উপাত্ত গোপনীয়তা
ডিপিডিপিএ প্রস্তুতি ডেটার দৃশ্যমানতা এবং সুশাসনের মাধ্যমে শুরু হওয়া উচিত; প্রযুক্তিগত বিনিয়োগ তখনই কার্যকর হয় যখন সংস্থাগুলো তাদের ডেটার প্রেক্ষাপট এবং ঝুঁকির মাত্রা বুঝতে পারে। বিশেষত, প্রাথমিক বিনিয়োগ নিম্নলিখিত ক্ষেত্রগুলিতে করা উচিত:
- ডেটার দৃশ্যমানতা – বিভিন্ন এন্ডপয়েন্ট এবং সিস্টেম জুড়ে ব্যক্তিগত ডেটা আবিষ্কার এবং বিন্যস্ত করা
- শাসন কাঠামো – নীতিমালা, ভূমিকা এবং জবাবদিহিতার কাঠামো
- সম্মতি ও অধিকারের প্রস্তুতি – ব্যবহারকারীর সম্মতি ও অনুরোধ ব্যবস্থাপনার পদ্ধতি
- বেসলাইন ডেটা নিরাপত্তা – endpoint protection এবং ডেটা ক্ষতি প্রতিরোধ
আরও তথ্যের জন্য এই ব্লগটি দেখুন।
ডিপিডিপিএ-এর অধীনে:
- শুধুমাত্র গুরুত্বপূর্ণ ডেটা বিশ্বস্তদের (SDF) জন্য ডিপিও বাধ্যতামূলক। ডিপিও সার্বিক সম্মতি নিশ্চিত করেন, ডেটা সুরক্ষা পরিচালনা তত্ত্বাবধান করেন এবং নিয়ন্ত্রক সংস্থার সাথে যোগাযোগের প্রাথমিক মাধ্যম হিসেবে কাজ করেন।
- ডেটা প্রিন্সিপালদের কাছ থেকে আসা অভিযোগগুলো পরিচালনা করতে এবং সময়মতো তার নিষ্পত্তি নিশ্চিত করার জন্য সকল প্রতিষ্ঠানে একজন অভিযোগ কর্মকর্তা থাকা বাধ্যতামূলক।
বাধ্যতামূলক না হলেও, তথ্য সুরক্ষার জন্য সুস্পষ্ট দায়িত্ব অর্পণ করা প্রতিষ্ঠানগুলোকে জবাবদিহিতা প্রদর্শন করতে এবং একটি শক্তিশালী গোপনীয়তা সংস্কৃতি গড়ে তুলতে সাহায্য করে।
ব্যক্তিগত তথ্য শনাক্ত ও শ্রেণিবদ্ধ করাই হলো ডেটা ঝুঁকি হ্রাস করা এবং ডিপিডিপিএ (DPDPA) সম্মতি অর্জনের প্রথম ধাপ। Seqrite এই প্রক্রিয়াটিকে নির্বিঘ্ন ও পরিচালনাযোগ্য করে তুলতে একটি পূর্ণাঙ্গ সমাধান প্রদান করে।
Seqrite Data Privacy এটি সার্ভার, অ্যাপ্লিকেশন, ডেটাবেস এবং এন্ডপয়েন্ট জুড়ে ব্যক্তিগত ডেটার স্বয়ংক্রিয় শনাক্তকরণ, শ্রেণিবিন্যাস এবং প্রোফাইলিং প্রদান করে এবং সুরক্ষা নিশ্চিত করতে ও ডিপিডিপিএ (DPDPA) সম্মতি সমর্থন করার জন্য নিরাপত্তা নিয়ন্ত্রণের সাথে সমন্বিত থাকে।
সরকার কর্তৃক বিজ্ঞাপিত মানদণ্ডের ভিত্তিতে একটি সংস্থা এসডিএফ (SDF) হিসেবে স্বীকৃতি পায়। এই মানদণ্ডগুলোর মধ্যে সাধারণত অন্তর্ভুক্ত থাকে:
- প্রক্রিয়াকৃত ব্যক্তিগত তথ্যের পরিমাণ – বিপুল পরিমাণ ব্যক্তিগত তথ্য পরিচালনা করা
- তথ্যের সংবেদনশীলতা – সংবেদনশীল ব্যক্তিগত তথ্য বা বিশেষ শ্রেণীর তথ্য প্রক্রিয়াকরণ
- ডেটার মূল মালিকদের উপর প্রভাব – অপব্যবহার বা লঙ্ঘনের ক্ষেত্রে সম্ভাব্য গোপনীয়তার উপর প্রভাবের মাত্রা
সরকার নির্ধারিত সীমা বিজ্ঞপ্তির মাধ্যমে জানিয়ে দেবে এবং যে সংস্থাগুলো তা পূরণ করবে, তাদের একজন ডেটা প্রোটেকশন অফিসার (ডিপিও) নিয়োগ করতে, নিরীক্ষা পরিচালনা করতে এবং আরও কঠোর নিয়মকানুন মেনে চলতে হবে।
একজন ডিপিও (DPO) আইন, কমপ্লায়েন্স, আইটি বা সাইবারসিকিউরিটি টিমের একজন অভিজ্ঞ পেশাদার হতে পারেন, যার পর্যাপ্ত কর্তৃত্ব এবং ডেটা প্রবাহ সম্পর্কে স্পষ্ট ধারণা রয়েছে। অভ্যন্তরীণ দক্ষতার অভাব থাকলে প্রতিষ্ঠানগুলো বাইরে থেকেও নিয়োগ দিতে পারে।
মূল দক্ষতা: ডিপিডিপিএ এবং গোপনীয়তা আইন সম্পর্কে জ্ঞান , আইটি/নিরাপত্তা সচেতনতা, ঝুঁকি ও কমপ্লায়েন্স ব্যবস্থাপনা এবং শক্তিশালী যোগাযোগ দক্ষতা। প্রস্তাবিত সার্টিফিকেশন: সিডিপিও, সিআইপিপি (এশিয়া/ভারত), আইএসও ২৭৭০১, অথবা সিআইএসএসপি/সিআইএসএম-এর মতো সাইবারসিকিউরিটি/প্রাইভেসি সার্টিফিকেশন।
হ্যাঁ, প্রতিষ্ঠানগুলো সম্মতি ব্যবস্থাপনার জন্য তৈরি সমাধান ব্যবহার করতে পারে, এবং Seqrite Data Privacy একটি সমন্বিত ব্যবস্থা প্রদান করে যা তাদেরকে নিম্নলিখিত কাজগুলো করতে সক্ষম করে:
- ডেটা প্রিন্সিপালদের কাছ থেকে উদ্দেশ্য-নির্দিষ্ট সম্মতি সংগ্রহ ও সংরক্ষণ করুন
- সম্মতির জীবনচক্র ট্র্যাক করুন, যার মধ্যে প্রত্যাহার বা পরিবর্তন অন্তর্ভুক্ত।
- সম্মতি প্রদর্শনের জন্য নিরীক্ষার উপযোগী নথিপত্র বজায় রাখুন।
- ডেটা প্রক্রিয়াকরণ নীতি প্রয়োগ করতে বিদ্যমান আইটি সিস্টেমের সাথে একীভূত করুন।
কোনো PoS অপারেটর আপনার প্রতিষ্ঠানের পক্ষ থেকে সম্মতি গ্রহণ করতে পারবে কিনা, তা ডেটা প্রবাহ, সিস্টেম ইন্টিগ্রেশন এবং সংশ্লিষ্ট পক্ষগুলোর নির্দিষ্ট ভূমিকার মতো বিভিন্ন বিষয়ের উপর নির্ভর করে। যেহেতু এটি প্রেক্ষাপট-নির্ভর, তাই আমরা আমাদের সাথে যোগাযোগ করার পরামর্শ দিই। Seqrite আপনার সেটআপের জন্য সর্বোত্তম পন্থা নির্ধারণ করতে বিশেষজ্ঞদের সাথে ১:১ পরামর্শ করুন।
যদি ব্যাকআপ থেকে ডেটা মুছে ফেলতে অতিরিক্ত শ্রমসাধ্য বা ডেটা মুছে ফেলার প্রয়োজন হয়, এবং ডেটা শুধুমাত্র দুর্যোগ পুনরুদ্ধারের জন্য (সক্রিয় প্রক্রিয়াকরণের জন্য নয়) সংরক্ষণ করা হয়, তবে সাময়িকভাবে এটিকে ব্যাকআপে রাখা প্রায়শই গ্রহণযোগ্য বলে মনে করা হয়। তবে, সংস্থাগুলোর এমন পদ্ধতি প্রয়োগ করা উচিত যাতে কোনো ব্যাকআপ পুনরুদ্ধার করা হলে, মুছে ফেলা ডেটা প্রক্রিয়াকরণের জন্য পুনরায় চালু না হয়।
এই ব্যাখ্যাটি আইন বা বিধিমালায় স্পষ্টভাবে লেখা নেই। এটি পেশাদারদের দ্বারা গৃহীত একটি বাস্তবসম্মত পন্থা, কারণ আইনটিতে ব্যাকআপের বিষয়ে কিছু বলা নেই এবং মুছে ফেলার বাধ্যবাধকতা আর্কাইভাল/ডিআর সিস্টেমের পরিবর্তে প্রধানত সক্রিয় প্রসেসিং সিস্টেমের ক্ষেত্রেই প্রযোজ্য।
ডিপিডিপিএ অনুযায়ী, যেকোনো ব্যক্তিগত তথ্য লঙ্ঘনের ঘটনা অবশ্যই ভারতের তথ্য সুরক্ষা বোর্ডকে (ডিপিবিআই) জানাতে হবে।
ব্যক্তিগত তথ্য লঙ্ঘনের মধ্যে অন্তর্ভুক্ত রয়েছে ব্যক্তিগত তথ্যের অননুমোদিত প্রবেশ, প্রকাশ, পরিবর্তন, ক্ষতি বা আপস, তা দুর্ঘটনাবশত হোক বা বিদ্বেষপূর্ণ। বিজ্ঞপ্তিতে অবশ্যই লঙ্ঘনের প্রকৃতি, প্রভাবিত তথ্য, সম্ভাব্য পরিণতি এবং প্রতিকারমূলক ব্যবস্থা অন্তর্ভুক্ত থাকতে হবে।
যদিও আইন অনুযায়ী সমস্ত ব্যক্তিগত তথ্য লঙ্ঘনের ক্ষেত্রে বিজ্ঞপ্তি দেওয়া বাধ্যতামূলক, সংস্থাগুলোর উচিত অভ্যন্তরীণভাবে ঘটনাগুলোর অগ্রাধিকার নির্ধারণ, প্রমাণ সংগ্রহ এবং গুরুতর লঙ্ঘনের বিষয়ে ডিপিবিআই-কে (DPBI) রিপোর্ট করার জন্য একটি ঝুঁকি-ভিত্তিক পদ্ধতি প্রয়োগ করা। সনাক্তকরণ, শ্রেণিবিন্যাস এবং রিপোর্টিং স্বয়ংক্রিয় করার মাধ্যমে প্রশাসনিক কাজের চাপ এড়ানো যায় এবং একই সাথে আইন মেনে চলাও সম্ভব হয়।
ডিপিডিপি একটি মৌলিক পরিবর্তন আনছে: গোপনীয়তাকে আর গৌণ বিষয় হিসেবে রাখা যাবে না। প্রতিষ্ঠানগুলোকে ‘ডিজাইন অনুযায়ী গোপনীয়তা’ (Privacy by Design) গ্রহণ করতে হবে, অর্থাৎ শুরু থেকেই প্রতিটি সিস্টেম, প্রক্রিয়া এবং সিদ্ধান্তে গোপনীয়তাকে অন্তর্ভুক্ত করতে হবে। এর অর্থ হলো:
- আপনার ব্যবসায় ব্যক্তিগত তথ্য কীভাবে প্রবাহিত হয় তার রূপরেখা তৈরি করা এবং ব্যক্তিদের জন্য ঝুঁকি শনাক্ত করা।
- আইটি, অপারেশন এবং ব্যবসায়িক দলগুলোর মধ্যে গোপনীয়তাকে একটি সম্মিলিত দায়িত্বে পরিণত করা।
- শুধু প্রযুক্তিগত নিরাপত্তার কথা নয়, ডেটার মূল মালিকদের উপর এর প্রভাবের কথাও ভাবতে হবে।
- সচেতনতার সংস্কৃতি গড়ে তোলা, যাতে নিয়মকানুন প্রতিপালন এবং নৈতিকভাবে তথ্য পরিচালনা দৈনন্দিন অভ্যাসে পরিণত হয়।
প্রযুক্তি একটি সহায়ক মাধ্যম, কিন্তু প্রকৃত সম্মতি ও বিশ্বাস এমন একটি মানসিকতা থেকে আসে যেখানে আপনার সিস্টেম ও প্রক্রিয়ার মূলে গোপনীয়তা অন্তর্নির্মিত থাকে।
- যে সংস্থাগুলি ইতিমধ্যেই রয়েছে DPDP compliance এই যাত্রাপথে, এটি অগ্রগতি থামিয়ে দেয় না; বরং, এটি একটি নমনীয় ও ঝুঁকি-ভিত্তিক গোপনীয়তা কর্মসূচি গড়ে তোলার গুরুত্বকে তুলে ধরে।
- আপনার ডেটার তালিকা ও শ্রেণিবিন্যাস যেন গতিশীল হয়, তা নিশ্চিত করুন, যাতে প্রবিধান বা আদালতের ব্যাখ্যার পরিবর্তনের সাথে সাথে নতুন ধরনের ডেটা অন্তর্ভুক্ত করা যায়।
- সম্মতি, উদ্দেশ্য সীমাবদ্ধতা এবং তথ্য হ্রাসকরণের মতো মূল গোপনীয়তার নীতিগুলোর ওপর মনোযোগ দিন। সুনির্দিষ্ট সংজ্ঞা নির্বিশেষে এগুলো প্রাসঙ্গিক থাকে।
- নিরীক্ষার জন্য প্রস্তুত নথিপত্র এবং কার্যপ্রণালী বজায় রাখুন, যাতে কাজের পরিধি বা ব্যাখ্যার পরিবর্তন কোনো বাধা ছাড়াই দ্রুত প্রয়োগ করা যায়।
Data privacy নীতিমালা হলো প্রাতিষ্ঠানিক নীতিমালা, এটি কোনো একক ব্যক্তির দায়িত্ব নয়। সাধারণত, ডেটা প্রোটেকশন অফিসার (ডিপিও) এই উদ্যোগের নেতৃত্ব দেন, কারণ তিনি নিয়মকানুন প্রতিপালনের বিষয়টি তত্ত্বাবধান করেন, কিন্তু আইটি/সিকিউরিটি (সিআইএসও), আইন বিভাগ এবং ব্যবসায়িক দলের মতামতও অপরিহার্য।