Ghid de conformitate cu consimțământul pentru cookie-uri conform Legii privind protecția datelor cu caracter personal din Iordania: Legea nr. 24 din 2023 pentru editori în 2026
Iordania a devenit prima țară din Levant care a adoptat un statut cuprinzător de protecție a datelor cu Legea privind protecția datelor cu caracter personal nr. 24 din 2023, publicată în Official Gazette la 17 September 2023, cu o perioadă de grație de șase luni care a adus-o în vigoare obligatorie în martie 2024. Legea este administrată de Personal Data Protection Council, un organism independent pe care Legea l-a înființat sub egida Ministry of Digital Economy and Entrepreneurship, cu responsabilități de supraveghere zilnică și autoritatea de a emite regulamente de executare, de a desemna jurisdicții adecvate pentru transferul transfrontalier și de a impune sancțiuni administrative. Până în 2026, Consiliul este dotat cu personal, regulamentele de executare acoperă suprafața procedurală și substanțială, iar aplicarea iordaniană a trecut de la o posibilitate teoretică la un palmares documentat. Implicația pentru editori este simplă: o abordare a consimțământului pentru cookie-uri care funcționa sub mozaicul de dinainte de 2023 nu mai este suficientă, iar o abordare care satisface RGPD va satisface PDPL iordanian numai atunci când integrarea ține cont de punctele specifice în care regimurile diverge.
Ce solicită de fapt PDPL iordanian
Legea se aplică prelucrării datelor cu caracter personal ale persoanelor situate în Iordania, indiferent de locul în care este stabilit operatorul sau persoana împuternicită de operator, și operatorilor și persoanelor împuternicite stabilite în Iordania, indiferent de locul în care se află persoanele vizate. Domeniul de aplicare teritorial este larg și cuprinde majoritatea editorilor care deservesc cititori iordanieni, cu cel mai frecvent caz limită — un editor non-iordanian fără infrastructură iordaniană, dar cu vizitatori iordanieni — rezolvat prin referire la dacă operatorul a direcționat activ servicii către Iordania. Datele cu caracter personal sunt definite în mod larg ca orice informație care identifică sau face identificabilă o persoană fizică, datele cu caracter personal sensibile — inclusiv date legate de originea etnică, opinia politică, convingerile religioase, sănătatea, viața sexuală, cazierele judiciare și datele financiare — fiind supuse unui prag mai ridicat de consimțământ și unor protecții procedurale suplimentare.
Legea stabilește temeiuri juridice pentru prelucrare, lista standard a drepturilor persoanelor vizate — acces, rectificare, ștergere, restricție, obiecție și portabilitate — un cadru de responsabilitate operator-persoană împuternicită cu numirea obligatorie a unui responsabil cu protecția datelor pentru categoriile cu risc mai ridicat, obligații de notificare a încălcărilor Consiliului în termen de 72 de ore de la conștientizare, controale ale transferului transfrontalier condiționate de determinările de adecvare ale Consiliului sau de garanțiile aprobate, și un regim de sancțiuni administrative cu amenzi de până la JOD 1 milion per încălcare plus sancțiuni penale pentru categoriile cele mai grave.
Cum tratează PDPL consimțământul pentru cookie-uri
PDPL iordanian nu conține o prevedere separată de tip ePrivacy privind cookie-urile; cookie-urile și tehnologiile analoge de stocare și acces intră în cadrul general al consimțământului. Standardul este acordul explicit, voluntar, specific și informat dovedit printr-un act afirmativ — familia de cerințe pe care RGPD le-a stabilit ca bază globală și pe care Iordania le-a importat cu propriul nivel procedural. Consiliul, în orientările emise, a confirmat că căsuțele pre-bifate, consimțământul implicit dedus din navigarea continuă și bannerele de consimțământ grupat nu satisfac pragul Legii.
Efectul practic este că cookie-urile și tehnologiile analoge care nu sunt strict necesare pentru prestarea serviciului solicitat activ de utilizator nu trebuie setate înainte ca utilizatorul să fi consimțit. Cookie-urile strict necesare — identificatorii de sesiune, conținutul coșului, token-urile de securitate, cookie-urile de echilibrare a încărcăturii — pot fi setate pe baza că utilizatorul a solicitat activ serviciul. Orice altceva — analiticele, publicitatea, personalizarea, testele A/B, redarea sesiunilor și orice tag terță parte — necesită consimțământ prealabil.
Cum diverge PDPL iordanian de RGPD în practică
Trei diferențe contează atunci când se configurează un CMP. În primul rând, PDPL solicită operatorilor care prelucrează datele cu caracter personal ale mai mult de un prag definit de Consiliu de persoane vizate, sau care prelucrează date cu caracter personal sensibile, să se înregistreze la Consiliu și să obțină o licență de prelucrare. În al doilea rând, regulile de transfer transfrontalier ale PDPL cer Consiliului să desemneze jurisdicțiile de destinație; transferurile către jurisdicții nedesemnate necesită fie consimțământul explicit al persoanei vizate, garanții contractuale aprobate de Consiliu, fie una dintre derogările statutare restrânse. În al treilea rând, PDPL impune numirea obligatorie a unui responsabil cu protecția datelor pentru operatorii care depășesc pragul definit de Consiliu, cu DPO menționat în dosarele operatorului la Consiliu.
Cum arată un banner de cookie-uri conform sub PDPL
Cerințele tehnice converg cu ceea ce fiecare CMP modern produce deja, dar etichetarea, documentația și jurnalul de consimțământ trebuie să reflecte specificul iordanian. Bannerul primului strat trebuie să prezinte utilizatorului o alegere reală — acceptare, respingere, gestionare — unde opțiunea de respingere este cel puțin la fel de proeminentă ca opțiunea de acceptare. Consimțământul grupat este interzis, deci al doilea strat trebuie să permită opt-in pe categorie acoperind minimum analiticele, publicitatea și orice prelucrare dependentă de transferul transfrontalier. Categoriile trebuie să fie implicit în stare dezactivată; bannerul nu trebuie să încarce taguri până când utilizatorul nu le-a activat afirmativ.
Notificarea de confidențialitate afișată din banner trebuie să identifice operatorul, numărul de înregistrare al operatorului la Consiliu acolo unde este aplicabil, categoriile de date cu caracter personal colectate, temeiul juridic pentru fiecare scop de prelucrare, perioada de retenție a datelor, categoriile de destinatari inclusiv orice subcontractanți situați în afara Iordaniei, drepturile persoanei vizate conform Legii, datele de contact ale DPO acolo unde numirea acestuia este obligatorie și datele de contact ale Consiliului pentru reclamații.
Modelul de integrare care trece o revizuire a Consiliului
Implementarea de referință are patru componente mobile. Prima este un CMP care suportă opt-in pe categorie, implicit dezactivat, și expune alegerea utilizatorului printr-un șir de consimțământ structurat pe care editorul îl poate persista. A doua este un strat de încărcare a tagurilor — un manager de taguri server-side sau o poartă nativă CMP — care aplică strict starea de consimțământ înainte ca orice cookie neesențial să fie setat. A treia este un jurnal de consimțământ, stocat pe server, care înregistrează pentru fiecare eveniment de consimțământ alegerea utilizatorului pe categorie, marca temporală, versiunea bannerului și un identificator IP trunchiat sau hashed, astfel încât operatorul să poată produce înregistrarea la solicitarea Consiliului. A patra este o cale de retragere cel puțin la fel de ușoară ca acordarea inițială — de obicei un link persistent de redeschidere a bannerului în subsol.
- Taguri analitice — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — trebuie încărcate numai după ce categoria de analiticе este acordată. Fiecare platformă suportă o configurație cu poartă de consimțământ care previne orice scriere de cookie înainte de deschiderea porții.
- Taguri publicitare — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, header biddersii programatici — trebuie blocate similar, iar când partenerul publicitar transferă date în afara Iordaniei către o jurisdicție pe care Consiliul nu a desemnat-o, jurisdicția destinatarului și baza transferului trebuie să apară în notificarea de confidențialitate.
- Instrumentele de redare a sesiunilor și heatmap — Hotjar, Microsoft Clarity, FullStory, Contentsquare — trebuie să se afle în spatele unei porți separate, mai stricte, deoarece Consiliul s-a aliniat la orientările internaționale care semnalează redarea câmpurilor de introducere a datelor ca o categorie care necesită consimțământ explicit și granular.
- Dezvăluirile privind transferul transfrontalier trebuie să fie specifice fiecărei jurisdicții destinatare și să facă referire la determinarea de adecvare a Consiliului, la o garanție aprobată sau la consimțământul explicit al persoanei vizate ca temei juridic.
Validare, înregistrare și poziție de audit pentru 2026
O implementare iordaniană defensabilă în 2026 trebuie să treacă patru verificări tehnice. În primul rând, o sesiune de browser curată servită de la o adresă IP iordaniană trebuie să producă zero cookie-uri neesențiale înainte ca bannerul să fi fost acționat. În al doilea rând, calea respingeți-tot trebuie să rezulte în aceeași poziție ca o sesiune fără acțiune — fără taguri analitice, fără taguri publicitare, fără scripturi de redare a sesiunilor. În al treilea rând, un flux acceptați-tot trebuie să producă numai tagurile pentru care utilizatorul a consimțit, iar jurnalul de consimțământ trebuie să conțină o înregistrare corespunzătoare. În al patrulea rând, un flux de retragere trebuie să oprească imediat alte lansări de taguri, să expire cookie-urile setate în timpul sesiunii cu consimțământ și să declanșeze orice semnale de ștergere sau opt-out din aval cerute de partenerii destinatari.
Dincolo de verificările tehnice, poziția de înregistrare și audit este cea care face o implementare defensabilă. Operatorii care prelucrează datele cu caracter personal ale rezidenților iordanieni peste pragurile definite de Consiliu trebuie să dețină înregistrarea relevantă la Consiliu și licența de prelucrare, iar dosarul de înregistrare — împreună cu jurnalul de consimțământ, notificarea de confidențialitate, rezultatele evaluării impactului asupra protecției datelor pentru prelucrarea cu risc mai ridicat, documentele de numire a DPO și autorizațiile de transfer transfrontalier — formează documentația pe care Consiliul o poate solicita în timpul unei revizuiri de conformitate.