Compliance · · 3 min read

চীন আন্তঃসীমান্ত ডেটা বিধি প্রয়োগে কঠোর হচ্ছে

চীনের ডেটা নিয়ন্ত্রকেরা এখন স্থানান্তরের নিয়ম প্রতিষ্ঠা থেকে সেগুলো প্রয়োগের দিকে এগিয়েছে; বিদেশে ব্যক্তিগত তথ্য পাঠানো ব্যবসাগুলোর ওপর জরিমানা ও নতুন বিধি প্রভাব ফেলছে।

চীন থেকে ব্যক্তিগত তথ্য স্থানান্তরকারী কোম্পানিগুলো আরও কঠোর কমপ্লায়েন্স পরিবেশের মুখোমুখি হচ্ছে, কারণ নিয়ন্ত্রকেরা নিয়ম তৈরির দিক থেকে সরে ব্যবসাগুলো সেগুলো মেনে চলছে কি না, তা যাচাইয়ে মনোযোগ দিচ্ছে। Mondaq.com জানিয়েছে, চীনের আন্তঃসীমান্ত ডেটা ব্যবস্থা 1 January 2026 থেকে পুরোপুরি কার্যকর হয়েছে।

আইনসম্মত স্থানান্তরের জন্য এই ব্যবস্থায় তিনটি পথ রয়েছে: Cyberspace Administration of China (CAC) পরিচালিত নিরাপত্তা মূল্যায়ন, Standard Contract-এর অধীনে দাখিল, অথবা Personal Information (PI) সুরক্ষা সার্টিফিকেশন। যেসব ব্যবসা কর্মীদের রেকর্ড, গ্রাহকের তথ্য বা অ্যাপ্লিকেশন-সংক্রান্ত ডেটা চীনের বাইরে স্থানান্তর করে, তাদের নির্ধারণ করতে হবে কোন পথটি তাদের কার্যক্রমের ক্ষেত্রে প্রযোজ্য এবং সংশ্লিষ্ট কমপ্লায়েন্সের নথিপত্র সংরক্ষণ করতে হবে।

এই পরিবর্তনের ফলে ইতিমধ্যেই উল্লেখযোগ্য প্রয়োগমূলক পদক্ষেপ দেখা গেছে। চলতি বছরে Ctrip-এর বিরুদ্ধে RMB 10 million জরিমানা এবং Dior-কে জড়িয়ে একটি গুরুত্বপূর্ণ মামলা হয়েছে। নিয়ন্ত্রকেরা ভিন্ন মাত্রায় ডেটা প্রক্রিয়াজাতকারী প্রতিষ্ঠানগুলোর জন্য পৃথক ব্যবস্থাও চালু করেছেন—এর মধ্যে ছোট অপারেটর এবং 10 million-এর বেশি মানুষের তথ্য ব্যবস্থাপনা করা ব্যবসা উভয়ই রয়েছে।

অব্যাহতি মূল দায়িত্ব দূর করে না

বিধিগুলোতে অব্যাহতির সুযোগ রয়েছে, কিন্তু Mondaq.com বলছে, সেগুলো সংকীর্ণভাবে ব্যাখ্যা করা হচ্ছে। কোনো স্থানান্তর কোনো নির্দিষ্ট পথ থেকে অব্যাহতির যোগ্য হলেও ব্যবসাগুলোকে নোটিশ, সম্মতি এবং প্রভাব-মূল্যায়ন-সংক্রান্ত দায়িত্ব পালন করতে হবে।

24 July 2026-এ প্রকাশিত CAC-এর একটি প্রশ্নোত্তর নথি ঝুঁকিটির দিকটি তুলে ধরেছে। এতে বলা হয়েছে, চীনে অবস্থানরত কোনো আবেদনকারীর বিদেশে পাঠানো জীবনবৃত্তান্ত প্রাসঙ্গিক অব্যাহতির উদ্দেশ্যে মানবসম্পদ-সংক্রান্ত ডেটা ব্যবস্থাপনা হিসেবে বিবেচিত হয় না। ফলে কোনো নিয়োগকর্তা ধরে নিতে পারে না যে নিয়োগ-সংক্রান্ত উপকরণ বিদেশে পাঠানো স্বয়ংক্রিয়ভাবে HR অব্যাহতির আওতায় পড়ে।

এই ব্যাখ্যা বহুজাতিক নিয়োগকর্তাদের জন্য একটি বাস্তব সমস্যা তৈরি করে। কোনো সাধারণ আবেদনপ্রক্রিয়ার অংশ হিসেবে জীবনবৃত্তান্ত বিদেশের নিয়োগদাতা দল, নিয়োগ ব্যবস্থাপক বা একই গোষ্ঠীর কোনো কোম্পানির কাছে পাঠানো হতে পারে, কিন্তু তবু প্রতিষ্ঠানটিকে প্রযোজ্য ব্যবস্থা এবং তার বৃহত্তর গোপনীয়তা-সংক্রান্ত দায়িত্ব খতিয়ে দেখতে হবে। এই প্রস্তুতি ছাড়া স্বয়ংক্রিয়ভাবে তা পাঠালে ব্যবসাটি গুরুতর প্রয়োগমূলক ঝুঁকিতে পড়তে পারে।

বৃহত্তর বার্তাটি হলো, ব্যবসাগুলোর কোনো অব্যাহতিকে শাসনব্যবস্থার বিকল্প হিসেবে দেখা উচিত নয়। চীন থেকে কী তথ্য বেরিয়ে যাচ্ছে, কেন পাঠানো হচ্ছে, কে তা গ্রহণ করছে এবং কমপ্লায়েন্সের প্রমাণ হিসেবে কোন নথি রয়েছে—এসব তাদের বুঝতে হবে। নিবন্ধটি জোর দিয়ে বলেছে, আন্তঃসীমান্ত স্থানান্তরের কাঠামোকে এখনও কার্যকর থাকা আরও সাধারণ প্রয়োজনীয়তার পাশাপাশি বিবেচনা করতে হবে।

ছোট ও বড় ডেটা-প্রক্রিয়াকরণকারীদের জন্য ভিন্ন নিয়ম

ব্যক্তিগত তথ্যের পরিমাণ অনুযায়ী চীনও তার পদ্ধতি সমন্বয় করছে। 22 July 2026-এ CAC এবং Ministry of Public Security ছোট পরিসরের ব্যক্তিগত তথ্য-প্রক্রিয়াকরণকারীদের জন্য নিয়ম জারি করে। এসব ব্যবস্থা 1 September 2026 থেকে কার্যকর হয়েছে এবং 100,000-এর কম মানুষের সঙ্গে সম্পর্কিত ডেটা প্রক্রিয়াজাতকারী প্রতিষ্ঠানগুলোর ক্ষেত্রে প্রযোজ্য।

বড় প্রক্রিয়াকরণকারীদের জন্য প্রযোজ্য শর্তের তুলনায় নতুন ব্যবস্থায় এসব প্রতিষ্ঠানের জন্য উল্লেখযোগ্য স্বস্তি দেওয়া হয়েছে। তবে এতে সব সুরক্ষা ব্যবস্থা তুলে নেওয়া হয়নি। সংবেদনশীল ব্যক্তিগত তথ্য এবং অপ্রাপ্তবয়স্কদের ডেটা-সংক্রান্ত সুরক্ষা বহাল রয়েছে। ছোট প্রক্রিয়াকরণকারীদের অন্তত প্রতি পাঁচ বছরে একবার সরলীকৃত অডিটও সম্পন্ন করতে হবে।

অন্যদিকে, CAC 7 August 2026-এ জনমতামতের জন্য খসড়া নিয়ম প্রকাশ করেছে। প্রস্তাবিত বিধানগুলো 10 million-এর বেশি মানুষের সঙ্গে সম্পর্কিত ডেটা ব্যবস্থাপনা করা বড় ব্যক্তিগত তথ্য-প্রক্রিয়াকরণকারীদের নিয়ে। খসড়াটি ইঙ্গিত দেয় যে সবচেয়ে বড় ডেটা-ধারকেরা নিয়ন্ত্রকদের বিশেষ নজরে রয়েছে, যদিও এসব বিধান কবে চূড়ান্ত হবে তা নিবন্ধে বলা হয়নি।

একসঙ্গে দেখলে, এসব ব্যবস্থা এমন একটি কাঠামোর চিত্র তুলে ধরে যা মৌলিক দায়িত্ব বজায় রেখেই আরও পার্থক্যভিত্তিক হয়ে উঠছে। ছোট ব্যবসাগুলো সরলীকৃত ব্যবস্থার সুবিধা পেতে পারে, কিন্তু তারা সংবেদনশীল তথ্য, শিশুদের ডেটা বা নিজেদের কার্যপ্রণালি পর্যালোচনার প্রয়োজনীয়তা উপেক্ষা করতে পারে না। বড় প্রক্রিয়াকরণকারীদের আরও নিবিড় নজরদারির জন্য প্রস্তুত থাকা উচিত, কারণ কর্তৃপক্ষ তাদের কার্যক্রমের পরিসর অনুযায়ী নির্দিষ্ট প্রয়োজনীয়তা তৈরি করছে।

একটি লঙ্ঘন বৃহত্তর তদন্তের সূত্রপাত করতে পারে

Dior-এর ঘটনা দেখায় কেন স্থানান্তর-সংক্রান্ত কমপ্লায়েন্সকে ঘটনা মোকাবিলার ব্যবস্থা থেকে আলাদা করা যায় না। 2025 সালের May মাসে ঘটে যাওয়া একটি সাধারণ লঙ্ঘনের পর customer information Paris-এ পাঠানো হয়েছিল এবং এর জেরে September 2025-এ Dior (Shanghai)-কে জরিমানা করা হয়। Mondaq.com-এর মতে, স্থানান্তরটির বৈধ কোনো ব্যবস্থা ছিল না এবং অপর্যাপ্ত নোটিশ, পৃথক সম্মতির অনুপস্থিতি ও অপর্যাপ্ত এনক্রিপশনের জন্যও সমালোচনা করা হয়।

ঘटनাটি গুরুত্বপূর্ণ, কারণ নিয়ন্ত্রকদের উদ্বেগ তাৎক্ষণিক নিরাপত্তা ঘটনার বাইরেও বিস্তৃত হয়েছিল। কোনো লঙ্ঘন, অভিযোগ বা সরকারি তদন্ত কোম্পানিটি কীভাবে ব্যক্তিগত তথ্য ব্যবস্থাপনা করে, তার বৃহত্তর পর্যালোচনার সূত্রপাত করতে পারে। এই পর্যালোচনায় প্রতিষ্ঠানের স্থানান্তর-ব্যবস্থা, সম্মতির রেকর্ড, প্রভাব-মূল্যায়ন এবং সংশ্লিষ্ট নিয়ন্ত্রণগুলো অন্তর্ভুক্ত হতে পারে; যে ঘটনা প্রথমে নজর কেড়েছিল, তা-তেই এটি সীমাবদ্ধ নাও থাকতে পারে।

ব্যবসাগুলোর জন্য বাস্তব অগ্রাধিকার হলো কোনো ঘটনা বিষয়টি বাধ্যতামূলক করে তোলার আগেই চীন-সম্পর্কিত ডেটা প্রবাহের মানচিত্র তৈরি করা। প্রতিটি স্থানান্তরকে উপযুক্ত পথের সঙ্গে মিলিয়ে নিতে হবে এবং সংশ্লিষ্ট নোটিশ, সম্মতি ও মূল্যায়ন নথিবদ্ধ করতে হবে। নিয়োগ-সংক্রান্ত ডেটা বিশেষ মনোযোগ দাবি করে, কারণ CAC-এর July নির্দেশনায় স্পষ্ট হয়েছে যে কোনো আবেদনকারীর জীবনবৃত্তান্ত বিদেশে পাঠানো প্রত্যাশিত HR অব্যাহতির বাইরে পড়তে পারে।

Mondaq.com-এর প্রতিবেদন কোম্পানিগুলোকে কোনো লঙ্ঘন বা নিয়ন্ত্রক তদন্তে কোনো ঘাটতি প্রকাশ পাওয়ার অপেক্ষা না করে এখনই তাদের ব্যবস্থা মূল্যায়নের পরামর্শ দিয়েছে। তদন্তের পরিণতি একটি স্থানান্তরের বাইরেও বহুদূর বিস্তৃত হতে পারে; ফলে বিচ্ছিন্ন কোনো ঘটনার সংকীর্ণ প্রতিক্রিয়ার চেয়ে আন্তঃসীমান্ত ডেটা ব্যবস্থাপনার পূর্ণাঙ্গ পর্যালোচনা বেশি মূল্যবান।

chinadata protectioncross-border transfersprivacy compliancecybersecuritypersonal informationregulation

Continue reading

Read this in another language