কেন আয়ারল্যান্ড EU প্রয়োগে নেতৃত্ব দেয়
আইরিশ Data Protection Commission (DPC) বেশিরভাগ বড় EU প্রযুক্তি কোম্পানির জন্য প্রধান কর্তৃপক্ষ। এটি দুর্ঘটনা নয়।
আয়ারল্যান্ডের কম করের হার Apple, Google, Meta, LinkedIn এবং TikTok-কে আকৃষ্ট করেছে। তারা সবাই সেখানে তাদের প্রধান EU অফিস স্থাপন করেছে।
GDPR Article 60 এই সংস্থাগুলির জন্য DPC-কে প্রধান কর্তৃপক্ষ করে। এই নিয়ম থেকে তিনটি বিষয় অনুসরণ করে।
প্রথমত, Facebook সম্পর্কে জার্মানিতে একটি অভিযোগ জার্মান BfDI-এর কাছে নয়, আইরিশ DPC-তে যায়। দ্বিতীয়ত, DPC সীমান্ত-অতিক্রমকারী মামলায় অন্যান্য EU সংস্থার সাথে কাজ করে। তৃতীয়ত, Meta-র বিরুদ্ধে একটি DPC রায় সমগ্র EU জুড়ে প্রযোজ্য।
ফলাফল স্পষ্ট। DPC একত্রিত অন্য সমস্ত EU সংস্থার চেয়ে বেশি জরিমানার মূল্য জারি করেছে। এটি ভেন্ডর পছন্দকে কীভাবে আকার দেয় তার জন্য আমাদের GDPR সম্মতি সংক্ষিপ্তসার দেখুন।
তিনটি জরিমানা যা ২০২৪–২০২৫ নির্ধারণ করে
মে ২০২৫ সালে TikTok-এর বিরুদ্ধে €৫৩০ মিলিয়ন: চীনা ইঞ্জিনিয়াররা EU ব্যবহারকারী রেকর্ড অ্যাক্সেস করেছিল। এটি GDPR Articles 44–46 লঙ্ঘন করেছে। সেই নিয়মগুলি EU পর্যাপ্ততার রায় ছাড়া দেশগুলিতে স্থানান্তর সীমাবদ্ধ করে। চীনের কোনোটি নেই। TikTok দাবি করেছিল এর পর্যাপ্ত নিয়ন্ত্রণ রয়েছে। DPC বলল নেই।
অক্টোবর ২০২৪ সালে LinkedIn-এর বিরুদ্ধে €৩১০ মিলিয়ন: LinkedIn আচরণ বিশ্লেষণের জন্য "বৈধ স্বার্থ" এর উপর নির্ভর করেছিল। DPC এটি অবৈধ বলে খুঁজে পেয়েছে। উল্লেখিত লক্ষ্যের জন্য প্রক্রিয়াকরণ প্রয়োজন ছিল না। ব্যালেন্স পরীক্ষা LinkedIn-এর পক্ষে ছিল না।
নভেম্বর ২০২৪ সালে Meta-এর বিরুদ্ধে €২৫১ মিলিয়ন: ২০১৮ সালের Facebook লঙ্ঘন সময়মতো DPC-তে রিপোর্ট করা হয়নি। DPC আরও দেখেছে যে দুর্বল নিরীক্ষা লগ কী প্রকাশিত হয়েছিল তা পরিমাপ করা অসম্ভব করে তুলেছে।
এই তিনটি মে ২০২৩ সালের আগের €১.২ বিলিয়ন Meta জরিমানার সাথে যোগ দিয়েছে। সেই জরিমানাও DPC থেকে ছিল, অবৈধ EU-US স্থানান্তরের জন্য। এটি এখনও সর্বকালের বৃহত্তম GDPR জরিমানা।
DPC ২০২৪ সালে ৮,৫০০-এর বেশি সীমান্ত-অতিক্রমকারী মামলা পরিচালনা করেছে। শূন্য-জ্ঞান ডিজাইন কীভাবে প্রতিটি ব্যর্থতা মোকাবেলা করে তার জন্য আমাদের নিরাপত্তা ও সম্মতি পৃষ্ঠা ব্রাউজ করুন।
প্রতিটি জরিমানা কী প্রকাশ করে
আন্তঃসীমান্ত অ্যাক্সেস ব্যর্থতা
তিনটি জরিমানা একটি মূল সমস্যা ভাগ করে। EU গোপনীয়তা নিয়ম ছাড়া দেশগুলির কর্মীদের কাছে ব্যক্তিগত রেকর্ড খোলা ছিল।
TikTok-এর জরিমানা সরাসরি ছিল। উল্লেখিত নিয়ন্ত্রণ থাকা সত্ত্বেও EU ব্যবহারকারী ফাইল চীনা ইঞ্জিনিয়ারদের কাছে পৌঁছেছিল।
ভেন্ডর নির্বাচনের জন্য এর অর্থ কী: জিজ্ঞেস করুন অ-EU ইঞ্জিনিয়াররা স্বাভাবিক কাজে EU-হোস্টেড রেকর্ড অ্যাক্সেস করতে পারে কিনা। একটি ভেন্ডর ডাবলিনে হোস্ট করতে পারে কিন্তু এখনও US-ভিত্তিক সাপোর্ট স্টাফের মাধ্যমে EU ফাইল প্রকাশ করতে পারে। EU বাসস্থান একা যথেষ্ট নয়।
আইনি ভিত্তি ব্যর্থতা
LinkedIn-এর জরিমানা লঙ্ঘনের কারণে ছিল না। এটি LinkedIn কীভাবে তার প্রক্রিয়াকরণ ন্যায্যতা দিয়েছে সে সম্পর্কে ছিল।
"বৈধ স্বার্থ" কোনো ব্যাপক অধিকার নয়। নিয়ন্ত্রকদের একটি সত্যিকারের ব্যালেন্স পরীক্ষা নথিভুক্ত করতে হবে। সেই পরীক্ষা অবশ্যই দেখাতে হবে তাদের স্বার্থ ব্যবহারকারীর অধিকারকে ছাড়িয়ে যায়।
লগিং এবং বিজ্ঞপ্তি ব্যর্থতা
Meta-এর €২৫১ মিলিয়ন জরিমানায় একটি মূল আবিষ্কার অন্তর্ভুক্ত ছিল। দুর্বল নিরীক্ষা লগ লঙ্ঘনের সুযোগ পরিমাপ করা অসম্ভব করে তুলেছিল।
GDPR Article 33 ৭২ ঘণ্টার মধ্যে লঙ্ঘন বিজ্ঞপ্তি প্রয়োজন। সেই বিজ্ঞপ্তিতে প্রভাবিত রেকর্ডের সুযোগ অন্তর্ভুক্ত থাকতে হবে। আপনি যা পরিমাপ করতে পারছেন না তার সুযোগ রিপোর্ট করতে পারবেন না।
সম্ভাব্য ভেন্ডরদের তাদের নিরীক্ষা লগ কাঠামো সম্পর্কে জিজ্ঞেস করুন। একটি ভেন্ডর যদি একটি ঘটনার পরে "কোন রেকর্ডগুলি প্রকাশিত হয়েছিল?" এর উত্তর দিতে না পারে, তারা Article 33(3)(b) ব্যর্থ হয়।
DPC মামলা জুড়ে প্যাটার্ন
সমস্ত চারটি প্রধান DPC জরিমানা পড়লে একটি প্যাটার্ন দেখা যায়। নিয়ন্ত্রকরা এমন ডিজাইনের বিরুদ্ধে পদক্ষেপ নেন যেখানে ভেন্ডর ইঞ্জিনিয়াররা ব্যবহারকারীর বিষয়বস্তু দেখতে পারে। প্রতিটি প্রধান জরিমানায় ব্যক্তিগত রেকর্ডে দুর্বলভাবে নিয়ন্ত্রিত অ্যাক্সেস জড়িত ছিল।
শূন্য-জ্ঞান ডিজাইন প্রতিটি মামলার মূল উদ্বেগকে সম্বোধন করে। ব্যবহারকারীর বিষয়বস্তু এনক্রিপ্ট করা হয়। ভেন্ডর কোনো ডিক্রিপশন কী রাখে না।
TikTok এবং Meta স্থানান্তর মামলায়, অ-EU ইঞ্জিনিয়াররা সার্ভারে পৌঁছায় কিন্তু শুধু সাইফারটেক্সট দেখে। কোনো পঠনযোগ্য রেকর্ড প্রকাশিত হয় না। Meta লঙ্ঘন মামলায়, একটি সম্পূর্ণ সার্ভার আপোষ কিছু কার্যকর দেয় না। লঙ্ঘনের সুযোগ সংকুচিত হয়। LinkedIn-এর জন্য, একটি ভেন্ডর যে কখনো সাধারণ টেক্সট দেখে না তার উপর আচরণ বিশ্লেষণ চালাতে পারে না।
এটি প্রতিটি DPC পদক্ষেপের সরাসরি উত্তর। বিস্তারিতের জন্য আমাদের নিরাপত্তা সংক্ষিপ্তসার দেখুন।
"প্রধান প্রতিষ্ঠান" মানে কী
কিছু কোম্পানি তাদের EU কাঠামো রুট করে নিয়ন্ত্রণ করতে কোন DPA এখতিয়ার পাবে। DPC-এর দৃষ্টিভঙ্গি এখানে গুরুত্বপূর্ণ।
"প্রধান প্রতিষ্ঠান" শুধু একটি কোম্পানির ঠিকানা নয়। এটি যেখানে কেন্দ্রীয় EU ব্যবস্থাপনা বসে। নিয়ন্ত্রকদের জন্য, এটি যেখানে প্রক্রিয়াকরণ লক্ষ্য সম্পর্কে সিদ্ধান্ত নেওয়া হয়।
লন্ডনে গোপনীয়তা দলের একটি সংস্থার কোনো EU প্রধান প্রতিষ্ঠান নাও থাকতে পারে। প্রতিটি সদস্য রাষ্ট্রের DPA তখন স্থানীয় অভিযোগের জন্য কর্তৃপক্ষ দাবি করতে পারে।
ভেন্ডর পর্যালোচনার প্রশ্ন
ব্যক্তিগত রেকর্ড পরিচালনাকারী SaaS ভেন্ডরদের মূল্যায়নের সময় এই প্রশ্নগুলি ব্যবহার করুন।
এখতিয়ার এবং অ্যাক্সেস:
- ভেন্ডরের EU প্রধান প্রতিষ্ঠান কোথায়?
- স্বাভাবিক কাজে অ-EU কর্মীরা EU ব্যবহারকারী রেকর্ড অ্যাক্সেস করতে পারে?
- ভেন্ডরের মূল কোম্পানি কি CLOUD Act বা চীনের নিরাপত্তা আইনের অধীন?
প্রযুক্তিগত ডিজাইন:
- EU ব্যবহারকারীর বিষয়বস্তু কি EU-হোস্টেড সার্ভারে থাকে?
- ভেন্ডর কি এনক্রিপশন কী রাখে, নাকি গ্রাহক রাখে?
- নিরীক্ষা লগ কি লঙ্ঘনের সুযোগ পরিমাপ করার জন্য যথেষ্ট বিস্তারিত?
স্থানান্তর রেকর্ড:
- কোন GDPR Article 46 প্রক্রিয়া EU-US প্রবাহ কভার করে?
- ভেন্ডর কি স্থানান্তর প্রভাব মূল্যায়ন করেছে?
- কোন অতিরিক্ত প্রযুক্তিগত পদক্ষেপ আছে?
DPC প্রয়োগ একটি বিষয়ে সামঞ্জস্যপূর্ণ। এমনকি গোপনীয়তা দল এবং DPO থাকা সংস্থাগুলিও বড় জরিমানার সম্মুখীন হয় যখন তাদের প্রযুক্তিগত ডিজাইন তাদের দাবির সাথে মেলে না।
anonym.legal শূন্য-জ্ঞান ডিজাইন সহ EU-ভিত্তিক Hetzner সার্ভার ব্যবহার করে। সার্ভার শুধুমাত্র AES-256-GCM সাইফারটেক্সট রাখে। একটি সম্পূর্ণ লঙ্ঘন কোনো পঠনযোগ্য রেকর্ড প্রকাশ করে না। Desktop App কোনো বাহ্যিক লিঙ্ক ছাড়াই ডিভাইসে সমস্ত বিষয়বস্তু প্রক্রিয়া করে।