Ürdün Kişisel Verilerin Korunması Kanunu Çerez Onayı Uyumluluk Rehberi: 2026'da Yayıncılar İçin 24 Sayılı Kanun (2023)

Ürdün, 17 September 2023 tarihinde Official Gazette'de yayımlanan ve altı aylık uyum süreci ardından Mart 2024'te bağlayıcı yürürlüğe giren 24 Sayılı Kişisel Verilerin Korunması Kanunu ile Levant'ta kapsamlı bir veri koruma mevzuatı kabul eden ilk ülke oldu. Kanun, Ministry of Digital Economy and Entrepreneurship bünyesinde kurulan bağımsız bir organ olan Personal Data Protection Council tarafından uygulanmaktadır; bu Konsey, günlük denetim sorumluluklarına ve yönetmelik çıkarma, sınır ötesi aktarım için yeterli yargı bölgeleri belirleme ile idari yaptırım uygulama yetkisine sahiptir. 2026 itibarıyla Konsey personeli tamamlanmış, yönetmelikler usul ve esasa ilişkin tüm konuları kapsamış ve Ürdün uygulaması teorik bir olasılıktan belgelenmiş bir geçmişe dönüşmüştür. Yayıncılar açısından çıkarım nettir: 2023 öncesi mozaik yapının altında işleyen çerez onayı tutumu artık yeterli değildir; GDPR'ı karşılayan bir tutumun Ürdün PDPL'sini de karşılaması, ancak entegrasyonun iki rejimin ayrıştığı spesifik noktaları dikkate aldığı durumlarda mümkündür.

Ürdün PDPL'si aslında ne gerektiriyor?

Kanun, veri sorumlusunun veya işleyenin nerede kurulu olduğundan bağımsız olarak Ürdün'de bulunan bireylerin kişisel verilerinin işlenmesine ve veri öznelerinin bulunduğu yerden bağımsız olarak Ürdün'de yerleşik veri sorumlularına ve işleyenlere uygulanır. Coğrafi kapsam geniştir ve Ürdünlü okuyuculara hizmet veren yayıncıların büyük çoğunluğunu kapsar; en yaygın sınır durum olan Ürdün altyapısı olmayan ancak Ürdünlü ziyaretçisi bulunan Ürdün dışı yayıncı meselesi, veri sorumlusunun Ürdün'e yönelik aktif hizmet yönlendirip yönlendirmediği kriterine göre çözümlenir. Kişisel veri, gerçek kişiyi tanımlayan veya tanımlanabilir kılan her türlü bilgi olarak geniş biçimde tanımlanmakta; etnik köken, siyasi görüş, dini inanç, sağlık, cinsel yaşam, sabıka kaydı ve finansal veriler dahil hassas kişisel veriler için daha yüksek onay eşiği ve ek usul güvenceleri öngörülmektedir.

Kanun, işleme için yasal dayanakları, veri öznelerinin standart haklarını — erişim, düzeltme, silme, kısıtlama, itiraz ve taşınabilirlik — yüksek riskli kategoriler için zorunlu veri koruma görevlisi atamasını içeren sorumlu-işleyen hesap verebilirlik çerçevesini, ihlallerin öğrenilmesinden itibaren 72 saat içinde Konseye bildirim yükümlülüklerini, Konseyin yeterlilik kararlarına veya onaylı güvencelere dayanan sınır ötesi aktarım kontrollerini ve ihlal başına JOD 1 milyona kadar para cezasıyla yetkisiz sınır ötesi aktarım ve uygun dayanak olmaksızın hassas veri işleme dahil en ağır kategoriler için cezai yaptırımları içeren idari yaptırım rejimini ortaya koymaktadır.

PDPL çerez onayını nasıl ele alıyor?

Ürdün PDPL'si, çerezlere ilişkin ayrı bir ePrivacy tarzı hüküm içermemektedir; çerezler ve buna benzer depolama ile erişim teknolojileri genel onay çerçevesi kapsamında değerlendirilmektedir. Standart, olumlu bir eylemle kanıtlanan açık, gönüllü, spesifik ve aydınlatılmış muvafakattir; GDPR'ın küresel taban çizgisi olarak belirlediği ve Ürdün'ün kendi usul katmanıyla benimsediği gereksinimler ailesidir. Konsey yayımladığı kılavuzlarda, önceden işaretlenmiş kutuların, süregelen gezintiden çıkarılan zımni onayın ve toplu onay bannerlarının Kanun'un eşiğini karşılamadığını teyit etmiştir.

Pratik sonuç şudur: kullanıcının aktif olarak talep ettiği hizmetin sunulması için zorunlu olmayan çerezler ve benzer teknolojiler, kullanıcı onay vermeden önce yerleştirilemez. Zorunlu çerezler — oturum tanımlayıcıları, sepet içerikleri, güvenlik jetonları, yük dengeleme çerezleri — kullanıcının hizmeti aktif olarak talep ettiği gerekçesiyle yerleştirilebilir. Geri kalan her şey — analitik, reklamcılık, kişiselleştirme, A/B testi, oturum kaydı ve herhangi bir üçüncü taraf etiketi — önceden onay gerektirmektedir.

Ürdün PDPL'si uygulamada GDPR'dan nasıl ayrışıyor?

Bir CMP yapılandırırken üç fark önem taşır. Birincisi, PDPL; Konseyin belirlediği eşiği aşan sayıda veri öznesinin kişisel verilerini işleyen ya da hassas kişisel veri işleyen veri sorumlularının Konseye kayıt yaptırmasını ve işleme lisansı almasını zorunlu kılmaktadır. İkincisi, PDPL'nin sınır ötesi aktarım kuralları Konseyin hedef yargı bölgelerini belirlemesini gerektirmektedir; belirlenmemiş yargı bölgelerine yapılan aktarımlar için veri öznesinin açık rızası, Konseyin onayladığı sözleşmesel güvenceler veya dar kapsamlı yasal istisnalardan biri aranmaktadır. Üçüncüsü, PDPL; Konseyin belirlediği eşiği aşan veri sorumluları için zorunlu veri koruma görevlisi atamasını öngörmekte ve bu görevli veri sorumlusunun Konseye sunduğu belgelerde yer almaktadır.

PDPL kapsamında uyumlu bir çerez banner'ı nasıl görünür?

Teknik gereksinimler her modern CMP'nin zaten ürettiğiyle örtüşmektedir; ancak etiketleme, belgeleme ve onay günlüğü Ürdün'e özgü gereklilikleri yansıtmalıdır. Birinci katman banner'ı kullanıcıya gerçek bir seçenek sunmalıdır — kabul et, reddet, yönet — burada reddetme seçeneği kabul seçeneği kadar belirgin olmalıdır. Toplu onay yasaktır; dolayısıyla ikinci katman en az analitik, reklamcılık ve sınır ötesi aktarıma bağlı herhangi bir işlemi kapsayan kategori bazlı katılma seçeneğine izin vermelidir. Kategoriler varsayılan olarak kapalı olmalıdır; banner kullanıcı onları olumlu biçimde açana kadar etiket yüklememelidir.

Banner'dan gösterilen gizlilik bildirimi; veri sorumlusunu, varsa veri sorumlusunun Konsey kayıt numarasını, toplanan kişisel veri kategorilerini, her işleme amacının yasal dayanağını, veri saklama süresini, Ürdün dışında yerleşik alt işleyenler dahil alıcı kategorilerini, veri öznesinin Kanun kapsamındaki haklarını, DPO atamasının zorunlu olduğu durumlarda DPO iletişim bilgilerini ve şikayetler için Konsey iletişim bilgilerini içermelidir.

Konsey incelemesinden geçen entegrasyon modeli

Referans uygulamanın dört hareketli parçası bulunmaktadır. Birincisi, kategori bazlı varsayılan-kapalı katılmayı destekleyen ve yayıncının saklayabileceği yapılandırılmış bir onay dizisi aracılığıyla kullanıcı tercihini açığa çıkaran bir CMP'dir. İkincisi, zorunlu olmayan herhangi bir çerez yerleştirilmeden önce onay durumunu sıkı biçimde uygulayan sunucu taraflı bir etiket yöneticisi veya CMP yerel geçididir. Üçüncüsü, sunucu tarafında depolanan ve her onay olayı için kullanıcının kategori bazlı tercihini, zaman damgasını, banner sürümünü ve kısaltılmış ya da karma bir IP tanımlayıcısını kaydeden, böylece veri sorumlusunun Konseyin talebi üzerine kaydı üretebileceği bir onay günlüğüdür. Dördüncüsü, orijinal izin kadar kolay bir geri çekme yoludur; genellikle sayfanın altbilgisinde kalıcı bir banner yeniden açma bağlantısı biçiminde sunulur.

2026 için doğrulama, kayıt ve denetim tutumu

2026'da savunulabilir bir Ürdün uygulaması dört teknik testi geçmelidir. Birincisi, Ürdün IP adresinden sunulan temiz bir tarayıcı oturumu, banner işleme alınmadan sıfır zorunlu olmayan çerez üretmelidir. İkincisi, tümünü reddet yolu, işlem yapılmayan bir oturumla aynı tutumu — analitik etiket yok, reklam etiketi yok, oturum kaydı komut dosyası yok — sonucunu vermelidir. Üçüncüsü, tümünü kabul et akışı yalnızca kullanıcının onayladığı etiketleri üretmeli ve onay günlüğü eşleşen bir kayıt içermelidir. Dördüncüsü, geri çekme akışı ek etiket tetiklemelerini derhal durdurmalı, onaylı oturum sırasında yerleştirilen çerezlerin süresini sona erdirmeli ve alıcı ortakların gerektirdiği ilgili silme veya vazgeçme sinyallerini tetiklemelidir.

Teknik testlerin ötesinde, kayıt ve denetim tutumu bir uygulamayı savunulabilir kılandır. Konseyin belirlediği eşiklerin üzerinde Ürdün'de ikamet edenlerin kişisel verilerini işleyen veri sorumluları, ilgili Konsey kaydını ve işleme lisansını elinde bulundurmalıdır; kayıt belgesi — onay günlüğü, gizlilik bildirimi, yüksek riskli işleme için veri koruma etki değerlendirmesi sonuçları, DPO atama belgeleri ve sınır ötesi aktarım izinleriyle birlikte — Konseyin uyumluluk incelemesi sırasında talep edebileceği belgeleri oluşturmaktadır.

← Blog Tümünü Oku →