คู่มือการปฏิบัติตามความยินยอมคุกกี้ตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลของจอร์แดน: กฎหมายหมายเลข 24 ปี 2023 สำหรับผู้เผยแพร่ในปี 2026
จอร์แดนกลายเป็นประเทศแรกใน Levant ที่ตรากฎหมายคุ้มครองข้อมูลที่ครอบคลุมด้วยกฎหมายคุ้มครองข้อมูลส่วนบุคคลหมายเลข 24 ปี 2023 ซึ่งประกาศใน Official Gazette เมื่อวันที่ 17 September 2023 โดยมีระยะเวลาการปรับตัวหกเดือนที่นำมาซึ่งผลบังคับใช้ในเดือนมีนาคม 2024 กฎหมายนี้บริหารงานโดย Personal Data Protection Council ซึ่งเป็นหน่วยงานอิสระที่กฎหมายจัดตั้งขึ้นภายใต้ Ministry of Digital Economy and Entrepreneurship โดยมีความรับผิดชอบในการกำกับดูแลประจำวันและอำนาจในการออกระเบียบบริหาร กำหนดเขตอำนาจศาลที่เหมาะสมสำหรับการถ่ายโอนข้ามพรมแดน และกำหนดโทษทางปกครอง ภายในปี 2026 คณะกรรมการมีบุคลากรครบถ้วน ระเบียบบริหารครอบคลุมพื้นผิวตามขั้นตอนและเนื้อหาสาระ และการบังคับใช้กฎหมายของจอร์แดนได้เปลี่ยนจากความเป็นไปได้ในทางทฤษฎีสู่ประวัติที่บันทึกไว้ ผลกระทบต่อผู้เผยแพร่นั้นตรงไปตรงมา: ท่าทีต่อการยินยอมคุกกี้ที่ใช้ได้ภายใต้ระบบก่อนปี 2023 ไม่เพียงพออีกต่อไป และท่าทีที่เป็นไปตาม GDPR จะเป็นไปตาม PDPL ของจอร์แดนได้เฉพาะเมื่อการผสานรวมคำนึงถึงจุดเฉพาะที่ระบบแตกต่างกัน
สิ่งที่ PDPL ของจอร์แดนต้องการจริงๆ
กฎหมายใช้กับการประมวลผลข้อมูลส่วนบุคคลของบุคคลที่อยู่ในจอร์แดนโดยไม่คำนึงว่าผู้ควบคุมหรือผู้ประมวลผลตั้งอยู่ที่ใด และกับผู้ควบคุมและผู้ประมวลผลที่ตั้งอยู่ในจอร์แดนโดยไม่คำนึงว่าเจ้าของข้อมูลอยู่ที่ใด ขอบเขตอาณาเขตนั้นกว้างขวางและครอบคลุมผู้เผยแพร่ส่วนใหญ่ที่ให้บริการผู้อ่านชาวจอร์แดน โดยกรณีขอบที่พบบ่อยที่สุด — ผู้เผยแพร่ที่ไม่ใช่ชาวจอร์แดนโดยไม่มีโครงสร้างพื้นฐานของจอร์แดนแต่มีผู้เยี่ยมชมชาวจอร์แดน — แก้ไขโดยอ้างอิงว่าผู้ควบคุมได้นำบริการเข้าสู่จอร์แดนอย่างตั้งใจหรือไม่ ข้อมูลส่วนบุคคลถูกกำหนดอย่างกว้างๆ ว่าเป็นข้อมูลใดๆ ที่ระบุหรือทำให้ระบุตัวตนของบุคคลธรรมดาได้ โดยข้อมูลส่วนบุคคลที่ละเอียดอ่อน — รวมถึงข้อมูลที่เกี่ยวข้องกับเชื้อชาติ ความเห็นทางการเมือง ความเชื่อทางศาสนา สุขภาพ ชีวิตทางเพศ ประวัติอาชญากรรม และข้อมูลทางการเงิน — ต้องการเกณฑ์ความยินยอมที่สูงกว่าและการคุ้มครองตามขั้นตอนเพิ่มเติม
กฎหมายกำหนดฐานทางกฎหมายสำหรับการประมวลผล รายการมาตรฐานของสิทธิ์ของเจ้าของข้อมูล — การเข้าถึง การแก้ไข การลบ การจำกัด การคัดค้าน และการพกพา — กรอบความรับผิดชอบผู้ควบคุม-ผู้ประมวลผลพร้อมการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลที่บังคับสำหรับหมวดหมู่ความเสี่ยงสูง ภาระผูกพันในการแจ้งการละเมิดต่อคณะกรรมการภายใน 72 ชั่วโมงหลังจากรับทราบ การควบคุมการถ่ายโอนข้ามพรมแดนที่ขึ้นอยู่กับการกำหนดความเพียงพอของคณะกรรมการหรือมาตรการป้องกันที่ได้รับอนุมัติ และระบบโทษทางปกครองพร้อมค่าปรับสูงสุด JOD 1 ล้านต่อการละเมิดบวกกับโทษอาญาสำหรับหมวดหมู่ที่ร้ายแรงที่สุด
วิธีที่ PDPL จัดการกับความยินยอมคุกกี้
PDPL ของจอร์แดนไม่มีบทบัญญัติแยกต่างหากในลักษณะ ePrivacy เกี่ยวกับคุกกี้ คุกกี้และเทคโนโลยีการจัดเก็บและการเข้าถึงที่คล้ายกันอยู่ภายใต้กรอบความยินยอมทั่วไป มาตรฐานคือข้อตกลงที่ชัดเจน สมัครใจ เฉพาะเจาะจง และได้รับการบอกกล่าวซึ่งพิสูจน์โดยการกระทำเชิงยืนยัน — ครอบครัวของข้อกำหนดที่ GDPR กำหนดเป็นพื้นฐานระดับโลกและที่จอร์แดนนำเข้ามาพร้อมกับชั้นขั้นตอนของตัวเอง คณะกรรมการในแนวทางที่ออกมาได้ยืนยันว่ากล่องที่ถูกทำเครื่องหมายล่วงหน้า ความยินยอมโดยนัยที่สรุปจากการท่องเว็บต่อเนื่อง และแบนเนอร์ความยินยอมแบบรวมไม่เป็นไปตามเกณฑ์ของกฎหมาย
ผลกระทบในทางปฏิบัติคือคุกกี้และเทคโนโลยีที่คล้ายกันซึ่งไม่จำเป็นอย่างเคร่งครัดสำหรับการให้บริการที่ผู้ใช้ร้องขออย่างจริงจังไม่ควรถูกตั้งค่าก่อนที่ผู้ใช้จะให้ความยินยอม คุกกี้ที่จำเป็นอย่างเคร่งครัด — ตัวระบุเซสชัน เนื้อหาในตะกร้าสินค้า โทเค็นความปลอดภัย คุกกี้การปรับสมดุลโหลด — สามารถตั้งค่าได้โดยอ้างอิงว่าผู้ใช้ร้องขอบริการอย่างจริงจัง ทุกอย่างอื่น — การวิเคราะห์ การโฆษณา การปรับแต่งเฉพาะบุคคล การทดสอบ A/B การเล่นซ้ำเซสชัน และแท็กบุคคลที่สาม — ต้องได้รับความยินยอมล่วงหน้า
วิธีที่ PDPL ของจอร์แดนแตกต่างจาก GDPR ในทางปฏิบัติ
ความแตกต่างสามประการมีความสำคัญเมื่อกำหนดค่า CMP ประการแรก PDPL กำหนดให้ผู้ควบคุมที่ประมวลผลข้อมูลส่วนบุคคลของจำนวนเจ้าของข้อมูลที่เกินเกณฑ์ที่คณะกรรมการกำหนด หรือที่ประมวลผลข้อมูลส่วนบุคคลที่ละเอียดอ่อน ต้องลงทะเบียนกับคณะกรรมการและได้รับใบอนุญาตประมวลผล ประการที่สอง กฎการถ่ายโอนข้ามพรมแดนของ PDPL กำหนดให้คณะกรรมการกำหนดเขตอำนาจศาลปลายทาง การถ่ายโอนไปยังเขตอำนาจศาลที่ไม่ได้กำหนดต้องมีความยินยอมที่ชัดเจนของเจ้าของข้อมูล มาตรการป้องกันตามสัญญาที่ได้รับอนุมัติจากคณะกรรมการ หรือหนึ่งในข้อยกเว้นตามกฎหมายที่แคบ ประการที่สาม PDPL กำหนดการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลที่บังคับสำหรับผู้ควบคุมที่เกินเกณฑ์ที่คณะกรรมการกำหนด โดย DPO ถูกระบุในการยื่นเอกสารของผู้ควบคุมต่อคณะกรรมการ
แบนเนอร์คุกกี้ที่สอดคล้องกับ PDPL มีลักษณะอย่างไร
ข้อกำหนดทางเทคนิคสอดคล้องกับสิ่งที่ CMP สมัยใหม่ทุกตัวผลิตอยู่แล้ว แต่การติดป้ายชื่อ เอกสาร และบันทึกความยินยอมต้องสะท้อนถึงรายละเอียดเฉพาะของจอร์แดน แบนเนอร์ชั้นแรกต้องนำเสนอทางเลือกที่แท้จริงแก่ผู้ใช้ — ยอมรับ ปฏิเสธ จัดการ — โดยที่ตัวเลือกการปฏิเสธมีความโดดเด่นอย่างน้อยเท่ากับตัวเลือกการยอมรับ ความยินยอมแบบรวมถูกห้าม ดังนั้นชั้นที่สองต้องอนุญาตให้เลือกรับตามหมวดหมู่ที่ครอบคลุมอย่างน้อยการวิเคราะห์ การโฆษณา และการประมวลผลใดๆ ที่ขึ้นอยู่กับการถ่ายโอนข้ามพรมแดน หมวดหมู่ต้องตั้งค่าเริ่มต้นเป็น ปิด แบนเนอร์ต้องไม่โหลดแท็กจนกว่าผู้ใช้จะเปิดใช้งานอย่างยืนยัน
ประกาศความเป็นส่วนตัวที่แสดงจากแบนเนอร์ต้องระบุผู้ควบคุม หมายเลขทะเบียนคณะกรรมการของผู้ควบคุมหากเป็นไปได้ หมวดหมู่ของข้อมูลส่วนบุคคลที่รวบรวม ฐานทางกฎหมายสำหรับวัตถุประสงค์การประมวลผลแต่ละอย่าง ระยะเวลาการเก็บรักษาข้อมูล หมวดหมู่ของผู้รับรวมถึงผู้ประมวลผลย่อยใดๆ ที่อยู่นอกจอร์แดน สิทธิ์ของเจ้าของข้อมูลภายใต้กฎหมาย รายละเอียดการติดต่อของ DPO เมื่อการแต่งตั้ง DPO เป็นสิ่งบังคับ และรายละเอียดการติดต่อของคณะกรรมการสำหรับการร้องเรียน
รูปแบบการผสานรวมที่ผ่านการตรวจสอบของคณะกรรมการ
การนำไปใช้อ้างอิงมีส่วนประกอบที่เคลื่อนไหวสี่ส่วน ส่วนแรกคือ CMP ที่รองรับการเลือกรับตามหมวดหมู่ ค่าเริ่มต้นปิด และแสดงตัวเลือกของผู้ใช้ผ่านสตริงความยินยอมที่มีโครงสร้างซึ่งผู้เผยแพร่สามารถเก็บรักษาได้ ส่วนที่สองคือชั้นการโหลดแท็ก — ตัวจัดการแท็กฝั่งเซิร์ฟเวอร์หรือประตูดั้งเดิมของ CMP — ที่บังคับใช้สถานะความยินยอมอย่างเคร่งครัดก่อนที่คุกกี้ที่ไม่จำเป็นจะถูกตั้งค่า ส่วนที่สามคือบันทึกความยินยอมที่จัดเก็บฝั่งเซิร์ฟเวอร์ซึ่งบันทึกสำหรับเหตุการณ์ความยินยอมแต่ละครั้ง ตัวเลือกของผู้ใช้ตามหมวดหมู่ การประทับเวลา เวอร์ชันแบนเนอร์ และตัวระบุ IP ที่ถูกตัดทอนหรือแฮชเพื่อให้ผู้ควบคุมสามารถแสดงบันทึกตามคำขอของคณะกรรมการ ส่วนที่สี่คือเส้นทางการถอนความยินยอมที่ง่ายอย่างน้อยเท่ากับการให้สิทธิ์เดิม — โดยทั่วไปเป็นลิงก์เปิดแบนเนอร์อีกครั้งที่คงอยู่ในส่วนท้ายของหน้า
- แท็กการวิเคราะห์ — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — ต้องโหลดเฉพาะหลังจากได้รับหมวดหมู่การวิเคราะห์ แต่ละแพลตฟอร์มรองรับการกำหนดค่าที่มีประตูความยินยอมซึ่งป้องกันการเขียนคุกกี้ใดๆ ก่อนที่ประตูจะเปิด
- แท็กการโฆษณา — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, header bidders แบบโปรแกรม — ต้องถูกบล็อกในลักษณะเดียวกัน และเมื่อพันธมิตรโฆษณาถ่ายโอนข้อมูลนอกจอร์แดนไปยังเขตอำนาจศาลที่คณะกรรมการไม่ได้กำหนด เขตอำนาจศาลของผู้รับและฐานของการถ่ายโอนต้องปรากฏในประกาศความเป็นส่วนตัว
- เครื่องมือเล่นซ้ำเซสชันและ heatmap — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ต้องอยู่หลังประตูที่แยกต่างหากและเข้มงวดกว่า เนื่องจากคณะกรรมการได้สอดคล้องกับแนวทางระดับสากลที่ระบุว่าการแสดงผลช่องป้อนข้อมูลเป็นหมวดหมู่ที่ต้องการความยินยอมที่ชัดเจนและละเอียด
- การเปิดเผยการถ่ายโอนข้ามพรมแดน ต้องเฉพาะเจาะจงสำหรับแต่ละเขตอำนาจศาลของผู้รับและอ้างอิงถึงการกำหนดความเพียงพอของคณะกรรมการ มาตรการป้องกันที่ได้รับอนุมัติ หรือความยินยอมที่ชัดเจนของเจ้าของข้อมูลเป็นฐานทางกฎหมาย
การตรวจสอบ การลงทะเบียน และท่าทีการตรวจสอบสำหรับปี 2026
การปรับใช้ของจอร์แดนที่สามารถปกป้องได้ในปี 2026 ต้องผ่านการตรวจสอบทางเทคนิคสี่รายการ ประการแรก เซสชันเบราว์เซอร์ที่สะอาดที่ให้บริการจากที่อยู่ IP ของจอร์แดนต้องสร้างคุกกี้ที่ไม่จำเป็นเป็นศูนย์ก่อนที่แบนเนอร์จะถูกดำเนินการ ประการที่สอง เส้นทางปฏิเสธทั้งหมดต้องส่งผลให้มีท่าทีเหมือนกับเซสชันที่ไม่มีการดำเนินการ — ไม่มีแท็กการวิเคราะห์ ไม่มีแท็กการโฆษณา ไม่มีสคริปต์เล่นซ้ำเซสชัน ประการที่สาม กระแสการยอมรับทั้งหมดต้องสร้างเฉพาะแท็กที่ผู้ใช้ให้ความยินยอม และบันทึกความยินยอมต้องมีบันทึกที่ตรงกัน ประการที่สี่ กระแสการถอนความยินยอมต้องหยุดการเปิดใช้งานแท็กเพิ่มเติมทันที ทำให้คุกกี้ที่ตั้งค่าระหว่างเซสชันที่ได้รับความยินยอมหมดอายุ และเรียกใช้สัญญาณการลบหรือการเลือกไม่รับที่อยู่ปลายน้ำที่พันธมิตรผู้รับต้องการ
นอกเหนือจากการตรวจสอบทางเทคนิค ท่าทีการลงทะเบียนและการตรวจสอบคือสิ่งที่ทำให้การปรับใช้สามารถปกป้องได้ ผู้ควบคุมที่ประมวลผลข้อมูลส่วนบุคคลของผู้อยู่อาศัยในจอร์แดนที่เกินเกณฑ์ที่คณะกรรมการกำหนดต้องถือครองการลงทะเบียนคณะกรรมการที่เกี่ยวข้องและใบอนุญาตประมวลผล และบันทึกการลงทะเบียน — พร้อมกับบันทึกความยินยอม ประกาศความเป็นส่วนตัว ผลการประเมินผลกระทบการคุ้มครองข้อมูลสำหรับการประมวลผลความเสี่ยงสูง เอกสารการแต่งตั้ง DPO และการอนุญาตการถ่ายโอนข้ามพรมแดน — ก่อให้เกิดเอกสารที่คณะกรรมการอาจร้องขอระหว่างการตรวจสอบการปฏิบัติตาม