Иордания жеке деректерді қорғау заңы бойынша cookie-ге келісім беру сәйкестігі бойынша нұсқаулық: 2026 жылдағы баспагерлерге арналған 2023 жылғы №24 заң

Иордания 17 September 2023 жылы Official Gazette-де жарияланған жеке деректерді қорғау туралы №24 заңымен Леванттың бірінші елі болып жан-жақты деректерді қорғау заңнамасын қабылдады; алты айлық жеңілдік мерзімі 2024 жылдың наурызында оны міндетті күшке енгізді. Заңды Жеке деректерді қорғау кеңесі басқарады — Цифрлық экономика және кәсіпкерлік министрлігінің қарамағында заңмен құрылған тәуелсіз орган; оның күнделікті қадағалау міндеттері мен атқарушылық нормативтік актілер шығару, шекараасылық ауысым үшін тиісті юрисдикцияларды белгілеу және әкімшілік санкциялар салу өкілеттіктері бар. 2026 жылға дейін кеңестің қызметкерлері жинақталды, атқарушылық нормативтік актілер рәсімдік және мазмұндық беттерді қамтиды, ал Иорданияның орындалуы теориялық мүмкіндіктен тіркелген нәтижелерге ауысты. Баспагерлер үшін нәтиже айқын: 2023 жылға дейінгі бытыраңқы жүйе аясында жұмыс істеген cookie-ге келісімнің позициясы енді жеткіліксіз; GDPR талаптарын қанағаттандыратын позиция иорданиялық PDPL талаптарын тек екі жүйе алшақтасатын нақты тармақтарды ескере отырып интеграциялаған жағдайда ғана қанағаттандырады.

Иорданиялық PDPL іс жүзінде не талап етеді

Заң бақылаушы немесе өңдеуші қай жерде орналасқанына қарамастан Иорданияда орналасқан жеке тұлғалардың жеке деректерін өңдеуге, сондай-ақ деректер субъектілерінің орналасқан жеріне қарамастан Иорданияда орналасқан бақылаушылар мен өңдеушілерге қолданылады. Аумақтық қолданыс аясы кең болғандықтан иорданиялық оқырмандарды қызмет ететін баспагерлердің көпшілігін қамтиды; ең жиі кездесетін шекаралық жағдай — иорданиялық инфрақұрылымы жоқ, бірақ иорданиялық келушілері бар иорданиялық емес баспагер — бақылаушы қызметтерді Иорданияға белсенді бағыттаған-бағыттамағанын анықтаумен шешіледі. Жеке деректер жеке тұлғаны анықтайтын немесе анықтауға мүмкіндік беретін кез келген ақпарат ретінде кеңінен анықталады; этникалық шығу тегі, саяси пікір, діни сенім, денсаулық, жыныстық өмір, қылмыстық тіркелімдер және қаржылық деректерге қатысты деректерді қоса алғанда сезімтал жеке деректер жоғары келісім шегіне және қосымша рәсімдік қорғаныстарға жатады.

Заң өңдеу үшін заңды негіздерді, деректер субъектілерінің стандартты құқықтарын — кіру, түзету, жою, шектеу, қарсылық білдіру және тасымалдануы — жоғары тәуекелді санаттар үшін міндетті деректерді қорғау офицерін тағайындауды қамтитын бақылаушы-өңдеуші есептілік шеңберін, хабардар болғаннан кейін 72 сағат ішінде кеңеске бұзушылық туралы хабарлама беру міндеттемелерін, кеңестің жеткіліктілік тағайындамаларына немесе мақұлданған қорғаныс шараларына негізделген шекараасылық ауысым бақылауларын, сондай-ақ әр бұзушылық үшін JOD 1 миллионға дейін айыппен әкімшілік санкциялар режимін және рұқсатсыз шекараасылық ауысым мен тиісті негізсіз сезімтал деректерді өңдеуді қоса алғанда ең ауыр санаттарға қылмыстық санкцияларды белгілейді.

PDPL cookie-ге келісімді қалай қарастырады

Иорданиялық PDPL cookie-лерге қатысты ePrivacy стиліндегі жеке ережені қамтымайды; cookie-лер мен ұқсас сақтау және кіру технологиялары жалпы келісім шеңберіне кіреді. Стандарт — растаушы іс-әрекетпен дәлелденген нақты, ерікті, арнайы және хабардар келісім — GDPR жаһандық базалық деңгей ретінде белгілеген және Иордания өзінің рәсімдік қабатымен енгізген талаптар отбасы. Кеңес шыққан нұсқаулықтарда алдын ала белгіленген ұяшықтардың, шолуды жалғастырудан туындатылған жасырын келісімнің және жиынтық келісім баннерлерінің заң шегін қанағаттандырмайтынын растады. Бұл Иорданияны жаһандық бағытпен тығыз байланыстырады және баспагерлердің EEA трафигі үшін сақтап отырған позициясы иорданиялық трафик үшін дұрыс бастапқы нүкте екенін білдіреді.

Практикалық нәтиже: пайдаланушы белсенді сұраған қызметті жеткізу үшін қатаң қажет емес cookie-лер мен ұқсас технологияларды пайдаланушы келісімін бермес бұрын орнатуға болмайды. Қатаң қажет cookie-лер — сессия идентификаторлары, себет мазмұны, қауіпсіздік таңбалары, жүктеме теңестіру cookie-лері — пайдаланушының қызметті белсенді сұрағаны негізінде орнатылуы мүмкін. Қалғандары — аналитика, жарнама, жекелеу, A/B тестілеу, сессияны қайтадан ойнату және кез келген үшінші тарап тегі — алдын ала келісімді қажет етеді.

Иорданиялық PDPL GDPR-дан іс жүзінде қалай ерекшеленеді

CMP жалғастырғанда үш айырмашылық маңызды. Біріншіден, PDPL кеңес белгілеген шектен жоғары деректер субъектілерінің жеке деректерін өңдейтін немесе сезімтал жеке деректерді өңдейтін бақылаушылардан кеңесте тіркелуді және өңдеу лицензиясын алуды талап етеді — кеңес белгілеген циклде жаңартылуы және сұраттырылған кезде ұсынылуы тиіс тіркелген рұқсат. Екіншіден, PDPL-дің шекараасылық ауысым ережелері кеңестің тағайындау юрисдикцияларды белгілеуін талап етеді; тағайындалмаған юрисдикцияларға ауысымдар деректер субъектісінің нақты келісімін, кеңес мақұлдаған шарттық қорғаныстарды немесе тар заңнамалық жеңілдіктердің бірін қажет етеді. Үшіншіден, PDPL кеңес белгілеген шектен жоғары бақылаушылар үшін міндетті деректерді қорғау офицерін тағайындауды талап етеді; DPO-ның аты кеңеске бақылаушының берген өтінімдерінде аталады және деректер субъектілерінің сұраулары мен кеңестің сұрақтары үшін байланыс нүктесі ретінде қызмет етеді.

PDPL бойынша сәйкес cookie баннері қалай көрінеді

Техникалық талаптар кез келген заманауи CMP шығаратынымен сәйкес келеді, бірақ таңбалау, құжаттама және келісім журналы иорданиялық ерекшеліктерді көрсетуі тиіс. Бірінші деңгей баннері пайдаланушыға нақты таңдау — қабылдау, бас тарту, басқару — ұсынуы тиіс; бас тарту опциясы кем дегенде қабылдау опциясы сияқты айқын болуы тиіс. Жиынтық келісім тыйым салынады, сондықтан екінші деңгей кем дегенде аналитика, жарнама және кез келген шекараасылық ауысымға тәуелді өңдеуді қамтитын санат бойынша opt-in мүмкіндігін беруі тиіс. Санаттар әдепкі бойынша өшірулі болуы тиіс; пайдаланушы оларды растаушы түрде қоспаған дейін баннер тегтерді жүктемейді.

Баннерден берілген құпиялылық туралы хабарлама бақылаушыны, бақылаушының кеңестегі тіркеу нөмірін (қолданыста болса), жиналған жеке деректер санаттарын, әрбір өңдеу мақсатының заңды негізін, деректерді сақтау мерзімін, Иорданиядан тыс орналасқан ішкі өңдеушілерді қоса алғанда алушы санаттарын, Заң бойынша деректер субъектісінің құқықтарын, тағайындалуы міндетті болса DPO-ның байланыс деректерін және шағымдар үшін кеңестің байланыс деректерін анықтауы тиіс. GDPR-дің 13-бабы стандартын қанағаттандыратын хабарлама айтарлықтай қабаттасады, бірақ кеңестегі тіркелу мен DPO байланысы жолдарын нақты қосу керек.

Кеңестің тексерісінен өтетін интеграция үлгісі

Эталондық іске асырудың төрт қозғалмалы бөлігі бар. Бірінші — санат бойынша, әдепкі бойынша өшірулі opt-in-ды қолдайтын және баспагер сақтай алатын құрылымдық келісім жолы арқылы пайдаланушының таңдауын ашатын CMP. Екінші — маңызды емес кез келген cookie орнатылмас бұрын келісім күйін қатаң орындайтын тег жүктеу деңгейі — сервер жақтағы тег менеджері немесе CMP-нативті шлюз. Үшінші — сервер жағында сақталған, бақылаушының кеңестің сұрауы бойынша жазбаны ұсына алуы үшін әрбір келісім оқиғасы үшін санат бойынша пайдаланушы таңдауын, уақыт белгісін, баннер нұсқасын және қысқартылған немесе хэшталған IP идентификаторын жазатын келісім журналы. Төртінші — кем дегенде бастапқы берудей оңай кері қайтару жолы — әдетте нижнее колонтитулдегі баннерді қайта ашудың тұрақты сілтемесі.

2026 жылдың тексерілуі, тіркелуі және аудит позициясы

2026 жылы қорғануға болатын иорданиялық орналастыру төрт техникалық тексеруден өтуі тиіс. Біріншіден, иорданиялық IP мекенжайдан берілген таза браузер сессиясы баннермен жұмыс жасалмастан бұрын нөл маңызды емес cookie шығаруы тиіс. Екіншіден, барлығын-бас тарту жолы ешбір іс-әрекет жасалмаған сессия сияқты позицияны — аналитика тегтері жоқ, жарнама тегтері жоқ, сессияны қайтадан ойнату сценарийлері жоқ — тудыруы тиіс. Үшіншіден, барлығын-қабылдау ағыны тек пайдаланушы келісім берген тегтерді шығаруы тиіс; келісім журналы сәйкес жазбаны қамтуы тиіс. Төртіншіден, кері қайтару ағыны бірден одан әрі тег жарылыстарын тоқтатуы, келісілген сессия кезінде орнатылған cookie-лердің мерзімін бітіруі және алушы серіктестердің талап ететін кез келген өңдеу жазбалары немесе opt-out сигналдарын іске қосуы тиіс.

Техникалық тексерулерден тыс тіркеу және аудит позициясы орналастыруды қорғануға болатын ететін нәрсе. Кеңес белгілеген шектен жоғары иорданиялық тұрғындардың жеке деректерін өңдейтін бақылаушылар тиісті кеңес тіркелімі мен өңдеу лицензиясына ие болуы тиіс; тіркеу жазбасы — келісім журналымен, құпиялылық туралы хабарламамен, тәуекелі жоғарырақ өңдеу үшін деректерді қорғау әсерін бағалау нәтижелерімен, DPO тағайындау қағаздарымен және шекараасылық ауысым рұқсаттарымен бірге — кеңестің сәйкестік тексеруі кезінде сұрауы мүмкін құжаттаманы құрайды. Сервер жағындағы журналы бар дұрыс конфигурацияланған CMP, келісім күйін орындайтын тег жүктеу деңгейі, әрбір шекараасылық ауысым тағайындалымын атайтын құпиялылық туралы хабарлама, DPO мен кеңестің байланыс жолдары және файлдардағы тіркеу қағаздары — иорданиялық PDPL-ді реттеушілік белгісізден баспагердің Левант аймағындағы келісім позициясының қорғануға болатын бөлігіне айналдыратын нәрсе осы.

← Блaderegistrdelays delays Барлығын оқу →