GDPR ও ডেটা প্রোটেকশন আইন
এই পাঠে যা শিখবেন
- GDPR কী, কবে কার্যকর হয়েছে, এবং এটি কেন শুধু ইউরোপের বাইরের কোম্পানিগুলোর জন্যও গুরুত্বপূর্ণ
- GDPR-এর ৭টি মূল নীতি এবং প্রতিটির ব্যবহারিক অর্থ
- ডেটা সাবজেক্টের ৫টি মূল অধিকার
- Python দিয়ে একটি সত্যিকারের কমপ্লায়েন্স চেকার — একটি সিন্থেটিক কোম্পানির প্র্যাকটিস ৭টি নীতির বিপরীতে যাচাই করে ভায়োলেশন চিহ্নিত করা এবং একটি কমপ্লায়েন্স স্কোর গণনা করা
১ · GDPR কী ও কখন কার্যকর হয়
GDPRGeneral Data Protection Regulationইউরোপীয় ইউনিয়নের একটি ব্যাপক ডেটা প্রোটেকশন আইন, যা ব্যক্তিগত ডেটা সংগ্রহ ও প্রক্রিয়াকরণের নিয়ম নির্ধারণ করে। হলো ইউরোপীয় ইউনিয়নের একটি আইন যা মে ২০১৮ থেকে কার্যকর হয়েছে। এটি শুধু EU-ভিত্তিক কোম্পানিগুলোর জন্য নয় — যেকোনো কোম্পানি যদি EU-এর নাগরিকদের ডেটা প্রক্রিয়াজাত করে (যেমন একটি বাংলাদেশি বা মার্কিন প্রতিষ্ঠান EU গ্রাহকদের সেবা দিলে), তাদেরও GDPR মেনে চলতে হয়। এই কারণে GDPR বিশ্বব্যাপী ডেটা প্রোটেকশন প্র্যাকটিসের একটি বাস্তবিক মানদণ্ড হয়ে উঠেছে।
L11-এ আমরা কনসেন্ট, ডেটা মিনিমাইজেশন ও পারপাস লিমিটেশনের ধারণাগুলো সাধারণভাবে পরিচয় করিয়েছিলাম — GDPR সেই ধারণাগুলোকেই একটি নির্দিষ্ট, আইনি বাধ্যতামূলক কাঠামোতে রূপ দেয়।
২ · GDPR-এর ৭টি মূল নীতি
সংক্ষেপে প্রতিটি নীতির ব্যবহারিক অর্থ — লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি: ডেটা সংগ্রহের একটি বৈধ ভিত্তি থাকতে হবে এবং ব্যবহারকারীকে স্পষ্টভাবে জানাতে হবে কী সংগ্রহ করা হচ্ছে ও কেন; পারপাস লিমিটেশন: একটি নির্দিষ্ট উদ্দেশ্যে সংগৃহীত ডেটা অন্য একটি ভিন্ন, অসংগতিপূর্ণ উদ্দেশ্যে ব্যবহার করা যাবে না; ডেটা মিনিমাইজেশন: শুধু যতটুকু ডেটা সত্যিই প্রয়োজন ততটুকুই সংগ্রহ করতে হবে; অ্যাকুরেসি: ডেটা সঠিক ও আপ-টু-ডেট রাখতে হবে, এবং ভুল ডেটা সংশোধনের পথ থাকতে হবে; স্টোরেজ লিমিটেশন: প্রয়োজনের চেয়ে বেশি সময় ডেটা ধরে রাখা যাবে না — একটি সংজ্ঞায়িত রিটেনশন পিরিয়ড থাকতে হবে; ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি: উপযুক্ত নিরাপত্তা ব্যবস্থা (যেমন এনক্রিপশন) দিয়ে ডেটা রক্ষা করতে হবে; অ্যাকাউন্টেবিলিটি: কোম্পানিকে নিজেই প্রমাণ করতে সক্ষম হতে হবে যে তারা এই নীতিগুলো মেনে চলছে — শুধু দাবি করলেই হবে না।
৩ · ডেটা সাবজেক্টের অধিকার
GDPR যাদের ডেটা প্রক্রিয়াজাত হচ্ছে তাদের ("ডেটা সাবজেক্ট") বেশ কিছু সুনির্দিষ্ট অধিকার দেয়:
একজন ব্যক্তি জানতে চাইতে পারেন তার সম্পর্কে কী ডেটা সংগৃহীত ও প্রক্রিয়াজাত হচ্ছে।
ভুল বা অসম্পূর্ণ ডেটা সংশোধনের দাবি জানানোর অধিকার।
"রাইট টু বি ফরগটেন" — নির্দিষ্ট শর্তে নিজের ডেটা মুছে ফেলার দাবি জানানো যায়।
নিজের ডেটা একটি ব্যবহারযোগ্য ফরম্যাটে নিয়ে অন্য সেবায় স্থানান্তর করার অধিকার।
নির্দিষ্ট ধরনের প্রসেসিং (যেমন ডাইরেক্ট মার্কেটিং) বন্ধ করার দাবি জানানোর অধিকার।
GDPR অ-সম্মতির জন্য উল্লেখযোগ্য আর্থিক জরিমানা আরোপ করতে পারে — সর্বোচ্চ €২ কোটি (€20 million) অথবা কোম্পানির বৈশ্বিক বার্ষিক টার্নওভারের ৪%, যেটি বেশি। এই কারণেই GDPR শুধু একটি নৈতিক নির্দেশিকা নয়, একটি আইনগতভাবে বলবৎযোগ্য বাধ্যবাধকতা — যা M12-এর বাকি পাঠগুলোতে (EU AI Act, কর্পোরেট গভর্নেন্স) একটি পুনরাবৃত্ত থিম হয়ে উঠবে।
৪ · একটি GDPR কমপ্লায়েন্স চেকার
নিচের কোড সেলে একটি সিন্থেটিক কোম্পানির ডেটা-হ্যান্ডলিং প্র্যাকটিস একটি dict হিসেবে বর্ণনা করা হয়েছে, এবং তা উপরের ৭টি নীতির বিপরীতে সত্যিকারভাবে যাচাই করা হয়েছে — কোনো কাল্পনিক আউটপুট নয়, প্রতিটি ফলাফল dict-এর মানগুলো থেকেই গণনা করা হয়।
# একটি সিন্থেটিক, ইলাস্ট্রেটিভ উদাহরণ -- বাস্তব কোনো কোম্পানি নয়
# একটি কাল্পনিক কোম্পানির ডেটা-হ্যান্ডলিং প্র্যাকটিস, dict হিসেবে বর্ণিত
company_practice = {
"has_lawful_basis_documented": True,
"privacy_policy_published": True,
"uses_data_for_secondary_undisclosed_purpose": True, # সমস্যা: সম্মতি ছাড়াই মার্কেটিং টিমের কাছে ডেটা পাঠানো হয়
"fields_collected_beyond_stated_need": ["fingerprint_scan", "precise_location_history"],
"provides_data_correction_mechanism": True,
"has_data_retention_policy": False, # সমস্যা: কোনো নির্দিষ্ট রিটেনশন পিরিয়ড সংজ্ঞায়িত নেই
"retention_period_defined": False,
"encrypts_data_at_rest": True,
"encrypts_data_in_transit": False, # সমস্যা: কিছু অভ্যন্তরীণ ট্রান্সফার এনক্রিপ্ট করা হয় না
"has_designated_accountable_officer": False, # সমস্যা: কোনো নির্দিষ্ট দায়িত্বপ্রাপ্ত ব্যক্তি/টিম নেই
}
def check_gdpr_compliance(practice):
results = {}
results["লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি"] = (
practice["has_lawful_basis_documented"] and practice["privacy_policy_published"]
)
results["পারপাস লিমিটেশন"] = not practice["uses_data_for_secondary_undisclosed_purpose"]
results["ডেটা মিনিমাইজেশন"] = len(practice["fields_collected_beyond_stated_need"]) == 0
results["অ্যাকুরেসি"] = practice["provides_data_correction_mechanism"]
results["স্টোরেজ লিমিটেশন"] = (
practice["has_data_retention_policy"] and practice["retention_period_defined"]
)
results["ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি"] = (
practice["encrypts_data_at_rest"] and practice["encrypts_data_in_transit"]
)
results["অ্যাকাউন্টেবিলিটি"] = practice["has_designated_accountable_officer"]
return results
results = check_gdpr_compliance(company_practice)
passed = [name for name, ok in results.items() if ok]
failed = [name for name, ok in results.items() if not ok]
score = round(100 * len(passed) / len(results))
print("GDPR মূলনীতি কমপ্লায়েন্স চেক:\n")
for name, ok in results.items():
status = "পাস" if ok else "লঙ্ঘিত (ভায়োলেশন)"
print(f" [{status}] {name}")
print(f"\nমোট কমপ্লায়েন্স স্কোর: {score}% ({len(passed)}/{len(results)} নীতি পাস)")
print(f"লঙ্ঘিত নীতিসমূহ: {', '.join(failed)}")
GDPR ডেটা প্রোটেকশনকে বিমূর্ত নৈতিক আদর্শ থেকে সুনির্দিষ্ট, পরীক্ষাযোগ্য দায়বদ্ধতায় রূপান্তরিত করে — প্রতিটি নীতি একটি নির্দিষ্ট প্রশ্নে পরিণত হয় যা "হ্যাঁ" বা "না" দিয়ে যাচাই করা যায়। পরবর্তী পাঠে (L52) আমরা দেখব কীভাবে EU AI Act একই ধরনের কাঠামোবদ্ধ, ঝুঁকি-ভিত্তিক পদ্ধতি AI সিস্টেমের জন্য প্রয়োগ করে।
ভাবনার প্রশ্ন
প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।
প্র ০১ একটি কোম্পানি যদি তার প্রাইভেসি পলিসি প্রকাশ করে এবং বৈধ ভিত্তি ডকুমেন্ট করে, কিন্তু ডেটা মিনিমাইজেশন মেনে না চলে — তাহলে কি তারা GDPR-এর সাথে "সম্মতিপূর্ণ" বলা যায়?
না। GDPR-এর ৭টি নীতিই একসাথে মানতে হয় — একটিতে ভালো করা অন্যটির লঙ্ঘন ক্ষমা করে না। উপরের কোড সেলে কোম্পানিটি লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি এবং অ্যাকুরেসি পাস করলেও ৫টি অন্য নীতি লঙ্ঘন করার কারণে তাদের সামগ্রিক কমপ্লায়েন্স স্কোর মাত্র ~২৯% — আংশিক সম্মতি প্রকৃত সম্মতি নয়।
প্র ০২ "রাইট টু বি ফরগটেন" (মুছে ফেলার অধিকার) কেন প্রায়োগিকভাবে জটিল হতে পারে — বিশেষত যদি ডেটা একাধিক ব্যাকআপ সিস্টেম বা তৃতীয়-পক্ষ প্রসেসরের কাছে থাকে?
কারণ আধুনিক সিস্টেমে ডেটা প্রায়ই একক জায়গায় থাকে না — এটি ব্যাকআপ, ক্যাশ, অ্যানালিটিক্স পাইপলাইন, এবং তৃতীয়-পক্ষ সাব-প্রসেসরদের কাছে ছড়িয়ে থাকতে পারে। একটি সত্যিকারের "মুছে ফেলা" অনুরোধ কার্যকর করতে এই সবগুলো জায়গা থেকে ডেটা সরাতে হয়, যা প্রযুক্তিগতভাবে জটিল এবং প্রায়ই সিস্টেম ডিজাইনের একেবারে শুরুতে এই সক্ষমতা পরিকল্পনা করা প্রয়োজন — যা "প্রাইভেসি বাই ডিজাইন" নীতির একটি ব্যবহারিক প্রয়োগ।
প্র ০৩
উপরের কোড সেলে যদি encrypts_data_in_transit এবং has_data_retention_policy
দুটোই True করা হয়, কমপ্লায়েন্স স্কোর কত হবে?
encrypts_data_in_transit = True করলে "ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি" পাস করবে (যেহেতু
encrypts_data_at_rest ইতিমধ্যে True)। কিন্তু "স্টোরেজ লিমিটেশন" পাস করতে
retention_period_defined-ও True হতে হবে — শুধু has_data_retention_policy
বদলালে যথেষ্ট নয়। তাই যদি শুধু এই দুটো ফ্ল্যাগ বদলানো হয় (retention_period_defined বাদে), পাসকৃত নীতি
৩টি হবে (২/৭ থেকে বেড়ে) এবং স্কোর ~৪৩% হবে।
অনুশীলন
-
চিন্তা করুন: আপনার ব্যবহৃত একটি অ্যাপ বা ওয়েবসাইটের কথা ভাবুন যা সাইন-আপের সময় আপনার
কাছ থেকে ডেটা চায়। তাদের চাওয়া কোনো ফিল্ড কি আপনার কাছে "প্রয়োজনের চেয়ে বেশি" মনে হয়েছিল?
সাধারণ উদাহরণ — একটি সাধারণ নিউজলেটার সাইন-আপ ফর্মে জন্মতারিখ, ফোন নম্বর, বা লোকেশন চাওয়া, অথচ সেই তথ্যগুলো নিউজলেটার পাঠানোর জন্য আদৌ প্রয়োজন নেই। এটি ডেটা মিনিমাইজেশন নীতির একটি সাধারণ, বাস্তব-জীবনের লঙ্ঘনের ধরন।
-
পরীক্ষা করুন: উপরের কোড সেলে
fields_collected_beyond_stated_needখালি লিস্ট[]করে এবংhas_designated_accountable_officer-কেTrueকরে Run চেপে দেখুন নতুন কমপ্লায়েন্স স্কোর কত হয়।এই দুটো পরিবর্তনে "ডেটা মিনিমাইজেশন" এবং "অ্যাকাউন্টেবিলিটি" — উভয়েই পাস করবে। পাসকৃত নীতির সংখ্যা ২ থেকে বেড়ে ৪ হবে (৭-এর মধ্যে), এবং স্কোর
round(100 * 4/7)=57%হবে — এখনও "পারপাস লিমিটেশন" ও "স্টোরেজ লিমিটেশন" লঙ্ঘিত থাকায় সম্পূর্ণ কমপ্লায়েন্স নয়।
আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ
- পরের পাঠ: EU AI Act ও রিস্ক-বেসড রেগুলেশন পাঠ ৫২ GDPR-এর মতোই একটি কাঠামোবদ্ধ, নীতি-ভিত্তিক আইন — কিন্তু ডেটার বদলে AI সিস্টেমের ঝুঁকির উপর কেন্দ্রিত।
- পূর্বের সম্পর্কিত পাঠ: কনসেন্ট, ডেটা মিনিমাইজেশন ও পারপাস লিমিটেশন পাঠ ১১ এই পাঠের কিছু নীতির একটি সাধারণ, আইন-নিরপেক্ষ পরিচিতি।
- কোর্সের সম্পূর্ণ সিলেবাস দেখুন ৫৭টি পাঠ ক্লাসিক্যাল এথিক্যাল ফ্রেমওয়ার্ক, প্রাইভেসি, অ্যালগরিদমিক বায়াস, প্রফেশনাল এথিক্স, সফটওয়্যার সেফটি, সাইবারসিকিউরিটি এথিক্স, AI অ্যালাইনমেন্ট ও রেগুলেশন — বাকি পাঠগুলো শীঘ্রই যুক্ত হবে।
- সব Courses দেখুন ABCL TECH C, C++, Python, Java, JavaScript, DSA, DBMS, Discrete Mathematics, System Design, Cybersecurity, Cloud Computing & DevOps, Computer Networks, Operating Systems, Computer Architecture, Programming Languages & Compiler Design, Software Engineering & Git, Theory of Computation, Engineering Economics, Full-Stack Web Frameworks, Mobile App Development ও Ethics in Computing & AI Safety — সব এক জায়গায়।