Bahreyinin Şəxsi Məlumatların Mühafizəsi Qanunu (PDPL) Kukilərə Razılıq Uyğunluq Bələdçisi: 2026-cı ildə Naşirlər üçün 2018-ci il 30 Nömrəli Qanun

Bahreyn, 12 iyul 2018-ci ildə elan edilən 30 Nömrəli Qanunla və 1 avqust 2019-cu ildə qüvvəyə minmiş maddi müddəalarla hərtərəfli məlumatların mühafizəsi qanunvericiliyini qəbul edən ilk Körfəz yurisdiksiyası olmuşdur. Bu müddətin çox hissəsində, rejim icra qərarları, Qanun əsasında yaradılmış tənzimləyici orqan olan Şəxsi Məlumatların Mühafizəsi Orqanı və dəstəkləyici infrastruktur tamamlanana qədər sakitcə inkişaf etdi. 2026-cı ilə qədər bu tamamlama başa çatdı: Orqan işçi heyəti ilə fəal şəkildə fəaliyyət göstərir, icra qərarları bütün prosedur və maddi sahəni əhatə edir, Bəhreyn tətbiqi nəzəri ehtimaldan sənədləşdirilmiş rekorda çevrildi. Bu, naşirlər üçün açıq bir nəticə verir: Bəhreyn PDPL-si yalnız kağız üzərindəykən işləyən kukilərə razılıq vəziyyəti artıq kifayət deyil, GDPR-ı ödəyən vəziyyət Bəhreyn PDPL-sini yalnız inteqrasiya iki rejimlər arasında ayrılan spesifik nöqtələri nəzərə aldıqda ödəyəcək.

Bəhreyn PDPL-si əslində nəyi tələb edir

Qanun, nəzarətçinin qeydiyyat yerindən asılı olmayaraq Bahreyində həyata keçirilən şəxsi məlumatların emalına, eləcə də yalnız tranzit üçün istifadə edilmədikdə şəxsi məlumatları emal etmək üçün Bahreyindəki vasitələrdən istifadə edən Bahreyn xaricindəki nəzarətçilərə tətbiq edilir. Nəticə, Bəhreyn oxucularına xidmət edən əksər naşirləri əhatə edən geniş ərazi əhatəsidir; ən ümumi kənar hal — Bəhreyn infrastrukturu olmayan, lakin Bəhreyn ziyarətçiləri olan Bəhreyn dışı naşir — nəzarətçinin xidmətlərini aktiv şəkildə Bahreyinə yönəldib-yönəltmədiyinə istinadla həll edilir. Şəxsi məlumatlar fiziki şəxsi müəyyən edən və ya birbaşa ya dolayı yolla müəyyən edə bilən hər hansı məlumat kimi geniş şəkildə təriflənir; irqi, etnik, siyasi görüş, dini inanc, həmkarlar ittifaqı, sağlamlıq, cinsi həyat və cinayət məhkumiyyəti məlumatları daxil olmaqla həssas şəxsi məlumatlar daha yüksək razılıq eşiyinə tabe tutulur.

Qanun, GDPR-a modellənmiş, lakin daha dar bir topluya endirilmiş qanuni emal əsasları, standart məlumat subyekti hüquqları silsiləsi — giriş, düzəliş, silmə, məhdudlaşdırma, etiraz — nəzarətçi-emalçı hesabatlılıq çərçivəsi, Orqana və zərər çəkən məlumat subyektlərinə pozuntu bildiriş öhdəlikləri, adekvatlıq təyini və ya açıq Orqan icazəsindən asılı olan sərhəd aşırı ötürmə nəzarəti, hər pozuntu üçün BHD 20,000-ə qədər cərimə ilə inzibati cəza rejimi, həmçinin icazəsiz sərhəd aşırı ötürmə və lazımi əsas olmadan həssas məlumatların emalı daxil olmaqla ən ciddi kateqoriyalar üçün cinayət sanksiyaları müəyyən edir.

PDPL kukilərə razılığa necə yanaşır

Bəhreyn PDPL-si kukiler üzrə ayrı bir ePrivacy üslublu müddəa ehtiva etmir; kukiər və analoji saxlama və giriş texnologiyaları ümumi razılıq çərçivəsinə daxil olur. Standart, GDPR-ın qlobal əsas olaraq müəyyən etdiyi tələblər ailəsi ilə eyni olan — təsdiqedici bir hərəkətlə sübut edilmiş açıq, könüllü, spesifik və məlumatlı razılıqdır. Şəxsi Məlumatların Mühafizəsi Orqanı, buraxdığı rəhbərlikdə əvvəlcədən işarələnmiş qutuların, davamlı gəzmədən güman edilən razılığın və paketlənmiş razılıq bannerlərinin Qanunun eşiyini ödəmədiyini təsdiqləmişdir. Bu, Bəhreynini qlobal yönümə möhkəm sürür və naşirlərin EEA üçün artıq qoruduğu vəziyyətin Bəhreyn trafiki üçün düzgün başlanğıc nöqtəsi olduğunu bildirir.

Praktiki nəticə, istifadəçinin aktiv şəkildə tələb etdiyi xidməti göstərmək üçün ciddi mənada lazım olmayan kukiər və analoji texnologiyaların istifadəçi razılıq verməzdən əvvəl qoyulmaması lazımdır. Ciddi mənada zəruri kukiər — sessiya identifikatorları, səbət məzmunu, təhlükəsizlik tokenləri, yük balanslaşdırma kukiəri — istifadəçinin xidməti aktiv şəkildə tələb etdiyi əsasında qoyula bilər. Hər şey başqa — analitika, reklam, fərdiləşdirmə, A/B sınaqları, sessiya təkrarı və hər hansı üçüncü tərəf etiketi — əvvəlcədən razılıq tələb edir.

Bəhreyn PDPL-si inteqrasiya qatında GDPR-dan necə fərqlənir

CMP bağlamaqda üç fərq önəmlidir. Birincisi, Bəhreyn PDPL-si həssas şəxsi məlumatların emalına razılığın yazılı formada və ya Orqanın tələbi əsasında nəzarətçinin təqdim edə biləcəyi elektron qeyddə sübut edilməsini tələb edir — GDPR-ın açıq razılıq tələbindən daha yüksək sübut çubuğu, razılıq jurnalını tövsiyə edilən ən yaxşı təcrübədən hüquqi zərurətə çevirir. İkincisi, Bəhreyn PDPL-si bildiriş-lisenziyalaşdırma yoluna sahibdir: müəyyən emal kateqoriyaları — birbaşa marketinq, həssas şəxsi məlumatların emalı və sərhəd aşırı ötürmə daxil olmaqla — Orqana əvvəlcədən bildiriş tələb edir. Üçüncüsü, sərhəd aşırı ötürmə qaydaları Orqanın təyinat yurisdiksiyanı adekvat elan etməsini tələb edir; təyin edilməmiş yurisdiksiayalara ötürmələr ya açıq razılıq, ya Orqan tərəfindən onaylanan müqavilə zəmanəti, ya da dar qanuni istisnalardan birini tələb edir.

PDPL çərçivəsində uyğun kukilər bannerinin görünüşü

Texniki tələblər hər müasir CMP-nin artıq istehsal etdikləri ilə birləşir, lakin etiketlər, sənədlər və razılıq jurnalı Bəhreyn spesifiklərini əks etdirməlidir. Birinci qat banner istifadəçiyə həqiqi seçim — qəbul et, rədd et, idarə et — təqdim etməlidir; rədd etmə seçeneyi heç olmasa qəbul et seçeneyi qədər görkəmli olmalıdır. Toplu razılıq qadağandır, buna görə ikinci qat minimum analitika, reklam və hər hansı sərhəd aşırı ötürmədən asılı emalı əhatə edən kateqoriyaya görə qoşulma imkanı verməlidir. Kateqoriyalar varsayılan olaraq söndürülmüş olmalıdır; banner istifadəçi onları müsbət şəkildə aktivləşdirənə qədər etiketlər yükləməməlidir.

Bannerdən açılan məxfilik bildirimi nəzarətçini, müvafiq olduqda Orqandakı nəzarətçinin bildiriş qeydini, toplanan şəxsi məlumatların kateqoriyalarını, hər emal məqsədinin qanuni əsasını, məlumatların saxlanma müddətini, Bahreyn xaricindəki alt emalçılar da daxil olmaqla alıcıların kateqoriyalarını, Qanun əsasında məlumat subyektinin hüquqlarını və şikayətlər üçün Şəxsi Məlumatların Mühafizəsi Orqanının əlaqə məlumatlarını müəyyən etməlidir. GDPR-ın 13-cü Maddəsi standartını ödəyən bildiriş əhəmiyyətli dərəcədə üst-üstə düşür, lakin Bəhreyn Orqanı ilə əlaqə və sərhəd aşırı ötürmə yurisdiksiası sətirləri açıq şəkildə əlavə edilməlidir.

Orqan baxışından keçən inteqrasiya nümunəsi

İstinad tətbiqi dörd hərəkətli hissəyə malikdir. Birincisi kateqoriyaya görə, varsayılan olaraq söndürülmüş qoşulmağı dəstəkləyən və istifadəçinin seçimini naşirin saxlaya biləcəyi strukturlu razılıq sətri vasitəsilə göstərən CMP-dir. İkincisi — server tərəfli etiket meneceri və ya CMP-yerli keçid — hər hansı zəruri olmayan kukilər qoyulmazdan əvvəl razılıq vəziyyətini ciddi şəkildə tətbiq edən etiket yükləmə qatıdır. Üçüncüsü server tərəfli saxlanan, nəzarətçinin Orqanın tələbi ilə qeyd təqdim edə bilməsi üçün hər razılıq hadisəsi üçün istifadəçinin kateqoriyaya görə seçimini, zaman damğasını, banner versiyasını və kəsilmiş və ya hash edilmiş IP identifikatorunu qeyd edən razılıq jurnalıdır. Dördüncüsü, ən azı orijinal verilmə qədər asan çıxarma yolu — adətən footer-də davamlı banner yenidən açma keçididir.

2026 üçün doğrulama, bildiriş və audit vəziyyəti

2026-cı ildə müdafiə edilə bilən Bəhreyn yerləşdirilməsi dörd texniki yoxlamadan keçməlidir. Birincisi, Bəhreyn IP ünvanından xidmət göstərilən təmiz brauzer sessiyası banner ilə hərəkətə keçirilmədən əvvəl sıfır zəruri olmayan kukiə gətirməlidir. İkincisi, hamısını rədd et yolu heç bir hərəkət sessiyasıyla eyni vəziyyəti yaratmalıdır — analitika etiketləri yoxdur, reklam etiketləri yoxdur, sessiya təkrarı skriptləri yoxdur. Üçüncüsü, hamısını qəbul et axını yalnız istifadəçinin razılıq verdiyi etiketlər yaratmalıdır, razılıq jurnalı uyğun qeyd ehtiva etməlidir. Dördüncüsü, çıxarma axını dərhal növbəti etiket yanmalarını dayandırmalı, razılıq sesiyası zamanı qoyulmuş kukiərin müddəti bitməlidir, alıcı tərəfdaşların tələb etdiyi istənilən aşağı axın silmə və ya çıxma siqnallarını başlatmalıdır.

Texniki yoxlamalardan kənarda, bildiriş və audit vəziyyəti yerləşdirməni müdafiə edilə bilən edən şeydir. İcra qərarları ilə müəyyən edilmiş hədlərin üzərindəki Bəhreyn sakinlərinin şəxsi məlumatlarını emal edən nəzarətçilər Şəxsi Məlumatların Mühafizəsi Orqanı ilə müvafiq bildirişləri tamamlamış olmalıdır; bildiriş qeydi — razılıq jurnalı, məxfilik bildirişi, daha yüksək riskli emal üçün məlumatların mühafizəsinin təsir qiymətləndirilməsinin nəticələri və hər hansı sərhəd aşırı ötürmə icazələri ilə birlikdə — Orqanın uyğunluq baxışı zamanı tələb edə biləcəyi sənədi təşkil edir. Server tərəfli jurnalla düzgün konfiqurasiya edilmiş CMP, razılıq vəziyyətini tətbiq edən etiket yükləmə qatı, hər sərhəd aşırı ötürmə mənzilini adlandıran məxfilik bildirişi və sənəddəki bildiriş sənədləri Bəhreyn PDPL-ni tənzimleyici bilinməzən naşirin GCC bölgəsi razılıq vəziyyətinin müdafiə edilə bilən hissəsinə çevirən şeydir.

← Bloq Hamısını Oxu →