Jordánia adatvédelmi törvényének cookie-hozzájárulási megfelelőségi útmutatója: a 2023. évi 24. számú törvény kiadók számára 2026-ban
Jordánia lett az első ország a Levantban, amely átfogó adatvédelmi törvényt fogadott el: a személyes adatok védelméről szóló 2023. évi 24. számú törvényt, amelyet a Official Gazette-ben tett közzé 2023. September 17-én, egy hatállyal 2024 márciusában belépő, hatóhónapos türelmi időszakkal. A törvényt a Személyes Adatvédelmi Tanács kezeli, egy független szerv, amelyet a törvény a Digitális Gazdasági és Vállalkozói Minisztérium alá hozott létre; napi felügyeleti feladatokkal, végrehajtási rendeletek kiadásának, határokon átnyúló továbbítás céljából megfelelő joghatóságok kijelölésének és közigazgatási szankciók kiszabásának jogkörével rendelkezik. 2026-ra a Tanács felállt, a végrehajtási rendeletek lefedik az eljárási és érdemleges felületet, a jordániai végrehajtás pedig elméleti lehetőségből dokumentált múlttá vált. A kiadók számára a következtetés egyértelmű: a 2023 előtti töredezett keretrendszer alatt működő cookie-hozzájárulási pozíció már nem elegendő, és a GDPR-t kielégítő pozíció csak akkor fogja kielégíteni a jordániai PDPL-t, ha az integráció figyelembe veszi azokat a konkrét pontokat, ahol a két rendszer eltér egymástól.
Mit követel valójában a jordániai PDPL
A törvény az adatkezelő vagy adatfeldolgozó letelepedési helyétől függetlenül Jordániában tartózkodó személyek személyes adatainak kezelésére, valamint az érintettek tartózkodási helyétől függetlenül Jordániában letelepedett adatkezelőkre és adatfeldolgozókra vonatkozik. A területi hatály ezért széles és a jordán olvasókat kiszolgáló legtöbb kiadót lefedi; a leggyakoribb határeset — egy jordán infrastruktúrával nem rendelkező, de jordán látogatókkal bíró nem jordániai kiadó — azzal dől el, hogy az adatkezelő aktívan Jordánia felé irányította-e a szolgáltatásait. A személyes adat fogalma tágabb értelemben minden olyan információt jelent, amely azonosít vagy azonosíthatóvá tesz egy természetes személyt; a különleges személyes adatok — köztük az etnikai származásra, politikai véleményre, vallási meggyőződésre, egészségre, szexuális életre, bűnügyi nyilvántartásra és pénzügyi adatokra vonatkozó adatok — magasabb hozzájárulási küszöb és kiegészítő eljárási védelmek alá esnek.
A törvény megalapozza az adatkezelés jogalapjait, az érintetti jogok standardkészletét — hozzáférés, helyesbítés, törlés, korlátozás, tiltakozás és adathordozhatóság —, az adatkezelő és adatfeldolgozó elszámoltathatósági keretét, a magasabb kockázatú kategóriák esetén kötelező adatvédelmi tisztviselő kinevezésével, a Tanácsnak az észleléstől számított 72 órán belüli adatvédelmi incidensbejelentési kötelezettséget, a Tanács megfelelőségi meghatározásain vagy jóváhagyott biztosítékokon alapuló határokon átnyúló adattovábbítás-ellenőrzéseket, valamint az adminisztratív szankciókra vonatkozó rendszert, amelynek keretében jogsértésenként JOD 1 millióig terjedő bírság szabható ki, a legsúlyosabb kategóriák — köztük az engedély nélküli határokon átnyúló adattovábbítás és a megfelelő alap nélküli érzékeny adatkezelés — esetén büntetőjogi szankciókkal kiegészítve.
Hogyan kezeli a PDPL a cookie-hozzájárulást
A jordániai PDPL nem tartalmaz külön, ePrivacy-szerű rendelkezést a sütikre vonatkozóan; a sütik és az analóg tárolási és hozzáférési technológiák az általános hozzájárulási keret alá esnek. A mérce az igenlő aktussal igazolt kifejezett, önkéntes, konkrét és tájékozott hozzájárulás — az a követelménycsalád, amelyet a GDPR globális alapkövetelményként rögzített, és amelyet Jordánia saját eljárási réteggel emelt be. A Tanács kiadott iránymutatásaiban megerősítette, hogy az előre kipipált jelölőnégyzetek, a böngészés folytatásából levezetett hallgatólagos hozzájárulás és a csoportos hozzájárulási bannerek nem felelnek meg a törvényi küszöbnek. Ez Jordániát határozottan a globális irányvonallal összhangba helyezi, és azt jelenti, hogy a kiadók által az EGT-forgalomra már fenntartott pozíció a jordániai forgalom megfelelő kiindulópontja.
A gyakorlati hatás az, hogy a sütik és az analóg technológiák, amelyek nem feltétlenül szükségesek a felhasználó által aktívan kért szolgáltatás nyújtásához, nem állíthatók be, mielőtt a felhasználó hozzájárulna. A feltétlenül szükséges sütik — munkamenet-azonosítók, kosártartalmak, biztonsági tokenek, terheléselosztó sütik — azon az alapon állíthatók be, hogy a felhasználó aktívan kérte a szolgáltatást. Minden más — elemzés, reklám, személyre szabás, A/B-tesztelés, munkamenet-visszajátszás és minden harmadik féltől származó tag — előzetes hozzájárulást igényel.
Hogyan tér el a jordániai PDPL a GDPR-tól a gyakorlatban
A CMP bekötésekor három különbség számít. Egyrészt a PDPL megköveteli, hogy azok az adatkezelők, akik a Tanács által meghatározott küszöböt meghaladó számú érintett személyes adatait kezelik, vagy érzékeny személyes adatokat kezelnek, regisztráljanak a Tanácsnál és feldolgozási engedélyt szerezzenek — dokumentált felhatalmazás, amely a Tanács által meghatározott ciklusban megújítandó és kérésre bemutatandó. Másrészt a PDPL határokon átnyúló adattovábbításra vonatkozó szabályai megkövetelik, hogy a Tanács jelöljön ki célállomás-joghatóságokat; a ki nem jelölt joghatóságokba irányuló adattovábbításhoz az érintett kifejezett hozzájárulása, a Tanács által jóváhagyott szerződéses biztosítékok vagy az egyik szűk törvényi kivétel szükséges. Harmadrészt a PDPL kötelező adatvédelmi tisztviselő kinevezést ír elő a Tanács által meghatározott küszöböt meghaladó adatkezelők számára, a DPO nevét az adatkezelőnek a Tanácsnál tett bejelentéseiben kell megnevezni, és az érintetti kérések, valamint a Tanács megkeresései tekintetében kapcsolattartó pontként kell szolgálnia.
Hogyan néz ki egy PDPL-konform cookie-banner
A technikai követelmények összekonvergálnak azzal, amit minden modern CMP már előállít, de a feliratozásnak, a dokumentációnak és a hozzájárulási naplónak tükröznie kell a jordániai sajátosságokat. Az első réteg bannerjének valódi választást kell kínálnia a felhasználónak — elfogad, elutasít, kezel —, ahol az elutasítási lehetőség legalább annyira szembetűnő, mint az elfogadási lehetőség. A csoportos hozzájárulás tilos, ezért a második rétegnek lehetővé kell tennie a kategóriánkénti opt-int, amely legalább az elemzést, a reklámot és a határokon átnyúló adattovábbítástól függő feldolgozást foglalja magában. A kategóriáknak alapértelmezetten kikapcsolt állapotban kell lenniük; a banner nem töltheti be a tageket, amíg a felhasználó igenlően be nem kapcsolta azokat.
A bannerből elérhető adatvédelmi tájékoztatónak azonosítania kell az adatkezelőt, az adatkezelő Tanácsnál nyilvántartott regisztrációs számát ahol alkalmazható, a gyűjtött személyes adatok kategóriáit, az egyes adatkezelési célok jogalapját, az adatmegőrzési időszakot, a fogadók kategóriáit, beleértve a Jordánián kívül elhelyezkedő adatfeldolgozókat, az érintett törvényen alapuló jogait, a DPO kapcsolattartási adatait ahol a kinevezés kötelező, és a Tanács panasztételre vonatkozó kapcsolattartási adatait. A GDPR 13. cikkének követelményeit teljesítő tájékoztató nagymértékben átfedi, de a Tanácsi regisztráció és a DPO kapcsolattartási sorait kifejezetten hozzá kell adni.
A Tanácsi felülvizsgálaton átmenő integrációs minta
A referencia-megvalósításnak négy mozgó része van. Az első egy CMP, amely kategóriánkénti, alapértelmezetten kikapcsolt opt-int támogat, és a felhasználó választását egy strukturált hozzájárulási karakterláncon keresztül teszi elérhetővé, amelyet a kiadó megőrizhet. A második egy tagbetöltési réteg — kiszolgálóoldali tagkezelő vagy CMP-natív átjáró —, amely szigorúan érvényesíti a hozzájárulás állapotát, mielőtt bármely nem lényeges süti beállításra kerülne. A harmadik egy hozzájárulási napló, kiszolgálóoldalon tárolva, amely minden hozzájárulási eseményre vonatkozóan rögzíti a felhasználó kategóriánkénti választását, az időbélyeget, a banner verzióját és egy rövidített vagy haselt IP-azonosítót, hogy az adatkezelő a Tanács kérésére elő tudja állítani a bejegyzést. A negyedik egy visszavonási útvonal, amely legalább annyira egyszerű, mint az eredeti megadás — jellemzően egy állandó, láblécben elhelyezett banner-újramegnyitó hivatkozás.
- Elemzési tagek — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — csak az elemzési kategória megadása után tölthetők be. Minden platform támogat hozzájárulás által vezérelt konfigurációt, amely megakadályozza a sütiírást az átjáró váltása előtt.
- Reklámtagek — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatic header bidderek — hasonlóan hozzájáruláshoz kötöttek legyenek; és ahol a reklámpartner Jordánián kívüli, a Tanács által ki nem jelölt joghatóságba továbbítja az adatokat, a fogadó joghatóságot és az adattovábbítás alapját az adatvédelmi tájékoztatóban fel kell tüntetni.
- Munkamenet-visszajátszási és hőtérképes eszközök — Hotjar, Microsoft Clarity, FullStory, Contentsquare — egy külön, szigorúbb átjáró mögé kerüljenek, mivel a Tanács összhangba hozta magát a nemzetközi iránymutatással, amely az beviteli mezők megjelenítését kifejezett és részletes hozzájárulást igénylő kategóriaként jelöli meg.
- A határokon átnyúló adattovábbítási közzétételeknek az egyes fogadó joghatóságokra vonatkozóan konkrétaknak kell lenniük, és jogi alapként a Tanács megfelelőségi meghatározására, jóváhagyott biztosítékra vagy az érintett kifejezett hozzájárulására kell hivatkozniuk.
Érvényesítés, regisztráció és auditpozíció 2026-ra
Egy 2026-ban védhető jordániai bevezetésnek négy technikai ellenőrzésen kell átmennie. Egyrészt egy jordániai IP-címről kiszolgált tiszta böngészőmunkamenetnek a banner feldolgozása előtt nulla nem lényeges sütit kell termelnie. Másrészt az összes-elutasítás útvonalnak ugyanolyan pozíciót kell eredményeznie, mint egy intézkedés nélküli munkamenet — sem elemzési tagek, sem reklámtagek, sem munkamenet-visszajátszási szkriptek. Harmadrészt az összes-elfogad folyamatnak csak azokat a tageket szabad előállítania, amelyekhez a felhasználó hozzájárult, és a hozzájárulási naplónak tartalmaznia kell egy megfelelő bejegyzést. Negyedrészt egy visszavonási folyamatnak azonnal le kell állítania a további taginduló eseményeket, le kell járatnia a hozzájárult munkamenet során beállított sütiket, és el kell indítania a fogadó partnerek által igényelt downstream törlési vagy leiratkozási jeleket.
A technikai ellenőrzéseken túl a regisztrációs és auditpozíció az, ami védhető bevezetést eredményez. A jordániai lakos személyes adatait a Tanács által meghatározott küszöb felett kezelő adatkezelőknek rendelkezniük kell a vonatkozó Tanácsi regisztrációval és feldolgozási engedéllyel; a regisztrációs bejegyzés — a hozzájárulási naplóval, az adatvédelmi tájékoztatóval, a magasabb kockázatú feldolgozás adatvédelmi hatásvizsgálati eredményeivel, a DPO-kinevezési papírokkal és a határokon átnyúló adattovábbítási engedélyekkel együtt — alkotja azt a dokumentációt, amelyet a Tanács megfelelőségi felülvizsgálat során bekérhet. Egy megfelelően konfigurált CMP kiszolgálóoldali naplóval, a hozzájárulás állapotát érvényesítő tagbetöltési réteggel, minden határokon átnyúló adattovábbítási célállomást megnevező adatvédelmi tájékoztatóval, DPO- és Tanácskapcsolati sorokkal, és az iratokban szereplő regisztrációs papírokkal az, ami a jordániai PDPL-t szabályozói ismeretlenből a kiadó levantuai hozzájárulási pozíciójának védhető részévé teszi.