চীনের PIPL এবং কুকি সম্মতি: বিশ্বব্যাপী ওয়েবসাইটগুলোর যা জানা দরকার
চীনের ব্যক্তিগত তথ্য সুরক্ষা আইন বোঝা
চীনের ব্যক্তিগত তথ্য সুরক্ষা আইন (PIPL), যা ১ নভেম্বর ২০২১-এ কার্যকর হয়েছে, ইউরোপের বাইরে সবচেয়ে গুরুত্বপূর্ণ ডেটা গোপনীয়তা বিধিগুলোর মধ্যে একটি। বিশ্বব্যাপী ওয়েবসাইটগুলোর জন্য, বিশেষ করে যেগুলোর চীনা দর্শক আছে বা চীনে কার্যক্রম আছে, PIPL সম্মতির বাধ্যবাধকতা তৈরি করে যা GDPR প্রয়োজনীয়তা থেকে স্বাধীন — এবং কখনও কখনও সেগুলোর সাথে সাংঘর্ষিক।
PIPL চীনের মধ্যে থাকা ব্যক্তিদের ব্যক্তিগত তথ্যের প্রক্রিয়াকরণ নিয়ন্ত্রণ করে। এর আঞ্চলিক পরিধি ব্যাপক: এটি যেকোনো সংস্থার ক্ষেত্রে প্রযোজ্য যা চীনে অবস্থিত ব্যক্তিদের ব্যক্তিগত তথ্য প্রক্রিয়া করে, সংস্থাটি নিজে যেখানেই অবস্থিত হোক না কেন। যদি আপনার ওয়েবসাইট চীনা ব্যবহারকারীদের কাছে অ্যাক্সেসযোগ্য হয় এবং আপনি তাদের কাছ থেকে কোনো ব্যক্তিগত ডেটা সংগ্রহ করেন, তাহলে PIPL আপনার জন্য প্রাসঙ্গিক।
PIPL বনাম GDPR: গুরুত্বপূর্ণ মূল পার্থক্য
যদিও PIPL-কে প্রায়ই "চীনের GDPR" বলা হয়, এই তুলনা গুরুত্বপূর্ণ পার্থক্যগুলো আড়াল করে যা আপনার সম্মতি বাস্তবায়নকে প্রভাবিত করে:
- প্রাথমিক আইনি ভিত্তি হিসাবে সম্মতি: GDPR বৈধ স্বার্থ সহ প্রক্রিয়াকরণের জন্য ছয়টি আইনি ভিত্তি প্রদান করে। PIPL আরও সম্মতি-কেন্দ্রিক। যদিও এটি অন্যান্য আইনি ভিত্তি (চুক্তিগত প্রয়োজনীয়তা, আইনি বাধ্যবাধকতা, জনস্বার্থ) স্বীকৃতি দেয়, বৈধ স্বার্থের পরিধি অনেক সংকীর্ণ, এবং বেশিরভাগ বাণিজ্যিক ডেটা প্রক্রিয়াকরণের জন্য সম্মতিই প্রত্যাশিত ডিফল্ট।
- সংবেদনশীল ডেটার জন্য পৃথক সম্মতি: PIPL সংবেদনশীল ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য পৃথক, স্পষ্ট সম্মতি প্রয়োজন, যার মধ্যে বায়োমেট্রিক ডেটা, আর্থিক তথ্য, অবস্থান ট্র্যাকিং এবং ১৪ বছরের কম বয়সী নাবালকদের ডেটা অন্তর্ভুক্ত। কুকি-ভিত্তিক আচরণগত ট্র্যাকিং এই বিভাগে পড়তে পারে।
- বাধ্যতামূলক ডেটা স্থানীয়করণ: গুরুত্বপূর্ণ তথ্য অবকাঠামো অপারেটর এবং চীনের সাইবারস্পেস প্রশাসন (CAC) দ্বারা নির্ধারিত ভলিউম থ্রেশহোল্ডের উপরে ব্যক্তিগত তথ্য প্রক্রিয়াকারী সংস্থাগুলোকে চীনের মধ্যে ডেটা সংরক্ষণ করতে হবে। এটি আপনার অ্যানালিটিক্স এবং কুকি ডেটা কোথায় প্রক্রিয়া করা যেতে পারে তা প্রভাবিত করে।
- সীমান্ত-পার স্থানান্তর বিধিনিষেধ: চীনের বাইরে ব্যক্তিগত তথ্য স্থানান্তরের জন্য তিনটি প্রক্রিয়ার একটি প্রয়োজন: CAC নিরাপত্তা মূল্যায়ন পাস করা, স্বীকৃত সংস্থা থেকে সার্টিফিকেশন প্রাপ্তি, অথবা CAC দ্বারা প্রকাশিত মানক চুক্তিমূলক ধারায় প্রবেশ করা। এটি GDPR-এর স্থানান্তর প্রক্রিয়ার চেয়ে বেশি সীমাবদ্ধ।
- চীনা বৈশিষ্ট্যযুক্ত ব্যক্তিগত অধিকার: PIPL ডেটা বিষয়দের GDPR-এর মতো অধিকার (অ্যাক্সেস, সংশোধন, মুছে ফেলা, বহনযোগ্যতা) প্রদান করে, কিন্তু স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ প্রত্যাখ্যান করার অধিকার এবং স্বয়ংক্রিয় প্রক্রিয়াকরণ নিয়মের ব্যাখ্যা অনুরোধ করার অধিকার যোগ করে।
PIPL কুকি এবং ট্র্যাকিংয়ের জন্য কী অর্থ বহন করে
PIPL ইউরোপীয় ইউনিয়নের ePrivacy নির্দেশিকার মতো নির্দিষ্টভাবে "কুকি" উল্লেখ করে না। তবে, ব্যক্তিগত তথ্যের আইনের বিস্তৃত সংজ্ঞা — চিহ্নিত বা চিহ্নিতযোগ্য প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত যেকোনো তথ্য — বেশিরভাগ কুকি-ভিত্তিক ট্র্যাকিংকে অন্তর্ভুক্ত করে:
- অ্যানালিটিক্স কুকি যা পৃষ্ঠা জুড়ে ব্যবহারকারীর আচরণ ট্র্যাক করে, ব্যবহারকারী লগ ইন না থাকলেও PIPL-এর সংজ্ঞা অনুযায়ী ব্যক্তিগত তথ্য সংগ্রহ করে।
- বিজ্ঞাপন কুকি এবং ক্রস-সাইট ট্র্যাকিং পিক্সেল স্পষ্টভাবে পরিধির মধ্যে পড়ে, কারণ এগুলো ডিভাইস আইডেন্টিফায়ারের সাথে যুক্ত প্রোফাইল তৈরি করে।
- সেশন কুকি মৌলিক কার্যকারিতার জন্য (শপিং কার্ট, লগইন অবস্থা) সাধারণত চুক্তিগত প্রয়োজনীয়তার ভিত্তিতে অনুমোদিত, GDPR-এর মতো।
- তৃতীয় পক্ষের কুকি যা বাহ্যিক পক্ষের সাথে ডেটা শেয়ার করে, তৃতীয় পক্ষের প্রকাশ এবং সম্ভাব্য সীমান্ত-পার স্থানান্তর নিয়ম সম্পর্কে অতিরিক্ত PIPL প্রয়োজনীয়তা সক্রিয় করে।
PIPL প্রয়োগ: বাস্তব পরিণতি
কিছু গোপনীয়তা আইনের বিপরীতে যা প্রাথমিকভাবে কাগজে বিদ্যমান, PIPL প্রয়োগ সক্রিয় এবং ক্রমবর্ধমান। চীনের সাইবারস্পেস প্রশাসন, জনসুরক্ষা মন্ত্রণালয় এবং অন্যান্য সংস্থার সাথে মিলে সুনির্দিষ্ট পদক্ষেপ নিয়েছে:
- চীনের প্রধান অ্যাপ স্টোরগুলো অতিরিক্ত ডেটা সংগ্রহ এবং যথাযথ সম্মতি না নেওয়ার জন্য অ্যাপ সরিয়ে দিয়েছে। প্রয়োগ অভিযানে শত শত অ্যাপ তালিকাভুক্ত করা হয়নি।
- কোম্পানিগুলোকে তাদের বিবৃত উদ্দেশ্যের জন্য প্রয়োজনীয়তার বাইরে ব্যক্তিগত তথ্য সংগ্রহের জন্য জরিমানা করা হয়েছে।
- CAC এমন কোম্পানিগুলোকে জনসাধারণের সতর্কতা জারি করেছে যাদের গোপনীয়তা নীতি পর্যাপ্তভাবে ডেটা প্রক্রিয়াকরণ কার্যক্রম বর্ণনা করেনি।
- গুরুতর ক্ষেত্রে, PIPL ৫০ মিলিয়ন RMB (আনুমানিক ৭ মিলিয়ন মার্কিন ডলার) পর্যন্ত জরিমানা বা পূর্ববর্তী বছরের আয়ের ৫% এবং ব্যবসায়িক কার্যক্রম সম্ভাব্য স্থগিতের অনুমতি দেয়।
আন্তর্জাতিক কোম্পানিগুলোর জন্য, ঝুঁকি নিয়ন্ত্রক এবং বাণিজ্যিক উভয়ই। অসম্মতি চীনা অ্যাপ স্টোর থেকে অ্যাপ অপসারণ, পরিষেবা অবরোধ এবং এক বিলিয়নেরও বেশি ইন্টারনেট ব্যবহারকারীর বাজারে সুনামগত ক্ষতির দিকে নিয়ে যেতে পারে।
চীনা দর্শকদের জিও-টার্গেটিং
যদি আপনার ওয়েবসাইট চীনা ব্যবহারকারী সহ বিশ্বব্যাপী দর্শকদের সেবা দেয়, আপনার একটি জিও-টার্গেটেড সম্মতি কৌশল প্রয়োজন। এর অর্থ হলো কখন একজন দর্শক চীনে আছেন তা শনাক্ত করা এবং PIPL প্রয়োজনীয়তা পূরণ করে এমন সম্মতি প্রক্রিয়া উপস্থাপন করা:
- IP-ভিত্তিক শনাক্তকরণ: মূল ভূখণ্ড চীন থেকে দর্শকদের চিহ্নিত করতে IP জিওলোকেশন ব্যবহার করুন। এটি EEA দর্শকদের GDPR জিও-টার্গেটিংয়ের জন্য ব্যবহৃত একই পদ্ধতি।
- ভাষা-ভিত্তিক সংকেত: যদি ব্যবহারকারীর ব্রাউজার ভাষা চীনা (zh-CN বা zh-TW) তে সেট করা থাকে, এটি একটি গৌণ সংকেত হিসাবে কাজ করতে পারে, যদিও এটি একমাত্র নির্ধারক হওয়া উচিত নয়।
- সম্মতি ব্যানার বিষয়বস্তু: চীনা ব্যবহারকারীদের কাছে দেখানো সম্মতি বিজ্ঞপ্তি সরলীকৃত চীনা ভাষায় হওয়া উচিত, ডেটা সংগ্রহের উদ্দেশ্য স্পষ্টভাবে বলা উচিত, ডেটা নিয়ন্ত্রক চিহ্নিত করা উচিত এবং অপ্রয়োজনীয় প্রক্রিয়াকরণ প্রত্যাখ্যান করার একটি প্রকৃত প্রক্রিয়া প্রদান করা উচিত।
- সংবেদনশীল প্রক্রিয়াকরণের জন্য পৃথক সম্মতি: যদি আপনি আচরণগত প্রোফাইলিং বা অবস্থান ট্র্যাকিংয়ের জন্য কুকি ব্যবহার করেন, চীনা ব্যবহারকারীদের এই বিভাগগুলোর জন্য একটি পৃথক, আরও বিস্তারিত সম্মতি প্রম্পট দেখা উচিত।
একটি CMP দিয়ে GDPR এবং PIPL পরিচালনা
বেশিরভাগ বিশ্বব্যাপী ওয়েবসাইটকে একই সাথে একাধিক গোপনীয়তা ব্যবস্থা মেনে চলতে হয়। চ্যালেঞ্জ হলো পৃথক সিস্টেম বজায় না রেখে সঠিক ব্যবহারকারীকে সঠিক সম্মতি অভিজ্ঞতা উপস্থাপন করা। এখানে একীভূত পদ্ধতি কীভাবে কাজ করে:
ভিত্তি হিসাবে অঞ্চল শনাক্তকরণ
CMP-কে প্রথমে দর্শকের অবস্থান নির্ধারণ করতে হবে। এর ভিত্তিতে, এটি উপযুক্ত সম্মতি নিয়ম প্রয়োগ করে:
- EEA/UK দর্শক: Consent Mode V2 সহ TCF 2.3 সম্মতি ব্যানার, অপ্ট-ইন মডেল, সমস্ত GDPR প্রয়োজনীয়তা।
- চীনা দর্শক: সরলীকৃত চীনা ভাষায় PIPL-সম্মত সম্মতি বিজ্ঞপ্তি, অপ্রয়োজনীয় প্রক্রিয়াকরণের জন্য অপ্ট-ইন, ডেটা চীন ছেড়ে গেলে সীমান্ত-পার স্থানান্তরের স্পষ্ট প্রকাশ।
- মার্কিন দর্শক: রাজ্য-নির্দিষ্ট নিয়ম (ক্যালিফোর্নিয়ার জন্য CCPA/CPRA, কলোরাডো, কানেকটিকাট, ভার্জিনিয়া ইত্যাদির রাজ্য আইন), সাধারণত অপ্ট-আউট মডেল।
- অন্যান্য অঞ্চল: প্রকাশকের ঝুঁকি সহনশীলতা এবং প্রযোজ্য স্থানীয় আইনের উপর ভিত্তি করে ডিফল্ট আচরণ।
সম্মতি সংরক্ষণ বিবেচনা
PIPL-এর ডেটা স্থানীয়করণ প্রয়োজনীয়তার অর্থ হলো চীনা ব্যবহারকারীদের সম্মতি রেকর্ড চীনের মধ্যে সার্ভারে সংরক্ষণ করতে হতে পারে যদি আপনার ডেটা প্রক্রিয়াকরণ ভলিউম CAC-এর থ্রেশহোল্ড অতিক্রম করে। আকস্মিক চীনা ট্রাফিক সহ বেশিরভাগ আন্তর্জাতিক ওয়েবসাইটের জন্য এই থ্রেশহোল্ড পূরণ হওয়ার সম্ভাবনা কম, তবে চীনকে লক্ষ্য করে উচ্চ-ট্রাফিক সাইটগুলোর স্থানীয় আইনি পরামর্শদাতার সাথে পরামর্শ করা উচিত।
সীমান্ত-পার স্থানান্তর ডকুমেন্টেশন
যখন একজন চীনা ব্যবহারকারী চীনের বাইরে সার্ভারে ডেটা পাঠানো কুকিতে সম্মতি দেন (যা কার্যত সমস্ত পশ্চিমা অ্যানালিটিক্স এবং বিজ্ঞাপন প্ল্যাটফর্মের ক্ষেত্রে প্রযোজ্য), CMP-কে এই সম্মতিকে সীমান্ত-পার স্থানান্তর ন্যায্যতার অংশ হিসাবে নথিভুক্ত করা উচিত। সম্মতি বিজ্ঞপ্তিতে স্পষ্টভাবে উল্লেখ করা উচিত যে ডেটা আন্তর্জাতিকভাবে স্থানান্তরিত হবে।
বিশ্বব্যাপী সম্মতির জন্য ব্যবহারিক পদক্ষেপ
এখানে GDPR-এর পাশাপাশি PIPL মোকাবেলা করতে হবে এমন ওয়েবসাইটগুলোর জন্য একটি অগ্রাধিকার কর্ম পরিকল্পনা:
- আপনার চীনা ট্রাফিক নিরীক্ষা করুন: আপনার দর্শকদের কত শতাংশ চীন থেকে আসে তা বুঝতে আপনার অ্যানালিটিক্স পরীক্ষা করুন। যদি নগণ্য হয়, আপনার ঝুঁকি কম তবে শূন্য নয়।
- আপনার কুকিগুলো PIPL বিভাগে ম্যাপ করুন: PIPL-এর সংজ্ঞা অনুযায়ী কোন কুকি ব্যক্তিগত তথ্য প্রক্রিয়া করে এবং কোনোটি সংবেদনশীল ব্যক্তিগত তথ্য জড়িত কিনা তা নির্ধারণ করুন।
- জিও-টার্গেটেড সম্মতি বাস্তবায়ন করুন: এমন একটি CMP ব্যবহার করুন যা প্রতিটি অঞ্চলের জন্য উপযুক্ত ভাষা এবং আইনি ভিত্তি সহ দর্শকের অবস্থানের উপর ভিত্তি করে বিভিন্ন সম্মতি অভিজ্ঞতা উপস্থাপন করতে পারে।
- আপনার গোপনীয়তা নীতি আপডেট করুন: চীনা ব্যবহারকারীদের জন্য বিশেষভাবে PIPL অধিকার এবং আপনার ডেটা প্রক্রিয়াকরণ অনুশীলন সম্বোধন করে একটি বিভাগ যোগ করুন।
- সীমান্ত-পার স্থানান্তর পর্যালোচনা করুন: চীনা ব্যবহারকারীদের ব্যক্তিগত তথ্য কীভাবে আন্তর্জাতিকভাবে স্থানান্তরিত এবং প্রক্রিয়া করা হয় তা নথিভুক্ত করুন এবং নিশ্চিত করুন যে আপনার একটি বৈধ স্থানান্তর প্রক্রিয়া আছে।
গুরুত্বপূর্ণ দ্রষ্টব্য: চীনকে লক্ষ্য করে ওয়েবসাইটগুলোর জন্য PIPL সম্মতি জটিল হতে পারে, এবং নিয়ন্ত্রক নির্দেশনা এখনও বিকশিত হচ্ছে। এই নিবন্ধটি একটি সাধারণ সারসংক্ষেপ প্রদান করে, তবে উল্লেখযোগ্য চীনা কার্যক্রম বা ব্যবহারকারী ভিত্তি সহ সংস্থাগুলোর তাদের পরিস্থিতির জন্য নির্দিষ্ট আইনি পরামর্শ নেওয়া উচিত।
FlexyConsent অঞ্চল-নির্দিষ্ট নিয়ম সহ জিও-টার্গেটেড সম্মতি অভিজ্ঞতা সমর্থন করে, আপনাকে একটি একক প্ল্যাটফর্ম থেকে GDPR, PIPL, CCPA এবং অন্যান্য গোপনীয়তা আইন মোকাবেলা করতে দেয়। বিনামূল্যে পরিকল্পনায় জিও-ডিটেকশন এবং বহু-অঞ্চল সম্মতি কনফিগারেশন অন্তর্ভুক্ত।