Gabay sa Pagsunod sa Batas ng Jordan sa Proteksyon ng Personal na Data para sa Pahintulot ng Cookie: Batas Blg. 24 ng 2023 para sa mga Publisher noong 2026
Naging unang bansa sa Levant ang Jordan sa pagpapatibay ng komprehensibong batas sa proteksyon ng datos sa pamamagitan ng Personal na Data Protection Law Blg. 24 ng 2023, nailathala sa Official Gazette noong 17 September 2023, na may anim na buwang panahon ng biyaya na nagbunsod dito sa nanggigipit na puwersa noong Marso 2024. Ang batas ay pinamamahalaan ng Personal na Data Protection Council, isang independiyenteng katawan na itinatag ng Batas sa ilalim ng Ministry of Digital Economy and Entrepreneurship, na may pang-araw-araw na mga responsibilidad sa pangangasiwa at awtoridad na mag-isyu ng mga regulasyong ehekutibo, magtukoy ng mga angkop na hurisdiksyon para sa cross-border na paglipat, at magpataw ng mga administratibong parusa. Sa 2026, ang Konseho ay may kawani, sinasaklaw ng mga regulasyong ehekutibo ang pamamaraang at substantibong ibabaw, at ang pagpapatupad ng Jordan ay lumipat mula sa isang teoretikal na posibilidad patungo sa isang dokumentadong rekord. Ang implikasyon para sa mga publisher ay diretso: ang posisyon sa pahintulot ng cookie na gumana sa ilalim ng nauna na pira-pirasong kaayusan bago ang 2023 ay hindi na sapat, at ang isang posisyon na nagbibigay-kasiyahan sa GDPR ay magbibigay-kasiyahan sa PDPL ng Jordan lamang kapag isinasaalang-alang ng integrasyon ang mga tiyak na punto kung saan nagkakaiba ang mga rehimen.
Ano talaga ang hinihingi ng PDPL ng Jordan
Nalalapat ang Batas sa pagproseso ng personal na datos ng mga indibidwal na matatagpuan sa Jordan anuman ang lugar ng pagtatatag ng controller o processor, at sa mga controller at processor na matatagpuan sa Jordan anuman ang lokasyon ng mga data subject. Ang territorial na saklaw ay malawak kaya't sinasaklaw ng karamihan sa mga publisher na naglilingkod sa mga mambabasa ng Jordan; ang pinakakaraniwang kaso sa gilid — isang hindi-Jordanong publisher na walang imprastraktura sa Jordan ngunit may mga bisitang Jordano — ay nalulutas sa pamamagitan ng pagtukoy kung aktibong itinuro ng controller ang mga serbisyo sa Jordan. Ang personal na datos ay malawak na tinukuyan bilang anumang impormasyon na nakikilala o nagpapakilala ng isang natural na tao; ang sensitibong personal na datos — kabilang ang datos na may kaugnayan sa etnikong pinagmulan, politikal na opinyon, relihiyosong paniniwala, kalusugan, sekswal na buhay, mga rekord ng kriminal, at datos na pinansyal — ay napapailalim sa mas mataas na threshold ng pahintulot at karagdagang pamamaraang proteksyon.
Itinatatag ng Batas ang mga ligal na batayan para sa pagproseso, ang karaniwang listahan ng mga karapatan ng data subject — pag-access, pagwawasto, pagtanggal, pagbabago, pagtutol, at portability — isang balangkas ng pananagutan sa pagitan ng controller at processor na may mandatoryang pagtatalaga ng opisyal ng proteksyon ng datos para sa mga kategoryang may mas mataas na panganib, mga obligasyon sa abiso sa paglabag sa Konseho sa loob ng 72 oras ng kamalayan, mga kontrol sa cross-border na paglipat na nakasalalay sa mga pag-aatas ng sapat ng Konseho o mga naaprubahang pananggalang, at isang rehimeng administratibong parusa na may multa na hanggang JOD 1 milyon bawat paglabag kasama ang mga kriminal na parusa para sa pinakamalubhang kategorya kabilang ang hindi awtorisadong cross-border na paglipat at pagproseso ng sensitibong datos nang walang wastong batayan.
Paano tinatrato ng PDPL ang pahintulot ng cookie
Ang PDPL ng Jordan ay hindi naglalaman ng isang hiwalay na probisyon sa estilo ng ePrivacy sa mga cookie; ang mga cookie at katulad na teknolohiya ng imbakan at pag-access ay nasa ilalim ng pangkalahatang balangkas ng pahintulot. Ang pamantayan ay tahasang, boluntaryo, tiyak, at may kaalamang kasunduan na pinatunayan ng isang positibong kilos — ang pamilya ng mga kinakailangan na itinatag ng GDPR bilang pandaigdigang batayan at na inangkat ng Jordan na may sariling pamamaraang patong. Ang Konseho, sa mga inilabas na gabay, ay nagpagtibay na ang mga kahon na paunang tinatandaan, ang pahintulot na ipinahiwatig na inferred mula sa patuloy na pagba-browse, at mga bundled na banner ng pahintulot ay hindi nakakatugon sa threshold ng Batas. Inilalagay nito ang Jordan nang matatag sa linya ng pandaigdigang landas at nangangahulugang ang posisyon na pinapanatili na ng mga publisher para sa trapiko ng EEA ang tamang panimulang punto para sa trapiko ng Jordan.
Ang praktikal na epekto ay na ang mga cookie at katulad na teknolohiya na hindi mahigpit na kinakailangan upang maihatid ang serbisyong aktibong hiniling ng gumagamit ay hindi dapat itakda bago pumayag ang gumagamit. Ang mahigpit na kinakailangang mga cookie — mga identifier ng session, mga nilalaman ng cart, mga token ng seguridad, mga cookie sa pag-balanse ng load — ay maaaring itakda batay sa na aktibong hiniling ng gumagamit ang serbisyo. Lahat ng iba — analytics, advertising, personalization, A/B testing, session replay, at anumang third-party na tag — ay nangangailangan ng naunang pahintulot.
Paano naiiba ang PDPL ng Jordan sa GDPR sa pagsasagawa
Tatlong pagkakaiba ang mahalaga kapag ikinonekta ang isang CMP. Una, ang PDPL ay nangangailangan ng mga controller na nagpoproseso ng personal na datos ng higit sa isang threshold na tinukuyan ng Konseho ng mga data subject, o nagpoproseso ng sensitibong personal na datos, na mag-rehistro sa Konseho at kumuha ng lisensya sa pagproseso — isang dokumentadong pahintulot na dapat maaaring i-renew sa cycle na tinukuyan ng Konseho at maaaring ipakita sa kahilingan. Pangalawa, ang mga alituntunin ng PDPL sa cross-border na paglipat ay nangangailangan ng Konseho na magtukoy ng mga destination na hurisdiksyon; ang mga paglipat sa mga hindi tinutukuyang hurisdiksyon ay nangangailangan ng alinman sa tahasang pahintulot ng data subject, mga kontraktwal na pananggalang na naaprubahan ng Konseho, o isa sa mga makitid na statutory na derogasyon. Pangatlo, ipinapataw ng PDPL ang mandatoryang pagtatalaga ng opisyal ng proteksyon ng datos para sa mga controller na lampas sa threshold na tinukuyan ng Konseho, na may DPO na pinangalanan sa mga pagsasailalim ng controller sa Konseho at nagsisilbing punto ng pakikipag-ugnayan para sa mga kahilingan ng data subject at mga katanungan ng Konseho.
Kung ano ang hitsura ng isang sumusunod na banner ng cookie sa ilalim ng PDPL
Ang mga teknikal na kinakailangan ay nagtatagpo sa kung ano ang ginagawa na ng bawat modernong CMP, ngunit ang labeling, dokumentasyon, at log ng pahintulot ay dapat na sumasalamin sa mga detalye ng Jordan. Ang unang layer ng banner ay dapat magpakita sa gumagamit ng tunay na pagpipilian — tanggapin, tanggihan, pamahalaan — kung saan ang opsyon ng pagtanggi ay hindi bababa sa kapareho ng prominensya ng opsyon ng pagtanggap. Ang naka-bundle na pahintulot ay ipinagbabawal, kaya ang pangalawang layer ay dapat pahintulutan ang opt-in bawat kategorya na sumasaklaw sa minimum na analytics, advertising, at anumang pagproseso na nakasalalay sa cross-border na paglipat. Ang mga kategorya ay dapat na default na off; ang banner ay hindi dapat mag-load ng mga tag hanggang sa positibong pinagana ng gumagamit ang mga ito.
Ang abiso sa privacy na nailabas mula sa banner ay dapat tukuyin ang controller, ang numero ng pagpaparehistro ng controller sa Konseho kung naaangkop, ang mga kategorya ng personal na datos na nakolekta, ang ligal na batayan para sa bawat layunin ng pagproseso, ang panahon ng pagpapanatili ng datos, ang mga kategorya ng tatanggap kabilang ang anumang mga sub-processor na matatagpuan sa labas ng Jordan, ang mga karapatan ng data subject sa ilalim ng Batas, ang mga detalye ng pakikipag-ugnayan ng DPO kung saan ang pagtatalaga ay mandatoryo, at ang mga detalye ng pakikipag-ugnayan ng Konseho para sa mga reklamo. Ang isang abiso na nakakatugon sa pamantayan ng Artikulo 13 ng GDPR ay malaki ang overlap ngunit ang linya ng pagpaparehistro ng Konseho at pakikipag-ugnayan ng DPO ay dapat na tahasang idagdag.
Ang pattern ng integrasyon na pumapasa sa isang pagsusuri ng Konseho
Ang reference na pagpapatupad ay may apat na gumagalaw na bahagi. Ang una ay isang CMP na sumusuporta sa opt-in bawat kategorya na default na off at inilalantad ang pagpipilian ng gumagamit sa pamamagitan ng isang nakaayos na string ng pahintulot na maaaring i-persist ng publisher. Ang pangalawa ay isang layer ng pag-load ng tag — isang server-side na manager ng tag o isang CMP-native na gate — na mahigpit na nagpapatupad ng estado ng pahintulot bago itakda ang anumang hindi esensyal na cookie. Ang pangatlo ay isang log ng pahintulot, na naka-imbak sa server-side, na nagtatala para sa bawat event ng pahintulot ang pagpipilian ng gumagamit bawat kategorya, timestamp, bersyon ng banner, at isang truncated o hashed na identifier ng IP upang maaaring maibigay ng controller ang rekord sa kahilingan ng Konseho. Ang pang-apat ay isang landas ng pagbawi na hindi bababa sa kasing dali ng orihinal na pagbibigay — karaniwang isang permanenteng link ng muling pagbubukas ng banner sa footer.
- Mga tag ng analytics — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — ay dapat mag-load lamang pagkatapos mabigyan ng kategorya ng analytics. Sinusuportahan ng bawat platform ang isang configuration na kinokontrol ng pahintulot na pumipigil sa anumang pagsusulat ng cookie bago mag-flip ang gate.
- Mga tag ng advertising — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, mga programmatic na header bidder — ay dapat na katulad na gated, at kung ang advertising partner ay naglilipat ng datos sa labas ng Jordan sa isang hurisdiksyon na hindi tinutukuyan ng Konseho ang hurisdiksyon ng tatanggap at ang batayan para sa paglipat ay dapat lumabas sa abiso sa privacy.
- Mga tool ng session replay at heatmap — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ay dapat nasa likod ng isang hiwalay, mas mahigpit na gate dahil ang Konseho ay nakahanay sa internasyonal na gabay na nagmamarka ng pag-render ng mga input field bilang isang kategorya na nangangailangan ng tahasang at granular na pahintulot.
- Mga pagsisiwalat ng cross-border na paglipat ay dapat na tiyak sa bawat hurisdiksyon ng tatanggap at sumangguni sa pag-aatas ng sapat ng Konseho, isang naaprubahang pananggalang, o tahasang pahintulot ng data subject bilang ligal na batayan.
Pagpapatunay, pagpaparehistro, at posisyon ng audit para sa 2026
Ang isang mapagtatanggol na pag-deploy ng Jordan sa 2026 ay dapat pumasa sa apat na teknikal na pagsusuri. Una, ang isang malinis na session ng browser na pinagsilbihan mula sa isang IP address ng Jordan ay dapat gumawa ng zero na hindi esensyal na mga cookie bago maipatupad ang banner. Pangalawa, ang landas ng pagtanggi sa lahat ay dapat magresulta sa parehong posisyon tulad ng isang session na walang aksyon — walang mga tag ng analytics, walang mga tag ng advertising, walang mga script ng session replay. Pangatlo, ang isang daloy ng pagtanggap sa lahat ay dapat gumawa lamang ng mga tag na pinayagan ng gumagamit, at ang log ng pahintulot ay dapat naglalaman ng isang katugmang rekord. Pang-apat, ang isang daloy ng pagbawi ay dapat kaagad na ihinto ang karagdagang mga pagsasabog ng tag, i-expire ang mga cookie na itinakda sa panahon ng consented na session, at ma-trigger ang anumang downstream na pagtanggal o opt-out signal na kailangan ng mga tatanggap na partner.
Higit sa mga teknikal na pagsusuri, ang posisyon ng pagpaparehistro at audit ang nagpapagawa ng isang deployment na mapagtatanggol. Ang mga controller na nagpoproseso ng personal na datos ng mga residente ng Jordan na higit sa mga threshold na tinukuyan ng Konseho ay dapat mag-hawak ng nauugnay na pagpaparehistro ng Konseho at lisensya sa pagproseso, at ang rekord ng pagpaparehistro — kasama ang log ng pahintulot, ang abiso sa privacy, ang mga resulta ng pagtatasa ng epekto ng proteksyon ng datos para sa mas mataas na panganib na pagproseso, ang mga papel ng pagtatalaga ng DPO, at ang mga awtorisasyon ng cross-border na paglipat — ay bumubuo ng dokumentasyon na maaaring hilingin ng Konseho sa panahon ng pagsusuri ng pagsunod. Ang isang CMP na wastong na-configure na may server-side na log, isang layer ng pag-load ng tag na nagpapatupad ng estado ng pahintulot, isang abiso sa privacy na pinangalanan ang bawat destinasyon ng cross-border na paglipat, ang mga linya ng pakikipag-ugnayan ng DPO at Konseho, at ang mga papel ng pagpaparehistro sa file ay kung ano ang nagbabago sa PDPL ng Jordan mula sa isang regulatoryong hindi kilala patungo sa isang mapagtatanggol na bahagi ng posisyon ng pahintulot ng publisher sa rehiyon ng Levant.