নেদারল্যান্ডসে গোপনীয়তা নীতি: আইন কী দাবি করে এবং কীভাবে একটি কার্যকর নীতি তৈরি করা যায়

স্ট্যান্ডিং ডেস্কে বসে কেউ একজন বড় মনিটরে একটি দীর্ঘ গোপনীয়তা বিবৃতি পর্যালোচনা করছেন।

ডাচ ভাষায় ওয়েবসাইট আছে এমন প্রায় প্রতিটি কোম্পানিই একটি গোপনীয়তা নীতি প্রকাশ করে — যাকে বলা হয় ‘ প্রাইভেসিভারক্লারিং’ বা ‘গোপনীয়তা বিবৃতি’। কিন্তু খুব কম সংখ্যক কোম্পানিই এমন একটি নীতি প্রকাশ করে যা ‘অটোরিটাইট পারসুনগেগেভেন্স’ (ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ, এপি)-এর পর্যালোচনার যোগ্য হবে। এই নথিটিকে একটি গতানুগতিক দলিল হিসেবে গণ্য করা হয়, যা কোনো প্রতিযোগীর কাছ থেকে অনুলিপি করা হয় এবং এর আড়ালে ব্যবসার পরিবর্তন ঘটলেও এটিকে অপরিবর্তিত রাখা হয়। এটি এখন একটি ব্যয়বহুল অভ্যাস: ২০২৬ সালের মার্চ মাসে ইউরোপীয় ডেটা সুরক্ষা বোর্ড ঠিক এই বাধ্যবাধকতাটিকেই লক্ষ্য করে ইউরোপ জুড়ে একটি সমন্বিত প্রয়োগমূলক পদক্ষেপ চালু করেছে।

বাধ্যবাধকতা কোথা থেকে আসে

GDPR-এর কোনো অনুচ্ছেদের শিরোনামে “গোপনীয়তা নীতি” নেই। এই বিবৃতিটি হলো একটি বাধ্যবাধকতা পালনের সাধারণ উপায়, যেটিকে GDPR ভিন্নভাবে সংজ্ঞায়িত করে — অর্থাৎ, ব্যক্তির অবহিত হওয়ার অধিকার হিসেবে। GDPR-এর ৫ নং অনুচ্ছেদে স্বচ্ছতা একটি নীতি; GDPR-এর ১২, ১৩ এবং ১৪ নং অনুচ্ছেদ এটিকে এমন কিছু বিষয়ের একটি সুনির্দিষ্ট তালিকায় পরিণত করে যা আপনাকে অবশ্যই মানুষকে জানাতে হবে, এবং কীভাবে তা জানাতে হবে তার একটি মানদণ্ডও নির্ধারণ করে দেয়।

আর্ট. ১৩ এবং আর্ট. ১৪-এর মধ্যকার বিভাজনটি বেশিরভাগ কোম্পানি যা উপলব্ধি করে, তার চেয়েও বেশি গুরুত্বপূর্ণ।

  • ধারা ১৪ জিডিপিআর যেখানে আপনি ব্যক্তিগত তথ্য সংগ্রহ করেন সেখানে প্রযোজ্য ব্যক্তির কাছ থেকে — একটি যোগাযোগ ফর্ম, চেকআউট, নিউজলেটারের জন্য সাইন-আপ। তথ্য অবশ্যই দিতে হবে। সময় তথ্যগুলো ফর্ম জমা দেওয়ার আগে সংগ্রহ করা হয়, পরে নয়।
  • ধারা ১৪ জিডিপিআর এটি সেখানে প্রযোজ্য যেখানে ডেটা অন্য কোনো উৎস থেকে এসেছে — যেমন ডেটা ব্রোকার, পাবলিক রেজিস্টার, স্ক্র্যাপ করা উৎস, অংশীদার বা নিয়োগকর্তা। আপনাকে অবশ্যই যুক্তিসঙ্গত সময়ের মধ্যে এবং সর্বোচ্চ এক মাসের মধ্যে, অথবা তাদের সাথে প্রথম যোগাযোগের সময়, অথবা যখন ডেটা প্রথম অন্য কোনো প্রাপকের কাছে প্রকাশ করা হয়, এই তিনটির মধ্যে যেটি আগে ঘটে, সেই ব্যক্তিকে জানাতে হবে।

অনুচ্ছেদ ১৪-তে কয়েকটি ব্যতিক্রম রয়েছে — যেমন, ব্যক্তির কাছে তথ্যটি আগে থেকেই আছে, তাকে জানানো অসম্ভব বা এতে অসামঞ্জস্যপূর্ণ প্রচেষ্টা জড়িত, তথ্য সংগ্রহ বা প্রকাশ আইন দ্বারা স্পষ্টভাবে নির্ধারিত, অথবা ডেটা পেশাগত গোপনীয়তার অধীন। এই ব্যতিক্রমগুলো সীমিত। “অসুবিধাজনক” হওয়াটা অসামঞ্জস্যপূর্ণ প্রচেষ্টা নয়, এবং যে কোম্পানি যোগাযোগের ডেটা কেনে বা সংগ্রহ করে এবং কাউকেই জানায় না, তারা এমন একটি ব্যতিক্রমের উপর নির্ভর করছে যার কোনো অস্তিত্বই নেই।

GDPR-এর ধারা ১২ অনুযায়ী এর পদ্ধতি হবে সংক্ষিপ্ত, স্বচ্ছ, বোধগম্য, সহজে প্রবেশযোগ্য এবং স্পষ্ট ও সরল ভাষায়।

বাধ্যতামূলক বিষয়বস্তু, প্রতিটি বিষয় অনুযায়ী

এটি কোনো মেনু নয়। এই আইটেমগুলোর মধ্যে কোনো একটি অনুপস্থিত থাকলে, আইন অনুযায়ী সেই বিবৃতি অসম্পূর্ণ বলে গণ্য হবে।

তথ্যধারা ১৩ (ব্যক্তির কাছ থেকে সংগৃহীত)অনুচ্ছেদ ১৪ (অন্যত্র প্রাপ্ত)
নিয়ন্ত্রকের পরিচয় ও যোগাযোগের বিবরণহাঁহাঁ
যেখানে প্রয়োজন, সেখানে ইইউ প্রতিনিধির পরিচয় ও যোগাযোগের বিবরণ।হাঁহাঁ
যেখানে তথ্য সুরক্ষা কর্মকর্তা নিযুক্ত করা হয়েছে, সেখানে তাঁর যোগাযোগের বিবরণ।হাঁহাঁ
প্রক্রিয়াকরণের উদ্দেশ্যসমূহহাঁহাঁ
প্রতিটি উদ্দেশ্যের জন্য আইনি ভিত্তিহাঁহাঁ
অনুসরণকৃত বৈধ স্বার্থ, যেখানে তার উপর নির্ভর করা হয়।হাঁহাঁ
সংশ্লিষ্ট ব্যক্তিগত তথ্যের বিভাগসমূহ-হাঁ
প্রাপক বা প্রাপকদের বিভাগহাঁহাঁ
EEA-এর বাইরে স্থানান্তর এবং নির্ভর করা সুরক্ষা ব্যবস্থাহাঁহাঁ
সংরক্ষণের সময়কাল, অথবা এটি নির্ধারণ করতে ব্যবহৃত মানদণ্ডহাঁহাঁ
প্রবেশ, সংশোধন, মুছে ফেলা, সীমাবদ্ধকরণ, আপত্তি এবং বহনযোগ্যতার অধিকারহাঁহাঁ
সম্মতি প্রত্যাহার করার অধিকার, যেখানে সম্মতিই ভিত্তি।হাঁহাঁ
Autoriteit Personsgegevens-এর কাছে অভিযোগ দায়ের করার অধিকারহাঁহাঁ
এই বিধানটি আইনগত নাকি চুক্তিগত বাধ্যবাধকতা, এবং তা প্রদান না করার পরিণতিহাঁ-
ডেটার উৎস, এবং তা সর্বজনীনভাবে প্রবেশযোগ্য উৎস থেকে এসেছে কিনা।-হাঁ
যুক্তি এবং পরিকল্পিত পরিণতি সম্পর্কে অর্থপূর্ণ তথ্যের ভিত্তিতে স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ ও প্রোফাইলিং।হাঁহাঁ

তিনটি বিষয় আরও নিবিড়ভাবে খতিয়ে দেখা প্রয়োজন, কারণ এপি-র দৃষ্টি সেদিকেই নিবদ্ধ।

গ্রহীতা এবং “অংশীদার” সমস্যা

GDPR-এর ১৩ এবং ১৪ নং ধারা প্রাপক বা প্রাপকদের বিভিন্ন শ্রেণী নির্ধারণের সুযোগ দেয় । এটি একটি প্রকৃত পছন্দ, কিন্তু একটি শ্রেণীর অর্থ থাকতে হবে। “আমাদের অংশীদারগণ” কোনো শ্রেণী নয়; এটি উত্তর দিতে অস্বীকার করার শামিল। কিন্তু “আমাদের পেমেন্ট পরিষেবা প্রদানকারী, জার্মানিতে আমাদের হোস্টিং প্রদানকারী, যুক্তরাষ্ট্রে আমাদের ইমেল মার্কেটিং প্ল্যাটফর্ম, এবং আমাদের কুকি বিবৃতিতে উল্লিখিত বিজ্ঞাপন নেটওয়ার্কসমূহ” একটি শ্রেণী। আপনি যদি কোনো প্রাপককে অস্পষ্টতা ছাড়া বর্ণনা করতে না পারেন, তাহলে সম্ভবত আপনি জানেনই না যে ডেটাটি কার কাছে আছে — যা একটি আরও বড় সমস্যা।

যেখানে কোনো নির্দিষ্ট সময়কাল সম্ভব নয়, সেখানে সংরক্ষণ।

জিডিপিআর স্বীকার করে যে সবসময় একটি নির্দিষ্ট দিনের সংখ্যা দেওয়া সম্ভব নয়, আর একারণেই এর পরিবর্তে সময়কাল নির্ধারণের জন্য ব্যবহৃত মানদণ্ডকে ধারা ১৩-তে অনুমতি দেওয়া হয়েছে । তবে এটি কোনো উত্তর না দেওয়ার অনুমতি দেয় না। উবার টেকনোলজিস ইনকর্পোরেটেড এবং উবার বিভি-কে ১০,০০০,০০০ ইউরো জরিমানা করার ১১ ডিসেম্বর ২০২৩-এর সিদ্ধান্তে এপি ঠিক এটাই খুঁজে পেয়েছে: বিবৃতিতে বলা হয়েছিল যে ডেটা যতদিন প্রয়োজন ততদিন রাখা হবে, যা তাদের কাছে অত্যন্ত সাধারণ বলে মনে হয়েছে। একটি কার্যকর মানদণ্ড হলো “ডাচ কর আইন অনুযায়ী, চুক্তির সময়কাল এবং শেষ লেনদেনের পর সাত বছর পর্যন্ত”।

আন্তর্জাতিক স্থানান্তর

ডেটা “ইউরোপীয় অর্থনৈতিক অঞ্চলের বাইরে স্থানান্তরিত হতে পারে” একথা বলা পাঠককে কিছুই জানায় না। একই উবার মামলায় এপি-র অবস্থান ছিল যে, গন্তব্য দেশগুলোর নাম উল্লেখ করতে হবে এবং সুরক্ষামূলক ব্যবস্থা—যেমন পর্যাপ্ততার সিদ্ধান্ত, সাধারণ চুক্তিভিত্তিক ধারা, বাধ্যতামূলক কর্পোরেট নিয়ম—শনাক্ত করতে হবে, সাথে এর একটি অনুলিপি কীভাবে পাওয়া যাবে তাও জানাতে হবে। মার্কিন অ্যানালিটিক্স, সিআরএম বা ক্লাউড হোস্টিং ব্যবহারকারী সংস্থাগুলো ডেটা স্থানান্তর করছে; একমাত্র প্রশ্ন হলো, বিবৃতিটি তা স্বীকার করে কি না।

ফর্মের প্রয়োজনীয়তা

GDPR-এর ১২ নং ধারা এমন একটি মানদণ্ড নির্ধারণ করে যা বলা সহজ, কিন্তু প্রায়শই তা মানতে ব্যর্থ হয়:

  • সংক্ষিপ্ত এবং স্বচ্ছ — শর্তাবলী থেকে আলাদা করে দক্ষতার সাথে ও স্পষ্টভাবে উপস্থাপন করা হয়েছে। এটিকে সাধারণ শর্তাবলীর মধ্যে লুকিয়ে রাখা নিয়মটি মানায় না।
  • বোধগম্য — যা উদ্দিষ্ট শ্রোতাদের গড়পড়তা সদস্যের কাছে বোধগম্য। আমেরিকান আইনজীবীদের জন্য লেখা একটি বিবৃতি ডাচ গ্রাহকদের কাছে বোধগম্য নয়, এবং ডাচ ভাষার কোনো সাইটে থাকা শুধুমাত্র ইংরেজি ভাষার কোনো বিবৃতিও নয়।
  • সহজে প্রবেশযোগ্য পাঠককে যেন খুঁজে বেড়াতে না হয়। ইউরোপীয় নির্দেশিকা অনুযায়ী, এটি তাৎক্ষণিকভাবে দৃশ্যমান হওয়া প্রয়োজন: প্রতিটি পৃষ্ঠা থেকে একটি সরাসরি লিঙ্ক, তথ্য সংগ্রহের স্থানে একটি প্রাসঙ্গিক লিঙ্ক, এবং বড়জোর দু-এক ট্যাপের দূরত্বে একটি অ্যাপ।
  • স্পষ্ট এবং সহজ ভাষায় বিমূর্তের পরিবর্তে সুনির্দিষ্ট ও সুস্পষ্ট। ইউরোপীয় নির্দেশিকায় “may”, “might” এবং “possible”-এর মতো সতর্কতামূলক শব্দগুলোকে বিশেষভাবে চিহ্নিত করা হয়েছে এবং “we may use your personal data to develop new services” বা “for research purposes”-এর মতো বাক্যগুলোকে কী লেখা উচিত নয় তার উদাহরণ হিসেবে গণ্য করা হয়েছে।

যেখানে কোনো পরিষেবা শিশুদের জন্য তৈরি করা হয়, বা আপনি জানেন যে শিশুরা এটি ব্যাপকভাবে ব্যবহার করে, সেখানে ধারা ১২ অনুযায়ী শব্দভাণ্ডার, সুর এবং শৈলী এমনভাবে মানিয়ে নিতে হবে যাতে একটি শিশু তা বুঝতে পারে। নেদারল্যান্ডসে এই নিয়মটি বেশ আগে থেকেই কার্যকর হয়: Uitvoeringswet AVG-এর ধারা ৫ অনুযায়ী, সরাসরি শিশুদের দেওয়া তথ্য-সামাজিক পরিষেবার জন্য অভিভাবকের সম্মতির প্রয়োজন হয় এমন বয়সসীমা হলো ষোল, যা GDPR দ্বারা অনুমোদিত সর্বোচ্চ বয়স। চৌদ্দ বছর বয়সীদের দ্বারা ব্যবহৃত কোনো পরিষেবার জন্য প্রাপ্তবয়স্কদের উদ্দেশ্যে লেখা একটি বিবৃতি এক্ষেত্রে অকার্যকর হয়ে যায়, এবং অভিভাবককে জানানোর মাধ্যমে শিশুর নিজের অবহিত হওয়ার অধিকারও খর্ব হয় না।

স্তরবিন্যাস পদ্ধতি, সঠিকভাবে করা হলে

সম্পূর্ণতা ও পঠনযোগ্যতার মধ্যকার টানাপোড়েনের প্রস্তাবিত সমাধান হলো স্তরবিন্যাস, এবং এপি ও ইউরোপীয় উভয় নির্দেশিকাই এটিকে সমর্থন করে। সঠিকভাবে করা হলে, প্রথম স্তরে নিয়ন্ত্রকের পরিচয়, উদ্দেশ্যসমূহ, সর্বাধিক প্রভাব সৃষ্টিকারী বা অপ্রত্যাশিত কিছু ঘটাতে সক্ষম প্রক্রিয়াকরণ এবং অধিকার প্রয়োগের পদ্ধতি উল্লেখ থাকে — আর সম্পূর্ণ লেখাটি একটি একক নথি হিসেবে মাত্র এক ক্লিকেই পাওয়া যায়।

সঠিকভাবে না করা হলে এটি তথ্য গোপন করার একটি উপায় হয়ে দাঁড়ায়। স্তরগুলো একে অপরের সাথে সাংঘর্ষিক হওয়া চলবে না, সম্পূর্ণ তথ্য এক জায়গায় উপলব্ধ থাকতে হবে এবং বিব্রতকর হওয়ার কারণে কোনো কিছুর স্তর কমানো যাবে না। যদি কোনো প্রক্রিয়াকরণ পাঠককে অবাক করে, তবে তা প্রথম স্তরের পক্ষে যুক্তি, চতুর্থ স্তরের পক্ষে নয়।

যেখানে গোপনীয়তা বিবৃতি ব্যর্থ হয়

পুনরাবৃত্ত ব্যর্থতাগুলো সংখ্যায় কম এবং অনুমানযোগ্য।

  • অস্পষ্ট উদ্দেশ্য এবং অপ্রকাশিত ভাগাভাগি। “আমাদের পরিষেবা উন্নত করতে” কথাটি কিছুই বর্ণনা করে না, এবং “আমরা নির্বাচিত অংশীদারদের সাথে আপনার ডেটা শেয়ার করতে পারি” হলো সবচেয়ে সাধারণ ত্রুটি — এটি সাধারণত বিজ্ঞাপন প্রযুক্তিকে আড়াল করে। আসল পরীক্ষা হলো, একজন পাঠক বুঝতে পারেন কি না যে তার ডেটার সাথে কী ঘটছে এবং তাতে তার আপত্তি আছে কি না, সেই সিদ্ধান্ত নিতে পারেন কি না।
  • একটি বিবৃতি যা সাইটের তথ্যের সাথে সাংঘর্ষিক। এটি একটি কাগজপত্রের সমস্যাকে প্রয়োগগত সমস্যায় পরিণত করে। বিবৃতিতে বলা হয়েছে, সম্মতি ছাড়া কোনো ট্র্যাকিং কুকি স্থাপন করা হয় না, অথচ পেজ লোড হওয়ার সাথে সাথেই ট্যাগ ম্যানেজার চালু হয়ে যায়; বলা হয়েছে ডেটা ইইউ-তেই থাকে, অথচ সাপোর্ট ডেস্কটি একটি মার্কিন প্ল্যাটফর্মে চলে। এটি খুঁজে বের করার জন্য একজন নিয়ন্ত্রক সংস্থার বিবৃতিটি মনোযোগ দিয়ে পড়ার প্রয়োজন নেই। তাকে শুধু নেটওয়ার্ক ট্যাবটি খুলতে হবে।
  • অনুলিপি করা বিবৃতিটি। প্রতিযোগীর কাছ থেকে নেওয়া একটি পলিসিতে তাদের প্রক্রিয়াকরণ পদ্ধতির বর্ণনা থাকে: এতে এমন প্রাপকদের নাম উল্লেখ করা হয় যাদের আপনি ব্যবহার করেন না, যাদের ব্যবহার করেন তাদের বাদ দেওয়া হয়, এবং এমন তথ্য সংরক্ষণের সময়সীমা উল্লেখ করা হয় যা আপনি মেনে চলেন না। এটি আপনার ব্যবসা সম্পর্কে একগুচ্ছ মিথ্যা বিবৃতি।

গোপনীয়তা বিবৃতিটি কোনো কুকি বিজ্ঞপ্তি নয়

এগুলো দুটি ভিন্ন দলিলের অধীনে দুটি বাধ্যবাধকতা, এবং এগুলোকে গুলিয়ে ফেলা কোনোটিই পালন করার নির্ভরযোগ্য উপায় নয়।

নেদারল্যান্ডসে কুকি এবং তুলনীয় কৌশলগুলো টেলিকমিউনিকেশন আইনের ১১.৭ক ধারা দ্বারা নিয়ন্ত্রিত হয়, যা ই-প্রাইভেসি নির্দেশিকা বাস্তবায়ন করে। ব্যবহারকারীর টার্মিনাল সরঞ্জামে তথ্য সংরক্ষণকারী বা তাতে সংরক্ষিত তথ্যে প্রবেশকারী যে কাউকে অবশ্যই স্পষ্ট ও সম্পূর্ণ তথ্য প্রদান করতে হবে এবং সম্মতি নিতে হবে; তবে অনুরোধকৃত যোগাযোগ প্রেরণ বা পরিষেবা প্রদানের জন্য যা একান্তই প্রয়োজনীয়, তার জন্য সীমিত ব্যতিক্রম রয়েছে। ডিভাইসে পড়া বা লেখার কাজটি এর আওতায় পড়ে , তাতে ব্যক্তিগত তথ্য জড়িত থাকুক বা না থাকুক। এর ফলে প্রাপ্ত যেকোনো ব্যক্তিগত তথ্য নিয়ে আপনি পরবর্তীতে কী করবেন, তা জিডিপিআর দ্বারা নিয়ন্ত্রিত হয়।

সুতরাং: ব্যানার হলো সেই স্থান যেখানে সম্মতি দেওয়া বা প্রত্যাখ্যান করা হয়; কুকি বিবৃতিতে কুকি, সেগুলোর উদ্দেশ্য এবং মেয়াদ তালিকাভুক্ত থাকে; গোপনীয়তা বিবৃতিতে ব্যক্তিগত ডেটা প্রক্রিয়াকরণ ব্যাখ্যা করা হয়। একটি গোপনীয়তা বিবৃতি সম্মতি আদায় করতে পারে না, এবং একটি ব্যানার ১৩ ও ১৪ নং ধারা থেকে অব্যাহতি দিতে পারে না। এগুলোর মধ্যে পারস্পরিক সংযোগ স্থাপন করুন এবং সামঞ্জস্য বজায় রাখুন।

এপি এই ক্ষেত্রে সক্রিয় রয়েছে। ৩০ এপ্রিল ২০২৫-এ এটি ডাচ কুকি ব্যানারের কাঠামোগত পর্যবেক্ষণের ঘোষণা দেয় এবং প্রথম পঞ্চাশটি সংস্থাকে চিঠি লিখে বছরে কয়েকশ ব্যানার পর্যবেক্ষণের একটি কর্মসূচির বর্ণনা দেয়। ১১ নভেম্বর ২০২৫-এ এটি জানায় যে ২০০-র বেশি ওয়েবসাইটকে সতর্ক করা হয়েছে, তাদের প্রায় তিন-চতুর্থাংশ নিজেদের ব্যবস্থা পরিবর্তন করেছে এবং বাকিগুলোর বিরুদ্ধে তদন্ত শুরু করেছে। আগে থেকে টিক দেওয়া বক্স, প্রত্যাখ্যান করতে অতিরিক্ত ক্লিক এবং লুকানো বিকল্পের মতো প্যাটার্নগুলোর কথাই এটি উল্লেখ করেছে।

রেজিস্টার থেকে বিবৃতিটি তৈরি করুন, কোনো প্রতিযোগীর কাছ থেকে নয়।

GDPR-এর ৩০ নং ধারা অনুযায়ী বেশিরভাগ সংস্থাকে ডেটা প্রসেসিং কার্যক্রমের একটি রেজিস্টার—যাকে verwerkingsregister বলা হয়—রক্ষণাবেক্ষণ করতে হয় । প্রতিটি কার্যক্রমের জন্য এতে উদ্দেশ্য, ডেটা সাবজেক্ট ও ব্যক্তিগত ডেটার শ্রেণিবিভাগ, তৃতীয় দেশের প্রাপকসহ অন্যান্য প্রাপক, ডেটা স্থানান্তরের সুরক্ষাব্যবস্থা এবং ডেটা সংরক্ষণের সময়কাল লিপিবদ্ধ করা হয়। যেখানে প্রাপক নিজেই একজন প্রসেসর, সেখানে সেই পক্ষের সাথে করা ডেটা প্রসেসিং চুক্তিতে এই একই তথ্যগুলো আগে থেকেই উল্লেখ থাকা উচিত , যা রেজিস্টার এবং বিবৃতির মধ্যে সামঞ্জস্য বজায় রাখাকে অনেক সহজ করে তোলে।

উপরের সারণীর সাথে এটি তুলনা করুন: মিল প্রায় সম্পূর্ণ। রেজিস্টারটি হলো বাস্তব তথ্যের তালিকা; গোপনীয়তা বিবৃতিটি হলো তার প্রকাশ্য উপস্থাপনা। এই ক্রমে তৈরি করা হলে বিবৃতিটি গঠনগতভাবেই নির্ভুল হয় এবং নির্ভুল থাকে, কারণ রেজিস্টার আপডেট করলে উৎসটিও আপডেট হয়ে যায়। উল্টোভাবে লেখা হলে, দুটির মধ্যে দূরত্ব তৈরি হয় — এবং যে নিয়ন্ত্রক সংস্থা রেজিস্টারটি চায় ও ওয়েবসাইটটি পড়ে, তারা এই ব্যবধানটি দেখতে পায়।

এটিকে হালনাগাদ রাখা

একটি গোপনীয়তা বিবৃতি একটি চলমান সিস্টেমের বর্ণনা দেয়, তাই যখনই সিস্টেমটি পরিবর্তিত হয়—যেমন একটি নতুন অ্যানালিটিক্স টুল, একটি নতুন সিআরএম, বিদেশে কোনো নতুন প্রসেসর, বা ইতিমধ্যে সংরক্ষিত ডেটার জন্য কোনো নতুন উদ্দেশ্য—তখন এটিও অকার্যকর হয়ে পড়ে।

এর জন্য দুটি নিয়ম প্রযোজ্য। প্রক্রিয়াকরণে পরিবর্তন হলো বিবৃতির পরিবর্তন, এবং এই পরিবর্তন কার্যকর হওয়ার আগেই তা সংশোধন করা উচিত। এবং কোনো গুরুত্বপূর্ণ পরিবর্তন অবশ্যই সক্রিয়ভাবে জানানো আবশ্যক: ইউরোপীয় নির্দেশিকা এ বিষয়ে দৃঢ় যে, ব্যক্তিদের নিজেদেরই একটি সংশোধিত নীতি লক্ষ্য করার সুযোগ দেওয়া কেবল অপর্যাপ্তই নয়, বরং অন্যায্যও। সারগর্ভ পরিবর্তন—যেমন নতুন উদ্দেশ্য, নিয়ন্ত্রকের পরিবর্তন, বা অধিকার প্রয়োগের পদ্ধতিতে পরিবর্তন—মানুষের দৃষ্টি আকর্ষণ করা উচিত ইমেল বা সাইটে বিজ্ঞপ্তির মাধ্যমে, যথেষ্ট আগে, যাতে তারা সম্মতি প্রত্যাহার করতে বা আপত্তি জানাতে পারে। মুদ্রণপ্রমাদের ভুলের জন্য কোনো ঘোষণার প্রয়োজন নেই। কিন্তু নতুন উদ্দেশ্যের জন্য প্রয়োজন আছে।

বিবৃতিটিতে তারিখসহ সংস্করণ উল্লেখ করুন এবং পূর্ববর্তী সংস্করণগুলো সংরক্ষণ করুন। যদি আপনাকে ২০২৪ সালে কোনো গ্রাহককে বলা কথা দেখাতে হয়, তবে তারিখবিহীন একটি লাইভ পেজ দিয়ে তা হবে না।

ইইউ-এর বাইরে প্রতিষ্ঠিত কোম্পানিগুলি

ইউরোপীয় ইউনিয়নে কোনো প্রতিষ্ঠান না থাকা সত্ত্বেও কোনো কোম্পানি GDPR-এর ৩ নং ধারার আওতায় পড়ে, যদি তারা ইউরোপীয় ইউনিয়নের মানুষদের কাছে পণ্য বা পরিষেবা সরবরাহ করে অথবা সেখানে তাদের আচরণ পর্যবেক্ষণ করে। শুধুমাত্র একটি ওয়েবসাইটের সহজলভ্যতা যথেষ্ট নয়; যা গুরুত্বপূর্ণ তা হলো টার্গেটিং-এর প্রমাণ — যেমন ডাচ ভাষার সংস্করণ, ইউরো মূল্য, নেদারল্যান্ডসে ডেলিভারি, একটি .nl ডোমেইন, বা ডাচ ভাষায় বিজ্ঞাপন। ইউরোপীয় ইউনিয়নের ভিজিটরদের আচরণ পর্যবেক্ষণ একটি স্বতন্ত্র কারণ হিসেবে কাজ করে।

যদি ধারা ৩ প্রযোজ্য হয়, তাহলে GDPR-এর ধারা ২৭ অনুযায়ী সাধারণত ইউনিয়নে একজন প্রতিনিধি থাকা আবশ্যক, যিনি এমন একটি সদস্য রাষ্ট্রে প্রতিষ্ঠিত হবেন যেখানে প্রাসঙ্গিক ডেটা সাবজেক্টরা রয়েছেন এবং যার পরিচয় ও যোগাযোগের বিবরণ প্রাইভেসি স্টেটমেন্টে অন্তর্ভুক্ত থাকবে। এই ছাড়টি সীমিত: যে প্রক্রিয়াকরণ মাঝে মাঝে করা হয়, যাতে বৃহৎ পরিসরে বিশেষ শ্রেণীর ডেটা জড়িত থাকে না এবং যার ফলে ঝুঁকি তৈরি হওয়ার সম্ভাবনা কম। ডাচ বাজারে ক্রমাগত বিক্রি করা একটি ওয়েবশপকে মাঝে মাঝে করা প্রক্রিয়াকরণ বলা যায় না।

এপি (AP) এই বিষয়টি পৃথকভাবে কার্যকর করেছে এবং একজন ইইউ (EU) প্রতিনিধি মনোনীত করতে ব্যর্থ হওয়ায় Locatefamily.com-কে ৫২৫,০০০ ইউরো জরিমানা করেছে। সিদ্ধান্তটি ১০ ডিসেম্বর ২০২০ তারিখের এবং এটি ১২ মে ২০২১ তারিখে এপি দ্বারা প্রকাশিত হয়; জরিমানার পাশাপাশি, এটি একটি দণ্ডমূলক অর্থ প্রদানের শর্তে প্রতিনিধি মনোনীত করার আদেশও জারি করে। এই লঙ্ঘনটি ছিল জিডিপিআর (GDPR)-এর ৩ নং ধারার সাথে পঠিত ২৭ নং ধারার লঙ্ঘন। সাইটটির কোনো ইইউ প্রতিষ্ঠান ছিল না এবং এর প্রতিষ্ঠানের অবস্থানও কখনো দৃঢ়ভাবে চিহ্নিত করা হয়নি, যা জরিমানাকে আটকাতে পারেনি — এটি এমন যেকোনো নন-ইইউ অপারেটরের জন্য একটি সংকেত, যারা মনে করে দূরত্বই দায়মুক্তি।

প্রয়োগ

Uitvoeringswet AVG-এর ধারা ৬ অনুযায়ী, Autoriteit Persoonsgegevens হলো ডাচ তত্ত্বাবধায়ক কর্তৃপক্ষ। এর ক্ষমতা GDPR-এর ধারা ৫৮ থেকে আসে — যেমন সতর্কীকরণ, তিরস্কার, আদেশ, প্রক্রিয়াকরণের উপর বিধিনিষেধ — এবং GDPR-এর ধারা ৮৩ অনুযায়ী, ১২, ১৩ এবং ১৪ নং ধারার লঙ্ঘনগুলোকে প্রশাসনিক জরিমানার জন্য উচ্চতর স্তরে রাখা হয়েছে : যা সর্বোচ্চ €২০ মিলিয়ন অথবা মোট বিশ্বব্যাপী বার্ষিক টার্নওভারের ৪%, এই দুটির মধ্যে যেটি বেশি।

এপি তথ্য প্রদানের বাধ্যবাধকতাকে একটি স্বতন্ত্র লঙ্ঘন হিসেবে বিবেচনা করে, কোনো পাদটীকা হিসেবে নয়। ২০২৩ সালের ১১ই ডিসেম্বর উবারের উপর আরোপিত ১০,০০০,০০০ ইউরোর জরিমানাটি জিডিপিআর-এর ১২ এবং ১৩ নং ধারার উপর ভিত্তি করে করা হয়েছিল — যেমন, ডেটা সংরক্ষণের তথ্য অত্যন্ত সাধারণ হওয়া, স্থানান্তরের গন্তব্যের নাম উল্লেখ না করা এবং ডেটা পোর্টেবিলিটির অধিকারের সরাসরি উল্লেখ না থাকা। ২০২৬ সালের ৮ই মে এপি সেই জরিমানার বিরুদ্ধে উবারের আপত্তিকে ভিত্তিহীন বলে ঘোষণা করে এবং উবার বিষয়টি আদালতে নিয়ে যাওয়ায়, সিদ্ধান্তটি চূড়ান্তভাবে নিষ্পত্তি না হয়ে আপাতত বহাল রয়েছে। এটি এমন একটি জরিমানা যা একটি গোপনীয়তা বিবৃতিতে বলা হয়নি। এর পাশাপাশি, ২০২৪ সালের ২২শে জুলাই এপি উবারকে চালকদের ডেটা যুক্তরাষ্ট্রে স্থানান্তরের জন্য ২৯০,০০০,০০০ ইউরো জরিমানা করে, যা ২৬শে আগস্ট ২০২৪-এ ঘোষিত একটি বৈধ স্থানান্তর টুল ছাড়াই করা হয়েছিল।

নিকট-ভবিষ্যতের ঝুঁকি স্বাভাবিকের চেয়ে বেশি। ১৪ অক্টোবর ২০২৫-এ ইউরোপীয় ডেটা সুরক্ষা বোর্ড তার পঞ্চম সমন্বিত প্রয়োগমূলক পদক্ষেপের বিষয় হিসেবে স্বচ্ছতা এবং তথ্য প্রদানের বাধ্যবাধকতাকে নির্বাচন করে এবং ১৯ মার্চ ২০২৬-এ পঁচিশটি ডেটা সুরক্ষা কর্তৃপক্ষের অংশগ্রহণে এটি চালু করে, যার মূল লক্ষ্য ছিল সরাসরি জিডিপিআর-এর ১২, ১৩ এবং ১৪ নং ধারা। এই কর্তৃপক্ষগুলো প্রয়োগমূলক পদক্ষেপ বা তথ্য-অনুসন্ধান প্রক্রিয়ার মাধ্যমে বিভিন্ন খাতের নিয়ন্ত্রকদের সাথে যোগাযোগ করে এবং প্রাপ্ত তথ্যের ভিত্তিতে পরবর্তী পদক্ষেপ গ্রহণ করে; ২০২৬ সালের দ্বিতীয়ার্ধে ফলাফলগুলো ভাগ করে নেওয়া হয় ও একত্রিত করা হয় এবং বোর্ডের অনুমোদনের জন্য একটি প্রতিবেদনে সংহত করা হয়। অংশগ্রহণ স্বেচ্ছামূলক এবং বোর্ড কোন কোন কর্তৃপক্ষ যোগ দিয়েছে তা প্রকাশ করেনি, তাই Autoriteit Persoonsgegevens সম্পর্কে কোনো অনুমান করা উচিত নয়। যাই হোক, মূল বিষয়টি হলো: স্বচ্ছতা এই চক্রের ইউরোপীয় প্রয়োগমূলক পদক্ষেপের মূল বিষয়, এবং এমন একটি বিবৃতি যা খসড়া তৈরির পর থেকে ব্যবসার বিরুদ্ধে ব্যবহার করা হয়নি, তা ঠিক সেই ধরনের নথি যা প্রশ্নের মুখে টিকতে পারে না।

Law & More GDPR-এর ১২ থেকে ১৪ অনুচ্ছেদে উল্লিখিত তথ্য প্রদানের বাধ্যবাধকতা বিষয়ে ডাচ এবং বিদেশী কোম্পানিগুলোকে পরামর্শ প্রদান করা হয়: এর মধ্যে রয়েছে প্রসেসিং কার্যক্রমের রেজিস্টারের সাথে বিদ্যমান গোপনীয়তা বিবৃতির পর্যালোচনা, একেবারে নতুন করে একটি খসড়া তৈরি করা, এবং ব্যক্তিগত তথ্য কর্তৃপক্ষ (Autoriteit Persoonsgegevens) থেকে আসা প্রশ্ন বা তদন্তের উত্তর দেওয়া। অন্য কেউ যাচাই করার আগে আপনি যদি আপনার বিবৃতিটি যাচাই করাতে চান, তাহলে অনুগ্রহ করে যোগাযোগ করুন।

নেদারল্যান্ডসে গোপনীয়তা বিবৃতি কি আইনত বাধ্যতামূলক?

GDPR-এর ১২, ১৩ এবং ১৪ নং ধারায় বাধ্যবাধকতা হলো ব্যক্তিদের অবহিত করা, নির্দিষ্টভাবে কোনো নথি প্রকাশ করা নয়। কিন্তু আপনি যদি কোনো ওয়েবসাইটের মাধ্যমে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করেন, তবে একটি প্রকাশিত গোপনীয়তা বিবৃতিই হলো এটি পূরণের একমাত্র বাস্তবসম্মত উপায়। এটি ছাড়া আপনি দেখাতে পারবেন না যে আপনি কাউকে অবহিত করেছেন, এবং সম্মতি প্রমাণের দায় আপনার উপরই বর্তায়। এটিকে বাধ্যতামূলক হিসেবে বিবেচনা করুন।

এটা কি ডাচ ভাষায় হতেই হবে?

GDPR অনুযায়ী, উদ্দিষ্ট দর্শকদের কাছে তথ্য বোধগম্য হতে হবে। আপনি যদি ডাচ বাজারে ডাচ ভাষায় পরিষেবা দেন, তাহলে গোপনীয়তার বিবৃতিটি ডাচ ভাষায় উপলব্ধ থাকা উচিত; একটি ডাচ-ভাষার ওয়েবশপে শুধুমাত্র ইংরেজি বিবৃতির পক্ষে যুক্তি দেওয়া কঠিন। একটি বিজনেস-টু-বিজনেস পরিষেবা যা সম্পূর্ণরূপে ইংরেজিতে পরিচালিত হয়, তারা যুক্তিসঙ্গতভাবে ইংরেজিতেই প্রকাশ করতে পারে। যেখানে আপনি উভয় সংস্করণই অফার করেন, সেখানে উভয় সংস্করণেই একই কথা বলতে হবে।

আমি কি জেনারেটর বা কোনো প্রতিযোগীর পলিসি ব্যবহার করতে পারি?

একটি জেনারেটর আপনাকে একটি কাঠামো দিতে পারে। এটি আপনার প্রসেসর, আপনার ডেটা সংরক্ষণের সময়কাল, আপনার ডেটা স্থানান্তর বা আপনার আইনি ভিত্তি সম্পর্কে জানতে পারে না, এবং একজন প্রতিযোগীর নীতিমালায় আপনার প্রক্রিয়াকরণের পরিবর্তে তাদের নিজেদের প্রক্রিয়াকরণের বর্ণনা থাকে। উভয় পথই এমন একটি নথি তৈরি করে যা আপনার নিজের ব্যবসা সম্পর্কে নির্ভুল নয়, যা একটি সংক্ষিপ্ত ও নির্ভুল নথির চেয়েও খারাপ। আপনার প্রক্রিয়াকরণ কার্যক্রমের রেজিস্টার থেকে এটি তৈরি করুন।

কুকি ব্যানারটি কি গোপনীয়তা বিবৃতির অংশ?

না। ব্যানারটি পরিদর্শকের ডিভাইসে কুকি এবং অনুরূপ কৌশল স্থাপন ও পড়ার জন্য টেলিযোগাযোগ আইনের ১১.৭ক ধারার অধীনে সম্মতি গ্রহণ করে। গোপনীয়তা বিবৃতিটি ব্যক্তিগত তথ্য প্রক্রিয়াকরণ সম্পর্কে অবহিত করার GDPR-এর দায়িত্ব পালন করে। এগুলি পৃথক আইনি ভিত্তি সহ আলাদা নথি, এবং সেগুলিকে অবশ্যই একে অপরের সাথে এবং সাইটটি বাস্তবে যা করে তার সাথে সামঞ্জস্যপূর্ণ হতে হবে।

যদি আমরা সংরক্ষণের সময়সীমা দিতে না পারি তাহলে কী হবে?

GDPR-এর ১৩ নং ধারা এর পরিবর্তে সময়কাল নির্ধারণের জন্য ব্যবহৃত মানদণ্ডকে অনুমোদন করে। মানদণ্ডটি অবশ্যই পাঠকের কাছে প্রকৃত অর্থেই ব্যবহারযোগ্য হতে হবে: সংরক্ষণের সময়কালকে চুক্তির মেয়াদ, একটি বিধিবদ্ধ বাধ্যবাধকতা, অথবা একটি সংজ্ঞায়িত ঘটনা ও একটি সংজ্ঞায়িত মেয়াদের সাথে যুক্ত করতে হবে। Autoriteit Persoonsgegevens কর্তৃক “যতদিন প্রয়োজন” এই শর্তটি বাধ্যবাধকতা পূরণের জন্য অতি সাধারণ বলে ইতোমধ্যেই বিবেচিত হয়েছে।

আমরা একটি মার্কিন কোম্পানি এবং আমাদের একটি ডাচ ওয়েবশপ আছে। আমাদের কি একজন ইইউ প্রতিনিধির প্রয়োজন আছে?

সম্ভবত হ্যাঁ। যদি আপনি ডাচ গ্রাহকদের লক্ষ্য করেন — যেমন ডাচ ভাষা, ইউরো মূল্য, নেদারল্যান্ডসে ডেলিভারি — তাহলে GDPR-এর ৩ নং ধারা আপনার ক্ষেত্রে প্রযোজ্য হবে, এবং ২৭ নং ধারা অনুযায়ী ইউনিয়নে একজন প্রতিনিধি থাকা আবশ্যক, যদি না আপনার ডেটা প্রসেসিং প্রকৃতপক্ষেই অনিয়মিত এবং কম ঝুঁকিপূর্ণ হয়। ওয়েবশপের অবিচ্ছিন্ন কার্যক্রম অনিয়মিত নয়। প্রতিনিধির বিবরণ অবশ্যই আপনার গোপনীয়তা বিবৃতিতে উল্লেখ থাকতে হবে।

আইনি সহায়তা প্রয়োজন?

যোগাযোগ Law & More আপনার আইনি বিষয়ে বিশেষজ্ঞ পরামর্শের জন্য। আমাদের বহুভাষী দল সাহায্য করতে প্রস্তুত।

আইনি পরামর্শ প্রয়োজন?

আমাদের অভিজ্ঞ আইনজীবীরা আপনার আইনি প্রশ্নে সাহায্য করতে প্রস্তুত আছেন।

সম্পরকিত প্রবন্ধ

ডাচ আইন অনুসারে, কৃত্রিম বুদ্ধিমত্তা দ্বারা তৈরি বিষয়বস্তুর উপর কপিরাইট কেবল তখনই বিদ্যমান থাকে, যখন কোনো মানুষ সৃজনশীল সিদ্ধান্ত গ্রহণ করে।

ডিফল্ট রায়ের বিরুদ্ধে প্রতিকার হলো আপত্তি: এমন একটি রায় যা একজন বিবাদীর বিরুদ্ধে দেওয়া হয় যিনি

নিয়োগকর্তা, প্রতিপক্ষ বা জনসাধারণের দ্বারা কোনো কিছুর জন্য অভিযুক্ত হওয়া

নেদারল্যান্ডসের অনেক ব্যবসা প্রতিষ্ঠান তাদের সম্পত্তি এবং কর্মীদের সুরক্ষার জন্য সিসিটিভি ক্যামেরা ব্যবহার করে। তবে,

নেদারল্যান্ডসে কোনো পৃথক মেটাভার্স আইন নেই। ইমারসিভ ভার্চুয়াল ওয়ার্ল্ডগুলো পরিচালিত হয়

ডাচ ব্যবসা প্রতিষ্ঠানগুলোর জন্য সাইবার নিরাপত্তা এখন আর শুধু একটি প্রযুক্তিগত প্রশ্ন নয়; এটি একটি সমষ্টি।

ডাচ আইন সম্পর্কে অবগত থাকুন

সর্বশেষ আইনি অন্তর্দৃষ্টি, নিয়ন্ত্রক আপডেট এবং বাস্তবসম্মত পরামর্শের জন্য আমাদের নিউজলেটারে সাবস্ক্রাইব করুন।