PublicIPChecker

গাইড

আইপি ঠিকানা কি ব্যক্তিগত তথ্য?

৭ মিনিটে পড়া যায় · হালনাগাদ 2026-10-06

GDPR অনুযায়ী কন্ট্রোলার ব্যক্তিকে চিনতে পারলে আইপি ঠিকানাও ব্যক্তিগত তথ্য। রায়, ২০২৫–২৬-এর Digital Omnibus বিতর্ক আর লগ রাখার বাস্তব নিয়ম জানুন।

আপনি যদি সাইট চালান, সম্ভবত আইপি ঠিকানা লগ করেন। ইউরোপে থাকলে বা ইউরোপীয় দর্শক পেলে সেই লগে আইনি দায়িত্ব যুক্ত হতে পারে। উত্তরটি সূক্ষ্ম, আর ২০২৫–২৬ জুড়ে সক্রিয় বিতর্কের বিষয় — তাই বর্তমান অবস্থাটি সহজ ভাষায় নিচে।

সংক্ষিপ্ত উত্তর

যে সত্তা তথ্যটি প্রক্রিয়া করছে, তার যদি পেছনের ব্যক্তিকে চেনার "যুক্তিসঙ্গতভাবে সম্ভাব্য উপায়" থাকে, তবে আইপি ঠিকানা ব্যক্তিগত তথ্য। কর্পোরেট নেটওয়ার্কের স্থায়ী, নিবন্ধিত ঠিকানা স্পষ্টভাবেই ব্যক্তিগত তথ্য। ডাইনামিক ঠিকানা সেই অপারেটরের কাছেও ব্যক্তিগত তথ্য হয়, যে আইএসপির কাছে গ্রাহকের পরিচয় জানতে পারে — অপারেটরের হাতে নাম না থাকলেও পৌঁছানোর বাস্তব পথ আছে। কেবল যেখানে চেনা সত্যিই অসম্ভব, সেখানেই তথ্যটি GDPR-এর বাইরে পড়ে।

ব্যবহারিকভাবে প্রায় প্রতিটি সাইট ও অ্যাপের জন্য: আইপি ঠিকানাকে ব্যক্তিগত তথ্য ধরুন। অর্থাৎ আইনি ভিত্তি, ঘোষিত উদ্দেশ্য, সংরক্ষণের সীমা, নিরাপত্তা ও অ্যাক্সেস-অনুরোধের উত্তর দেওয়ার সামর্থ্য দরকার।

যে রায়গুলো বিষয়টি নিষ্পত্তি করেছে

  • CJEU, Breyer (C-582/14, ২০১৬)। এক জার্মান সাইট অপারেটর যুক্তি দিয়েছিল, ডাইনামিক আইপি তার কাছে ব্যক্তিগত তথ্য নয়, কারণ গ্রাহককে চেনে কেবল আইএসপি। আদালত রাজি হয়নি: অপারেটরের কাছে দর্শককে চেনার যুক্তিসঙ্গতভাবে সম্ভাব্য উপায় আছে — আইএসপির কাছে আইনি পথে জানার সুযোগসহ — তাই ঠিকানাটি তার হাতে ব্যক্তিগত তথ্য। গোটা আলোচনার মূল ভিত্তি এই রায়।
  • CJEU, EDPS v SRB (C-413/23 P, ৪ সেপ্টেম্বর ২০২৫)। আদালত জোর দিয়ে বলল, ছদ্মনাম করা ডেটাও ব্যক্তিগত তথ্য থাকতে পারে, যদি প্রাপকের কাছে পুনঃশনাক্তকরণের বাস্তব উপায় থাকে — এই সিদ্ধান্তই কমিশনের সংজ্ঞা-সংস্কারের দৃষ্টিভঙ্গি গড়ে দেয়।
  • জাতীয় নিয়ন্ত্রকরা। UK ICO-সহ বহু সংস্থা দীর্ঘদিন ধরে অনলাইন প্রেক্ষাপটে আইপি ঠিকানাকে ব্যক্তিগত তথ্য হিসেবে দেখে; কুকি-ওয়াল ও অ্যানালিটিক্স টুল নিয়ে বেশ কিছু EU DPA সিদ্ধান্ত একই ভিত্তিতে দাঁড়িয়ে আছে।

২০২৫–২৬-এর Digital Omnibus বিতর্ক

২০২৫ সালের ১৯ নভেম্বর ইউরোপীয় কমিশন Digital Omnibus প্যাকেজ প্রকাশ করে, যাতে GDPR-এ সীমিত সংশোধনের প্রস্তাব ছিল। তার একটি ছিল Article 4(1)-এর স্পষ্টীকরণ, যা "ব্যক্তিগত তথ্য" ধারণাটিকে সত্তা-সাপেক্ষ করতে চাইছিল: অন্য কেউ চিনতে পারলেই তথ্যটি একজন প্রক্রিয়াকারীর কাছে ব্যক্তিগত হয়ে যায় না।

প্রস্তাবটি তীব্র প্রতিক্রিয়া ডেকে আনে:

  • EDPB ও EDPS-এর যৌথ মত ২/২০২৬ (১০ ফেব্রুয়ারি ২০২৬) সরলীকরণের অংশকে স্বাগত জানালেও সংজ্ঞা-সংস্কারের সমালোচনা করে — "যা ব্যক্তিগত তথ্য নয়" তা লিখে দিলে আইনি অনিশ্চয়তা বাড়বে বলে সতর্ক করে, আর ছদ্মনামকরণ নিয়ে প্রস্তাবিত ক্ষমতার অপসারণ সুপারিশ করে।
  • কাউন্সিলের সমঝোতা খসড়া (ফেব্রুয়ারি ২০২৬) অনুযায়ী ব্যক্তিগত তথ্যের সংশোধিত সংজ্ঞাটি প্যাকেজ থেকে বাদ দেওয়া হয়।

লেখার সময়ে, প্রতিষ্ঠানগুলোর যে অবস্থান ধরে পরিকল্পনা করা উচিত তা হলো উপরের রায়ের মূল কথা: সত্তা-সাপেক্ষ, বাস্তব উপায়ের ভিত্তিতে নির্ধারিত আপেক্ষিক শনাক্তযোগ্যতা। আপনার সম্মতি যদি হুবহু শব্দবন্ধের ওপর নির্ভর করে, আইনি প্রক্রিয়াটি অনুসরণ করুন — তবু মনে রাখুন, সরু সংজ্ঞা এলেও যে সাইট আইনি অনুরোধে আইএসপির কাছে যেতে পারে, তার পক্ষে ব্যক্তিগত তথ্যের লেবেল এড়ানো কঠিন।

লগ ও সাইটের জন্য এর অর্থ

কাজব্যবহারিক দায়িত্ব
সার্ভার অ্যাক্সেস লগআইনি ভিত্তি (সাধারণত বৈধ স্বার্থ বা আইনি বাধ্যবাধকতা), ঘোষিত সংরক্ষণকাল (নিরাপত্তার জন্য দিন থেকে সপ্তাহ), অ্যাক্সেস নিয়ন্ত্রণ, মুছে ফেলার সময়সূচি
অ্যানালিটিক্স ও ট্র্যাকিংকুকি বা ডিভাইস-স্তরের অ্যাক্সেসে সাধারণত ePrivacy-এর আওতায় সম্মতি দরকার; আইপি-ভিত্তিক অ্যানালিটিক্স প্লাটফর্মেও GDPR দায়িত্ব থাকে
অ্যান্টি-অ্যাবিউজ ও জালিয়াতি প্রতিরোধবৈধ স্বার্থ, তবে প্রয়োজনীয়তা নথিবদ্ধ করুন ও সংরক্ষণ আনুপাতিক রাখুন — আইপি সুনাম
গোপনীয়তা নীতিলিখুন যে আইপি ঠিকানা প্রক্রিয়া হয়, কেন, কতদিন, আর কারা তা পায়
অ্যাক্সেস অনুরোধনির্দিষ্ট আইপির জন্য যা রাখেন তা খুঁজে দিতে পারা — নয়তো সৎভাবে বলা যে সংযোগ করা যায় না
জিওলোকেশন লুকআপআইপি ipwho.is, ipquery.io বা যেকোনো লুকআপ API-তে পাঠানোও প্রক্রিয়াকরণ; প্রাপকদের উল্লেখ করুন, যেমন আমাদের গোপনীয়তা নীতিতে আছে

দুটি স্পষ্টীকরণ মনে রাখুন: আইপি হ্যাশ বা ছদ্মনাম করলেই সেটি স্বয়ংক্রিয়ভাবে বেনামি হয়ে যায় না — আইনি পরীক্ষা শনাক্তযোগ্যতার, ফরম্যাটের নয়। আর তথ্যটি ব্যক্তিগত মানেই লগ রাখা যাবে না — তার মানে ভিত্তি, কারণ ও সীমা লাগবে।

ইউরোপের বাইরে

সমতুল্য আইনগুলো আইপি ঠিকানাকে একইভাবে দেখে: ব্রেক্সিটের পর UK GDPR, ব্রাজিলের LGPD, আর GDPR-এর সংজ্ঞা আমদানি করা নানা জাতীয় আইন। যুক্তরাষ্ট্রে কেন্দ্রীয় সাধারণ সমতুল্য আইন নেই — আইপি ঠিকানা একা প্রায়ই PII হিসেবে গণ্য নয় — তবে রাজ্য-স্তরের গোপনীয়তা আইন, খাতভিত্তিক নিয়ম এবং প্রতারণামূলক গোপনীয়তা-দাবির বিরুদ্ধে FTC-র অবস্থান এখনো সীমা টানে। বিশ্বজুড়ে সেবা দিলে GDPR-এর পরীক্ষাটিই নিরাপদ ভিত্তি: শনাক্তযোগ্যতা ধরে নিন, উদ্দেশ্য নথিবদ্ধ করুন, সংরক্ষণ কম রাখুন।

মূল কথা: যে কেউ বাস্তবসম্মতভাবে পেছনের ব্যক্তিকে চিনতে পারে, তার কাছে আইপি ঠিকানা ব্যক্তিগত তথ্য — আর ২০২৬-এ এমন প্রতিষ্ঠানই বেশিরভাগ। তাই সংজ্ঞা নিয়ে তর্ক না করে সম্মতি, ঘোষণা ও সংরক্ষণকাল নিয়েই পরিকল্পনা করুন।

সাধারণ প্রশ্নোত্তর

GDPR অনুযায়ী আইপি ঠিকানা কি ব্যক্তিগত তথ্য?

হ্যাঁ, যখন তথ্য প্রক্রিয়াকারী প্রতিষ্ঠানের কাছে ব্যক্তিকে চেনার যুক্তিসঙ্গতভাবে সম্ভাব্য উপায় থাকে — CJEU-র Breyer রায়ে প্রতিষ্ঠিত মানদণ্ড, যা পরে ধারাবাহিকভাবে প্রয়োগ হয়েছে। স্থায়ী, কর্পোরেট ও লগ করা ডাইনামিক ঠিকানা সাধারণত এই সংজ্ঞায় পড়ে।

সাইট কি বৈধভাবে আমার আইপি সংরক্ষণ করতে পারে?

হ্যাঁ, আইনি ভিত্তি ও উদ্দেশ্যসহ: নিরাপত্তা লগ, জালিয়াতি প্রতিরোধ ও আইনি বাধ্যবাধকতা প্রচলিত ভিত্তি। এটি ঘোষণা করতে হবে, সুরক্ষিত রাখতে হবে, আর আনুপাতিক সময় পরে মুছে ফেলতে হবে।

আইপি হ্যাশ করলে তা বেনামি হয়?

স্বয়ংক্রিয়ভাবে নয়। পুনঃশনাক্তকরণ বাস্তবসম্মতভাবে সম্ভব হলে ছদ্মনাম করা ডেটা ব্যক্তিগত তথ্যই থাকে — যেমন ছোট ঠিকানা-স্পেস ব্রুট-ফোর্স করে। নথিবদ্ধ বিশ্লেষণে অন্যথা প্রমাণ না হওয়া পর্যন্ত হ্যাশ করা আইপিকেও ব্যক্তিগত ধরুন।


আরও পড়ুন

অন্য যেকোনো আইপি ঠিকানা যাচাই করুন

সন্দেহজনক লগইন, স্প্যাম ইমেইলের হেডার বা সার্ভার লগের কোনো এন্ট্রি খতিয়ে দেখছেন? যেকোনো IPv4 বা IPv6 ঠিকানা একই জিওলোকেশন ও প্রক্সি পরীক্ষার মধ্য দিয়ে চালিয়ে নিন।