바레인 개인정보 보호법(PDPL) 쿠키 동의 준수 가이드: 2026년 퍼블리셔를 위한 2018년 제30호 법률

바레인은 2018년 7월 12일 제30호 법률을 공포하고 2019년 8월 1일 실질적 조항을 시행하며 걸프 지역 최초로 포괄적 데이터 보호 법령을 제정한 법역입니다. 이후 대부분의 기간 동안 행정 결의·개인정보 보호당국(법률에 따라 설립된 규제 기관)·지원 인프라가 법령을 따라잡는 동안 체제는 조용히 발전했습니다. 2026년에 그 과정은 완료됐습니다. 당국은 인력을 갖추고 활발히 운영 중이며, 행정 결의는 절차·실체의 전 영역을 포괄하고, 바레인의 집행은 이론적 가능성에서 문서화된 실적으로 이동했습니다. 퍼블리셔에 대한 시사점은 명확합니다. 바레인 PDPL이 종이 위에만 존재하던 시절에 통했던 쿠키 동의 자세는 더 이상 충분하지 않으며, GDPR을 충족하는 자세가 바레인 PDPL도 충족하려면 두 체제가 어긋나는 구체적 지점을 통합이 반영해야 합니다.

바레인 PDPL이 실제로 요구하는 것

법률은 컨트롤러의 설립 위치와 무관하게 바레인 내에서 수행되는 개인정보 처리에 적용되며, 단순 통과 목적을 제외하고 개인정보 처리를 위해 바레인 내 수단을 활용하는 바레인 외부 컨트롤러에도 적용됩니다. 그 효과는 바레인 독자를 대상으로 하는 대부분의 퍼블리셔를 포괄하는 넓은 영토적 적용 범위이며, 가장 흔한 경계 사례 — 바레인 인프라 없이 바레인 방문자가 있는 비바레인 퍼블리셔 — 는 컨트롤러가 바레인을 향해 서비스를 적극적으로 제공했는지 여부로 해결됩니다. 개인정보는 자연인을 직접 또는 간접적으로 식별하거나 식별할 수 있는 모든 정보로 폭넓게 정의되며, 민감한 개인정보 — 인종·민족·정치적 의견·종교적 신념·노동조합·건강·성생활·전과 데이터 포함 — 에는 더 높은 동의 기준이 적용됩니다.

법률은 GDPR을 모델로 하되 더 좁은 세트로 축소된 처리 법적 근거, 데이터 주체의 표준 권리 목록 — 열람, 정정, 삭제, 제한, 이의 — 컨트롤러-처리자 책임 프레임워크, 당국 및 영향을 받는 데이터 주체에 대한 침해 통보 의무, 적정성 인정 또는 당국의 명시적 승인에 의존하는 역외 이전 통제, 침해당 BHD 20,000에 이를 수 있는 과징금에 더해 무단 역외 이전 및 적절한 근거 없는 민감 데이터 처리를 포함한 가장 심각한 범주에 대한 형사 제재를 포함하는 행정 제재 체제를 수립합니다.

PDPL이 쿠키 동의를 다루는 방식

바레인 PDPL은 쿠키에 관한 별도의 ePrivacy형 규정을 포함하지 않으며, 쿠키 및 유사한 저장·접근 기술은 일반 동의 프레임워크에 해당합니다. 기준은 적극적 행위로 증명되는 명시적·자발적·구체적·정보에 기반한 동의이며, GDPR이 글로벌 기준으로 설정한 것과 동일한 요건군입니다. 개인정보 보호당국은 발행한 지침에서 사전 체크된 박스, 계속 탐색으로 인한 묵시적 동의, 묶음 동의 배너가 법률의 기준을 충족하지 않는다고 확인했습니다. 이로써 바레인은 글로벌 흐름에 완전히 편입되며, EEA를 위해 퍼블리셔가 이미 유지하는 자세가 바레인 트래픽의 올바른 출발점임을 의미합니다.

실질적 효과로, 사용자가 적극적으로 요청한 서비스 제공에 엄격히 필요하지 않은 쿠키 및 유사 기술은 사용자가 동의하기 전에 설정되어서는 안 됩니다. 엄격히 필요한 쿠키 — 세션 식별자, 장바구니 내용, 보안 토큰, 로드 밸런싱 쿠키 — 는 사용자가 서비스를 적극적으로 요청했다는 근거로 설정할 수 있습니다. 그 외 모든 것 — 분석, 광고, 개인화, A/B 테스트, 세션 리플레이, 모든 서드파티 태그 — 은 사전 동의가 필요합니다.

바레인 PDPL이 통합 레이어에서 GDPR과 다른 점

CMP를 연결할 때 세 가지 차이점이 중요합니다. 첫째, 바레인 PDPL은 민감한 개인정보 처리에 대한 동의를 서면 또는 당국의 요청에 따라 컨트롤러가 제출할 수 있는 전자 기록으로 증명하도록 요구합니다 — GDPR의 명시적 동의 요건보다 높은 증거 기준이며, 동의 로그를 권장 모범 사례에서 법적 필요 사항으로 끌어올립니다. 둘째, 바레인 PDPL에는 통보·허가 경로가 있어, 다이렉트 마케팅·민감 개인정보 처리·역외 이전을 포함한 특정 처리 범주는 당국에 사전 통보하거나 당국으로부터 승인을 받아야 합니다. 셋째, 역외 이전 규칙은 당국이 목적지 법역을 적정하다고 지정하도록 요구하며, 미지정 법역으로의 이전은 명시적 동의, 당국이 승인한 계약상 보호 장치, 또는 좁은 법정 예외 중 하나를 요구합니다.

PDPL 하에서 규정 준수 쿠키 배너의 모습

기술적 요건은 모든 현대 CMP가 이미 생성하는 것과 수렴하지만, 레이블링·문서화·동의 로그는 바레인 특이 사항을 반영해야 합니다. 첫 번째 레이어 배너는 거부 옵션이 수락 옵션과 적어도 같은 비중으로 표시되는 실제 선택 — 수락, 거부, 관리 — 을 사용자에게 제시해야 합니다. 묶음 동의는 금지되므로 두 번째 레이어는 최소한 분석, 광고, 역외 이전에 의존하는 모든 처리를 포괄하는 범주별 옵트인을 허용해야 합니다. 범주는 기본적으로 꺼짐이어야 하며, 사용자가 적극적으로 켜기 전까지 배너는 태그를 로드해서는 안 됩니다.

배너에서 표시되는 개인정보 처리 방침은 컨트롤러, 해당되는 경우 당국에 대한 컨트롤러의 통보 기록, 수집되는 개인정보의 범주, 각 처리 목적의 법적 근거, 데이터 보존 기간, 바레인 외부에 위치한 하위 처리자를 포함한 수신자의 범주, 법률에 따른 데이터 주체의 권리, 불만 접수를 위한 개인정보 보호당국의 연락처를 명시해야 합니다. GDPR 제13조 기준을 충족하는 처리 방침과 실질적으로 겹치지만 바레인 당국 연락처와 역외 이전 법역 항목은 명시적으로 추가되어야 합니다.

당국 검토를 통과하는 통합 패턴

참조 구현에는 네 가지 구성 요소가 있습니다. 첫 번째는 범주별·기본 꺼짐 옵트인을 지원하고 퍼블리셔가 유지할 수 있는 구조화된 동의 문자열을 통해 사용자의 선택을 노출하는 CMP입니다. 두 번째는 비필수 쿠키가 설정되기 전에 동의 상태를 엄격히 적용하는 태그 로딩 레이어 — 서버 측 태그 관리자 또는 CMP 네이티브 게이트 — 입니다. 세 번째는 서버 측에 저장된 동의 로그로, 모든 동의 이벤트에 대해 범주별 사용자 선택, 타임스탬프, 배너 버전, 컨트롤러가 당국 요청에 따라 기록을 제출할 수 있도록 하는 잘린 또는 해시된 IP 식별자를 기록합니다. 네 번째는 원래 부여와 적어도 같은 수준으로 쉬운 철회 경로 — 일반적으로 푸터의 영구적인 배너 재열기 링크 — 입니다.

2026년을 위한 검증, 통보, 감사 자세

2026년 방어 가능한 바레인 배포는 네 가지 기술적 검사를 통과해야 합니다. 첫째, 바레인 IP 주소에서 제공되는 깨끗한 브라우저 세션은 배너가 조작되기 전에 비필수 쿠키를 0개 생성해야 합니다. 둘째, 전체 거부 경로는 조치 없는 세션과 동일한 자세 — 분석 태그 없음·광고 태그 없음·세션 리플레이 스크립트 없음 — 를 생성해야 합니다. 셋째, 전체 수락 플로우는 사용자가 동의한 태그만 생성해야 하며, 동의 로그에는 일치하는 기록이 포함되어야 합니다. 넷째, 철회 플로우는 추가 태그 실행을 즉시 중단하고, 동의한 세션 중 설정된 쿠키를 만료시키고, 수신자 파트너가 요구하는 다운스트림 삭제 또는 옵트아웃 신호를 트리거해야 합니다.

기술적 검사를 넘어, 통보 및 감사 자세가 배포를 방어 가능하게 만드는 것입니다. 행정 결의가 설정한 임계값을 초과하여 바레인 거주자의 개인정보를 처리하는 컨트롤러는 개인정보 보호당국에 관련 통보를 완료해야 하며, 통보 기록 — 동의 로그·개인정보 처리 방침·고위험 처리에 대한 데이터 보호 영향 평가 결과·역외 이전 승인과 함께 — 은 당국이 준수 검토 시 요청할 수 있는 문서를 구성합니다. 서버 측 로그를 갖춘 올바르게 구성된 CMP, 동의 상태를 적용하는 태그 로딩 레이어, 각 역외 이전 목적지를 명시한 개인정보 처리 방침, 파일에 보관된 통보 서류가 바레인 PDPL을 규제 불확실성에서 퍼블리셔의 GCC 지역 동의 자세의 방어 가능한 일부로 전환시킵니다.

← 블로그 전체 읽기 →