তথ্য প্রক্রিয়াকরণ চুক্তি (ডিপিএ)
যে গ্রাহক ও সরবরাহকারীরা অনুসন্ধান প্রেরণ করেন, তাদের জন্য EU স্ট্যান্ডার্ড চুক্তিগত ধারা অনুসারে।
মানক চুক্তিগত ধারা
EUR-Lex (CELEX 32021D0915) অনুযায়ী সিদ্ধান্তের সংযোজন অনুযায়ী আনুষ্ঠানিক পাঠ্য। নির্বাচিত বিকল্পগুলি [Selection: …] দ্বারা চিহ্নিত, অনির্বাচিত বিকল্পগুলি আউটলাইন দ্বারা মুছে ফেলা; অন্যথায় পাঠ্য অপরিবর্তিত রয়েছে।
বিভাগ I
ধারা ১: উদ্দেশ্য ও পরিধি
ক) এই মানসম্মত চুক্তিগত ধারাগুলি (এতদপর ‘ধারাগুলি’ নামে উল্লেখিত) প্রবিধান (ইইউ)-এর অনুচ্ছেদ ২৮(৩) ও (৪)-এর সাথে সম্মতি নিশ্চিত করার উদ্দেশ্যে প্রণীত। 27 এপ্রিল 2016 তারিখের ইউরোপীয় পার্লামেন্ট ও কাউন্সিলের প্রবিধান (EU) 2016/679, যা ব্যক্তিগত তথ্য প্রক্রিয়াকরণ সংক্রান্ত প্রাকৃতিক ব্যক্তির সুরক্ষা এবং উক্ত তথ্যের অবাধ চলাচলের বিষয়ে এবং নির্দেশিকা 95/46/EC (সাধারণ তথ্য সুরক্ষা প্রবিধান) বাতিলকরণের বিষয়ে। [বিকল্প: বিকল্প 1]
b) পরিশিষ্ট I-এ তালিকাভুক্ত ডেটা কন্ট্রোলার এবং ডেটা প্রসেসররা এই ধারাগুলিতে সম্মত হয়েছে যাতে নিয়মাবলীর ধারা 28(3) এবং (4) এর সাথে সম্মতি নিশ্চিত করা যায় (EU) 2016/679 এবং/অথবা প্রবিধান (EU) 2018/1725-এর ধারা 29(3) এবং (4)-এর অধীনে নিয়ন্ত্রকের উপর আরোপিত বাধ্যবাধকতাগুলি।
গ) এই ধারাগুলি পরিশিষ্ট II-এ বর্ণিত ব্যক্তিগত ডেটার প্রক্রিয়াকরণে প্রযোজ্য।
ঘ) Annex I থেকে IV এই ধারাগুলির অবিচ্ছেদ্য অংশ গঠন করে।
e) এই ধারাগুলি নিয়ন্ত্রকের উপর প্রযোজ্য Regulation (EU) 2016/679 এবং/অথবা Regulation (EU) 2018/1725-এর বাধ্যবাধকতাগুলিতে কোনো প্রভাব ফেলে না।
f) এই ধারাগুলি স্বয়ংক্রিয়ভাবে নিশ্চিত করে না যে প্রবিধান (EU) 2016/679 এবং/অথবা প্রবিধান (EU) 2018/1725-এর অধ্যায় V-এর অধীনে আন্তর্জাতিক তথ্য স্থানান্তরের সাথে সম্পর্কিত বাধ্যবাধকতাগুলি পূরণ হয়েছে।
ধারা ২: ধারাগুলির সংশোধনযোগ্যতা না থাকা
ক) পক্ষসমূহ অঙ্গীকার করে যে তারা ধারাগুলি সংশোধন করবে না, তবে পরিশিষ্টসমূহে উল্লেখিত তথ্য সংযোজন বা হালনাগাদ করার ক্ষেত্রে ব্যতিক্রম থাকবে।
b) এটি পক্ষগুলিকে এই ধারাগুলিতে নির্ধারিত মানসম্মত চুক্তিগত ধারাগুলিকে একটি আরও ব্যাপক চুক্তিতে অন্তর্ভুক্ত করা এবং অতিরিক্ত ধারা বা অতিরিক্ত সুরক্ষা যোগ করা থেকে বিরত রাখবে না, শর্ত থাকে যে এগুলি সরাসরি বা পরোক্ষভাবে ধারাগুলির সাথে সংঘর্ষে না আসে বা তথ্য বিষয়দের মৌলিক অধিকার বা স্বাধীনতা হ্রাস না করে।
ধারা ৩: ব্যাখ্যা
(ক) যেখানে এই ধারাগুলিতে Regulation (EU) 2016/679 বা Regulation (EU) 2018/1725-এ সংজ্ঞায়িত শব্দাবলী ব্যবহার করা হয়েছে, সেগুলির অর্থ সংশ্লিষ্ট বিধিতে যেভাবে সংজ্ঞায়িত হয়েছে, ঠিক সেভাবেই হবে।
খ) এই ধারাগুলিকে প্রবিধান (EU) 2016/679 বা প্রবিধান (EU) 2018/1725-এর বিধানসমূহের আলোকে ব্যাখ্যা করতে হবে।
গ) এই ধারাগুলিকে এমনভাবে ব্যাখ্যা করা যাবে না যা প্রবিধান-এ প্রদত্ত অধিকার ও বাধ্যবাধকতার সাথে সংঘর্ষ করে। (EU) 2016/679 বা প্রবিধান (EU) 2018/1725, অথবা যা তথ্য বিষয়দের মৌলিক অধিকার বা স্বাধীনতা হ্রাস করে।
ধারা ৪: অগ্রাধিকার
এই ধারাগুলি এবং পক্ষসমূহের মধ্যে বিদ্যমান বা পরে সম্পাদিত/সমাপ্ত যেকোনো সংশ্লিষ্ট চুক্তির বিধানগুলির মধ্যে কোনো বিরোধের ক্ষেত্রে, এই ধারাগুলি প্রাধান্য পাবে।
ধারা ৫ - ঐচ্ছিক: টাইং ধারা
[বিকল্প: সম্মত নয়]
বিভাগ II: পক্ষসমূহের বাধ্যবাধকতা
ধারা ৬: প্রক্রিয়াকরণের বর্ণনা
প্রক্রিয়াকরণকার্যক্রমের বিবরণ, বিশেষ করে নিয়ন্ত্রকের পক্ষে প্রক্রিয়াকরণকৃত ব্যক্তিগত তথ্যের বিভাগসমূহ এবং যে উদ্দেশ্যে সেগুলি প্রক্রিয়াকরণ করা হয়, সেগুলি পরিশিষ্ট II-এ উল্লেখ করা হয়েছে।
ধারা ৭: পক্ষসমূহের বাধ্যবাধকতা
৭.১. নির্দেশনা
(ক) প্রসেসর শুধুমাত্র নিয়ন্ত্রকের দলিলভুক্ত নির্দেশনা অনুযায়ী ব্যক্তিগত তথ্য প্রক্রিয়া করবে, যদি না ইউনিয়ন আইন বা প্রসেসর যে সদস্য রাষ্ট্রের অধীন, সেই রাষ্ট্রের আইন অনুযায়ী এটি বাধ্য হয়। এমন ক্ষেত্রে, প্রসেসর প্রক্রিয়াকরণের আগে সেই আইনি প্রয়োজনীয়তাগুলি সম্পর্কে নিয়ন্ত্রককে অবহিত করবে, যদি না সংশ্লিষ্ট আইন গুরুত্বপূর্ণ জনস্বার্থের কারণে এটি নিষিদ্ধ করে। নিয়ন্ত্রক ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সময়কাল জুড়ে আরও নির্দেশনা জারি করতে পারে। এই নির্দেশনাগুলি সর্বদা নথিভুক্ত থাকবে।
(খ) যদি প্রসেসর মনে করে যে নিয়ন্ত্রকের দেওয়া নির্দেশনাগুলি নিয়ম (ইইউ) 2016/679 লঙ্ঘন করে, তবে প্রসেসরকে নিয়ন্ত্রককে বিলম্ব না করে অবহিত করতে হবে, বিধি (ইইউ) 2018/1725 বা ইউনিয়ন বা সদস্য রাষ্ট্রগুলির প্রযোজ্য তথ্য সুরক্ষা বিধানগুলি।
৭.২. উদ্দেশ্য সীমাবদ্ধতা
প্রসেসর শুধুমাত্র পরিশিষ্ট II-এ উল্লেখিত নির্দিষ্ট উদ্দেশ্য(গুলি)র জন্য ব্যক্তিগত তথ্য প্রক্রিয়া করবে, যদি না এটি নিয়ন্ত্রকের কাছ থেকে আরও নির্দেশনা পায়।
৭.৩. ব্যক্তিগত তথ্য প্রক্রিয়াকরণের সময়কাল
ডেটা শুধুমাত্র পরিশিষ্ট II-এ নির্দিষ্ট সময়সীমার জন্য প্রসেসর দ্বারা প্রক্রিয়া করা হবে।
৭.৪. প্রক্রিয়াকরণের নিরাপত্তা
ক) প্রসেসর ব্যক্তিগত ডেটার নিরাপত্তা নিশ্চিত করতে অন্তত পরিশিষ্ট III-এ উল্লিখিত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থাগুলি বাস্তবায়ন করবে। এতে অন্তর্ভুক্ত রয়েছে ডেটাকে এমন কোনো নিরাপত্তা লঙ্ঘনের বিরুদ্ধে সুরক্ষিত রাখা, যা দুর্ঘটনাজনিত বা বেআইনি যাই হোক না কেন, ডেটার ধ্বংস, ক্ষতি, পরিবর্তন বা অননুমোদিত প্রকাশ, অথবা অননুমোদিত অ্যাক্সেসের ফলে ঘটে (এতদপর ‘ব্যক্তিগত ডেটা লঙ্ঘন’)। যথাযথ সুরক্ষার স্তর নির্ধারণের সময়, পক্ষগুলিকে প্রযুক্তিগত উৎকর্ষের বর্তমান অবস্থা, বাস্তবায়নের খরচ, প্রক্রিয়াকরণের প্রকৃতি, পরিধি, প্রেক্ষাপট ও উদ্দেশ্য এবং তথ্য বিষয়দের জন্য ঝুঁকিগুলি যথাযথভাবে বিবেচনায় নিতে হবে।
b) ডেটা প্রসেসর তার কর্মীদের প্রক্রিয়াজাত ব্যক্তিগত তথ্যের অ্যাক্সেস শুধুমাত্র চুক্তি সম্পাদন, ব্যবস্থাপনা এবং মনিটরিংয়ের জন্য কঠোরভাবে প্রয়োজনীয় সীমায় প্রদান করবে। ডেটা প্রসেসর নিশ্চিত করবে যে ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য অনুমোদিত ব্যক্তিরা গোপনীয়তা বজায় রাখার প্রতিশ্রুতি দিয়েছে অথবা তারা যথাযথ আইনগত গোপনীয়তার দায়বদ্ধতার আওতায় রয়েছে।
৭.৫. সংবেদনশীল ডেটা
যেখানে প্রক্রিয়াকরণ জাতিগত বা বর্ণগত উৎপত্তি, রাজনৈতিক মতামত, ধর্মীয় বা দার্শনিক বিশ্বাস, বা ট্রেড ইউনিয়ন সদস্যপদ প্রকাশকারী ব্যক্তিগত তথ্য, অথবা একটি প্রাকৃতিক ব্যক্তিকে অনন্যভাবে শনাক্ত করার উদ্দেশ্যে জেনেটিক বা বায়োমেট্রিক ডেটা, ব্যক্তির স্বাস্থ্য, যৌন জীবন বা যৌন অভিমুখিতা সম্পর্কিত তথ্য, অথবা অপরাধী দণ্ড ও অপরাধ সম্পর্কিত তথ্য (এতদপরবর্তীতে ‘সংবেদনশীল তথ্য’), প্রসেসরকে নির্দিষ্ট সীমাবদ্ধতা এবং/অথবা অতিরিক্ত সুরক্ষা ব্যবস্থা প্রয়োগ করতে হবে।
৭.৬. ডকুমেন্টেশন এবং ধারাগুলির সাথে সম্মতি
ক) পক্ষগুলিকে এই ধারাগুলির সাথে সম্মতি প্রদর্শন করতে সক্ষম হতে হবে।
খ) প্রসেসরকে এই ধারাগুলির অনুযায়ী ডেটা প্রক্রিয়াকরণ সম্পর্কিত নিয়ন্ত্রকের যেকোনো অনুসন্ধানের সাথে দ্রুত এবং যথাযথভাবে মোকাবিলা করতে হবে।
গ) প্রসেসর নিয়ন্ত্রককে এই ধারাগুলিতে নির্ধারিত বাধ্যবাধকতা এবং সরাসরি প্রবিধান (EU) 2016/679 এবং/অথবা প্রবিধান থেকে উদ্ভূত বাধ্যবাধকতাগুলি মেনে চলছে তা প্রদর্শনের জন্য প্রয়োজনীয় সমস্ত তথ্য প্রদান করবে। (EU) 2018/1725. কন্ট্রোলারের অনুরোধে, প্রসেসরকে এই ধারাগুলির আওতাভুক্ত প্রক্রিয়াকরণ কার্যক্রমের একটি যুক্তিসঙ্গত সময় অন্তর বা অ-অনুগততার ইঙ্গিত পাওয়া গেলে নিরীক্ষার অনুমতি দিতে হবে এবং এমন নিরীক্ষায় সহযোগিতা করতে হবে। পর্যালোচনা বা নিরীক্ষা করার সিদ্ধান্ত নেওয়ার সময়, নিয়ন্ত্রক প্রক্রিয়াকরণকারী কর্তৃক ধারণকৃত যেকোনো প্রাসঙ্গিক সার্টিফিকেশন বিবেচনায় নিতে পারে।
(d) নিয়ন্ত্রক নিজেই নিরীক্ষা পরিচালনা করতে পারে অথবা একজন স্বাধীন নিরীক্ষক নিয়োগ করতে পারে। নিরীক্ষায় প্রসেসরের প্রাঙ্গণ বা ভৌত সুবিধাসমূহের পরিদর্শনও অন্তর্ভুক্ত থাকতে পারে এবং প্রয়োজনে যথাযথ নোটিশ দিয়ে তা পরিচালনা করতে হবে।
(e) পক্ষসমূহ এই ধারা উল্লেখিত তথ্য, অডিটের ফলাফলসহ, অনুরোধের ভিত্তিতে সংশ্লিষ্ট তদারকি কর্তৃপক্ষ বা কর্তৃপক্ষসমূহের কাছে উপলব্ধ করবে।
৭.৭. সাব-প্রসেসর ব্যবহার
ক) বিকল্প ২: সাধারণ লিখিত অনুমোদন: প্রসেসর সম্মত তালিকায় তালিকাভুক্ত সাব-প্রসেসর নিয়োগের জন্য কন্ট্রোলারের সাধারণ অনুমোদনপ্রাপ্ত। প্রসেসর সাব-প্রসেসর যোগ বা প্রতিস্থাপন সংক্রান্ত এই তালিকায় কোনো পরিবর্তন করার ইচ্ছার বিষয়ে কমপক্ষে ৩০ দিন পূর্বে লিখিতভাবে কন্ট্রোলারকে স্পষ্টভাবে অবহিত করবে, যাতে কন্ট্রোলার পর্যাপ্ত সময় পায় প্রাসঙ্গিক সাব-প্রসেসর(গুলি) নিয়োগের আগে এসব পরিবর্তনের বিরুদ্ধে আপত্তি তোলার জন্য যথেষ্ট সময় পায়। ডেটা প্রসেসর ডেটা কন্ট্রোলারকে তার আপত্তি করার অধিকার প্রয়োগে সহায়ক প্রয়োজনীয় তথ্য প্রদান করবে। [বিকল্প: বিকল্প ২, ৩০ দিনের নোটিশ সময়; সম্মত তালিকা পরিশিষ্ট IV-এ দেওয়া হয়েছে]
(খ) যেখানে প্রসেসর (নিয়ন্ত্রকের পক্ষে) নির্দিষ্ট প্রক্রিয়াকরণ কার্যক্রম সম্পাদনের জন্য একটি সাব-প্রসেসর নিয়োগ করে, এ ধরনের নিয়োগ এমন একটি চুক্তির আওতায় হতে হবে যা সাব-প্রসেসরের উপর এই ধারা অনুযায়ী প্রসেসরের জন্য প্রযোজ্য একই ধরনের তথ্য সুরক্ষা বাধ্যবাধকতা আরোপ করে। ডেটা প্রসেসর নিশ্চিত করবে যে সাব-প্রসেসর এই ধারাগুলির অধীনে এবং প্রবিধান (ইইউ) 2016/679 এবং/অথবা প্রবিধান (ইইউ) 2018/1725 অনুযায়ী ডেটা প্রসেসরের উপর আরোপিত বাধ্যবাধকতাগুলি পূরণ করে।
(গ) প্রসেসর অনুরোধের ভিত্তিতে নিয়ন্ত্রককে যেকোনো উপ-প্রসেসিং চুক্তির একটি অনুলিপি এবং এর পরবর্তী যেকোনো সংশোধনী প্রদান করবে। ব্যবসায়িক গোপনীয়তা বা অন্যান্য গোপনীয় তথ্য, ব্যক্তিগত তথ্যসহ, সুরক্ষিত করার জন্য প্রয়োজনীয় সীমা পর্যন্ত প্রসেসর চুক্তিটির পাঠ্য অনুলিপি প্রদানের আগে সম্পাদনা (redact) করতে পারে।
(d) প্রসেসর সম্পূর্ণরূপে নিয়ন্ত্রকের কাছে দায়ী থাকবে যে সাব-প্রসেসর প্রসেসরের সাথে সম্পাদিত চুক্তির অধীনে তার বাধ্যবাধকতাগুলি পূরণ করে। যদি সাব-প্রসেসর তার চুক্তিবদ্ধ বাধ্যবাধকতাগুলি পূরণে ব্যর্থ হয়, তবে প্রসেসর নিয়ন্ত্রককে অবহিত করবে।
e) ডেটা প্রসেসর সাব-প্রসেসরের সাথে একটি তৃতীয় পক্ষের সুবিধাভোগী ধারা নির্ধারণ করবে, যার মাধ্যমে ডেটা কন্ট্রোলার - যদি ডেটা প্রসেসর বাস্তবে বা আইনগতভাবে অস্তিত্বহীন হয়ে যায় বা দেউলিয়া হয়ে যায় - সাব-প্রসেসর চুক্তি বাতিল করার এবং সাব-প্রসেসরকে ব্যক্তিগত তথ্য মুছে ফেলতে বা ফেরত দিতে নির্দেশ দেওয়ার অধিকার রাখে।
৭.৮. আন্তর্জাতিক তথ্য স্থানান্তর
ক) ডেটা প্রসেসর কর্তৃক তৃতীয় দেশ বা আন্তর্জাতিক সংস্থায় ডেটা স্থানান্তর শুধুমাত্র ডেটা নিয়ন্ত্রকের লিখিত নির্দেশনার ভিত্তিতে বা ইউনিয়ন আইন বা সদস্য রাষ্ট্রের আইন (যে আইনের অধীনে ডেটা প্রসেসর দায়বদ্ধ) এর কোনো নির্দিষ্ট বিধান মেনে হবে, এবং এটি নিয়মাবলীর অধ্যায় V অনুযায়ী হতে হবে। (EU) 2016/679 বা প্রবিধান (EU) 2018/1725-এর সাথে সামঞ্জস্যপূর্ণ হতে হবে।
b) নিয়ন্ত্রক সম্মত হয়েছে যে, এমন ক্ষেত্রে যেখানে প্রসেসর ধারা 7.7 অনুযায়ী নির্দিষ্ট প্রক্রিয়াকরণ কার্যক্রম (নিয়ন্ত্রকের পক্ষে) সম্পাদনের জন্য একটি সাব-প্রসেসর নিয়োগ করে এবং এই প্রক্রিয়াকরণ কার্যক্রমের মধ্যে নিয়মাবলীর অধ্যায় V-এর অর্থ অনুযায়ী ব্যক্তিগত ডেটার স্থানান্তর জড়িত থাকে (EU) 2016/679, প্রসেসর এবং সাব-প্রসেসর নিয়মাবলীর অধ্যায় V-এর সাথে সম্মতি নিশ্চিত করবে (EU) 2016/679-এর ধারা 46(2) অনুযায়ী কমিশন কর্তৃক গৃহীত মানসম্মত চুক্তিভিত্তিক ধারা ব্যবহার করে, শর্ত থাকে যে সেই মানসম্মত চুক্তিভিত্তিক ধারা প্রয়োগের শর্তাবলী পূরণ হয়েছে।
ধারা ৮: নিয়ন্ত্রকের সহায়তা
(ক) প্রসেসর ডেটা বিষয় থেকে প্রাপ্ত যে কোনো অনুরোধ সম্পর্কে নিয়ন্ত্রককে বিলম্ব না করে অবহিত করবে। নিয়ন্ত্রকের অনুমতি ব্যতীত এটি নিজে সেই অনুরোধের উত্তর দেবে না।
(b) প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় নিয়ে, প্রসেসর ডেটা বিষয়দের তাদের অধিকার প্রয়োগের অনুরোধের জবাব দেওয়ার ক্ষেত্রে নিয়ন্ত্রকের বাধ্যবাধকতা পূরণে সহায়তা করবে। (a) ও (b) অনুচ্ছেদের অধীনে তার বাধ্যবাধকতা পূরণে, প্রসেসর নিয়ন্ত্রকের নির্দেশনা অনুসরণ করবে।
গ) ধারা ৮(খ) অনুযায়ী ডেটা নিয়ন্ত্রককে সহায়তা করার ডেটা প্রসেসরের বাধ্যবাধকতার পাশাপাশি, ডেটা প্রসেসিং-এর প্রকৃতি এবং তার কাছে উপলব্ধ তথ্য বিবেচনায় নিয়ে, ডেটা প্রসেসরকে নিম্নলিখিত বাধ্যবাধকতাগুলি মেনে চলতে ডেটা নিয়ন্ত্রককে সহায়তা করতে হবে:
- ১) ব্যক্তিগত তথ্যের সুরক্ষার জন্য পরিকল্পিত প্রক্রিয়াকরণ কার্যক্রমের প্রভাবের মূল্যায়ন (এখানে ‘ডেটা সুরক্ষা প্রভাব মূল্যায়ন’ নামে উল্লেখিত) সম্পাদনের বাধ্যবাধকতা, যখন প্রক্রিয়াকরণের কোনো ধরন প্রাকৃতিক ব্যক্তিদের অধিকার ও স্বাধীনতার জন্য উচ্চ ঝুঁকি তৈরি করার সম্ভাবনা রাখে;
- ২) প্রক্রিয়াকরণের পূর্বে সংশ্লিষ্ট তদারকি কর্তৃপক্ষ বা কর্তৃপক্ষসমূহের সাথে পরামর্শ করার বাধ্যবাধকতা, যখন একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন নির্দেশ করে যে প্রক্রিয়াকরণটি উচ্চ ঝুঁকি সৃষ্টি করবে যদি না নিয়ন্ত্রক সেই ঝুঁকি প্রশমিত করার ব্যবস্থা নেয়;
- ৩) প্রক্রিয়াকরণকারী যখন জানতে পারে যে সে যে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করছে তা ভুল বা অপ্রচলিত, তখন তা অবিলম্বে নিয়ন্ত্রণকারীকে অবহিত করে ব্যক্তিগত তথ্য বাস্তবসম্মত ও হালনাগাদ রাখা নিশ্চিত করার বাধ্যবাধকতা;
- ৪) প্রবিধান (ইইউ) ২০১৬/৬৭৯-এর ধারা ৩২ অনুযায়ী বাধ্যবাধকতা। [বিকল্প: বিকল্প ১]
(d) পক্ষসমূহ আনুষঙ্গিক III-এ প্রসেসর কর্তৃক এই ধারা প্রয়োগে নিয়ন্ত্রককে সহায়তা করার জন্য গ্রহণীয় উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা এবং প্রয়োজনীয় সহায়তার পরিধি ও বিস্তার নির্ধারণ করবে।
ধারা ৯: ব্যক্তিগত তথ্য লঙ্ঘনের বিজ্ঞপ্তি
ব্যক্তিগত তথ্য লঙ্ঘনেরঘটনা ঘটলে, প্রসেসর নিয়ন্ত্রকের সাথে সহযোগিতা করবে এবং যথাযথ সহায়তা প্রদান করবে যাতে নিয়ন্ত্রক বিধিমালা 33 এবং 34 ধারার অধীনে তার বাধ্যবাধকতা পূরণ করতে পারে (EU) 2016/679 অথবা, প্রযোজ্য ক্ষেত্রে, প্রবিধান (EU) 2018/1725-এর ধারা 34 ও 35, প্রক্রিয়াকরণের প্রকৃতি এবং প্রসেসরের কাছে উপলব্ধ তথ্য বিবেচনায় রেখে।
৯.১. নিয়ন্ত্রকের প্রক্রিয়াকৃত ডেটায় প্রভাবিত নিরাপত্তা লঙ্ঘন
নিয়ন্ত্রকের প্রক্রিয়াকৃত ডেটা সম্পর্কিত কোনো ব্যক্তিগত ডেটা লঙ্ঘনের ঘটনায়, প্রসেসর নিম্নরূপ নিয়ন্ত্রককে সহায়তা করবে:
ক) ব্যক্তিগত ডেটা লঙ্ঘনের বিষয়ে সংশ্লিষ্ট তদারকি কর্তৃপক্ষ বা কর্তৃপক্ষগুলিকে অবিলম্বে অবহিত করতে, একবার নিয়ন্ত্রক লঙ্ঘনের বিষয়ে অবগত হলে, প্রাসঙ্গিক ক্ষেত্রে (যদি না ব্যক্তিগত তথ্য লঙ্ঘন প্রাকৃতিক ব্যক্তিদের অধিকার ও স্বাধীনতার জন্য ঝুঁকির কারণ হওয়ার সম্ভাবনা না রাখে);
b) নিম্নলিখিত তথ্য সংগ্রহ করতে, যা নিয়ন্ত্রকের বিজ্ঞপ্তিতে প্রবিধান (EU) 2016/679-এর ধারা 33(3) অনুযায়ী অন্তর্ভুক্ত থাকতে হবে, এবং এতে নিম্নোক্ত তথ্যগুলি অন্তত থাকতে হবে: [বিকল্প: বিকল্প 1]
- ১) ব্যক্তিগত তথ্যের প্রকৃতি, যেখানে সম্ভব, সংশ্লিষ্ট তথ্য বিষয়দের বিভাগ ও আনুমানিক সংখ্যা এবং সংশ্লিষ্ট ব্যক্তিগত তথ্য রেকর্ডের বিভাগ ও আনুমানিক সংখ্যা নির্দিষ্ট করে;
- ২) ব্যক্তিগত তথ্য লঙ্ঘনের সম্ভাব্য পরিণতি;
- ৩) তথ্য নিয়ন্ত্রক কর্তৃক ব্যক্তিগত তথ্য লঙ্ঘন মোকাবেলায় গৃহীত বা প্রস্তাবিত ব্যবস্থা এবং, প্রয়োজনে, এর সম্ভাব্য ক্ষতিকর প্রভাব প্রশমনের ব্যবস্থা।
যদি এবং যতদূর সম্ভব এই সমস্ত তথ্য একযোগে প্রদান করা না যায়, প্রাথমিক বিজ্ঞপ্তিতে তখনকার উপলব্ধ তথ্য অন্তর্ভুক্ত করতে হবে, এবং অতিরিক্ত তথ্য যত তাড়াতাড়ি সম্ভব উপলব্ধ হলে বিলম্ব না করে প্রদান করতে হবে;
(গ) প্রবিধানের ধারা ৩৪-এর অধীনে বাধ্যবাধকতা পালন করার ক্ষেত্রে (EU) 2016/679-এর অনুচ্ছেদ 34-এ নির্ধারিত বাধ্যবাধকতা পালন করে, যেখানে ব্যক্তিগত তথ্য লঙ্ঘন প্রাকৃতিক ব্যক্তিদের অধিকার ও স্বাধীনতার জন্য উচ্চ ঝুঁকির কারণ হতে পারে, সেখানে তথ্য বিষয়কে অযাচিত বিলম্ব ছাড়াই অবহিত করতে হবে। [বিকল্প: বিকল্প 1]
9.2. ডেটা প্রসেসর দ্বারা প্রক্রিয়াকৃত ডেটার সুরক্ষার লঙ্ঘন
ডেটা প্রসেসর দ্বারা প্রক্রিয়াকৃত ডেটারসাথে সম্পর্কিত কোনো ব্যক্তিগত ডেটা লঙ্ঘনের ঘটনায়, লঙ্ঘনের বিষয়ে অবগত হওয়ার পর ডেটা প্রসেসরকে অবিলম্বে ডেটা নিয়ন্ত্রককে অবহিত করতে হবে। এই বিজ্ঞপ্তিতে নিম্নলিখিত তথ্যগুলি অন্তত থাকতে হবে:
ক) লঙ্ঘনের প্রকৃতি সম্পর্কে একটি বর্ণনা (সম্ভব হলে, প্রভাবিত ডেটা বিষয়দের বিভাগ এবং আনুমানিক সংখ্যা এবং প্রভাবিত ডেটা রেকর্ডের আনুমানিক সংখ্যা উল্লেখ করে);
খ) এমন একটি যোগাযোগ পয়েন্টের যোগাযোগের বিবরণ, যার কাছ থেকে ব্যক্তিগত ডেটা লঙ্ঘন সম্পর্কিত আরও তথ্য পাওয়া যেতে পারে;
গ) সম্ভাব্য পরিণতি এবং ব্যক্তিগত তথ্য লঙ্ঘন মোকাবেলায় গৃহীত বা প্রস্তাবিত পদক্ষেপসমূহ, যার মধ্যে এর সম্ভাব্য নেতিবাচক প্রভাব প্রশমনের পদক্ষেপসমূহ অন্তর্ভুক্ত।
যদি এবং যতদূর সম্ভব এই সমস্ত তথ্য একযোগে প্রদান করা না যায়, প্রাথমিক বিজ্ঞপ্তিতে তখনকার উপলব্ধ তথ্য অন্তর্ভুক্ত থাকবে, এবং অতিরিক্ত তথ্য যত দ্রুত সম্ভব উপলব্ধ হওয়া মাত্রই বিলম্ব ছাড়াই প্রদান করা হবে।
পক্ষসমূহ পরিশিষ্ট III-এ যে কোনো অন্যান্য তথ্য উল্লেখ করবে যা প্রসেসরকে প্রদান করতে হবে যাতে নিয়ন্ত্রককে Regulation (EU) 2016/679-এর ধারা 33 ও 34 অনুযায়ী তার বাধ্যবাধকতা পূরণে সহায়তা করা যায়। [বিকল্প: বিকল্প 1]
বিভাগ III: চূড়ান্ত বিধানসমূহ
ধারা ১০: ধারাগুলির লঙ্ঘন এবং চুক্তির সমাপ্তি
(ক) যদি প্রসেসর এই ধারাগুলির অধীনে তার বাধ্যবাধকতা পূরণে ব্যর্থ হয়, তাহলে নিয়ন্ত্রক - বিধি (EU) 2016/679 এবং/অথবা বিধি (EU) 2018/1725-এর বিধানসমূহের প্রতি কোনো ক্ষতি ছাড়াই - প্রসেসরকে নির্দেশ দিতে পারে ব্যক্তিগত তথ্যের প্রক্রিয়াকরণ স্থগিত রাখতে যতক্ষণ না এটি এই ধারাগুলি মেনে চলে বা চুক্তিটি বাতিল হয়ে যায়। প্রসেসর যে কোনো কারণে এই ধারাগুলি মেনে চলতে অক্ষম হলে অবিলম্বে নিয়ন্ত্রককে অবহিত করবে।
(b) নিয়ন্ত্রক এই ধারাগুলির অনুযায়ী ব্যক্তিগত তথ্যের প্রক্রিয়াকরণ সংক্রান্ত চুক্তিটি বাতিল করার অধিকারী যদি
- ১) নিয়ন্ত্রক (a) অনুচ্ছেদ অনুযায়ী ডেটা প্রসেসরের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ স্থগিত করেছে এবং এই শর্তাবলীর অনুবর্তিতা একটি যুক্তিসঙ্গত সময়ের মধ্যে, এবং যে কোনো ক্ষেত্রে স্থগিতাদেশের এক মাসের মধ্যে পুনরুদ্ধার করা হয়নি;
- 2) প্রসেসর এই ধারাগুলি উল্লেখযোগ্য পরিমাণে বা ধারাবাহিকভাবে লঙ্ঘন করে, অথবা Regulation (EU) 2016/679 এবং/অথবা Regulation (EU) 2018/1725 অনুযায়ী তার বাধ্যবাধকতা পূরণে ব্যর্থ হয়;
- ৩) ডেটা প্রসেসর এই ধারাগুলি, প্রবিধান (ইইউ) 2016/679 এবং/অথবা প্রবিধানের অধীনে তার বাধ্যবাধকতা সম্পর্কিত একটি सक्षम আদালত বা সক্ষম তত্ত্বাবধায়ক কর্তৃপক্ষ বা কর্তৃপক্ষের বাধ্যতামূলক সিদ্ধান্ত মেনে চলতে ব্যর্থ হয় (EU) 2018/1725;
গ) যদি নিয়ন্ত্রক তার নির্দেশনাগুলি পালন করার জোর দেয়, তাহলে এই ধারাগুলির সাথে সামঞ্জস্য রেখে ব্যক্তিগত ডেটা প্রক্রিয়াকরণের ক্ষেত্রে নিয়ন্ত্রকের চুক্তি বাতিল করার অধিকার থাকবে, প্রসেসর দ্বারা অবহিত হওয়ার পর যে তার নির্দেশনাগুলি ধারা 7.1(b)-তে উল্লেখিত প্রযোজ্য আইনগত প্রয়োজনীয়তার পরিপন্থী।
d) চুক্তির সমাপ্তির পর, কন্ট্রোলারের বিবেচনায়, প্রসেসর হয় কন্ট্রোলারের পক্ষে প্রক্রিয়াকৃত সমস্ত ব্যক্তিগত তথ্য মুছে দেবে এবং কন্ট্রোলারের কাছে তা সম্পন্ন হয়েছে বলে প্রত্যয়ন করবে, অথবা সমস্ত ব্যক্তিগত তথ্য কন্ট্রোলারের কাছে ফেরত দেবে এবং বিদ্যমান যেকোনো অনুলিপি মুছে ফেলবে, যদি না ইউনিয়ন আইন বা সদস্য রাষ্ট্রগুলির আইন অনুযায়ী ব্যক্তিগত তথ্য সংরক্ষণ করার বাধ্যবাধকতা থাকে। তথ্য মুছে ফেলা বা ফেরত দেওয়া পর্যন্ত, প্রসেসর এই ধারাগুলির সাথে সম্মতি নিশ্চিত করতে থাকবে।
সংযোজন I: পক্ষগুলির তালিকা
ডেটা প্রসেসর
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Switzerland, VAT No. CHE-220.381.580, পরিচালন পর্ষদের চেয়ারম্যান Günter Reichelt-এর দ্বারা প্রতিনিধিত্ব করা। যোগাযোগ: privacy@mail.transpareo.com.
ডেটা সুরক্ষা কর্মকর্তা এবং GDPR-এর ধারা 27 অনুযায়ী EU-তে প্রতিনিধি: DGD ডয়েচে গেসেলশাফট ফুর ডাটাশুটজ, প্রফ. ড. এইচ.সি. হেইকো জোনি মানিয়েরো, ফ্রাঞ্জ-জোসেফ-স্ট্রিট 11, 80801 মিউনিখ, জার্মানি, info@mail.dg-datenschutz.de.
Transpareo সুইজারল্যান্ডে অবস্থিত, যার জন্য কমিশন (2000/518/EC) একটি যথাযথতা সিদ্ধান্ত গ্রহণ করেছে। ডেটা জার্মানিতে সংরক্ষণ করা হয়।
ডেটা নিয়ন্ত্রক
Transpareo প্রতিটি ডেটা নিয়ন্ত্রকের সাথে পৃথকভাবে এই ধারাগুলি সম্পাদন করে। ডেটা নিয়ন্ত্রক হবে নিম্নরূপ:
১. এমন একজন গ্রাহক যিনি সাধারণ শর্তাবলী (GTC) অনুযায়ী Transpareo প্ল্যাটফর্ম ব্যবহার করেন। নাম, ঠিকানা এবং যোগাযোগের ব্যক্তি হল সেই বিবরণ যা গ্রাহক প্ল্যাটফর্মের মাধ্যমে চুক্তি সম্পাদনের সময় প্রদান করেন এবং তাদের অ্যাকাউন্টে সংরক্ষণ করেন; যোগাযোগের ব্যক্তিই অ্যাকাউন্টের ধারক। এই চুক্তির সমাপ্তির সাথে সাথেই ধারাগুলি (GTC-এর ধারা ১৪) সম্মত বলে গণ্য হবে। ২. একজন সরবরাহকারী যিনি সরবরাহকারী পোর্টালের মাধ্যমে একটি অনুসন্ধান তার নিজস্ব সরবরাহকারীদের কাছে প্রেরণ করেন। ডেটা নিয়ন্ত্রক হল সেই কোম্পানি যার কাছে অনুসন্ধানটি প্রেরণ করা লিঙ্কের মাধ্যমে নির্দেশিত হয়, যেমনটি অনুসন্ধানে উল্লেখ করা হয়েছে। যোগাযোগের ব্যক্তি হল সেই ব্যক্তি যিনি অনুসন্ধানটি ফরওয়ার্ড করেন, প্রক্রিয়ায় তারা যে নাম এবং ইমেল ঠিকানা প্রদান করেন তা ব্যবহার করে। সরবরাহকারী অনুসন্ধান ফরওয়ার্ড করার সময় তাদের কোম্পানির পক্ষে এই ধারাগুলি গ্রহণ করে; Transpareo গৃহীত সংস্করণ এবং ফরওয়ার্ড করার সময়ের সাথে ব্যবহৃত লিঙ্কটি সংরক্ষণ করে। এছাড়াও, সরবরাহকারীদের ব্যবহারের শর্তাবলী তাদের ক্ষেত্রে প্রযোজ্য।
যখনই কোনো ডেটা নিয়ন্ত্রক একজন ডেটা সুরক্ষা কর্মকর্তা নিয়োগ করে, তখনই Transpareo সেই ডেটা নিয়ন্ত্রকের জন্য ডেটা সুরক্ষা কর্মকর্তা হিসেবে কাজ করে।
সাধারণ শর্তাবলী বা সরবরাহকারীদের ব্যবহারের শর্তাবলী প্রতিটি ক্ষেত্রেই প্রধান চুক্তি গঠন করে। শর্তাবলী ইলেকট্রনিক পদ্ধতিতে সম্পন্ন হয় (GDPR-এর ধারা 28(9)); যোগদানের তারিখই চুক্তি সম্পাদনের সময়।
অনেক্স II: প্রক্রিয়াকরণের বর্ণনা
অংশ A: গ্রাহক
ডেটা বিষয়গুলির বিভাগ: গ্রাহকের কর্মচারী এবং এজেন্ট; এর সরবরাহকারী এবং তাদের কর্মচারী; পণ্য এবং পাসপোর্ট ডেটায় নাম উল্লেখিত ব্যক্তি; গ্রাহকের ওয়েবসাইটের দর্শক, যোগাযোগ এবং সাবস্ক্রাইবার।
ব্যক্তিগত তথ্যের বিভাগসমূহ:
- ওয়ার্কস্পেস ব্যবহারকারী: নাম, ইমেইল ঠিকানা, ভাষা, ভূমিকা ও গ্রুপ, লগইন ও নিরাপত্তা বিবরণ, তাদের কর্মকাণ্ডের লগ (টাইমস্ট্যাম্প ও আইপি ঠিকানাসহ)
- সরবরাহকারী: কোম্পানির নাম, যোগাযোগ ব্যক্তির নাম, ইমেইল ঠিকানা, নোটসমূহ
- সরবরাহকারী পোর্টাল: উত্তর, ছবি, মন্তব্য এবং সেগুলোর মেশিন অনুবাদ; খোলার এবং উত্তর দেওয়ার সময়; টাইমস্ট্যাম্প এবং আইপি ঠিকানাসহ কর্মের লগ
- পণ্য ও পাসপোর্ট ডেটা, ছবি এবং নথিপত্রে থাকা ব্যক্তিদের সম্পর্কিত তথ্য
- গ্রাহকের ওয়েবসাইটে ফর্ম, যোগাযোগ, নিউজলেটার সাবস্ক্রাইবার এবং এন্ট্রিগুলি, যতদূর গ্রাহক এই ফাংশনগুলি ব্যবহার করেন
- প্ল্যাটফর্মের মাধ্যমে গ্রাহক দ্বারা প্রেরিত ইমেইলসমূহ
- গ্রাহকের ওয়েবসাইট এবং পাসওয়ার্ড-সুরক্ষিত পৃষ্ঠাগুলির দর্শকদের সম্পর্কিত অ্যাক্সেস ডেটা
সংবেদনশীল ডেটা: কোনোটিই কল্পনা করা হয়নি। গ্রাহক ধারা 7.5-এ সংজ্ঞায়িত কোনো সংবেদনশীল ডেটা প্ল্যাটফর্মে প্রবেশ করেন না।
প্রক্রিয়াকরণের ধরন: সংরক্ষণ, সংগঠন, প্রদর্শন, মেশিন অনুবাদ, ক্রিপ্টোগ্রাফিক স্বাক্ষর, প্রকাশ, রপ্তানি এবং মুছে ফেলা; গ্রাহক কর্তৃক প্রদত্ত ইমেইল অ্যাকাউন্টের মাধ্যমে ইমেইল প্রেরণ।
উদ্দেশ্য: পণ্য ডেটা এবং ডিজিটাল পণ্য পাসপোর্ট তৈরি, পরিচালনা এবং প্রকাশ করা; গ্রাহকের ওয়েবসাইট পরিচালনা করা; সরবরাহকারীদের কাছ থেকে তথ্য অনুরোধ করা; কর্মস্থলে সহযোগিতা করা।
মেয়াদ: প্রধান চুক্তির মেয়াদকালীন, এবং পরবর্তীতে ধারা 10(d) অনুযায়ী মুছে ফেলা পর্যন্ত:
- ট্রায়াল পর্বের কোনো ওয়ার্কস্পেস যা পেইড সাবস্ক্রিপশনে রূপান্তরিত হয় না, তা মেয়াদোত্তীর্ণের পাঁচ দিন পর মুছে ফেলার জন্য চিহ্নিত হবে এবং আরও সাত দিন পর মুছে ফেলা হবে।
- একটি পেইড প্রধান চুক্তির মেয়াদ শেষ হওয়ার পর, গ্রাহক মুছে ফেলার অনুরোধ না করা পর্যন্ত ওয়ার্কস্পেসটি লকড থাকবে।
- যদি গ্রাহক মুছে ফেলার অনুরোধ করে, তাহলে ট্রান্সপ্যারিও সাত দিনের সময়ের পর ওয়ার্কস্পেসের ডাটাবেস মুছে দেবে, যে সময়ের মধ্যে গ্রাহক অনুরোধ প্রত্যাহার করতে পারে, এবং এর কী ধ্বংস করবে।
- ইইউ রেজিস্টারে নিবন্ধিত ডিজিটাল পণ্য পাসপোর্টের প্রকাশিত সংস্করণসমূহ, এবং সেগুলির প্রদর্শন ও যাচাইয়ের জন্য প্রয়োজনীয় তথ্য, দশ বছরের জন্য একটি অপরিবর্তনীয় সংরক্ষণাগারে থাকবে (সাধারণ শর্তাবলীর ধারা ১০)।
- ব্যাকআপগুলি পরিশিষ্ট III অনুযায়ী সংরক্ষণ করা হয়।
খণ্ড বি: অনুসন্ধান ফরওয়ার্ডকারী সরবরাহকারী
তথ্য বিষয়ক শ্রেণি: ডেটা নিয়ন্ত্রকের কর্মচারী; এর নিজস্ব সরবরাহকারী এবং তাদের কর্মচারী; প্রতিক্রিয়ায় নাম উল্লেখিত ব্যক্তি।
ব্যক্তিগত তথ্যের বিভাগসমূহ:
- প্রকাশ: প্রাপকের নাম, যেমনটি ডেটা নিয়ন্ত্রক দ্বারা প্রবেশ করানো হয়েছে; ডেটা নিয়ন্ত্রক দ্বারা প্রদত্ত নাম এবং ইমেল ঠিকানা; মন্তব্য; জিজ্ঞাসিত প্রশ্নাবলী; মেয়াদোত্তীর্ণতার তারিখ; পিন
- নিয়ন্ত্রকের নিজস্ব সরবরাহকারীদের প্রতিক্রিয়া: মেটাডেটা ছাড়া টেক্সট, মান এবং চিত্র, এবং তাদের মেশিন অনুবাদ
- পর্যালোচনা: নিয়ন্ত্রকের দ্বারা নেওয়া সিদ্ধান্ত এবং মন্তব্য
- লগ: ফরওয়ার্ড করা লিঙ্কগুলি খোলা, আনলক করা এবং উত্তর দেওয়ার সময়, এবং নিয়ন্ত্রকের সংশ্লিষ্ট কর্মকাণ্ডের সাথে সম্পর্কিত সময়, কর্ম এবং আইপি ঠিকানা
সংবেদনশীল তথ্য: কোনোটিই পরিকল্পিত নয়।
প্রক্রিয়াকরণের ধরন: সংরক্ষণ, প্রদর্শন, মেশিন অনুবাদ, লগিং এবং মুছে ফেলা।
উদ্দেশ্য: ডেটা নিয়ন্ত্রক তার নিজস্ব সরবরাহকারীদের কাছ থেকে তথ্য অনুরোধ করে, তাদের উত্তরগুলি পর্যালোচনা করে এবং সেগুলিকে তার নিজস্ব প্রতিক্রিয়ায় অন্তর্ভুক্ত করে।
অবস্থান: ডেটাটি সেই ওয়ার্কস্পেসের ডেটাবেসে সংরক্ষণ করা হয় যেখানে থেকে মূল অনুসন্ধানটি শুরু হয়েছিল এবং সেখানে এটিকে ডেটা কন্ট্রোলারের মালিকানাধীন ডেটা হিসেবে চিহ্নিত করা হয়। এই ওয়ার্কস্পেসের মালিক গ্রাহক শুধুমাত্র এমন রেকর্ডের সংখ্যা দেখতে পারেন এবং এগুলি সম্পর্কে কোনো নির্দেশনা দিতে পারেন না।
মেয়াদ: যতক্ষণ না ডেটা নিয়ন্ত্রক যে লিঙ্কের মাধ্যমে ডেটা শেয়ার করেছেন তা সক্রিয় থাকে। যদি তা মেয়াদোত্তীর্ণ হয়, ডেটা নিয়ন্ত্রকের শেয়ার করা সমস্ত লিঙ্ক মেয়াদোত্তীর্ণ হয়ে যাবে, এবং সরবরাহকারীর পৃষ্ঠায় তাদের ডেটা আর প্রদর্শিত হবে না। ডেটা তখন পর্যন্ত সংরক্ষিত থাকবে যতক্ষণ না Transpareo পার্ট A অনুযায়ী ওয়ার্কস্পেস মুছে ফেলে বা ডেটা নিয়ন্ত্রক তার মুছে ফেলার অনুরোধ করে। Transpareo আপলোড করার সাত দিন পর এমন ইমেজ মুছে ফেলে যা কোনো খোলা উত্তর বা ডেটা রেকর্ডের সাথে সম্পর্কিত নয়।
উপ-প্রসেসর: তাদের প্রক্রিয়াকরণের বিষয়বস্তু, প্রকৃতি এবং সময়কাল আনুষঙ্গিক IV-এ নির্ধারিত হয়েছে।
অনেক্স III: প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা
এনক্রিপশন এবং ছদ্মনামকরণ
- সমস্ত সংযোগ TLS ব্যবহার করে এনক্রিপ্ট করা হয়।
- লগইন বিবরণ এবং অন্যান্য সংবেদনশীল তথ্য (পিন, এককালীন কোডের কী, SMTP শংসাপত্র, API কী) প্রতিটি ওয়ার্কস্পেসের জন্য একটি অনন্য কী ব্যবহার করে AES-256-GCM-এ এনক্রিপ্ট করে ডাটাবেসে সংরক্ষণ করা হয়।
- ব্যাকআপগুলো এনক্রিপ্ট করা হয়।
- ভিজিটর পরিসংখ্যানে গোপন কী ব্যবহার করে শুধুমাত্র হ্যাশ মান হিসেবে IP ঠিকানা সংরক্ষণ করা হয়। এই পরিসংখ্যানে সাপ্লায়ার পেজের ভিজিট অন্তর্ভুক্ত নয়।
বিচ্ছিন্নতা
- প্রতিটি গ্রাহকের নিজস্ব ডাটাবেস রয়েছে।
শারীরিক নিরাপত্তা
- সার্ভার এবং অবজেক্ট স্টোরেজ জার্মানির ফালকেনস্টাইনে Hetzner Online GmbH দ্বারা পরিচালিত ডেটা সেন্টারে অবস্থিত, যা ISO 27001 দ্বারা प्रमाणিত।
পরিচয় এবং অনুমোদন
- পাসওয়ার্ড শুধুমাত্র bcrypt হ্যাশ হিসেবে সংরক্ষণ করা হয়।
- ওয়ান-টাইম কোড বা সিকিউরিটি কী ব্যবহার করে টু-ফ্যাক্টর অথেন্টিকেশন সকল ব্যবহারকারীর জন্য উপলব্ধ; গ্রাহক তাদের ওয়ার্কস্পেসের জন্য এটি বাধ্যতামূলক করতে পারেন।
- গ্রাহক দ্বারা নির্ধারিত নিষ্ক্রিয়তার সময়সীমা শেষ হলে একটি সেশন শেষ হয় (ডিফল্ট সেটিং: আট ঘণ্টা)।
- গ্রাহক দ্বারা বরাদ্দ করা ভূমিকা এবং অনুমতিগুলি ওয়ার্কস্পেসের মধ্যে প্রযোজ্য।
- Transpareo কর্মীরা শুধুমাত্র গ্রাহকের পক্ষে লগইন করে একটি ওয়ার্কস্পেস অ্যাক্সেস করতে পারে; এটি প্ল্যাটফর্মের লগ এবং ওয়ার্কস্পেসের সিকিউরিটি লগে রেকর্ড করা হয়।
- সরবরাহকারী পক্ষ: লিঙ্কটিতে একটি এলোমেলো ১৬-অক্ষরের কী (৮০ বিট) রয়েছে; পিন ছাড়া, পৃষ্ঠাটি কোনো ডেটা রেকর্ডের অংশই প্রদর্শন করে না। পাঁচটি ভুল পিন প্রবেশ করানোর পর, লিঙ্কটি ১৫ মিনিটের জন্য ব্লক হয়ে যায়। পৃষ্ঠাটি প্রতি মিনিটে প্রতি আইপি ঠিকানায় সর্বোচ্চ ১২০টি অনুরোধ গ্রহণ করে। আনব্লক করার পর, সেশনে একটি নতুন আইডেন্টিফায়ার বরাদ্দ করা হয়। পৃষ্ঠাটি সার্চ ইঞ্জিন থেকে ব্লক করা থাকে এবং বাহ্যিক সাইটগুলিতে তার ঠিকানা প্রকাশ করে না।
লগিং
- সরবরাহকারী পৃষ্ঠায় ডেটা রেকর্ড এবং কার্যকলাপের পরিবর্তনসমূহ সময়, ব্যবহারকারী এবং আইপি ঠিকানাসহ লগ করা হয় এবং পাঁচ বছর সংরক্ষণ করা হয়; লগইন এবং অন্যান্য নিরাপত্তা ইভেন্ট এক বছর সংরক্ষণ করা হয়।
- সার্ভার লগ ১৪ দিনের পর মুছে ফেলা হয়।
অখণ্ডতা
- সরবরাহকারীদের ইমেজগুলি পর্যালোচনার পর অনুমোদিত না হওয়া পর্যন্ত পাবলিক স্টোরেজের বাইরে একটি সুরক্ষিত এলাকায় মেটাডেটা ছাড়া সংরক্ষণ করা হয়। পর্যালোচনার পরই একটি প্রতিক্রিয়া ডেটা রেকর্ডটি পরিবর্তন করে।
- প্রকাশিত পাসওয়ার্ড সংস্করণগুলি ক্রিপ্টোগ্রাফিকভাবে স্বাক্ষরিত হয়।
উপলব্ধতা এবং পুনরুদ্ধার
- প্রতি চার ঘণ্টা অন্তর, প্রতিটি সক্রিয় ওয়ার্কস্পেসের ডাটাবেস এবং ফাইলগুলি ব্যাকআপ করা হয়, এনক্রিপ্ট করা হয় এবং জার্মানিতে অবজেক্ট স্টোরেজে সার্ভার থেকে আলাদাভাবে সংরক্ষণ করা হয়। স্থানীয় কপিগুলি চার দিনের পর মুছে ফেলা হয়। অবজেক্ট স্টোরেজে ব্যাকআপগুলি ৯০ দিন রাখা হয় এবং পরবর্তী ৩০ দিনের মধ্যে স্থায়ীভাবে মুছে ফেলা হয়।
- পরিষেবা এবং সার্ভারগুলিকে অবিরাম পর্যবেক্ষণ করা হয়; নিরাপত্তা আপডেটগুলি নিয়মিত ইনস্টল করা হয়।
- ট্রান্সপ্যারেও নিয়মিত এই ব্যবস্থাগুলি পর্যালোচনা করে এবং সেগুলিকে সর্বাধুনিক প্রযুক্তির সাথে খাপ খাইয়ে নেয়।
ডেটা নিয়ন্ত্রকের জন্য সহায়তা (ধারা ৮ এবং ৯)
- একজন গ্রাহক প্ল্যাটফর্মে তাদের ওয়ার্কস্পেস সম্পর্কিত ডেটা দেখতে, সংশোধন করতে এবং মুছতে পারেন। একজন সরবরাহকারী সরবরাহকারী পৃষ্ঠায় তাদের ডেটা প্রকাশের প্রতিক্রিয়া দেখতে পারেন এবং তারা শেয়ার করা যে কোনো লিঙ্ক প্রত্যাহার করতে পারেন।
- Transpareo, ডেটা বিষয়দের কাছ থেকে প্রাপ্ত যে কোনো অনুরোধ অবিলম্বে ডেটা নিয়ন্ত্রকের কাছে ফরওয়ার্ড করবে।
- ধারা ৭.৭ এবং ৯.২ অনুযায়ী বিজ্ঞপ্তিগুলি গ্রাহকের অ্যাকাউন্ট হোল্ডারকে এবং সরবরাহকারী শেয়ার করার সময় প্রদত্ত ইমেইল ঠিকানায় ইমেইল করে পাঠানো হয়। ধারা ৯.২(বি) অনুযায়ী যোগাযোগের ঠিকানা হল privacy@mail.transpareo.com ।
- ধারা 9.2 অনুযায়ী একটি বিজ্ঞপ্তিতে লঙ্ঘনের সময় এবং তা আবিষ্কারের সময়, পাশাপাশি প্রভাবিত কাজের ক্ষেত্র বা লিঙ্কগুলিও উল্লেখ করতে হবে।
অনেক্স IV: সাব-প্রসেসরদের তালিকা
ডেটা কন্ট্রোলার সাধারণত নিম্নলিখিত সাব-প্রসেসরগুলিকে অনুমোদন করে; এটি ধারা 7.7(a), বিকল্প 2 অনুযায়ী সম্মত তালিকা।
Hetzner Online GmbH
ঠিকানা: Industriestr. 25, 91710 Gunzenhausen, Germany
ডেটা সুরক্ষা যোগাযোগ: data-protection@mail.hetzner.com
প্রক্রিয়াকরণ: সার্ভার, ডাটাবেস, ফাইল এবং ব্যাকআপের হোস্টিং
অবস্থান: ফাল্কেনস্টাইন, জার্মানি
প্রযোজ্য: অংশ A এবং B
KeyCDN (proinity LLC)
ঠিকানা: Reichenauweg 1, 8272 Ermatingen, Switzerland
ডেটা সুরক্ষা যোগাযোগ: keycdn.com-এ যোগাযোগ ফর্ম
প্রক্রিয়াকরণ: একটি কন্টেন্ট ডেলিভারি নেটওয়ার্কের মাধ্যমে পৃষ্ঠা এবং ফাইল সরবরাহ; এতে দর্শকদের সংযোগ ডেটা, বিশেষ করে আইপি ঠিকানা অন্তর্ভুক্ত রয়েছে
অবস্থান: বিশ্বব্যাপী এজ সার্ভার, EU এবং EEA-এর বাইরে সহ; এই অবস্থানে স্থানান্তরগুলি Transpareo এবং proinity LLC-এর মধ্যে সম্পাদিত ডেটা প্রক্রিয়াকরণ চুক্তির অধীনে GDPR-এর অধ্যায় V অনুযায়ী সুরক্ষিত (ধারা 7.8)
প্রযোজ্য: অংশ A এবং B
DeepL SE
ঠিকানা: Maarweg 165, 50825 Cologne, Germany
ডেটা সুরক্ষা যোগাযোগ: ডেটা প্রোটেকশন অফিসার ড. ক্রিস্টিয়ান লেনজ, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
প্রক্রিয়াকরণ: পাঠ্যের মেশিন অনুবাদ
অবস্থান: EU
প্রযোজ্য: অংশ A এবং B
Kreativ Media GmbH
ঠিকানা: Höschgasse 45, 8008 জুরিখ, সুইজারল্যান্ড
ডেটা সুরক্ষা যোগাযোগ: privacy@mail.kreativmedia.ch
প্রক্রিয়াকরণ: প্ল্যাটফর্মের সিস্টেম এবং বিজ্ঞপ্তি ইমেইলগুলির SMTP রিলে মাধ্যমে ফরওয়ার্ডিং; হোস্টিং নেই
অবস্থান: সুইজারল্যান্ড
প্রযোজ্য: অংশ A
প্রতিটি সাব-প্রসেসর ডেটা প্রক্রিয়া করে শুধুমাত্র তার নিজস্ব নামে সেবা প্রদানের উদ্দেশ্যে এবং যতক্ষণ Transpareo নিয়ন্ত্রকের পক্ষে সেই সেবা প্রদান করে।
নিম্নলিখিতরা Transpareo-এর সাব-প্রসেসর নয়: সেই ইমেইল অ্যাকাউন্টের প্রদানকারী যার মাধ্যমে একজন গ্রাহক তৃতীয় পক্ষকে ইমেইল পাঠায়, এবং প্ল্যাটফর্মের মধ্যে গ্রাহক দ্বারা স্থাপিত AI প্রদানকারী; গ্রাহক নিজেই এই উভয়কে নির্বাচন ও কমিশন করেন, এবং তাদের ব্রাউজার সরাসরি AI প্রদানকারীদের সাথে যোগাযোগ করে।
ট্রান্সপারিয়ো সংযুক্তি III অনুযায়ী কোনো নিয়োগ বা প্রতিস্থাপনের পরিকল্পনা সম্পর্কে কমপক্ষে ৩০ দিনের নোটিশ দেবে এবং সংশোধিত তালিকা transpareo.com-এ প্রকাশ করবে। যদি Transpareo কোনো আপত্তি সমাধান করতে অক্ষম হয়, তবে গ্রাহক পরিবর্তন কার্যকর হওয়ার তারিখ থেকে মূল চুক্তি বাতিল করতে পারে; সরবরাহকারী তাদের প্রদত্ত লিঙ্কগুলি প্রত্যাহার করতে পারে।
সুইস পরিশিষ্ট
এই সংযোজন ধারা 2(b)-এর পরবর্তী একটি অতিরিক্ত ধারা গঠন করে। যেহেতু প্রক্রিয়াকরণ সুইস ফেডারেল ডেটা সুরক্ষা আইন (DSG)-এর আওতাভুক্ত:
- Regulation (EU) 2016/679-এ উল্লেখগুলিকে DSG-এর সংশ্লিষ্ট বিধান, যথা GDPR-এর ধারা 28 থেকে DSG-এর ধারা 9, ধারা 32 থেকে ধারা 8, হিসেবেও গণ্য করা হবে, ধারা ৩৩ ও ৩৪ ধারা ২৪-এ, ধারা ৩৫ ও ৩৬ ধারা ২২ ও ২৩-এ, অধ্যায় V-কে অনুচ্ছেদ 16 থেকে 18, ডেটা বিষয়দের অধিকারকে DSG-এর অনুচ্ছেদ 25 থেকে 32, এবং ধারা 7.5-এ সংবেদনশীল ডেটাকে DSG-এর অনুচ্ছেদ 5(c)-এর অধীনে বিশেষ সুরক্ষার প্রয়োজনীয় ব্যক্তিগত ডেটা হিসেবে গণ্য করা হবে; ২. সংশ্লিষ্ট তদারকি কর্তৃপক্ষ হল ফেডারেল ডেটা সুরক্ষা ও তথ্য কমিশনার (FDPIC); GDPR-এর অধীনে তদারকি কর্তৃপক্ষের ক্ষমতা অপরিবর্তিত থাকবে; ৩. সুইস আইনকেও একটি সদস্য রাষ্ট্রের আইন হিসেবে গণ্য করা হবে।
তারিখ: ৮ অক্টোবর ২০২৬