किसे सचमुच GDPR प्रतिनिधि चाहिए — और कुछ कंपनियाँ सार्वजनिक रूप से दिखना क्यों चुनती हैं


 GDPR में एक पंक्ति है जो चुपचाप हज़ारों कंपनियों पर लागू होती है जिन्होंने उसे कभी पढ़ा नहीं। वह कहती है: अगर आप यूरोपीय संघ के बाहर हैं और उसके भीतर के लोगों तक पहुँचते हैं, तो संघ में स्थापित किसी को आपकी ओर से पहुँच-योग्य होना चाहिए — अधिकारियों और व्यक्तियों के लिए एक नामित संपर्क बिंदु। इसे अनुच्छेद 27 का प्रतिनिधि कहते हैं। ब्रेक्ज़िट के बाद यूनाइटेड किंगडम ने UK GDPR के तहत अपना दर्पण-संस्करण जोड़ा। और जिन कंपनियों को इसकी ज़रूरत है, उनमें से ज़्यादातर को पता ही नहीं कि है।


यह कोई बिक्री का पाठ नहीं है। यह उन सवालों का साफ़ जवाब देने की कोशिश है जो लोग सचमुच पूछते हैं जब वे पहली बार इस दायित्व से टकराते हैं — और एक बात समझाने की जो लगभग सबको चौंकाती है: कुछ कंपनियाँ, यह छिपाने के बजाय कि वे प्रतिनिधित्व में हैं, इसके लिए सार्वजनिक रूप से नाम दर्ज कराना क्यों चुनती हैं।


"क्या यह मुझ पर लागू भी होता है?"


यह दायित्व आपके आकार या कारोबार को नहीं देखता। यह एक ही चीज़ का पीछा करता है: पहुँच। अगर आप EU के बाहर स्थापित नियंत्रक या प्रोसेसर हैं और संघ के लोगों को माल या सेवाएँ देते हैं, या उनके व्यवहार पर नज़र रखते हैं, तो अनुच्छेद 3(2) आपको दायरे में ले आता है। कोई आय-सीमा नहीं है। व्यवहार में यह बहुत-सी ऐसी कंपनियों को छूता है जो ख़ुद को "EU-केंद्रित" मानती ही नहीं — यूरोपीय पंजीकरण वाला अमेरिकी सॉफ़्टवेयर, फ़्रांस या जर्मनी में उपयोगकर्ताओं वाला ऐप, अपने ग्राहकों के लिए यूरोपीय डेटा संभालने वाला प्रोसेसर। और अब केवल कंपनियाँ नहीं: स्वतंत्र पेशेवर और केवल-मार्केटप्लेस विक्रेता भी, जो बिना अपनी वेबसाइट के Amazon या Etsy की दुकान चलाते हैं, उसी तर्क में आ जाते हैं जैसे ही वे EU ग्राहकों तक पहुँचते हैं।


"क्या यह DPO जैसा ही नहीं है?"


नहीं, और यही सबसे आम भ्रम है। प्रतिनिधि अनुच्छेद 27 के तहत संघ के भीतर आपका बाहरी संपर्क बिंदु है। डेटा संरक्षण अधिकारी अनुच्छेद 37 से 39 के तहत एक आंतरिक सलाहकार भूमिका है। ये अलग काम हैं, और एक ही इकाई एक ही कंपनी के लिए ठीक से दोनों नहीं हो सकती।


"EU या UK — मुझे कौन-सा चाहिए?"


यह इस पर निर्भर है कि आपके लोग कहाँ हैं। अगर आप EU में व्यक्तियों तक पहुँचते हैं, तो EU प्रतिनिधि चाहिए। अगर UK में पहुँचते हैं, तो UK प्रतिनिधि चाहिए। अगर दोनों तक — और कई व्यवसाय पहुँचते हैं — तो दोनों चाहिए, क्योंकि ये दो अलग कानूनी कर्तव्य हैं, एक नहीं। ईमानदार जवाब यह है कि बहुत-सी कंपनियों को जोड़ी चाहिए और दूसरा आधा वे देर से जान पाती हैं।


यहाँ "सुरक्षा" का अर्थ "सत्यापन-योग्यता" क्यों है


जब कोई पूछता है कि प्रतिनिधित्व का इंतज़ाम "सुरक्षित" है या नहीं, तो प्रायः उसका मतलब कुछ ख़ास होता है: क्या मैं भरोसा कर सकता हूँ कि यह असली, मौजूदा और सिद्ध-योग्य है — न कि कोई PDF जो किसी ने एक बार भेजा और भूल गया? यह सवाल मायने रखता है क्योंकि अनुच्छेद 27 अब सिर्फ़ किसी अधिकारी को संतुष्ट करने का नहीं रहा। यह एक ख़रीदार को संतुष्ट करने का है। जब कोई कंपनी किसी आपूर्तिकर्ता की जाँच करती है, तो "आपका EU प्रतिनिधि कौन है, और क्या मैं सत्यापित कर सकता हूँ?" अब एक सामान्य पंक्ति है। एक स्थिर दस्तावेज़ जो कुछ भी कह सकता है, वह बातचीत नहीं झेल पाता। एक नामांकन जिसे आप किसी सजीव रजिस्टर से मिला सकें, झेल जाता है। वही सत्यापन-योग्यता — एक कोड वाला प्रमाणपत्र जिसे कोई भी स्कैन करके पुष्टि कर सके कि यह अभी सक्रिय है — यहाँ "सुरक्षा" का असली अर्थ है।


चौंकाने वाला हिस्सा: दिखना चुनना


अनुच्छेद 27 के तहत प्रतिनिधित्व में होना स्वभाव से एक सार्वजनिक तथ्य है। आपके प्रतिनिधि का नाम वैसे भी आपकी गोपनीयता सूचना में आना ही है। कुछ कंपनियाँ एक क़दम आगे जाती हैं और प्रतिनिधि की ओर से भी सार्वजनिक रूप से दर्ज होने की सहमति देती हैं। कोई इसके लिए स्वेच्छा से क्यों आगे आए? क्योंकि यहाँ दृश्यता और भरोसा एक ही दिशा में इशारा करते हैं। प्रतिनिधित्व वाली कंपनी के लिए सार्वजनिक रूप से दिखना अपने ग्राहकों और साझेदारों को एक छोटा, सत्यापन-योग्य संकेत है — हाँ, हमने इसे ठीक से किया, और यहाँ आप पुष्टि कर सकते हैं। यह केवल सहमति से होता है; जिसने सहमति नहीं दी, वह दर्ज नहीं होता। पर जब कोई कंपनी सहमत होती है, तो पूरा इंतज़ाम अधिक पारदर्शी हो जाता है — ठीक वही जो अनुच्छेद 27 शुरू से हासिल करना चाहता था।


सात-दिन का मुफ़्त ट्रायल कहाँ बैठता है


यह रहा व्यावहारिक हिस्सा, और वजह कि यह दायित्व सुनने में जितना डरावना लगता है उतना है नहीं। आपको आँख मूँदकर तय नहीं करना। आप बिना क्रेडिट कार्ड सात-दिन के मुफ़्त ट्रायल से शुरू कर सकते हैं, और सचमुच देख सकते हैं कि प्रतिनिधित्व में होना कैसा दिखता है — हस्ताक्षरित नामांकन, प्रमाणपत्र, सजीव सत्यापन बैज — किसी भी चीज़ के लिए प्रतिबद्ध होने से पहले। पूरी तरह पारदर्शिता पर बने दायित्व के लिए, ख़रीदने से पहले उसे परख पाना ही मूल बात लगती है, कोई अतिरिक्त सुविधा नहीं। साइट तो फ़ोन पर ऐप की तरह इंस्टॉल भी हो जाती है, ताकि आपकी स्थिति और आपका अनुरोध-डेस्क किसी दराज़ में पड़े रहने के बजाय आपके साथ चलें।


ईमानदार सीमाएँ


दो बातें साफ़ कहना ज़रूरी है। प्रतिनिधि एक संपर्क बिंदु है, ढाल नहीं: अनुच्छेद 27(5) स्पष्ट है कि अधिकारी अब भी आप पर सीधे कार्रवाई कर सकते हैं, और किसी को नियुक्त करना न EU में स्थापना बनाता है, न आपकी कर-निवास बदलता है। और यह कानूनी सलाह नहीं है। जो इसे उन्मुक्ति बताता है, वह ऐसी चीज़ बता रहा है जो विनियमन में है ही नहीं।


निष्कर्ष किसी विज्ञापन से धीमा है। अनुच्छेद 27 एक व्यापक, सामान्य दायित्व है जो सामान्य व्यवसायों को उसी क्षण छू लेता है जब उनके यूरोपीय उपयोगकर्ता हों। इसका पूरा तर्क पारदर्शिता है — एक पहुँच-योग्य, सत्यापन-योग्य संपर्क बिंदु जिसे कोई भी पुष्टि कर सके। जो कंपनियाँ इसे ऐसे ही लेती हैं, उनमें वे भी जो सार्वजनिक रूप से दिखना चुनती हैं, सुरक्षा नहीं ख़रीद रहीं। वे कुछ सत्यापन-योग्य बना रही हैं।


तो एक सच्चा सवाल, हर उस व्यक्ति के लिए जिसने किसी आपूर्तिकर्ता की अनुपालन से पाला पड़ा हो: जब उसने कहा कि वह "GDPR-अनुपालक" है, तो क्या आपने सचमुच जाँचा कि उसके पास EU प्रतिनिधि है या नहीं — या आख़िर में "हम अनुपालक हैं" ही काफ़ी रहा? मैं जानना चाहूँगा कि सचमुच कोई कितनी बार देखता है 👇

Comments

Popular posts from this blog

Who really needs a GDPR representative — and why some companies choose to be named publicly for it