সিকিউরিটি টিম ছাড়াই আপনার AI দিয়ে বানানো app-এ ইউজার ডেটা কীভাবে সুরক্ষিত রাখবেন
আপনার AI দিয়ে বানানো app সত্যিকারের মানুষের সত্যিকারের তথ্য ধরে রাখছে। তিনটি অভ্যাস আর পাঁচটি প্রশ্ন দিয়ে কীভাবে ইউজার ডেটা সুরক্ষিত রাখবেন, সেটাই এখানে — কোনো সিকিউরিটি ব্যাকগ্রাউন্ড লাগবে না।
আমাদের পরিচিত একজন কোচ এক উইকেন্ডে একটি AI app builder দিয়ে একটি ক্লায়েন্ট-ট্র্যাকিং app বানিয়েছিলেন। সেশন নোট, লক্ষ্য, অগ্রগতির চেক-ইন — যা কিছু তিনি আগে একটি নোটবুকে রাখতেন, এখন সবই সার্চযোগ্য আর গোছানো। এটা এত ভালো কাজ করল যে দুজন কোচ বন্ধুও এটা ব্যবহার করতে চাইলেন।
ঠিক তখনই তাঁর মাথায় এল ব্যাপারটা: তিনি আর নিজের নোট রাখছেন না। তিনি অন্য মানুষের নোট ধরে রাখছেন — তাদের ক্লায়েন্টদের ব্যাপারে — স্বাস্থ্যের খুঁটিনাটি, ব্যক্তিগত টানাপোড়েন, নাম। সেই ডেটা যদি ফাঁস হয়, সেটা তাঁর লজ্জা হবে না। হবে তাদের।
এটা দায়িত্বশীলভাবে সামলাতে আপনার কোনো সিকিউরিটি টিম লাগবে না। লাগবে তিনটি অভ্যাস আর আপনার AI builder-কে কয়েকটি সরাসরি প্রশ্ন করার সদিচ্ছা। এই গাইডে দেখানো হলো — একটি ছোট প্রোডাক্টের জন্য সত্যিকার অর্থে যেটুকু দরকার, ঠিক সেই মাত্রায় আপনার AI দিয়ে বানানো app-এ ইউজার ডেটা কীভাবে সুরক্ষিত রাখবেন।
প্রথমে খেয়াল করুন, আপনি আসলে কোন ইউজার ডেটা ধরে রাখছেন
বেশিরভাগ বিল্ডার এটা কম করে ভাবেন। “আমার তো শুধু একটা সাইনআপ ফর্ম আছে” — এর মানে সাধারণত আপনার কাছে আছে:
- ইমেইল অ্যাড্রেস — কাউকে স্প্যাম বা ফিশিং করার জন্য যথেষ্ট।
- আচরণের সঙ্গে জোড়া লাগানো নাম — তারা কী কিনল, কী লিখল, কখন লগ ইন করল।
- আপনার ইউজাররা ফ্রি-টেক্সট বক্সে যা-ই টাইপ করুক — আর মানুষ একটা নোট ফিল্ডে যা খুশি টাইপ করবে: ফোন নম্বর, মেডিকেল তথ্য, বেতন, বসের নামে অভিযোগ।
দশ মিনিট সময় নিন আর লিখে ফেলুন আপনার app একজন মানুষ সম্পর্কে যত তথ্য জমা রাখে তার প্রতিটি। ডেটাবেস ফিল্ডের নাম নয় — মানুষের ভাষায় তার অর্থ। “ইমেইল,” “তারা কোন সাপ্লিমেন্ট নেয়,” “তাদের ট্রেইনার তাদের নিয়ে যে নোট লিখেছে।” সেই তালিকাটাই আপনার দায়িত্বের পরিধি। এই পোস্টের বাকি সব কিছু সেটাকে ছোট আর নিরাপদ করার ব্যাপারে।
অভ্যাস ১: কম সংগ্রহ করুন
সবচেয়ে সস্তায় যে ডেটা সুরক্ষিত রাখা যায়, তা হলো যে ডেটা আপনি কখনো সংগ্রহই করেননি। কিছু সুরক্ষিত করার আগে তালিকাটা ছোট করুন।
এইমাত্র যে তালিকা বানালেন, তার প্রতিটি জিনিস নিয়ে নিজেকে জিজ্ঞেস করুন: আমি কি এটা ব্যবহার করি? ওই কোচের app সাইনআপের সময় জন্মতারিখ চাইত, কারণ AI builder-এর সাইনআপ template-এ সেটা ছিল। তিনি কোথাও সেটা কখনো ব্যবহার করেননি। তাঁর AI builder-কে একটা বাক্য — “সাইনআপ থেকে জন্মতারিখ সরিয়ে দাও আর কলামটা ডিলিট করে দাও” — আর একটা গোটা ক্যাটেগরির সংবেদনশীল ডেটা উধাও।
app যেসব জিনিস প্রায়ই সংগ্রহ করে কিন্তু কখনো ব্যবহার করে না: জন্মতারিখ, ফোন নম্বর, ঠিকানা, লিঙ্গ, “আমাদের কথা কোথায় শুনলেন।” এই মাসে যদি ব্যবহার না করেন, পরে যেকোনো সময় চাইতে পারবেন। কিন্তু ফাঁস হয়ে যাওয়া জিনিস আর অফাঁস করতে পারবেন না।
অভ্যাস ২: কে কী দেখতে পারে, তা নিয়ন্ত্রণ করুন
এই প্রশ্নের দুটি রূপ আছে, আর আপনার দুটিই দরকার।
app-এর ভেতরে: একজন ইউজার কি অন্য একজন ইউজারের ডেটা দেখতে পারে? আপনার app-এ যদি ক্লায়েন্ট আর কোচ থাকে, ক্লায়েন্ট A কি কখনো ক্লায়েন্ট B-র নোট দেখতে পারে? আমরা আপনার AI দিয়ে বানানো app-এ ইউজার পারমিশন নিয়ে একটা গোটা গাইড লিখেছি, তবে সংক্ষেপে: নিয়মটা আপনার AI builder-কে সহজ ভাষায় বলুন (“একজন কোচ শুধু নিজের ক্লায়েন্টদের দেখবে; ক্লায়েন্টরা শুধু নিজেদের দেখবে”) আর তারপর নিজে সেটা পরীক্ষা করুন দুটি অ্যাকাউন্ট দিয়ে। একজন ইউজার হিসেবে লগ ইন করুন, এদিক-সেদিক ক্লিক করে অন্য ইউজারের ডেটায় পৌঁছানোর চেষ্টা করুন। পাঁচ মিনিট, দুটি টেস্ট অ্যাকাউন্ট। এই একটিমাত্র টেস্টই ছোট app-এ সবচেয়ে সাধারণ লিকটা ধরে ফেলে।
app-এর বাইরে: ডেটাবেসটা নিজে কে দেখতে পারে? সেটা আপনি, আপনার AI builder প্ল্যাটফর্ম, আর যাদের সঙ্গে আপনি লগইন শেয়ার করেছেন। আর সেখান থেকেই আসে প্রশ্নগুলো।
অভ্যাস ৩: আপনার builder-কে এই পাঁচটি প্রশ্ন করুন
উত্তরগুলো গভীরভাবে বোঝার দরকার নেই আপনার। দরকার শুধু প্রশ্ন করা, আর উত্তরগুলো হওয়া উচিত আত্মবিশ্বাসী “হ্যাঁ।” এগুলো একটি একটি করে আপনার AI app builder-এ পেস্ট করুন:
- “ইউজারদের পাসওয়ার্ড কি হ্যাশ করে রাখা, নাকি যে কেউ পড়তে পারে?” একমাত্র গ্রহণযোগ্য উত্তরে “হ্যাশ” শব্দটা থাকবে। আপনার app যদি এমনভাবে পাসওয়ার্ড রাখে যা যে কেউ পড়তে পারে, আজই ঠিক করুন — এটা সাধারণত এক-প্রম্পটের সমাধান, আর বেশিরভাগ আধুনিক builder ডিফল্টভাবেই এটা ঠিকঠাক করে।
- “app-এর কানেকশন কি এনক্রিপ্টেড (HTTPS)?” আপনার নিজের ব্রাউজারে তালার চিহ্নটা খুঁজুন। আপনার app-এর অ্যাড্রেস যদি
https://দিয়ে শুরু হয়, তাহলে এটার কাজ শেষ। - “কেউ যদি ডেটাবেস ফাইলটা পেয়ে যায়, সংবেদনশীল ফিল্ডগুলো কি তারা পড়তে পারবে?” এটা হলো রেস্ট-এ এনক্রিপশন নিয়ে। বেশিরভাগ হোস্টিং প্ল্যাটফর্ম এটা নিজে থেকেই সামলায় — তবু জিজ্ঞেস করুন আর উত্তরটা লিখে রাখুন।
- “কোন কোন থার্ড-পার্টি সার্ভিস ইউজার ডেটা পায়?” ইমেইল টুল, অ্যানালিটিক্স, পেমেন্ট প্রসেসর। আপনি এগুলো সরাচ্ছেন না — আপনি তালিকাটা সম্পূর্ণ করছেন, কারণ আপনার ইউজারদের ডেটা ধরে রাখা প্রতিটি সার্ভিসই আপনার দায়িত্বের পরিধির অংশ।
- “কোনো ব্যাকআপ আছে কি, আর কে সেটায় ঢুকতে পারে?” ব্যাকআপ হলো আপনার ডেটার কপি, আর কপিও সুরক্ষিত রাখা দরকার। (যদি আপনি একদমই ব্যাকআপ সেট আপ না করে থাকেন, এখান থেকে শুরু করুন।)
উত্তরগুলো একটা ডকে সেভ করে রাখুন। সেই ডকটাই আপনার সিকিউরিটি ভঙ্গির শুরু, আর যেদিন কোনো কাস্টমার — বা কাস্টমারের আইনজীবী — প্রথমবার জিজ্ঞেস করবে, সেদিন এটার অস্তিত্ব আছে বলে আপনি স্বস্তি পাবেন।
যখন কেউ বলে “আমার ডেটা মুছে দাও”
কেউ না কেউ একদিন বলবেই, আর বেশিরভাগ জায়গার আইন (ইউরোপে GDPR, অন্যত্রও একই রকম নিয়ম) বলে যে আপনাকে সত্যিই সেটা করতে হবে। আপনার উত্তরটা এখনই ঠিক করে রাখুন:
- আপনি কি একজন ইউজার আর তার সঙ্গে জড়িত সব কিছু মুছে ফেলতে পারেন? ডেডলাইনের চাপে পড়ার আগেই আপনার AI builder-কে এটা যোগ করতে বলুন — “একটা অ্যাডমিন অ্যাকশন বানাও যেটা একজন ইউজার আর তার সব ডেটা মুছে ফেলে।”
- app-এ তাদের ডিলিট করলে কি সেটা আপনার ইমেইল টুল আর অ্যানালিটিক্স থেকেও তাদের সরিয়ে দেয়? ৪ নম্বর প্রশ্নের তালিকাটা দেখুন।
- ব্যাকআপে তারা কিছুদিন থেকে যাবে। এটা স্বাভাবিক আর সাধারণত ঠিকই আছে — শুধু জেনে রাখুন, যাতে সৎভাবে সেটা বলতে পারেন।
আপনি প্রস্তুত ছিলেন বলে একদিনে একটা ডিলিশন রিকোয়েস্টের জবাব দেওয়া দেখতে প্রফেশনাল লাগে। দু সপ্তাহ ধরে হিমশিম খাওয়া দেখতে ঠিক যা, তা-ই লাগে।
সহজ-ভাষার প্রাইভেসি পেজটা লিখুন
আপাতত ৪,০০০ শব্দের জেনারেট করা আইনি জটিল ভাষা বাদ দিন। পাঁচটা সৎ বাক্য লিখুন: আপনি কী সংগ্রহ করেন, কেন, আর কে কে সেটায় হাত দেয় (আপনার ইমেইল টুল, আপনার পেমেন্ট প্রসেসর), কতদিন রাখেন, আর কীভাবে ডিলিশন চাইতে হয়। এটা /privacy-তে রাখুন আর আপনার সাইনআপ পেজ থেকে লিংক করুন।
এটা আইনি পরামর্শ নয়, আর আপনি যদি সত্যিকারের সংবেদনশীল ডেটা সামলান — স্বাস্থ্য, শিশু, অর্থ — তাহলে একজন আইনজীবীর সঙ্গে এক ঘণ্টার জন্য টাকা খরচ করুন। কিন্তু একটা পরিষ্কার, সৎ পেজ — যা কেউ পড়তে পারে না এমন একটা দেখতে চমৎকার পেজের চেয়ে ভালো, আর এটা লিখতে বসলে আপনি নিজের উত্তরগুলো সত্যিই জানতে বাধ্য হবেন।
মানটা আপনার ভয়ের চেয়ে নিচু, কিন্তু শূন্যের চেয়ে উঁচু
আপনি রাষ্ট্রশক্তির বিরুদ্ধে লড়ছেন না। আপনি লড়ছেন বিরক্তিকর, সাধারণ ব্যর্থতাগুলোর বিরুদ্ধে: একটা পড়ে থাকা ডেটা ফিল্ড যেটার কারো দরকার ছিল না, একটা পারমিশন নিয়ম যেটা কেউ টেস্ট করেনি, একটা পাসওয়ার্ড টেবিল যেটা কেউ হ্যাশ করতে ভুলে গেছে। এই মাত্রায় ইউজার ডেটা সুরক্ষিত রাখা কোনো বিশেষজ্ঞের দক্ষতা নয় — এই ব্যর্থতাগুলোর প্রতিটিই একটা সহজ-ভাষার প্রম্পট আর পাঁচ মিনিটের টেস্ট দিয়ে ঠিক করা যায়।
শুরুর সেই কোচ এই সবটা এক বিকেলেই করেছিলেন: দুটি অব্যবহৃত ফিল্ড ডিলিট করলেন, দুই-অ্যাকাউন্টের টেস্ট চালালেন (আর একটা লিক ধরলেন — একটা ড্রপডাউনে ক্লায়েন্টরা একে অপরের প্রথম নাম দেখতে পাচ্ছিল), পাঁচটা প্রশ্ন করলেন, প্রাইভেসি পেজটা লিখলেন। এরপর তাঁর app দেখতে এতটুকুও আলাদা লাগল না। কিন্তু তাঁর বন্ধু যখন জিজ্ঞেস করলেন “আমার ক্লায়েন্ট নোটের জন্য এই জিনিসটা কি নিরাপদ?”, তাঁর কাছে একটা সত্যিকারের উত্তর ছিল।
বিকেলটা দিন। আপনার ইউজাররা বিশ্বাস করে আপনাকে তাদের ডেটা দিয়েছে — সেটা রক্ষা করা দেখতে এমনই হয়।