Jordaania isikuandmete kaitse seaduse küpsiste nõusoleku vastavusjuhend: seadus nr 24 aastast 2023 kirjastajatele 2026. aastal

Jordaaniast sai esimene riik Levandis, kes võttis vastu tervikliku andmekaitseseaduse — isikuandmete kaitse seaduse nr 24 aastast 2023, mis avaldati Official Gazette'is 17. September 2023, kuuekuulise üleminekuperioodiga, mis jõustas selle märtsis 2024. Seadust haldab isikuandmete kaitse nõukogu, sõltumatu organ, mille seadus lõi digitaalmajanduse ja ettevõtluse ministeeriumi alluvusse, igapäevaste järelevalvekohustuste ning volitusega anda välja täidesaatvaid määrusi, määrata piiriülese edastuse jaoks sobivaid jurisdiktsioone ja määrata halduskaristusi. 2026. aastaks on nõukogu mehitatud, täidesaatvad määrused katavad menetluslikku ja sisulist pinda ning Jordaania rakendamine on liikunud teoreetilisest võimalusest dokumenteeritud praktikasse. Kirjastajate jaoks on järeldus lihtne: enne 2023. aastat kehtinud killustunud süsteemi jaoks sobinud küpsiste nõusoleku positsioon ei ole enam piisav ning GDPR-i nõuetele vastav positsioon vastab Jordaania PDPL-ile vaid siis, kui integratsioon arvestab konkreetseid punkte, kus süsteemid erinevad.

Mida Jordaania PDPL tegelikult nõuab

Seadus kehtib isikuandmete töötlemise suhtes Jordaanias asuvate isikute kohta sõltumata sellest, kus vastutav töötleja või volitatud töötleja asub, ning Jordaanias asuvate vastutavate töötlejate ja volitatud töötlejate suhtes sõltumata sellest, kus andmesubjektid asuvad. Territoriaalne kohaldamisala on seega lai ja hõlmab enamikku Jordaania lugejatele suunatud kirjastajaid; kõige tavalisem piirjuhtum — mittejordaania kirjastaja ilma Jordaania infrastruktuuri, kuid Jordaania külastajatega — lahendatakse viitega sellele, kas vastutav töötleja on aktiivselt suunanud teenused Jordaania poole. Isikuandmed on laialdaselt defineeritud kui igasugune teave, mis tuvastab füüsilise isiku või muudab ta tuvastatavaks; tundlikud isikuandmed — sealhulgas etnilise päritoluga, poliitilise arvamusega, usuliste veendumustega, tervisega, seksuaaleluga, kriminaalregistritega ja finantsandmetega seotud andmed — on allutatud kõrgemale nõusoleku lävele ja täiendavatele menetluslikele kaitsemeetmetele.

Seadus kehtestab töötlemise seaduslikud alused, andmesubjektide standardsed õigused — juurdepääs, parandamine, kustutamine, piiramine, vastuväide ja ülekantavus — vastutava töötleja ja volitatud töötleja vastutusraamistiku kohustusliku andmekaitseametniku määramisega kõrgema riskiga kategooriate jaoks, rikkumistest teavitamise kohustused nõukogule 72 tunni jooksul teadaandmisest, piiriülese edastuse kontrollid nõukogu piisavuse otsuste või heakskiidetud kaitsemeetmete põhjal ning haldustrahvide režiim trahvidega kuni JOD 1 miljonit rikkumise kohta, millele lisanduvad kriminaalkaristused kõige raskemate kategooriate eest, sealhulgas volitamata piiriülene edastamine ja tundlike andmete töötlemine ilma nõuetekohase aluseta.

Kuidas PDPL käsitleb küpsiste nõusolekut

Jordaania PDPL ei sisalda küpsiste kohta eraldi ePrivacy-stiilis sätet; küpsised ja analoogsed salvestus- ja juurdepääsutehnoloogiad kuuluvad üldise nõusoleku raamistiku alla. Standard on selge, vabatahtlik, spetsiifiline ja teadlik kokkulepe, mida tõendab jaatav tegu — GDPR-i poolt globaalseks lähtejooneks kehtestatud nõuete perekond, mille Jordaania on importinud oma menetlusliku kihiga. Nõukogu on oma juhendites kinnitanud, et eelnevalt märgitud ruudud, browsimise jätkumisest tuletatud kaudne nõusolek ja pakettbännerite nõusolek ei vasta seaduse lävele. See seab Jordaania kindlalt globaalse trajektooriga joonduma ning tähendab, et kirjastajate juba EMP liikluse jaoks säilitatud positsioon on õige lähtepunkt Jordaania liiklusele.

Praktiline mõju on see, et küpsised ja analoogsed tehnoloogiad, mis ei ole kasutaja aktiivselt taotletud teenuse osutamiseks rangelt vajalikud, ei tohi olla seatud enne, kui kasutaja on nõusoleku andnud. Rangelt vajalikud küpsised — seansi identifikaatorid, ostukorvi sisu, turvatõendid, koormusjaotuse küpsised — saab seada alusel, et kasutaja on aktiivselt teenust taotlenud. Kõik muu — analüütika, reklaam, isikupärastamine, A/B-testimine, seansi taasesitus ja mis tahes kolmanda osapoole silt — nõuab eelnevat nõusolekut.

Kuidas Jordaania PDPL erineb GDPR-ist praktikas

CMP ühendamisel on olulised kolm erinevust. Esiteks nõuab PDPL, et vastutavad töötlejad, kes töötlevad rohkem kui nõukogu määratud lävearvuga andmesubjektide isikuandmeid või töötlevad tundlikke isikuandmeid, registreeruksid nõukogu juures ja saaksid töötlemislitsentsi — dokumenteeritud luba, mis tuleb uuendada nõukogu määratud tsüklis ja mida tuleb esitada nõudmise korral. Teiseks nõuavad PDPL-i piiriülese edastuse reeglid, et nõukogu määraks sihtjurisdiktsioonid; edastused määramata jurisdiktsioonidesse nõuavad kas andmesubjekti selgesõnalist nõusolekut, nõukogu heakskiidetud lepingulisi kaitsemeetmeid või ühte kitsatest seaduslikest eranditest. Kolmandaks kehtestab PDPL kohustusliku andmekaitseametniku määramise vastutavatele töötlejatele, kes ületavad nõukogu määratud läve, kusjuures DPO on nimetatud vastutava töötleja esitistes nõukogule ning täidab andmesubjektide taotluste ja nõukogu päringute kontaktpunkti rolli.

Milline näeb välja PDPL-i kohane küpsistebänner

Tehnilised nõuded ühtivad sellega, mida iga kaasaegne CMP juba toodab, kuid sildistamine, dokumentatsioon ja nõusoleku logi peavad kajastama Jordaania eripärasid. Esimese kihi bänner peab esitama kasutajale tõelise valiku — nõustu, keeldu, halda — kus keeldumisvalik on vähemalt sama silmapaistev kui nõustumisvalik. Pakettnõusolek on keelatud, seega peab teine kiht võimaldama kategooriapõhist opt-in'i, mis hõlmab vähemalt analüütika, reklaami ja igasugust piiriülesest edastusest sõltuvat töötlemist. Kategooriad peavad vaikimisi olema väljas; bänner ei tohi laadida silte enne, kui kasutaja on need jaatavalt sisse lülitanud.

Bännerist avanev privaatsusteade peab tuvastama vastutava töötleja, vastutava töötleja nõukogu registreerimisnumbri vastavalt kohaldatavusele, kogutavate isikuandmete kategooriad, iga töötlemise eesmärgi seadusliku aluse, andmete säilitusperioodi, vastuvõtjate kategooriad, sealhulgas Jordaaniast väljapool asuvad volitatud töötlejad, andmesubjekti õigused seaduse alusel, DPO kontaktandmed, kui määramine on kohustuslik, ning nõukogu kontaktandmed kaebuste jaoks. GDPR-i artikli 13 standardile vastav teade kattub olulises osas, kuid nõukogu registreerimise ja DPO-kontakti read tuleb lisada selgesõnaliselt.

Integratsioonimuster, mis läbib nõukogu ülevaatuse

Referentsrakendamisel on neli liikuvat osa. Esimene on CMP, mis toetab kategooriapõhist, vaikimisi välja lülitatud opt-in'i ning paljastab kasutaja valiku struktureeritud nõusoleku stringi kaudu, mida kirjastaja saab säilitada. Teine on sildi laadimise kiht — serveripoolne sildihaldusteenus või CMP-native värav — mis rakendab rangelt nõusoleku olekut enne mis tahes mitteolulise küpsise seadmist. Kolmas on serveripoolne nõusoleku logi, mis registreerib iga nõusolekusündmuse kohta kasutaja valiku kategooriate kaupa, ajatempli, bänneriversiooni ning kärbitud või räsitud IP-identifikaatori, et vastutav töötleja saaks nõukogu taotlusel kirje esitada. Neljas on tagasivõtmise tee, mis on vähemalt sama lihtne kui algne andmine — tavaliselt püsiv bänneri taasavamise link jaluses.

Valideerimine, registreerimine ja auditipositsioon 2026. aastaks

Kaitstavus Jordaania juurutamises 2026. aastal peab läbima neli tehnilist kontrolli. Esiteks peab Jordaania IP-aadressilt serveeritud puhas brauseri seanss tootma null mitteolulisi küpsiseid enne bänneriga tegelemist. Teiseks peab kõike-keeldu tee tulemiseks olema sama positsioon kui tegevuseta seanss — pole analüütika silte, pole reklaami silte, pole seansi taasesituse skripte. Kolmandaks peab kõike-nõustu voog tootma ainult silte, millele kasutaja on nõustunud, ning nõusoleku logis peab olema vastav kirje. Neljandaks peab tagasivõtmise voog viivitamata peatama edasised siltide käivitamised, aeguma nõustunud seansil seatud küpsised ning käivitama vastuvõtjapartnerite nõutud allavoolu kustutamis- või loobumissignaalid.

Lisaks tehnilistele kontrollidele on just registreerimis- ja auditipositsioon see, mis teeb juurutamise kaitstud. Vastutavad töötlejad, kes töötlevad Jordaania elanike isikuandmeid nõukogu määratud lävedest kõrgemal, peavad omama asjakohast nõukogu registreerimist ja töötlemislitsentsi; registreerimise kirje — koos nõusoleku logi, privaatsusteate, kõrgema riskiga töötlemise andmekaitse mõjuhinnangu tulemuste, DPO määramise dokumentide ja piiriülese edastuse loanudega — moodustab dokumentatsiooni, mida nõukogu võib vastavuse ülevaatuse käigus nõuda. Õigesti konfigureeritud CMP serveripoolse logi, nõusoleku olekut rakendava sildi laadimise kihi, iga piiriülese edastuse sihtkohta nimetava privaatsusteate, DPO ja nõukogu kontaktridadega ning toimikus oleva registreerimisdokumentatsiooniga on see, mis teeb Jordaania PDPL-i regulatiivse tundmatust kirjastaja Levandi piirkonna nõusolekupositsiooni kaitstud osaks.

← Blogi Loe kõike →