ভারতে গেমিং অ্যাপে ডেটা প্রাইভেসি: DPDP Act

এই সাইটটি ভারতের আইন ব্যাখ্যা করে। আপনি যদি বাংলাদেশে বা অন্য কোনও দেশে থাকেন, আপনার ক্ষেত্রে প্রযোজ্য আইন আলাদা, এবং এখানে লেখা কোনও কিছুই আপনার দেশের আইনের বর্ণনা নয়।

DPDP Act 2023 আপনাকে কী দেয়, কোন অংশ কবে শুরু হয়, খেলার সময় অ্যাপ আপনার কী পাঠায়, আর মুছে ফেলার অনুরোধ কেন প্রায়ই ব্যর্থ হয়।

ভারতের Digital Personal Data Protection Act, 2023 আপনার ডেটার উপর আপনাকে অধিকার দেয়। আপনি তা দেখতে পারেন, ঠিক করাতে পারেন আর মুছে ফেলাতে পারেন (আইনের পাঠ, MeitY)। ওই অধিকারের বেশির ভাগই এখনও চালু নয়। Section 11 থেকে 17 শুরু হয় 13 মে 2027 থেকে। সেটি 13 নভেম্বর 2025-এর বিজ্ঞপ্তির আঠারো মাস পরে (G.S.R. 843(E))।

এই পেজ যাচাই করা তারিখগুলি দেয়। আপনার কাগজপত্রের বাইরেও গেমিং অ্যাপ কী নেয়, তা দেখায়। কতদিন তা রাখতে পারে, আর মোছার অনুরোধ কেন ব্যর্থ হয়, তাও দেখায়। আর দেখায়, যে অ্যাপ স্টোরই এড়িয়ে গেছে, স্টোরের নিয়ম তার কাছে কেন কখনও পৌঁছয় না।

DPDP Act, এক পাতায়

ভারতে এখন একটি ডেটা আইন আছে। সেটি Digital Personal Data Protection Act, 2023, আইন 22 of 2023 (আইনের পাঠ, MeitY)।

এটি আপনাকে বলে Data Principal। আপনার ডেটা যে সংস্থার হাতে, তাকে বলে Data Fiduciary। শব্দটি বেছে নেওয়া গুরুত্বপূর্ণ। fiduciary মানে এমন কেউ, যার জিনিসটি আপনার হয়ে ধরে রাখার কথা।

এখানে জরুরি এমন চারটি অধিকার আইন আপনাকে দেয়। কী কী রাখা আছে, তা জানতে চাইতে পারেন। ঠিক করিয়ে নিতে পারেন। মুছে ফেলতে বলতে পারেন। অভিযোগও করতে পারেন (Section 11 থেকে 13)।

দেখার অধিকারটি শুধু একটি কপির চেয়ে বেশি কিছু। আপনি নিজের ডেটার একটি সারসংক্ষেপ চাইতে পারেন। তা কার কার কাছে গেছে, নাম ধরে তাও চাইতে পারেন (Section 11)।

আইন আপনার উপরেও দায় রাখে। অন্য কারও নাম ধরে সাজবেন না। জরুরি তথ্য লুকোবেন না। মিথ্যা বা ফালতু অভিযোগ দায়ের করবেন না (Section 15)।

তারিখগুলি, বিজ্ঞপ্তির সঙ্গে মিলিয়ে

এর বেশির ভাগই এখনও চালু নয়। এই পেজের সবচেয়ে বড় তথ্য এটিই, আর এটি নিয়েই প্রায়ই ভুল খবর বেরোয়।

আইন চালু করার বিজ্ঞপ্তিটি হল G.S.R. 843(E)। তার তারিখ 13 নভেম্বর 2025 (বিজ্ঞপ্তির পাঠ)। এটি আইনকে তিন ধাপে চালু করে।

টেবিল 1. DPDP Act-এর কোন অংশ কবে থেকে কাজ শুরু করে

তারিখ

যা শুরু হয়

আপনার কাছে কেন জরুরি

13 নভেম্বর 2025

সংজ্ঞা, Data Protection Board, নিয়ম তৈরির ক্ষমতা

নিয়ন্ত্রক গড়া যাবে; আপনার অধিকার এখনও চালু নয়

13 নভেম্বর 2026

কনসেন্ট ম্যানেজার সংক্রান্ত বিধান

সম্মতি সামলানোর জন্য নতুন ধরনের মধ্যস্থ

13 মে 2027

Section 3 থেকে 17, সব ব্যবহারকারী-অধিকার-সহ, আর Section 28 থেকে 34

তখনই আপনি সত্যিই ডেটা দেখা আর মুছে ফেলা দাবি করতে পারবেন

তাহলে 2027-এর মে পর্যন্ত আপনাকে পাহারা দেয় কে? পুরনো নিয়মগুলিই। IT Act-এর Section 43A কার্যকর থাকে, আর 2011-এর SPDI Rules-ও। আঠারো মাসের ঘড়ি না ফুরোনো পর্যন্ত সেগুলি চলে। IT Act-এর Section 72A-ও থাকে (Khaitan and Co)।

বিধিমালাও একই ঘড়ি মেনে চলে। DPDP Rules, 2025-এর Rule 3 আর Rule 5 থেকে 16 খাটে আঠারো মাস পরে (বিধিমালার পাঠ, Rule 1)।

অপারেটরের ঘাড়ে যে দায়গুলি পড়ে

মূল ধারাগুলির সঙ্গেই সত্যিকারের দায় আসে। যে চারটি কামড় বসায়, সেগুলি এই।

  • নিরাপত্তা। ডেটা বেহাত হওয়া আটকাতে সংস্থাকে যথাযথ ব্যবস্থা নিতে হবে (Section 8(5))।

  • বেহাত হলে জানানো। ক্ষতিগ্রস্ত প্রত্যেককে দেরি না করে জানাতে হবে। Board-কে পুরো রিপোর্ট দিতে হবে বাহাত্তর ঘণ্টার মধ্যে (Rule 7, DPDP Rules 2025)।

  • প্রকাশ করা একটি রাস্তা। আপনি কীভাবে নিজের অধিকার ব্যবহার করবেন, তা স্পষ্ট করে দেখাতে হবে (Rule 14)।

  • অভিযোগে সময়সীমা। জবাব দেওয়ার সময় নব্বই দিনের বেশি হতে পারবে না (Rule 14)।

কাগজে জরিমানা বড়। নিরাপত্তায় যথাযথ ব্যবস্থা না নিলে 250 কোটি টাকা পর্যন্ত লাগতে পারে। ডেটা বেহাত হওয়ার কথা না জানালে 200 কোটি টাকা পর্যন্ত (আইনের Schedule)।

এবার মাপের ফারাকটা দেখুন। Section 15-এ নিজের দায় আপনি ভাঙলে জরিমানা 10,000 টাকা পর্যন্ত (Schedule)। আইনটি তাক করা সংস্থার দিকে, ব্যবহারকারীর দিকে নয়।

খেলার সময় আপনার ফোন থেকে কী বেরোয়

কাগজপত্র এর একটি অংশ মাত্র। অ্যাপ আপনার সম্পর্কে ছোট ছোট তথ্যের একটি স্রোতও পাঠায়।

Google Play-র নিজের একটি তালিকা আছে ব্যক্তিগত আর স্পর্শকাতর ব্যবহারকারী-তথ্যের। তাতে পড়ে পেমেন্ট আর সাইন-ইনের তথ্য, কনট্যাক্ট আর ডিভাইসের লোকেশন। পড়ে SMS আর কলের তথ্য, মাইক আর ক্যামেরা। এমনকি আপনার ফোনে থাকা অন্য অ্যাপের তালিকাও পড়ে (Google Play User Data policy)।

বিজ্ঞাপন নিজেই একটি আলাদা চ্যানেল। Play অ্যাপগুলিকে বিজ্ঞাপনের জন্য advertising ID ব্যবহার করায়। Android-এর সেটিংসে ওই ID আপনি রিসেট বা মুছে দিতে পারেন (Google Play advertising ID policy)। মুছে দিলে যে অ্যাপ তা চায়, সে পায় শুধু একগাদা শূন্য (Google)।

Android নিজেও স্পর্শকাতর অংশগুলিতে দরজা বসায়। অ্যাপের অনুমতি পাহারা দেয় লোকেশন আর কনট্যাক্টের মতো তথ্য। শব্দ রেকর্ড করার মতো কাজও পাহারা দেয় (Android-এ Permissions)। ওই দরজা কাজে লাগে শুধু তখনই, যখন আপনি অনুরোধটি পড়েন।

সাইডলোড করা অ্যাপের পিছনে স্টোরের নিয়ম যায় না

এই ফাঁকটাই মানুষকে ধরে ফেলে। উপরের প্রায় প্রতিটি নিয়মই Play-র নিয়ম।

Play চায় লিস্টিংয়ে আর অ্যাপের ভিতরে একটি সত্যিকারের প্রাইভেসি পলিসি। চায় অ্যাপ Data safety অংশটি ভরে দিক। চায় ডেটা নেওয়ার আগে স্পষ্ট সম্মতি। আর ব্যক্তিগত ও স্পর্শকাতর ব্যবহারকারী-তথ্য বিক্রি করা নিষিদ্ধ করে (Google Play User Data policy)।

Play বেরোনোর একটি সত্যিকারের পথও চায়। অ্যাপের ভিতরে আর একটি ওয়েব পেজে আপনাকে অ্যাকাউন্ট মুছতে পারতে হবে। অ্যাকাউন্ট শুধু জমিয়ে রাখা যথেষ্ট নয় (Google Play)।

যে অ্যাপ কখনও স্টোরের ভিতর দিয়ে যায়নি, সে এর কিছুতেই রাজি হয়নি। Google-এর নিজের গবেষণায় দেখা গেছে, ইন্টারনেট থেকে সাইডলোড করা উৎসে Play-র তুলনায় পঞ্চাশ গুণেরও বেশি ম্যালঅয়্যার (Android Developers Blog)। আর কী কী হারিয়ে যায়, তা ধরে ধরে দেখায় সাইডলোডিংয়ের ঝুঁকি নিয়ে আমাদের পেজ

আপনি যে কাগজগুলি তুলে দেন, তাদের ক্ষেত্রেও কথাটা একই। UIDAI বলে, কোনও সংস্থার সঙ্গে Aadhaar-এর ফটোকপি ভাগ করে না নিতে। তারা masked সংস্করণের কথা বলে, যাতে শেষ চারটি সংখ্যাই শুধু দেখা যায় (PIB-র মাধ্যমে UIDAI-র নির্দেশিকা)। ওই দিকটি আছে KYC-র আসল দাম কী সেই পেজে।

আপনার ডেটা কতদিন রাখা হয়

এই নিয়েও একটি নিয়ম আছে। বেশির ভাগ মানুষ যা ভাবেন, তার চেয়ে তা সরু। "আমার অ্যাকাউন্ট মুছুন" আর "আমার ডেটা মুছুন" দুটি আলাদা দাবি। বন্ধ করা অ্যাকাউন্ট বছরের পর বছর সার্ভারে পড়ে থাকতে পারে।

DPDP Rules, 2025-এর Third Schedule-এ নাম আছে সেইসব অনলাইন গেমিং সংস্থার, ভারতে যাদের পঞ্চাশ লাখ বা তার বেশি নথিভুক্ত ব্যবহারকারী। আপনি শেষবার তাদের কাছে যাওয়ার তিন বছর পরে প্রত্যেককে আপনার ডেটা মুছে দিতে হবে। দুটি সরু ছাড় খাটে। একটি অ্যাকাউন্টে ঢোকার জন্য। আরেকটি ভার্চুয়াল টোকেনে ঢোকার জন্য (Rule 8 আর Third Schedule)।

নিয়মটি কামড় বসায় শুধু ওই মাপেই। আর তিন বছর একটি মেঝে, দ্রুত মুছে দেওয়ার প্রতিশ্রুতি নয়। লগ আর ট্র্যাফিক ডেটাও অন্তত এক বছর রাখা হয় (Rule 8(3))।

যে পরিষেবা গোড়া থেকেই ভারতীয় আইন অগ্রাহ্য করে, তার উপর এর কিছুই বাঁধে না। এই বাজারের গোটা সমস্যাটাই এখানে, যেমনটা লেখা আছে অফশোর অ্যাপ নিয়ে আমাদের পেজে

মোছার অনুরোধ কেন প্রায়ই ব্যর্থ হয়

Section 12 আপনাকে ডেটা মুছিয়ে নেওয়ার অধিকার দেয়। কাজটির জন্য ডেটা আর দরকার না হলে সংস্থাকে তা মুছতেই হবে। আইন বললে তারা তা রেখেও দিতে পারে (Section 12)।

শেষ অংশটি আরেকবার পড়ুন। "আইনে দরকার" কথাটাই এখানে অনেক কাজ করে।

এর সঙ্গে ছাড়গুলি যোগ করুন। কোনও অপরাধ আটকাতে, খুঁজতে, তদন্ত করতে বা বিচার করতে ডেটা ব্যবহার হলে Section 17 কিছু দায় তুলে নেয় (Section 17)। আপনার ডেটা কে পেল, তা জানার অধিকারেও একটি ছাড় আছে। আইন যাদের অনুমতি দেয়, সেই সংস্থাগুলির সঙ্গে বৈধভাবে ভাগ করে নেওয়া এতে পড়ে না (Section 11(2))।

ধাপগুলির মধ্যেও একটি ফাঁদ আছে। Board-এ যাওয়ার আগে সংস্থার নিজের অভিযোগের রাস্তাটি শেষ করতে হবে (Section 13)। সংস্থা কিছু না বললে আগে নব্বই দিনের জানালাটি ফুরোতে দিতে হবে (Rule 14)।

তারপর আসে সোজা দেয়ালটি। ডেটা মোছাতে হলে জানতে হবে তা কার হাতে। সংস্থার নাম নেই, আর পেমেন্ট গেছে সম্পর্কহীন কোনও প্রাপকের কাছে — এমন হলে শিকলটি আগেই ছিঁড়ে গেছে। ওই ব্যর্থতার পিছু নিয়েছে এজেন্ট অ্যাকাউন্ট নিয়ে আমাদের পেজ

কী পাঠাবেন, আর কী রেখে দেবেন

আজও আপনি লিখতে পারেন। দাবিটি ছোট রাখুন আর তারিখ দিন। তারপর পাঠানোর প্রমাণ রেখে দিন।

  • আপনার সম্পর্কে রাখা ডেটার সারসংক্ষেপ চান, আর তা কার কার কাছে গেছে সেই নামগুলি।

  • আপনি যে কাগজগুলি আপলোড করেছেন, প্রতিটি মুছে দিতে বলুন।

  • অ্যাকাউন্টের সঙ্গে জোড়া ইমেল আর ফোন নম্বর দিন।

  • পাঠানো ইমেল আর যে কোনও জবাব তারিখ-সহ রেখে দিন।

13 মে 2027-এর আগে এর কোনওটিই জবাব দিতে বাধ্য করে না। এটি এমন একটি নথি গড়ে, যা আপনি পরে কাজে লাগাতে পারবেন।

এই আইন যা ঠিক করে না

ডেটা আইন আর গেমিং আইন দুটি আলাদা লাইন। গুলিয়ে ফেললে মিথ্যা স্বস্তি মেলে।

DPDP Act কোনও গেমকে বৈধ করে না। PROG Act 2025-এর Section 5 টাকার গেম পরিষেবা দেওয়া নিষিদ্ধ করে। Section 7 তার জন্য যে কোনও টাকা সরানো নিষিদ্ধ করে (আইনের পাঠ, MeitY)। এটি আইন হয়ে আছে 1 মে 2026 থেকে (Nishith Desai-র বিশ্লেষণ)।

এটি আপনার টাকাও ফিরিয়ে দেয় না। এটি একটি ডেটা আইন, টাকা ফেরানোর রাস্তা নয়। আর বিদেশের সার্ভারে যে কাগজের কপি ইতিমধ্যেই চলে গেছে, তা এটি ফিরিয়ে আনতে পারে না।

শেষ কথাটির ওজন আছে। অধিকার কাজ করে সেই নথিতে, যা সংস্থার হাতে এখনও আছে। যে কপি এগিয়ে গেছে, তা নাগালের বাইরে।

ভারতের বাইরে বসা কোনও অপারেটরের বিরুদ্ধে Data Protection Board কি অভিযোগ নিতে পারে? আর নির্দেশ কার্যকর হবেই বা কীভাবে? এর জন্য দরকার Board-এর প্রকাশিত কোনও সিদ্ধান্ত বা MeitY-র নির্দেশিকা। এখনও কোনওটিই নেই।

এই পেজে যা নেই

কোনও অ্যাপের নাম নেই। আপনি কী করছেন তা লুকোনোর জন্য সেটিংসের কোনও ধাপ নেই। যাচাই এড়ানোর কোনও টিপসও নেই।

প্রাইভেসির যন্ত্রপাতি আইন বদলায় না, আর আমরা তেমন ভান করব না। PROG Act-এর Section 6 টাকার গেমের বিজ্ঞাপন নিষিদ্ধ করে, সরাসরি হোক বা ঘুরিয়ে (MeitY)। তা ব্যাখ্যা করে বিজ্ঞাপনের নিয়ম নিয়ে আমাদের পেজ। আমাদের বাকি ব্যাখ্যাগুলি থাকে গাইড হাবে

মানুষ যা জিজ্ঞেস করে

গেমিং অ্যাপের কাছে কি আজই আমার ডেটা দাবি করতে পারি?

এখনও নয়। DPDP Act-এর Section 11 থেকে 17 শুরু হয় 13 নভেম্বর 2025-এর আঠারো মাস পরে। সেই তারিখ 13 মে 2027 (G.S.R. 843(E); Khaitan and Co)। তার আগে পর্যন্ত IT Act-এর নিয়ম খাটে।

ডেটা বেহাত হলে কোম্পানিকে কত তাড়াতাড়ি আমাকে জানাতে হবে?

দায়টি চালু হয়ে গেলে, দেরি না করে। Data Protection Board-কেও বাহাত্তর ঘণ্টার মধ্যে পুরো রিপোর্ট দিতে হবে (Rule 7, DPDP Rules 2025)।

আমি বললে অ্যাপকে কি আমার ডেটা মুছতেই হবে?

Section 12 বলে হ্যাঁ। কিন্তু প্রথম কাজটির জন্য ডেটা এখনও দরকার হলে তারা তা রেখে দিতে পারে। আইন বললেও রাখতে পারে (আইনের পাঠ)। ওই ছাড়গুলি চওড়া, আর Section 17 তাতে আরও যোগ করে।

advertising ID কী, আর আমি কি তা বন্ধ করতে পারি?

Play অ্যাপগুলিকে বিজ্ঞাপনের জন্য যে ID ব্যবহার করায়, সেটিই। Android-এর সেটিংসে আপনি তা রিসেট বা মুছে দিতে পারেন। যে অ্যাপ তখন তা চায়, সে পায় শুধু একগাদা শূন্য (Google Play advertising ID policy)।

গেমিং অ্যাপকে কি পুরনো অ্যাকাউন্ট মুছে ফেলতেই হবে?

শুধু বড়গুলিকে। নিয়মে নাম আছে সেইসব অনলাইন গেমিং সংস্থার, ভারতে যাদের পঞ্চাশ লাখ বা তার বেশি নথিভুক্ত ব্যবহারকারী। আপনার শেষ যোগাযোগের তিন বছর পরে তাদের আপনার ডেটা মুছে দিতে হবে, অল্প কিছু ছাড়-সহ (Third Schedule, DPDP Rules 2025)।

গাইড বিভাগ থেকে আরও