Водич за усклађеност са Законом о заштити личних података Бахреина (PDPL) у вези са колачићима: Закон бр. 30 из 2018. за издаваче у 2026.
Бахреин је био прва залијска јурисдикција која је донела свеобухватан статут о заштити података, при чему је Закон бр. 30 из 2018. проглашен 12. јула 2018. године, а суштинске одредбе ступиле на снагу 1. августа 2019. За већи део периода од тада, режим се тихо развијао док су извршне резолуције, Орган за заштиту личних података — регулатор основан Законом — и пратећа инфраструктура достизали статут. До 2026. то достизање је потпуно: Орган је кадровски попуњен и активан, извршне резолуције покривају целу процедуралну и суштинску површину, а бахрејнско спровођење је прешло из теоријске могућности у документовану историју. Импликација за издаваче је јасна: позиција сагласности за колачиће која је функционисала када је бахрејнски PDPL постојао само на папиру више није довољна, а позиција која задовољава GDPR ће задовољити бахрејнски PDPL само када интеграција узме у обзир специфичне тачке у којима се режими разилазе.
Шта бахрејнски PDPL заправо захтева
Закон се примењује на обраду личних података која се врши у Бахреину без обзира на место оснивања руковаоца, и на руковаоце смештене изван Бахреина који користе средства смештена у Бахреину за обраду личних података, осим ако се та средства користе искључиво за транзит. Ефекат је широк територијални домашај који обухвата већину издавача који опслужују бахрејнске читаоце, при чему је најчешћи граничан случај — не-бахрејнски издавач без бахрејнске инфраструктуре, али са бахрејнским посетиоцима — решен упућивањем на то да ли је руковалац активно усмерио услуге ка Бахреину. Лични подаци се широко дефинишу као свака информација која идентификује, или може да идентификује непосредно или посредно, физичко лице, при чему су осетљиви лични подаци — укључујући расне, етничке, политичко-мишљењске, верско-убеђењске, синдикалне, здравствене, сексуално-животне и кривично-осудничке податке — подложни вишем прагу сагласности.
Закон успоставља правне основе за обраду моделоване по GDPR-у, али сведене на ужи скуп, стандардни низ права субјекта података — приступ, исправку, брисање, ограничење, приговор — оквир одговорности руковалац-обрађивач, обавезе обавештавања о повредама Органу и погођеним субјектима података, контроле прекограничног преноса зависне од одређивања адекватности или изричитог одобрења Органа, и режим административних казни са новчаним казнама које могу достићи BHD 20.000 по повреди плус кривичне санкције за најозбиљније категорије, укључујући неовлашћени прекогранични пренос и обраду осетљивих података без одговарајућег основа.
Како PDPL третира сагласност за колачиће
Бахрејнски PDPL не садржи посебну одредбу у стилу ePrivacy о колачићима; колачићи и аналогне технологије складиштења и приступа спадају у општи оквир сагласности. Стандард је изричита, добровољна, специфична и информисана сагласност потврђена позитивним чином — иста породица захтева коју је GDPR поставио као глобалну основу. Орган за заштиту личних података, у издатим смерницама, потврдио је да унапред означени оквири, имплицитна сагласност из наставка прегледања и пакетни банери сагласности не задовољавају праг Закона. То доводи Бахреин чврсто у складу са глобалном путањом и значи да је позиција коју издавачи већ одржавају за EEA право полазиште за бахрејнски саобраћај.
Практичан ефекат је да колачићи и аналогне технологије које нису строго неопходне за испоруку услуге коју је корисник активно затражио не смеју бити постављени пре него што је корисник дао сагласност. Строго неопходни колачићи — идентификатори сесије, садржај корпе, безбедносни токени, колачићи за балансирање оптерећења — могу бити постављени на основу тога да је корисник активно затражио услугу. Све остало — аналитика, оглашавање, персонализација, A/B тестирање, снимање сесије и сваки tag треће стране — захтева претходну сагласност.
Где се бахрејнски PDPL разликује од GDPR-а на слоју интеграције
Три разлике су важне при повезивању CMP-а. Прво, бахрејнски PDPL захтева да сагласност за обраду осетљивих личних података буде потврђена писмено или путем електронске евиденције коју руковалац може да предочи на захтев Органа — виши доказни праг од захтева за изричиту сагласност GDPR-а, и онај који привлачи евиденцију сагласности из препоручене најбоље праксе у правну нужност. Друго, бахрејнски PDPL има путању обавештавања и лиценцирања: одређене категорије обраде — укључујући директни маркетинг, обраду осетљивих личних података и прекогранични пренос — захтевају претходно обавештавање или ауторизацију Органа. Треће, правила прекограничног преноса захтевају да Орган одреди одредишне јурисдикције као адекватне; преноси у неодређене јурисдикције захтевају или изричиту сагласност, уговорну заштитну меру одобрену од Органа, или неко од уских законских одступања.
Како изгледа усклађени банер за колачиће под PDPL-ом
Технички захтеви се подударају са оним што сваки модерни CMP већ производи, али ознаке, документација и евиденција сагласности морају одражавати бахрејнске специфичности. Банер у првом слоју мора да представи кориснику стваран избор — прихвати, одбиј, управљај — где је опција одбијања барем тако истакнута колико и опција прихватања. Пакетна сагласност је забрањена, па стога други слој мора да омогућава пријављивање по категоријама покривајући најмање аналитику, оглашавање и сваку обраду зависну од прекограничног преноса. Категорије морају бити подразумевано искључене; банер не сме учитавати тагове све док их корисник афирмативно не укључи.
Обавештење о приватности које се приказује из банера мора да идентификује руковаоца, евиденцију обавештења руковаоца Органу где је применљиво, категорије прикупљених личних података, правни основ за сваку сврху обраде, период чувања података, категорије прималаца укључујући све подобрађиваче смештене изван Бахреина, права субјекта података под Законом и контакт детаље Органа за заштиту личних података за жалбе. Обавештење које задовољава стандард члана 13 GDPR-а у великој мери се преклапа, али линије контакта Органа-Бахреина и јурисдикције прекограничног преноса морају бити изричито додате.
Образац интеграције који пролази ревизију Органа
Референтна имплементација има четири покретна дела. Прво је CMP који подржава пријављивање по категоријама, подразумевано искључено, и излаже избор корисника путем структурираног низа сагласности који издавач може да сачува. Друго је слој учитавања тагова — управљач тагова на страни сервера или CMP-наtивна капија — која строго примењује стање сагласности пре него што се постави било који небитни колачић. Треће је евиденција сагласности, сачувана на страни сервера, која бележи за сваки догађај сагласности корисников избор по категорији, временску ознаку, верзију банера и скраћени или хешовани IP идентификатор тако да руковалац може да предочи евиденцију на захтев Органа. Четврто је путања повлачења барем тако лака као и оригинално давање — типично трајна веза за поновно отварање банера у подножју странице.
- Аналитички тагови — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog — смеју да се учитају само након добијања аналитичке категорије. Свака платформа подржава конфигурацију са капијом за сагласност која спречава свако писање колачића пре него што се капија отвори.
- Рекламни тагови — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, програматски понуђачи заглавља — морају бити сличним начином затворени капијом, а где рекламни партнер преноси податке изван Бахреина, јурисдикција примаоца мора да се појави у обавештењу о приватности. Генеричко обелодањивање обрађено од стране глобалних пружалаца услуга није довољно.
- Алати за снимање сесије и топлотне карте — Hotjar, Microsoft Clarity, FullStory — морају бити иза засебне, строжије капије јер је Орган ускладио своје смернице са међународним упутствима која сигнализирају приказивање поља за унос као категорију која захтева изричиту и детаљну сагласност.
- Обелодањивања прекограничног преноса морају бити специфична за сваку јурисдикцију примаоца и референцирати правни основ за пренос — одређивање адекватности Органа, одобрена уговорна заштитна мера, или изричита сагласност субјекта података.
Валидација, обавештавање и ревизијска позиција за 2026.
Одбрањиво бахрејнско постављање у 2026. мора да прође четири техничке провере. Прво, чиста сесија претраживача сервирана са бахрејнске IP адресе мора да произведе нула небитних колачића пре него што је банер активиран. Друго, путања одбијања-свих мора да произведе исту позицију као сесија без-акције — нема аналитичких тагова, нема рекламних тагова, нема скрипти за снимање сесије. Треће, ток прихватања-свих мора да произведе само тагове на које је корисник дао сагласност, а евиденција сагласности мора да садржи одговарајући запис. Четврто, ток повлачења мора одмах да заустави даља покретања тагова, истекне колачиће постављене током сагласне сесије и покрене све сигнале брисања или одјављивања које партнери примаоци захтевају.
Осим техничких провера, позиција обавештавања и ревизије је оно што чини постављање одбрањивим. Руковаоци који обрађују личне податке бахрејнских резидената изнад прагова које постављају извршне резолуције морају да су завршили релевантна обавештења Органу за заштиту личних података, а евиденција обавештења — заједно са евиденцијом сагласности, обавештењем о приватности, резултатима процене утицаја на заштиту података за обраду вишег ризика и свим ауторизацијама прекограничног преноса — чини документацију коју Орган може тражити током прегледа усклађености. Исправно конфигурисан CMP са евиденцијом на страни сервера, слојем учитавања тагова који примењује стање сагласности, обавештењем о приватности које именује свако одредиште прекограничног преноса и документацијом о обавештавању у досијеу је оно што бахрејнски PDPL претвара из регулаторне непознанице у одбрањиви део позиције сагласности издавача у GCC региону.