এই নিবন্ধটি ডাচ এবং ইউরোপীয় আইনের অধীনে একটি সাধারণ আইনি কাঠামো তুলে ধরে। এটি কোনো নির্দিষ্ট পরিস্থিতির জন্য পরামর্শ নয়। স্ক্র্যাপিং সংক্রান্ত প্রশ্নের ফলাফল সর্বদা সুনির্দিষ্ট তথ্যের উপর নির্ভর করে: ব্যবহৃত কৌশল, ডেটার প্রকৃতি, এটি কীভাবে সংরক্ষণ করা হয়, উদ্দিষ্ট ব্যবহার এবং উৎসের প্রযুক্তিগত কনফিগারেশন।
পাবলিক মানে বিনামূল্যে ব্যবহার করা যাবে না।
যারা কোনো অনলাইন প্ল্যাটফর্ম থেকে ডেটা সংগ্রহ করে এবং তা অন্য কোথাও উপলব্ধ করে, তারা এমন একটি ক্ষেত্রে কাজ করে যাকে প্রায়শই ধূসর হিসাবে বর্ণনা করা হয়, কিন্তু গভীরভাবে পর্যবেক্ষণ করলে দেখা যায় যে এটি ধারণার চেয়েও ভালোভাবে সংজ্ঞায়িত। মূল্য তুলনা পরিষেবা, নিয়োগ সরঞ্জাম এবং বাজার গবেষণা সংস্থাগুলির জন্য এই প্রশ্নটি ওঠে, এবং সাম্প্রতিক বছরগুলিতে সর্বোপরি সেইসব পক্ষের জন্য যারা বৃহৎ পরিসরে এআই মডেলের জন্য প্রশিক্ষণ ডেটা সংগ্রহ করে।
প্রকাশ্যে উপলব্ধ তথ্য সংগ্রহ করাকে কোনো আইন সরাসরি নিষিদ্ধ করে না। একইভাবে, এর বিপরীতটিও সত্য নয়: লগ ইন না করেই তথ্য দেখা যায়, তার মানে এই নয় যে তা পুনরায় ব্যবহারের জন্য উন্মুক্ত। যে কেউ তথ্য সংগ্রহ, সংরক্ষণ এবং পুনরায় ব্যবহার করেন, তিনি পাঁচটি ক্ষেত্রের সংযোগস্থলে কাজ করেন: ডেটাবেস অধিকার, কপিরাইট, চুক্তি আইন, ফৌজদারি আইন এবং জেনারেল ডেটা প্রোটেকশন রেগুলেশন । এর ফলাফল নির্ভর করে তথ্যটি সর্বজনীন ছিল কি না তার উপর নয়, বরং এটি কীভাবে সংগ্রহ, সংরক্ষণ এবং পুনরায় উপলব্ধ করা হয়েছে তার উপর।
তথ্য সংগ্রহের তিনটি মডেল, তিনটি ঝুঁকির প্রোফাইল
কার্যপ্রণালীর তিনটি পদ্ধতির মধ্যে পার্থক্য করা সহায়ক। লিঙ্কিং এবং এমবেডিং পদ্ধতিতে, পরিষেবাটি শুধুমাত্র সেই উপাদান ব্যবহার করে যা প্ল্যাটফর্মটি নিজেই ইতিমধ্যে সর্বজনীন করেছে। স্বাধীন পুনরুদ্ধার এবং সংরক্ষণের ক্ষেত্রে, পরিষেবাটি ডেটা সংগ্রহ করে, তা তার নিজস্ব সার্ভারে রাখে এবং সেখান থেকে পরিবেশন করে। তৃতীয় মডেলেও একই ঘটনা ঘটে, কিন্তু এই প্রক্রিয়ায় লগইন বাধা, টোকেনের প্রয়োজনীয়তা, ক্যাপচা বা অন্য কোনো প্রযুক্তিগত প্রবেশাধিকারের সীমাবদ্ধতা এড়িয়ে যাওয়া হয়।
প্রথম মডেলটিতে ঝুঁকির মাত্রা সবচেয়ে কম: কপিরাইটের দৃষ্টিকোণ থেকে কোনো নতুন দর্শকগোষ্ঠী তৈরি হয় না, যতক্ষণ পর্যন্ত উপাদানটি আগে থেকেই অবাধে প্রবেশযোগ্য থাকে এবং কোনো প্রযুক্তিগত সীমাবদ্ধতা এড়ানো না হয়। তবে এর মানে এই নয় যে এটি সম্পূর্ণ ঝুঁকিমুক্ত: ফ্রেমিং, বিভ্রান্তিকর উপস্থাপনা, ট্রেডমার্ক ব্যবহার অথবা এমবেডের মাধ্যমে আইপি অ্যাড্রেসের মতো ব্যক্তিগত তথ্য স্থানান্তরের ফলে ঝুঁকির সৃষ্টি হতে পারে। দ্বিতীয় মডেলটি বিতর্কিত এবং এটি কী নেওয়া হচ্ছে তার পরিমাণ ও প্রকৃতির উপর ব্যাপকভাবে নির্ভরশীল। তৃতীয় মডেলটি নিঃসন্দেহে সবচেয়ে ঝুঁকিপূর্ণ, কারণ এটি একই সাথে দেওয়ানি, ফৌজদারি এবং তথ্য সুরক্ষা সংক্রান্ত দায়বদ্ধতা তৈরি করতে পারে।
নিচের ম্যাট্রিক্সটি কোনো স্থির আইন নয়, বরং একটি প্রাথমিক ও অস্থায়ী ইঙ্গিত প্রদান করে।
| সংগ্রহের পদ্ধতি | দেওয়ানি এবং মেধাস্বত্ব ঝুঁকি | ডেটা সুরক্ষার ঝুঁকি | অপরাধমূলক ঝুঁকি | কী পরীক্ষা |
|---|---|---|---|---|
| লিঙ্কিং এবং এমবেডিং | নিম্ন থেকে মধ্যম | সীমিত (আইপি ঠিকানা স্থানান্তর) | তুচ্ছ | নতুন কোনো দর্শক নয় (স্ভেনসন); বিধিনিষেধ এড়ানো যাবে না (ভিজি বিল্ড-কুন্সট) |
| স্বাধীন পুনরুদ্ধার এবং সংরক্ষণ | মাঝারি থেকে উচ্চ পর্যন্ত | যেখানে ব্যক্তিগত তথ্য জড়িত, সেখানে উচ্চ। | যেখানে উৎসটি সর্বজনীন, সেখানে কম। | ডাটাবেসের একটি উল্লেখযোগ্য অংশ; বিপুল বিনিয়োগ; বৈধ জিডিপিআর ভিত্তি |
| বিধিনিষেধ এড়ানো | সুউচ্চ | সুউচ্চ | বাস্তব (ডাচ ফৌজদারি আইনের ধারা ১৩৮কখ) | নিরাপত্তা লঙ্ঘন বা নকল চাবি ব্যবহার; চুক্তিভঙ্গ; অপকর্ম। |
ডাটাবেস অধিকার: উল্লেখযোগ্য বিনিয়োগ
একটি প্ল্যাটফর্মের জন্য স্বতন্ত্র ডেটাবেস অধিকার সাধারণত সবচেয়ে সম্ভাবনাময় ভিত্তি। ডাচ ডেটাবেস আইনে বাস্তবায়িত নির্দেশিকা ৯৬/৯/ইসি , একটি ডেটাবেসের নির্মাতাকে এর বিষয়বস্তুর একটি উল্লেখযোগ্য অংশের নিষ্কাশন বা পুনঃব্যবহারের বিরুদ্ধে এবং সেইসাথে ছোট ছোট অংশের বারবার ও পদ্ধতিগত নিষ্কাশনের বিরুদ্ধে সুরক্ষা প্রদান করে, যেখানে এটি স্বাভাবিক ব্যবহারের সাথে সাংঘর্ষিক হয়।
সৃষ্টি করা বনাম অর্জন করা
ব্রিটিশ হর্সরেসিং বোর্ড বনাম উইলিয়াম হিল (সি-২০৩/০২) মামলায় ইউরোপীয় বিচার আদালত এই মর্মে রায় দেয় যে, শুধুমাত্র বিদ্যমান তথ্য সংগ্রহ, যাচাই এবং উপস্থাপনে করা বিনিয়োগই বিবেচ্য হবে, তথ্য তৈরির খরচ নয়।
ব্যবহারকারীদের তৈরি করা সামগ্রী
যেসব প্ল্যাটফর্মের কন্টেন্ট ব্যবহারকারীরা বিনামূল্যে প্রদান করেন, তাদের ক্ষেত্রে এই পার্থক্যটি উভয়মুখী এবং স্বয়ংক্রিয়ভাবে সুবিধাজনক নয়। একদিকে, প্ল্যাটফর্মটি ডেটা তৈরি করে না, যা সুরক্ষার পথ খুলে দেয়। অন্যদিকে, এটি সংগ্রহ করতে কোনো খরচ হয় না: ব্যবহারকারীরা স্বেচ্ছায় এবং নিজেদের উদ্যোগে আপলোড করেন, তাই সেই পর্যায়ে বিনিয়োগ করার মতো বিষয় খুব কম থাকে। সুতরাং, সুরক্ষা ডেটাসেটের আকারের উপর নির্ভর করে না, বরং তখনই সম্ভব যখন প্ল্যাটফর্মটি ডেটা সংগ্রহের পরবর্তী পদক্ষেপগুলোতে—যেমন যাচাইকরণ, মডারেশন ও পরিষ্করণ, গুণমান নিয়ন্ত্রণ, সূচীকরণ এবং ডেটার অবকাঠামোগত উপস্থাপনা—যথেষ্ট বিনিয়োগ দেখাতে পারে। এই বিনিয়োগগুলো সম্মিলিতভাবে নির্ধারিত মানদণ্ড পূরণ করে কিনা, তা ব্যবহারকারীর সংখ্যার পরিবর্তে কর্মী, অবকাঠামো এবং সিস্টেমের পরিসংখ্যান দিয়ে প্রতিটি প্ল্যাটফর্ম ও ডেটাসেটের জন্য প্রমাণসহ একটি বাস্তব প্রশ্ন।
মেটা সার্চ ইঞ্জিন এবং স্ক্র্যাপার
Innoweb বনাম Wegener (C-202/12) মামলায় আদালত এই রায় দেন যে, কোনো পরিষেবা যদি রিয়েল-টাইম সার্চ কোয়েরি অন্য কোনো পক্ষের ডাটাবেসে পাঠায় এবং তার ফলাফল নিজের ইন্টারফেসে প্রদর্শন করে, তবে তা সেই ডাটাবেসটিকেই পুনঃব্যবহার করে; ডেটা স্থানীয়ভাবে স্থায়ীভাবে সংরক্ষিত থাকুক বা না থাকুক। এই বিষয়টিই অনেক স্ক্র্যাপার এবং বিকল্প ইন্টারফেসের মূল ভিত্তি, এমনকি যেখানে তারা কোনো ডেটা সংরক্ষণ করে না।
পাঠ্য এবং ডেটা মাইনিং ব্যতিক্রম
ডিএসএম নির্দেশিকার ৩ এবং ৪ নং ধারা , যা ডাচ কপিরাইট আইনের ১৫এন এবং ১৫ও ধারায় বাস্তবায়িত হয়েছে , টেক্সট এবং ডেটা মাইনিংয়ের জন্য একটি ব্যতিক্রম প্রদান করে। বাণিজ্যিক পক্ষগুলোর জন্য এই ব্যতিক্রমটি কেবল তখনই প্রযোজ্য হয় যখন স্বত্বাধিকারী তার অধিকার স্পষ্টভাবে সংরক্ষিত রাখেননি এবং এই সংরক্ষণটি অবশ্যই মেশিন-পাঠযোগ্য আকারে নথিভুক্ত থাকতে হবে, যেমন এপিআই মেটাডেটা, চুক্তিভিত্তিক বিধান বা robots.txt নির্দেশাবলীর মাধ্যমে।
কপিরাইট এবং প্ল্যাটফর্ম ইন্টারফেস
যেসব প্ল্যাটফর্মে ব্যবহারকারীর কন্টেন্ট থাকে, সেখানে প্রায়শই ভুল পক্ষের নামে কপিরাইট ধার্য করা হয়। পোস্ট এবং ছবি নীতিগতভাবে তাদের নিজ নিজ লেখকেরই মালিকানাধীন, যদি কাজটি ইনফোপ্যাক (সি-৫/০৮)-এর সংজ্ঞা অনুযায়ী লেখকের নিজস্ব বৌদ্ধিক সৃষ্টি হয়। সংক্ষিপ্ত, তথ্যভিত্তিক পোস্টগুলো প্রায়শই এই মানদণ্ড পূরণ করতে পারে না, তাই অনেক ক্ষেত্রে রক্ষা করার মতো কিছুই থাকে না।
কে প্রয়োগ করতে পারে
ব্যবহারের শর্তাবলী সাধারণত প্ল্যাটফর্মকে শুধুমাত্র একটি অ-একচেটিয়া লাইসেন্স প্রদান করে। এখানে প্রায়শই তিনটি প্রশ্ন গুলিয়ে ফেলা হয়: মূল কপিরাইট, যা লেখকের কাছেই থাকে; লঙ্ঘন প্রতিরোধ করার অধিকার, যা নীতিগতভাবে শুধুমাত্র স্বত্বাধিকারী বা একজন একচেটিয়া লাইসেন্সধারীরই থাকে; এবং মামলা করার ক্ষমতা, যা প্ল্যাটফর্মটি ধারণ করতে পারে যদি এটি স্বত্বাধিকারীদের কাছ থেকে একটি সুস্পষ্ট ম্যান্ডেট লাভ করে।
ডাচ আইন অনুসারে, শুধুমাত্র অ-একচেটিয়া লাইসেন্সধারীর লঙ্ঘনের জন্য মামলা করার কোনো স্বাধীন অধিকার নেই। তবে, প্ল্যাটফর্মটি বিষয়বস্তু থেকে আলাদাভাবে তার নিজস্ব অধিকারের ভিত্তিতে পদক্ষেপ নিতে পারে: গ্রাফিক্যাল ইউজার ইন্টারফেস, ডেটাবেস কাঠামো এবং আইকনগুলির কপিরাইট, এবং ট্রেড নাম ও লোগোর ট্রেডমার্ক অধিকার। কোনো পরিষেবা পরিচিত দেখানোর জন্য যদি সেই উপাদানগুলি গ্রহণ করে, তবে তা প্ল্যাটফর্মটিকে এমন একটি ভিত্তি প্রদান করে যা মূল বিষয়বস্তুর ক্ষেত্রে তার ছিল না।
লিঙ্ক করা এবং অনুলিপি করা
এখানে বিচার আদালতের মামলার আইনের তিনটি ধারা প্রযোজ্য। ইতোমধ্যেই অবাধে প্রবেশযোগ্য কোনো উৎসে হাইপারলিঙ্ক করা জনসাধারণের কাছে নতুন কোনো যোগাযোগ নয় (স্ভেনসন, সি-৪৬৬/১২)। কোনো শিল্পকর্ম ডাউনলোড করে নিজের সার্ভারে রাখাটা নতুন যোগাযোগ, কারণ এর ফলে শিল্পকর্মটি একটি ভিন্ন দর্শকের কাছে সহজলভ্য হয়ে যায় (রেনকহফ, সি-১৬১/১৭)। এবং প্রযুক্তিগত সুরক্ষা ব্যবস্থা এড়িয়ে গেলে এমন এক দর্শকের কাছে পৌঁছানো যায়, যার কথা স্বত্বাধিকারী ভাবেননি, যা একইভাবে জনসাধারণের কাছে একটি নতুন যোগাযোগ হিসেবে গণ্য হয় (ভিজি বিল্ড-কুন্সট, সি-৩৯২/১৯)।
চুক্তি আইন: ব্যবহারের শর্তাবলী এবং রায়ানএয়ার প্যারাডক্স
কার্যত প্রতিটি প্ল্যাটফর্মই তাদের শর্তাবলীতে স্বয়ংক্রিয় প্রবেশ নিষিদ্ধ করে। তবে, প্রথম প্রশ্ন হলো, আদৌ কোনো চুক্তি তৈরি হয়েছে কি না, এবং এই বিষয়টি সাধারণ ব্যবহারকারী ও নিবন্ধিত অ্যাকাউন্টের ক্ষেত্রে উল্লেখযোগ্যভাবে ভিন্ন। ডাচ আইন অনুযায়ী, শুধুমাত্র একটি ব্রাউজ-র্যাপ বা পৃষ্ঠার পাদদেশে থাকা একটি উল্লেখ, কোনো ব্যবহারকারীকে খুব কমই বাধ্য করে, যদি না সক্রিয়ভাবে সম্মতি দেওয়া হয়েছে বলে প্রমাণ করা যায়। অন্যদিকে, ক্লিক-র্যাপের ক্ষেত্রে, যেখানে নিবন্ধনের সময়েই শর্তাবলী স্পষ্টভাবে গৃহীত হয়, সেখানে শর্তগুলো নীতিগতভাবে বাধ্যতামূলক হয়ে যায় এবং স্বয়ংক্রিয়ভাবে অ্যাকাউন্ট তৈরি করা দ্রুতই একটি শর্তভঙ্গের কারণ হয়ে দাঁড়ায়।
রায়ানএয়ার প্যারাডক্স
রায়ানএয়ার বনাম পিআর এভিয়েশন (সি-৩০/১৪) মামলায় ইউরোপীয় বিচার আদালত এই রায় দেয় যে, যেখানে কোনো ডাটাবেস কপিরাইট বা সুই জেনেরিস অধিকার কোনোটি দ্বারাই সুরক্ষিত নয়, সেখানে ডাটাবেস নির্দেশিকার অধীনে বাধ্যতামূলক ব্যবহারকারীর অধিকার প্রযোজ্য হবে না। সেক্ষেত্রে অপারেটর চুক্তির মাধ্যমে এর পুনঃব্যবহার ব্যাপকভাবে সীমাবদ্ধ করতে পারে। মেধাস্বত্বের অবস্থান যত দুর্বল হবে, চুক্তিভিত্তিক অবস্থান তত শক্তিশালী প্রমাণিত হতে পারে। সেই প্রাথমিক রায়ের পর মামলাটি ডাচ আদালতে ফিরে আসে এবং ২০১৮ সালের ২৩শে জানুয়ারির রায়ে হেগ আপিল আদালত এই সিদ্ধান্ত দেয় যে, রায়ানএয়ারের শর্তাবলীতে ডাটাবেস ব্যবহারের উপর নিষেধাজ্ঞাটি, পূর্ববর্তী সিদ্ধান্তের বিপরীতে, স্বাভাবিকভাবেই বাতিলযোগ্য ছিল না। সেই রায়টি আরও দেখায় যে, শর্তাবলী নিয়ন্ত্রণকারী আইনের উপর কতটা নির্ভর করে: আদালত ব্রাউজ-র্যাপের মাধ্যমে গ্রহণযোগ্যতা মূল্যায়ন করেছিল রায়ানএয়ারের শর্তাবলীতে নির্বাচিত আইনের অধীনে, ডাচ আইনের অধীনে নয়।
যেখানে ডাটাবেস সুরক্ষিত সেখানে নালিটি
যেখানে কোনো ডাটাবেস স্বতন্ত্র সুরক্ষা ভোগ করে, সেখানে ডাটাবেস নির্দেশিকার ১৫ নং অনুচ্ছেদ অনুসারে এর নগণ্য অংশ আহরণের উপর চুক্তিভিত্তিক নিষেধাজ্ঞা অকার্যকর বলে গণ্য হয়। এই সুরক্ষা কেবল বৈধ ব্যবহারকারী হিসেবে যোগ্যতাসম্পন্ন কোনো পক্ষের জন্যই উপলব্ধ, এবং এই অবস্থাটি আবার নির্ভর করে ডাটাবেসে কীভাবে প্রবেশাধিকার লাভ করা হয়েছে তার উপর।
চুক্তিভিত্তিক দাবির ব্যবহারিক দুর্বলতা
এটি কেবল প্রতিপক্ষকে দায়বদ্ধ করে, এর শেষ ব্যবহারকারীদের নয়; প্ল্যাটফর্মটি বিনামূল্যে হওয়ায় ক্ষতির পরিমাণ নির্ণয় করা কঠিন, এবং প্রায়শই একটি কার্যকর দণ্ডবিধি অনুপস্থিত থাকে। তাই চুক্তিভিত্তিক ভিত্তি প্রায় সবসময়ই ডাটাবেস অধিকার, কপিরাইট বা টর্টের সাথে যুক্ত থাকে।
ফৌজদারি আইন অননুমোদিত প্রবেশকে সীমাবদ্ধ করে।
প্রবেশাধিকারের শর্ত লঙ্ঘনের প্রতিটি ঘটনাই অননুমোদিত প্রবেশাধিকারের আওতায় পড়ে না, এবং বিতর্কটি খুব সহজেই সেই সিদ্ধান্তে পৌঁছে যায়। ডাচ ফৌজদারি আইনের ১৩৮ab ধারা অনুযায়ী, একটি স্বয়ংক্রিয় সিস্টেমে ইচ্ছাকৃত এবং বেআইনি অনুপ্রবেশ আবশ্যক, যেমন—নিরাপত্তা লঙ্ঘন, প্রযুক্তিগত হস্তক্ষেপ, নকল চাবি ব্যবহার বা মিথ্যা পরিচয় ধারণ।
প্রোভাইডারের নির্ধারিত গতির চেয়ে দ্রুত অনুরোধ পাঠানো, robots.txt উপেক্ষা করা, অথবা ছদ্মনামে বা মনগড়া তথ্য দিয়ে অ্যাকাউন্ট নিবন্ধন করা—এগুলো স্বয়ংক্রিয়ভাবে অনধিকার প্রবেশ বলে গণ্য হয় না। একটি পাবলিক রেজিস্ট্রেশন ফর্ম সবার জন্য উন্মুক্ত থাকে এবং এতে কোনো নিয়ম লঙ্ঘন হয় না। এটি ব্যবহারের শর্তাবলী লঙ্ঘন করতে পারে, কিন্তু সেটি একটি দেওয়ানি বিষয়।
যখনই সুনির্দিষ্ট প্রযুক্তিগত প্রবেশ বাধাগুলো অতিক্রম করা হয়, তখনই অপরাধমূলক ঝুঁকি বেড়ে যায়: যেমন—চুরি করা অথেনটিকেশন টোকেন বা এপিআই কী পুনরায় ব্যবহার করা, অথবা ইচ্ছাকৃতভাবে ইন্টারেক্টিভ অ্যান্টি-বট এবং ক্যাপচা সিস্টেম এড়িয়ে যাওয়া। ব্যবহৃত কৌশলের নাম থেকেই এর আইনি চরিত্রায়ন স্বয়ংক্রিয়ভাবে নির্ধারিত হয় না। কোনো কিছু অনুপ্রবেশ, প্রযুক্তিগত হস্তক্ষেপ বা জাল কী-এর ব্যবহার হিসেবে গণ্য হবে কিনা, তা একটি ঘটনা-নির্ভর মূল্যায়ন হিসেবেই থেকে যায়, যা নির্ভর করে নিরাপত্তা ব্যবস্থাটি কীভাবে কাজ করে, ব্যবহারকারীর উদ্দেশ্য এবং যা এড়িয়ে যাওয়া হচ্ছে তার প্রকৃতির উপর।
বৃহৎ পরিসরে স্ক্র্যাপিং-এ ডেটা সুরক্ষা
একবার স্ক্র্যাপ করা ডেটা, যার মধ্যে ইউজারনেম, প্রোফাইল পিকচার, পোস্ট, আইপি অ্যাড্রেস এবং প্রোফাইল পরিসংখ্যান অন্তর্ভুক্ত, প্রত্যক্ষ বা পরোক্ষভাবে কোনো প্রাকৃতিক ব্যক্তির সাথে শনাক্তযোগ্য হয়ে গেলে, স্ক্র্যাপার সাধারণত কন্ট্রোলার হিসেবে গণ্য হয়: অর্থাৎ, যে পক্ষ ডেটা প্রক্রিয়াকরণের উদ্দেশ্য এবং উপায় নির্ধারণ করে।
বাস্তবে প্রায়শই বৈধ স্বার্থের উপর নির্ভর করা হয়। এটি একটি সম্ভাব্য ভিত্তি, কোনো স্বয়ংক্রিয় অনুমোদন নয়: এর জন্য উদ্দেশ্যের সীমাবদ্ধতা, আবশ্যকতা ও অধীনতার মূল্যায়ন এবং একটি ভারসাম্য রক্ষার প্রক্রিয়া প্রয়োজন, যেখানে তথ্য প্রদানকারীর যুক্তিসঙ্গত প্রত্যাশাও বিবেচনা করা হয়। যেখানে সংবেদনশীল তথ্য, ব্যাপক নজরদারি বা প্রোফাইলিং জড়িত থাকে, সেখানে এই ভারসাম্য বিপরীত দিকে ঝুঁকে যেতে পারে।
GDPR-এর ধারা 14(5)(b) তথ্য জানানোর দায়িত্ব থেকে অব্যাহতি প্রদান করে যেখানে জানানো অসম্ভব বা এতে অসামঞ্জস্যপূর্ণ প্রচেষ্টা জড়িত, যা প্রায়শই বৃহৎ পরিসরে সংগৃহীত ডেটার ক্ষেত্রে ঘটে থাকে। এই অব্যাহতি শুধুমাত্র তথ্য জানানোর দায়িত্বের ক্ষেত্রেই প্রযোজ্য। উদ্দেশ্য সীমাবদ্ধতা এবং ডেটা হ্রাসকরণ, প্রক্রিয়াকরণ কার্যক্রমের রেকর্ড, ডেটা বিষয়ের অধিকার যার মধ্যে অ্যাক্সেস, আপত্তি এবং মুছে ফেলা অন্তর্ভুক্ত, উপযুক্ত নিরাপত্তা ব্যবস্থা, এবং যেখানে প্রক্রিয়াকরণ বৃহৎ পরিসরে হয় সেখানে ডেটা সুরক্ষা প্রভাব মূল্যায়ন, এই সব সম্পূর্ণরূপে প্রযোজ্য থাকবে।
শুধুমাত্র কোনো প্ল্যাটফর্মে ব্যক্তিগত তথ্য প্রকাশ্যে আসার অর্থ এই নয় যে, সংশ্লিষ্ট ব্যক্তি তার অধিকার থেকে বঞ্চিত হবেন এবং এটি পরবর্তী প্রক্রিয়াকরণ বা প্রোফাইলিংয়ের জন্য কোনো অনুমতিপত্রও নয়। কাঠামোর এই অংশটি প্ল্যাটফর্ম দ্বারা নয়, বরং তত্ত্বাবধায়ক কর্তৃপক্ষ এবং সংশ্লিষ্ট ব্যক্তিদের দ্বারা বলবৎ করা হয়, যা উৎস ব্যবস্থা গ্রহণ করুক বা না করুক, এটিকে একটি ঝুঁকিতে পরিণত করে।
যারা ব্যক্তিগত তথ্য সংগ্রহ করেন তাদের জন্য চেকলিস্ট
- ঠিক কী ধরনের তথ্য সংগ্রহ করা হয়, এবং তা কি সাধারণ নাকি বিশেষ শ্রেণীর ব্যক্তিগত তথ্য?
- এই প্রক্রিয়াকরণের সুনির্দিষ্ট উদ্দেশ্য কী?
- এর আইনি ভিত্তি কী, এবং এটি প্রয়োজনীয়তা ও ভারসাম্যমূলক মূল্যায়নে উত্তীর্ণ হয় কি না?
- তথ্য প্রদানকারী ব্যক্তিদের কীভাবে অবহিত করা হয়, এবং তথ্য প্রদানের দায়িত্ব থেকে কোনো অব্যাহতি প্রযোজ্য কিনা?
- ডেটা কত সময়ের জন্য সংরক্ষিত থাকে?
- ইউরোপীয় অর্থনৈতিক অঞ্চলের বাইরে কি ডেটা স্থানান্তর করা হয়?
- প্রক্রিয়াকরণের মাত্রা ও প্রকৃতি বিবেচনা করে কি তথ্য সুরক্ষা প্রভাব মূল্যায়ন প্রয়োজন?
- প্রবেশ, সংশোধন এবং মুছে ফেলার অনুরোধগুলো কি প্রযুক্তিগতভাবে কার্যকর করা সম্ভব?
এআই প্রশিক্ষণ ডেটা: একটি স্বতন্ত্র উদ্বেগ
স্ক্র্যাপ করা ডেটার উপর এআই এবং ল্যাঙ্গুয়েজ মডেলকে প্রশিক্ষণ দেওয়া হলে , তা উপরের কাঠামোগুলোর উপর আরও আইনি স্তর যুক্ত করে। ডেটা সংগ্রহ, সংরক্ষণ এবং প্রশিক্ষণ একই জিনিস নয় এবং প্রত্যেকটির নিজস্ব পরীক্ষা রয়েছে। প্রশিক্ষণের জন্য ডেটা সংগ্রহ এবং সাময়িকভাবে সংরক্ষণ করা টেক্সট এবং ডেটা মাইনিং ব্যতিক্রমের আওতায় পড়তে পারে; কিন্তু সেই ডেটা ব্যবহার করে একটি মডেলকে প্রশিক্ষণ দেওয়া এবং এর আউটপুট বাণিজ্যিকভাবে কাজে লাগানো একটি পৃথক কাজ, যা কপিরাইট, ডেটাবেস অধিকার এবং জিডিপিআর-এর আলোকে নতুন করে মূল্যায়ন করতে হবে।
বাণিজ্যিক এআই ডেভেলপাররা নীতিগতভাবে মাইনিং ব্যতিক্রমের উপর নির্ভর করতে পারেন, কিন্তু শুধুমাত্র ততক্ষণ পর্যন্ত যতক্ষণ প্ল্যাটফর্মগুলো একটি মেশিন-পঠনযোগ্য অপ্ট-আউট ব্যবস্থা প্রয়োগ না করে। যেখানে প্রশিক্ষণ ডেটা আংশিকভাবে একটি সুরক্ষিত ডেটাবেসের একটি উল্লেখযোগ্য অংশ নিয়ে গঠিত, সেখানে ব্যতিক্রমটি কপিরাইট উপাদানকে অন্তর্ভুক্ত করে কি না, তা নির্বিশেষে স্বতন্ত্র অধিকারটি প্রাসঙ্গিক থাকে।
GDPR অনুযায়ী, প্রশিক্ষণের উদ্দেশ্যে ব্যক্তিগত তথ্য সংগ্রহের জন্য একটি সুদৃঢ় আইনি ভিত্তি এবং বৃহৎ পরিসরে এর প্রভাব মূল্যায়ন প্রয়োজন। একটি নির্দিষ্ট পরিপালন ঝুঁকি হলো, একটি প্রশিক্ষিত মডেলে ইতোমধ্যে অন্তর্ভুক্ত প্যারামিটারগুলোর ক্ষেত্রে মুছে ফেলার অধিকার এবং সংশোধনের অধিকার প্রয়োগ করা কঠিন: মডেল থেকে এগুলো অপসারণ করা কদাচিৎ একটি সহজ প্রযুক্তিগত প্রক্রিয়া। আইনি বাধ্যবাধকতা এবং প্রযুক্তিগত সম্ভাবনার মধ্যকার এই টানাপোড়েন তত্ত্বাবধায়ক কর্তৃপক্ষের জন্য একটি জীবন্ত উদ্বেগের বিষয়। রায়ানএয়ারের যুক্তি এখানেও প্রযোজ্য: দুর্বল মেধাস্বত্ব সুরক্ষা থাকা সত্ত্বেও প্ল্যাটফর্মগুলো তাদের শর্তাবলীর মাধ্যমে এআই প্রশিক্ষণের জন্য এর পুনঃব্যবহার ব্যাপকভাবে সীমাবদ্ধ করতে পারে, যদি একটি চুক্তি সম্পাদিত হয়ে থাকে।
প্রয়োগ এবং মোকদ্দমা অনুশীলন
কার্যকলাপ প্রতিষ্ঠা করা খুব কমই কঠিন কাজ। সার্ভার লগ, আইপি রেঞ্জ, ব্রাউজার ফিঙ্গারপ্রিন্টিং এবং রিকোয়েস্ট প্যাটার্ন ট্র্যাফিককে অ্যাকাউন্টের সাথে সংযুক্ত করে। প্ল্যাটফর্মগুলো ক্যানারি ডেটাও এমবেড করে: কৃত্রিম, অস্পষ্ট ডেটা পয়েন্ট যা অন্য কোথাও প্রকাশিত হলে উৎস প্রমাণ করে। ওপেন সোর্স প্রজেক্টের ক্ষেত্রে সোর্স কোড পাবলিক থাকে এবং কোন এন্ডপয়েন্টগুলো কল করা হচ্ছে তা সুনির্দিষ্টভাবে নথিভুক্ত করে।
যেখানে কার্যক্রমটি প্রক্সি সার্ভার বা বেনামী ডোমেনের আড়ালে পরিচালিত হয়, সেখানে দায়বদ্ধ কোনো পক্ষ খুঁজে বের করা আরও কঠিন। সেক্ষেত্রে, লাইকোস বনাম পেসার্স মামলায় ডাচ সুপ্রিম কোর্ট কর্তৃক নির্ধারিত মানদণ্ডের ভিত্তিতে হোস্টিং প্রদানকারীর মতো কোনো মধ্যস্থতাকারীর কাছ থেকে শনাক্তকারী বিবরণ প্রকাশের জন্য অনুরোধ করা যেতে পারে।
দেওয়ানি প্রয়োগ মূলত অন্তর্বর্তীকালীন কার্যধারার মাধ্যমে অগ্রসর হয়, যা অপকৃত্য বা মেধাস্বত্ব লঙ্ঘনের ভিত্তিতে করা হয়, যেখানে একটি বিশ্বাসযোগ্য মামলা যথেষ্ট হয় এবং জরিমানা প্রদানের সাথে একটি জরুরি নিষেধাজ্ঞা চাওয়া হয়। পূর্ণাঙ্গ কার্যধারার খরচ এবং প্রমাণের বোঝা বিবেচনা করে, প্ল্যাটফর্মগুলো বাস্তবে প্রায়শই হোস্টিং প্রদানকারী, সিডিএন পরিষেবা, অ্যাপ স্টোর এবং ডোমেইন রেজিস্ট্রারদের নোটিশ পাঠানোর সাথে প্রযুক্তিগত ব্যবস্থা গ্রহণ করে। ডিজিটাল পরিষেবা আইন এই উদ্দেশ্যে একটি প্রমিত নোটিশ পদ্ধতি প্রদান করে। এটি নিজে কোনো আচরণ বেআইনি কিনা তা নির্ধারণ করে না; এটি কেবল সেটির সমাধানের জন্য একটি দ্রুততর পথ প্রদান করে, এবং এর প্রয়োগ সংশ্লিষ্ট পরিষেবার ভূমিকা ও নোটিশের প্রকৃতির উপর নির্ভর করে।
সচরাচর জিজ্ঞাস্য
নেদারল্যান্ডসে কি পাবলিক ওয়েবসাইট স্ক্র্যাপিং নিষিদ্ধ?
না। কোনো আইনই সর্বজনীনভাবে উপলব্ধ তথ্য সংগ্রহকে স্পষ্টভাবে নিষিদ্ধ করে না। এটি অনুমোদিত হবে কিনা তা নির্ভর করে কী সংগ্রহ করা হচ্ছে, কীভাবে প্রবেশাধিকার পাওয়া গেছে এবং তারপর তা দিয়ে কী করা হচ্ছে তার উপর। সর্বজনীনভাবে প্রবেশযোগ্য মানেই অবাধে পুনঃব্যবহারযোগ্য নয়।
আমি কি বাণিজ্যিক পরিষেবার জন্য প্ল্যাটফর্ম ডেটা ব্যবহার করতে পারি?
প্রতিটি ক্ষেত্রে এর জন্য চারটি দিক থেকে মূল্যায়ন করা প্রয়োজন: ডেটাসেটটিতে কোনো সুরক্ষিত ডেটাবেসের একটি উল্লেখযোগ্য অংশ আছে কি না, এতে কপিরাইট-সুরক্ষিত কাজ অন্তর্ভুক্ত আছে কি না, প্ল্যাটফর্মের সাথে কোনো চুক্তি হয়েছে কি না, এবং ব্যক্তিগত ডেটা প্রক্রিয়াজাত করা হচ্ছে কি না। লগ ইন না করেই প্রোফাইল দেখা যাচ্ছে, শুধুমাত্র এই ঘটনাটি ঐ চারটি প্রশ্নের কোনোটিরই উত্তর দেয় না।
ব্যবহারের শর্তাবলী লঙ্ঘন করা কি ফৌজদারি অপরাধ?
স্বয়ংক্রিয়ভাবে নয়। চুক্তিভঙ্গ একটি দেওয়ানি বিষয়। ফৌজদারি দায় কেবল তখনই উদ্ভূত হয় যখন ডাচ ফৌজদারি আইনের ১৩৮এবি ধারার সংজ্ঞানুযায়ী কোনো অনুপ্রবেশ ঘটে, যার পূর্বশর্ত হলো নিরাপত্তা লঙ্ঘন, প্রযুক্তিগত হস্তক্ষেপ, জাল চাবি বা ভুয়া পরিচয়।
ছদ্মনামে অ্যাকাউন্ট তৈরি করা কি অননুমোদিত প্রবেশ?
নীতিগতভাবে না। একটি পাবলিক রেজিস্ট্রেশন ফর্ম সবার জন্য উন্মুক্ত থাকে এবং এতে কোনো নিয়ম লঙ্ঘন হয় না। তবে এটি ব্যবহারের শর্তাবলী লঙ্ঘন করতে পারে। পরিস্থিতি ভিন্ন হয় যখন সেই রেজিস্ট্রেশনটি স্বয়ংক্রিয় করার জন্য অ্যান্টি-বট বা ক্যাপচা সিস্টেমকে পাশ কাটানো হয়, অথবা যখন এমন টোকেন ব্যবহার করা হয় যা ব্যবহারকারীকে দেওয়া হয়নি।
আমি কি একটি এআই মডেলকে প্রশিক্ষণ দিতে স্ক্র্যাপ করা ডেটা ব্যবহার করতে পারি?
টেক্সট এবং ডেটা মাইনিং ব্যতিক্রমটি সুযোগ রাখে, কিন্তু তা শুধুমাত্র বাণিজ্যিক পক্ষগুলোর জন্য, যতক্ষণ পর্যন্ত স্বত্বাধিকারী কোনো মেশিন-পঠনযোগ্য সংরক্ষণ না করে থাকেন। ডেটাবেস অধিকার এবং জিডিপিআর স্বাধীনভাবে প্রযোজ্য হতে থাকে, এবং সংগ্রহ, সংরক্ষণ ও প্রশিক্ষণ হলো তিনটি আইনগতভাবে স্বতন্ত্র কাজ, যার প্রত্যেকটি আলাদাভাবে মূল্যায়ন করতে হবে।
একটি ডেটাবেসের গুরুত্বপূর্ণ অংশ বলতে কী বোঝায়?
এটি পরিমাণগত ও গুণগত উভয়ভাবেই পরিমাপ করা হয় এবং এটি কোনো নির্দিষ্ট শতাংশ নয়। পদ্ধতিগতভাবে অল্প পরিমাণে আহরণ করাও লঙ্ঘন হতে পারে, যেখানে তা স্বাভাবিক শোষণের সাথে সাংঘর্ষিক হয়। এই মূল্যায়নটি তথ্যভিত্তিক এবং প্রতিটি ডেটাসেটের জন্য ভিন্ন হয়।
ব্যক্তিগত তথ্য যদি ইতিমধ্যেই সর্বজনীন হয়ে থাকে, তাহলে কি আমার কোনো আইনি ভিত্তির প্রয়োজন আছে?
হ্যাঁ। প্রচার তথ্যের বিষয়বস্তুকে তার অধিকার থেকে বঞ্চিত করে না। যে পক্ষ উদ্দেশ্য ও উপায় নির্ধারণ করে, সেই পক্ষই নিয়ন্ত্রক এবং তার একটি আইনি ভিত্তি প্রয়োজন, যা বাস্তবে সাধারণত বৈধ স্বার্থ হয়ে থাকে এবং যা আবশ্যকতা ও ভারসাম্যমূলক মূল্যায়নে উত্তীর্ণ হতে হবে।
বাস্তবে স্ক্র্যাপিংয়ের বিষয়ে একটি প্ল্যাটফর্ম কী করতে পারে?
সাধারণত পূর্ণাঙ্গ মামলা করা হয় না। এর মধ্যে রয়েছে অ্যাক্সেস বন্ধ করে দেওয়া, প্রযুক্তিগত ব্যবস্থা গ্রহণ করা এবং হোস্টিং প্রোভাইডার, সিডিএন পরিষেবা, অ্যাপ স্টোর ও রেজিস্ট্রারদের কাছে নোটিশ দাখিল করা। যেখানে মামলা করা হয়, সেগুলো প্রায় সবসময়ই অন্তর্বর্তীকালীন মামলা হয়, যার জন্য একটি বিশ্বাসযোগ্য মামলাই যথেষ্ট। সবচেয়ে কঠিন কাজ হলো একজন বেনামী অপারেটরকে শনাক্ত করা।
একটি প্ল্যাটফর্ম কীভাবে নিজের অবস্থান শক্তিশালী করে?
যাচাইকরণ, সংযোজন, সূচীকরণ এবং উপস্থাপনার ক্ষেত্রে এর বিনিয়োগকে সুনির্দিষ্টভাবে নথিভুক্ত করার মাধ্যমে, পৃষ্ঠার পাদদেশে থাকা কোনো রেফারেন্সের উপর নির্ভর না করে নিবন্ধনের সময় এর শর্তাবলীর স্বীকৃতি লিপিবদ্ধ করার মাধ্যমে, একটি মেশিন-পাঠযোগ্য মাইনিং রিজার্ভেশন বাস্তবায়নের মাধ্যমে, এবং প্রযুক্তিগত ব্যবস্থাগুলোকে এমনভাবে বিন্যস্ত করার মাধ্যমে যাতে সেগুলোর পরিহার প্রদর্শনযোগ্য এবং আইনগতভাবে অর্থবহ হয়।
সোর্স
সিজেইইউ ৯ নভেম্বর ২০০৪, সি-২০৩/০২ (ব্রিটিশ হর্সরেসিং বোর্ড বনাম উইলিয়াম হিল)
CJEU 16 জুলাই 2009, C-5/08 (Infopaq)
CJEU 19 ডিসেম্বর 2013, C-202/12 (Innoweb v Wegener)
CJEU 13 ফেব্রুয়ারি 2014, C-466/12 (Svensson)
সিজেইইউ ১৫ জানুয়ারি ২০১৫, সি-৩০/১৪ (রায়ানএয়ার বনাম পিআর এভিয়েশন)
সিজেইইউ ৭ আগস্ট ২০১৮, সি-১৬১/১৭ (রেঙ্কহফ)
CJEU 9 মার্চ 2021, C-392/19 (VG Bild-Kunst)
হেগ আপিল আদালত ২৩ জানুয়ারি ২০১৮, ECLI:NL:GHDHA:2018:61 (রায়ানএয়ার বনাম পিআর এভিয়েশন, রেফারেলের পর)
ডাচ সুপ্রিম কোর্ট ২৫ নভেম্বর ২০০৫, ECLI:NL:HR:2005:AU4019 (লাইকোস বনাম পেসার্স)
নির্দেশিকা ৯৬/৯/ইসি (ডেটাবেস নির্দেশিকা), যা ডাচ ডেটাবেস আইনে বাস্তবায়িত হয়েছে
নির্দেশিকা (ইইউ) ২০১৯/৭৯০ (ডিএসএম নির্দেশিকা), ধারা ৩ এবং ৪; ডাচ কপিরাইট আইন ধারা ১৫এন এবং ১৫ও
ডাচ কপিরাইট আইন, ধারা ১ এবং ২৭
ডাচ ফৌজদারি আইন, ধারা ১৩৮এবি
রেগুলেশন (ইইউ) ২০১৬/৬৭৯ (জিডিপিআর), ধারা ৪, ৫, ৬, ১৪, ১৫-২১, ৩০, ৩২ এবং ৩৫
প্রবিধান (ইইউ) ২০২২/২০৬৫ (ডিজিটাল পরিষেবা আইন)
ডাচ দেওয়ানি আইন, বই ৬, ধারা ১৬২ এবং ২১৭; ডাচ দেওয়ানি কার্যবিধি, ধারা ২৫৪ এবং ১০১৯
Law & More তৃতীয় পক্ষের ডেটা প্রক্রিয়াকারী সংস্থা এবং নিজেদের ডেটা সংগ্রহ সুরক্ষিত করতে ইচ্ছুক পক্ষ উভয়কেই পরামর্শ দেওয়া হচ্ছে। অনুগ্রহ করে নির্দ্বিধায় যোগাযোগ করুন। আমাদের সাথে যোগাযোগ করুন কোনো নির্দিষ্ট পরিস্থিতির মূল্যায়নের জন্য।

