Guia de compliment de la Llei de protecció de dades personals de Jordània per al consentiment de galetes: Llei núm. 24 de 2023 per a editors el 2026
Jordània es va convertir en el primer país del Llevant a promulgar un estatut complet de protecció de dades amb la Llei de protecció de dades personals núm. 24 de 2023, publicada al Butlletí Oficial el 17 September 2023, amb un període de gràcia de sis mesos que la va posar en vigor vinculant el març de 2024. La Llei és administrada pel Consell de Protecció de Dades Personals, un òrgan independent que la Llei va establir sota el Ministeri d'Economia Digital i Emprenedoria, amb responsabilitats de supervisió diàries i l'autoritat per emetre regulacions executives, designar jurisdiccions adequades per a la transferència transfronterera i imposar sancions administratives. El 2026, el Consell té personal, les regulacions executives cobreixen la superfície procedimental i substantiva, i l'aplicació jordana ha passat d'una possibilitat teòrica a un historial documentat. La implicació per als editors és senzilla: una postura de consentiment de galetes que funcionava sota el mosaic fragmentat anterior a 2023 ja no és suficient, i una postura que satisfà el GDPR satisfarà el PDPL jordà només quan la integració tingui en compte els punts específics on els règims divergeixen.
Què exigeix realment el PDPL jordà
La Llei s'aplica al tractament de dades personals de persones situades a Jordània independentment d'on estigui establert el responsable o el processador, i als responsables i processadors situats a Jordània independentment d'on estiguin els interessats. L'àmbit territorial és, per tant, ampli i abasta la majoria d'editors que presten servei a lectors jordans; el cas límit més comú — un editor no jordà sense infraestructura jordana però amb visitants jordans — es resol per referència a si el responsable ha dirigit activament els serveis cap a Jordània. Les dades personals es defineixen àmpliament com qualsevol informació que identifiqui o faci identificable una persona física; les dades personals sensibles — incloent les dades relatives a l'origen ètnic, l'opinió política, les creences religioses, la salut, la vida sexual, els antecedents penals i les dades financeres — estan subjectes a un llindar de consentiment més alt i proteccions procedimentals addicionals.
La Llei estableix bases legítimes per al tractament, el conjunt estàndard de drets dels interessats — accés, rectificació, supressió, limitació, oposició i portabilitat — un marc de responsabilitat entre responsable i processador amb nomenament obligatori de delegat de protecció de dades per a les categories d'alt risc, obligacions de notificació de violació al Consell en les 72 hores posteriors a la consciència, controls de transferència transfronterera que giren entorn de les designacions d'adequació del Consell o les salvaguardes aprovades, i un règim de sancions administratives amb multes de fins a JOD 1 milió per infracció més sancions penals per a les categories més greus, inclosa la transferència transfronterera no autoritzada i el tractament de dades sensibles sense base adequada.
Com tracta el PDPL el consentiment de galetes
El PDPL jordà no conté una disposició ePrivacy separada sobre les galetes; les galetes i les tecnologies anàlogues d'emmagatzematge i accés s'inclouen en el marc de consentiment general. L'estàndard és un acord explícit, voluntari, específic i informat evidenciat per un acte afirmatiu — la família de requisits que el GDPR va establir com a referència mundial i que Jordània ha importat amb la seva pròpia capa de procediment. El Consell, en les seves orientacions emeses, ha confirmat que les caselles pre-marcades, el consentiment implícit inferit de la navegació continuada i els banners de consentiment agrupat no satisfan el llindar de la Llei. Això situa Jordània fermament en línia amb la trajectòria mundial i significa que la postura que els editors ja mantenen per al trànsit de l'EEA és el punt de partida correcte per al trànsit jordà.
L'efecte pràctic és que les galetes i les tecnologies anàlogues que no són estrictament necessàries per prestar el servei que l'usuari ha demanat activament no s'han d'establir abans que l'usuari hagi donat el seu consentiment. Les galetes estrictament necessàries — identificadors de sessió, continguts del cistell, tokens de seguretat, galetes d'equilibri de càrrega — es poden establir sobre la base que l'usuari ha sol·licitat activament el servei. Tot allò altre — analítica, publicitat, personalització, proves A/B, reproducció de sessió i qualsevol etiqueta de tercers — requereix consentiment previ.
Com divergeix el PDPL jordà del GDPR a la pràctica
Tres diferències importen quan es connecta un CMP. En primer lloc, el PDPL requereix que els responsables que tracten dades personals de més d'un llindar definit pel Consell de persones interessades, o que tracten dades personals sensibles, es registrin al Consell i obtinguin una llicència de tractament — una autorització documentada que s'ha de renovar en el cicle definit pel Consell i presentar-se a petició. En segon lloc, les normes de transferència transfronterera del PDPL requereixen que el Consell designi les jurisdiccions de destinació; les transferències a jurisdiccions no designades requereixen el consentiment explícit de l'interessat, salvaguardes contractuals aprovades pel Consell o una de les derogacions legals estrictes. En tercer lloc, el PDPL imposa un nomenament obligatori de delegat de protecció de dades per als responsables que superin el llindar definit pel Consell, amb el DPO nomenat en els expedients del responsable davant el Consell i que actua com a punt de contacte per a les sol·licituds dels interessats i les consultes del Consell.
Com és un banner de galetes compliant sota el PDPL
Els requisits tècnics convergeixen amb el que ja produeix qualsevol CMP modern, però l'etiquetatge, la documentació i el registre de consentiment han de reflectir les especificitats jordanes. El banner de primer nivell ha de presentar a l'usuari una opció real — acceptar, rebutjar, gestionar — on l'opció de rebuig sigui almenys tan prominent com l'opció d'acceptació. El consentiment agrupat és prohibit, per tant el segon nivell ha de permetre l'acceptació per categoria cobrint com a mínim l'analítica, la publicitat i qualsevol tractament dependent de la transferència transfronterera. Les categories han de ser per defecte desactivades; el banner no ha de carregar etiquetes fins que l'usuari les hagi activat afirmativament.
L'avís de privacitat que apareix al banner ha d'identificar el responsable, el número de registre del responsable al Consell si és aplicable, les categories de dades personals recollides, la base jurídica per a cada finalitat de tractament, el període de conservació de dades, les categories de destinataris incloent-hi qualsevol sub-processador situat fora de Jordània, els drets de l'interessat en virtut de la Llei, les dades de contacte del DPO quan el nomenament és obligatori, i les dades de contacte del Consell per a reclamacions. Un avís que compleix l'estàndard de l'article 13 del GDPR se superposa substancialment però les línies del registre del Consell i del contacte del DPO s'han d'afegir explícitament.
El patró d'integració que supera una revisió del Consell
La implementació de referència té quatre parts mòbils. La primera és un CMP que suporta l'acceptació per categoria amb desactivació per defecte i exposa l'elecció de l'usuari a través d'una cadena de consentiment estructurada que l'editor pot persistir. La segona és una capa de càrrega d'etiquetes — un gestor d'etiquetes del costat del servidor o una porta nativa del CMP — que aplica estrictament l'estat de consentiment abans que es faci cap galeta no essencial. La tercera és un registre de consentiment, emmagatzemat al costat del servidor, que registra per a cada event de consentiment l'elecció de l'usuari per categoria, la marca de temps, la versió del banner i un identificador IP truncat o hash de manera que el responsable pugui produir el registre a petició del Consell. La quarta és un camí de retirada almenys tan fàcil com la concessió original — típicament un enllaç persistent de reobertura del banner al peu de pàgina.
- Etiquetes d'analítica — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — s'han de carregar únicament després que la categoria d'analítica sigui concedida. Cada plataforma suporta una configuració controlada per consentiment que impedeix qualsevol escriptura de galetes abans que la porta canviï.
- Etiquetes de publicitat — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, licitadors de capçalera programàtica — han de ser igualment controlades, i on el soci publicitari transfereixi dades fora de Jordània a una jurisdicció que el Consell no hagi designat, la jurisdicció destinatària i la base per a la transferència han d'aparèixer a l'avís de privacitat.
- Eines de reproducció de sessió i mapa de calor — Hotjar, Microsoft Clarity, FullStory, Contentsquare — han d'estar darrere d'una porta separada i més estricta perquè el Consell s'ha alineat amb la guia internacional que marca la representació de camps d'entrada com a categoria que requereix consentiment explícit i granular.
- Les divulgacions de transferència transfronterera han de ser específiques per a cada jurisdicció destinatària i fer referència a la designació d'adequació del Consell, una salvaguarda aprovada o el consentiment explícit de l'interessat com a base jurídica.
Validació, registre i postura d'auditoria per al 2026
Un desplegament jordà defensable el 2026 ha de superar quatre comprovacions tècniques. En primer lloc, una sessió de navegador neta servida des d'una adreça IP jordana ha de produir zero galetes no essencials abans que el banner s'hagi activat. En segon lloc, el camí de rebuig de tot ha de donar lloc a la mateixa postura que una sessió sense acció — cap etiqueta d'analítica, cap etiqueta de publicitat, cap script de reproducció de sessió. En tercer lloc, un flux d'acceptació de tot ha de produir únicament les etiquetes per a les quals l'usuari ha donat el consentiment, i el registre de consentiment ha de contenir un registre coincident. En quart lloc, un flux de retirada ha d'aturar immediatament els disparaments d'etiquetes addicionals, caducar les galetes establertes durant la sessió consentida i activar qualsevol senyal de supressió o exclusió voluntària que requereixin els socis destinataris.
Més enllà de les comprovacions tècniques, la postura de registre i auditoria és el que fa defensable un desplegament. Els responsables que tracten dades personals de residents jordans per sobre dels llindars definits pel Consell han de tenir el registre al Consell i la llicència de tractament corresponents, i el registre de registre — juntament amb el registre de consentiment, l'avís de privacitat, els resultats de l'avaluació d'impacte en la protecció de dades per al tractament d'alt risc, la documentació del nomenament del DPO, i les autoritzacions de transferència transfronterera — forma la documentació que el Consell pot sol·licitar durant una revisió de compliment. Un CMP correctament configurat amb un registre del costat del servidor, una capa de càrrega d'etiquetes que apliqui l'estat de consentiment, un avís de privacitat que anomeni cada destinació de transferència transfronterera, les línies de contacte del DPO i el Consell, i la documentació de registre a l'arxiu és el que transforma el PDPL jordà d'un desconegut regulatori en una part defensable de la postura de consentiment d'un editor a la regió del Llevant.