ব্যক্তিগত উপাত্ত সুরক্ষা আইন ২০২৬ (২০২৬ সনের ৬৩ নং আইন): কর্পোরেট কমপ্লায়েন্স, ডিপিও ও ডেটা ট্রান্সফার নির্দেশিকা

ফিচার্ড স্নিপেট: বাংলাদেশের ডেটা সুরক্ষা একটি মিশ্র কাঠামোর মাধ্যমে পরিচালিত হয়, যাতে রয়েছে সংবিধানের ৪৩(খ) অনুচ্ছেদ, সাইবার নিরাপত্তা আইন ২০২৩, আইসিটি আইন ২০০৬, বাংলাদেশ ব্যাংকের খাতভিত্তিক নির্দেশিকা এবং প্রস্তাবিত ব্যক্তিগত উপাত্ত সুরক্ষা আইন, ২০২৬ (২০২৬ সনের ৬৩ নং আইন) (ডিপিএ)। এই প্রস্তাবিত আইনটি ডেটা…

ID: 1156 3,620 words

উৎস ও যাচাইয়ের তথ্য

এই গাইডের বিশ্বাসযোগ্যতার সংকেত

এগুলো এই কনটেন্ট রেকর্ডের মেটাডেটা। এগুলো কোনো নির্দিষ্ট আইনি ফলাফল বা বর্তমান আইনের নিশ্চয়তা নয়।

স্ট্যাটিক প্রকাশনার জন্য প্রস্তুত
আইনি উৎসের রেফারেন্স
এই রেকর্ডে কোনো উৎস-রেফারেন্স দেওয়া নেই।
রেকর্ডের অবস্থা

সর্বশেষ পর্যালোচনার তারিখ রেকর্ড করা নেই

ইংরেজি-বাংলা জোড়া যাচাই করা

রেকর্ড আইডি: 1156

গুরুত্বপূর্ণ: এটি সাধারণ তথ্য, আইনি পরামর্শ নয়। আপনার পরিস্থিতির জন্য যোগ্য আইনজীবীর পরামর্শ নিন এবং সরকারি প্রকাশনা যাচাই করুন।

দ্রুত ধারণা

নির্বাহী সারসংক্ষেপ

ফিচার্ড স্নিপেট: বাংলাদেশের ডেটা সুরক্ষা একটি মিশ্র কাঠামোর মাধ্যমে পরিচালিত হয়, যাতে রয়েছে সংবিধানের ৪৩(খ) অনুচ্ছেদ, সাইবার নিরাপত্তা আইন ২০২৩, আইসিটি আইন ২০০৬, বাংলাদেশ ব্যাংকের খাতভিত্তিক নির্দেশিকা এবং প্রস্তাবিত ব্যক্তিগত উপাত্ত সুরক্ষা আইন, ২০২৬ (২০২৬ সনের ৬৩ নং আইন) (ডিপিএ)। এই প্রস্তাবিত আইনটি ডেটা…

বিষয় corporate rjsc
পড়ার সময় প্রায় 17 মিনিট
সর্বশেষ তারিখ রিভিউ অপেক্ষমাণ
English Edition Looking for the authoritative English legal edition?
Read English Guide →

কার্যনির্বাহী সারাংশ ও সংবিধিবদ্ধ কর্তৃত্ব

আইনি বিধানসম্পর্কিত ধারা/আইনকর্পোরেট প্রভাবকমপ্লায়েন্স স্ট্যাটাস
ব্যক্তিগত গোপনীয়তা অধিকারসংবিধানের ধারা ৪৩নাগরিকের মৌলিক অধিকার রক্ষা বাধ্যতামূলকঅনিবার্য
খসড়া ডেটা সুরক্ষা আইনডিজিটাল নিরাপত্তা ও ডেটা প্রটেকশন অ্যাক্ট খসড়াউপাত্ত সংগ্রহ ও প্রক্রিয়াজাতকরণ নিয়ন্ত্রণবাস্তবায়নাধীন
ক্রস-বর্ডার ডেটা ট্রান্সফারখসড়া আইনের ধারা অনুযায়ীসীমান্ত পেরিয়ে ডেটা স্থানান্তরে বিশেষ অনুমতিনিয়ন্ত্রিত
ডেটা প্রটেকশন অফিসার (DPO)কমপ্লায়েন্স গাইডলাইনপ্রতিষ্ঠান পর্যায়ে DPO নিয়োগ করাপ্রয়োজনীয়

ইউরোপীয় ইউনিয়নের জিডিপিআর (GDPR), ভারতের ডিপিডিপি আইন ২০২৩ বা সিঙ্গাপুরের পিডিপিএ (PDPA)-এর সমতুল্য একক কোনো সমন্বিত ডেটা সুরক্ষা আইন বাংলাদেশে বর্তমানে নেই। এর পরিবর্তে, কর্পোরেট আইনজীবীদের একটি স্তরবিন্যাসকৃত আইনি কাঠামোর মধ্য দিয়ে চলতে হয়: গণপ্রজাতন্ত্রী বাংলাদেশের সংবিধানের ৪৩(খ) অনুচ্ছেদ-এর অধীনে সাংবিধানিক গোপনীয়তার গ্যারান্টি; তথ্য ও যোগাযোগ প্রযুক্তি আইন, ২০০৬ এবং সাইবার নিরাপত্তা আইন, ২০২৩-এর অধীনে দণ্ডমূলক সাইবার আইন; বাংলাদেশ ব্যাংক (BB) এবং বাংলাদেশ টেলিযোগাযোগ নিয়ন্ত্রণ কমিশন (BTRC) কর্তৃক জারিকৃত খাতভিত্তিক মেন্ডেট; এবং আইসিটি বিভাগ কর্তৃক বর্তমানে সংশোধনাধীন সর্বাত্মক ড্রাফট পার্সোনাল ডেটা প্রোটেকশন অ্যাক্ট (DPA)। এই গবেষণাপত্রটি বর্তমান বলবৎযোগ্য কাঠামোর একটি বিস্তারিত সংবিধিবদ্ধ বিশ্লেষণ, আসন্ন সর্বাত্মক কাঠামো, ক্রস-বর্ডার ট্রান্সফার মেকানিক্স, ফিনটেক ও ব্যাংকিং সত্তার জন্য ডেটা স্থানীয়করণের বাধ্যবাধকতা, এবং বহুজাতিক উদ্যোগ (MNEs) ও স্থানীয় প্রযুক্তি কর্পোরেশনগুলোকে দেওয়ানি, প্রশাসনিক ও ফৌজদারি দায়বদ্ধতা থেকে সুরক্ষার জন্য সিনিয়র কর্পোরেট আইনজীবীদের যে কমপ্লায়েন্স আর্কিটেকচার বাস্তবায়ন করতে হবে, তা প্রদান করে।

পূর্ণাঙ্গভাবে ডিপিএ পাস না হওয়ার অর্থ এই নয় যে সেখানে কোনো কমপ্লায়েন্স শূন্যতা রয়েছে। আদালতসমূহ রিট বিচার্যতার মাধ্যমে ক্রমাগতভাবে ৪৩(খ) অনুচ্ছেদের মধ্যে গোপনীয়তার সুরক্ষাকে অন্তর্ভুক্ত করেছে, যেখানে সাইবার নিরাপত্তা আইন ২০২৩ এবং বাংলাদেশ ব্যাংকের খাতভিত্তিক সার্কুলারগুলো ইতিমধ্যে বাধ্যতামূলক ও প্রয়োগযোগ্য বাধ্যবাধকতা আরোপ করেছে — যার মধ্যে ব্যাংকিং ও এমএফএস (MFS) রেকর্ডের জন্য ডেটা স্থানীয়করণ এবং ক্রিটিক্যাল ইনফরমেশন ইনফ্রাস্ট্রাকচার (CII) লঙ্ঘনের জন্য ফৌজদারি দায়বদ্ধতা অন্তর্ভুক্ত রয়েছে। তাই কর্পোরেট আইনজীবীদের বর্তমান দণ্ডমূলক দায় এবং প্রস্তাবিত ডিপিএ উভয়ের সাথে সামঞ্জস্য রেখে পূর্বনির্ধারিতভাবে কমপ্লায়েন্স প্রোগ্রাম তৈরি করতে হবে, যাতে আইন প্রণয়নের পর কোনো নিয়ন্ত্রক ধাক্কা (regulatory whiplash) এড়ানো যায়।


১. ডেটা ম্যাপিংউপাত্ত সংগ্রহ ওউৎস চিহ্নিতকরণ২. সম্মতি সংগ্রহগ্রাহকের স্পষ্টঅনুমতি নিশ্চিত করা৩. ক্রস-বর্ডার অডিটবিদেশি সার্ভারে ডেটাপ্রেরণের পরীক্ষা৪. কমপ্লায়েন্সআইন মেনে DPOনিয়োগ ও রিপোর্ট

১. সাংবিধানিক ভিত্তি এবং বিদ্যমান দণ্ডমূলক-নিয়ন্ত্রক কাঠামো

ক. ৪৩(খ) অনুচ্ছেদ: গোপনীয়তার সাংবিধানিক উৎস

সংবিধানের ৪৩(খ) অনুচ্ছেদে প্রতিটি নাগরিকের চিঠিপত্র ও যোগাযোগের অন্যান্য মাধ্যমের গোপনীয়তার অধিকারের নিশ্চয়তা দেওয়া হয়েছে, যা রাষ্ট্রীয় নিরাপত্তা, জনশৃঙ্খলা, জনস্বাস্থ্য বা সাধারণ নৈতিকতার স্বার্থে আইনের দ্বারা আরোপিত যুক্তিসঙ্গত Restrictions সাপেক্ষে প্রযোজ্য। যদিও এটি পাঠ্যগতভাবে রাষ্ট্রীয় নজরদারির বিরুদ্ধে সুরক্ষা হিসেবে গঠিত, তবুও বাংলাদেশের আদালতসমূহ সংবিধিবদ্ধ ও দেওয়ানি (tortious) ব্যবস্থার মাধ্যমে বেসরকারি বাণিজ্যিক আচরণকে প্রভাবিত করার জন্য এর ব্যাখ্যামূলক পরিধি ক্রমান্বয়ে প্রসারিত করেছে — বিশেষ করে ১৮৭২ সালের চুক্তি আইনের ২৩ ধারা-র মধ্যে নিহিত জনস্বার্থ নীতিগত (public policy) মতবাদের মাধ্যমে, যা জনস্বার্থের পরিপন্থী চুক্তিগুলোকে (অনুমতিহীন ডেটা আত্মসাৎ সুবিধাদানকারী চুক্তিগুলো সহ) বাতিল ঘোষণা করে।

অনুভূমিক প্রয়োগের মতবাদ—অর্থাৎ প্রাথমিকভাবে রাষ্ট্রের বিরুদ্ধে বলবৎযোগ্য মৌলিক অধিকার কোনো বেসরকারি কর্পোরেট অভিনেতাদেরও আবদ্ধ করতে পারে কিনা—ভারতের সুপ্রিম কোর্ট কর্তৃক Justice K.S. Puttaswamy v. Union of India, ((২০১৭) ১০ এসসিসি ১) মামলার পর পুত্তাস্বামী-পরবর্তী ট্র্যাজেক্টোরির বিপরীতে বাংলাদেশে এখনও বিচারিকভাবে অমীমাংসিত রয়েছে। বাংলাদেশি বিচারব্যবস্থা এটিকে পরোক্ষভাবে মোকাবেলা করেছে, বিশেষ করে বেসরকারি কর্পোরেট মধ্যস্থতাকারীদের (টেলিযোগাযোগ অপারেটর, ব্যাংক) মাধ্যমে বাস্তবায়িত সরকারিভাবে বাধ্যতামূলক ডেটা সংগ্রহ স্কিমগুলোকে লক্ষ্য করে রিট পিটিশনের মাধ্যমে, যা কার্যকরভাবে সংবিধিবদ্ধ মাধ্যম হিসেবে কাজ করা বেসরকারি সত্তাগুলোর উপর গোপনীয়তা-সুরক্ষামূলক শর্ত আরোপ করে।

খ. তথ্য ও যোগাযোগ প্রযুক্তি আইন, ২০০৬

২০০৯ এবং ২০১৩ সালে সংশোধিত আইসিটি আইন, ২০০৬ (২০০৬ সালের XXXIX নং আইন), অননুমোদিত ডেটা হস্তক্ষেপের ক্ষেত্রে মৌলিক দণ্ডমূলক আইন হিসেবে বহাল রয়েছে:

  • ৫৪ ধারা অননুমোদিত প্রবেশ, ডাউনলোড, অনুলিপি বা ডেটা নিষ্কাশন এবং কম্পিউটার কনট্যামিনেন্ট বা ডিনায়াল-অব-সার্ভিস আক্রমণ প্রবর্তনের জন্য দেওয়ানি-ফৌজদারি ওভারল্যাপ দায়বদ্ধতা তৈরি করে। এটি ক্ষতিগ্রস্ত পক্ষকে সর্বোচ্চ ১,০০০,০০০ টাকা পর্যন্ত প্রদেয় সংবিধিবদ্ধ ক্ষতিপূরণ আরোপ করে।
  • ৫৬ ধারা ইচ্ছাকৃত অননুমোদিত প্রবেশ, পরিবর্তন বা কম্পিউটার সিস্টেমের ব্যাঘাত ঘটানোকে ("হ্যাকিং") দণ্ডনীয় অপরাধ হিসেবে গণ্য করে, যার শাস্তি সর্বোচ্চ ১৪ বছর পর্যন্ত কারাদণ্ড, সর্বোচ্চ ১০,০০০,০০০ টাকা পর্যন্ত জরিমানা বা উভয় দণ্ড হতে পারে।
  • ৬৭ ধারা কর্পোরেট প্রক্সিয়াস দায়বদ্ধতা প্রতিষ্ঠা করে, যার মাধ্যমে কোম্পানির দ্বারা সংঘটিত অপরাধের জন্য পরিচালক, ম্যানেজার এবং কর্মকর্তাদের অপরাধের সাথে জড়িত করা হয়, যদি না তারা ইতিবাচকভাবে যথাযথ সতর্কতা (due diligence) প্রমাণ করতে পারেন।

গ. সাইবার নিরাপত্তা আইন, ২০২৩

সাইবার নিরাপত্তা আইন ২০২৩ (২০২৩ সালের ২৭ নং আইন) বিতর্কিত ডিজিটাল নিরাপত্তা আইন, ২০১৮ কে বাতিল ও প্রতিস্থাপন করেছে এবং মূল ডেটা-নিরাপত্তা অপরাধগুলোকে বহাল রেখে ক্রিটিক্যাল ইনফরমেশন ইনফ্রাস্ট্রাকচার (CII)-এর ধারণা প্রবর্তন করেছে:

  • ১৫ ধারা সরকার কর্তৃক যেকোনো কম্পিউটার সিস্টেম, নেটওয়ার্ক বা ডেটা সেন্টারকে সিআইআই (CII) হিসেবে মনোনীত করার ক্ষমতা প্রদান করে। অননুমোদিত প্রবেশ, ক্ষতি বা সমঝোতা করলে সর্বোচ্চ ৭ বছর (প্রথম অপরাধের জন্য) বা ১০ বছর (পরবর্তী অপরাধের জন্য) কারাদণ্ড এবং যথাক্রমে সর্বোচ্চ ২,৫০০,০০০ টাকা ও ১০,০০০,০০০ টাকা পর্যন্ত জরিমানা হতে পারে।
  • ১৬ ধারা সংবেদনশীল কম্পিউটার নেটওয়ার্কে অননুমোদিত অনুপ্রবেশ বা প্রবেশকে দণ্ডনীয় করে।
  • ১৯ ধারা কম্পিউটার ডেটায় বেআইনি প্রবেশ, পরিবর্তন বা নিষ্কাশনের নিষেধাজ্ঞাগুলো পুনরায় বলবৎ করে।
  • ৩৪ ধারা কোম্পানির অপরাধের ক্ষেত্রে পরিচালকদের দোষী সাব্যস্ত হওয়ার খণ্ডনযোগ্য অনুমানসহ কর্পোরেট দায়বদ্ধতা আরোপ করে, যদি না অজ্ঞতা বা সক্রিয় যথাযথ সতর্কতা প্রমাণ করা হয়।

ঘ. টেলিযোগাযোগ ও তথ্য প্রবেশাধিকার আইনসমূহ

বাংলাদেশ টেলিযোগাযোগ নিয়ন্ত্রণ আইন, ২০০১-এর ৩০ ধারা অনুযায়ী টেলিযোগাযোগ অপারেটরদের গ্রাহক মেটাডেটা এবং কল ডিটেইল রেকর্ড (CDR) সংক্রান্ত গোপনীয়তার মানদণ্ড মেনে চলতে বাধ্য করে, অন্যদিকে ৯৭ক ধারা কঠোরভাবে শুধুমাত্র মনোনীত রাষ্ট্রীয় সংস্থাসমূহকে সীমিত ও ব্যতিক্রমী আইনগত ইন্টারসেপশন ক্ষমতা প্রদান করে—যে বিধানটিকে আদালতগুলো বেসরকারি অভিনেতাদের বিরুদ্ধে কঠোরভাবে ব্যাখ্যা করেছে।

তথ্য অধিকার আইন, ২০০৯-এর ৭(এইচ) এবং (আই) ধারা অনুসারে, জন কর্তৃপক্ষকে ব্যক্তিগত তথ্য, বাণিজ্য গোপনীয়তা বা বুদ্ধিবৃত্তিক সম্পত্তি প্রকাশ করা থেকে অব্যাহতি দেওয়া হয়েছে যেখানে প্রকাশ করলে ব্যক্তির গোপনীয়তা লঙ্ঘন হবে বা বাণিজ্যিক ক্ষতি হতে পারে—এটি অতিরিক্ত বিস্তৃত নিয়ন্ত্রক প্রকাশনার দাবির বিরুদ্ধে কর্পোরেট আইনজীবীদের দ্বারা ব্যবহৃত একটি গুরুত্বপূর্ণ ঢাল।


২. ড্রাফট ডেটা প্রোটেকশন আইন: প্রাতিষ্ঠানিক কাঠামো এবং সংজ্ঞাগত শ্রেণিবিন্যাস

ক. বিচারিক পরিধি

আইসিটি বিভাগ কর্তৃক সংশোধনাধীন ড্রাফট ডিপিএ জিডিপিআর ধারা ৩-এর আদলে তৈরি একটি বহিঃরাষ্ট্রীয় পরিধি (extraterritorial scope) গ্রহণ করে: প্রক্রিয়াকরণ সত্তার শারীরিক প্রতিষ্ঠা নির্বিশেষে বাংলাদেশের মধ্যে অবস্থিত ডেটা বিষয়গুলির ব্যক্তিগত ডেটা প্রক্রিয়াকরণকারী যে কোনো সত্তা নিয়ন্ত্রক সীমার মধ্যে পড়ে। এটি স্থানীয়ভাবে অন্তর্ভুক্ত না হয়ে বাংলাদেশি গ্রাহকদের সেবা প্রদানকারী বহুজাতিক এসএএএস (SaaS) প্রদানকারী, অফশোর কল সেন্টার এবং ক্রস-বর্ডার ই-কমার্স প্ল্যাটফর্মগুলোর জন্য একটি গুরুত্বপূর্ণ পরিকল্পনা পয়েন্ট।

খ. মূল অভিনেতারা এবং তাদের নিজ নিজ কর্তব্য

ড্রাফট ডিপিএ আন্তর্জাতিকভাবে স্বীকৃত ত্রিপক্ষীয় কাঠামোর প্রতিচ্ছবি:

  • ডেটা কন্ট্রোলার (Data Controller) — যে সত্তা ব্যক্তিগত ডেটা প্রক্রিয়াকরণের উদ্দেশ্য এবং মাধ্যম নির্ধারণ করে, সম্মতি আর্কিটেকচার, RoPA রক্ষণাবেক্ষণ এবং লঙ্ঘন বিজ্ঞপ্তিসহ প্রাথমিক কমপ্লায়েন্স দায়িত্ব বহন করে।
  • ডেটা প্রসেসর (Data Processor) — কন্ট্রোলারের নথিভুক্ত নির্দেশাবলীর ভিত্তিতে কঠোরভাবে ব্যক্তিগত ডেটা প্রক্রিয়াকরণকারী একটি সত্তা, যা সমতুল্য প্রযুক্তিগত এবং সাংগঠনিক সুরক্ষা বাস্তবায়নের জন্য একটি বাঁধাই করা ডেটা প্রসেসিং চুক্তি (DPA/DPA-ধারা) এর অধীনে বাধ্য, যেকোনো উপ-প্রসেসিং ব্যবস্থা সম্পর্কে কন্ট্রোলারকে অবহিত করতে এবং চুক্তি সমাপ্তির পরে ডেটা মুছে ফেলতে বা ফেরত দিতে বাধ্য।
  • ডেটা সাবজেক্ট (Data Subject) — শনাক্তযোগ্য প্রাকৃতিক ব্যক্তি যার ডেটা প্রক্রিয়াকরণ করা হয়, যাকে অ্যাক্সেস, সংশোধন, মোচন, সীমাবদ্ধতা এবং—চূড়ান্তকরণের অপেক্ষায় থাকা—ডেটা পোর্টেবিলিটির অধিকারে ভূষিত করা হয়।

গ. ডেটা সুরক্ষা সংস্থা (DPA/পরিদপ্তর)

ড্রাফট ডিপিএ একটি ডেটা সুরক্ষা সংস্থা (বিকল্পভাবে ডেটা সুরক্ষা অধিদপ্তর হিসেবে স্টাইল করা) প্রতিষ্ঠার প্রস্তাব করে যা কমপ্লায়েন্স অডিট পরিচালনা করার, প্রশাসনিক দিকনির্দেশনা জারি করার, আর্থিক জরিমানা আরোপ করার এবং সাইবার নিরাপত্তা আইন ২০২৩-এর অধীনে প্রতিষ্ঠিত সাইবার ট্রাইব্যুনালে ফৌজদারি বিষয়গুলো রেফার করার ক্ষমতা সহ আধাজিউডিশিয়াল, তদন্ত এবং প্রয়োগকারী কর্তৃপক্ষে ভূষিত।

ঘ. ব্যক্তিগত ডেটার শ্রেণিবিন্যাস

ড্রাফট ডিপিএ একটি তিন স্তরের ডেটা শ্রেণিবিন্যাস স্থাপন করে যা সরাসরি স্থানীয়করণ এবং ক্রস-বর্ডার স্থানান্তর বাধ্যবাধকতা নির্ধারণ করে:

  1. সাধারণ ব্যক্তিগত ডেটা (General Personal Data) — সরাসরি বা পরোক্ষভাবে একজন প্রাকৃতিক ব্যক্তির সাথে মিল রয়েছে এমন যেকোনো শনাক্তকারী (নাম, ঠিকানা, যোগাযোগের বিবরণ, আইপি ঠিকানা, ডিভাইস শনাক্তকারী)।
  2. সংবেদনশীল ব্যক্তিগত ডেটা (Sensitive Personal Data - SPD) — বায়োমেট্রিক্স, স্বাস্থ্য রেকর্ড, জিনগত ডেটা, আর্থিক রেকর্ড, যৌন অভিমুখিতা, রাজনৈতিক মতামত এবং ধর্মীয় বিশ্বাস।
  3. গুরুত্বপূর্ণ ব্যক্তিগত ডেটা (Critical Personal Data - CPD) — জাতীয় নিরাপত্তা, রাষ্ট্রীয় সার্বভৌমত্ব বা জনশৃঙ্খলাকে প্রভাবিত করে এমন সরকার কর্তৃক মনোনীত ডেটা বিভাগসমূহ (যেমন, সামগ্রিক জাতীয় পরিচয় ডেটাসেট, প্রতিরক্ষা-সংযুক্ত কর্মী ডেটা)।

এই শ্রেণিবিন্যাসটি চতুর্থ দফায় আলোচিত স্থানীয়করণ এবং ক্রস-বর্ডার নিয়মগুলোর জন্য কার্যক্ষম অনুঘটক।

৩. আইনানুগ প্রক্রিয়াকরণ নীতি এবং সম্মতির কার্যপদ্ধতি

ক. আইনানুগ প্রক্রিয়াকরণের মূলনীতিসমূহ

বিশ্বব্যাপী স্বীকৃত উপাত্ত সুরক্ষা নীতিগুলোর ওপর ভিত্তি করে, খসড়া ডিপিএ (DPA) নিম্নলিখিত নীতিগুলোকে অন্তর্ভুক্ত করেছে, যা প্রত্যাশিত আইন প্রণয়নের আলোকে কর্পোরেট আইনজীবীদের কাছে ইতিমধ্যে কার্যকর সর্বোত্তম অনুশীলন হিসেবে বিবেচনা করা উচিত:

  • সকল সংগ্রহ এবং প্রক্রিয়াকরণ কার্যক্রমে আইনানুগতা, ন্যায্যতা এবং স্বচ্ছতা।
  • উদ্দেশ্য সীমাবদ্ধতা — নির্দিষ্ট কোনো উদ্দেশ্যে সংগৃহীত উপাত্ত পরবর্তীতে পূর্বঘোষণা ছাড়া অন্য কোনো উদ্দেশ্যে ব্যবহার করা যাবে না।
  • উপাত্ত ন্যূনতমকরণ — শুধুমাত্র নির্দিষ্ট উদ্দেশ্যের জন্য অত্যন্ত প্রয়োজনীয় উপাত্তই সংগ্রহ করা যেতে পারে।
  • সংরক্ষণ সীমাবদ্ধতা — সংরক্ষণের মেয়াদ অনির্দিষ্টকালের জন্য স্তূপীকৃত না করে সুনির্দিষ্ট ব্যবসায়িক বা আইনি প্রয়োজনের সাথে যুক্ত হতে হবে।
  • সঠিকতা — নিয়ন্ত্রকদের অবশ্যই উপাত্তদাতাদের ভুল বা অস্পষ্ট রেকর্ড সংশোধনের জন্য যথাযথ ব্যবস্থা বজায় রাখতে হবে।

খ. বলবৎযোগ্য সম্মতি কাঠামো তৈরি করা

নিয়ন্ত্রক ও বিচারিক যাচাই-বাছাইয়ে টিকে থাকার জন্য কর্পোরেট সম্মতির দলিলগুলোকে অবশ্যই নিম্নলিখিত সমন্বিত মানদণ্ডগুলো পূরণ করতে হবে:

  1. সুস্পষ্ট এবং ইতিবাচক অপ্ট-ইন (Opt-In) — পূর্বে টিক দেওয়া চেকবক্স বা স্বয়ংক্রিয়ভাবে নথিভুক্ত হওয়ার মেকানিজম আইনগতভাবে বাতিল বলে গণ্য হবে; সম্মতি অবশ্যই দ্ব্যর্থহীন এবং ইতিবাচক কাজের মাধ্যমে হতে হবে।
  2. সুনির্দিষ্ট এবং পৃথকীকৃত — মূল সেবা প্রদানের জন্য প্রদত্ত সম্মতিকে গৌণ উদ্দেশ্য যেমন— আচরণগত প্রোফাইলিং, বিপণন বিশ্লেষণ বা তৃতীয় পক্ষের সাথে উপাত্ত শেয়ার করার সম্মতি থেকে আলাদা রাখতে হবে। সীমাহীন স্বেচ্ছাধীন ব্যবহারের ক্ষমতা দাবি করে এমন একটি একক সর্বব্যাপী ধারা— যা উদ্ীয়মান কাঠামোর অধীনে "ব্রড-ফর্ম" ব্ল্যাঙ্কেট কনসেন্ট ট্র্যাপ (Broad-Form blanket consent trap) নামে পরিচিত— তা শুরু থেকেই (ab initio) বাতিল।
  3. প্রত্যাহারযোগ্য — সম্মতি প্রত্যাহারের প্রক্রিয়াটি প্রযুক্তিগতভাবে সম্মতি প্রদানের প্রক্রিয়ার মতোই সহজ হতে হবে, এবং প্রত্যাহারের সাথে সাথেই প্রযুক্তিগতভাবে উপাত্ত মুছে ফেলার বাধ্যবাধকতা কার্যকর হবে।
  4. অপ্রাপক/শিশু সুরক্ষা — ১৮ বছরের কম বয়সীদের (সাবালকত্ব আইন এবং চুক্তি আইনের সংজ্ঞা অনুযায়ী) উপাত্ত প্রক্রিয়াকরণের জন্য পিতামাতা বা আইনগত অভিভাবকের যাচাইকৃত সম্মতি প্রয়োজন, যেখানে অপ্রাপ্তবয়স্কদের লক্ষ্য করে তৈরি প্ল্যাটফর্মগুলোর (যেমন— এড-টেক, গেমিং অ্যাপ) ক্ষেত্রে কঠোর নজরদারি থাকতে হবে।

গ. সম্মতি ছাড়া উপাত্ত প্রক্রিয়াকরণ

সীমিত সংবিধাত্তর ব্যতিক্রমগুলোর ক্ষেত্রে স্পষ্ট সম্মতি ছাড়াই উপাত্ত প্রক্রিয়াকরণের অনুমতি দেওয়া হয়: গোপনীয়তার প্রভাবের সাথে সামঞ্জস্যপূর্ণ বৈধ ব্যবসায়িক স্বার্থ, কোনো আইনগত দায়িত্ব পালন, অত্যাবশ্যকীয় স্বার্থ রক্ষার্থে চিকিৎসাজনিত জরুরি অবস্থা, এবং টেলিযোগাযোগ নিয়ন্ত্রণ আইনের ৯৭ক ধারার অধীনে কেবল নির্দিষ্ট রাষ্ট্রীয় সংস্থাগুলোর দ্বারা একচ্ছত্রভাবে আহ্বানকৃত সংকীর্ণভাবে সংজ্ঞায়িত জাতীয় নিরাপত্তার ব্যতিক্রমসমূহ।


৪. আন্তঃসীমান্ত উপাত্ত স্থানান্তর এবং উপাত্ত স্থানীয়করণ কাঠামো

ক. স্থানীয়করণের সার্বভৌম যুক্তি

ভারতের মতো আঞ্চলিক সমকক্ষ দেশগুলোর সাথে সামঞ্জস্য রেখে বাংলাদেশের নিয়ামক কাঠামোগত অবস্থান একটি সার্বভৌম-নিরাপত্তার যুক্তিকে প্রতিফলিত করে: বিদেশি সার্ভারে সংরক্ষিত সংবেদনশীল নাগরিক উপাত্ত বিদেশি গোয়েন্দা সংস্থার প্রবেশাধিকার, বিচারিক আইনের দ্বন্দ্বের জটিলতা এবং হ্রাসপ্রাপ্ত প্রয়োগ ক্ষমতার মুখোমুখি হতে পারে। এই যুক্তিটি খসড়া ডিপিএ-এর স্থানীয়করণ বিধান এবং বাংলাদেশ ব্যাংকের বিদ্যমান নির্দেশনাসমূহ— উভয়কেই ভিত্তি প্রদান করে।

খ. পর্যায়ভিত্তিক স্থানীয়করণ এবং স্থানান্তর ম্যাট্রিক্স

উপাত্তের ধরন স্থানীয়ভাবে সংরক্ষণের বাধ্যবাধকতা আন্তঃসীমান্ত স্থানান্তরের শর্তাবলি
সংকটজনক ব্যক্তিগত উপাত্ত (CPD) শতভাগ (১০০%) অভ্যন্তরীণ প্রক্রিয়াকরণ ও সংরক্ষণ কঠোরভাবে নিষিদ্ধ; আন্তঃরাষ্ট্রীয় নির্বাহী চুক্তি বা জাতীয় জরুরি ডিক্রির মাধ্যমে কেবল ব্যতিক্রমী ছাড় প্রযোজ্য
সংবেদনশীল ব্যক্তিগত উপাত্ত (SPD) মূল কপি অবশ্যই বাংলাদেশে সংরক্ষণ করতে হবে শুধুমাত্র (১) উপাত্তদাতার স্পষ্ট সম্মতি; (২) অনুমোদিত আদর্শ চুক্তিভিত্তিক ধারা (SCCs) বা বাধ্যতামূলক কর্পোরেট নিয়ম (BCRs); এবং (৩) উপাত্ত সুরক্ষা সংস্থা বা খাতভিত্তিক নিয়ন্ত্রকের পূর্বানুমোদনের সাপেক্ষে অনুমোদিত
সাধারণ ব্যক্তিগত উপাত্ত দ্বৈত-হোস্টিং (Dual-hosting) অনুমোদিত; আলাদাভাবে নিয়ন্ত্রিত না হলে স্থানীয় কপি বাধ্যতামূলক নয় পর্যাপ্ততার সিদ্ধান্ত (Adequacy decision) অথবা উপাত্তদাতার সম্মতির সাথে সংযুক্ত চুক্তিভিত্তিক গ্যারান্টির অধীনে অনুমোদিত

গ. বহিঃসীমান্ত স্থানান্তরের আইনগত পথসমূহ

  1. পর্যাপ্ততার সিদ্ধান্ত (Adequacy Decisions) — দ্বিপক্ষীয় বা একপক্ষীয় সরকারি সিদ্ধান্ত যার মাধ্যমে কোনো গন্তব্য এখতিয়ার বাংলাদেশের কাঠামোর সাথে মূলত সমতুল্য গোপনীয়তা সুরক্ষা বজায় রাখে বলে নির্ধারিত হয়। বর্তমান খসড়া চক্র অনুযায়ী, কোনো আনুষ্ঠানিক পর্যাপ্ততার তালিকা প্রকাশিত হয়নি।
  2. আদর্শ চুক্তিভিত্তিক ধারা (Standard Contractual Clauses - SCCs) — অফশোর প্রাপকদের (মূল কোম্পানী, ক্লাউড বিক্রেতা যেমন এডব্লিউএস বা অ্যাজিউর, এসএএএস প্রদানকারী) বাংলাদেশের উপাত্ত সার্বভৌমত্বের মানদণ্ডের সাথে বাঁধনমূলক আদর্শ ধারা, যার মধ্যে রয়েছে নিরীক্ষা অধিকার, লঙ্ঘন বিজ্ঞপ্তি প্রবাহ এবং পরবর্তী-স্থানান্তর বিধিনিষেধ।
  3. বাধ্যতামূলক কর্পোরেট নিয়মাবলি (Binding Corporate Rules - BCRs) — বহুজাতিক কর্পোরেট কাঠামোর জন্য আন্তঃগ্রুপ কমপ্লায়েন্স কোড, যা নিয়ন্ত্রক কর্তৃপক্ষের পূর্ব অনুমোদনের সাপেক্ষে, লেনদেনভিত্তিক চুক্তিগত আলোচনা ছাড়াই সমন্বিত বৈশ্বিক উপাত্ত প্রবাহের অনুমতি দেয়।
  4. সংকীর্ণ ব্যতিক্রমসমূহ — আন্তর্জাতিক বিচারিক সহায়তা অনুরোধ, জরুরি ছাড়, এবং বিচ্ছিন্ন স্থানান্তরের জন্য নির্দিষ্ট কেস-ভিত্তিক স্পষ্ট উপাত্তদাতার সম্মতি।

ঘ. খাত-ভিত্তিক স্থানীয়করণ: ব্যাংকিং, ফিনটেক এবং এমএফএস

বাংলাদেশ ব্যাংকের তফসিলি ব্যাংক ও আর্থিক প্রতিষ্ঠানের জন্য আইসিটি নিরাপত্তা নির্দেশিকা (সংস্করণ ৩.০/৪.০) বর্তমান নিয়ামক কাঠামোর মধ্যে সবচেয়ে কঠোর স্থানীয়করণ বাধ্যবাধকতা আরোপ করেছে:

  • গ্রাহকের পরিচয়, হিসাব/কার্ডের তথ্য এবং লেনদেনের লগ ধারণকারী মূল ব্যাংকিং ডাটাবেজ অবশ্যই বাংলাদেশের মধ্যে অবস্থিত হতে হবে; অফশোর মিরর সার্ভারগুলো কেবল দুর্যোগ পুনরুদ্ধারের উদ্দেশ্যে এবং বাংলাদেশ ব্যাংকের অফ-সাইট সুপারভিশন ডিপার্টমেন্টের (DOS) পূর্ব কোনো আপত্তি নেই এমন ছাড়পত্র পাওয়ার পরেই কঠোরভাবে অনুমোদিত।
  • ক্লাউড কম্পিউটিংয়ের ওপর বাংলাদেশ ব্যাংকের নির্দেশিকা (BB Guidance Note on Cloud Computing) বহুতল বিশিষ্ট (multi-tenant) পাবলিক অফশোর ক্লাউডে "গোপনীয়" (Confidential) এবং "সংরক্ষিত" (Restricted) শ্রেণিবদ্ধ উপাত্ত হোস্টিং নিষিদ্ধ করে, ফিনটেক, পেমেন্ট সার্ভিস প্রোভাইডার এবং মোবাইল ফাইন্যান্সিয়াল সার্ভিসেসের জন্য বাংলাদেশে শারীরিকভাবে বাস্তবায়িত হাইব্রিড বা প্রাইভেট ক্লাউড পরিকাঠামো বাধ্যতামূলক করে।
  • বাংলাদেশ এমএফএস প্রবিধান, ২০২২ অনুযায়ী ই-কেওয়াইসি (e-KYC) রেকর্ড এবং লেনদেনের ইতিহাস নিরবচ্ছিন্নভাবে সর্বনিম্ন ছয় (৬) বছর সার্বভৌম ভূখণ্ডের মধ্যে সংরক্ষণ করা বাধ্যতামূলক।

এটি সুপরিচিত "মূল কোম্পানির ক্লাউড" বিভ্রান্তির জন্ম দেয়: বহুজাতিক প্রতিষ্ঠানগুলো নিয়মিতভাবে স্থানীয় অনুলিপি (instance) ছাড়াই ইইউ, যুক্তরাষ্ট্র বা সিঙ্গাপুরে হোস্ট করা কেন্দ্রীভূত ওয়ার্কডে (Workday), সেলসফোর্স (Salesforce) বা এডব্লিউএস (AWS) ইনস্ট্যান্সে এইচআর এবং গ্রাহকের উপাত্ত পাঠায়। একবার খসড়া ডিপিএ প্রণয়ন করা হলে এবং আর্থিক প্ল্যাটফর্মের জন্য বর্তমান বিবি নির্দেশিকা অনুসারে, এই অনুশীলনটি অনুমোদিত স্থানান্তর মেকানিজম এবং স্থানীয় প্রাথমিক কপি না থাকা সাপেক্ষে অবিলম্বে একটি নিয়ন্ত্রক লঙ্ঘন হিসেবে গণ্য হবে।

ঙ. টেলিযোগাযোগ খাতের বিধিনিষেধ

বায়োমেট্রিক সিম যাচাইকরণ সংক্রান্ত বিটিআরসি-র নির্দেশাবলীতে টেলিকম অপারেটরদের দ্বারা কাঁচা বায়োমেট্রিক আঙুলের ছাপের টেমপ্লেটগুলির কেন্দ্রীয় সংরক্ষণ নিষিদ্ধ করা হয়েছে; যাচাইকরণ অবশ্যই কাঁচা বায়োমেট্রিক হ্যাশ স্থানীয়ভাবে সংরক্ষণ না করে নির্বাচন কমিশনের জাতীয় আইডি ডাটাবেজের বিপরীতে সুরক্ষিত এপিআই (API) হ্যান্ডশেকের মাধ্যমে সম্পন্ন করতে হবে— একটি নীতি যা পরবর্তীতে আলোচিত বিচারিক নজির দ্বারা সরাসরি নিশ্চিত করা হয়েছে।


৫. কর্পোরেট গভর্ন্যান্স, ডিপিও নিয়োগ এবং লঙ্ঘন প্রতিক্রিয়া প্রোটোকল

ক. প্রাতিষ্ঠানিক নিরাপত্তা অবকাঠামো

বাংলাদেশ ব্যাংক নির্দেশিকায় বিশ্রামরত উপাত্তের জন্য (data at rest) AES-256 এনক্রিপশন এবং ট্রানজিট উপাত্তের জন্য (data in transit) TLS 1.3 স্থাপনের পাশাপাশি কঠোর উপাত্ত শ্রেণী বিন্যাস স্তর (সর্বজনীন, অভ্যন্তরীণ, গোপনীয়, সংরক্ষিত) এবং রোল-ভিত্তিক অ্যাক্সেস কন্ট্রোল (RBAC) বাধ্যতামূলক করা হয়েছে। যেহেতু সর্বব্যাপী আইনটিতে সমতুল্য "উপযুক্ত প্রযুক্তিগত এবং organisational ব্যবস্থা" ভাষা অন্তর্ভুক্ত হবে বলে আশা করা হচ্ছে, তাই কর্পোরেট আইনজীবীদের উচিত প্রত্যাশিত খসড়া ডিপিএ কমপ্লায়েন্স হিসেবে এই খাতভিত্তিক প্রযুক্তিগত মানগুলোকে পুরো এন্টারপ্রাইজ জুড়ে প্রসারিত করা।

খ. বাধ্যতামূলক উপাত্ত সুরক্ষা কর্মকর্তা (DPO) নিয়োগ

সিআইআই (CII) অপারেটর, তফসিলি ব্যাংক, আর্থিক প্রতিষ্ঠান, এমএফএস সত্ত্বা, বড় টেলিযোগাযোগ প্রদানকারী এবং উপাত্তদাতাদের পদ্ধতিগত, বড় আকারের পর্যবেক্ষণে নিযুক্ত যেকোনো উপাত্ত নিয়ন্ত্রকদের জন্য ডিপিও (DPO) নিয়োগ বাধ্যতামূলক। ডিপিও— তা একজন কর্মচারী হোন বা বাইরে থেকে নিযুক্ত আইনজীবী হোন— তাকে অবশ্যই বাংলাদেশি উপাত্ত প্রবিধান এবং প্রযুক্তিগত উপাত্ত সুরক্ষা নীতিতে প্রদর্শনযোগ্য দক্ষতার অধিকারী হতে হবে, সরাসরি পর্ষদ বা প্রধান নির্বাহীর কাছে প্রতিবেদন পেশ করতে হবে এবং কমপ্লায়েন্স রিপোর্টিংয়ের জন্য কর্পোরেট প্রতিশোধ থেকে আইনগতভাবে সুরক্ষিত থাকতে হবে।

গ. উপাত্ত প্রক্রিয়াকরণের কার্যকলাপের রেকর্ড (RoPA) এবং DPIA

প্রতিষ্ঠানগুলোকে নিয়ন্ত্রক/প্রসেসরের পরিচয়, ডিওপি যোগাযোগের বিবরণ, প্রক্রিয়াকৃত উপাত্তের বিভাগ (সাধারণ/সংবেদনশীল/সংকটজনক), সংরক্ষণের সময়সূচি এবং বাস্তবায়িত নিরাপত্তা নিয়ন্ত্রণসমূহের নথিপত্রসহ একটি অভ্যন্তরীণ RoPA বজায় রাখতে হবে। স্বয়ংক্রিয় প্রোফাইলিং প্রযুক্তি, এআই-চালিত প্রক্রিয়াকরণ, বায়োমেট্রিক অনবোর্ডিং, বা বৃহৎ পরিসরে ভোক্তা ট্র্যাকিং মোতায়েন করার পূর্বে প্রয়োজনীয়তা, আনুপাতিকতা এবং অবশিষ্ট ঝুঁকি মূল্যায়নের জন্য একটি আনুষ্ঠানিক উপাত্ত সুরক্ষা প্রভাব মূল্যায়ন (DPIA) বাধ্যতামূলক।

ঘ. লঙ্ঘন প্রতিক্রিয়া এবং ৭২-ঘণ্টার নিয়ম

লঙ্ঘন সনাক্তকরণের পরে, নিয়ন্ত্রককে অবশ্যই নিম্নলিখিত পদক্ষেপগুলো নিতে হবে:

  1. অবিলম্বে অভ্যন্তরীণ নিরাপত্তা প্রতিরোধমূলক ব্যবস্থা শুরু করা।
  2. লঙ্ঘন সম্পর্কে অবগত হওয়ার ৭২ ঘণ্টার মধ্যে উপাত্ত সুরক্ষা সংস্থাকে (DPA) অবহিত করা (খসড়া ডিপিএ অনুযায়ী)।
  3. সিআইআই (CII) অপারেটরদের ক্ষেত্রে, অবিলম্বে জাতীয় সাইবার নিরাপত্তা সংস্থা (NCSA) এবং বিসিসি সার্টকে (BCC CIRT) প্রতিবেদন প্রদান করা।
  4. আর্থিক প্রতিষ্ঠানগুলোর ক্ষেত্রে, সাধারণ ডিপিএ মানদণ্ডের চেয়ে উল্লেখযোগ্যভাবে সংক্ষিপ্ত সময়ের মধ্যে অর্থাৎ ২৪ ঘণ্টার মধ্যে বাংলাদেশ ব্যাংকের আইএসডিএসডি (ISDSD)-কে অবহিত করা।
  5. লঙ্ঘনটি যদি নাগরিক স্বাধীনতা, আর্থিক সম্পদ বা পরিচয় অখণ্ডতার জন্য উচ্চ ঝুঁকি তৈরি করে তবে অপ্রয়োজনীয় বিলম্ব ছাড়াই ক্ষতিগ্রস্ত উপাত্তদাতাদের অবহিত করা।

VI. ল্যান্ডমার্ক জুডিশিয়াল প্রিসিডেন্টস (মাইলফলক বিচারিক নজিরসমূহ)

ক. খন্দকার হাসান রেজা বনাম বাংলাদেশ ও অন্যান্য, রিট পিটিশন নম্বর ৩৪৩৩ অব ২০১৬ (হাইকোর্ট বিভাগ)

ঘটনা: রিটকারী সিম নিবন্ধনের জন্য বায়োমেট্রিক ফিঙ্গারপ্রিন্ট বা আঙুলের ছাপ জমা দেওয়ার বিটিআরসি-র নির্দেশকে চ্যালেঞ্জ করেন। তিনি যুক্তি দেখান যে, বেসরকারি মোবাইল নেটওয়ার্ক অপারেটরদের কাছে থাকা উপাত্তের সুরক্ষার জন্য কোনো সংবিধিবদ্ধ গোপনীয়তা সুরক্ষা ব্যবস্থা নেই।

সিদ্ধান্ত: হাইকোর্ট বিভাগ জাতীয় নিরাপত্তার স্বার্থে অনুচ্ছেদ ৪৩(খ)-এর অধীনে বায়োমেট্রিক যাচাইকরণকে একটি যুক্তিসঙ্গত সীমাবদ্ধতা হিসেবে বহাল রাখেন, তবে অত্যন্ত গুরুত্বপূর্ণভাবে এই মর্মে রায় দেন যে, বেসরকারি কর্পোরেট অপারেটরদের নিজস্ব সার্ভারে অবিকল বা র-বায়োমেট্রিক টেমপ্লেট সংরক্ষণ (archiving) করা নিষিদ্ধ; তারা কেবল নিরাপদ গেটওয়ের মাধ্যমে নির্বাচন কমিশনের এনআইডি ডেটাবেজে এনক্রিপ্ট করা স্ক্যান প্রেরণকারী বাহক বা কনুইট হিসেবে কাজ করবে।

নীতি: কর্পোরেট ডেটা সংগ্রহকারীরা ভোক্তাদের বায়োমেট্রিকের ওপর কোনো মালিকানা স্বত্ব অর্জন করে না—তারা ডেটার মালিক নয়, বরং নিয়ন্ত্রিত অছি বা ফিউডেসিয়ারি হিসেবে কাজ করে। এই নজিরটি যেকোনো কর্পোরেট সত্তার ক্ষেত্রে সরকারের সাথে যুক্ত পরিচয় যাচাইকরণ পরিচালনাকারী "বাহক, কিন্তু জিম্মাদার নয়" ('conduit, not custodian') মতবাদকে সমর্থন করে।

খ. এডভোকেট মোহাম্মদ শিশির মনির ও অন্যান্য বনাম বাংলাদেশ সরকার ও অন্যান্য, রিট পিটিশন নম্বর ৫৮৪৫ অব ২০২১ (হাইকোর্ট বিভাগ)

ঘটনা: বিচারিক পরোয়ানা বা সংবিধিবদ্ধ অনুমোদন ছাড়াই ব্যক্তিগত টেলিফোন কথোপকথনের অননুমোদিত অডিও রেকর্ড ফাঁস করা হয় এবং সামাজিক যোগাযোগ মাধ্যমে ছড়িয়ে দেওয়া হয়।

সিদ্ধান্ত: আদালত পুনর্ব্যক্ত করেন যে টেলিফোন কথোপকথন সংবিধানের অনুচ্ছেদ ৪৩(খ)-এর "চিঠিপত্র ও যোগাযোগের অন্যান্য মাধ্যমের" সুরক্ষার আওতাধীন। আদালত আরও রায় দেন যে, টেলিযোগাযোগ নিয়ন্ত্রণ আইন, ২০০১-এর ধারা ৯৭ক হলো একটি সংকুচিত ব্যতিক্রম যা একচেটিয়াভাবে নির্দিষ্ট রাষ্ট্রীয় নিরাপত্তা সংস্থাগুলোর জন্য সংরক্ষিত। ফাঁস হওয়া যোগাযোগগুলো যে সকল বেসরকারি সত্তা ইন্টারসেপ্ট বা অতিরঞ্জিত করে তারা এখতিয়ারবহির্ভূত (ultra vires) কাজ করে এবং জামিনঅযোগ্য দেওয়ানি ও সংবিধিবদ্ধ অপরাধ সংঘটন করে।

নীতি: টেলিযোগাযোগ অবকাঠামো প্রদানকারী এবং ওটিটি (OTT) যোগাযোগ পরিষেবাগুলোকে ট্রাফিক ডেটা এবং মেটাডেটার ওপর কঠোর যত্নের দায়িত্ব (duty of care) পালন করতে হবে; যথাযথ সুরক্ষা ব্যবস্থার অনুপস্থিতিতে ডেটা ফাঁসের ঘটনায় কর্পোরেট প্রতিষ্ঠানের সংশ্লিষ্টতা অনুমান করে নেওয়া হতে পারে।

গ. জাতীয় পরিচয়পত্র (NID) ডেটাবেজ ডেটা ফাঁস জনস্বার্থ মামলা (২০২৩, হাইকোর্ট বিভাগ)

ঘটনা: সরকারি নিবন্ধকের একটি এনক্রিপ্টবিহীন এপিআই এন্ডপয়েন্টের (API endpoint) মাধ্যমে লক্ষ লক্ষ নাগরিকের নাম, ঠিকানা, ফোন নম্বর এবং এনআইডি নম্বর জনসমক্ষে উন্মুক্ত হয়ে পড়ে।

সিদ্ধান্ত: আদালত উন্মুক্ত হয়ে পড়া ব্যক্তিগত তথ্যের জন্য রাষ্ট্রীয় এবং কর্পোরেট প্রক্সি দায়বদ্ধতার ওপর জোর দেন এবং প্রযুক্তিগত প্রতিকার (পেনিট্রেশন টেষ্টিং, আইএসও/আইইসি ২৭০০১ বাস্তবায়ন) সংক্রান্ত কমপ্লায়েন্স রিপোর্ট দাখিলের নির্দেশ দেন। আদালত এই মর্মে রায় দেন যে, সংবেদনশীল নাগরিক পরিচয়ের তথ্য প্লেইনটেস্টে (plaintext) অরক্ষিত রাখা হলো আইনগতভাবে প্রণোদনাযোগ্য সাংবিধানিক অবহেলা (actionable constitutional negligence)।

নীতি: পর্যাপ্ত এনক্রিপশন বা অ্যাক্সেস কন্ট্রোলের অভাবে সংবেদনশীল পরিচয়চিহ্ন উন্মুক্ত হলে, ডেটা নিরাপত্তা কাঠামোর ক্ষেত্রে প্রযুক্তিগত অবহেলা অভিপ্রায় নির্বিশেষে স্বতন্ত্রভাবে সাংবিধানিক tort বা দেওয়ানি দোষ হিসেবে বিচারযোগ্য।


সংবিধিবদ্ধ দলিলের চেকলিস্ট (Statutory Document Checklist)

কর্পোরেট আইনজীবীকে অবশ্যই নিম্নলিখিত কমপ্লায়েন্স বাইন্ডার প্রস্তুত ও সংরক্ষণ করতে হবে:

  1. এন্টারপ্রাইজ ডেটা প্রাইভেসি পলিসি (দ্বিভাষিক ইংরেজি/বাংলা)—যেখানে নিয়ন্ত্রকের পরিচয়, আইনি ভিত্তি, প্রক্রিয়াকরণের উদ্দেশ্য, কুকি/ট্র্যাকিং ফ্রেমওয়ার্ক, তৃতীয় পক্ষের কাছে তথ্য প্রকাশ, ডেটা ধরে রাখার জীবনচক্র (retention lifecycle) এবং অভিযোগ প্রতিকার ব্যবস্থার সুনির্দিষ্ট উল্লেখ থাকবে।
  2. সুনির্দিষ্ট সম্মতি ঘোষণা দলিল (Explicit Consent Declaration Instrument)—সাধারণ প্রক্রিয়াকরণ, বিপণন/প্রোফাইলিং এবং আন্তঃসীমান্ত ডেটা স্থানান্তর সংক্রান্ত সম্মতি আলাদা করার জন্য পৃথক চেকবাক্স সংবলিত দলিল।
  3. ডেটা প্রসেসিং এগ্রিমেন্ট (DPA)—সকল কন্ট্রোলার-টু-প্রসেসর চুক্তির জন্য, যা মালিকানা, অডিট অধিকার, ক্ষতিপূরণ (indemnification), সাব-প্রসেসর অনবোর্ডিং এবং চুক্তি সমাপ্তির পরবর্তী ডেটা মোছার বাধ্যবাধকতা সংজ্ঞায়িত করবে।
  4. ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA) টেমপ্লেট—ঝুঁকিপূর্ণ প্রক্রিয়াকরণের জন্য (কৃত্রিম বুদ্ধিমত্তা, বায়োমেট্রিক্স, বৃহৎ পরিসরে প্রোফাইলিং)।
  5. রেকর্ড অব প্রসেসিং অ্যাক্টিভিটিজ (RoPA) রেজিস্টার—যা ডেটা ফ্লো, ধরন, হোস্টিং পরিবেশ, অ্যাক্সেস কন্ট্রোল এবং নিষ্পত্তি সময়সূচীকে শ্রেণীবদ্ধ করবে।
  6. স্ট্যান্ডার্ড কন্ট্রাকচুয়াল ক্লজ (SCCs)—যা অফশোর প্যারেন্ট কোম্পানি, ক্লাউড ভেন্ডর এবং এসএএএস (SaaS) প্রদানকারীদের স্থানীয় সার্বভৌমত্ব স্ট্যান্ডার্ডের সাথে আবদ্ধ করবে।
  7. ডিপিও (DPO) অ্যাপয়েন্টমেন্ট চার্টার—বোর্ড রেজুলেশন যা স্বাধীনতা, বাজেট, রিপোর্টিং লাইন এবং দায়মুক্তি প্রতিষ্ঠা করবে।
  8. ক্রস-বর্ডার ট্রান্সফার রিস্ক অ্যাসেসমেন্ট ম্যাট্রিক্স—যা গন্তব্য দেশের শাসনব্যবস্থা এবং বিদেশি গোয়েন্দা বিভাগের ডেটা অ্যাক্সেসের ঝুঁকি মূল্যায়ন করবে।
  9. ইনসিডেন্ট রেসপন্স অ্যান্ড ব্রিচ নোটিফিকেশন প্লেবুক—যা ডেটা লঙ্ঘন শনাক্তকরণ, এস্কেলেশন, ফরেনসিক তদন্ত এবং ৭২-ঘণ্টা/২৪-ঘণ্টা ডিসক্লোজার কমপ্লায়েন্স কভার করবে।
  10. সহায়ক প্রমাণাদি (Supporting Proofs): কর্পোরেট কেওয়াইসি/ইনকরপোরেশন নথিপত্র, ডিপিও এবং প্রাইভেসি পলিসি অনুমোদনের জন্য বোর্ড রেজুলেশন, আইএসও/আইইসি ২৭০০১ সার্টিফিকেশন (যদি থাকে), পেনিট্রেশন টেস্টিং রিপোর্ট, ভেন্ডর অডিট সার্টিফিকেট এবং অতীতের ডেটা ফাঁসের ইতিহাস বা লগ।

নিয়ন্ত্রক ফি, সময়সীমা ও শাস্তির ম্যাট্রিক্স (Regulatory Fees, Timelines & Penalty Matrix)

দলিল / আইন শাস্তিমূলক নিষেধাজ্ঞা আর্থিক/প্রশাসনিক দায়
সাইবার নিরাপত্তা আইন ২০২৩ (সিআইআই লঙ্ঘন, ধারা ১৫) প্রথম অপরাধের জন্য ৭ বছর পর্যন্ত কারাদণ্ড; পরবর্তী অপরাধের জন্য ১০ বছর পর্যন্ত ২৫,০০,০০০ টাকা পর্যন্ত জরিমানা (সাধারণ); ১,০০,০০,০০০ টাকা পর্যন্ত জরিমানা (সিআইআই); সম্পদ বাজোপ্তকরণ
আইসিটি আইন ২০০৬ (ধারা ৫৪/৫৬) উদ্দেশ্যমূলক হ্যাকিংয়ের জন্য ১৪ বছর পর্যন্ত কারাদণ্ড ১০,০০,০০০ টাকা পর্যন্ত দেওয়ানি ক্ষতিপূরণ; জরিমানা...

সচরাচর জিজ্ঞাস্য (FAQ)

◆ সম্পর্কিত প্র্যাকটিস গাইড ও বিশ্লেষণ

    <li style="margin-bottom:12px; line-height:1.5;">
      <a href="/en/cross-border-transactions-and-foreign-exchange-controls-bn/" style="color:#C5A059; font-weight:600; text-decoration:none; font-size:14px; display:inline-block; transition:color 0.2s;">&bull; Cross-Border Transactions and Foreign Exchange Controls</a>
    </li>
    
    <li style="margin-bottom:12px; line-height:1.5;">
      <a href="/bn/share-transfer-in-bangladesh-private-limited-company-form-117-stamp-duty-rjsc-filing-bn/" style="color:#C5A059; font-weight:600; text-decoration:none; font-size:14px; display:inline-block; transition:color 0.2s;">&bull; কোম্পানির শেয়ার হস্তান্তর বাংলাদেশ: ফরম ১১৭, স্ট্যাম্প শুল্ক ও আরজেএসসি অনুমোদন</a>
    </li>
    
    <li style="margin-bottom:12px; line-height:1.5;">
      <a href="/bn/how-to-obtain-a-succession-certificate-in-bangladesh-civil-court-process-necessary-documents-bank-payouts-bn/" style="color:#C5A059; font-weight:600; text-decoration:none; font-size:14px; display:inline-block; transition:color 0.2s;">&bull; উত্তরাধিকার সনদ (সাকসেশন সার্টিফিকেট) সংগ্রহের সঠিক আইনি পদ্ধতি</a>
    </li>
    
    <li style="margin-bottom:12px; line-height:1.5;">
      <a href="/bn/repatriation-of-profits-dividends-and-disinvestment-proceeds-for-foreign-investors-in-bangladesh-bn/" style="color:#C5A059; font-weight:600; text-decoration:none; font-size:14px; display:inline-block; transition:color 0.2s;">&bull; বাংলাদেশে বিদেশি বিনিয়োগকারীদের লভ্যাংশ ও মুনাফা প্রত্যাবাসনের পূর্ণাঙ্গ আইনি নির্দেশিকা</a>
    </li>

সরকারি কর্তৃপক্ষ, গেজেট ও নিয়ন্ত্রক পোর্টাল

নিয়ন্ত্রক মূল আইনসমূহ: বৈদেশিক মুদ্রা নিয়ন্ত্রণ আইন ১৯৪৭, ব্যাংক কোম্পানি আইন ১৯৯১, বৈদেশিক মুদ্রা লেনদেন নির্দেশিকা (জিএফইটি)

<div style="margin-bottom:12px; padding-bottom:12px; border-bottom:1px solid #1E293B;">
  <a href="https://www.bb.org.bd/" target="_blank" rel="noopener noreferrer" style="color:#C5A059; font-weight:600; font-size:14px; text-decoration:underline;">Bangladesh Bank (Central Bank) &nearr;</a>
  <p style="color:#94A3B8; font-size:12px; margin:4px 0 0 0; line-height:1.4;">GFET Guidelines, Foreign Exchange Circulars & Authorized Dealer Regulations</p>
</div>

<div style="margin-bottom:12px; padding-bottom:12px; border-bottom:1px solid #1E293B;">
  <a href="https://www.bfiu.org.bd/" target="_blank" rel="noopener noreferrer" style="color:#C5A059; font-weight:600; font-size:14px; text-decoration:underline;">Bangladesh Financial Intelligence Unit (BFIU) &nearr;</a>
  <p style="color:#94A3B8; font-size:12px; margin:4px 0 0 0; line-height:1.4;">Anti-Money Laundering (AML) & Combating Financing of Terrorism (CFT) Directives</p>
</div>

<div style="margin-bottom:12px; padding-bottom:12px; border-bottom:1px solid #1E293B;">
  <a href="https://btrc.gov.bd/" target="_blank" rel="noopener noreferrer" style="color:#C5A059; font-weight:600; font-size:14px; text-decoration:underline;">Bangladesh Telecommunication Regulatory Commission (BTRC) &nearr;</a>
  <p style="color:#94A3B8; font-size:12px; margin:4px 0 0 0; line-height:1.4;">Payment System Operator (PSO) & Telecommunications Licensing</p>
</div>

ব্যক্তিগত উপাত্ত সুরক্ষা আইন বাংলাদেশ বলতে কী বোঝায়?

এটি এমন একটি আইনি কাঠামো যা নাগরিকদের ব্যক্তিগত তথ্যের গোপনীয়তা রক্ষা, সংগ্রহ এবং প্রক্রিয়াজাতকরণ নিয়ন্ত্রণ করে।

সংবিধানের কত ধারায় গোপনীয়তার অধিকার নিশ্চিত করা হয়েছে?

বাংলাদেশের সংবিধানের ৪৩ অনুচ্ছেদে চিঠিপত্র ও যোগাযোগের অন্যান্য মাধ্যমের গোপনীয়তার অধিকারের নিশ্চয়তা দেওয়া হয়েছে।

ক্রস-বর্ডার ডেটা ট্রান্সফার বলতে কী বোঝায়?

দেশের ভেতর সংগৃহীত ব্যবহারকারীর ব্যক্তিগত উপাত্ত যখন সংরক্ষিত বা প্রক্রিয়াজাত করার জন্য দেশের বাইরে কোনো সার্ভারে পাঠানো হয়, তাকে ক্রস-বর্ডার ডেটা ট্রান্সফার বলে।

কর্পোরেট প্রতিষ্ঠানগুলোর জন্য ডেটা কমপ্লায়েন্স কেন জরুরি?

আইনি জরিমানা এড়াতে, গ্রাহকের আস্থা অর্জন করতে এবং আন্তর্জাতিক মানদণ্ড বজায় রাখতে কর্পোরেট প্রতিষ্ঠানগুলোর জন্য ডেটা কমপ্লায়েন্স বাধ্যতামূলক।

ডেটা প্রটেকশন অফিসার বা DPO এর ভূমিকা কী?

DPO প্রতিষ্ঠানে ডেটা সুরক্ষা আইন যথাযথভাবে পালিত হচ্ছে কিনা তা তদারকি করেন এবং নিয়ন্ত্রক সংস্থার সাথে যোগাযোগ রক্ষা করেন।

খসড়া আইন লঙ্ঘন করলে কী ধরনের আইনি পরিণতি হতে পারে?

আইনের খসড়া অনুযায়ী, ব্যক্তিগত ডেটা সুরক্ষায় অবহেলা বা নিয়ম লঙ্ঘন করলে বড় অংকের আর্থিক জরিমানা ও আইনি পদক্ষেপের বিধান রাখা হয়েছে।

ব্যক্তিগত আইনি সহায়তা

আপনার পরিস্থিতি অনুযায়ী সুনির্দিষ্ট আইনি সহায়তা প্রয়োজন?

আমাদের সিনিয়র আইনজীবী ও রেগুলেটরি বিশেষজ্ঞদের সাথে পরামর্শ করে আপনার ঝুঁকি নিরূপণ ও সমাধান নিশ্চিত করুন।

রক্ষণাবেক্ষণ লুপ

এই গাইডে সমস্যা দেখেছেন?

ভুল উদ্ধৃতি, ভাঙা লিংক, অনুবাদ বা বর্তমানতার সমস্যা জানাতে রেকর্ড আইডিসহ সম্পাদকীয় টিমকে জানান। এটি স্বয়ংক্রিয় আইনি আপডেটের নিশ্চয়তা নয়।