იორდანიის პერსონალური მონაცემების დაცვის კანონის Cookie-ების თანხმობის შესაბამისობის სახელმძღვანელო: 2023 წლის კანონი №24 გამომცემლებისთვის 2026 წელს

იორდანია გახდა ლევანტის პირველი ქვეყანა, რომელმაც მიიღო ყოვლისმომცველი მონაცემთა დაცვის კანონი — 2023 წლის პერსონალური მონაცემების დაცვის კანონი №24, გამოქვეყნებული Official Gazette-ში 17 September 2023-ს, ექვსთვიანი შეღავათიანი ვადით, რომელმაც 2024 წლის მარტში სავალდებულო ძალა შეიძინა. კანონს მართავს პერსონალური მონაცემების დაცვის საბჭო — კანონის მიერ ციფრული ეკონომიკისა და მეწარმეობის სამინისტროს ქვეშ შექმნილი დამოუკიდებელი ორგანო — ყოველდღიური ზედამხედველობის პასუხისმგებლობებით და სააღმასრულებო რეგულაციების გამოცემის, სასაზღვრო-გადამკვეთი გადაცემისთვის შესაბამისი იურისდიქციების განსაზღვრისა და ადმინისტრაციული სანქციების დაწესების უფლებამოსილებით. 2026 წლამდე საბჭო კომპლექტია, სააღმასრულებო რეგულაციები მოიცავს პროცედურულ და არსებით ასპექტებს, ხოლო იორდანიის აღსრულება გადასულია თეორიული შესაძლებლობიდან დოკუმენტირებულ გამოცდილებაზე. გამომცემლებისთვის გამოვლინება ნათელია: cookie-ების თანხმობის პოზიცია, რომელიც 2023 წლამდე ფრაგმენტული ჩარჩოს ქვეშ მუშაობდა, უკვე არ კმარა, ხოლო GDPR-ს დამაკმაყოფილებელი პოზიცია იორდანიის PDPL-ს მხოლოდ მაშინ დააკმაყოფილებს, როდესაც ინტეგრაცია ითვალისწინებს კონკრეტულ პუნქტებს, სადაც ორი სისტემა განსხვავდება.

რას მოითხოვს სინამდვილეში იორდანიის PDPL

კანონი მოქმედებს იორდანიაში მდებარე პირთა პერსონალური მონაცემების დამუშავებაზე, განურჩევლად კონტროლიორის ან დამმუშავებლის დაარსების ადგილისა, ასევე იორდანიაში მდებარე კონტროლიორებსა და დამმუშავებლებზე, განურჩევლად მონაცემთა სუბიექტების ადგილმდებარეობისა. ტერიტორიული სფერო ამდენად ფართოა და მოიცავს გამომცემლების უმეტესობას, რომლებიც იორდანიელ მკითხველებს ემსახურება. ყველაზე გავრცელებული სასაზღვრო შემთხვევა — იორდანიის ინფრასტრუქტურის გარეშე, მაგრამ იორდანიელი ვიზიტორებით არასაიორდანიო გამომცემელი — გვარდება იმის გათვალისწინებით, თუ კონტროლიორმა აქტიურად გადაამისამართა სერვისები იორდანიაზე. პერსონალური მონაცემები ფართოდ განისაზღვრება, როგორც ნებისმიერი ინფორმაცია, რომელიც ფიზიკურ პირს ახასიათებს ან ახასიათებს მასთან ასოცირებული; მგრძნობიარე პერსონალური მონაცემები — ეთნიკური წარმოშობის, პოლიტიკური მოსაზრების, რელიგიური რწმენის, ჯანმრთელობის, სქესობრივი ცხოვრების, სისხლის სამართლის ჩანაწერებისა და ფინანსური მონაცემების შესახებ — ექვემდებარება უფრო მაღალ თანხმობის ბარიერს და დამატებით პროცედურულ დაცვებს.

კანონი ადგენს დამუშავების კანონიერ საფუძვლებს, მონაცემთა სუბიექტთა სტანდარტულ უფლებათა ნაკრებს — წვდომა, შესწორება, წაშლა, შეზღუდვა, წინააღმდეგობა და პორტატიულობა — კონტროლიორ-დამმუშავებლის პასუხისმგებლობის ჩარჩოს მაღალი რისკის კატეგორიებისთვის მონაცემთა დაცვის ოფიცრის სავალდებულო დანიშვნით, საბჭოსთვის 72 საათში დარღვევის შეტყობინების ვალდებულებებს, სასაზღვრო-გადამკვეთი გადაცემის კონტროლს საბჭოს ადეკვატურობის განსაზღვრებებზე ან დამტკიცებულ დაცვებზე დაყრდნობით, ასევე ადმინისტრაციული სანქციების სისტემას JOD 1 მილიონამდე ჯარიმით თითო დარღვევაზე პლუს სისხლის სამართლის სანქციები ყველაზე სერიოზული კატეგორიებისთვის, მათ შორის უნებართვო სასაზღვრო-გადამკვეთი გადაცემა და სათანადო საფუძვლის გარეშე მგრძნობიარე მონაცემების დამუშავება.

როგორ ეხება PDPL cookie-ების თანხმობას

იორდანიის PDPL არ შეიცავს cookie-ებზე ePrivacy-ს სტილის ცალკე დებულებას; cookie-ები და ანალოგიური შენახვა-წვდომის ტექნოლოგიები ზოგადი თანხმობის ჩარჩოს ქვეშ ხვდება. სტანდარტი არის მკაფიო, ნებაყოფლობითი, კონკრეტული და ინფორმირებული შეთანხმება, რომელიც დადასტურებულია დამადასტურებელი მოქმედებით — მოთხოვნათა ოჯახი, რომელიც GDPR-მა დაადგინა გლობალური ბაზის ხაზად და რომელიც იორდანიამ საკუთარი პროცედურული ფენით შემოიტანა. საბჭომ გამოცემულ სახელმძღვანელოებში დაადასტურა, რომ წინასწარ მონიშნული ველები, ბრაუზინგის გაგრძელებიდან გამომდინარე ნაგულისხმევი თანხმობა და ერთობლიობის ბანერები კანონის ბარიერს ვერ აკმაყოფილებს. ეს მყარად აყენებს იორდანიას გლობალურ ტრაექტორიასთან შესაბამისობაში და ნიშნავს, რომ EEA-ს ტრაფიკისთვის გამომცემლების მიერ უკვე შენარჩუნებული პოზიცია სწორი საწყისი წერტილია იორდანიის ტრაფიკისთვის.

პრაქტიკული ეფექტი ის არის, რომ cookie-ები და ანალოგიური ტექნოლოგიები, რომლებიც მკაცრად არ არის საჭირო მომხმარებლის მიერ აქტიურად მოთხოვნილი სერვისის გასაწევად, არ შეიძლება დაყენდეს მომხმარებლის თანხმობის მიღებამდე. მკაცრად საჭირო cookie-ები — სესიის იდენტიფიკატორები, კალათის შიგთავსი, უსაფრთხოების ნიშნები, დატვირთვის დაბალანსების cookie-ები — შეიძლება დაყენდეს იმ საფუძველზე, რომ მომხმარებელმა აქტიურად მოითხოვა სერვისი. ყველა სხვა — ანალიტიკა, რეკლამა, პერსონალიზაცია, A/B ტესტირება, სესიის გადახეიბება და ნებისმიერი მესამე მხარის ტეგი — საჭიროებს წინასწარ თანხმობას.

როგორ განსხვავდება იორდანიის PDPL GDPR-ისგან პრაქტიკაში

CMP-ის დაკავშირებისას სამი განსხვავება მნიშვნელოვანია. პირველ რიგში, PDPL კონტროლიორებს, რომლებიც ამუშავებენ საბჭოს მიერ განსაზღვრულ ზღვარზე მეტი მონაცემთა სუბიექტის პერსონალურ მონაცემებს ან ამუშავებენ მგრძნობიარე პერსონალურ მონაცემებს, ავალდებულებს საბჭოში დარეგისტრირებასა და დამუშავების ლიცენზიის მიღებას. მეორე, PDPL-ის სასაზღვრო-გადამკვეთი გადაცემის წესები საბჭოს დანიშვნებს სჭირდება; გაუნსაზღვრელ იურისდიქციებში გადაცემები ან მონაცემთა სუბიექტის მკაფიო თანხმობას, ან საბჭოს მიერ დამტკიცებულ სახელშეკრულებო დაცვებს, ან ვიწრო სტატუტური გამონაკლისებიდან ერთ-ერთს მოითხოვს. მესამე, PDPL კონტროლიორებისთვის, რომლებიც საბჭოს მიერ განსაზღვრულ ზღვარს გადასცდა, მონაცემთა დაცვის ოფიცრის სავალდებულო დანიშვნას ადგენს, DPO-ს სახელი საბჭოში კონტროლიორის განაცხადებში ფიგურირებს და იგი გამოდის მონაცემთა სუბიექტის მოთხოვნებისა და საბჭოს კითხვების საკონტაქტო პუნქტად.

როგორ გამოიყურება PDPL-ის შესაბამისი cookie-ების ბანერი

ტექნიკური მოთხოვნები კვეთავს იმასთან, რასაც ყველა თანამედროვე CMP უკვე ამუშავებს, მაგრამ მარკირება, დოკუმენტაცია და თანხმობის ლოგი უნდა ასახავდეს იორდანიის სპეციფიკას. პირველი ფენის ბანერმა მომხმარებელს უნდა წარუდგინოს რეალური არჩევანი — მიღება, უარი, მართვა — სადაც უარის ოფცია სულ მცირე ისეთივე გამოჩენილია, როგორც მიღების ოფცია. ერთობლიობის თანხმობა აკრძალულია, ამიტომ მეორე ფენამ უნდა მოგვცეს კატეგორიული opt-in, რომელიც მინიმუმ ანალიტიკას, რეკლამებს და სასაზღვრო-გადამკვეთი გადაცემაზე დამოკიდებულ ნებისმიერ დამუშავებას მოიცავს. კატეგორიები ნაგულისხმევად გამორთული უნდა იყოს; ბანერი ტეგებს ვერ ჩატვირთავს სანამ მომხმარებელი მათ დადებითად ვერ ჩართავს.

ბანერიდან ნაჩვენები კონფიდენციალობის შეტყობინება უნდა ადგენდეს კონტროლიორს, კონტროლიორის საბჭოში რეგისტრაციის ნომერს სადაც გამოიყენება, შეგროვებული პერსონალური მონაცემების კატეგორიებს, თითოეული დამუშავების მიზნის კანონიერ საფუძველს, მონაცემთა შენახვის ვადას, მიმღებების კატეგორიებს, მათ შორის იორდანიის გარეთ მდებარე ქვე-დამმუშავებლებს, კანონის ქვეშ მონაცემთა სუბიექტის უფლებებს, DPO-ს საკონტაქტო მონაცემებს სადაც დანიშვნა სავალდებულოა, და საჩივრებისთვის საბჭოს საკონტაქტო მონაცემებს. GDPR-ის მე-13 მუხლის სტანდარტს დამაკმაყოფილებელი შეტყობინება მნიშვნელოვნად ემთხვევა, მაგრამ საბჭოს რეგისტრაციისა და DPO-ს საკონტაქტო სტრიქონები მკაფიოდ უნდა დაემატოს.

საბჭოს მიმოხილვის გამავალი ინტეგრაციის ნიმუში

საცნობარო განხორციელებას ოთხი მოძრავი ნაწილი აქვს. პირველი არის CMP, რომელიც კატეგორიული, ნაგულისხმევად გამორთული opt-in-ს უჭერს მხარს და გამომცემლის მიერ შესანახ სტრუქტურირებული თანხმობის სტრინგით ავლენს მომხმარებლის არჩევანს. მეორე არის ტეგების ჩატვირთვის ფენა — სერვერის მხრის ტეგ-მენეჯერი ან CMP-ნეიტიური კარიბჭე — რომელიც მკაცრად ახორციელებს თანხმობის მდგომარეობას ნებისმიერი არა-არსებითი cookie-ის დაყენებამდე. მესამე არის თანხმობის ლოგი, სერვერის მხარეს შენახული, რომელიც ყოველი თანხმობის მოვლენის შესახებ ჩაიწერს მომხმარებლის კატეგორიულ არჩევანს, დროის ნიშანს, ბანერის ვერსიას და შეწყვეტილ ან ჰეში-კეთებულ IP-ს იდენტიფიკატორს, რათა კონტროლიორმა საბჭოს მოთხოვნისამებრ შეძლოს ჩანაწერის წარდგენა. მეოთხე არის გაუქმების გზა, რომელიც სულ მცირე ისეთივე მარტივია, როგორც პირველადი მინიჭება — ჩვეულებრივ ბანერის ხელახლა გახსნის მუდმივი ბმული გვერდის ქვედა ნაწილში.

2026 წლის ვალიდაცია, რეგისტრაცია და აუდიტის პოზიცია

2026 წელს დასაცავი იორდანიის განლაგება ოთხ ტექნიკურ შემოწმებას უნდა გაივლის. პირველი, იორდანიის IP მისამართიდან მოწოდებული სუფთა ბრაუზერის სესია ბანერთან ურთიერთობამდე ნულ არა-არსებით cookie-ს უნდა გამოიმუშავებდეს. მეორე, ყველა-უარის გზამ ისეთი პოზიცია უნდა დააფიქსიროს, რაც მოქმედების გარეშე სესიისთვის — ანალიტიკის ტეგები არ, სარეკლამო ტეგები არ, სესიის გადახეიბების სკრიპტები არ. მესამე, ყველა-მიღების ნაკადი მხოლოდ ისეთ ტეგებს უნდა გამოიმუშავებდეს, რომლებზეც მომხმარებელმა თანხმობა გამოხატა, და თანხმობის ლოგი უნდა შეიცავდეს შესაბამის ჩანაწერს. მეოთხე, გაუქმების ნაკადი დაუყოვნებლივ უნდა შეჩერდეს შემდგომი ტეგების გამშვებები, გასწიოს თანხმობის სესიის განმავლობაში დაყენებული cookie-ები, და გააქტიუროს მიმღები პარტნიორების მოთხოვნილი ქვედა ნაკადის წაშლის ან opt-out სიგნალები.

ტექნიკური შემოწმების მიღმა, განლაგებას დასაცავს ხდის სწორედ რეგისტრაციისა და აუდიტის პოზიცია. კონტროლიორები, რომლებიც საბჭოს მიერ განსაზღვრულ ზღვარზე მეტი იორდანიელი მცხოვრებლის პერსონალურ მონაცემებს ამუშავებენ, სათანადო საბჭოს რეგისტრაციასა და დამუშავების ლიცენზიას უნდა ფლობდნენ; რეგისტრაციის ჩანაწერი — თანხმობის ლოგთან, კონფიდენციალობის შეტყობინებასთან, მაღალი რისკის დამუშავების მონაცემთა დაცვის გავლენის შეფასების შედეგებთან, DPO-ს დანიშვნის ქაღალდებთან და სასაზღვრო-გადამკვეთი გადაცემის ნებართვებთან ერთად — ქმნის დოკუმენტაციას, რომელსაც საბჭო შეიძლება შესაბამისობის მიმოხილვის დროს მოითხოვდეს. სათანადოდ კონფიგურირებული CMP სერვერის მხრის ლოგით, თანხმობის მდგომარეობის დამამტკიცებელი ტეგების ჩატვირთვის ფენით, ყოველი სასაზღვრო-გადამკვეთი გადაცემის დანიშნულების კონფიდენციალობის შეტყობინებით, DPO-სა და საბჭოს საკონტაქტო სტრიქონებით და ფაილებში რეგისტრაციის ქაღალდებით — ეს გარდაქმნის იორდანიის PDPL-ს მარეგულირებელ უცნობიდან გამომცემლის ლევანტის რეგიონის თანხმობის პოზიციის დასაცავ ნაწილად.

← ბlodelays delays ყველას წაკითხვა →