Guide för efterlevnad av cookiesamtycke enligt Jordaniens lag om skydd av personuppgifter: Lag nr 24 från 2023 för utgivare år 2026
Jordanien blev det första landet i Levanten att anta en heltäckande dataskyddslag med lagen om skydd av personuppgifter nr 24 från 2023, publicerad i Official Gazette den 17 September 2023, med en sexmånaders övergångsperiod som gjorde den bindande i mars 2024. Lagen administreras av Personal Data Protection Council, ett oberoende organ som lagen inrättade under Ministry of Digital Economy and Entrepreneurship, med dagliga tillsynsansvar och befogenheten att utfärda verkställighetsregler, utse lämpliga jurisdiktioner för gränsöverskridande överföring och ålägga administrativa sanktioner. Till år 2026 är rådet bemannat, verkställighetsreglerna täcker den processuella och materiella ytan, och jordanskt genomdrivande har rört sig från en teoretisk möjlighet till ett dokumenterat spår. Konsekvensen för utgivare är enkel: en ståndpunkt kring cookiesamtycke som fungerade under det lapptäcke som gällde före 2023 räcker inte längre, och en ståndpunkt som uppfyller GDPR uppfyller jordansk PDPL bara när integrationen tar hänsyn till de specifika punkter där reglerna skiljer sig.
Vad den jordanska PDPL faktiskt kräver
Lagen gäller för behandling av personuppgifter om individer som befinner sig i Jordanien oavsett var den personuppgiftsansvarige eller personuppgiftsbiträdet är etablerat, och för personuppgiftsansvariga och personuppgiftsbiträden som är etablerade i Jordanien oavsett var de registrerade befinner sig. Det territoriella tillämpningsområdet är brett och fångar de flesta utgivare som betjänar jordanska läsare, med det vanligaste gränsfallet — en icke-jordansk utgivare utan jordansk infrastruktur men med jordanska besökare — löst med hänvisning till om den personuppgiftsansvarige aktivt riktat tjänster mot Jordanien. Personuppgifter definieras brett som all information som identifierar eller gör en fysisk person identifierbar, där känsliga personuppgifter — inklusive uppgifter om etniskt ursprung, politisk uppfattning, religiös övertygelse, hälsa, sexualliv, brottsregister och ekonomiska uppgifter — är underkastade ett högre samtyckeströskel och ytterligare processuella skydd.
Lagen fastställer lagliga grunder för behandling, standardlistan av registrerades rättigheter — tillgång, rättelse, radering, begränsning, invändning och portabilitet — ett ansvarsramverk för personuppgiftsansvarig-biträde med obligatorisk utnämning av dataskyddsombud för kategorier med högre risk, skyldigheter att anmäla intrång till rådet inom 72 timmar från kännedom, kontroller av gränsöverskridande överföring beroende på rådets adekvansbestämmelser eller godkända skyddsåtgärder, och ett administrativt sanktionssystem med böter upp till JOD 1 miljon per intrång plus straffrättsliga sanktioner för de allvarligaste kategorierna.
Hur PDPL behandlar cookiesamtycke
Den jordanska PDPL innehåller ingen separat ePrivacy-liknande bestämmelse om cookies; cookies och analoga lagrings-och-åtkomsttekniker faller under det allmänna samtyckesramverket. Standarden är ett uttryckligt, frivilligt, specifikt och informerat avtal styrkt av en bekräftande handling — familjen av krav som GDPR satte som global baslinjenivå och som Jordanien importerade med sitt eget processuella överlager. Rådet har i sina utfärdade riktlinjer bekräftat att förbockade kryssrutor, implicit samtycke utledat från fortsatt surfande, och samlade samtyckesbanners inte uppfyller lagens tröskel.
Den praktiska effekten är att cookies och analoga tekniker som inte är strikt nödvändiga för att leverera tjänsten som användaren aktivt begärt inte får sättas in innan användaren har samtyckt. Strikt nödvändiga cookies — sessionsidentifierare, kundvagnsinnehåll, säkerhetstokens, lastbalanseringscookies — kan sättas in med stöd av att användaren aktivt begärt tjänsten. Allt annat — analyser, annonsering, personalisering, A/B-tester, sessionsuppspelning och vilken tredjepartstagg som helst — kräver föregående samtycke.
Hur den jordanska PDPL i praktiken skiljer sig från GDPR
Tre skillnader är viktiga vid konfigurering av en CMP. För det första kräver PDPL att personuppgiftsansvariga som behandlar personuppgifter om fler än ett av rådet definierat tröskelantal registrerade, eller som behandlar känsliga personuppgifter, registrerar sig hos rådet och erhåller en behandlingslicens. För det andra kräver PDPLs regler om gränsöverskridande överföring att rådet utser destinationsjurisdiktioner; överföringar till icke-utvalda jurisdiktioner kräver antingen uttryckligt samtycke från den registrerade, avtalsmässiga skyddsåtgärder godkända av rådet, eller ett av de snäva lagstadgade undantagen. För det tredje ålägger PDPL obligatorisk utnämning av dataskyddsombud för personuppgiftsansvariga som överstiger det av rådet definierade tröskelantalet, med DPO angiven i den personuppgiftsansvarigas inlämningar till rådet.
Hur en compliant cookiebanner ser ut under PDPL
De tekniska kraven konvergerar med det varje modern CMP redan producerar, men märkning, dokumentation och samtyckeslogg måste återspegla jordanska detaljer. Första lagrets banner måste presentera användaren med ett verkligt val — acceptera, avvisa, hantera — där avvisningsalternativet är minst lika framträdande som acceptansalternativet. Samlat samtycke är förbjudet, så det andra lagret måste tillåta opt-in per kategori som täcker minst analyser, annonsering och all behandling beroende av gränsöverskridande överföring. Kategorier måste vara inställda på av som standard; bannern får inte ladda taggar förrän användaren aktivt aktiverat dem.
Integritetsmeddelandet som visas från bannern måste identifiera den personuppgiftsansvarige, den personuppgiftsansvarigas rådsregistreringsnummer där det är tillämpligt, kategorier av insamlade personuppgifter, den rättsliga grunden för varje behandlingsändamål, datalagringspérioden, kategorier av mottagare inklusive eventuella underbiträden utanför Jordanien, den registrerades rättigheter enligt lagen, DPOs kontaktuppgifter där DPO-utnämning är obligatorisk, och rådets kontaktuppgifter för klagomål.
Det integrationsmönster som klarar en rådsöversyn
Referensimplementationen har fyra rörliga delar. Den första är en CMP som stöder per-kategori, standardavstängd opt-in och exponerar användarens val via en strukturerad samtyckesträng som utgivaren kan lagra. Den andra är ett taggladdningsskikt — en server-side tagghanterare eller en CMP-nativ grind — som strikt upprätthåller samtyckestillståndet innan någon icke-väsentlig cookie ställs in. Den tredje är en samtyckeslogg, lagrad på server-sidan, som registrerar för varje samtyckeshändelse användarens val per kategori, tidsstämpeln, bannerversionen och ett trunkerat eller hashat IP-identifikator så att den personuppgiftsansvarige kan producera posten på rådets begäran. Den fjärde är en återkallningsväg minst lika enkel som den ursprungliga beviljandeprocessen — typiskt en bestående länk för återöppning av bannern i sidfoten.
- Analystaggar — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — måste laddas enbart efter att analytikkategorin beviljats. Varje plattform stöder en samtyckesgrindsbaserad konfiguration som förhindrar någon cookieskrivning innan grinden öppnar.
- Annonseringstaggar — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatiska header bidders — måste blockeras på liknande sätt, och där annonspartnern överför data utanför Jordanien till en jurisdiktion som rådet inte utpekt, måste mottagarjurisdiktionen och grunden för överföringen framgå av integritetsmeddelandet.
- Sessionsuppspelnings- och heatmapverktyg — Hotjar, Microsoft Clarity, FullStory, Contentsquare — måste ligga bakom en separat, strängare grind eftersom rådet anpassat sig till internationella riktlinjer som flaggar rendering av inmatningsfält som en kategori som kräver uttryckligt och granulerat samtycke.
- Upplysningar om gränsöverskridande överföringar måste vara specifika för varje mottagarjurisdiktion och referera till rådets adekvansbestämmelse, en godkänd skyddsåtgärd eller uttryckligt samtycke från den registrerade som rättslig grund.
Validering, registrering och revisionsposition för 2026
En försvarbar jordansk driftsättning år 2026 måste klara fyra tekniska kontroller. För det första måste en ren webbläsarsession betjänad från en jordansk IP-adress producera noll icke-väsentliga cookies innan bannern aktiverats. För det andra måste avvisa-allt-vägen resultera i samma position som en session utan åtgärd — inga analystaggar, inga annonseringstaggar, inga sessionsuppspelningsskript. För det tredje måste ett acceptera-allt-flöde producera enbart de taggar användaren samtyckt till, och samtyckesloggen måste innehålla en matchande post. För det fjärde måste ett återkallningsflöde omedelbart stoppa ytterligare taggaktivering, låta cookies satta under den godkända sessionen förfalla, och utlösa eventuella nedströmssignaler för radering eller opt-out som mottagarpartners kräver.
Utöver de tekniska kontrollerna är det registrerings- och revisionspositionen som gör en driftsättning försvarbar. Personuppgiftsansvariga som behandlar personuppgifter om jordanska invånare över rådets definierade trösklar måste hålla relevant rådsregistrering och behandlingslicens, och registreringsposten — tillsammans med samtyckesloggen, integritetsmeddelandet, resultaten av dataskyddskonsekvensbedömningen för behandling med högre risk, DPO-utnämningsdokumenten och tillstånden för gränsöverskridande överföring — utgör dokumentationen rådet kan begära under en efterlevnadsöversyn.