راهنمای انطباق قانون حفاظت از داده‌های شخصی اردن برای رضایت کوکی: قانون شماره ۲۴ سال ۲۰۲۳ برای ناشران در ۲۰۲۶

اردن با تصویب قانون حفاظت از داده‌های شخصی به شماره ۲۴ سال ۲۰۲۳، که در تاریخ 17 September 2023 در روزنامه رسمی منتشر شد، با دوره گریس شش ماهه که آن را در مارس ۲۰۲۴ به اجرای الزام‌آور درآورد، اولین کشور در منطقه لوانت شد که قانون جامع حفاظت از داده را تصویب کرد. این قانون توسط شورای حفاظت از داده‌های شخصی، یک نهاد مستقل که قانون آن را زیر نظر وزارت اقتصاد دیجیتال و کارآفرینی تأسیس کرده، اداره می‌شود؛ این نهاد مسئولیت‌های نظارت روزانه و اختیار صدور آیین‌نامه‌های اجرایی، تعیین حوزه‌های قضایی مناسب برای انتقال فرامرزی و اعمال مجازات‌های اداری را دارد. تا سال ۲۰۲۶، شورا دارای کارمند کامل است، آیین‌نامه‌های اجرایی سطح رویه‌ای و ماهوی را پوشش می‌دهند، و اجرای اردنی از یک احتمال نظری به سابقه مستند تبدیل شده است. پیامد برای ناشران روشن است: موضع رضایت کوکی که در چارچوب تکه‌تکه پیش از ۲۰۲۳ کار می‌کرد دیگر کافی نیست، و موضعی که GDPR را برآورده می‌سازد PDPL اردن را تنها زمانی برآورده خواهد کرد که ادغام نقاط خاصی را که در آن‌ها رژیم‌ها از هم جدا می‌شوند در نظر بگیرد.

آنچه PDPL اردن واقعاً اشتراط می‌کند

قانون برای پردازش داده‌های شخصی افرادی که در اردن قرار دارند صرف نظر از محل استقرار کنترل‌کننده یا پردازنده، و برای کنترل‌کنندگان و پردازندگانی که در اردن مستقرند صرف نظر از محل سکونت موضوعات داده اعمال می‌شود. بنابراین دامنه سرزمینی گسترده بوده و اکثر ناشران خدمت‌دهنده به خوانندگان اردنی را شامل می‌شود؛ رایج‌ترین حالت مرزی — یک ناشر غیراردنی بدون زیرساخت اردنی اما با بازدیدکنندگان اردنی — با توجه به اینکه آیا کنترل‌کننده فعالانه خدمات را به سمت اردن هدایت کرده است، حل می‌شود. داده‌های شخصی به طور گسترده به عنوان هر اطلاعاتی تعریف می‌شود که یک شخص حقیقی را شناسایی کند یا قابل شناسایی کند؛ داده‌های شخصی حساس — شامل داده‌های مربوط به منشأ قومی، نظر سیاسی، باور مذهبی، سلامت، زندگی جنسی، سوابق کیفری و داده‌های مالی — مشمول آستانه رضایت بالاتر و حفاظت‌های رویه‌ای اضافی هستند.

قانون مبانی قانونی پردازش، طیف استاندارد حقوق موضوعات داده — دسترسی، اصلاح، پاک‌سازی، محدودیت، اعتراض و قابلیت انتقال — چارچوب پاسخگویی کنترل‌کننده-پردازنده با تعیین اجباری مسئول حفاظت از داده برای دسته‌های پرخطر، تعهدات اطلاع‌رسانی نقض به شورا ظرف ۷۲ ساعت از آگاهی، کنترل‌های انتقال فرامرزی که به تعیین کفایت شورا یا ضمانت‌های تأییدشده وابسته است، و رژیم مجازات اداری با جریمه‌های تا JOD ۱ میلیون به ازای هر نقض به اضافه مجازات‌های کیفری برای جدی‌ترین دسته‌ها از جمله انتقال فرامرزی غیرمجاز و پردازش داده‌های حساس بدون پایه مناسب را مقرر می‌دارد.

نحوه برخورد PDPL با رضایت کوکی

PDPL اردن حکم جداگانه‌ای به سبک ePrivacy درباره کوکی‌ها ندارد؛ کوکی‌ها و فناوری‌های مشابه ذخیره‌سازی و دسترسی در چارچوب رضایت عمومی قرار می‌گیرند. معیار توافق صریح، داوطلبانه، خاص و آگاهانه‌ای است که با یک عمل تأییدی اثبات شده است — خانواده الزاماتی که GDPR آن را به عنوان خط پایه جهانی مقرر داشته و اردن با لایه رویه‌ای خاص خود وارد کرده است. شورا در رهنمودهای صادره خود تأیید کرده است که کادرهای از پیش تیک‌شده، رضایت ضمنی مستنتج از ادامه مرور، و بنرهای رضایت گروهی آستانه قانون را برآورده نمی‌کنند. این اردن را محکم در امتداد مسیر جهانی قرار می‌دهد و به معنای این است که موضعی که ناشران در حال حاضر برای ترافیک EEA حفظ می‌کنند، نقطه شروع درستی برای ترافیک اردنی است.

اثر عملی این است که کوکی‌ها و فناوری‌های مشابه که برای ارائه خدماتی که کاربر فعالانه درخواست کرده به معنای دقیق کلمه ضروری نیستند، نباید پیش از رضایت کاربر تنظیم شوند. کوکی‌های کاملاً ضروری — شناسه‌های نشست، محتوای سبد خرید، توکن‌های امنیتی، کوکی‌های متعادل‌سازی بار — می‌توانند بر این اساس که کاربر فعالانه خدمت را درخواست کرده تنظیم شوند. هر چیز دیگری — تجزیه‌وتحلیل، تبلیغات، شخصی‌سازی، آزمایش A/B، پخش مجدد نشست و هر برچسب شخص ثالث — مستلزم رضایت قبلی است.

تفاوت‌های عملی PDPL اردن با GDPR

هنگام اتصال CMP سه تفاوت اهمیت دارد. اول اینکه، PDPL از کنترل‌کنندگانی که داده‌های شخصی بیش از آستانه تعریف‌شده توسط شورا از موضوعات داده را پردازش می‌کنند، یا داده‌های شخصی حساس پردازش می‌کنند، می‌خواهد نزد شورا ثبت‌نام کرده و مجوز پردازش دریافت کنند — مجوز مستندی که باید در چرخه تعریف‌شده توسط شورا تمدید شود و به درخواست ارائه شود. دوم اینکه، قوانین انتقال فرامرزی PDPL مستلزم است که شورا حوزه‌های قضایی مقصد را تعیین کند؛ انتقال‌ها به حوزه‌های قضایی تعیین‌نشده مستلزم رضایت صریح موضوع داده، ضمانت‌های قراردادی تأییدشده توسط شورا، یا یکی از استثناهای قانونی محدود است. سوم اینکه، PDPL تعیین اجباری مسئول حفاظت از داده را برای کنترل‌کنندگانی که از آستانه تعریف‌شده توسط شورا عبور می‌کنند الزامی می‌کند، با DPO که در پرونده‌های کنترل‌کننده نزد شورا نام‌برده می‌شود و به عنوان نقطه تماس برای درخواست‌های موضوعات داده و استفسارهای شورا عمل می‌کند.

ظاهر یک بنر کوکی منطبق طبق PDPL

الزامات فنی با آنچه هر CMP مدرن از قبل تولید می‌کند همگرا است، اما برچسب‌گذاری، مستندسازی و گزارش رضایت باید ویژگی‌های خاص اردنی را منعکس کنند. بنر لایه اول باید انتخاب واقعی — پذیرش، رد، مدیریت — را به کاربر ارائه دهد که در آن گزینه رد حداقل به اندازه گزینه پذیرش برجسته باشد. رضایت گروهی ممنوع است، بنابراین لایه دوم باید opt-in به ازای هر دسته را که حداقل تجزیه‌وتحلیل، تبلیغات و هر پردازش وابسته به انتقال فرامرزی را پوشش می‌دهد، امکان‌پذیر کند. دسته‌ها باید به طور پیش‌فرض خاموش باشند؛ بنر نباید برچسب‌ها را بارگذاری کند تا اینکه کاربر آن‌ها را به طور اثباتی روشن کرده باشد.

اعلامیه حریم خصوصی نمایش‌داده‌شده از بنر باید کنترل‌کننده، شماره ثبت کنترل‌کننده در شورا در صورت لزوم، دسته‌های داده‌های شخصی جمع‌آوری‌شده، پایه قانونی برای هر هدف پردازش، دوره نگهداری داده، دسته‌های دریافت‌کنندگان از جمله هر پردازنده فرعی مستقر خارج از اردن، حقوق موضوع داده طبق قانون، جزئیات تماس DPO در صورتی که تعیین اجباری است، و جزئیات تماس شورا برای شکایات را شناسایی کند. اعلامیه‌ای که معیار ماده ۱۳ GDPR را برآورده می‌سازد به طور قابل توجهی همپوشانی دارد اما خطوط ثبت شورا و تماس DPO باید صراحتاً اضافه شوند.

الگوی ادغامی که از بررسی شورا عبور می‌کند

پیاده‌سازی مرجع چهار بخش متحرک دارد. اول یک CMP است که opt-in به ازای هر دسته با پیش‌فرض خاموش را پشتیبانی می‌کند و انتخاب کاربر را از طریق یک رشته رضایت ساختاریافته که ناشر می‌تواند ذخیره کند در معرض نمایش می‌گذارد. دوم یک لایه بارگذاری برچسب است — یک مدیر برچسب سمت سرور یا دروازه بومی CMP — که به شدت وضعیت رضایت را پیش از تنظیم هر کوکی غیرضروری اجرا می‌کند. سوم یک گزارش رضایت است، ذخیره‌شده در سمت سرور، که برای هر رویداد رضایت انتخاب کاربر به ازای هر دسته، مهر زمانی، نسخه بنر و شناسه IP کوتاه‌شده یا هش‌شده را ثبت می‌کند تا کنترل‌کننده بتواند رکورد را به درخواست شورا ارائه کند. چهارم یک مسیر بازپس‌گیری حداقل به اندازه اعطای اصلی آسان است — معمولاً یک لینک دائمی بازگشایی مجدد بنر در پاورقی.

اعتبارسنجی، ثبت‌نام و موضع حسابرسی برای ۲۰۲۶

یک استقرار اردنی قابل دفاع در ۲۰۲۶ باید از چهار بررسی فنی بگذرد. اول اینکه، یک نشست مرورگر تمیز ارائه‌شده از یک آدرس IP اردنی باید صفر کوکی غیرضروری قبل از فعال‌سازی بنر تولید کند. دوم اینکه، مسیر رد-همه باید منجر به همان موضعی شود که یک نشست بدون اقدام دارد — بدون برچسب تجزیه‌وتحلیل، بدون برچسب تبلیغاتی، بدون اسکریپت پخش مجدد نشست. سوم اینکه، یک جریان پذیرش-همه باید فقط برچسب‌هایی که کاربر به آن‌ها رضایت داده تولید کند، و گزارش رضایت باید حاوی یک رکورد منطبق باشد. چهارم اینکه، یک جریان بازپس‌گیری باید فوری‌اً اجرای بیشتر برچسب را متوقف کند، کوکی‌های تنظیم‌شده در طول نشست رضایت‌داده‌شده را منقضی کند و هر سیگنال حذف یا انصراف که شرکای دریافت‌کننده نیاز دارند را راه‌اندازی کند.

فراتر از بررسی‌های فنی، موضع ثبت‌نام و حسابرسی چیزی است که یک استقرار را قابل دفاع می‌کند. کنترل‌کنندگانی که داده‌های شخصی ساکنان اردنی را بالاتر از آستانه‌های تعریف‌شده توسط شورا پردازش می‌کنند باید ثبت شورا و مجوز پردازش مربوطه را داشته باشند؛ و رکورد ثبت‌نام — همراه با گزارش رضایت، اعلامیه حریم خصوصی، نتایج ارزیابی تأثیر حفاظت از داده برای پردازش‌های پرخطرتر، اسناد تعیین DPO و مجوزهای انتقال فرامرزی — مستنداتی را تشکیل می‌دهد که شورا ممکن است در طول بررسی انطباق درخواست کند. یک CMP به درستی پیکربندی‌شده با گزارش سمت سرور، یک لایه بارگذاری برچسب که وضعیت رضایت را اجرا می‌کند، اعلامیه حریم خصوصی که هر مقصد انتقال فرامرزی را نام‌گذاری می‌کند، خطوط تماس DPO و شورا، و اسناد ثبت‌نام در پرونده چیزی است که PDPL اردن را از ناشناخته قانونی به بخشی قابل دفاع از موضع رضایت ناشر در منطقه لوانت تبدیل می‌کند.

← وبaderegistrdelays delays خواندن همه →