ব্রেক্সিট-পরবর্তী UK GDPR: কী পরিবর্তন হয়েছে
যুক্তরাজ্যের Data Protection and Digital Information (DPDI) আইন ২০২৫ EU GDPR নিয়মে ১৪টি পরিবর্তন আনে। এগুলো ব্রেক্সিটের পর থেকে EU এবং UK গোপনীয়তা আইনের মধ্যে প্রথম সত্যিকারের বিভাজন তৈরি করে। EU-UK পর্যাপ্ততা চুক্তি পর্যালোচনাধীন। দুটি অঞ্চলের মধ্যে ব্যক্তিগত ডেটা স্থানান্তর করা প্রতিটি ব্যবসার জন্য এর ফলাফল গুরুত্বপূর্ণ।
LastPass জরিমানা: একটি নতুন প্রযুক্তিগত মান
ICO ডিসেম্বর ২০২৫ সালে LastPass UK-কে £১.২ মিলিয়ন জরিমানা করেছে। এটি যুক্তরাজ্যের এ পর্যন্ত সবচেয়ে বড় প্রযুক্তিগত নিরাপত্তা মামলা।
ICO দুটি মূল ব্যর্থতা খুঁজে পেয়েছে।
দুর্বল এনক্রিপশন: LastPass পুরনো এনক্রিপশন দিয়ে গ্রাহকের পাসওয়ার্ড ভল্ট সংরক্ষণ করত। ICO এটিকে UK GDPR অনুচ্ছেদ ৩২-এর অধীনে "অপর্যাপ্ত" বলেছে। কিছু ভল্ট মাত্র একটি পুনরাবৃত্তি সহ PBKDF2-SHA256 ব্যবহার করেছিল। UK NCSC বলে পাসওয়ার্ড কীতে কমপক্ষে ৬০০,০০০ পুনরাবৃত্তি প্রয়োজন।
আইন এখন কী দাবি করে: UK GDPR অনুচ্ছেদ ৩২ "রাজ্যের শিল্প" সাথে সামঞ্জস্যপূর্ণ "উপযুক্ত প্রযুক্তিগত ব্যবস্থা" দাবি করে। ICO দেখেছে যে ২০২২ সালে মূল উৎপাদনের জন্য LastPass-এর চেয়ে অনেক বেশি প্রয়োজন। ২০১৫ সালে যা ঠিক ছিল তা ২০২২ সালে ঠিক ছিল না।
ফলাফল: ভেন্ডর এনক্রিপশন এখন একটি নিরীক্ষাযোগ্য আইটেম। আপনাকে যাচাই করতে হবে যে আপনার সরঞ্জামগুলি বর্তমান প্যারামিটার ব্যবহার করছে — পুরনো বেসলাইন নয়। আমরা কীভাবে এটি পরিচালনা করি তা দেখুন আমাদের নিরাপত্তা ও সম্মতি ওভারভিউ-তে।
DPDI আইন ২০২৫: ছয়টি মূল পরিবর্তন
আইনটি UK ডেটা আইনে ১৪টি চিহ্নিত পরিবর্তন করে। ছয়টির দৈনন্দিন সরাসরি প্রভাব রয়েছে।
১. বৈধ স্বার্থ। আইনটি "স্বীকৃত বৈধ স্বার্থ" তালিকা করে। এগুলো EU আইনে এখনও প্রয়োজনীয় ভারসাম্য পরীক্ষা এড়িয়ে যায়। এটি UK ব্যবসার জন্য ভিত্তিটি ব্যবহার করা সহজ করে।
২. গবেষণা ও পরিসংখ্যান। আইনটি গবেষণা ব্যতিক্রম প্রসারিত করে। গবেষণার জন্য ব্যক্তিগত ডেটার মাধ্যমিক ব্যবহারে EU আইনের চেয়ে কম সম্মতি প্রয়োজন।
৩. স্বয়ংক্রিয় সিদ্ধান্ত। আইনটি EU অনুচ্ছেদ ২২ প্রতিস্থাপন করে। নতুন নিয়ম আরও শিথিল। কিছু স্বয়ংক্রিয় সিদ্ধান্তের জন্য আর অর্থবহ মানব পর্যালোচনার প্রয়োজন নেই।
৪. রেকর্ড-কিপিং। আইনটি "পদ্ধতিগত" প্রক্রিয়াকরণ ছাড়াই ২৫০ কর্মীর কম প্রতিষ্ঠানের জন্য বাধ্যতামূলক প্রক্রিয়াকরণ রেকর্ড (ROPA) বাদ দেয়। EU নিয়মে মাঝে মাঝে প্রক্রিয়াকরণ নয় এমন সব প্রতিষ্ঠানের জন্য ROPA প্রয়োজন।
৫. কুকি সম্মতি। আইনটি অ্যানালিটিক্স কুকির জন্য সম্মতি নিয়ম কমায়। এটি "কুকি-লেস" বিকল্পগুলি সমর্থন করে। EU ePrivacy নিয়মে ট্র্যাকিং কুকির জন্য এখনও সম্মতি প্রয়োজন।
৬. আন্তর্জাতিক স্থানান্তর। UK সেক্রেটারি অফ স্টেট পর্যাপ্ততা সিদ্ধান্ত দেওয়ার ব্যাপক ক্ষমতা পান। UK এমন দেশগুলি অনুমোদন করতে পারে যা EU করেনি। এটি উভয় দিকে স্থানান্তর কাঠামো বিভক্ত করে।
পর্যাপ্ততার ঝুঁকি
ইউরোপীয় কমিশন যাচাই করবে UK আইন EU নিয়মে "মূলত সমতুল্য" সুরক্ষা দেয় কিনা।
তিনটি এলাকা EU মনিটরদের উদ্বিগ্ন করে।
DPDI আইনের বিস্তৃত বৈধ স্বার্থ কমিশন যে ফাঁকগুলিকে অপর্যাপ্ত বলে সেগুলো ছেড়ে যেতে পারে। UK তদন্তমূলক ক্ষমতা আইন ২০১৬ এখনও CJEU কেস আইনের সাথে সংযুক্ত উদ্বেগ উত্থাপন করে। CLOUD Act-এর অধীনে UK-US চুক্তি EU ডেটা US আইন প্রয়োগকারীদের কাছে উন্মুক্ত করতে পারে।
পর্যাপ্ততা স্থগিত হলে, ১০,০০০-এরও বেশি UK-EU স্ট্যান্ডার্ড কন্ট্র্যাক্টচুয়াল ক্লজ সেটকে দ্রুত সক্রিয় করতে হবে। শুধুমাত্র UK-EU স্থানান্তরের পর্যাপ্ততার উপর নির্ভরশীল সংস্থাগুলি রাতারাতি ফাঁকের মুখোমুখি হবে। আপনার এক্সপোজার পর্যালোচনা করতে আমাদের সম্মতি গাইড দেখুন।
একসাথে উভয় নিয়ম পরিচালনা
উভয় EU এবং UK আইনের অধীনে সংস্থাগুলির জন্য পথটি স্পষ্ট।
কঠোর বেসলাইন ব্যবহার করুন। EU অনুচ্ছেদ ৩২, EU বৈধ স্বার্থ পরীক্ষা এবং EU স্বয়ংক্রিয় সিদ্ধান্তের নিয়ম সবই তাদের UK আইনের সমতুল্যের চেয়ে কঠোর। EU নিয়ম পূরণ মানে UK নিয়ম পূরণ, কিছু UK অতিরিক্ত সহ।
উভয় আইনি ভিত্তি নথিভুক্ত করুন। বৈধ স্বার্থের জন্য, EU ভারসাম্য পরীক্ষার ফলাফল এবং প্রমাণ উভয়ই লিখুন যে প্রক্রিয়াকরণ UK স্বীকৃত বিভাগে ফিট করে। দ্বৈত রেকর্ড আপনাকে রক্ষা করে যদি নিয়ম আরও বিভক্ত হয়।
SCC প্রস্তুত রাখুন। ২০২৬ পর্যাপ্ততা পর্যালোচনা সিদ্ধান্ত নেবে আপনার আলাদা স্থানান্তর সরঞ্জাম প্রয়োজন কিনা। পর্যাপ্ততা ব্যবহার করার সময়ও ব্যাকআপ হিসেবে স্ট্যান্ডার্ড কন্ট্র্যাক্টচুয়াল ক্লজ সক্রিয় রাখুন।
ভেন্ডর এনক্রিপশন পরীক্ষা করুন। LastPass মামলাটি ভেন্ডর এনক্রিপশনকে একটি লাইভ সম্মতি আইটেম করে তোলে। নিশ্চিত করুন যে ব্যক্তিগত ডেটা পরিচালনাকারী সরঞ্জামগুলি বর্তমান সেটিংস ব্যবহার করে: বিশ্রামে AES-256-GCM, মূল উৎপাদনের জন্য বর্তমান পুনরাবৃত্তি গণনা সহ argon2id বা PBKDF2। সাধারণ অডিট প্রশ্নের জন্য আমাদের FAQ দেখুন।
UK বিভাজন EU গোপনীয়তা মডেলে প্রথম সত্যিকারের বিরতি। উভয় অঞ্চলের সংস্থাগুলির জন্য, সবচেয়ে নিরাপদ পদক্ষেপ হলো কঠিন মানের জন্য ডিজাইন করা — যা এখনও EU কাঠামো।
anonym.legal জিরো-নলেজ ডিজাইন সহ EU-ভিত্তিক Hetzner ডেটা সেন্টারে নথি প্রক্রিয়া করে। সার্ভার কখনই আপনার সাধারণ-পাঠ্য দেখে না। একটি সম্পূর্ণ সার্ভার লঙ্ঘন শুধুমাত্র AES-256-GCM সাইফারটেক্সট দেয়। স্থানীয় প্রক্রিয়াকরণ প্রয়োজন? ডেস্কটপ অ্যাপ কোনো বাহ্যিক সংযোগ ছাড়াই আপনার ডিভাইসে চলে।