152-FZ «ব্যক্তিগত ডেটা সম্পর্কিত আইন»
152-FZ — একটি ফেডারেল আইন, যা রাশিয়ার নাগরিকদের ব্যক্তিগত ডেটা সংগ্রহ, প্রক্রিয়াকরণ, সংরক্ষণ ও সুরক্ষা নিয়ন্ত্রণ করে।
সূচিপত্র
152-FZ «ব্যক্তিগত ডেটা সম্পর্কিত আইন» কী
ফেডারেল আইন № 152-FZ «ব্যক্তিগত ডেটা সম্পর্কিত আইন» হলো 27 জুলাই 2006 সালে গৃহীত রাশিয়ান ফেডারেশনের একটি গুরুত্বপূর্ণ নিয়ন্ত্রক আইনি দলিল। এই আইন রাশিয়ার নাগরিকদের ব্যক্তিগত ডেটার সংগ্রহ, প্রক্রিয়াকরণ, সংরক্ষণ, স্থানান্তর ও সুরক্ষা নিয়ন্ত্রণ করে। ব্যক্তিগত তথ্য নিয়ে কাজ করা সব সংস্থা ও স্বতন্ত্র উদ্যোক্তার জন্য এর শর্তাবলি বাধ্যতামূলক: সরকারি সংস্থা, ব্যাংক, বীমা ও চিকিৎসা কোম্পানি, ইন্টারনেট সেবা, HR বিভাগ এবং মানুষের ডেটা যেভাবেই হোক প্রক্রিয়াকারী অন্য সব প্রতিষ্ঠান।
সহজ কথায়, 152-FZ হলো এমন নিয়মাবলি, যা আপনার ব্যক্তিগত তথ্যকে লিক ও অবিশ্বস্ত কোম্পানি থেকে রক্ষা করে। আইন যেকোনো সংস্থাকে (অপারেটর) ডেটা সংগ্রহের আগে আপনার সম্মতি নিতে, তথ্য গোপন রেখে নিরাপদে সংরক্ষণ করতে এবং প্রথম অনুরোধেই তা মুছে ফেলতে বাধ্য করে। এটি ব্যাংক, অনলাইন দোকান, চিকিৎসা প্রতিষ্ঠান এবং আপনার ডেটায় প্রবেশাধিকার পাওয়া অন্য সব প্রতিষ্ঠানের ক্ষেত্রে প্রযোজ্য।
আইন মেনে চলার তদারকি করে Roskomnadzor, আর লঙ্ঘনের জন্য রয়েছে কঠোর জরিমানা ও ফৌজদারি দায়বদ্ধতা। Roskomnadzor-এর তথ্যমতে, 2025 সালে 152-FZ-এর 5000-এর বেশি লঙ্ঘন শনাক্ত হয়েছে এবং মোট জরিমানার পরিমাণ 2.5 বিলিয়ন রুবল ছাড়িয়ে গেছে। এটি প্রমাণ করে, নাগরিকদের ডেটা নিয়ে কাজ করা যেকোনো সংস্থার জন্য আইন মেনে চলা কতটা জরুরি।
152-FZ-এর মূল বিধানসমূহ
আইনে ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সুস্পষ্ট নীতিমালা নির্ধারিত হয়েছে, যা সব অপারেটরকে মেনে চলতে হয়:
- বৈধতা ও ন্যায্যতা: ডেটা প্রক্রিয়াকরণ বৈধ ভিত্তিতে ও সৎ উদ্দেশ্যে করতে হবে। প্রতারণার মাধ্যমে বা বৈধ ভিত্তি ছাড়া ডেটা প্রক্রিয়াকরণ অনুমোদিত নয়।
- নির্দিষ্ট লক্ষ্যে সীমাবদ্ধতা: ডেটা শুধুমাত্র আগে থেকে নির্ধারিত ও বৈধ উদ্দেশ্যে প্রক্রিয়া করা যাবে। প্রাথমিকভাবে ঘোষিত উদ্দেশ্যের সাথে অসামঞ্জস্যপূর্ণ কাজে ডেটা ব্যবহার অনুমোদিত নয়।
- ডেটাবেস একত্রীকরণ নিষিদ্ধ: অসামঞ্জস্যপূর্ণ উদ্দেশ্যে প্রক্রিয়াকৃত ব্যক্তিগত ডেটাসমৃদ্ধ ডেটাবেস একত্রিত করা নিষিদ্ধ।
- সঠিকতা ও হালনাগাদ নিশ্চিতকরণ: অপারেটর বাধ্য ডেটার সঠিকতা ও হালনাগাদ নিশ্চিত করার ব্যবস্থা নিতে এবং বিষয়ের অনুরোধে অসম্পূর্ণ বা ভুল ডেটা মুছে ফেলতে বা সংশোধন করতে।
- প্রয়োজনের বেশি সময় সংরক্ষণ নয়: প্রক্রিয়াকরণের উদ্দেশ্য যত দিন দাবি করে ডেটা তার বেশি সংরক্ষণ করা যাবে না। উদ্দেশ্য অর্জিত হওয়া বা প্রয়োজন ফুরানোর পর ডেটা ধ্বংস বা নির্ব্যক্তিকরণ (de-identification) করতে হয়।
আইনের মূল শর্ত — ডেটা প্রক্রিয়াকরণের জন্য বিষয়ের তথ্যপূর্ণ ও সচেতন সম্মতি সংগ্রহ। বায়োমেট্রিক ও বিশেষ শ্রেণির ব্যক্তিগত ডেটার (জাতিগত পরিচয়, জাতীয়তা, রাজনৈতিক মতামত, স্বাস্থ্য, ব্যক্তিগত জীবন) ক্ষেত্রে অতিরিক্ত শর্ত ও বর্ধিত সুরক্ষা নির্ধারিত হয়েছে। এ ধরনের ডেটার কার্যকর সুরক্ষায় সংস্থাগুলো প্রায়ই DLP সিস্টেম চালু করে লিক ঠেকাতে এবং SIEM সমাধান চালু করে নিরাপত্তা ঘটনাবলি পর্যবেক্ষণে।
ব্যক্তিগত ডেটা অপারেটরদের দায়িত্ব
অপারেটরদের (ব্যক্তিগত ডেটা প্রক্রিয়াকারী সংস্থা ও উদ্যোক্তা) 152-FZ এবং অধীন আইনি দলিলে (বিশেষ করে FSTEC-এর আদেশ No. 21 ও সরকারের সিদ্ধান্ত No. 1119) নির্ধারিত একগুচ্ছ শর্ত পূরণ করতে হয়:
- ব্যক্তিগত ডেটা প্রক্রিয়াকরণ শুরুর খবর Roskomnadzor-কে জানানো (যেসব ক্ষেত্রে তা প্রয়োজন নেই তা বাদে — যেমন, শ্রম চুক্তি পালনের জন্যই শুধু ডেটা প্রক্রিয়া করা হলে)।
- ব্যক্তিগত ডেটার গোপনীয়তা নিশ্চিত করা এবং প্রযুক্তিগত ও সাংগঠনিক সুরক্ষা ব্যবস্থা গ্রহণ করা।
- সার্টিফাইড CIPF ব্যবহার করা প্রয়োজনে (যেমন, খোলা যোগাযোগ চ্যানেলে ডেটা স্থানান্তর বা বায়োমেট্রিকস নিয়ে কাজের সময়)।
- দায়িত্বপ্রাপ্ত ব্যক্তি নিয়োগ করা ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সংগঠনের জন্য।
- তথ্য সিস্টেমের সার্টিফিকেশন পরীক্ষা করা নিয়ন্ত্রকের (FSTEC, FSB) শর্ত পূরণের প্রমাণ হিসেবে।
- অভ্যন্তরীণ হিসাব রাখা এবং ব্যক্তিগত ডেটা প্রক্রিয়াকরণ নিয়ন্ত্রণ করা।
ডেটা সুরক্ষার জন্য ব্যবহৃত হয় সমন্বিত ব্যবস্থা: ফায়ারওয়াল, DLP সিস্টেম, SIEM সমাধান, অ্যাক্সেস নিয়ন্ত্রণ ব্যবস্থা ও অ্যান্টিভাইরাস সফ্টওয়্যার। সুরক্ষা সরঞ্জাম সম্পর্কে বিস্তারিত জানতে দেখুন আমাদের গ্লসারি।
152-FZ লঙ্ঘনের জন্য দায়বদ্ধতা
আইনের শর্ত লঙ্ঘনের ফলে দেখা দেয় কঠোর দায়বদ্ধতা — প্রশাসনিক জরিমানা থেকে শুরু করে ফৌজদারি বিচার পর্যন্ত:
- প্রশাসনিক দায়বদ্ধতা (প্রশাসনিক অপরাধ বিষয়ক কোড): কর্মকর্তাদের জন্য জরিমানা 10,000 থেকে 100,000 রুবল, আইনি সত্তার জন্য 100,000 থেকে 500,000 রুবল। সম্মতি ছাড়া বা অসামঞ্জস্যপূর্ণ উদ্দেশ্যে ডেটা প্রক্রিয়াকরণে জরিমানা 700,000 রুবল পর্যন্ত হতে পারে।
- আয়-ভিত্তিক জরিমানা: পুনরাবৃত্ত লঙ্ঘন ও বড় ডেটা লিকের ক্ষেত্রে কোম্পানির বার্ষিক আয়ের 3% পর্যন্ত জরিমানা হতে পারে, তবে ন্যূনতম 1 মিলিয়ন রুবল (2025 সাল থেকে কার্যকর সংশোধনী অনুযায়ী)।
- ফৌজদারি দায়বদ্ধতা (ফৌজদারি কোডের ধারা 137): ব্যক্তিগত ডেটার অবৈধ সংগ্রহ ও প্রচারের (পদমর্যাদার অপব্যবহারসহ) জন্য 5 বছর পর্যন্ত কারাদণ্ডের বিধান রয়েছে।
- ওয়েবসাইট ব্লক ও কার্যক্রম স্থগিতকরণ: Roskomnadzor 152-FZ ভঙ্গকারী ওয়েবসাইট ব্লক করতে এবং লঙ্ঘন দূর না হওয়া পর্যন্ত (90 দিন পর্যন্ত) সংস্থার কার্যক্রম স্থগিত করতে পারে।
পরিসংখ্যান বলছে, 2025 সালে Roskomnadzor 152-FZ লঙ্ঘনের দায়ে 7000-এর বেশি প্রশাসনিক জরিমানার আদেশ জারি করেছে। আইনি সত্তার জন্য গড় জরিমানা ছিল 250,000 রুবল এবং কর্মকর্তাদের জন্য 40,000 রুবল।
কীভাবে 152-FZ-এর সাথে সামঞ্জস্য নিশ্চিত করবেন
ঝুঁকি কমাতে ও আইনের শর্ত পূরণে সংস্থাগুলোকে নিম্নলিখিত পদক্ষেপগুলো নেওয়ার পরামর্শ দেওয়া হয়:
- নিয়মিত অডিট করা ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সব সিস্টেম ও প্রক্রিয়ার, ডেটার সব উৎস ও প্রবাহ চিহ্নিত করা।
- দায়িত্বপ্রাপ্ত ব্যক্তি নিয়োগ করা ব্যক্তিগত ডেটা প্রক্রিয়াকরণের সংগঠনের জন্য এবং অভ্যন্তরীণ নীতিমালা (ব্যক্তিগত ডেটা প্রক্রিয়াকরণ নীতি, গোপনীয়তা নীতি) প্রণয়ন করা।
- বিষয়দের সম্মতি নেওয়া লিখিত বা ইলেকট্রনিক উপায়ে (ইলেকট্রনিক স্বাক্ষর ব্যবহার করে)।
- প্রযুক্তিগত সুরক্ষা সরঞ্জাম চালু করা: লিক ঠেকাতে DLP সিস্টেম, পর্যবেক্ষণে SIEM সিস্টেম, এনক্রিপশনে CIPF এবং বাইরের হুমকি থেকে সুরক্ষায় ফায়ারওয়াল।
- সার্টিফিকেশন পরীক্ষা করা অনুমোদিত সংস্থার মাধ্যমে (FSTEC, FSB), নির্ধারিত শর্ত অনুযায়ী।
- কর্মীদের প্রশিক্ষণ দেওয়া ব্যক্তিগত ডেটা ব্যবহারের নিয়ম ও লঙ্ঘনের দায়বদ্ধতা সম্পর্কে।
আমাদের সার্টিফিকেশন পরীক্ষা ও সুরক্ষিত সিস্টেম ডিজাইন সেবা নিয়ন্ত্রকের শর্ত পূরণে ও জরিমানা এড়াতে সাহায্য করবে। আইনের পূর্ণ পাঠ ও সর্বশেষ সংশোধনী সবসময় পাওয়া যায় ডকুমেন্টস বিভাগে।
Frequently asked questions
152-FZ অনুযায়ী কোনগুলো ব্যক্তিগত ডেটার অন্তর্ভুক্ত?
152-FZ অনুযায়ী, ব্যক্তিগত ডেটা হলো কোনো নির্দিষ্ট ব্যক্তির সাথে প্রত্যক্ষ বা পরোক্ষভাবে সম্পর্কিত যেকোনো তথ্য। এর মধ্যে রয়েছে পরিচয় তথ্য (নাম, জন্মতারিখ, জন্মস্থান), যোগাযোগ তথ্য (ফোন, ঠিকানা, email), পাসপোর্ট তথ্য, INN, SNILS, এছাড়া ডিজিটাল পদচিহ্ন (IP ঠিকানা, জিওলোকেশন, cookie) এমনকি ছবি বা কণ্ঠস্বরও, যদি সেগুলো দিয়ে মানুষ শনাক্ত করা যায়। বিশেষ শ্রেণির অন্তর্ভুক্ত বায়োমেট্রিক ডেটা (আঙুলের ছাপ, মুখ, কণ্ঠস্বর), যার প্রক্রিয়াকরণে বর্ধিত সুরক্ষা ও CIPF-এর বাধ্যতামূলক ব্যবহার প্রয়োজন।
সহজ ভাষায় 152-FZ কী?
152-FZ হলো এমন একটি আইন, যা আপনার ব্যক্তিগত তথ্যকে রক্ষা করে। এটি যেকোনো সংস্থাকে (ব্যাংক, অনলাইন দোকান, সরকারি সংস্থা) ডেটা সংগ্রহের আগে আপনার সম্মতি নিতে, তথ্য গোপন রেখে লিক থেকে সুরক্ষিত রাখতে এবং প্রথম অনুরোধেই তা মুছে ফেলতে বাধ্য করে। আইন লঙ্ঘনে কোম্পানির জন্য কঠোর জরিমানার বিধান রয়েছে — বার্ষিক আয়ের 3% পর্যন্ত আয়-ভিত্তিক জরিমানা পর্যন্ত।
2025-2026 সালে 152-FZ লঙ্ঘনের জন্য কী শাস্তি হতে পারে?
152-FZ লঙ্ঘনের জন্য কঠোর দায়বদ্ধতার বিধান রয়েছে। এর মধ্যে রয়েছে প্রশাসনিক জরিমানা (সম্মতি ছাড়া প্রক্রিয়াকরণে 700 হাজার রুবল পর্যন্ত), ডেটা লিকের জন্য আয়-ভিত্তিক জরিমানা (বার্ষিক আয়ের 3% পর্যন্ত, তবে ন্যূনতম 1 মিলিয়ন রুবল) এমনকি ফৌজদারি কোডের ধারা 137 অনুযায়ী ফৌজদারি দায়বদ্ধতাও (5 বছর পর্যন্ত কারাদণ্ড)। এছাড়া ওয়েবসাইট ব্লক ও কর্মকর্তাদের অযোগ্য ঘোষণাও সম্ভব। এই ঝুঁকিগুলো এড়াতে সার্টিফাইড সুরক্ষা সরঞ্জাম, যেমন CIPF ব্যবহার এবং নিয়মিত নিরাপত্তা অডিট করা প্রয়োজন।
ব্যক্তিগত ডেটা প্রক্রিয়াকরণে কখন সম্মতি লাগে না?
যেসব ক্ষেত্রে ডেটা প্রক্রিয়াকরণ চুক্তি পালনের জন্য প্রয়োজন (যেমন, দোকানে অর্ডার নেওয়া), আইনের শর্ত পালনের জন্য (কর সংস্থায় রিপোর্ট জমা দেওয়া), মানুষের জীবন ও স্বাস্থ্য রক্ষার জন্য এবং বিচার প্রক্রিয়ার জন্য প্রয়োজন হলে, সেসব ক্ষেত্রে বিষয়ের সম্মতি লাগে না। ব্যতিক্রমের পূর্ণ তালিকা 152-FZ-এর 6 নম্বর ধারায় দেওয়া আছে। তবে এসব ক্ষেত্রেও অপারেটরের বাধ্যবাধকতা ডেটার গোপনীয়তা নিশ্চিত করা এবং প্রয়োজনীয় সুরক্ষা ব্যবস্থা ব্যবহার করা, যার মধ্যে ডেটা স্থানান্তরে CIPF-ও অন্তর্ভুক্ত।
2025 সালে 152-FZ-এর কোন পরিবর্তনগুলো কার্যকর হয়েছে?
2025 সালের 1 জুলাই থেকে 152-FZ-এর গুরুত্বপূর্ণ সংশোধনী কার্যকর হয়েছে: রাশিয়ানদের ডেটার প্রাথমিক সংগ্রহ ও সংরক্ষণে বিদেশি সেবা (ডেটাবেস, ক্লাউড স্টোরেজ) ব্যবহারে নিষেধাজ্ঞা আরোপিত হয়েছে। বিদেশি ওয়েব অ্যানালিটিক্সের মাধ্যমে ডেটা সংগ্রহও লঙ্ঘন গণ্য হবে। এখন থেকে ব্যবসাকে শুধুমাত্র দেশীয় সফ্টওয়্যার রেজিস্টারে অন্তর্ভুক্ত রাশিয়ান অবকাঠামো ব্যবহার করতে হবে। এছাড়া ডেটা লিকের আয়-ভিত্তিক জরিমানা কঠোর হয়েছে — বার্ষিক আয়ের 3% পর্যন্ত।
152-FZ আইন অনুযায়ী ব্যক্তিগত ডেটার অপারেটর কে?
ব্যক্তিগত ডেটার অপারেটর হলো যেকোনো আইনি বা প্রাকৃতিক ব্যক্তি, যার উদ্দেশ্য ও পরিধি নির্ধারণ করে ডেটা প্রক্রিয়াকরণ সংগঠিত ও পরিচালিত করে। এরা হতে পারে সরকারি সংস্থা, ব্যাংক, অনলাইন দোকান, নিয়োগকর্তা, চিকিৎসা প্রতিষ্ঠান এবং অন্য যেকোনো প্রতিষ্ঠান। অপারেটরের ওপর দায় থাকে সিস্টেমের নিরাপত্তা নিশ্চিত করা, যার জন্য ব্যবহৃত হয় ফায়ারওয়াল, SIEM সিস্টেম ও DLP সিস্টেম। আপনি অপারেটর কিনা তা যাচাই করতে এবং প্রয়োজনীয় পদক্ষেপ জানতে Roskomnadzor-এর ওয়েবসাইট দেখুন।
ব্যক্তিগত ডেটা নিয়ে কাজ করার সময় কীভাবে 152-FZ লঙ্ঘন এড়ানো যায়?
152-FZ মেনে চলতে কয়েকটি মূল পদক্ষেপ প্রয়োজন: Roskomnadzor-এ বিজ্ঞপ্তি জমা দেওয়া, বিষয়দের কাছ থেকে প্রক্রিয়াকরণের সম্মতি নেওয়া (লিখিত বা ইলেকট্রনিক উপায়ে), ওয়েবসাইটে গোপনীয়তা নীতি প্রকাশ করা, দেশীয় সফ্টওয়্যার রেজিস্টারের রাশিয়ান সেবা ব্যবহার করে RF-এর ভূখণ্ডে ডেটা সংরক্ষণ নিশ্চিত করা। এছাড়া অত্যন্ত জরুরি প্রযুক্তিগত সুরক্ষা সরঞ্জাম চালু করা: লিক ঠেকাতে DLP সিস্টেম, এনক্রিপশনে CIPF এবং ঘটনা পর্যবেক্ষণে SIEM সিস্টেম। নিয়মিত অডিট ও সুরক্ষিত সিস্টেম ডিজাইন জরিমানা এড়াতে সাহায্য করবে।
Other terms in «তথ্য নিরাপত্তা»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate 152-fz «ব্যক্তিগত ডেটা সম্পর্কিত আইন» into your infrastructure. We will protect your data from threats.