Катардың Дербес Деректер Құпиялылығын Қорғау Заңы бойынша Cookie Келісімінің Сәйкестік Нұсқаулығы: Баспашылар үшін 2016 жылғы №13 Заң, 2026 жыл
Катардың 2016 жылғы №13 Дербес Деректер Құпиялылығын Қорғау Заңы — PDPPL — 2016 жылдың 13 қарашасында жарияланды, алты айлық өтпелі мерзімнен кейін міндетті болды және сол кезден бері State of Qatar-дағы дербес деректерді өңдеудің басым бөлігін реттейтін негіздемеге айналды. Күшіне енгеннен бергі уақыттың көп бөлігінде Compliance and Data Protection Department Ministry of Communications and Information Technology шеңберінде құрылып жатқанда, орындаушылық ережелер жасалып жатқанда және қолдаушы нұсқаулықтар кезең-кезеңімен шығарылып жатқанда режим тыныш дамыды. 2026 жылға қарай реттеуші толық жұмыс істейді, орындаушылық ережелер рәсімдік және мазмұндық салаларды қамтиды және катарлық трафикте жұмыс істейтін немесе оны нысана еткен баспашыларды ескерту үшін жеткілікті орындау тарихы жиналды: ескі салалық ережелерден мұраланған cookie келісімі позициясы енді жеткіліксіз болады. Бөлек, бірақ байланысты режим — Qatar Financial Centre Data Protection Regulations — QFC ішінде лицензиясы бар субъектілерді реттейді және өзінің Data Protection Office-мен басқарылады, бірақ QFC сыртында жұмыс істейтін баспашылар үшін PDPPL қолданылатын құқықтық база болып табылады.
Катарлық PDPPL нақтыда нені талап етеді
PDPPL деректер Катарда электронды түрде өңделген кезде, өңдеуді Катарда орналасқан бақылаушы немесе өңдеуші жүзеге асырған кезде немесе өңдеу бақылаушының орналасқан жеріне қарамастан Катарда орналасқан жеке тұлғалардың дербес деректеріне қатысты болған кезде дербес деректерді өңдеуге қолданылады. Аумақтық қолдану аясы сондықтан кең және катарлық оқырмандарға қызмет ететін баспашылардың басым бөлігін қамтиды; ең жиі шекаралық жағдай — катарлық инфрақұрылымы жоқ, бірақ катарлық келушілері бар катарлық емес баспашы — баспашы Катарға қызметтерді белсенді бағыттаған кезде қамтылады. Дербес деректер жеке тұлғаны сәйкестендіретін немесе сәйкестендіруге мүмкіндік беретін деректер ретінде анықталады; арнайы дербес деректер — балаларға, этникалық шығу тегіне, денсаулыққа, физикалық немесе психикалық жағдайға, діни нанымдарға, некеге байланысты деректерді қоса алғанда — жоғары келісім шегіне және қосымша рәсімдік қорғауларға бағынады.
Заң жаһандық стандартқа негізделген заңды өңдеу негіздемелерін, дербес деректер субъектілерінің стандартты құқықтарының тізімін — қол жеткізу, түзету, жою, қарсылық және дербес деректер жиналмас бұрын хабардар ету туралы айқын құқық —, бақылаушы-өңдеуші есептілік шеңберін, бұзушылық туралы хабарлау міндеттемелерін, тікелей маркетингке шектеулерді — барлық маркетингтік хабарлама ішінде opt-in келісімін және opt-out механизмін талап ететін —, деректер субъектісінің құпиялылығына ықпал ете алатындығына байланысты шекарааралық беру бақылауларын және бұзушылық үшін QAR 5 миллионға дейін жетуі мүмкін айыппұлдарды қарастыратын әкімшілік санкциялар режимін белгілейді.
PDPPL cookie келісімін қалай қарастырады
PDPPL cookie-лар туралы бөлек ePrivacy стиліндегі ережені қамтымайды; cookie-лар мен ұқсас сақтау-және-қол жеткізу технологиялары жалпы келісім шеңберіне кіреді. Стандарт — мақұлдаушы актімен расталған анық, ерікті, нақты және хабардар келісім — GDPR жаһандық базалық деңгей ретінде белгілеген және Катардың өзінің рәсімдік қабатымен қабылдаған талаптар жиынтығы. Compliance and Data Protection Department шығарылған нұсқаулықта алдын ала белгіленген жолақшалар, шолуды жалғастырудан болатын жанама келісім және топтастырылған келісім баннерлері Заңның шегін қанағаттандырмайтынын растады. Бұл Катарды жаһандық бағытпен толық үйлестіреді және баспашылардың EEA үшін бұрыннан сақтайтын позициясы катарлық трафик үшін дұрыс бастапқы нүкте екенін білдіреді.
Практикалық нәтиже: пайдаланушы белсенді сұраған қызметті ұсыну үшін қатаң қажет емес cookie-лар мен ұқсас технологияларды пайдаланушы келісімін бергенше орнатуға болмайды. Қатаң қажетті cookie-лар — сеанс идентификаторлары, себет мазмұны, қауіпсіздік токендері, жүктемені теңестіру cookie-лары — пайдаланушы қызметті белсенді сұраған негізде орнатылуы мүмкін. Қалған бәрі — аналитика, жарнама, персонализация, A/B тестілеу, сеанс қайтару ойнатуы және кез келген үшінші тарап тегі — алдын ала келісімді талап етеді.
PDPPL тәжірибеде GDPR-дан қалай ерекшеленеді
CMP-ді баптау кезінде үш айырмашылық маңызды. Біріншіден, PDPPL хабарлама режимін белгілейді: тікелей маркетинг, арнайы дербес деректерді өңдеу және Парсы шығанағы аймағынан тыс юрисдикцияларға шекарааралық беру сияқты белгілі өңдеу санаттары Compliance and Data Protection Department-ке хабарлауды немесе одан рұқсат алуды талап етеді. Екіншіден, PDPPL-дің тікелей маркетинг ережелері бір нақты жағынан GDPR-дың баламасынан қатаңдау: арнаға қарамастан барлық маркетингтік хабарлама нақты opt-out механизмін қамтуы тиіс, және opt-out он бес күн ішінде орындалуы тиіс. Cookie-ге негізделген маркетинг үшін бұл бастапқы келісім берілгеннен кейін де баннер жағындағы кері шегіну жолы қажет дегенді білдіреді, ал кері шегіну заңнамалық терезе ішінде кез келген төменгі ағын маркетинг серіктесіне таратылуы тиіс. Үшіншіден, шекарааралық беру ережелері жеткіліктілік тағайындауларына емес, Департамент басқаратын құпиялылыққа ықпал ету тестіне негізделген; бақылаушы берудің деректер субъектісінің құпиялылығына ықпал етпейтінін дәлелдей алуы тиіс, бұл тәжірибеде берудің ықпалын бағалау бақылаушының құжаттамасының бөлігі болғанын білдіреді.
PDPPL бойынша сәйкес cookie баннері қалай көрінеді
Техникалық талаптар кез келген заманауи CMP бұрыннан шығаратын нәрсемен тоғысады, бірақ таңбалау, құжаттама және келісім журналы катарлық ерекшелікті көрсетуі тиіс. Бірінші қабат баннері пайдаланушыға нақты таңдау ұсынуы тиіс — қабылдау, бас тарту, басқару — мұнда бас тарту опциясы қабылдау опциясымен кем дегенде бірдей көрінеді. Топтастырылған келісімге тыйым салынады, сондықтан екінші қабат кем дегенде аналитиканы, жарнаманы және кез келген шекарааралық беруге тәуелді өңдеуді қамтитын санат бойынша opt-in-ге мүмкіндік беруі тиіс. Санаттар әдепкі бойынша өшірілген болуы тиіс; пайдаланушы оларды растаушы түрде қосмаса, баннер тегтерді жүктей алмайды.
Баннерден шыққан құпиялылық туралы хабарлама бақылаушыны, қолданылатын жерде Compliance and Data Protection Department-тегі хабарлама жазбасын, жиналған дербес деректер санаттарын, әр өңдеу мақсатының заңды негізін, деректерді сақтау мерзімін, Катардан тыс орналасқан қосалқы өңдеушілерді қоса алғанда алушылар санаттарын, жинаудан бұрын хабардар ету құқығын қоса алғанда Заң бойынша деректер субъектісінің құқықтарын және шағым жасау үшін Департаменттің байланыс деректерін анықтауы тиіс. GDPR-дың 13-бабының стандартына сай хабарлама едәуір дәрежеде қабаттасады, бірақ Департаменттің байланыс жолы мен шекарааралық беру юрисдикциясы туралы жариялаулар айқын қосылуы тиіс, ал жинаудан бұрын хабардар ету құқығы тілі тікелей GDPR баламасы жоқ PDPPL-ге тән қосымша болып табылады.
Департамент тексеруінен өтетін интеграция үлгісі
Анықтамалық іске асырудың төрт жылжымалы бөлігі бар. Бірінші — санат бойынша, әдепкі бойынша өшірілген opt-in-ді қолдайтын және пайдаланушының таңдауын баспашы сақтай алатын құрылымдандырылған келісім жолы арқылы ашатын CMP. Екінші — тег жүктеу қабаты — сервер жағындағы тег менеджері немесе CMP-ге жергілікті қақпа — ол кез келген маңызды емес cookie орнатылмас бұрын келісім жағдайын қатаң орындайды. Үшінші — сервер жағында сақталатын келісім журналы, ол Департаменттің сұрауы бойынша бақылаушы жазбаны шығара алатындай әр келісім оқиғасы үшін пайдаланушының санат бойынша таңдауын, уақыт белгісін, баннер нұсқасын және қысқартылған немесе хэштелген IP идентификаторын жазады. Төртінші — бастапқы беруден кем дегенде сондай оңай кері шегіну жолы — нижнем колонтитулдағы тұрақты баннерді қайта ашу сілтемесі және он бес күндік заңнамалық кері шегіну терезесін ұшынан ұшына орындауға болатындай әрбір маркетинг электрондық поштасындағы opt-out механизмі.
- Аналитикалық тегтер — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — тек аналитика санаты берілгеннен кейін ғана жүктелуі тиіс. Әр платформа қақпа ашылмай тұрып кез келген cookie жазуына жол бермейтін келісімге қорғалған конфигурацияны қолдайды.
- Жарнама тегтері — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, бағдарламалық header bidder-лар — сол сияқты қақпаланған болуы тиіс, ал жарнама серіктесі деректерді Департамент қолайлы бағаламаған юрисдикцияға Катардан тыс берген жерде, алушы юрисдикция мен берудің ықпалын бағалау нәтижесі құпиялылық туралы хабарламада көрсетілуі тиіс.
- Сеанс қайтару ойнату және жылулық карта құралдары — Hotjar, Microsoft Clarity, FullStory, Contentsquare — жеке, қатаңдау қақпаның артына орналасуы тиіс, себебі Департамент енгізу өрістерін көрсетуді айқын және детальды келісімді қажет ететін санат ретінде белгілейтін халықаралық нұсқаулықпен үйлескен.
- Тікелей маркетинг арналары — электрондық пошта, SMS, push хабарламалар, қолданбадағы хабарлар — жинау сәтінде opt-in-ді және кейінгі әр хабарламада бір рет басуды opt-out-ты талап етеді, opt-out заңмен белгіленген он бес күндік терезе ішінде орындалуы тиіс.
2026 жылға арналған тексеру, хабарлама және аудит позициясы
2026 жылы қорғалатын катарлық орналастыру төрт техникалық тексеруден өтуі тиіс. Біріншіден, катарлық IP мекенжайынан қызмет ететін таза браузер сеансы баннер жасалғанға дейін маңызды емес cookie-лардың нөлін шығаруы тиіс. Екіншіден, бәрін-қабылдамау жолы ешнәрсесіз сеанспен бірдей позиция шығаруы тиіс — аналитика тегтері жоқ, жарнама тегтері жоқ, сеанс қайтару ойнату сценарийлері жоқ. Үшіншіден, бәрін-қабылдау ағыны тек пайдаланушы келісім берген тегтерді шығаруы тиіс, ал келісім журналы сәйкес жазбаны қамтуы тиіс. Төртіншіден, кері шегіну ағыны тегтерді одан әрі іске қосуды дереу тоқтатуы, келісімді сеанс кезінде орнатылған cookie-лардың мерзімін аяқтауы, он бес күндік терезе ішінде төменгі ағын маркетинг серіктестеріне opt-out-ты таратуы және алушы серіктестер талап ететін жою немесе opt-out сигналдарын іске қосуы тиіс.
Техникалық тексерулерден тыс, хабарлама және аудит позициясы орналастыруды қорғалатын ететін нәрсе. PDPPL хабарламасын іске қосатын санаттарда — тікелей маркетинг, арнайы дербес деректер, қолайлы емес юрисдикцияларға шекарааралық беру — катарлық тұрғындардың дербес деректерін өңдейтін бақылаушылар Compliance and Data Protection Department-пен тиісті хабарламаларды аяқтаған болуы тиіс, ал хабарлама жазбасы, келісім журналымен, құпиялылық туралы хабарламамен, берудің ықпалын бағалаулармен және маркетинг opt-out таратылу жазбаларымен бірге, Департамент сәйкестік тексеруі кезінде сұрауы мүмкін құжаттаманы қалыптастырады. Сервер жағы журналы бар дұрыс бапталған CMP, келісім жағдайын орындайтын тег жүктеу қабаты, әр шекарааралық беру тағайындауын атайтын және жинаудан бұрын хабардар ету құқығы тілін қамтитын құпиялылық туралы хабарлама және файлдағы хабарлама құжаттары — катарлық PDPPL-ді реттеуші белгісізден баспашының GCC-аймақтық келісім позициясының қорғалатын бөлігіне айналдыратын осылар.