Průvodce souladem se souhlasem s cookies podle bahrajnského zákona o ochraně osobních údajů (PDPL): Zákon č. 30 z roku 2018 pro vydavatele v roce 2026

Bahrajn byl první zálivovou jurisdikcí, která přijala komplexní zákon o ochraně dat — zákon č. 30 z roku 2018 vyhlášený 12. července 2018, přičemž věcná ustanovení vstoupila v platnost 1. srpna 2019. Po většinu uplynulého období se tento režim vyvíjel tiše, dokud prováděcí nařízení, Úřad pro ochranu osobních údajů — regulátor zřízený podle zákona — a podpůrná infrastruktura nedohnaly statut. Do roku 2026 je toto dohnání úplné: Úřad je plně obsazen a aktivní, prováděcí nařízení pokrývají celý procesní a věcný povrch a bahrajnské vymáhání se přesunulo z teoretické možnosti do zdokumentovaných výsledků. Důsledek pro vydavatele je přímočarý: postoj ke cookies, který fungoval, když bahrajnský PDPL existoval jen na papíře, již nestačí, a postoj splňující GDPR splní bahrajnský PDPL pouze tehdy, když integrace zohlední konkrétní body, kde se režimy rozcházejí.

Co bahrajnský PDPL skutečně vyžaduje

Zákon se vztahuje na zpracování osobních údajů prováděné v Bahrajnu bez ohledu na místo registrace správce, a na správce nacházející se mimo Bahrajn, kteří ke zpracování osobních údajů využívají prostředky umístěné v Bahrajnu, pokud tyto prostředky nejsou používány výhradně pro tranzit. Výsledkem je široký územní rozsah, který zahrnuje většinu vydavatelů obsluhujících bahrajnské čtenáře, přičemž nejčastější hraniční případ — nebahrajnský vydavatel bez bahrajnské infrastruktury, ale s bahrajnskými návštěvníky — se řeší odkazem na to, zda správce aktivně nasměroval služby do Bahrajnu. Osobní údaje jsou definovány široce jako jakékoliv informace, které identifikují nebo mohou přímo či nepřímo identifikovat fyzickou osobu, přičemž citlivé osobní údaje — včetně rasových, etnických, politických, náboženských, odborářských, zdravotních, sexuálních a trestněprávních dat — podléhají vyššímu prahu souhlasu.

Zákon stanovuje právní základy zpracování modelované na GDPR, ale zúžené na užší sadu, standardní škálu práv subjektů údajů — přístup, oprava, výmaz, omezení, námitka — rámec odpovědnosti správce-zpracovatele, povinnosti oznamování porušení Úřadu a dotčeným subjektům, kontroly přeshraničního přenosu závislé na rozhodnutí o přiměřenosti nebo výslovném schválení Úřadu, a správněprávní sankční režim s pokutami dosahujícími BHD 20 000 za porušení plus trestní sankce za nejzávažnější kategorie včetně neoprávněného přeshraničního přenosu a zpracování citlivých údajů bez řádného základu.

Jak PDPL nakládá se souhlasem s cookies

Bahrajnský PDPL neobsahuje samostatné ustanovení v duchu ePrivacy týkající se cookies; cookies a analogické technologie ukládání a přístupu spadají do obecného rámce souhlasu. Standardem je výslovný, dobrovolný, konkrétní a informovaný souhlas doložený kladným úkonem — stejná rodina požadavků, které GDPR stanovil jako globální základ. Úřad pro ochranu osobních údajů ve svých vydaných pokynech potvrdil, že předem zaškrtnutá políčka, implicitní souhlas z pokračování prohlížení a souhrnné souhlasové bannery nesplňují zákonem stanovenou hranici. To pevně staví Bahrajn do souladu s globálním vývojem a znamená, že postoj, který vydavatelé již udržují pro EEA, je správným výchozím bodem pro bahrajnský provoz.

Praktickým důsledkem je, že cookies a analogické technologie, které nejsou nezbytně nutné k poskytování služby, o kterou uživatel aktivně požádal, nesmí být nastaveny dříve, než uživatel udělí souhlas. Nezbytně nutné cookies — identifikátory relací, obsah košíku, bezpečnostní tokeny, cookies pro vyrovnávání zátěže — lze nastavit na základě toho, že uživatel aktivně požádal o službu. Vše ostatní — analytika, reklama, personalizace, A/B testování, přehrávání relací a jakékoli tagy třetích stran — vyžaduje předchozí souhlas.

Jak se bahrajnský PDPL odlišuje od GDPR na integrační vrstvě

Tři rozdíly jsou důležité při propojování CMP. Za prvé, bahrajnský PDPL vyžaduje, aby souhlas se zpracováním citlivých osobních údajů byl doložen písemně nebo prostřednictvím elektronického záznamu, který může správce předložit na žádost Úřadu — vyšší důkazní laťka než požadavek na výslovný souhlas v GDPR, a taková, která posouvá protokol souhlasů z doporučené osvědčené praxe na zákonnou nutnost. Za druhé, bahrajnský PDPL má oznamovací a licenční stopu: určité kategorie zpracování — včetně přímého marketingu, zpracování citlivých osobních údajů a přeshraničního přenosu — vyžadují předchozí oznámení Úřadu nebo povolení od Úřadu. Za třetí, pravidla přeshraničního přenosu vyžadují, aby Úřad označil cílové jurisdikce jako přiměřené; přenosy do neoznačených jurisdikcí vyžadují buď výslovný souhlas, smluvní záruku schválenou Úřadem nebo jednu z úzkých zákonných odchylek.

Jak vypadá vyhovující souhlas s cookies podle PDPL

Technické požadavky se shodují s tím, co každý moderní CMP již vytváří, ale označování, dokumentace a protokol souhlasů musí odrážet bahrajnská specifika. Banner první vrstvy musí uživateli poskytnout skutečnou volbu — přijmout, odmítnout, spravovat — kde možnost odmítnutí je přinejmenším stejně viditelná jako možnost přijetí. Souhrnný souhlas je zakázán, takže druhá vrstva musí umožnit opt-in podle kategorií pokrývající minimálně analytiku, reklamu a jakékoliv zpracování závislé na přeshraničním přenosu. Kategorie musí být ve výchozím nastavení vypnuté; banner nesmí načítat tagy, dokud je uživatel kladně nezapne.

Oznámení o ochraně soukromí dostupné z banneru musí identifikovat správce, záznam o oznámení správce u Úřadu, kde je to relevantní, kategorie shromažďovaných osobních údajů, právní základ pro každý účel zpracování, dobu uchovávání dat, kategorie příjemců včetně případných subzpracovatelů nacházejících se mimo Bahrajn, práva subjektu údajů podle zákona a kontaktní údaje Úřadu pro ochranu osobních údajů pro stížnosti. Oznámení splňující standard článku 13 GDPR se podstatně překrývá, ale řádky pro kontakt s bahrajnským Úřadem a jurisdikci přeshraničního přenosu musí být výslovně přidány.

Integrační vzor, který projde kontrolou Úřadu

Referenční implementace má čtyři pohyblivé části. První je CMP, který podporuje opt-in podle kategorií, ve výchozím nastavení vypnutý, a zpřístupňuje volbu uživatele prostřednictvím strukturovaného řetězce souhlasů, který může vydavatel uchovat. Druhou je vrstva načítání tagů — správce tagů na straně serveru nebo nativní brána CMP — která přísně vymáhá stav souhlasu před nastavením jakéhokoli nezbytného cookie. Třetí je protokol souhlasů uložený na straně serveru, který zaznamenává pro každou událost souhlasu volbu uživatele podle kategorie, časové razítko, verzi banneru a zkrácený nebo hashovaný identifikátor IP tak, aby správce mohl předložit záznam na žádost Úřadu. Čtvrtou je cesta k odvolání alespoň stejně snadná jako původní udělení — obvykle trvalý odkaz k znovuotevření banneru v zápatí.

Validace, oznamování a auditní postoj pro rok 2026

Obhajitelné bahrajnské nasazení v roce 2026 musí projít čtyřmi technickými kontrolami. Za prvé, čistá relace prohlížeče obsluhovaná z bahrajnské IP adresy musí vyprodukovat nula nezbytných cookies dříve, než byl banner aktivován. Za druhé, cesta odmítnutí vše musí mít stejný postoj jako relace bez akce — žádné analytické tagy, žádné reklamní tagy, žádné skripty pro přehrávání relací. Za třetí, tok přijetí vše musí produkovat pouze tagy, ke kterým uživatel udělil souhlas, a protokol souhlasů musí obsahovat odpovídající záznam. Za čtvrté, tok odvolání musí okamžitě zastavit další spouštění tagů, vypršet platnost cookies nastavených během souhlasné relace a spustit jakékoli signály smazání nebo odhlášení požadované partnerskými příjemci.

Za technickými kontrolami je oznamovací a auditní postoj tím, co dělá nasazení obhajitelným. Správci zpracovávající osobní údaje bahrajnských rezidentů nad prahy stanovenými prováděcími nařízeními musí dokončit příslušná oznámení u Úřadu pro ochranu osobních údajů a záznam o oznámení — spolu s protokolem souhlasů, oznámením o ochraně soukromí, výsledky posouzení dopadu na ochranu údajů pro rizikovější zpracování a veškerými povoleními přeshraničního přenosu — tvoří dokumentaci, kterou může Úřad požadovat při kontrole souladu. Správně nakonfigurovaný CMP se serverovým protokolem, vrstva načítání tagů vymáhající stav souhlasu, oznámení o ochraně soukromí pojmenovávající každý cíl přeshraničního přenosu a dokumenty o oznámení v záznamu jsou tím, co mění bahrajnský PDPL z regulatorní neznámé na obhajitelnou součást postoje vydavatele ke souhlasu v regionu GCC.

← Blog Číst vše →