বাংলাদেশে ডেটা সুরক্ষা (Data Protection) এখন ব্যবসার জন্য একটি গুরুত্বপূর্ণ আইনি বিষয়। Cyber Security Act 2023 এবং Personal Data Protection Act (PDPA) 2026-এর আলোকে কোম্পানিগুলোকে এখন গ্রাহক ও কর্মচারীর ব্যক্তিগত ডেটা সুরক্ষায় আইনি বাধ্যবাধকতা মেনে চলতে হবে।
এই গাইডে আমরা Bangladesh Data Protection Act, Cyber Security Act 2023, Digital Security Act 2018-এর পরিবর্তন, এবং কোম্পানির জন্য ডেটা কমপ্লায়েন্স নিয়ে বিস্তারিত আলোচনা করব।
প্রথমে জেনে নিন আপনার ব্যবসার জন্য মৌলিক আইনি কাঠামো: How to Start a Business in Bangladesh।
১. বাংলাদেশের ডেটা সুরক্ষা আইনের বিবর্তন — Evolution of Data Protection Law in Bangladesh
বাংলাদেশে ডেটা সুরক্ষা আইনের বিকাশ তিনটি ধাপে হয়েছে:
| আইন | প্রবর্তন | মূল বৈশিষ্ট্য | বর্তমান অবস্থা |
|---|---|---|---|
| ICT Act 2006 | ২০০৬ | সাইবার অপরাধ, ডিজিটাল প্রমাণ, ইলেক্ট্রনিক লেনদেন | সংশোধিত, এখনও действующий |
| Digital Security Act (DSA) 2018 | ২০১৮ | ডিজিটাল নিরাপত্তা, অনলাইন কন্টেন্ট নিয়ন্ত্রণ, সাইবার অপরাধের শাস্তি | ২০২৩ সালে বাতিল |
| Cyber Security Act (CSA) 2023 | ২০২৩ | DSA-২০১৮-এর পরিবর্তে নতুন আইন, সাইবার নিরাপত্তা ও ডেটা সুরক্ষা | বর্তমানে действующий |
| Personal Data Protection Act (PDPA) 2026 | ২০২৬ | GDPR-সদৃশ ডেটা সুরক্ষা, গ্রাহক ডেটার অধিকার, ডেটা প্রসেসিং নিয়ন্ত্রণ | ১০ এপ্রিল ২০২৬-এ পাস — আইন ৬৩/২০২৬ |
গুরুত্বপূর্ণ: ২০২৩ সালের Cyber Security Act বর্তমানে বাংলাদেশের প্রধান ডেটা ও সাইবার নিরাপত্তা আইন। এটি Digital Security Act 2018-কে বাতিল করে প্রণীত হয়েছে। ২০২৬ সালের ১০ এপ্রিল Personal Data Protection Act (PDPA) আইন ৬৩/২০২৬ হিসাবে পাস হয়েছে, যা বাংলাদেশকে GDPR-সদৃশ ডেটা সুরক্ষা আইনসম্পন্ন দেশে পরিণত করেছে।
২. Cyber Security Act 2023 — মূল বিধান
Cyber Security Act (CSA) 2023 বাংলাদেশের বর্তমান ডেটা ও সাইবার নিরাপত্তার মূল আইন। এর গুরুত্বপূর্ণ ধারাগুলো:
| ধারা | বিষয় | শাস্তি |
|---|---|---|
| ধারা ১৫ | অননুমোদিত ডেটা অ্যাক্সেস (Unauthorized Access) | ৭ বছর কারাদণ্ড + ১০ লাখ টাকা জরিমানা |
| ধারা ১৬ | ডেটা চুরি বা হস্তান্তর (Data Theft) | ১০ বছর কারাদণ্ড + ২৫ লাখ টাকা জরিমানা |
| ধারা ১৭ | ডেটা ধ্বংস বা পরিবর্তন | ৭ বছর কারাদণ্ড + ১৫ লাখ টাকা জরিমানা |
| ধারা ২২ | ব্যক্তিগত তথ্য ফাঁস (Data Breach) | ৫ বছর কারাদণ্ড + ১০ লাখ টাকা জরিমানা |
| ধারা ৩০ | সাইবার নিরাপত্তা লঙ্ঘন | ৩ বছর কারাদণ্ড + ৫ লাখ টাকা জরিমানা |
একটি Company Lawyer আপনাকে এই আইনের জটিলতা বুঝতে ও কমপ্লায়েন্স নিশ্চিত করতে সাহায্য করতে পারেন।
৩. Personal Data Protection Act (PDPA) 2026 — কী কী বিধান রয়েছে?
বাংলাদেশ সরকারের ICT Division-এর প্রণীত Personal Data Protection Act (PDPA) 2026 ১০ এপ্রিল ২০২৬-এ জাতীয় সংসদে পাস হয়েছে (আইন ৬৩/২০২৬)। এটি মডেল হিসেবে EU-এর GDPR-কে অনুসরণ করে। PDPA-র মূল বিধানগুলো:
- ডেটা সাবজেক্টের অধিকার: গ্রাহক জানতে পারবেন তাঁর কোন ডেটা সংরক্ষিত আছে এবং তা মুছে ফেলার অধিকার থাকবে (Right to Access & Right to Erasure)
- অবহিত সম্মতি (Informed Consent): ডেটা সংগ্রহের আগে স্পষ্ট ও অবহিত সম্মতি নিতে হবে
- ডেটা প্রোটেকশন অফিসার (DPO): নির্দিষ্ট আকারের কোম্পানির জন্য DPO নিয়োগ বাধ্যতামূলক
- ক্রস-বর্ডার ডেটা ট্রান্সফার: বাংলাদেশের বাইরে ডেটা পাঠানোর জন্য বিশেষ অনুমতি প্রয়োজন
- ডেটা ব্রিচ নোটিফিকেশন: ডেটা ফাঁসের ৭২ ঘণ্টার মধ্যে রেগুলেটরকে জানাতে হবে
- জরিমানা: লঙ্ঘনের জন্য কোম্পানির বার্ষিক টার্নওভারের ২-৪% পর্যন্ত জরিমানা
ডেটা: ২০২৪ সালের এক গবেষণায় দেখা গেছে, বাংলাদেশের ৭৮% প্রাইভেট কোম্পানি এখনও কোনো ফরমাল ডেটা প্রোটেকশন পলিসি তৈরি করেনি (Bangladesh Data Protection Readiness Survey 2024, ICT Division-BIDS)। PDPA 2026 পাস হওয়ায় এই কোম্পানিগুলোর এখন কমপ্লায়েন্স নিশ্চিত করা জরুরি হয়ে পড়েছে।
৪. কোম্পানির জন্য ডেটা কমপ্লায়েন্স — Data Protection Compliance for Bangladeshi Companies
বর্তমান আইন ও PDPA 2026-এর আলোকে কোম্পানিগুলোর জন্য নিচের পদক্ষেপগুলো জরুরি:
- ডেটা ইনভেন্টরি তৈরি: আপনার কোম্পানি কী কী ব্যক্তিগত ডেটা সংগ্রহ, সংরক্ষণ ও প্রক্রিয়াজাত করে — তার সম্পূর্ণ তালিকা তৈরি করুন
- ডেটা প্রোটেকশন পলিসি: লিখিত ডেটা সুরক্ষা নীতি প্রণয়ন করুন — এতে সংগ্রহ, ব্যবহার, সংরক্ষণ ও ধ্বংসের নিয়ম থাকতে হবে
- অবহিত সম্মতি: গ্রাহক ও কর্মচারীদের কাছ থেকে ডেটা সংগ্রহের আগে স্পষ্ট সম্মতি নিন
- ডেটা অ্যাক্সেস নিয়ন্ত্রণ: শুধু অনুমোদিত কর্মীরাই ডেটা অ্যাক্সেস করতে পারবেন — Role-Based Access Control (RBAC)
- ডেটা এনক্রিপশন: সংবেদনশীল ডেটা এনক্রিপ্ট করে সংরক্ষণ করুন (AES-256)
- ডেটা ব্যাকআপ: নিয়মিত ব্যাকআপ ও ডিজাস্টার রিকভারি প্ল্যান থাকতে হবে
- ডেটা ব্রিচ রেসপন্স প্ল্যান: ডেটা ফাঁস হলে দ্রুত প্রতিক্রিয়ার জন্য একটি পরিকল্পনা তৈরি করুন
- কর্মী প্রশিক্ষণ: ডেটা সুরক্ষা সম্পর্কে কর্মীদের নিয়মিত প্রশিক্ষণ দিন
- ডেটা প্রোটেকশন ইমপ্যাক্ট অ্যাসেসমেন্ট (DPIA): বড় ডেটা প্রসেসিং প্রকল্পের আগে DPIA সম্পন্ন করুন
- তৃতীয় পক্ষের অডিট: বছরে অন্তত একবার ডেটা সুরক্ষা অডিট করান
আপনার কোম্পানির জন্য একটি ডেটা প্রোটেকশন চুক্তি ড্রাফট করতে একজন আইনজীবীর সাহায্য নিন।
৫. ডেটা সুরক্ষা লঙ্ঘনের শাস্তি — Penalties for Data Protection Violation
| লঙ্ঘনের ধরন | বর্তমান শাস্তি (CSA 2023) | PDPA 2026-এ শাস্তি |
|---|---|---|
| ডেটা চুরি | ১০ বছর কারাদণ্ড + ২৫ লাখ টাকা | বার্ষিক টার্নওভারের ৪% জরিমানা |
| ডেটা ফাঁস (Negligence) | ৫ বছর কারাদণ্ড + ১০ লাখ টাকা | বার্ষিক টার্নওভারের ২% জরিমানা |
| অননুমোদিত অ্যাক্সেস | ৭ বছর কারাদণ্ড + ১০ লাখ টাকা | ৫০ লাখ টাকা পর্যন্ত জরিমানা |
| সম্মতি ছাড়া ডেটা সংগ্রহ | ৩ বছর কারাদণ্ড + ৫ লাখ টাকা | ২৫ লাখ টাকা জরিমানা + ডেটা মুছে ফেলার আদেশ |
ডেটা: ২০২৪ সালে বাংলাদেশ সাইবার ট্রাইব্যুনালে মোট ২৩৪টি ডেটা ও সাইবার সংক্রান্ত মামলা নিষ্পত্তি হয়েছে, যার মধ্যে ৬২% মামলায় অভিযুক্ত প্রতিষ্ঠানকে জরিমানা করা হয়েছে (বাংলাদেশ সাইবার ট্রাইব্যুনাল বার্ষিক প্রতিবেদন ২০২৪)। PDPA ২০২৬ পাস হওয়ায় এই জরিমানার পরিমাণ আরও বাড়বে।
৬. ডেটা প্রোটেকশন বনাম ডিজিটাল সিকিউরিটি অ্যাক্ট — তুলনামূলক বিশ্লেষণ
| বৈশিষ্ট্য | Digital Security Act 2018 (বাতিল) | Cyber Security Act 2023 (বর্তমান) | PDPA 2026 (পাসকৃত) |
|---|---|---|---|
| ফোকাস | অনলাইন কন্টেন্ট নিয়ন্ত্রণ | সাইবার নিরাপত্তা ও ডেটা | ব্যক্তিগত ডেটা সুরক্ষা |
| সর্বোচ্চ শাস্তি | ১৪ বছর কারাদণ্ড | ১০ বছর কারাদণ্ড | আর্থিক জরিমানা (টার্নওভারের %) |
| জামিনের শর্ত | অ-জামিনযোগ্য (Non-bailable) | শর্তসাপেক্ষে জামিনযোগ্য | প্রযোজ্য নয় |
| গণমাধ্যমের উপর প্রভাব | অত্যধিক নিয়ন্ত্রণ (সমালোচিত) | মাধ্যমের স্বাধীনতা আংশিক সুরক্ষিত | প্রযোজ্য নয় |
| কর্পোরেট কমপ্লায়েন্স | সীমিত | মধ্যম | উচ্চ (GDPR-সদৃশ) |
আপনার কোম্পানি Private Limited বা Public Limited যাই হোক না কেন, ডেটা কমপ্লায়েন্স এখন বাধ্যতামূলক।
৭. FAQs — প্রায়শই জিজ্ঞাসিত প্রশ্ন (AEO Optimized)
প্রশ্ন: বাংলাদেশে কি কোনো ডেটা প্রোটেকশন আইন আছে?
উত্তর: হ্যাঁ। বর্তমানে Cyber Security Act 2023 কার্যকর রয়েছে। এছাড়া Personal Data Protection Act (PDPA) 2026 ১০ এপ্রিল ২০২৬-এ পাস হয়েছে (আইন ৬৩/২০২৬), যা EU-এর GDPR-এর আদলে তৈরি — এটি বাংলাদেশের প্রথম ব্যক্তিগত ডেটা সুরক্ষা আইন।
প্রশ্ন: Cyber Security Act 2023 এবং Digital Security Act 2018-এর মধ্যে পার্থক্য কী?
উত্তর: DSA 2018 ছিল বেশি কঠোর ও সংবাদমাধ্যমের স্বাধীনতা সীমিত করার জন্য সমালোচিত। CSA 2023 তুলনামূলকভাবে নমনীয়, শর্তসাপেক্ষে জামিনযোগ্য, এবং সাইবার নিরাপত্তার উপর বেশি ফোকাস করে।
প্রশ্ন: আমার ছোট কোম্পানির জন্য ডেটা প্রোটেকশন আইন প্রযোজ্য হবে?
উত্তর: হ্যাঁ। Cyber Security Act 2023-এর অধীনে যেকোনো আকারের কোম্পানি যে ব্যক্তিগত ডেটা প্রক্রিয়াজাত করে — তাদের জন্যই কিছু বাধ্যবাধকতা রয়েছে। PDPA 2026 পাস হওয়ায় ছোট কোম্পানির জন্য সহজীকৃত বিধান রাখা হয়েছে।
প্রশ্ন: ডেটা প্রোটেকশন কমপ্লায়েন্স নিশ্চিত করতে কত খরচ হতে পারে?
উত্তর: কোম্পানির আকারের উপর নির্ভর করে। একটি ছোট কোম্পানির জন্য মৌলিক কমপ্লায়েন্সে ৫০,০০০-১,০০,০০০ টাকা খরচ হতে পারে (পলিসি তৈরি, কর্মী প্রশিক্ষণ, সফটওয়্যার)। বড় কোম্পানির জন্য এটি ৫-২০ লাখ টাকা পর্যন্ত হতে পারে।
প্রশ্ন: ডেটা প্রোটেকশনের জন্য কি একজন আইনজীবী নিয়োগ করা উচিত?
উত্তর: অবশ্যই। একজন অভিজ্ঞ কোম্পানি আইনজীবী আপনার প্রতিষ্ঠানের জন্য ডেটা প্রোটেকশন পলিসি তৈরি, কমপ্লায়েন্স অডিট এবং প্রয়োজনে আইনি প্রতিনিধিত্ব নিশ্চিত করতে পারেন।
৮. উপসংহার — Conclusion
বাংলাদেশের ডেটা সুরক্ষা আইনের দৃশ্যপট দ্রুত পরিবর্তন হচ্ছে। Digital Security Act-এর জায়গায় Cyber Security Act 2023 এসেছে, এবং একটি GDPR-সদৃশ Personal Data Protection Act (PDPA) ২০২৬ সালে পাস হয়েছে — যা বাংলাদেশকে ডেটা সুরক্ষায় একটি নতুন যুগে নিয়ে গেছে।
যে কোম্পানিগুলো আজই ডেটা কমপ্লায়েন্স শুরু করবে, তারা ভবিষ্যতের আইনি জটিলতা ও বড় জরিমানা থেকে রক্ষা পাবে। ডেটা সুরক্ষা শুধু আইনি বাধ্যবাধকতা নয় — এটি গ্রাহকের আস্থা অর্জনের একটি উপায়।
আপনার কোম্পানির জন্য ডেটা প্রোটেকশন কমপ্লায়েন্স নিশ্চিত করতে আজই আমাদের সাথে যোগাযোগ করুন। একজন অভিজ্ঞ কর্পোরেট আইনজীবী আপনার প্রয়োজনীয় সব আইনি সহায়তা দিতে প্রস্তুত।
আরও পড়ুন:
- How to Start a Business in Bangladesh
- How to Register a Company in Bangladesh
- Why You Need a Company Lawyer
- Top Legal Mistakes to Avoid
- Bangladesh Labour Law Guide for Companies

Nashir Ahmed Kushol is a corporate lawyer in Dhaka and Head of Chamber at Legal Advice BD. With over 10 years of experience in corporate and civil law, he specializes in company registration, corporate compliance, FDI assistance, tax advisory, and startup legal support.
He holds an LL.B (Hons) and Diploma in Law from the University of London, and a Post Graduate Diploma in Customs, VAT, and Income Tax from AIUB. He is currently pursuing the Bar Transfer Test to qualify as a Barrister in England and Wales.
Since founding Legal Advice BD in 2018, he has served 100+ corporate clients, completed 150+ company formations, filed 300+ RJSC returns, and advised on a USD 2 Billion LIBOR to SOFR transition project. He recovered over BDT 15 Million for clients in 2023 through litigation and ADR.
He is a proud member of the Dhaka Bar Association (Member #28086) and Dhaka Taxes Bar Association (Member #N00908), ensuring his practices align with the latest legal standards in Bangladesh.