তথ্য প্রক্রিয়াকরণ চুক্তি

সংস্করণ 2026-09-10

চিকিৎসক, ক্লিনিক ও স্কুলের পক্ষ থেকে Similia কীভাবে রোগীর তথ্য প্রক্রিয়া করে—এর মধ্যে দায়িত্ব, নিরাপত্তা, সংরক্ষণ এবং পরিষেবা প্রদানকারীদের তথ্য অন্তর্ভুক্ত রয়েছে।

এই চুক্তিটি এখানে পড়ুন বা শেয়ার করুন। রোগীর তথ্য প্রবেশের আগে, অ্যাকাউন্ট এবং উল্লিখিত চিকিৎসক বা প্রতিষ্ঠানের জন্য Similia-তে একবার সম্মতি নথিভুক্ত করা হয়।

রোগীর তথ্যের সেটিংস খুলুন

এই তথ্য প্রক্রিয়াকরণ চুক্তি নির্ধারণ করে যে, গ্রহণের রেকর্ডে শনাক্ত করা চিকিৎসক বা প্রতিষ্ঠানের পক্ষে Similia কীভাবে রোগীর তথ্য প্রক্রিয়া করে। এতে প্রক্রিয়াকরণের বিবরণ, নিরাপত্তা ও সংরক্ষণসংক্রান্ত বাধ্যবাধকতা এবং তফসিল A–C-তে পরিষেবা প্রদানকারীদের সঙ্গে ব্যবস্থাপনা অন্তর্ভুক্ত রয়েছে। গ্রাহকের একজন অনুমোদিত প্রতিনিধি ইলেকট্রনিকভাবে এটি গ্রহণ করলে এটি পরিষেবা চুক্তির অংশ হয়ে যায়।

1. পক্ষসমূহ এবং গ্রহণ

এই ডেটা প্রসেসিং চুক্তিটি (DPA) SIMILIA LTD, নিবন্ধিত ঠিকানা 71–75 শেলটন স্ট্রিট, কভেন্ট গার্ডেন, লন্ডন, যুক্তরাজ্য, WC2H 9JQ (সিমিলিয়া), এবং ইলেকট্রনিক গ্রহণ-রেকর্ডে চিহ্নিত চিকিৎসক, ক্লিনিক বা অন্য সংস্থার (গ্রাহক) মধ্যে সম্পাদিত।

যিনি এটি গ্রহণ করছেন, তিনি নিশ্চিত করছেন যে গ্রাহককে আইনগতভাবে আবদ্ধ করার ক্ষমতা তাঁর রয়েছে। কোনো চিকিৎসক পৃথক কোনো সত্তার মাধ্যমে নয়, ব্যক্তিগতভাবে কার্যক্রম পরিচালনা করলে, সেই চিকিৎসকই গ্রাহক। গ্রহণ-রেকর্ডে গ্রাহক, প্রতিনিধি, প্রমাণীকৃত অ্যাকাউন্ট, গৃহীত DPA সংস্করণ ও তফসিলসমূহ এবং গ্রহণের তারিখ চিহ্নিত থাকে। সিমিলিয়া সেই রেকর্ড এবং সম্মত নথিগুলোর একটি অনুলিপি প্রদান করে।

রোগীর ডেটা সক্রিয়করণ প্রক্রিয়ার মাধ্যমে গ্রাহক এই DPA-এর বিষয়ে সিমিলিয়ার প্রস্তাব গ্রহণ করলে উভয় পক্ষই এর দ্বারা আবদ্ধ হয়। এই DPA পরিষেবা চুক্তির অংশ হয়ে যায় এবং নিচে বর্ণিত প্রক্রিয়াকরণকে অন্তর্ভুক্ত করে। প্রতিটি রোগী বা কেসের জন্য এটি পুনরায় গ্রহণ করতে হয় না। গ্রহণটি রেকর্ডে চিহ্নিত অ্যাকাউন্টের মাধ্যমে উল্লিখিত গ্রাহকের ব্যবহারকে অন্তর্ভুক্ত করে। এটি স্বয়ংক্রিয়ভাবে অন্য অ্যাকাউন্টধারীদের অন্তর্ভুক্ত করে না। ভিন্ন কোনো গ্রাহকের জন্য পৃথক চুক্তি প্রয়োজন।

2. পরিধি এবং ভূমিকা

“গ্রাহকের রোগীসংক্রান্ত তথ্য” বলতে রোগী এবং তাঁদের রেকর্ডে উল্লিখিত ব্যক্তিদের সম্পর্কে গ্রাহকের দ্বারা বা গ্রাহকের পক্ষে জমা দেওয়া ব্যক্তিগত তথ্য এবং তা থেকে উদ্ভূত শনাক্তযোগ্য তথ্য বোঝায়। এর মধ্যে স্বাস্থ্যসংক্রান্ত নোট, উপসর্গ, ইতিহাস, যোগাযোগের বিবরণ, আলোকচিত্র, রেকর্ডিং, প্রতিলিপি এবং বিশ্লেষণের ফলাফল অন্তর্ভুক্ত। কোনো কোড বা যুক্তিসংগতভাবে উপলভ্য অন্য তথ্যের মাধ্যমে রোগীর সঙ্গে যুক্ত তথ্যও এর আওতাভুক্ত থাকে।

গ্রাহক এই প্রক্রিয়াকরণের উদ্দেশ্য নির্ধারণ করেন এবং নিয়ন্ত্রক হিসেবে কাজ করেন। Similia প্রক্রিয়াকারী হিসেবে গ্রাহকের পক্ষে গ্রাহকের রোগীসংক্রান্ত তথ্য প্রক্রিয়া করে। প্রক্রিয়াকরণের বিবরণ তফসিল A-তে রয়েছে।

গ্রাহক নিজেই অন্য কোনো নিয়ন্ত্রকের প্রক্রিয়াকারী হিসেবে কাজ করলে, এই DPA তার উপ-প্রক্রিয়াকারী হিসেবে Similia-এর ক্ষেত্রে প্রযোজ্য হবে। Similia-কে নিয়োগ করা এবং এই DPA-তে থাকা নির্দেশ ও অনুমোদন প্রদান করার জন্য গ্রাহকের অবশ্যই সেই নিয়ন্ত্রকের কাছ থেকে ক্ষমতা থাকতে হবে; নিয়ন্ত্রকের বাধ্যবাধকতার উল্লেখগুলো গ্রাহকের দায়িত্ব এবং অনুমোদিত নির্দেশের পরিধি অনুযায়ী গ্রাহকের ক্ষেত্রে প্রযোজ্য হবে।

নিজস্ব উদ্দেশ্যে অ্যাকাউন্ট, বিলিং এবং ব্যবসায়িক প্রশাসনের তথ্য Similia-এর পৃথকভাবে প্রক্রিয়াকরণের বিষয়টি তার গোপনীয়তা নীতিতে বর্ণিত রয়েছে। সেই ভূমিকা Similia-কে স্বাধীন উদ্দেশ্যে গ্রাহকের রোগীসংক্রান্ত তথ্য ব্যবহারের অনুমতি দেয় না। এই DPA তথ্যসূত্র পর্যালোচনা অথবা সম্পূর্ণ কাল্পনিক বা কার্যকরভাবে বেনামী করা শিক্ষাসামগ্রীর ক্ষেত্রে প্রযোজ্য নয়, তবে অ্যাকাউন্টসংক্রান্ত সাধারণ গোপনীয়তার বাধ্যবাধকতাগুলো বহাল থাকে।

“প্রযোজ্য তথ্য সুরক্ষা আইন” বলতে সংশ্লিষ্ট পক্ষ এবং প্রক্রিয়াকরণের ক্ষেত্রে প্রযোজ্য ব্যক্তিগত তথ্যসংক্রান্ত আইনগুলো বোঝায়, যার মধ্যে প্রযোজ্য ক্ষেত্রে UK GDPR, UK Data Protection Act 2018 এবং EU GDPR অন্তর্ভুক্ত। আন্তর্জাতিকভাবে এই অভিন্ন DPA ব্যবহার করলেই যে প্রত্যেক গ্রাহক EU বা UK GDPR-এর অধীন হয়ে যান, তা নয়।

3. নির্দেশাবলি এবং অনুমোদিত ব্যবহার

সিমিলিয়া কেবল গ্রাহকের নথিভুক্ত নির্দেশনা অনুযায়ী গ্রাহকের রোগীর তথ্য প্রক্রিয়াকরণ করবে, যার মধ্যে তথ্য স্থানান্তরসংক্রান্ত নির্দেশনাও অন্তর্ভুক্ত। পরিষেবা চুক্তি, এই ডিপিএ, নির্বাচিত ফিচার এবং পরিষেবার মধ্যে অনুমোদিত কার্যক্রমই সেই নির্দেশনা হিসেবে গণ্য হবে। অতিরিক্ত নির্দেশনা লিখিতভাবে সম্মত হতে পারে।

সিমিলিয়ার মতে কোনো নির্দেশনা প্রযোজ্য যুক্তরাজ্য, ইইউ বা কোনো সদস্য রাষ্ট্রের তথ্য-সুরক্ষা আইন লঙ্ঘন করলে, সিমিলিয়া অবিলম্বে গ্রাহককে জানাবে এবং বিষয়টির সমাধান না হওয়া পর্যন্ত সংশ্লিষ্ট নির্দেশনার কার্যক্রম স্থগিত রাখবে।

প্রযোজ্য যুক্তরাজ্য, ইইউ বা কোনো সদস্য রাষ্ট্রের আইন অনুযায়ী ওই নির্দেশনার বাইরে তথ্য প্রক্রিয়াকরণ আবশ্যক হলে, সিমিলিয়া প্রক্রিয়াকরণের আগে গ্রাহককে জানাবে, যদি না গুরুত্বপূর্ণ জনস্বার্থের কারণে সেই আইন এমন নোটিশ প্রদান নিষিদ্ধ করে। অন্যান্য সরকারি দাবি প্রযোজ্য আইন ও তথ্য স্থানান্তরসংক্রান্ত সুরক্ষাব্যবস্থার অধীনে মূল্যায়ন করা হবে; সেগুলো এই ডিপিএ থেকে কোনো সাধারণ ব্যতিক্রম সৃষ্টি করে না।

গ্রাহকের রোগীর তথ্য বিক্রি করা হবে না, বিজ্ঞাপনের জন্য ব্যবহার করা হবে না এবং এআই মডেল প্রশিক্ষণ বা সূক্ষ্ম-সমন্বয়ের জন্য ব্যবহার করা হবে না। সিমিলিয়া তার উপ-প্রক্রিয়াকারীদের এসব উদ্দেশ্যে তা ব্যবহারের অনুমতি দেবে না। এআই প্রক্রিয়াকরণ অনুমোদিত ফিচার এবং তফসিল C-তে প্রকাশিত প্রদানকারী, উদ্দেশ্য ও সংরক্ষণব্যবস্থার মধ্যে সীমাবদ্ধ। এই ধারা প্রত্যেক প্রদানকারীর ক্ষেত্রে তথ্য একেবারেই সংরক্ষণ না করার নিশ্চয়তা দেয় না।

4. গ্রাহকের দায়িত্ব

গ্রাহকের রোগীর তথ্য আইনসম্মতভাবে সংগ্রহ, ব্যবহার ও প্রকাশ, রোগীদের যথাযথ নোটিশ প্রদান, তথ্যের পরিমাণ ন্যূনতম রাখা এবং অনুমোদিত প্রবেশাধিকার ও শেয়ারিং নিশ্চিত করার দায়িত্ব গ্রাহকের। প্রযোজ্য ক্ষেত্রে, তাকে অনুচ্ছেদ 6 অনুযায়ী একটি আইনসম্মত ভিত্তি এবং স্বাস্থ্যসংক্রান্ত তথ্যের জন্য অনুচ্ছেদ 9 অনুযায়ী একটি শর্ত শনাক্ত করতে হবে এবং প্রাসঙ্গিক গোপনীয়তা ও জাতীয় আইনের প্রয়োজনীয়তা পূরণ করতে হবে।

যেখানে সম্মতি আবশ্যক, সেখানে গ্রাহককে সম্মতি নিতে হবে। এই ডিপিএ গ্রহণ করা বা কোনো এআই ফিচার সক্রিয় করা রোগীর সম্মতি হিসেবে গণ্য হবে না। শিক্ষার্থীরা কোনো প্রতিষ্ঠান বা চিকিৎসাকেন্দ্রের রোগীর তথ্য ব্যবহার করার সময় সংশ্লিষ্ট দায়িত্বশীল প্রতিষ্ঠান বা চিকিৎসাকেন্দ্রের প্রদত্ত ক্ষমতার সীমার মধ্যে কাজ করবে; শুধু একটি শিক্ষার্থী অ্যাকাউন্ট থাকলেই এমন ক্ষমতা পাওয়া যায় না।

এসব দায়িত্ব সিমিলিয়ার নিজস্ব আইনি বা চুক্তিগত বাধ্যবাধকতা দূর করে না।

5. গোপনীয়তা ও নিরাপত্তা

সিমিলিয়া কেবল সেই কর্মীদের প্রবেশাধিকার দেবে, যাদের সম্মত প্রক্রিয়াকরণের জন্য তা প্রয়োজন এবং যারা চুক্তিগত বা আইনগত গোপনীয়তার দায়িত্বে আবদ্ধ।

তফসিল B-তে উল্লিখিত অনুযায়ী, সিমিলিয়া স্বাস্থ্যসংক্রান্ত তথ্যের সংবেদনশীলতাসহ সংশ্লিষ্ট ঝুঁকির উপযোগী কারিগরি ও সাংগঠনিক ব্যবস্থা বজায় রাখবে। এসব ব্যবস্থা প্রবেশাধিকার নিয়ন্ত্রণ, এনক্রিপশন, স্থিতিস্থাপকতা ও পুনরুদ্ধার, ঘটনা মোকাবিলা এবং সুরক্ষাব্যবস্থার নিয়মিত মূল্যায়ন অন্তর্ভুক্ত করে। গুরুত্বপূর্ণ পরিবর্তনগুলো সম্মত সুরক্ষার মাত্রা হ্রাস করবে না।

6. উপ-প্রক্রিয়াকারী

তফসিল C-তে বর্ণিত উপ-প্রসেসরদের নির্দিষ্ট প্রক্রিয়াকরণ সম্পাদনের জন্য গ্রাহক সাধারণ লিখিত অনুমোদন প্রদান করেন, যা সংশ্লিষ্ট তথ্য প্রকাশের শর্তসাপেক্ষ। কোনো উপ-প্রসেসর সংযোজন বা প্রতিস্থাপনের প্রস্তাব করা হলে, তার প্রভাব মূল্যায়নের জন্য পর্যাপ্ত তথ্যসহ সিমিলিয়া কমপক্ষে 30 দিন আগে লিখিত নোটিশ দেবে।

গ্রাহক ওই সময়ের মধ্যে যুক্তিসংগত ডেটা-সুরক্ষা-সংক্রান্ত ভিত্তিতে আপত্তি জানাতে পারেন। পক্ষগুলো কোনো বিকল্প বা উপযুক্ত সুরক্ষাব্যবস্থা খুঁজবে। সময়মতো জানানো আপত্তির নিষ্পত্তি না হওয়া পর্যন্ত প্রস্তাবিত উপ-প্রসেসর সেই গ্রাহকের ডেটা পাবে না। কোনো সমাধান সম্ভব না হলে, যেকোনো পক্ষ প্রভাবিত ফিচার বা পরিষেবা বন্ধ করতে পারে; গ্রাহক তাঁর ডেটা পুনরুদ্ধার করতে এবং বন্ধ করা পরিষেবার অব্যবহৃত অগ্রিম পরিশোধিত ফির আনুপাতিক অর্থ ফেরত পেতে পারেন।

সিমিলিয়া বাধ্যতামূলক চুক্তির মাধ্যমে প্রতিটি উপ-প্রসেসরের ওপর সমতুল্য প্রাসঙ্গিক ডেটা-সুরক্ষা দায়বদ্ধতা আরোপ করবে এবং উপ-প্রসেসরের কার্যসম্পাদনের জন্য গ্রাহকের কাছে দায়বদ্ধ থাকবে। AI রাউটিং অপ্রকাশিত পরবর্তী পর্যায়ের প্রদানকারীদের জন্য সার্বিক অনুমোদন প্রদান করে না।

7. আন্তর্জাতিক প্রক্রিয়াকরণ

প্রভাবিত প্রক্রিয়াকরণ শুরু হওয়ার আগে সিমিলিয়া তফসিল C অনুযায়ী প্রাসঙ্গিক প্রক্রিয়াকরণ ও প্রবেশাধিকারের দেশগুলো এবং প্রযোজ্য স্থানান্তর ব্যবস্থাগুলো প্রকাশ করবে। সুরক্ষাব্যবস্থা প্রয়োজন এমন কোনো স্থানান্তর সংঘটিত হওয়ার আগে, দায়িত্বপ্রাপ্ত পক্ষ প্রয়োজনীয় ব্যবস্থা এবং যেকোনো আবশ্যক মূল্যায়ন ও সম্পূরক পদক্ষেপ কার্যকর করবে। সিমিলিয়া তার উপ-প্রসেসরদের কাছে নিজে যে স্থানান্তর শুরু করে, তার জন্য দায়বদ্ধ থাকবে।

প্রযোজ্য ক্ষেত্রে, সুরক্ষাব্যবস্থার মধ্যে একটি বৈধ পর্যাপ্ততা-সংক্রান্ত সিদ্ধান্ত, সম্পূর্ণ করা EU স্থানান্তরসংক্রান্ত আদর্শ চুক্তির ধারা অথবা প্রযোজ্য UK আন্তর্জাতিক স্থানান্তর ব্যবস্থা অন্তর্ভুক্ত থাকতে পারে। এগুলোকে প্রকৃত স্থানান্তর ও সংশ্লিষ্ট পক্ষগুলোকে অন্তর্ভুক্ত করতে হবে; অনুপস্থিত স্থানান্তরসংক্রান্ত ধারাগুলো এই DPA একাই সরবরাহ করে না। অন্য কোনো দেশ থেকে দূরবর্তী প্রবেশাধিকারও বিবেচনা করতে হবে।

8. সহায়তা এবং ঘটনাসমূহ

প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় নিয়ে, সিমিলিয়া উপযুক্ত সহায়তা প্রদান করবে, যাতে গ্রাহক প্রবেশাধিকার, সংশোধন, মুছে ফেলা, সীমিতকরণ, বহনযোগ্যতা এবং ব্যক্তির অন্যান্য প্রযোজ্য অধিকারসংক্রান্ত অনুরোধে সাড়া দিতে পারেন। গ্রাহকের রোগীর ডেটাসংক্রান্ত রোগীদের অনুরোধ সিমিলিয়া অযথা বিলম্ব না করে গ্রাহকের কাছে পাঠাবে এবং নির্দেশ ছাড়া বা আইনি বাধ্যবাধকতা না থাকলে স্বাধীনভাবে সেগুলোর বিষয়ে সিদ্ধান্ত নেবে না বা সেগুলো পূরণ করবে না।

নিজের কাছে উপলভ্য তথ্য বিবেচনায় নিয়ে, সিমিলিয়া নিরাপত্তাসংক্রান্ত বাধ্যবাধকতা, লঙ্ঘনের মূল্যায়ন ও বিজ্ঞপ্তি, ডেটা-সুরক্ষার প্রভাব মূল্যায়ন এবং নিয়ন্ত্রকদের সঙ্গে আবশ্যক পূর্বপরামর্শের ক্ষেত্রে সহায়তা করবে।

গ্রাহকের রোগীর ডেটাকে প্রভাবিত করে এমন কোনো ব্যক্তিগত ডেটা লঙ্ঘন সম্পর্কে অবগত হওয়ার পর সিমিলিয়া গ্রাহককে অযথা বিলম্ব না করে অবহিত করবে। প্রাথমিক বিজ্ঞপ্তির জন্য সম্পূর্ণ তদন্ত শেষ হওয়া পর্যন্ত অপেক্ষা করা হবে না। উপলভ্য তথ্যে ঘটনার প্রকৃতি, প্রভাবিত ডেটা ও ব্যক্তিরা, সম্ভাব্য পরিণতি, প্রতিকারের ব্যবস্থা এবং যোগাযোগের একটি মাধ্যম অন্তর্ভুক্ত থাকবে; অতিরিক্ত তথ্য উপলভ্য হওয়ার সঙ্গে সঙ্গে প্রদান করা হবে। সিমিলিয়ার প্রত্যক্ষ দায়িত্বগুলোকে প্রভাবিত না করে, নিজস্ব বিজ্ঞপ্তিসংক্রান্ত সিদ্ধান্ত ও সময়সীমার জন্য গ্রাহক দায়বদ্ধ থাকবেন।

গ্রাহকের উদ্দেশে বিজ্ঞপ্তি গ্রহণ-রেকর্ডে থাকা গোপনীয়তা-বিষয়ক যোগাযোগের ঠিকানায় অথবা লিখিতভাবে জানানো কোনো বিকল্প ঠিকানায় পাঠানো হবে। ডেটা-সুরক্ষাসংক্রান্ত অনুরোধ, ঘটনার প্রতিবেদন এবং সিমিলিয়ার উদ্দেশে বিজ্ঞপ্তি info@similia.io-তে পাঠাতে হবে। সিমিলিয়া এই যোগাযোগের মাধ্যম পর্যবেক্ষণ করবে এবং অনুরোধগুলো দায়িত্বপ্রাপ্ত কর্মীদের কাছে পাঠাবে।

9. ফেরত প্রদান, মুছে ফেলা এবং মেয়াদ

পরিষেবা সমাপ্তির পরও সংরক্ষিত যেকোনো সুরক্ষিত অবশিষ্ট অনুলিপিসহ, গ্রাহকের হয়ে সিমিলিয়া যত দিন গ্রাহকের রোগীর ডেটা প্রক্রিয়া করবে, তত দিন DPA কার্যকর থাকবে।

সংশ্লিষ্ট প্রক্রিয়াকরণ পরিষেবা শেষ হলে, গ্রাহক তাঁর রোগীর ডেটা ফেরত নিয়ে পরে মুছে ফেলা অথবা সরাসরি মুছে ফেলার বিকল্প বেছে নিতে পারেন। প্রযোজ্য UK, EU বা সদস্য রাষ্ট্রের আইন সংরক্ষণ আবশ্যক না করলে, সিমিলিয়া বিদ্যমান অনুলিপিগুলো মুছে ফেলবে। রপ্তানি, মুছে ফেলা এবং অবশিষ্ট অনুলিপি ব্যবস্থাপনা তফসিল B অনুসরণ করবে।

অবশিষ্ট অনুলিপিগুলো সুরক্ষিত থাকবে, সাধারণ পরিষেবায় ব্যবহারের জন্য অনুপলভ্য থাকবে এবং পরবর্তী প্রযোজ্য নির্ধারিত মুছে ফেলার চক্রে মুছে ফেলা হবে। পুনরুদ্ধারের জন্য কোনো ব্যাকআপ পুনঃস্থাপন করা হলে, পুনঃস্থাপিত ডেটা সাধারণ ব্যবহারে ফেরার আগে সম্পন্ন করা মুছে ফেলার নির্দেশাবলি পুনরায় প্রয়োগ করা হবে। অনুরোধের ভিত্তিতে সিমিলিয়া কাজ সম্পন্ন হওয়ার নিশ্চয়তা প্রদান করবে।

সাধারণ পরিষেবা উন্নয়ন, শেয়ার করা কনটেন্ট বা পরিচয়মুক্তকরণের ব্যতিক্রমের অধীনে রোগীদের তথ্য সংরক্ষণ করা হবে না। যেকোনো ভিন্ন প্রক্রিয়াকরণ উদ্দেশ্যের জন্য নিজস্ব বৈধ আইনি ও চুক্তিভিত্তিক ভিত্তি প্রয়োজন।

10. জবাবদিহি, নিরীক্ষা এবং পরিবর্তনসমূহ

প্রসেসর হিসেবে নিজের দায়বদ্ধতা মেনে চলার বিষয়টি প্রমাণের জন্য প্রয়োজনীয় তথ্য সিমিলিয়া প্রদান করবে এবং অনুমোদিত স্বাধীন নিরীক্ষকের পরিদর্শনসহ গ্রাহকের নিরীক্ষার অনুমতি দেবে ও তাতে অবদান রাখবে। পর্যাপ্ত হলে প্রাসঙ্গিক প্রতিবেদন ও দূরবর্তী প্রমাণ প্রথমে ব্যবহার করা যেতে পারে; প্রয়োজনীয় ক্ষেত্রে এগুলো পরিদর্শনের অধিকার বাতিল করে না। কার্যকর তদারকি বা নিয়ন্ত্রকদের কাজে বাধা না দিয়ে, যুক্তিসংগত ব্যবস্থার মাধ্যমে অন্য গ্রাহকদের ডেটা ও পরিষেবার নিরাপত্তা রক্ষা করতে হবে।

গ্রাহকের রোগীর ডেটাসংক্রান্ত সাধারণ শর্তাবলির সঙ্গে এই DPA-এর বিরোধ হলে, এই DPA প্রাধান্য পাবে। প্রযোজ্য বাধ্যতামূলক স্থানান্তরসংক্রান্ত ধারাগুলো অসংগত বিধানের ওপর প্রাধান্য পাবে। কোনো কিছুই আইনগত দায়িত্ব বা ব্যক্তির অধিকার সীমিত করে না।

এই DPA-তে পরিবর্তন কার্যকর হওয়ার আগে সরাসরি নোটিশ এবং একটি বৈধ সম্মতি-ব্যবস্থা প্রয়োজন। শুধু প্রকাশিত পৃষ্ঠাটি প্রতিস্থাপন করাই যথেষ্ট নয়। উপ-প্রসেসরের পরিবর্তন ধারা 6 অনুসরণ করবে। এই DPA ইংল্যান্ড ও ওয়েলসের আইন দ্বারা পরিচালিত এবং সেখানকার আদালতগুলোর বিচারিক এখতিয়ার থাকবে, যা বাধ্যতামূলক ডেটা-সুরক্ষা আইন, ব্যক্তির আইনগত অধিকার এবং স্থানান্তরসংক্রান্ত ধারার প্রয়োজনীয়তার শর্তসাপেক্ষ। গৃহীত ভাষার সংস্করণ এবং এর তফসিলগুলো গ্রহণ-রেকর্ডে সংরক্ষিত থাকে।

তফসিল A — প্রক্রিয়াকরণের বিবরণ

বিষয়পরিধি
বিষয়বস্তুরোগী-সম্পর্কিত নথি ও কর্মপ্রবাহ, যা গ্রাহক Similia-তে ব্যবহার করার জন্য বেছে নেন।
উদ্দেশ্যগ্রাহকের অনুমোদিত নথি সংরক্ষণ, পুনরুদ্ধার, সংগঠন, ভাগাভাগি, রপ্তানি এবং নির্বাচিত বিশ্লেষণ/প্রতিলিপিকরণ সুবিধা প্রদান করা।
কার্যক্রমনির্দেশনা অনুযায়ী গ্রাহকের কাছ থেকে সংগ্রহ, সংরক্ষণ, পুনরুদ্ধার, কাঠামোবদ্ধকরণ, অনুমোদিত প্রকাশ, অনুমান/বিশ্লেষণ, প্রতিলিপিকরণ, রপ্তানি এবং মুছে ফেলা।
ব্যক্তিরোগী, আইনসম্মতভাবে তথ্য জমা দেওয়া হলে অপ্রাপ্তবয়স্কসহ, এবং তাঁদের নথিতে উল্লেখিত আত্মীয়স্বজন, পরিচর্যাকারী বা অন্যান্য ব্যক্তি।
তথ্যজমা দেওয়া বা তৈরি করা নাম বা শনাক্তকারী, যোগাযোগ ও জনতাত্ত্বিক বিবরণ, অভিযোগ, ইতিহাস, পরামর্শের নোট, নির্বাচিত রুব্রিক, মূল্যায়ন, ছবি, কণ্ঠস্বরের রেকর্ডিং, প্রতিলিপি এবং ফলাফল।
সংবেদনশীল তথ্যস্বাস্থ্যসংক্রান্ত তথ্য এবং নথিতে আইনসম্মতভাবে অন্তর্ভুক্ত অন্য যেকোনো বিশেষ-শ্রেণির তথ্য। ছবি ও কণ্ঠস্বর স্বয়ংক্রিয়ভাবে বায়োমেট্রিক শনাক্তকরণ তথ্য নয়; এখানে বায়োমেট্রিক শনাক্তকরণের কোনো উদ্দেশ্য অনুমোদিত নয়।
পুনরাবৃত্তি ও সময়কালগ্রাহক নির্বাচিত সুবিধাগুলো যেভাবে ব্যবহার করেন সে অনুযায়ী; সংরক্ষণ ও সমাপ্তির ব্যবস্থা তফসিল B-তে নির্দিষ্ট করা হয়েছে।
ভাগাভাগি করা নথিকেবল গ্রাহক কর্তৃক অনুমোদিত প্রাপক ও ব্যবহার। কোনো বিদ্যালয় বা স্বতন্ত্র প্রাপকের নিজস্ব তথ্য-নিয়ন্ত্রক হিসেবে দায়বদ্ধতার জন্য পৃথক মূল্যায়ন প্রয়োজন।

তফসিল B — নিরাপত্তা ও সংরক্ষণকাল

গ্রাহকের রোগীর ডেটার জন্য সিমিলিয়া নিম্নলিখিত ব্যবস্থাগুলো বাস্তবায়ন ও বজায় রাখবে। এই দায়বদ্ধতাগুলো সিমিলিয়ার নিজস্ব সিস্টেম এবং উপযুক্ত চুক্তিভিত্তিক ও প্রযুক্তিগত নিয়ন্ত্রণের মাধ্যমে তার নিয়োগ করা পরিষেবাগুলোর ক্ষেত্রেও প্রযোজ্য।

ক্ষেত্রআবশ্যক ব্যবস্থা
প্রবেশাধিকার নিয়ন্ত্রণরোগীর রেকর্ডে প্রবেশাধিকার প্রমাণীকরণ করা; রেকর্ডে প্রবেশাধিকার গ্রাহক ও অনুমোদিত প্রাপকদের মধ্যে সীমাবদ্ধ রাখা; সার্ভার কার্যক্রম এবং সরাসরি ডেটাবেস প্রবেশাধিকারে অনুমতি যাচাই করা। বিশেষাধিকারপ্রাপ্ত প্রবেশাধিকার শুধু প্রয়োজন রয়েছে এমন অনুমোদিত কর্মীদের মধ্যে সীমাবদ্ধ রাখা, শক্তিশালী প্রমাণীকরণ আবশ্যক করা এবং আর প্রয়োজন না থাকলে প্রবেশাধিকার প্রত্যাহার করা।
গোপনীয়তাকর্মীদের গোপনীয়তার বাধ্যবাধকতায় আবদ্ধ করা এবং স্বাস্থ্যতথ্য, প্রবেশাধিকারের অনুরোধ ও ঘটনা পরিচালনার বিষয়ে তাঁদের নির্দেশনা দেওয়া।
এনক্রিপশনএনক্রিপ্ট করা সংযোগের মাধ্যমে চলাচলরত ডেটা সুরক্ষিত রাখা এবং সংরক্ষণের সময় স্টোরেজ প্রদানকারীদের এনক্রিপশন ব্যবহার করা। পরিষেবার শংসাপত্র এবং এনক্রিপশন কিতে প্রবেশাধিকার সীমিত রাখা। এটি প্রান্ত-থেকে-প্রান্ত এনক্রিপশন পরিষেবা নয়।
পর্যবেক্ষণ ও ন্যূনতমকরণব্যর্থতা শনাক্ত করতে এবং ঘটনা তদন্ত করতে নিরাপত্তা ও ত্রুটি পর্যবেক্ষণ ব্যবহার করা। বিজ্ঞাপন ও পণ্য বিশ্লেষণ থেকে রোগীর বিবরণ, ছবি ও অডিও বাদ রাখা; রোগনির্ণয় বা সহায়তাসংক্রান্ত রেকর্ডের জন্য প্রয়োজনীয় যেকোনো ব্যক্তিগত ডেটা ন্যূনতম রাখা এবং তাতে প্রবেশাধিকার সীমিত করা।
স্থিতিস্থাপকতাসংরক্ষিত রেকর্ডের জন্য পুনরুদ্ধার ব্যবস্থা বজায় রাখা, পুনরুদ্ধার অনুলিপিতে প্রবেশাধিকার সীমিত রাখা এবং পুনঃস্থাপন পদ্ধতি নিয়মিত মূল্যায়ন করা। পুনঃস্থাপিত ডেটা সাধারণ ব্যবহারে ফেরার আগে সম্পন্ন করা মুছে ফেলার নির্দেশাবলি পুনরায় প্রয়োগ করা।
নিরাপত্তা রক্ষণাবেক্ষণনিয়মিতভাবে এবং গুরুত্বপূর্ণ পরিবর্তনের পরে সুরক্ষাব্যবস্থার কার্যকারিতা মূল্যায়ন করা; দুর্বলতা তদন্ত করা, ঝুঁকির উপযোগী হালনাগাদ প্রয়োগ করা এবং ঘটনা-প্রতিক্রিয়া পদ্ধতি বজায় রাখা।
সরবরাহকারী নিয়ন্ত্রণরোগীর ডেটা গ্রহণকারী পরিষেবাগুলোর সুরক্ষাব্যবস্থা মূল্যায়ন করা, বাধ্যতামূলক প্রসেসর শর্তাবলি কার্যকর করা এবং তাদের প্রক্রিয়াকরণ অনুমোদিত উদ্দেশ্যের মধ্যে সীমাবদ্ধ রাখা। এমন কোনো পরিষেবায় রোগীর ডেটা পাঠানো যাবে না, যার শর্তাবলি বা সেটিংস ওই ডেটার ওপর প্রশিক্ষণের অনুমতি দেয়।

সক্রিয় রেকর্ড ও ফেরত প্রদান। গ্রাহক পরিষেবাটি ব্যবহার করার সময় রেকর্ডগুলো উপলভ্য থাকবে, যতক্ষণ না গ্রাহক সেগুলো মুছে ফেলার নির্দেশ দেন বা সংশ্লিষ্ট প্রক্রিয়াকরণ শেষ হয়। গ্রাহক উপলভ্য মেশিন-পাঠযোগ্য ফরম্যাটে অ্যাকাউন্টের ডেটা রপ্তানি করতে এবং সংরক্ষিত সংযুক্তিগুলো পুনরুদ্ধার করতে পারেন। রপ্তানি সরঞ্জাম দিয়ে পূরণ করা যায় না এমন ডেটা ফেরতের অনুরোধে সিমিলিয়া সহায়তা করবে। পরিষেবা সমাপ্ত হলে, ডেটা মুছে ফেলার আগে সিমিলিয়া গ্রাহককে তা গ্রহণের যুক্তিসংগত সুযোগ দেবে, যদি না গ্রাহক তাৎক্ষণিকভাবে মুছে ফেলার নির্দেশ দিয়ে থাকেন অথবা আইন ডেটা ফেরত দেওয়া নিষিদ্ধ করে।

মুছে ফেলা। কোনো প্রমাণীকৃত রেকর্ড বা অ্যাকাউন্ট মুছে ফেলার নির্দেশ সিমিলিয়াকে প্রভাবিত ডেটা সক্রিয় পরিষেবার ব্যবহার থেকে সরিয়ে ফেলতে নির্দেশ দেয়। সিমিলিয়া অযথা বিলম্ব না করে সক্রিয় সিস্টেমগুলো থেকে ডেটা মুছে ফেলা সম্পন্ন করবে এবং প্রাসঙ্গিক উপ-প্রসেসরদের কাছে নির্দেশটি পৌঁছে দেবে। মুছে ফেলা Google Cloud Storage অবজেক্টগুলো সর্বোচ্চ সাত দিন পর্যন্ত সীমাবদ্ধ সফট-ডিলিট স্টোরেজে থাকতে পারে। এই সময়সীমাটি ওই অবজেক্টগুলোর ক্ষেত্রে প্রযোজ্য এবং প্রতিটি সিস্টেমের সংরক্ষণকাল নির্দেশ করে না।

অবশিষ্ট অনুলিপি। ব্যাকআপ, দুর্যোগ-পুনরুদ্ধার অনুলিপি এবং প্রদানকারীর নিরাপত্তাসংক্রান্ত রেকর্ড, যেগুলো তাৎক্ষণিকভাবে আলাদাভাবে মুছে ফেলা যায় না, সেগুলোকে সাধারণ ব্যবহারের বাইরে রাখতে হবে, সুরক্ষিত রাখতে হবে এবং পরবর্তী প্রযোজ্য মুছে ফেলার চক্রে যত দ্রুত সম্ভব মুছে ফেলতে হবে। সিমিলিয়া প্রতিটি প্রযোজ্য সংরক্ষণকাল নথিভুক্ত করবে, সেই বিবরণগুলো গ্রাহকের জন্য উপলভ্য করবে এবং নিশ্চিত করবে যে যেকোনো বিলম্ব প্রয়োজনীয় ও আনুপাতিক। অনুরোধের ভিত্তিতে সিমিলিয়া ডেটা মুছে ফেলার নিশ্চয়তা দেবে। আইনত আবশ্যক যেকোনো সংরক্ষণ আইনে নির্ধারিত ডেটা ও সময়সীমার মধ্যে সীমাবদ্ধ থাকবে এবং আইনত নিষিদ্ধ না হলে এর কারণ প্রকাশ করা হবে।

অডিও, ছবি ও AI। নির্বাচিত ফিচারের জন্য প্রয়োজনীয় কনটেন্টই কেবল পাঠানো যেতে পারে। আগে থেকে রেকর্ড করা প্রুভিং অডিও অস্থায়ী এবং প্রতিলিপি তৈরির পর সক্রিয় স্টোরেজ থেকে সরিয়ে ফেলা হয়; সেটির মুছে ফেলা স্টোরেজ অবজেক্টের ক্ষেত্রে উপরে বর্ণিত সফট-ডিলিট ব্যবস্থা প্রযোজ্য। সংরক্ষিত প্রতিলিপি, ছবি ও বিশ্লেষণের ফলাফল গ্রাহকের রেকর্ডসংক্রান্ত নির্দেশাবলি অনুসরণ করবে। প্রদানকারীর নিজস্ব নিরাপত্তা বা পরিচালনাগত সংরক্ষণ সীমিত ও প্রকাশিত হতে হবে এবং উপ-প্রসেসরের দায়বদ্ধতার আওতাভুক্ত হতে হবে; এই DPA প্রশিক্ষণ বা সম্পর্কহীন পুনর্ব্যবহারের অনুমতি দেয় না এবং সর্বক্ষেত্রে শূন্য সংরক্ষণের প্রতিশ্রুতিও দেয় না।

তফসিল C — সেবা প্রদানকারী ও প্রক্রিয়াকরণ

ধারা 6 অনুযায়ী নিচে উল্লিখিত পরিধির মধ্যে সেবা প্রদানকারী নিয়োগের জন্য গ্রাহক Similia-কে সাধারণ লিখিত অনুমোদন প্রদান করেন। এটি কোনো অপ্রকাশিত প্রক্রিয়াকরণ শৃঙ্খল অনুমোদন করে না। কোনো সেবা গ্রাহকের রোগী-সংক্রান্ত ডেটা পাওয়ার আগে, Similia গ্রাহককে সেই সেবা প্রদানকারীর চুক্তিবদ্ধ আইনি পরিচয় ও যোগাযোগের তথ্য, উদ্দেশ্য, প্রক্রিয়াকরণ ও প্রবেশাধিকারের দেশসমূহ, প্রযোজ্য সংরক্ষণ ব্যবস্থা এবং প্রয়োজনীয় যেকোনো ডেটা স্থানান্তর সুরক্ষাব্যবস্থা জানাবে। পরবর্তী পর্যায়ের সেবা প্রদানকারীদের অন্তর্ভুক্ত করে সম্পূর্ণ প্রক্রিয়াকরণ শৃঙ্খলের জন্য Similia এই তথ্য হালনাগাদ রাখবে এবং সহজে উপলভ্য করবে। পরিবর্তনের ক্ষেত্রে ধারা 6 অনুসরণ করা হবে।

সেবাঅনুমোদিত প্রক্রিয়াকরণ
Google Firebase এবং Google Cloudরেকর্ডে প্রবেশাধিকারের সঙ্গে সংশ্লিষ্ট প্রমাণীকরণ, ডেটাবেস ও ফাইল সংরক্ষণ, অবকাঠামোর নিরাপত্তা, পুনরুদ্ধার এবং প্রয়োজনীয় সহায়তা।
Vercelঅ্যাপ্লিকেশন হোস্টিং, অনুরোধ কার্যকর করা এবং প্রয়োজনীয় সেবা-সংক্রান্ত ত্রুটি নির্ণয়।
OpenAI এবং Google AI পরিষেবাগ্রাহক নির্বাচিত কোনো AI ফিচারের জন্য প্রয়োজনীয় ইনপুট প্রক্রিয়াকরণ এবং তার আউটপুট ফেরত দেওয়া।
OpenRouterনির্বাচিত AI অনুরোধ আলাদাভাবে প্রকাশিত কোনো মডেল প্রদানকারীর কাছে পাঠানো। প্রয়োজনীয় প্রসেসর-সংক্রান্ত শর্তাবলি, অনুমোদিত উদ্দেশ্য এবং ডেটা স্থানান্তর সুরক্ষাব্যবস্থার আওতাভুক্ত প্রদানকারীরাই কেবল রোগীর ডেটা পেতে পারে; স্বয়ংক্রিয় বিকল্প ব্যবস্থা এসব প্রয়োজনীয়তা বাতিল করে না।
Deepgramগ্রাহক সংশ্লিষ্ট ফিচারটি নির্বাচন করলে সরাসরি সম্প্রচারিত বা আপলোড করা অডিও প্রতিলিপি করা।
Upstash এবং Sentryসেবাটি পরিচালনার জন্য প্রয়োজনীয় সীমিত ক্যাশিং, সেবার অবস্থা, নিরাপত্তা বা ত্রুটি নির্ণয়সংক্রান্ত প্রক্রিয়াকরণ—যতটুকুতে গ্রাহকের রোগী-সংক্রান্ত ডেটা থাকে। তফসিল B অনুযায়ী রোগী-সংক্রান্ত বিষয়বস্তু ন্যূনতম রাখতে হবে।

ঐচ্ছিক কোনো ফিচার ব্যবহার করা মানে সেই ফিচারটি প্রদানের জন্য প্রয়োজনীয় প্রক্রিয়াকরণের নির্দেশ দেওয়া। এটি অতিরিক্ত কোনো উদ্দেশ্যে ব্যবহারের অনুমতি নয়। গ্রাহক এই ডিপিএ গ্রহণ করেছেন—শুধু এই কারণে Similia গ্রাহকের রোগী-সংক্রান্ত ডেটা কোনো ঐচ্ছিক AI বা প্রতিলিপি সেবায় পাঠাবে না।

হোস্টিং, মডেল প্রক্রিয়াকরণ এবং অনুমোদিত সহায়তামূলক প্রবেশাধিকারের ক্ষেত্রে আন্তর্জাতিক ডেটা স্থানান্তর হতে পারে। কোনো প্রদানকারীর ব্র্যান্ড বা ডেটাবেসের অবস্থান থেকে প্রতিটি প্রক্রিয়াকরণ কার্যক্রম কোথায় ঘটে তা নির্ধারিত হয় না। ধারা 7 অনুযায়ী, ডেটা স্থানান্তরের আগে Similia-কে প্রকৃত অবস্থান ও পরবর্তী পর্যায়ের প্রক্রিয়াকরণ প্রকাশ করতে এবং সেগুলোর জন্য বৈধ ব্যবস্থা নিশ্চিত করতে হবে।

Similia-এর ডেটা সুরক্ষা-সংক্রান্ত যোগাযোগের ঠিকানা হলো info@similia.io। গ্রহণের সময় গ্রাহকের আইনি পরিচয়, ঠিকানা, দেশ, অনুমোদিত প্রতিনিধি এবং গোপনীয়তা-সংক্রান্ত যোগাযোগের তথ্য নথিভুক্ত করা হয়। সেই নথিতে রোগীর বিবরণ অন্তর্ভুক্ত করা যাবে না।