Leiðbeiningar um samræmi við Jórdanískan lög um persónuvernd fyrir samþykki á vafrakökum: Lög nr. 24 frá 2023 fyrir útgefendur árið 2026

Jórdanía varð fyrsta land á Levant til að samþykkja heildstæð persónuverndarlög með Lögum um persónuvernd nr. 24 frá 2023, sem birt voru í Official Gazette þann 17. September 2023, með sex mánaða aðlögunartíma sem giltu frá mars 2024. Lögin eru stjórnað af Ráði um persónuvernd, sjálfstæðum aðila sem lögin stofnuðu undir Ráðuneyti stafræns efnahags og frumkvöðulsskapar, með daglegar eftirlitsskyldur og vald til að gefa út framkvæmdarreglugerðir, tilnefna viðeigandi lögsögu fyrir millibilsfærslur og leggja á stjórnsýsluviðurlög. Árið 2026 hefur Ráðið starfsmann, framkvæmdarreglugerðirnar ná yfir málsmeðferðar- og efnislegar hliðar, og jórdansk framkvæmd hefur þróast úr fræðilegri möguleika í skráð fordæmi. Afleiðingin fyrir útgefendur er skýr: afstaða um samþykki á vafrakökum sem virkaði undir brotakennda kerfi fyrir 2023 er ekki lengur nóg, og afstaða sem uppfyllir GDPR mun uppfylla jórdanískt PDPL aðeins þegar samþætting tekur tillit til þeirra sérstöku atriða þar sem kerfin greina sig.

Hvað jórdanískt PDPL krefst í raun og veru

Lögin gilda um vinnslu persónuupplýsinga einstaklinga sem dvelja á Jórdaníu óháð því hvar stjórnandi eða vinnsluaðili er staðsettur, og um stjórnendur og vinnsluaðila á Jórdaníu óháð því hvar skráðir einstaklingar eru. Landfræðilegt gildissvið er því vítt og nær til flestra útgefenda sem þjóna jórdanskum lesendum; algengasta jaðartilfellið — útgefandi utan Jórdaníu án jórdanskrar innviðauppbyggingar en með jórdanska gesti — leysist með því að skoða hvort stjórnandinn hafi virkur beint þjónustu til Jórdaníu. Persónuupplýsingar eru skilgreindar á víðan hátt sem hvaðeina sem auðkennir eða gerir auðþekkilegan einstakling; viðkvæmar persónuupplýsingar — þar á meðal upplýsingar um þjóðernislegar uppruna, stjórnmálalegar skoðanir, trúarleg viðhorf, heilsu, kynlíf, sakaskrár og fjárhagsupplýsingar — eru undir hærri þröskuldi samþykkis og viðbótar málsmeðferðarvernd.

Lögin kveða á um lögmætar grundvallir vinnslu, hefðbundinn rétt skráðra einstaklinga — aðgang, leiðréttingu, eyðingu, takmörkun, mótmæli og flytjanleika — ramma um ábyrgð stjórnanda og vinnsluaðila með skyldu tilnefningu persónuverndarfulltrúa fyrir hærri áhættuflokka, skyldu tilkynna Ráðinu um brot innan 72 klukkustunda frá vitneskju, eftirlit með millibilsfærslum sem byggist á fullnægjandimati Ráðsins eða samþykktum verndarráðstöfunum, og kerfi stjórnsýsluviðurlaga með sektum allt að JOD 1 milljón á hvert brot auk refsinga í alvarlegasta flokknum, þar á meðal óheimil millibilsfærsla og vinnsla viðkvæmra gagna án viðeigandi grundvallar.

Hvernig PDPL meðhöndlar samþykki á vafrakökum

Jórdanískt PDPL inniheldur ekki aðskilið ePrivacy-líkt ákvæði um vafrakökur; vafrakökur og hliðstæðar geymslu- og aðgangstækni falla undir almenna samþykkisramma. Staðallinn er skýrt, frjálslegt, sértækt og upplýst samþykki sannað með jákvæðri aðgerð — fjölskylda krafna sem GDPR setti sem alþjóðlega grunnlínu og sem Jórdanía hefur flutt inn með eigin málsmeðferðarlagi. Ráðið hefur í gefnum leiðbeiningunum staðfest að fyrirfram hakaðar gátreitir, óbein samþykki dregin af áframhaldandi vafri og pakkaðar samþykksborðar uppfylla ekki lagaþröskul. Þetta setur Jórdaníu í samræmi við alþjóðlega þróun og þýðir að afstaðan sem útgefendur viðhalda nú þegar fyrir umferð frá EEA er rétti upphafspunkturinn fyrir jórdanska umferð.

Hagnýtur áhrif er sá að vafrakökur og hliðstæðar tækni sem eru ekki strikt nauðsynlegar til að veita þá þjónustu sem notandinn hefur sérstaklega óskað eftir mega ekki vera stilltar áður en notandinn hefur gefið samþykki. Strangt nauðsynlegar vafrakökur — auðkenni setninga, innihald körfu, öryggismerki, vafrakökur til jafnrar dreifingar — geta verið stilltar á þeirri grundvelli að notandinn hafi virkur óskað eftir þjónustunni. Allt annað — greiningar, auglýsingar, sérsniðnar, A/B prófanir, endurspilun setninga og hvaðeina þriðja aðila merki — krefst fyrirfara samþykkis.

Hvernig jórdanískt PDPL er frábrugðið GDPR í framkvæmd

Þrjár munir skipta máli þegar CMP er tengt. Í fyrsta lagi krefst PDPL þess að stjórnendur sem vinna persónuupplýsingar fleiri en Ráðið-skilgreint þröskul skráðra einstaklinga, eða vinna viðkvæmar persónuupplýsingar, skrái sig hjá Ráðinu og fái vinnsluleyfis — skráð leyfi sem þarf að endurnýja á Ráðið-skilgreindu ferli og vera framvísað að beiðni. Í öðru lagi krefjast reglur PDPL um millibilsfærslur þess að Ráðið tilnefni ákvarðanaríki; millifærslur til ótilnefndra lögsögusvæða krefjast annaðhvort skýrs samþykkis hins skráða einstaklings, samningsverndar samþykkt af Ráðinu, eða einnar af þröngum lagalegum undanþágum. Í þriðja lagi setur PDPL skyldubundna tilnefningu persónuverndarfulltrúa á stjórnendur yfir Ráðið-skilgreint þröskuld, þar sem DPO er nafngreindur í skráningum stjórnanda hjá Ráðinu og þjónar sem tengiliður fyrir beiðnir skráðra einstaklinga og fyrirspurnir Ráðsins.

Hvernig lítur út samræmt vafraborð undir PDPL

Tæknilegar kröfur þjappast saman við það sem hvert nútímalegt CMP framleiðir nú þegar, en merkingar, skjöl og samþykkingarskrá verða að endurspegla sérkenni Jórdaníu. Borðið á fyrsta lagi verður að gefa notandanum raunverulegt val — samþykkja, hafna, stjórna — þar sem hafnunarkosturinn er að minnsta kosti jafn áberandi og samþykktarkosturinn. Pakkaðar samþykkjar eru bannaðar, svo annað lag verður að heimila opt-in á hverja flokk sem nær yfir að lágmarki greiningar, auglýsingar og hvaðeina vinnslu sem er háð millibilsfærslum. Flokkar verða að vera sjálfgefið slökkt; borðið má ekki hlaða merki fyrr en notandinn hefur jákvætt kveikt á þeim.

Persónuverndartilkynningin sem birtist úr borðinu verður að bera kennsl á stjórnandann, skráningarnúmer stjórnanda hjá Ráðinu eftir því sem við á, flokka persónuupplýsinga sem safnað er, lagalegan grundvöll fyrir hvert vinnslutilgang, geymslufresti gagna, flokka viðtakenda þar á meðal undirvinnsluaðila utan Jórdaníu, rétt hins skráða einstaklings samkvæmt lögunum, tengiliðaupplýsingar DPO þar sem tilnefning er skylda og tengiliðaupplýsingar Ráðsins vegna kvartana. Tilkynning sem uppfyllir kröfur 13. gr. GDPR skarast að verulegu leyti en línur um skráningu hjá Ráðinu og tengiliðaupplýsingar DPO verða að bætast við beinlínis.

Samþætningarmynsturið sem stenst endurskoðun Ráðsins

Hliðarframleiðslan hefur fjóra hreyfanlega hluta. Fyrsti er CMP sem styður opt-in á hvern flokk með sjálfgefið slökkt og birtir val notandans í gegnum skipulegt samþykkisstreng sem útgefandinn getur varðveitt. Annar er merkilesturlag — merkistjóri á netþjóni eða CMP-innfædd hlið — sem framfylgir samþykkingarástandi stranglega áður en ó-nauðsynleg vafrakaka er stillt. Þriðji er samþykkingarskrá, geymd á netþjóni, sem skráir fyrir hvert samþykki-atvik val notandans á flokk, tímastimpil, útgáfu borðs og styttan eða hashaðan IP-auðkenni þannig að stjórnandinn geti framvísað færslunni að beiðni Ráðsins. Fjórði er afturköllunarleiðin sem er að minnsta kosti jafn auðveld og upprunalega veitingin — venjulega varanlegur enduropunartengill borðs í fæti síðu.

Staðfesting, skráning og endurskoðunarafstaða fyrir 2026

Verjanlegt jórdanskt dreifing árið 2026 verður að standast fjórar tæknilegar athuganir. Í fyrsta lagi verður hrein vafrarsetning þjónuð frá jórdanskri IP-tölu að framleiða núll ó-nauðsynlegar vafrakökur áður en borðið hefur verið gert við. Í öðru lagi verður hafna-öllu-leiðin að leiða til sömu afstöðu og setning án aðgerða — engin greiningamerki, engin auglýsingamerki, engin endurspilunarforrit. Í þriðja lagi verður samþykkja-allt-streymi aðeins að framleiða þau merki sem notandinn hefur samþykkt, og samþykkingarskráin verður að innihalda samsvarandi færslu. Í fjórða lagi verður afturköllunarsstreymið að stöðva strax frekari merkisskot, gera vafrakökur sem settar voru í samþykktri setningu útrunnin og kveikja á neðanströms eyðingar- eða aðskilnaðarmerki sem viðtakendafélagarnir krefjast.

Ut frá tæknilegu skoðunum er það skráningar- og endurskoðunarafstaðan sem gerir dreifingu verjanlega. Stjórnendur sem vinna persónuupplýsingar jórdanskra íbúa yfir þröskulda sem Ráðið skilgreinir verða að halda viðeigandi skráningu hjá Ráðinu og vinnsluleyfis; og skráningarfærslan — ásamt samþykkingarskrá, persónuverndartilkynningunni, niðurstöðum áhritsmat persónuverndar fyrir hærri áhættu vinnslu, skjölum um tilnefningu DPO og heimildum millibilsfærslu — myndar skjöl sem Ráðið getur beðið um við samræmisendurskoðun. Rétt stillt CMP með netþjónahlið-skrá, merkilesturlag sem framfylgir samþykkisástandi, persónuverndartilkynning sem nefnir hvert millifærsluákvörðunarríki, DPO og tengilíðar Ráðsins og skráningarskjöl í skrám er það sem breytir jórdanískt PDPL úr reglulágmæli óþekkt yfir í verjanlegan hluta útgefanda samþykkingarstöðu á Levant-svæðinu.

← Blogg Lesa allt →