Dutch AP এবং Uber জরিমানা
আগস্ট ২০২৪ সালে, Dutch AP Uber-কে €২৯০ মিলিয়ন জরিমানা করেছে। Uber কোনো আইনি ভিত্তি ছাড়াই EU ড্রাইভারের ডেটা US সার্ভারে পাঠিয়েছিল। সেই ডেটায় ছিল ট্যাক্সি লাইসেন্স, ক্রিমিনাল চেক, চিকিৎসা রেকর্ড এবং ভ্রমণ লগ।
Uber ২০২০ সালের জুলাইতে Schrems II EU-US Privacy Shield বাতিল করার পরে ডেটা স্থানান্তর করেছিল। এটি দুই বছর ধরে সেই স্থানান্তর চালু রেখেছিল। কোনো Standard Contractual Clauses নেই। কোনো Article 46 টুল নেই।
এই জরিমানা ডেটা স্থানান্তর লঙ্ঘনের জন্য EU-এর সবচেয়ে বড়। এটি সর্বকালের সমস্ত GDPR জরিমানার মধ্যে তৃতীয়। স্থানান্তর ব্যর্থতা এখন বিশাল খরচ বহন করে। শুধু লঙ্ঘন নয়।
দ্রুত সংক্ষিপ্তসারের জন্য আমাদের GDPR সম্মতি গাইড দেখুন।
AP প্রয়োগ অগ্রাধিকার ক্ষেত্র
Dutch AP ২০২৩ সালে ২১,৪০০-এর বেশি অভিযোগ পেয়েছে। এটি তিনটি ক্ষেত্রে মনোযোগ দেয়।
অগ্রাধিকার ১ — কর্মী পর্যবেক্ষণ (৪৩% মামলা): নেদারল্যান্ডসের অনেক সংস্থা তাদের কর্মীদের পর্যবেক্ষণের জন্য AP জরিমানার সম্মুখীন হয়েছে। লুকানো ক্যামেরা, বাল্ক ইমেইল চেক এবং বিজ্ঞপ্তি ছাড়া GPS ট্র্যাকিং সবই পদক্ষেপ ট্রিগার করে। ডাচ শ্রম আইন GDPR-এর উপরে অতিরিক্ত নিয়ম যোগ করে।
অগ্রাধিকার ২ — আন্তঃসীমান্ত স্থানান্তর (৩১% মামলা): Uber জরিমানা এবং Cloudflare-এ আয়ারল্যান্ডের DPC-এর সাথে যৌথ তদন্তের (২০২৩) পরে, AP স্থানান্তর তত্ত্বাবধান বাড়িয়েছে। আমস্টারডামের প্রযুক্তি খাত এখানে উচ্চ ঝুঁকিতে রয়েছে। ক্লাউড সংস্থা, ফিনটেক এবং দ্রুত-বর্ধনশীল স্টার্টআপ সবই এর আওতায়।
অগ্রাধিকার ৩ — বিপণন এবং প্রোফাইলিং (২৬% মামলা): এটি কুকি সম্মতি, বিজ্ঞাপন লক্ষ্যমাত্রা এবং সরাসরি বিপণন কভার করে। AP "বৈধ স্বার্থ" এর একটি কঠোর দৃষ্টিভঙ্গি নেয়। এটি স্পষ্ট প্রমাণ সহ লিখিত পরীক্ষা প্রয়োজন।
Uber-এর পরে স্থানান্তরের নিয়ম
স্থানান্তর প্রভাব মূল্যায়ন (TIA): EDPB তৃতীয় দেশে প্রতিটি স্থানান্তরের জন্য TIA প্রয়োজন। TIA-কে অবশ্যই দেখাতে হবে যে গন্তব্য EU আইনের সমতুল্য সুরক্ষা দেয়। AP বলে একটি TIA-কে অবশ্যই চারটি প্রশ্নের উত্তর দিতে হবে:
- গন্তব্য দেশে অ্যাক্সেস আইন কী?
- গোয়েন্দা সংস্থাগুলির নাগাল কতদূর?
- ডেটা আমদানিকারকের কাছে সরকারি অনুরোধের ট্র্যাক রেকর্ড কী?
- ডেটা বিষয়গুলি কী আইনি প্রতিকার ব্যবহার করতে পারে?
Standard Contractual Clauses — একা যথেষ্ট নয়: SCC একা Article 46 সন্তুষ্ট করে না। TIA সরকারি অ্যাক্সেস ঝুঁকি দেখালে অতিরিক্ত সুরক্ষা প্রয়োজন।
AP যে অতিরিক্ত প্রযুক্তিগত পদক্ষেপ গ্রহণ করে:
- এনক্রিপশন যেখানে আমদানিকারকের ডিক্রিপশন কীতে অ্যাক্সেস নেই
- স্থানান্তরের আগে সরাসরি ID অপসারণ যাতে আমদানিকারক ডেটা কোনো ব্যক্তির সাথে লিঙ্ক করতে না পারে
- স্থানান্তরের আগে ডেটা হ্রাস, আমদানিকারকের প্রয়োজন নেই এমন ক্ষেত্র কমানো
অফলাইন Desktop App সমস্ত কাজ আপনার ডিভাইসে চালায়। এটি বাইরে কোনো ডেটা পাঠায় না। এটি সেই কার্যকলাপের জন্য স্থানান্তর সমস্যা দূর করে। আমাদের নিরাপত্তা ও সম্মতি সংক্ষিপ্তসার দেখুন।
কর্মী ডেটা এবং ডাচ শ্রম আইন
কর্মী পর্যবেক্ষণে AP-এর ৪৩% মনোযোগ দেখায় GDPR এবং ডাচ শ্রম আইন কীভাবে ওভারল্যাপ করে।
নেদারল্যান্ডস-ভিত্তিক সংস্থাগুলির জন্য তিনটি নিয়ম প্রযোজ্য:
Works council অনুমোদন: Works council থাকা একটি কোম্পানিকে যেকোনো পর্যবেক্ষণ টুল চালু করার আগে তার অনুমোদন নিতে হবে। এটি AI টুল, ইমেইল চেক এবং উপস্থিতি সিস্টেম কভার করে।
উদ্দেশ্যের জন্য উপযুক্ত: পর্যবেক্ষণ অবশ্যই তার উল্লেখিত লক্ষ্যের সাথে মিলতে হবে। লুকানো পর্যবেক্ষণ অনুমোদিত নয়। উন্মুক্ত পর্যবেক্ষণ সবচেয়ে কম হস্তক্ষেপমূলক বিকল্প হতে হবে।
উদ্দেশ্য সীমাবদ্ধতা: এক লক্ষ্যের জন্য সংগৃহীত HR ডেটা অন্যটির জন্য ব্যবহার করা যাবে না। একটি নতুন আইনি ভিত্তি প্রয়োজন।
এই নিয়মগুলির জন্য তিনটি রেকর্ড প্রয়োজন: council অনুমোদন, উদ্দেশ্য পরীক্ষা এবং নিয়ন্ত্রণ। আমাদের সম্মতি চেকলিস্ট তিনটিই কভার করে।
নেদারল্যান্ডস PII শনাক্তকরণ
নেদারল্যান্ডসের PII টুলগুলিকে অবশ্যই স্থানীয় ID ফরম্যাট পরিচালনা করতে হবে। মানক বৈশ্বিক টুলগুলি প্রায়ই এগুলি মিস করে:
- BSN (Burger Service Nummer): ৯-অঙ্কের ডাচ জাতীয় ID — চেকসাম যাচাই প্রয়োজন
- IBAN (NL প্রিফিক্স): তার নিজস্ব যাচাই যুক্তি সহ ডাচ IBAN
- পোস্টাল কোড (postcode): ফরম্যাট হল ৪ অঙ্ক + স্পেস + ২ অক্ষর
- DigiD: সরকারি ডিজিটাল পরিচয় কোড
- স্বাস্থ্যসেবা নম্বর: রোগীর রেকর্ডের জন্য BGZ এবং EP ফরম্যাট
একটি সাধারণ টুল IBAN ধরতে পারে কিন্তু BSN চেকসাম বা পোস্টকোড ফরম্যাট মিস করতে পারে। জাতীয় পরিচয় ডেটা প্রক্রিয়া করার আগে BSN শনাক্তকরণ পরীক্ষা করুন।
নেদারল্যান্ডস সংস্থাগুলির জন্য পদক্ষেপ
১. স্থানান্তর নিরীক্ষা: তৃতীয় দেশে সমস্ত ডেটা প্রবাহ তালিকাভুক্ত করুন। বিদ্যমান SCC পর্যালোচনা করুন। মূল প্রবাহের জন্য TIA চালান। TIA ঝুঁকি চিহ্নিত করলে অতিরিক্ত প্রযুক্তিগত পদক্ষেপ রেকর্ড করুন।
২. কর্মী পর্যবেক্ষণ পর্যালোচনা: AI সহ সমস্ত পর্যবেক্ষণ টুল তালিকাভুক্ত করুন। Works council অনুমোদন রেকর্ড পরীক্ষা করুন। লিখিতভাবে উদ্দেশ্য পরীক্ষা বিদ্যমান কিনা নিশ্চিত করুন।
৩. PII কভারেজ পরীক্ষা: আপনার PII টুলে BSN, পোস্টকোড এবং IBAN শনাক্তকরণ পরীক্ষা করুন। ডাচ-ভাষার নথিতে নির্ভুলতা পরীক্ষা করুন।
৪. প্রযুক্তি খাতের এক্সপোজার: স্টার্টআপগুলির উচিত স্থানান্তর ঝুঁকি কমানো পছন্দ রেকর্ড করা — EU-অঞ্চল ক্লাউড এবং স্থানীয় প্রক্রিয়াকরণ বিকল্প। EU-US সেটআপ সহ ক্লাউড প্রদানকারীদের তাদের স্থানান্তর টুল এবং TIA পদ্ধতি নথিভুক্ত করা উচিত।
anonym.legal EU-ভিত্তিক Hetzner ডেটা সেন্টার ব্যবহার করে শূন্য-জ্ঞান ডিজাইন সহ। সার্ভার কখনো আপনার সাধারণ-টেক্সট বিষয়বস্তু দেখে না। একটি সম্পূর্ণ সার্ভার লঙ্ঘন কেবল AES-256-GCM সাইফারটেক্সট দেয়। শুধুমাত্র-স্থানীয় প্রক্রিয়াকরণ প্রয়োজন? Desktop App সম্পূর্ণ আপনার ডিভাইসে কোনো বাহ্যিক সংযোগ ছাড়াই চলে।