Veiledning for samsvar med informasjonskapselsamtykke under Jordans lov om beskyttelse av personopplysninger: Lov nr. 24 av 2023 for utgivere i 2026

Jordan ble det første landet i Levanten som vedtok et omfattende personvernregelverk med lov om beskyttelse av personopplysninger nr. 24 av 2023, publisert i Official Gazette den 17 September 2023, med en overgangsperiode på seks måneder som brakte den inn i bindende kraft i mars 2024. Loven administreres av Personal Data Protection Council, et uavhengig organ som loven opprettet under Ministry of Digital Economy and Entrepreneurship, med daglig tilsynsansvar og myndighet til å utstede utøvende forskrifter, utpeke tilstrekkelige jurisdiksjoner for grenseoverskridende overføring og ilegge administrative sanksjoner. Innen 2026 er Council bemannet, de utøvende forskriftene dekker det prosessuelle og materielle flaten, og jordansk håndhevelse har beveget seg fra en teoretisk mulighet til et dokumentert trackrekord. Implikasjonen for utgivere er enkel: en holdning til informasjonskapselsamtykke som fungerte under det pre-2023 lappeteppet er ikke lenger tilstrekkelig, og en holdning som tilfredsstiller GDPR vil tilfredsstille den jordanske PDPL bare når integrasjonen tar hensyn til de spesifikke punktene der regimene divergerer.

Hva den jordanske PDPL faktisk krever

Loven gjelder for behandling av personopplysninger om personer som befinner seg i Jordan, uavhengig av hvor den behandlingsansvarlige eller behandleren er etablert, og for behandlingsansvarlige og behandlere som er etablert i Jordan, uavhengig av hvor de registrerte befinner seg. Det territorielle omfanget er bredt og fanger opp de fleste utgivere som betjener jordanske lesere, med det vanligste grensetilfelle — en ikke-jordansk utgiver uten jordansk infrastruktur, men med jordanske besøkende — løst ved å se på om den behandlingsansvarlige aktivt har rettet tjenester mot Jordan. Personopplysninger er bredt definert som enhver informasjon som identifiserer eller gjør en fysisk person identifiserbar, med sensitive personopplysninger — inkludert data knyttet til etnisk opprinnelse, politisk mening, religiøs overbevisning, helse, seksualliv, strafferegistre og finansielle data — underlagt en høyere samtykketerskel og ytterligere prosessuelle beskyttelser.

Loven etablerer lovlige grunnlag for behandling, standardlisten over rettigheter for registrerte — innsyn, retting, sletting, begrensning, innsigelse og portabilitet — et ansvarsrammeverk for behandlingsansvarlig-behandler med obligatorisk utnevnelse av personvernombud for høyrisikokategorier, plikt til å melde brudd til Council innen 72 timer etter at man ble oppmerksom på det, kontroller for grenseoverskridende overføring avhengig av Councils adekvansbestemmelser eller godkjente garantier, og et administrativt sanksjonssystem med bøter opptil JOD 1 million per brudd pluss strafferettslige sanksjoner for de alvorligste kategoriene.

Hvordan PDPL behandler informasjonskapselsamtykke

Den jordanske PDPL inneholder ingen separat ePrivacy-lignende bestemmelse om informasjonskapsler; informasjonskapsler og analoge lagrings-og-tilgangsteknologier faller inn under det generelle samtykkerammeverket. Standarden er eksplisitt, frivillig, spesifikt og informert samtykke bevist ved en bekreftende handling — familien av krav som GDPR satte som global basislinje og som Jordan har importert med sitt eget prosessuelle overlay. Council har i sine utstedte retningslinjer bekreftet at forhåndsavkryssede bokser, implisitt samtykke sluttet fra fortsatt nettlesing, og samlesamtykkebanners ikke tilfredsstiller lovens terskel.

Den praktiske effekten er at informasjonskapsler og analoge teknologier som ikke er strengt nødvendige for å levere tjenesten brukeren aktivt har etterspurt, ikke må settes inn før brukeren har samtykket. Strengt nødvendige informasjonskapsler — sesjonsidentifikatorer, handlekurvinnhold, sikkerhetstokens, load-balancing-informasjonskapsler — kan settes inn på grunnlag av at brukeren aktivt har etterspurt tjenesten. Alt annet — analyser, annonsering, personalisering, A/B-testing, sesjonsavspilling og enhver tredjepartstag — krever forhåndssamtykke.

Hvordan den jordanske PDPL i praksis avviker fra GDPR

Tre forskjeller er viktige når man konfigurerer en CMP. For det første krever PDPL at behandlingsansvarlige som behandler personopplysninger om mer enn en Council-definert terskel for registrerte, eller som behandler sensitive personopplysninger, registrerer seg hos Council og innhenter en behandlingslisens. For det andre krever PDPLs regler om grenseoverskridende overføring at Council utpeker destinasjonsjurisdiksjoner; overføringer til ikke-utpekte jurisdiksjoner krever enten eksplisitt samtykke fra den registrerte, kontraktsmessige garantier godkjent av Council, eller én av de smale lovbestemte unntakene. For det tredje pålegger PDPL obligatorisk utnevnelse av personvernombud for behandlingsansvarlige som overskrider Council-definert terskel, med DPO navngitt i den behandlingsansvarliges innleveringer til Council.

Hvordan et kompatibelt informasjonskapselsbanner ser ut under PDPL

De tekniske kravene konvergerer med det enhver moderne CMP allerede produserer, men merkingen, dokumentasjonen og samtykkeloggen må gjenspeile jordanske spesifikasjoner. Første-lags-banneret må presentere brukeren med et reelt valg — aksepter, avvis, administrer — der avvisningsalternativet er minst like fremtredende som aksepteringsalternativet. Samlesamtykke er forbudt, så det andre laget må tillate opt-in per kategori som minst dekker analyser, annonsering og enhver behandling avhengig av grenseoverskridende overføring. Kategorier må standard til av; banneret må ikke laste tagger til brukeren har aktivert dem på en bekreftende måte.

Personvernmeldingen som vises fra banneret, må identifisere den behandlingsansvarlige, den behandlingsansvarliges Council-registreringsnummer der det er aktuelt, kategoriene av personopplysninger som samles inn, det lovlige grunnlaget for hvert behandlingsformål, oppbevaringsperioden for data, kategoriene av mottakere inkludert eventuelle underprosessorer utenfor Jordan, den registrertes rettigheter under loven, personvernombudets kontaktopplysninger der utnevnelse av DPO er obligatorisk, og Councils kontaktopplysninger for klager.

Integrasjonsmønsteret som består en Council-gjennomgang

Referanseimplementasjonen har fire bevegelige deler. Den første er en CMP som støtter per-kategori, standard-av opt-in og eksponerer brukerens valg via en strukturert samtykkestreng som utgiveren kan bevare. Den andre er et tag-lastingslag — en server-side tag manager eller en CMP-native port — som strengt håndhever samtykketilstand før noen ikke-essensiell informasjonskapsel settes inn. Den tredje er en samtykkelogg, lagret på serversiden, som registrerer for hvert samtykkehendelse brukerens valg per kategori, tidsstempelet, bannerversjonen og en trunkert eller hashet IP-identifikator slik at den behandlingsansvarlige kan produsere posten på Councils forespørsel. Den fjerde er en tilbaketrekningssti minst like enkel som den opprinnelige tildelingen — typisk en vedvarende banner-gjenåpninglenke i bunnteksten.

Validering, registrering og revisjonshold for 2026

En forsvarlig jordansk implementasjon i 2026 må bestå fire tekniske kontroller. For det første må en ren nettlesersesjon levert fra en jordansk IP-adresse produsere null ikke-essensielle informasjonskapsler før banneret er aktivert. For det andre må avvis-alle-banen resultere i samme posisjon som en sesjon uten handling — ingen analysetagger, ingen annonseringstagger, ingen sesjonsavspillingsskript. For det tredje må en aksepter-alle-flyt produsere bare de taggene brukeren har samtykket til, og samtykkeloggen må inneholde en tilsvarende post. For det fjerde må en tilbaketrekningsflyt umiddelbart stoppe ytterligere tag-avfyringer, la informasjonskapslene som ble satt inn under den samtykkebaserte sesjonen utløpe, og utløse eventuelle nedstrøms slettings- eller opt-ut-signaler som mottakerpartnerne krever.

Utover de tekniske kontrollene er registrerings- og revisjonspositusjonen det som gjør en implementasjon forsvarlig. Behandlingsansvarlige som behandler personopplysninger om jordanske innbyggere over Council-definerte terskler, må holde den relevante Council-registreringen og behandlingslisensen, og registreringsposten — sammen med samtykkeloggen, personvernmeldingen, resultatene av personvernkonsekvensvurderingen for høyrisikobe handling, DPO-utnevnelsesdokumentene og autorisasjonene for grenseoverskridende overføring — danner dokumentasjonen som Council kan be om under en samsvarsgjennomgang.

← Blogg Les alt →