Кіраўніцтва па захаванні згоды на cookie па Законе аб абароне персанальных даных Іарданіі: Закон № 24 ад 2023 года для выдаўцоў у 2026 годзе
Іарданія стала першай краінай у Леванце, што прыняла ўсеабдымны закон аб абароне даных з Законам аб абароне персанальных даных № 24 ад 2023 года, апублікаваным у Афіцыйнай газеце 17 верасня 2023 года, з шасцімесячным льготным перыядам, які прывёў яго ў абавязковую сілу ў сакавіку 2024 года. Закон адміністрыруецца Саветам па абароне персанальных даных, незалежным органам, які Закон заснаваў пад Міністэрствам лічбавай эканомікі і прадпрымальніцтва, з абавязкамі паўсядзённага нагляду і паўнамоцтвамі выдаваць выканаўчыя рэгламенты, абазначаць адэкватныя юрысдыкцыі для трансгранічнай перадачы і накладаць адміністрацыйныя штрафы. Да 2026 года Савет укамплектаваны, выканаўчыя рэгламенты ахопліваюць працэдурную і матэрыяльную паверхню, а іарданскае праваахоўванне перайшло ад тэарэтычнай магчымасці да задакументаванага паслужнога спісу. Следства для выдаўцоў простае: пазіцыя згоды на cookie, што працавала па дарэформеннай мазаіцы 2023 года, больш недастатковая, а пазіцыя, што задавальняе GDPR, задаволіць іарданскі PDPL толькі калі інтэграцыя ўлічвае канкрэтныя кропкі, дзе рэжымы разыходзяцца.
Што на самай справе патрабуе іарданскі PDPL
Закон прымяняецца да апрацоўкі персанальных даных асоб, што знаходзяцца ў Іарданіі, незалежна ад таго, дзе заснаваны кантралёр ці апрацоўшчык, і да кантралёраў і апрацоўшчыкаў, што знаходзяцца ў Іарданіі, незалежна ад таго, дзе знаходзяцца суб'екты даных. Тэрытарыяльны ахоп таму шырокі і ахоплівае большасць выдаўцоў, што абслугоўваюць іарданскіх чытачоў, пры гэтым найбольш распаўсюджаны крайні выпадак — неіарданскі выдавец без іарданскай інфраструктуры, але з іарданскімі наведвальнікамі — вырашаецца спасылкай на тое, ці актыўна кантралёр накіраваў паслугі ў Іарданію. Персанальныя даныя вызначаюцца шырока як любая інфармацыя, што ідэнтыфікуе ці робіць ідэнтыфікуемай фізічную асобу, пры гэтым адчувальныя персанальныя даныя — уключаючы даныя, што адносяцца да этнічнага паходжання, палітычнага меркавання, рэлігійнага перакананя, здароўя, сэксуальнага жыцця, судзімасці і фінансавых даных — падлягаюць больш высокаму парогу згоды і дадатковым працэдурным абаронам.
Закон устанаўлівае прававыя падставы для апрацоўкі, стандартны набор правоў суб'ектаў даных — доступ, выпраўленне, выдаленне, абмежаванне, пярэчанне і пераноснасць — асяроддзе падсправаздачнасці кантралёр-апрацоўшчык з абавязковым прызначэннем супрацоўніка па абароне даных для катэгорый павышанага рызыкі, абавязацельствы па паведамленні аб парушэннях Савета на працягу 72 гадзін з моманту дасведчанасці, кантроль трансгранічнай перадачы, што залежыць ад абазначэнняў адэкватнасці Савета ці адобраных гарантый, і рэжым адміністрацыйных штрафаў са штрафамі да 1 мільёна іарданскіх дынараў за парушэнне плюс крымінальныя санкцыі для найбольш сур'ёзных катэгорый, уключаючы несанкцыянаваную трансгранічную перадачу і апрацоўку адчувальных даных без належнай падставы.
Як PDPL абыходзіцца са згодай на cookie
Іарданскі PDPL не змяшчае асобнага палажэння ў стылі ePrivacy аб cookie; cookie і аналагічныя тэхналогіі захоўвання-і-доступу трапляюць у агульнае асяроддзе згоды. Стандарт — яўная, добраахвотная, канкрэтная і інфармаваная згода, пацверджаная сцвярджальным актам — сямейства патрабаванняў, што GDPR устанавіў як глабальную базавую лінію і што Іарданія імпартавала са сваім уласным працэдурным накладаннем. Савет у сваім выдадзеным кіраўніцтве пацвердзіў, што загадзя адзначаныя сцяжкі, няяўная згода, выведзеная з працягнутага прагляду, і аб'яднаныя банеры згоды не задавальняюць парогу Закона. Гэта цвёрда прыводзіць Іарданію ў адпаведнасць з глабальнай траекторыяй і азначае, што пазіцыя, якую выдаўцы ўжо падтрымліваюць для ЕЭП, з'яўляецца правільным адпраўным пунктам для іарданскага трафіку.
Практычны эфект у тым, што cookie і аналагічныя тэхналогіі, што не з'яўляюцца строга неабходнымі для прадастаўлення паслугі, якую карыстальнік актыўна запытаў, не павінны ўсталёўвацца да таго, як карыстальнік даў згоду. Строга неабходныя cookie — ідэнтыфікатары сеансаў, змесціва кошыка, токены бяспекі, cookie балансіроўкі нагрузкі — могуць усталёўвацца на падставе таго, што карыстальнік актыўна запытаў паслугу. Усё астатняе — аналітыка, рэклама, персаналізацыя, A/B-тэставанне, прайграванне сеансу і любы староннний тэг — патрабуе папярэдняй згоды.
Як іарданскі PDPL разыходзіцца з GDPR на практыцы
Тры адрозненні маюць значэнне пры падключэнні CMP. Па-першае, PDPL патрабуе ад кантралёраў, што апрацоўваюць персанальныя даныя больш чым вызначанага Саветам парога суб'ектаў даных, ці апрацоўваюць адчувальныя персанальныя даныя, зарэгістравацца ў Савеце і атрымаць ліцэнзію на апрацоўку — задакументаваную аўтарызацыю, што павінна быць аднаўляльнай па вызначаным Саветам цыкле і прад'яўляльнай па запыце. Па-другое, правілы трансгранічнай перадачы PDPL патрабуюць ад Савета абазначыць юрысдыкцыі прызначэння; перадачы ў неабазначаныя юрысдыкцыі патрабуюць альбо яўнай згоды суб'екта даных, альбо дагаворных гарантый, адобраных Саветам, альбо аднаго з вузкіх статутных выключэнняў. Па-трэцяе, PDPL накладае абавязковае прызначэнне супрацоўніка па абароне даных для кантралёраў вышэй вызначанага Саветам парога, пры гэтым DPO указваецца ў падачах кантралёра ў Савет і служыць кропкай кантакту для запытаў суб'ектаў даных і запытаў Савета.
Як выглядае адпаведны банер cookie па PDPL
Тэхнічныя патрабаванні сыходзяцца з тым, што ўжо вырабляе любая сучасная CMP, але маркіроўка, дакументацыя і журнал згоды павінны адлюстроўваць іарданскую спецыфіку. Банер першага слоя павінен прадстаўляць карыстальніку рэальны выбар — прыняць, адхіліць, кіраваць — дзе опцыя адхілення прынамсі так жа прыкметная, як опцыя прыняцця. Аб'яднаная згода забаронена, таму другі слой павінен дазваляць пакатэгарыйны opt-in, што ахоплівае як мінімум аналітыку, рэкламу і любую апрацоўку, што залежыць ад трансгранічнай перадачы. Катэгорыі павінны па змаўчанні быць выключаны; банер не павінен загружаць тэгі, пакуль карыстальнік сцвярджальна не ўключыў іх.
Паведамленне аб прыватнасці, што выводзіцца з банера, павінна ідэнтыфікаваць кантралёра, рэгістрацыйны нумар кантралёра ў Савеце, дзе прымяняльна, катэгорыі збіраных персанальных даных, прававую падставу для кожнай мэты апрацоўкі, перыяд захоўвання даных, катэгорыі атрымальнікаў, уключаючы любых субапрацоўшчыкаў, размешчаных па-за Іарданіяй, правы суб'екта даных па Законе, кантактныя даныя DPO, дзе прызначэнне DPO абавязковае, і кантактныя даныя Савета для скаргаў. Паведамленне, што адпавядае стандарту артыкула 13 GDPR, істотна перасякаецца, але радкі рэгістрацыі ў Савеце і кантакту DPO павінны быць дададзены яўна.
Шаблон інтэграцыі, які праходзіць праверку Савета
Эталонная рэалізацыя мае чатыры рухомыя часткі. Першая — CMP, што падтрымлівае пакатэгарыйны opt-in з наладкай па змаўчанні выключана і прадастаўляе выбар карыстальніка праз структураваны радок згоды, які выдавец можа захаваць. Другая — слой загрузкі тэгаў — серверны менеджэр тэгаў ці натыўны для CMP шлюз — што строга забяспечвае стан згоды да таго, як усталяваны любы несуттёвы cookie. Трэцяя — журнал згоды, што захоўваецца на баку сервера, які запісвае для кожнай падзеі згоды выбар карыстальніка па катэгорыі, часавую пазнаку, версію банера і ўсечаны ці хэшаваны ідэнтыфікатар IP, так каб кантралёр мог вырабіць запіс па запыце Савета. Чацвёртая — шлях адклікання прынамсі такі ж лёгкі, як першапачатковае прадастаўленне — звычайна пастаянная спасылка паўторнага адкрыцця банера ў падвале.
- Аналітычныя тэгі — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — павінны загружацца толькі пасля прадастаўлення катэгорыі аналітыкі. Кожная платформа падтрымлівае канфігурацыю з абмежаваннем згоды, што прадухіляе любы запіс cookie да таго, як шлюз пераключыцца.
- Рэкламныя тэгі — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, праграматычныя загалоўкавыя стаўкі — павінны быць аналагічна абмежаваны, і дзе рэкламны партнёр перадае даныя па-за Іарданіяй у юрысдыкцыю, якую Савет не абазначыў, юрысдыкцыя атрымальніка і падстава для перадачы павінны з'явіцца ў паведамленні аб прыватнасці.
- Інструменты прайгравання сеансу і цеплавых карт — Hotjar, Microsoft Clarity, FullStory, Contentsquare — павінны знаходзіцца за асобным, больш строгім шлюзам, таму што Савет узгадніўся з міжнародным кіраўніцтвам, што адзначае рэндэрынг палёў уводу як катэгорыю, што патрабуе яўнай і гранулярнай згоды.
- Раскрыцці трансгранічнай перадачы павінны быць канкрэтнымі для кожнай юрысдыкцыі атрымальніка і спасылацца на абазначэнне адэкватнасці Савета, адобраную гарантыю ці яўную згоду суб'екта даных як прававую падставу.
Праверка, рэгістрацыя і аўдытарская пазіцыя на 2026 год
Абараняльнае іарданскае разгортванне ў 2026 годзе павінна прайсці чатыры тэхнічныя праверкі. Па-першае, чысты сеанс браўзера, што абслугоўваецца з іарданскага IP-адраса, павінен вырабляць нуль несуттёвых cookie да таго, як банер быў задзейнічаны. Па-другое, шлях адхіліць-усё павінен прыводзіць да той жа пазіцыі, што і сеанс без дзеянняў — ніякіх аналітычных тэгаў, ніякіх рэкламных тэгаў, ніякіх скрыптаў прайгравання сеансу. Па-трэцяе, паток прыняць-усё павінен вырабляць толькі тэгі, на якія карыстальнік даў згоду, і журнал згоды павінен змяшчаць адпаведны запіс. Па-чацвёртае, паток адклікання павінен неадкладна спыніць далейшыя спрацоўванні тэгаў, завяршыць cookie, усталяваныя падчас узгодненага сеансу, і запусціць любыя ніжэйстаячыя сігналы выдалення ці адмовы, што патрабуюць партнёры-атрымальнікі.
Акрамя тэхнічных праверак, рэгістрацыйная і аўдытарская пазіцыя — гэта тое, што робіць разгортванне абараняльным. Кантралёры, што апрацоўваюць персанальныя даныя іарданскіх рэзідэнтаў вышэй вызначаных Саветам парогаў, павінны трымаць адпаведную рэгістрацыю ў Савеце і ліцэнзію на апрацоўку, і рэгістрацыйны запіс — разам з журналам згоды, паведамленнем аб прыватнасці, вынікамі ацэнкі ўздзеяння на абарону даных для апрацоўкі павышанага рызыкі, дакументамі аб прызначэнні DPO і аўтарызацыямі трансгранічнай перадачы — фарміруе дакументацыю, якую Савет можа запытаць падчас праверкі адпаведнасці. Правільна наладжаная CMP з серверным журналам, слоем загрузкі тэгаў, што забяспечвае стан згоды, паведамленнем аб прыватнасці, што называе кожны пункт прызначэння трансгранічнай перадачы, радкамі кантакту DPO і Савета, і рэгістрацыйнымі дакументамі ў справе — гэта тое, што ператварае іарданскі PDPL з рэгулятарнага невядомага ў абараняльную частку пазіцыі згоды выдаўца ў рэгіёне Леванта.