जॉर्डन व्यक्तिगत डेटा संरक्षण कानून कुकी सहमति अनुपालन गाइड: प्रकाशकों के लिए 2023 का कानून संख्या 24 (2026)

जॉर्डन 17 September 2023 को Official Gazette में प्रकाशित व्यक्तिगत डेटा संरक्षण कानून संख्या 24 (2023) के साथ लेवांट का पहला देश बना जिसने एक व्यापक डेटा-संरक्षण कानून लागू किया; छह महीने की ग्रेस अवधि ने इसे मार्च 2024 में बाध्यकारी रूप से लागू किया। इस कानून का प्रशासन व्यक्तिगत डेटा संरक्षण परिषद द्वारा किया जाता है, जो डिजिटल इकोनॉमी और एंटरप्रेन्योरशिप मंत्रालय के अधीन कानून द्वारा स्थापित एक स्वतंत्र निकाय है; इसके पास दैनिक निगरानी जिम्मेदारियाँ और कार्यकारी विनियमन जारी करने, सीमा-पार स्थानांतरण के लिए उपयुक्त न्यायक्षेत्र नामित करने और प्रशासनिक दंड लगाने का अधिकार है। 2026 तक परिषद में कर्मचारी हैं, कार्यकारी विनियमन प्रक्रियात्मक और सारवान् धरातल को कवर करते हैं, और जॉर्डन का प्रवर्तन सैद्धांतिक संभावना से प्रलेखित ट्रैक रिकॉर्ड में बदल गया है। प्रकाशकों के लिए निहितार्थ सीधा है: 2023 से पहले के विखंडित ढाँचे के तहत काम करने वाली कुकी-सहमति की मुद्रा अब पर्याप्त नहीं है, और GDPR को संतुष्ट करने वाली मुद्रा जॉर्डनी PDPL को तभी संतुष्ट करेगी जब एकीकरण उन विशेष बिंदुओं को ध्यान में रखे जहाँ दोनों प्रणालियाँ अलग होती हैं।

जॉर्डनी PDPL वास्तव में क्या अपेक्षा करता है

यह कानून नियंत्रक या प्रोसेसर चाहे कहीं भी स्थापित हो, जॉर्डन में स्थित व्यक्तियों के व्यक्तिगत डेटा के प्रसंस्करण पर, और डेटा विषयों के स्थान की परवाह किए बिना जॉर्डन में स्थित नियंत्रकों और प्रोसेसरों पर लागू होता है। इसलिए क्षेत्रीय दायरा व्यापक है और जॉर्डनी पाठकों को सेवा देने वाले अधिकांश प्रकाशकों को पकड़ता है; सबसे आम सीमा मामला — बिना जॉर्डनी अवसंरचना वाला लेकिन जॉर्डनी आगंतुकों वाला एक गैर-जॉर्डनी प्रकाशक — इस संदर्भ से हल होता है कि क्या नियंत्रक ने जॉर्डन में सक्रिय रूप से सेवाएं निर्देशित की हैं। व्यक्तिगत डेटा को व्यापक रूप से किसी भी ऐसी जानकारी के रूप में परिभाषित किया गया है जो किसी प्राकृतिक व्यक्ति को पहचानती है या पहचानने योग्य बनाती है; संवेदनशील व्यक्तिगत डेटा — जिसमें जातीय मूल, राजनीतिक राय, धार्मिक विश्वास, स्वास्थ्य, यौन जीवन, आपराधिक रिकॉर्ड और वित्तीय डेटा से संबंधित डेटा शामिल है — उच्च सहमति सीमा और अतिरिक्त प्रक्रियात्मक सुरक्षा के अधीन है।

कानून प्रसंस्करण के लिए वैध आधार, डेटा विषयों के अधिकारों का मानक समूह — पहुँच, सुधार, मिटाना, प्रतिबंध, आपत्ति और पोर्टेबिलिटी — उच्च-जोखिम वाली श्रेणियों के लिए अनिवार्य डेटा-सुरक्षा-अधिकारी नियुक्ति के साथ नियंत्रक-प्रोसेसर जवाबदेही ढाँचा, जागरूकता के 72 घंटों के भीतर परिषद को उल्लंघन-अधिसूचना दायित्व, परिषद की पर्याप्तता पदनाम या अनुमोदित सुरक्षा उपायों पर निर्भर सीमा-पार स्थानांतरण नियंत्रण, और प्रति उल्लंघन JOD 1 मिलियन तक के जुर्माने के साथ प्रशासनिक दंड व्यवस्था स्थापित करता है, साथ ही अनधिकृत सीमा-पार स्थानांतरण और उचित आधार के बिना संवेदनशील डेटा के प्रसंस्करण सहित सबसे गंभीर श्रेणियों के लिए आपराधिक प्रतिबंध।

PDPL कुकी सहमति को कैसे मानता है

जॉर्डनी PDPL में कुकीज़ पर ePrivacy-शैली का अलग प्रावधान नहीं है; कुकीज़ और समान भंडारण-और-पहुँच प्रौद्योगिकियाँ सामान्य सहमति ढाँचे के अंतर्गत आती हैं। मानक एक सकारात्मक कार्य द्वारा प्रमाणित स्पष्ट, स्वैच्छिक, विशिष्ट और सूचित सहमति है — वे आवश्यकताएँ जिन्हें GDPR ने वैश्विक आधार रेखा के रूप में निर्धारित किया और जॉर्डन ने अपनी प्रक्रियात्मक परत के साथ आयात किया। परिषद ने अपने जारी दिशानिर्देशों में पुष्टि की है कि पूर्व-टिक किए गए बॉक्स, निरंतर ब्राउजिंग से अनुमानित निहित सहमति, और बंडल सहमति बैनर कानून की सीमा को पूरा नहीं करते। यह जॉर्डन को वैश्विक प्रक्षेपवक्र के अनुरूप मजबूती से रखता है और इसका मतलब है कि प्रकाशक EEA ट्रैफिक के लिए पहले से जो मुद्रा बनाए रखते हैं, वह जॉर्डनी ट्रैफिक के लिए सही प्रारंभिक बिंदु है।

व्यावहारिक प्रभाव यह है कि कुकीज़ और समान प्रौद्योगिकियाँ जो उपयोगकर्ता द्वारा सक्रिय रूप से अनुरोधित सेवा देने के लिए सख्त रूप से आवश्यक नहीं हैं, उन्हें उपयोगकर्ता की सहमति से पहले सेट नहीं किया जाना चाहिए। सख्त रूप से आवश्यक कुकीज़ — सत्र पहचानकर्ता, कार्ट सामग्री, सुरक्षा टोकन, लोड-बैलेंसिंग कुकीज़ — इस आधार पर सेट की जा सकती हैं कि उपयोगकर्ता ने सक्रिय रूप से सेवा का अनुरोध किया है। बाकी सब — एनालिटिक्स, विज्ञापन, वैयक्तिकरण, A/B परीक्षण, सत्र रिप्ले, और कोई भी तृतीय-पक्ष टैग — के लिए पूर्व सहमति आवश्यक है।

जॉर्डनी PDPL व्यवहार में GDPR से कैसे भिन्न है

CMP को जोड़ते समय तीन अंतर मायने रखते हैं। पहला, PDPL उन नियंत्रकों से जो परिषद द्वारा परिभाषित सीमा से अधिक डेटा विषयों का व्यक्तिगत डेटा प्रसंस्करण करते हैं, या संवेदनशील व्यक्तिगत डेटा प्रसंस्करण करते हैं, परिषद के साथ पंजीकरण करने और प्रसंस्करण लाइसेंस प्राप्त करने की अपेक्षा करता है — एक प्रलेखित प्राधिकरण जिसे परिषद-परिभाषित चक्र पर नवीनीकृत किया जाना चाहिए और अनुरोध पर प्रस्तुत किया जाना चाहिए। दूसरा, PDPL के सीमा-पार स्थानांतरण नियमों के लिए परिषद को गंतव्य न्यायक्षेत्र नामित करना आवश्यक है; गैर-नामित न्यायक्षेत्रों में स्थानांतरण के लिए या तो डेटा विषय की स्पष्ट सहमति, परिषद द्वारा अनुमोदित संविदात्मक सुरक्षा उपाय, या संकीर्ण वैधानिक अपवादों में से एक की आवश्यकता है। तीसरा, PDPL परिषद-परिभाषित सीमा से ऊपर नियंत्रकों के लिए अनिवार्य डेटा-सुरक्षा-अधिकारी नियुक्ति लागू करता है, DPO का नाम परिषद के साथ नियंत्रक की फाइलिंग में दर्ज होता है और डेटा विषय अनुरोधों और परिषद प्रश्नों के लिए संपर्क बिंदु के रूप में कार्य करता है।

PDPL के तहत एक अनुपालन कुकी बैनर कैसा दिखता है

तकनीकी आवश्यकताएँ उससे मेल खाती हैं जो हर आधुनिक CMP पहले से उत्पन्न करता है, लेकिन लेबलिंग, दस्तावेज़ीकरण और सहमति लॉग जॉर्डनी विशेषताओं को प्रतिबिंबित करनी चाहिए। पहली परत के बैनर को उपयोगकर्ता को एक वास्तविक विकल्प — स्वीकार करें, अस्वीकार करें, प्रबंधित करें — प्रस्तुत करना होगा जहाँ अस्वीकार विकल्प कम से कम स्वीकार विकल्प जितना प्रमुख हो। बंडल सहमति निषिद्ध है, इसलिए दूसरी परत को कम से कम एनालिटिक्स, विज्ञापन और किसी भी सीमा-पार-स्थानांतरण-निर्भर प्रसंस्करण को कवर करने वाली प्रति-श्रेणी ऑप्ट-इन की अनुमति देनी होगी। श्रेणियाँ डिफ़ॉल्ट रूप से बंद होनी चाहिए; बैनर तब तक टैग लोड नहीं करेगा जब तक उपयोगकर्ता ने उन्हें सकारात्मक रूप से चालू नहीं किया हो।

बैनर से प्रदर्शित गोपनीयता नोटिस में नियंत्रक की पहचान, जहाँ लागू हो नियंत्रक का परिषद पंजीकरण नंबर, संग्रहित व्यक्तिगत डेटा की श्रेणियाँ, प्रत्येक प्रसंस्करण उद्देश्य का वैध आधार, डेटा-प्रतिधारण अवधि, जॉर्डन के बाहर स्थित किसी भी उप-प्रोसेसर सहित प्राप्तकर्ताओं की श्रेणियाँ, कानून के तहत डेटा विषय के अधिकार, जहाँ DPO नियुक्ति अनिवार्य हो DPO के संपर्क विवरण, और शिकायतों के लिए परिषद के संपर्क विवरण शामिल होने चाहिए। GDPR के अनुच्छेद 13 मानक को पूरा करने वाला नोटिस काफी हद तक ओवरलैप करता है लेकिन परिषद-पंजीकरण और DPO-संपर्क लाइनें स्पष्ट रूप से जोड़ी जानी चाहिए।

परिषद समीक्षा से गुजरने वाला एकीकरण पैटर्न

संदर्भ कार्यान्वयन के चार चलायमान भाग हैं। पहला एक CMP है जो प्रति-श्रेणी, डिफ़ॉल्ट-ऑफ ऑप्ट-इन का समर्थन करता है और उपयोगकर्ता की पसंद को एक संरचित सहमति स्ट्रिंग के माध्यम से प्रकट करता है जिसे प्रकाशक संरक्षित कर सकता है। दूसरा एक टैग-लोडिंग परत है — एक सर्वर-साइड टैग मैनेजर या CMP-नेटिव गेट — जो किसी भी गैर-आवश्यक कुकी के सेट होने से पहले सहमति स्थिति को सख्ती से लागू करती है। तीसरा एक सहमति लॉग है, सर्वर-साइड में संग्रहीत, जो प्रत्येक सहमति घटना के लिए प्रति-श्रेणी उपयोगकर्ता की पसंद, टाइमस्टैम्प, बैनर संस्करण और एक छोटा या हैश किया गया IP पहचानकर्ता रिकॉर्ड करता है ताकि नियंत्रक परिषद की अनुरोध पर रिकॉर्ड प्रस्तुत कर सके। चौथा कम से कम मूल अनुदान जितना आसान वापसी पथ है — आमतौर पर फुटर में एक स्थायी बैनर पुनः-खोलने का लिंक।

2026 के लिए सत्यापन, पंजीकरण और ऑडिट मुद्रा

2026 में एक रक्षायोग्य जॉर्डनी तैनाती को चार तकनीकी जाँचें पास करनी होंगी। पहला, जॉर्डनी IP पते से सर्व किए गए एक स्वच्छ ब्राउज़र सत्र को बैनर पर कार्रवाई होने से पहले शून्य गैर-आवश्यक कुकीज़ उत्पन्न करनी होंगी। दूसरा, reject-all पथ को एक no-action सत्र के समान मुद्रा के परिणाम देने चाहिए — कोई एनालिटिक्स टैग नहीं, कोई विज्ञापन टैग नहीं, कोई सत्र-रिप्ले स्क्रिप्ट नहीं। तीसरा, एक accept-all प्रवाह केवल वही टैग उत्पन्न करेगा जिनके लिए उपयोगकर्ता ने सहमति दी है, और सहमति लॉग में एक मिलान रिकॉर्ड होना चाहिए। चौथा, एक withdrawal प्रवाह को तुरंत आगे के टैग फायर रोकने, सहमत सत्र के दौरान सेट की गई कुकीज़ समाप्त करने, और प्राप्तकर्ता भागीदारों की आवश्यकता वाले किसी भी डाउनस्ट्रीम विलोपन या ऑप्ट-आउट संकेतों को ट्रिगर करना होगा।

तकनीकी जाँचों से परे, पंजीकरण और ऑडिट मुद्रा वह है जो एक तैनाती को रक्षायोग्य बनाती है। परिषद-परिभाषित सीमा से ऊपर जॉर्डनी निवासियों के व्यक्तिगत डेटा को प्रसंस्करण करने वाले नियंत्रकों के पास संबंधित परिषद पंजीकरण और प्रसंस्करण लाइसेंस होना चाहिए; और पंजीकरण रिकॉर्ड — सहमति लॉग, गोपनीयता नोटिस, उच्च-जोखिम प्रसंस्करण के लिए डेटा-सुरक्षा-प्रभाव-मूल्यांकन परिणाम, DPO नियुक्ति कागजात, और सीमा-पार-स्थानांतरण प्राधिकरणों के साथ — वह दस्तावेज़ीकरण बनाता है जो परिषद अनुपालन समीक्षा के दौरान अनुरोध कर सकती है। एक सर्वर-साइड लॉग के साथ सही तरीके से कॉन्फ़िगर किया गया CMP, एक टैग-लोडिंग परत जो सहमति स्थिति लागू करती है, एक गोपनीयता नोटिस जो प्रत्येक सीमा-पार-स्थानांतरण गंतव्य का नाम लेती है, DPO और परिषद संपर्क लाइनें, और फ़ाइल में पंजीकरण कागजात — यही वह है जो जॉर्डनी PDPL को एक नियामक अज्ञात से प्रकाशक की Levant-क्षेत्र सहमति मुद्रा के रक्षायोग्य हिस्से में बदलता है।

← ब्लaderegistrdelays delays सभी पढ़ें →