Průvodce shodou s jordánským zákonem o ochraně osobních údajů pro souhlas se soubory cookie: Zákon č. 24 z roku 2023 pro vydavatele v roce 2026
Jordánsko se stalo prvním státem v Levantě, který přijal komplexní statut ochrany dat se zákonem o ochraně osobních údajů č. 24 z roku 2023, zveřejněným v Úředním věstníku dne 17. September 2023, s šestiměsíční lhůtou odkladu, která jej v březnu 2024 uvedla v závaznou platnost. Zákon spravuje Rada pro ochranu osobních údajů, nezávislý orgán zřízený zákonem pod Ministerstvem digitální ekonomiky a podnikání, s každodenními dohledovými odpovědnostmi a pravomocí vydávat prováděcí předpisy, určovat vhodné jurisdikce pro přeshraniční přenos a ukládat správní sankce. Do roku 2026 je Rada obsazena personálem, prováděcí předpisy pokrývají procesní a věcnou oblast a jordánské vymáhání se posunulo z teoretické možnosti do zdokumentovaného záznamu. Důsledek pro vydavatele je přímočarý: postoj k souhlasu se soubory cookie, který fungoval za předchozí roztříštěnosti, již nestačí a postoj splňující GDPR splní jordánský PDPL pouze tehdy, pokud integrace zohlední konkrétní body, kde se systémy rozcházejí.
Co jordánský PDPL skutečně vyžaduje
Zákon se vztahuje na zpracování osobních údajů osob nacházejících se v Jordánsku bez ohledu na to, kde je správce nebo zpracovatel usazen, a na správce a zpracovatele nacházející se v Jordánsku bez ohledu na to, kde se nacházejí subjekty údajů. Územní působnost je proto široká a zahrnuje většinu vydavatelů obsluhujících jordánské čtenáře; nejčastější okrajový případ — nejordánský vydavatel bez jordánské infrastruktury, ale s jordánskými návštěvníky — se řeší odkazem na to, zda správce aktivně nasměroval služby do Jordánska. Osobní údaje jsou obecně definovány jako jakékoli informace, které identifikují nebo umožňují identifikaci fyzické osoby; citlivé osobní údaje — včetně údajů týkajících se etnického původu, politického názoru, náboženského přesvědčení, zdraví, sexuálního života, trestního rejstříku a finančních dat — podléhají vyššímu prahu souhlasu a dalším procesním ochranám.
Zákon stanoví zákonné základy pro zpracování, standardní sadu práv subjektů údajů — přístup, opravu, výmaz, omezení, námitku a přenositelnost — rámec odpovědnosti správce a zpracovatele s povinným jmenováním pověřence pro ochranu osobních údajů pro vysoce rizikové kategorie, oznamovací povinnosti o porušení vůči Radě do 72 hodin od zjištění, kontroly přeshraničních přenosů závislé na posouzeních přiměřenosti Rady nebo schválených zárukách a správní sankční režim s pokutami až do výše JOD 1 milionu za každé porušení plus trestní sankce pro nejzávažnější kategorie včetně neoprávněného přeshraničního přenosu a zpracování citlivých údajů bez řádného základu.
Jak PDPL nakládá se souhlasem se soubory cookie
Jordánský PDPL neobsahuje samostatné ustanovení o souborech cookie ve stylu ePrivacy; soubory cookie a analogické technologie ukládání a přístupu spadají do obecného rámce souhlasu. Standardem je výslovná, dobrovolná, konkrétní a informovaná dohoda doložená kladným úkonem — rodina požadavků, které GDPR stanovil jako globální základní linii a které Jordánsko přijalo se svou vlastní procesní vrstvou. Rada ve svých vydaných pokynech potvrdila, že předem zaškrtnutá políčka, implicitní souhlas odvozený z pokračujícího prohlížení a sdružené souhlasové bannery nesplňují zákonný práh. To pevně řadí Jordánsko do souladu s globálním vývojem a znamená, že postoj, který vydavatelé již udržují pro provoz z EEA, je správným výchozím bodem pro jordánský provoz.
Praktickým efektem je, že soubory cookie a analogické technologie, které nejsou nezbytně nutné k poskytování služby, kterou si uživatel aktivně vyžádal, nesmí být nastaveny dříve, než uživatel udělil souhlas. Nezbytně nutné soubory cookie — identifikátory relace, obsah košíku, bezpečnostní tokeny, soubory cookie pro vyrovnávání zátěže — lze nastavit na základě toho, že uživatel aktivně požadoval službu. Vše ostatní — analytika, reklama, personalizace, A/B testování, přehrávání relace a jakýkoli tag třetí strany — vyžaduje předchozí souhlas.
Jak se jordánský PDPL v praxi liší od GDPR
Při propojení CMP jsou důležité tři rozdíly. Za prvé, PDPL vyžaduje, aby správci zpracovávající osobní údaje více subjektů údajů, než je práh definovaný Radou, nebo zpracovávající citlivé osobní údaje se zaregistrovali u Rady a získali licenci ke zpracování — zdokumentované povolení, které musí být obnovitelné v cyklu definovaném Radou a předložitelné na žádost. Za druhé, pravidla přeshraničního přenosu PDPL vyžadují, aby Rada určila cílové jurisdikce; přenosy do neurčených jurisdikcí vyžadují buď výslovný souhlas subjektu údajů, smluvní záruky schválené Radou, nebo jedno z úzkých zákonných odchýlení. Za třetí, PDPL ukládá povinné jmenování pověřence pro ochranu osobních údajů pro správce nad prahem definovaným Radou, přičemž DPO je jmenován v podáních správce u Rady a slouží jako kontaktní místo pro žádosti subjektů údajů a dotazy Rady.
Jak vypadá vyhovující cookie banner pod PDPL
Technické požadavky se sbíhají s tím, co každý moderní CMP již produkuje, ale označení, dokumentace a protokol souhlasu musí odrážet jordánská specifika. Banner první vrstvy musí uživateli nabídnout skutečnou volbu — přijmout, odmítnout, spravovat — kde možnost odmítnutí je alespoň tak prominentní jako možnost přijetí. Sdružený souhlas je zakázán, takže druhá vrstva musí umožňovat opt-in po kategoriích zahrnující minimálně analytiku, reklamu a jakékoli zpracování závislé na přeshraničním přenosu. Kategorie musí být ve výchozím nastavení vypnuty; banner nesmí načítat tagy, dokud je uživatel kladně nezapnul.
Oznámení o ochraně osobních údajů zpřístupněné z banneru musí identifikovat správce, registrační číslo správce u Rady tam, kde je to relevantní, kategorie shromažďovaných osobních údajů, zákonný základ pro každý účel zpracování, dobu uchování dat, kategorie příjemců včetně jakýchkoli zpracovatelů působících mimo Jordánsko, práva subjektu údajů podle zákona, kontaktní údaje DPO tam, kde je jmenování povinné, a kontaktní údaje Rady pro stížnosti. Oznámení splňující standard čl. 13 GDPR se podstatně překrývá, ale řádky pro registraci u Rady a kontakt DPO musí být přidány explicitně.
Vzor integrace, který projde přezkumem Rady
Referenční implementace má čtyři pohyblivé části. První je CMP podporující opt-in po kategoriích s výchozím vypnutím, který vystavuje volbu uživatele prostřednictvím strukturovaného řetězce souhlasu, který může vydavatel uchovávat. Druhá je vrstva načítání tagů — správce tagů na straně serveru nebo nativní brána CMP — která přísně vymáhá stav souhlasu před nastavením jakéhokoli nepodstatného souboru cookie. Třetí je protokol souhlasu, uložený na straně serveru, který zaznamenává pro každou událost souhlasu volbu uživatele podle kategorie, časové razítko, verzi banneru a zkrácený nebo hashovaný IP identifikátor, takže správce může záznam předložit na žádost Rady. Čtvrtá je cesta odvolání alespoň tak snadná, jako původní udělení — typicky trvalý odkaz pro opětovné otevření banneru v zápatí.
- Tagy analytiky — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — musí se načítat pouze po udělení kategorie analytiky. Každá platforma podporuje konfiguraci řízenou souhlasem, která zabraňuje jakémukoli zápisu souborů cookie před přepnutím brány.
- Reklamní tagy — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatičtí biddeři záhlaví — musí být podobně podmíněni souhlasem; a kde reklamní partner přenáší data mimo Jordánsko do jurisdikce, kterou Rada neurčila, musí být v oznámení o ochraně osobních údajů uvedena cílová jurisdikce a základ přenosu.
- Nástroje pro přehrávání relací a tepelné mapy — Hotjar, Microsoft Clarity, FullStory, Contentsquare — musí být za samostatnou, přísnější bránou, protože Rada se přizpůsobila mezinárodním pokynům označujícím vykreslování vstupních polí jako kategorii vyžadující výslovný a granulární souhlas.
- Sdělení o přeshraničních přenosech musí být specifická pro každou cílovou jurisdikci a odkazovat na určení přiměřenosti Radou, schválenou záruku nebo výslovný souhlas subjektu údajů jako právní základ.
Validace, registrace a auditní postoj pro rok 2026
Obhajitelné jordánské nasazení v roce 2026 musí projít čtyřmi technickými kontrolami. Za prvé, čistá relace prohlížeče obsluhovaná z jordánské IP adresy musí produkovat nulový počet nepodstatných souborů cookie, než byl banner zpracován. Za druhé, cesta odmítnutí vše musí mít za výsledek stejný postoj jako relace bez akce — žádné tagy analytiky, žádné reklamní tagy, žádné skripty přehrávání relace. Za třetí, průtok přijetí vše musí produkovat pouze tagy, s nimiž uživatel souhlasil, a protokol souhlasu musí obsahovat odpovídající záznam. Za čtvrté, průtok odvolání musí okamžitě zastavit další spouštění tagů, zneplatnit soubory cookie nastavené během odsouhlasené relace a spustit jakékoli signály mazání nebo odhlášení, které vyžadují partnerské příjemce.
Nad rámec technických kontrol je to registrační a auditní postoj, který činí nasazení obhajitelným. Správci zpracovávající osobní údaje jordánských rezidentů nad prahy definovanými Radou musí mít příslušnou registraci u Rady a licenci ke zpracování; a registrační záznam — spolu s protokolem souhlasu, oznámením o ochraně osobních údajů, výsledky posouzení dopadu na ochranu údajů pro vysoce rizikové zpracování, dokumentací jmenování DPO a oprávněními k přeshraničnímu přenosu — tvoří dokumentaci, kterou může Rada požadovat při kontrole shody. Správně nakonfigurovaný CMP se serverovým protokolem, vrstvou načítání tagů vymáhající stav souhlasu, oznámením o ochraně osobních údajů pojmenovávajícím každý cíl přeshraničního přenosu, řádky kontaktu DPO a Rady a registračními dokumenty v souboru je to, co přeměňuje jordánský PDPL z regulatorní neznámé v obhajitelnou součást postoje vydavatele k souhlasu v regionu Levanty.