আমরা আমাদের GDPR অডিট শেষ করেছি। বাস্তবে আমরা যা যা সমাধান করেছি, তা এখানে।

কোনো ভেন্ডরের 'GDPR-compliant' ব্যাজ তার পেছনের কাজ ছাড়া কিছুই প্রমাণ করে না। ডেটা প্রসেসরের ওপর বর্তায় এমন GDPR বাধ্যবাধকতার বিপরীতে — ডেটা মুছে ফেলা, ডেটা সংরক্ষণ, সাব-প্রসেসর, EU রানটাইম — আমরা আমাদের নিজস্ব কোডবেসের একটি পূর্ণাঙ্গ অডিট চালিয়েছি। আমরা যে প্রতিটি বিষয় সমাধান করেছি এবং কোডের সঙ্গে মিলিয়ে যাচাই করেছি, তা এখানে তুলে ধরা হলো।

The Mind.com Team

আমরা আমাদের GDPR অডিট শেষ করেছি। বাস্তবে আমরা যা যা সমাধান করেছি, তা এখানে।

আমরা আমাদের GDPR অডিট শেষ করেছি। বাস্তবে আমরা কী কী সমাধান করেছি, তা এখানে।

কিছুদিন আগে আমরা লিখেছিলাম যে ভিডিও টুলের হোমপেজে "GDPR-compliant" লেখার অর্থ আপনার ধারণার চেয়ে কম। GDPR হলো আপনার, অর্থাৎ ডেটা কন্ট্রোলারের ওপর বর্তানো একগুচ্ছ বাধ্যবাধকতা। ভেন্ডর হয় সেগুলো পূরণে আপনাকে সাহায্য করে, নয়তো নীরবে আপনার ডেস্কেই ফেলে রাখে। এই দাবির পক্ষে সৎভাবে দাঁড়ানোর উপায় হলো নিজেদের দিকের কাজটা করা এবং লাইন ধরে ধরে তা দেখানো।

আমরা সেটাই করেছি। ডেটা প্রসেসর হিসেবে আমাদের ওপর যে বাধ্যবাধকতাগুলো বর্তায়, তার বিপরীতে InterMIND-এর পুরো কোডবেস অডিট করেছি। কোডে যেসব ঘাটতি সমাধান করা সম্ভব ছিল, তার প্রতিটি ঠিক করেছি এবং চলমান প্রোডাক্টের বিপরীতে প্রতিটি যাচাই করেছি। এই পোস্টটি তার সমাপ্তি-প্রতিবেদন। এটি কোনো ব্যাজ নয়, আমাদের উত্তরসহ একটি চেকলিস্ট।

আমরা ইচ্ছাকৃতভাবেই "১০০% GDPR-সার্টিফাইড" দাবি করছি না। GDPR এমন কোনো সার্টিফিকেট নয় যে পরীক্ষা দিয়ে পাস করা যায়। আর যে ISO ব্যাজ এখনো আমাদের হাতে নেই, তা দেখিয়ে বেড়ানোর কাজও আমরা করব না। আমরা যা বলতে পারি: একজন DPO যে স্থাপত্যগত ও প্রক্রিয়াগত বাধ্যবাধকতাগুলো পর্যালোচনা করেন, সেগুলোর এখন সুনির্দিষ্ট ও যাচাইযোগ্য উত্তর আছে, এবং প্রতিটি চলমান কোডের বিপরীতে মিলিয়ে দেখা হয়েছে।


আমরা যা সমাধান করেছি

মুছে ফেলার অধিকার (Art. 17) — ক্যাসকেড সত্যিই চলে

আপনার অ্যাকাউন্ট ডিলিট করা মানে শুধু সেটি নিষ্ক্রিয় করা নয়। POST /api/user/delete-account একটি প্রকৃত ক্যাসকেড চালায়: এটি আপনার মিটিং → অংশগ্রহণকারী, মেসেজ, কনফারেন্স ও ট্রান্সক্রিপশন মুছে ফেলে। ডেটাবেস ক্যাসকেডের আগেই এটি Tigris থেকে আপনার স্টোরেজ ব্লবগুলো সরিয়ে দেয়, যাতে কিছুই এতিম হয়ে পড়ে না থাকে। এর মধ্যে চ্যাট অ্যাটাচমেন্ট এবং ভিডিও-রেকর্ডিং ফাইল, দুটি কলামই আছে। এছাড়া এটি আপনার Stripe সাবস্ক্রিপশনগুলো বাতিল করে এবং Stripe কাস্টমার মুছে দেয়। চাহিদামতো মুছে ফেলার সুযোগও আছে: UI থেকে একটি চ্যানেল বা মেসেজ সরালেই তা চলে যায়। অ্যানোনিমাস (গেস্ট) অ্যাকাউন্টের জন্য আলাদা ডিলিশন এন্ডপয়েন্ট আছে, সঙ্গে প্রতি ৬ ঘণ্টায় একটি ব্যাকগ্রাউন্ড সুইপ চলে, যা একটি মনিটর করা cron-এর অধীনে। অডিটে এখানে একটি ঘাটতি ধরা পড়েছিল: রেকর্ডিং ব্লব, যা ডেটাবেস ক্যাসকেড মুছে দিলেও স্টোরেজে থেকে যেত। আমরা সেটি ঠিক করেছি। এখন মুছে ফেলার পর অবজেক্ট স্টোরেজে কিছুই পড়ে থাকে না।

ডেটা সংরক্ষণ (Art. 5(1)(e)) — একটি নথিবদ্ধ মানদণ্ড

Art. 5(1)(e) স্বয়ংক্রিয় time-to-live চায় না। এটি চায় একটি সুনির্দিষ্ট সংরক্ষণ মানদণ্ড। আমাদের মানদণ্ড এখন Privacy Policy-তে লেখা আছে: আপনি বা আপনার টিমের মালিক মুছে না ফেলা পর্যন্ত ডেটা রাখা হয়, আর অ্যাকাউন্ট ডিলিট করলে সবকিছু মুছে যায়। Slack ও Notion-এর মতো কোলাবোরেশন টুলও একই মডেলে চলে। ডেটা থেকে যাওয়াটাই প্রত্যাশিত আচরণ, আর নিয়ন্ত্রণ থাকে আপনার হাতে। মানদণ্ডটি স্পষ্ট করে বলা আছে, অনুমানের ওপর ছেড়ে দেওয়া হয়নি।

অ্যানালিটিক্স সম্মতি (Art. 6/7) — ডিফল্টে অপ্ট-আউট

একটি Usercentrics কনসেন্ট ব্যানার (ইইউ ভিজিটরদের দেখানো হয়) অ্যানালিটিক্সকে নিয়ন্ত্রণ করে, আর PostHog opt_out_capturing_by_default: true নিয়ে চলে। সম্মতি না দেওয়া পর্যন্ত কিছুই সংগ্রহ করা হয় না। উল্টোটা নয়।

ডেটা পোর্টেবিলিটি (Art. 20) — একটি প্রকৃত এক্সপোর্ট

GET /api/user/export আপনার মিটিং, মেসেজ, রেকর্ডিং ও অনুবাদের একটি ZIP তৈরি করে। ডাউনলোডের সময়সীমা ৭ দিন, এরপর স্বয়ংক্রিয়ভাবে মুছে যায়। অ্যাক্সেস, ডিলিশন ও পোর্টেবিলিটি এখানে কাজ করা টুলিং, পলিসির কাগজে লেখা প্রতিশ্রুতি নয়।

মিটিংয়ের কনটেন্ট যায় ইইউ-র একটি AI গেটওয়েতে — যা বেছে নেয় প্রতিষ্ঠান নিজে

মিটিং কনটেন্টের সবচেয়ে বড় প্রবাহ, অর্থাৎ ভয়েস ও চ্যাটের রিয়েল-টাইম অনুবাদ, চলে ফ্রান্সে আমাদের নিজস্ব ইঞ্জিনে, কখনোই কোনো থার্ড-পার্টি LLM-এ নয়। যেসব AI ধাপ সাধারণ-উদ্দেশ্যের মডেল ব্যবহার করে (ডাইজেস্ট, ডকুমেন্ট সারাংশ, নোট-এডিটরের জেনারেটিভ অ্যাকশন, Ask AI), সেগুলো চলে প্রতিষ্ঠানের নির্বাচিত AI গেটওয়েতে। ডিফল্ট হলো ইইউ ডেটা জোনে Azure OpenAI। পছন্দমতো বেছে নেওয়া যায় Vertex AI EU বা Amazon Bedrock Frankfurt। প্রতিটি চলে আমাদের নিজস্ব টেন্যান্টে, জিরো ডেটা রিটেনশনসহ এবং গ্রাহকের কনটেন্টে কোনো ট্রেনিং ছাড়াই। অথবা প্রতিষ্ঠান নিজের এন্ডপয়েন্টও ব্যবহার করতে পারে। কোডের একটি রিজলভারই প্রতিটি কল সাইটের জন্য গেটওয়ে ঠিক করে, ফলে দ্বিতীয় কোনো পথ নেই। এছাড়া কনফারেন্সের ব্রাউজার লগ থেকে অংশগ্রহণকারীদের নাম ও বক্তব্যের টেক্সট আমরা মুছে দিয়েছি, যা অন্যথায় PostHog সেশন-রেকর্ডিং ধরে ফেলতে পারত। ভেন্ডরভিত্তিক সম্পূর্ণ মানচিত্র আছে একটি InterMIND মিটিং আসলে কোথায় চলে লেখায়।

স্বচ্ছতা — সাব-প্রসেসর ও প্রসেসিং রেকর্ড, প্রকাশিত

সাব-প্রসেসরের তালিকা এখন লাইভ। প্রতিটি ভেন্ডর কী করে এবং কোথায় নিবন্ধিত, তা সেখানে আছে। "অনুরোধে পাওয়া যাবে" ধরনের কথা নয়। এর পেছনে আছে লাইভ স্কিমা থেকে তৈরি একটি Record of Processing Activities (ROPA): ১১টি প্রসেসিং অপারেশন, প্রতিটির নিরাপত্তা ব্যবস্থা এবং মুছে ফেলা ও পোর্টেবিলিটির পথ। আমাদের Privacy Policy ও Terms এখন চলে আমাদের নিজস্ব আইনি সত্তার অধীনে, প্রকৃত প্রসেসিং চেইনের বর্ণনাসহ।

ইইউ রানটাইম — নির্দিষ্ট করা, শুধু প্রতিশ্রুত নয়

একটি মিটিং রানটাইমে যে প্রতিটি হপ পার হয়, সবই ইইউ-তে: অ্যাপ ও API Vercel Frankfurt-এ, মিটিং সার্ভার Fly Paris-এ, অ্যাপ্লিকেশন ডেটা Neon Postgres-এ (AWS Frankfurt), এরর Sentry EU-তে, অ্যানালিটিক্স PostHog EU-তে, ইমেইল Resend Ireland-এর মাধ্যমে। Tigris-এর অবজেক্ট স্টোরেজ এখন ইইউ রিজিয়নে পিন করা (Frankfurt + Amsterdam)। ব্যবহারকারী যেখানেই থাকুন, প্রতিটি নতুন রাইট ইইউ-তেই জমা হয়। সম্পূর্ণ আর্কিটেকচার আছে আমাদের সিকিউরিটি পেজে।


আপনার প্রকিউরমেন্টের জন্য এটি কেন গুরুত্বপূর্ণ

বেশিরভাগ ইইউ ক্রেতার জন্য, যেমন জার্মান Mittelstand বা স্ট্যান্ডার্ড GDPR DPA-তে চলা নিয়ন্ত্রিত টিম, ডেটা রেসিডেন্সির প্রশ্নের এখন সরাসরি উত্তর আছে: রানটাইমে ডেটা ইইউ ছেড়ে যায় না, মুছে ফেলা কাজ করে, সংরক্ষণ মানদণ্ড স্পষ্ট করে বলা আছে এবং সাব-প্রসেসরের তালিকা টেবিলে রাখা আছে। "ডেটা কোথায় যায়, আমরা পরে জানাব" ধরনের উত্তরের চেয়ে এই আলোচনা অনেক ছোট।

ফরাসি souveraineté numérique এবং SecNumCloud-মানের প্রকিউরমেন্টে ভেন্ডরের কর্পোরেট ডমিসাইল নিজেই একটি মানদণ্ড। এটি ডিপ্লয়মেন্ট টপোলজি নিয়ে আরও গভীর আলোচনার বিষয়, যা আমরা বাড়িয়ে না বলে সততার সঙ্গে করব। আর একটি কাজ আমরা করব না: যে ISO সার্টিফিকেট এখনো আমাদের নেই, তা দেখিয়ে বেড়ানো। সার্টিফিকেশন রোডম্যাপে আছে, কিন্তু চেকলিস্টে আমাদের উত্তর আজই স্থাপত্যগত ও যাচাইযোগ্য।


নিজেই দেখে নিন

GDPR কমপ্লায়েন্স এমন ব্যাজ নয় যা কিনে আনা যায়। এটি এমন কাজ যা আপনি করেন এবং দেখাতে পারেন। এটি আমাদের কাজ, লাইন ধরে ধরে। আপনার DPO-র এমন কোনো উত্তর দরকার হলে যা এই পোস্টে নেই, আমাদের লিখুন।

— Mind.com টিম


সূত্র: Regulation (EU) 2016/679 (GDPR) — যেসব অনুচ্ছেদের বিপরীতে অডিট করা হয়েছে; অভ্যন্তরীণ দাবিগুলো InterMIND কোডবেস ও চলমান প্রোডাক্টের বিপরীতে যাচাই করা হয়েছে; আগস্ট ২০২৬-এ যাচাইকৃত।

আইটি ও অ্যাডমিন-এ আরও

আইটি ও অ্যাডমিন-এর সব পোস্ট
১৫৩টি ভয়েস নোটে Azure AI Speech বনাম Google Chirp 3 বনাম Amazon Transcribe: কেন InterMIND আপনার প্রতিষ্ঠানের নিজস্ব ক্লাউড গেটওয়েতে স্পিচ-টু-টেক্সট চালায় (২০২৬)
আইটি ও অ্যাডমিন

১৫৩টি ভয়েস নোটে Azure AI Speech বনাম Google Chirp 3 বনাম Amazon Transcribe: কেন InterMIND আপনার প্রতিষ্ঠানের নিজস্ব ক্লাউড গেটওয়েতে স্পিচ-টু-টেক্সট চালায় (২০২৬)

InterMIND-এর একটি প্রতিষ্ঠান যে তিনটি ক্লাউড গেটওয়ে বেছে নিতে পারে, তাদের স্পিচ-টু-টেক্সট সেবা — Azure AI Speech, Google Cloud Speech-to-Text (Chirp 3) এবং Amazon Transcribe — আমরা ১৭টি ভাষার একই ১৫৩টি ভয়েস-নোট ক্লিপে, একই হারনেসে, একই দিনে যাচাই করেছি। ভাষাভিত্তিক ওয়ার্ড এরর রেট, পদ্ধতি, প্রতিটি API-এর সীমাবদ্ধতা, এবং কেন রিকগনাইজার লিডারবোর্ডের পরিবর্তে গেটওয়েকে অনুসরণ করে।

The Mind.com Team

আপনার ট্রান্সলেশন মিনিট ও স্টোরেজ কারা ব্যবহার করছে তা কীভাবে দেখবেন — এবং সীমায় পৌঁছানোর আগে ইমেইল পাবেন (২০২৬)
আইটি ও অ্যাডমিন

আপনার ট্রান্সলেশন মিনিট ও স্টোরেজ কারা ব্যবহার করছে তা কীভাবে দেখবেন — এবং সীমায় পৌঁছানোর আগে ইমেইল পাবেন (২০২৬)

InterMIND-এর প্রতিটি ব্যবহারসীমা মিটিং হোস্ট অনুযায়ী পরিমাপ করা হয়: আপনার তৈরি করা মিটিংগুলোতে ভয়েস অনুবাদের মিনিট, আপনার অংশগ্রহণকারীদের জন্য চ্যাট অনুবাদের শব্দ, অনূদিত ডকুমেন্ট এবং টিমের শেয়ার্ড স্টোরেজ। Billing পেজে প্রতিটি মিটার ৩০ দিনের রোলিং সময়সীমায় দেখানো হয়, আর স্টোরেজ সীমার কাছাকাছি পৌঁছালে অথবা প্রথমবার অনুবাদ-মিনিটের সীমায় পৌঁছালে একটি ইমেইল আসে। প্রতিটি মিটার কী গণনা করে, সীমায় পৌঁছালে কী হয় — মিটিং চলতে থাকে, অনুবাদ বিরতিতে যায় — এবং ৩০ দিনের সময়সীমা কীভাবে নিজে থেকেই আবার পূর্ণ হয়।

The Mind.com Team

আপনার নিজস্ব ক্লাউড গেটওয়েতে মিটিং AI: রিক্যাপ, সারসংক্ষেপ এবং মিটিং-এর ভেতরের সহকারী কীভাবে আপনার Azure, Google বা AWS পরিসীমার মধ্যেই থাকে
আইটি ও অ্যাডমিন

আপনার নিজস্ব ক্লাউড গেটওয়েতে মিটিং AI: রিক্যাপ, সারসংক্ষেপ এবং মিটিং-এর ভেতরের সহকারী কীভাবে আপনার Azure, Google বা AWS পরিসীমার মধ্যেই থাকে

প্রতিটি মিটিং টুল এখন AI নিয়ে আসে, আর প্রতিটি AI ফিচার একটি করে সাব-প্রসেসর যোগ করে। InterMIND কীভাবে তার AI ফিচারগুলো আপনার প্রতিষ্ঠান ইতিমধ্যে যে হাইপারস্কেলার গেটওয়ে ব্যবহার করে সেখানেই চালায়, তা এখানে দেখুন — EU Data Zone-এ Azure OpenAI, EU-তে Google Vertex AI, আপনার নিজস্ব AWS অ্যাকাউন্টে Amazon Bedrock — প্রতিটি প্রতিষ্ঠানের জন্য আলাদা বন্ধ করার সুইচসহ, এবং প্রকিউরমেন্ট টিম কী যাচাই করতে পারে।

The Mind.com Team

ইমেইলে নতুন পোস্ট ও প্রোডাক্ট আপডেট পান

মাসে একটি ইমেইল, যাতে থাকবে নতুন পোস্ট ও প্রোডাক্ট আপডেট। যেকোনো সময় আনসাবস্ক্রাইব করতে পারবেন।


সম্মেলন, ইভেন্ট ও মিটিংয়ের জন্য সেরা AI অনুবাদ টুল (২০২৬): একটি নিরপেক্ষ তুলনা

সম্মেলন ও বহুভাষিক মিটিংয়ের জন্য রিয়েল-টাইম AI অনুবাদের একটি ক্রেতা-নির্দেশিকা। বেশিরভাগ টুল শুধু কথ্য মুহূর্তটুকু অনুবাদ করেই থেমে যায়। যে প্রশ্নটি আসলে টুলগুলোর মধ্যে পার্থক্য গড়ে দেয় — এবং যে প্রশ্নটি তালিকা-নিবন্ধগুলো কখনও করে না — তা হলো, একটি মিটিংয়ের কতটা অংশ তারা অনুবাদ করে: কথা, চ্যাট, নোট, ডকুমেন্ট, সাপোর্ট, এবং মিটিং-পরবর্তী রেকর্ড। Interprefy, KUDO, Wordly, Boostlingo, DeepL, Zoom এবং InterMIND-এর তুলনা।

আপনার নিজের কণ্ঠে কথা বলুন — এমন ভাষায়, যা আপনি বলতে পারেন না

বেশিরভাগ লাইভ অনুবাদ টুল আপনার জায়গায় একটিমাত্র যান্ত্রিক বর্ণনাকারীর কণ্ঠ বসিয়ে দেয়। InterMIND আপনার কণ্ঠ বজায় রাখে: প্রত্যেক অংশগ্রহণকারী অনুবাদটি মূল বক্তার নিজের কণ্ঠেই শুনতে পান। ক্যাসকেড কীভাবে এটি করে, Settings-এ ঐচ্ছিক সংরক্ষিত ভয়েস স্যাম্পল কী যোগ করে এবং কী কী সংরক্ষিত থাকে, তা এখানে জানুন।