Jordans lov om beskyttelse af personoplysninger – guide til cookie-samtykkekrav: Lov nr. 24 af 2023 for udgivere i 2026

Jordan blev det første land i Levanten til at vedtage en omfattende databeskyttelseslov med lov om beskyttelse af personoplysninger nr. 24 af 2023, offentliggjort i Official Gazette den 17. September 2023, med en seks måneders overgangsperiode, der bragte den i bindende kraft i marts 2024. Loven administreres af Rådet for Beskyttelse af Personoplysninger, et uafhængigt organ, som loven oprettede under Ministeriet for Digital Økonomi og Iværksætteri, med daglige tilsynsansvar og beføjelse til at udstede eksekutive regler, udpege passende jurisdiktioner for grænseoverskridende overførsel og pålægge administrative sanktioner. Inden 2026 er Rådet bemandet, de eksekutive regler dækker den proceduremæssige og materielle overflade, og jordansk håndhævelse er gået fra en teoretisk mulighed til en dokumenteret historik. Konsekvensen for udgivere er ligetil: en cookie-samtykkeposition, der fungerede under det fragmenterede system fra før 2023, er ikke længere tilstrækkelig, og en position, der opfylder GDPR, vil opfylde den jordanske PDPL kun, når integrationen tager højde for de specifikke punkter, hvor systemerne divergerer.

Hvad den jordanske PDPL faktisk kræver

Loven finder anvendelse på behandling af personoplysninger om personer, der befinder sig i Jordan, uanset hvor den dataansvarlige eller databehandleren er etableret, og på dataansvarlige og databehandlere i Jordan uanset, hvor de registrerede befinder sig. Det territoriale anvendelsesområde er derfor bredt og omfatter de fleste udgivere, der betjener jordanske læsere; det mest almindelige grænsetilfælde — en ikke-jordansk udgiver uden jordansk infrastruktur men med jordanske besøgende — løses ved at se på, om den dataansvarlige aktivt har rettet sine tjenester mod Jordan. Personoplysninger er bredt defineret som enhver information, der identificerer eller gør en fysisk person identificerbar; følsomme personoplysninger — herunder oplysninger om etnisk oprindelse, politisk overbevisning, religiøs overbevisning, helbred, seksualliv, strafferegistre og finansielle oplysninger — er underlagt en højere samtykkegrænse og yderligere proceduremæssige beskyttelser.

Loven fastlægger retsgrundlag for behandling, standardsættet af rettigheder for de registrerede — indsigt, berigtigelse, sletning, begrænsning, indsigelse og portabilitet — en ansvarlighedsramme for dataansvarlig og databehandler med obligatorisk udpegning af databeskyttelsesrådgiver for de højrisikobetonede kategorier, anmeldelsesforpligtelser over for Rådet inden for 72 timer efter opdagelse af brud, kontrol med grænseoverskridende overførsler baseret på Rådets adequacy-bestemmelser eller godkendte garantier, og et administrativt sanktionsregime med bøder op til JOD 1 million pr. overtrædelse plus strafferetlige sanktioner for de mest alvorlige kategorier, herunder uautoriseret grænseoverskridende overførsel og behandling af følsomme oplysninger uden ordentligt grundlag.

Hvordan PDPL behandler cookie-samtykke

Den jordanske PDPL indeholder ikke en separat ePrivacy-lignende bestemmelse om cookies; cookies og analoge lagrings- og adgangsteknologier falder ind under den generelle samtykkeram. Standarden er udtrykkelig, frivillig, specifik og informeret aftale dokumenteret ved en bekræftende handling — familien af krav, som GDPR fastsatte som global baseline, og som Jordan har importeret med sit eget proceduremæssige lag. Rådet har i sine udstedte retningslinjer bekræftet, at forudmærkede afkrydsningsfelter, implicit samtykke udledt af fortsat browsing og samtykkebanners med samlet samtykke ikke opfylder lovens grænse. Det placerer Jordan fast i linje med den globale retning og betyder, at den position, udgivere allerede opretholder for EEA-trafik, er det rette udgangspunkt for jordansk trafik.

Den praktiske effekt er, at cookies og analoge teknologier, der ikke er strengt nødvendige for at levere den tjeneste, brugeren aktivt har anmodet om, ikke må sættes, før brugeren har samtykket. Strengt nødvendige cookies — sessionsidentifikatorer, indkøbskurvsindhold, sikkerhedstoken, belastningsbalancerings-cookies — kan sættes på baggrund af, at brugeren aktivt har anmodet om tjenesten. Alt andet — analyser, reklame, personalisering, A/B-test, sessionsafspilning og ethvert tredjepartstag — kræver forudgående samtykke.

Hvordan den jordanske PDPL adskiller sig fra GDPR i praksis

Tre forskelle er vigtige, når man kobler en CMP op. For det første kræver PDPL, at dataansvarlige, der behandler personoplysninger om flere end Rådets fastsatte tærskel af registrerede, eller behandler følsomme personoplysninger, registrerer sig hos Rådet og opnår en behandlingslicens — en dokumenteret tilladelse, der skal fornyes i den af Rådet fastsatte cyklus og fremvises efter anmodning. For det andet kræver PDPL's regler for grænseoverskridende overførsler, at Rådet udpeger destinationsjurisdiktioner; overførsler til ikke-udpegede jurisdiktioner kræver enten udtrykkelig samtykke fra den registrerede, kontraktlige garantier godkendt af Rådet eller en af de snævre lovbestemte undtagelser. For det tredje pålægger PDPL obligatorisk udpegning af databeskyttelsesrådgiver for dataansvarlige over den af Rådet fastsatte tærskel, med DPO navngivet i den dataansvarliges indberetninger til Rådet og fungerende som kontaktpunkt for registrerede anmodninger og Rådets forespørgsler.

Hvordan et compliant cookie-banner ser ud under PDPL

De tekniske krav konvergerer med det, enhver moderne CMP allerede producerer, men mærkning, dokumentation og samtykkelog skal afspejle jordanske særegenheder. Det første lags banner skal præsentere brugeren for et reelt valg — accepter, afvis, administrer — hvor afvisningsindstillingen er mindst lige så fremtrædende som acceptindstillingen. Samlet samtykke er forbudt, så det andet lag skal tillade opt-in pr. kategori, der som minimum dækker analyser, reklame og enhver behandling, der er afhængig af grænseoverskridende overførsel. Kategorier skal som standard være slået fra; banneret må ikke indlæse tags, før brugeren bekræftende har slået dem til.

Privatlivsmeddelelsen, der vises fra banneret, skal identificere den dataansvarlige, den dataansvarliges registreringsnummer hos Rådet, hvor det er relevant, kategorierne af indsamlede personoplysninger, retsgrundlaget for hvert behandlingsformål, perioden for datalagring, kategorierne af modtagere inklusive eventuelle databehandlere uden for Jordan, den registreredes rettigheder i henhold til loven, DPO'ens kontaktoplysninger, hvor udpegningen er obligatorisk, og Rådets kontaktoplysninger for klager. En meddelelse, der opfylder GDPR's artikel 13-standard, overlapper i væsentlig grad, men linjerne for Rådsregistrering og DPO-kontakt skal tilføjes eksplicit.

Integrationsmønsteret, der består en rådsgennemgang

Referenceimplementeringen har fire bevægelige dele. Den første er en CMP, der understøtter opt-in pr. kategori med standard slået fra og eksponerer brugerens valg via en struktureret samtykkesstreng, som udgiveren kan bevare. Den anden er et tagindlæsningslag — en serverside-tagmanager eller en CMP-native port — der strengt håndhæver samtykkestilstand, inden nogen ikke-essentiel cookie sættes. Den tredje er en samtykkelog, lagret serversidigt, der for enhver samtykkehændelse registrerer brugerens valg pr. kategori, tidsstempel, bannerversion og et afkortet eller hashet IP-id, så den dataansvarlige kan fremlægge posten ved Rådets anmodning. Den fjerde er en tilbagetrækningsvej mindst lige så nem som den oprindelige godkendelse — typisk et vedvarende banner-genopeningslink i sidefoden.

Validering, registrering og revisionsposition for 2026

En forsvarlig jordansk implementering i 2026 skal bestå fire tekniske kontroller. For det første skal en ren browsersession serveret fra en jordansk IP-adresse producere nul ikke-essentielle cookies, inden banneret er håndteret. For det andet skal afvis-alle-stien resultere i den samme position som en ingen-handling-session — ingen analysetags, ingen reklaметags, ingen sessionsafspilningsscripts. For det tredje skal et accepter-alle-flow kun producere de tags, brugeren har samtykket til, og samtykkologgen skal indeholde en matchende post. For det fjerde skal et tilbagetrækningsflow omgående stoppe yderligere tag-affyringer, udløbe de cookies, der er sat under den samtykkede session, og udløse eventuelle downstream-slette- eller frameldings-signaler, som modtagerpartnerne kræver.

Ud over de tekniske kontroller er det registrerings- og revisionsposition, der gør en implementering forsvarlig. Dataansvarlige, der behandler personoplysninger om jordanske beboere over de af Rådet fastsatte tærskler, skal besidde den relevante Rådsregistrering og behandlingslicens, og registreringsposten — sammen med samtykkeloggen, privatlivsmeddelelsen, resultaterne af databeskyttelseskonsekvensvurderingen for højrisikobehandling, dokumentationen for DPO-udpegning og tilladelserne til grænseoverskridende overførsel — udgør den dokumentation, Rådet kan anmode om under en overholdelsesgennemgang. En korrekt konfigureret CMP med en serverside-log, et tagindlæsningslag, der håndhæver samtykkestilstand, en privatlivsmeddelelse, der navngiver hvert grænseoverskridende overførseldestination, DPO- og Råds-kontaktlinjerne og registreringsdokumenterne i arkiverne er det, der forvandler den jordanske PDPL fra et regulatorisk ukendt til en forsvarlig del af en udgivers samtykkeposition i Levant-regionen.

← Blog Læs alt →