Ръководство за съответствие с Йорданския закон за защита на личните данни при бисквитки: Закон № 24 от 2023 г. за издатели през 2026 г.

Йордания стана първата страна в Леванта, приела всеобхватен закон за защита на данните — Закон за защита на личните данни № 24 от 2023 г., публикуван в Официален вестник на 17 September 2023 г., с шестмесечен гратисен период, въведен в задължителна сила през март 2024 г. Законът се администрира от Съвета за защита на личните данни — независим орган, създаден от Закона към Министерството на цифровата икономика и предприемачеството, с ежедневни надзорни отговорности и правомощия да издава изпълнителни наредби, да определя подходящи юрисдикции за трансгранично предаване и да налага административни санкции. До 2026 г. Съветът е укомплектован с персонал, изпълнителните наредби покриват процедурните и материалните аспекти, а йорданското правоприлагане е преминало от теоретична възможност към документиран опит. Последицата за издателите е ясна: позицията по съгласие за бисквитки, работила при фрагментираната среда преди 2023 г., вече не е достатъчна, а позиция, удовлетворяваща GDPR, ще удовлетвори йорданския PDPL само когато интеграцията отчита конкретните точки, в които режимите се различават.

Какво всъщност изисква йорданският PDPL

Законът се прилага към обработката на лични данни на лица, намиращи се в Йордания, независимо от местоустановяването на администратора или обработващия, и към администратори и обработващи, намиращи се в Йордания, независимо от местонахождението на субектите на данни. Териториалният обхват е широк и обхваща повечето издатели, обслужващи йордански читатели; най-честият граничен случай — нейорданско-йордански издател без йорданска инфраструктура, но с йордански посетители — се решава чрез позоваване на това дали администраторът активно е насочил услуги към Йордания. Личните данни са широко дефинирани като всяка информация, идентифицираща или позволяваща идентифицирането на физическо лице; чувствителните лични данни — включително данни, свързани с етническия произход, политическото мнение, религиозните убеждения, здравето, сексуалния живот, криминалните досиета и финансовите данни — подлежат на по-висок праг на съгласие и допълнителни процедурни защити.

Законът установява законосъобразни основания за обработка, стандартния набор от права на субектите на данни — достъп, коригиране, изтриване, ограничаване, възражение и преносимост — рамка за отчетност между администратор и обработващ с задължително назначаване на длъжностно лице по защита на данните за по-рискови категории, задължения за уведомяване за нарушения пред Съвета в рамките на 72 часа след узнаване, контрол на трансграничните предавания, базиран на определяне на адекватност от Съвета или одобрени гаранции, и режим на административни санкции с глоби до JOD 1 милион на нарушение, плюс наказателни санкции за най-сериозните категории, включително неразрешено трансгранично предаване и обработка на чувствителни данни без правно основание.

Как PDPL третира съгласието за бисквитки

Йорданският PDPL не съдържа отделна разпоредба в стил ePrivacy за бисквитките; бисквитките и аналогичните технологии за съхранение и достъп попадат в общата рамка за съгласие. Стандартът е изрично, доброволно, конкретно и информирано съгласие, доказано чрез утвърдителен акт — семейството изисквания, което GDPR установи като глобална базова линия и което Йордания е внесла с повърхностния слой на собствените си процедури. Съветът, в публикуваните от него насоки, е потвърдил, че предварително отметнатите квадратчета, мълчаливото съгласие, изведено от продължаващото сърфиране, и банерите за обобщено съгласие не отговарят на прага на Закона. Това поставя Йордания твърдо в съответствие с глобалната тенденция и означава, че позицията, поддържана от издателите за трафика от EEA, е правилната отправна точка за йорданския трафик.

Практическият ефект е, че бисквитките и аналогичните технологии, които не са строго необходими за предоставяне на услугата, активно поискана от потребителя, не трябва да се задават преди потребителят да е дал съгласие. Строго необходимите бисквитки — сесийни идентификатори, съдържание на кошница, токени за сигурност, бисквитки за балансиране на натоварването — могат да се задават на основание, че потребителят е активно поискал услугата. Всичко останало — анализи, реклами, персонализация, A/B тестване, повторно изпълнение на сесия и всякакъв таг на трета страна — изисква предварително съгласие.

Как йорданският PDPL се различава от GDPR на практика

Три разлики имат значение при свързването на CMP. Първо, PDPL изисква от администраторите, обработващи лични данни на повече от определен от Съвета праг субекти на данни или обработващи чувствителни лични данни, да се регистрират в Съвета и да получат лицензия за обработка — документирано разрешение, подлежащо на подновяване по определен от Съвета цикъл и предоставяне при поискване. Второ, правилата за трансгранично предаване по PDPL изискват Съветът да определи юрисдикциите на местоназначение; предаванията към неопределени юрисдикции изискват или изрично съгласие на субекта на данните, или договорни гаранции, одобрени от Съвета, или едно от тясно дефинираните законови дерогации. Трето, PDPL налага задължително назначаване на длъжностно лице по защита на данните за администратори над определения от Съвета праг, като DPO е посочен в досиетата на администратора при Съвета и служи като точка за контакт за заявки на субекти на данни и запитвания от Съвета.

Как изглежда съвместим банер за бисквитки по PDPL

Техническите изисквания се припокриват с това, което всеки съвременен CMP вече произвежда, но означенията, документацията и журналът за съгласие трябва да отразяват йорданските специфики. Банерът на първо ниво трябва да представи на потребителя реален избор — приемам, отхвърлям, управлявам — при което опцията за отхвърляне е поне толкова изпъкваща, колкото опцията за приемане. Обобщеното съгласие е забранено, поради което второто ниво трябва да позволява opt-in по категории, обхващащо поне анализи, реклами и всяка обработка, зависеща от трансгранично предаване. Категориите трябва да са по подразбиране изключени; банерът не трябва да зарежда тагове, докато потребителят не ги е активирал утвърдително.

Известието за поверителност, достъпно от банера, трябва да идентифицира администратора, регистрационния номер на администратора в Съвета, където е приложимо, категориите събирани лични данни, законовото основание за всяка цел на обработка, периода на съхранение на данните, категориите получатели, включително подобработващи извън Йордания, правата на субекта на данни по Закона, данните за контакт на DPO, когато назначението е задължително, и данните за контакт на Съвета за подаване на жалби. Известие, отговарящо на стандарта по член 13 на GDPR, се припокрива в значителна степен, но редовете за регистрация в Съвета и контактите на DPO трябва да бъдат добавени изрично.

Моделът на интеграция, преминаващ проверка от Съвета

Референтното внедряване има четири движещи се части. Първата е CMP, поддържащ opt-in по категории с изключено по подразбиране и разкриващ избора на потребителя чрез структуриран низ за съгласие, който издателят може да съхранява. Втората е слой за зареждане на тагове — мениджър на тагове от страна на сървъра или собствена CMP-порта — строго прилагащ състоянието на съгласие преди задаването на каквато и да е несъществена бисквитка. Третата е журнал за съгласие, съхранен от страна на сървъра, записващ за всяко събитие на съгласие избора на потребителя по категория, времевия печат, версията на банера и съкратен или хеширан IP идентификатор, така че администраторът да може да предостави записа при искане от Съвета. Четвъртата е път за оттегляне поне толкова лесен, колкото първоначалното даване — обикновено постоянна връзка за повторно отваряне на банера в долния колонтитул.

Валидиране, регистрация и одитна позиция за 2026 г.

Защитимо йорданско разгръщане през 2026 г. трябва да премине четири технически проверки. Първо, чиста браузър сесия, обслужвана от йордански IP адрес, трябва да произведе нула несъществени бисквитки преди взаимодействие с банера. Второ, пътят за отхвърляне на всички трябва да доведе до същата позиция като сесия без действие — без тагове за анализи, без рекламни тагове, без скриптове за повторно изпълнение на сесия. Трето, потоколът за приемане на всички трябва да произведе само таговете, за които потребителят е дал съгласие, а журналът за съгласие трябва да съдържа съответстващ запис. Четвърто, потокът за оттегляне трябва незабавно да спре по-нататъшното задействане на тагове, да изтрие бисквитките, зададени по време на одобрената сесия, и да задейства необходимите от партньорите получатели сигнали за изтриване или отказ от участие.

Извън техническите проверки, регистрационната и одитна позиция е тази, която прави разгръщането защитимо. Администраторите, обработващи лични данни на йордански жители над определените от Съвета прагове, трябва да притежават съответната регистрация в Съвета и лицензия за обработка; а регистрационният запис — заедно с журнала за съгласие, известието за поверителност, резултатите от оценката на въздействието върху защитата на данните за по-рисковата обработка, документацията за назначаването на DPO и разрешенията за трансгранично предаване — формира документацията, която Съветът може да поиска при проверка за съответствие. Правилно конфигуриран CMP с журнал от страна на сървъра, слой за зареждане на тагове, прилагащ състоянието на съгласие, известие за поверителност, посочващо всяка дестинация за трансгранично предаване, редовете за контакт на DPO и Съвета, и регистрационните документи в архив — това превръща йорданския PDPL от регулаторно неизвестно в защитима част от позицията на издателя по съгласие в Левантийския регион.

← Блaderegistrdelays delays Прочети всичко →