আপনি আপনার ম্যাপ API-এর জন্য একটি EU-ভিত্তিক ডেটা কেন্দ্র বেছে নিয়েছেন। সার্ভারগুলি ফ্র্যাঙ্কফুর্টে রয়েছে। চুক্তিতে "EU ডেটা রেসিডেন্সি" বলা হয়েছে। আপনি আত্মবিশ্বাসের সাথে GDPR সম্মতি চেকলিস্ট বন্ধ করেন যে আপনি কভার করেছেন।
আপনি কভার করেননি।
এটি সেই সম্মতির ব্যবধান যা প্রতি বছর EU ডেভেলপার এবং CTO দের অসাবধানে ধরে। এবং এটি Schrems II রায়ের পর থেকে আরও গুরুত্বপূর্ণ হয়েছে যা Privacy Shield বাতিল করেছে এবং আটলান্টিক জুড়ে ডেটা প্রবাহে কঠোর নিরীক্ষা স্থাপন করেছে। যদি আপনার ম্যাপ API একটি US কোম্পানি দ্বারা প্রদান করা হয়, তাদের সার্ভারগুলি যেখানেই থাকুক না কেন, আপনার ব্যবহারকারীদের লোকেশন ডেটা CLOUD Act অনুযায়ী US সরকারের কাছে অ্যাক্সেসযোগ্য থাকতে পারে। GDPR-তে, এটি একটি সম্ভাব্য লঙ্ঘন। একটি DPA অডিটে, এটি একটি অনুসন্ধান।
এই গাইডটি ম্যাপ API ব্যবহারের জন্য প্রকৃত GDPR প্রয়োজনীয়তা, কেন ডেটা রেসিডেন্সি একাই যথেষ্ট নয়, CLOUD Act ঝুঁকি বাস্তবে কী বোঝায়, এবং যেকোনো ম্যাপ API বিক্রেতাকে কঠোর সম্মতি চেকলিস্টের বিরুদ্ধে মূল্যায়ন কীভাবে করতে হয় তা ব্যাখ্যা করে। এটি এমন একটি গাইড যা US-ভিত্তিক ম্যাপিং কোম্পানিগুলি বিশ্বাসযোগ্যভাবে লিখতে পারে না, কারণ তারা তাদের নিজস্ব চেকলিস্ট পাস করতে পারে না।
কেন লোকেশন ডেটা গুরুতর GDPR মনোযোগ প্রয়োজন
লোকেশন ডেটা প্রসঙ্গের উপর নির্ভর করে GDPR-এ ব্যক্তিগত ডেটা এবং সংবেদনশীল ডেটার সংমিশ্রণে থাকে। Article 4(1) ব্যক্তিগত ডেটা সংজ্ঞায়িত করে যেকোনো শনাক্তকৃত বা চিনতে পারা প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত তথ্য হিসেবে। একটি IP ঠিকানা, যা প্রতিটি ম্যাপ টাইল অনুরোধ API প্রদানকারীকে পাঠায়, ব্যক্তিগত ডেটা। একটি জিওকোডিং কোয়েরি যাতে বাড়ির ঠিকানা আছে তা ব্যক্তিগত ডেটা। GPS স্থানাঙ্ক, যদি সংগ্রহ করা হয়, ব্যবহার করা যেতে পারে বাড়ির ঠিকানা, কর্মক্ষেত্র, ধর্মীয় উপস্থিতি, চিকিৎসা নিয়োগ এবং রাজনৈতিক কার্যকলাপ অনুমান করতে, সম্ভাব্যভাবে Article 9-এর অনুযায়ী সংবেদনশীল ডেটা হিসেবে যোগ্য।
যখন আপনার ওয়েব অ্যাপ্লিকেশন বা মোবাইল অ্যাপ একটি ম্যাপ লোড করে, একটি জিওকোডিং সার্চ চালু করে, বা একটি রুট গণনা করে, এটি এই ডেটা পয়েন্টগুলি আপনার ম্যাপ API প্রদানকারীর কাছে পাঠায়। আপনার ব্যবহারকারীরা San Francisco-তে একটি কোম্পানির সাথে তাদের লোকেশন শেয়ার করার জন্য সম্মতি দেয়নি। তারা আপনার পণ্য ব্যবহার করার জন্য সম্মতি দিয়েছে। আপনি, ডেটা কন্ট্রোলার হিসেবে, নিশ্চিত করার জন্য দায়বদ্ধ যে সেই ডেটা পরিচালনা করে এমন প্রতিটি সাব-প্রসেসর GDPR প্রয়োজনীয়তা পূরণ করে।
যদি আপনার ম্যাপ API প্রদানকারী সম্মতি পরীক্ষা ব্যর্থ হয়, আপনিও ব্যর্থ হন।
CLOUD Act সমস্যা: কেন US প্রদানকারীরা সম্পূর্ণ GDPR সম্মতির দাবি করতে পারে না
Clarifying Lawful Overseas Use of Data (CLOUD) Act, 2018 সালে US Congress দ্বারা পাস করা, US প্রযুক্তি কোম্পানিগুলিকে আইনসম্মত US সরকার অর্ডার মেনে চলতে প্রয়োজন করে ডেটা উৎপাদনের জন্য, সেই ডেটা যেখানে শারীরিকভাবে সংরক্ষিত থাকুক না কেন। Frankfurt-তে সার্ভার সহ একটি US কোম্পানি এখনও একটি US কোম্পানি। যদি একটি US আদালত বা ফেডারেল সংস্থা একটি বৈধ CLOUD Act দাবি জারি করে, কোম্পানি অবশ্যই মেনে চলতে হবে।
এটি GDPR-এর সাথে সরাসরি সংঘর্ষ তৈরি করে। GDPR-এর Article 48 বিদেশী কর্তৃপক্ষ বা আদালতে ব্যক্তিগত ডেটা স্থানান্তর নিষিদ্ধ করে EU আইনের অনুযায়ী উপযুক্ত আইনি ভিত্তি ছাড়া। European Data Protection Board স্পষ্ট হয়েছে: একটি CLOUD Act দাবির সম্মতি, বৈধ EU আইনি ভিত্তি ছাড়া, GDPR লঙ্ঘন গঠন করবে।
EU ডেভেলপারদের জন্য ব্যবহারিক পরিণতি তীক্ষ্ণ:
- Google Maps Platform, Google LLC (একটি US কোম্পানি) দ্বারা পরিচালিত, CLOUD Act দায়বদ্ধতার অধীন এমনকি যখন European ডেটা কেন্দ্রের মাধ্যমে অনুরোধ পরিবেশন করছে।
- Mapbox, United States-এ অন্তর্ভুক্ত, একই কাঠামোগত এক্সপোজার সম্মুখীন করে।
- কোনো পরিমাণ চুক্তিবদ্ধ ভাষা বা EU Standard Contractual Clauses সেবা প্রদানকারী কোম্পানির অন্তর্নিহিত আইনি অধিক্ষেত্র পরিবর্তন করে না।
এর মানে এই নয় যে এই কোম্পানিগুলি অবিবেচনাপূর্বকভাবে আপনার ডেটা শেয়ার করছে। বাস্তবে, CLOUD Act দাবিগুলি law enforcement ব্যবহারের জন্য লক্ষ্যবস্তু, দৈনন্দিন বাণিজ্যিক ডেটা নয়। তবে আইনি এক্সপোজার বিদ্যমান, এবং একটি গুরুতর DPA অডিট এটি চিহ্নিত করবে। নিয়ন্ত্রিত শিল্পগুলি, স্বাস্থ্যসেবা, আর্থিক, আইনি সেবাগুলি, এই এক্সপোজার মোটেও গ্রহণ করতে পারে না।
ডেটা রেসিডেন্সি বনাম ডেটা সার্বভৌমত্ব: পার্থক্য বোঝা
এই শর্তগুলি প্রায়ই বিক্রয় কথোপকথনে বিনিময়যোগ্যভাবে ব্যবহৃত হয়, তবে তারা বিভিন্ন জিনিস মানে:
ডেটা রেসিডেন্সি মানে আপনার ডেটা একটি নির্দিষ্ট ভৌগোলিক অবস্থানে সংরক্ষিত হয়। একটি US প্রদানকারী "EU ডেটা রেসিডেন্সি" অফার করা Ireland বা Germany-তে সার্ভারে ডেটা সংরক্ষণ করে। শারীরিক অবস্থান EU। আইনি অধিক্ষেত্র নয়।
ডেটা সার্বভৌমত্ব মানে আপনার ডেটা একটি নির্দিষ্ট অধিক্ষেত্রের আইনের অধীন। EU ডেটা সত্যিকারের সার্বভৌম হতে, এটি অবশ্যই EU আইনের অধীন একটি সত্তা দ্বারা নিয়ন্ত্রিত হতে হবে, শুধু EU মাটিতে একটি US পিতৃ কোম্পানি দ্বারা সংরক্ষিত নয়।
ম্যাপ APIs-এর জন্য সত্যিকারের GDPR সম্মতির জন্য ডেটা সার্বভৌমত্ব প্রয়োজন, শুধু ডেটা রেসিডেন্সি নয়। পার্থক্য সবচেয়ে বেশি গুরুত্বপূর্ণ হয় যখন:
- আপনার অ্যাপ্লিকেশন স্বাস্থ্যসেবা রোগী, আর্থিক পরিষেবা ব্যবহারকারী বা অন্যান্য নিয়ন্ত্রিত বিভাগের ডেটা পরিচালনা করে
- আপনি একটি সেক্টরে কাজ করেন যা আনুষ্ঠানিক DPA অডিটের মুখোমুখি (ব্যাংকিং, বীমা, জনসেবা)
- আপনার CISO বা আইনি দল প্রকৃত যাচাইকরণ সহ সাব-প্রসেসর চুক্তি পর্যালোচনা করে
- আপনি একটি ডেটা সাবজেক্ট অ্যাক্সেস অনুরোধ বা একটি লঙ্ঘন বিজ্ঞপ্তি দায়বদ্ধতা সম্মুখীন করেন
বেশিরভাগ ভোক্তা-মুখী অ্যাপ্লিকেশনের জন্য, একটি CLOUD Act দাবির ব্যবহারিক ঝুঁকি কম। তবে সম্মতি একটি সম্ভাব্যতা গণনা নয়। হয় আপনি সম্মতিশীল অথবা আপনি নন।
ম্যাপ API বিক্রেতা মূল্যায়নের জন্য ব্যবহারিক GDPR চেকলিস্ট
GDPR সম্মতির জন্য যেকোনো ম্যাপ API প্রদানকারীকে মূল্যায়ন করার সময় এই চেকলিস্ট ব্যবহার করুন:
আইনি সত্তা এবং অধিক্ষেত্র
- API প্রদানকারী কি EU বা EEA-তে একটি আইনি সত্তা হিসেবে অন্তর্ভুক্ত?
- পিতৃ কোম্পানি (যদি থাকে) কি EU অধিক্ষেত্রের মধ্যেও, কোনো US-অন্তর্ভুক্ত পিতৃ ছাড়াই?
- প্রদানকারী কি তাদের DPA-তে স্পষ্টভাবে কোনো CLOUD Act এক্সপোজার নেই তা নিশ্চিত করে?
ডেটা প্রসেসিং চুক্তি
- প্রদানকারী কি একটি ব্যাপক DPA অফার করে যা নির্দিষ্ট GDPR নিবন্ধ উল্লেখ করে?
- DPA কি প্রসেস করা ব্যক্তিগত ডেটার বিভাগ চিহ্নিত করে (IP ঠিকানা, কোয়েরি স্ট্রিং, স্থানাঙ্ক)?
- DPA কি ডেটা ধারণ সময়কাল এবং মুছে ফেলা দায়বদ্ধতা উল্লেখ করে?
- সাব-প্রসেসররা কি তালিকাভুক্ত, এবং তারা কি EU-অধিক্ষেত্র সত্তাও?
- DPA কি লঙ্ঘন বিজ্ঞপ্তি সময়সীমা সম্বোধন করে (GDPR 72 ঘণ্টা প্রয়োজন করে)?
ডেটা সঞ্চয় এবং প্রসেসিং
- সমস্ত ডেটা কি EU-এর মধ্যে সংরক্ষিত এবং প্রসেস করা হয়, নথিভুক্ত কোনো তৃতীয়-দেশ স্থানান্তর সহ?
- পরিষেবাগুলির মধ্যে ডেটা স্থানান্তর (CDN, বিশ্লেষণ, সহায়তা সরঞ্জাম) কি নথিভুক্ত এবং GDPR-সম্মত?
- প্রদানকারী কি অ্যাকাউন্ট স্তরে ডেটা রেসিডেন্সি নির্বাচন অফার করে?
সুরক্ষা সার্টিফিকেশন
- প্রদানকারী কি ISO 27001 সার্টিফাইড (তথ্য নিরাপত্তা ব্যবস্থাপনার জন্য আন্তর্জাতিক মান)?
- প্রদানকারী কি নিয়মিত তৃতীয় পক্ষের নিরাপত্তা অডিট মোকাবেলা করে?
- কি একটি নথিভুক্ত দুর্বলতা প্রকাশ এবং প্যাচ ব্যবস্থাপনা প্রক্রিয়া আছে?
ব্যবহারকারী অধিকার এবং নিয়ন্ত্রণ
- আপনি কি API কনফিগার করতে পারেন ডেটা সংগ্রহ হ্রাস করতে (যেমন, অনামকৃত IP, কোনো বিশ্লেষণ ট্র্যাকিং নয়)?
- প্রদানকারী কি ডেটা বিষয় অ্যাক্সেস অনুরোধ এবং মুছে ফেলা অনুরোধ সমর্থন করে?
- কি EU DPA-গুলির থেকে নিয়ন্ত্রক অনুসন্ধানের প্রতিক্রিয়ার জন্য নথিভুক্ত প্রক্রিয়া আছে?
MapAtlas: দিন এক থেকেই EU ডেটা সার্বভৌমত্বের জন্য তৈরি
MapAtlas একটি European ম্যাপিং API প্ল্যাটফর্ম, MapMetrics দ্বারা পরিচালিত, একটি EU-অন্তর্ভুক্ত কোম্পানি। আমাদের অবকাঠামো EU অধিক্ষেত্রের মধ্যে চলে কোনো US পিতৃ কোম্পানি এবং কোনো CLOUD Act এক্সপোজার ছাড়াই। আমাদের ডেটা সেন্টারগুলি ISO 27001 সার্টিফায়েড, এবং আমাদের DPA নির্দিষ্ট ডেটা বিভাগ, ধারণ নীতি এবং সাব-প্রসেসর প্রতিশ্রুতি নথিভুক্ত করে।
এটি একটি US কোম্পানি নয় যা EU ডেটা কেন্দ্র বিকল্প যোগ করেছে। এটি একটি EU কোম্পানি যেখানে EU সম্মতি ডিফল্ট আর্কিটেকচার, একটি অ্যাড-অন নয়।
আমাদের ম্যাপ ভিজ্যুয়ালাইজেশন এবং স্টাইলিং API EU অবকাঠামোর মাধ্যমে টাইল অনুরোধ প্রসেস করে। জিওকোডিং কোয়েরি, রুট গণনা এবং প্রতিটি অন্যান্য API কল EU অধিক্ষেত্রের মধ্যে থাকে তারা আপনার অ্যাপ্লিকেশন ছাড়ার মুহূর্ত থেকে। DPA এটি প্রতিফলিত করে, এটি একটি US আইনি টেমপ্লেট থেকে অভিযোজিত বয়লারপ্লেট নয়।
ডেভেলপারদের জন্য নিয়ন্ত্রিত সেক্টরে অ্যাপ্লিকেশন তৈরি করছেন, বা যেকোনো EU ব্যবসার জন্য যা প্রকৃত সম্মতি চায় পারফরম্যাটিভ সম্মতির পরিবর্তে, এই পার্থক্য উল্লেখযোগ্য।
GDPR সম্মতিতে ম্যাপ API প্রদানকারী তুলনা
| মানদণ্ড | Google Maps | Mapbox | MapAtlas |
|---|---|---|---|
| EU আইনি সত্তা | না (Google LLC) | না (US কর্প) | হ্যাঁ |
| CLOUD Act এক্সপোজার | হ্যাঁ | হ্যাঁ | না |
| EU ডেটা প্রসেসিং | আংশিক | আংশিক | সম্পূর্ণ |
| ISO 27001 | হ্যাঁ | হ্যাঁ | ডেটা সেন্টার |
| DPA গুণমান | ব্যাপক | ব্যাপক | ব্যাপক |
| ডিফল্ট ডেটা হ্রাস | সীমিত | সীমিত | কনফিগারযোগ্য |
সম্পূর্ণ মূল্য নির্ধারণ এবং বৈশিষ্ট্য তুলনার জন্য, আমাদের MapAtlas বনাম Google Maps এবং Mapbox বনাম MapAtlas ব্রেকডাউন দেখুন। যদি খরচও একটি উদ্বেগ হয়, দেখুন Google Maps API মূল্য নির্ধারণ 2026, সম্মতি ব্যবধান উল্লেখযোগ্য মূল্য পার্থক্যের উপরে আসে।
এখনই EU ডেভেলপারদের জন্য ব্যবহারিক পদক্ষেপ
যদি আপনি বর্তমানে একটি US ম্যাপ API প্রদানকারী ব্যবহার করছেন এবং অবিলম্বে সরাতে পারেন না, আপনার এক্সপোজার কমানোর জন্য এখানে অন্তর্বর্তী পদক্ষেপগুলি আছে:
1. IP ঠিকানাগুলি আপনার উৎপত্তি ছেড়ে যাওয়ার আগে অনামকৃত করুন। কিছু ম্যাপ APIs আপনাকে আপনার নিজের সার্ভারের মাধ্যমে অনুরোধ পাস করতে দেয়, তৃতীয় পক্ষের API-তে পৌঁছানোর আগে IP ঠিকানা ছাড়িয়ে বা হ্যাশ করে। এটি সম্পূর্ণভাবে CLOUD Act সমস্যা সমাধান করে না, তবে এটি ব্যক্তিগত ডেটা পৃষ্ঠ হ্রাস করে।
2. আপনার ম্যাপ API আসলে কী সংগ্রহ করে তা অডিট করুন। প্রদানকারীর গোপনীয়তা নীতি এবং DPA সাবধানে পড়ুন। তারা আপনার ব্যবহারকারীদের থেকে পায় এমন ব্যক্তিগত ডেটার প্রতিটি বিভাগ চিহ্নিত করুন। এটি আপনার নিজস্ব ডেটা ম্যাপিং রেজিস্টারে নথিভুক্ত করুন।
3. আপনার গোপনীয়তা বিজ্ঞপ্তি আপডেট করুন। আপনার গোপনীয়তা বিজ্ঞপ্তি অবশ্যই সাব-প্রসেসরদের প্রকাশ করতে হবে যারা ব্যক্তিগত ডেটা পায়। যদি আপনি Google Maps ব্যবহার করেন, Google LLC একটি সাব-প্রসেসর। আপনার ব্যবহারকারীরা এটি জানতে অধিকার রাখেন।
4. আপনার ব্যবহারের ক্ষেত্রের ঝুঁকির স্তর মূল্যায়ন করুন। একটি মার্কেটিং ওয়েবসাইট একটি স্থির অফিস অবস্থান ম্যাপ প্রদর্শন করা একটি স্বাস্থ্যসেবা অ্যাপ্লিকেশনের থেকে একটি খুব ভিন্ন ঝুঁকি প্রোফাইল রয়েছে ক্লিনিকে রোগী রুট করা। আপনার জরুরিতা তদনুসারে ক্যালিব্রেট করুন।
5. মাইগ্রেশন খরচ বাস্তবসম্মতভাবে মূল্যায়ন করুন। ম্যাপ APIs সরানো একটি প্রযুক্তিগত কাজ, ব্যবসা রূপান্তরকারী প্রকল্প নয়। বেশিরভাগ মাইগ্রেশন এক বা দুটি স্প্রিন্টে সম্পূর্ণ হয়। আমাদের মূল্য নির্ধারণ পৃষ্ঠা খরচ তুলনা দেখায়, এবং আমাদের ডকুমেন্টেশন Google Maps এবং Mapbox থেকে প্রযুক্তিগত মাইগ্রেশন পথ কভার করে।
EU-এর ডেটা সুরক্ষা কাঠামো বিশ্বের সবচেয়ে ব্যাপক, এবং এটি সক্রিয়ভাবে প্রয়োগ করা হচ্ছে, 2023-এ একাই 1.3 বিলিয়ন GDPR জরিমানা জারি করা হয়েছে। লোকেশন ডেটা ব্যক্তিগত ডেটা। ম্যাপ APIs লোকেশন ডেটা প্রসেস করে। সম্মতি চেইন সরাসরি আপনার ব্যবহারকারী থেকে আপনার API প্রদানকারী পর্যন্ত চলে। সেই চেইনে প্রতিটি লিঙ্ক যাচাই করুন। এবং যদি একটি লিঙ্ক উপরের চেকলিস্ট পাস করতে পারে না, এটিকে একটি দিয়ে প্রতিস্থাপন করুন যা করতে পারে।
সাধারণ জিজ্ঞাসা
EU সার্ভারে ডেটা সংরক্ষণ করলে কি US মানচিত্র API GDPR-সম্মত হয়?
সবসময় নয়। EU ডেটা কেন্দ্র পরিচালনাকারী US কোম্পানিগুলি এখনও CLOUD Act-এর অধীন, যা তাদের বিশ্বের যেকোনো স্থানে সংরক্ষিত ডেটা US আদালত বা সরকারি সংস্থার অনুরোধে সরবরাহ করতে বাধ্য করে। সত্যিকারের GDPR সম্মতির জন্য EU আইনি সত্তা, EU ডেটা স্টোরেজ এবং CLOUD Act এক্সপোজার না থাকা প্রয়োজন, শুধু EU সার্ভার লোকেশন নয়।
GDPR-সম্মত মানচিত্র API-এ কী খুঁজব?
যাচাই করুন যে প্রদানকারী EU বা EEA-তে নিবন্ধিত আইনি সত্তা, ডেটা EU এখতিয়ারের মধ্যে সংরক্ষিত ও প্রক্রিয়াকৃত হয়, তৃতীয় দেশে কোনো ট্রান্সফার নেই, ISO 27001 সার্টিফাইড, DPA (ডেটা প্রসেসিং এগ্রিমেন্ট) নির্দিষ্ট GDPR আর্টিকেল উল্লেখ করে, এবং CLOUD Act এক্সপোজার তৈরিকারী কোনো মূল কোম্পানির সম্পর্ক নেই।
একটি মানচিত্র API সাধারণত শেষ ব্যবহারকারীদের কাছ থেকে কোন লোকেশন ডেটা সংগ্রহ করে?
মানচিত্র API গুলি IP ঠিকানা (টাইল রিকোয়েস্ট রাউটিংয়ের জন্য), ডিভাইস আইডেন্টিফায়ার, সার্চ কোয়েরি স্ট্রিং (জিওকোডিং রিকোয়েস্ট), এবং ব্যবহারকারী অনুমতি দিলে GPS কোঅর্ডিনেট সংগ্রহ করতে পারে। এর প্রতিটিই GDPR-এর অধীনে ব্যক্তিগত তথ্য। API প্রদানকারীর সাথে আপনার DPA-তে এই ডেটা কীভাবে পরিচালিত, সংরক্ষিত এবং সুরক্ষিত হয় তা নির্দিষ্ট করতে হবে।

