CCPA/CPRA: California গোপনীয়তা আইন গাইড
২০২৬ সালের জন্য আপডেট করা হয়েছে।
California-র Consumer Privacy Rights Act (CPRA) ২০২৩ সালে কার্যকর হয়েছে। এটি California Privacy Protection Agency (CPPA) প্রতিষ্ঠা করেছে। CPPA মার্কিন যুক্তরাষ্ট্রের প্রথম রাজ্য গোপনীয়তা নিয়ন্ত্রক। ২০২৪ সালে, CPPA $১০০ মিলিয়নেরও বেশি জরিমানা জারি করেছে। এটি সক্রিয় প্রয়োগ — কাগুজে নিয়ম নয়।
কাকে সম্মতি দিতে হবে
তিনটি পরীক্ষা নির্ধারণ করে আইনটি প্রযোজ্য কিনা। একটি ব্যবসাকে যেকোনো একটি পূরণ করতে হবে।
- বার্ষিক রাজস্ব $২৫ মিলিয়ন বা তার বেশি।
- ১,০০,০০০ বা তার বেশি রাজ্য ভোক্তার ব্যক্তিগত ডেটা।
- ব্যক্তিগত তথ্য বিক্রয় থেকে ৫০%-এর বেশি রাজস্ব।
রাজ্যে ৪ কোটি বাসিন্দা রয়েছে। এটি বিশ্বের পঞ্চম বৃহত্তম অর্থনীতি। বেশিরভাগ বৈশ্বিক কোম্পানি অন্তত একটি পরীক্ষা পূরণ করে।
১৯ ধরনের সংবেদনশীল ডেটা
আইনটি সংবেদনশীল ব্যক্তিগত বিবরণের জন্য একটি বিশেষ স্তর তৈরি করে। কোম্পানিগুলোকে ভোক্তাদের অতিরিক্ত বিজ্ঞপ্তি এবং ব্যবহার সীমিত করার অধিকার দিতে হবে। ১৯ ধরন:
- সামাজিক নিরাপত্তা, ড্রাইভার লাইসেন্স, রাজ্য পরিচয়পত্র, পাসপোর্ট নম্বর
- অ্যাক্সেস কোড সহ আর্থিক অ্যাকাউন্ট বা কার্ড নম্বর
- সুনির্দিষ্ট ভৌগোলিক অবস্থান (১,৮৫২ মিটারের মধ্যে)
- জাতিগত বা জাতিসত্তার উৎস
- ধর্মীয় বা দার্শনিক বিশ্বাস
- ইউনিয়ন সদস্যপদ
- ব্যক্তিগত ইমেইল বা ডাক মেইলের বিষয়বস্তু
- জেনেটিক তথ্য
- পরিচয়ের জন্য বায়োমেট্রিক রেকর্ড
- স্বাস্থ্য বা চিকিৎসা রেকর্ড
- যৌন অভিমুখিতা বা যৌন জীবন
- অভিবাসন মর্যাদা (২০২৪ সালে যোগ করা)
- মানসিক স্বাস্থ্য রেকর্ড (২০২৪ সালে যোগ করা)
- নাগরিকত্বের মর্যাদা
- অ্যাক্সেস কোড ছাড়া আর্থিক অ্যাকাউন্ট নম্বর
- প্রতিবন্ধকতার মর্যাদা
- কর্মসংস্থানের মর্যাদার সূচক
- বীমা নীতি তথ্য
- অপরাধমূলক বা গ্রেফতার রেকর্ড
প্রতিটি বিভাগের জন্য, ভোক্তারা কোনো ব্যবসা কীভাবে তা ব্যবহার ও শেয়ার করে তা সীমিত করতে পারে। এই অধিকার বিক্রয় থেকে অপ্ট-আউটের সাধারণ অধিকার থেকে আলাদা।
২০২৪ সালে CPPA যা লক্ষ্য করেছে
CPPA-এর ২০২৪ সালের পদক্ষেপগুলো চারটি ক্ষেত্রে পড়েছে।
ডেটা ব্রোকার নিবন্ধন। রাজ্যটি ডেটা ব্রোকারদের CPPA-তে নিবন্ধন করতে বলে। সংস্থাটি শত শত অনিবন্ধিত ব্রোকার খুঁজে পেয়েছে যারা ভোক্তা প্রোফাইল বিক্রি করছিল।
ভাঙা অপ্ট-আউট টুল। অনেক সম্মতি প্ল্যাটফর্ম সত্যিকারের অপ্ট-আউট দেয়নি। বোতাম কাজ করেনি, বা অপ্ট-আউট শুধু কিছু ব্যবহার কভার করেছিল।
বিজ্ঞপ্তি ছাড়া AI সিদ্ধান্ত। ২০২৫ সালের AI নিয়মে স্বয়ংক্রিয় টুল মূল সিদ্ধান্ত নিলে বিজ্ঞপ্তি প্রয়োজন। চাকরি, ক্রেডিট এবং আবাসন সবই গণনা করা হয়। কিছু ২০২৪ মামলা এই বিজ্ঞপ্তি ছাড়াই ব্যবহৃত AI টুলকে লক্ষ্য করেছে।
শিশুদের রেকর্ড। California-র Age-Appropriate Design Code যেকোনো পরিষেবায় প্রযোজ্য যা নাবালকরা ব্যবহার করতে পারে। সেই কোম্পানিগুলোকে Data Protection Impact Assessment সম্পন্ন করতে হবে। CPPA দেখেছে অনেক কোম্পানি এটি করেনি।
রাজ্য আইন বনাম GDPR: মূল পার্থক্য
GDPR সম্মতি California-তে আপনাকে কভার করে না। আইনগুলো লক্ষ্য শেয়ার করে কিন্তু মূল বিষয়গুলোতে ভিন্ন।
অপ্ট-আউট বনাম অপ্ট-ইন। GDPR বেশিরভাগ সংবেদনশীল-ডেটা ব্যবহারের জন্য অপ্ট-ইন সম্মতি প্রয়োজন। রাজ্য আইন একটি অপ্ট-আউট মডেল ব্যবহার করে। ভোক্তা আপত্তি না করা পর্যন্ত প্রক্রিয়াকরণ অনুমোদিত।
ভোক্তা অধিকার। উভয় আইন অ্যাক্সেস, মুছে ফেলা এবং সংশোধনের অধিকার দেয়। রাজ্য আইন স্বয়ংক্রিয় সিদ্ধান্ত থেকে অপ্ট-আউটের অধিকার যোগ করে।
কর্মী রেকর্ড। রাজ্য আইন সম্পূর্ণরূপে কর্মী ব্যক্তিগত বিবরণ কভার করে। GDPR-ও করে, কিন্তু EU সদস্য রাষ্ট্রগুলোর নিজস্ব কর্মসংস্থান নিয়ম রয়েছে।
সংবেদনশীল ধরন। ১৯ রাজ্যের ধরনগুলো আংশিকভাবে GDPR Article 9-এর সাথে ওভারল্যাপ করে। অভিবাসন মর্যাদা এবং স্বতন্ত্র অ্যাকাউন্ট নম্বর রাজ্য-নির্দিষ্ট।
এই কর্তব্যগুলো কীভাবে স্তরিত হয় তার জন্য আইনি সম্মতি গাইড দেখুন।
AI বিক্রেতার প্রয়োজনীয়তা
২০২৫-এর AI নিয়মগুলো ভোক্তা রেকর্ডে AI টুল ব্যবহার করা কোম্পানিগুলোর জন্য স্পষ্ট কর্তব্য তৈরি করে।
বিক্রেতা চুক্তি। পরিষেবা প্রদানকারীদের একটি লিখিত চুক্তি স্বাক্ষর করতে হবে। চুক্তিতে চারটি বিষয় কভার করতে হবে। প্রথমত, শুধু বলা উদ্দেশ্যের জন্য রেকর্ড ব্যবহার করুন। দ্বিতীয়ত, পরিষেবা শেষ হলে রেকর্ড মুছুন। তৃতীয়ত, ভোক্তার অধিকার অনুরোধ পাস করুন। চতুর্থত, পর্যাপ্ত নিরাপত্তা বজায় রাখুন।
স্বয়ংক্রিয় সিদ্ধান্ত বিজ্ঞপ্তি। AI টুল যদি ক্রেডিট, জালিয়াতি বা চাকরি সম্পর্কে সিদ্ধান্ত নিতে সাহায্য করে — ভোক্তাদের জানাতে হবে। তাদের একটি অপ্ট-আউটও দিতে হবে।
AI প্রশিক্ষণ সীমা। যদি ভোক্তার রেকর্ড একটি AI মডেলকে প্রশিক্ষণ দিয়ে থাকে, সেই মডেলের সীমা রয়েছে। এটি মূল সংগ্রহের কারণের সাথে সাংঘর্ষিক উদ্দেশ্যে ব্যবহার করা যাবে না।
বেশিরভাগ দলের জন্য সরাসরি সমাধান: যেকোনো AI সিস্টেমে রেকর্ড প্রবেশের আগে ব্যক্তিগত পরিচয়পত্র সরিয়ে ফেলুন।
anonym.legal কীভাবে AI প্রক্রিয়াকরণের আগে পরিচয়পত্র সরায় তা জানুন /security-compliance-এ।
মূল বিষয়গুলো
রাজ্য আইন রাজ্যে গ্রাহকদের সাথে বেশিরভাগ বৈশ্বিক কোম্পানিকে কভার করে। এটি ১৯টি সংবেদনশীল ধরন, একটি সক্রিয় প্রয়োগ সংস্থা এবং AI বিজ্ঞপ্তির নিয়ম যোগ করে। GDPR সম্মতি রাজ্য সম্মতির প্রতিস্থাপন করে না। সবচেয়ে স্পষ্ট পদক্ষেপ: AI টুলে রেকর্ড প্রবেশের আগে ব্যক্তিগত পরিচয়পত্র সরান।
ডেটা হ্রাসকরণ সম্পর্কে পড়ুন /docs/faq-এ।
সূত্র
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- California Privacy Rights Act (CPRA) full text. leginfo.legislature.ca.gov.
- CPPA: Automated Decision-Making Technology Regulations 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.