Guía de cumprimento da Lei de Protección de Datos Persoais de Xordania para o consentimento de cookies: Lei núm. 24 de 2023 para editores en 2026

Xordania converteuse no primeiro país do Levante en promulgar un estatuto integral de protección de datos coa Lei de Protección de Datos Persoais núm. 24 de 2023, publicada no Official Gazette o 17 September 2023, cun período de graza de seis meses que a puxo en vigor vinculante en marzo de 2024. A Lei é administrada polo Consello de Protección de Datos Persoais, un órgano independente que a Lei estableceu baixo o Ministerio de Economía Dixital e Emprendemento, con responsabilidades de supervisión diarias e a autoridade para emitir regulamentos executivos, designar xurisdicións adecuadas para a transferencia transfronteiriza e impor sancións administrativas. Para 2026, o Consello ten persoal, os regulamentos executivos cobren a superficie procesual e substantiva, e a aplicación xordana pasou dunha posibilidade teórica a un historial documentado. A implicación para os editores é directa: unha postura de consentimento de cookies que funcionaba baixo o sistema fragmentado anterior a 2023 xa non é suficiente, e unha postura que satisfaga o GDPR satisfará o PDPL xordano só cando a integración teña en conta os puntos específicos en que os réximes diverxen.

Que esixe realmente o PDPL xordano

A Lei aplícase ao tratamento de datos persoais de persoas situadas en Xordania independentemente de onde estea establecido o responsable ou o encargado, e aos responsables e encargados situados en Xordania independentemente de onde se atopen os interesados. O ámbito territorial é, polo tanto, amplo e abarca a maioría dos editores que prestan servizos a lectores xordanos; o caso límite máis común — un editor non xordano sen infraestrutura xordana pero con visitantes xordanos — resólvese por referencia a se o responsable dirixiu activamente servizos cara a Xordania. Os datos persoais defínense amplamente como calquera información que identifique ou faga identificable a unha persoa física; os datos persoais sensibles — incluídos os datos relativos á orixe étnica, á opinión política, ás crenzas relixiosas, á saúde, á vida sexual, aos antecedentes penais e aos datos financeiros — están suxeitos a un limiar de consentimento máis alto e a proteccións procesais adicionais.

A Lei establece bases lexítimas para o tratamento, o conxunto estándar de dereitos dos interesados — acceso, rectificación, supresión, limitación, oposición e portabilidade —, un marco de responsabilidade responsable-encargado con nomeamento obrigatorio de delegado de protección de datos para categorías de maior risco, obrigacións de notificación de violacións ao Consello nas 72 horas seguintes ao coñecemento, controis de transferencia transfronteiriza que dependen das designacións de adecuación do Consello ou garantías aprobadas, e un réxime de sancións administrativas con multas de ata JOD 1 millón por infracción máis sancións penais para as categorías máis graves, incluída a transferencia transfronteiriza non autorizada e o tratamento de datos sensibles sen base adecuada.

Como trata o PDPL o consentimento de cookies

O PDPL xordano non contén unha disposición separada ao estilo ePrivacy sobre as cookies; as cookies e as tecnoloxías análogas de almacenamento e acceso quedan dentro do marco de consentimento xeral. O estándar é un acordo explícito, voluntario, específico e informado evidenciado por un acto afirmativo — a familia de requisitos que o GDPR estableceu como referencia mundial e que Xordania importou coa súa propia capa procesual. O Consello, nas súas orientacións emitidas, confirmou que as caixas preasinaladas, o consentimento implícito inferido da navegación continuada e os banners de consentimento agrupado non satisfan o limiar da Lei. Isto sitúa a Xordania firmemente en liña coa traxectoria global e significa que a postura que os editores xa manteñen para o tráfico do EEE é o punto de partida correcto para o tráfico xordano.

O efecto práctico é que as cookies e as tecnoloxías análogas que non son estritamente necesarias para prestar o servizo que o usuario solicitou activamente non deben establecerse antes de que o usuario dese o seu consentimento. As cookies estritamente necesarias — identificadores de sesión, contidos do carriño, tokens de seguridade, cookies de equilibrio de carga — poden establecerse sobre a base de que o usuario solicitou activamente o servizo. Todo o demais — analítica, publicidade, personalización, probas A/B, reprodución de sesión e calquera etiqueta de terceiros — require consentimento previo.

Como diverxe o PDPL xordano do GDPR na práctica

Tres diferenzas importan ao conectar un CMP. En primeiro lugar, o PDPL esixe que os responsables que traten datos persoais de máis dun limiar de interesados definido polo Consello, ou que traten datos persoais sensibles, se rexistren no Consello e obteñan unha licenza de tratamento — unha autorización documentada que debe renovarse no ciclo definido polo Consello e presentarse a petición. En segundo lugar, as normas de transferencia transfronteiriza do PDPL requiren que o Consello designe xurisdicións de destino; as transferencias a xurisdicións non designadas requiren o consentimento explícito do interesado, garantías contractuais aprobadas polo Consello ou unha das derrogacións legais estritas. En terceiro lugar, o PDPL impón o nomeamento obrigatorio dun delegado de protección de datos para os responsables que superen o limiar definido polo Consello, co DPO designado nos expedientes do responsable ante o Consello e que actúa como punto de contacto para as solicitudes dos interesados e as consultas do Consello.

Como é un banner de cookies conforme baixo o PDPL

Os requisitos técnicos converxen co que xa produce calquera CMP moderno, pero o etiquetado, a documentación e o rexistro de consentimento deben reflectir as especificidades xordanas. O banner de primeira capa debe presentar ao usuario unha elección real — aceptar, rexeitar, xestionar — onde a opción de rexeitamento sexa polo menos tan prominente como a opción de aceptación. O consentimento agrupado está prohibido, polo que a segunda capa debe permitir o opt-in por categoría cubrindo como mínimo a analítica, a publicidade e calquera tratamento dependente de transferencias transfronteirizas. As categorías deben estar por defecto desactivadas; o banner non debe cargar etiquetas ata que o usuario as activase afirmativamente.

O aviso de privacidade accesible desde o banner debe identificar ao responsable, o número de rexistro do responsable no Consello onde corresponda, as categorías de datos persoais recollidos, a base xurídica para cada finalidade de tratamento, o período de conservación de datos, as categorías de destinatarios incluído calquera subencargado situado fóra de Xordania, os dereitos do interesado en virtude da Lei, os datos de contacto do DPO onde o nomeamento sexa obrigatorio, e os datos de contacto do Consello para reclamacións. Un aviso que cumpre o estándar do artigo 13 do GDPR superpónse substancialmente, pero as liñas de rexistro no Consello e de contacto do DPO deben engadirse explicitamente.

O patrón de integración que supera unha revisión do Consello

A implementación de referencia ten catro partes móbiles. A primeira é un CMP que admite o opt-in por categoría con desactivación por defecto e expón a elección do usuario a través dunha cadea de consentimento estruturada que o editor pode persistir. A segunda é unha capa de carga de etiquetas — un xestor de etiquetas do lado do servidor ou unha porta nativa do CMP — que aplica estritamente o estado de consentimento antes de que se estableza calquera cookie non esencial. A terceira é un rexistro de consentimento, almacenado do lado do servidor, que rexistra para cada evento de consentimento a elección do usuario por categoría, a marca de tempo, a versión do banner e un identificador IP truncado ou hasheado de xeito que o responsable poida presentar o rexistro a petición do Consello. A cuarta é un camiño de retirada polo menos tan fácil como a concesión orixinal — tipicamente unha ligazón permanente de reapertura do banner no pé de páxina.

Validación, rexistro e postura de auditoría para 2026

Un despregamento xordano defendible en 2026 debe superar catro comprobacións técnicas. En primeiro lugar, unha sesión de navegador limpa servida desde un enderezo IP xordano debe producir cero cookies non esenciais antes de que o banner fose accionado. En segundo lugar, o percorrido de rexeitar todo debe resultar na mesma postura que unha sesión sen acción — ningunha etiqueta de analítica, ningunha etiqueta de publicidade, ningún script de reprodución de sesión. En terceiro lugar, un fluxo de aceptar todo debe producir unicamente as etiquetas coas que o usuario consentiu, e o rexistro de consentimento debe conter un rexistro coincidente. En cuarto lugar, un fluxo de retirada debe deter inmediatamente os disparos de etiquetas adicionais, caducar as cookies establecidas durante a sesión consentida e activar calquera sinal de supresión ou exclusión voluntaria que requiran os socios destinatarios.

Máis aló das comprobacións técnicas, a postura de rexistro e auditoría é o que fai defendible un despregamento. Os responsables que traten datos persoais de residentes xordanos por encima dos limiares definidos polo Consello deben posuír o rexistro no Consello e a licenza de tratamento correspondentes, e o rexistro — xunto co rexistro de consentimento, o aviso de privacidade, os resultados da avaliación de impacto na protección de datos para o tratamento de maior risco, a documentación do nomeamento do DPO e as autorizacións de transferencia transfronteiriza — constitúe a documentación que o Consello pode solicitar durante unha revisión de cumprimento. Un CMP correctamente configurado cun rexistro do lado do servidor, unha capa de carga de etiquetas que aplique o estado de consentimento, un aviso de privacidade que nomee cada destino de transferencia transfronteiriza, as liñas de contacto do DPO e o Consello, e os documentos de rexistro no arquivo é o que converte o PDPL xordano dun descoñecido regulatorio nunha parte defendible da postura de consentimento dun editor na rexión do Levante.

← Blog Ler todo →