Руководство по соблюдению согласия на cookie по Закону о защите персональных данных Иордании: Закон № 24 от 2023 года для издателей в 2026 году

Иордания стала первой страной в Леванте, принявшей всеобъемлющий закон о защите данных с Законом о защите персональных данных № 24 от 2023 года, опубликованным в Официальной газете 17 сентября 2023 года, с шестимесячным льготным периодом, который привёл его в обязательную силу в марте 2024 года. Закон администрируется Советом по защите персональных данных, независимым органом, который Закон учредил под Министерством цифровой экономики и предпринимательства, с обязанностями повседневного надзора и полномочиями издавать исполнительные регламенты, обозначать адекватные юрисдикции для трансграничной передачи и налагать административные штрафы. К 2026 году Совет укомплектован, исполнительные регламенты охватывают процедурную и материальную поверхность, а иорданское правоприменение перешло от теоретической возможности к задокументированному послужному списку. Следствие для издателей простое: позиция согласия на cookie, которая работала по дореформенной мозаике 2023 года, больше недостаточна, а позиция, которая удовлетворяет GDPR, удовлетворит иорданский PDPL только когда интеграция учитывает конкретные точки, где режимы расходятся.

Что на самом деле требует иорданский PDPL

Закон применяется к обработке персональных данных лиц, находящихся в Иордании, независимо от того, где учреждён контролёр или обработчик, и к контролёрам и обработчикам, находящимся в Иордании, независимо от того, где находятся субъекты данных. Территориальный охват поэтому широк и охватывает большинство издателей, обслуживающих иорданских читателей, при этом наиболее распространённый крайний случай — неиорданский издатель без иорданской инфраструктуры, но с иорданскими посетителями — разрешается ссылкой на то, активно ли контролёр направил услуги в Иорданию. Персональные данные определяются широко как любая информация, которая идентифицирует или делает идентифицируемым физическое лицо, при этом чувствительные персональные данные — включая данные, относящиеся к этническому происхождению, политическому мнению, религиозному убеждению, здоровью, сексуальной жизни, судимости и финансовым данным — подлежат более высокому порогу согласия и дополнительным процедурным защитам.

Закон устанавливает правовые основания для обработки, стандартный набор прав субъектов данных — доступ, исправление, удаление, ограничение, возражение и переносимость — среду подотчётности контролёр-обработчик с обязательным назначением сотрудника по защите данных для категорий повышенного риска, обязательства по уведомлению о нарушениях Совета в течение 72 часов с момента осведомлённости, контроль трансграничной передачи, который зависит от обозначений адекватности Совета или одобренных гарантий, и режим административных штрафов с штрафами до 1 миллиона иорданских динаров за нарушение плюс уголовные санкции для наиболее серьёзных категорий, включая несанкционированную трансграничную передачу и обработку чувствительных данных без надлежащего основания.

Как PDPL обращается с согласием на cookie

Иорданский PDPL не содержит отдельного положения в стиле ePrivacy о cookie; cookie и аналогичные технологии хранения-и-доступа попадают в общую среду согласия. Стандарт — явное, добровольное, конкретное и информированное согласие, подтверждённое утвердительным актом — семейство требований, которые GDPR установил как глобальную базовую линию и которые Иордания импортировала со своим собственным процедурным наложением. Совет в своём изданном руководстве подтвердил, что заранее отмеченные флажки, неявное согласие, выведенное из продолженного просмотра, и объединённые баннеры согласия не удовлетворяют порогу Закона. Это твёрдо приводит Иорданию в соответствие с глобальной траекторией и означает, что позиция, которую издатели уже поддерживают для ЕЭЗ, является правильной отправной точкой для иорданского трафика.

Практический эффект в том, что cookie и аналогичные технологии, которые не являются строго необходимыми для предоставления услуги, которую пользователь активно запросил, не должны устанавливаться до того, как пользователь дал согласие. Строго необходимые cookie — идентификаторы сеансов, содержимое корзины, токены безопасности, cookie балансировки нагрузки — могут устанавливаться на основании того, что пользователь активно запросил услугу. Всё остальное — аналитика, реклама, персонализация, A/B-тестирование, воспроизведение сеанса и любой сторонний тег — требует предварительного согласия.

Как иорданский PDPL расходится с GDPR на практике

Три различия имеют значение при подключении CMP. Во-первых, PDPL требует от контролёров, обрабатывающих персональные данные более чем определённого Советом порога субъектов данных, или обрабатывающих чувствительные персональные данные, зарегистрироваться в Совете и получить лицензию на обработку — задокументированную авторизацию, которая должна быть возобновляема по определённому Советом циклу и предъявляема по запросу. Во-вторых, правила трансграничной передачи PDPL требуют от Совета обозначить юрисдикции назначения; передачи в необозначенные юрисдикции требуют либо явного согласия субъекта данных, либо договорных гарантий, одобренных Советом, либо одного из узких уставных исключений. В-третьих, PDPL налагает обязательное назначение сотрудника по защите данных для контролёров выше определённого Советом порога, при этом DPO указывается в подачах контролёра в Совет и служит точкой контакта для запросов субъектов данных и запросов Совета.

Как выглядит соответствующий баннер cookie по PDPL

Технические требования сходятся с тем, что уже производит любая современная CMP, но маркировка, документация и журнал согласия должны отражать иорданскую специфику. Баннер первого слоя должен представлять пользователю реальный выбор — принять, отклонить, управлять — где опция отклонения по меньшей мере так же заметна, как опция принятия. Объединённое согласие запрещено, поэтому второй слой должен позволять покатегорийный opt-in, охватывающий как минимум аналитику, рекламу и любую обработку, зависящую от трансграничной передачи. Категории должны по умолчанию быть выключены; баннер не должен загружать теги, пока пользователь утвердительно не включил их.

Уведомление о конфиденциальности, выводимое из баннера, должно идентифицировать контролёра, регистрационный номер контролёра в Совете, где применимо, категории собираемых персональных данных, правовое основание для каждой цели обработки, период хранения данных, категории получателей, включая любых субобработчиков, расположенных вне Иордании, права субъекта данных по Закону, контактные данные DPO, где назначение DPO обязательно, и контактные данные Совета для жалоб. Уведомление, которое соответствует стандарту статьи 13 GDPR, существенно пересекается, но строки регистрации в Совете и контакта DPO должны быть добавлены явно.

Шаблон интеграции, который проходит проверку Совета

Эталонная реализация имеет четыре движущиеся части. Первая — CMP, которая поддерживает покатегорийный opt-in с настройкой по умолчанию выключено и предоставляет выбор пользователя через структурированную строку согласия, которую издатель может сохранить. Вторая — слой загрузки тегов — серверный менеджер тегов или нативный для CMP шлюз — который строго обеспечивает состояние согласия до того, как установлен любой несущественный cookie. Третья — журнал согласия, хранящийся на стороне сервера, который записывает для каждого события согласия выбор пользователя по категории, временную метку, версию баннера и усечённый или хешированный идентификатор IP, так чтобы контролёр мог произвести запись по запросу Совета. Четвёртая — путь отзыва по меньшей мере такой же лёгкий, как первоначальное предоставление — обычно постоянная ссылка повторного открытия баннера в подвале.

Проверка, регистрация и аудиторская позиция на 2026 год

Защищаемое иорданское развёртывание в 2026 году должно пройти четыре технические проверки. Во-первых, чистый сеанс браузера, обслуживаемый с иорданского IP-адреса, должен производить ноль несущественных cookie до того, как баннер был задействован. Во-вторых, путь отклонить-всё должен приводить к той же позиции, что и сеанс без действий — никаких аналитических тегов, никаких рекламных тегов, никаких скриптов воспроизведения сеанса. В-третьих, поток принять-всё должен производить только теги, на которые пользователь дал согласие, и журнал согласия должен содержать соответствующую запись. В-четвёртых, поток отзыва должен немедленно остановить дальнейшие срабатывания тегов, истечь cookie, установленные во время согласованного сеанса, и запустить любые нижестоящие сигналы удаления или отказа, которые требуют партнёры-получатели.

Помимо технических проверок, регистрационная и аудиторская позиция — это то, что делает развёртывание защищаемым. Контролёры, обрабатывающие персональные данные иорданских резидентов выше определённых Советом порогов, должны держать соответствующую регистрацию в Совете и лицензию на обработку, и регистрационная запись — вместе с журналом согласия, уведомлением о конфиденциальности, результатами оценки воздействия на защиту данных для обработки повышенного риска, документами о назначении DPO и авторизациями трансграничной передачи — формирует документацию, которую Совет может запросить во время проверки соответствия. Правильно настроенная CMP с серверным журналом, слоем загрузки тегов, который обеспечивает состояние согласия, уведомлением о конфиденциальности, которое называет каждый пункт назначения трансграничной передачи, строками контакта DPO и Совета, и регистрационными документами в деле — это то, что превращает иорданский PDPL из регуляторного неизвестного в защищаемую часть позиции согласия издателя в регионе Леванта.

← Блог Читать все →