Udhëzues i Pajtueshmërisë me Pëlqimin e Cookie-ve sipas Ligjit Jordanez për Mbrojtjen e të Dhënave Personale: Ligji Nr. 24 i vitit 2023 për Botuesit në 2026

Jordania u bë vendi i parë në Levant që miratoi një statut gjithëpërfshirës të mbrojtjes së të dhënave me Ligjin për Mbrojtjen e të Dhënave Personale Nr. 24 të vitit 2023, botuar në Official Gazette më 17 September 2023, me një periudhë gjashtëmujore hiri që e solli në fuqi detyruese në mars 2024. Ligji administrohet nga Personal Data Protection Council, një organ i pavarur që Ligji e themeloi nën Ministry of Digital Economy and Entrepreneurship, me përgjegjësi të mbikëqyrjes ditore dhe autoritetin për të nxjerrë rregullore ekzekutive, për të caktuar juridiksione të përshtatshme për transferimin ndërkufitar dhe për të vendosur sanksione administrative. Deri në vitin 2026, Këshilli është i pajisur me personel, rregulloret ekzekutive mbulojnë sipërfaqen procedurale dhe substantive, dhe zbatimi jordanez ka kaluar nga një mundësi teorike në një rekord të dokumentuar. Implikimi për botuesit është i thjeshtë: një qëndrim ndaj pëlqimit të cookie-ve që funksiononte nën mozaikun para vitit 2023 nuk është më i mjaftueshëm, dhe një qëndrim që plotëson GDPR-in do të plotësojë PDPL-in jordanez vetëm kur integrimi merr parasysh pikat specifike ku regjimetdivergjojnë.

Çfarë kërkon vërtet PDPL jordanez

Ligji vlen për përpunimin e të dhënave personale të individëve të vendosur në Jordan, pavarësisht se ku është vendosur kontrollori ose procesori, dhe për kontrolluesit dhe procesorët e vendosur në Jordan, pavarësisht se ku ndodhen subjektet e të dhënave. Fushëveprimi territorial është i gjerë dhe kap shumicën e botuesve që shërbejnë lexuesve jordanezë, me rastin kufitar më të zakonshëm — një botues jo-jordanez pa infrastrukturë jordaneze, por me vizitorë jordanezë — të zgjidhur me referencë nëse kontrolluesi ka drejtuar aktivisht shërbime drejt Jordanisë. Të dhënat personale janë të përkufizuara gjerësisht si çdo informacion që identifikon ose bën të identifikueshme një person fizik, me të dhënat personale të ndjeshme — duke përfshirë të dhëna lidhur me origjinën etnike, opinionin politik, besimin fetar, shëndetin, jetën seksuale, të dhënat penale dhe financiare — të nënshtruara ndaj një pragu më të lartë të pëlqimit dhe mbrojtjeve shtesë procedurale.

Ligji vendos baza ligjore për përpunim, listën standarde të të drejtave të subjekteve të të dhënave — aksesi, korrigjimi, fshirja, kufizimi, kundërshtimi dhe portabiliteti — një kuadër llogaridhënës kontrollor-procesor me emërim të detyrueshëm të zyrtarit të mbrojtjes së të dhënave për kategoritë me rrezik më të lartë, detyrimet e njoftimit të shkeljes ndaj Këshillit brenda 72 orëve nga ndërgjegjësimi, kontrollet e transferimit ndërkufitar që varen nga caktimet e adekuacisë së Këshillit ose garancitë e miratuara, dhe regjimin e sanksioneve administrative me gjoba deri në JOD 1 milion për shkelje plus sanksione penale për kategoritë më serioze.

Si trajton PDPL-i pëlqimin e cookie-ve

PDPL-i jordanez nuk përmban një dispozitë të veçantë në stilin ePrivacy për cookie-t; cookie-t dhe teknologjitë analoge të ruajtjes dhe aksesit bien nën kuadrin e përgjithshëm të pëlqimit. Standardi është marrëveshje e qartë, vullnetare, specifike dhe e informuar e dëshmuar nga një veprim pohues — familja e kërkesave që GDPR-i e ka vendosur si bazën globale dhe që Jordania e ka importuar me shtresën e saj procedurale. Këshilli, në udhëzimet e tij të lëshuara, ka konfirmuar se kutitë e paracaktuar të zgjedhura, pëlqimi i nënkuptuar i nxjerrë nga shfletimi i vazhdueshëm dhe bannerët e bashkuara të pëlqimit nuk plotësojnë pragun e Ligjit.

Efekti praktik është që cookie-t dhe teknologjitë analoge që nuk janë domosdoshmërisht të nevojshme për të ofruar shërbimin e kërkuar aktivisht nga përdoruesi nuk duhet të vendosen para se përdoruesi të ketë dhënë pëlqimin. Cookie-t domosdoshmërisht të nevojshme — identifikatorët e sesionit, përmbajtja e shportës, token-at e sigurisë, cookie-t e balancimit të ngarkesës — mund të vendosen bazuar në faktin se përdoruesi ka kërkuar aktivisht shërbimin. Gjithçka tjetër — analitika, reklamimi, personalizimi, testimi A/B, riprodhimi i sesionit dhe çdo etiketë palesh të treta — kërkon pëlqim paraprak.

Si ndryshon PDPL-i jordanez nga GDPR-i në praktikë

Tre dallime janë të rëndësishme kur konfigurohet një CMP. Së pari, PDPL-i kërkon që kontrolluesit që përpunojnë të dhëna personale të më shumë se një pragu të definuar nga Këshilli i subjekteve të të dhënave, ose që përpunojnë të dhëna personale të ndjeshme, të regjistrohen tek Këshilli dhe të marrin një licencë përpunimi. Së dyti, rregullat e transferimit ndërkufitar të PDPL-it kërkojnë që Këshilli të caktojë juridiksionet e destinacionit; transferimet në juridiksione të pacaktuara kërkojnë ose pëlqim të qartë të subjektit të të dhënave, garanci kontraktuale të miratuara nga Këshilli ose njëra nga derogacionet e ngushta statutore. Së treti, PDPL-i imponon emërim të detyrueshëm të zyrtarit të mbrojtjes së të dhënave për kontrolluesit mbi pragun e definuar nga Këshilli, me DPO-n të emërtuar në paraqitjet e kontrolluesit tek Këshilli.

Si duket një banner cookie-sh në përputhje me PDPL-in

Kërkesat teknike konvergojnë me atë që çdo CMP modern tashmë prodhon, por etiketa, dokumentacioni dhe regjistri i pëlqimit duhet të pasqyrojnë specifikat jordaneze. Banneri i shtresës së parë duhet t'i prezantojë përdoruesit një zgjedhje reale — prano, refuzo, menaxho — ku opsioni i refuzimit është të paktën po aq i dukshëm sa opsioni i pranimit. Pëlqimi i bashkuar është i ndaluar, prandaj shtresa e dytë duhet të lejojë opt-in sipas kategorisë duke mbuluar të paktën analitikën, reklamimin dhe çdo përpunim të varur nga transferimi ndërkufitar. Kategoritë duhet të vendosen si parazgjedhje në joaktive; banneri nuk duhet të ngarkojë etiketa derisa përdoruesi t'i ketë aktivizuar pohimisht.

Njoftimi i privatësisë i shfaqur nga banneri duhet të identifikojë kontrolluesin, numrin e regjistrimit të kontrolluesit tek Këshilli kur aplikohet, kategoritë e të dhënave personale të mbledhura, bazën ligjore për çdo qëllim përpunimi, periudhën e mbajtjes së të dhënave, kategoritë e marrësve duke përfshirë çdo nën-procesor të vendosur jashtë Jordanisë, të drejtat e subjektit të të dhënave sipas Ligjit, detajet e kontaktit të DPO-s kur emërimi i DPO-s është i detyrueshëm, dhe detajet e kontaktit të Këshillit për ankesat.

Modeli i integrimit që kalon një rishikim të Këshillit

Implementimi referues ka katër pjesë lëvizëse. E para është një CMP që mbështet opt-in sipas kategorisë, parazgjedhje-joaktive dhe ekspozon zgjedhjen e përdoruesit përmes një vargu të strukturuar të pëlqimit që botuesi mund ta ruajë. E dyta është një shtresë e ngarkimit të etiketave — një menaxher etiketash në anën e serverit ose një portë native CMP — që zbaton rreptësisht gjendjen e pëlqimit para se të vendoset ndonjë cookie jo-esencial. E treta është një regjistër i pëlqimit, i ruajtur në anën e serverit, që regjistron për çdo ngjarje të pëlqimit zgjedhjen e përdoruesit sipas kategorisë, vulën kohore, versionin e bannerit dhe një identifikator IP të shkurtuar ose të hashuar në mënyrë që kontrolluesi të mund të prodhojë rekordin me kërkesë të Këshillit. E katërta është një rrugë tërheqjeje të paktën po aq e lehtë sa dhënia fillestare — tipikisht një lidhje e vazhdueshme e hapjes së bannerit në fund të faqes.

Validimi, regjistrimi dhe qëndrimi i auditimit për vitin 2026

Një vendosje jordaneze e mbrojshme në vitin 2026 duhet të kalojë katër kontrolle teknike. Së pari, një sesion i pastër shfletuesi i shërbyer nga një adresë IP jordaneze duhet të prodhojë zero cookie jo-esenciale para se banneri të jetë aktivizuar. Së dyti, rruga refuzo-të-gjitha duhet të rezultojë në të njëjtin qëndrim si një sesion pa veprim — pa etiketa analitike, pa etiketa reklamimi, pa skripte riprodhimi sesioni. Së treti, një rrjedhë prano-të-gjitha duhet të prodhojë vetëm etiketat për të cilat përdoruesi ka dhënë pëlqim, dhe regjistri i pëlqimit duhet të përmbajë një rekord të përputhur. Së katërti, një rrjedhë tërheqjeje duhet të ndalojë menjëherë ndezjet e mëtejshme të etiketave, të skadojë cookie-t e vendosura gjatë sesionit të miratuar dhe të aktivizojë çdo sinjal fshirjeje ose opt-out të rrjedhës poshtë të kërkuar nga partnerët marrës.

Përtej kontrolleve teknike, qëndrimi i regjistrimit dhe auditimit është ai që e bën një vendosje të mbrojshme. Kontrolluesit që përpunojnë të dhëna personale të banorëve jordanezë mbi pragjet e definuara nga Këshilli duhet të mbajnë regjistrimin relevant të Këshillit dhe licencën e përpunimit, dhe rekordi i regjistrimit — bashkë me regjistrin e pëlqimit, njoftimin e privatësisë, rezultatet e vlerësimit të ndikimit në mbrojtjen e të dhënave për përpunimin me rrezik më të lartë, dokumentet e emërimit të DPO-s dhe autorizimet e transferimit ndërkufitar — formon dokumentacionin që Këshilli mund ta kërkojë gjatë një rishikimi të pajtueshmërisë.

← Blog Lexo të gjitha →