জেনারেল ডেটা প্রোটেকশন রেগুলেশন (GDPR) হলো ইউরোপীয় ইউনিয়নের একটি নিয়ন্ত্রণ যা ইইউ নাগরিকদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য কঠোর নিয়ম প্রতিষ্ঠা করে। GDPR অনুসারে, যেকোনো ডেটা প্রক্রিয়াকরণের জন্য ব্যবহারকারীর স্পষ্ট, অবহিত এবং দ্ব্যর্থহীন সম্মতি প্রয়োজন — GDPR Consent। ইউরোপীয় কমিশনের (European Commission, 2024) তথ্য অনুসারে, নিয়ন্ত্রণ কার্যকর হওয়ার পর থেকে এর লঙ্ঘনের জন্য জরিমানা ৪ বিলিয়ন ইউরো ছাড়িয়ে গেছে। মোবাইল অ্যাপ্লিকেশন ডেভেলপারদের নিষেধাজ্ঞা এড়াতে এবং ব্যবহারকারীর ডেটা সুরক্ষা নিশ্চিত করতে GDPR Consent-এর প্রয়োজনীয়তাগুলি বুঝতে হবে।
মূল বিষয়
GDPR Consent হলো ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য একটি আইনি ভিত্তি, যা ইউরোপীয় ইউনিয়নের জেনারেল ডেটা প্রোটেকশন রেগুলেশনের অনুচ্ছেদ ৪(১১) এবং অনুচ্ছেদ ৭-এ সংজ্ঞায়িত। নিয়ন্ত্রণটি ২৫ মে ২০১৮ তারিখে কার্যকর হয় এবং পুরনো নির্দেশিকা ৯৫/৪৬/EC প্রতিস্থাপন করে, সমস্ত ইইউ সদস্য রাষ্ট্রের জন্য অভিন্ন ডেটা সুরক্ষা মান প্রতিষ্ঠা করে।
GDPR অনুসারে, সম্মতি অবশ্যই স্বাধীন হতে হবে — ব্যবহারকারীর কাছে প্রত্যাখানের নেতিবাচক পরিণতি ছাড়াই একটি বাস্তব পছন্দ থাকতে হবে। যদি সম্মতি প্রত্যাখানের ফলে এমন একটি পরিষেবায় অ্যাক্সেস অস্বীকার করা হয় যার জন্য ডেটা প্রক্রিয়াকরণের প্রয়োজন নেই, তবে সেই সম্মতি জোরপূর্বক এবং অবৈধ বলে গণ্য হয়। অনুচ্ছেদ ৭(৪) সরাসরি উল্লেখ করে যে সম্পর্কিত চুক্তিগত শর্তাবলী চুক্তির সম্পাদনকে সেই চুক্তির জন্য প্রয়োজনীয় নয় এমন ডেটা প্রক্রিয়াকরণের সম্মতি প্রাপ্তির উপর নির্ভরশীল করতে পারে না।
অবহিত — দ্বিতীয় মূল উপাদান: ডেটা বিষয়কে বুঝতে হবে কী নির্দিষ্ট ডেটা সংগ্রহ করা হচ্ছে, কী উদ্দেশ্যে, কে এটি প্রক্রিয়াকরণ করবে এবং কতদিন সংরক্ষিত থাকবে। ইউরোপীয় ডেটা সুরক্ষা বোর্ড (EDPB) নির্দেশিকা ০৫/২০২০-এ জোর দেয় যে তথ্য জটিল আইনি শব্দচয়ন ছাড়াই সহজ ভাষায় প্রদান করতে হবে। অনুশীলনে দেখা যায় যে, গোপনীয়তা নীতিতে যদি অস্পষ্ট বা সাধারণ শব্দচয়ন থাকে তবে সম্মতি অবৈধ বলে গণ্য হয়।
দ্ব্যর্থহীনতা মানে হলো সম্মতি একটি সক্রিয় কর্মের মাধ্যমে প্রকাশ করতে হবে — চেকবক্স চিহ্নিত করা, বাটন চাপা বা ফর্মে স্বাক্ষর করা। নিষ্ক্রিয়তা, নীরবতা বা পূর্বনির্ধারিত চেকবক্স দ্ব্যর্থহীনতার প্রয়োজনীয়তা পূরণ করে না। Planet49 GmbH মামলায় (C-673/17), ইউরোপীয় ইউনিয়নের ন্যায়বিচার আদালত নিশ্চিত করেছে যে ব্যবহারকারীর নিষ্ক্রিয়তা থেকে সম্মতি অনুমান করা যায় না।
ব্যক্তিগত ডেটা GDPR অনুসারে হলো কোনো শনাক্ত বা শনাক্তযোগ্য প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত যেকোনো তথ্য। এর মধ্যে কেবল স্পষ্ট শনাক্তকারী — নাম, ঠিকানা, ইমেইল, ফোন — নয়, বরং IP ঠিকানা, কুকি শনাক্তকারী, বিজ্ঞাপন ডিভাইস শনাক্তকারী (IDFA, GAID), বায়োমেট্রিক ডেটা, জিওলোকেশন এবং জেনেটিক তথ্যও অন্তর্ভুক্ত।
GDPR-এর অনুচ্ছেদ ৯ বিশেষ বিশেষ শ্রেণীর ডেটা তুলে ধরে যার প্রক্রিয়াকরণ স্পষ্ট সম্মতি ছাড়া নিষিদ্ধ: জাতিগত বা জাতিগত উৎপত্তি, রাজনৈতিক মতামত, ধর্মীয় বিশ্বাস, ট্রেড ইউনিয়ন সদস্যপদ, জেনেটিক এবং বায়োমেট্রিক ডেটা, স্বাস্থ্য ডেটা এবং যৌন অভিমুখিতা। এই ধরনের শ্রেণীর জন্য সবচেয়ে কঠোর সম্মতি প্রয়োজন — পৃথক, বিস্তারিত এবং সাধারণ প্রসঙ্গ থেকে অনুমিত নয়।
GDPR Consent প্রয়োজন যখন ডেটা প্রক্রিয়াকরণ অন্যান্য আইনি ভিত্তির উপর ভিত্তি করে হতে পারে না: চুক্তিগত প্রয়োজনীয়তা (অনুচ্ছেদ ৬(১)(খ)), বৈধ স্বার্থ (অনুচ্ছেদ ৬(১)(চ)) বা আইনি বাধ্যবাধকতা পালন (অনুচ্ছেদ ৬(১)(গ))। অনুশীলনে, সম্মতি প্রয়োজন বিপণন যোগাযোগ, বিজ্ঞাপনের উদ্দেশ্যে ট্র্যাকিং, অ-বাধ্যতামূলক ডেটা সংগ্রহ এবং পরিষেবার কার্যকারিতার জন্য কঠোরভাবে প্রয়োজনীয় নয় এমন কুকি ব্যবহারের জন্য।
IAPP-EY বার্ষিক শাসন প্রতিবেদন (২০২৪) অনুসারে, ৬৭% কোম্পানি মোবাইল অ্যাপ্লিকেশনে ডেটা প্রক্রিয়াকরণের জন্য প্রাথমিক আইনি ভিত্তি হিসাবে সম্মতি ব্যবহার করে, যেখানে সম্ভব সেখানে বৈধ স্বার্থে স্থানান্তরের ক্রমবর্ধমান প্রবণতা সত্ত্বেও। এটি কারণ সম্মতি ব্যবহারকারীর সাথে সবচেয়ে স্বচ্ছ সম্পর্ক প্রদান করে, কিন্তু একই সাথে রেকর্ড-কিপিং এবং সম্মতি ব্যবস্থাপনার উপর সর্বোচ্চ বাধ্যবাধকতা আরোপ করে।
GDPR-এর অনুচ্ছেদ ৭ বৈধ সম্মতির জন্য ছয়টি শর্ত প্রতিষ্ঠা করে, যার প্রতিটি একসাথে পূরণ করতে হবে। কমপক্ষে একটি শর্তের লঙ্ঘন সম্মতিকে অবৈধ এবং ডেটা প্রক্রিয়াকরণকে বেআইনি করে তোলে। আসুন EDPB নির্দেশিকা এবং বিচারশাস্ত্র বিবেচনায় নিয়ে প্রতিটি শর্ত বিস্তারিতভাবে পরীক্ষা করি।
| শর্ত | বিবরণ | লঙ্ঘনের উদাহরণ |
|---|---|---|
| স্বাধীনতা | চাপ ছাড়াই বাস্তব পছন্দ | কুকি প্রত্যাখানে অ্যাক্সেস ব্লক করা |
| নির্দিষ্টতা | প্রত্যেক উদ্দেশ্যের জন্য পৃথক সম্মতি | বিশ্লেষণ এবং বিপণনের জন্য একটি সম্মতি |
| অবহিত | প্রক্রিয়াকরণ সম্পর্কে সম্পূর্ণ তথ্য | গোপনীয়তা নীতিতে লুকানো ধারা |
| দ্ব্যর্থহীনতা | ব্যবহারকারীর সক্রিয় কর্ম | পূর্বনির্ধারিত সম্মতি চেকবক্স |
| প্রত্যাহার | প্রত্যাহারের সরলতা সম্মতি দেওয়ার চেয়ে কম নয় | ১ ক্লিকে সম্মতি, ওয়েবসাইট ফর্মের মাধ্যমে প্রত্যাহার |
| প্রমাণযোগ্যতা | নিয়ন্ত্রককে সম্মতি প্রাপ্তি প্রমাণ করতে হবে | সম্মতির লগ এবং রেকর্ডের অভাব |
সম্মতির স্বাধীনতা লঙ্ঘিত হয় যখন নিয়ন্ত্রক এবং ডেটা বিষয়ের মধ্যে ক্ষমতার ভারসাম্যহীনতা থাকে। EDPB সরাসরি উল্লেখ করে যে নিয়োগকর্তারা কর্মসংস্থান সম্পর্কের নির্ভরতার কারণে কর্মচারীদের সম্মতির উপর নির্ভর করতে পারেন না। একইভাবে, সরকারি কর্তৃপক্ষ সরকারি পরিষেবা প্রদানের সময় নাগরিকদের কাছ থেকে সম্মতি দাবি করতে পারে না।
নির্দিষ্টতা প্রতিটি প্রক্রিয়াকরণ উদ্দেশ্যের জন্য পৃথক সম্মতি প্রয়োজন। যদি একটি অ্যাপ্লিকেশন বিশ্লেষণ, বিজ্ঞাপন ব্যক্তিগতকরণ এবং পরিষেবা উন্নতির জন্য ডেটা সংগ্রহ করে — তবে প্রতিটি উদ্দেশ্যের জন্য একটি পৃথক চেকবক্স প্রয়োজন। একাধিক উদ্দেশ্যকে একটি সম্মতিতে একত্রিত করা নির্দিষ্টতার প্রয়োজনীয়তা লঙ্ঘন করে এবং সম্মতিকে অবৈধ করে তোলে।
প্রমাণযোগ্যতা সবচেয়ে প্রযুক্তিগতভাবে চ্যালেঞ্জিং প্রয়োজনীয়তা। অনুচ্ছেদ ৭(১) সরাসরি উল্লেখ করে যে নিয়ন্ত্রক সম্মতি প্রাপ্তির প্রমাণের বোঝা বহন করে। অনুশীলনে, এর অর্থ ব্যবহারকারীর সমস্ত কর্মের লগ বজায় রাখা: কে, কখন, কী উদ্দেশ্যে সম্মতি দিয়েছে, গোপনীয়তা নীতির কোন সংস্করণ দেখানো হয়েছিল এবং ব্যবহারকারী কীভাবে এটি প্রত্যাহার করেছে।
মোবাইল অ্যাপ্লিকেশনে GDPR Consent বাস্তবায়নের জন্য আইনি প্রয়োজনীয়তাগুলিকে প্রযুক্তিগত বাস্তবায়নের সাথে একত্রিত করে একটি ব্যাপক পদ্ধতির প্রয়োজন। প্রধান সরঞ্জাম হলো একটি সম্মতি ব্যবস্থাপনা প্ল্যাটফর্ম (CMP) যা সম্মতি জীবনচক্র পরিচালনা করে: অনুরোধ প্রদর্শন, পছন্দ রেকর্ড করা, ডেটা সংরক্ষণ এবং বিজ্ঞাপন ও বিশ্লেষণ SDK-এর সাথে সিঙ্ক্রোনাইজ করা।
Google Android এবং iOS-এর জন্য User Messaging Platform (UMP) SDK প্রদান করে, যা AdMob, Google Analytics এবং অন্যান্য Google পরিষেবার সাথে একীভূত হয়। UMP SDK ব্যবহারকারীর জিওলোকেশন এবং GDPR প্রয়োজনীয়তার ভিত্তিতে স্বয়ংক্রিয়ভাবে সম্মতি প্রদর্শনের প্রয়োজনীয়তা নির্ধারণ করে। আসুন Android-এর জন্য Kotlin-এ একীকরণ দেখি:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
সম্মতি ফর্ম লোড করার পরে, এটি ব্যবহারকারীকে দেখাতে হবে। UMP SDK দুই ধরনের ফর্ম সমর্থন করে: ব্যক্তিগতকৃত বিজ্ঞাপনের জন্য সম্মতি প্রাপ্তির জন্য এবং পরবর্তীতে পছন্দ পরিচালনার জন্য। ফলাফল প্রক্রিয়াকরণে সমস্ত সম্ভাব্য ফলাফল বিবেচনায় নিতে হবে — ব্যবহারকারী সম্মতি দিতে পারেন, প্রত্যাখান করতে পারেন বা না বেছে ফর্ম বন্ধ করতে পারেন।
প্রমাণযোগ্যতা প্রয়োজনীয়তা পূরণের জন্য, কেবল সম্মতির ঘটনা নয়, বরং এর প্রাপ্তির প্রসঙ্গও সংরক্ষণ করা প্রয়োজন। সংরক্ষণের জন্য ন্যূনতম ডেটা সেট অন্তর্ভুক্ত: ব্যবহারকারী বা ডিভাইস শনাক্তকারী, সময় অঞ্চল সহ টাইমস্ট্যাম্প, গোপনীয়তা নীতির সংস্করণ, নির্দিষ্ট প্রক্রিয়াকরণ উদ্দেশ্য এবং ব্যবহৃত সম্মতি প্রক্রিয়া।
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
ইউরোপীয় ডেটা সুরক্ষা বোর্ড (EDPB) সুপারিশ ০১/২০২৩-এ জোর দেয় যে সম্মতি রেকর্ডগুলি সম্পূর্ণ ডেটা প্রক্রিয়াকরণ সময়কাল এবং তার সমাপ্তির তিন বছর পর্যন্ত রাখতে হবে। মোবাইল অ্যাপ্লিকেশনের জন্য, এর অর্থ রেকর্ডের সার্ভার-সাইড সংরক্ষণ, কেবল স্থানীয় সংরক্ষণ নয়, কারণ ব্যবহারকারী অ্যাপ্লিকেশন পুনরায় ইনস্টল করতে বা ডিভাইস পরিবর্তন করতে পারে।
GDPR বিশ্বের একমাত্র গোপনীয়তা নিয়ন্ত্রক নয়, তবে এটি অনেক জাতীয় ডেটা সুরক্ষা আইনের জন্য একটি মডেল হয়ে উঠেছে। বিভিন্ন এখতিয়ারের ব্যবহারকারীদের সাথে কাজ করা আন্তর্জাতিক অ্যাপ্লিকেশনের ডেভেলপারদের জন্য GDPR এবং অন্যান্য নিয়ন্ত্রকদের মধ্যে পার্থক্য বোঝা অত্যন্ত গুরুত্বপূর্ণ।
| নিয়ন্ত্রক | অঞ্চল | সম্মতির ভিত্তি | সম্মতির বয়স |
|---|---|---|---|
| GDPR | ইউরোপীয় ইউনিয়ন | স্পষ্ট, সক্রিয় কর্ম | ১৬ বছর (১৩ পর্যন্ত কমানো যেতে পারে) |
| ePrivacy | ইউরোপীয় ইউনিয়ন | কুকি সম্মতি, প্রয়োজনীয় কুকির জন্য ব্যতিক্রম | ১৬ বছর |
| CCPA | ক্যালিফোর্নিয়া, মার্কিন যুক্তরাষ্ট্র | অপ্ট-আউট (প্রত্যাখানের অধিকার), অপ্ট-ইন নয় | ১৬ বছর |
| LGPD | ব্রাজিল | GDPR-এর মতো, স্পষ্ট সম্মতি | ১৮ বছর |
| PIPL | চীন | সংবেদনশীল ডেটার জন্য পৃথক সম্মতি | ১৪ বছর |
| POPIA | দক্ষিণ আফ্রিকা | স্বেচ্ছামূলক, নির্দিষ্ট এবং অবহিত | ১৮ বছর |
CCPA (ক্যালিফোর্নিয়া ভোক্তা গোপনীয়তা আইন) GDPR থেকে মৌলিকভাবে আলাদা: এটি অপ্ট-ইনের পরিবর্তে অপ্ট-আউট মডেলে কাজ করে। CCPA অনুসারে, কোম্পানিগুলি ব্যবহারকারীকে তাদের ডেটা বিক্রি থেকে অপ্ট-আউট করার অধিকার প্রদান করতে বাধ্য, তবে সংগ্রহের জন্য পূর্ব সম্মতি নিতে বাধ্য নয়। তবে, ২০২৩ সালে CPRA (ক্যালিফোর্নিয়া গোপনীয়তা অধিকার আইন) গ্রহণের সাথে সাথে, সংবেদনশীল ডেটার জন্য সম্মতির প্রয়োজনীয়তা GDPR-এর কাছাকাছি হয়ে গেছে।
ePrivacy নির্দেশিকা (ইলেক্ট্রনিক যোগাযোগে গোপনীয়তা নির্দেশিকা) কুকি এবং ইলেক্ট্রনিক বিপণনের ক্ষেত্রে GDPR-এর পরিপূরক। GDPR-এর বিপরীতে, যা সমস্ত ব্যক্তিগত ডেটা নিয়ন্ত্রণ করে, ePrivacy যোগাযোগ ডেটার উপর ফোকাস করে। অ-প্রয়োজনীয় কুকির জন্য সম্মতি প্রাপ্তির প্রয়োজনীয়তা বিশেষভাবে ePrivacy থেকে উদ্ভূত হয়, GDPR থেকে নয়, যদিও সম্মতি প্রক্রিয়া একই।
ব্রাজিলের LGPD সামান্য পরিবর্তনের সাথে প্রায় সম্পূর্ণভাবে GDPR কাঠামো অনুকরণ করে: সম্মতির বয়স ১৮ বছর বাড়ানো হয়েছে, এবং মৃত ব্যক্তির ডেটা প্রক্রিয়াকরণের জন্য উত্তরাধিকারীদের সম্মতি প্রয়োজন। অন্যদিকে, চীনের PIPL, কঠোর প্রয়োজনীয়তা প্রবর্তন করে: বাধ্যতামূলক ডেটা স্থানীয়করণ, সমস্ত স্বয়ংক্রিয় সিদ্ধান্তের জন্য ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) এবং সীমান্ত পেরিয়ে ডেটা স্থানান্তরের বিজ্ঞপ্তি।
২০১৮-২০২৪ সালের জন্য ইউরোপীয় তত্ত্বাবধান কর্তৃপক্ষের জরিমানা এবং আদেশের বিশ্লেষণে সম্মতি বাস্তবায়নে পুনরাবৃত্ত লঙ্ঘন দেখা যায়। এনফোর্সমেন্ট ট্র্যাকার (CMS Law, ২০২৪) অনুসারে, সমস্ত GDPR জরিমানার ৪০% এর বেশি ভুল সম্মতি প্রাপ্তি এবং ব্যবস্থাপনার সাথে সম্পর্কিত। আসুন সবচেয়ে সাধারণ ভুলগুলি দেখি।
সবচেয়ে সাধারণ ভুল হলো সম্মতি প্রাপ্তির জন্য পূর্বনির্ধারিত চেকবক্স ব্যবহার করা। Planet49 GmbH (C-673/17) মামলায় EU ন্যায়বিচার আদালতের রায় স্পষ্টভাবে প্রতিষ্ঠিত করেছে যে ব্যবহারকারীর নিষ্ক্রিয়তা থেকে সম্মতি অনুমান করা যায় না। তা সত্ত্বেও, অনেক অ্যাপ্লিকেশন পূর্বনির্ধারিত বিকল্পগুলি ব্যবহার করতে থাকে, বিশেষ করে কুকি ব্যানারের জন্য, যা সরাসরি জরিমানা এবং আদেশের দিকে নিয়ে যায়।
২০২৪ সালে, ফরাসি জাতীয় তথ্যবিজ্ঞান ও স্বাধীনতা কমিশন (CNIL) পূর্বনির্ধারিত চেকবক্স এবং অপর্যাপ্ত স্বচ্ছ ব্যবহারকারী তথ্যের জন্য একটি বড় RTB বিজ্ঞাপন হোল্ডিং কোম্পানিকে ২৫০ মিলিয়ন ইউরো জরিমানা করেছে। এটি সম্মতি সম্পর্কিত সবচেয়ে বড় জরিমানা, যা নিয়ন্ত্রকদের জন্য সম্মতি নিয়ন্ত্রণের অগ্রাধিকার প্রদর্শন করে।
অনেক অ্যাপ্লিকেশন সমস্ত ধরণের প্রক্রিয়াকরণের জন্য একটি সাধারণ সম্মতি অনুরোধ করে: বিশ্লেষণ, ব্যক্তিগতকরণ, বিজ্ঞাপন, তৃতীয় পক্ষে স্থানান্তর। এটি সরাসরি নির্দিষ্টতা (উদ্দেশ্য সীমাবদ্ধতা) প্রয়োজনীয়তা লঙ্ঘন করে। EDPB নির্দেশিকা ০৫/২০২০-এ জোর দেয়: যদি একটি উদ্দেশ্য অন্যটি ছাড়া অর্জন করা যায়, তবে ব্যবহারকারীকে প্রতিটি উদ্দেশ্যের জন্য পৃথকভাবে সম্মতি দিতে সক্ষম হতে হবে।
আইরিশ ডেটা সুরক্ষা কমিশন (DPC) Meta Platforms Ireland (২০২৩) সম্পর্কিত তার সিদ্ধান্তে উল্লেখ করেছে যে বিজ্ঞাপন ব্যক্তিগতকরণ এবং পরিষেবা উন্নতি একটি সম্মতিতে একত্রিত করা লঙ্ঘন। Meta-কে Facebook এবং Instagram-এ বিভিন্ন প্রক্রিয়াকরণ উদ্দেশ্যের জন্য পৃথক সম্মতি প্রক্রিয়া বাস্তবায়নের নির্দেশ দেওয়া হয়েছিল।
GDPR প্রয়োজন যে সম্মতি প্রত্যাহার সম্মতি দেওয়ার মতোই সহজ হতে হবে। যদি ব্যবহারকারী একটি বাটন ক্লিক করে সম্মতি দেয়, তবে প্রত্যাহারের জন্য ফর্ম পূরণ, ইমেইল পাঠানো বা সহায়তায় কল করার প্রয়োজন হতে পারে না। অনুশীলনে, অনেক অ্যাপ্লিকেশন প্রত্যাহার প্রক্রিয়া সেটিংসের গভীরে লুকিয়ে রাখে বা এটি সম্পূর্ণ করতে একাধিক ধাপ প্রয়োজন হয়।
প্রস্তাবিত অনুশীলন — অ্যাপ্লিকেশন সেটিংসে একটি উত্সর্গীকৃত সম্মতি ব্যবস্থাপনা স্ক্রিন যুক্ত করা যাতে একটি টগল দিয়ে প্রতিটি সম্মতি পৃথকভাবে প্রত্যাহার করার ক্ষমতা থাকে। Google-এর UMP SDK সম্মতি ফর্ম পুনরায় প্রদর্শনের জন্য একটি অন্তর্নির্মিত প্রক্রিয়া সরবরাহ করে, যা ব্যবহারকারী যে কোনো সময় অ্যাপ্লিকেশন সেটিংস থেকে আহ্বান করতে পারে।
অনেক ডেভেলপার মৌখিক সম্মতির উপর নির্ভর করে বা সম্মতি প্রাপ্তির রেকর্ড রাখে না। এটি GDPR-এর অনুচ্ছেদ ৫(২) এর অধীনে প্রমাণযোগ্যতা (জবাবদিহিতা) প্রয়োজনীয়তা পূরণ করা অসম্ভব করে তোলে। পরিদর্শনের সময়, তত্ত্বাবধান কর্তৃপক্ষ কেবল গোপনীয়তা নীতি নয়, সম্পূর্ণ ডেটা প্রক্রিয়াকরণ সময়কালের জন্য প্রাপ্ত সম্মতির লগ অনুরোধ করবে।
সমাধান হলো সমস্ত ইভেন্টের স্বয়ংক্রিয় লগিং সহ একটি সম্মতি ব্যবস্থাপনা প্ল্যাটফর্ম (CMP) ব্যবহার করা: ফর্ম প্রদর্শন, ব্যবহারকারীর পছন্দ, নথির সংস্করণ, টাইমস্ট্যাম্প। মোবাইল অ্যাপ্লিকেশনের জন্য জনপ্রিয় CMP-এর মধ্যে রয়েছে Usercentrics, OneTrust এবং ConsentManager — এগুলি সবই স্বয়ংক্রিয় সম্মতি অডিট রেকর্ডিং সমর্থন করে।
সচরাচর জিজ্ঞাসিত প্রশ্ন
GDPR Consent হলো ব্যবহারকারীর তার ব্যক্তিগত ডেটা প্রক্রিয়াকরণের অনুমতি, যা সে স্বেচ্ছায়, সচেতনভাবে এবং সক্রিয় কর্মের মাধ্যমে দেয়। সরল ভাষায়: ব্যবহারকারীকে নিজেই একটি চেকবক্স চিহ্নিত করতে হবে, বুঝতে হবে কীসে সম্মত হচ্ছে, এবং যেকোনো সময় একই সহজে এটি চিহ্নমুক্ত করতে সক্ষম হতে হবে।
না, কঠোরভাবে প্রয়োজনীয় কুকি যেগুলি ওয়েবসাইট বা অ্যাপ্লিকেশনের কার্যকারিতা নিশ্চিত করে — যেমন প্রমাণীকরণ বা লোড ব্যালেন্সিং কুকি — এর জন্য সম্মতি প্রয়োজন হয় না। অন্যান্য সব কুকি — বিশ্লেষণাত্মক, বিজ্ঞাপন, সামাজিক মাধ্যম — ePrivacy নির্দেশিকা এবং GDPR অনুসারে সম্মতি প্রয়োজন।
EDPB সুপারিশ করে যে সম্মতি রেকর্ড সম্পূর্ণ ব্যক্তিগত ডেটা প্রক্রিয়াকরণ সময়কাল এবং তার সমাপ্তির তিন বছর পর্যন্ত রাখতে হবে। মোবাইল অ্যাপ্লিকেশনের জন্য, এর অর্থ রেকর্ডের সার্ভার-সাইড সংরক্ষণ, কারণ ব্যবহারকারী অ্যাপ্লিকেশন পুনরায় ইনস্টল করতে পারে এবং স্থানীয় ডেটা হারাতে পারে।
সম্মতি প্রত্যাহারের পরে, যেসব উদ্দেশ্যের জন্য সম্মতি দেওয়া হয়েছিল সেগুলির জন্য ডেটা প্রক্রিয়াকরণ অবিলম্বে বন্ধ করতে হবে। প্রত্যাহারের আগে সংগ্রহ করা ডেটা সংরক্ষণ করা যেতে পারে, কিন্তু নতুন উদ্দেশ্যের জন্য ব্যবহার করা যাবে না। প্রত্যাহার প্রক্রিয়াকরণ প্রক্রিয়াটি সম্মতি ব্যবস্থাপনা সিস্টেমে স্বয়ংক্রিয় এবং নথিভুক্ত হতে হবে।
হ্যাঁ, যদি অ্যাপ্লিকেশনটি ইইউ নাগরিকদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে, কোম্পানির অবস্থান নির্বিশেষে। GDPR-এর অনুচ্ছেদ ৩ একটি আঞ্চলিক বহির্ভূত নীতি প্রতিষ্ঠা করে: নিয়ন্ত্রণটি যে কোনো নিয়ন্ত্রক বা প্রক্রিয়াকর্তার ক্ষেত্রে প্রযোজ্য যারা ইইউ-তে ডেটা বিষয়দের পণ্য বা পরিষেবা সরবরাহ করে বা ইইউ অঞ্চলে তাদের আচরণ পর্যবেক্ষণ করে।
সারাংশ
আমরা একটি মোবাইল অ্যাপ্লিকেশন টার্নকি তৈরি করব
IT Sectr 2017 সাল থেকে স্টার্টআপ এবং ব্যবসার জন্য iOS এবং Android অ্যাপ্লিকেশন তৈরি করে। আমরা আপনাকে পরামর্শ দেব এবং সেরা সমাধান প্রস্তাব করব।
আরও পড়ুন