Przewodnik po zgodności z przepisami dotyczącymi zgody na pliki cookie zgodnie z jordańską ustawą o ochronie danych osobowych: Ustawa nr 24 z 2023 r. dla wydawców w 2026 r.
Jordania stała się pierwszym krajem w Lewancie, który uchwalił kompleksowy akt prawny dotyczący ochrony danych — ustawę o ochronie danych osobowych nr 24 z 2023 r., opublikowaną w Official Gazette dnia 17 September 2023, z sześciomiesięcznym okresem przejściowym, który wprowadził ją w życie w marcu 2024 r. Ustawa jest administrowana przez Personal Data Protection Council — niezależny organ ustanowiony przez ustawę pod egidą Ministry of Digital Economy and Entrepreneurship, odpowiedzialny za codzienny nadzór i posiadający uprawnienia do wydawania rozporządzeń wykonawczych, wyznaczania odpowiednich jurysdykcji dla transgranicznych transferów danych oraz nakładania sankcji administracyjnych. Do 2026 r. Rada jest obsadzona, rozporządzenia wykonawcze obejmują aspekty proceduralne i materialne, a jordańskie egzekwowanie prawa przeszło od teoretycznej możliwości do udokumentowanego doświadczenia. Implikacja dla wydawców jest prosta: podejście do zgody na pliki cookie, które działało w ramach patchworkowego systemu sprzed 2023 r., nie jest już wystarczające, a podejście spełniające wymogi RODO spełni jordański PDPL tylko wtedy, gdy integracja uwzględni konkretne punkty, w których reżimy się różnią.
Czego faktycznie wymaga jordański PDPL
Ustawa stosuje się do przetwarzania danych osobowych osób przebywających w Jordanii niezależnie od tego, gdzie administrator lub podmiot przetwarzający ma siedzibę, oraz do administratorów i podmiotów przetwarzających mających siedzibę w Jordanii niezależnie od miejsca pobytu podmiotów danych. Zakres terytorialny jest szeroki i obejmuje większość wydawców obsługujących jordańskich czytelników, przy czym najczęstszy przypadek graniczny — nie-jordański wydawca bez jordańskiej infrastruktury, ale z jordańskimi odwiedzającymi — rozstrzyga się przez odniesienie do tego, czy administrator aktywnie kierował usługi do Jordanii. Dane osobowe są szeroko zdefiniowane jako wszelkie informacje identyfikujące lub umożliwiające identyfikację osoby fizycznej, przy czym wrażliwe dane osobowe — w tym dane dotyczące pochodzenia etnicznego, poglądów politycznych, przekonań religijnych, zdrowia, życia seksualnego, rejestrów karnych i danych finansowych — podlegają wyższemu progowi zgody i dodatkowym zabezpieczeniom proceduralnym.
Ustawa ustanawia podstawy prawne przetwarzania, standardowy katalog praw podmiotów danych — dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw i przenoszalność — ramy odpowiedzialności administrator-podmiot przetwarzający z obowiązkowym wyznaczeniem inspektora ochrony danych dla kategorii podwyższonego ryzyka, obowiązki zgłaszania naruszeń do Rady w ciągu 72 godzin od uzyskania informacji, kontrole transgranicznego transferu danych zależne od decyzji stwierdzających odpowiedni stopień ochrony lub zatwierdzonych zabezpieczeń, oraz reżim sankcji administracyjnych z karami do JOD 1 miliona za naruszenie plus sankcje karne za najpoważniejsze kategorie.
Jak PDPL traktuje zgodę na pliki cookie
Jordański PDPL nie zawiera odrębnego przepisu w stylu ePrivacy dotyczącego plików cookie; pliki cookie i analogiczne technologie przechowywania i dostępu wchodzą w zakres ogólnych ram zgody. Standard to wyraźna, dobrowolna, konkretna i świadoma zgoda potwierdzona działaniem twierdzącym — rodzina wymagań, które RODO ustanowiło jako globalną bazę i które Jordania zaadoptowała z własną nakładką proceduralną. Rada w wydanych wytycznych potwierdziła, że wcześniej zaznaczone pola wyboru, domniemana zgoda wnioskowana z kontynuowanego przeglądania i zbiorcze banery zgody nie spełniają progu określonego w ustawie.
Praktyczny skutek jest taki, że pliki cookie i analogiczne technologie, które nie są absolutnie niezbędne do świadczenia usługi aktywnie zamówionej przez użytkownika, nie mogą być ustawiane przed udzieleniem zgody przez użytkownika. Absolutnie niezbędne pliki cookie — identyfikatory sesji, zawartość koszyka, tokeny bezpieczeństwa, pliki cookie do równoważenia obciążenia — mogą być ustawiane na podstawie tego, że użytkownik aktywnie zamówił usługę. Wszystko inne — analityka, reklama, personalizacja, testy A/B, odtwarzanie sesji i dowolny tag zewnętrzny — wymaga uprzedniej zgody.
Jak jordański PDPL różni się w praktyce od RODO
Trzy różnice mają znaczenie podczas konfigurowania CMP. Po pierwsze, PDPL wymaga, aby administratorzy przetwarzający dane osobowe powyżej określonego przez Radę progu podmiotów danych lub przetwarzający wrażliwe dane osobowe zarejestrowali się w Radzie i uzyskali licencję na przetwarzanie. Po drugie, przepisy PDPL dotyczące transgranicznego transferu danych wymagają, aby Rada wyznaczała jurysdykcje docelowe; transfery do niewyznaczonych jurysdykcji wymagają albo wyraźnej zgody podmiotu danych, zabezpieczeń umownych zatwierdzonych przez Radę, albo jednego z wąskich ustawowych wyjątków. Po trzecie, PDPL nakłada obowiązkowe wyznaczenie inspektora ochrony danych dla administratorów przekraczających określony przez Radę próg, przy czym IOD jest wymieniony w dokumentach składanych przez administratora do Rady.
Jak wygląda zgodny baner plików cookie pod PDPL
Wymagania techniczne zbiegają się z tym, co każdy nowoczesny CMP już produkuje, ale etykietowanie, dokumentacja i dziennik zgód muszą odzwierciedlać jordańskie specyfiki. Baner pierwszej warstwy musi przedstawiać użytkownikowi realny wybór — akceptuj, odrzuć, zarządzaj — gdzie opcja odrzucenia jest co najmniej tak samo widoczna jak opcja akceptacji. Zbiorcza zgoda jest zabroniona, więc druga warstwa musi umożliwiać opt-in według kategorii obejmujący co najmniej analitykę, reklamę i wszelkie przetwarzanie zależne od transgranicznego transferu. Kategorie muszą domyślnie mieć stan wyłączony; baner nie może ładować tagów, dopóki użytkownik nie włączy ich w sposób twierdzący.
Informacja o prywatności wyświetlana z banera musi identyfikować administratora, numer rejestracyjny administratora w Radzie, jeśli ma zastosowanie, kategorie zbieranych danych osobowych, podstawę prawną dla każdego celu przetwarzania, okres przechowywania danych, kategorie odbiorców, w tym wszelkich podmiotów przetwarzających spoza Jordanii, prawa podmiotu danych wynikające z ustawy, dane kontaktowe IOD, gdy jego wyznaczenie jest obowiązkowe, oraz dane kontaktowe Rady do składania skarg.
Wzorzec integracji zaliczający przegląd Rady
Implementacja referencyjna ma cztery ruchome elementy. Pierwszym jest CMP obsługujący opt-in według kategorii z domyślnym stanem wyłączonym, który udostępnia wybór użytkownika za pomocą strukturowanego ciągu zgód, który wydawca może zachować. Drugi to warstwa ładowania tagów — server-side tag manager lub bramka natywna CMP — która ściśle egzekwuje stan zgody przed ustawieniem jakiegokolwiek nieistotnego pliku cookie. Trzecim jest dziennik zgód przechowywany po stronie serwera, który rejestruje dla każdego zdarzenia zgody wybór użytkownika według kategorii, znacznik czasu, wersję banera i skrócony lub zahashowany identyfikator IP, aby administrator mógł przedstawić rekord na żądanie Rady. Czwartym jest ścieżka wycofania zgody co najmniej tak łatwa jak pierwotne udzielenie — zwykle trwały link do ponownego otwarcia banera w stopce.
- Tagi analityczne — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — muszą być ładowane dopiero po przyznaniu kategorii analityki. Każda platforma obsługuje konfigurację z bramką zgody, która uniemożliwia jakikolwiek zapis pliku cookie przed jej otwarciem.
- Tagi reklamowe — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatyczni header biddersowie — muszą być podobnie zablokowane, a jeśli partner reklamowy przesyła dane poza Jordanię do jurysdykcji, której Rada nie wyznaczyła, jurysdykcja odbiorcy i podstawa transferu muszą pojawić się w informacji o prywatności.
- Narzędzia do odtwarzania sesji i map ciepła — Hotjar, Microsoft Clarity, FullStory, Contentsquare — muszą znajdować się za oddzielną, surowszą bramką, ponieważ Rada dostosowała się do wytycznych międzynarodowych, które wskazują renderowanie pól wejściowych jako kategorię wymagającą wyraźnej i szczegółowej zgody.
- Ujawnienia dotyczące transgranicznego transferu muszą być specyficzne dla każdej jurysdykcji odbiorcy i odwoływać się do decyzji stwierdzającej odpowiedni stopień ochrony Rady, zatwierdzonego zabezpieczenia lub wyraźnej zgody podmiotu danych jako podstawy prawnej.
Walidacja, rejestracja i pozycja audytowa na 2026 r.
Obronna jordańska implementacja w 2026 r. musi przejść cztery kontrole techniczne. Po pierwsze, czysta sesja przeglądarki obsługiwana z jordańskiego adresu IP musi generować zero nieistotnych plików cookie przed aktywacją banera. Po drugie, ścieżka odrzuć-wszystko musi skutkować taką samą postawą jak sesja bez działania — bez tagów analitycznych, bez tagów reklamowych, bez skryptów odtwarzania sesji. Po trzecie, przepływ akceptuj-wszystko musi generować tylko tagi, na które użytkownik wyraził zgodę, a dziennik zgód musi zawierać odpowiedni rekord. Po czwarte, przepływ wycofania zgody musi natychmiast zatrzymać dalsze uruchamianie tagów, wygasić pliki cookie ustawione podczas sesji ze zgodą i wyzwolić wszelkie sygnały usunięcia lub opt-out wymagane przez partnerów odbiorców.
Poza kontrolami technicznymi to pozycja rejestracyjna i audytowa sprawia, że implementacja jest obronna. Administratorzy przetwarzający dane osobowe jordańskich mieszkańców powyżej progów określonych przez Radę muszą posiadać odpowiednią rejestrację Rady i licencję na przetwarzanie, a rekord rejestracyjny — wraz z dziennikiem zgód, informacją o prywatności, wynikami oceny skutków dla ochrony danych przy przetwarzaniu podwyższonego ryzyka, dokumentami wyznaczenia IOD i zezwoleniami na transgraniczny transfer — tworzy dokumentację, której Rada może zażądać podczas przeglądu zgodności.