জিডিপিআর কি?
সার্জারির সাধারণ ডাটা প্রোটেকশন রেগুলেশন (জিডিপিআর) বিশ্বের অন্যতম ব্যাপক data privacy এবং সুরক্ষা আইন। ইউরোপীয় ইউনিয়ন (ইইউ) দ্বারা প্রবর্তিত এবং ২৫ মে, ২০১৮ থেকে কার্যকর হওয়া জিডিপিআর (GDPR) আইনটি, সংস্থাগুলো কীভাবে ইইউ-এর বাসিন্দাদের ব্যক্তিগত তথ্য সংগ্রহ, প্রক্রিয়াকরণ, সংরক্ষণ, আদান-প্রদান এবং সুরক্ষা করবে, তার জন্য কঠোর নিয়মকানুন স্থাপন করে।
GDPR এমন যেকোনো প্রতিষ্ঠানের ক্ষেত্রে প্রযোজ্য — তাদের অবস্থান নির্বিশেষে — যারা ইউরোপীয় ইউনিয়নে বসবাসকারী ব্যক্তিদের ব্যক্তিগত তথ্য পরিচালনা করে। আপনি একটি বহুজাতিক প্রতিষ্ঠান, SaaS প্রদানকারী, ই-কমার্স প্ল্যাটফর্ম, স্বাস্থ্যসেবা প্রতিষ্ঠান, শিক্ষা প্রতিষ্ঠান বা স্টার্টআপ যা-ই হোন না কেন, আপনার ব্যবসা যদি ইইউ-এর ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে, তবে GDPR মেনে চলা বাধ্যতামূলক হয়ে পড়ে।
এই আইনটি ব্যক্তিদেরকে তাদের ব্যক্তিগত তথ্যের উপর আরও বেশি নিয়ন্ত্রণ দেওয়ার পাশাপাশি সংস্থাগুলোকে আরও শক্তিশালী গোপনীয়তা ব্যবস্থাপনা, স্বচ্ছতা এবং জবাবদিহিতার ব্যবস্থা বাস্তবায়নে বাধ্য করার উদ্দেশ্যে প্রণীত হয়েছিল।
আজকের ব্যবসা প্রতিষ্ঠানগুলো একটি ডেটা-নির্ভর পরিবেশে পরিচালিত হয়, যেখানে ওয়েবসাইট, অ্যাপ্লিকেশন, ক্লাউড প্ল্যাটফর্ম, ডেটাবেস, এন্ডপয়েন্ট এবং কোলাবোরেশন টুল জুড়ে বিপুল পরিমাণ ব্যক্তিগতভাবে শনাক্তযোগ্য তথ্য (PII) সংগ্রহ করা হয়। GDPR সংস্থাগুলোকে দায়িত্বশীল ডেটা-পরিচালনা পদ্ধতি প্রতিষ্ঠা করতে সাহায্য করে এবং একই সাথে ডেটা লঙ্ঘন, অননুমোদিত অ্যাক্সেস ও গোপনীয়তা লঙ্ঘনের সাথে সম্পর্কিত ঝুঁকি হ্রাস করে।
ব্যবসার জন্য GDPR কেন গুরুত্বপূর্ণ?
Data privacy এটি একটি গুরুত্বপূর্ণ ব্যবসায়িক অগ্রাধিকার হয়ে উঠেছে। গ্রাহক, নিয়ন্ত্রক সংস্থা এবং অংশীদাররা ব্যক্তিগত তথ্য ব্যবস্থাপনার ক্ষেত্রে প্রতিষ্ঠানগুলোর কাছ থেকে স্বচ্ছতা ও জবাবদিহিতা প্রদর্শনের প্রত্যাশা করে।
GDPR মেনে চলতে ব্যর্থ হলে গুরুতর আর্থিক এবং সুনামগত পরিণতি হতে পারে। নিয়ন্ত্রক জরিমানা €20 মিলিয়ন বা বার্ষিক বিশ্বব্যাপী টার্নওভারের 4% পর্যন্ত হতে পারে, যেটি বেশি। জরিমানা ছাড়াও, নিয়ম না মানার ফলে গ্রাহকদের আস্থার অভাব, আইনি দায়বদ্ধতা, কার্যক্রমে ব্যাঘাত এবং ব্র্যান্ডের ক্ষতি হতে পারে।
GDPR মেনে চলার অর্থ শুধু জরিমানা এড়ানো নয়। এটি প্রতিষ্ঠানগুলোকে সাহায্য করে:
- স্বচ্ছ ডেটা অনুশীলনের মাধ্যমে গ্রাহকের আস্থা তৈরি করুন
- ডেটা পরিচালনা এবং দৃশ্যমানতা উন্নত করুন
- গোপনীয়তা এবং সাইবার নিরাপত্তা ঝুঁকি হ্রাস করুন
- পরিচালনগত জবাবদিহিতা জোরদার করুন
- ডেটা লাইফসাইকেল ম্যানেজমেন্ট উন্নত করুন
- সম্মতি ও অধিকার ব্যবস্থাপনাকে সুবিন্যস্ত করুন
- অডিট এবং নিয়ন্ত্রক মূল্যায়নের জন্য প্রস্তুতি উন্নত করুন
যেসব প্রতিষ্ঠান স্বতঃপ্রণোদিত হয়ে গোপনীয়তা-কেন্দ্রিক কার্যক্রম গ্রহণ করে, তারা প্রায়শই আজকের ডিজিটাল অর্থনীতিতে প্রতিযোগিতামূলক সুবিধা লাভ করে।
GDPR-এর মূল নীতিগুলো কী কী?
GDPR কয়েকটি মৌলিক গোপনীয়তা নীতির উপর ভিত্তি করে নির্মিত, যা ব্যক্তিগত তথ্য প্রক্রিয়াকরণের সময় সংস্থাগুলোকে অবশ্যই অনুসরণ করতে হয়।
-
আইনানুগতা, ন্যায্যতা এবং স্বচ্ছতা
প্রতিষ্ঠানগুলোকে অবশ্যই আইনসম্মতভাবে এবং স্বচ্ছতার সাথে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করতে হবে। ব্যক্তিদের অবশ্যই স্পষ্টভাবে বুঝতে হবে যে কোন তথ্য সংগ্রহ করা হচ্ছে, কেন সংগ্রহ করা হচ্ছে, কীভাবে তা ব্যবহার করা হবে এবং কার সাথে তা ভাগ করে নেওয়া হবে।
-
উদ্দেশ্য সীমাবদ্ধতা
ব্যক্তিগত তথ্য শুধুমাত্র নির্দিষ্ট, সুস্পষ্ট এবং বৈধ উদ্দেশ্যেই সংগ্রহ করা উচিত। অতিরিক্ত আইনি কারণ বা সম্মতি ছাড়া প্রতিষ্ঠানগুলো অপ্রাসঙ্গিক কাজে সংগৃহীত তথ্য পুনরায় ব্যবহার করতে পারবে না।
-
ডেটা মিনিমাইজেশন
ব্যবসা প্রতিষ্ঠানগুলোর একটি নির্দিষ্ট উদ্দেশ্য পূরণের জন্য কেবল ন্যূনতম প্রয়োজনীয় ব্যক্তিগত তথ্যই সংগ্রহ করা উচিত। অতিরিক্ত বা অপ্রয়োজনীয় তথ্য সংগ্রহ জিডিপিআর (GDPR) নীতিমালার লঙ্ঘন।
-
সঠিকতা
ব্যক্তিগত তথ্য যাতে নির্ভুল, হালনাগাদ এবং প্রয়োজনে সংশোধন করা হয়, তা নিশ্চিত করার দায়িত্ব প্রতিষ্ঠানগুলোর।
-
স্টোরেজ সীমাবদ্ধতা
ব্যক্তিগত তথ্য অনির্দিষ্টকালের জন্য সংরক্ষণ করা উচিত নয়। ব্যবসা প্রতিষ্ঠানগুলোকে অবশ্যই নিয়ন্ত্রক ও পরিচালনগত প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ তথ্য সংরক্ষণ ও মুছে ফেলার নীতিমালা প্রতিষ্ঠা করতে হবে।
-
সততা এবং গোপনীয়তা
ব্যক্তিগত তথ্যকে অননুমোদিত প্রবেশ, ক্ষতি, অপব্যবহার বা লঙ্ঘন থেকে রক্ষা করার জন্য যথাযথ প্রযুক্তিগত এবং সাংগঠনিক সুরক্ষা ব্যবস্থা বাস্তবায়ন করতে হবে।
-
দায়িত্ব
প্রতিষ্ঠানগুলোকে অবশ্যই লিখিত নীতিমালা, পরিচালন কাঠামো, মূল্যায়ন এবং নিরীক্ষার জন্য প্রস্তুত প্রক্রিয়ার মাধ্যমে নিয়ম প্রতিপালন প্রদর্শন করতে হবে।
GDPR অনুযায়ী ব্যক্তিগত তথ্য বলতে কী বোঝায়?
GDPR ব্যক্তিগত তথ্যকে ব্যাপক অর্থে এমন যেকোনো তথ্য হিসেবে সংজ্ঞায়িত করে যা প্রত্যক্ষ বা পরোক্ষভাবে কোনো ব্যক্তিকে শনাক্ত করতে পারে।
উদাহরণ অন্তর্ভুক্ত:
- নাম
- ইমেইল ঠিকানা
- ফোন নাম্বারগুলো
- সরকারি শনাক্তকারী
- আইপি ঠিকানা
- অবস্থানের ডেটা
- আর্থিক তথ্য
- স্বাস্থ্যসেবা রেকর্ড
- কর্মচারী তথ্য
- বায়োমেট্রিক এবং জেনেটিক ডেটা
- অনলাইন শনাক্তকারী এবং কুকি
“বিশেষ শ্রেণীর ডেটা” নামে পরিচিত সংবেদনশীল শ্রেণীর ডেটা GDPR-এর অধীনে অতিরিক্ত সুরক্ষা পায়। এর মধ্যে রয়েছে বায়োমেট্রিক তথ্য, স্বাস্থ্য রেকর্ড, জাতিগত বা নৃতাত্ত্বিক উৎস, রাজনৈতিক মতামত এবং ধর্মীয় বিশ্বাস।
কাদের GDPR মেনে চলতে হবে?
GDPR নিম্নলিখিত ক্ষেত্রে প্রযোজ্য:
-
ডেটা কন্ট্রোলার
যে সংস্থাগুলো নির্ধারণ করে ব্যক্তিগত তথ্য কেন এবং কীভাবে প্রক্রিয়াজাত করা হবে।
-
ডেটা প্রসেসর
সংস্থা বা তৃতীয় পক্ষ যারা কোনো নিয়ন্ত্রকের পক্ষ থেকে ডেটা প্রক্রিয়াকরণ করে।
-
ইইউ ডেটা পরিচালনাকারী বৈশ্বিক সংস্থাগুলি
এমনকি ইউরোপের বাইরে অবস্থিত ব্যবসা প্রতিষ্ঠানগুলোকেও নিয়ম মেনে চলতে হবে যদি তারা:
- ইইউ বাসিন্দাদের কাছে পণ্য বা পরিষেবা অফার করুন
- ইইউ-এর মধ্যে ব্যবহারকারীর আচরণ পর্যবেক্ষণ করুন
- ইইউ নাগরিকদের ব্যক্তিগত তথ্য প্রক্রিয়াকরণ
এই বহিঃরাষ্ট্রীয় পরিধি GDPR-কে একটি বৈশ্বিক গোপনীয়তা বিধিমালায় পরিণত করে, যা বিশ্বজুড়ে সংস্থাগুলোকে প্রভাবিত করে।
GDPR অনুযায়ী ব্যক্তিদের প্রধান অধিকারগুলো কী কী?
GDPR ব্যক্তিদের তাদের ব্যক্তিগত তথ্যের উপর ব্যাপক অধিকার প্রদান করে।
-
প্রবেশের অধিকার
ব্যক্তিরা প্রতিষ্ঠানগুলোর কাছে থাকা তাদের ব্যক্তিগত তথ্যে প্রবেশাধিকারের জন্য অনুরোধ করতে পারেন।
-
সংশোধন অধিকার
ব্যবহারকারীরা ভুল বা অসম্পূর্ণ তথ্য সংশোধনের জন্য অনুরোধ করতে পারেন।
-
মুছে ফেলার অধিকার (“বিস্মৃত হওয়ার অধিকার”)
ব্যক্তিরা নির্দিষ্ট শর্ত সাপেক্ষে তাদের ব্যক্তিগত তথ্য মুছে ফেলার জন্য অনুরোধ করতে পারেন।
-
প্রক্রিয়াকরণ সীমাবদ্ধ করার অধিকার
ব্যবহারকারীরা তাদের ডেটা কীভাবে প্রক্রিয়াজাত করা হবে, সে বিষয়ে সীমাবদ্ধতার জন্য অনুরোধ করতে পারেন।
-
ডাটা বহনযোগ্যতার অধিকার
ব্যক্তিরা তাদের ডেটা একটি সুসংগঠিত এবং যন্ত্রপাঠযোগ্য বিন্যাসে স্থানান্তরের জন্য অনুরোধ করতে পারেন।
-
অবজেক্ট করার অধিকার
ব্যবহারকারীরা সরাসরি বিপণন সহ নির্দিষ্ট ধরণের তথ্য প্রক্রিয়াকরণে আপত্তি জানাতে পারেন।
-
স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ সম্পর্কিত অধিকার
শুধুমাত্র স্বয়ংক্রিয় প্রক্রিয়াকরণ বা প্রোফাইলিংয়ের মাধ্যমে গৃহীত সিদ্ধান্তের বিরুদ্ধে ব্যক্তিদের সুরক্ষা রয়েছে।
GDPR-নির্ধারিত সময়সীমার মধ্যে এই অনুরোধগুলি দক্ষতার সাথে পরিচালনা করার জন্য সংস্থাগুলিকে অবশ্যই কর্মপ্রবাহ এবং পরিচালনা প্রক্রিয়া স্থাপন করতে হবে।
প্রধান বিষয়গুলো কী কী? জিডিপিআর কমপ্লায়েন্স প্রয়োজনীয়তা?
-
ডেটা আবিষ্কার এবং শ্রেণীবিভাগ
প্রতিষ্ঠানগুলোকে অবশ্যই শনাক্ত করতে হবে যে ক্লাউড অ্যাপ্লিকেশন, ডেটাবেস, এন্ডপয়েন্ট, ইমেল, কোলাবোরেশন টুল এবং ফাইল সার্ভারসহ বিভিন্ন স্ট্রাকচার্ড ও আনস্ট্রাকচার্ড রিপোজিটরিতে ব্যক্তিগত ডেটা কোথায় কোথায় সংরক্ষিত আছে।
কার্যকরী ডেটা অনুসন্ধান ব্যবসা প্রতিষ্ঠানগুলোকে তাদের গোপনীয়তার ঝুঁকি বুঝতে, ছায়া ডেটার ঝুঁকি কমাতে এবং আরও শক্তিশালী প্রশাসনিক নিয়ন্ত্রণ ব্যবস্থা প্রতিষ্ঠা করতে সক্ষম করে।
-
কনসেন্ট ম্যানেজমেন্ট
GDPR অনুযায়ী, অনেক ক্ষেত্রে ব্যক্তিগত তথ্য প্রক্রিয়াকরণের আগে সংস্থাগুলিকে স্বেচ্ছায় প্রদত্ত, অবহিত, সুস্পষ্ট এবং দ্ব্যর্থহীন সম্মতি নিতে হয়।
ব্যবসা প্রতিষ্ঠানগুলোকে অবশ্যই সম্মতির রেকর্ড সংরক্ষণ করতে হবে এবং ব্যবহারকারীদের যেকোনো সময় সম্মতি প্রত্যাহার করার জন্য সহজ ব্যবস্থা রাখতে হবে।
-
ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA)
উচ্চ-ঝুঁকিপূর্ণ প্রক্রিয়াকরণ কার্যক্রম পরিচালনাকারী সংস্থাগুলিকে ডেটা প্রক্রিয়াকরণ শুরু করার আগে গোপনীয়তার ঝুঁকি শনাক্ত ও প্রশমিত করার জন্য অবশ্যই ডিপিআইএ সম্পাদন করতে হবে।
-
ডেটা লঙ্ঘনের বিজ্ঞপ্তি
GDPR অনুযায়ী, নির্দিষ্ট কিছু ব্যক্তিগত তথ্য লঙ্ঘনের বিষয়ে অবগত হওয়ার ৭২ ঘণ্টার মধ্যে তত্ত্বাবধায়ক কর্তৃপক্ষকে তা জানানো বাধ্যতামূলক।
তীব্রতা ও প্রভাবের ওপর নির্ভর করে সংস্থাগুলোকে ক্ষতিগ্রস্ত ব্যক্তিদেরও অবহিত করার প্রয়োজন হতে পারে।
-
ডিজাইন এবং ডিফল্ট দ্বারা গোপনীয়তা
সিস্টেম, অ্যাপ্লিকেশন এবং ব্যবসায়িক প্রক্রিয়ায় গোপনীয়তা নিয়ন্ত্রণ ব্যবস্থা শুরু থেকেই সমন্বিত করা উচিত — পরে যোগ করা নয়।
-
বিক্রেতা এবং তৃতীয় পক্ষের ঝুঁকি ব্যবস্থাপনা
বিক্রেতা এবং অংশীদাররা তাদের পক্ষ থেকে কীভাবে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে, তার জন্য সংস্থাগুলো দায়বদ্ধ থাকে। জিডিপিআর (GDPR) পরিপালনের জন্য বিক্রেতা মূল্যায়ন এবং চুক্তিভিত্তিক সুরক্ষাব্যবস্থা অপরিহার্য।
-
প্রক্রিয়াকরণ কার্যক্রমের রেকর্ড (RoPA)
প্রতিষ্ঠান জুড়ে ব্যক্তিগত তথ্য কীভাবে প্রক্রিয়াজাত করা হয়, তার বিশদ বিবরণ অবশ্যই সংরক্ষণ করতে হবে।
GDPR পরিপালনের ক্ষেত্রে সাধারণ প্রতিবন্ধকতাগুলো কী কী?
খণ্ডিত আইটি পরিবেশ এবং ক্রমবর্ধমান ডেটা ইকোসিস্টেমের কারণে অনেক সংস্থাই জিডিপিআর (GDPR) সম্মতি পালনে হিমশিম খায়।
সাধারণ চ্যালেঞ্জগুলির মধ্যে রয়েছে:
- সংবেদনশীল তথ্যে দৃশ্যমানতার অভাব
- অসংগঠিত ডেটার বিস্তার
- ম্যানুয়াল গোপনীয়তা কার্যক্রম
- ডেটা সংক্রান্ত অনুরোধগুলি পরিচালনা করতে অসুবিধা
- বিভিন্ন প্ল্যাটফর্মে সম্মতি ব্যবস্থাপনা
- তৃতীয় পক্ষের ডেটা শেয়ারিং পর্যবেক্ষণ করা
- ক্রমাগত সম্মতি নিশ্চিত করা
- নিরাপত্তা ও গোপনীয়তা কার্যক্রমের সমন্বয়
- নিরীক্ষার জন্য প্রস্তুত নথিপত্র রক্ষণাবেক্ষণ করা
প্রতিষ্ঠানগুলো ক্লাউড প্ল্যাটফর্ম, রিমোট ওয়ার্ক এনভায়রনমেন্ট এবং এআই-চালিত অ্যাপ্লিকেশন গ্রহণ করার ফলে, গোপনীয়তা বিধি মেনে চলা ক্রমশ জটিল হয়ে উঠছে।
কিভাবে Seqrite Data Privacy প্রতিষ্ঠানগুলোকে GDPR সম্মতি অর্জনে সহায়তা করে?
Seqrite Data Privacy একটি কেন্দ্রীভূত গোপনীয়তা ব্যবস্থাপনা প্ল্যাটফর্মের মাধ্যমে সংস্থাগুলিকে GDPR সম্মতি সহজ ও স্বয়ংক্রিয় করতে সাহায্য করে।
এই প্ল্যাটফর্মটি ব্যবসায়িক প্রতিষ্ঠানগুলোকে তাদের প্রাতিষ্ঠানিক পরিমণ্ডল জুড়ে সংবেদনশীল ব্যক্তিগত তথ্য শনাক্ত, শ্রেণিবদ্ধ এবং সুরক্ষিত করতে সক্ষম করে, পাশাপাশি গোপনীয়তা সংক্রান্ত কার্যক্রম ও পরিচালনাকে সুবিন্যস্ত করে।
-
ডেটা আবিষ্কার এবং শ্রেণীবিভাগ
ডাটাবেস, SaaS প্ল্যাটফর্ম, এন্ডপয়েন্ট, ক্লাউড স্টোরেজ এবং এন্টারপ্রাইজ অ্যাপ্লিকেশন জুড়ে ব্যক্তিগত ডেটা এবং সংবেদনশীল তথ্য স্বয়ংক্রিয়ভাবে শনাক্ত ও শ্রেণীবদ্ধ করুন।
-
সম্মতি এবং পছন্দ ব্যবস্থাপনা
স্বচ্ছ পছন্দ ট্র্যাকিং এবং নিরীক্ষা পথ বজায় রেখে কেন্দ্রীয়ভাবে ব্যবহারকারীর সম্মতি পরিচালনা করুন।
-
অধিকার অনুরোধ স্বয়ংক্রিয়করণ
স্বয়ংক্রিয় কেস ম্যানেজমেন্টের মাধ্যমে ডেটা সাবজেক্ট অ্যাক্সেস রিকোয়েস্ট (DSAR), ডিলিট রিকোয়েস্ট, রেকটিফিকেশন রিকোয়েস্ট এবং অন্যান্য GDPR অধিকার সংক্রান্ত ওয়ার্কফ্লোকে সুবিন্যস্ত করুন।
-
গোপনীয়তা ঝুঁকি মূল্যায়ন
DPIA, RoPA, গোপনীয়তার ঘাটতি বিশ্লেষণ এবং ঝুঁকি মূল্যায়ন সহ GDPR মূল্যায়নসমূহ স্বয়ংক্রিয় করুন।
-
ডেটা লঙ্ঘন ব্যবস্থাপনা
নিয়ন্ত্রক সম্মতি নিশ্চিত করতে ঘটনা ট্র্যাক করুন, ওয়ার্কফ্লো স্বয়ংক্রিয় করুন এবং লঙ্ঘন বিজ্ঞপ্তিগুলি দক্ষতার সাথে পরিচালনা করুন।
-
ইউনিফাইড ডেটা দৃশ্যমানতা
বিস্তারিত ড্যাশবোর্ড এবং রিপোর্টিংয়ের মাধ্যমে ব্যক্তিগত তথ্যের প্রকাশ, নিয়মকানুন প্রতিপালনের অবস্থা এবং গোপনীয়তার ঝুঁকি সম্পর্কে কেন্দ্রীয়ভাবে সার্বিক ধারণা লাভ করুন।
-
নিরাপত্তা ইকোসিস্টেমের সাথে একীকরণ
সামগ্রিক ঝুঁকি ব্যবস্থাপনার জন্য গোপনীয়তা কার্যক্রমকে বৃহত্তর সাইবার নিরাপত্তা এবং শাসনব্যবস্থা কর্মপ্রবাহের সাথে একীভূত করুন।
GDPR এবং এর ভবিষ্যৎ Data Privacy
GDPR বিশ্বব্যাপী গোপনীয়তা বিধিমালাকে প্রভাবিত করেছে এবং দায়িত্বশীল ডেটা ব্যবস্থাপনার জন্য একটি মানদণ্ড স্থাপন করেছে। বিশ্বজুড়ে বিভিন্ন দেশ GDPR-এর নীতি দ্বারা অনুপ্রাণিত হয়ে বিধিমালা প্রবর্তন করছে, যার মধ্যে রয়েছে ভারতের DPDP আইন, ক্যালিফোর্নিয়ার CCPA, ব্রাজিলের LGPD এবং অন্যান্য আঞ্চলিক গোপনীয়তা কাঠামো।
ব্যবসা প্রতিষ্ঠানগুলো ডিজিটাল রূপান্তর, কৃত্রিম বুদ্ধিমত্তার ব্যবহার এবং আন্তঃসীমান্ত তথ্য প্রবাহকে ক্রমাগত গ্রহণ করার ফলে, ব্যবসায়িক কার্যক্রম ও গ্রাহক আস্থার ক্ষেত্রে গোপনীয়তা প্রতিপালন ক্রমশই কেন্দ্রীয় বিষয় হয়ে উঠবে।
যেসব প্রতিষ্ঠান আজ গোপনীয়তা ব্যবস্থাপনাকে অগ্রাধিকার দেয়, তারা নিয়ন্ত্রক পরিবর্তনগুলো পরিচালনা করতে, ঝুঁকি কমাতে এবং দীর্ঘমেয়াদী ডিজিটাল আস্থা জোরদার করতে আরও ভালোভাবে সক্ষম হবে।
সম্পর্কিত GDPR রিসোর্স
জিডিপিআর কমপ্লায়েন্স চেকলিস্ট
একটি জিডিপিআর কমপ্লায়েন্স চেকলিস্ট সংস্থাগুলোকে তাদের ডেটা সুরক্ষা অনুশীলনগুলোকে নিয়ন্ত্রক প্রয়োজনীয়তার সাথে পদ্ধতিগতভাবে সামঞ্জস্য করতে সাহায্য করে। যেহেতু জিডিপিআর এমন যেকোনো ব্যবসার ক্ষেত্রে প্রযোজ্য যা ইইউ বাসিন্দাদের ব্যক্তিগত ডেটা পরিচালনা করে, তাই সংস্থাগুলোকে ডেটা সংগ্রহ, সংরক্ষণ, প্রক্রিয়াকরণ এবং সুরক্ষার জন্য সুস্পষ্ট প্রক্রিয়া স্থাপন করতে হবে। একটি সুসংগঠিত চেকলিস্ট কমপ্লায়েন্সের ঘাটতি কমায় এবং ব্যবসাগুলোকে অডিট বা তদন্তের সময় জবাবদিহিতা প্রদর্শনে সহায়তা করে।
প্রথম ধাপ হলো, প্রতিষ্ঠানটি কী ধরনের ব্যক্তিগত তথ্য সংগ্রহ করে এবং তা কোথায় সংরক্ষণ করে, তা শনাক্ত করা। অনেক ব্যবসা প্রতিষ্ঠান এন্ডপয়েন্ট, ক্লাউড অ্যাপ্লিকেশন, ইমেল সিস্টেম এবং ডেটাবেস জুড়ে ডেটা সংরক্ষণ করে, তাই এর দৃশ্যমানতা অপরিহার্য। প্রতিষ্ঠানগুলোকে অবশ্যই ব্যক্তিগত তথ্য প্রক্রিয়াকরণের আইনি ভিত্তি নির্ধারণ করতে হবে এবং স্বচ্ছ গোপনীয়তা বিজ্ঞপ্তির মাধ্যমে ব্যবহারকারীদের অবহিত করা নিশ্চিত করতে হবে।
নিরাপত্তা হলো জিডিপিআর (GDPR) পরিপালনের আরেকটি প্রধান অংশ। সংবেদনশীল তথ্য সুরক্ষিত রাখতে ব্যবসা প্রতিষ্ঠানগুলোর উচিত অ্যাক্সেস কন্ট্রোল, এনক্রিপশন, মাল্টি-ফ্যাক্টর অথেন্টিকেশন এবং নিরবচ্ছিন্ন পর্যবেক্ষণ ব্যবস্থা বাস্তবায়ন করা। এছাড়াও, সংস্থাগুলোকে ডেটা অ্যাক্সেস, সংশোধন, মুছে ফেলা এবং পোর্টেবিলিটির মতো ডেটা সাবজেক্টের অনুরোধগুলো পরিচালনার জন্য কার্যপ্রণালী স্থাপন করতে হবে।
একটি শক্তিশালী GDPR চেকলিস্টে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকা উচিত:
- ডেটা আবিষ্কার এবং শ্রেণীবিভাগ
- গোপনীয়তা নীতি আপডেট
- সম্মতি ব্যবস্থাপনা প্রক্রিয়া
- ডেটা ধরে রাখা এবং মুছে ফেলার নীতি
- বিক্রেতা ঝুঁকি মূল্যায়ন
- ঘটনার প্রতিক্রিয়া পরিকল্পনা
- কর্মচারী সচেতনতা প্রশিক্ষণ
- ক্রমাগত সম্মতি পর্যবেক্ষণ
প্রতিষ্ঠানগুলোর উচিত প্রক্রিয়াকরণ কার্যক্রমের যথাযথ নথি সংরক্ষণ করা এবং ত্রুটি শনাক্ত করার জন্য নিয়মিত নিরীক্ষা পরিচালনা করা। জিডিপিআর পরিপালন কোনো এককালীন কাজ নয়, বরং এটি একটি চলমান প্রক্রিয়া যার জন্য নিয়মিত হালনাগাদ প্রয়োজন, কারণ ব্যবসায়িক কার্যক্রম এবং সাইবার হুমকি সময়ের সাথে সাথে পরিবর্তিত হয়।
একটি সুনির্দিষ্ট চেকলিস্ট অনুসরণ করে ব্যবসা প্রতিষ্ঠানগুলো ডেটা গভর্নেন্স উন্নত করতে, নিরাপত্তা ঝুঁকি কমাতে, গ্রাহকের আস্থা জোরদার করতে এবং নিয়ম লঙ্ঘনের সাথে যুক্ত ব্যয়বহুল নিয়ন্ত্রক জরিমানা এড়াতে পারে।
GDPR জরিমানা ব্যাখ্যা করা হলো
GDPR জরিমানাগুলো সংস্থাগুলোকে পদক্ষেপ নিতে বাধ্য করার জন্য তৈরি করা হয়েছে। data privacy এবং নিরাপত্তাকে গুরুত্ব সহকারে বিবেচনা করা হয়। নিয়ন্ত্রক কর্তৃপক্ষ সেইসব ব্যবসার উপর বড় অঙ্কের জরিমানা আরোপ করতে পারে যারা GDPR-এর প্রয়োজনীয়তাগুলি মেনে চলতে ব্যর্থ হয়, বিশেষ করে যখন অবহেলার কারণে ডেটা লঙ্ঘন, ব্যক্তিগত তথ্যের অপব্যবহার, বা ব্যক্তিগত গোপনীয়তার অধিকার লঙ্ঘিত হয়।
লঙ্ঘনের তীব্রতার উপর নির্ভর করে GDPR জরিমানা সাধারণত দুটি স্তরে ভাগ করা হয়। কম গুরুতর লঙ্ঘনের ক্ষেত্রে €10 মিলিয়ন পর্যন্ত বা কোম্পানির বিশ্বব্যাপী বার্ষিক টার্নওভারের ২% পর্যন্ত জরিমানা হতে পারে, যেটি বেশি। আরও গুরুতর লঙ্ঘনের ক্ষেত্রে €20 মিলিয়ন পর্যন্ত বা বিশ্বব্যাপী বার্ষিক আয়ের ৪% পর্যন্ত জরিমানা হতে পারে।
জরিমানা আরোপ করার আগে নিয়ন্ত্রক সংস্থাগুলো বিভিন্ন বিষয় বিবেচনা করে, যার মধ্যে রয়েছে:
- লঙ্ঘনের প্রকৃতি এবং তীব্রতা
- আক্রান্ত ব্যক্তির সংখ্যা
- অ-সম্মতির সময়কাল
- ইচ্ছাকৃত বা অবহেলামূলক আচরণ
- নিরাপত্তা ব্যবস্থা বাস্তবায়ন করা হয়েছে
- পূর্ববর্তী সম্মতি ইতিহাস
- কর্তৃপক্ষের সাথে সহযোগিতা
GDPR-এর সাধারণ লঙ্ঘনগুলোর মধ্যে রয়েছে:
- বৈধ সম্মতি ছাড়া তথ্য সংগ্রহ
- সংবেদনশীল তথ্য রক্ষা করতে ব্যর্থ হওয়া
- বিলম্বিত লঙ্ঘন প্রতিবেদন
- তথ্য প্রক্রিয়াকরণে স্বচ্ছতার অভাব
- তথ্য বিষয় অধিকার উপেক্ষা করা
- তৃতীয় পক্ষের সাথে অনুপযুক্ত ডেটা শেয়ারিং
আর্থিক জরিমানার বাইরেও, জিডিপিআর লঙ্ঘন একটি কোম্পানির সুনাম এবং গ্রাহকের আস্থার মারাত্মক ক্ষতি করতে পারে। প্রচারিত লঙ্ঘনের ফলে প্রায়শই আইনি বিবাদ, গ্রাহক হারানো এবং কার্যক্রমে ব্যাঘাত ঘটে।
শক্তিশালী সাইবার নিরাপত্তা নিয়ন্ত্রণ ব্যবস্থা বাস্তবায়ন, নিয়মিত কমপ্লায়েন্স অডিট পরিচালনা, বিস্তারিত ডকুমেন্টেশন রক্ষণাবেক্ষণ এবং কর্মীদের গোপনীয়তার বাধ্যবাধকতা সম্পর্কে প্রশিক্ষণ প্রদানের মাধ্যমে প্রতিষ্ঠানগুলো শাস্তিমূলক ঝুঁকি কমাতে পারে। স্বয়ংক্রিয় ডেটা ডিসকভারি, মনিটরিং এবং রিস্ক ম্যানেজমেন্ট সলিউশনগুলোও প্রতিষ্ঠানগুলোকে তাদের কমপ্লায়েন্স অবস্থান শক্তিশালী করতে সহায়তা করে।
পরিশেষে, জিডিপিআর-এর জরিমানা ব্যবসা প্রতিষ্ঠানগুলোকে সক্রিয় তথ্য সুরক্ষা পদ্ধতি গ্রহণ করতে এবং ব্যক্তিগত তথ্যের সাথে আরও বেশি দায়িত্ব ও স্বচ্ছতার সাথে আচরণ করতে উৎসাহিত করে।
ক্ষুদ্র ও মাঝারি ব্যবসার জন্য জিডিপিআর
অনেক ক্ষুদ্র ও মাঝারি ব্যবসা (এসএমবি) মনে করে যে জিডিপিআর শুধুমাত্র বৃহৎ প্রতিষ্ঠানগুলোর ক্ষেত্রেই প্রযোজ্য, কিন্তু এই বিধিমালাটি ইউরোপীয় ইউনিয়নের বাসিন্দাদের ব্যক্তিগত তথ্য প্রক্রিয়াকরণকারী সকল আকারের সংস্থাকেই প্রভাবিত করে। এমনকি গ্রাহকের তথ্য, কর্মচারীদের রেকর্ড, ইমেল সাবস্ক্রিপশন বা অনলাইন লেনদেন পরিচালনা করে এমন ছোট ব্যবসাকেও জিডিপিআর-এর প্রয়োজনীয়তাগুলো মেনে চলতে হবে।
সীমিত বাজেট এবং সম্পদের কারণে ক্ষুদ্র ও মাঝারি ব্যবসা প্রতিষ্ঠানগুলোর (এসএমবি) জন্য জিডিপিআর (GDPR) মেনে চলা কঠিন মনে হতে পারে। তবে, মূল গোপনীয়তা এবং নিরাপত্তা অনুশীলনের উপর মনোযোগ দিলে এই সম্মতি প্রক্রিয়া সহজ করা যেতে পারে। এসএমবি-গুলোর প্রথমে বোঝা উচিত তারা কী ধরনের ব্যক্তিগত তথ্য সংগ্রহ করে, কেন সংগ্রহ করে এবং কোথায় তা সংরক্ষণ করা হয়। সম্মতি সংক্রান্ত ঝুঁকি কমাতে ডেটার স্বচ্ছতা অপরিহার্য।
ক্ষুদ্র ও মাঝারি ব্যবসার জন্য GDPR-এর প্রধান অগ্রাধিকারগুলোর মধ্যে রয়েছে:
- স্বচ্ছ গোপনীয়তা নীতি তৈরি করা
- গ্রাহক ও কর্মচারীদের ডেটা সুরক্ষিত করা
- ব্যবহারকারীর সম্মতি সঠিকভাবে পরিচালনা করা
- অপ্রয়োজনীয় ডেটা অ্যাক্সেস সীমাবদ্ধ করা
- ডেটা সংরক্ষণের পদ্ধতি প্রতিষ্ঠা করা
- ডেটা বিষয় অনুরোধের প্রতিক্রিয়া
- গোপনীয়তা সচেতনতা বিষয়ে কর্মীদের প্রশিক্ষণ দেওয়া
সাইবার নিরাপত্তা বিশেষভাবে গুরুত্বপূর্ণ, কারণ দুর্বল নিরাপত্তা পরিকাঠামোর কারণে ক্ষুদ্র ও মাঝারি ব্যবসা প্রতিষ্ঠানগুলো (এসএমবি) ক্রমবর্ধমানভাবে সাইবার অপরাধীদের লক্ষ্যবস্তুতে পরিণত হচ্ছে। ব্যবসা প্রতিষ্ঠানগুলোর নিম্নলিখিত পদক্ষেপগুলো বাস্তবায়ন করা উচিত:
- শক্তিশালী পাসওয়ার্ড এবং এমএফএ
- Endpoint protection
- নিরাপদ ব্যাকআপ
- এনক্রিপশন
- অ্যাক্সেস নিয়ন্ত্রণ
- নিয়মিত সফ্টওয়্যার আপডেট
এসএমবিগুলোরও উচিত থার্ড-পার্টি ভেন্ডর এবং ক্লাউড প্রোভাইডারদের পর্যালোচনা করা, যাতে তারা জিডিপিআর-সম্মত পদ্ধতি অনুসরণ করে। ডেটা ফাঁসের ঘটনার একটি সাধারণ কারণ হলো ভেন্ডর-সম্পর্কিত ঝুঁকি।
যদিও জিডিপিআর (GDPR) মেনে চলা প্রাথমিকভাবে জটিল মনে হতে পারে, এটি দীর্ঘমেয়াদী সুবিধাও প্রদান করে। শক্তিশালী ডেটা সুরক্ষা ব্যবস্থা ক্ষুদ্র ও মাঝারি ব্যবসাগুলোকে (SMBs) গ্রাহকের আস্থা বাড়াতে, ব্র্যান্ডের সুনাম শক্তিশালী করতে এবং পরিচালনগত ঝুঁকি কমাতে সাহায্য করে। যে প্রতিষ্ঠানগুলো গোপনীয়তাকে অগ্রাধিকার দেয়, তারা আজকের ডেটা-নির্ভর ব্যবসায়িক পরিবেশে প্রায়শই প্রতিযোগিতামূলক সুবিধা লাভ করে।
বাস্তবসম্মত নিরাপত্তা ব্যবস্থা গ্রহণ এবং স্বচ্ছ ডেটা পরিচালনা পদ্ধতি বজায় রাখার মাধ্যমে, ক্ষুদ্র ও মাঝারি ব্যবসা প্রতিষ্ঠানগুলো তাদের সম্পদের ওপর অতিরিক্ত চাপ সৃষ্টি না করেই কার্যকরভাবে জিডিপিআর (GDPR) সম্মতি অর্জন করতে পারে।
কীভাবে GDPR সম্মতি বাস্তবায়ন করবেন?
ব্যক্তিগত তথ্য সুরক্ষিত ও স্বচ্ছভাবে পরিচালিত হয় তা নিশ্চিত করতে GDPR সম্মতি বাস্তবায়নের জন্য আইনি, কার্যনির্বাহী এবং প্রযুক্তিগত পদক্ষেপের সমন্বয় প্রয়োজন। প্রতিষ্ঠানগুলোর উচিত সম্মতিকে একটি এককালীন প্রকল্প হিসেবে না দেখে একটি চলমান ব্যবসায়িক প্রক্রিয়া হিসেবে বিবেচনা করা।
বাস্তবায়ন প্রক্রিয়াটি বর্তমান ডেটা হ্যান্ডলিং অনুশীলন মূল্যায়নের মাধ্যমে শুরু হয়। ব্যবসা প্রতিষ্ঠানগুলোকে অবশ্যই শনাক্ত করতে হবে যে তারা কী ব্যক্তিগত ডেটা সংগ্রহ করে, তা কোথায় সংরক্ষণ করা হয়, কারা এটি অ্যাক্সেস করতে পারে এবং কীভাবে এটি বিভিন্ন সিস্টেমের মধ্যে প্রবাহিত হয়। ডেটা ম্যাপিং সংস্থাগুলোকে নিয়ম-কানুন মেনে চলার ঘাটতি শনাক্ত করতে এবং ঝুঁকি কমানোর প্রচেষ্টাকে অগ্রাধিকার দিতে সহায়তা করে।
একটি সফল GDPR বাস্তবায়ন কৌশলের মধ্যে সাধারণত অন্তর্ভুক্ত থাকে:
- ডেটা আবিষ্কার এবং শ্রেণিবিন্যাস পরিচালনা করা
- গোপনীয়তা নীতি এবং বিজ্ঞপ্তি আপডেট করা
- আইনসম্মত প্রক্রিয়াকরণের ভিত্তি নির্ধারণ করা
- সম্মতি ব্যবস্থাপনা সিস্টেম বাস্তবায়ন করা
- সংরক্ষণ এবং মুছে ফেলার নীতি নির্ধারণ করা
- এন্ডপয়েন্ট এবং ক্লাউড পরিবেশ সুরক্ষিত করা
- ঘটনা প্রতিক্রিয়া পদ্ধতি তৈরি করা
- গোপনীয়তার দায়িত্ব সম্পর্কে কর্মচারীদের প্রশিক্ষণ দেওয়া
সাইবার হুমকি থেকে সংবেদনশীল তথ্য সুরক্ষিত রাখতে প্রতিষ্ঠানগুলোর এনক্রিপশন, অ্যাক্সেস কন্ট্রোল, মাল্টি-ফ্যাক্টর অথেন্টিকেশন এবং নিরবচ্ছিন্ন পর্যবেক্ষণের মতো শক্তিশালী প্রযুক্তিগত সুরক্ষাব্যবস্থাও বাস্তবায়ন করা উচিত।
আরেকটি গুরুত্বপূর্ণ দিক হলো ডেটা ব্যবহারকারীর অধিকার নিশ্চিত করা। ব্যবসা প্রতিষ্ঠানগুলোকে অবশ্যই জিডিপিআর-এর নির্ধারিত সময়সীমার মধ্যে ডেটা অ্যাক্সেস, সংশোধন, মুছে ফেলা বা স্থানান্তরের অনুরোধে সাড়া দেওয়ার জন্য কার্যপ্রণালী স্থাপন করতে হবে।
তৃতীয় পক্ষের ভেন্ডর ব্যবস্থাপনাও সমানভাবে গুরুত্বপূর্ণ। প্রতিষ্ঠানগুলোর উচিত ব্যক্তিগত তথ্য পরিচালনাকারী ভেন্ডরদের মূল্যায়ন করা এবং ডেটা প্রসেসিং চুক্তি স্থাপন করা, যাতে বহিরাগত অংশীদাররা জিডিপিআর-এর প্রয়োজনীয়তাগুলো মেনে চলে।
নিয়মিত নিরীক্ষা এবং ঝুঁকি মূল্যায়ন দীর্ঘমেয়াদী সম্মতি বজায় রাখতে সাহায্য করে। যেহেতু প্রবিধান, প্রযুক্তি এবং সাইবার হুমকি ক্রমাগত পরিবর্তিত হচ্ছে, তাই ব্যবসা প্রতিষ্ঠানগুলোর উচিত তাদের গোপনীয়তা এবং নিরাপত্তা অনুশীলনগুলো ঘন ঘন পর্যালোচনা করা।
প্রযুক্তি ডেটা অনুসন্ধান, পর্যবেক্ষণ, রিপোর্টিং এবং ঝুঁকি ব্যবস্থাপনা প্রক্রিয়াগুলোকে স্বয়ংক্রিয় করার মাধ্যমে জিডিপিআর বাস্তবায়নকে উল্লেখযোগ্যভাবে সহজ করে তুলতে পারে। সমন্বিত গোপনীয়তা এবং সাইবার নিরাপত্তা প্ল্যাটফর্মগুলো সংস্থাগুলোকে স্বচ্ছতা বাড়াতে এবং ম্যানুয়াল কমপ্লায়েন্সের কাজের চাপ কমাতে সাহায্য করে।
একটি সুসংগঠিত বাস্তবায়ন কৌশল প্রতিষ্ঠানগুলোকে ডেটা গভর্নেন্স শক্তিশালী করতে, আইনি ঝুঁকি কমাতে এবং গ্রাহকদের আস্থা বাড়াতে সাহায্য করে।
GDPR-এর অধীনে ডেটা ব্যবহারকারীর অধিকার ব্যাখ্যা
GDPR-এর অন্যতম প্রধান উদ্দেশ্য হলো ব্যক্তিদের তাদের ব্যক্তিগত তথ্যের উপর আরও বেশি নিয়ন্ত্রণ দেওয়া। ডেটা সাবজেক্ট রাইটস বা তথ্য বিষয় অধিকার নামে পরিচিত এই সুরক্ষাগুলো কার্যকরভাবে সমর্থন করার জন্য সংস্থাগুলোকে প্রক্রিয়া স্থাপন করতে হয়।
GDPR অনুযায়ী, প্রত্যেক ব্যক্তির এই অধিকার আছে যে, তার ডেটা কীভাবে সংগ্রহ, প্রক্রিয়াকরণ, সংরক্ষণ এবং শেয়ার করা হয়, তা তিনি জানবেন। ব্যবসায়িক প্রতিষ্ঠানগুলোকে তাদের ডেটা ব্যবহারের পদ্ধতি সম্পর্কে সুস্পষ্ট ও স্বচ্ছ তথ্য প্রদান করতে হয়।
GDPR অনুযায়ী ডেটা ব্যবহারকারীর প্রধান অধিকারগুলোর মধ্যে রয়েছে:
- ব্যক্তিগত তথ্য অ্যাক্সেস করার অধিকার
- ভুল তথ্য সংশোধন করার অধিকার
- তথ্য মুছে ফেলার অধিকার (“বিস্মৃত হওয়ার অধিকার”)
- প্রসেসিং সীমাবদ্ধ করার অধিকার
- প্রক্রিয়াকরণে আপত্তি করার অধিকার
- ডেটা বহনযোগ্যতার অধিকার
- সম্মতি প্রত্যাহার অধিকার
- স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ সম্পর্কিত অধিকার
তথ্য প্রাপ্তির অধিকার ব্যক্তিদের তাদের ব্যক্তিগত তথ্যের অনুলিপি অনুরোধ করার এবং তা কীভাবে প্রক্রিয়াজাত করা হচ্ছে তা বোঝার সুযোগ দেয়। মুছে ফেলার অধিকার ব্যবহারকারীদের নির্দিষ্ট শর্ত সাপেক্ষে ব্যক্তিগত তথ্য মুছে ফেলার অনুরোধ করার সুযোগ দেয়। ডেটা পোর্টেবিলিটি ব্যবহারকারীদের বিভিন্ন পরিষেবা প্রদানকারীর মধ্যে সহজে তাদের তথ্য স্থানান্তর করার সুযোগ দেয়।
প্রতিষ্ঠানগুলোকে অবশ্যই তথ্য প্রদানকারী সংক্রান্ত অনুরোধে দ্রুত সাড়া দিতে হবে, সাধারণত এক মাসের মধ্যে। অননুমোদিত প্রকাশ রোধ করার পাশাপাশি অনুরোধগুলো দক্ষতার সাথে পরিচালনা করার জন্য ব্যবসা প্রতিষ্ঠানগুলোর আনুষ্ঠানিক কর্মপ্রবাহ এবং যাচাইকরণ প্রক্রিয়া স্থাপন করা উচিত।
এই অধিকারগুলোকে সমর্থন করার জন্য, সংস্থাগুলোর উচিত সঠিক ডেটা ইনভেন্টরি বজায় রাখা এবং ডেটা আবিষ্কার, শ্রেণিবিন্যাস ও পুনরুদ্ধারের জন্য সরঞ্জাম প্রয়োগ করা। সংরক্ষিত ব্যক্তিগত ডেটার উপর স্বচ্ছতা না থাকলে, অনুরোধের জবাব দেওয়া কঠিন ও সময়সাপেক্ষ হয়ে পড়ে।
তথ্য প্রদানকারীর অধিকার রক্ষায় ব্যর্থতার ফলে জিডিপিআর জরিমানা, সুনামহানি এবং গ্রাহকদের মধ্যে অবিশ্বাস সৃষ্টি হতে পারে। যেসব ব্যবসা প্রতিষ্ঠান স্বচ্ছতা এবং ব্যবহারকারীর গোপনীয়তাকে অগ্রাধিকার দেয়, তারা প্রায়শই গ্রাহক সম্পর্ক জোরদার করে এবং সার্বিকভাবে নিয়ম মেনে চলার ক্ষেত্রে নিজেদের অবস্থান উন্নত করে।
তথ্য সংশ্লিষ্ট ব্যক্তির অধিকার সমর্থন করা কেবল একটি আইনি বাধ্যবাধকতাই নয়, বরং এটি একটি গোপনীয়তা-কেন্দ্রিক ও বিশ্বাসযোগ্য প্রতিষ্ঠান গড়ে তোলার দিকে একটি গুরুত্বপূর্ণ পদক্ষেপও বটে।
যোগাযোগ Seqrite Data Privacy আজ বিশেষজ্ঞ
সচরাচর জিজ্ঞাস্য
GDPR-এর পূর্ণরূপ হলো জেনারেল ডেটা প্রোটেকশন রেগুলেশন, যা ইউরোপীয় ইউনিয়নের একটি ব্যাপক আইন। data privacy আইন।
হ্যাঁ। বিশ্বের যেকোনো স্থানে অবস্থিত যেসকল প্রতিষ্ঠান ইইউ বাসিন্দাদের ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে, তাদের ক্ষেত্রে জিডিপিআর প্রযোজ্য।
এমন যেকোনো তথ্য যা প্রত্যক্ষ বা পরোক্ষভাবে কোনো ব্যক্তিকে শনাক্ত করতে পারে, যার মধ্যে রয়েছে নাম, ইমেল, আইপি অ্যাড্রেস, শনাক্তকারী এবং অনলাইন কার্যকলাপের ডেটা।
প্রতিষ্ঠানগুলোকে সর্বোচ্চ ২০ মিলিয়ন ইউরো অথবা বার্ষিক বৈশ্বিক টার্নওভারের ৪ শতাংশ পর্যন্ত জরিমানা করা হতে পারে, যেটি বেশি হবে।
DSAR-এর মাধ্যমে ব্যক্তিরা কোনো প্রতিষ্ঠানের কাছে থাকা তাদের ব্যক্তিগত তথ্যে প্রবেশাধিকারের জন্য অনুরোধ করতে পারেন।
ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (ডিপিআইএ) হলো একটি প্রক্রিয়া, যা উচ্চ-ঝুঁকিপূর্ণ ডেটা প্রক্রিয়াকরণ কার্যক্রমের সাথে জড়িত গোপনীয়তার ঝুঁকি শনাক্ত ও প্রশমিত করতে ব্যবহৃত হয়।
সবসময় নয়। GDPR ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য একাধিক আইনসম্মত ভিত্তি প্রদান করে, যার মধ্যে রয়েছে সম্মতি, চুক্তিগত আবশ্যকতা, আইনি বাধ্যবাধকতা এবং বৈধ স্বার্থ।
প্রতিষ্ঠানগুলো ডেটা ডিসকভারি, কনসেন্ট ম্যানেজমেন্ট, প্রাইভেসি অ্যাসেসমেন্ট, রাইটস রিকোয়েস্ট ওয়ার্কফ্লো এবং সেন্ট্রালাইজড গভর্নেন্স প্ল্যাটফর্ম, যেমন— এগুলোর অটোমেশনের মাধ্যমে GDPR কমপ্লায়েন্সকে সহজ করতে পারে। Seqrite Data Privacy.
GDPR ব্যবসা প্রতিষ্ঠানগুলোকে গ্রাহকদের সংবেদনশীল তথ্য সুরক্ষিত রাখতে, গোপনীয়তা বজায় রাখতে এবং গ্রাহক ও অংশীদারদের সঙ্গে আস্থা তৈরি করতে সাহায্য করে। এটি প্রতিষ্ঠানগুলোকে তথ্য লঙ্ঘন বা নিয়ম লঙ্ঘনের ফলে সৃষ্ট বিপুল আর্থিক জরিমানা, আইনি ঝুঁকি এবং সুনামহানি এড়াতেও সহায়তা করে।
GDPR ব্যবসা প্রতিষ্ঠানগুলোকে ব্যক্তিগত তথ্য নিরাপদে ও স্বচ্ছভাবে সংগ্রহ, সংরক্ষণ এবং প্রক্রিয়াকরণ করতে বাধ্য করার মাধ্যমে তথ্য সুরক্ষা নিশ্চিত করে। এটি সম্মতি, তথ্যে প্রবেশাধিকার এবং তথ্য মুছে ফেলার মতো অধিকারের মাধ্যমে ব্যক্তিদের তাদের ব্যক্তিগত তথ্যের উপর আরও বেশি নিয়ন্ত্রণ প্রদান করে।
ইউরোপীয় ইউনিয়নে ব্যক্তিদের ব্যক্তিগত তথ্য সংগ্রহ, প্রক্রিয়াকরণ বা সংরক্ষণ করে এমন যেকোনো সংস্থাকে, তার অবস্থান নির্বিশেষে, জিডিপিআর (GDPR) মেনে চলতে হবে। এর মধ্যে ব্যবসা প্রতিষ্ঠান, সরকারি সংস্থা, অলাভজনক সংস্থা এবং অনলাইন পরিষেবা প্রদানকারীরা অন্তর্ভুক্ত।