किसे सचमुच GDPR प्रतिनिधि चाहिए — और कुछ कंपनियाँ सार्वजनिक रूप से दिखना क्यों चुनती हैं
GDPR में एक पंक्ति है जो चुपचाप हज़ारों कंपनियों पर लागू होती है जिन्होंने उसे कभी पढ़ा नहीं। वह कहती है: अगर आप यूरोपीय संघ के बाहर हैं और उसके भीतर के लोगों तक पहुँचते हैं, तो संघ में स्थापित किसी को आपकी ओर से पहुँच-योग्य होना चाहिए — अधिकारियों और व्यक्तियों के लिए एक नामित संपर्क बिंदु। इसे अनुच्छेद 27 का प्रतिनिधि कहते हैं। ब्रेक्ज़िट के बाद यूनाइटेड किंगडम ने UK GDPR के तहत अपना दर्पण-संस्करण जोड़ा। और जिन कंपनियों को इसकी ज़रूरत है, उनमें से ज़्यादातर को पता ही नहीं कि है।
यह कोई बिक्री का पाठ नहीं है। यह उन सवालों का साफ़ जवाब देने की कोशिश है जो लोग सचमुच पूछते हैं जब वे पहली बार इस दायित्व से टकराते हैं — और एक बात समझाने की जो लगभग सबको चौंकाती है: कुछ कंपनियाँ, यह छिपाने के बजाय कि वे प्रतिनिधित्व में हैं, इसके लिए सार्वजनिक रूप से नाम दर्ज कराना क्यों चुनती हैं।
"क्या यह मुझ पर लागू भी होता है?"
यह दायित्व आपके आकार या कारोबार को नहीं देखता। यह एक ही चीज़ का पीछा करता है: पहुँच। अगर आप EU के बाहर स्थापित नियंत्रक या प्रोसेसर हैं और संघ के लोगों को माल या सेवाएँ देते हैं, या उनके व्यवहार पर नज़र रखते हैं, तो अनुच्छेद 3(2) आपको दायरे में ले आता है। कोई आय-सीमा नहीं है। व्यवहार में यह बहुत-सी ऐसी कंपनियों को छूता है जो ख़ुद को "EU-केंद्रित" मानती ही नहीं — यूरोपीय पंजीकरण वाला अमेरिकी सॉफ़्टवेयर, फ़्रांस या जर्मनी में उपयोगकर्ताओं वाला ऐप, अपने ग्राहकों के लिए यूरोपीय डेटा संभालने वाला प्रोसेसर। और अब केवल कंपनियाँ नहीं: स्वतंत्र पेशेवर और केवल-मार्केटप्लेस विक्रेता भी, जो बिना अपनी वेबसाइट के Amazon या Etsy की दुकान चलाते हैं, उसी तर्क में आ जाते हैं जैसे ही वे EU ग्राहकों तक पहुँचते हैं।
"क्या यह DPO जैसा ही नहीं है?"
नहीं, और यही सबसे आम भ्रम है। प्रतिनिधि अनुच्छेद 27 के तहत संघ के भीतर आपका बाहरी संपर्क बिंदु है। डेटा संरक्षण अधिकारी अनुच्छेद 37 से 39 के तहत एक आंतरिक सलाहकार भूमिका है। ये अलग काम हैं, और एक ही इकाई एक ही कंपनी के लिए ठीक से दोनों नहीं हो सकती।
"EU या UK — मुझे कौन-सा चाहिए?"
यह इस पर निर्भर है कि आपके लोग कहाँ हैं। अगर आप EU में व्यक्तियों तक पहुँचते हैं, तो EU प्रतिनिधि चाहिए। अगर UK में पहुँचते हैं, तो UK प्रतिनिधि चाहिए। अगर दोनों तक — और कई व्यवसाय पहुँचते हैं — तो दोनों चाहिए, क्योंकि ये दो अलग कानूनी कर्तव्य हैं, एक नहीं। ईमानदार जवाब यह है कि बहुत-सी कंपनियों को जोड़ी चाहिए और दूसरा आधा वे देर से जान पाती हैं।
यहाँ "सुरक्षा" का अर्थ "सत्यापन-योग्यता" क्यों है
जब कोई पूछता है कि प्रतिनिधित्व का इंतज़ाम "सुरक्षित" है या नहीं, तो प्रायः उसका मतलब कुछ ख़ास होता है: क्या मैं भरोसा कर सकता हूँ कि यह असली, मौजूदा और सिद्ध-योग्य है — न कि कोई PDF जो किसी ने एक बार भेजा और भूल गया? यह सवाल मायने रखता है क्योंकि अनुच्छेद 27 अब सिर्फ़ किसी अधिकारी को संतुष्ट करने का नहीं रहा। यह एक ख़रीदार को संतुष्ट करने का है। जब कोई कंपनी किसी आपूर्तिकर्ता की जाँच करती है, तो "आपका EU प्रतिनिधि कौन है, और क्या मैं सत्यापित कर सकता हूँ?" अब एक सामान्य पंक्ति है। एक स्थिर दस्तावेज़ जो कुछ भी कह सकता है, वह बातचीत नहीं झेल पाता। एक नामांकन जिसे आप किसी सजीव रजिस्टर से मिला सकें, झेल जाता है। वही सत्यापन-योग्यता — एक कोड वाला प्रमाणपत्र जिसे कोई भी स्कैन करके पुष्टि कर सके कि यह अभी सक्रिय है — यहाँ "सुरक्षा" का असली अर्थ है।
चौंकाने वाला हिस्सा: दिखना चुनना
अनुच्छेद 27 के तहत प्रतिनिधित्व में होना स्वभाव से एक सार्वजनिक तथ्य है। आपके प्रतिनिधि का नाम वैसे भी आपकी गोपनीयता सूचना में आना ही है। कुछ कंपनियाँ एक क़दम आगे जाती हैं और प्रतिनिधि की ओर से भी सार्वजनिक रूप से दर्ज होने की सहमति देती हैं। कोई इसके लिए स्वेच्छा से क्यों आगे आए? क्योंकि यहाँ दृश्यता और भरोसा एक ही दिशा में इशारा करते हैं। प्रतिनिधित्व वाली कंपनी के लिए सार्वजनिक रूप से दिखना अपने ग्राहकों और साझेदारों को एक छोटा, सत्यापन-योग्य संकेत है — हाँ, हमने इसे ठीक से किया, और यहाँ आप पुष्टि कर सकते हैं। यह केवल सहमति से होता है; जिसने सहमति नहीं दी, वह दर्ज नहीं होता। पर जब कोई कंपनी सहमत होती है, तो पूरा इंतज़ाम अधिक पारदर्शी हो जाता है — ठीक वही जो अनुच्छेद 27 शुरू से हासिल करना चाहता था।
सात-दिन का मुफ़्त ट्रायल कहाँ बैठता है
यह रहा व्यावहारिक हिस्सा, और वजह कि यह दायित्व सुनने में जितना डरावना लगता है उतना है नहीं। आपको आँख मूँदकर तय नहीं करना। आप बिना क्रेडिट कार्ड सात-दिन के मुफ़्त ट्रायल से शुरू कर सकते हैं, और सचमुच देख सकते हैं कि प्रतिनिधित्व में होना कैसा दिखता है — हस्ताक्षरित नामांकन, प्रमाणपत्र, सजीव सत्यापन बैज — किसी भी चीज़ के लिए प्रतिबद्ध होने से पहले। पूरी तरह पारदर्शिता पर बने दायित्व के लिए, ख़रीदने से पहले उसे परख पाना ही मूल बात लगती है, कोई अतिरिक्त सुविधा नहीं। साइट तो फ़ोन पर ऐप की तरह इंस्टॉल भी हो जाती है, ताकि आपकी स्थिति और आपका अनुरोध-डेस्क किसी दराज़ में पड़े रहने के बजाय आपके साथ चलें।
ईमानदार सीमाएँ
दो बातें साफ़ कहना ज़रूरी है। प्रतिनिधि एक संपर्क बिंदु है, ढाल नहीं: अनुच्छेद 27(5) स्पष्ट है कि अधिकारी अब भी आप पर सीधे कार्रवाई कर सकते हैं, और किसी को नियुक्त करना न EU में स्थापना बनाता है, न आपकी कर-निवास बदलता है। और यह कानूनी सलाह नहीं है। जो इसे उन्मुक्ति बताता है, वह ऐसी चीज़ बता रहा है जो विनियमन में है ही नहीं।
निष्कर्ष किसी विज्ञापन से धीमा है। अनुच्छेद 27 एक व्यापक, सामान्य दायित्व है जो सामान्य व्यवसायों को उसी क्षण छू लेता है जब उनके यूरोपीय उपयोगकर्ता हों। इसका पूरा तर्क पारदर्शिता है — एक पहुँच-योग्य, सत्यापन-योग्य संपर्क बिंदु जिसे कोई भी पुष्टि कर सके। जो कंपनियाँ इसे ऐसे ही लेती हैं, उनमें वे भी जो सार्वजनिक रूप से दिखना चुनती हैं, सुरक्षा नहीं ख़रीद रहीं। वे कुछ सत्यापन-योग्य बना रही हैं।
तो एक सच्चा सवाल, हर उस व्यक्ति के लिए जिसने किसी आपूर्तिकर्ता की अनुपालन से पाला पड़ा हो: जब उसने कहा कि वह "GDPR-अनुपालक" है, तो क्या आपने सचमुच जाँचा कि उसके पास EU प्रतिनिधि है या नहीं — या आख़िर में "हम अनुपालक हैं" ही काफ़ी रहा? मैं जानना चाहूँगा कि सचमुच कोई कितनी बार देखता है 👇

Comments
Post a Comment