GDPR মুছে ফেলার অধিকার: EDPB ২০২৫ ফলাফল
২০২৬-এর জন্য আপডেট
EDPB-এর ২০২৫ মুছে ফেলার পদক্ষেপ
ইউরোপীয় ডেটা সুরক্ষা বোর্ড ২০২৫ সালে একটি বড় পদক্ষেপ পরিচালনা করেছে। এটি GDPR আর্টিকেল ১৭ কভার করেছে — মুছে ফেলার অধিকার। ইইউ এবং EEA জুড়ে ৩২টি DPA অংশ নিয়েছে। তারা সবাই একসাথে কাজ করেছে। লক্ষ্য ছিল ব্যাপক ব্যর্থতা খুঁজে বের করা, বিচ্ছিন্ন মামলা নয়।
এই পদক্ষেপ হলো সমন্বিত প্রয়োগ কাঠামো, বা CEF। নয়টি DPA তার ফলাফলের উপর ভিত্তি করে আনুষ্ঠানিক তদন্ত খুলেছে।
সাতটি পুনরাবৃত্তি ব্যর্থতা
CEF রিপোর্ট যেসব গোষ্ঠী পরীক্ষা করেছে তাদের মধ্যে সাতটি সমস্যা চিহ্নিত করেছে:
- অপসারণ অনুরোধ পরিচালনার দুর্বল পদক্ষেপ
- বৈধ অনুরোধ অতিরিক্ত প্রত্যাখ্যান
- অনুরোধ জমাদানকারীদের উপর অযথা বোঝা
- সিস্টেম জুড়ে সমস্ত ব্যক্তিগত রেকর্ড খুঁজে বের করতে অক্ষমতা
- GDPR ৩০-দিনের প্রতিক্রিয়া উইন্ডোর বাইরে বিলম্ব
- অনুরোধের ফলাফল সম্পর্কে মানুষকে দুর্বল প্রতিক্রিয়া
- মুছে ফেলার পরিবর্তে ত্রুটিপূর্ণ বেনামীকরণ ব্যবহার। গোষ্ঠীগুলো "বেনামীকরণ" দাবি করেছে কিন্তু রেকর্ড ট্রেসযোগ্য রেখেছে।
সপ্তম বিষয়টি সবচেয়ে জটিল। এটি যেকোনো গোষ্ঠীকে প্রভাবিত করে যারা ধারণকৃত ব্যক্তিগত আইটেম কমাতে এই পদ্ধতি ব্যবহার করে।
বেনামীকরণ বনাম মুছে ফেলা
GDPR-এর মুছে ফেলার অধিকার সবসময় সম্পূর্ণ মুছে ফেলার অর্থ বহন করে না। রিসাইটাল ৬৫ মুছে ফেলা সম্ভব না হলে এই পদ্ধতি অনুমোদন করে। ব্যাকআপ টেপ এবং অ্যানালিটিক্স সিস্টেম সাধারণ ক্ষেত্রে।
CEF দেখায় এই বিকল্পটি অপব্যবহার হচ্ছে। গোষ্ঠীগুলো প্রকৃত মুছে ফেলা এড়াতে একটি প্রক্রিয়াকে "বেনামীকরণ" লেবেল করে। কিন্তু প্রক্রিয়াটি এখনও রেকর্ডগুলোকে বাস্তব মানুষের সাথে ট্রেস করার যোগ্য রাখে।
EDPB একটি স্পষ্ট রেখা টানে।
সত্যিকারের বেনামীকরণ মানে আইটেম এবং ব্যক্তির মধ্যে সংযোগ পুনর্নির্মাণ করা যাবে না। নিয়ন্ত্রকের এগুলো পুনরায় সংযুক্ত করার কোনো উপায় নেই। কোনো তৃতীয় পক্ষের এগুলো পুনরায় সংযুক্ত করার কোনো উপায় নেই। সেই আইটেমগুলো GDPR স্কোপের বাইরে পড়ে। অনুরোধ পূরণ হয়।
সিউডোনিমাইজেশন আলাদা। সঠিক কী দিয়ে পুনরায় সংযুক্ত করা সম্ভব। ব্যক্তিগত আইটেম এখনও বিদ্যমান। অনুরোধ পূরণ হয় না। আইটেমগুলো মুছে দিতে হবে বা কী ধ্বংস করতে হবে।
দুই-স্তর পদ্ধতি
অ্যানালিটিক্সে এই পদ্ধতি ব্যবহার করা গোষ্ঠীগুলোর দুটি স্তর প্রয়োজন।
স্তর ১ — ইনজেশন: কাঁচা ব্যক্তিগত আইটেম এখানে আসে। এই আইটেমগুলো অপসারণ অনুরোধের অধীনে। যখন কোনো ব্যক্তি আর্টিকেল ১৭ অধিকার প্রয়োগ করেন, এই স্তরের আইটেমগুলো মুছে দেওয়া হয়।
স্তর ২ — অ্যানালিটিক্স: শুধুমাত্র বেনামীকৃত আউটপুট এই স্তরে পৌঁছায়। যদি প্রক্রিয়া সম্পূর্ণ এবং একমুখী ছিল, এই আউটপুটগুলো ব্যক্তিগত নয়। অপসারণ অনুরোধ এলে এগুলো পরিবর্তন হয় না।
এই সেটআপ তিনটি পরীক্ষা পাস করলেই কাজ করে।
প্রথম: একমুখী। বিপরীতযোগ্য টোকেন এবং এনক্রিপ্টেড সোয়াপ যোগ্য নয়।
দ্বিতীয়: সম্পূর্ণ। সব ধরনের পরিচয়পত্র পরিচালনা করতে হবে। শুধু নাম যথেষ্ট নয়।
তৃতীয়: রেকর্ডে। গোষ্ঠীটি অবশ্যই DPA-কে দেখাতে পারতে হবে পদ্ধতি কীভাবে কাজ করে।
একজন রিটেইলার যে গ্রাহকের নাম এনক্রিপ্টেড টোকেন দিয়ে প্রতিস্থাপন করে সে সিউডোনিমাইজেশন করেছে — সত্যিকারের অপসারণ নয়। অ্যানালিটিক্স স্তরে এখনও ব্যক্তিগত আইটেম রয়েছে। মুছে ফেলার অনুরোধ এখনও প্রযোজ্য।
আমাদের GDPR কমপ্লায়েন্স গাইড প্রতিটি পদ্ধতির আইনি ভিত্তি কভার করে। আমাদের নিরাপত্তা কমপ্লায়েন্স ওভারভিউ প্রয়োজনীয় নিয়ন্ত্রণ তালিকাভুক্ত করে। ধাপে ধাপে সহায়তার জন্য, আমাদের GDPR বেনামীকরণ অডিট গাইড দেখুন।