Οδηγός συμμόρφωσης με τον ιορδανικό νόμο για την προστασία προσωπικών δεδομένων στη συγκατάθεση cookies: Νόμος αρ. 24 του 2023 για εκδότες το 2026
Η Ιορδανία έγινε η πρώτη χώρα στο Λεβάντε που θέσπισε ολοκληρωμένο νόμο προστασίας δεδομένων με τον Νόμο για την Προστασία Προσωπικών Δεδομένων αρ. 24 του 2023, που δημοσιεύθηκε στην Official Gazette στις 17 September 2023, με εξάμηνη περίοδο χάριτος που τον έφερε σε δεσμευτική ισχύ τον Μάρτιο του 2024. Ο νόμος διαχειρίζεται το Συμβούλιο Προστασίας Προσωπικών Δεδομένων, ανεξάρτητο όργανο που ίδρυσε ο νόμος υπό το Υπουργείο Ψηφιακής Οικονομίας και Επιχειρηματικότητας, με καθημερινές εποπτικές αρμοδιότητες και εξουσία έκδοσης εκτελεστικών κανονισμών, ορισμού επαρκών δικαιοδοσιών για διασυνοριακές μεταφορές και επιβολής διοικητικών κυρώσεων. Έως το 2026, το Συμβούλιο διαθέτει πλήρες προσωπικό, οι εκτελεστικοί κανονισμοί καλύπτουν τη διαδικαστική και ουσιαστική επιφάνεια, και η ιορδανική επιβολή έχει μεταβεί από θεωρητική δυνατότητα σε τεκμηριωμένο ιστορικό. Η συνέπεια για τους εκδότες είναι σαφής: η συγκατάθεση cookies που λειτουργούσε υπό το κατακερματισμένο σύστημα πριν το 2023 δεν αρκεί πλέον, και μια στάση που ικανοποιεί το GDPR θα ικανοποιεί τον ιορδανικό PDPL μόνο εφόσον η ενσωμάτωση λαμβάνει υπόψη τα συγκεκριμένα σημεία απόκλισης των δύο συστημάτων.
Τι απαιτεί πράγματι ο ιορδανικός PDPL
Ο νόμος εφαρμόζεται στην επεξεργασία προσωπικών δεδομένων ατόμων που βρίσκονται στην Ιορδανία ανεξάρτητα από τον τόπο εγκατάστασης του υπεύθυνου επεξεργασίας ή του εκτελούντος, καθώς και στους υπεύθυνους επεξεργασίας και εκτελούντες εγκατεστημένους στην Ιορδανία ανεξάρτητα από τον τόπο διαμονής των υποκειμένων. Το εδαφικό πεδίο είναι ευρύ και αφορά τους περισσότερους εκδότες που εξυπηρετούν ιορδανούς αναγνώστες· η συνηθέστερη οριακή περίπτωση — μη ιορδανός εκδότης χωρίς ιορδανή υποδομή αλλά με ιορδανούς επισκέπτες — επιλύεται με αναφορά στο αν ο υπεύθυνος επεξεργασίας απηύθυνε ενεργά υπηρεσίες στην Ιορδανία. Τα προσωπικά δεδομένα ορίζονται ευρέως ως κάθε πληροφορία που ταυτοποιεί ή καθιστά ταυτοποιήσιμο φυσικό πρόσωπο· τα ευαίσθητα προσωπικά δεδομένα — συμπεριλαμβανομένων δεδομένων σχετικά με εθνοτική καταγωγή, πολιτική γνώμη, θρησκευτικές πεποιθήσεις, υγεία, σεξουαλική ζωή, ποινικά μητρώα και οικονομικά δεδομένα — υπόκεινται σε υψηλότερο κατώφλι συγκατάθεσης και πρόσθετες διαδικαστικές προστασίες.
Ο νόμος θεσπίζει νόμιμες βάσεις επεξεργασίας, τον τυπικό κατάλογο δικαιωμάτων υποκειμένων — πρόσβαση, διόρθωση, διαγραφή, περιορισμό, αντίρρηση και φορητότητα — πλαίσιο λογοδοσίας υπεύθυνου-εκτελούντος με υποχρεωτικό διορισμό υπεύθυνου προστασίας δεδομένων για κατηγορίες υψηλού κινδύνου, υποχρεώσεις γνωστοποίησης παραβιάσεων στο Συμβούλιο εντός 72 ωρών από την επίγνωση, ελέγχους διασυνοριακών μεταφορών βάσει αποφάσεων επάρκειας του Συμβουλίου ή εγκεκριμένων εγγυήσεων, και διοικητικό κυρωτικό σύστημα με πρόστιμα έως JOD 1 εκατ. ανά παραβίαση συν ποινικές κυρώσεις για τις σοβαρότερες κατηγορίες, συμπεριλαμβανομένης της μη εξουσιοδοτημένης διασυνοριακής μεταφοράς και της επεξεργασίας ευαίσθητων δεδομένων χωρίς νόμιμη βάση.
Πώς αντιμετωπίζει ο PDPL τη συγκατάθεση cookies
Ο ιορδανικός PDPL δεν περιέχει χωριστή διάταξη τύπου ePrivacy για cookies· τα cookies και οι ανάλογες τεχνολογίες αποθήκευσης και πρόσβασης εμπίπτουν στο γενικό πλαίσιο συγκατάθεσης. Το πρότυπο είναι ρητή, εθελοντική, ειδική και ενήμερη συμφωνία που αποδεικνύεται με καταφατική πράξη — η οικογένεια απαιτήσεων που το GDPR θέσπισε ως παγκόσμια βάση και η Ιορδανία εισήγαγε με τη δική της διαδικαστική επικάλυψη. Το Συμβούλιο, στις κατευθυντήριες οδηγίες του, επιβεβαίωσε ότι τα προεπιλεγμένα πλαίσια, η σιωπηρή συγκατάθεση που συνάγεται από τη συνέχιση περιήγησης και τα banner συγκεντρωτικής συγκατάθεσης δεν πληρούν το νόμιμο κατώφλι. Αυτό εντάσσει σθεναρά την Ιορδανία στην παγκόσμια τάση και σημαίνει ότι η στάση που διατηρούν ήδη οι εκδότες για την κίνηση ΕΟΧ είναι το σωστό σημείο εκκίνησης για την ιορδανική κίνηση.
Η πρακτική επίπτωση είναι ότι cookies και ανάλογες τεχνολογίες που δεν είναι απολύτως αναγκαίες για την παροχή της υπηρεσίας που ζήτησε ενεργά ο χρήστης δεν μπορούν να οριστούν πριν δώσει συγκατάθεση ο χρήστης. Τα απολύτως αναγκαία cookies — αναγνωριστικά συνεδρίας, περιεχόμενα καλαθιού, διακριτικά ασφαλείας, cookies εξισορρόπησης φορτίου — μπορούν να οριστούν βάσει του ότι ο χρήστης ζήτησε ενεργά την υπηρεσία. Τα υπόλοιπα — αναλυτικά, διαφήμιση, εξατομίκευση, δοκιμές A/B, αναπαραγωγή συνεδρίας και οποιοδήποτε tag τρίτου — απαιτούν προηγούμενη συγκατάθεση.
Πώς διαφέρει ο ιορδανικός PDPL από το GDPR στην πράξη
Τρεις διαφορές έχουν σημασία κατά τη σύνδεση CMP. Πρώτον, ο PDPL απαιτεί από υπεύθυνους επεξεργασίας που επεξεργάζονται προσωπικά δεδομένα πάνω από ένα κατώφλι που ορίζει το Συμβούλιο ή επεξεργάζονται ευαίσθητα προσωπικά δεδομένα να εγγραφούν στο Συμβούλιο και να λάβουν άδεια επεξεργασίας — τεκμηριωμένη άδεια ανανεώσιμη στον κύκλο που ορίζει το Συμβούλιο και παρουσιάσιμη κατόπιν αιτήματος. Δεύτερον, οι κανόνες διασυνοριακών μεταφορών του PDPL απαιτούν το Συμβούλιο να ορίσει δικαιοδοσίες προορισμού· οι μεταφορές σε μη οριζόμενες δικαιοδοσίες απαιτούν είτε ρητή συγκατάθεση του υποκειμένου, συμβατικές εγγυήσεις εγκεκριμένες από το Συμβούλιο ή μία από τις στενές νομοθετικές παρεκκλίσεις. Τρίτον, ο PDPL επιβάλλει υποχρεωτικό διορισμό υπεύθυνου προστασίας δεδομένων για υπεύθυνους πάνω από το κατώφλι που ορίζει το Συμβούλιο, με τον DPO να ορίζεται στις υποβολές του υπεύθυνου στο Συμβούλιο και να λειτουργεί ως σημείο επαφής για αιτήματα υποκειμένων και ερωτήματα του Συμβουλίου.
Πώς φαίνεται ένα συμμορφούμενο banner cookies υπό τον PDPL
Οι τεχνικές απαιτήσεις συγκλίνουν με αυτό που παράγει ήδη κάθε σύγχρονο CMP, αλλά η επισήμανση, η τεκμηρίωση και το αρχείο καταγραφής συγκατάθεσης πρέπει να αντικατοπτρίζουν τις ιορδανικές ιδιαιτερότητες. Το banner πρώτου επιπέδου πρέπει να παρουσιάζει στον χρήστη πραγματική επιλογή — αποδοχή, απόρριψη, διαχείριση — όπου η επιλογή απόρριψης είναι τουλάχιστον τόσο εμφανής όσο η επιλογή αποδοχής. Η συγκεντρωτική συγκατάθεση απαγορεύεται, οπότε το δεύτερο επίπεδο πρέπει να επιτρέπει opt-in ανά κατηγορία που καλύπτει τουλάχιστον αναλυτικά, διαφήμιση και οποιαδήποτε επεξεργασία εξαρτάται από διασυνοριακή μεταφορά. Οι κατηγορίες πρέπει να είναι εξ ορισμού απενεργοποιημένες· το banner δεν πρέπει να φορτώνει tags έως ότου ο χρήστης τα ενεργοποιήσει καταφατικά.
Η πολιτική απορρήτου που εμφανίζεται από το banner πρέπει να αναγνωρίζει τον υπεύθυνο, τον αριθμό εγγραφής στο Συμβούλιο όπου εφαρμόζεται, τις κατηγορίες συλλεγόμενων προσωπικών δεδομένων, τη νόμιμη βάση για κάθε σκοπό επεξεργασίας, την περίοδο διατήρησης δεδομένων, τις κατηγορίες αποδεκτών συμπεριλαμβανομένων τυχόν εκτελούντων εκτός Ιορδανίας, τα δικαιώματα του υποκειμένου βάσει νόμου, τα στοιχεία επικοινωνίας DPO όπου ο διορισμός είναι υποχρεωτικός, και τα στοιχεία επικοινωνίας του Συμβουλίου για καταγγελίες. Μια γνωστοποίηση που πληροί το πρότυπο του άρθρου 13 GDPR επικαλύπτεται σε μεγάλο βαθμό, αλλά οι γραμμές εγγραφής στο Συμβούλιο και επικοινωνίας DPO πρέπει να προστεθούν ρητά.
Το πρότυπο ενσωμάτωσης που περνά αναθεώρηση Συμβουλίου
Η υλοποίηση αναφοράς έχει τέσσερα κινούμενα μέρη. Το πρώτο είναι ένα CMP που υποστηρίζει opt-in ανά κατηγορία με εξ ορισμού απενεργοποίηση και εκθέτει την επιλογή χρήστη μέσω δομημένης συμβολοσειράς συγκατάθεσης που μπορεί να διατηρεί ο εκδότης. Το δεύτερο είναι ένα επίπεδο φόρτωσης tags — διαχειριστής tags από πλευράς διακομιστή ή πύλη αυτόχθονης CMP — που επιβάλλει αυστηρά την κατάσταση συγκατάθεσης πριν οριστεί οποιοδήποτε μη απαραίτητο cookie. Το τρίτο είναι αρχείο καταγραφής συγκατάθεσης αποθηκευμένο στην πλευρά διακομιστή που καταγράφει για κάθε συμβάν συγκατάθεσης την επιλογή χρήστη ανά κατηγορία, τη χρονική σήμανση, την έκδοση banner και αποκομμένο ή κατακερματισμένο αναγνωριστικό IP, ώστε ο υπεύθυνος να μπορεί να παρουσιάσει την εγγραφή κατόπιν αιτήματος Συμβουλίου. Το τέταρτο είναι διαδρομή ανάκλησης τουλάχιστον εξίσου εύκολη με την αρχική χορήγηση — συνήθως μόνιμος σύνδεσμος επαναφοράς banner στο υποσέλιδο.
- Tags αναλυτικών — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — πρέπει να φορτώνονται μόνο αφού χορηγηθεί η κατηγορία αναλυτικών. Κάθε πλατφόρμα υποστηρίζει διαμόρφωση ελεγχόμενη από συγκατάθεση που αποτρέπει οποιαδήποτε εγγραφή cookie πριν ανοίξει η πύλη.
- Tags διαφήμισης — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatic header bidders — πρέπει να είναι ομοίως υποκείμενα συγκατάθεσης· όπου ο διαφημιστικός εταίρος μεταφέρει δεδομένα εκτός Ιορδανίας σε δικαιοδοσία που δεν έχει ορίσει το Συμβούλιο, η δικαιοδοσία αποδέκτης και η βάση μεταφοράς πρέπει να εμφανίζονται στην πολιτική απορρήτου.
- Εργαλεία αναπαραγωγής συνεδρίας και χαρτών θερμότητας — Hotjar, Microsoft Clarity, FullStory, Contentsquare — πρέπει να βρίσκονται πίσω από ξεχωριστή, αυστηρότερη πύλη επειδή το Συμβούλιο ευθυγραμμίστηκε με τις διεθνείς οδηγίες που επισημαίνουν την απόδοση πεδίων εισόδου ως κατηγορία που απαιτεί ρητή και λεπτομερή συγκατάθεση.
- Γνωστοποιήσεις διασυνοριακών μεταφορών πρέπει να είναι ειδικές για κάθε δικαιοδοσία αποδέκτη και να αναφέρουν την απόφαση επάρκειας του Συμβουλίου, εγκεκριμένη εγγύηση ή ρητή συγκατάθεση υποκειμένου ως νόμιμη βάση.
Επικύρωση, εγγραφή και έλεγχος στάσης για το 2026
Μια αξιοπρόσβλητη ιορδανική ανάπτυξη το 2026 πρέπει να περάσει τέσσερις τεχνικούς ελέγχους. Πρώτον, μια καθαρή συνεδρία browser εξυπηρετούμενη από ιορδανή IP πρέπει να παράγει μηδέν μη απαραίτητα cookies πριν ο χρήστης αλληλεπιδράσει με το banner. Δεύτερον, η διαδρομή απόρριψης όλων πρέπει να οδηγεί στην ίδια στάση με μια συνεδρία χωρίς ενέργεια — κανένα αναλυτικό tag, κανένα διαφημιστικό tag, κανένα script αναπαραγωγής συνεδρίας. Τρίτον, μια ροή αποδοχής όλων πρέπει να παράγει μόνο τα tags για τα οποία ο χρήστης έχει δώσει συγκατάθεση, και το αρχείο καταγραφής πρέπει να περιέχει αντίστοιχη εγγραφή. Τέταρτον, μια ροή ανάκλησης πρέπει να σταματά αμέσως περαιτέρω ενεργοποιήσεις tags, να λήγουν τα cookies που ορίστηκαν κατά τη συγκατατεθειμένη συνεδρία και να ενεργοποιούνται τυχόν κατάντη σήματα διαγραφής ή εξαίρεσης που απαιτούν οι εταίροι αποδέκτες.
Πέρα από τους τεχνικούς ελέγχους, η στάση εγγραφής και ελέγχου είναι αυτό που καθιστά αξιοπρόσβλητη μια ανάπτυξη. Οι υπεύθυνοι επεξεργασίας προσωπικών δεδομένων ιορδανών κατοίκων πάνω από τα κατώφλια που ορίζει το Συμβούλιο πρέπει να κατέχουν τη σχετική εγγραφή στο Συμβούλιο και άδεια επεξεργασίας· και η εγγραφή — μαζί με το αρχείο καταγραφής συγκατάθεσης, την πολιτική απορρήτου, τα αποτελέσματα εκτίμησης αντίκτυπου προστασίας δεδομένων για επεξεργασίες υψηλότερου κινδύνου, τα έγγραφα διορισμού DPO και τις εξουσιοδοτήσεις διασυνοριακών μεταφορών — αποτελεί την τεκμηρίωση που μπορεί να ζητήσει το Συμβούλιο κατά έλεγχο συμμόρφωσης. Ένα σωστά διαμορφωμένο CMP με αρχείο καταγραφής από πλευράς διακομιστή, επίπεδο φόρτωσης tags που επιβάλλει κατάσταση συγκατάθεσης, πολιτική απορρήτου που ονομάζει κάθε προορισμό διασυνοριακής μεταφοράς, γραμμές επικοινωνίας DPO και Συμβουλίου, και τα έγγραφα εγγραφής στο αρχείο είναι αυτό που μετατρέπει τον ιορδανικό PDPL από ρυθμιστικό αγνώστο σε αξιοπρόσβλητο μέρος της στάσης συγκατάθεσης εκδότη στην περιοχή του Λεβάντε.