AEPD স্পেন: AI এবং কর্মী ডেটা সুরক্ষার নিয়ম
২০২৬ সালের জন্য আপডেট করা হয়েছে
AEPD: পরিমাণে EU-এর শীর্ষ প্রয়োগকর্তা
AEPD (Agencia Española de Protección de Datos) স্পেনের গোপনীয়তা প্রহরী। এটি ২০২৩ সালে ৮৪৭টি জরিমানা জারি করেছে। অন্য কোনো EU সংস্থা কাছেও আসেনি। সেই বছরের মোট জরিমানা €১২ মিলিয়ন ছাড়িয়েছে।
সংস্থাটি বেশিরভাগ EU সমকক্ষের চেয়ে ভিন্নভাবে কাজ করে। এটি শুধুমাত্র বড় জরিমানায় মনোযোগ দেয় না। এটি ছোট সংস্থা, টাউন হল এবং মাঝারি আকারের গোষ্ঠীকেও লক্ষ্য করে। এটি স্পেনের অর্থনীতি জুড়ে চাপ ছড়িয়ে দেয়।
২০২৪ সালে শীর্ষ প্রয়োগের ক্ষেত্র:
- ক্যামেরা এবং বায়োমেট্রিক চেক (২৯% মামলা)
- বিপণন এবং অযাচিত যোগাযোগ (২৪% মামলা)
- কর্মী পর্যবেক্ষণ এবং HR ফাইল (১৮% মামলা)
- AI সিস্টেম এবং স্বয়ংক্রিয় সিদ্ধান্ত (১৫% মামলা — বাড়ছে)
- স্বাস্থ্য এবং বিশেষ-শ্রেণির রেকর্ড (১৪% মামলা)
AEPD-এর AI DPIA নিয়ম
নিয়ন্ত্রকের ২০২৪ সালের Guía de adecuación al RGPD de tratamientos con IA একটি স্পষ্ট নিয়ম নির্ধারণ করে। ব্যক্তিগত রেকর্ড পরিচালনাকারী যেকোনো AI টুলের জন্য DPIA (ডেটা প্রভাব মূল্যায়ন) প্রয়োজন।
GDPR Article 35 DPIA চায় যখন প্রক্রিয়াকরণ উচ্চ ঝুঁকি তৈরি করে। এটি একটি প্রেক্ষাপট পরীক্ষা। স্পেনীয় সংস্থা আরও কঠোর দৃষ্টিভঙ্গি নেয়। এর গাইড বলে যেকোনো ML টুল যা ব্যক্তিগত রেকর্ড স্পর্শ করে DPIA নিয়ম ট্রিগার করে। প্রথমে কেস-বাই-কেস ঝুঁকি পরীক্ষার প্রয়োজন নেই।
স্পেনীয় গোষ্ঠীগুলিকে অবশ্যই DPIA চালাতে এবং ফাইল করতে হবে:
- গ্রাহক-সেবা চ্যাটবট
- নিয়োগ স্ক্রিনিং টুল
- বিপণন টুল
- টেক্সট-প্রক্রিয়াকরণ মডেল (익명화 সরঞ্জামসহ)
- যেকোনো AI টুল যা কর্মী বা গ্রাহক রেকর্ড পরিচালনা করে
স্পেনে ব্যবহৃত প্রতিটি টুলের নিজস্ব DPIA ফাইল প্রয়োজন। এটি কম ঝুঁকির মনে হলেও প্রযোজ্য।
AEPD অনামীকরণ মানদণ্ড
সংস্থার অনামীকরণ গাইড CNIL-এর কাজের উপর নির্মিত। এটি জাতীয় ID-এর জন্য স্পেন-নির্দিষ্ট নিয়ম যোগ করে:
স্পেনীয় ID প্রকার:
- DNI (Documento Nacional de Identidad): ৮-অঙ্কের নম্বর এবং একটি চেক অক্ষর
- NIE (Número de Identificación de Extranjero): অক্ষর + ৭ অঙ্ক + অক্ষর, বিদেশী নাগরিকদের জন্য
- NIF (Número de Identificación Fiscal): DNI-এর মতো ফরম্যাট, ট্যাক্সের জন্য ব্যবহৃত
- Número de Seguridad Social: স্পেনীয় সামাজিক নিরাপত্তা নম্বর
সংস্থা উল্লেখ করে যে NER মডেলগুলি প্রায়ই NIE নম্বর মিস করে। স্পেনে একটি বড় অভিবাসী জনগোষ্ঠী রয়েছে। অ-স্পেনীয় নাগরিকদের ফাইল প্রক্রিয়া করার সময় আপনার টুলগুলি NIE খুঁজে পেতে পারে কিনা তা পরীক্ষা করুন।
স্পেনীয় নামের ধরন:
স্পেনীয় নামকরণে দুটি উপাধি ব্যবহার হয় (apellidos compuestos)। একক-উপাধি সেটে প্রশিক্ষিত NER মডেলগুলি এখানে ব্যর্থ হতে পারে। "García López, Juan Carlos" নামে দুটি উপাধি রয়েছে, একটি নয়। স্পেনীয় NER মডেলগুলিকে অবশ্যই এটি পরিচালনা করতে হবে।
AEPD কর্মী পর্যবেক্ষণ মামলা
আঠারো শতাংশ মামলায় কর্মী পর্যবেক্ষণ জড়িত। স্পেন Estatuto de los Trabajadores (শ্রমিক সংবিধান)-এর অধীনে নিয়োগকর্তার নিয়ন্ত্রণ সীমিত করে। নিয়ন্ত্রক GDPR-এর পাশাপাশি এই সীমাগুলি প্রয়োগ করে।
কর্তৃপক্ষের মূল অবস্থান:
- কীলগার: গোপন কীলগার ব্যবহার বেশিরভাগ ক্ষেত্রে GDPR লঙ্ঘন। স্ক্রিনশট টুলের জন্য লিখিত প্রমাণ এবং ন্যায্য-ব্যবহার পরীক্ষা প্রয়োজন।
- GPS ট্র্যাকিং: কর্মস্থলের যানবাহনে কর্মীদের স্পষ্ট বিজ্ঞপ্তি সহ অনুমোদিত। ব্যক্তিগত যানবাহনে অনুমোদিত নয়।
- ইমেইল চেক: পূর্ব লিখিত বিজ্ঞপ্তি এবং নীতি সহ অনুমোদিত। বিষয়বস্তু পর্যালোচনার জন্য অতিরিক্ত প্রমাণ প্রয়োজন।
- AI ট্র্যাকিং টুল: যেকোনো মডেল যা কর্মী আচরণ ট্র্যাক করে DPIA প্রয়োজন। EDPB নিয়মও প্রযোজ্য।
স্বয়ংক্রিয় পর্যবেক্ষণ স্পেনের DPA থেকে সবচেয়ে বেশি মনোযোগ আকর্ষণ করে।
AEPD-সম্মত AI ডকুমেন্টেশন
AI টুল ব্যবহারকারী স্পেনীয় গোষ্ঠীগুলির জন্য চারটি দলিল সেট প্রয়োজন।
১. AI সিস্টেম তালিকা
স্পেনীয় ব্যক্তিগত রেকর্ড পরিচালনাকারী প্রতিটি টুল তালিকাবদ্ধ করুন। উল্লেখ করুন: সিস্টেমের নাম, ভেন্ডর, উদ্দেশ্য, রেকর্ড প্রকার, ধারণ সময়কাল এবং DPA স্থিতি।
২. প্রতি সিস্টেমে DPIA
সংস্থার প্রকাশিত DPIA টেমপ্লেট ব্যবহার করুন। এগুলি কভার করুন:
- উদ্দেশ্য, আইনি ভিত্তি, রেকর্ড প্রকার এবং প্রাপক
- ন্যায্য-ব্যবহার পরীক্ষা
- প্রভাবিত ব্যক্তিদের জন্য ঝুঁকি পর্যালোচনা
- ঝুঁকি নিয়ন্ত্রণ: প্রযুক্তি ও প্রক্রিয়া উভয়
- DPO নোট (যেখানে DPO প্রয়োজন)
৩. প্রযুক্তিগত নিয়ন্ত্রণ রেকর্ড
প্রতিটি টুলের জন্য, অননুমোদিত অ্যাক্সেস ব্লক করে এমন নিয়ন্ত্রণ উল্লেখ করুন:
- প্রি-সেন্ড ফিল্টারিং (মডেল চালানোর আগে PII অপসারণ)
- আউটপুটে অ্যাক্সেস নিয়ন্ত্রণ
- ধারণ সীমা এবং তাদের প্রয়োগ
- লঙ্ঘন শনাক্তকরণ এবং প্রতিক্রিয়া পদক্ষেপ
৪. কর্মী পর্যবেক্ষণ নীতি
কোনো টুল যদি কর্মী পর্যবেক্ষণ করে, একটি লিখিত নীতি যোগ করুন। সুযোগ বলুন, কর্মীদের বিজ্ঞপ্তি দিন, আইনি ভিত্তির নাম দিন এবং ন্যায্য-ব্যবহার পরীক্ষা দেখান।
AEPD নিরীক্ষা তালিকা এবং DPIA দিয়ে শুরু করে। এই ফাইলগুলি প্রস্তুত থাকা গোষ্ঠীগুলি অনেক দ্রুত নিরীক্ষা সমাধান করে। আমাদের GDPR সম্মতি গাইড নথির সুযোগ কভার করে। আমাদের নিরাপত্তা সম্মতি সংক্ষিপ্তসার প্রযুক্তিগত নিয়ন্ত্রণ ব্যাখ্যা করে।