BfDI জার্মানি: প্রযুক্তিগত দলগুলোর জন্য GDPR সম্মতি
২০২৬ সালে আপডেট করা হয়েছে
জার্মানিতে ১৭টি তথ্য সুরক্ষা সংস্থা আছে। একটি হলো ফেডারেল BfDI (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit)। বাকি ১৬টি Landesdatenschutzbehörden (LfD) নামে রাজ্য-স্তরীয় সংস্থা। অন্য কোনো EU দেশ এইভাবে কাজ করে না।
বিভাজনটি জার্মানির ফেডারেল কাঠামো থেকে আসে। রাজ্যগুলো বেসরকারি খাতের তত্ত্বাবধানের ক্ষমতা ধারণ করে। BfDI ফেডারেল সরকারি সংস্থা এবং কিছু আন্তঃরাজ্যিক ফার্ম কভার করে। প্রতিটি LfD তার নিজের রাজ্যের বেসরকারি ফার্মগুলো কভার করে। বায়ার্নের BayLDA মিউনিখ-ভিত্তিক ফার্মগুলোতে প্রযোজ্য। হামবুর্গের HmbBfDI হামবুর্গ-ভিত্তিক ফার্মগুলোতে প্রযোজ্য। বার্লিনের BlnBfDI বার্লিন ফার্মগুলো কভার করে।
বেশ কয়েকটি রাজ্যে সাইট সহ একটি কোম্পানিকে কোন সংস্থার কর্তৃত্ব আছে তা নির্ধারণ করতে হবে। এটি সবসময় সহজ নয়। ফেডারেল ক্লায়েন্ট পরিষেবা দেয় এবং দুটি রাজ্যে সাইট আছে এমন ফার্মগুলো একই সময়ে BfDI এবং একটি LfD উভয়ের সাথে মোকাবিলা করতে পারে।
জার্মানির এনফোর্সমেন্ট সংখ্যা
জার্মানি ২০২৪ সালে ২৭,৮২৯টি লঙ্ঘন রিপোর্ট দাখিল করেছে। এটি যেকোনো EU সদস্য রাষ্ট্রের চেয়ে বেশি ছিল। এটি সেই বছরের সব EU লঙ্ঘন রিপোর্টের প্রায় ৩১% এসেছিল (EDPB ২০২৪ ডেটা)। উচ্চ সংখ্যা একটি সক্রিয় রিপোর্টিং সংস্কৃতি দেখায়। এর মানে এই নয় যে জার্মানিতে অন্য দেশের চেয়ে বেশি লঙ্ঘন হয়।
BfDI এবং LfD থেকে মোট জরিমানা ২০১৮ থেকে ২০২৪ এর মধ্যে প্রায় €১৬০ মিলিয়নে পৌঁছেছে (GDPR Enforcement Tracker)। তিনটি মামলা বিশেষভাবে উল্লেখযোগ্য:
- Deutsche Wohnen — €১৪.৫M (২০২০): দুর্বল মুছে ফেলার সিস্টেম। এই মামলা দেখিয়েছে যে ডেটা রিটেনশন একটি প্রযুক্তিগত দায়িত্ব, শুধু একটি প্রশাসনিক কাজ নয়।
- 1&1 Telecom — €৯.৫৫M (২০২০): দুর্বল গ্রাহক ID চেক। আপিলে জরিমানা কমানো হয়েছে।
- স্বাস্থ্যসেবা এবং বীমা ফার্ম: Article 32 নিরাপত্তা নিয়মে ব্যর্থতার জন্য বেশ কয়েকটি জরিমানা।
জার্মান DPA বার্ষিক রিপোর্টে তিনটি থিম সবচেয়ে বেশি দেখা যায়। প্রথমটি হলো Art. 32-এর অধীনে দুর্বল প্রযুক্তিগত নিরাপত্তা। দ্বিতীয়টি হলো Art. 46-এর অধীনে নিষিদ্ধ সীমান্ত পার হওয়া স্থানান্তর। তৃতীয়টি হলো AI সিস্টেমে দুর্বল ডেটা সীমাবদ্ধতা।
BfDI-এর AI এবং ডেটা সীমাবদ্ধতার নির্দেশনা
BfDI ২০২৪ সালে নির্দেশনা জারি করেছে যা মৌলিক GDPR নিয়মের বাইরে যায়। [পতাকা: এই নির্দেশনার সঠিক বাধ্যকারী অবস্থা সরকারি BfDI রেকর্ড থেকে নিশ্চিত করা হয়নি — শক্তিশালী নিয়ন্ত্রক নির্দেশ হিসেবে বিবেচনা করুন।]
AI ইনপুট সীমা: কর্তৃপক্ষ লাইভ প্রযুক্তিগত নিয়ন্ত্রণ চায়, শুধু লিখিত নীতি নয়। সিস্টেমগুলোকে ব্যক্তিগত তথ্য একটি AI মডেলে যাওয়ার আগে তা খুঁজে বের করতে এবং সরিয়ে দিতে বা মাস্ক করতে হবে। "কর্মচারীদের ডেটা কমিয়ে আনা উচিত" বলে একটি নীতি এই মানদণ্ড পূরণ করে না।
মাস্কিং মান: নির্দেশনা ডেটা মাস্কিংয়ের কাঠামো হিসেবে ISO/IEC 29101-এ নির্দেশ করে। যে ফার্মগুলো Article 4(5) ছদ্মনামকরণ দাবি করে তাদের এই মানদণ্ডের সাথে মেলে এমন কী নিয়ন্ত্রণ এবং বিপরীত ধাপ দেখাতে হবে।
Article 32 রেকর্ড: পরিদর্শকরা লিখিত স্পেসিফিকেশন চান। এর মানে সঠিক সাইফার টাইপ, কী পদক্ষেপ, অ্যাক্সেস নিয়ম এবং পরীক্ষার তারিখ। "আমরা ডেটা এনক্রিপ্ট করি" একা বলা যথেষ্ট নয়।
বিশেষ বিভাগ (Art. 9): স্বাস্থ্য, বায়োমেট্রিক, জেনেটিক এবং রাজনৈতিক তথ্যের জন্য, নির্দেশনায় অ্যাক্সেস লগ, ডেটা বিচ্ছিন্নতা এবং Art. 32-এর চেয়ে শক্তিশালী মাস্কিং প্রয়োজন।
সনাক্তকরণ ফাঁক জার্মান বাজারে GDPR সম্মতিকে কীভাবে প্রভাবিত করতে পারে তা দেখতে আমাদের বহুভাষিক PII সনাক্তকরণ গাইড দেখুন।
BfDI সম্মতির জন্য চারটি প্রযুক্তিগত পদক্ষেপ
১. Article 32 রেকর্ড রেজিস্টার
একটি লিখিত Technical Measures Register রাখুন। এই ক্ষেত্রগুলো কভার করুন: সাইফার টাইপ এবং কী পদক্ষেপ, অ্যাক্সেস নিয়ন্ত্রণ ডিজাইন, মাস্কিং টুল এবং তাদের সেটিংস, অডিট লগ এবং পরীক্ষার তারিখ। জার্মান DPA-গুলো বেশিরভাগ ক্ষেত্রে এটি চায়। জিজ্ঞাসা করার আগেই এটি প্রস্তুত রাখুন।
২. AI ইনপুট ফিল্টার
যেকোনো সিস্টেমের জন্য একটি ফিল্টার পদক্ষেপ যোগ করুন যেখানে কর্মচারী বা গ্রাহকরা ব্যক্তিগত তথ্য টাইপ করেন যা AI মডেলে যায়। ফিল্টারটি নাম, ফোন নম্বর, ID নম্বর এবং স্বাস্থ্য তথ্য মডেলে যাওয়ার আগে ধরা উচিত। এটি BfDI প্রযুক্তিগত সীমা মানদণ্ড পূরণ করে। এটি আপনার ফার্মকেও রক্ষা করে যদি মডেল ইনপুট সংরক্ষণ বা লগ করে।
৩. সময়সূচি অনুযায়ী স্বয়ংক্রিয়-মুছে ফেলা
Deutsche Wohnen মামলা দেখিয়েছে যে দুর্বল মুছে ফেলা নিজেই একটি GDPR লঙ্ঘন। রিটেনশন একটি টাইমারে চলতে হবে। তাদের রাখার মেয়াদ শেষ হওয়া রেকর্ডগুলো সময়সূচিতে মুছে দিতে হবে বা বেনাম করতে হবে। এটি ম্যানুয়াল পর্যালোচনার উপর নির্ভর করে না।
৪. বিশেষ বিভাগের বিচ্ছিন্নতা
Art. 9 তথ্যের জন্য — স্বাস্থ্য, বায়োমেট্রিক, জেনেটিক, রাজনৈতিক — আলাদা স্টোরেজ, আলাদা অ্যাক্সেস লগ এবং শক্তিশালী মাস্কিং প্রয়োগ করুন। BfDI নির্দেশনা স্পষ্টভাবে Art. 9 তথ্যের জন্য Art. 32 নিয়মের উপর যোগ করা স্তরের দাবি করে।
জার্মান ব্যবসার জন্য ব্যবহারিক সম্মতি চেকলিস্ট
- কোন LfD বা BfDI আপনার ফার্মের উপর কর্তৃত্ব রাখে তা নিশ্চিত করুন
- সর্বশেষ সংস্করণ সহ একটি Technical Measures Register রাখুন
- সব AI ইনপুট পাথে একটি সক্রিয় PII ফিল্টার ডিপ্লয় করুন
- রিটেনশন টাইমার এবং স্বয়ংক্রিয় মুছে ফেলার পরীক্ষা করুন
- Art. 9 তথ্যের জন্য বিচ্ছিন্ন স্টোরেজ এবং অ্যাক্সেস লগ নিশ্চিত করুন
- সব কর্মপ্রবাহ জুড়ে সামঞ্জস্যপূর্ণ সনাক্তকরণ যাচাই করুন
- DPA অনুসন্ধানের ৭২ ঘণ্টার মধ্যে রপ্তানির জন্য অডিট লগ প্রস্তুত রাখুন