Jordānijas Personas datu aizsardzības likuma sīkdatņu piekrišanas atbilstības ceļvedis: Likums Nr. 24 (2023) izdevējiem 2026. gadā
Jordānija kļuva par pirmo valsti Levantā, kas pieņēma visaptverošu datu aizsardzības likumu ar Personas datu aizsardzības likumu Nr. 24 (2023), publicētu Official Gazette 17 September 2023, ar sešu mēnešu pārejas periodu, kas to darīja obligāti spēkā esošu 2024. gada martā. Likumu administrē Personas datu aizsardzības padome — neatkarīga struktūra, ko Likums nodibināja Digitālās ekonomikas un uzņēmējdarbības ministrijas pakļautībā, ar ikdienas uzraudzības pienākumiem un pilnvarām izdot izpildes noteikumus, noteikt atbilstošas jurisdikcijas pārrobežu nosūtīšanai un uzlikt administratīvus sodus. Līdz 2026. gadam padome ir apstiprinājusi darbiniekus, izpildes noteikumi aptver procesuālo un materiālo jomu, un Jordānijas izpilde ir pārgājusi no teorētiskas iespējas uz dokumentētu praksi. Izdevējiem tas nozīmē vienkāršu secinājumu: sīkdatņu piekrišanas nostāja, kas darbojās pirms 2023. gada mozaīkveida regulējuma, vairs nav pietiekama, un GDPR prasībām atbilstoša nostāja apmierinās Jordānijas PDPL tikai tad, ja integrācija ņem vērā konkrētos punktus, kur abi režīmi atšķiras.
Ko Jordānijas PDPL patiešām prasa
Likums attiecas uz Jordānijā esošo fizisko personu personas datu apstrādi neatkarīgi no tā, kur pārzinis vai apstrādātājs atrodas, kā arī uz Jordānijā esošiem pārziņiem un apstrādātājiem neatkarīgi no datu subjektu atrašanās vietas. Teritoriālā darbības joma ir plaša un aptver lielāko daļu izdevēju, kas apkalpo Jordānijas lasītājus, ar visizplatītāko izņēmuma gadījumu — ar Jordāniju nesaistīts izdevējs bez Jordānijas infrastruktūras, bet ar Jordānijas apmeklētājiem — ko izlemj, atsaucoties uz to, vai pārzinis ir aktīvi novirzījis pakalpojumus uz Jordāniju. Personas dati ir plaši definēti kā jebkura informācija, kas identificē vai ļauj identificēt fizisku personu, ar īpašu personas datu — tostarp datu par etnisko izcelsmi, politiskajiem uzskatiem, reliģisko pārliecību, veselību, seksuālo dzīvi, kriminālo vēsturi un finanšu datiem — uz augstāku piekrišanas slieksni un papildu procesuāliem aizsargpasākumiem.
Likums nosaka likumīgus apstrādes pamatus, standarta datu subjektu tiesību kopumu — piekļuvi, labojumu, dzēšanu, ierobežošanu, iebildumus un pārnesamību — pārziņa-apstrādātāja atbildības sistēmu ar obligātu datu aizsardzības speciālista iecelšanu augstāka riska kategorijām, pārkāpumu paziņošanas pienākumus padomei 72 stundu laikā pēc uzzināšanas, pārrobežu nosūtīšanas kontroles, kas balstās uz Padomes atbilstības apzīmējumiem vai apstiprinātiem drošības pasākumiem, un administratīvo sodu sistēmu ar naudas sodiem līdz JOD 1 miljonam par pārkāpumu, kā arī kriminālsankcionēšanu par smagākajām kategorijām.
Kā PDPL izturas pret sīkdatņu piekrišanu
Jordānijas PDPL nesatur atsevišķu ePrivacy tipa noteikumu par sīkdatnēm; sīkdatnes un analogās glabāšanas un piekļuves tehnoloģijas ietilpst vispārējā piekrišanas sistēmā. Standarts ir skaidra, brīvprātīga, specifiska un informēta vienošanās, ko pierāda apstiprinoša darbība — prasību kopums, ko GDPR noteica kā globālo bāzi un ko Jordānija ir importējusi ar savu procesuālo slāni. Padome savās izdotajās vadlīnijās ir apstiprinājusi, ka iepriekš atzīmētas izvēles rūtiņas, no turpinātas pārlūkošanas secināta netiešā piekrišana un apvienoti piekrišanas reklāmjoslas neapmierina Likuma slieksni.
Praktiskā ietekme ir tāda, ka sīkdatnes un analogas tehnoloģijas, kas nav absolūti nepieciešamas pieprasītā pakalpojuma sniegšanai, nedrīkst tikt iestatītas, pirms lietotājs nav piekrišanas devis. Absolūti nepieciešamās sīkdatnes — sesijas identifikatori, groza saturs, drošības marķieri, slodzes balansēšanas sīkdatnes — var tikt iestatītas, pamatojoties uz to, ka lietotājs ir aktīvi pieprasījis pakalpojumu. Viss pārējais — analīze, reklāma, personalizācija, A/B testēšana, sesijas atkārtota atskaņošana un jebkura trešās puses birka — prasa iepriekšēju piekrišanu.
Kā Jordānijas PDPL praksē atšķiras no GDPR
Trīs atšķirības ir svarīgas, konfigurējot CMP. Pirmkārt, PDPL prasa pārziņiem, kas apstrādā personas datus virs Padomes noteiktā datu subjektu skaita sliekšņa, vai apstrādā īpašu personas datu kategorijas, reģistrēties padomē un saņemt apstrādes licenci. Otrkārt, PDPL pārrobežu nosūtīšanas noteikumi prasa padomei noteikt galamērķa jurisdikcijas; nosūtīšanai uz neapstiprinātu jurisdikciju ir nepieciešama vai nu skaidra datu subjektu piekrišana, Padomes apstiprināti līgumtiesiski drošības pasākumi vai kāds no šaurajiem likumiskajiem izņēmumiem. Treškārt, PDPL uzliek obligātu datu aizsardzības speciālista iecelšanu pārziņiem, kas pārsniedz Padomes noteikto slieksni, ar DPO, kas minēts pārziņa iesniegumā padomei.
Kā izskatās atbilstoša sīkdatņu reklāmjosla saskaņā ar PDPL
Tehniskās prasības sakrīt ar to, ko jau ražo katrs mūsdienu CMP, taču marķējumam, dokumentācijai un piekrišanas žurnālam ir jāatspoguļo Jordānijas specifikas. Pirmā slāņa reklāmjoslai jāpiedāvā lietotājam reāla izvēle — pieņemt, noraidīt, pārvaldīt — kur noraidīšanas opcija ir vismaz tikpat prominenta kā pieņemšanas opcija. Apvienotā piekrišana ir aizliegta, tāpēc otrajam slānim jāļauj veikt kategoriju opt-in, kas aptver vismaz analīzi, reklāmu un jebkuru pārrobežu nosūtīšanai atkarīgo apstrādi. Kategorijām pēc noklusējuma jābūt izslēgtām; reklāmjoslai nav jāielādē birkas, kamēr lietotājs nav tās apstiprinošā veidā ieslēdzis.
Privātuma paziņojumam, kas parādīts no reklāmjoslas, jāidentificē pārzinis, pārziņa Padomes reģistrācijas numurs, ja piemērojams, personas datu kategorijas, kas tiek vāktas, likumīgais pamats katram apstrādes mērķim, datu glabāšanas periods, saņēmēju kategorijas, tostarp jebkuri apakšapstrādātāji ārpus Jordānijas, datu subjekta tiesības saskaņā ar Likumu, DPO kontaktinformācija, ja DPO iecelšana ir obligāta, un Padomes kontaktinformācija sūdzībām.
Integrācijas modelis, kas iztur Padomes pārskatīšanu
Atsauces implementācijai ir četras kustīgas daļas. Pirmā ir CMP, kas atbalsta kategoriju, noklusējuma izslēgtu opt-in un atklāj lietotāja izvēli, izmantojot strukturētu piekrišanas virkni, ko izdevējs var saglabāt. Otrā ir birku ielādes slānis — servera puses birku pārvaldnieks vai CMP-natīvs vārti — kas stingri īsteno piekrišanas stāvokli, pirms tiek iestatīta jebkura nebūtiska sīkdatne. Trešā ir piekrišanas žurnāls, kas glabājas servera pusē un reģistrē katram piekrišanas notikumam lietotāja izvēli katrai kategorijai, laika zīmogu, reklāmjoslas versiju un saīsinātu vai jauktu IP identifikatoru, lai pārzinis varētu iesniegt ierakstu pēc Padomes pieprasījuma. Ceturtā ir atteikšanās ceļš, kas ir vismaz tikpat viegls kā sākotnējais piešķīrums — parasti pastāvīga reklāmjoslas atkārtotas atvēršanas saite kājenē.
- Analītikas birkas — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — jāielādē tikai pēc analītikas kategorijas piešķiršanas. Katra platforma atbalsta piekrišanai pakļautu konfigurāciju, kas novērš sīkdatņu rakstīšanu pirms vārtu atvēršanas.
- Reklāmas birkas — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatiskās header bidders — ir jābloķē līdzīgi, un gadījumos, kad reklāmas partneris nosūta datus ārpus Jordānijas uz jurisdikciju, ko Padome nav atzinusi, saņēmēja jurisdikcija un nosūtīšanas pamatojums jānorāda privātuma paziņojumā.
- Sesijas atskaņošanas un karstuma karšu rīki — Hotjar, Microsoft Clarity, FullStory, Contentsquare — jāplāno aiz atsevišķa, stingrāka vārtiem, jo Padome ir saskaņota ar starptautisko norādījumu, kas atzīmē ievades lauku atveidošanu kā kategoriju, kurai nepieciešama skaidra un granulēta piekrišana.
- Pārrobežu nosūtīšanas atklājumiem jābūt specifiskiem katrai saņēmēja jurisdikcijai un jāatsaucas uz Padomes atbilstības apzīmējumu, apstiprinātu drošības pasākumu vai skaidru datu subjektu piekrišanu kā juridisko pamatu.
Validācija, reģistrācija un revīzijas nostāja 2026. gadā
Aizstāvams Jordānijas izvietojums 2026. gadā ir jāiztur četrām tehniskām pārbaudēm. Pirmkārt, tīrai pārlūka sesijai, kas apkalpota no Jordānijas IP adreses, jārada nulle nebūtisku sīkdatņu, pirms reklāmjosla ir izmantota. Otrkārt, visu noraidīt ceļam jārada tāda pati nostāja kā sesijai bez darbības — bez analītikas birkām, bez reklāmas birkām, bez sesijas atskaņošanas skriptiem. Treškārt, visu pieņemt plūsmai jārada tikai tās birkas, kurām lietotājs ir piekritis, un piekrišanas žurnālam jāsatur atbilstošs ieraksts. Ceturtkārt, atteikšanās plūsmai nekavējoties jāaptur turpmāka birku palaišana, jāizdzēš piekrišanas sesijas laikā iestatītās sīkdatnes un jāactivē jebkuri lejupstrāves dzēšanas vai opt-out signāli, ko saņēmēju partneri prasa.
Papildus tehniskajām pārbaudēm reģistrācijas un revīzijas nostāja ir tas, kas padara izvietojumu aizstāvamu. Pārziņiem, kas apstrādā Jordānijas iedzīvotāju personas datus virs Padomes noteiktajiem sliekšņiem, jātur attiecīgā Padomes reģistrācija un apstrādes licence, un reģistrācijas ieraksts — kopā ar piekrišanas žurnālu, privātuma paziņojumu, datu aizsardzības ietekmes novērtējuma rezultātiem augstāka riska apstrādei, DPO iecelšanas dokumentiem un pārrobežu nosūtīšanas atļaujām — veido dokumentāciju, ko Padome var pieprasīt atbilstības pārskatīšanas laikā.