ডেটা সুরক্ষা

DSGVO এবং AI চ্যাটবট: কোম্পানিগুলোর কী জানা প্রয়োজন

একটি AI চ্যাটবট, যা গ্রাহকদের সাথে কথোপকথন পরিচালনা করে, ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে — এবং এর ডেটা সুরক্ষা সংক্রান্ত আইনি পরিণতি রয়েছে। এই গাইডটি ব্যাখ্যা করে যে চ্যাটবট পরিচালনার সময় কোন DSGVO প্রয়োজনীয়তাগুলি প্রযোজ্য, ক্লাউড এবং অন-প্রিমিসেসের অর্থ কী এবং কীভাবে Zentor App একটি আইনগতভাবে সুরক্ষিত বাস্তবায়ন সক্ষম করে।

Fachlich verantwortlich: Mikail Sarap, Zentor AppAktualisiert am

বিঃদ্রঃ: এই নির্দেশিকাটি সাধারণ তথ্যের উদ্দেশ্যে এবং এটি আইনি পরামর্শের বিকল্প নয়। বাধ্যতামূলক ডেটা সুরক্ষা সংক্রান্ত মূল্যায়নের জন্য অনুগ্রহ করে একজন যোগ্য ডেটা সুরক্ষা কর্মকর্তা বা আইনজীবীর সাথে যোগাযোগ করুন।

একটি AI চ্যাটবট কোন ব্যক্তিগত তথ্য প্রক্রিয়া করে?

যখনই কোনও ব্যবহারকারী একটি এআই চ্যাটবটের সাথে ইন্টারঅ্যাক্ট করে, তখনই ডেটা তৈরি হয়। কথোপকথনের বিষয়বস্তুগুলিই সবচেয়ে সুস্পষ্টঃ পাঠ্য প্রবেশ, প্রশ্ন, অভিযোগ, বুকিংয়ের বিবরণ। এই কথোপকথনের ডেটা অনেক ক্ষেত্রে জিডিপিওর অর্থেই ব্যক্তিগত হয় কারণ এতে নাম বা ইমেল ঠিকানার মতো সরাসরি সনাক্তকারী রয়েছে বা এটি অন্য কোনও ব্যক্তির সাথে উপলব্ধ ডেটার সাথে সংযুক্ত হওয়ার কারণে। আইপি ঠিকানাগুলি যা Webchat এ প্রযুক্তিগতভাবে স্থানান্তরিত হয় তাও ব্যক্তিগত ডেটা হিসাবে বিবেচিত হয়।

যে চ্যাটবটগুলি গ্রাহক অ্যাকাউন্ট প্রক্রিয়ার অংশ হিসেবে ব্যবহৃত হয়, সেগুলিতে আরও ডেটা বিভাগ যুক্ত হয়: গ্রাহক নম্বর, অর্ডার ইতিহাস, পেমেন্ট তথ্য (যদি চ্যাটবট চেকআউট প্রক্রিয়ায় সংহত থাকে) বা স্বাস্থ্য ডেটা (চিকিৎসা অ্যাপ্লিকেশনগুলিতে)। Art. 9 DSGVO অনুযায়ী এই বিশেষ বিভাগগুলি উচ্চতর সুরক্ষা স্তরের অধীন এবং বিশেষ প্রযুক্তিগত ও আইনি ব্যবস্থার প্রয়োজন।

ডেটা ন্যূনতমকরণের নীতি (Art. 5 Abs. 1 lit. c DSGVO) দাবি করে যে, শুধুমাত্র সেই ডেটা প্রক্রিয়াকরণ করা উচিত যা সংশ্লিষ্ট উদ্দেশ্যের জন্য প্রকৃতপক্ষে প্রয়োজনীয়। একটি বিশুদ্ধ FAQ-চ্যাটবটের জন্য যেখানে প্রমাণীকরণ নেই, এর অর্থ হলো: কথোপকথনের বিষয়বস্তু স্থায়ীভাবে সংরক্ষণ করা উচিত নয়, IP ঠিকানাগুলি বেনামী করা উচিত, এবং ব্যক্তিগত তথ্য কেবলমাত্র তখনই সংগ্রহ করা উচিত যখন তা পরিষেবা প্রক্রিয়ার জন্য অপরিহার্য। একটি সতর্কতার সাথে কনফিগার করা চ্যাটবট তাই ডেটা সুরক্ষার দৃষ্টিকোণ থেকে একটি খারাপ পরিকল্পিত চ্যাটবটের তুলনায় স্পষ্টতই কম সমস্যাযুক্ত।

চ্যাটবট পরিচালনার জন্য DSGVO প্রয়োজনীয়তা

DSGVO প্রতিটি প্রক্রিয়াকরণ কার্যক্রমের জন্য একাধিক মৌলিক প্রয়োজনীয়তা নির্ধারণ করে। প্রথমত, প্রতিটি ডেটা প্রক্রিয়াকরণের জন্য DSGVO-এর Art. 6 অনুযায়ী একটি আইনি ভিত্তি প্রয়োজন: হয় ব্যবহারকারীর সম্মতি, একটি চুক্তির জন্য প্রয়োজনীয়তা, কোম্পানির বৈধ স্বার্থ, অথবা আইনে উল্লিখিত অন্য কোনো ভিত্তি। আইনি ভিত্তিটি প্রক্রিয়াকরণের আগে নির্ধারণ এবং নথিভুক্ত করতে হবে — এবং সন্দেহের ক্ষেত্রে ডেটা সুরক্ষা কর্তৃপক্ষের কাছে তা ব্যাখ্যা করতে সক্ষম হতে হবে।

দ্বিতীয়ত, প্রভাবিত ব্যক্তিদের প্রতি একটি বিস্তৃত তথ্য প্রদানের বাধ্যবাধকতা রয়েছে। ব্যবহারকারীদের জানতে হবে কোন ডেটা কোন উদ্দেশ্যে প্রক্রিয়া করা হয়, কতদিন সংরক্ষিত থাকে, প্রাপক কারা হতে পারে এবং তাদের কী কী অধিকার রয়েছে — যার মধ্যে রয়েছে তথ্য পাওয়ার, সংশোধন, মুছে ফেলা এবং প্রক্রিয়াকরণ সীমিত করার অধিকার। এই তথ্যগুলি স্পষ্ট, বোধগম্য ভাষায় সহজলভ্য হতে হবে, সাধারণত গোপনীয়তা নীতিতে এবং চ্যাট উইন্ডোতে একটি বিজ্ঞপ্তির মাধ্যমে।

তৃতীয়ত, DSGVO "Privacy by Design und by Default" নীতিটি বাধ্যতামূলক করে (Art. 25)। এর অর্থ হলো: ডেটা সুরক্ষা-বান্ধব কনফিগারেশনগুলি শুরু থেকেই ডিফল্ট হিসেবে থাকে, পরবর্তী সংযোজন নয়। কৃত্রিম বুদ্ধিমত্তা চ্যাটবটগুলির জন্য এর বাস্তব অর্থ হলো: মানক হিসেবে সংক্ষিপ্ত সংরক্ষণ সময়কাল, লগ ডেটার বেনামীকরণ, সীমিত অ্যাক্সেস অনুমতি এবং ব্যবহারকারীদের জন্য তাদের ডেটা সহজ উপায়ে মুছে ফেলার সুযোগ।

ক্লাউড-কৃত্রিম বুদ্ধিমত্তা বনাম অন-প্রিমিসেস: ডেটা সুরক্ষার জন্য এর অর্থ কী?

ক্লাউড-ভিত্তিক এআই চ্যাটবটে কথোপকথনের ডেটা এবং অনুরোধগুলি একটি ভাষা মডেল প্রদানকারীর বাহ্যিক সার্ভারে পাঠানো হয়, সেখানে প্রক্রিয়াজাত করা হয় এবং — কনফিগারেশনের উপর নির্ভর করে — সম্ভবত প্রশিক্ষণের উদ্দেশ্যে ব্যবহার করা হয়। DSGVO মূল্যায়নের জন্য নির্ণায়ক বিষয় হল: সার্ভারগুলি কোন দেশে অবস্থিত? মার্কিন প্রদানকারীদের ক্ষেত্রে, Schrems-II রায়ের পর থেকে আইনি পরিস্থিতি জটিল। EU প্রদানকারী বা যাদের EU-তে ডেটা সেন্টার রয়েছে, তারা ইউরোপীয় ডেটা সুরক্ষা আইনের অধীনে স্পষ্টভাবে অগ্রাধিকার পায়। অতিরিক্তভাবে, একটি প্রসেসিং চুক্তি (AVV) সম্পাদন করতে হবে।

অন-প্রিমাইসেস মানে হল, সম্পূর্ণ অবকাঠামো — AI মডেল সহ — সেই সার্ভারগুলিতে পরিচালিত হয় যা কোম্পানি নিজেই নিয়ন্ত্রণ করে। স্থানীয় AI নির্বাহের মাধ্যমে, কোনো কথোপকথনের ডেটা নিজস্ব অবকাঠামোর বাইরে যায় না। এর ফলে ক্লাউড AI প্রদানকারীর সাথে AVV-এর প্রয়োজনীয়তা সম্পূর্ণভাবে বিলুপ্ত হয়; প্রক্রিয়াকরণ সম্পূর্ণরূপে অভ্যন্তরীণভাবে ঘটে। নিয়ন্ত্রিত শিল্পের কোম্পানিগুলির জন্য — স্বাস্থ্যসেবা, আইনি পরামর্শ, আর্থিক পরিষেবা — অন-প্রিমাইসেস প্রায়শই একমাত্র গ্রহণযোগ্য বিকল্প।

একটি হাইব্রিড পদ্ধতিও সম্ভব: চ্যাটবট অবকাঠামো এবং নলেজ ডেটাবেস EU-স্তরে নিরাপদ সার্ভারে চলে, যখন নির্দিষ্ট, কম সংবেদনশীল ব্যবহারের ক্ষেত্রে একটি ক্লাউড মডেল ব্যবহার করা হয়। Zentor App উভয় অপারেটিং মোড সমর্থন করে — বাহ্যিক AI প্রদানকারীর মাধ্যমে ক্লাউড এবং সম্পূর্ণরূপে লোকাল — এবং কোম্পানিগুলিকে নিজেরাই সিদ্ধান্ত নিতে দেয় যে কোন আর্কিটেকচার তাদের ডেটা সুরক্ষা কৌশলের সাথে মানানসই। সিদ্ধান্তটি আদর্শভাবে ডেটা সুরক্ষা কর্মকর্তা এবং একজন ডেটা সুরক্ষা আইনজীবীর সাথে একত্রে নেওয়া উচিত।

ডেটা প্রক্রিয়াকরণ চুক্তি (AVV): কখন প্রয়োজন এবং এটি কী নিয়ন্ত্রণ করে

আর্ট. ২৮ ডিএসজিভিও অনুযায়ী অর্ডার প্রসেসিং চুক্তি (এভিভি) হলো সেই কেন্দ্রীয় উপকরণ, যার মাধ্যমে একটি কোম্পানি (অর্ডারদাতা) এবং একটি বহিরাগত পরিষেবা প্রদানকারীর (অর্ডার প্রসেসর) মধ্যে দায়িত্ব আইনতভাবে নির্ধারণ করা হয়, যিনি অর্ডারের ভিত্তিতে ব্যক্তিগত ডেটা প্রসেস করেন। একটি SaaS-প্ল্যাটফর্মের মাধ্যমে একটি AI-চ্যাটবট পরিচালনার ক্ষেত্রে এভিভি সাধারণত বাধ্যতামূলক: চ্যাটবট প্রদানকারী তার সার্ভারে কথোপকথনের ডেটা প্রসেস করে — এটি ক্লাসিক অর্ডার প্রসেসিং।

একটি AVV অবশ্যই লিখিতভাবে বা সমতুল্য ইলেকট্রনিক বিন্যাসে সম্পন্ন করতে হবে এবং ন্যূনতম বিষয়বস্তুর একটি সেট কভার করতে হবে: প্রক্রিয়াকরণের বিষয় এবং সময়কাল, প্রক্রিয়াকরণের প্রকৃতি এবং উদ্দেশ্য, ব্যক্তিগত তথ্যের বিভাগ এবং তথ্য বিষয়ের বিভাগ, সেইসাথে নিয়ন্ত্রকের দায়িত্ব এবং অধিকার। উপরন্তু, প্রক্রিয়াকরণকারীকে অবশ্যই নিশ্চিত করতে হবে যে উপযুক্ত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা (TOMs) বাস্তবায়ন করা হয়েছে এবং অনুমোদন ছাড়া কোনো উপ-প্রক্রিয়াকরণকারী নিয়োগ করা হবে না।

গুরুত্বপূর্ণ: চ্যাটবট চালু করার আগেই AVV সম্পন্ন হতে হবে — পরে নয়। অর্ডার প্রসেসিং থাকা সত্ত্বেও AVV না থাকা একটি স্বতন্ত্র DSGVO লঙ্ঘন, যার জন্য জরিমানা ধার্য করা যেতে পারে। তাই প্রতিটি চ্যাটবট প্রদানকারীর ক্ষেত্রে পরীক্ষা করুন যে AVV দেওয়া হচ্ছে কিনা এবং কোন আকারে, কোন সাব-প্রসেসর ব্যবহার করা হচ্ছে (যেমন ক্লাউড প্রদানকারী বা বাহ্যিক AI প্রদানকারী) এবং কীভাবে তা মোকাবিলা করা হয়। Zentor App-এর মতো বিশ্বস্ত প্রদানকারীরা প্রমিত AVV টেমপ্লেট সরবরাহ করে এবং তাদের বিষয়বস্তু স্বচ্ছভাবে প্রকাশ করতে প্রস্তুত।

ডেটা সুরক্ষা কর্মকর্তা এবং চ্যাটবট: কী বিবেচনা করবেন?

যে সংস্থাগুলির একটি অভ্যন্তরীণ বা বহিরাগত ডেটা সুরক্ষা কর্মকর্তা (DSB) রয়েছে, তাদের অবশ্যই একটি AI চ্যাটবট চালু করার সময় তাকে অন্তর্ভুক্ত করতে হবে। DSB-এর কাজ হল ডেটা সুরক্ষা-সম্মত বাস্তবায়ন নিশ্চিত করা, ঝুঁকি মূল্যায়ন করা এবং DSGVO-এর সাথে সম্মতি পর্যবেক্ষণ করা। এখানে শুধুমাত্র আনুষ্ঠানিক সম্মতিই গুরুত্বপূর্ণ নয়, বরং নির্দিষ্ট প্রযুক্তিগত কনফিগারেশনও গুরুত্বপূর্ণ: কোন ডেটা সংরক্ষণ করা হয়? কতক্ষণের জন্য? কার অ্যাক্সেস আছে? ক্ষতিগ্রস্ত ব্যক্তিদের তথ্য প্রদানের অনুরোধগুলি কীভাবে পরিচালনা করা হয়?

চ্যাটবট প্রসঙ্গে DSB-এর সবচেয়ে গুরুত্বপূর্ণ কাজগুলির মধ্যে একটি হলো Art. 35 DSGVO অনুযায়ী একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DSFA) প্রয়োজনীয় কিনা তা পরীক্ষা করা। একটি DSFA তখন বাধ্যতামূলক হয়, যখন ডেটা প্রক্রিয়াকরণ সম্ভবত প্রাকৃতিক ব্যক্তিদের অধিকার এবং স্বাধীনতার জন্য উচ্চ ঝুঁকি বহন করে। একটি চ্যাটবটের ক্ষেত্রে এটি ঘটতে পারে, যখন পদ্ধতিগতভাবে সংবেদনশীল ডেটা প্রক্রিয়াকরণ করা হয়, প্রোফাইল তৈরি হয় বা সিস্টেমটি এমন সিদ্ধান্তের জন্য ব্যবহৃত হয়, যা ক্ষতিগ্রস্ত ব্যক্তিদের উপর উল্লেখযোগ্য প্রভাব ফেলে।

যদিও কোনো DSB আইনত বাধ্যতামূলক নয়, তবুও go-live-এর আগে একটি ডেটা সুরক্ষা পরীক্ষা করার পরামর্শ দেওয়া হয়। বিশেষত ছোট কোম্পানিগুলির জন্য, যারা প্রথমবার চ্যাটবট ব্যবহার করে, সেখানে সাধারণ ফাঁদগুলি লুকিয়ে থাকে: অনুপস্থিত বা পুরনো ডেটা সুরক্ষা ঘোষণা, ভুলে যাওয়া AVV, অতিরিক্ত দীর্ঘ সংরক্ষণের সময়সীমা বা মুছে ফেলার ধারণার অভাব। একজন ডেটা সুরক্ষা বিশেষজ্ঞের মাধ্যমে বাহ্যিক পরামর্শ এখানে দীর্ঘমেয়াদে লাভজনক এবং ডেটা সুরক্ষা কর্তৃপক্ষের দ্বারা আরোপিত সংবেদনশীল জরিমানা থেকে রক্ষা করে।

চ্যাটবটগুলির জন্য প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা (TOMs)

DSGVO-এর Art. 32-তে ঝুঁকির সাথে সামঞ্জস্যপূর্ণ সুরক্ষা স্তর নিশ্চিত করার জন্য উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা (TOMs) দাবি করা হয়েছে। AI চ্যাটবটগুলির জন্য এর অর্থ concretely: ব্যবহারকারীর ব্রাউজার এবং চ্যাটবট-ব্যাকএন্ডের মধ্যে সমস্ত ডেটা স্থানান্তর অবশ্যই এনক্রিপ্ট করা অবস্থায় ঘটতে হবে (TLS/HTTPS)। সংরক্ষিত কথোপকথন ডেটা এবং নলেজ-ডেটাবেস-বিষয়বস্তুও এনক্রিপ্ট করে সংরক্ষণ করা উচিত — ডেটাবেসে এবং সংশ্লিষ্ট স্টোরেজ মিডিয়াতে উভয় ক্ষেত্রেই।

অ্যাক্সেস পৃষ্ঠায়, জিডিপিআরটি ডেটা অ্যাক্সেস সীমাবদ্ধতার নীতিটি নির্ধারণ করেঃ কেবলমাত্র কর্মচারী এবং সিস্টেমগুলি তাদের কাজের জন্য প্রকৃতপক্ষে প্রয়োজনীয় ব্যক্তিগত তথ্য অ্যাক্সেস করতে পারে। Zentor App একটি ভূমিকা ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (RBAC) সিস্টেমের সাথে এই নীতিটি বাস্তবায়ন করে, যা স্বতন্ত্র প্যাকেজের একটি অবাধে নির্বাচিত মডিউল হিসাবে উপলব্ধঃ বিভিন্ন ভূমিকা বিভিন্ন অ্যাক্সেস অধিকার দেয় এবং সমস্ত অ্যাক্সেস অডিট ট্রেইলটিতে রেকর্ড করা হয়। এটি সন্দেহের ক্ষেত্রে সনাক্ত করতে সক্ষম করে যে কে কখন ডেটা অ্যাক্সেস করেছে।

সাংগঠনিকভাবে, TOM-গুলির মধ্যে স্পষ্ট অভ্যন্তরীণ প্রক্রিয়া অন্তর্ভুক্ত: জ্ঞানভান্ডারের (Wissensdatenbank) জন্য কে দায়ী? ক্ষতিগ্রস্ত ব্যক্তিদের কাছ থেকে মুছে ফেলার অনুরোধ (Löschanfragen) কীভাবে প্রক্রিয়া করা হয়? কীভাবে নিশ্চিত করা হয় যে কথোপকথনের ডেটা প্রয়োজনীয়তার চেয়ে বেশি সময় ধরে সংরক্ষণ করা হয় না? ডেটা সুরক্ষা ঘটনার ক্ষেত্রে কোম্পানি কীভাবে প্রতিক্রিয়া জানায় — যেমন, যদি একটি চ্যাটবট অনিচ্ছাকৃতভাবে অন্য ব্যবহারকারীর ব্যক্তিগত তথ্য প্রকাশ করে? এই প্রক্রিয়াগুলি অবশ্যই লিখিতভাবে নথিভুক্ত করতে হবে এবং নিয়মিত পর্যালোচনা করতে হবে।

Zentor App এবং DSGVO: EU-Hosting এবং On-Premises বিকল্প হিসেবে

Zentor App শুরু থেকেই GDPR-এর সাথে সামঞ্জস্যপূর্ণ অপারেশন সক্ষম করার লক্ষ্যে তৈরি করা হয়েছিল। প্ল্যাটফর্মটি EU সার্ভারে হোস্ট করা যেতে পারে হোস্টিং, ডাটাবেস এবং অ্যাপ্লিকেশন লজিক ইউরোপীয় ডেটা সুরক্ষা আইনের অধীনে। যদি কোনও বহিরাগত এআই সরবরাহকারীকে অন্তর্ভুক্ত করা হয় তবে EU এর বাইরে কোনও ব্যবহার কেবলমাত্র EU এর স্ট্যান্ডার্ড চুক্তির শর্তাবলীর ভিত্তিতে (GDPR এর 46 অনুচ্ছেদ) এটি অনিয়ন্ত্রিত তৃতীয় দেশের স্থানান্তরের আইনী অনিশ্চয়তা দূর করে। ক্লাউড-ভিত্তিক সমাধান সম্পর্কে চিন্তাভাবনা করে এমন সংস্থাগুলির জন্য, EU হোস্টিং GDPR সম্মতিতে প্রথম এবং সর্বাধিক গুরুত্বপূর্ণ দিক।

সর্বোচ্চ ডেটা সুরক্ষা প্রয়োজনীয়তা সম্পন্ন কোম্পানিগুলির জন্য, Zentor App সম্পূর্ণ অন-প্রিমিসেস ইনস্টলেশন অফার করে। এই অপারেটিং মডেলে, সম্পূর্ণ প্ল্যাটফর্ম — চ্যাটবট ইঞ্জিন, নলেজ বেস, ওমনিচ্যানেল ইনবক্স এবং সমস্ত প্রসেসিং উপাদান — সেই অবকাঠামোতে চলে যা কোম্পানি নিজেই নিয়ন্ত্রণ করে। স্থানীয় AI এক্সিকিউশনের মাধ্যমে, কোনো কথোপকথনের ডেটা এবং কোনো ব্যক্তিগত তথ্য নিজস্ব আইটি পরিবেশের বাইরে যায় না। এই পদ্ধতিটি বিশেষভাবে হাসপাতাল, আইন সংস্থা, ট্যাক্স পরামর্শদাতা এবং অন্যান্য খাতের জন্য উপযুক্ত যেখানে ডেটা সুরক্ষা অপরিহার্য।

Zentor App ক্লাউড অপারেশনের জন্য অর্ডার প্রসেসিং চুক্তি (AVV) প্রদান করে এবং ব্যবহৃত সাব-অর্ডার প্রসেসরগুলিকে কোম্পানির নাম, দেশ, উদ্দেশ্য এবং স্থানান্তরের ভিত্তি সহ ডেটা সুরক্ষা ঘোষণার ধারা ১৩-তে নথিভুক্ত করে। প্রযুক্তিগত ডেটা সুরক্ষা ফাংশন — RBAC, অডিট-ট্রেইল, কনফিগারযোগ্য ডেটা স্টোরেজ সময়সীমা এবং ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ — ইন্ডিভিডুয়েল-প্যাকেজে স্বাধীনভাবে নির্বাচনযোগ্য মডিউল হিসাবে কনফিগার করা যায়। এইভাবে আপনি DSGVO-সম্মত চ্যাটবট অপারেশনের জন্য প্রযুক্তিগত পূর্বশর্ত তৈরি করেন — নির্দিষ্ট ক্ষেত্রে আইনি কাঠামো তৈরি করা সর্বদা আপনার ডেটা সুরক্ষা দল এবং আইনি উপদেষ্টাদের কাজ থেকে যায়।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

একটি KI চ্যাটবট কি স্বয়ংক্রিয়ভাবে DSGVO-সম্মত হয় যদি এটি EU সার্ভারে চলে?

EU-হোস্টিং একটি প্রয়োজনীয়, কিন্তু DSGVO-সম্মতির জন্য যথেষ্ট নয় এমন শর্ত। অতিরিক্তভাবে, অন্যান্যের মধ্যে, পরিষেবা প্রদানকারীর সাথে একটি বৈধ প্রসেসিং চুক্তি (AVV) থাকতে হবে, ডেটা সুরক্ষা ঘোষণায় ক্ষতিগ্রস্ত ব্যক্তিদের অবহিত করতে হবে, ডেটা কেবলমাত্র যতক্ষণ প্রয়োজন ততক্ষণ সংরক্ষণ করতে হবে, এবং প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা (TOMs) নথিভুক্ত থাকতে হবে। Zentor App EU-হোস্টিং অফার করে এবং সমস্ত প্রয়োজনীয় চুক্তির নথি সরবরাহ করে, তবে সঠিক কনফিগারেশনের আইনি দায়িত্ব পরিচালনাকারী সংস্থার উপর বর্তায়।

একটি চ্যাটবট সাধারণত কোন ব্যক্তিগত তথ্য প্রক্রিয়া করে?

একটি এআই চ্যাটবট নাম, ইমেল ঠিকানা, ফোন নম্বর, আইপি ঠিকানা (Webchat এর ক্ষেত্রে), কথোপকথনের সামগ্রী এবং প্রাসঙ্গিক ব্যবহারের ডেটা প্রক্রিয়া করতে পারে। প্রকৃতপক্ষে কোন ডেটা প্রাপ্ত হয় তা ব্যবহারের ক্ষেত্রে ব্যাপকভাবে নির্ভর করেঃ একটি অ-প্রমাণীকরণের একটি খাঁটি FAQ বট একটি বুকিং চ্যাটবটের তুলনায় উল্লেখযোগ্যভাবে কম ব্যক্তিগত ডেটা প্রক্রিয়া করে, যার সাথে ব্যবহারকারীদের সনাক্ত করতে হয়। ডেটা হ্রাস সুতরাং কেবলমাত্র প্রয়োজনীয় ডেটা প্রক্রিয়া একটি জিডিপিওর মূল নীতি এবং শুরু থেকে চ্যাটবট কনফিগারেশনে অন্তর্ভুক্ত করা উচিত।

চ্যাটবট পরিচালনার ক্ষেত্রে কখন একটি তথ্য প্রক্রিয়াকরণ চুক্তি (AVV) প্রয়োজন?

একটি AVV তখনই প্রয়োজন হয় যখন কোনো বাহ্যিক পরিষেবা প্রদানকারী আপনার আদেশে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে। Zentor App-এর মতো একটি SaaS প্ল্যাটফর্মের মাধ্যমে একটি AI চ্যাটবট পরিচালনার সময় এটি সর্বদা ঘটে, যদি কথোপকথনের ডেটা প্রদানকারীর সার্ভারে প্রক্রিয়াকৃত বা সংরক্ষিত হয়। AVV অবশ্যই চালু করার আগে সম্পন্ন হতে হবে এবং প্রক্রিয়াকরণের উদ্দেশ্য, সময়কাল, ধরন ও পরিধি এবং প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা সম্পর্কে নির্দিষ্ট নিয়ম অন্তর্ভুক্ত করতে হবে।

ডেটা সুরক্ষার জন্য কী-চ্যাটবটে অন-প্রিমিসেস বলতে কী বোঝায়?

অন-প্রিমিসেস অপারেশনে, সম্পূর্ণ চ্যাটবট পরিকাঠামো সেই সার্ভারগুলিতে চলে যা কোম্পানি নিজেই নিয়ন্ত্রণ করে — হয় নিজস্ব ডেটা সেন্টারে বা ডেডিকেটেড ভাড়া পরিকাঠামোতে। স্থানীয় AI এক্সিকিউশনের মাধ্যমে, কোনো কথোপকথনের ডেটা বা ব্যক্তিগত তথ্য নিজস্ব পরিকাঠামো ছেড়ে যায় না। এটি ক্লাউড প্রদানকারীর সাথে AI প্রক্রিয়াকরণের জন্য AVV-এর প্রয়োজনীয়তা দূর করে এবং কোম্পানিকে সর্বোচ্চ ডেটা সার্বভৌমত্ব দেয় — বিশেষ করে স্বাস্থ্য, আইন বা অর্থের মতো খাতের জন্য প্রাসঙ্গিক।

চ্যাটবট ব্যবহারের সময় কি ডেটা সুরক্ষা আধিকারিককে অন্তর্ভুক্ত করতে হবে?

যে সংস্থাগুলির একটি কার্যক্ষেত্র-ভিত্তিক ডেটা সুরক্ষা আধিকারিক (DSB) রয়েছে, তাদের মূলত একটি AI চ্যাটবট চালু করার সময় তাঁকে অন্তর্ভুক্ত করা উচিত। DSB পরীক্ষা করে দেখেন যে একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DSFA) প্রয়োজন কিনা — যা এমন একটি চ্যাটবটের ক্ষেত্রে প্রযোজ্য হতে পারে, যা প্রচুর পরিমাণে ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে। এছাড়াও, DSB নিশ্চিত করেন যে সংস্থার ডেটা সুরক্ষা ঘোষণা আপডেট করা হয়েছে এবং ক্ষতিগ্রস্ত ব্যক্তিদের প্রতি সমস্ত তথ্য প্রদানের বাধ্যবাধকতা পূরণ করা হয়েছে।

DSGVO-সম্মতভাবে চ্যাটবট ব্যবহার সম্পর্কে ব্যবহারকারীদের কীভাবে অবহিত করা যায়?

ব্যবহারকারীদের চ্যাটবট কথোপকথন শুরু করার আগে বা প্রথম ডেটা সংগ্রহের সময় তাদের ডেটা প্রক্রিয়াকরণের বিষয়ে অবহিত করা উচিত। এটি সাধারণত চ্যাট উইন্ডোতে একটি সংক্ষিপ্ত বিজ্ঞপ্তি দিয়ে ডেটা সুরক্ষা নীতির লিঙ্ক সহ করা হয়। ডেটা সুরক্ষা নীতি নিজেই ডেটা প্রক্রিয়াকরণের উদ্দেশ্য, আইনী ভিত্তি, স্টোরেজ সময়কাল এবং তথ্যপ্রাপ্ত ব্যক্তির অধিকার (তথ্য, মুছে ফেলা, বিরোধিতা) স্পষ্টভাবে উল্লেখ করতে হবে। Zentor App এই সম্মতি এবং তথ্য পাঠ্যগুলি সরাসরি সিস্টেমে কনফিগার করতে সক্ষম করে।

DSGVO-সম্মত AI চ্যাটবট সেট আপ করুন

আপনারা আমাদের সাথে EU হোস্টিং, স্থানীয় AI এক্সিকিউশন সহ অন-প্রিমিসেস অপারেশন, এবং আপনাদের কোম্পানির জন্য উপযুক্ত ডেটা সুরক্ষা কনফিগারেশন সম্পর্কে কথা বলুন।

Mehr dazu im Hilfe-Center