Jordanijos Asmenų duomenų apsaugos įstatymo slapukų sutikimo atitikties vadovas: 2023 m. įstatymas Nr. 24 leidėjams 2026 m.

Jordanija tapo pirmąja Levanto šalimi, priėmusia visapusišką duomenų apsaugos teisės aktą — Asmenų duomenų apsaugos įstatymą Nr. 24 (2023), paskelbtą Official Gazette 17 September 2023, su šešių mėnesių pereinamuoju laikotarpiu, kuris jį įsigaliojo 2024 m. kovo mėnesį. Įstatymą administruoja Asmenų duomenų apsaugos taryba — nepriklausomas organas, kurį Įstatymas įsteigė prie Skaitmeninės ekonomikos ir verslumo ministerijos, turintis kasdienines priežiūros pareigas ir įgaliojimą leisti vykdomuosius teisės aktus, nustatyti tinkamas jurisdikcijas tarpvalstybiniam perdavimui ir skirti administracines sankcijas. Iki 2026 m. Taryba yra sukomplektuota, vykdomieji teisės aktai apima procesinę ir dalykinę sritį, o Jordanijos vykdymas perėjo nuo teorinės galimybės prie dokumentuoto rezultatų registro. Leidėjams pasekmė aiški: slapukų sutikimo pozicija, veikusi pagal iki 2023 m. fragmentuotą sistemą, nebėra pakankama; pozicija, tenkinanti GDPR, tenkinsią Jordanijos PDPL tik tada, kai integracija atsižvelgs į konkrečius taškus, kuriuose sistemų kryptys išsiskiria.

Ko iš tiesų reikalauja Jordanijos PDPL

Įstatymas taikomas asmens duomenų tvarkymui, kurio metu duomenų subjektai yra Jordanijoje, nepaisant valdytojo ar tvarkytojo buveinės vietos, ir Jordanijoje įsikūrusiems valdytojams bei tvarkytojams, nepaisant duomenų subjektų buvimo vietos. Teritorinė taikymo sritis yra plati ir apima daugumą leidėjų, aptarnaujančių Jordanijos skaitytojus; dažniausias ribinis atvejis — nejordanijos leidėjas be Jordanijos infrastruktūros, tačiau su Jordanijos lankytojais — sprendžiamas remiantis tuo, ar valdytojas aktyviai nukreipė paslaugas į Jordaniją. Asmens duomenys plačiai apibrėžiami kaip bet kokia informacija, identifikuojanti arba sudaranti galimybę identifikuoti fizinį asmenį; jautriems asmens duomenims — įskaitant duomenis, susijusius su etniniu kilmeniu, politine nuomone, religiniais įsitikinimais, sveikata, seksualiniu gyvenimu, teistumu ir finansiniais duomenimis — taikoma aukštesnė sutikimo kartelė ir papildomos procesinės apsaugos priemonės.

Įstatymas nustato teisėtus tvarkymo pagrindus, standartinį duomenų subjektų teisių rinkinį — prieigą, taisymą, ištrynimą, apribojimą, prieštaravimą ir perkeliamumą —, valdytojo ir tvarkytojo atskaitomybės sistemą su privalomu duomenų apsaugos pareigūno paskyrimu aukštesnės rizikos kategorijoms, įpareigojimai pranešti Tarybai apie pažeidimus per 72 valandas nuo sužinojimo, tarpvalstybinio perdavimo kontrolę, kuri remiasi Tarybos tinkamumo sprendimais arba patvirtintomis apsaugos priemonėmis, ir administracinių sankcijų sistemą su baudomis iki JOD 1 mln. už kiekvieną pažeidimą bei baudžiamąsias sankcijas už sunkiausias kategorijas, įskaitant neteisėtą tarpvalstybinį perdavimą ir jautrių duomenų tvarkymą be tinkamo pagrindo.

Kaip PDPL traktuoja slapukų sutikimą

Jordanijos PDPL neturi atskiros ePrivacy tipo nuostatos dėl slapukų; slapukai ir analogiškos saugojimo bei prieigos technologijos patenka į bendrąją sutikimo sistemą. Standartas — aiškus, savanoriškas, konkretus ir informuotas susitarimas, patvirtintas teigiamu veiksmu — reikalavimų šeima, kurią GDPR nustatė kaip pasaulinę bazę ir kurią Jordanija perėmė su savuoju procesiniu sluoksniu. Taryba savo išleistose rekomendacijose patvirtino, kad iš anksto pažymėti langeliai, iš tolesnio naršymo nuspėjamas numanomas sutikimas ir suvestiniai sutikimo reklamjuostės neatitinka Įstatymo kartelės. Tai tvirtai suteikia Jordanijai vietą pasaulinės trajektorijos rėmuose ir reiškia, kad pozicija, kurią leidėjai jau palaiko EEA srautui, yra tinkamas atspirties taškas Jordanijos srautui.

Praktinė pasekmė yra ta, kad slapukai ir analogiškos technologijos, kurios nėra griežtai būtinos, kad būtų teikiama paslauga, kurios aktyviai prašė naudotojas, negali būti nustatyti prieš naudotojui sutinkant. Griežtai būtini slapukai — sesijos identifikatoriai, krepšelio turinys, saugos žetonai, apkrovos balansavimo slapukai — gali būti nustatyti remiantis tuo, kad naudotojas aktyviai prašė paslaugos. Viskas kita — analitika, reklama, personalizavimas, A/B testavimas, sesijos atkūrimas ir bet kuris trečiosios šalies žyma — reikalauja išankstinio sutikimo.

Kaip Jordanijos PDPL praktiškai skiriasi nuo GDPR

Prijungiant CMP svarbūs trys skirtumai. Pirma, PDPL reikalauja, kad valdytojai, tvarkantys daugiau duomenų subjektų nei Tarybos nustatyta riba, arba tvarkantys jautrius asmens duomenis, registruotųsi Taryboje ir gautų tvarkymo licenciją — dokumentuotą leidimą, kurį reikia atnaujinti Tarybos nustatytais ciklais ir pateikti pareikalavus. Antra, PDPL tarpvalstybinio perdavimo taisyklės reikalauja, kad Taryba nurodytų paskirties jurisdikcijas; perduoti į nenurodytą jurisdikciją galima tik su aiškiu duomenų subjekto sutikimu, Tarybos patvirtintomis sutartinėmis apsaugos priemonėmis arba viena iš siaurų įstatymų numatytų nukrypimų. Trečia, PDPL nustato privalomą duomenų apsaugos pareigūno paskyrimą valdytojams, viršijantiems Tarybos nustatytą ribą; DPO įvardijamas valdytojo pateiktuose dokumentuose Tarybai ir veikia kaip kontaktinis punktas duomenų subjektų prašymams ir Tarybos užklausoms.

Kaip atrodo PDPL reikalavimus atitinkantis slapukų reklamjuostė

Techniniai reikalavimai sutampa su tuo, ką jau kuria kiekvienas šiuolaikinis CMP, tačiau ženklinimas, dokumentavimas ir sutikimų žurnalas turi atspindėti Jordanijos ypatumus. Pirmojo lygio reklamjuostė turi pateikti naudotojui tikrą pasirinkimą — priimti, atmesti, valdyti — kur atmetimo parinktis ne mažiau matoma nei priėmimo parinktis. Suvestinis sutikimas draudžiamas, todėl antrasis lygis turi leisti pasirinkti sutikimą pagal kategoriją, apimančią bent jau analitiką, reklamą ir bet kokį nuo tarpvalstybinio perdavimo priklausomą tvarkymą. Kategorijos turi būti pagal numatytuosius nustatymus išjungtos; reklamjuostė neturi įkelti žymų, kol naudotojas teigiamai jų neįjungė.

Iš reklamjuostės rodomas privatumo pranešimas turi identifikuoti valdytoją, valdytojo Tarybos registracijos numerį, kur taikytina, renkamų asmens duomenų kategorijas, teisinį pagrindą kiekvienam tvarkymo tikslui, duomenų saugojimo laikotarpį, gavėjų kategorijas, įskaitant subtvarkytojus, esančius ne Jordanijoje, duomenų subjekto teises pagal Įstatymą, DPO kontaktinę informaciją, kai paskyrimas privalomas, ir Tarybos kontaktinę informaciją skundams. Pranešimas, atitinkantis GDPR 13 straipsnio standartą, iš esmės sutampa, tačiau Tarybos registracijos ir DPO kontaktinės informacijos eilutės turi būti pridedamos aiškiai.

Integracijos modelis, praeinantis Tarybos patikrinimą

Referencinis įgyvendinimas turi keturias judančias dalis. Pirmoji — CMP, palaikantis sutikimą pagal kategoriją su numatytaisiais išjungtais nustatymais ir atskleidžiantis naudotojo pasirinkimą per struktūrizuotą sutikimo eilutę, kurią leidėjas gali saugoti. Antroji — žymų įkėlimo sluoksnis — serverio pusės žymų tvarkyklė arba CMP natyvus šliuzas — kuris griežtai vykdo sutikimo būseną prieš nustatant bet kurį neesminį slapuką. Trečioji — serverio pusėje saugomas sutikimų žurnalas, fiksuojantis kiekvienam sutikimo įvykiui naudotojo pasirinkimą pagal kategoriją, laiko žymą, reklamjuostės versiją ir sutrumpintą arba sukriptą IP identifikatorių, kad valdytojas galėtų pateikti įrašą Tarybos prašymu. Ketvirtoji — atšaukimo kelias, ne mažiau paprastas nei pradinė suteikimas — paprastai nuolatinė reklamjuostės pakartotinio atidarymo nuoroda poraštėje.

Patvirtinimas, registracija ir audito pozicija 2026 m.

Gynybinė Jordanijos konfigūracija 2026 m. turi praėti keturis techninius patikrinimus. Pirma, švari naršyklės sesija, aptarnaujama iš Jordanijos IP adreso, turi sukurti nulius neesminių slapukų prieš naudotoją pasinaudojant reklamjuoste. Antra, visko-atmetimo kelias turi duoti tą pačią poziciją kaip sesija be veiksmo — jokių analitikos žymų, jokių reklamos žymų, jokių sesijų atkūrimo scenarijų. Trečia, visko-priėmimo srautas turi sukurti tik tas žymas, kurioms naudotojas sutiko, ir sutikimų žurnale turi būti atitinkamas įrašas. Ketvirta, atšaukimo srautas turi nedelsiant sustabdyti tolesnius žymų suveikimus, baigti galiojimą slapukų, nustatytų per sutiktą sesiją, ir suaktyvinti visus pasroviui ištrinimo ar atsisakymo signalus, kurių reikalauja gavėjų partneriai.

Be techninių patikrinimų, registracijos ir audito pozicija yra tai, kas daro konfigūraciją gynybinę. Valdytojai, tvarkantys Jordanijos gyventojų asmens duomenis viršijant Tarybos nustatytą ribą, turi turėti atitinkamą Tarybos registraciją ir tvarkymo licenciją; registracijos įrašas — kartu su sutikimų žurnalu, privatumo pranešimu, duomenų apsaugos poveikio vertinimo rezultatais didesnės rizikos tvarkymui, DPO paskyrimo dokumentais ir tarpvalstybinio perdavimo leidimais — sudaro dokumentus, kurių Taryba gali paprašyti atitikties peržiūros metu. Tinkamai sukonfigūruotas CMP su serverio pusės žurnalu, žymų įkėlimo sluoksniu, vykdančiu sutikimo būseną, privatumo pranešimu, įvardijančiu kiekvieną tarpvalstybinio perdavimo tikslą, DPO ir Tarybos kontaktinių duomenų eilutėmis ir registracijos dokumentais bylose — tai, kas paverčia Jordanijos PDPL iš reguliacinės nežinomybės į gynybinę leidėjo sutikimo pozicijos dalį Levanto regione.

← Tinkladevlaraderegistris Skaityti viską →