Skip to main content
EU Data Act: লোকেশন ও ম্যাপস API-এর জন্য বিস্তারিত ব্যাখ্যা
Insights

EU Data Act: লোকেশন ও ম্যাপস API-এর জন্য বিস্তারিত ব্যাখ্যা

Data Act বদলে দিচ্ছে মেশিনে তৈরি ডেটার নিয়ন্ত্রণ কার হাতে থাকবে। জানুন ২০২৬ সালের সেপ্টেম্বরের ডেডলাইন লোকেশন ডেটা ও ম্যাপস API-এর জন্য কী অর্থ বহন করে।

Brent van der Heiden6 min read
#eu data act#data act#location data#gdpr#data compliance#connected products

GDPR-এর পর ইউরোপ যত প্রযুক্তি নিয়ন্ত্রণ আইন পাস করেছে, তার মধ্যে EU Data Act অন্যতম গুরুত্বপূর্ণ, এবং এর একটি ডেডলাইন এখনই প্রাসঙ্গিক। ১২ সেপ্টেম্বর ২০২৬ থেকে EU বাজারে আসা connected products এমনভাবে তৈরি করতে হবে যাতে তাদের তৈরি করা ডেটা যারা সেগুলো ব্যবহার করেন তাদের কাছে অ্যাক্সেসযোগ্য হয়। যিনিই লোকেশন ডেটা নিয়ে কাজ করেন, তার জন্য এটি কোনো দূরের আইনি বিমূর্ততা নয়। পজিশন ডেটা ঠিক সেই ধরনের মেশিনে তৈরি ডেটা, যা নিয়ে এই আইন।

এই লেখাটি ব্যাখ্যা করে Data Act কী, এটি GDPR থেকে কীভাবে আলাদা, কেন লোকেশন ডেটা এর কেন্দ্রে অবস্থান করে, এবং আপনি যদি কোনো maps বা location API দিয়ে পণ্য তৈরি করেন তবে এর অর্থ কী।

Data Act আসলে কী নিয়ন্ত্রণ করে

Data Act, আনুষ্ঠানিকভাবে Regulation (EU) 2023/2854, একটি সহজ প্রশ্নের উত্তর দেয় যা GDPR দেয় না: একটি connected product যে ডেটা তৈরি করে, তা কে ব্যবহার করতে পারবে? বছরের পর বছর ধরে বাস্তবে এর উত্তর ছিল প্রস্তুতকারক। একটি মেশিন, একটি গাড়ি বা একটি সেন্সর বিপুল পরিমাণ ডেটা তৈরি করত, এবং সেই ডেটা ফিরে যেত যিনি ডিভাইসটি তৈরি করেছেন তার কাছে, প্রায়ই ব্যবহারকারীর সেই ডেটায় পৌঁছানোর কোনো সহজ উপায় ছাড়াই।

Data Act সেই ডিফল্ট বদলে দেয়। একটি connected product-এর ব্যবহারকারী, অর্থাৎ যে ব্যক্তি বা ব্যবসা এটি কিনেছে বা লিজ নিয়েছে, তার অধিকার আছে এটি যে ডেটা তৈরি করে তা অ্যাক্সেস করার এবং সেই ডেটা নিজের পছন্দের কোনো তৃতীয় পক্ষের সঙ্গে শেয়ার করার। প্রস্তুতকারক আর সেই ডেটাকে একচেটিয়া সম্পদ হিসেবে গণ্য করতে পারে না। এই আইন ডেটা শেয়ারিংয়ের জন্য ন্যায্য চুক্তি-শর্ত সম্পর্কিত নিয়ম, ছোট ব্যবসার উপর চাপিয়ে দেওয়া অন্যায্য ধারার বিরুদ্ধে সুরক্ষা, এবং cloud প্রদানকারীদের মধ্যে সহজে স্থানান্তরকে সহজ করে এমন বাধ্যবাধকতাও চালু করে।

গুরুত্বপূর্ণ বিষয় হলো, এই আইন ব্যক্তিগত ও অ-ব্যক্তিগত উভয় ধরনের ডেটাকেই আওতায় আনে। এই অংশটাই মানুষ প্রায়ই মিস করে। GDPR শুধু শনাক্তযোগ্য ব্যক্তিদের সম্পর্কিত ডেটা পর্যন্ত পৌঁছায়। Data Act একটি ডিভাইস যে পুরো ডেটাস্ট্রিম তৈরি করে তার সবটুকু পর্যন্ত পৌঁছায়, তাতে কোনো ব্যক্তি শনাক্তযোগ্য হোক বা না হোক।

Data Act ও GDPR: দুটি আইন, একটি ডেটাস্ট্রিম

সবচেয়ে সাধারণ বিভ্রান্তি হলো, Data Act কোনোভাবে GDPR-এর জায়গা নেয় বা তাকে দুর্বল করে দেয়। এটি এর কোনোটিই করে না। দুটি আইন একসঙ্গে কাজ করার জন্য তৈরি, এবং তারা ভিন্ন ভিন্ন বিষয় নিয়ন্ত্রণ করে।

GDPR ব্যক্তিগত ডেটা নিয়ন্ত্রণ করে: শনাক্তযোগ্য মানুষদের সম্পর্কে তথ্য আপনি কোন শর্তে সংগ্রহ, প্রসেস ও শেয়ার করতে পারবেন তা এটি নির্ধারণ করে। Data Act মেশিনে তৈরি ডেটার অ্যাক্সেস ও portability নিয়ন্ত্রণ করে: এটি প্রস্তুতকারকদের বাধ্য করে তাদের পণ্য যে ডেটা তৈরি করে তা উন্মুক্ত করতে, এবং ব্যবহারকারীদের সেই ডেটা অন্যত্র সরিয়ে নিতে দেয়।

যেখানে দুটি আইন মিলিত হয়, সেখানে দুটোই প্রযোজ্য। একটি connected vehicle থেকে আসা একটি location trace-এর কথা ধরুন। এটি মেশিনে তৈরি, তাই Data Act-এর অ্যাক্সেস ও portability নিয়ম প্রযোজ্য। এটি একজন চালকের চলাচলও শনাক্ত করে, তাই এটি ব্যক্তিগত ডেটা, এবং GDPR-ও প্রযোজ্য। Data Act-এর অধীনে একটি শেয়ারিং অনুরোধ কখনো GDPR-কে অগ্রাহ্য করে না: আপনার তখনও একটি lawful basis লাগবে, আপনাকে তখনও স্বাভাবিক সুরক্ষাব্যবস্থা দিতে হবে, এবং GDPR যেভাবে নিষেধ করবে সেভাবে আপনি তখনও কোনো তৃতীয় পক্ষের হাতে ব্যক্তিগত ডেটা তুলে দিতে পারবেন না। Data Act একটি দরজা খুলে দেয়; সেই দরজা দিয়ে কে ঢুকতে পারবে তা GDPR-ই ঠিক করে।

কেন লোকেশন ডেটা কেন্দ্রে অবস্থান করে

connected products যত ডেটা তৈরি করে, তার সবের মধ্যে লোকেশন ডেটা সবচেয়ে মূল্যবান ও সবচেয়ে সংবেদনশীলগুলোর একটি, আর ঠিক এ কারণেই এটি এই আইনের জন্য একটি নির্ধারক পরীক্ষার ঘটনা।

Connected vehicles, fleet trackers, ডেলিভারি হার্ডওয়্যার, কৃষি যন্ত্রপাতি এবং অগণিত IoT সেন্সর অবিরাম পজিশন ডেটার একটি স্ট্রিম তৈরি করে। Data Act-এর অধীনে সেই পণ্যের ব্যবহারকারীর অধিকার আছে সেই স্ট্রিমে পৌঁছানোর এবং নিজের পছন্দের সেবায় তা port করার। অন্য কারও telematics হার্ডওয়্যার ব্যবহার করা একটি logistics কোম্পানি নিজের চলাচলের ডেটা একটি ব্যবহারযোগ্য রূপে চাইতে পারে। একজন কৃষক তার মেশিনের ডেটা একটি স্বাধীন analytics টুলে নিয়ে যেতে পারেন। একজন চালক তার ট্রিপের ইতিহাস সরিয়ে নিতে পারেন।

যেসব টিম এই পণ্যগুলো তৈরি করে, তাদের জন্য তিনটি দায়িত্ব ঐচ্ছিক থেকে কাঠামোগত হয়ে ওঠে:

  1. ডিফল্টভাবে অ্যাক্সেস। সেপ্টেম্বর ২০২৬ থেকে একটি নতুন connected product এমনভাবে ডিজাইন করতে হবে যাতে এটি যে ডেটা তৈরি করে তাতে কোনো বিশেষভাবে বানানো, বাধাদায়ক প্রক্রিয়া ছাড়াই পৌঁছানো যায়।
  2. Portability। ব্যবহারকারীরা তাদের ডেটা অন্যত্র নিয়ে যেতে পারেন, যার অর্থ এটিকে এমন একটি রূপে বেরিয়ে আসতে হবে যা অন্য একটি সিস্টেম আসলেই গ্রহণ করতে পারে।
  3. Interoperability। যে ডেটা ডাউনস্ট্রিমে বোঝা যায় না, তা আসলে portable নয়, তাই ওপেন ফরম্যাট ও স্থিতিশীল রেফারেন্স গুরুত্বপূর্ণ।

এর কোনোটিই এমন একটি proprietary export দিয়ে পূরণ হয় না যা শুধু আপনার নিজের টুলই পড়তে পারে। যে portability আপনার lock-in-এর উপর নির্ভর করে, তা আসলে portability নয়।

Data Act-এর দায়িত্ব মাথায় রেখে একটি পণ্য ডিজাইন করা

এই আইনের তিনটি দায়িত্ব, অর্থাৎ অ্যাক্সেস, portability ও interoperability, বাস্তব ইঞ্জিনিয়ারিং সিদ্ধান্তে রূপ নেয়। তৈরি করার সময়েই এগুলো ঠিকঠাক করে ফেললে বাধ্যবাধকতাটি আপনার প্রায় কিছুই খরচ করায় না; কিন্তু একজন ব্যবহারকারী অনুরোধ জমা দেওয়ার পর এগুলো পিছন থেকে যোগ করতে গেলে অনেক খরচ পড়ে।

কেউ চাওয়ার আগেই অ্যাক্সেসের পথ তৈরি করুন। সেপ্টেম্বর ২০২৬ থেকে একটি নতুন connected product-কে তার তৈরি করা ডেটা ডিফল্টভাবেই উন্মুক্ত করতে হবে, কোনো support ticket ও দুই সপ্তাহের অপেক্ষার মাধ্যমে নয়। একজন ব্যবহারকারীকে তার নিজের ডেটা ফেরত দেয় এমন একটি পরিচ্ছন্ন, ডকুমেন্টেড endpoint ডিজাইন করার সবচেয়ে সস্তা সময় হলো যখন আপনি ফিচারটি তৈরি করছেন, অধিকারটি প্রয়োগ হওয়ার পরে নয়।

export-কে সত্যিকারের portable করুন। যে portability শুধু আপনার নিজের টুলই পড়তে পারে, তা portability নয়। যে ডেটা আপনার সিস্টেম থেকে GeoJSON হিসেবে বেরিয়ে আসে, অর্থাৎ একটি ডকুমেন্টেড ওপেন স্ট্যান্ডার্ড হিসেবে, তা গঠনগতভাবেই interoperability-র দায়িত্ব পূরণ করে; আর একটি proprietary blob হলো দাখিল হওয়ার অপেক্ষায় থাকা একটি অভিযোগ। ওপেন ফরম্যাটই এই আইনের দেওয়া সবচেয়ে সস্তা বীমা।

identifier ও geocode-এ lock-in এড়িয়ে চলুন। আপনি যখন একটি ঠিকানাকে স্থানাঙ্কে রূপান্তর করেন বা কোনো স্থানের সঙ্গে একটি ID যুক্ত করেন, তখন এমন রেফারেন্স বেছে নিন যা অন্য একটি সিস্টেম resolve করতে পারে, যাতে কোনো ব্যবহারকারী তার ডেটা কোনো প্রতিযোগীর কাছে port করলে অকার্যকর key নিয়ে না পৌঁছায়। এখানে স্থানাঙ্কের স্তরটি কেন গুরুত্বপূর্ণ তা জানতে দেখুন জিওকোড কী

এই আইন যে একটি বিষয় নিষ্পত্তি করে না তা হলো, শুরুতেই কোন এখতিয়ারের আইন ডেটাটি নিয়ন্ত্রণ করবে। এটি একটি সম্পর্কিত কিন্তু আলাদা প্রশ্ন, অর্থাৎ ডেটা সার্বভৌমত্ব, এবং আপনার API ঘটনাচক্রে কোথায় চলছে তার উপর নির্ভর করে না রেখে বিষয়টি সচেতনভাবে সিদ্ধান্ত নেওয়াই ভালো।

MapAtlas কীভাবে Data Act-এর সঙ্গে খাপ খায়

Data Act ওপেন, portable ও আনলকড ডেটাকে পুরস্কৃত করে, আর MapAtlas ঠিক এভাবেই ডিফল্টভাবে ফলাফল ফেরত দেয়। আমাদের Geocoding APISearch API স্থানাঙ্ক ও স্থানকে কোনো proprietary container-এ নয়, বরং ডকুমেন্টেড ওপেন ফরম্যাটে ফিরিয়ে দেয়, ফলে এই আইনের অধীনে আপনি ব্যবহারকারীদের যে export দিতে বাধ্য, তা এমন কিছু যা আপনার কাছে আগে থেকেই আছে, পরে reverse-engineer করে বের করতে হয় এমন কিছু নয়।

এর কোনোটিই compliance-কে স্বয়ংক্রিয় করে তোলে না। Data Act পূরণ হয় আপনি কীভাবে আপনার পণ্য ডিজাইন করেন, চুক্তি লেখেন ও ডেটা পরিচালনা করেন তার মাধ্যমে, কোনো একক vendor-এর মাধ্যমে নয়। সঠিক অবকাঠামো যা করে তা হলো পিছন থেকে যোগ করার ঝামেলা দূর করে: আপনার location স্তর যদি আগে থেকেই ওপেন ও portable হয়, তবে এই আইনের সবচেয়ে কঠিন দায়িত্বগুলো উৎসেই পূরণ হয়ে যায়।

বিল্ডিং ব্লকগুলোর জন্য, রিভার্স জিওকোডিং কী পজিশনকে আবার ঠিকানায় রূপান্তরের বিষয়টি ব্যাখ্যা করে, GeoJSON কী সেই ওপেন ফরম্যাটটি ব্যাখ্যা করে যা portability-র দায়িত্বকে তুচ্ছ করে তোলে, এবং আমাদের GDPR-সম্মত ম্যাপ পেজটি দেখায় পুরো প্ল্যাটফর্মজুড়ে ইউরোপীয় প্রসেসিং কীভাবে কাজ করে। এই নিয়ন্ত্রণ যথেষ্ট চাহিদাসম্পন্ন, তবে এবারের জন্য compliant পথ আর ভালোভাবে প্রকৌশলকৃত পথ একই রাস্তা।

সাধারণ জিজ্ঞাসা

EU Data Act কী?

EU Data Act (Regulation (EU) 2023/2854) হলো একটি ইউরোপীয় আইন, যা নির্ধারণ করে connected products ও সম্পর্কিত সেবা থেকে তৈরি হওয়া ডেটা কে অ্যাক্সেস ও ব্যবহার করতে পারবে। এর মূল ধারণা হলো, একটি ডিভাইস যে ডেটা তৈরি করে, তা একটি গাড়ি, একটি সেন্সর, একটি মেশিন বা একটি wearable যা-ই হোক না কেন, সেই ডেটা যিনি তৈরি করেছেন সেই ব্যবহারকারীর কাছে অ্যাক্সেসযোগ্য হওয়া উচিত, প্রস্তুতকারকের হাতে তালাবদ্ধ থাকা উচিত নয়। এর বেশিরভাগ বিধান ১২ সেপ্টেম্বর ২০২৫ থেকে কার্যকর হয়েছে, এবং ১২ সেপ্টেম্বর ২০২৬ থেকে নতুন করে বাজারে আসা connected products এমনভাবে ডিজাইন করতে হবে যাতে এই ডেটা ডিফল্টভাবেই অ্যাক্সেসযোগ্য থাকে। এটি GDPR-এর জায়গা নেয় না, বরং তার পাশাপাশি চলে: GDPR ব্যক্তিগত ডেটা নিয়ন্ত্রণ করে, আর Data Act ব্যক্তিগত ও অ-ব্যক্তিগত উভয় ধরনের মেশিনে তৈরি ডেটার অ্যাক্সেস ও শেয়ারিং নিয়ন্ত্রণ করে।

EU Data Act, GDPR থেকে কীভাবে আলাদা?

GDPR হলো ব্যক্তিগত ডেটা সুরক্ষা নিয়ে: একজন ব্যক্তিকে শনাক্ত করে এমন তথ্য আপনি কীভাবে সংগ্রহ, প্রসেস ও শেয়ার করবেন তা এটি নিয়ন্ত্রণ করে। Data Act হলো মেশিনে তৈরি ডেটার অ্যাক্সেস ও portability নিয়ে: এটি প্রস্তুতকারকদের বাধ্য করে একটি connected product যে ডেটা তৈরি করে তা ব্যবহারকারীর কাছে উপলব্ধ করতে, এবং সেই ব্যবহারকারীকে তা তৃতীয় পক্ষের সঙ্গে শেয়ার করতে দেয়। যেখানে দুটি আইন একসঙ্গে মিলে যায়, যেমন একটি location trace যা একইসঙ্গে মেশিনে তৈরি এবং ব্যক্তিগত, সেখানে দুটি আইনই একসঙ্গে প্রযোজ্য হয়। Data Act, GDPR-কে দুর্বল করে না; Data Act-এর অধীনে একটি ডেটা-শেয়ারিং অনুরোধকেও GDPR-এর lawful basis ও সুরক্ষাব্যবস্থা মেনে চলতে হয়।

লোকেশন ডেটার জন্য EU Data Act-এর অর্থ কী?

লোকেশন ডেটা হলো এই আইনের আওতায় থাকা মেশিনে তৈরি ডেটার অন্যতম পরিষ্কার উদাহরণ। একটি connected vehicle, একটি fleet tracker, একটি ডেলিভারি ডিভাইস বা একটি IoT সেন্সর অবিরাম পজিশন ডেটা তৈরি করে, এবং Data Act-এর অধীনে সেই পণ্যের ব্যবহারকারীর অধিকার আছে তা অ্যাক্সেস করার এবং নিজের পছন্দের সেবায় port করার। যিনিই লোকেশন ফিচার তৈরি করছেন, তার জন্য বাস্তব ফলাফল হলো, ডেটা portability ও interoperability আর শুধু বাড়তি সুবিধা থাকে না, বরং ডিজাইনের অপরিহার্য শর্ত হয়ে ওঠে। একটি location trace যদি কোনো ব্যক্তির সঙ্গে যুক্ত থাকে, তবে সেটি ব্যক্তিগত ডেটাও, তাই তার উপরে GDPR তখনও প্রযোজ্য।

EU Data Act কখন কার্যকর হয়?

Data Act ২০২৪ সালের জানুয়ারিতে বলবৎ হয় এবং ১২ সেপ্টেম্বর ২০২৫ থেকে প্রযোজ্য হয়। এরপর একটি গুরুত্বপূর্ণ মাইলফলক পড়ে ১২ সেপ্টেম্বর ২০২৬-এ: সেই তারিখ থেকে EU বাজারে আসা connected products ও সম্পর্কিত সেবা এমনভাবে ডিজাইন করতে হবে যাতে তাদের তৈরি করা ডেটা ব্যবহারকারীর কাছে ডিফল্টভাবে সহজে, নিরাপদে এবং প্রাসঙ্গিক ক্ষেত্রে সরাসরি অ্যাক্সেসযোগ্য থাকে। Cloud-switching ও interoperability সংক্রান্ত বাধ্যবাধকতাগুলোও প্রায় একই সময়ে ধাপে ধাপে কার্যকর হয়। প্রয়োগের দায়িত্ব থাকে প্রতিটি সদস্য রাষ্ট্রের নিযুক্ত উপযুক্ত কর্তৃপক্ষের হাতে, তাই সঠিক জরিমানা দেশভেদে ভিন্ন হয়।

Data Act-এর মতো আঞ্চলিক নিয়ন্ত্রণ মেনে চলতে ম্যাপিং API কীভাবে সাহায্য করতে পারে?

একটি maps বা location API নিজে থেকে আপনাকে compliant করতে পারে না, কারণ compliance নির্ভর করে আপনার প্রোডাক্ট ডিজাইন, চুক্তি ও ডেটা গভর্ন্যান্সের উপর। সঠিক প্রদানকারী যা করে তা হলো ঘর্ষণ কমিয়ে দেয়: এমন একটি API যা EU-এর ভেতরে location query প্রসেস করে, GeoJSON-এর মতো ওপেন ও portable ফরম্যাটে ডেটা প্রকাশ করে এবং আপনাকে কোনো proprietary identifier-এ আটকে ফেলা এড়িয়ে চলে, তা Data Act-এর অ্যাক্সেস, portability ও interoperability সংক্রান্ত দায়িত্বগুলো পূরণ করা অনেক সহজ করে দেয়, এবং একই সঙ্গে GDPR-এর মতো পার্শ্ববর্তী আঞ্চলিক নিয়ন্ত্রণ মেনে চলাও সহজ করে। MapAtlas ডিফল্টভাবে EU-এর ভেতরে location data প্রসেস করে এবং ওপেন ফরম্যাটে ফলাফল ফেরত দেয়, যা compliance-এর পরিসর ছোট রাখে।

এটি কি কাজে লাগলো? শেয়ার করুন।

লেখক সম্পর্কে

Brent van der Heiden

লেখক

Brent van der Heiden

Co-Founder & CEO at MapAtlas

Brent built MapAtlas out of a conviction that developers deserve location APIs with fair pricing and genuine end-user privacy. He writes about geospatial infrastructure, AI search visibility, and how location data powers the products people rely on every day.

সব নিবন্ধ দেখুন
ব্লগে ফিরে যান