Bahreini személyes adatok védelméről szóló törvény (PDPL) – Cookie-beleegyezési megfelelési útmutató: 2018. évi 30. törvény kiadók számára 2026-ban
Bahrein volt az első öbölbeli joghatóság, amely átfogó adatvédelmi jogszabályt fogadott el: a 2018. évi 30. törvényt 2018. július 12-én hirdették ki, és az érdemi rendelkezések 2019. augusztus 1-jén léptek hatályba. Az azóta eltelt időszak nagy részében a rendszer csendesen fejlődött, miközben a végrehajtási határozatok, a Személyes Adatvédelmi Hatóság – a törvény alapján létrehozott szabályozó szerv – és a támogató infrastruktúra felzárkózott a jogszabályhoz. 2026-ra ez a felzárkózás befejeződött: a Hatóság személyzettel rendelkezik és aktívan működik, a végrehajtási határozatok lefedik a teljes eljárási és érdemi felületet, és a bahreini végrehajtás az elméleti lehetőségből dokumentált múlttá vált. A kiadók számára az implikáció egyértelmű: az a cookie-beleegyezési hozzáállás, amely akkor működött, amikor a bahreini PDPL csak papíron létezett, már nem elegendő, és az a hozzáállás, amely megfelel a GDPR-nak, csak akkor felel meg a bahreini PDPL-nek is, ha az integráció figyelembe veszi azokat a konkrét pontokat, ahol a két rendszer eltér egymástól.
Mit ír elő valójában a bahreini PDPL
A törvény a Bahreinben végzett személyes adatkezelésre vonatkozik, tekintet nélkül az adatkezelő bejegyzési helyére, valamint a Bahreinon kívül tartózkodó, de Bahreinban lévő eszközöket személyes adatok kezelésére felhasználó adatkezelőkre, kivéve, ha ezeket az eszközöket kizárólag tranzitcélra használják. Az eredmény egy széles területi hatály, amely a legtöbb bahreini olvasókat kiszolgáló kiadót érinti; a leggyakoribb határeset – a bahreini infrastruktúrával nem rendelkező, nem bahreini kiadó, de bahreini látogatókkal – arra vonatkozó hivatkozással oldódik meg, hogy az adatkezelő aktívan nyújtott-e Bahreinba irányuló szolgáltatásokat. A személyes adat széles körben kerül meghatározásra, mint minden olyan információ, amely egy természetes személyt azonosít vagy közvetve vagy közvetlenül azonosítani képes, az érzékeny személyes adatokra – beleértve a faji, etnikai, politikai véleményre vonatkozó, vallási meggyőződésre, szakszervezetre, egészségügyi, szexuális életre és büntetett előéletre vonatkozó adatokat – magasabb beleegyezési küszöb vonatkozik.
A törvény a GDPR mintájára jogszerű adatkezelési alapokat állapít meg, de szűkebb körre csökkentve: az érintetti jogok szokásos skáláját – hozzáférés, helyesbítés, törlés, korlátozás, tiltakozás –, adatkezelő-adatfeldolgozó elszámoltathatósági keretet, a Hatósággal és az érintett személyekkel szemben fennálló adatbiztonsági incidensről szóló értesítési kötelezettségeket, megfelelőségi megállapítástól vagy a Hatóság kifejezett jóváhagyásától függő határokon átnyúló adattovábbítási ellenőrzéseket, és közigazgatási szankciós rendszert, amelynek bírságai megsértésenként elérhetik a BHD 20 000 összeget, a legsúlyosabb kategóriákra – köztük az engedély nélküli határokon átnyúló adattovábbításra és a megfelelő alap nélküli érzékeny adatkezelésre – büntetőjogi szankciókkal együtt.
Hogyan kezeli a PDPL a cookie-beleegyezést
A bahreini PDPL nem tartalmaz külön ePrivacy-jellegű rendelkezést a cookie-kra vonatkozóan; a cookie-k és az analóg tárolási és hozzáférési technológiák az általános beleegyezési keretbe tartoznak. A standard az explicit, önkéntes, konkrét és tájékoztatáson alapuló, aktív cselekvéssel igazolt megállapodás – ugyanaz a követelménycsalád, amelyet a GDPR globális alapstandardként határozott meg. A Személyes Adatvédelmi Hatóság kiadott iránymutatásaiban megerősítette, hogy az előre bejelölt mezők, a folyamatos böngészésből következő implicit beleegyezés és a bundelt beleegyezési bannerek nem felelnek meg a törvény küszöbértékének. Ez Bahreint határozottan a globális irányvonalba helyezi, és azt jelenti, hogy a kiadók által az EEA-ra már fenntartott hozzáállás a bahreini forgalom megfelelő kiindulópontja.
A gyakorlati hatás az, hogy a cookie-kat és az analóg technológiákat, amelyek nem szigorúan szükségesek a felhasználó által aktívan kért szolgáltatás teljesítéséhez, nem szabad beállítani a felhasználó beleegyezése előtt. A szigorúan szükséges cookie-k – munkamenet-azonosítók, kosár tartalma, biztonsági tokenek, terheléselosztó cookie-k – beállíthatók azon az alapon, hogy a felhasználó aktívan kérte a szolgáltatást. Minden más – analitika, reklám, személyre szabás, A/B tesztelés, munkamenet-visszajátszás és minden harmadik féltől származó tag – előzetes beleegyezést igényel.
Hogyan tér el a bahreini PDPL a GDPR-tól az integrációs rétegben
Három különbség számít, amikor egy CMP-t vezékel be. Először is, a bahreini PDPL megköveteli, hogy az érzékeny személyes adatok kezeléséhez szükséges beleegyezést írásban vagy a Hatóság kérésére bemutatható elektronikus nyilvántartás révén igazolják – ez magasabb bizonyítéki korlát, mint a GDPR explicit beleegyezési követelménye, és a beleegyezési naplót az ajánlott legjobb gyakorlatból jogi szükségességgé teszi. Másodszor, a bahreini PDPL értesítési és engedélyezési rendszerrel rendelkezik: bizonyos adatkezelési kategóriák – köztük a közvetlen marketing, az érzékeny személyes adatok kezelése és a határokon átnyúló adattovábbítás – előzetes értesítést vagy a Hatóság engedélyét igénylik. Harmadszor, a határokon átnyúló adattovábbítás szabályai megkövetelik, hogy a Hatóság megfelelőnek nyilvánítsa a célállomás joghatóságokat; a nem megfelelőnek nyilvánított joghatóságokba történő adattovábbítás explicit beleegyezést, a Hatóság által jóváhagyott szerződéses védelmet vagy a szűk körű törvényi eltérések egyikét igényli.
Milyen egy PDPL-kompatibilis cookie-banner
A technikai követelmények egybecsengenek azzal, amit minden modern CMP már előállít, de a jelölésnek, a dokumentációnak és a beleegyezési naplónak tükröznie kell a bahreini sajátosságokat. Az első réteg bannernek valódi választást kell kínálnia a felhasználónak – elfogadás, elutasítás, kezelés –, ahol az elutasítás lehetősége legalább olyan prominens, mint az elfogadás. A bundelt beleegyezés tilos, ezért a második rétegnek lehetővé kell tennie a kategóriánkénti opt-in-t, legalább az analitikát, a reklámot és minden határokon átnyúló adattovábbítástól függő adatkezelést lefedve. A kategóriáknak alapértelmezés szerint kikapcsolt állapotban kell lenniük; a banner nem tölthet be tageket, amíg a felhasználó nem kapcsolta be őket.
A bannerből elérhető adatvédelmi tájékoztatónak azonosítania kell az adatkezelőt, az adatkezelő értesítési nyilvántartását a Hatósággal, ahol alkalmazható, a gyűjtött személyes adatok kategóriáit, az egyes adatkezelési célok jogszerű alapját, az adatmegőrzési időszakot, a kedvezményezettek kategóriáit, beleértve a Bahreinon kívül található alfolyamatokat, az érintett jogait a törvény alapján, és a Személyes Adatvédelmi Hatóság panaszok esetén igénybe vehető elérhetőségeit. A GDPR 13. cikk standardjának megfelelő tájékoztató nagymértékben átfedő, de a Bahreini Hatóság elérhetőségét és a határokon átnyúló adattovábbítás joghatóság sorokat kifejezetten hozzá kell adni.
Az Hatóság felülvizsgálatán átmenő integrációs minta
A referencia implementációnak négy mozgó alkatrésze van. Az első egy CMP, amely kategóriánkénti, alapértelmezetten kikapcsolt opt-int támogat, és egy strukturált beleegyezési karakterláncon keresztül teszi elérhetővé a felhasználó döntését, amelyet a kiadó megőrizhet. A második egy tagbetöltési réteg – egy szerver oldali tagkezelő vagy CMP-natív kapu –, amely szigorúan érvényesíti a beleegyezés állapotát, mielőtt bármely nem szükséges cookie beállítódna. A harmadik egy beleegyezési napló, szerver oldalon tárolva, amely minden beleegyezési eseménynél rögzíti a felhasználó kategóriánkénti döntését, az időbélyeget, a banner verzióját és egy csonkított vagy kivonatolt IP azonosítót, hogy az adatkezelő a Hatóság kérésére be tudja mutatni a nyilvántartást. A negyedik egy visszavonási útvonal, amely legalább annyira egyszerű, mint az eredeti engedélyezés – jellemzően egy állandó, a láblécben elhelyezett banner újranyitó link.
- Analitikai tagek – Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog – csak az analitikai kategória engedélyezése után tölthetők be. Minden platform támogat egy beleegyezéssel kapuzott konfigurációt, amely megakadályozza a cookie írását a kapu nyitása előtt.
- Reklámtagek – Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatic header biddererek – hasonlóan kapuzottnak kell lenniük, és ahol a reklámpartner Bahreinon kívülre továbbítja az adatokat, a fogadó joghatóságnak meg kell jelennie az adatvédelmi tájékoztatóban. Az általános globális szolgáltatók által feldolgozva közzététel nem elegendő.
- Munkamenet-visszajátszási és hőtérkép-eszközök – Hotjar, Microsoft Clarity, FullStory – egy külön, szigorúbb kapu mögé kell kerülniük, mert a Hatóság összhangba került a nemzetközi iránymutatással, amely az beviteli mezők renderelését olyan kategóriaként jelöli meg, amely explicit és granulált beleegyezést igényel.
- Határokon átnyúló adattovábbítási közzétételek specifikusaknak kell lenniük minden egyes fogadó joghatóságra, és hivatkozniuk kell az adattovábbítás jogszerű alapjára – a Hatóság megfelelőségi megállapítása, jóváhagyott szerződéses védelemre vagy explicit érintetti beleegyezésre.
Validálás, értesítés és audit hozzáállás 2026-ra
Egy védhető bahreini telepítésnek 2026-ban négy technikai ellenőrzésen kell átmennie. Először is, egy bahreini IP-címről kiszolgált tiszta böngésző munkamenetnek nullát kell produkálnia nem szükséges cookie-kból, mielőtt a bannert aktiválták volna. Másodszor, az összes elutasítása útvonalnak ugyanolyan hozzáállást kell produkálnia, mint egy intézkedés nélküli munkamenet – nincs analitikai tag, nincs reklámtag, nincs munkamenet-visszajátszó szkript. Harmadszor, az összes elfogadása folyamatnak csak azokat a tageket szabad produkálnia, amelyekhez a felhasználó hozzájárult, és a beleegyezési naplónak tartalmaznia kell egy egyező nyilvántartást. Negyedszer, egy visszavonási folyamatnak azonnal le kell állítania a további tag tüzeléseket, le kell jártatnia a beleegyezett munkamenet során beállított cookie-kat, és el kell indítania a fogadó partnerek által megkövetelt downstream törlési vagy leiratkozási jelzéseket.
A technikai ellenőrzéseken túl az értesítési és audit hozzáállás az, ami védhető telepítést biztosít. Azoknak az adatkezelőknek, akik a végrehajtási határozatok által meghatározott küszöbértékek felett bahreini lakóhellyel rendelkező személyek személyes adatait kezelik, el kellett végezniük a vonatkozó értesítéseket a Személyes Adatvédelmi Hatóságnál, és az értesítési nyilvántartás – a beleegyezési naplóval, az adatvédelmi tájékoztatóval, a magasabb kockázatú adatkezelések adatvédelmi hatásvizsgálatának eredményeivel és a határokon átnyúló adattovábbítási engedélyekkel együtt – alkotja azt a dokumentációt, amelyet a Hatóság egy megfelelőségi felülvizsgálat során kérhet. Egy szerver oldali naplóval rendelkező, megfelelően konfigurált CMP, egy a beleegyezési állapotot érvényesítő tagbetöltési réteg, egy minden határokon átnyúló adattovábbítási célállomást megnevező adatvédelmi tájékoztató és a fájlon lévő értesítési papírmunka az, ami a bahreini PDPL-t a szabályozási ismeretlenből egy védhető részévé teszi a kiadó GCC-régió beleegyezési hozzáállásának.