ব্রেক্সিটের পর UK GDPR: কী বদলেছে
UK Data Protection Act 2018 UK GDPR আইনে পরিণত করেছে। এটি EU GDPR-এর কাছাকাছি চলে — তবে সব ক্ষেত্রে নয়। আপনি যদি UK এবং EU উভয়েই কাজ করেন, তাহলে আপনাকে দুটো আলাদা সম্মতির তালিকা মেনে চলতে হবে।
যা অপরিবর্তিত রয়েছে:
- ডেটা প্রক্রিয়াকরণের ছয়টি আইনি ভিত্তি
- ব্যক্তির অধিকার: অ্যাক্সেস, মুছে ফেলা, সংশোধন, পোর্টেবিলিটি
- নিয়ন্ত্রকের কাছে ৭২ ঘণ্টার মধ্যে লঙ্ঘনের বিজ্ঞপ্তি
- ডিজাইন ও ডিফল্ট দ্বারা গোপনীয়তা
যা বদলেছে:
- UK তার নিজস্ব পর্যাপ্ততার সিদ্ধান্ত চালায় আন্তঃসীমান্ত স্থানান্তরের জন্য
- ২০২৩–২০২৪ সালে প্রকাশিত UK AI নির্দেশিকা EDPB-এর তুলনায় আরও বিস্তৃত
- UK গবেষণা ব্যতিক্রমগুলো EU-এর তুলনায় কিছুটা বেশি প্রশস্ত
- নিয়ন্ত্রক পরামর্শমূলক পদ্ধতি থেকে জরিমানামূলক পদ্ধতিতে সরে যাচ্ছে — আগের চেয়ে দ্রুত
UK ও EU বিধির মধ্যে পার্থক্য বাস্তব। এগুলোকে দুটি আলাদা তালিকা হিসেবে বিবেচনা করুন।
LastPass জরিমানা: এনক্রিপশন এখন আইনি পরীক্ষা
ডিসেম্বর ২০২৫ সালে, ICO LastPass UK-কে ত্রুটিপূর্ণ এনক্রিপশন সেটআপের জন্য £১.২ মিলিয়ন জরিমানা করেছে। এটি এখন পর্যন্ত প্রযুক্তিগত নিরাপত্তায় সবচেয়ে গুরুত্বপূর্ণ UK GDPR রায়।
নিয়ন্ত্রক যা পেয়েছে: LastPass সার্ভার-ধারণকৃত কীগুলি দিয়ে ভল্ট রেকর্ড সংরক্ষণ করত। যে কেউ সার্ভারে পৌঁছাতে পারলে ভল্ট পড়তে পারত। রায়ে দেখা গেছে এটি UK GDPR Article 32-এ "উপযুক্ত প্রযুক্তিগত পদক্ষেপ" পরীক্ষা লঙ্ঘন করেছে।
নোটিশ থেকে মূল বাক্যাংশ: "নিয়ন্ত্রকের উচিত ছিল ক্লায়েন্ট-সাইড এনক্রিপশন ব্যবহার করা। এটি সার্ভার লঙ্ঘিত হলেও ব্যবহারকারীর ভল্ট রেকর্ড সুরক্ষিত রাখত।"
এটি যা প্রতিষ্ঠা করে: যদি একটি নিরাপদ ডিজাইন বিদ্যমান থাকে এবং তৈরিযোগ্য হয়, তবে দুর্বলটি ব্যবহার করলে এখন Article 32 লঙ্ঘন হতে পারে। সংবেদনশীল রেকর্ডের জন্য সার্ভার-সাইড কী ব্যবস্থাপনা আর নিরাপদ ডিফল্ট নয়।
যারা ঝুঁকিতে আছেন: যেকোনো পরিষেবা যা সংবেদনশীল রেকর্ড সংরক্ষণ করে এবং নিজস্ব সার্ভারে এনক্রিপশন কী রাখে। এর মধ্যে রয়েছে সেসব সরঞ্জাম যা নিরীক্ষা লগ, ব্যবহার পরিসংখ্যান বা দস্তাবেজ ইতিহাসের জন্য টেক্সট লগ করে। যদি সার্ভার টেক্সট পড়তে পারে, নিয়ন্ত্রকরা জিজ্ঞেস করতে পারেন কেন আপনি ক্লায়েন্ট-সাইড ডিজাইন ব্যবহার করেননি। anonym.legal শূন্য-জ্ঞান আর্কিটেকচার দিয়ে কীভাবে এটি পরিচালনা করে তা দেখুন।
UK AI নির্দেশিকা: আটটি প্রযুক্তিগত নিয়ম
UK নিয়ন্ত্রক ২০২৩–২০২৪ সালে বিস্তারিত AI নির্দেশিকা প্রকাশ করেছে। এটি জেনারেটিভ AI সিস্টেমের জন্য আটটি নির্দিষ্ট প্রয়োজনীয়তা কভার করে। EU-এর তুলনামূলক নির্দেশিকা কম বিস্তারিত।
১. প্রশিক্ষণ ডেটার উৎস — ব্যক্তিগত রেকর্ডে প্রশিক্ষিত AI-কে অবশ্যই লগ করতে হবে সেই ডেটা কোথা থেকে এসেছে এবং পরিষ্কার করতে কী পদক্ষেপ নেওয়া হয়েছিল।
২. আউটপুট পর্যবেক্ষণ — যেসব সিস্টেম ব্যক্তিগত আউটপুট তৈরি করে তাদের অবশ্যই খারাপ প্রকাশ ধরতে ও থামাতে নিয়ন্ত্রণ থাকতে হবে।
৩. উদ্দেশ্য সীমাবদ্ধতা — AI প্রশিক্ষণের জন্য ব্যবহৃত রেকর্ড অবশ্যই উল্লেখিত উদ্দেশ্যের সাথে মিলতে হবে। গ্রাহক রেকর্ডে সাধারণ প্রশিক্ষণের জন্য স্পষ্ট আইনি ভিত্তি প্রয়োজন।
৪. স্বয়ংক্রিয় সিদ্ধান্ত অধিকার — আপনার AI যদি কোনো ব্যক্তি সম্পর্কে মূল সিদ্ধান্ত নেয়, এটি অবশ্যই অ্যাক্সেস, ব্যাখ্যা এবং আপিল সমর্থন করতে হবে।
৫. পক্ষপাত পর্যবেক্ষণ — যেসব সিস্টেম সুরক্ষিত বৈশিষ্ট্য ব্যবহার করে — সরাসরি বা অনুমানের মাধ্যমে — তাদের অবশ্যই পক্ষপাত পরীক্ষা থাকতে হবে।
৬. ফাইন-টিউনিংয়ের আগে ন্যূনতমকরণ — ফাইন-টিউনিংয়ের আগে আপনাকে ব্যক্তিগত রেকর্ড কমাতে হবে। শুধু নীতি যথেষ্ট নয়।
৭. মডেল ওজন থেকে মুছে ফেলা — রেকর্ড যদি মডেল ওজনে প্রবেশ করে, মুছে ফেলার অনুরোধ মোকাবেলার জন্য আপনার একটি পরিকল্পনা প্রয়োজন।
৮. তৃতীয়-পক্ষ AI পর্যালোচনা — আপনি যদি অন্য কোম্পানির AI ব্যবহার করেন, আপনাকে অবশ্যই উপরের সব আট পয়েন্টের সাথে তার সম্মতি যাচাই ও রেকর্ড করতে হবে।
UK প্রয়োগ: জরিমানার দিকে পরিবর্তন
নিয়ন্ত্রক আগে জরিমানার চেয়ে নির্দেশিকা পত্র পছন্দ করতেন। তা বদলাচ্ছে। সাম্প্রতিক পদক্ষেপগুলো একটি স্পষ্ট নমুনা দেখায়:
| পদক্ষেপ | পরিমাণ | বছর | কারণ |
|---|---|---|---|
| British Airways | £২০M | ২০২০ | লঙ্ঘন — দুর্বল নিরাপত্তা |
| Marriott International | £১৮.৪M | ২০২০ | লঙ্ঘন — দুর্বল যথাযথ পরিশ্রম |
| LastPass UK | £১.২M | ২০২৫ | এনক্রিপশন ডিজাইন ব্যর্থতা |
| Electoral Commission | £৪.৪M তিরস্কার | ২০২৩ | প্যাচবিহীন সার্ভার |
২০২৪ সালে ৬৭টি প্রয়োগ নোটিশ জারি হয়েছে — একটি রেকর্ড। LastPass মামলাটি উল্লেখযোগ্য কারণ জরিমানা শুধু লঙ্ঘনের ফলাফলের জন্য নয়, একটি ডিজাইন পছন্দের জন্য। নিয়ন্ত্রকরা LastPass কীভাবে তার সিস্টেম তৈরি করেছিল তা পরীক্ষা করেছেন। এটি নতুন।
UK–EU স্থানান্তর: দ্বিমুখী ঝুঁকি
UK সংস্থাগুলো যারা EU ব্যক্তিগত রেকর্ড পরিচালনা করে তারা উভয় পক্ষ থেকে বাধ্যবাধকতার সম্মুখীন হয়।
EU থেকে UK: EU ২০২১ সালে UK-কে পর্যাপ্ততার সিদ্ধান্ত দিয়েছে। এটি এখনও বৈধ। তবে আইনি চ্যালেঞ্জের মুখে রয়েছে। শুধুমাত্র এর উপর নির্ভর করবেন না — standard contractual clauses (SCCs) একটি বুদ্ধিমান ব্যাকআপ।
UK থেকে EU: বর্তমানে UK রেকর্ড EU প্রসেসরে স্থানান্তরে কোনো নিয়ম বাধা দেয় না। তবে UK রেকর্ড পরিচালনাকারী একটি EU প্রসেসর তার পক্ষে EU GDPR নিয়ম ট্রিগার করতে পারে।
ব্যবহারিক পদক্ষেপ: আপনার UK GDPR অবস্থান এবং EU GDPR অবস্থান দুটি আলাদা নথি হিসেবে লিখুন। নিয়ন্ত্রক জিজ্ঞেস করলে এটিই আপনার প্রয়োজনীয় রেকর্ড। আমাদের সম্মতি সংক্ষিপ্তসার উভয় দিক ম্যাপ করে।
LastPass-এ চিহ্নিত সার্ভার-লঙ্ঘন ঝুঁকি কীভাবে শূন্য-জ্ঞান ডিজাইন সমাধান করে সে সম্পর্কে গভীর অনুসন্ধানের জন্য, আমাদের নিরাপত্তা এবং গোপনীয়তা আর্কিটেকচার পৃষ্ঠা পড়ুন।