GDPR-সম্মত ভিডিও কনফারেন্সিং (২০২৬): আসলে কী প্রয়োজন (এবং অনুবাদ করতে পারে এমন একটি Zoom বিকল্প)
কোনো ভিডিও প্ল্যাটফর্মের হোমপেজে "GDPR-সম্মত" লেখা থাকা প্রায় অর্থহীন। GDPR এমন কোনো সার্টিফিকেশন নয় যা আপনি পাস করবেন। এটি আপনার, অর্থাৎ ডেটা কন্ট্রোলারের ওপর আরোপিত একগুচ্ছ দায়বদ্ধতা, যা ভেন্ডর হয় পূরণ করতে সাহায্য করে, নয়তো চুপচাপ আপনার টেবিলেই ফেলে রাখে। কাজের প্রশ্নটি "এই টুল কি GDPR-সম্মত?" নয়। প্রশ্নটি হলো: "এই টুল আমাকে কীসের জন্য দায়ী করে, এবং আমার মিটিংয়ের ডেটা আসলে কোথায় যায়?"
🔒 হালনাগাদ — আমরা নিজেদের ওপরই এটি প্রয়োগ করেছি। এই পোস্ট প্রকাশের পর আমরা InterMIND-এর নিজস্ব কোডবেস নিচের পূর্ণ চেকলিস্টের মধ্য দিয়ে চালিয়েছি এবং প্রতিটি আইটেম (মুছে ফেলা, ডেটা সংরক্ষণকাল, EU রানটাইম, সাব-প্রসেসর) বন্ধ করেছি। এগুলো কোডের বিপরীতে যাচাই করা, কোনো পাতায় কেবল দাবি করা নয়। → অডিট ক্লোজ-আউট পড়ুন, লাইন ধরে ধরে।
এই পোস্টটি ওই প্রশ্নের সহজ ভাষার সংস্করণ। এতে আছে একজন DPO আসলে যে চেকলিস্ট ধরে কাজ করেন, সেই তালিকায় Zoom কোথায় দাঁড়ায় (ন্যায্যভাবে, কারণ ইন্টারনেটে যা মনে করা হয় তার চেয়ে এটি বেশি কমপ্লায়েন্স-সক্ষম), এবং EU-রানটাইম বিকল্প কোথায় উত্তর বদলে দেয়। "রিয়েল-টাইম মিটিং কীভাবে কাজ করা উচিত" নিয়ে বৃহত্তর আলোচনা চাইলে সেটি মূল গাইডে আছে। এই পোস্ট বিশেষভাবে ডেটা সুরক্ষার স্তর নিয়ে।
সহজ ভাষার চেকলিস্ট
মার্কেটিং বাদ দিলে "GDPR-সম্মত ভিডিও কনফারেন্সিং" দাঁড়ায় এমন সাতটি বিষয়ে, যা আপনি আসলেই যাচাই করতে পারেন:
- একটি স্বাক্ষরিত DPA। একটি Data Processing Addendum, যেখানে ভেন্ডরকে আপনার প্রসেসর হিসেবে নামোল্লেখ করা হয়েছে এবং উদ্দেশ্য ও নির্দেশনা নথিভুক্ত আছে। DPA নেই মানে বৈধ প্রসেসিং নেই, এখানেই শেষ।
- একটি প্রকৃত সাব-প্রসেসর তালিকা। মিটিংয়ের ডেটা স্পর্শ করে এমন প্রতিটি তৃতীয় পক্ষ (ট্রান্সক্রিপশন, স্টোরেজ, ইমেইল, অ্যানালিটিক্স, AI ফিচার) নামসহ, তারা কী করে এবং কোথায় নিবন্ধিত তা উল্লেখ করে।
- রানটাইমে ডেটা কোথায় প্রসেস হয়। আপনার অডিও, ট্রান্সক্রিপ্ট, রেকর্ডিং ও মেটাডেটা যে ভৌগোলিক অঞ্চলে হ্যান্ডেল হয়। বেশিরভাগ ডেটা রেসিডেন্সি ধারা আসলে এ নিয়েই।
- আন্তর্জাতিক ডেটা স্থানান্তরের প্রক্রিয়া। কোনো ডেটা EEA-র বাইরে গেলে কোন আইনি ভিত্তিতে? Standard Contractual Clauses (SCC), অ্যাডিকোয়েসি, অথবা এমন রেসিডেন্সি ব্যবস্থা যেখানে স্থানান্তরই এড়ানো যায়। এটাই Schrems II প্রশ্ন, এবং হোমপেজে "সম্মত" লেখা আছে বলে এটি উধাও হয় না।
- অডিটযোগ্য নিরাপত্তা অবস্থান। ISO 27001, ISO 27701, SOC 2 — স্বাধীন প্রত্যয়ন, নিজের দাবি নয়।
- ডেটা-সাবজেক্ট অধিকার সংক্রান্ত টুলিং। মিটিংয়ের ডেটার ক্ষেত্রে অ্যাক্সেস, মুছে ফেলা ও পোর্টেবিলিটির অনুরোধ আপনি কি সত্যিই পূরণ করতে পারেন, নাকি কেবল তত্ত্বে?
- আপনার নিয়ন্ত্রিত ডেটা সংরক্ষণ ও মুছে ফেলা। রেকর্ডিং, ট্রান্সক্রিপ্ট ও AI সারসংক্ষেপ মোছা হবে আপনার সময়সূচিতে, ভেন্ডরের ডিফল্টে নয়।
আপনার প্রয়োজনের দিক থেকে একটি টুল "GDPR-সম্মত" তখনই, যখন এই সাতটির প্রতিটির কংক্রিট উত্তর আছে। বেশিরভাগ হোমপেজ এর একটিরও উত্তর দেয় না।