Ръководство за съответствие с катарския Закон за защита на личните данни относно бисквитките: Закон № 13 от 2016 г. за издателите през 2026 г.
Катарският Закон за защита на личните данни № 13 от 2016 г. — PDPPL — беше обнародван на 13 November 2016 г., стана задължителен след шестмесечен гратисен период и оттогава се превърна в рамката, уреждаща по-голямата част от обработката на лични данни в Държавата Катар. През по-голямата част от периода след приемането режимът се развиваше тихо, докато Отделът за съответствие и защита на данните се изгражда в рамките на Министерството на комуникациите и информационните технологии, изпълнителните разпоредби се изготвяха и поддържащите насоки се издаваха поетапно. До 2026 г. регулаторът е напълно окомплектован, изпълнителните разпоредби покриват процедурните и материалноправните аспекти, а историята на прилагане е достатъчна, за да предупреди издателите, работещи в Катар или насочени към катарски трафик, че позиция за съгласие с бисквитките, наследена от по-стари секторни правила, вече няма да е достатъчна. Отделен, но свързан режим — Наредбите за защита на данните на Катарския финансов център — урежда субектите, лицензирани в QFC, и се администрира от собствен Офис за защита на данните, но за издателите, работещи извън QFC, приложимата рамка е PDPPL.
Какво действително изисква катарският PDPPL
PDPPL се прилага за обработката на лични данни, когато данните се обработват електронно в Катар, когато обработката се извършва от администратор или обработващ, базиран в Катар, или когато обработката се отнася до лични данни на лица, намиращи се в Катар, независимо от местонахождението на администратора. Териториалният обхват е следователно широк и обхваща повечето издатели, обслужващи катарски читатели; най-честият граничен случай — неkatarski издател без катарска инфраструктура, но с катарски посетители — се обхваща, когато издателят е активно насочил услуги към Катар. Личните данни се определят като данни, идентифициращи или правещи идентифицируемо физическо лице; специалните лични данни — включително данни, отнасящи се до деца, етнически произход, здраве, физическо или психическо състояние, религиозни убеждения, брачни отношения и наказателни правонарушения — подлежат на по-висок праг на съгласие и допълнителни процедурни защити.
Законът установява законосъобразни основания за обработване, моделирани по глобалния стандарт, стандартния набор от права на субекта на данни — достъп, поправка, заличаване, възражение и изрично право да бъде информиран преди събирането на лични данни — рамка за отчетност на администратор-обработващ, задължения за уведомяване при нарушения, ограничения върху директния маркетинг, изискващи opt-in съгласие и механизъм за отказ в съобщение за директен маркетинг, контроли за трансгранично предаване, зависещи от това дали предаването може да засегне неприкосновеността на субекта на данни, и режим на административни санкции с глоби, достигащи QAR 5 милиона за всяко нарушение.
Как PDPPL третира съгласието за бисквитки
PDPPL не съдържа отделна разпоредба в стил ePrivacy относно бисквитките; бисквитките и аналогичните технологии за съхранение и достъп попадат в общата рамка за съгласие. Стандартът е изрично, доброволно, конкретно и информирано съгласие, доказано чрез утвърдителен акт — групата изисквания, които GDPR постави като глобална основа и които Катар е внесъл с собствено процедурно наслагване. Отделът за съответствие и защита на данните в издаденото от него ръководство потвърди, че предварително отметнатите квадратчета, мълчаливото съгласие от продължаване на сърфирането и обединените банери за съгласие не удовлетворяват изискванията на Закона. Това поставя Катар твърдо в съответствие с глобалната траектория и означава, че позицията, която издателите вече поддържат за EEA, е правилната отправна точка за катарски трафик.
Практическият ефект е, че бисквитките и аналогичните технологии, които не са строго необходими за предоставяне на услугата, активно поискана от потребителя, не трябва да се задават преди потребителят да е дал съгласие. Строго необходимите бисквитки — идентификатори на сесии, съдържание на кошницата, токени за сигурност, бисквитки за балансиране на натоварването — могат да бъдат зададени на основата, че потребителят активно е поискал услугата. Всичко останало — анализи, реклами, персонализация, A/B тестове, повторно възпроизвеждане на сесии и всякакви тагове на трети страни — изисква предварително съгласие.
Как PDPPL се различава от GDPR на практика
Три разлики са от значение при свързването на CMP. Първо, PDPPL налага режим на уведомяване: определени категории обработване — включително директен маркетинг, обработване на специални лични данни и трансгранично предаване към юрисдикции извън региона на Залива — изискват уведомяване или разрешение от Отдела за съответствие и защита на данните. Второ, правилата за директен маркетинг на PDPPL са по-строги от GDPR еквивалента в едно конкретно отношение — всяко маркетингово съобщение, независимо от канала, трябва да включва ясен механизъм за отказ, а отказът трябва да бъде изпълнен в рамките на петнадесет дни. За маркетинг, базиран на бисквитки, това означава, че пътят за оттегляне на страна на банера е необходим дори след предоставяне на първоначалното съгласие, а оттеглянето трябва да се разпространи до всеки низходящ маркетингов партньор в рамките на законовия прозорец. Трето, правилата за трансгранично предаване зависят от тест за въздействие върху неприкосновеността, администриран от Отдела, а не от решения за адекватност; администраторът трябва да може да докаже, че предаването няма да засегне неприкосновеността на субекта на данни, което на практика означава, че оценката на въздействието от предаването е част от документацията на администратора.
Как изглежда съвместим банер за бисквитки съгласно PDPPL
Техническите изисквания съвпадат с това, което всяка съвременна CMP вече произвежда, но етикетирането, документацията и журналът за съгласие трябва да отразяват катарските специфики. Банерът от първи слой трябва да представи на потребителя реален избор — приемане, отхвърляне, управление — при което опцията за отхвърляне е поне толкова видна, колкото опцията за приемане. Обединеното съгласие е забранено, поради което вторият слой трябва да позволява opt-in по категория, покриващ минимум анализи, реклама и всяко обработване, зависещо от трансгранично предаване. Категориите по подразбиране трябва да бъдат изключени; банерът не трябва да зарежда тагове, докато потребителят не ги е включил утвърдително.
Известието за поверителност, показвано от банера, трябва да идентифицира администратора, всяко уведомително досие в Отдела за съответствие и защита на данните там, където е приложимо, категориите събрани лични данни, законосъобразното основание за всяка цел на обработване, периода за съхранение на данни, категориите получатели, включително всякакви подобработващи, намиращи се извън Катар, правата на субекта на данни съгласно Закона, включително правото да бъде информиран преди събирането, и данните за контакт с Отдела за жалби. Известие, отговарящо на стандарта на член 13 от GDPR, значително се припокрива, но редът за контакт с Отдела и разкриванията на юрисдикцията за трансгранично предаване трябва да бъдат добавени изрично, а формулировката на правото да бъде информиран преди събирането е специфично за PDPPL допълнение, което няма пряк GDPR еквивалент.
Моделът на интеграция, преминаващ проверката на Отдела
Референтното изпълнение има четири движещи се части. Първата е CMP, поддържаща opt-in по категория с изключена по подразбиране настройка, и разкриваща избора на потребителя чрез структуриран низ за съгласие, който издателят може да съхрани. Втората е слой за зареждане на тагове — мениджър на тагове от страна на сървъра или вграден в CMP шлюз — строго прилагащ статуса на съгласие преди задаването на всяка несъществена бисквитка. Третата е журнал за съгласие, съхраняван от страна на сървъра, записващ за всяко събитие за съгласие избора на потребителя по категория, времевия отпечатък, версията на банера и съкратен или хеширан IP идентификатор, така че администраторът да може да предостави записа при поискване от Отдела. Четвъртата е път за оттегляне, поне толкова лесен, колкото първоначалното предоставяне — постоянна връзка за повторно отваряне на банера в долния колонтитул плюс механизъм за отказ във всеки маркетингов имейл, така че петнадесетдневният законов прозорец за оттегляне да може да бъде спазен от началото до края.
- Тагове за анализи — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — трябва да се зареждат само след предоставяне на категорията за анализи. Всяка платформа поддържа конфигурация с ограничен достъп до съгласие, предотвратяваща всяко записване на бисквитки преди отваряне на шлюза.
- Рекламни тагове — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, програматични участници в хедър bidding — трябва да бъдат по подобен начин ограничени, а когато рекламният партньор предава данни извън Катар към юрисдикция, която Отделът не е оценил благоприятно, юрисдикцията получател и резултатът от оценката на въздействието от предаването трябва да се появят в известието за поверителност.
- Инструменти за повторно възпроизвеждане на сесии и топлинни карти — Hotjar, Microsoft Clarity, FullStory, Contentsquare — трябва да се намират зад отделен, по-строг шлюз, тъй като Отделът се е съобразил с международните насоки, отбелязващи изобразяването на входни полета като категория, изискваща изрично и подробно съгласие.
- Канали за директен маркетинг — имейл, SMS, push известия, съобщения в приложението — изискват opt-in при събирането и отказ с едно кликване във всяко последващо съобщение, като отказът трябва да бъде изпълнен в рамките на законовия петнадесетдневен прозорец.
Валидиране, уведомяване и одитна позиция за 2026 г.
Защитимото катарско разгръщане през 2026 г. трябва да премине четири технически проверки. Първо, чиста браузър сесия, обслужвана от катарски IP адрес, трябва да произведе нула несъществени бисквитки преди банерът да е задействан. Второ, пътят за отхвърляне на всички трябва да произведе същата позиция като сесия без действие — без тагове за анализи, без рекламни тагове, без скриптове за повторно възпроизвеждане на сесии. Трето, потокът за приемане на всички трябва да произведе само таговете, за които потребителят е дал съгласие, и журналът за съгласие трябва да съдържа съответстващ запис. Четвърто, потокът за оттегляне трябва незабавно да спре по-нататъшни активирания на тагове, да изтече бисквитките, зададени по време на сесията с дадено съгласие, да разпространи отказа до низходящите маркетингови партньори в рамките на петнадесетдневния прозорец и да задейства всякакви сигнали за изтриване или отказ, изисквани от партньорите получатели.
Освен техническите проверки, уведомителната и одитна позиция е това, което прави разгръщането защитимо. Администраторите, обработващи лични данни на катарски жители в категориите, задействащи уведомяване по PDPPL — директен маркетинг, специални лични данни, трансгранично предаване към неблагоприятни юрисдикции — трябва да са завършили съответните уведомления до Отдела за съответствие и защита на данните; уведомителното досие заедно с журнала за съгласие, известието за поверителност, оценките на въздействието от предаването и записите за разпространение на маркетинговия отказ формира документацията, която Отделът може да поиска по време на проверка за съответствие. Правилно конфигурирана CMP със сървърен журнал, слой за зареждане на тагове, прилагащ статуса на съгласие, известие за поверителност, назоваващо всяка дестинация за трансгранично предаване, и формулировката на правото да бъде информиран преди събирането, и уведомителните документи в досието е това, което превръща катарския PDPPL от регулаторна неизвестност в защитима част от позицията на издателя за съгласие в региона на GCC.