১১ জানুয়ারী ২০২৪-এ, ইউরোপীয় ইউনিয়নের অফিশিয়াল জার্নালে প্রকাশের বিশ দিন পর ইইউ ডেটা আইন – রেগুলেশন (ইইউ) ২০২৩/২৮৫৪ – কার্যকর হয়। এই রেগুলেশনটি ১২ সেপ্টেম্বর ২০২৫ থেকে প্রযোজ্য হবে। এই আইনটি সংযুক্ত পণ্যের নির্মাতা এবং সংশ্লিষ্ট পরিষেবা প্রদানকারীদের উপর মৌলিক নতুন বাধ্যবাধকতা আরোপ করে, যা উৎপাদন ও জ্বালানি থেকে শুরু করে স্বাস্থ্যসেবা এবং স্বয়ংচালিত শিল্প পর্যন্ত বিস্তৃত বিভিন্ন খাতকে প্রভাবিত করে। ব্যবসায়িক প্রেক্ষাপটে যারা ডেটা তৈরি, প্রক্রিয়াকরণ বা ব্যবহার করেন, তাদের যথাসময়ে এই আইনের পরিধি খতিয়ে দেখার পরামর্শ দেওয়া হচ্ছে।
ডেটা আইন কী নিয়ন্ত্রণ করে?
ডেটা আইনটি ইউরোপীয় ডেটা কৌশলের একটি অংশ, যার লক্ষ্য ডেটা অর্থনীতিতে ইউরোপের প্রতিযোগিতামূলক অবস্থানকে শক্তিশালী করা। এই প্রবিধানে পণ্য বা পরিষেবা ব্যবহারের ফলে সৃষ্ট ডেটাতে কার প্রবেশাধিকার থাকবে এবং কী শর্তে সেই ডেটা অবশ্যই শেয়ার করতে হবে, সে সম্পর্কিত নিয়মাবলী নির্ধারণ করা হয়েছে। এটি সমস্ত ডেটার উপর একটি সাধারণ অধিকার সম্পর্কিত নয়, বরং ছয়টি নির্দিষ্ট গুচ্ছের একটি কাঠামো: পণ্য ও পরিষেবা ডেটাতে ব্যবহারকারীর প্রবেশাধিকার, ন্যায্য শর্তে B2B শেয়ারিং, ব্যতিক্রমী প্রয়োজনের ক্ষেত্রে জনসাধারণের প্রবেশাধিকার, ডেটা প্রক্রিয়াকরণ পরিষেবাগুলির মধ্যে পরিবর্তন, অ-ব্যক্তিগত ডেটাতে আন্তর্জাতিক সরকারি প্রবেশাধিকারের বিরুদ্ধে সুরক্ষা এবং আন্তঃকার্যক্ষমতা।
ব্যবসার জন্য বাধ্যবাধকতা: পণ্য নকশা
কানেক্টেড পণ্যগুলিকে এমনভাবে ডিজাইন ও তৈরি করতে হবে যাতে এর থেকে উৎপন্ন ডেটা ব্যবহারকারী স্বাভাবিকভাবেই সহজে, নিরাপদে, বিনামূল্যে এবং মেশিন-পঠনযোগ্য ফরম্যাটে সরাসরি অ্যাক্সেস করতে পারে। কানেক্টেড পণ্যের ব্যবহারকারীরা – যেমন স্মার্ট হোম ডিভাইস, শিল্প যন্ত্রপাতি বা যানবাহন – এর মাধ্যমে সেই পণ্য ব্যবহারের ফলে উৎপন্ন ডেটা অ্যাক্সেস করার অধিকার অর্জন করেন। প্রস্তুতকারক এবং পরিষেবা প্রদানকারীরা আর সেই ডেটা একচেটিয়াভাবে নিজেদের কাছে রাখতে পারবেন না।
গুরুত্বপূর্ণভাবে, এই বাধ্যবাধকতাটি পর্যায়ক্রমে কার্যকর হবে। যদিও সামগ্রিকভাবে ডেটা আইনটি ১২ সেপ্টেম্বর ২০২৫ থেকে প্রযোজ্য হবে, সংযুক্ত পণ্যগুলির নকশা এবং উৎপাদন সংক্রান্ত বাধ্যবাধকতা কেবল ১২ সেপ্টেম্বর ২০২৬-এর পরে বাজারে আনা পণ্যগুলির ক্ষেত্রেই প্রযোজ্য হবে। সুতরাং, বিদ্যমান পণ্যগুলি এখনও এর আওতাভুক্ত নয়।
B2B ডেটা শেয়ারিং-এ ন্যায্য শর্তাবলী
প্রবিধানে নির্দিষ্ট নিয়মাবলী রয়েছে B2B ডেটা চুক্তিতে চুক্তির শর্তাবলীএক প্রতিষ্ঠান কর্তৃক অন্য প্রতিষ্ঠানের উপর একতরফাভাবে চাপিয়ে দেওয়া কোনো শর্ত যদি অন্যায্য হয়, তবে তা অপর পক্ষকে বাধ্য করে না। কোনো শর্তকে একতরফাভাবে চাপিয়ে দেওয়া হয়েছে বলে গণ্য করা হয়, যখন আলোচনার চেষ্টা সত্ত্বেও অপর পক্ষ এর বিষয়বস্তুর উপর কোনো প্রভাব ফেলতে পারে না। এটি প্রমাণের দায় সেই পক্ষের উপর বর্তায়, যে পক্ষ শর্তটি অন্তর্ভুক্ত করেছে।
কোনো শর্তকে অন্যায্য বলা হয় যদি তার ব্যবহার উত্তম বাণিজ্যিক রীতি থেকে গুরুতরভাবে বিচ্যুত হয় এবং তা সদিচ্ছা ও ন্যায্য লেনদেনের পরিপন্থী হয়। এই প্রবিধানে এমন শর্তগুলোকে উদাহরণ হিসেবে উল্লেখ করা হয়েছে যা ইচ্ছাকৃত বা গুরুতর অবহেলার জন্য দায় থেকে অব্যাহতি দেয়, অপর পক্ষকে তার নিজস্ব ডেটা ব্যবহার করতে বাধা দেয়, অযৌক্তিকভাবে স্বল্প নোটিশে একতরফাভাবে চুক্তি বাতিলের অনুমতি দেয়, অথবা একতরফাভাবে উল্লেখযোগ্য মূল্য বা অন্যান্য গুরুত্বপূর্ণ পরিবর্তন করার অনুমতি দেয়। এর আইনি পরিণতি হলো এই যে, অন্যায্য শর্তটি অপর পক্ষের জন্য বাধ্যতামূলক নয়, এবং চুক্তির অবশিষ্ট বিধানগুলো বলবৎ থাকে, যদি শর্তটি পৃথকযোগ্য হয়।
GDPR-এর সাথে পারস্পরিক সম্পর্ক
ডেটা আইনটি জেনারেল ডেটা প্রোটেকশন রেগুলেশনের পাশাপাশি বিদ্যমান, কিন্তু এদের মধ্যে একটি গুরুত্বপূর্ণ পারস্পরিক সম্পর্ক রয়েছে। এই রেগুলেশনটিও ব্যক্তিগত তথ্যকে অন্তর্ভুক্ত করে, কিন্তু এটিকে তথ্য সুরক্ষা আইন থেকে বিচ্ছিন্ন করে না। যেখানে ব্যবহারকারী সেই ডেটা সাবজেক্ট নন যার ব্যক্তিগত তথ্য অনুরোধ করা হয়েছে, সেখানে GDPR-এর ধারা ৬-এর অধীনে একটি বৈধ আইনি ভিত্তি থাকলেই কেবল সেই ব্যক্তিগত তথ্য সরবরাহ করা যেতে পারে। সুতরাং, ডেটা আইনটি GDPR-এর কোনো স্বতন্ত্র ব্যতিক্রম তৈরি করে না: ডেটা আইনের অধীনে ডেটা অ্যাক্সেস পক্ষগুলোকে দায়মুক্তি দেয় না। তাদের GDPR বাধ্যবাধকতাএবং এটি যে উদ্দেশ্যে ডেটা সংগ্রহ করা হয়েছিল, তার বাইরে সেই ডেটা আরও সংরক্ষণ বা পুনঃব্যবহারের কোনো ভিত্তিও প্রদান করে না।
ক্লাউড পোর্টেবিলিটি এবং সুইচিং
একটি পৃথক অধ্যায়ে ডেটা প্রসেসিং পরিষেবা প্রদানকারীদের অন্য প্রদানকারীর কাছে স্থানান্তরের প্রক্রিয়া সহজতর করার নির্দেশ দেওয়া হয়েছে। তারা গ্রাহকদের স্থানান্তরে বাধা সৃষ্টিকারী কোনো প্রাক-বাণিজ্যিক, বাণিজ্যিক, প্রযুক্তিগত, চুক্তিভিত্তিক বা সাংগঠনিক প্রতিবন্ধকতা আরোপ করতে পারবে না। ১২ জানুয়ারী ২০২৭ থেকে, ডেটা প্রসেসিং পরিষেবা প্রদানকারীরা গ্রাহকদের কাছ থেকে আর কোনো স্থানান্তর চার্জ নিতে পারবে না। ডেটা এবং কনফিগারেশনের প্রকৃত স্থানান্তর অযথা বিলম্ব ছাড়াই সম্পন্ন করতে হবে এবং কোনো অবস্থাতেই সর্বোচ্চ ত্রিশ দিনের বাধ্যতামূলক অন্তর্বর্তীকালীন সময়ের পরে তা করা যাবে না। যে সংস্থাগুলো একটিমাত্র ক্লাউড প্রদানকারীর উপর ব্যাপকভাবে নির্ভরশীল, তাদের জন্য এটি চুক্তি নবায়ন বা পুনঃআলোচনার সময় দর কষাকষির ক্ষেত্রে নতুন সুবিধা প্রদান করবে।
বিশেষ প্রয়োজনের ক্ষেত্রে জনসাধারণের প্রবেশাধিকার
এই প্রবিধানটি সরকারি সংস্থাগুলোকে কঠোর শর্ত সাপেক্ষে, ব্যতিক্রমী প্রয়োজনে—যেমন জননিরাপত্তাজনিত জরুরি অবস্থা—ব্যক্তিগত তথ্যে প্রবেশাধিকার দাবি করার সুযোগ দেয়। সেক্ষেত্রে, ক্ষুদ্র ও মাঝারি উদ্যোগ ব্যতীত অন্যান্য তথ্যধারীরা প্রয়োজনীয় তথ্য বিনামূল্যে সরবরাহ করতে বাধ্য থাকবেন। অন্যান্য ব্যতিক্রমী প্রয়োজনে, তথ্যধারী ন্যায্য ক্ষতিপূরণ পাওয়ার অধিকারী হবেন। এই ক্ষমতাটি প্রবিধানে নির্ধারিত আনুপাতিকতা এবং অধীনতার শর্ত সাপেক্ষে প্রযোজ্য।
নেদারল্যান্ডসে প্রয়োগ
নেদারল্যান্ডসে, ডেটা আইন বাস্তবায়ন আইন (Uitvoeringswet dataverordening)-এর মাধ্যমে এর প্রয়োগ এখন আইনে অন্তর্ভুক্ত করা হয়েছে। নেদারল্যান্ডস অথরিটি ফর কনজিউমার্স অ্যান্ড মার্কেটস (ACM) এই প্রবিধানের বৃহত্তম অংশের জন্য উপযুক্ত কর্তৃপক্ষ, যার মধ্যে পণ্যের ডেটা, B2B শেয়ারিং এবং ক্লাউড পোর্টেবিলিটি সম্পর্কিত অধ্যায়গুলো অন্তর্ভুক্ত। ডাচ ডেটা প্রোটেকশন অথরিটি (AP) গোপনীয়তা-সংবেদনশীল উপাদান এবং নির্দিষ্ট কিছু ধারা ও পঞ্চম অধ্যায়ের অধীনে ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য উপযুক্ত। উভয় কর্তৃপক্ষই জরিমানা বা প্রশাসনিক জরিমানা সাপেক্ষে আদেশ আরোপের মাধ্যমে নিজ নিজ ক্ষেত্রে প্রয়োগমূলক ব্যবস্থা নিতে পারে। এই বাস্তবায়ন আইনে ACM এবং AP-এর মধ্যে একটি সহযোগিতা ও তথ্য-বিনিময় ব্যবস্থারও বিধান রয়েছে, যাতে উভয় তত্ত্বাবধায়ক সংস্থা পরস্পর সম্পর্কযুক্ত বিষয়গুলিতে সমন্বিতভাবে কাজ করতে পারে।
অনুশীলনে এর অর্থ কী?
যেসব ব্যবসা প্রতিষ্ঠান কানেক্টেড পণ্য তৈরি, আমদানি বা বিতরণ করে, তাদের জন্য এখন ডেটা আইনের আলোকে নিজেদের পণ্যের ডিজাইন এবং চুক্তিগত কাঠামো পর্যালোচনা করা বুদ্ধিমানের কাজ হবে। ১২ সেপ্টেম্বর ২০২৬-এর পরে বাজারে আসা পণ্যগুলির ক্ষেত্রে ডিজাইন এবং অ্যাক্সেসিবিলিটির বাধ্যবাধকতা সম্পূর্ণরূপে প্রযোজ্য হবে। যেসব পরিষেবা প্রদানকারী ব্যবহারকারীদের পক্ষ থেকে ডেটা প্রসেস করে, তাদের খতিয়ে দেখা উচিত যে কোন ডেটা-শেয়ারিং বাধ্যবাধকতাগুলো তাদের ক্ষেত্রে প্রযোজ্য এবং একতরফাভাবে প্রণীত ডেটা ক্লজসহ বিদ্যমান চুক্তিগুলো সেগুলোর সাথে সামঞ্জস্যপূর্ণ কিনা।
যারা আইন প্রয়োগ শুরু হওয়া পর্যন্ত অপেক্ষা করে, তাদের পিছিয়ে পড়ার ঝুঁকি থাকে। সময়মতো পণ্য, পরিষেবা এবং চুক্তিগুলোকে নতুন নিয়মের সাথে সামঞ্জস্যপূর্ণ করা কেবল তাই নয় সম্মতির একটি বিষয়তবে এটি সুযোগও তৈরি করে: যে বাজারটি কোম্পানিগুলোর ডেটা ব্যবস্থাপনার বিষয়ে ক্রমশ সমালোচনামূলক হয়ে উঠছে, সেখানে যারা তাদের গ্রাহকদের স্বচ্ছতা এবং ডেটা ব্যবহারের সুযোগ দেয়, তারা অন্যদের থেকে আলাদা হয়ে ওঠে।
আপনার ব্যবসা বা চুক্তির উপর ইইউ ডেটা আইনের প্রভাব সম্পর্কে আপনার কি কোনো প্রশ্ন আছে? আইনজীবীরা হলেন... Law & More আপনাকে সাহায্য করতে পেরে আমরা আনন্দিত।
সচরাচর জিজ্ঞাস্য
আমার বিদ্যমান সংযুক্ত পণ্যগুলোর ক্ষেত্রে কি ডেটা আইনটি ইতিমধ্যেই প্রযোজ্য?
এই প্রবিধানটি ১২ সেপ্টেম্বর ২০২৫ থেকে কার্যকর হবে, কিন্তু সংযুক্ত পণ্য এমনভাবে ডিজাইন করার বাধ্যবাধকতা যাতে ব্যবহারকারীরা ডেটা অ্যাক্সেস করতে পারে, তা শুধুমাত্র ১২ সেপ্টেম্বর ২০২৬-এর পরে বাজারে আসা পণ্যগুলির ক্ষেত্রেই প্রযোজ্য হবে। ঐ তারিখের আগে বাজারে থাকা বিদ্যমান পণ্যগুলি এখনও এর আওতাভুক্ত নয়। তথাপি, প্রস্তুতকারক এবং আমদানিকারকদের জন্য এখন থেকেই তাদের পণ্য উন্নয়নকে নতুন প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ করা বুদ্ধিমানের কাজ হবে, যাতে ভবিষ্যতের পণ্যগুলি বাজারে আসার সাথে সাথেই এর সাথে সঙ্গতিপূর্ণ হয়।
আমার ডেটা চুক্তিতে যদি ডেটাতে প্রবেশাধিকার সীমিত করার ধারা থাকে, তাহলে আমার কী করা উচিত?
তথ্য আইন অনুযায়ী, একতরফাভাবে চাপিয়ে দেওয়া চুক্তির শর্তাবলী, যা অপর পক্ষকে তার নিজের তথ্য ব্যবহার বা কাজে লাগাতে বাধা দেয়, সেগুলোকে অন্যায্য বলে গণ্য করা হতে পারে এবং ফলস্বরূপ তা বাধ্যতামূলক নয়। এই ধরনের ধারাগুলোর জন্য বিদ্যমান তথ্য চুক্তিগুলো পর্যালোচনা করে নেওয়া বাঞ্ছনীয়। কোনো শর্ত যে একতরফাভাবে চাপিয়ে দেওয়া হয়নি, তা প্রমাণের দায় সেই পক্ষের ওপর বর্তায়, যে পক্ষ শর্তটি অন্তর্ভুক্ত করেছে। অপর পক্ষ প্রবিধানটি প্রয়োগ করা পর্যন্ত অপেক্ষা করার চেয়ে আগেভাগেই পুনঃআলোচনা করা সাধারণত বেশি কার্যকর।
আমি কি GDPR-এর আইনি ভিত্তি ছাড়াই ডেটা আইনের অধীনে ব্যক্তিগত তথ্য শেয়ার করতে পারি?
না। ডেটা আইন ব্যক্তিগত তথ্য প্রকাশের জন্য কোনো স্বতন্ত্র ভিত্তি প্রদান করে না। যেখানে ব্যবহারকারী সেই ব্যক্তি নন যার ব্যক্তিগত তথ্য অনুরোধ করা হয়েছে, সেখানে GDPR-এর ধারা ৬-এর অধীনে একটি বৈধ আইনি ভিত্তি বিদ্যমান থাকলেই কেবল সেই তথ্য প্রদান করা যেতে পারে। অধিকন্তু, ডেটা আইনের অধীনে তথ্য প্রাপ্তি মূল উদ্দেশ্যের বাইরে প্রকাশিত ব্যক্তিগত তথ্য পুনরায় সংরক্ষণ বা ব্যবহারের কোনো ভিত্তি প্রদান করে না। তাই GDPR এবং ডেটা আইন উভয়ই একই সাথে মেনে চলা নিশ্চিত করতে হবে।
ক্লাউড পরিষেবা প্রদানকারী হিসেবে আমি কি এখনও সুইচিং ফি চার্জ করতে পারি?
১২ জানুয়ারী ২০২৭ থেকে, ডেটা প্রসেসিং পরিষেবা প্রদানকারীদের গ্রাহকদের কাছ থেকে পরিষেবা পরিবর্তনের ফি আদায় করা নিষিদ্ধ। এছাড়াও, ১২ সেপ্টেম্বর ২০২৫ থেকে, পরিষেবা পরিবর্তনে বাধা সৃষ্টিকারী কোনো প্রযুক্তিগত, চুক্তিভিত্তিক বা সাংগঠনিক প্রতিবন্ধকতা আরোপ করা যাবে না। পরিষেবা পরিবর্তনের পর প্রকৃত ডেটা স্থানান্তরও অযথা বিলম্ব ছাড়াই সম্পন্ন করতে হবে এবং সর্বোচ্চ ত্রিশ দিনের একটি অন্তর্বর্তীকালীন সময়ের মধ্যে তা শেষ করতে হবে। এর চেয়ে দীর্ঘ সময়কাল বা পরিষেবা পরিবর্তনের চার্জযুক্ত বিদ্যমান চুক্তিগুলো পর্যালোচনার দাবি রাখে।
নেদারল্যান্ডসে ডেটা আইন প্রয়োগের জন্য কোন তত্ত্বাবধায়ক কর্তৃপক্ষ উপযুক্ত?
এর প্রয়োগের দায়িত্ব নেদারল্যান্ডস অথরিটি ফর কনজিউমার্স অ্যান্ড মার্কেটস (এসিএম) এবং ডাচ ডেটা প্রোটেকশন অথরিটি (এপি)-এর মধ্যে বিভক্ত। এসিএম এই প্রবিধানের বৃহত্তম অংশের জন্য দায়িত্বপ্রাপ্ত, যার মধ্যে পণ্যের ডেটা, বি২বি শেয়ারিং এবং ক্লাউড পোর্টেবিলিটি সম্পর্কিত বিধানগুলো অন্তর্ভুক্ত। এপি গোপনীয়তা-সংবেদনশীল উপাদান এবং নির্দিষ্ট কিছু ধারা ও পঞ্চম অধ্যায়ের অধীনে ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য দায়িত্বপ্রাপ্ত। উভয় কর্তৃপক্ষই জরিমানা বা প্রশাসনিক দণ্ড সাপেক্ষে আদেশ আরোপ করতে পারে। এই ধরনের সিদ্ধান্তের বিরুদ্ধে সাধারণ প্রশাসনিক-আইনের প্রতিকারগুলো উপলব্ধ, যার মধ্যে আপত্তি, আপিল এবং অন্তর্বর্তীকালীন প্রতিকার অন্তর্ভুক্ত।
তথ্য আইনটি কি ক্ষুদ্র উদ্যোগের ক্ষেত্রেও প্রযোজ্য?
এই প্রবিধানটি কয়েকটি ক্ষেত্রে প্রতিষ্ঠানের আকারের ভিত্তিতে পার্থক্য করে। উদাহরণস্বরূপ, জনস্বার্থে জরুরি তথ্যের অনুরোধের ক্ষেত্রে ক্ষুদ্র ও মাঝারি উদ্যোগগুলো বিনামূল্যে তথ্য সরবরাহ করার বাধ্যবাধকতা থেকে অব্যাহতিপ্রাপ্ত; তবে সেক্ষেত্রে তারা ন্যায্য ক্ষতিপূরণ পাওয়ার অধিকারী। অন্যান্য বাধ্যবাধকতার ক্ষেত্রে – যার মধ্যে সংযুক্ত পণ্যের জন্য প্রবেশগম্যতার বাধ্যবাধকতা এবং B2B শর্তাবলীর জন্য ন্যায্যতার যাচাই অন্তর্ভুক্ত – ক্ষুদ্র ও মাঝারি উদ্যোগগুলোর জন্য কোনো সাধারণ অব্যাহতি নেই। সুতরাং, সংযুক্ত পণ্য বা ক্লাউড পরিষেবার ক্ষুদ্র সরবরাহকারীদেরও যথাসময়ে তাদের কার্যক্রম এই প্রবিধানের সাথে সামঞ্জস্যপূর্ণ করতে হবে।