راهنمای انطباق قانون حفاظت از دادههای شخصی اردن برای رضایت کوکی: قانون شماره ۲۴ سال ۲۰۲۳ برای ناشران در ۲۰۲۶
اردن با تصویب قانون حفاظت از دادههای شخصی به شماره ۲۴ سال ۲۰۲۳، که در تاریخ 17 September 2023 در روزنامه رسمی منتشر شد، با دوره گریس شش ماهه که آن را در مارس ۲۰۲۴ به اجرای الزامآور درآورد، اولین کشور در منطقه لوانت شد که قانون جامع حفاظت از داده را تصویب کرد. این قانون توسط شورای حفاظت از دادههای شخصی، یک نهاد مستقل که قانون آن را زیر نظر وزارت اقتصاد دیجیتال و کارآفرینی تأسیس کرده، اداره میشود؛ این نهاد مسئولیتهای نظارت روزانه و اختیار صدور آییننامههای اجرایی، تعیین حوزههای قضایی مناسب برای انتقال فرامرزی و اعمال مجازاتهای اداری را دارد. تا سال ۲۰۲۶، شورا دارای کارمند کامل است، آییننامههای اجرایی سطح رویهای و ماهوی را پوشش میدهند، و اجرای اردنی از یک احتمال نظری به سابقه مستند تبدیل شده است. پیامد برای ناشران روشن است: موضع رضایت کوکی که در چارچوب تکهتکه پیش از ۲۰۲۳ کار میکرد دیگر کافی نیست، و موضعی که GDPR را برآورده میسازد PDPL اردن را تنها زمانی برآورده خواهد کرد که ادغام نقاط خاصی را که در آنها رژیمها از هم جدا میشوند در نظر بگیرد.
آنچه PDPL اردن واقعاً اشتراط میکند
قانون برای پردازش دادههای شخصی افرادی که در اردن قرار دارند صرف نظر از محل استقرار کنترلکننده یا پردازنده، و برای کنترلکنندگان و پردازندگانی که در اردن مستقرند صرف نظر از محل سکونت موضوعات داده اعمال میشود. بنابراین دامنه سرزمینی گسترده بوده و اکثر ناشران خدمتدهنده به خوانندگان اردنی را شامل میشود؛ رایجترین حالت مرزی — یک ناشر غیراردنی بدون زیرساخت اردنی اما با بازدیدکنندگان اردنی — با توجه به اینکه آیا کنترلکننده فعالانه خدمات را به سمت اردن هدایت کرده است، حل میشود. دادههای شخصی به طور گسترده به عنوان هر اطلاعاتی تعریف میشود که یک شخص حقیقی را شناسایی کند یا قابل شناسایی کند؛ دادههای شخصی حساس — شامل دادههای مربوط به منشأ قومی، نظر سیاسی، باور مذهبی، سلامت، زندگی جنسی، سوابق کیفری و دادههای مالی — مشمول آستانه رضایت بالاتر و حفاظتهای رویهای اضافی هستند.
قانون مبانی قانونی پردازش، طیف استاندارد حقوق موضوعات داده — دسترسی، اصلاح، پاکسازی، محدودیت، اعتراض و قابلیت انتقال — چارچوب پاسخگویی کنترلکننده-پردازنده با تعیین اجباری مسئول حفاظت از داده برای دستههای پرخطر، تعهدات اطلاعرسانی نقض به شورا ظرف ۷۲ ساعت از آگاهی، کنترلهای انتقال فرامرزی که به تعیین کفایت شورا یا ضمانتهای تأییدشده وابسته است، و رژیم مجازات اداری با جریمههای تا JOD ۱ میلیون به ازای هر نقض به اضافه مجازاتهای کیفری برای جدیترین دستهها از جمله انتقال فرامرزی غیرمجاز و پردازش دادههای حساس بدون پایه مناسب را مقرر میدارد.
نحوه برخورد PDPL با رضایت کوکی
PDPL اردن حکم جداگانهای به سبک ePrivacy درباره کوکیها ندارد؛ کوکیها و فناوریهای مشابه ذخیرهسازی و دسترسی در چارچوب رضایت عمومی قرار میگیرند. معیار توافق صریح، داوطلبانه، خاص و آگاهانهای است که با یک عمل تأییدی اثبات شده است — خانواده الزاماتی که GDPR آن را به عنوان خط پایه جهانی مقرر داشته و اردن با لایه رویهای خاص خود وارد کرده است. شورا در رهنمودهای صادره خود تأیید کرده است که کادرهای از پیش تیکشده، رضایت ضمنی مستنتج از ادامه مرور، و بنرهای رضایت گروهی آستانه قانون را برآورده نمیکنند. این اردن را محکم در امتداد مسیر جهانی قرار میدهد و به معنای این است که موضعی که ناشران در حال حاضر برای ترافیک EEA حفظ میکنند، نقطه شروع درستی برای ترافیک اردنی است.
اثر عملی این است که کوکیها و فناوریهای مشابه که برای ارائه خدماتی که کاربر فعالانه درخواست کرده به معنای دقیق کلمه ضروری نیستند، نباید پیش از رضایت کاربر تنظیم شوند. کوکیهای کاملاً ضروری — شناسههای نشست، محتوای سبد خرید، توکنهای امنیتی، کوکیهای متعادلسازی بار — میتوانند بر این اساس که کاربر فعالانه خدمت را درخواست کرده تنظیم شوند. هر چیز دیگری — تجزیهوتحلیل، تبلیغات، شخصیسازی، آزمایش A/B، پخش مجدد نشست و هر برچسب شخص ثالث — مستلزم رضایت قبلی است.
تفاوتهای عملی PDPL اردن با GDPR
هنگام اتصال CMP سه تفاوت اهمیت دارد. اول اینکه، PDPL از کنترلکنندگانی که دادههای شخصی بیش از آستانه تعریفشده توسط شورا از موضوعات داده را پردازش میکنند، یا دادههای شخصی حساس پردازش میکنند، میخواهد نزد شورا ثبتنام کرده و مجوز پردازش دریافت کنند — مجوز مستندی که باید در چرخه تعریفشده توسط شورا تمدید شود و به درخواست ارائه شود. دوم اینکه، قوانین انتقال فرامرزی PDPL مستلزم است که شورا حوزههای قضایی مقصد را تعیین کند؛ انتقالها به حوزههای قضایی تعییننشده مستلزم رضایت صریح موضوع داده، ضمانتهای قراردادی تأییدشده توسط شورا، یا یکی از استثناهای قانونی محدود است. سوم اینکه، PDPL تعیین اجباری مسئول حفاظت از داده را برای کنترلکنندگانی که از آستانه تعریفشده توسط شورا عبور میکنند الزامی میکند، با DPO که در پروندههای کنترلکننده نزد شورا نامبرده میشود و به عنوان نقطه تماس برای درخواستهای موضوعات داده و استفسارهای شورا عمل میکند.
ظاهر یک بنر کوکی منطبق طبق PDPL
الزامات فنی با آنچه هر CMP مدرن از قبل تولید میکند همگرا است، اما برچسبگذاری، مستندسازی و گزارش رضایت باید ویژگیهای خاص اردنی را منعکس کنند. بنر لایه اول باید انتخاب واقعی — پذیرش، رد، مدیریت — را به کاربر ارائه دهد که در آن گزینه رد حداقل به اندازه گزینه پذیرش برجسته باشد. رضایت گروهی ممنوع است، بنابراین لایه دوم باید opt-in به ازای هر دسته را که حداقل تجزیهوتحلیل، تبلیغات و هر پردازش وابسته به انتقال فرامرزی را پوشش میدهد، امکانپذیر کند. دستهها باید به طور پیشفرض خاموش باشند؛ بنر نباید برچسبها را بارگذاری کند تا اینکه کاربر آنها را به طور اثباتی روشن کرده باشد.
اعلامیه حریم خصوصی نمایشدادهشده از بنر باید کنترلکننده، شماره ثبت کنترلکننده در شورا در صورت لزوم، دستههای دادههای شخصی جمعآوریشده، پایه قانونی برای هر هدف پردازش، دوره نگهداری داده، دستههای دریافتکنندگان از جمله هر پردازنده فرعی مستقر خارج از اردن، حقوق موضوع داده طبق قانون، جزئیات تماس DPO در صورتی که تعیین اجباری است، و جزئیات تماس شورا برای شکایات را شناسایی کند. اعلامیهای که معیار ماده ۱۳ GDPR را برآورده میسازد به طور قابل توجهی همپوشانی دارد اما خطوط ثبت شورا و تماس DPO باید صراحتاً اضافه شوند.
الگوی ادغامی که از بررسی شورا عبور میکند
پیادهسازی مرجع چهار بخش متحرک دارد. اول یک CMP است که opt-in به ازای هر دسته با پیشفرض خاموش را پشتیبانی میکند و انتخاب کاربر را از طریق یک رشته رضایت ساختاریافته که ناشر میتواند ذخیره کند در معرض نمایش میگذارد. دوم یک لایه بارگذاری برچسب است — یک مدیر برچسب سمت سرور یا دروازه بومی CMP — که به شدت وضعیت رضایت را پیش از تنظیم هر کوکی غیرضروری اجرا میکند. سوم یک گزارش رضایت است، ذخیرهشده در سمت سرور، که برای هر رویداد رضایت انتخاب کاربر به ازای هر دسته، مهر زمانی، نسخه بنر و شناسه IP کوتاهشده یا هششده را ثبت میکند تا کنترلکننده بتواند رکورد را به درخواست شورا ارائه کند. چهارم یک مسیر بازپسگیری حداقل به اندازه اعطای اصلی آسان است — معمولاً یک لینک دائمی بازگشایی مجدد بنر در پاورقی.
- برچسبهای تجزیهوتحلیل — Google Analytics 4، Adobe Analytics، Matomo، Amplitude، Mixpanel، PostHog، Heap — باید فقط پس از اعطای دسته تجزیهوتحلیل بارگذاری شوند. هر پلتفرم از یک پیکربندی دروازهدار رضایت پشتیبانی میکند که از هرگونه نوشتن کوکی قبل از تغییر دروازه جلوگیری میکند.
- برچسبهای تبلیغاتی — Google Ads، Meta Pixel، TikTok Pixel، LinkedIn Insight، header bidderهای برنامهریزیشده — باید به طور مشابه دروازهدار باشند؛ و هنگامی که شریک تبلیغاتی دادهها را خارج از اردن به حوزه قضایی که شورا تعیین نکرده انتقال میدهد، حوزه قضایی دریافتکننده و مبنای انتقال باید در اعلامیه حریم خصوصی ظاهر شوند.
- ابزارهای پخش مجدد نشست و نقشه حرارتی — Hotjar، Microsoft Clarity، FullStory، Contentsquare — باید پشت یک دروازه جداگانه و سختگیرانهتر باشند زیرا شورا با رهنمودهای بینالمللی که رندرینگ فیلدهای ورودی را به عنوان دستهای که نیاز به رضایت صریح و دانهای دارد علامتگذاری میکنند همسو شده است.
- افشای انتقال فرامرزی باید برای هر حوزه قضایی دریافتکننده خاص باشد و به تعیین کفایت شورا، یک ضمانت تأییدشده یا رضایت صریح موضوع داده به عنوان پایه قانونی ارجاع دهد.
اعتبارسنجی، ثبتنام و موضع حسابرسی برای ۲۰۲۶
یک استقرار اردنی قابل دفاع در ۲۰۲۶ باید از چهار بررسی فنی بگذرد. اول اینکه، یک نشست مرورگر تمیز ارائهشده از یک آدرس IP اردنی باید صفر کوکی غیرضروری قبل از فعالسازی بنر تولید کند. دوم اینکه، مسیر رد-همه باید منجر به همان موضعی شود که یک نشست بدون اقدام دارد — بدون برچسب تجزیهوتحلیل، بدون برچسب تبلیغاتی، بدون اسکریپت پخش مجدد نشست. سوم اینکه، یک جریان پذیرش-همه باید فقط برچسبهایی که کاربر به آنها رضایت داده تولید کند، و گزارش رضایت باید حاوی یک رکورد منطبق باشد. چهارم اینکه، یک جریان بازپسگیری باید فوریاً اجرای بیشتر برچسب را متوقف کند، کوکیهای تنظیمشده در طول نشست رضایتدادهشده را منقضی کند و هر سیگنال حذف یا انصراف که شرکای دریافتکننده نیاز دارند را راهاندازی کند.
فراتر از بررسیهای فنی، موضع ثبتنام و حسابرسی چیزی است که یک استقرار را قابل دفاع میکند. کنترلکنندگانی که دادههای شخصی ساکنان اردنی را بالاتر از آستانههای تعریفشده توسط شورا پردازش میکنند باید ثبت شورا و مجوز پردازش مربوطه را داشته باشند؛ و رکورد ثبتنام — همراه با گزارش رضایت، اعلامیه حریم خصوصی، نتایج ارزیابی تأثیر حفاظت از داده برای پردازشهای پرخطرتر، اسناد تعیین DPO و مجوزهای انتقال فرامرزی — مستنداتی را تشکیل میدهد که شورا ممکن است در طول بررسی انطباق درخواست کند. یک CMP به درستی پیکربندیشده با گزارش سمت سرور، یک لایه بارگذاری برچسب که وضعیت رضایت را اجرا میکند، اعلامیه حریم خصوصی که هر مقصد انتقال فرامرزی را نامگذاری میکند، خطوط تماس DPO و شورا، و اسناد ثبتنام در پرونده چیزی است که PDPL اردن را از ناشناخته قانونی به بخشی قابل دفاع از موضع رضایت ناشر در منطقه لوانت تبدیل میکند.