Guide för efterlevnad av Bahrains personuppgiftsskyddslag (PDPL) för cookie-samtycke: Lag nr. 30 från 2018 för utgivare 2026

Bahrain var den första gulfstaten som antog en heltäckande dataskyddslagstiftning, med Lag nr. 30 från 2018 som utfärdades den 12 juli 2018 och materiella bestämmelser som trädde i kraft den 1 augusti 2019. Under större delen av perioden sedan dess har regelverket utvecklats tyst medan de verkställande resolutionerna, Personuppgiftsskyddsmyndigheten — tillsynsmyndigheten inrättad enligt lagen — och den stödjande infrastrukturen ikapp lagstiftningen. Till 2026 är denna upphämtning fullständig: Myndigheten är bemannad och aktiv, de verkställande resolutionerna täcker hela den procedurmässiga och materiella ytan, och bahrainisk verkställighet har gått från en teoretisk möjlighet till ett dokumenterat meritlista. Implikationen för utgivare är enkel: ett cookie-samtyckeläge som fungerade när det bahrainiska PDPL bara existerade på papper är inte längre tillräckligt, och ett läge som tillfredsställer GDPR kommer att tillfredsställa det bahrainiska PDPL endast när integrationen tar hänsyn till de specifika punkter där regelverken skiljer sig åt.

Vad det bahrainiska PDPL faktiskt kräver

Lagen gäller för behandling av personuppgifter som utförs i Bahrain oavsett registeransvarigs etableringsort, och för registeransvariga utanför Bahrain som använder medel belägna i Bahrain för att behandla personuppgifter, såvida inte dessa medel enbart används för transitändamål. Effekten är ett brett territoriellt tillämpningsområde som träffar de flesta utgivare som betjänar bahrainiska läsare, där det vanligaste gränsfall — en icke-bahrainisk utgivare utan bahrainisk infrastruktur men med bahrainiska besökare — löses med hänvisning till huruvida den registeransvarige aktivt har riktat tjänster mot Bahrain. Personuppgifter definieras brett som all information som identifierar, eller direkt eller indirekt kan identifiera, en fysisk person, med känsliga personuppgifter — inklusive data om ras, etnicitet, politisk åsikt, religiös övertygelse, fackförening, hälsa, sexualliv och straffrättslig fällande dom — underkastade ett högre samtyckeskrav.

Lagen fastställer rättsliga grunder för behandling modellerade efter GDPR men reducerade till en snävare uppsättning, standarduppsättningen av registrerades rättigheter — tillgång, rättelse, radering, begränsning, invändning — ett ramverk för ansvarsutkrävande mellan registeransvarig och personuppgiftsbiträde, skyldigheter att anmäla överträdelser till Myndigheten och berörda registrerade, kontroller för gränsöverskridande överföringar beroende på ett adekvansebeslut eller ett uttryckligt godkännande från Myndigheten, och ett administrativt sanktionssystem med böter som kan uppgå till BHD 20 000 per överträdelse plus straffrättsliga påföljder för de allvarligaste kategorierna inklusive obehörig gränsöverskridande överföring och behandling av känsliga uppgifter utan korrekt rättslig grund.

Hur PDPL behandlar cookie-samtycke

Det bahrainiska PDPL innehåller inte en separat ePrivacy-liknande bestämmelse om cookies; cookies och analoga lagrings- och åtkomsttekniker faller inom det allmänna samtyckeramverket. Standarden är uttryckligt, frivilligt, specifikt och informerat samtycke som uppvisas genom en bekräftande handling — samma familj av krav som GDPR fastställde som global baslinje. Personuppgiftsskyddsmyndigheten har i sina utfärdade riktlinjer bekräftat att förkryssade rutor, implicit samtycke från fortsatt surfning och paketerade samtyckesbanners inte uppfyller lagens tröskel. Det placerar Bahrain i linje med den globala trenden och innebär att det läge utgivare redan upprätthåller för EEA är rätt utgångspunkt för bahrainisk trafik.

Den praktiska effekten är att cookies och analoga tekniker som inte är strikt nödvändiga för att leverera tjänsten som användaren aktivt har begärt inte får sättas innan användaren har samtyckt. Strikt nödvändiga cookies — sessionsidentifierare, varukorgsinnehåll, säkerhetstokens, lastbalanseringscookies — kan sättas på grundval av att användaren aktivt har begärt tjänsten. Allt annat — analys, annonsering, personalisering, A/B-testning, sessionsinspelning och alla tredjepartstaggar — kräver föregående samtycke.

Hur det bahrainiska PDPL skiljer sig från GDPR på integrationsnivån

Tre skillnader är viktiga när man kopplar ihop en CMP. För det första kräver det bahrainiska PDPL att samtycke för behandling av känsliga personuppgifter bekräftas skriftligen eller via ett elektroniskt register som den registeransvarige kan ta fram på Myndighetens begäran — en högre bevisbörda än GDPR:s krav på uttryckligt samtycke, och en som drar samtyckeloggen från en rekommenderad bästa praxis till en rättslig nödvändighet. För det andra har det bahrainiska PDPL en anmälnings- och licensieringsväg: vissa kategorier av behandling — inklusive direktmarknadsföring, behandling av känsliga personuppgifter och gränsöverskridande överföring — kräver förhandsanmälan till eller tillstånd från Myndigheten. För det tredje kräver reglerna för gränsöverskridande överföring att Myndigheten utser destinationsjurisdiktioner som adekvata; överföringar till outpekade jurisdiktioner kräver antingen uttryckligt samtycke, en avtalsenlig skyddsåtgärd godkänd av Myndigheten, eller ett av de begränsade lagstadgade undantagen.

Hur en PDPL-kompatibel cookie-banner ser ut

De tekniska kraven sammanfaller med vad varje modern CMP redan producerar, men märkning, dokumentation och samtyckelogg måste återspegla bahrainiska specifika krav. Bannern i första lagret måste presentera användaren med ett verkligt val — acceptera, avvisa, hantera — där avvisningsalternativet är minst lika framträdande som acceptansalternativet. Paketerat samtycke är förbjudet, så det andra lagret måste tillåta opt-in per kategori som täcker minst analys, annonsering och all behandling som är beroende av gränsöverskridande överföring. Kategorier måste som standard vara avstängda; bannern får inte ladda taggar förrän användaren bekräftande har slagit på dem.

Integritetsmeddelandet som visas från bannern måste identifiera den registeransvarige, den registeransvariges anmälningsprotokoll hos Myndigheten där tillämpligt, kategorier av insamlade personuppgifter, den rättsliga grunden för varje behandlingsändamål, lagringsperioden för uppgifterna, kategorier av mottagare inklusive alla underbiträden utanför Bahrain, den registrerades rättigheter enligt lagen, och Personuppgiftsskyddsmyndighetens kontaktuppgifter för klagomål. Ett meddelande som uppfyller GDPR:s artikel 13-standard överlappar i stort sett men Bahrains myndighetskontakt och raderna om jurisdiktion för gränsöverskridande överföring måste läggas till uttryckligen.

Det integrationsmönster som klarar en myndighetsgranskning

Referensimplementeringen har fyra rörliga delar. Den första är en CMP som stöder opt-in per kategori, standard-av, och exponerar användarens val via en strukturerad samtyckestrings som utgivaren kan bevara. Den andra är ett taggaddningslager — en server-side tagghanterare eller en CMP-inbyggd grind — som strikt tillämpar samtyckestillståndet innan några icke-nödvändiga cookies sätts. Den tredje är en samtyckelogg, lagrad server-side, som registrerar för varje samtyckehändelse användarens val per kategori, tidsstämpeln, bannerversionen och en trunkerad eller hashad IP-identifierare så att den registeransvarige kan ta fram posten på Myndighetens begäran. Den fjärde är en återkallningsväg minst lika enkel som den ursprungliga beviljan — vanligtvis en beständig länk för att öppna bannern igen i sidfoten.

Validering, anmälan och revisionshållning för 2026

En försvarbar bahrainisk driftsättning 2026 måste klara fyra tekniska kontroller. För det första måste en ren webbläsarsession serverad från en bahrainisk IP-adress producera noll icke-nödvändiga cookies innan bannern har aktiverats. För det andra måste avvisa-alla-vägen producera samma hållning som en session utan åtgärd — inga analystaggar, inga annonseringstaggar, inga sessionsinspelningsskript. För det tredje måste ett acceptera-alla-flöde producera bara de taggar som användaren har samtyckt till, och samtyckeloggen måste innehålla en matchande post. För det fjärde måste ett återkallningsflöde omedelbart stoppa ytterligare taggutlösningar, löpa ut cookies som satts under den samtyckegivna sessionen, och utlösa alla nedströms raderingar eller opt-out-signaler som mottagarpartnerna kräver.

Utöver de tekniska kontrollerna är det anmälnings- och revisionshållningen som gör en driftsättning försvarbar. Registeransvariga som behandlar personuppgifter för bahrainiska invånare över de trösklar som fastställs av de verkställande resolutionerna måste ha fullföljt relevanta anmälningar till Personuppgiftsskyddsmyndigheten, och anmälningsprotokollet — tillsammans med samtyckeloggen, integritetsmeddelandet, resultaten av dataskyddskonsekvensbedömningen för högre-risk-behandling, och eventuella tillstånd för gränsöverskridande överföring — bildar den dokumentation som Myndigheten kan begära under en efterlevnadsgranskning. En korrekt konfigurerad CMP med en server-side-logg, ett taggaddningslager som tillämpar samtyckestillståndet, ett integritetsmeddelande som namnger varje destination för gränsöverskridande överföring, och anmälningsdokumentationen i arkivet är det som förvandlar det bahrainiska PDPL från ett regulatoriskt okänt till en försvarbar del av en utgivares GCC-regions samtyckeläge.

← Blogg Läs allt →