DSB অস্ট্রিয়া: Schrems এবং ডেটা স্থানান্তর
অস্ট্রিয়ার Datenschutzbehörde (DSB) হলো NOYB-এর মূল নিয়ন্ত্রক। NOYB মানে None of Your Business। Max Schrems এই গোষ্ঠীটি প্রতিষ্ঠা করেছেন। ২০১৮ সাল থেকে এটি ১,০০০-এরও বেশি GDPR অভিযোগ দায়ের করেছে। DSB ২০২২ থেকে ২০২৪ সালের মধ্যে সেই মামলার ৪২২টি পরিচালনা করেছে।
এই ট্র্যাক রেকর্ড গুরুত্বপূর্ণ। DSB দুটি আইনি লড়াইয়ের কেন্দ্রে রয়েছে যা ইতোমধ্যে EU স্থানান্তর আইনকে নতুন রূপ দিয়েছে।
NOYB এবং DSB: একটি ধারাবাহিক প্যাটার্ন
Schrems I (২০১৫): Schrems Facebook-এর EU-US ডেটা প্রবাহ নিয়ে অভিযোগ দায়ের করেন। CJEU Safe Harbor বাতিল করে। সেই সময়ে ৪,০০০-এরও বেশি ফার্ম এই কাঠামো ব্যবহার করত।
Schrems II (২০২০): দ্বিতীয় চ্যালেঞ্জ Privacy Shield-এ আঘাত করে। ৫,০০০-এরও বেশি ফার্ম এটির উপর নির্ভরশীল ছিল। এর পতন নতুন আলোচনা শুরু করতে বাধ্য করে। ফলস্বরূপ EU-US Data Privacy Framework (DPF) তৈরি হয়। DPF ২০২৩ সালে কার্যকর হয়।
প্রত্যাশিত Schrems III (২০২৫-২০২৬): NOYB DPF পর্যাপ্ততা সিদ্ধান্তকে চ্যালেঞ্জ করেছে। তাদের যুক্তি: FISA ধারা ৭০২ এখনো GDPR-এর সাথে সাংঘর্ষিক। একটি CJEU রেফারেলের প্রত্যাশা করা হচ্ছে।
DSB-এর ৭৮% মামলা আন্তঃসীমান্ত স্থানান্তর বা তৃতীয় পক্ষের টুল সংক্রান্ত। এই মনোযোগ অস্ট্রিয়ান নিয়ন্ত্রকদের অন্যান্য EU সংস্থা থেকে আলাদা করে।
DSB-এর Google Analytics রুলিং
DSB-এর জানুয়ারি ২০২২ Google Analytics সিদ্ধান্ত স্থানান্তর মামলার টেমপ্লেট তৈরি করে দিয়েছে।
তিনটি মূল খোঁজ সামনে এসেছে:
- IP ঠিকানা ব্যক্তিগত ডেটা। এমনকি ছাঁটাই করা IP-ও Google-এর সিস্টেমের মধ্যে পুনঃপরিচয় সক্ষম করতে পারে। সেশন রেকর্ড পরিস্থিতি আরো খারাপ করে।
- মার্কিন ভেন্ডরের অ্যাক্সেস স্থানান্তর হিসেবে গণ্য। যখন মার্কিন ইঞ্জিনিয়াররা EU ব্যবহারকারীর রেকর্ডে পৌঁছাতে পারেন, সেই অ্যাক্সেস GDPR-এর অধীনে একটি স্থানান্তর। এতে সহায়তা, রক্ষণাবেক্ষণ এবং আইনি আদেশ অন্তর্ভুক্ত।
- TIA ছাড়া SCC যথেষ্ট নয়। স্ট্যান্ডার্ড কন্ট্রাকচুয়াল ক্লজের জন্য একটি ট্রান্সফার ইমপ্যাক্ট অ্যাসেসমেন্ট প্রয়োজন। TIA-কে দেখাতে হবে যে মার্কিন গোয়েন্দা আইন SCC সুরক্ষা বাতিল করে না।
DSB দেখেছে যে অস্ট্রিয়ান সাইট অপারেটর দায়ী — Google নয়। অপারেটর ছিল কন্ট্রোলার। এটি প্রতিটি EU ব্যবসার ক্ষেত্রে প্রযোজ্য যারা তৃতীয় পক্ষের স্ক্রিপ্ট এম্বেড করে। কন্ট্রোলারের দায়িত্ব সম্পর্কে আমাদের GDPR কমপ্লায়েন্স গাইড দেখুন।
অতিরিক্ত প্রযুক্তিগত পদক্ষেপ
Schrems II-এর পরে, EDPB অতিরিক্ত প্রযুক্তিগত পদক্ষেপের নির্দেশিকা প্রকাশ করেছে। এগুলো প্রযোজ্য যখন SCC একা যথেষ্ট নয়। DSB এই নির্দেশিকা প্রয়োগ করে।
তিনটি পদ্ধতি DSB-এর যাচাইয়ে উত্তীর্ণ হয়:
EU-তে রাখা চাবি দিয়ে এনক্রিপশন। EU ছেড়ে যাওয়ার আগে রেকর্ড এনক্রিপ্ট করুন। ডিক্রিপশন চাবি EU-তে রাখুন। মার্কিন কর্তৃপক্ষ যদি ভেন্ডরকে ফাইল দিতে বাধ্য করে, তারা পড়তে না পারা সাইফারটেক্সট পাবে।
স্থানান্তরের আগে ছদ্মনামকরণ। সীমান্তের ওপারে শুধু ছদ্মনাম টোকেন পাঠান। পুনঃপরিচয়ের চাবি EU-তে রাখুন। স্থানান্তরিত ফাইলে কোনো সরাসরি ব্যক্তিগত ডেটা নেই।
স্থানীয় প্রক্রিয়াকরণ। EU-হোস্টেড সার্ভারে সমস্ত প্রক্রিয়াকরণ চালান। শুধুমাত্র সমষ্টিগত, সত্যিকারের বেনামী পরিসংখ্যান স্থানান্তর করুন। কোনো ব্যক্তিগত রেকর্ড সীমানা অতিক্রম করে না।
DSB এই অবস্থান নিশ্চিত করেছে। EU ব্যক্তিগত ডেটার জন্য মার্কিন SaaS ভেন্ডর ব্যবহারকারী গোষ্ঠীগুলোকে অবশ্যই এই পদ্ধতিগুলোর মধ্যে অন্তত একটি প্রয়োগ করতে হবে। অথবা তারা যে বিষয়বস্তু স্থানান্তর করছে তা সত্যিকারের বেনামী প্রমাণ করতে হবে।
Schrems III-এর ঝুঁকি
যেসব ফার্ম শুধুমাত্র DPF-এর উপর নির্ভর করে তারা একটি স্পষ্ট ঝুঁকিতে রয়েছে। NOYB-এর CJEU চ্যালেঞ্জ সফল হলে, সেই ফার্মগুলোকে দ্রুত নতুন স্থানান্তর টুল খুঁজতে হবে। ২০১৫ এবং ২০২০ সালে ঠিক এটাই হয়েছিল।
অতিরিক্ত প্রযুক্তিগত পদক্ষেপ ব্যবহারকারী গোষ্ঠীগুলো সুরক্ষিত। বিষয়বস্তু সত্যিকারের বেনামী হলে কোনো GDPR স্থানান্তর ঘটে না। DPF পতন তাদের জন্য কিছুই পরিবর্তন করে না।
অস্ট্রিয়ান অপারেশনের জন্য: অ্যানালিটিক্স টুল (Google Analytics, Mixpanel, Amplitude) সবই DSB এক্সপোজার তৈরি করে। মার্কিন মূল সংস্থাগুলোর CRM সিস্টেমও (Salesforce, HubSpot) তাই। যেসব ক্লাউড প্ল্যাটফর্মে মার্কিন কর্মীরা অ্যাডমিন অ্যাক্সেস ধারণ করেন সেগুলো একই ঝুঁকি বহন করে।
প্রতিটি ক্ষেত্রে সমাধান একই। নিশ্চিত করুন যে ব্যক্তিগত রেকর্ডগুলো ভেন্ডরের কাছে পৌঁছানোর আগে সত্যিকারের বেনামী। অথবা EU কন্ট্রোলার একা যে চাবি ধারণ করেন তা দিয়ে এনক্রিপ্ট করুন। আমাদের নিরাপত্তা ও কমপ্লায়েন্স ওভারভিউ ব্যাখ্যা করে কীভাবে জিরো-নলেজ ডিজাইন স্থানান্তর সমস্যা মূলে সমাধান করে।