GDPR Consent — সারমর্ম, প্রয়োজনীয়তা এবং সম্মতি প্রাপ্তি

লেখক: IT Sectr প্রকাশিত: 2026-05-22 পড়ার সময়: 11 মিনিট

জেনারেল ডেটা প্রোটেকশন রেগুলেশন (GDPR) হলো ইউরোপীয় ইউনিয়নের একটি নিয়ন্ত্রণ যা ইইউ নাগরিকদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য কঠোর নিয়ম প্রতিষ্ঠা করে। GDPR অনুসারে, যেকোনো ডেটা প্রক্রিয়াকরণের জন্য ব্যবহারকারীর স্পষ্ট, অবহিত এবং দ্ব্যর্থহীন সম্মতি প্রয়োজন — GDPR Consent। ইউরোপীয় কমিশনের (European Commission, 2024) তথ্য অনুসারে, নিয়ন্ত্রণ কার্যকর হওয়ার পর থেকে এর লঙ্ঘনের জন্য জরিমানা ৪ বিলিয়ন ইউরো ছাড়িয়ে গেছে। মোবাইল অ্যাপ্লিকেশন ডেভেলপারদের নিষেধাজ্ঞা এড়াতে এবং ব্যবহারকারীর ডেটা সুরক্ষা নিশ্চিত করতে GDPR Consent-এর প্রয়োজনীয়তাগুলি বুঝতে হবে।

মূল বিষয়

  • GDPR Consent হলো ডেটা বিষয়ের দ্বারা তার ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য একটি স্বেচ্ছামূলক, নির্দিষ্ট, অবহিত এবং দ্ব্যর্থহীন ইচ্ছার প্রকাশ।
  • সম্মতি ডেটা প্রক্রিয়াকরণ শুরুর আগে প্রাপ্ত হতে হবে, পরে নয় — পূর্ববর্তী সম্মতি অনুমোদিত নয়।
  • ব্যবহারকারী যেকোনো সময় সম্মতি প্রত্যাহার করার অধিকার রাখে, এবং প্রত্যাহার সম্মতি দেওয়ার মতোই সহজ হতে হবে।
  • নীরবতা, পূর্বনির্ধারিত চেকবক্স বা নিষ্ক্রিয়তা GDPR মান অনুসারে সম্মতি হিসাবে বিবেচিত হয় না।
  • জরিমানা GDPR Consent প্রয়োজনীয়তা লঙ্ঘনের জন্য ২০ মিলিয়ন ইউরো বা কোম্পানির বার্ষিক টার্নওভারের ৪% পর্যন্ত পৌঁছাতে পারে।

GDPR Consent হলো ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য একটি আইনি ভিত্তি, যা ইউরোপীয় ইউনিয়নের জেনারেল ডেটা প্রোটেকশন রেগুলেশনের অনুচ্ছেদ ৪(১১) এবং অনুচ্ছেদ ৭-এ সংজ্ঞায়িত। নিয়ন্ত্রণটি ২৫ মে ২০১৮ তারিখে কার্যকর হয় এবং পুরনো নির্দেশিকা ৯৫/৪৬/EC প্রতিস্থাপন করে, সমস্ত ইইউ সদস্য রাষ্ট্রের জন্য অভিন্ন ডেটা সুরক্ষা মান প্রতিষ্ঠা করে।

GDPR অনুসারে, সম্মতি অবশ্যই স্বাধীন হতে হবে — ব্যবহারকারীর কাছে প্রত্যাখানের নেতিবাচক পরিণতি ছাড়াই একটি বাস্তব পছন্দ থাকতে হবে। যদি সম্মতি প্রত্যাখানের ফলে এমন একটি পরিষেবায় অ্যাক্সেস অস্বীকার করা হয় যার জন্য ডেটা প্রক্রিয়াকরণের প্রয়োজন নেই, তবে সেই সম্মতি জোরপূর্বক এবং অবৈধ বলে গণ্য হয়। অনুচ্ছেদ ৭(৪) সরাসরি উল্লেখ করে যে সম্পর্কিত চুক্তিগত শর্তাবলী চুক্তির সম্পাদনকে সেই চুক্তির জন্য প্রয়োজনীয় নয় এমন ডেটা প্রক্রিয়াকরণের সম্মতি প্রাপ্তির উপর নির্ভরশীল করতে পারে না।

অবহিত — দ্বিতীয় মূল উপাদান: ডেটা বিষয়কে বুঝতে হবে কী নির্দিষ্ট ডেটা সংগ্রহ করা হচ্ছে, কী উদ্দেশ্যে, কে এটি প্রক্রিয়াকরণ করবে এবং কতদিন সংরক্ষিত থাকবে। ইউরোপীয় ডেটা সুরক্ষা বোর্ড (EDPB) নির্দেশিকা ০৫/২০২০-এ জোর দেয় যে তথ্য জটিল আইনি শব্দচয়ন ছাড়াই সহজ ভাষায় প্রদান করতে হবে। অনুশীলনে দেখা যায় যে, গোপনীয়তা নীতিতে যদি অস্পষ্ট বা সাধারণ শব্দচয়ন থাকে তবে সম্মতি অবৈধ বলে গণ্য হয়।

দ্ব্যর্থহীনতা মানে হলো সম্মতি একটি সক্রিয় কর্মের মাধ্যমে প্রকাশ করতে হবে — চেকবক্স চিহ্নিত করা, বাটন চাপা বা ফর্মে স্বাক্ষর করা। নিষ্ক্রিয়তা, নীরবতা বা পূর্বনির্ধারিত চেকবক্স দ্ব্যর্থহীনতার প্রয়োজনীয়তা পূরণ করে না। Planet49 GmbH মামলায় (C-673/17), ইউরোপীয় ইউনিয়নের ন্যায়বিচার আদালত নিশ্চিত করেছে যে ব্যবহারকারীর নিষ্ক্রিয়তা থেকে সম্মতি অনুমান করা যায় না।

GDPR-এর অধীনে কী কী ডেটা পড়ে

ব্যক্তিগত ডেটা GDPR অনুসারে হলো কোনো শনাক্ত বা শনাক্তযোগ্য প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত যেকোনো তথ্য। এর মধ্যে কেবল স্পষ্ট শনাক্তকারী — নাম, ঠিকানা, ইমেইল, ফোন — নয়, বরং IP ঠিকানা, কুকি শনাক্তকারী, বিজ্ঞাপন ডিভাইস শনাক্তকারী (IDFA, GAID), বায়োমেট্রিক ডেটা, জিওলোকেশন এবং জেনেটিক তথ্যও অন্তর্ভুক্ত।

GDPR-এর অনুচ্ছেদ ৯ বিশেষ বিশেষ শ্রেণীর ডেটা তুলে ধরে যার প্রক্রিয়াকরণ স্পষ্ট সম্মতি ছাড়া নিষিদ্ধ: জাতিগত বা জাতিগত উৎপত্তি, রাজনৈতিক মতামত, ধর্মীয় বিশ্বাস, ট্রেড ইউনিয়ন সদস্যপদ, জেনেটিক এবং বায়োমেট্রিক ডেটা, স্বাস্থ্য ডেটা এবং যৌন অভিমুখিতা। এই ধরনের শ্রেণীর জন্য সবচেয়ে কঠোর সম্মতি প্রয়োজন — পৃথক, বিস্তারিত এবং সাধারণ প্রসঙ্গ থেকে অনুমিত নয়।

কখন GDPR Consent বাধ্যতামূলক

GDPR Consent প্রয়োজন যখন ডেটা প্রক্রিয়াকরণ অন্যান্য আইনি ভিত্তির উপর ভিত্তি করে হতে পারে না: চুক্তিগত প্রয়োজনীয়তা (অনুচ্ছেদ ৬(১)(খ)), বৈধ স্বার্থ (অনুচ্ছেদ ৬(১)(চ)) বা আইনি বাধ্যবাধকতা পালন (অনুচ্ছেদ ৬(১)(গ))। অনুশীলনে, সম্মতি প্রয়োজন বিপণন যোগাযোগ, বিজ্ঞাপনের উদ্দেশ্যে ট্র্যাকিং, অ-বাধ্যতামূলক ডেটা সংগ্রহ এবং পরিষেবার কার্যকারিতার জন্য কঠোরভাবে প্রয়োজনীয় নয় এমন কুকি ব্যবহারের জন্য।

IAPP-EY বার্ষিক শাসন প্রতিবেদন (২০২৪) অনুসারে, ৬৭% কোম্পানি মোবাইল অ্যাপ্লিকেশনে ডেটা প্রক্রিয়াকরণের জন্য প্রাথমিক আইনি ভিত্তি হিসাবে সম্মতি ব্যবহার করে, যেখানে সম্ভব সেখানে বৈধ স্বার্থে স্থানান্তরের ক্রমবর্ধমান প্রবণতা সত্ত্বেও। এটি কারণ সম্মতি ব্যবহারকারীর সাথে সবচেয়ে স্বচ্ছ সম্পর্ক প্রদান করে, কিন্তু একই সাথে রেকর্ড-কিপিং এবং সম্মতি ব্যবস্থাপনার উপর সর্বোচ্চ বাধ্যবাধকতা আরোপ করে।

GDPR-এর অনুচ্ছেদ ৭ বৈধ সম্মতির জন্য ছয়টি শর্ত প্রতিষ্ঠা করে, যার প্রতিটি একসাথে পূরণ করতে হবে। কমপক্ষে একটি শর্তের লঙ্ঘন সম্মতিকে অবৈধ এবং ডেটা প্রক্রিয়াকরণকে বেআইনি করে তোলে। আসুন EDPB নির্দেশিকা এবং বিচারশাস্ত্র বিবেচনায় নিয়ে প্রতিটি শর্ত বিস্তারিতভাবে পরীক্ষা করি।

শর্তবিবরণলঙ্ঘনের উদাহরণ
স্বাধীনতাচাপ ছাড়াই বাস্তব পছন্দকুকি প্রত্যাখানে অ্যাক্সেস ব্লক করা
নির্দিষ্টতাপ্রত্যেক উদ্দেশ্যের জন্য পৃথক সম্মতিবিশ্লেষণ এবং বিপণনের জন্য একটি সম্মতি
অবহিতপ্রক্রিয়াকরণ সম্পর্কে সম্পূর্ণ তথ্যগোপনীয়তা নীতিতে লুকানো ধারা
দ্ব্যর্থহীনতাব্যবহারকারীর সক্রিয় কর্মপূর্বনির্ধারিত সম্মতি চেকবক্স
প্রত্যাহারপ্রত্যাহারের সরলতা সম্মতি দেওয়ার চেয়ে কম নয়১ ক্লিকে সম্মতি, ওয়েবসাইট ফর্মের মাধ্যমে প্রত্যাহার
প্রমাণযোগ্যতানিয়ন্ত্রককে সম্মতি প্রাপ্তি প্রমাণ করতে হবেসম্মতির লগ এবং রেকর্ডের অভাব

সম্মতির স্বাধীনতা লঙ্ঘিত হয় যখন নিয়ন্ত্রক এবং ডেটা বিষয়ের মধ্যে ক্ষমতার ভারসাম্যহীনতা থাকে। EDPB সরাসরি উল্লেখ করে যে নিয়োগকর্তারা কর্মসংস্থান সম্পর্কের নির্ভরতার কারণে কর্মচারীদের সম্মতির উপর নির্ভর করতে পারেন না। একইভাবে, সরকারি কর্তৃপক্ষ সরকারি পরিষেবা প্রদানের সময় নাগরিকদের কাছ থেকে সম্মতি দাবি করতে পারে না।

নির্দিষ্টতা প্রতিটি প্রক্রিয়াকরণ উদ্দেশ্যের জন্য পৃথক সম্মতি প্রয়োজন। যদি একটি অ্যাপ্লিকেশন বিশ্লেষণ, বিজ্ঞাপন ব্যক্তিগতকরণ এবং পরিষেবা উন্নতির জন্য ডেটা সংগ্রহ করে — তবে প্রতিটি উদ্দেশ্যের জন্য একটি পৃথক চেকবক্স প্রয়োজন। একাধিক উদ্দেশ্যকে একটি সম্মতিতে একত্রিত করা নির্দিষ্টতার প্রয়োজনীয়তা লঙ্ঘন করে এবং সম্মতিকে অবৈধ করে তোলে।

প্রমাণযোগ্যতা সবচেয়ে প্রযুক্তিগতভাবে চ্যালেঞ্জিং প্রয়োজনীয়তা। অনুচ্ছেদ ৭(১) সরাসরি উল্লেখ করে যে নিয়ন্ত্রক সম্মতি প্রাপ্তির প্রমাণের বোঝা বহন করে। অনুশীলনে, এর অর্থ ব্যবহারকারীর সমস্ত কর্মের লগ বজায় রাখা: কে, কখন, কী উদ্দেশ্যে সম্মতি দিয়েছে, গোপনীয়তা নীতির কোন সংস্করণ দেখানো হয়েছিল এবং ব্যবহারকারী কীভাবে এটি প্রত্যাহার করেছে।

মোবাইল অ্যাপ্লিকেশনে GDPR Consent বাস্তবায়নের জন্য আইনি প্রয়োজনীয়তাগুলিকে প্রযুক্তিগত বাস্তবায়নের সাথে একত্রিত করে একটি ব্যাপক পদ্ধতির প্রয়োজন। প্রধান সরঞ্জাম হলো একটি সম্মতি ব্যবস্থাপনা প্ল্যাটফর্ম (CMP) যা সম্মতি জীবনচক্র পরিচালনা করে: অনুরোধ প্রদর্শন, পছন্দ রেকর্ড করা, ডেটা সংরক্ষণ এবং বিজ্ঞাপন ও বিশ্লেষণ SDK-এর সাথে সিঙ্ক্রোনাইজ করা।

Google UMP SDK ব্যবহার

Google Android এবং iOS-এর জন্য User Messaging Platform (UMP) SDK প্রদান করে, যা AdMob, Google Analytics এবং অন্যান্য Google পরিষেবার সাথে একীভূত হয়। UMP SDK ব্যবহারকারীর জিওলোকেশন এবং GDPR প্রয়োজনীয়তার ভিত্তিতে স্বয়ংক্রিয়ভাবে সম্মতি প্রদর্শনের প্রয়োজনীয়তা নির্ধারণ করে। আসুন Android-এর জন্য Kotlin-এ একীকরণ দেখি:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

সম্মতি ফর্ম লোড করার পরে, এটি ব্যবহারকারীকে দেখাতে হবে। UMP SDK দুই ধরনের ফর্ম সমর্থন করে: ব্যক্তিগতকৃত বিজ্ঞাপনের জন্য সম্মতি প্রাপ্তির জন্য এবং পরবর্তীতে পছন্দ পরিচালনার জন্য। ফলাফল প্রক্রিয়াকরণে সমস্ত সম্ভাব্য ফলাফল বিবেচনায় নিতে হবে — ব্যবহারকারী সম্মতি দিতে পারেন, প্রত্যাখান করতে পারেন বা না বেছে ফর্ম বন্ধ করতে পারেন।

সম্মতি সংরক্ষণ এবং যাচাইকরণ

প্রমাণযোগ্যতা প্রয়োজনীয়তা পূরণের জন্য, কেবল সম্মতির ঘটনা নয়, বরং এর প্রাপ্তির প্রসঙ্গও সংরক্ষণ করা প্রয়োজন। সংরক্ষণের জন্য ন্যূনতম ডেটা সেট অন্তর্ভুক্ত: ব্যবহারকারী বা ডিভাইস শনাক্তকারী, সময় অঞ্চল সহ টাইমস্ট্যাম্প, গোপনীয়তা নীতির সংস্করণ, নির্দিষ্ট প্রক্রিয়াকরণ উদ্দেশ্য এবং ব্যবহৃত সম্মতি প্রক্রিয়া।

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

ইউরোপীয় ডেটা সুরক্ষা বোর্ড (EDPB) সুপারিশ ০১/২০২৩-এ জোর দেয় যে সম্মতি রেকর্ডগুলি সম্পূর্ণ ডেটা প্রক্রিয়াকরণ সময়কাল এবং তার সমাপ্তির তিন বছর পর্যন্ত রাখতে হবে। মোবাইল অ্যাপ্লিকেশনের জন্য, এর অর্থ রেকর্ডের সার্ভার-সাইড সংরক্ষণ, কেবল স্থানীয় সংরক্ষণ নয়, কারণ ব্যবহারকারী অ্যাপ্লিকেশন পুনরায় ইনস্টল করতে বা ডিভাইস পরিবর্তন করতে পারে।

GDPR অন্যান্য গোপনীয়তা নিয়ন্ত্রকদের থেকে কীভাবে আলাদা

GDPR বিশ্বের একমাত্র গোপনীয়তা নিয়ন্ত্রক নয়, তবে এটি অনেক জাতীয় ডেটা সুরক্ষা আইনের জন্য একটি মডেল হয়ে উঠেছে। বিভিন্ন এখতিয়ারের ব্যবহারকারীদের সাথে কাজ করা আন্তর্জাতিক অ্যাপ্লিকেশনের ডেভেলপারদের জন্য GDPR এবং অন্যান্য নিয়ন্ত্রকদের মধ্যে পার্থক্য বোঝা অত্যন্ত গুরুত্বপূর্ণ।

নিয়ন্ত্রকঅঞ্চলসম্মতির ভিত্তিসম্মতির বয়স
GDPRইউরোপীয় ইউনিয়নস্পষ্ট, সক্রিয় কর্ম১৬ বছর (১৩ পর্যন্ত কমানো যেতে পারে)
ePrivacyইউরোপীয় ইউনিয়নকুকি সম্মতি, প্রয়োজনীয় কুকির জন্য ব্যতিক্রম১৬ বছর
CCPAক্যালিফোর্নিয়া, মার্কিন যুক্তরাষ্ট্রঅপ্ট-আউট (প্রত্যাখানের অধিকার), অপ্ট-ইন নয়১৬ বছর
LGPDব্রাজিলGDPR-এর মতো, স্পষ্ট সম্মতি১৮ বছর
PIPLচীনসংবেদনশীল ডেটার জন্য পৃথক সম্মতি১৪ বছর
POPIAদক্ষিণ আফ্রিকাস্বেচ্ছামূলক, নির্দিষ্ট এবং অবহিত১৮ বছর

CCPA (ক্যালিফোর্নিয়া ভোক্তা গোপনীয়তা আইন) GDPR থেকে মৌলিকভাবে আলাদা: এটি অপ্ট-ইনের পরিবর্তে অপ্ট-আউট মডেলে কাজ করে। CCPA অনুসারে, কোম্পানিগুলি ব্যবহারকারীকে তাদের ডেটা বিক্রি থেকে অপ্ট-আউট করার অধিকার প্রদান করতে বাধ্য, তবে সংগ্রহের জন্য পূর্ব সম্মতি নিতে বাধ্য নয়। তবে, ২০২৩ সালে CPRA (ক্যালিফোর্নিয়া গোপনীয়তা অধিকার আইন) গ্রহণের সাথে সাথে, সংবেদনশীল ডেটার জন্য সম্মতির প্রয়োজনীয়তা GDPR-এর কাছাকাছি হয়ে গেছে।

ePrivacy নির্দেশিকা (ইলেক্ট্রনিক যোগাযোগে গোপনীয়তা নির্দেশিকা) কুকি এবং ইলেক্ট্রনিক বিপণনের ক্ষেত্রে GDPR-এর পরিপূরক। GDPR-এর বিপরীতে, যা সমস্ত ব্যক্তিগত ডেটা নিয়ন্ত্রণ করে, ePrivacy যোগাযোগ ডেটার উপর ফোকাস করে। অ-প্রয়োজনীয় কুকির জন্য সম্মতি প্রাপ্তির প্রয়োজনীয়তা বিশেষভাবে ePrivacy থেকে উদ্ভূত হয়, GDPR থেকে নয়, যদিও সম্মতি প্রক্রিয়া একই।

ব্রাজিলের LGPD সামান্য পরিবর্তনের সাথে প্রায় সম্পূর্ণভাবে GDPR কাঠামো অনুকরণ করে: সম্মতির বয়স ১৮ বছর বাড়ানো হয়েছে, এবং মৃত ব্যক্তির ডেটা প্রক্রিয়াকরণের জন্য উত্তরাধিকারীদের সম্মতি প্রয়োজন। অন্যদিকে, চীনের PIPL, কঠোর প্রয়োজনীয়তা প্রবর্তন করে: বাধ্যতামূলক ডেটা স্থানীয়করণ, সমস্ত স্বয়ংক্রিয় সিদ্ধান্তের জন্য ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) এবং সীমান্ত পেরিয়ে ডেটা স্থানান্তরের বিজ্ঞপ্তি।

২০১৮-২০২৪ সালের জন্য ইউরোপীয় তত্ত্বাবধান কর্তৃপক্ষের জরিমানা এবং আদেশের বিশ্লেষণে সম্মতি বাস্তবায়নে পুনরাবৃত্ত লঙ্ঘন দেখা যায়। এনফোর্সমেন্ট ট্র্যাকার (CMS Law, ২০২৪) অনুসারে, সমস্ত GDPR জরিমানার ৪০% এর বেশি ভুল সম্মতি প্রাপ্তি এবং ব্যবস্থাপনার সাথে সম্পর্কিত। আসুন সবচেয়ে সাধারণ ভুলগুলি দেখি।

পূর্বনির্ধারিত চেকবক্স এবং নিষ্ক্রিয় সম্মতি

সবচেয়ে সাধারণ ভুল হলো সম্মতি প্রাপ্তির জন্য পূর্বনির্ধারিত চেকবক্স ব্যবহার করা। Planet49 GmbH (C-673/17) মামলায় EU ন্যায়বিচার আদালতের রায় স্পষ্টভাবে প্রতিষ্ঠিত করেছে যে ব্যবহারকারীর নিষ্ক্রিয়তা থেকে সম্মতি অনুমান করা যায় না। তা সত্ত্বেও, অনেক অ্যাপ্লিকেশন পূর্বনির্ধারিত বিকল্পগুলি ব্যবহার করতে থাকে, বিশেষ করে কুকি ব্যানারের জন্য, যা সরাসরি জরিমানা এবং আদেশের দিকে নিয়ে যায়।

২০২৪ সালে, ফরাসি জাতীয় তথ্যবিজ্ঞান ও স্বাধীনতা কমিশন (CNIL) পূর্বনির্ধারিত চেকবক্স এবং অপর্যাপ্ত স্বচ্ছ ব্যবহারকারী তথ্যের জন্য একটি বড় RTB বিজ্ঞাপন হোল্ডিং কোম্পানিকে ২৫০ মিলিয়ন ইউরো জরিমানা করেছে। এটি সম্মতি সম্পর্কিত সবচেয়ে বড় জরিমানা, যা নিয়ন্ত্রকদের জন্য সম্মতি নিয়ন্ত্রণের অগ্রাধিকার প্রদর্শন করে।

একটি সম্মতিতে উদ্দেশ্য একত্রিত করা

অনেক অ্যাপ্লিকেশন সমস্ত ধরণের প্রক্রিয়াকরণের জন্য একটি সাধারণ সম্মতি অনুরোধ করে: বিশ্লেষণ, ব্যক্তিগতকরণ, বিজ্ঞাপন, তৃতীয় পক্ষে স্থানান্তর। এটি সরাসরি নির্দিষ্টতা (উদ্দেশ্য সীমাবদ্ধতা) প্রয়োজনীয়তা লঙ্ঘন করে। EDPB নির্দেশিকা ০৫/২০২০-এ জোর দেয়: যদি একটি উদ্দেশ্য অন্যটি ছাড়া অর্জন করা যায়, তবে ব্যবহারকারীকে প্রতিটি উদ্দেশ্যের জন্য পৃথকভাবে সম্মতি দিতে সক্ষম হতে হবে।

আইরিশ ডেটা সুরক্ষা কমিশন (DPC) Meta Platforms Ireland (২০২৩) সম্পর্কিত তার সিদ্ধান্তে উল্লেখ করেছে যে বিজ্ঞাপন ব্যক্তিগতকরণ এবং পরিষেবা উন্নতি একটি সম্মতিতে একত্রিত করা লঙ্ঘন। Meta-কে Facebook এবং Instagram-এ বিভিন্ন প্রক্রিয়াকরণ উদ্দেশ্যের জন্য পৃথক সম্মতি প্রক্রিয়া বাস্তবায়নের নির্দেশ দেওয়া হয়েছিল।

সম্মতি প্রত্যাহার কঠিন বা অসম্ভব

GDPR প্রয়োজন যে সম্মতি প্রত্যাহার সম্মতি দেওয়ার মতোই সহজ হতে হবে। যদি ব্যবহারকারী একটি বাটন ক্লিক করে সম্মতি দেয়, তবে প্রত্যাহারের জন্য ফর্ম পূরণ, ইমেইল পাঠানো বা সহায়তায় কল করার প্রয়োজন হতে পারে না। অনুশীলনে, অনেক অ্যাপ্লিকেশন প্রত্যাহার প্রক্রিয়া সেটিংসের গভীরে লুকিয়ে রাখে বা এটি সম্পূর্ণ করতে একাধিক ধাপ প্রয়োজন হয়।

প্রস্তাবিত অনুশীলন — অ্যাপ্লিকেশন সেটিংসে একটি উত্সর্গীকৃত সম্মতি ব্যবস্থাপনা স্ক্রিন যুক্ত করা যাতে একটি টগল দিয়ে প্রতিটি সম্মতি পৃথকভাবে প্রত্যাহার করার ক্ষমতা থাকে। Google-এর UMP SDK সম্মতি ফর্ম পুনরায় প্রদর্শনের জন্য একটি অন্তর্নির্মিত প্রক্রিয়া সরবরাহ করে, যা ব্যবহারকারী যে কোনো সময় অ্যাপ্লিকেশন সেটিংস থেকে আহ্বান করতে পারে।

সম্মতি প্রাপ্তির প্রমাণের অভাব

অনেক ডেভেলপার মৌখিক সম্মতির উপর নির্ভর করে বা সম্মতি প্রাপ্তির রেকর্ড রাখে না। এটি GDPR-এর অনুচ্ছেদ ৫(২) এর অধীনে প্রমাণযোগ্যতা (জবাবদিহিতা) প্রয়োজনীয়তা পূরণ করা অসম্ভব করে তোলে। পরিদর্শনের সময়, তত্ত্বাবধান কর্তৃপক্ষ কেবল গোপনীয়তা নীতি নয়, সম্পূর্ণ ডেটা প্রক্রিয়াকরণ সময়কালের জন্য প্রাপ্ত সম্মতির লগ অনুরোধ করবে।

সমাধান হলো সমস্ত ইভেন্টের স্বয়ংক্রিয় লগিং সহ একটি সম্মতি ব্যবস্থাপনা প্ল্যাটফর্ম (CMP) ব্যবহার করা: ফর্ম প্রদর্শন, ব্যবহারকারীর পছন্দ, নথির সংস্করণ, টাইমস্ট্যাম্প। মোবাইল অ্যাপ্লিকেশনের জন্য জনপ্রিয় CMP-এর মধ্যে রয়েছে Usercentrics, OneTrust এবং ConsentManager — এগুলি সবই স্বয়ংক্রিয় সম্মতি অডিট রেকর্ডিং সমর্থন করে।

সচরাচর জিজ্ঞাসিত প্রশ্ন

সরল ভাষায় GDPR Consent কী?

GDPR Consent হলো ব্যবহারকারীর তার ব্যক্তিগত ডেটা প্রক্রিয়াকরণের অনুমতি, যা সে স্বেচ্ছায়, সচেতনভাবে এবং সক্রিয় কর্মের মাধ্যমে দেয়। সরল ভাষায়: ব্যবহারকারীকে নিজেই একটি চেকবক্স চিহ্নিত করতে হবে, বুঝতে হবে কীসে সম্মত হচ্ছে, এবং যেকোনো সময় একই সহজে এটি চিহ্নমুক্ত করতে সক্ষম হতে হবে।

সব কুকির জন্য কি সম্মতি নেওয়া বাধ্যতামূলক?

না, কঠোরভাবে প্রয়োজনীয় কুকি যেগুলি ওয়েবসাইট বা অ্যাপ্লিকেশনের কার্যকারিতা নিশ্চিত করে — যেমন প্রমাণীকরণ বা লোড ব্যালেন্সিং কুকি — এর জন্য সম্মতি প্রয়োজন হয় না। অন্যান্য সব কুকি — বিশ্লেষণাত্মক, বিজ্ঞাপন, সামাজিক মাধ্যম — ePrivacy নির্দেশিকা এবং GDPR অনুসারে সম্মতি প্রয়োজন।

কতদিন সম্মতি রেকর্ড রাখতে হবে?

EDPB সুপারিশ করে যে সম্মতি রেকর্ড সম্পূর্ণ ব্যক্তিগত ডেটা প্রক্রিয়াকরণ সময়কাল এবং তার সমাপ্তির তিন বছর পর্যন্ত রাখতে হবে। মোবাইল অ্যাপ্লিকেশনের জন্য, এর অর্থ রেকর্ডের সার্ভার-সাইড সংরক্ষণ, কারণ ব্যবহারকারী অ্যাপ্লিকেশন পুনরায় ইনস্টল করতে পারে এবং স্থানীয় ডেটা হারাতে পারে।

ব্যবহারকারী সম্মতি প্রত্যাহার করলে কী করবেন?

সম্মতি প্রত্যাহারের পরে, যেসব উদ্দেশ্যের জন্য সম্মতি দেওয়া হয়েছিল সেগুলির জন্য ডেটা প্রক্রিয়াকরণ অবিলম্বে বন্ধ করতে হবে। প্রত্যাহারের আগে সংগ্রহ করা ডেটা সংরক্ষণ করা যেতে পারে, কিন্তু নতুন উদ্দেশ্যের জন্য ব্যবহার করা যাবে না। প্রত্যাহার প্রক্রিয়াকরণ প্রক্রিয়াটি সম্মতি ব্যবস্থাপনা সিস্টেমে স্বয়ংক্রিয় এবং নথিভুক্ত হতে হবে।

GDPR কি শুধুমাত্র EU-এর বাইরে কাজ করে এমন অ্যাপ্লিকেশনের ক্ষেত্রে প্রযোজ্য?

হ্যাঁ, যদি অ্যাপ্লিকেশনটি ইইউ নাগরিকদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে, কোম্পানির অবস্থান নির্বিশেষে। GDPR-এর অনুচ্ছেদ ৩ একটি আঞ্চলিক বহির্ভূত নীতি প্রতিষ্ঠা করে: নিয়ন্ত্রণটি যে কোনো নিয়ন্ত্রক বা প্রক্রিয়াকর্তার ক্ষেত্রে প্রযোজ্য যারা ইইউ-তে ডেটা বিষয়দের পণ্য বা পরিষেবা সরবরাহ করে বা ইইউ অঞ্চলে তাদের আচরণ পর্যবেক্ষণ করে।

সারাংশ

  • GDPR Consent হলো ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য একটি বাধ্যতামূলক আইনি ভিত্তি যার জন্য ব্যবহারকারীর স্বেচ্ছামূলক, নির্দিষ্ট, অবহিত এবং দ্ব্যর্থহীন ইচ্ছার প্রকাশ প্রয়োজন।
  • ছয়টি শর্ত বৈধ সম্মতির জন্য: স্বাধীনতা, নির্দিষ্টতা, অবহিত, দ্ব্যর্থহীনতা, প্রত্যাহার এবং প্রমাণযোগ্যতা — সবগুলি একসাথে পূরণ করতে হবে।
  • Google UMP SDK Android এবং iOS-এ মোবাইল অ্যাপ্লিকেশনে সম্মতি সংগ্রহ বাস্তবায়নের জন্য প্রস্তাবিত সরঞ্জাম।
  • CCPA GDPR-এর অপ্ট-ইন মডেলের বিপরীতে অপ্ট-আউট মডেল ব্যবহার করে, যা মার্কিন ব্যবহারকারীদের জন্য সম্মতি বাস্তবায়নের পদ্ধতিকে মৌলিকভাবে পরিবর্তন করে।
  • পূর্বনির্ধারিত চেকবক্স এবং নিষ্ক্রিয় সম্মতি Planet49 GmbH (C-673/17) মামলায় EU ন্যায়বিচার আদালত দ্বারা অবৈধ ঘোষণা করা হয়েছে।
  • CNIL সম্মতি প্রাপ্তির নিয়ম লঙ্ঘনের জন্য রেকর্ড ২৫০ মিলিয়ন ইউরো জরিমানা আরোপ করেছে, যা নিয়ন্ত্রকদের জন্য সম্মতি নিয়ন্ত্রণের অগ্রাধিকার প্রদর্শন করে।
  • সুপারিশ করা হয় যে স্বয়ংক্রিয় লগিং সহ CMP ব্যবহার করুন এবং ব্যবহারকারীকে অ্যাপ্লিকেশন সেটিংসের মাধ্যমে সহজ সম্মতি ব্যবস্থাপনা প্রক্রিয়া প্রদান করুন।

আমরা একটি মোবাইল অ্যাপ্লিকেশন টার্নকি তৈরি করব

IT Sectr 2017 সাল থেকে স্টার্টআপ এবং ব্যবসার জন্য iOS এবং Android অ্যাপ্লিকেশন তৈরি করে। আমরা আপনাকে পরামর্শ দেব এবং সেরা সমাধান প্রস্তাব করব।

প্রকল্প নিয়ে আলোচনা করুন

আরও পড়ুন