מדריך תאימות לחוק הגנת המידע האישי הירדני בנושא הסכמת עוגיות: חוק מס' 24 משנת 2023 למפרסמים ב-2026
ירדן הפכה למדינה הראשונה באזור הלבנט שחוקקה חוק מקיף להגנת נתונים באמצעות חוק הגנת המידע האישי מס' 24 משנת 2023, שפורסם בעיתון הרשמי ב-17 September 2023, עם תקופת הסתגלות של שישה חודשים שהביאה אותו לתוקף מחייב במרץ 2024. החוק מנוהל על ידי מועצת הגנת המידע האישי, גוף עצמאי שהחוק הקים תחת משרד הכלכלה הדיגיטלית ויזמות, עם אחריות פיקוח יומיומית וסמכות להוציא תקנות ביצוע, לייעד תחומי שיפוט מתאימים להעברה חוצת גבולות ולהטיל עונשים מנהליים. עד 2026, המועצה מאוישת, תקנות הביצוע מכסות את המשטח הדיוני והמהותי, והאכיפה הירדנית עברה מאפשרות תיאורטית לרקורד מתועד. ההשלכה על מפרסמים ברורה: עמדה של הסכמת עוגיות שעבדה תחת המסגרת המקוטעת שלפני 2023 אינה מספיקה עוד, ועמדה שמספקת את דרישות ה-GDPR תספק את ה-PDPL הירדני רק כאשר האינטגרציה מתחשבת בנקודות הספציפיות שבהן המשטרים מתבדלים.
מה ה-PDPL הירדני באמת דורש
החוק חל על עיבוד מידע אישי של יחידים הנמצאים בירדן ללא קשר למיקום הממונה על העיבוד או המעבד, ועל ממונים ומעבדים הנמצאים בירדן ללא קשר למיקום נושאי הנתונים. היקף הטריטוריה רחב ולפיכך כולל את רוב המפרסמים המשרתים קוראים ירדנים; המקרה הגבולי הנפוץ ביותר — מפרסם לא-ירדני ללא תשתית ירדנית אך עם מבקרים ירדנים — נפתר בהתייחסות לשאלה האם הממונה הפנה באופן פעיל שירותים לירדן. מידע אישי מוגדר באופן רחב ככל מידע המזהה או שניתן לזהות על פיו אדם טבעי; מידע אישי רגיש — כולל נתונים הנוגעים למוצא אתני, דעה פוליטית, אמונה דתית, בריאות, חיי מין, רשומות פליליות ונתונים פיננסיים — כפוף לסף הסכמה גבוה יותר והגנות דיוניות נוספות.
החוק מבסס בסיסים חוקיים לעיבוד, מגוון סטנדרטי של זכויות נושאי נתונים — גישה, תיקון, מחיקה, הגבלה, התנגדות וניידות — מסגרת אחריות בין ממונה למעבד עם מינוי חובה של קצין הגנת נתונים לקטגוריות בסיכון גבוה, חובות הודעה על הפרות למועצה תוך 72 שעות מרגע הידיעה, בקרות העברה חוצת גבולות התלויות בהחלטות הלימות של המועצה או בטוחות מאושרות, ומשטר עונשים מנהליים עם קנסות של עד JOD 1 מיליון לכל הפרה בתוספת עונשים פליליים לקטגוריות החמורות ביותר כולל העברה חוצת גבולות בלתי מורשית ועיבוד נתונים רגישים ללא בסיס ראוי.
כיצד מתייחס ה-PDPL להסכמת עוגיות
ה-PDPL הירדני אינו מכיל הוראה נפרדת בסגנון ePrivacy בנושא עוגיות; עוגיות וטכנולוגיות אנלוגיות לאחסון וגישה נכללות במסגרת ההסכמה הכללית. הסטנדרט הוא הסכמה מפורשת, מרצון, ספציפית ומדוינת המוכחת על ידי פעולה חיובית — משפחת הדרישות שה-GDPR קבע כקו בסיס עולמי ושירדן ייבאה עם שכבת הנהלים שלה. המועצה, בהנחיות שפרסמה, אישרה כי תיבות מסומנות מראש, הסכמה משתמעת המוסקת מהמשך גלישה, ובאנרים של הסכמה מאוגדת אינם עומדים בסף החוק. כך מוצבת ירדן בנחישות בקנה אחד עם המגמה העולמית, ומשמעות הדבר שהעמדה שהמפרסמים כבר מקיימים עבור תנועה מה-EEA היא נקודת ההתחלה הנכונה לתנועה ירדנית.
האפקט המעשי הוא שאין להגדיר עוגיות וטכנולוגיות אנלוגיות שאינן נחוצות בהחלט למתן השירות שהמשתמש ביקש באופן פעיל לפני שהמשתמש נתן הסכמה. עוגיות הכרחיות לחלוטין — מזהי סשן, תכני עגלה, אסימוני אבטחה, עוגיות איזון עומס — ניתן להגדיר על בסיס שהמשתמש ביקש באופן פעיל את השירות. כל השאר — ניתוח נתונים, פרסום, התאמה אישית, בדיקות A/B, השמעת סשן חוזרת וכל תג של צד שלישי — מצריך הסכמה מוקדמת.
כיצד ה-PDPL הירדני שונה מה-GDPR בפועל
שלושה הבדלים חשובים בעת חיבור CMP. ראשית, ה-PDPL דורש מממונים המעבדים מידע אישי של יותר מסף נושאי נתונים שהמועצה מגדירה, או המעבדים מידע אישי רגיש, להירשם אצל המועצה ולהשיג רישיון עיבוד — הרשאה מתועדת שיש לחדשה במחזור שהמועצה מגדירה ולהציגה לפי דרישה. שנית, כללי ה-PDPL להעברה חוצת גבולות מחייבים את המועצה לייעד תחומי שיפוט יעד; העברות לתחומי שיפוט שלא יועדו מצריכות הסכמה מפורשת של נושא הנתונים, בטוחות חוזיות שאושרו על ידי המועצה, או אחת מהחרגות הסטטוטוריות הצרות. שלישית, ה-PDPL מטיל מינוי חובה של קצין הגנת נתונים לממונים מעל הסף שהמועצה מגדירה, כאשר ה-DPO נמנה בהגשות הממונה למועצה ומשמש כנקודת קשר לבקשות נושאי נתונים ולשאילתות המועצה.
כיצד נראה באנר עוגיות תואם תחת ה-PDPL
הדרישות הטכניות מתכנסות עם מה שכל CMP מודרני כבר מייצר, אך התיוג, התיעוד ויומן ההסכמות חייבים לשקף את הפרטים הספציפיים הירדניים. באנר השכבה הראשונה חייב להציג למשתמש בחירה אמיתית — קבל, דחה, נהל — כשאפשרות הדחייה בולטת לפחות כמו אפשרות הקבלה. הסכמה מאוגדת אסורה, לכן השכבה השנייה חייבת לאפשר הצטרפות לפי קטגוריה המכסה לכל הפחות ניתוח נתונים, פרסום וכל עיבוד התלוי בהעברה חוצת גבולות. הקטגוריות חייבות להיות כברירת מחדל כבויות; הבאנר לא יטען תגים עד שהמשתמש יפעיל אותם באופן חיובי.
הודעת הפרטיות המוצגת מהבאנר חייבת לזהות את הממונה, את מספר הרישום של הממונה במועצה ככל שרלוונטי, את קטגוריות המידע האישי הנאסף, את הבסיס החוקי לכל מטרת עיבוד, את תקופת שמירת הנתונים, את קטגוריות הנמענים כולל כל מעבדי משנה הנמצאים מחוץ לירדן, את זכויות נושא הנתונים לפי החוק, את פרטי הקשר של ה-DPO כאשר המינוי הוא חובה, ואת פרטי הקשר של המועצה לתלונות. הודעה העומדת בסטנדרט של סעיף 13 ל-GDPR חופפת בצורה משמעותית אך שורות רישום המועצה ויצירת קשר עם ה-DPO חייבות להתווסף במפורש.
תבנית האינטגרציה העוברת סקירה של המועצה
מימוש הייחוס כולל ארבעה חלקים נעים. הראשון הוא CMP התומך בהצטרפות לפי קטגוריה עם ברירת מחדל כבויה וחושף את בחירת המשתמש דרך מחרוזת הסכמה מובנית שהמפרסם יכול להמשיך לשמור. השני הוא שכבת טעינת תגים — מנהל תגים בצד השרת או שער מקורי של ה-CMP — שאוכף בקפדנות את מצב ההסכמה לפני הגדרת כל עוגייה לא-חיונית. השלישי הוא יומן הסכמות, מאוחסן בצד השרת, המתעד לכל אירוע הסכמה את בחירת המשתמש לפי קטגוריה, חותמת הזמן, גרסת הבאנר ומזהה IP מקוצר או מגובב כך שהממונה יוכל להציג את הרשומה לפי דרישת המועצה. הרביעי הוא נתיב ביטול קל לפחות כמו ההענקה המקורית — בדרך כלל קישור קבוע לפתיחת הבאנר מחדש בכותרת תחתית.
- תגי אנליטיקה — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — יש לטעון אותם רק לאחר שניתנה קטגוריית האנליטיקה. כל פלטפורמה תומכת בתצורה מבוקרת הסכמה המונעת כתיבת עוגיות לפני שהשער ייפתח.
- תגי פרסום — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, מגישי הצעות מחיר תכנותיים — חייבים להיות מוגנים בהסכמה באופן דומה; וכאשר שותף הפרסום מעביר נתונים מחוץ לירדן לתחום שיפוט שהמועצה לא ייעדה, יש לציין בהודעת הפרטיות את תחום השיפוט המקבל ואת הבסיס להעברה.
- כלי השמעת סשן מחדש ומפות חום — Hotjar, Microsoft Clarity, FullStory, Contentsquare — חייבים לעמוד מאחורי שער נפרד וקפדני יותר מכיוון שהמועצה התיישרה עם הנחיות בינלאומיות המסמנות עיבוד שדות קלט כקטגוריה הדורשת הסכמה מפורשת ומפורטת.
- גילויי העברה חוצת גבולות חייבים להיות ספציפיים לכל תחום שיפוט של נמען ולהפנות להחלטת ההלימות של המועצה, לבטוחה מאושרת, או להסכמה מפורשת של נושא הנתונים כבסיס משפטי.
אימות, רישום ועמדת ביקורת ל-2026
פריסה ירדנית ניתנת להגנה ב-2026 חייבת לעמוד בארבע בדיקות טכניות. ראשית, סשן דפדפן נקי המוגש מכתובת IP ירדנית חייב לייצר אפס עוגיות לא-חיוניות לפני שטופל בבאנר. שנית, נתיב דחיית-הכול חייב לגרום לאותה עמדה כמו סשן ללא פעולה — ללא תגי אנליטיקה, ללא תגי פרסום, ללא סקריפטים של השמעת סשן מחדש. שלישית, זרימת קבלת-הכול חייבת לייצר אך ורק את התגים שהמשתמש הסכים להם, ויומן ההסכמות חייב להכיל רשומה תואמת. רביעית, זרימת הביטול חייבת להפסיק מיד הפעלות תגים נוספות, לפוג את העוגיות שנוצרו במהלך הסשן שהוסכם עליו ולהפעיל אותות מחיקה או ביטול הצטרפות שנדרשים על ידי שותפים מקבלים.
מעבר לבדיקות הטכניות, עמדת הרישום והביקורת היא מה שהופך פריסה לניתנת להגנה. ממונים המעבדים מידע אישי של תושבים ירדנים מעל הסף שהמועצה מגדירה חייבים לשמור על הרישום הרלוונטי של המועצה ורישיון העיבוד, ורשומת הרישום — יחד עם יומן ההסכמות, הודעת הפרטיות, תוצאות הערכת השפעת הגנת הנתונים לעיבוד בסיכון גבוה יותר, תיעוד מינוי ה-DPO, והרשאות ההעברה חוצת גבולות — מהווה את התיעוד שהמועצה עשויה לדרוש במהלך סקירת ציות. CMP מוגדר כראוי עם יומן בצד השרת, שכבת טעינת תגים האוכפת את מצב ההסכמה, הודעת פרטיות שמנה כל יעד העברה חוצת גבולות, שורות יצירת קשר עם ה-DPO והמועצה ותיעוד הרישום בתיק — זה מה שהופך את ה-PDPL הירדני מ-אלמוני רגולטורי לחלק ניתן להגנה בעמדת ההסכמה של מפרסם באזור הלבנט.