Vodič za usklađenost sa saglasnošću za kolačiće prema jordanskom Zakonu o zaštiti ličnih podataka: Zakon br. 24 iz 2023. za izdavače u 2026.
Jordan je postao prva zemlja u Levantu koja je usvojila sveobuhvatan statut zaštite podataka sa Zakonom o zaštiti ličnih podataka br. 24 iz 2023. godine, objavljenim u Official Gazette dana 17 September 2023, sa šestomesečnim periodom tolerancije koji ga je uveo u obavezujuću primenu u martu 2024. Zakon administrira Personal Data Protection Council, nezavisno telo koje je Zakon uspostavio pod Ministry of Digital Economy and Entrepreneurship, sa svakodnevnim nadzornim odgovornostima i ovlašćenjima za donošenje izvršnih propisa, određivanje adekvatnih jurisdikcija za prekogranični prenos i izricanje administrativnih sankcija. Do 2026. Savet je popunjen kadrom, izvršni propisi pokrivaju procesualnu i materijalnu površinu, a jordansko sprovođenje prešlo je od teorijske mogućnosti ka dokumentovanom iskustvu. Implikacija za izdavače je jednostavna: stav prema saglasnosti za kolačiće koji je funkcionisao pod mreže zakrpa pre 2023. više nije dovoljan, a stav koji zadovoljava GDPR zadovoljiće jordanski PDPL samo kada integracija uzme u obzir konkretne tačke gde se režimi razlikuju.
Šta jordanski PDPL zapravo zahteva
Zakon se primenjuje na obradu ličnih podataka lica koja se nalaze u Jordanu bez obzira na to gde je rukovalac ili obrađivač osnovan, i na rukovaoce i obrađivače osnovane u Jordanu bez obzira na to gde se nalaze lica na koja se podaci odnose. Teritorijalni obuhvat je širok i obuhvata većinu izdavača koji opslužuju jordanske čitaoce, pri čemu je najčešći granični slučaj — nejordanski izdavač bez jordanske infrastrukture, ali sa jordanskim posetiocima — rešen upućivanjem na to da li je rukovalac aktivno usmeravao usluge prema Jordanu. Lični podaci su široko definisani kao bilo koja informacija koja identifikuje ili čini identifikovanim fizičko lice, pri čemu su osetljivi lični podaci — uključujući podatke koji se odnose na etničko poreklo, političko mišljenje, versko uverenje, zdravlje, seksualni život, kriminalne evidencije i finansijske podatke — podvrgnuti višem pragu saglasnosti i dodatnim procesualnim zaštitama.
Zakon uspostavlja zakonite osnove za obradu, standardnu listu prava lica na koja se podaci odnose — pristup, ispravku, brisanje, ograničenje, prigovor i prenosivost — okvir odgovornosti rukovalac-obrađivač sa obaveznim imenovanje lica za zaštitu podataka za kategorije višeg rizika, obaveze obaveštavanja Saveta o povredama u roku od 72 sata od saznanja, kontrole prekograničnog prenosa zavisne od odluka Saveta o adekvatnosti ili odobrenih zaštitnih mera, i administrativni sankcioni režim sa kaznama do JOD 1 milion po povredi uz krivične sankcije za najozbiljnije kategorije.
Kako PDPL tretira saglasnost za kolačiće
Jordanski PDPL ne sadrži posebnu odredbu u stilu ePrivacy o kolačićima; kolačići i analogne tehnologije čuvanja i pristupa spadaju u opšti okvir saglasnosti. Standard je izričita, dobrovoljna, specifična i informisana saglasnost dokazana potvrdnom radnjom — porodica zahteva koje je GDPR postavio kao globalnu polaznu osnovu i koje je Jordan uvezao sa sopstvenim procesulanim slojem. Savet je u izdatim smernicama potvrdio da prethodno označena polja za potvrdu, implicitna saglasnost zaključena iz nastavka pregledanja i objedinjeni baneri saglasnosti ne zadovoljavaju prag Zakona.
Praktičan efekat je da kolačići i analogne tehnologije koje nisu neophodne za pružanje usluge koju je korisnik aktivno zatražio ne smeju biti postavljeni pre nego što korisnik da saglasnost. Strogo neophodni kolačići — identifikatori sesije, sadržaj korpe, bezbednosni tokeni, kolačići balansiranja opterećenja — mogu biti postavljeni na osnovu toga što je korisnik aktivno zatražio uslugu. Sve ostalo — analitika, oglašavanje, personalizacija, A/B testiranje, reprodukcija sesije i bilo koja oznaka trećih strana — zahteva prethodnu saglasnost.
Kako se jordanski PDPL u praksi razlikuje od GDPR-a
Tri razlike su bitne pri konfigurisanju CMP-a. Prvo, PDPL zahteva da rukovaoci koji obrađuju lične podatke više od Savetom definisanog praga lica na koja se podaci odnose, ili koji obrađuju osetljive lične podatke, registruju kod Saveta i pribave licencu za obradu. Drugo, pravila prekograničnog prenosa PDPL-a zahtevaju da Savet odredi odredišne jurisdikcije; prenosi ka neodređenim jurisdikcijama zahtevaju ili izričitu saglasnost lica na koje se podaci odnose, ugovorne zaštitne mere odobrene od Saveta, ili jedno od uskih zakonskih odstupanja. Treće, PDPL nameće obavezno imenovanje lica za zaštitu podataka za rukovaoce koji prelaze Savetom definisani prag, pri čemu je DPO naveden u podnescima rukovaoca Savetu.
Kako izgleda usklađen baner kolačića prema PDPL-u
Tehnički zahtevi konvergiraju sa onim što svaki moderni CMP već proizvodi, ali označavanje, dokumentacija i evidencija saglasnosti moraju odražavati jordanske specifičnosti. Baner prvog sloja mora korisniku ponuditi stvarni izbor — prihvati, odbij, upravljaj — gde je opcija odbijanja barem podjednako istaknuta kao opcija prihvatanja. Zbirna saglasnost je zabranjena, pa drugi sloj mora omogućiti opt-in po kategoriji koji pokriva najmanje analitiku, oglašavanje i svaku obradu zavisnu od prekograničnog prenosa. Kategorije moraju biti podrazumevano u stanju isključeno; baner ne sme učitavati oznake dok ih korisnik ne uključi potvrdnom radnjom.
Obaveštenje o privatnosti prikazano iz banera mora identifikovati rukovaoca, registarski broj rukovaoca kod Saveta gde je primenljivo, kategorije prikupljenih ličnih podataka, zakonitu osnovu za svaku svrhu obrade, period čuvanja podataka, kategorije primalaca uključujući i podizvođače smeštene van Jordana, prava lica na koje se podaci odnose prema Zakonu, kontakt podatke DPO-a gde je imenovanje DPO-a obavezno, i kontakt podatke Saveta za pritužbe.
Integracioni obrazac koji prolazi Savetovu reviziju
Referentna implementacija ima četiri pokretna dela. Prva je CMP koji podržava opt-in po kategoriji, podrazumevano isključen, i izlaže korisnički izbor putem strukturiranog niza saglasnosti koji izdavač može da sačuva. Drugi je sloj učitavanja oznaka — menadžer oznaka na strani servera ili nativna kapija CMP-a — koji strogo primenjuje stanje saglasnosti pre nego što se postavi bilo koji neesencijalni kolačić. Treći je evidencija saglasnosti, smeštena na strani servera, koja beleži za svaki događaj saglasnosti korisnički izbor po kategoriji, vremensku oznaku, verziju banera i skraćeni ili heširani IP identifikator kako bi rukovalac mogao da priloži zapis na zahtev Saveta. Četvrti je put povlačenja barem jednako lak kao originalno odobravanje — tipično trajna veza za ponovno otvaranje banera u zaglavlju.
- Analitičke oznake — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — moraju se učitavati tek nakon što je odobrena analitička kategorija. Svaka platforma podržava konfiguraciju sa kapijom saglasnosti koja sprečava bilo kakvo upisivanje kolačića pre nego što se kapija otvori.
- Oznake oglašavanja — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatski header bideri — moraju biti slično zaključani, i gde partner za oglašavanje prenosi podatke van Jordana u jurisdikciju koju Savet nije odredio, jurisdikcija primaoca i osnov prenosa moraju biti navedeni u obaveštenju o privatnosti.
- Alati za reprodukciju sesije i toplotne mape — Hotjar, Microsoft Clarity, FullStory, Contentsquare — moraju biti iza posebne, strože kapije jer se Savet uskladio sa međunarodnim smernicama koje označavaju renderovanje polja unosa kao kategoriju koja zahteva izričitu i granularnu saglasnost.
- Obelodanjivanja prekograničnog prenosa moraju biti specifična za svaku odredišnu jurisdikciju i upućivati na odluku Saveta o adekvatnosti, odobrenu zaštitnu meru ili izričitu saglasnost lica na koje se podaci odnose kao pravnu osnovu.
Validacija, registracija i revizorska pozicija za 2026.
Odbranljivo jordansko postavljanje u 2026. mora proći četiri tehnične provere. Prvo, čista sesija pregledača servirana sa jordanske IP adrese mora da proizvede nula neesencijalnih kolačića pre nego što je baner aktiviran. Drugo, put odbij-sve mora rezultirati istim stavom kao sesija bez akcije — bez analitičkih oznaka, bez oznaka oglašavanja, bez skripti reprodukcije sesije. Treće, tok prihvati-sve mora da proizvede samo oznake za koje je korisnik dao saglasnost, a evidencija saglasnosti mora sadržati odgovarajući zapis. Četvrto, tok povlačenja mora odmah zaustaviti dalja aktiviranja oznaka, isteći kolačiće postavljene tokom sesije sa saglasnošću i pokrenuti eventualne silazne signale brisanja ili opt-out koje zahtevaju partneri primaoci.
Pored tehničkih provera, registratorska i revizorska pozicija je ono što čini postavljanje odbranljivim. Rukovaoci koji obrađuju lične podatke jordanskih rezidenata iznad Savetom definisanih pragova moraju posedovati relevantnu Savetovu registraciju i licencu za obradu, a registarski zapis — zajedno sa evidencijom saglasnosti, obaveštenjem o privatnosti, rezultatima procene uticaja na zaštitu podataka za obradu višeg rizika, dokumentima imenovanja DPO-a i ovlašćenjima za prekogranični prenos — čini dokumentaciju koju Savet može zatražiti tokom pregleda usklađenosti.