অ্যানোনিমাইজ বনাম সিউডোনিমাইজ: ২০ মিলিয়ন ইউরো ঝুঁকিতে
Article 83 সর্বোচ্চ জরিমানা ২০ মিলিয়ন ইউরো বা বৈশ্বিক বার্ষিক রাজস্বের ৪% নির্ধারণ করে। একটি আইনি প্রশ্ন সেই ঝুঁকি নির্ধারণ করে: আইন কি আপনার ডেটাসেটে প্রযোজ্য?
অ্যানোনিমাইজেশন আওতা সরিয়ে দেয়। সিউডোনিমাইজেশন করে না। সেই ব্যবধান বড়।
সাধারণ ভাষায় দুটি সংজ্ঞা
Recital 26 অ্যানোনিমাইজেশনের মান নির্ধারণ করে। একজন ব্যক্তি অবশ্যই “চিহ্নিতযোগ্য নয় বা আর নয়” হতে হবে। পরীক্ষাটি ব্যাপক। এটি “যুক্তিসঙ্গতভাবে ব্যবহার করা সম্ভব” সমস্ত উপায় কভার করে। এতে নিয়ন্ত্রক অন্তর্ভুক্ত। এটি যেকোনো প্রসেসর এবং যেকোনো তৃতীয় পক্ষকেও কভার করে।
Article 4(5) সিউডোনিমাইজেশন সংজ্ঞায়িত করে। রেকর্ডগুলো সিউডোনিমাইজড যখন একটি চাবি সেগুলো বিপরীত করতে পারে। চাবি সরিয়ে নিলেও আপনার কাছে ডেটা থাকে। সেই অতিরিক্ত ডেটা আলাদা রাখতে হবে। এটি অ্যানোনিমাইজেশন নয়।
সিউডোনিমাইজড রেকর্ড এখনো ব্যক্তিগত রেকর্ড। আইন পূর্ণভাবে প্রযোজ্য। কোনো আওতা ছাড় নেই। সম্পূর্ণ বিরতি।
ভুল লেবেলের মূল্য কত
সিউডোনিমাইজড ডেটাসেটকে বেনামী হিসেবে বিবেচনা করলে একসাথে পাঁচটি সমস্যা তৈরি হয়:
- Article 30-এর অধীনে ভুল ROPA এন্ট্রি
- অ্যাক্সেস, মুছে ফেলা বা পোর্টেবিলিটির জন্য কোনো বিষয়-অধিকার প্রক্রিয়া নেই
- কোনো রিটেনশন সময়সূচি নেই — কোনো মুছে ফেলার ট্রিগার নেই
- ক্রস-বর্ডার কাজের জন্য কোনো ট্রান্সফার সুরক্ষা নেই
- মুছে ফেলার অধিকারের অনুরোধের জন্য কোনো মুছে ফেলার পথ নেই
প্রতিটি ব্যবধান একটি পৃথক লঙ্ঘন। সবগুলো একটি পাইপলাইনে থাকতে পারে।
২০২৫ সালের প্রয়োগ সংকেত
২০২৫ সালে, EDPB একটি যৌথ প্রয়োগ অনুশীলন পরিচালনা করে। প্রতিবেদনটি একটি বারবার ব্যর্থতার নাম দিয়েছে: “মুছে ফেলার বিকল্প হিসেবে অকার্যকর অ্যানোনিমাইজেশন কৌশল ব্যবহার।” DPA-গুলো এখন অ্যানোনিমাইজেশনের গুণমান অডিট করে। শুধু একটি পদক্ষেপ আছে কিনা তার বেশি তারা পরীক্ষা করে। পদক্ষেপটি অবশ্যই কাজ করতে হবে।
লুকআপ টেবিলসহ একটি টোকেনাইজড ডেটাসেট সিউডোনিমাইজড। এটি বেনামী নয়। এর একটি চাবি আছে। চাবিটি এটি বিপরীত করতে পারে। এটি বেনামী বলা ঠিক সেই ব্যর্থতা যা ২০২৫ সালের প্রতিবেদন চিহ্নিত করেছে।
সঠিক পদ্ধতি বেছে নেওয়া
প্রকৃত অ্যানোনিমাইজেশন — আওতার বাইরে। Redact ব্যবহার করুন। PII চলে গেছে, ফিরে যাওয়ার কোনো লিঙ্ক নেই। আপনি কোনো প্রিইমেজ পথ ছাড়া উচ্চ-এনট্রপি মানের Hash-ও করতে পারেন। ভিত্তি নথিভুক্ত করুন। আউটপুটে কোনো আইনি দায়িত্ব সংযুক্ত নয়।
সিউডোনিমাইজেশন — আওতার মধ্যে। Replace, Mask বা Encrypt ব্যবহার করুন। আইন পূর্ণভাবে প্রযোজ্য। সিউডোনিমাইজেশন লঙ্ঘন থেকে ক্ষতি কমায়। এটি আইনি দায়িত্ব কমায় না।
নিয়ন্ত্রিত বিপরীতযোগ্যতা — গবেষণা বা অডিট। ক্লায়েন্ট-ধারণ করা চাবিসহ Encrypt ব্যবহার করুন। চাবির তত্ত্বাবধান অবশ্যই EDPB 05/2022 চাবি বিচ্ছেদ নিয়ম পূরণ করতে হবে। DPIA-তে ডোমেইন উল্লেখ করুন।
একটি বাস্তব ব্যবহার ক্ষেত্র
একটি কোম্পানি গবেষকদের কাছে “অ্যানোনিমাইজড” গ্রাহক রেকর্ড বিক্রি করে। তারা Redact পদ্ধতি প্রয়োগ করে। PII চলে গেছে। কোনো টোকেন টেবিল নেই। কোনো হ্যাশ প্রিইমেজ নেই। পুনরায় সনাক্তকরণের কোনো পথ নেই।
DPO DPIA-তে এটি লেখে। ব্যবহৃত পদ্ধতি। আইডেন্টিফায়ারের ধরন। কেন এটি পূর্বাবস্থায় ফেরানো যায় না। অবশিষ্ট ঝুঁকির স্তর। আউটপুট আওতার বাইরে পড়ে। বিষয়-অধিকার এবং ট্রান্সফার নিয়ম গবেষণা কপিতে প্রযোজ্য নয়।
পদ্ধতি দাবির সাথে মেলে। এটিই সঠিক প্রক্রিয়া। এটি অডিটে টিকে থাকে।
রেকর্ড কেন গুরুত্বপূর্ণ
একটি কোম্পানি কেবল অ্যানোনিমাইজেশন দাবি করতে পারে না। দাবিটির একটি রেকর্ড থাকতে হবে। DPIA-কে চারটি জিনিস দেখাতে হবে। কোন আইডেন্টিফায়ারগুলো কভার করা হয়েছিল। কোন পদ্ধতি ব্যবহার করা হয়েছিল। কেন পুনরায় সনাক্তকরণের কোনো পথ নেই। অবশিষ্ট ঝুঁকির স্তর কী।
সেই রেকর্ড ছাড়া, একটি অডিট ডেটাসেটকে আওতায় বিবেচনা করে। দায়িত্বের সম্পূর্ণ সেট প্রযোজ্য। ROPA এন্ট্রি থাকতে হবে। ট্রান্সফার সুরক্ষা থাকতে হবে। মুছে ফেলার পথ থাকতে হবে। প্রমাণ ছাড়া কোনো দায়িত্ব চলে যায় না।
মুছে ফেলার অধিকার কীভাবে অ্যানোনিমাইজড রেকর্ডের সাথে ইন্টারঅ্যাক্ট করে তার জন্য, দেখুন GDPR মুছে ফেলার অধিকার এবং EDPB ২০২৫ নির্দেশনা। ক্রস-বর্ডার রেকর্ড শেয়ার করার সময় ট্রান্সফার নিয়মের জন্য, দেখুন ডেটা ট্রান্সফার সম্মতি এবং TikTok জরিমানা।