কেন DPO-দের অ্যানোনিমাইজেশন টুল যাচাই করতে হবে
GDPR উচ্চ-ঝুঁকির কাজের জন্য একটি Data Protection Impact Assessment (DPIA) বাধ্যতামূলক করে। বড় আকারের PII প্রসেসিং উচ্চ ঝুঁকির। একটি অ্যানোনিমাইজেশন টুল একটি ডেটা প্রসেসর। এটি প্রসেসর নিয়মের অধীনে পড়ে। লাইভ হওয়ার আগে আপনাকে এটি মূল্যায়ন করতে হবে।
দুটি জিনিস প্রয়োজন। প্রসেসরদের নিরাপত্তার জন্য “যথেষ্ট গ্যারান্টি” প্রদান করতে হবে। সমস্ত প্রসেসিং একটি লিখিত চুক্তি দ্বারা পরিচালিত হতে হবে। DPO হিসেবে, টুলের নিরাপত্তা নিয়ন্ত্রণ, তার সাব-প্রসেসর, এটি আপনার ফাইলগুলো কোথায় হোস্ট করে, কীভাবে লঙ্ঘন পরিচালনা করে এবং ডেটা প্রসেসিং চুক্তি (DPA) রেকর্ড করুন।
ISO 27001 সার্টিফিকেশন কাজ কমায়। BSI দেখেছে যে সার্টিফাইড ফার্মগুলো নিরাপত্তা প্রশ্নাবলীতে সময় ৭৩% কমায়। Gartner দেখেছে ISO 27001 Fortune 500 বিডের ৭৮%-এ প্রয়োজন। একটি সার্টিফাইড টুল আপনাকে সার্টটি উদ্ধৃত করতে দেয়। প্রতিটি নিয়ন্ত্রণ হাতে হাতে পরীক্ষা করতে হবে না। সার্টিফাইড নয় এমন টুলের আরও ম্যানুয়াল পর্যালোচনা প্রয়োজন।
আমরা কীভাবে এই নিয়মগুলো পূরণ করি তা জানতে আমাদের সম্মতি ওভারভিউ এবং নিরাপত্তা পৃষ্ঠা দেখুন।
সাত জিনিস পরীক্ষা করুন
যেকোনো অ্যানোনিমাইজেশন টুল বা সরবরাহকারীর জন্য এই তালিকা ব্যবহার করুন।
১. ডেটা প্রসেসিং চুক্তি। একটি GDPR-সম্মত DPA আছে? এটি কভার করতে হবে: শুধুমাত্র আপনার আদেশে প্রসেসিং, যত্নের দায়িত্ব, নিরাপত্তা পদক্ষেপ, সাব-প্রসেসরের নিয়ন্ত্রণ, অধিকার অনুরোধে সাহায্য, ফাইল নিষ্পত্তি বা ফেরত, এবং অডিট অধিকার।
২. নিরাপত্তা রেকর্ড। নিরাপত্তা পদক্ষেপগুলো লিখিত আছে? ISO 27001 সার্টিফাইড সরবরাহকারীরা তাদের সার্ট এবং তাদের Statement of Applicability নির্দেশ করতে পারে। এটি প্রয়োজনীয়তা পূরণ করে।
৩. সাব-প্রসেসর তালিকা। টুলটি কি সাব-প্রসেসর ব্যবহার করে? তারা কি নামযুক্ত? যেকোনো পরিবর্তনের আগে আপনার নোটিশ প্রয়োজন। ক্লাউড হোস্ট, CDN এবং OCR টুল সবই গণনা করে। নামহীন থাকা একটি সাধারণ ব্যবধান।
৪. ফাইলগুলো কোথায় হোস্ট করা হয়। আপনার ডেটা কি ইইউতে হোস্ট করা হয়েছে? ইইউ-ভিত্তিক ফার্মের জন্য ইইউ হোস্টিং সবচেয়ে সহজ। জিরো-নলেজ টুলও ঠিক আছে — কোনো ফাইলই আপনার ডিভাইস ছেড়ে যায় না। মার্কিন-ভিত্তিক সরবরাহকারীদের Standard Contractual Clauses (SCCs) প্রয়োজন।
৫. লঙ্ঘন নোটিশ। সরবরাহকারী একটি লঙ্ঘন সম্পর্কে কত দ্রুত আপনাকে জানাবে? আইনের জন্য ৭২ ঘন্টার মধ্যে আপনার নিয়ন্ত্রককে নোটিশ প্রয়োজন। আপনার সরবরাহকারীকে প্রথমে আপনাকে সতর্ক করতে হবে। DPA নিশ্চিত করে এটি নিশ্চিত করুন।
৬. সরবরাহকারী DPIA। সরবরাহকারী কি তাদের নিজস্ব DPIA করেছে? আপনি কি এটি পড়তে পারেন? কোনো DPIA মানে আপনার নিজের রেকর্ডে একটি ব্যবধান। এটি একটি ঘন ঘন সমস্যা।
৭. মুছে ফেলা এবং পোর্টেবিলিটি। সরবরাহকারী কি মুছে ফেলা এবং পোর্টেবিলিটি অনুরোধ পরিচালনা করতে পারে? জিরো-নলেজ টুল কোনো ফাইল সংরক্ষণ করে না, তাই মুছে ফেলা প্রযোজ্য নাও হতে পারে। DPIA-কে তা বলতে হবে।
একজন ভালো সরবরাহকারী আপনাকে চারটি আইটেম দেয়: ISO 27001 সার্ট, ইইউ হোস্টিং প্রমাণ, তাদের DPIA, এবং একটি স্বাক্ষরিত DPA। এই চারটি আইটেম আপনার নিজের DPIA-তে প্রতিটি ব্যবধান পূরণ করে। আপনার নিয়ন্ত্রক সন্তুষ্ট হবে।
সরবরাহকারী পরীক্ষা সম্পর্কে সাধারণ প্রশ্নের জন্য আমাদের DPO FAQ পড়ুন।