Кіраўніцтва па адпаведнасці згодзе на cookie Закона Бахрэйна аб абароне персанальных дадзеных (PDPL): Закон № 30 ад 2018 года для выдаўцоў у 2026 годзе

Бахрэйн быў першай юрысдыкцыяй Заліва, якая прыняла ўсёабдымны закон аб абароне дадзеных, з Законам № 30 ад 2018 года, абнародаваным 12 ліпеня 2018 года, і змястоўнымі палажэннямі, якія ўступілі ў сілу 1 жніўня 2019 года. На працягу большай часткі перыяду з тых часоў рэжым развіваўся ціха, пакуль выканаўчыя рэзалюцыі, Упраўленне па абароне персанальных дадзеных — рэгулятар, заснаваны па Законе — і падтрымліваючая інфраструктура даганялі статут. Да 2026 года гэтае навёрстванне завершана: Упраўленне ўкамплектавана і актыўна, выканаўчыя рэзалюцыі пакрываюць усю працэдурную і змястоўную паверхню, а бахрэйнскае выкананне перайшло з тэарэтычнай магчымасці ў дакументаваны паслужны спіс. Вынік для выдаўцоў просты: пазіцыя па згодзе на cookie, якая працавала, калі бахрэйнскі PDPL існаваў толькі на паперы, больш недастатковая, а пазіцыя, якая задавальняе GDPR, задаволіць бахрэйнскі PDPL толькі калі інтэграцыя ўлічвае канкрэтныя кропкі, дзе рэжымы разыходзяцца.

Што бахрэйнскі PDPL сапраўды патрабуе

Закон прымяняецца да апрацоўкі персанальных дадзеных, якая ажыццяўляецца ў Бахрэйне незалежна ад месца рэгістрацыі кантролёра, і да кантролёраў, якія знаходзяцца за межамі Бахрэйна, што выкарыстоўваюць сродкі, размешчаныя ў Бахрэйне, для апрацоўкі персанальных дадзеных, калі толькі гэтыя сродкі не выкарыстоўваюцца выключна для транзіту. Эфект — шырокі тэрытарыяльны ахоп, які ловіць большасць выдаўцоў, якія абслугоўваюць бахрэйнскіх чытачоў, пры гэтым найбольш распаўсюджаны гранічны выпадак — небахрэйнскі выдавец без бахрэйнскай інфраструктуры, але з бахрэйнскімі наведвальнікамі — вырашаецца са спасылкай на тое, ці актыўна кантролёр накіроўваў паслугі ў Бахрэйн. Персанальныя дадзеныя вызначаюцца шырока як любая інфармацыя, якая ідэнтыфікуе або можа ідэнтыфікаваць прама або ўскосна фізічную асобу, пры гэтым адчувальныя персанальныя дадзеныя — уключаючы расавыя, этнічныя, палітычныя погляды, рэлігійныя перакананні, прафсаюзныя, медыцынскія, сексуальныя і дадзеныя аб крымінальных судзімасцях — падлягаюць больш высокаму парогу згоды.

Закон усталёўвае законныя падставы для апрацоўкі, змадэляваныя па GDPR, але зведзеныя да больш цеснага набору, стандартны набор правоў суб'екта дадзеных — доступ, выпраўленне, выдаленне, абмежаванне, пярэчанне — рамку падсправаздачнасці кантролёра-працэсара, абавязацельствы па паведамленні аб уцечках Упраўленню і закранутым суб'ектам дадзеных, кантроль трансгранічнай перадачы, які залежыць ад абазначэння адэкватнасці або яўнага адабрэння Упраўлення, і рэжым адміністрацыйных штрафаў са штрафамі, якія могуць дасягаць 20 000 BHD за парушэнне плюс крымінальныя санкцыі за найбольш сур'ёзныя катэгорыі, уключаючы несанкцыянаваную трансгранічную перадачу і апрацоўку адчувальных дадзеных без належнай падставы.

Як PDPL трактуе згоду на cookie

Бахрэйнскі PDPL не змяшчае асобнага палажэння ў стылі ePrivacy аб cookie; cookie і аналагічныя тэхналогіі захоўвання і доступу падпадаюць пад агульную рамку згоды. Стандарт — яўная, добраахвотная, канкрэтная і інфармаваная згода, пацверджаная сцвярджальным актам — тое ж сямейства патрабаванняў, якое GDPR усталяваў як глабальны базіс. Упраўленне па абароне персанальных дадзеных у сваім выпушчаным кіраўніцтве пацвердзіла, што папярэдне адзначаныя сцяжкі, няяўная згода ад працягу прагляду і звязаныя банеры згоды не задавальняюць парог Закона. Гэта цвёрда прыводзіць Бахрэйн у адпаведнасць з глабальнай траекторыяй і азначае, што пазіцыя, якую выдаўцы ўжо падтрымліваюць для ЕЭП, — правільная адпраўная кропка для бахрэйнскага трафіку.

Практычны эфект у тым, што cookie і аналагічныя тэхналогіі, якія не строга неабходныя для прадастаўлення паслугі, якую карыстальнік актыўна запытаў, не павінны ўсталёўвацца да таго, як карыстальнік даў згоду. Строга неабходныя cookie — ідэнтыфікатары сесій, змесціва кошыка, токены бяспекі, cookie балансоўкі нагрузкі — могуць усталёўвацца на падставе таго, што карыстальнік актыўна запытаў паслугу. Усё астатняе — аналітыка, рэклама, персаналізацыя, A/B-тэставанне, прайграванне сесій і любы старонні тэг — патрабуе папярэдняй згоды.

Як бахрэйнскі PDPL разыходзіцца з GDPR на ўзроўні інтэграцыі

Тры адрозненні маюць значэнне пры падключэнні CMP. Па-першае, бахрэйнскі PDPL патрабуе, каб згода на апрацоўку адчувальных персанальных дадзеных была пацверджана ў пісьмовай форме або праз электронны запіс, які кантролёр можа прадаставіць па запыце Упраўлення — больш высокая доказная планка, чым патрабаванне яўнай згоды GDPR, і тая, якая перакладае часопіс згоды з рэкамендуемай лепшай практыкі ў юрыдычную неабходнасць. Па-другое, бахрэйнскі PDPL мае трэк паведамлення-і-ліцэнзавання: пэўныя катэгорыі апрацоўкі — уключаючы прамы маркетынг, апрацоўку адчувальных персанальных дадзеных і трансгранічную перадачу — патрабуюць загадзя паведамлення Упраўленню або аўтарызацыі ад яго. Па-трэцяе, правілы трансгранічнай перадачы патрабуюць, каб Упраўленне абазначала юрысдыкцыі прызначэння як адэкватныя; перадачы ў неабазначаныя юрысдыкцыі патрабуюць альбо яўнай згоды, альбо дагаворнай гарантыі, адобранай Упраўленнем, альбо аднаго з вузкіх статутных адступленняў.

Як выглядае адпаведны банер cookie па PDPL

Тэхнічныя патрабаванні сыходзяцца з тым, што ўжо вырабляе кожная сучасная CMP, але маркіроўка, дакументацыя і часопіс згоды павінны адлюстроўваць бахрэйнскія асаблівасці. Банер першага слоя павінен прадставіць карыстальніку рэальны выбар — прыняць, адхіліць, кіраваць — дзе опцыя адхілення прынамсі так жа прыкметная, як опцыя прыняцця. Звязаная згода забаронена, таму другі слой павінен дазваляць opt-in па катэгорыях, які пакрывае як мінімум аналітыку, рэкламу і любую апрацоўку, якая залежыць ад трансгранічнай перадачы. Катэгорыі павінны па змаўчанні быць выключаны; банер не павінен загружаць тэгі, пакуль карыстальнік сцвярджальна не ўключыць іх.

Паведамленне аб прыватнасці, якое выводзіцца з банера, павінна ідэнтыфікаваць кантролёра, запіс паведамлення кантролёра ва Упраўленні там, дзе прымянімо, катэгорыі збіраемых персанальных дадзеных, законную падставу для кожнай мэты апрацоўкі, перыяд захоўвання дадзеных, катэгорыі атрымальнікаў, уключаючы любых субпрацэсараў, размешчаных за межамі Бахрэйна, правы суб'екта дадзеных па Законе, і кантактныя дадзеныя Упраўлення па абароне персанальных дадзеных для скаргаў. Паведамленне, якое адпавядае стандарту Артыкула 13 GDPR, істотна перакрываецца, але радкі кантакту бахрэйнскага Упраўлення і юрысдыкцыі трансгранічнай перадачы павінны быць дададзены яўна.

Патэрн інтэграцыі, які праходзіць праверку Упраўлення

Эталонная рэалізацыя мае чатыры рухомыя часткі. Першая — CMP, якая падтрымлівае opt-in па катэгорыях, выключаны па змаўчанні, і выяўляе выбар карыстальніка праз структураваны радок згоды, які выдавец можа захаваць. Другая — слой загрузкі тэгаў — серверны тэг-менеджэр або натыўны гейт CMP — які строга забяспечвае стан згоды да ўсталёўкі любога неасноўнага cookie. Трэцяя — часопіс згоды, які захоўваецца на баку сервера, які запісвае для кожнай падзеі згоды выбар карыстальніка па катэгорыях, часавую метку, версію банера і ўсечаны або хэшаваны IP-ідэнтыфікатар, так што кантролёр можа прадаставіць запіс па запыце Упраўлення. Чацвёртая — шлях адклікання прынамсі такі ж лёгкі, як першапачатковае прадастаўленне — звычайна пастаянная спасылка паўторнага адкрыцця банера ў футэры.

Валідацыя, паведамленне і пазіцыя аўдыту на 2026 год

Абараняемае бахрэйнскае разгортванне ў 2026 годзе павінна прайсці чатыры тэхнічныя праверкі. Па-першае, чыстая сесія браўзера, якая абслугоўваецца з бахрэйнскага IP-адраса, павінна вырабляць нуль неасноўных cookie да таго, як з банерам выканана дзеянне. Па-другое, шлях адхілення-усяго павінен вырабляць тую ж пазіцыю, што і сесія без дзеяння — ніякіх тэгаў аналітыкі, ніякіх рэкламных тэгаў, ніякіх скрыптоў прайгравання сесій. Па-трэцяе, паток прыняцця-усяго павінен вырабляць толькі тэгі, на якія карыстальнік даў згоду, а часопіс згоды павінен змяшчаць адпаведны запіс. Па-чацвёртае, паток адклікання павінен неадкладна спыніць далейшыя спрацоўванні тэгаў, скончыць cookie, усталяваныя падчас сесіі са згодай, і запусціць любыя ніжэйстаячыя сігналы выдалення або opt-out, якія патрабуюць партнёры-атрымальнікі.

Акрамя тэхнічных праверак, пазіцыя паведамлення і аўдыту — гэта тое, што робіць разгортванне абараняемым. Кантролёры, якія апрацоўваюць персанальныя дадзеныя бахрэйнскіх рэзідэнтаў вышэй парогаў, усталяваных выканаўчымі рэзалюцыямі, павінны завяршыць адпаведныя паведамленні ва Упраўленні па абароне персанальных дадзеных, і запіс паведамлення — разам з часопісам згоды, паведамленнем аб прыватнасці, вынікамі ацэнкі ўздзеяння на абарону дадзеных для апрацоўкі павышанай рызыкі і любымі аўтарызацыямі трансгранічнай перадачы — фарміруе дакументацыю, якую Упраўленне можа запытаць падчас праверкі адпаведнасці. Правільна наладжаная CMP з серверным часопісам, слоем загрузкі тэгаў, які забяспечвае стан згоды, паведамленнем аб прыватнасці, якое называе кожнае прызначэнне трансгранічнай перадачы, і аформленымі паведамленнямі ў архіве — гэта тое, што ператварае бахрэйнскі PDPL з рэгулятарнай невядомасці ў абараняемую частку пазіцыі выдаўца па згодзе ў рэгіёне GCC.

← Блог Чытаць усё →