Vodnik za skladnost s soglasjem za piškotke po jordanskem zakonu o varstvu osebnih podatkov: Zakon št. 24 iz leta 2023 za založnike v letu 2026

Jordanija je postala prva država v Levantu, ki je sprejela celovit statut varstva podatkov z zakonom o varstvu osebnih podatkov št. 24 iz leta 2023, objavljenim v Official Gazette dne 17 September 2023, s šestmesečnim prehodnim obdobjem, ki ga je spremenil v zavezujočo veljavnost marca 2024. Zakon upravlja Personal Data Protection Council, neodvisen organ, ki ga je zakon ustanovil pod Ministry of Digital Economy and Entrepreneurship, z vsakodnevnimi nadzornimi odgovornostmi in pooblastili za izdajanje izvršilnih predpisov, določanje ustreznih jurisdikcij za čezmejni prenos in nalaganje upravnih sankcij. Do leta 2026 je Svet kadrovan, izvršilni predpisi pokrivajo postopkovno in vsebinsko površino, jordansko izvrševanje pa se je premaknilo od teoretične možnosti k dokumentirani zgodovini. Posledica za založnike je preprosta: pristop k soglasju za piškotke, ki je deloval pod sistemom mozaika pred letom 2023, ni več dovolj, in pristop, ki izpolnjuje GDPR, bo izpolnil jordanski PDPL le, ko integracija upošteva posebne točke, kjer se ureditve razlikujejo.

Kaj jordanski PDPL dejansko zahteva

Zakon se uporablja za obdelavo osebnih podatkov posameznikov, ki se nahajajo v Jordaniji, ne glede na to, kje je upravljavec ali obdelovalec registriran, in za upravljavce in obdelovalce, registrirane v Jordaniji, ne glede na to, kje se posamezniki, na katere se nanašajo podatki, nahajajo. Teritorialni obseg je širok in zajema večino založnikov, ki strežejo jordanskim bralcem, pri čemer je najpogostejši robni primer — nejordanski založnik brez jordanske infrastrukture, a z jordanskimi obiskovalci — rešen z ugotavljanjem, ali je upravljavec aktivno usmerjal storitve v Jordanijo. Osebni podatki so široko opredeljeni kot katere koli informacije, ki identificirajo ali omogočajo identifikacijo fizične osebe, pri čemer so občutljivi osebni podatki — vključno s podatki, ki se nanašajo na etnično poreklo, politično mnenje, verska prepričanja, zdravje, spolno življenje, kazenske evidence in finančne podatke — podvrženi višjemu pragu soglasja in dodatnim postopkovnim zaščitam.

Zakon vzpostavlja zakonite podlage za obdelavo, standardni seznam pravic posameznikov, na katere se nanašajo podatki — dostop, popravek, izbris, omejitev, ugovor in prenosljivost — okvir odgovornosti upravljavec-obdelovalec z obveznim imenovanjem pooblaščene osebe za varstvo podatkov za kategorije z višjim tveganjem, obveznosti obveščanja Sveta o kršitvah v 72 urah od ugotovitve, kontrole čezmejnega prenosa, odvisne od odločitev Sveta o ustreznosti ali odobrenih zaščitnih ukrepov, in upravni sankcijski režim z globami do JOD 1 milijon na kršitev plus kazenske sankcije za najresnejše kategorije.

Kako PDPL obravnava soglasje za piškotke

Jordanski PDPL ne vsebuje ločene določbe v slogu ePrivacy o piškotkih; piškotki in analogne tehnologije shranjevanja in dostopa spadajo pod splošni okvir soglasja. Standard je izrecno, prostovoljno, specifično in informirano soglasje, ki je dokazano s potrditvenim dejanjem — družina zahtev, ki jih je GDPR postavil kot globalno osnovo in ki jih je Jordanija uvozila s svojim procesnim slojem. Svet je v svojih izdanih smernicah potrdil, da vnaprej obkljukana polja, implicitno soglasje, sklepano iz nadaljnjega brskanja, in skupna soglasna pasica ne izpolnjujejo praga zakona.

Praktičen učinek je, da piškotkov in analognih tehnologij, ki niso nujno potrebne za zagotavljanje storitve, ki jo je uporabnik aktivno zahteval, ni mogoče nastaviti, preden je uporabnik dal soglasje. Nujno potrebni piškotki — identifikatorji seje, vsebina košarice, varnostni žetoni, piškotki za uravnoteženje obremenitve — se lahko nastavijo na podlagi tega, da je uporabnik aktivno zahteval storitev. Vse ostalo — analitika, oglaševanje, personalizacija, testiranje A/B, predvajanje seje in katere koli oznake tretjih oseb — zahteva predhodno soglasje.

Kako se jordanski PDPL v praksi razlikuje od GDPR

Tri razlike so pomembne pri konfiguraciji CMP. Prvič, PDPL zahteva, da upravljavci, ki obdelujejo osebne podatke več kot s strani Sveta opredeljenega praga posameznikov ali ki obdelujejo občutljive osebne podatke, registrirajo pri Svetu in pridobijo dovoljenje za obdelavo. Drugič, pravila o čezmejnem prenosu PDPL zahtevajo, da Svet določi ciljne jurisdikcije; prenosi v neoznačene jurisdikcije zahtevajo izrecno soglasje posameznika, pogodbene zaščitne ukrepe, ki jih je odobril Svet, ali eno od ozkih zakonskih odstopanj. Tretjič, PDPL nalaga obvezno imenovanje pooblaščene osebe za varstvo podatkov za upravljavce, ki presegajo s strani Sveta opredeljeni prag, pri čemer je DPO naveden v vlogah upravljavca pri Svetu.

Kako izgleda skladna pasica za piškotke po PDPL

Tehnične zahteve se ujemajo s tistim, kar vsak sodobni CMP že proizvaja, toda označevanje, dokumentacija in dnevnik soglasij morajo odražati jordanske posebnosti. Pasica prve plasti mora uporabniku ponuditi resnično izbiro — sprejmi, zavrni, upravljaj — pri čemer je možnost zavrnitve vsaj enako izrazita kot možnost sprejetja. Skupno soglasje je prepovedano, zato mora druga plast omogočiti prijavo po kategoriji, ki zajema vsaj analitiko, oglaševanje in katero koli obdelavo, odvisno od čezmejnega prenosa. Kategorije morajo biti privzeto izklopljene; pasica ne sme nalagati oznak, dokler jih uporabnik ni vklopil potrditveno.

Obvestilo o zasebnosti, prikazano iz pasice, mora identificirati upravljavca, registracijsko številko upravljavca pri Svetu, kjer je to primerno, kategorije zbranih osebnih podatkov, zakonito podlago za vsak namen obdelave, obdobje hrambe podatkov, kategorije prejemnikov, vključno z morebitnimi podobdelovalci, ki se nahajajo zunaj Jordanije, pravice posameznika po zakonu, kontaktne podatke DPO, kjer je imenovanje DPO obvezno, in kontaktne podatke Sveta za pritožbe.

Integracijski vzorec, ki prestane pregled Sveta

Referenčna implementacija ima štiri gibljive dele. Prva je CMP, ki podpira prijavo po kategoriji, privzeto izklop, in izpostavi uporabnikovo izbiro prek strukturiranega niza soglasja, ki ga lahko založnik ohrani. Druga je plast nalaganja oznak — upravljalnik oznak na strani strežnika ali izvorna vrata CMP — ki strogo uveljavlja stanje soglasja, preden se nastavi kateri koli nebistveni piškotek. Tretja je dnevnik soglasij, shranjen na strani strežnika, ki za vsak dogodek soglasja zabeleži uporabnikovo izbiro po kategoriji, časovni žig, različico pasice in okrajšan ali razpršen identifikator IP, da upravljavec lahko predloži zapis na zahtevo Sveta. Četrta je pot umika vsaj tako enostavna kot prvotna dodelitev — tipično trajna povezava za ponovno odpiranje pasice v nogi.

Validacija, registracija in revizijska drža za leto 2026

Obranjiva jordanska namestitev leta 2026 mora prestati štiri tehnične preveritve. Prvič, čista seja brskalnika, ki se postreže z jordanskega IP-naslova, mora ustvariti nič nebistvenih piškotkov, preden je bila pasica aktivirana. Drugič, pot zavrni-vse mora imeti za posledico enako stanje kot seja brez dejanj — brez analitičnih oznak, brez oglaševalskih oznak, brez skriptov za predvajanje sej. Tretjič, tok sprejmi-vse mora ustvariti samo oznake, za katere je uporabnik dal soglasje, in dnevnik soglasij mora vsebovati ustrezen zapis. Četrtič, tok umika mora takoj ustaviti nadaljnja sprožanja oznak, potečejo piškotki, nastavljeni med sejo s soglasjem, in sprožiti morebitne signale brisanja ali odjave dolvodno, ki jih zahtevajo partnerji prejemniki.

Poleg tehničnih preveritev je registracijska in revizijska drža tisto, kar naredi namestitev obranjivo. Upravljavci, ki obdelujejo osebne podatke jordanskih prebivalcev nad s strani Sveta opredeljenimi pragi, morajo imeti ustrezno registracijo Sveta in dovoljenje za obdelavo, in registracijski zapis — skupaj z dnevnikom soglasij, obvestilom o zasebnosti, rezultati ocene učinka na varstvo podatkov za obdelavo z višjim tveganjem, dokumenti o imenovanju DPO in dovoljenji za čezmejni prenos — tvori dokumentacijo, ki jo Svet lahko zahteva med pregledom skladnosti.

← Blog Preberi vse →