GDPR ডেটা সাবজেক্ট অ্যাক্সেস রিকোয়েস্ট (DSAR): মোবাইল প্রকাশকদের জন্য একটি হ্যান্ডবুক
DSAR আসলে কী
একটি ডেটা সাবজেক্ট অ্যাক্সেস রিকোয়েস্ট (DSAR) হলো সেই মুহূর্ত যখন একজন ব্যবহারকারী তার ব্যক্তিগত ডেটার উপর GDPR যে অধিকার প্রদান করে তা প্রয়োগ করেন। একজন মোবাইল প্রকাশকের জন্য, সেই “ডেটা সাবজেক্ট” হলেন আপনার খেলোয়াড় বা ব্যবহারকারীদের একজন, এবং অনুরোধটি ইমেল, সাপোর্ট টিকিট, অ্যাপ স্টোর রিভিউ, বা ইন-অ্যাপ ফর্মের মাধ্যমে আসতে পারে। কারণটি সহজ: কেউ জানতে চায় আপনি তার সম্পর্কে কী রাখেন — অথবা চায় আপনি সে বিষয়ে পদক্ষেপ নিন।
গুরুত্বপূর্ণভাবে, একটি DSAR-এ GDPR উল্লেখ করার, “DSAR” শব্দটি ব্যবহার করার, বা কোনো টেমপ্লেট অনুসরণ করার প্রয়োজন নেই। “আমার ডেটা পাঠান” বা “আমার অ্যাকাউন্ট মুছে ফেলুন”-এর মতো এক লাইনের বার্তা একটি আনুষ্ঠানিক আইনি চিঠির মতোই দৃঢ়ভাবে ঘড়ি চালু করে। শুধুমাত্র আনুষ্ঠানিক-দর্শন অনুরোধগুলোকে বৈধ হিসেবে গণ্য করা একটি সময়সীমা মিস করার দ্রুত উপায়।
অনুরোধের পেছনের অধিকারগুলো
DSAR কয়েকটি স্বতন্ত্র অধিকার একত্রিত করে, এবং একই বার্তা একাধিক অধিকারকে আহ্বান করতে পারে। কোনটি কী তা জানা নির্ধারণ করে আপনাকে আসলে কী করতে হবে।
- অ্যাক্সেস — ব্যবহারকারী তার ব্যক্তিগত ডেটার একটি কপি এবং প্রসঙ্গ চাইতে পারেন: আপনি কী সংগ্রহ করেন, কেন, কার সঙ্গে শেয়ার করেন, এবং কতদিন রাখেন।
- মুছে ফেলা (“ভুলে যাওয়ার অধিকার”) — তার ডেটা মুছে ফেলা, বিজ্ঞাপন ও বিশ্লেষণ অংশীদারদের কাছে দেওয়া কপিসহ, সংকীর্ণ আইনি ব্যতিক্রম সাপেক্ষে।
- পোর্টেবিলিটি — তিনি আপনাকে যে ডেটা দিয়েছেন, JSON বা CSV-এর মতো কাঠামোবদ্ধ, মেশিন-পঠনযোগ্য বিন্যাসে ফেরত দেওয়া হয় যাতে তা অন্যত্র সরানো যায়।
- সংশোধন — ভুল বা অসম্পূর্ণ ডেটার সংশোধন, উদাহরণস্বরূপ একটি ভুল ইমেল বা অঞ্চল।
সম্পর্কিত অধিকার — প্রক্রিয়াকরণে আপত্তি ও সীমাবদ্ধতা — প্রায়ই এগুলোর সঙ্গে আসে, বিশেষত বিজ্ঞাপন ব্যক্তিগতকরণের ক্ষেত্রে যেখানে একজন ব্যবহারকারী তার অ্যাকাউন্ট সম্পূর্ণ মুছে ফেলার পরিবর্তে সম্মতি প্রত্যাহার করতে পারেন।
সময়সীমা কঠোর
আপনাকে অনুরোধ পাওয়ার অযথা বিলম্ব ছাড়া এবং এক ক্যালেন্ডার মাসের মধ্যে সাড়া দিতে হবে। ঘড়ি সেই দিন শুরু হয় যেদিন অনুরোধ আসে, আপনার দলের কেউ এটি লক্ষ্য করার দিন নয়। প্রকৃতপক্ষে জটিল অনুরোধের জন্য আপনি আরও দুই মাস বাড়াতে পারেন, কিন্তু শুধুমাত্র যদি আপনি সেই প্রথম মাসের মধ্যে ব্যবহারকারীকে জানান এবং কারণ ব্যাখ্যা করেন।
সাড়াগুলো সাধারণত বিনামূল্যে। আপনি কেবল তখনই যুক্তিসঙ্গত ফি নিতে বা প্রত্যাখ্যান করতে পারেন যখন একটি অনুরোধ স্পষ্টতই ভিত্তিহীন বা অতিরিক্ত, এবং তা প্রমাণের দায় আপনার উপর বর্তায়। বেশিরভাগ প্রকাশকের জন্য নিরাপদ ধারণা হলো: বিনামূল্যে, এবং ত্রিশ দিনের মধ্যে। সময়সীমা মিস করা ঠিক সেই ধরনের ত্রুটি যা নিয়ন্ত্রকরা জরিমানা মূল্যায়নের সময় নির্দেশ করেন।
একটি স্কেলযোগ্য কর্মপ্রবাহ তৈরি করা
যেসব প্রকাশক শান্তভাবে DSAR পরিচালনা করেন তারা এগুলোকে অগ্নিনির্বাপণ মহড়ার পরিবর্তে একটি পুনরাবৃত্তিযোগ্য প্রক্রিয়ায় পরিণত করেছেন। একটি কার্যকর কর্মপ্রবাহ এমন দেখায়:
- গ্রহণ। একটি একক, প্রচারিত চ্যানেল প্রকাশ করুন — একটি ইন-অ্যাপ ফর্ম বা একটি নিবেদিত privacy@ ঠিকানা — এবং সবকিছু এর মাধ্যমে পরিচালনা করুন যাতে সাপোর্ট সারিতে কিছু হারিয়ে না যায়।
- পরিচয় যাচাই করুন। অনুরোধকারী অ্যাকাউন্টের মালিক কিনা তা নিশ্চিত করুন, কিন্তু শুধু প্রয়োজনীয়টুকু চান। ইন-গেম ID খুঁজে পেতে পাসপোর্ট স্ক্যান দাবি করা নিজেই একটি সম্মতি সমস্যা।
- লগ করুন ও সময়চিহ্ন দিন। আগমনের তারিখ অবিলম্বে রেকর্ড করুন; এটি আপনার সময়সীমার নোঙর।
- ডেটা খুঁজে বের করুন। প্রতিটি স্টোরের একটি ডেটা ম্যাপ বজায় রাখুন — আপনার ব্যাকএন্ড, ক্র্যাশ লগ, বিশ্লেষণ, বিজ্ঞাপন SDK, CRM — যা ব্যবহারকারীর ডেটা স্পর্শ করে, একটি স্থিতিশীল শনাক্তকারী দ্বারা কী-ভিত্তিক।
- পূরণ করুন ও সাড়া দিন। অনুরোধ অনুযায়ী রপ্তানি, মুছে ফেলা বা সংশোধন করুন, প্রসেসরদের কাছে মুছে ফেলা প্রচার করুন, এবং সরল ভাষায় উত্তর দিন।
- চক্র সম্পূর্ণ করুন। অনুরোধ ও আপনার সাড়া সময়মতো পদক্ষেপ নেওয়ার প্রমাণ হিসেবে আর্কাইভ করুন।
সাধারণ ত্রুটি
বেশিরভাগ ব্যর্থতা পরিচালনাগত, আইনি নয়। এগুলোর প্রতি সতর্ক থাকুন:
- ভুলে যাওয়া ডেটা স্টোর। বিজ্ঞাপন ও অ্যাট্রিবিউশন SDK, পুশ প্রদানকারী, এবং ক্র্যাশ রিপোর্টার সবই ব্যবহারকারীর ডেটা রাখে। একটি মুছে ফেলা যা এগুলো এড়িয়ে যায় তা অসম্পূর্ণ।
- যাচাইয়ের সময় অতিরিক্ত সংগ্রহ, যা একটি গোপনীয়তা অনুরোধকে গোপনীয়তা ঝুঁকিতে পরিণত করে।
- অনানুষ্ঠানিক বার্তাগুলোকে অ-অনুরোধ হিসেবে গণ্য করা এবং মাসটি অতিবাহিত হতে দেওয়া।
- সম্মতির প্রমাণ নেই। যদি একজন ব্যবহারকারী বিতর্ক করেন যে আপনার কখনো বিজ্ঞাপনের জন্য তার ডেটা প্রক্রিয়াকরণের আইনি ভিত্তি ছিল কিনা, আপনাকে দেখাতে হবে তিনি কীসে সম্মত হয়েছিলেন এবং কখন।
একটি CMP কীভাবে DSAR পরিচালনাযোগ্য করে
এখানেই আপনার সম্মতি স্তর তার মূল্য প্রমাণ করে। একটি DSAR-এর উত্তর দেওয়া অনেক সহজ যখন আপনি তাৎক্ষণিকভাবে দেখাতে পারেন একজন ব্যবহারকারী কীসে সম্মত হয়েছিলেন, কখন, এবং কোন কাঠামোর অধীনে। FlexyConsent — IAB TCF 2.3 এবং Google Consent Mode v2 সমর্থনকারী একটি Google-প্রত্যয়িত CMP — প্রতিটি ব্যবহারকারীর জন্য একটি সময়চিহ্নিত সম্মতি রেকর্ড ও অডিট ট্রেইল সংরক্ষণ করে। যখন একটি অ্যাক্সেস অনুরোধ আসে, সেই রেকর্ডটি আপনার সাড়ার একটি প্রস্তুত অংশে পরিণত হয়: গৃহীত উদ্দেশ্য, জড়িত বিক্রেতা, এবং প্রদর্শিত নোটিশের সংস্করণ। যখন একটি মুছে ফেলা বা আপত্তি অনুরোধ আসে, সেই একই রেকর্ড প্রমাণ করে যে আপনি সঠিক মুহূর্তে ব্যক্তিগতকৃত বিজ্ঞাপন সংকেত বন্ধ করেছিলেন। সেই সম্মতি ইতিহাসকে আপনার ডেটা ম্যাপের সঙ্গে যুক্ত করা একটি DSAR-কে একটি ছোটাছুটি থেকে একটি অনুসন্ধানে পরিণত করে।
এই নিবন্ধটি প্রকাশকদের জন্য সাধারণ তথ্য এবং আইনি পরামর্শ নয়; আপনার নির্দিষ্ট পরিস্থিতির জন্য একজন যোগ্য পেশাদারের পরামর্শ নিন।
মূল গ্রহণযোগ্যতা
- যেকোনো অনুরোধ — যতই অনানুষ্ঠানিক হোক — একটি DSAR হতে পারে, এবং এক-মাসের, সাধারণত বিনামূল্যের সময়সীমা এটি আসার দিন শুরু হয়।
- বিজ্ঞাপন ও বিশ্লেষণ SDK সহ প্রতিটি ডেটা স্টোর ম্যাপ করুন, যাতে অ্যাক্সেস ও মুছে ফেলা প্রকৃতপক্ষে সম্পূর্ণ হয়।
- আনুপাতিকভাবে পরিচয় যাচাই করুন এবং প্রতিটি অনুরোধ লগ করুন যাতে আপনি সময়মতো সাড়া দিয়েছেন তা প্রমাণ করা যায়।
- FlexyConsent-এর সম্মতি রেকর্ড ও অডিট ট্রেইল আপনাকে অ্যাক্সেস, মুছে ফেলা ও আপত্তি অনুরোধ পূরণের জন্য তাৎক্ষণিক, রক্ষণীয় প্রমাণ দেয়।