Panduan Pematuhan Persetujuan Kuki Undang-Undang Perlindungan Data Peribadi Jordan: Undang-Undang No. 24 Tahun 2023 untuk Penerbit pada 2026
Jordan menjadi negara pertama di Levant yang menggubal statut perlindungan data yang komprehensif dengan Undang-Undang Perlindungan Data Peribadi No. 24 Tahun 2023, yang diterbitkan dalam Official Gazette pada 17 September 2023, dengan tempoh peralihan enam bulan yang membawa ia berkuat kuasa secara mengikat pada Mac 2024. Undang-Undang ini ditadbir oleh Personal Data Protection Council, sebuah badan bebas yang ditubuhkan oleh Undang-Undang di bawah Ministry of Digital Economy and Entrepreneurship, dengan tanggungjawab pengawasan harian dan kuasa untuk mengeluarkan peraturan pelaksanaan, menentukan bidang kuasa yang mencukupi untuk pemindahan rentas sempadan, dan mengenakan penalti pentadbiran. Menjelang 2026, Council telah beroperasi sepenuhnya, peraturan pelaksanaan meliputi permukaan prosedural dan substantif, dan penguatkuasaan Jordan telah beralih dari kemungkinan teoritikal kepada rekod jejak yang didokumenkan. Implikasi untuk penerbit adalah mudah: pendirian persetujuan kuki yang berfungsi di bawah susunan sebelum 2023 tidak lagi mencukupi, dan pendirian yang memenuhi GDPR hanya akan memenuhi PDPL Jordan apabila integrasi mengambil kira titik khusus di mana kedua-dua rejim berbeza.
Apa yang sebenarnya dikehendaki oleh PDPL Jordan
Undang-Undang terpakai kepada pemprosesan data peribadi individu yang berada di Jordan tanpa mengira di mana pengawal atau pemproses ditubuhkan, dan kepada pengawal dan pemproses yang berada di Jordan tanpa mengira di mana subjek data berada. Skop wilayah adalah luas dan menangkap kebanyakan penerbit yang melayani pembaca Jordan, dengan kes pinggir yang paling biasa — penerbit bukan Jordan tanpa infrastruktur Jordan tetapi dengan pelawat Jordan — diselesaikan dengan merujuk sama ada pengawal telah secara aktif mengarahkan perkhidmatan ke Jordan. Data peribadi ditakrifkan secara luas sebagai sebarang maklumat yang mengenal pasti atau boleh mengenal pasti seseorang semula jadi, dengan data peribadi sensitif — termasuk data berkaitan asal usul etnik, pendapat politik, kepercayaan agama, kesihatan, kehidupan seksual, rekod jenayah, dan data kewangan — tertakluk kepada ambang persetujuan yang lebih tinggi dan perlindungan prosedural tambahan.
Undang-Undang mewujudkan asas yang sah untuk pemprosesan, senarai standard hak subjek data — akses, pembetulan, pemadaman, sekatan, bantahan, dan kemudahalihan — rangka kerja kebertanggungjawaban pengawal-pemproses dengan pelantikan pegawai perlindungan data yang wajib untuk kategori risiko yang lebih tinggi, kewajipan pemberitahuan pelanggaran kepada Council dalam masa 72 jam selepas pemakluman, kawalan pemindahan rentas sempadan yang bergantung kepada penentuan kecukupan Council atau perlindungan yang diluluskan, dan rejim penalti pentadbiran dengan denda sehingga JOD 1 juta setiap pelanggaran ditambah sanksi jenayah untuk kategori yang paling serius.
Cara PDPL menangani persetujuan kuki
PDPL Jordan tidak mengandungi peruntukan gaya ePrivacy yang berasingan mengenai kuki; kuki dan teknologi penyimpanan-dan-akses yang serupa termasuk dalam rangka kerja persetujuan umum. Piawaiannya ialah perjanjian yang eksplisit, sukarela, spesifik, dan bermaklumat yang dibuktikan oleh tindakan afirmatif — keluarga keperluan yang GDPR tetapkan sebagai garis dasar global dan yang Jordan telah import dengan lapisan prosedural tersendiri. Council, dalam panduan yang dikeluarkannya, telah mengesahkan bahawa kotak semak yang telah ditanda, persetujuan tersirat yang disimpulkan daripada penyemakan imbas berterusan, dan sepanduk persetujuan yang digabungkan tidak memenuhi ambang Undang-Undang.
Kesan praktikal ialah kuki dan teknologi yang serupa yang tidak semestinya diperlukan untuk menyampaikan perkhidmatan yang diminta secara aktif oleh pengguna tidak boleh ditetapkan sebelum pengguna bersetuju. Kuki yang benar-benar perlu — pengecam sesi, kandungan troli, token keselamatan, kuki pengimbangan beban — boleh ditetapkan atas dasar bahawa pengguna telah meminta perkhidmatan secara aktif. Semua yang lain — analitik, pengiklanan, pemperibadian, ujian A/B, main semula sesi, dan sebarang tag pihak ketiga — memerlukan persetujuan terlebih dahulu.
Cara PDPL Jordan berbeza daripada GDPR dalam amalan
Tiga perbezaan penting semasa mengkonfigurasi CMP. Pertama, PDPL menghendaki pengawal yang memproses data peribadi melebihi ambang subjek data yang ditentukan Council, atau memproses data peribadi sensitif, untuk mendaftar dengan Council dan mendapatkan lesen pemprosesan. Kedua, peraturan pemindahan rentas sempadan PDPL menghendaki Council menentukan bidang kuasa destinasi; pemindahan ke bidang kuasa yang tidak ditentukan memerlukan sama ada persetujuan eksplisit subjek data, perlindungan kontrak yang diluluskan oleh Council, atau salah satu derogasi statutori yang sempit. Ketiga, PDPL mengenakan pelantikan pegawai perlindungan data yang wajib untuk pengawal melebihi ambang yang ditentukan Council, dengan DPO dinamakan dalam pemfailan pengawal dengan Council.
Rupa sepanduk kuki yang patuh di bawah PDPL
Keperluan teknikal menumpu dengan apa yang telah dihasilkan oleh setiap CMP moden, tetapi pelabelan, dokumentasi, dan log persetujuan mesti mencerminkan spesifik Jordan. Sepanduk lapisan pertama mesti menyampaikan pilihan sebenar kepada pengguna — terima, tolak, urus — di mana pilihan tolak sekurang-kurangnya sama menonjol dengan pilihan terima. Persetujuan yang digabungkan adalah dilarang, jadi lapisan kedua mesti membenarkan opt-in mengikut kategori yang meliputi sekurang-kurangnya analitik, pengiklanan, dan sebarang pemprosesan yang bergantung pada pemindahan rentas sempadan. Kategori mesti lalai kepada keadaan mati; sepanduk tidak boleh memuatkan tag sehingga pengguna telah menflipakannya secara afirmatif.
Notis privasi yang dipaparkan daripada sepanduk mesti mengenal pasti pengawal, nombor pendaftaran Council pengawal jika berkenaan, kategori data peribadi yang dikumpulkan, asas yang sah untuk setiap tujuan pemprosesan, tempoh penyimpanan data, kategori penerima termasuk mana-mana sub-pemproses yang berada di luar Jordan, hak subjek data di bawah Undang-Undang, butiran hubungan DPO di mana pelantikan DPO adalah wajib, dan butiran hubungan Council untuk aduan.
Corak integrasi yang lulus semakan Council
Pelaksanaan rujukan mempunyai empat bahagian bergerak. Yang pertama ialah CMP yang menyokong opt-in mengikut kategori, lalai-mati dan mendedahkan pilihan pengguna melalui rentetan persetujuan berstruktur yang boleh ditetapkan oleh penerbit. Yang kedua ialah lapisan pemuatan tag — pengurus tag sisi pelayan atau pintu asli-CMP — yang menguatkuasakan keadaan persetujuan dengan ketat sebelum sebarang kuki yang tidak penting ditetapkan. Yang ketiga ialah log persetujuan, disimpan di sisi pelayan, yang merekodkan untuk setiap peristiwa persetujuan pilihan pengguna mengikut kategori, cap waktu, versi sepanduk, dan pengecam IP yang dipendekkan atau dihasilkan supaya pengawal boleh mengeluarkan rekod atas permintaan Council. Yang keempat ialah laluan penarikan balik yang sekurang-kurangnya semudah pemberian asal — biasanya pautan buka semula sepanduk yang berterusan di pengaki.
- Tag analitik — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — mesti dimuatkan hanya selepas kategori analitik diberikan. Setiap platform menyokong konfigurasi berpintu persetujuan yang menghalang sebarang penulisan kuki sebelum pintu bertukar.
- Tag pengiklanan — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, header bidder programatik — mesti dipintu dengan cara yang sama, dan di mana rakan kongsi pengiklanan memindahkan data di luar Jordan ke bidang kuasa yang belum ditentukan oleh Council, bidang kuasa penerima dan asas pemindahan mesti muncul dalam notis privasi.
- Alat main semula sesi dan peta haba — Hotjar, Microsoft Clarity, FullStory, Contentsquare — mesti berada di belakang pintu yang berasingan dan lebih ketat kerana Council telah selaras dengan panduan antarabangsa yang menandakan pemaparan medan input sebagai kategori yang memerlukan persetujuan eksplisit dan granular.
- Pendedahan pemindahan rentas sempadan mesti khusus kepada setiap bidang kuasa penerima dan merujuk penentuan kecukupan Council, perlindungan yang diluluskan, atau persetujuan eksplisit subjek data sebagai asas undang-undang.
Pengesahan, pendaftaran, dan pendirian audit untuk 2026
Penggunaan Jordan yang boleh dipertahankan pada 2026 mesti melepasi empat pemeriksaan teknikal. Pertama, sesi penyemak imbas yang bersih yang dihidangkan dari alamat IP Jordan mesti menghasilkan sifar kuki yang tidak penting sebelum sepanduk digunakan. Kedua, laluan tolak-semua mesti menghasilkan pendirian yang sama seperti sesi tanpa tindakan — tiada tag analitik, tiada tag pengiklanan, tiada skrip main semula sesi. Ketiga, aliran terima-semua mesti menghasilkan hanya tag yang telah disetujui oleh pengguna, dan log persetujuan mesti mengandungi rekod yang sepadan. Keempat, aliran penarikan balik mesti segera menghentikan penembakan tag selanjutnya, menamatkan kuki yang ditetapkan semasa sesi yang disetujui, dan mencetuskan sebarang isyarat pemadaman atau opt-out hiliran yang diperlukan oleh rakan kongsi penerima.
Di luar pemeriksaan teknikal, pendirian pendaftaran dan audit adalah yang menjadikan penggunaan boleh dipertahankan. Pengawal yang memproses data peribadi penduduk Jordan melebihi ambang yang ditentukan Council mesti memegang pendaftaran Council dan lesen pemprosesan yang relevan, dan rekod pendaftaran — bersama dengan log persetujuan, notis privasi, keputusan penilaian impak perlindungan data untuk pemprosesan risiko yang lebih tinggi, kertas kerja pelantikan DPO, dan kebenaran pemindahan rentas sempadan — membentuk dokumentasi yang mungkin diminta oleh Council semasa semakan pematuhan.