একটি টুল, তিনটি ফ্রেমওয়ার্ক
একটি প্রাইভেসি দল সোমবার GDPR-এর অধীনে EU গ্রাহক ফাইল প্রসেস করে। মঙ্গলবার HIPAA-এর অধীনে স্বাস্থ্যসেবা রেকর্ড। বুধবার CCPA-এর অধীনে California গ্রাহকের ডেটা।
প্রতিটি আইনের আলাদা নিয়ম আছে। প্রতিটি ডকুমেন্টে আলাদা সেটআপ দরকার।
প্রতিদিন তিনটি নিয়মের মধ্যে স্যুইচ করলে ভুল হয়। ভুল ফাইলে ভুল সেটআপ একটি কমপ্লায়েন্স ব্যর্থতা বা ডেটা ক্ষতি ঘটায়।
নামকৃত কমপ্লায়েন্স প্রোফাইল এটি সমাধান করে। আইন প্রতি একটি সংরক্ষিত সেটআপ। কোনো ম্যানুয়াল পুনর্কনফিগারেশন নেই।
GDPR — কী কভার করে
GDPR সব ব্যক্তিগত ডেটা কভার করে। এটি শনাক্তযোগ্য যেকোনো EU ব্যক্তির ক্ষেত্রে প্রযোজ্য। কী গণনা করে তার কোনো নির্দিষ্ট তালিকা নেই। কোনো ব্যক্তি সম্পর্কিত যেকোনো তথ্য আওতায় পড়ে।
বিশেষ বিভাগ — স্বাস্থ্য ডেটা, ধর্মীয় বিশ্বাস, রাজনৈতিক মত — আর্টিকেল ৯ এর অধীনে অতিরিক্ত সুরক্ষা পায়।
ডকুমেন্ট কাজের সাধারণ এন্টিটি ধরন: নাম, ঠিকানা, জাতীয় আইডি, ইমেইল, ফোন নম্বর, IP ঠিকানা, ক্রেডিট কার্ড।
সঠিক সিদ্ধান্ত প্রসঙ্গের উপর নির্ভর করে। GDPR-এর কোনো নির্দিষ্ট তালিকা নেই।
HIPAA — কী কভার করে
HIPAA Safe Harbor ঠিক ১৮টি পরিচয়কারী ধরন নির্ধারণ করে। স্বাস্থ্য রেকর্ড থেকে সব ১৮টি সরাতে হবে।
দুটি নিয়ম দলগুলোকে অবাক করে:
- তারিখ শুধুমাত্র বছরে সীমিত হয়। মাস ও দিন সরানো হয়। বছর থাকে।
- রাজ্যের চেয়ে ছোট ভৌগোলিক এলাকা সরাতে হবে।
এই নিয়মগুলো শুধুমাত্র কভার্ড এন্টিটি ও তাদের বিজনেস পার্টনারদের ক্ষেত্রে প্রযোজ্য।
CCPA — কী কভার করে
CCPA California বাসিন্দাদের সাথে সংযুক্ত ব্যক্তিগত তথ্য কভার করে। আওতা ব্যাপক। এতে সরাসরি পরিচয়কারী, ইন্টারনেট কার্যকলাপ, ক্রয় ইতিহাস, জিওলোকেশন ডেটা, বায়োমেট্রিক ডেটা এবং প্রোফাইল অনুমান অন্তর্ভুক্ত।
ডকুমেন্ট কাজের জন্য, সরাসরি পরিচয়কারীতে মনোযোগ দিন: নাম, SSN, ড্রাইভার লাইসেন্স, পাসপোর্ট নম্বর, ইমেইল, অ্যাকাউন্ট নম্বর, IP ঠিকানা, ডিভাইস আইডি।
ক্রয় ইতিহাস ও ব্রাউজিং লগ খুব কমই ডকুমেন্টে সরল টেক্সট হিসেবে থাকে।
কেন ম্যানুয়াল স্যুইচিং ব্যর্থ হয়
ম্যানুয়াল স্যুইচিং ভুল তৈরি করে। HIPAA সেটআপে চালানো একটি GDPR ফাইল তারিখের নিয়ম প্রয়োগ করে যা GDPR-এর দরকার নেই। GDPR সেটআপে চালানো একটি HIPAA ফাইল ভৌগোলিক নিয়ম মিস করে যা Safe Harbor দাবি করে।
গবেষণা দেখায় ম্যানুয়াল ফ্রেমওয়ার্ক স্যুইচে প্রায় ১৫% সময় ভুল হয়। প্রতিটি ভুল একটি কমপ্লায়েন্স মিস বা একটি ডেটা ক্ষতির ঘটনা।
কর্মীদের তিনটি নিয়মের সেট মাথায় রাখতে হবে এবং প্রতিবার সঠিকটি প্রয়োগ করতে হবে। এটি কোনো প্রক্রিয়া নয়। এটি প্রতিদিন করা একটি অনুমান।
তিনটি নামকৃত সেটআপ
"GDPR Standard — EU Customers"
শনাক্ত করে: নাম, ঠিকানা, জাতীয় আইডি, ইমেইল, ফোন নম্বর, IP ঠিকানা, ক্রেডিট কার্ড।
পদ্ধতি: Redact।
অনলাইন ডেটা কাজের জন্য IP ঠিকানা অন্তর্ভুক্ত করুন।
"HIPAA Safe Harbor — Healthcare"
শনাক্ত করে: ব্যক্তির নাম, তারিখ, রাজ্যের নিচের অবস্থান, ফোন, ফ্যাক্স, ইমেইল, SSN, মেডিক্যাল রেকর্ড নম্বর, হেলথ প্ল্যান আইডি, অ্যাকাউন্ট নম্বর, সার্টিফিকেট নম্বর, যানবাহন আইডি, ডিভাইস আইডি, URL, IP ঠিকানা, বায়োমেট্রিক আইডি। এটি সব ১৮টি Safe Harbor ধরন কভার করে।
পদ্ধতি: Redact। তারিখের জন্য: বছর রাখুন। মাস ও দিন সরান।
আপনার ফ্যাসিলিটির মেডিক্যাল রেকর্ড নম্বর ফরম্যাটের জন্য একটি কাস্টম প্যাটার্ন যোগ করুন।
"CCPA — California Consumer"
শনাক্ত করে: নাম, ঠিকানা, ফোন নম্বর, ইমেইল, SSN, ড্রাইভার লাইসেন্স, পাসপোর্ট নম্বর, ক্রেডিট কার্ড, IP ঠিকানা, URL, অ্যাকাউন্ট নম্বর, ডিভাইস আইডি।
পদ্ধতি: Replace (বিশ্লেষণের জন্য সেরা) বা Redact।
প্রতিটি সংরক্ষিত সেটআপ কমপ্লায়েন্স সিদ্ধান্ত লক করে। অপারেটর ডকুমেন্টের আইনি প্রসঙ্গের সাথে মানানসই প্রোফাইল বেছে নেন। তৈরি করার কোনো এন্টিটি তালিকা নেই। বেছে নেওয়ার কোনো পদ্ধতি নেই।
আগে ও পরে ত্রুটির হার
নামকৃত প্রোফাইলের আগে: কর্মীরা প্রতিটি আইনের জন্য হাতে পুনর্কনফিগার করেন। ত্রুটির হার প্রায় ১৫%। বার্ষিক অডিটে প্রতি বছর ফ্রেমওয়ার্ক-প্রয়োগের ফলাফল পাওয়া যায়।
নামকৃত প্রোফাইলের পরে: কর্মীরা একটি সংরক্ষিত প্রোফাইল বেছে নেন। সেটআপ নির্দিষ্ট। ত্রুটির হার ২%-এর নিচে নামে। অবশিষ্ট ত্রুটি ভুল প্রোফাইল বেছে নেওয়া থেকে আসে। QA পর্যালোচনায় সেগুলো ধরা পড়ে। অডিট কোনো ফলাফল ছাড়া পাস হয়।
মূল পরিবর্তন: কমপ্লায়েন্স সিদ্ধান্ত দৈনন্দিন কাজ থেকে প্রোফাইল তৈরিতে চলে যায়। একজন বিশেষজ্ঞ একবার সিদ্ধান্ত নেন। প্রতিটি অপারেটর না ভেবেই প্রয়োগ করেন।
মাল্টি-ফ্রেমওয়ার্ক দল পরিচালনা
মালিকানা নির্ধারণ করুন। প্রতি আইনে একজন লিড। GDPR লিড GDPR প্রোফাইলের মালিক। HIPAA অফিসার HIPAA সেটআপের মালিক। প্রতিটি লিড প্রতি প্রান্তিকে তাদের প্রোফাইল পর্যালোচনা করেন।
উৎস অনুযায়ী রাউট করুন। EU গ্রাহক ডেটা GDPR প্রোফাইল ব্যবহার করে। US স্বাস্থ্যসেবা ডেটা HIPAA প্রোফাইল ব্যবহার করে। California গ্রাহক ডেটা CCPA প্রোফাইল ব্যবহার করে।
প্রতিটি রান লগ করুন। প্রসেসিং লগ রেকর্ড করে প্রতিটি ব্যাচে কোন প্রোফাইল ব্যবহার হয়েছে। যখন একজন অডিটর জিজ্ঞেস করেন একটি ফাইল কীভাবে পরিচালিত হয়েছে, উত্তর হলো একটি প্রোফাইলের নাম, একটি তারিখ এবং একটি কনফিগ লগ।
আপডেট পুশ করুন। EDPB নতুন নির্দেশনা দিলে, GDPR লিড শেয়ার করা সেটআপ আপডেট করেন। সব ভবিষ্যৎ রান পরিবর্তন গ্রহণ করে। কাউকে বলতে হয় না।
প্রোফাইল গভর্ন্যান্স ও অডিট প্রমাণের গভীর আলোচনার জন্য দেখুন anonymization presets and GDPR audit consistency। HIPAA Safe Harbor এন্টিটি কভারেজের বিস্তারিত জন্য দেখুন HIPAA Safe Harbor de-identification for healthcare research।
উপসংহার
তিনটি আইন। তিনটি সংরক্ষিত প্রোফাইল। একটি টুল।
জটিলতা প্রোফাইল সংজ্ঞা স্তরে থাকে। দৈনন্দিন প্রসেসিংয়ে নয়। অপারেটরদের HIPAA তারিখের নিয়ম জানতে হবে না। তাদের জানতে হবে সামনের ডকুমেন্টের জন্য কোন প্রোফাইল মানানসই।
নামকৃত সেটআপ জ্ঞানীয় ভার কমায়। ত্রুটি হ্রাস করে। কমপ্লায়েন্স প্রমাণযোগ্য করে।