APD বেলজিয়াম: IAB, আর্থিক খাত ও NIS2
বেলজিয়ামের ডেটা পর্যবেক্ষণ সংস্থা EU-তে একটি অনন্য অবস্থানে রয়েছে। দেশটি EU এবং NATO-এর প্রধান কার্যালয়ের আবাসস্থল। লুক্সেমবার্গ ছাড়া যেকোনো EU রাষ্ট্রের চেয়ে এখানে বেশি বৈশ্বিক ব্যাংক এবং আর্থিক সংস্থা রয়েছে। এটি Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA)-কে ব্যাপক নাগাল এবং প্রভাব দেয়।
IAB Europe রুলিং
ফেব্রুয়ারি ২০২২-এ বেলজিয়ামের নিয়ন্ত্রক IAB Europe-এর বিরুদ্ধে রায় দেয়। মামলাটি ছিল Transparency and Consent Framework (TCF) নিয়ে। TCF প্রতি বছর EU-তে প্রায় €২২০ বিলিয়ন ডিজিটাল বিজ্ঞাপন পরিচালনা করে।
পর্যবেক্ষক কী খুঁজে পেয়েছে: TCF সম্মতি স্ট্রিং ব্যক্তিগত ডেটা। এটি একজন ব্যবহারকারীর ছদ্মনাম আইডির সাথে যুক্ত। IAB Europe-কে যৌথ কন্ট্রোলার নামকরণ করা হয়েছে। এটি প্রকাশক এবং বিজ্ঞাপন সংস্থাগুলো সেই ডেটা কীভাবে ব্যবহার করে তার জন্য দায়বদ্ধ করেছে।
€২৫০,০০০ জরিমানা ছোট ছিল। প্রকৃত প্রভাব অনেক বেশি। কর্তৃপক্ষ একটি সম্পূর্ণ TCF পুনর্গঠনের দাবি করেছিল। সম্মতি টুল ব্যবহারকারী প্রতিটি EU প্রকাশক এটি অনুভব করেছে। প্রতিটি বিজ্ঞাপন ক্রেতাও তাই।
শিক্ষণ: পুরো খাতের প্রযুক্তি GDPR লঙ্ঘন করতে পারে। শুধু একক ফার্ম ঝুঁকিতে নেই। পুরো শৃঙ্খলকেই জবাবদিহি করা যেতে পারে। সেই শৃঙ্খলের কোনো লিঙ্কই নজরদারি থেকে নিরাপদ নয়।
আর্থিক খাত: NIS2 এবং GDPR একসাথে
বেলজিয়াম EU ব্যাংকিং কর্তৃপক্ষ, EIOPA এবং SWIFT বৈশ্বিক হাবের আবাসস্থল। সেখানকার ব্যাংক এবং বিমা সংস্থাগুলোকে GDPR অনুচ্ছেদ ৩২ এবং NIS2 অনুচ্ছেদ ২১ উভয়ই মেনে চলতে হবে। এই দুটি আইনের অনেক মিল রয়েছে।
NIS2 অনুচ্ছেদ ২১ এই নিয়মগুলো নির্ধারণ করে:
- মানবিক, শারীরিক এবং ডিজিটাল ক্ষেত্রে ঝুঁকি পরীক্ষা
- ২৪ ঘণ্টার মধ্যে দায়ের করা ঘটনার প্রতিবেদন
- ব্যবসা পুনরুদ্ধার পরিকল্পনা
- সাপ্লাই চেইন নিরাপত্তা পরীক্ষা
- গতিশীল এবং স্থির ডেটার জন্য এনক্রিপশন
- মাল্টি-ফ্যাক্টর অ্যাক্সেস নিয়ন্ত্রণ
GDPR অনুচ্ছেদ ৩২ এই নিয়মগুলো নির্ধারণ করে:
- ব্যক্তিগত রেকর্ডের ডেটা মাস্কিং এবং এনক্রিপশন
- কোনো ঘটনার পরে অ্যাক্সেস পুনরুদ্ধারের ক্ষমতা
- নিরাপত্তা নিয়ন্ত্রণের নিয়মিত পরীক্ষা
- ঝুঁকি-ভিত্তিক প্রযুক্তিগত সুরক্ষা
এই নিয়ন্ত্রণগুলো উভয় আইনে দেখা যায়: এনক্রিপশন, অ্যাক্সেস নিয়ন্ত্রণ, ঘটনার প্রতিক্রিয়া এবং সাপ্লাই চেইন পরীক্ষা। শক্তিশালী GDPR অনুচ্ছেদ ৩২ প্রোগ্রাম বেশিরভাগ NIS2 অনুচ্ছেদ ২১ প্রয়োজনীয়তাও পূরণ করে। সংযুক্ত নিয়ন্ত্রণের একটি সেটই সবচেয়ে দক্ষ পথ। উভয় আইনের সম্পূর্ণ পর্যালোচনার জন্য আমাদের GDPR কমপ্লায়েন্স গাইড দেখুন।
২০২৪ সালে প্রয়োগ: মূল বিষয়
বেলজিয়ামের নিয়ন্ত্রক ২০২৪ সালে ৮২টি সিদ্ধান্ত জারি করেছে। আর্থিক খাতের মামলা ২০২৩ থেকে ৫৬% বেড়েছে। চারটি বিষয় সামনে আসে।
সম্মতি ছাড়া প্রোফাইলিং: লেনদেনের ডেটা ব্যয় বিশ্লেষণ বা পণ্য অফারের জন্য ব্যবহারকারী ব্যাংকগুলোকে GDPR নিয়ম মানতে হবে। পর্যবেক্ষক এই ডেটার উপর নির্ভর করা প্রোফাইলিংয়ের ক্ষেত্রে "সেবা উন্নতি"-কে বৈধ কারণ হিসেবে প্রত্যাখ্যান করেছে।
AI ক্রেডিট স্কোরিং: GDPR অনুচ্ছেদ ২২ স্বয়ংক্রিয় ক্রেডিট সিদ্ধান্ত পরিচালনা করে। এটি মানবিক পর্যালোচনা এবং স্পষ্ট কারণ দাবি করে। বেশ কিছু ফিনটেক ফার্মের এই সুরক্ষা ছিল না। এটি একটি মূল মনোযোগের বিষয় ছিল।
একীভূতকরণের পর ডেটা মিলিয়ে ফেলা: অধিগ্রহণের পরে রেকর্ড মিলিয়ে দেওয়া ব্যাংকগুলো প্রায়ই উদ্দেশ্য নিয়ম ভেঙেছে। মূল সম্মতি নতুন সম্মিলিত ব্যবহার কভার করেনি।
স্থানান্তর টুল ছাড়া আউটসোর্সিং: তৃতীয় দেশে যথাযথ আইনি টুল ছাড়া আইটি কাজ পাঠানো সংস্থাগুলো ব্যবস্থার মুখোমুখি হয়েছে। মামলায় ভারত, মরক্কো এবং ফিলিপাইন অন্তর্ভুক্ত।
বেলজিয়ান ব্যাংকিং অপারেশন সহ সংস্থাগুলোর জন্য: অডিটের আগে সংযুক্ত GDPR এবং NIS2 নিয়ন্ত্রণ সেরা প্রতিরক্ষা। আমাদের নিরাপত্তা ও কমপ্লায়েন্স ওভারভিউ দেখুন কীভাবে জিরো-নলেজ ডিজাইন মূলে এক্সপোজার কমায়।