পাঠ ৫১ · ৫৭-এর মধ্যে · মডিউল ১২
Home / Courses / Ethics in Computing & AI Safety / রেগুলেশন ও গভর্নেন্স

GDPR ও ডেটা প্রোটেকশন আইন

GDPR & data protection law
৮ মিনিট পড়া মধ্যম · Intermediate Python কোডসহ সম্পূর্ণ বাংলায়

এই পাঠে যা শিখবেন

  • GDPR কী, কবে কার্যকর হয়েছে, এবং এটি কেন শুধু ইউরোপের বাইরের কোম্পানিগুলোর জন্যও গুরুত্বপূর্ণ
  • GDPR-এর ৭টি মূল নীতি এবং প্রতিটির ব্যবহারিক অর্থ
  • ডেটা সাবজেক্টের ৫টি মূল অধিকার
  • Python দিয়ে একটি সত্যিকারের কমপ্লায়েন্স চেকার — একটি সিন্থেটিক কোম্পানির প্র্যাকটিস ৭টি নীতির বিপরীতে যাচাই করে ভায়োলেশন চিহ্নিত করা এবং একটি কমপ্লায়েন্স স্কোর গণনা করা

১ · GDPR কী ও কখন কার্যকর হয়

GDPRGeneral Data Protection Regulationইউরোপীয় ইউনিয়নের একটি ব্যাপক ডেটা প্রোটেকশন আইন, যা ব্যক্তিগত ডেটা সংগ্রহ ও প্রক্রিয়াকরণের নিয়ম নির্ধারণ করে। হলো ইউরোপীয় ইউনিয়নের একটি আইন যা মে ২০১৮ থেকে কার্যকর হয়েছে। এটি শুধু EU-ভিত্তিক কোম্পানিগুলোর জন্য নয় — যেকোনো কোম্পানি যদি EU-এর নাগরিকদের ডেটা প্রক্রিয়াজাত করে (যেমন একটি বাংলাদেশি বা মার্কিন প্রতিষ্ঠান EU গ্রাহকদের সেবা দিলে), তাদেরও GDPR মেনে চলতে হয়। এই কারণে GDPR বিশ্বব্যাপী ডেটা প্রোটেকশন প্র্যাকটিসের একটি বাস্তবিক মানদণ্ড হয়ে উঠেছে।

L11-এ আমরা কনসেন্ট, ডেটা মিনিমাইজেশন ও পারপাস লিমিটেশনের ধারণাগুলো সাধারণভাবে পরিচয় করিয়েছিলাম — GDPR সেই ধারণাগুলোকেই একটি নির্দিষ্ট, আইনি বাধ্যতামূলক কাঠামোতে রূপ দেয়।

২ · GDPR-এর ৭টি মূল নীতি

GDPR-এর ৭টি নীতি লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি পারপাস লিমিটেশন ডেটা মিনিমাইজেশন অ্যাকুরেসি স্টোরেজ লিমিটেশন ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি অ্যাকাউন্টেবিলিটি
GDPR-এর ৭টি মূল নীতি — একটি কোম্পানি ব্যক্তিগত ডেটা প্রক্রিয়াজাত করার সময় এই সবকটি নীতি একসাথে মেনে চলতে হয়।

সংক্ষেপে প্রতিটি নীতির ব্যবহারিক অর্থ — লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি: ডেটা সংগ্রহের একটি বৈধ ভিত্তি থাকতে হবে এবং ব্যবহারকারীকে স্পষ্টভাবে জানাতে হবে কী সংগ্রহ করা হচ্ছে ও কেন; পারপাস লিমিটেশন: একটি নির্দিষ্ট উদ্দেশ্যে সংগৃহীত ডেটা অন্য একটি ভিন্ন, অসংগতিপূর্ণ উদ্দেশ্যে ব্যবহার করা যাবে না; ডেটা মিনিমাইজেশন: শুধু যতটুকু ডেটা সত্যিই প্রয়োজন ততটুকুই সংগ্রহ করতে হবে; অ্যাকুরেসি: ডেটা সঠিক ও আপ-টু-ডেট রাখতে হবে, এবং ভুল ডেটা সংশোধনের পথ থাকতে হবে; স্টোরেজ লিমিটেশন: প্রয়োজনের চেয়ে বেশি সময় ডেটা ধরে রাখা যাবে না — একটি সংজ্ঞায়িত রিটেনশন পিরিয়ড থাকতে হবে; ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি: উপযুক্ত নিরাপত্তা ব্যবস্থা (যেমন এনক্রিপশন) দিয়ে ডেটা রক্ষা করতে হবে; অ্যাকাউন্টেবিলিটি: কোম্পানিকে নিজেই প্রমাণ করতে সক্ষম হতে হবে যে তারা এই নীতিগুলো মেনে চলছে — শুধু দাবি করলেই হবে না।

৩ · ডেটা সাবজেক্টের অধিকার

GDPR যাদের ডেটা প্রক্রিয়াজাত হচ্ছে তাদের ("ডেটা সাবজেক্ট") বেশ কিছু সুনির্দিষ্ট অধিকার দেয়:

অ্যাক্সেসের অধিকার
একজন ব্যক্তি জানতে চাইতে পারেন তার সম্পর্কে কী ডেটা সংগৃহীত ও প্রক্রিয়াজাত হচ্ছে।
রেক্টিফিকেশনের অধিকার
ভুল বা অসম্পূর্ণ ডেটা সংশোধনের দাবি জানানোর অধিকার।
মুছে ফেলার অধিকার
"রাইট টু বি ফরগটেন" — নির্দিষ্ট শর্তে নিজের ডেটা মুছে ফেলার দাবি জানানো যায়।
ডেটা পোর্টেবিলিটি
নিজের ডেটা একটি ব্যবহারযোগ্য ফরম্যাটে নিয়ে অন্য সেবায় স্থানান্তর করার অধিকার।
প্রসেসিং-এ আপত্তির অধিকার
নির্দিষ্ট ধরনের প্রসেসিং (যেমন ডাইরেক্ট মার্কেটিং) বন্ধ করার দাবি জানানোর অধিকার।
জরিমানার মাত্রা

GDPR অ-সম্মতির জন্য উল্লেখযোগ্য আর্থিক জরিমানা আরোপ করতে পারে — সর্বোচ্চ €২ কোটি (€20 million) অথবা কোম্পানির বৈশ্বিক বার্ষিক টার্নওভারের ৪%, যেটি বেশি। এই কারণেই GDPR শুধু একটি নৈতিক নির্দেশিকা নয়, একটি আইনগতভাবে বলবৎযোগ্য বাধ্যবাধকতা — যা M12-এর বাকি পাঠগুলোতে (EU AI Act, কর্পোরেট গভর্নেন্স) একটি পুনরাবৃত্ত থিম হয়ে উঠবে।

৪ · একটি GDPR কমপ্লায়েন্স চেকার

নিচের কোড সেলে একটি সিন্থেটিক কোম্পানির ডেটা-হ্যান্ডলিং প্র্যাকটিস একটি dict হিসেবে বর্ণনা করা হয়েছে, এবং তা উপরের ৭টি নীতির বিপরীতে সত্যিকারভাবে যাচাই করা হয়েছে — কোনো কাল্পনিক আউটপুট নয়, প্রতিটি ফলাফল dict-এর মানগুলো থেকেই গণনা করা হয়।

Python
# একটি সিন্থেটিক, ইলাস্ট্রেটিভ উদাহরণ -- বাস্তব কোনো কোম্পানি নয়
# একটি কাল্পনিক কোম্পানির ডেটা-হ্যান্ডলিং প্র্যাকটিস, dict হিসেবে বর্ণিত

company_practice = {
    "has_lawful_basis_documented": True,
    "privacy_policy_published": True,
    "uses_data_for_secondary_undisclosed_purpose": True,   # সমস্যা: সম্মতি ছাড়াই মার্কেটিং টিমের কাছে ডেটা পাঠানো হয়
    "fields_collected_beyond_stated_need": ["fingerprint_scan", "precise_location_history"],
    "provides_data_correction_mechanism": True,
    "has_data_retention_policy": False,                    # সমস্যা: কোনো নির্দিষ্ট রিটেনশন পিরিয়ড সংজ্ঞায়িত নেই
    "retention_period_defined": False,
    "encrypts_data_at_rest": True,
    "encrypts_data_in_transit": False,                     # সমস্যা: কিছু অভ্যন্তরীণ ট্রান্সফার এনক্রিপ্ট করা হয় না
    "has_designated_accountable_officer": False,           # সমস্যা: কোনো নির্দিষ্ট দায়িত্বপ্রাপ্ত ব্যক্তি/টিম নেই
}

def check_gdpr_compliance(practice):
    results = {}
    results["লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি"] = (
        practice["has_lawful_basis_documented"] and practice["privacy_policy_published"]
    )
    results["পারপাস লিমিটেশন"] = not practice["uses_data_for_secondary_undisclosed_purpose"]
    results["ডেটা মিনিমাইজেশন"] = len(practice["fields_collected_beyond_stated_need"]) == 0
    results["অ্যাকুরেসি"] = practice["provides_data_correction_mechanism"]
    results["স্টোরেজ লিমিটেশন"] = (
        practice["has_data_retention_policy"] and practice["retention_period_defined"]
    )
    results["ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি"] = (
        practice["encrypts_data_at_rest"] and practice["encrypts_data_in_transit"]
    )
    results["অ্যাকাউন্টেবিলিটি"] = practice["has_designated_accountable_officer"]
    return results

results = check_gdpr_compliance(company_practice)

passed = [name for name, ok in results.items() if ok]
failed = [name for name, ok in results.items() if not ok]
score = round(100 * len(passed) / len(results))

print("GDPR মূলনীতি কমপ্লায়েন্স চেক:\n")
for name, ok in results.items():
    status = "পাস" if ok else "লঙ্ঘিত (ভায়োলেশন)"
    print(f"  [{status}]  {name}")

print(f"\nমোট কমপ্লায়েন্স স্কোর: {score}% ({len(passed)}/{len(results)} নীতি পাস)")
print(f"লঙ্ঘিত নীতিসমূহ: {', '.join(failed)}")

    
কোডটি রান করলে দেখা যাবে এই কাল্পনিক কোম্পানি ৭টির মধ্যে মাত্র ২টি নীতি (লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি এবং অ্যাকুরেসি) পাস করে — কমপ্লায়েন্স স্কোর প্রায় ২৯%। বাকি ৫টি নীতি লঙ্ঘিত হয়েছে: গোপনে সেকেন্ডারি উদ্দেশ্যে ডেটা ব্যবহার (পারপাস লিমিটেশন), প্রয়োজনের অতিরিক্ত সংবেদনশীল ফিল্ড সংগ্রহ (ডেটা মিনিমাইজেশন), কোনো রিটেনশন পলিসি না থাকা (স্টোরেজ লিমিটেশন), ট্রানজিটে এনক্রিপশনের অভাব (ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি), এবং কোনো দায়িত্বপ্রাপ্ত কর্মকর্তা না থাকা (অ্যাকাউন্টেবিলিটি)। লক্ষ্য করুন — এই সংখ্যাগুলো সম্পূর্ণ ইলাস্ট্রেটিভ, বাস্তব কোনো কোম্পানির নিরীক্ষার ফলাফল নয়।
মূল কথা · Key takeaway

GDPR ডেটা প্রোটেকশনকে বিমূর্ত নৈতিক আদর্শ থেকে সুনির্দিষ্ট, পরীক্ষাযোগ্য দায়বদ্ধতায় রূপান্তরিত করে — প্রতিটি নীতি একটি নির্দিষ্ট প্রশ্নে পরিণত হয় যা "হ্যাঁ" বা "না" দিয়ে যাচাই করা যায়। পরবর্তী পাঠে (L52) আমরা দেখব কীভাবে EU AI Act একই ধরনের কাঠামোবদ্ধ, ঝুঁকি-ভিত্তিক পদ্ধতি AI সিস্টেমের জন্য প্রয়োগ করে।

ভাবনার প্রশ্ন

প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।

প্র ০১ একটি কোম্পানি যদি তার প্রাইভেসি পলিসি প্রকাশ করে এবং বৈধ ভিত্তি ডকুমেন্ট করে, কিন্তু ডেটা মিনিমাইজেশন মেনে না চলে — তাহলে কি তারা GDPR-এর সাথে "সম্মতিপূর্ণ" বলা যায়?

না। GDPR-এর ৭টি নীতিই একসাথে মানতে হয় — একটিতে ভালো করা অন্যটির লঙ্ঘন ক্ষমা করে না। উপরের কোড সেলে কোম্পানিটি লফুলনেস/ফেয়ারনেস/ট্রান্সপারেন্সি এবং অ্যাকুরেসি পাস করলেও ৫টি অন্য নীতি লঙ্ঘন করার কারণে তাদের সামগ্রিক কমপ্লায়েন্স স্কোর মাত্র ~২৯% — আংশিক সম্মতি প্রকৃত সম্মতি নয়।

প্র ০২ "রাইট টু বি ফরগটেন" (মুছে ফেলার অধিকার) কেন প্রায়োগিকভাবে জটিল হতে পারে — বিশেষত যদি ডেটা একাধিক ব্যাকআপ সিস্টেম বা তৃতীয়-পক্ষ প্রসেসরের কাছে থাকে?

কারণ আধুনিক সিস্টেমে ডেটা প্রায়ই একক জায়গায় থাকে না — এটি ব্যাকআপ, ক্যাশ, অ্যানালিটিক্স পাইপলাইন, এবং তৃতীয়-পক্ষ সাব-প্রসেসরদের কাছে ছড়িয়ে থাকতে পারে। একটি সত্যিকারের "মুছে ফেলা" অনুরোধ কার্যকর করতে এই সবগুলো জায়গা থেকে ডেটা সরাতে হয়, যা প্রযুক্তিগতভাবে জটিল এবং প্রায়ই সিস্টেম ডিজাইনের একেবারে শুরুতে এই সক্ষমতা পরিকল্পনা করা প্রয়োজন — যা "প্রাইভেসি বাই ডিজাইন" নীতির একটি ব্যবহারিক প্রয়োগ।

প্র ০৩ উপরের কোড সেলে যদি encrypts_data_in_transit এবং has_data_retention_policy দুটোই True করা হয়, কমপ্লায়েন্স স্কোর কত হবে?

encrypts_data_in_transit = True করলে "ইন্টিগ্রিটি ও কনফিডেনশিয়ালিটি" পাস করবে (যেহেতু encrypts_data_at_rest ইতিমধ্যে True)। কিন্তু "স্টোরেজ লিমিটেশন" পাস করতে retention_period_defined-ও True হতে হবে — শুধু has_data_retention_policy বদলালে যথেষ্ট নয়। তাই যদি শুধু এই দুটো ফ্ল্যাগ বদলানো হয় (retention_period_defined বাদে), পাসকৃত নীতি ৩টি হবে (২/৭ থেকে বেড়ে) এবং স্কোর ~৪৩% হবে।

অনুশীলন

  1. চিন্তা করুন: আপনার ব্যবহৃত একটি অ্যাপ বা ওয়েবসাইটের কথা ভাবুন যা সাইন-আপের সময় আপনার কাছ থেকে ডেটা চায়। তাদের চাওয়া কোনো ফিল্ড কি আপনার কাছে "প্রয়োজনের চেয়ে বেশি" মনে হয়েছিল?

    সাধারণ উদাহরণ — একটি সাধারণ নিউজলেটার সাইন-আপ ফর্মে জন্মতারিখ, ফোন নম্বর, বা লোকেশন চাওয়া, অথচ সেই তথ্যগুলো নিউজলেটার পাঠানোর জন্য আদৌ প্রয়োজন নেই। এটি ডেটা মিনিমাইজেশন নীতির একটি সাধারণ, বাস্তব-জীবনের লঙ্ঘনের ধরন।

  2. পরীক্ষা করুন: উপরের কোড সেলে fields_collected_beyond_stated_need খালি লিস্ট [] করে এবং has_designated_accountable_officer-কে True করে Run চেপে দেখুন নতুন কমপ্লায়েন্স স্কোর কত হয়।

    এই দুটো পরিবর্তনে "ডেটা মিনিমাইজেশন" এবং "অ্যাকাউন্টেবিলিটি" — উভয়েই পাস করবে। পাসকৃত নীতির সংখ্যা ২ থেকে বেড়ে ৪ হবে (৭-এর মধ্যে), এবং স্কোর round(100 * 4/7) = 57% হবে — এখনও "পারপাস লিমিটেশন" ও "স্টোরেজ লিমিটেশন" লঙ্ঘিত থাকায় সম্পূর্ণ কমপ্লায়েন্স নয়।

আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ

আগের পাঠ
AI ও সৃজনশীল কাজ — অথরশিপ ও রিপ্লেসমেন্ট