Jordanian henkilötietosuojalain evästeiden suostumusmääräysten noudattamisopas: laki nro 24 vuodelta 2023 julkaisijoille vuonna 2026
Jordaniasta tuli ensimmäinen Levantin maa, joka sääti kattavan tietosuojalain: henkilötietosuojalain nro 24 (2023), joka julkaistiin Official Gazette -lehdessä 17. September 2023, kuuden kuukauden siirtymäajalla, joka saattoi sen sitovaan voimaan maaliskuussa 2024. Lakia hallinnoi henkilötietosuojaneuvosto, lain digitaalitalouden ja yrittäjyyden ministeriön alaisuuteen perustama riippumaton elin, jolla on päivittäiset valvontavastuut sekä toimivalta antaa täytäntöönpanoasetuksia, nimetä asianmukaiset lainkäyttöalueet rajat ylittäviä siirtoja varten ja määrätä hallinnollisia seuraamuksia. Vuoteen 2026 mennessä neuvosto on miehitetty, täytäntöönpanoasetukset kattavat menettelyä ja aineellisia kysymyksiä koskevan pinnan, ja Jordanian täytäntöönpano on siirtynyt teoreettisesta mahdollisuudesta dokumentoituun käytäntöön. Julkaisijoille johtopäätös on selvä: asenne evästeiden suostumukseen, joka toimi ennen vuotta 2023 vallinneen pirstaleisuuden alla, ei enää riitä, ja GDPR:n vaatimukset täyttävä asenne täyttää Jordanian PDPL:n vaatimukset vain, kun integroinnissa otetaan huomioon ne erityiset kohdat, joissa järjestelmät eroavat toisistaan.
Mitä Jordanian PDPL todella edellyttää
Laki koskee Jordaniassa oleskelevien henkilöiden henkilötietojen käsittelyä riippumatta siitä, mihin rekisterinpitäjä tai käsittelijä on sijoittautunut, sekä Jordaniaan sijoittautuneita rekisterinpitäjiä ja käsittelijöitä riippumatta siitä, missä rekisteröidyt ovat. Alueellinen soveltamisala on siis laaja ja kattaa useimmat jordanilaisille lukijoille palveluja tarjoavat julkaisijat; yleisin reunatapaus — ei-jordanialainen julkaisija, jolla ei ole jordanialaista infrastruktuuria mutta on jordanialaisia vierailijoita — ratkaistaan sillä perusteella, onko rekisterinpitäjä aktiivisesti suunnannut palvelujaan Jordaniaan. Henkilötiedot on määritelty laajasti kaikenlaisiksi tiedoiksi, jotka tunnistavat tai tekevät tunnistettavaksi luonnollisen henkilön; arkaluonteiset henkilötiedot — mukaan lukien etnistä alkuperää, poliittista mielipidettä, uskonnollisia vakaumuksia, terveyttä, seksuaalielämää, rikosrekisteriä ja taloustietoja koskevat tiedot — ovat tiukemman suostumuksen kynnyksen ja lisäprosessien suojan kohteena.
Laki vahvistaa oikeusperustat käsittelylle, rekisteröityjen oikeuksien standardivalikoiman — pääsy, oikaisu, poistaminen, rajoittaminen, vastustaminen ja siirrettävyys — rekisterinpitäjän ja käsittelijän vastuullisuusviitekehyksen, johon sisältyy pakollinen tietosuojavastaavan nimittäminen korkeariskisimpiin luokkiin, velvollisuuden ilmoittaa tietoturvaloukkauksista neuvostolle 72 tunnin kuluessa sen havaitsemisesta, siirtojen valvonnan, joka perustuu neuvoston riittävyysarviointeihin tai hyväksyttyihin suojatoimenpiteisiin, sekä hallinnollisten seuraamusten järjestelmän, johon kuuluu sakot enintään JOD 1 miljoonaa rikkomusta kohden sekä rikosoikeudelliset seuraamukset vakavimmille luokille, kuten luvaton rajat ylittävä siirto ja arkaluonteisten tietojen käsittely ilman asianmukaista perustaa.
Miten PDPL suhtautuu evästeiden suostumukseen
Jordanian PDPL ei sisällä erillistä ePrivacy-tyylinen säännöstä evästeistä; evästeet ja analogiset tallentamis- ja käyttöteknologiat kuuluvat yleisen suostumusviitekehyksen piiriin. Standardi on nimenomainen, vapaaehtoinen, erityinen ja tietoinen sopimus, joka osoitetaan myöntävällä toimella — vaatimusperhe, jonka GDPR vahvisti maailmanlaajuiseksi perustasoksi ja jonka Jordania on ottanut käyttöön omalla menettelyllisellä kerroksellaan. Neuvosto on antamissaan ohjeissa vahvistanut, että ennalta rastitetut ruudut, jatkuvasta selailusta johdettu hiljainen suostumus ja niputtavat suostumusbanneri eivät täytä lain kynnystä. Tämä asettaa Jordanian lujasti maailmanlaajuisen suuntauksen linjalle ja tarkoittaa, että julkaisijoiden ETA:n liikenteelle jo ylläpitämä asenne on oikea lähtökohta jordanialaiselle liikenteelle.
Käytännön vaikutus on, että evästeet ja analogiset teknologiat, jotka eivät ole ehdottomasti välttämättömiä käyttäjän aktiivisesti pyytämän palvelun tarjoamiseksi, eivät saa olla asetettuina ennen kuin käyttäjä on antanut suostumuksensa. Ehdottoman välttämättömät evästeet — istuntotunnisteet, ostoskorin sisältö, suojaustunnukset, kuormantasauseväste — voidaan asettaa sillä perusteella, että käyttäjä on aktiivisesti pyytänyt palvelua. Kaikki muu — analytiikka, mainonta, personointi, A/B-testaus, istunnon toistaminen ja kaikki kolmannen osapuolen tunnisteet — edellyttää ennakkoon annettua suostumusta.
Miten Jordanian PDPL eroaa käytännössä GDPR:stä
Kolme eroa on tärkeää CMP:tä kytkettäessä. Ensinnäkin PDPL edellyttää, että rekisterinpitäjät, jotka käsittelevät henkilötietoja yli neuvoston määrittelemän kynnyksen verran rekisteröityjä tai käsittelevät arkaluonteisia henkilötietoja, rekisteröityvät neuvostoon ja hankkivat käsittelyluvan — dokumentoidun luvan, joka on uusittava neuvoston määrittelemässä syklissä ja esitettävä pyydettäessä. Toiseksi PDPL:n rajat ylittävää siirtoa koskevat säännöt edellyttävät, että neuvosto nimeää kohdelainkäyttöalueet; siirrot nimeämättömille lainkäyttöalueille edellyttävät joko rekisteröidyn nimenomaista suostumusta, neuvoston hyväksymiä sopimusperusteisia suojatoimenpiteitä tai yhtä kapeista lakisääteisistä poikkeuksista. Kolmanneksi PDPL määrää pakollisesta tietosuojavastaavan nimittämisestä rekisterinpitäjille, jotka ylittävät neuvoston määrittelemän kynnyksen; DPO nimetään rekisterinpitäjän neuvostolle toimittamissa asiakirjoissa, ja hän toimii yhteyspisteenä rekisteröityjen pyynnöille ja neuvoston tiedusteluille.
Miltä PDPL:n mukainen evästebanneri näyttää
Tekniset vaatimukset yhtyvät siihen, mitä jokainen moderni CMP jo tuottaa, mutta merkintöjen, dokumentoinnin ja suostumuslokin on heijastettava jordanialaisia erityispiirteitä. Ensimmäisen kerroksen bannerin on esitettävä käyttäjälle aito valinta — hyväksy, hylkää, hallinnoi — jossa hylkäysvaihtoehto on vähintään yhtä näkyvä kuin hyväksymisvaihtoehto. Nipputettu suostumus on kielletty, joten toisen kerroksen on mahdollistettava luokkakohtainen opt-in, joka kattaa vähintään analytiikan, mainonnan ja kaikki rajat ylittävästä siirrosta riippuvat käsittelyt. Luokkien on oletuksena oltava poiskytkettyjä; banneri ei saa ladata tunnisteita ennen kuin käyttäjä on myöntävästi kytkenyt ne päälle.
Bannerista avautuvan tietosuojailmoituksen on yksilöitävä rekisterinpitäjä, rekisterinpitäjän neuvoston rekisteröintinumero soveltuvin osin, kerättyjen henkilötietojen luokat, oikeusperuste kullekin käsittelytarkoitukselle, tietojen säilytysaika, vastaanottajien luokat mukaan lukien kaikki Jordanian ulkopuolella sijaitsevat osittaiskäsittelijät, rekisteröidyn oikeudet lain nojalla, DPO:n yhteystiedot silloin kun nimittäminen on pakollista, sekä neuvoston yhteystiedot valituksia varten. GDPR:n 13 artiklan standardin täyttävä ilmoitus kattaa olennaisesti samat asiat, mutta neuvoston rekisteröintiä ja DPO:n yhteystietoja koskevat rivit on lisättävä nimenomaisesti.
Neuvoston tarkistuksen läpäisevä integrointimalli
Viitoteutuksessa on neljä liikkuvaa osaa. Ensimmäinen on CMP, joka tukee luokkakohtaista, oletuksena poiskytkevää opt-in-toimintoa ja paljastaa käyttäjän valinnan jäsennellyn suostumusmerkkijonon kautta, jonka julkaisija voi säilyttää. Toinen on tunnistelatauskerros — palvelinpuolen tunnisteenhallintajärjestelmä tai CMP-natiiviportti — joka valvoo tiukasti suostumuksen tilaa ennen kuin ei-välttämätöntä evästettä asetetaan. Kolmas on suostumusloki, joka on tallennettu palvelinpuolelle ja joka kirjaa jokaisesta suostumustapahtumasta käyttäjän valinnan luokittain, aikaleiman, banneriversion ja lyhennetyn tai tiivistetyn IP-tunnisteen, jotta rekisterinpitäjä voi esittää tietueen neuvoston pyynnöstä. Neljäs on peruutuspolku, joka on vähintään yhtä helppo kuin alkuperäinen suostumus — tyypillisesti pysyvä bannerin uudelleenavaamislinkki alatunnisteessa.
- Analytiikkatunnisteet — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — on ladattava vain analytiikkaluokan myöntämisen jälkeen. Jokainen alusta tukee suostumuksella ohjattua konfiguraatiota, joka estää evästeen kirjoittamisen ennen portin avautumista.
- Mainontatunnisteet — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, ohjelmallinen header bidding -toimijat — on vastaavasti sidottava suostumukseen; ja kun mainoskumppani siirtää tietoja Jordanian ulkopuolelle lainkäyttöalueelle, jota neuvosto ei ole nimennyt, vastaanottajan lainkäyttöalue ja siirron peruste on mainittava tietosuojailmoituksessa.
- Istunnon toistamis- ja lämpökarttavälineet — Hotjar, Microsoft Clarity, FullStory, Contentsquare — on sijoitettava erillisen, tiukemman portin taakse, koska neuvosto on yhdenmukaistannut kansainvälisten ohjeiden kanssa, jotka merkitsevät syöttökenttien renderöinnin luokaksi, joka vaatii nimenomaisen ja tarkan suostumuksen.
- Rajat ylittäviä siirtoja koskevien tietojen on oltava erityisiä kullekin vastaanottajan lainkäyttöalueelle, ja niissä on viitattava neuvoston riittävyysarviointiin, hyväksyttyyn suojatoimenpiteeseen tai rekisteröidyn nimenomaiseen suostumukseen oikeusperustana.
Validointi, rekisteröinti ja tarkastusasenne vuodelle 2026
Puolustettavan jordanialaisen käyttöönoton on vuonna 2026 läpäistävä neljä teknistä tarkistusta. Ensinnäkin puhtaan selainistunnon, jota palvellaan jordanialaiselta IP-osoitteelta, on tuotettava nolla ei-välttämätöntä evästettä ennen kuin bannerin kanssa on toimittu. Toiseksi hylkää kaikki -polun on johdettava samaan asenteeseen kuin toimettoman istunnon — ei analytiikkatunnisteita, ei mainontatunnisteita, ei istunnon toistokomentosarjoja. Kolmanneksi hyväksy kaikki -virtauksen on tuotettava vain tunnisteet, joihin käyttäjä on antanut suostumuksensa, ja suostumuslokissa on oltava vastaava tietue. Neljänneksi peruutusvirran on välittömästi pysäytettävä uudet tunnisteiden laukaisut, päätyttävä suostumusistunnon aikana asetetuille evästeille ja käynnistettävä vastaanottajakumppaneiden tarvitsemat alasvirran poistamis- tai kieltäytymissignaalit.
Teknisten tarkistusten lisäksi rekisteröinti- ja tarkastusasenne on se, mikä tekee käyttöönotosta puolustettavan. Rekisterinpitäjät, jotka käsittelevät jordanialaisten asukkaiden henkilötietoja yli neuvoston määrittelemien kynnysarvojen, on pidettävä asiaankuuluva neuvoston rekisteröinti ja käsittelylupa; rekisteröintitietue — yhdessä suostumuslokin, tietosuojailmoituksen, tietosuojavaikutusten arvioinnin tulosten riskialttiimmalle käsittelylle, DPO:n nimittämisasiakirjojen ja rajat ylittävän siirron lupien kanssa — muodostaa dokumentaation, jonka neuvosto voi pyytää vaatimustenmukaisuustarkistuksen aikana. Asianmukaisesti konfiguroitu CMP, jossa on palvelinpuolen loki, tunnisteiden latauskerros, joka valvoo suostumuksen tilaa, tietosuojailmoitus, jossa nimetään jokainen rajat ylittävän siirron kohde, DPO:n ja neuvoston yhteystietorivit sekä rekisteröintiasiakirjat arkistoissa, on se, mikä muuntaa Jordanian PDPL:n sääntelyltä tuntemattomasta julkaisijan puolustettavaksi suostumusholdingiksi Levantin alueella.