Canadian VPS-এ Data Residency: ডেটা কোথায় থাকে?
Canadian VPS-এ bytes কোথায় থাকে, কোন দেশের আইন access দিতে পারে এবং Canadian privacy rules কী দাবি করে তা জানুন। নিজে location যাচাই করার উপায়ও দেখুন।
কানাডীয় VPS-এর data residency আসলে কী বোঝায়
কানাডীয় VPS-এর data residency বলতে একই নামে দুটি প্রশ্ন বোঝায়। ডেটার bytes শারীরিকভাবে কোথায় থাকে, এবং কোন সরকার কাউকে সেগুলো হস্তান্তর করতে বাধ্য করতে পারে। Toronto-এর কোনো facility-তে থাকা server প্রথম প্রশ্নের উত্তর দেয়। দ্বিতীয় প্রশ্নের উত্তর এটি কেবল আংশিকভাবে দেয়, কারণ machine পরিচালনাকারী এবং আপনার backup সংরক্ষণকারী company নিজেই অন্য কোনো দেশের আইনের অধীন হতে পারে।
এই guide-টি একটি technical সিদ্ধান্তের পটভূমি হিসেবে দেওয়া হয়েছে। এটি legal advice নয়। এখানে কোনো rule গুরুত্বপূর্ণ হলে সংশ্লিষ্ট statute বা regulator-এর নাম উল্লেখ করা হয়েছে, যাতে আপনি source পড়ে নিজের পরিস্থিতির সঙ্গে মিলিয়ে দেখতে পারেন।
মূল্য ও network-এর ভিত্তিতে Canadian provider বেছে নেওয়া আলাদা বিষয়। Canadian VPS hosting কেনার সময় আসলে কোন বিষয়গুলো গুরুত্বপূর্ণ সেই বিষয়টি ব্যাখ্যা করে। এই post-এর আলোচ্য অন্য অংশটি: আইনগতভাবে data কোথায় থাকে এবং কারা সেটিতে access পেতে পারে।
রেসিডেন্সি, সার্বভৌমত্ব ও লোকালাইজেশন একে অপরের সমার্থক নয়
এই শব্দগুলোকে প্রায়ই সমার্থক হিসেবে ব্যবহার করা হয়। প্রতিটি শব্দ ভিন্ন সিদ্ধান্তের দিকে নিয়ে যায়। তাই এগুলো আলাদা রাখুন।
Data residency ভৌগোলিক অবস্থান সম্পর্কে একটি দাবি। আপনার database-ধারী disk Ontario-এর একটি ভবনে রয়েছে। নীতিগতভাবে এটি একটি তথ্য। তবে ভবনের বাইরে থেকে তা প্রমাণ করা কঠিন। এই কারণেই এই guide-এর শেষ দুটি section রাখা হয়েছে।
Data sovereignty আইন সম্পর্কে একটি দাবি। কোন রাষ্ট্রের আদালত ও police আইনত data প্রকাশের নির্দেশ দিতে পারে, এটি সেই প্রশ্ন করে। hardware-এর অবস্থানের মতোই, বরং তার চেয়েও বেশি, এটি data নিয়ন্ত্রণকারী ব্যক্তি ও কোম্পানির অধীনস্থতার ওপর নির্ভর করে।
Data localisation একটি rule। এটি একটি আইনি requirement, যার অধীনে নির্দিষ্ট data একটি দেশের ভেতরে রাখতে হয়। private company-এর জন্য Canada-তে কোনো সাধারণ localisation rule নেই। তবে নির্দিষ্ট sector-এর ক্ষেত্রে প্রযোজ্য আরও সীমিত rule রয়েছে।
“Sovereign cloud” vendor-এর প্রচারমূলক লেখায় দেখা যায়, কিন্তু Canada-তে এর কোনো আইনি সংজ্ঞা নেই। vendor infrastructure পরিচালনাকারী entity এবং সেই entity কোন আইনের অধীন, তা স্পষ্টভাবে উল্লেখ না করা পর্যন্ত এটিকে marketing হিসেবে বিবেচনা করুন।
কানাডায় ডেটা সংরক্ষণ সম্পর্কে কানাডার গোপনীয়তা আইন কী বলে
ফেডারেল private sector আইন হলো PIPEDA (the Personal Information Protection and Electronic Documents Act)। এটি personal information কানাডায় রাখার বাধ্যবাধকতা দেয় না। Office of the Privacy Commissioner of Canada (OPC) জানুয়ারি 2009-এ প্রকাশিত Guidelines for processing personal data across borders-এ বিষয়টি স্পষ্টভাবে বলেছে: "PIPEDA does not prohibit organizations in Canada from transferring personal information to an organization in another jurisdiction for processing."
এর পরিবর্তে আইনটি data-এর সঙ্গে accountability বজায় রাখার বাধ্যবাধকতা দেয়। PIPEDA-এর accountability principle অনুযায়ী, কোনো organization processing-এর জন্য third party-কে personal information transfer করার পরও সেই information-এর জন্য দায়ী থাকে। third party-এর কাছে information থাকা অবস্থায় সেটিকে "a comparable level of protection" দেওয়ার জন্য organization-কে "contractual or other means" ব্যবহার করতে হয়। একই OPC guidelines-এ transparency-এর দায়িত্বও বলা হয়েছে। Organization-এর উচিত মানুষকে স্পষ্ট ভাষায়, এবং সম্ভব হলে information সংগ্রহের সময়, জানানো যে তাদের information কোনো foreign country-তে process হতে পারে এবং সেই দেশের law enforcement ও national security authorities সেটিতে access পেতে পারে।
একটি পুরোনো বিভ্রান্তি দূর করা দরকার। 2019 সালে OPC একটি consultation পরিচালনা করেছিল। সেখানে processing-এর জন্য transfer-কে disclosure হিসেবে গণ্য করার প্রস্তাব উঠেছিল। এতে প্রতিটি transfer-এর জন্য consent প্রয়োজন হতো। OPC সেই অবস্থান গ্রহণ করেনি। Consultation শেষ করার সময় OPC নিশ্চিত করে যে processing-এর জন্য transfer হলো use, disclosure নয়। তাই transfer-এর জন্য আলাদা consent প্রয়োজন হয় না।
Provincial private sector আইনগুলো border-এর বাধ্যবাধকতা না বাড়িয়েও অতিরিক্ত দায়িত্ব দেয়। Alberta-এর PIPA-এর Section 13.1 অনুযায়ী, কোনো organization কানাডার বাইরে থাকা service provider ব্যবহার করলে individuals-কে জানাতে হবে এবং কোন কোন country জড়িত তা উল্লেখ করতে হবে। এই arrangement সম্পর্কে প্রশ্নের উত্তর দিতে পারেন এমন একটি contact-ও দিতে হবে। Quebec-এর Law 25 আরও কঠোর। Quebec-এর বাইরে personal information communicate করার আগে কোনো business-কে privacy impact assessment সম্পন্ন করতে হয়। এতে information-এর sensitivity, information ব্যবহারের উদ্দেশ্য, information-এর safeguards এবং information যে legal regime-এ যাবে তা মূল্যায়ন করতে হয়। সেখানে protection adequate হলেই কেবল transfer করা যায়। এই বাধ্যবাধকতা 22 September 2023 থেকে কার্যকর হয়েছে।
August 2026 পর্যন্ত federal statute এখনও PIPEDA। Bill C-27 এটি Consumer Privacy Protection Act দিয়ে প্রতিস্থাপন করার কথা ছিল। কিন্তু January 2025-এ Parliament prorogue হওয়ার সময় Bill C-27 Order Paper থেকে বাদ পড়ে। এরপর কোনো successor পাস হয়নি। তাই আজ যে আইন কার্যকর আছে, তার ভিত্তিতেই design করুন।
যেখানে প্রকৃত data localisation rule প্রযোজ্য
Nova Scotia হলো কঠোরতম উদাহরণ। PIIDPA (Personal Information International Disclosure Protection Act) অনুযায়ী public body, municipality এবং তাদের service provider-কে personal information Canada-তে রাখতে হয় এবং শুধু Canada-এর ভেতর থেকে এতে access-এর অনুমতি দিতে হয়। এর ব্যতিক্রম খুব সীমিত। সেই ব্যতিক্রম public body-এর প্রধানকে অনুমোদন করতে এবং Minister of Justice-কে জানাতে হয়। 2025 সালে পাস হওয়া নতুন Freedom of Information and Protection of Privacy Act, PIIDPA বাতিল করে এবং cross-border restriction-টি ওই Act-এর মধ্যে অন্তর্ভুক্ত করে। এটি regulations-এর অধীন এবং April 2027-এ কার্যকর হবে। August 2026 পর্যন্ত ওই regulations প্রকাশিত হয়নি। তাই কেউ সেগুলোর বিষয়বস্তু উদ্ধৃত করলে তা অনুমানমাত্র।
British Columbia বিপরীত পথে গেছে। FIPPA-তে আগে section 30.1 ছিল। এতে public body-কে personal information Canada-তে সংরক্ষণ করতে এবং শুধু Canada-এর ভেতর থেকে এতে access-এর অনুমতি দিতে বলা হয়েছিল। Bill 22 November 2021-এ ওই section বাতিল করে। এখন section 33.1 regulations অনুযায়ী Canada-এর বাইরে disclosure-এর অনুমতি দেয়। Personal Information Disclosure for Storage Outside of Canada Regulation অনুযায়ী sensitive personal information Canada-এর বাইরে সংরক্ষণ করা হলে privacy impact assessment করতে হয়। নিষেধাজ্ঞাটি একটি process-এ রূপান্তরিত হয়েছে।
Federal institution-গুলোর জন্য আলাদা minimum requirement আছে। Treasury Board Direction for Electronic Data Residency অনুযায়ী Protected B, Protected C এবং Classified level-এর information Canada-এর ভেতরের কোনো approved facility-তে অথবা বিদেশে অবস্থিত কোনো Canadian government office-এর premises-এ রাখতে হয়। আপনি যদি কোনো federal department-এর জন্য hosting করেন, তাহলে আপনার requirement নির্ধারণ করবে ওই direction, PIPEDA নয়।
Health information-এর জন্য আলাদা ধরনের statute প্রযোজ্য। Provincial health privacy law-এর অধীনে custodian-দের agent, safeguard এবং কখনও কখনও location সম্পর্কিত এমন নিয়ম মানতে হয়, যা PIPEDA-তে একেবারেই নেই। আপনি যদি clinical data host করেন, তাহলে সাধারণ statute-এর বদলে provincial health statute পড়ুন।
এরপর আসে সেই rule, যার মুখোমুখি অধিকাংশ মানুষ বাস্তবে হন; এটি আদৌ কোনো statute নয়। কোনো bank, hospital, school board বা enterprise buyer procurement terms-এ Canadian storage বাধ্যতামূলক করতে পারে, এমনকি কোনো আইন তা না বললেও। Contract law-এর মাধ্যমে ওই clause আপনার ওপর বাধ্যতামূলক হয়। তাই region বেছে নেওয়ার আগে তা পড়ুন। অন্য কোথাও একই প্রশ্ন বিবেচনা করলে, Brazil-এ VPS চালানো আপনাকে ভিন্ন legal system-এর মধ্যে নিয়ে যায়, যেখানে উত্তরও ভিন্ন।
Toronto-এর একটি data centre কোন দেশের আইন প্রযোজ্য হবে তা নির্ধারণ করে না
Operator বিদেশি মালিকানাধীন হলে ভূগোল ও jurisdiction-এর মধ্যে পার্থক্য স্পষ্ট হয়ে যায়। এর সবচেয়ে পরিষ্কার উদাহরণ হলো 2018 সালের United States CLOUD Act (Clarifying Lawful Overseas Use of Data Act)। এই আইন Stored Communications Act সংশোধন করে। এর ফলে কোনো covered provider-কে বৈধ US আইনি প্রক্রিয়ার অধীনে তার "possession, custody, or control"-এ থাকা data সরবরাহ করতে হয়, সেই data United States-এর ভিতরে থাকুক বা না থাকুক। Microsoft Ireland-এর একটি data centre-এ সংরক্ষিত email-এর জন্য জারি করা warrant প্রত্যাখ্যান করার পর Congress এই আইন পাস করে। Disk-এর অবস্থানই ছিল মূল যুক্তি, কিন্তু disk-এর অবস্থান মামলার সিদ্ধান্ত নির্ধারণ করেনি।
কোনো provider এই আইনের আওতায় পড়ে একটি সীমান্তের কারণে নয়, বরং একটি corporate relationship-এর কারণে: provider-এর ওপর US personal jurisdiction থাকতে হয়। US parent-এর Canadian subsidiary এই শর্ত পূরণ করতে পারে। একইভাবে, US contracting entity-এর অধীনে পরিচালিত কোনো Canadian facility বা Canadian capacity পুনরায় বিক্রি করা কোনো US company-ও এর আওতায় পড়তে পারে। কোনো network measurement আপনাকে এসব তথ্য দেখাবে না। Corporate registry দেখাবে।
এর অর্থ এই নয় যে প্রতিটি বিদেশি মালিকানাধীন facility-কে সবচেয়ে খারাপভাবে বিবেচনা করতে হবে। Canadian কর্তৃপক্ষ নিজেদের production order জারি করে, এবং Canadian company-কে সেগুলোর জবাব দিতে হয়। বিষয়টি আরও নির্দিষ্ট। Operator-এর নিজ দেশের আইন operator-এর সঙ্গেই প্রযোজ্য থাকে। তাই জেনে নিন, আপনার contract-এ কোন legal entity স্বাক্ষর করছে এবং শেষ পর্যন্ত তার মালিক কে।
একটি ব্যবহারিক পার্থক্য জানা গুরুত্বপূর্ণ। August 2026 পর্যন্ত Canada ও United States-এর মধ্যে কোনো CLOUD Act executive agreement কার্যকর নেই। March 2022-এ আলোচনা শুরুর ঘোষণা দেওয়া হয়েছিল, এবং এই ধরনের বর্তমানে কার্যকর একমাত্র agreement হলো United Kingdom-এর সঙ্গে করা agreement। এমন agreement না থাকলে, সম্পূর্ণ Canadian company-এর কাছে থাকা data চাইলে US কর্তৃপক্ষ mutual legal assistance treaty (MLAT) প্রক্রিয়া ব্যবহার করে। এই প্রক্রিয়া Canadian কর্তৃপক্ষ ও Canadian আদালতের মাধ্যমে পরিচালিত হয়। এই procedural পার্থক্যই Canadian operator বেছে নেওয়ার মূল সুবিধাগুলোর একটি।
আপনার VPS দেশে থাকলেও আপনার data দেশের বাইরে চলে যেতে পারে
VPS একটি সিস্টেমের একটি অংশ মাত্র। এর সঙ্গে যুক্ত প্রতিটি উপাদানের data residency আলাদাভাবে নির্ধারণ করতে হয়, এবং default configuration সাধারণত Canada-এর বাইরে অবস্থান নির্ধারণ করে।
- Backups এবং snapshots। Off-site copy রাখাই backup-এর উদ্দেশ্য, এবং object storage endpoint সাধারণত account খোলার সময় নির্ধারিত region ব্যবহার করে।
- Log shipping, metrics এবং error tracking। একটি hosted service নিজস্ব region-এ আপনার log-এর contents process করে। এসব log-এ IP address, email address এবং কখনও সম্পূর্ণ request body-ও থাকে।
- CDN এবং edge caching। একটি content delivery network বহু দেশের point of presence থেকে আপনার object-এর copy সংরক্ষণ ও সরবরাহ করে। Toronto-তে থাকা origin থেকেই reader bytes পায় না।
- Email। Outbound relay, inbound filtering এবং hosted archive প্রায়ই United States-এ থাকে। Message content personal information।
- Authoritative DNS। Anycast nameserver client-এর নিকটতম node থেকে উত্তর দেয়, এবং query log-এ কে কী জানতে চেয়েছে তা record হয়।
- Support এবং administration। Console বা hypervisor access থাকা engineer একটি নির্দিষ্ট দেশের একজন ব্যক্তি। বিদেশ থেকে remote access Nova Scotia rule এবং British Columbia assessment—উভয়ের অধীনেই access হিসেবে গণ্য হয়।
- আপনার নিজের workstation এবং তার tooling। কোনো editor plugin বা coding agent আপনার file পড়লে সেটি কোনো না কোনো data অন্যত্র পাঠায়। Production data-তে এটি ব্যবহারের আগে coding agent আসলে আপনার machine থেকে কী পাঠায় তা জানা গুরুত্বপূর্ণ।
Encryption operator কী তৈরি করতে পারে, তা সীমিত করে। তবে এটি কেবল এক দিক থেকে সুরক্ষা দেয়। অন্যত্র রাখা key দিয়ে at rest অবস্থায় encrypted data drive জব্দকারী ব্যক্তির কাছে অর্থহীন। কিন্তু running VPS ভিন্ন। কারণ guest-এর key guest memory-তে থাকে এবং hypervisor guest memory পড়তে পারে। At-rest encryption live machine নয়, archive-কে সুরক্ষিত করে। এই সীমাবদ্ধতা এবং এর ফলে operator-এর ওপর যে trust রাখতে হয়, সেটিই VPS hosting নিরাপদ কি না—এই বৃহত্তর প্রশ্নের মূল বিষয়।
গ্রাহক হিসেবে VPS-এর অবস্থান কীভাবে যাচাই করবেন
রেজিস্ট্রি দিয়ে শুরু করুন, কারণ এটিই এমন রেকর্ড যার সঙ্গে একটি নামযুক্ত প্রতিষ্ঠান যুক্ত থাকে।
whois 203.0.113.10
whois -h whois.arin.net 203.0.113.10Canadian address-এর ক্ষেত্রে registry হলো ARIN। প্রথম command আপনার whois client-কে দেওয়া referral অনুসরণ করে, আর দ্বিতীয়টি সরাসরি ARIN-কে জিজ্ঞাসা করে। উভয় command-ই block-টি যে organisation-কে বরাদ্দ করা হয়েছে, তার registered country এবং abuse contact দেখায়। আপনার server সম্পর্কে অভিযোগ ওই abuse address-এই পৌঁছায়; এখান থেকেই abuse complaint আপনার provider-এর কাছে পৌঁছায় বিষয়টি শুরু হয়। country field কী প্রমাণ করে, তা স্পষ্টভাবে বুঝুন। এটি public database-এ একটি নামযুক্ত organisation-এর ঘোষণা। তথ্যটি কার্যকর, তবে এটি measurement নয়; এটি একটি claim।
Geofeed-ও একইভাবে কাজ করে। RFC 8805 এমন একটি CSV file নির্ধারণ করে, যেখানে operator prefix থেকে country, region এবং city-এর mapping প্রকাশ করে। 2024 সালে RFC 9092-কে প্রতিস্থাপন করা RFC 9632 নির্ধারণ করে, কীভাবে কোনো consumer whois record থেকে ওই file খুঁজে পাবে। Commercial IP geolocation database-গুলো মূলত এই self-published feed-এর ওপর তৈরি হয়। তাই “IP-এর geolocation Toronto দেখাচ্ছে” কথাটির অর্থ প্রায়ই দাঁড়ায়, “operator Toronto প্রকাশ করেছে।” Reverse DNS আরও দুর্বল প্রমাণ। yyz বা tor-যুক্ত PTR record হলো কোনো মানুষের লেখা naming convention, এবং অন্য কোনো city-তে migration করার পরও এটি অপরিবর্তিত থাকতে পারে।
তাই provider-কে লিখিতভাবে প্রশ্ন করুন এবং উত্তরগুলো সংরক্ষণ করুন।
- কোন legal entity facility পরিচালনা করে, এবং entity-টি কোন jurisdiction-এ incorporated?
- Facility-এর address কী, এবং space-টি কি owned, leased, নাকি অন্য কোনো operator-এর কাছ থেকে resold?
- কোন entity আমার contract-এ স্বাক্ষর করে, এবং তার parent company কে?
- Backup এবং backup-এর off-site copy কোথায় রাখা হয়?
- কোন কোন country থেকে staff hypervisor বা out-of-band console-এ access করতে পারে?
- আপনারা কি sub-processor list প্রকাশ করেন, এবং আইন অনুমতি দিলে foreign legal demand সম্পর্কে কি আমাকে notification দেবেন?
উত্তরগুলো notice obligation-সহ contractual commitment হিসেবে contract-এ যুক্ত করুন। Auditor document চান, traceroute নয়। Toronto যদি আপনার নির্বাচিত location হয়, তাহলে একই সিদ্ধান্তের market-side দিকটি Toronto-তে VPS বেছে নেওয়া অংশে দেখুন।
ট্রেসরুট কেন একটি রুটের প্রমাণ, কিন্তু jurisdiction-এর প্রমাণ নয়
কম round trip time দূরত্বের একটি সীমা নির্ধারণ করে। এটি মোটামুটি এতটুকুই জানায়। একটি fibre core-এর ভেতর আলো প্রতি সেকেন্ডে প্রায় 204,000 km বেগে চলে। তাই switching বা queueing যোগ হওয়ার আগে fibre path-এর প্রতি 100 km-এর জন্য round trip-এ আনুমানিক 1 ms সময় লাগে। এই হিসাব উল্টোভাবে প্রয়োগ করলে দেখা যায়, downtown Toronto থেকে 10 ms round trip পাওয়া মানে fibre path ধরে মেশিনটি আপনার কাছ থেকে প্রায় 1,000 km-এর মধ্যে আছে। এই বৃত্তের মধ্যে যা যা থাকতে পারে, তা নিচে দেওয়া হলো।
The data behind this chart
[
{
"label": "Buffalo, New York",
"km_from_toronto": 95,
"rtt_floor_ms": 0.9
},
{
"label": "Detroit, Michigan",
"km_from_toronto": 330,
"rtt_floor_ms": 3.2
},
{
"label": "Montreal, Quebec",
"km_from_toronto": 505,
"rtt_floor_ms": 5.0
},
{
"label": "Ashburn, Virginia",
"km_from_toronto": 535,
"rtt_floor_ms": 5.2
},
{
"label": "New York, New York",
"km_from_toronto": 550,
"rtt_floor_ms": 5.4
},
{
"label": "Chicago, Illinois",
"km_from_toronto": 700,
"rtt_floor_ms": 6.9
}
]প্রতিটি floor হিসাব করা হয়েছে সরলরেখার দূরত্ব দ্বিগুণ করে প্রতি সেকেন্ডে 204,000 km দিয়ে ভাগ করে। বাস্তব fibre path সরলরেখার চেয়ে দীর্ঘ হয়। তাই বাস্তব পরিমাপের মান সবসময় বেশি হবে। এখানে ranking-টাই মূল বিষয়। এই তালিকার সবচেয়ে দূরের শহর Chicago, Illinois, যা Toronto থেকে সরলরেখায় 700 km দূরে। এর ফলে সর্বনিম্ন round trip time মাত্র 6.9 ms হয়। তালিকাভুক্ত 6টি শহরের মধ্যে একটি Canada-তে। Toronto থেকে single-digit ping পাওয়া Michigan, Illinois, New York বা Virginia-তে থাকা server-এর সঙ্গে সামঞ্জস্যপূর্ণ।
Traceroute hop-এর নাম যোগ করে। Hop-এর নাম হলো একজন network engineer-এর লেখা PTR record। এসব নামে ব্যবহৃত airport code একটি প্রচলিত রীতি। এগুলো পড়া এবং যাচাই করা উপকারী। কিছু carrier MPLS (multiprotocol label switching)-এর ভেতরে থাকা hop গোপন করে। তাই আপনি যে path দেখছেন, packet যে path অতিক্রম করে তার চেয়ে ছোট হতে পারে। Anycast destination-কে অনির্দিষ্ট করে তোলে। কারণ একই address আপনার সবচেয়ে কাছের node থেকে response দিতে পারে। নির্দিষ্ট একটি সময়ে মাপা latency একটি route সম্পর্কে ভালো প্রমাণ দেয়। কিন্তু jurisdiction হলো company এবং court-সংক্রান্ত তথ্য। কোনো packet তা জানায় না।
সঠিক সারাংশ হলো, network measurement কোনো দাবি খণ্ডন করতে পারে। যেমন Toronto থেকে 90 ms round trip পাওয়া গেলে Toronto facility থাকার দাবি বাতিল হয়। কিন্তু এটি কোনো facility Toronto-তে আছে বলে নিশ্চিত করতে পারে না। নিশ্চিতকরণ আসে contract-এ উল্লেখিত entity এবং লিখিত commitment থেকে।
FAQ
Canadian আইন কি আমার data Canada-তেই রাখতে বাধ্য করে?
সাধারণ নিয়ম হিসেবে নয়। PIPEDA, অর্থাৎ federal private sector আইন, processing-এর জন্য personal information অন্য দেশে transfer করা নিষিদ্ধ করে না। OPC তার Guidelines for processing personal data across borders-এও এটি স্পষ্ট করেছে। PIPEDA অনুযায়ী আপনাকে data-এর জন্য accountability বজায় রাখতে হবে, contractual বা অন্য means ব্যবহার করে comparable protection দিতে হবে, এবং মানুষকে স্পষ্টভাবে জানাতে হবে যে তাদের information বিদেশে process হতে পারে এবং foreign authority-র কাছে accessible হতে পারে। কিছু নির্দিষ্ট ক্ষেত্রে বাস্তব localisation rule রয়েছে: public body-এর জন্য Nova Scotia-এর PIIDPA, Protected B এবং তার ঊর্ধ্বে থাকা data-এর জন্য Treasury Board Direction for Electronic Data Residency, provincial health statute, এবং আপনার নিজস্ব customer contract। এটি সাধারণ তথ্য; legal advice নয়।
Toronto-র datacentre কি আমার data-কে US আইন থেকে সুরক্ষিত রাখে?
একা নয়। 2018 সালের US CLOUD Act অনুযায়ী, covered provider-এর possession, custody বা control-এ থাকা data আইনসম্মত US process-এর জবাবে দিতে হতে পারে, data যেখানেই stored থাকুক। সিদ্ধান্তটি নির্ভর করে আপনার data ধারণকারী company-র ওপর US court-এর personal jurisdiction আছে কি না। তাই US subsidiary বা US contracting entity পরিচালিত Canadian facility-এর ক্ষেত্রে এমন প্রশ্ন ওঠে, যার উত্তর শুধু geography দিয়ে দেওয়া যায় না। কোন legal entity আপনার contract-এ স্বাক্ষর করে এবং তার parent company কে, তা জিজ্ঞাসা করুন।
একটি VPS সত্যিই Canada-তে আছে কি না কীভাবে যাচাই করব?
Public record-এর সঙ্গে লিখিত প্রশ্ন মিলিয়ে ব্যবহার করুন। Address-এর ওপর একটি whois বা RDAP query চালালে block-টি যে organisation-কে assign করা হয়েছে এবং তার registered country দেখা যায়। RFC 8805-এর অধীনে প্রকাশিত geofeed operator-এর prefix থেকে city-তে mapping-ও দেখায়। উভয়ই named party-র self-declaration। এগুলো কার্যকর evidence, তবে measurement নয়। এরপর provider-কে লিখিতভাবে operating entity, facility address, backup-এর location এবং বিদেশে অবস্থিত staff কোন কোন country থেকে console-এ পৌঁছাতে পারে—এসব জানাতে বলুন। উত্তরগুলো contract-এ অন্তর্ভুক্ত করুন।
আমার VPS Canada-তে থাকলেও কোন data Canada ছেড়ে যেতে পারে?
Backup এবং তার off-site copy, hosted log ও error tracking service, CDN cache, outbound mail relay ও inbound filtering, authoritative DNS query log, এবং বিদেশে অবস্থানরত support staff-এর remote administrative access। প্রতিটি বিষয় আলাদা সিদ্ধান্ত এবং প্রত্যেকটির নিজস্ব default region থাকে। সেই default region সাধারণত Canadian নয়। Customer-কে data দেশে থাকে বলে প্রতিশ্রুতি দেওয়ার আগে VPS-এর সঙ্গে যুক্ত প্রতিটি system-এর mapping তৈরি করুন।