গ্রাহকের তথ্য সংরক্ষণের ক্ষেত্রে ডাচ আইন একটি দ্বিমুখী পন্থা অবলম্বন করে। কর আইন অনুযায়ী আর্থিক নথির মতো ব্যবসায়িক রেকর্ড কমপক্ষে সাত বছর ধরে রাখতে হয়, অন্যদিকে জিডিপিআর (GDPR) অনুযায়ী ব্যক্তিগত তথ্য তার উদ্দিষ্ট উদ্দেশ্যের জন্য প্রয়োজনীয় সময়ের চেয়ে বেশি সময় ধরে রাখা যাবে না।
এটি আইনি বাধ্যবাধকতা পূরণ এবং গোপনীয়তার অধিকারকে সম্মান করার মধ্যে একটি সতর্ক ভারসাম্য তৈরি করে।
অনেক প্রতিষ্ঠানই ঠিক কতক্ষণ ধরে বিভিন্ন ধরণের গ্রাহক তথ্য আইনত সংরক্ষণ করতে পারে তা বুঝতে হিমশিম খায়। আপনি আর্থিক রেকর্ড, কর্মচারী তথ্য, অথবা সাধারণ গ্রাহক বিবরণী নিয়ে কাজ করছেন কিনা তার উপর নির্ভর করে নিয়মগুলি পরিবর্তিত হয়।
কিছু ধরে রাখার সময়কাল নির্দিষ্ট আইন দ্বারা নির্ধারিত হয়, আবার অন্যগুলিতে আপনার ব্যবসায়িক চাহিদার উপর ভিত্তি করে যুক্তিসঙ্গত সিদ্ধান্ত নিতে হয়।
এই নির্দেশিকাটি নেদারল্যান্ডসে ডেটা ধরে রাখার আইনি কাঠামো ব্যাখ্যা করে এবং আপনার প্রতিষ্ঠানের জন্য উপযুক্ত ডেটা ধরে রাখার সময়সূচী কীভাবে নির্ধারণ করবেন তা দেখায়।
আপনি বিভিন্ন ধরণের ডেটার জন্য আইনগত প্রয়োজনীয়তা, কীভাবে সঠিকভাবে ডেটা মুছে ফেলার ব্যবস্থা করবেন এবং আপনার গ্রাহকদের তাদের তথ্যের ক্ষেত্রে কী অধিকার রয়েছে সে সম্পর্কে শিখবেন।
ডাচ আইনের অধীনে তথ্য ধরে রাখার মূল নীতিমালা
ডাচ আইন অনুযায়ী গ্রাহকের ডেটা সংরক্ষণের ক্ষেত্রে আপনাকে তিনটি মূল নীতি অনুসরণ করতে হবে: আপনাকে অবশ্যই শুধুমাত্র মূল উদ্দেশ্যেই ডেটা রাখতে হবে, ন্যূনতম প্রয়োজনীয় পরিমাণ ডেটা সংগ্রহ করতে হবে এবং আপনার ডেটা সংরক্ষণের সিদ্ধান্তগুলো স্পষ্টভাবে নথিভুক্ত করতে হবে।
ব্যক্তিগত তথ্য প্রক্রিয়াকরণে উদ্দেশ্য সীমাবদ্ধতা
আপনি যে নির্দিষ্ট উদ্দেশ্যে ব্যক্তিগত তথ্য সংগ্রহ করেছেন, শুধুমাত্র সেই উদ্দেশ্যেই তা সংরক্ষণ করতে পারবেন। যদি আপনি কোনো অর্ডার প্রক্রিয়াকরণের জন্য গ্রাহকের তথ্য সংগ্রহ করে থাকেন, তবে সেই উদ্দেশ্যে আলাদা সম্মতি না নেওয়া পর্যন্ত আপনি বিপণনের জন্য সেই ডেটা অনির্দিষ্টকালের জন্য রাখতে পারবেন না।
GDPR অনুযায়ী, যেকোনো ডেটা সংগ্রহ করার আগে আপনাকে এর সুস্পষ্ট উদ্দেশ্য নির্ধারণ করতে হবে। সেই উদ্দেশ্য শেষ হয়ে গেলে, ডেটা সংরক্ষণের আইনি ভিত্তিও শেষ হয়ে যায়।
উদাহরণস্বরূপ, একবার আপনি গ্রাহকের লেনদেন সম্পন্ন করলে এবং আইনসম্মত সংরক্ষণের সময়সীমা শেষ হয়ে গেলে, অন্য কোনো বৈধ কারণ না থাকলে আপনাকে অবশ্যই তাদের ডেটা মুছে ফেলতে হবে।
বৈধ আইনি ভিত্তি ছাড়া আপনি পুরানো তথ্য পুনঃব্যবহার করতে পারবেন না। যদি আপনার ব্যবসার পরিস্থিতি পরিবর্তিত হয় এবং আপনি বিদ্যমান গ্রাহক তথ্য নতুন উদ্দেশ্যে ব্যবহার করতে চান, তাহলে আপনাকে মূল্যায়ন করতে হবে যে এটি মূল সংগ্রহের উদ্দেশ্যের সাথে সঙ্গতিপূর্ণ কিনা নাকি নতুন সম্মতি নিতে হবে।
ডেটা মিনিমাইজেশন এবং প্রয়োজনীয়তা
আপনার উদ্দেশ্য অর্জনের জন্য প্রয়োজনীয় ন্যূনতম ব্যক্তিগত তথ্য সংগ্রহ এবং সংরক্ষণ করতে হবে। এর অর্থ হল, আপনি গ্রাহকের তথ্য "শুধুমাত্র এই কারণে" রাখতে পারবেন না যে এটি পরে কাজে লাগতে পারে।
ডাচ কর আইন অনুসারে আপনাকে সাত বছর ধরে আর্থিক রেকর্ড সংরক্ষণ করতে হবে। তবে, এর অর্থ এই নয় যে আপনি সাত বছর ধরে সমস্ত গ্রাহকের বিবরণ সংরক্ষণ করতে পারবেন।
আইন অনুসারে আপনার যা রাখা উচিত তা অন্য উদ্দেশ্যে আপনি যা সংগ্রহ করেছেন তা থেকে আলাদা করতে হবে।
ডাচ ডেটা প্রোটেকশন অথরিটি আশা করে যে আপনি নিয়মিতভাবে সঞ্চিত ডেটা পর্যালোচনা করবেন। নিজেকে জিজ্ঞাসা করুন: আপনার কি এখনও এই তথ্যের প্রয়োজন? আপনি কি এটিকে শনাক্তযোগ্য আকারে রাখার পরিবর্তে বেনামে রাখতে পারেন?
যদি উত্তর না হয়, তাহলে আপনাকে অবশ্যই ডেটা মুছে ফেলতে হবে অথবা বেনামে রাখতে হবে।
স্বচ্ছতা এবং জবাবদিহিতা
আপনাকে অবশ্যই আপনার ডেটা সংরক্ষণের সময়কাল নথিভুক্ত করতে হবে এবং কেন আপনি তা বেছে নিয়েছেন তার ব্যাখ্যা দিতে হবে। ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ এই তথ্য চাইতে পারে এবং আপনার সিদ্ধান্তগুলো যুক্তিসঙ্গত কিনা তা মূল্যায়ন করবে।
আপনার গোপনীয়তা বিবৃতিতে গ্রাহকদের স্পষ্টভাবে বলা উচিত যে আপনি কতক্ষণ তাদের তথ্য সংরক্ষণ করবেন। ধরে রাখার সময়সীমা শেষ হয়ে গেলে বা আপনার আর তাদের তথ্যের প্রয়োজন না হলে, মুছে ফেলার অনুরোধ করার অধিকার মানুষের রয়েছে।
আপনার গোপনীয়তা নীতিতে সুস্পষ্ট কারণসহ তথ্য সংরক্ষণের সময়কাল উল্লেখ করা উচিত। এটি নিরীক্ষার সময় আপনাকে সুরক্ষিত রাখে এবং গ্রাহকদের আপনার ডেটা সংক্রান্ত কার্যক্রম বুঝতে সাহায্য করে ।
যদি গ্রাহকরা মনে করেন যে আপনি তাদের ডেটা খুব বেশি সময় ধরে রেখে দিচ্ছেন, তাহলে তারা ডাচ ডেটা সুরক্ষা কর্তৃপক্ষের কাছে অভিযোগ দায়ের করতে পারেন।
ধরে রাখার সময়কাল নিয়ন্ত্রণকারী আইনি কাঠামো
নেদারল্যান্ডসে ডেটা ধরে রাখার আইনি কাঠামো ইউরোপীয় এবং জাতীয় আইনকে একত্রিত করে, যার ভিত্তি স্থাপন করে GDPR এবং ডাচ আইনগুলি নির্দিষ্ট প্রয়োজনীয়তা যুক্ত করে।
Autoriteit Persoonsgegevens নিয়মকানুন প্রতিপালনের বিষয়টি তত্ত্বাবধান করে, অপরদিকে ব্যবসা প্রতিষ্ঠানগুলোকে অবশ্যই আইনগত বাধ্যবাধকতার সঙ্গে তথ্য সুরক্ষা নীতিমালার ভারসাম্য রক্ষা করতে হয়।
জিডিপিআর এবং ডাচ বাস্তবায়ন আইন
নেদারল্যান্ডসে ডেটা ধরে রাখার জন্য জেনারেল ডেটা প্রোটেকশন রেগুলেশন (জিডিপিআর) প্রাথমিক আইনি ভিত্তি গঠন করে। এটি গ্রাহকের ডেটা ধরে রাখার জন্য নির্দিষ্ট সময়কাল নির্দিষ্ট করে না।
পরিবর্তে, এটি এই নীতিটি প্রতিষ্ঠা করে যে আপনি যে উদ্দেশ্যে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করছেন তার জন্য প্রয়োজনের চেয়ে বেশি সময় ধরে ব্যক্তিগত তথ্য সংরক্ষণ করতে পারবেন না।
ডাচ ডেটা সুরক্ষা আইন (DGIA) জাতীয় পর্যায়ে GDPR বাস্তবায়ন করে। এই আইনটি GDPR-এর পাশাপাশি কাজ করে যাতে আপনি ব্যক্তিগত ডেটা কীভাবে পরিচালনা করেন তা নিয়ন্ত্রণ করতে পারেন।
বর্তমান গোপনীয়তার মানদণ্ডের সাথে সামঞ্জস্য নিশ্চিত করার জন্য কালেক্টিভ অ্যাক্ট ডেটা প্রোটেকশন (Verzamelwet Gegevensbescherming) সম্প্রতি DGIA এবং সংশ্লিষ্ট ডেটা সুরক্ষা আইন সংশোধন করেছে।
আপনার গোপনীয়তা নীতিতে আপনার তথ্য সংরক্ষণের সময়কাল উল্লেখ করতে হবে এবং কেন আপনি তা বেছে নিয়েছেন তার কারণ ব্যাখ্যা করতে হবে। আপনার গোপনীয়তা বিবৃতিতে আপনাকে অবশ্যই তথ্য প্রদানকারীদের জানাতে হবে যে আপনি তাদের তথ্য কতদিন ধরে সংরক্ষণ করেন।
ডাচ ডেটা সুরক্ষা কর্তৃপক্ষের ভূমিকা
Autoriteit Persoonsgegevens (AP) হল ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ যা ডেটা ধরে রাখার প্রয়োজনীয়তা প্রয়োগ করে। AP মূল্যায়ন করে যে আপনার ধরে রাখার সময়কাল যুক্তিসঙ্গত এবং আপনার প্রক্রিয়াকরণের উদ্দেশ্যে প্রয়োজনীয় কিনা।
যখন AP আপনার ডেটা অনুশীলন তদন্ত করে, তখন আপনাকে অবশ্যই আপনার ধরে রাখার সময়কালের ন্যায্যতা প্রমাণ করে এমন নথিপত্র সরবরাহ করতে হবে। কর্তৃপক্ষ আপনার বৈধ চাহিদা বিবেচনা করে আপনি ব্যক্তিগত তথ্য যতটা সম্ভব কম সময়ের জন্য সংরক্ষণ করেন কিনা তা মূল্যায়ন করে।
ধরে রাখার সময়সীমা শেষ হওয়ার পরেও যদি আপনি তাদের ডেটা মুছে ফেলতে ব্যর্থ হন তবে ব্যক্তিরা AP-এর কাছে অভিযোগ দায়ের করতে পারেন। ডেটা সুরক্ষা আইন লঙ্ঘন করলে AP-এর এই অভিযোগগুলি তদন্ত করার এবং প্রয়োগমূলক ব্যবস্থা নেওয়ার ক্ষমতা রয়েছে।
সংবিধিবদ্ধ বনাম স্ব-নির্ধারিত ধরে রাখার বাধ্যবাধকতা
ডাচ আইন বাধ্যতামূলক সংবিধিবদ্ধ ধরে রাখার সময়কাল এবং আপনার নিজের দ্বারা নির্ধারিত ধরে রাখার সময়কালের মধ্যে পার্থক্য করে। নির্দিষ্ট আইনে দীর্ঘস্থায়ী সংরক্ষণের প্রয়োজন হলে সংবিধিবদ্ধ ধরে রাখার সময়কাল GDPR নীতিগুলিকে অগ্রাহ্য করে।
ডাচ কর আইন অনুযায়ী আর্থিক নথিপত্র সাত বছর ধরে রাখতে হবে। জিডিপিআর-এর ব্যয় সংকোচন নীতি নির্বিশেষে এই বাধ্যবাধকতা প্রযোজ্য।
তথ্যের ধরণ এবং এর উদ্দেশ্যের উপর নির্ভর করে কর্মচারীদের তথ্য সংরক্ষণের বিভিন্ন বাধ্যতামূলক সময়কাল থাকে।
আইনগত প্রয়োজনীয়তা ছাড়াই গ্রাহকের ডেটার জন্য, আপনার প্রক্রিয়াকরণের উদ্দেশ্যের উপর ভিত্তি করে আপনি উপযুক্ত ধরে রাখার সময়কাল নির্ধারণ করেন। বকেয়া ইনভয়েস পর্যবেক্ষণ, চুক্তি পূরণ বা অন্যান্য বৈধ ব্যবসায়িক চাহিদার জন্য আপনার কতক্ষণ ডেটা প্রয়োজন তা বিবেচনা করতে হবে।
সেক্টর সংস্থাগুলি আপনার শিল্পে সাধারণ ধরে রাখার সময়কালের রূপরেখা তৈরি করে এমন আচরণবিধির মাধ্যমে নির্দেশনা প্রদান করতে পারে।
যথাযথ ধারণের সময়সূচী নির্ধারণ করা
ধরে রাখার সময়কাল নির্ধারণের জন্য আইনি বাধ্যবাধকতা, পরিচালনাগত চাহিদা এবং GDPR প্রয়োজনীয়তার যত্ন সহকারে মূল্যায়ন প্রয়োজন। আপনার ব্যবসায়িক উদ্দেশ্য পূরণের জন্য যথেষ্ট সময় ধরে ডেটা সংরক্ষণের ভারসাম্য বজায় রাখতে হবে, এবং প্রয়োজনের চেয়ে বেশি সময় ধরে তা সংরক্ষণ করবেন না।
বৈধ উদ্দেশ্য এবং সময়কাল মূল্যায়ন
আপনাকে প্রতিটি ধরে রাখার সময়কালকে সরাসরি সেই উদ্দেশ্যে সংযুক্ত করতে হবে যে উদ্দেশ্যে আপনি ডেটা সংগ্রহ করেছেন। জিডিপিআরের উদ্দেশ্য সীমাবদ্ধতা নীতির অর্থ হল আপনি কেবল গ্রাহকের ডেটা অনির্দিষ্টকালের জন্য সংরক্ষণ করতে পারবেন না।
নিজেকে জিজ্ঞাসা করুন যে মূল উদ্দেশ্য পূরণের জন্য আপনার কতক্ষণ ধরে তথ্যের সত্যিকার অর্থে প্রয়োজন।
ডাচ কর আইনের অধীনে আর্থিক রেকর্ড সাধারণত সাত বছর ধরে রাখার প্রয়োজন হয়। তবে, শুধুমাত্র মার্কেটিংয়ের জন্য ব্যবহৃত গ্রাহকের যোগাযোগের বিবরণ কেবল এক বা দুই বছরের জন্য প্রয়োজন হতে পারে।
আপনার প্রতিটি ডেটা বিভাগ আলাদাভাবে মূল্যায়ন করা উচিত।
আইনি প্রক্রিয়ার জন্য আরও বেশি সময় ধরে রাখার প্রয়োজন হতে পারে কিনা তা বিবেচনা করুন। যদি কোনও গ্রাহক বিরোধ চলমান থাকে, তাহলে বিষয়টি সমাধান না হওয়া পর্যন্ত আপনাকে প্রাসঙ্গিক তথ্য সংরক্ষণ করতে হতে পারে।
তবে, উদ্দেশ্য শেষ হয়ে গেলে, আপনাকে তথ্যটি মুছে ফেলতে হবে অথবা বেনামে রাখতে হবে।
সেক্টর সংস্থাগুলি কখনও কখনও নির্দিষ্ট শিল্পের জন্য সুপারিশকৃত ধরে রাখার সময়সূচী প্রকাশ করে। এই নির্দেশিকাগুলি আপনাকে আপনার ক্ষেত্রের অন্যান্য সংস্থাগুলি কী যুক্তিসঙ্গত বলে মনে করে তা নির্ধারণ করতে সহায়তা করতে পারে।
ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ মূল্যায়ন করে যে আপনার নির্বাচিত সময়কালগুলি আপনার বর্ণিত উদ্দেশ্যগুলির সাথে সামঞ্জস্যপূর্ণ কিনা।
নীতিমালায় ধরে রাখার নথিভুক্তকরণ
আপনার ধারণের সময়কাল রেকর্ড করতে হবে এবং ব্যাখ্যা করতে হবে কেন আপনি সেগুলি বেছে নিয়েছেন। ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ যদি আপনার অনুশীলন নিয়ে প্রশ্ন তোলে তবে এই ডকুমেন্টেশন আপনাকে সুরক্ষা দেয়।
আপনার প্রক্রিয়াজাত প্রতিটি ধরণের গ্রাহক ডেটার জন্য নির্দিষ্ট সময়সীমা অন্তর্ভুক্ত করুন।
আপনার অভ্যন্তরীণ ডেটা ধরে রাখার নীতিতে প্রতিটি ডেটা বিভাগকে তার সংশ্লিষ্ট ধরে রাখার সময়কাল সহ তালিকাভুক্ত করা উচিত। উদাহরণস্বরূপ:
| তথ্য টাইপ | স্মৃতিশক্তি কাল | আইনগত ভিত্তি |
|---|---|---|
| চালানের রেকর্ড | 7 বছর | ট্যাক্স আইন |
| গ্রাহক যোগাযোগ বিশদ | শেষ কেনার ২ বছর পর | বৈধ আগ্রহ |
| বিপণন সম্মতির রেকর্ড | সম্মতির সময়কাল + ১ বছর | আইনী বাধ্যবাধকতা |
আপনার গোপনীয়তা বিবৃতিতে তথ্য সরবরাহকারীদের অবশ্যই জানাতে হবে যে আপনি তাদের তথ্য কতক্ষণ সংরক্ষণ করেন। গ্রাহকরা বুঝতে পারেন এমন স্পষ্ট ভাষা ব্যবহার করুন।
"যতক্ষণ প্রয়োজন" এর মতো অস্পষ্ট বাক্যাংশগুলি GDPR স্বচ্ছতার প্রয়োজনীয়তা পূরণ করে না।
কর্মক্ষম, আইনি এবং ব্যবসায়িক চাহিদার ভারসাম্য বজায় রাখা
ধরে রাখার সময়সূচী নির্ধারণ করার সময় আপনি প্রতিযোগিতামূলক চাহিদার সম্মুখীন হন। অপারেশনাল দক্ষতা বলতে সহজে অ্যাক্সেসের জন্য সমস্ত ডেটা স্থায়ীভাবে রাখার পরামর্শ দিতে পারে।
তবে, জিডিপিআর-এর জন্য সম্ভাব্য সর্বনিম্ন ধারণ সময়কাল প্রয়োজন।
আইনি বাধ্যবাধকতা ন্যূনতম ধারণ সময়কাল তৈরি করে যা আপনি উপেক্ষা করতে পারবেন না। আপনার পছন্দ যাই হোক না কেন, ট্যাক্স রেকর্ড অবশ্যই সাত বছর ধরে থাকতে হবে।
কর্মসংস্থান-সম্পর্কিত তথ্যের নির্দিষ্ট নিয়ম রয়েছে, বেশিরভাগ কর্মীর তথ্য কর্মসংস্থান শেষ হওয়ার দুই বছরের মধ্যে সীমাবদ্ধ।
ব্যবসায়িক চাহিদা তাৎক্ষণিক উদ্দেশ্যের বাইরেও ধরে রাখার ন্যায্যতা প্রমাণ করতে পারে। রিটার্ন বা ওয়ারেন্টি দাবি পরিচালনা করার জন্য আপনি ক্রয়ের ইতিহাস রাখতে পারেন।
বকেয়া বিলগুলির উপর নজরদারি প্রয়োজন, যার অর্থ পেমেন্ট না পাওয়া পর্যন্ত সংশ্লিষ্ট গ্রাহকের তথ্য সংরক্ষণ করা।
যদি আপনার আর তাদের তথ্যের প্রয়োজন না হয় অথবা আইনগত সময়সীমা শেষ হয়ে যায়, তাহলে তথ্য সংশ্লিষ্ট ব্যক্তিরা মুছে ফেলার অনুরোধ করতে পারেন।
আপনার নিয়মিতভাবে সঞ্চিত ডেটা পর্যালোচনা করা উচিত এবং ধরে রাখার সময়কালের পরে যেকোনো কিছু মুছে ফেলা উচিত। স্বয়ংক্রিয় মুছে ফেলার সিস্টেম ম্যানুয়াল তদারকি ছাড়াই সম্মতি নিশ্চিত করতে সহায়তা করে।
ডেটা টাইপ অনুসারে সংবিধিবদ্ধ ধারণ সময়কালের সংক্ষিপ্তসার
ডাচ আইন বিভিন্ন ধরণের ব্যবসায়িক তথ্য সংরক্ষণের জন্য নির্দিষ্ট ন্যূনতম সময়কাল নির্ধারণ করে। বেশিরভাগ আর্থিক রেকর্ডের জন্য কর আইনে সাত বছর সময় লাগে, যেখানে কর্মসংস্থান এবং স্বাস্থ্যসেবা তথ্য তাদের নিজস্ব সময়সীমা সহ পৃথক আইনি কাঠামো অনুসরণ করে।
আর্থিক এবং কর রেকর্ড
ডাচ কর আইনের অধীনে আপনাকে অবশ্যই বেশিরভাগ আর্থিক রেকর্ড সাত বছরের জন্য রাখতে হবে। এই ধরে রাখার বাধ্যবাধকতা ক্রয় এবং বিক্রয় রেকর্ড, চালান, ব্যাংক বিবৃতি এবং বার্ষিক অ্যাকাউন্টের ক্ষেত্রে প্রযোজ্য।
সাত বছরের মেয়াদ শুরু হয় সেই আর্থিক বছরের শেষে যেখানে রেকর্ডটি তৈরি হয়েছিল।
আপনার ক্রেডিট এবং ডেবিট অ্যাকাউন্টগুলিও এই সাত বছরের প্রয়োজনীয়তার আওতায় পড়ে। এর মধ্যে রয়েছে খাতা, জার্নাল এবং আপনার ব্যবসায়িক লেনদেন প্রমাণকারী সহায়ক নথিপত্র।
ধরে রাখার সময়কাল শেষ হওয়ার আগে আপনি এই রেকর্ডগুলি মুছে ফেলতে বা ধ্বংস করতে পারবেন না, এমনকি যদি আপনার দৈনন্দিন কাজের জন্য আর সেগুলির প্রয়োজন নাও হয়।
ক্যাশ রেজিস্টার রেকর্ড এবং বিক্রয় কেন্দ্রের তথ্য একই সাত বছরের জন্য সংরক্ষণ করতে হবে। কর কর্তৃপক্ষ অডিট বা তদন্তের সময় এই নথিগুলির জন্য অনুরোধ করতে পারে।
আপনি যদি সঠিক রেকর্ড বজায় রাখতে ব্যর্থ হন, তাহলে ডাচ কর অফিস থেকে আপনাকে জরিমানা বা জরিমানা করা হতে পারে।
মানব সম্পদ এবং কর্মচারী তথ্য
কর্মচারীর বেতনের রেকর্ড চাকরি শেষ হওয়ার পর সাত বছর ধরে রাখতে হবে। এর মধ্যে রয়েছে বেতন স্লিপ, কর ফর্ম এবং পেনশন অবদান।
কর সংক্রান্ত উদ্দেশ্যে এবং মজুরি বা সুবিধা সম্পর্কে সম্ভাব্য বিরোধের জন্য আপনার এই নথিগুলির প্রয়োজন।
তথ্যের ধরণের উপর নির্ভর করে কর্মী ফাইলের বিভিন্ন প্রয়োজনীয়তা রয়েছে। চুক্তি এবং চাকরির আবেদনের মতো মৌলিক কর্মসংস্থান রেকর্ডগুলি আপনার কোম্পানি ছেড়ে যাওয়ার পর দুই বছর ধরে রাখা উচিত।
মেডিকেল সার্টিফিকেট এবং অসুস্থতাজনিত ছুটির রেকর্ড আরও আগে, সাধারণত দুই বছর পর, নষ্ট করে ফেলা যেতে পারে।
কর্মদক্ষতা পর্যালোচনা এবং শাস্তিমূলক রেকর্ডের জন্য স্বল্প সময়ের সংরক্ষণ প্রয়োজন। এগুলো কেবল ততদিনের জন্যই রাখা উচিত, যতদিন এগুলো কর্মসংস্থান সম্পর্কের জন্য প্রাসঙ্গিক থাকে ।
একজন কর্মচারী চলে গেলে, আপনি সাধারণত এক থেকে দুই বছরের মধ্যে এগুলি মুছে ফেলতে পারেন যদি না আইনি প্রক্রিয়া মুলতুবি থাকে।
স্বাস্থ্যসেবা এবং চিকিৎসা সংক্রান্ত ফাইল
ডাচ স্বাস্থ্যসেবা আইনের অধীনে মেডিকেল রেকর্ড কমপক্ষে ২০ বছর ধরে রাখতে হবে। অতীতের চিকিৎসা সম্পর্কে প্রশ্ন উঠলে এই দীর্ঘ ধরে রাখার সময়কাল রোগী এবং স্বাস্থ্যসেবা প্রদানকারী উভয়কেই সুরক্ষা দেয়।
কিছু রেকর্ড, যেমন নাবালকদের সাথে সম্পর্কিত, আরও বেশি সময় ধরে রাখার প্রয়োজন হতে পারে।
রোগীর ফাইলগুলিতে রোগ নির্ণয়ের তথ্য, চিকিৎসা পরিকল্পনা, পরীক্ষার ফলাফল এবং চিঠিপত্র অন্তর্ভুক্ত থাকে। আপনাকে অবশ্যই এগুলি নিরাপদে সংরক্ষণ করতে হবে এবং নিশ্চিত করতে হবে যে কেবলমাত্র অনুমোদিত কর্মীরা এগুলি অ্যাক্সেস করতে পারেন।
ধরে রাখার সময়সীমা শেষ হওয়ার পর, আপনাকে অবশ্যই রেকর্ডগুলি এমনভাবে ধ্বংস করতে হবে যাতে অননুমোদিত অ্যাক্সেস রোধ করা যায়।
ফার্মেসিগুলি প্রেসক্রিপশন রেকর্ডের জন্য একই নিয়ম অনুসরণ করে। ওষুধের ইতিহাস ট্র্যাক করতে এবং ত্রুটি রোধ করতে এগুলি অবশ্যই 15 বছর ধরে সংরক্ষণ করতে হবে।
স্বাস্থ্যসেবা সম্পর্কিত বীমা দাবি এবং বিলিংয়ের রেকর্ডগুলির জন্যও বর্ধিত ধারণের সময়কাল প্রয়োজন।
শিক্ষাগত এবং আইনি নথিপত্র
শিক্ষা প্রতিষ্ঠানগুলিকে নথির ধরণের উপর ভিত্তি করে নির্দিষ্ট সময়ের জন্য শিক্ষার্থীদের রেকর্ড রাখতে হবে। ডিপ্লোমা এবং ডিগ্রি সার্টিফিকেট পাবলিক রেকর্ডস আইনের আওতায় পড়ে এবং স্থায়ীভাবে সংরক্ষণ করতে হবে।
এই রেকর্ডগুলি যোগ্যতা প্রমাণ করে এবং প্রাক্তন শিক্ষার্থীদের ডুপ্লিকেটের জন্য অনুরোধ করার অনুমতি দেয়।
একজন শিক্ষার্থীর পড়াশোনা শেষ হওয়ার পর পরীক্ষার ফলাফল এবং গ্রেড কমপক্ষে দুই বছর ধরে সংরক্ষণ করা উচিত। কোর্স নিবন্ধন এবং উপস্থিতির রেকর্ড সাধারণত কম সময়ের প্রয়োজন হয়, শিক্ষাবর্ষ শেষ হওয়ার প্রায় এক থেকে দুই বছর পরে।
চুক্তি ও সমঝোতার মতো আইনি দলিলপত্র চুক্তির মেয়াদকাল এবং তার সাথে আরও সাত বছর পর্যন্ত সংরক্ষণ করতে হবে। আইনি কার্যক্রম চলাকালীন এবং তার পরেও কমপক্ষে ২০ বছরের জন্য আদালতের নথি এবং আইনজীবীদের সাথে চিঠিপত্র সংরক্ষণ করা উচিত।
নোটারিয়াল দলিলগুলি স্থায়ীভাবে সংরক্ষণের প্রয়োজন কারণ এগুলি সরকারী আইনি প্রমাণ হিসেবে কাজ করে।
ডেটা মুছে ফেলা এবং ধ্বংস পরিচালনা করা
একবার ধরে রাখার সময়সীমা শেষ হয়ে গেলে, আপনাকে অবশ্যই আপনার সিস্টেম থেকে ব্যক্তিগত তথ্য সক্রিয়ভাবে অপসারণ করতে হবে। ডাচ আইন অনুসারে, আপনি কীভাবে ডেটা মুছে ফেলবেন সেদিকে সতর্ক মনোযোগ দেওয়া এবং আপনার ধ্বংস পদ্ধতির সঠিক ডকুমেন্টেশন প্রয়োজন, একই সাথে এমন পরিস্থিতির জন্যও বিবেচনা করা উচিত যেখানে মেয়াদোত্তীর্ণ ধরে রাখার সময়সীমা সত্ত্বেও ডেটা সংরক্ষণ করতে হবে।
মুছে ফেলার জন্য প্রস্তুত ডেটা সনাক্তকরণ
কোন তথ্য সংরক্ষণের সময়সীমার শেষের দিকে পৌঁছেছে তা সনাক্ত করার জন্য আপনাকে নিয়মিতভাবে আপনার সংরক্ষিত গ্রাহকের ডেটা পর্যালোচনা করতে হবে। এমন একটি সিস্টেম স্থাপন করুন যা ট্র্যাক করে যে বিভিন্ন শ্রেণীর ডেটা কখন সংগ্রহ করা হয়েছিল এবং কখন সেগুলি মুছে ফেলার যোগ্য হয়ে ওঠে।
এর মধ্যে গ্রাহকের রেকর্ড, চিঠিপত্র, লেনদেনের বিবরণ এবং বিপণনের পছন্দ অন্তর্ভুক্ত থাকতে পারে। অন্তত ত্রৈমাসিকভাবে আপনার ডাটাবেস এবং ফাইলিং সিস্টেম পরীক্ষা করার জন্য একটি সময়সূচী তৈরি করুন।
অনেক প্রতিষ্ঠান স্বয়ংক্রিয় সরঞ্জাম ব্যবহার করে যা ডেটা মুছে ফেলার তারিখের কাছাকাছি আসার বিষয়টি চিহ্নিত করে অথবা ধরে রাখার সময়সীমা শেষ হয়ে গেলে সতর্কতা পাঠায়। আপনার সিস্টেমে গ্রাহকের ডেটা কোথায় থাকে তার একটি স্পষ্ট তালিকা বজায় রাখা উচিত, যার মধ্যে ব্যাকআপ সার্ভার এবং সংরক্ষণাগারভুক্ত ফাইলও অন্তর্ভুক্ত।
আপনার ডেটা প্রক্রিয়াকরণ দলগুলিকে বুঝতে হবে যে কোন ধরণের ডেটা ধরে রাখার সময়কাল বিভিন্ন ধরণের ডেটার ক্ষেত্রে প্রযোজ্য। ডাচ ট্যাক্স আইনের অধীনে আর্থিক রেকর্ডগুলির জন্য সাত বছরের সংরক্ষণ প্রয়োজন, তবে বিপণন সম্মতি ডেটা কেবল সম্পর্ক সক্রিয় থাকাকালীন ধরে রাখার প্রয়োজন হতে পারে।
আপনার পর্যালোচনা প্রক্রিয়াটি নথিভুক্ত করুন যাতে ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ আপনার সম্মতি যাচাই করতে পারে।
নিরাপদ এবং সঙ্গতিপূর্ণ ধ্বংস পদ্ধতি
আপনার ব্যক্তিগত তথ্য এমনভাবে ধ্বংস করতে হবে যাতে পুনরুদ্ধার অসম্ভব হয়ে পড়ে। কেবল ফাইলগুলিকে রিসাইকেল বিনে স্থানান্তর করা বা ডাটাবেস এন্ট্রি মুছে ফেলা ডাচ আইনি প্রয়োজনীয়তা পূরণ করে না।
ডিজিটাল ডেটার জন্য, নিরাপদ মুছে ফেলার সফ্টওয়্যার ব্যবহার করুন যা তথ্য একাধিকবার ওভাররাইট করে অথবা স্টোরেজ ডিভাইসগুলিকে শারীরিকভাবে ধ্বংস করে। গ্রাহকের ডেটা ধারণকারী কাগজের রেকর্ডগুলি ক্রস-কাট বা মাইক্রো-কাট শ্রেডার দিয়ে ছিঁড়ে ফেলা প্রয়োজন।
গ্রাহকের তথ্য কখনও নিয়মিত আবর্জনার পাত্রে ফেলবেন না। প্রচুর পরিমাণে তথ্যের জন্য, ধ্বংসের সার্টিফিকেট প্রদানকারী সার্টিফাইড ধ্বংস পরিষেবা ব্যবহার করার কথা বিবেচনা করুন।
উপযুক্ত ধ্বংস পদ্ধতির মধ্যে রয়েছে:
- ডিজিটাল ফাইলের জন্য নিরাপদ মুছে ফেলার সফটওয়্যার
- হার্ড ড্রাইভ এবং স্টোরেজ মিডিয়ার ভৌত ধ্বংস
- কাগজের নথির জন্য ক্রস-কাট শ্রেডিং
- চৌম্বকীয় স্টোরেজ ডিভাইসের জন্য ডিগাউসিং
- ডকুমেন্টেশন সহ প্রত্যয়িত তৃতীয় পক্ষের ধ্বংস পরিষেবা
কখন এবং কীভাবে আপনি ডেটা ধ্বংস করেছেন তার রেকর্ড রাখুন। ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ আপনাকে প্রমাণ করতে বলতে পারে যে আপনি ধরে রাখার সময়সীমা শেষ হওয়ার পরে গ্রাহকের তথ্য সঠিকভাবে মুছে ফেলেছেন।
ব্যতিক্রম এবং আইনি বাধা মোকাবেলা
কখনও কখনও আপনি ধরে রাখার সময়সীমা শেষ হয়ে গেলেও ডেটা মুছে ফেলতে পারবেন না। আইনি প্রক্রিয়া, সক্রিয় তদন্ত, অথবা বিচারাধীন বিরোধের জন্য আপনাকে বিষয়টি শেষ না হওয়া পর্যন্ত প্রাসঙ্গিক গ্রাহকের ডেটা সংরক্ষণ করতে হবে।
আপনাকে অবশ্যই একটি লিগ্যাল হোল্ড প্রক্রিয়া চালু করতে হবে , যা প্রভাবিত ডেটার জন্য স্বাভাবিক ডিলিট করার সময়সূচী স্থগিত করে। প্রতিটি লিগ্যাল হোল্ড নথিভুক্ত করুন এবং এতে নির্দিষ্ট বিবরণ দিন যে কোন ডেটা ডিলিট করা যাবে না এবং কেন।
যখনই কোনও হোল্ড শুরু হবে, তখনই আপনার ডেটা প্রক্রিয়াকরণ দলগুলিকে অবিলম্বে অবহিত করুন যাতে তারা দুর্ঘটনাক্রমে প্রয়োজনীয় তথ্য নষ্ট না করে। নিয়মিতভাবে সক্রিয় হোল্ড পর্যালোচনা করুন এবং আইনি ভিত্তি শেষ হলে তা অবিলম্বে তুলে নিন।
গ্রাহকের অভিযোগ বা নিয়ন্ত্রক সংস্থার তদন্তের কারণেও ডেটা মুছে ফেলার বাধ্যবাধকতা স্থগিত হয়ে যায় । যদি কেউ আপনার প্রতিষ্ঠানের বিরুদ্ধে ডাচ ডেটা সুরক্ষা কর্তৃপক্ষের কাছে অভিযোগ দায়ের করে, তবে কর্তৃপক্ষ বিষয়টি নিষ্পত্তি না করা পর্যন্ত আপনাকে তাদের ডেটা সংরক্ষণ করতে হবে।
আপনার বৃহত্তর ডেটা ধরে রাখার নীতিগুলির সাথে এই ব্যতিক্রমগুলির ভারসাম্য বজায় রাখুন এবং কেন নির্দিষ্ট ডেটা আপনার সিস্টেমে স্বাভাবিক সময়ের পরেও থেকে যায় তার স্পষ্ট রেকর্ড বজায় রাখুন।
তথ্য বিষয়ের অধিকার এবং সাংগঠনিক সম্মতি
আপনি যাদের ডেটা প্রক্রিয়া করেন তাদের GDPR-এর অধীনে নির্দিষ্ট অধিকার রয়েছে এবং আপনাকে অবশ্যই নির্দিষ্ট সময়সীমার মধ্যে তাদের অনুরোধের জবাব দিতে হবে। আপনার প্রতিষ্ঠানকে অবশ্যই যথাযথ ডকুমেন্টেশন বজায় রাখতে হবে এবং Autoriteit Persoonsgegevens দ্বারা নির্ধারিত তদারকির প্রয়োজনীয়তাগুলি অনুসরণ করতে হবে।
মুছে ফেলার অধিকার এবং ডেটা বিষয়ের অনুরোধ
তথ্য সংরক্ষণের সময়সীমা শেষ হয়ে গেলে অথবা যখন আপনার আর তথ্যের মূল উদ্দেশ্যে প্রয়োজন হবে না, তখন তথ্য ভুক্তভোগীরা তাদের ব্যক্তিগত তথ্য অপসারণের অনুরোধ করতে পারেন। এই মুছে ফেলার অনুরোধগুলি পাওয়ার এক মাসের মধ্যে আপনাকে অবশ্যই সাড়া দিতে হবে।
যদি আপনি অনুরোধটি প্রত্যাখ্যান করেন, তাহলে আপনাকে তথ্য প্রদানকারীর কাছে আপনার যুক্তি ব্যাখ্যা করতে হবে। প্রয়োজনে যদি আপনি তাদের তথ্য মুছে না ফেলেন তবে লোকেরা ডাচ ডেটা সুরক্ষা কর্তৃপক্ষের কাছেও অভিযোগ জমা দিতে পারে।
যদি তথ্য প্রদানকারী মনে করেন যে আপনি তাদের তথ্য খুব বেশি সময় ধরে লুকিয়ে রেখেছেন, তাহলে তাদের আপত্তি করার অধিকার রয়েছে। আপনি এই অনুরোধগুলি কেবল এই কারণে উপেক্ষা করতে পারবেন না যে সেগুলি প্রক্রিয়া করা অসুবিধাজনক।
আপনার প্রতিষ্ঠানের ডেটা সাবজেক্টের অনুরোধগুলি পরিচালনা করার জন্য একটি স্পষ্ট প্রক্রিয়া থাকা উচিত। এর মধ্যে রয়েছে অনুরোধকারী ব্যক্তির পরিচয় যাচাই করা এবং কোনও আইনি ধরে রাখার সময়কাল এখনও প্রযোজ্য কিনা তা পরীক্ষা করা।
জিডিপিআর সম্মতি প্রমাণ করার জন্য আপনাকে অবশ্যই সমস্ত অনুরোধ এবং আপনার প্রতিক্রিয়া নথিভুক্ত করতে হবে।
ধরে রাখার অনুশীলনের মাধ্যমে জিডিপিআর সম্মতি নিশ্চিত করা
আপনার ধারণের সময়কাল রেকর্ড করতে হবে এবং কেন আপনি নির্দিষ্ট সময়সীমা বেছে নিয়েছেন তা ব্যাখ্যা করতে হবে। আপনার গোপনীয়তা নীতিতে এই তথ্য অন্তর্ভুক্ত করুন যাতে আপনি Autoriteit Persoonsgegevens কে জিজ্ঞাসা করলে আপনার যুক্তি দেখাতে পারেন।
কর্তৃপক্ষ আপনার ধারণের সময়কাল যুক্তিসঙ্গত এবং যতটা সম্ভব কম কিনা তা মূল্যায়ন করবে। আপনার গোপনীয়তা বিবৃতিতে স্পষ্টভাবে উল্লেখ থাকতে হবে যে আপনি কতক্ষণ বিভিন্ন ধরণের ব্যক্তিগত তথ্য সংরক্ষণ করেন।
এই স্বচ্ছতা তথ্য প্রদানকারী ব্যক্তিদের আপনার অনুশীলন বুঝতে সাহায্য করে। আপনার সংরক্ষিত ব্যক্তিগত তথ্য নিয়মিত পরীক্ষা করা উচিত যাতে কোন তথ্য তার ধারণের সময়সীমা অতিক্রম করেছে তা সনাক্ত করা যায়।
যখন ধরে রাখার সময়কাল শেষ হবে, তখন আপনাকে হয় তথ্যটি নিরাপদে ধ্বংস করতে হবে অথবা সম্পূর্ণরূপে বেনামে রাখতে হবে। চিকিৎসা তথ্যের মতো সংবেদনশীল তথ্যের জন্য, আপনাকে নিরাপদ ধ্বংস পদ্ধতি ব্যবহার করতে হবে।
সম্মতি বজায় রাখতে ডিজিটাল সিস্টেমগুলি পূর্বনির্ধারিত সময়ে স্বয়ংক্রিয়ভাবে ডেটা মুছে ফেলতে পারে।
কর্তৃপক্ষ কর্তৃক প্রতিবেদন এবং তত্ত্বাবধান
Autoriteit Persoonsgegevens পর্যবেক্ষণ করে যে সংস্থাগুলি ডেটা ধরে রাখার জন্য GDPR প্রয়োজনীয়তাগুলি অনুসরণ করে কিনা। তারা আপনার অনুশীলনগুলি তদন্ত করতে পারে এবং আপনার ধরে রাখার সময়কাল এবং মুছে ফেলার পদ্ধতির ডকুমেন্টেশনের জন্য অনুরোধ করতে পারে।
আপনাকে তাদের অনুসন্ধানে সহযোগিতা করতে হবে এবং তাদের অনুরোধকৃত তথ্য সরবরাহ করতে হবে। যদি আপনি ব্যক্তিগত তথ্য সম্পর্কিত কোনও তথ্য লঙ্ঘনের সম্মুখীন হন, তাহলে আপনাকে অবশ্যই ৭২ ঘন্টার মধ্যে ডাচ ডেটা সুরক্ষা কর্তৃপক্ষকে তা জানাতে হবে।
যদি লঙ্ঘনের ফলে ক্ষতিগ্রস্ত তথ্য সংশ্লিষ্ট ব্যক্তিদের অধিকার এবং স্বাধীনতার জন্য উচ্চ ঝুঁকি তৈরি হয়, তাহলে আপনাকে সরাসরি তাদের জানাতে হবে। এর মধ্যে রয়েছে বৈষম্য, জালিয়াতি, আর্থিক ক্ষতি, বা সুনামের ক্ষতির ঝুঁকি।
আপনার খাত-সংশ্লিষ্ট সংস্থা আপনার শিল্পের জন্য আদর্শ সংরক্ষণকাল বিষয়ে নির্দেশনা প্রদান করতে পারে। স্বীকৃত শিল্প মান অনুসরণ করা আপনার নিয়ম প্রতিপালন প্রচেষ্টাকে সহায়তা করতে পারে ।
তবে, আপনার নির্দিষ্ট পরিস্থিতি এবং আইনি বাধ্যবাধকতার উপর ভিত্তি করে উপযুক্ত ধরে রাখার সময়কাল নির্ধারণের জন্য আপনি দায়ী থাকবেন।
সচরাচর জিজ্ঞাস্য
নেদারল্যান্ডসে গ্রাহকের তথ্য সংরক্ষণের জন্য আইনি প্রয়োজনীয়তাগুলি কী কী?
গ্রাহকের ডেটা সংরক্ষণ করার সময় আপনাকে অবশ্যই ডাচ ব্যবসায়িক রেকর্ডের প্রয়োজনীয়তা এবং জিডিপিআর (GDPR) প্রবিধান উভয়ই মেনে চলতে হবে। কর আইন অনুসারে, আর্থিক তথ্য সম্বলিত ব্যবসায়িক রেকর্ড সাত বছর ধরে রাখতে হয়। সম্পত্তি সম্পর্কিত রেকর্ড অবশ্যই কমপক্ষে দশ বছর রাখতে হবে। জিডিপিআর (GDPR) অনুসারে, ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য আপনার একটি আইনসম্মত ভিত্তি থাকা প্রয়োজন। আপনি যে উদ্দেশ্যে গ্রাহকের ডেটা সংগ্রহ করেছেন, সেই উদ্দেশ্য পূরণের জন্য যতক্ষণ প্রয়োজন, আপনাকে ততক্ষণই তা রাখতে হবে। ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ আশা করে যে আপনি আপনার নির্দিষ্ট পরিস্থিতি এবং ব্যবসায়িক প্রয়োজনের উপর ভিত্তি করে উপযুক্ত ডেটা সংরক্ষণের সময়কাল নির্ধারণ করবেন। আপনাকে আপনার ডেটা সংরক্ষণের সময়কাল নথিভুক্ত করতে হবে এবং কেন আপনি তা বেছে নিয়েছেন তার ব্যাখ্যা দিতে হবে। এই তথ্যটি আপনার গোপনীয়তা নীতি এবং গোপনীয়তা বিবৃতিতে থাকা উচিত, যাতে গ্রাহকরা বুঝতে পারেন আপনি তাদের ডেটা কতদিন ধরে রাখেন।
ডাচ গোপনীয়তা বিধিমালার অধীনে একটি ব্যবসা কতক্ষণ ব্যক্তিগত তথ্য সংরক্ষণ করতে পারে?
GDPR ব্যক্তিগত ডেটা সংরক্ষণের জন্য কোনো নির্দিষ্ট সর্বোচ্চ সময়সীমা নির্ধারণ করে না। আপনি আপনার ব্যবসায়িক উদ্দেশ্য এবং আইনি বাধ্যবাধকতার উপর ভিত্তি করে উপযুক্ত সংরক্ষণের সময়সীমা নির্ধারণ করেন। তবে, আপনি প্রয়োজনের চেয়ে বেশি সময় ধরে ব্যক্তিগত ডেটা রাখতে পারবেন না। সংরক্ষণের সময়সীমা নির্ধারণ করার সময় আপনাকে বেশ কয়েকটি বিষয় বিবেচনা করতে হবে। কর আইনের মতো বিধিবদ্ধ সংরক্ষণের সময়সীমা প্রযোজ্য কিনা তা পরীক্ষা করুন। আপনার ব্যবসায়িক কার্যক্রমের জন্য ডেটাগুলো আপনার ঠিক কতদিন প্রয়োজন তা মূল্যায়ন করুন। আপনার সর্বদা সম্ভাব্য সর্বনিম্ন সংরক্ষণের সময়সীমার লক্ষ্য রাখা উচিত। যদি গ্রাহকরা তাদের ডেটা মুছে ফেলার অনুরোধ করেন এবং আপনার সংরক্ষণের সময়সীমা শেষ হয়ে যায়, তবে আপনাকে অবশ্যই তাদের তথ্য মুছে ফেলতে হবে। এর একমাত্র ব্যতিক্রম হলো যখন একটি নির্দিষ্ট সময়ের জন্য ডেটা ধরে রাখার আইনি বাধ্যবাধকতা আপনার থাকে।
ক্লায়েন্ট তথ্য পরিচালনাকারী ডাচ কোম্পানিগুলির ডেটা ধরে রাখার বাধ্যবাধকতাগুলি কি আপনি সংক্ষেপে বলতে পারেন?
ডাচ কর আইন অনুসারে আপনাকে অবশ্যই ব্যবসায়িক রেকর্ড কমপক্ষে সাত বছরের জন্য সংরক্ষণ করতে হবে। এর মধ্যে আর্থিক নথি এবং ব্যবসায়িক লেনদেন সম্পর্কিত রেকর্ড অন্তর্ভুক্ত। আপনি যদি সম্পত্তি-সম্পর্কিত ডেটা পরিচালনা করেন, তবে আপনাকে সেই রেকর্ডগুলি দশ বছরের জন্য রাখতে হবে। GDPR-এর অধীনে ব্যক্তিগত ডেটার ক্ষেত্রে, আপনাকে প্রয়োজনের চেয়ে বেশি সময় ধরে তথ্য সংরক্ষণ করা উচিত নয়। আপনার ব্যবসায়িক উদ্দেশ্য এবং আইনি বাধ্যবাধকতার উপর ভিত্তি করে কী প্রয়োজন তা আপনি নির্ধারণ করবেন। আপনাকে আপনার সংরক্ষণের সময়কাল নথিভুক্ত করতে হবে এবং আপনার গোপনীয়তা নীতিতে তা অন্তর্ভুক্ত করতে হবে। আপনি নিয়মিত সংরক্ষিত ডেটা পর্যালোচনা করতে এবং সংরক্ষণের সময়কাল শেষ হলে তা মুছে ফেলতে বাধ্য। আপনাকে আপনার গোপনীয়তা বিবৃতির মাধ্যমে গ্রাহকদেরও আপনার সংরক্ষণের সময়কাল সম্পর্কে জানাতে হবে।
নেদারল্যান্ডসে সর্বোচ্চ কত সময় ধরে ভোক্তাদের তথ্য আইনত সংরক্ষণ করা যেতে পারে?
GDPR অনুযায়ী গ্রাহকের ডেটা সংরক্ষণের জন্য কোনো নির্দিষ্ট সর্বোচ্চ সময়সীমা নেই। ডেটা সংরক্ষণের সময়কাল নির্ভর করে আপনি কী উদ্দেশ্যে ডেটা সংগ্রহ করেছেন এবং প্রযোজ্য কোনো বিধিবদ্ধ বাধ্যবাধকতার উপর। আপনাকে অবশ্যই সম্ভাব্য সর্বনিম্ন সংরক্ষণের সময়কাল ব্যবহার করতে হবে, যা আপনার বৈধ ব্যবসায়িক প্রয়োজনও পূরণ করে। যদি কর আইন অনুযায়ী আর্থিক রেকর্ডের জন্য সাত বছর ডেটা সংরক্ষণ করা বাধ্যতামূলক হয়, তবে আপনি সেই ডেটা সাত বছর পর্যন্ত রাখতে পারেন। এই সময়সীমা শেষ হয়ে গেলে, অন্য কোনো আইনি ভিত্তি না থাকলে আপনাকে অবশ্যই ডেটা মুছে ফেলতে হবে। বিপণনের উদ্দেশ্যে বা অন্যান্য ঐচ্ছিক ব্যবহারের ক্ষেত্রে, ডেটা কখন অপ্রয়োজনীয় হয়ে পড়বে তার উপর ভিত্তি করে আপনার স্বল্পতর সংরক্ষণের সময়কাল নির্ধারণ করা উচিত। শুধুমাত্র ভবিষ্যতে প্রয়োজন হতে পারে এই যুক্তিতে আপনি ডেটা রেখে দেওয়ার পক্ষে কোনো যুক্তি দেখাতে পারবেন না। উদ্দেশ্যটি অবশ্যই বর্তমান এবং সুনির্দিষ্ট হতে হবে।
নেদারল্যান্ডসে ডেটা ধারণের সীমা মেনে না চলার পরিণতি কী?
আপনি যদি ডেটা সংরক্ষণের সীমা মেনে চলতে ব্যর্থ হন, তাহলে ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ আপনার সংস্থার বিরুদ্ধে তদন্ত করতে পারে। কর্তৃপক্ষ যদি আপনার ডেটা সংরক্ষণের সময়কালকে অযৌক্তিক বা খুব দীর্ঘ বলে মনে করে, তবে আপনি শাস্তিমূলক ব্যবস্থার সম্মুখীন হতে পারেন। এর মধ্যে জরিমানা এবং ডেটা মুছে ফেলার আদেশ অন্তর্ভুক্ত। ডেটা সংরক্ষণের সময়সীমা শেষ হওয়ার পর আপনি যদি গ্রাহকদের ডেটা মুছে ফেলতে অস্বীকার করেন, তবে তারা কর্তৃপক্ষের কাছে অভিযোগ দায়ের করতে পারেন। আপনার যখন তাদের ব্যক্তিগত ডেটার আর প্রয়োজন হবে না, তখন তা মুছে ফেলার অনুরোধ করার অধিকার তাদের রয়েছে। আপনি যদি বৈধ কারণ ছাড়া এই ধরনের অনুরোধ প্রত্যাখ্যান করেন, তবে আপনি নিয়ন্ত্রক শাস্তির ঝুঁকিতে পড়বেন। নিয়ম না মানা আপনার সুনাম নষ্ট করতে পারে এবং গ্রাহকদের আস্থা ক্ষুণ্ণ করতে পারে। আপনি যাদের ডেটার অধিকার লঙ্ঘন করেছেন, তাদের কাছ থেকে দেওয়ানি মামলার সম্মুখীন হতে পারেন।
নেদারল্যান্ডসে গ্রাহকের তথ্য সংরক্ষণের মেয়াদ শেষ হওয়ার পর আইনিভাবে নিষ্পত্তির প্রক্রিয়াটি কি আপনি বর্ণনা করতে পারবেন?
আপনার কাছে থাকা ব্যক্তিগত তথ্য নিয়মিত পর্যালোচনা করে সেইসব তথ্য শনাক্ত করতে হবে যেগুলোর সংরক্ষণের সময়সীমা শেষ হয়ে গেছে। ডেটা যখন আর প্রয়োজনীয় থাকবে না বা সংরক্ষণের সময়সীমা শেষ হয়ে যাবে, তখন আপনাকে তা অবিলম্বে ধ্বংস করতে হবে। পরিসংখ্যানগত উদ্দেশ্যে ডেটা সংরক্ষণ করতে চাইলে, ধ্বংস করার পরিবর্তে আপনি সেটিকে বেনামীও করতে পারেন। ব্যক্তিগত তথ্য ধ্বংস করার সময়, বিশেষ করে চিকিৎসা সংক্রান্ত রেকর্ডের মতো সংবেদনশীল তথ্য ধ্বংস করার সময়, আপনাকে যথাযথ সতর্কতা অবলম্বন করতে হবে। ডিজিটাল ডেটার জন্য, আপনি এমন সিস্টেম ব্যবহার করতে পারেন যা পূর্বনির্ধারিত সময়ে স্বয়ংক্রিয়ভাবে তথ্য মুছে ফেলে। ভৌত রেকর্ডের জন্য এমন নিরাপদ ধ্বংস পদ্ধতি প্রয়োজন যা অননুমোদিত প্রবেশ রোধ করে। আপনার সামগ্রিক ডেটা সুরক্ষা সম্মতির অংশ হিসাবে আপনার ডেটা ধ্বংস প্রক্রিয়াগুলো নথিভুক্ত করা উচিত। এটি ডাচ ডেটা সুরক্ষা কর্তৃপক্ষকে দেখায় যে আপনি সংরক্ষণের বাধ্যবাধকতাকে গুরুত্ব সহকারে নেন এবং সক্রিয়ভাবে ডেটার জীবনচক্র পরিচালনা করেন।

