UODO পোল্যান্ড: ফ্রান্সের চেয়ে বেশি GDPR জরিমানা
২০২৬ সালের জন্য আপডেট করা হয়েছে
পোল্যান্ড তার ওজনের চেয়ে বেশি ঘুষি মারে
পোল্যান্ডের ডেটা কর্তৃপক্ষ হল Urząd Ochrony Danych Osobowych (UODO)। এটি ২০২৩ সালে ৪৭টি GDPR জরিমানা জারি করেছে। মোট: €২.৮ মিলিয়ন। সেই বছর ৮,২৩৪টি অভিযোগ পরিচালনা করেছে। মাথাপিছু হিসেবে, সেই জরিমানার হার ফ্রান্স, জার্মানি এবং বেশিরভাগ পশ্চিমা সমকক্ষকে পরাজিত করে।
পোল্যান্ডের সংস্থাগুলির জন্য, এটি একটি জীবন্ত ঝুঁকি — শুধু কাগজপত্র নয়।
কেন পোল্যান্ড পশ্চিমের চেয়ে বেশি প্রয়োগ করে
অভিযোগ সংস্কৃতি। পোল্যান্ডে ৩৮ মিলিয়ন মানুষ রয়েছে যাদের শক্তিশালী ডিজিটাল অধিকার সচেতনতা রয়েছে। গোপনীয়তা গোষ্ঠীগুলি বড় অভিযোগের পরিমাণ দাখিল করে। কর্তৃপক্ষ প্রতি বছর হাজার হাজার মামলা পরিচালনা করে।
BPO খাতের এক্সপোজার। পোল্যান্ড একটি শীর্ষ EU আউটসোর্সিং কেন্দ্র। পোলিশ কল সেন্টারগুলি জার্মানি, ফ্রান্স, UK এবং নেদারল্যান্ডসের ক্লায়েন্টদের জন্য ডেটা প্রক্রিয়া করে। প্রতিটি ডেটা প্রবাহ দুটি ঝুঁকি তৈরি করে: পোল্যান্ডের DPA দ্বারা পদক্ষেপ এবং প্রভাবিত নাগরিকদের প্রধান DPA দ্বারা পদক্ষেপ।
স্বাস্থ্যসেবা লঙ্ঘন। স্বাস্থ্য ডেটা রিপোর্ট ২০২৪ সালে ৪৫% বৃদ্ধি পেয়েছে। GDPR Article 9-এর অধীনে স্বাস্থ্য রেকর্ড বিশেষ-শ্রেণির ডেটা। এর মানে স্বাস্থ্য প্রসেসরদের জন্য উচ্চ জরিমানার ঝুঁকি।
অনুপস্থিত রেকর্ড। ৩৪% পোলিশ সংস্থার Record of Processing Activities (ROPA) নেই। নিরীক্ষকরা প্রথমে এটি খোঁজেন। একটি অনুপস্থিত ROPA গভীর পর্যালোচনার দিকে নিয়ে যায়।
PESEL সমস্যা
PESEL হল পোল্যান্ডের ১১-অঙ্কের জাতীয় ID নম্বর। অঙ্ক ১–৬ জন্ম তারিখ এনকোড করে। অঙ্ক ৭–১০ একটি ক্রম নম্বর। শেষ অঙ্কটি একটি চেক ডিজিট। এটি পোলিশ ডিজিটাল বিষয়ক মন্ত্রণালয়ের একটি ওজনযুক্ত সূত্র ব্যবহার করে।
জেনেরিক PII টুলগুলি দুটি উপায়ে PESEL ব্যর্থ হয়।
প্যাটার্ন ব্যর্থতা। বেশিরভাগ টুল US বা UK ID ফরম্যাট জানে। US Social Security Number-এ ৯ অঙ্ক আছে। একটি UK NI নম্বর আলফানিউমেরিক। PESEL-এর ১১-অঙ্কের ফরম্যাট তাদের ডেটায় নেই। তারা এটি মিস করে।
যাচাই ব্যর্থতা। এমনকি যখন একটি টুল ১১ অঙ্ক মেলে, এটি চেক ডিজিট নিশ্চিত করতে পারে না। এটি মিথ্যা ইতিবাচক এবং মিথ্যা নেতিবাচক তৈরি করে। বদলানো অঙ্ক সহ প্রকৃত PESEL-গুলি ফস্কে যায়।
PESEL প্রায় প্রতিটি পোলিশ নথিতে উপস্থিত: স্বাস্থ্য রেকর্ড, চাকরির ফাইল, কর ফর্ম এবং বিমা নীতি। এটি মিস করলে শীর্ষ শনাক্তকারী প্রকাশিত থাকে।
পোলিশ নথিতে পরীক্ষিত ৮৯% PII টুল PESEL সঠিকভাবে শনাক্ত করতে ব্যর্থ হয়।
অন্যান্য পোলিশ শনাক্তকারী টুলগুলি মিস করে
NIP (Numer Identyfikacji Podatkowej)। ওজনযুক্ত চেকসাম সহ ১০-অঙ্কের ট্যাক্স ID। চালান, চুক্তি এবং কাজের রেকর্ডে পাওয়া যায়।
REGON। সমস্ত পোলিশ সংস্থার জন্য ৯-অঙ্কের বা ১৪-অঙ্কের ব্যবসায়িক নম্বর। সরবরাহকারী এবং ক্রেতার নথিতে প্রদর্শিত হয়।
Dowód osobisty। পোলিশ ID কার্ড XXX NNNNNN ফরম্যাটে — তিনটি অক্ষর, তারপর ছয়টি অঙ্ক — তার নিজস্ব চেক ডিজিট নিয়মসহ। ব্যাংকিং, স্বাস্থ্যসেবা এবং সরকারি ID যাচাইয়ের জন্য প্রয়োজন।
তিনটিই PESEL-এর মতো একই ধরনের ফাঁক দেখায়।
২০২৪–২০২৫ প্রয়োগ অগ্রাধিকার
স্বাস্থ্যসেবা ডেটা। স্বাস্থ্য প্রদানকারীদের কাছ থেকে লঙ্ঘন রিপোর্ট ২০২৪ সালে ৪৫% বৃদ্ধি পেয়েছে। সক্রিয় নিরীক্ষা চলছে। সাধারণ আবিষ্কার: দুর্বল অ্যাক্সেস নিয়ন্ত্রণ, কোনো এনক্রিপশন নেই এবং অনুপস্থিত DPIA।
কর্মী পর্যবেক্ষণ। দূরবর্তী কাজ অনেক সংস্থাকে কীস্ট্রোক লগ এবং স্ক্রিন ক্যাপচার যোগ করতে পরিচালিত করেছে। এগুলির বেশিরভাগ GDPR উদ্দেশ্য সীমাবদ্ধতার নিয়ম লঙ্ঘন করে। কর্মী ডেটা মামলা �২৮% প্রয়োগ পদক্ষেপ তৈরি করে।
সাবপ্রসেসর চেইন। পোল্যান্ডের আউটসোর্সিং খাত জটিল ভেন্ডর নেটওয়ার্ক ব্যবহার করে। নিরীক্ষাগুলি প্রধান প্রসেসর এবং সাবপ্রসেসরের মধ্যে অনুপস্থিত Data Processing Agreements (DPA) খুঁজে পায়। সাবপ্রসেসর টুলগুলিকেও GDPR Article 32 মানদণ্ড পূরণ করতে হবে।
প্রযুক্তিগত পদক্ষেপ যা নিরীক্ষা পাস করে
প্রয়োগ সিদ্ধান্তগুলি তিনটি প্রয়োজনীয় নিয়ন্ত্রণ নির্দেশ করে।
এনক্রিপশন। সমস্ত ব্যক্তিগত ডেটা বিশ্রামে এবং স্থানান্তরে এনক্রিপ্ট করা আবশ্যক। একা অ্যাক্সেস নিয়ন্ত্রণ যথেষ্ট নয়। শুধু অ্যাক্সেস নিয়মে নির্ভরকারী সংস্থাগুলি জরিমানা পেয়েছে।
নথিভুক্ত অনামীকরণ। সংস্থাগুলি যারা দাবি করে ডেটা অনামীকৃত তাদের প্রমাণ করতে হবে। কর্তৃপক্ষ প্রযুক্তিগত প্রমাণ চায় যে পুনরায় শনাক্তকরণ সম্ভব নয়।
PII শনাক্তকরণ কভারেজ। সুরক্ষাগুলিকে অবশ্যই পোলিশ ID কভার করতে হবে। চেকসাম যাচাই সহ PESEL, NIP, REGON এবং dowód osobisty সবই শনাক্তযোগ্য হতে হবে। ইংরেজি-প্রশিক্ষিত টুলগুলি এই মানদণ্ড পূরণ করে না।
পোল্যান্ডের BPO খাত প্রতিদিন ২.৩ মিলিয়ন EU গ্রাহক রেকর্ড প্রক্রিয়া করে। পোলিশ-নির্দিষ্ট PII শনাক্তকরণ ছাড়া সংস্থাগুলি ভারী জরিমানার ঝুঁকিতে থাকে — জাতীয় DPA এবং EU জুড়ে প্রধান DPA উভয় থেকেই।
আমাদের GDPR সম্মতি গাইড ডকুমেন্টেশনের প্রয়োজনীয়তা কভার করে। আমাদের নিরাপত্তা সম্মতি সংক্ষিপ্তসার প্রযুক্তিগত নিয়ন্ত্রণ ব্যাখ্যা করে। বহুভাষিক PII শনাক্তকরণের জন্য, আমাদের বহুভাষিক PII শনাক্তকরণ গাইড দেখুন।