Посібник із дотримання Закону Бахрейну про захист персональних даних (PDPL) щодо згоди на файли cookie: Закон № 30 від 2018 року для видавців у 2026 році
Бахрейн став першою юрисдикцією Перської затоки, яка прийняла комплексний статут про захист даних: Закон № 30 від 2018 року було проголошено 12 липня 2018 року, а матеріальні положення набрали чинності 1 серпня 2019 року. Протягом більшої частини цього часу режим розвивався тихо, поки виконавчі постанови, Орган захисту персональних даних — регулятор, створений відповідно до Закону, — і допоміжна інфраструктура наздоганяли статут. До 2026 року це наздогонення завершилося: Орган укомплектований і активний, виконавчі постанови охоплюють усю процедурну і матеріальну поверхню, а бахрейнське виконання перейшло від теоретичної можливості до задокументованого досвіду. Наслідок для видавців очевидний: позиція щодо згоди на файли cookie, що працювала, коли бахрейнський PDPL існував лише на папері, вже недостатня; позиція, яка відповідає GDPR, відповідатиме бахрейнському PDPL лише тоді, коли інтеграція враховує конкретні точки, де режими відрізняються.
Що насправді вимагає бахрейнський PDPL
Закон поширюється на обробку персональних даних, що здійснюється в Бахрейні, незалежно від місця реєстрації контролера, а також на контролерів, розташованих за межами Бахрейну, які використовують засоби, розміщені в Бахрейні, для обробки персональних даних, якщо тільки ці засоби не використовуються виключно для транзиту. Ефект — широка територіальна сфера застосування, яка охоплює більшість видавців, що обслуговують бахрейнських читачів; найпоширеніший граничний випадок — небахрейнський видавець без бахрейнської інфраструктури, але з бахрейнськими відвідувачами — вирішується з посиланням на те, чи спрямовував контролер послуги до Бахрейну активно. Персональні дані широко визначаються як будь-яка інформація, що ідентифікує або може прямо чи опосередковано ідентифікувати фізичну особу; чутливі персональні дані — включно з расовими, етнічними, політично-думковими, релігійно-переконаними, профспілковими, медичними, даними про статеве життя і кримінальні вироки — підпадають під вищий поріг згоди.
Закон встановлює правові підстави для обробки, змодельовані за GDPR, але зведені до вужчого набору; стандартний перелік прав суб'єктів даних — доступ, виправлення, видалення, обмеження, заперечення; систему підзвітності контролер-обробник; зобов'язання повідомляти про порушення Органу та постраждалим суб'єктам даних; засоби контролю транскордонного передавання, що залежать від рішення про адекватність або явного схвалення Органу; та режим адміністративних санкцій із штрафами до BHD 20 000 за порушення плюс кримінальні санкції за найсерйозніші категорії, включно з несанкціонованим транскордонним передаванням і обробкою чутливих даних без належної підстави.
Як PDPL регулює згоду на файли cookie
Бахрейнський PDPL не містить окремого положення у стилі ePrivacy щодо файлів cookie; файли cookie та аналогічні технології зберігання та доступу підпадають під загальну систему згоди. Стандарт — явна, добровільна, конкретна й обґрунтована угода, підтверджена позитивною дією, — та сама сім'я вимог, яку GDPR встановив як глобальну основу. Орган захисту персональних даних у своїх виданих рекомендаціях підтвердив, що заздалегідь встановлені прапорці, неявна згода з подальшого перегляду і пакетні банери згоди не відповідають порогу Закону. Це ставить Бахрейн у повну відповідність із глобальною траєкторією і означає, що позиція, яку видавці вже підтримують для EEA, є правильною відправною точкою для бахрейнського трафіку.
Практичний наслідок полягає в тому, що файли cookie та аналогічні технології, які не є суворо необхідними для надання послуги, яку користувач активно запросив, не можна встановлювати до того, як користувач надасть згоду. Суворо необхідні файли cookie — ідентифікатори сесій, вміст кошика, токени безпеки, файли cookie балансування навантаження — можна встановлювати на тій підставі, що користувач активно запросив послугу. Усе інше — аналітика, реклама, персоналізація, тестування A/B, запис сесій і будь-який сторонній тег — вимагає попередньої згоди.
Як бахрейнський PDPL відрізняється від GDPR на рівні інтеграції
Три відмінності важливі при підключенні CMP. По-перше, бахрейнський PDPL вимагає, щоб згода на обробку чутливих персональних даних підтверджувалася письмово або за допомогою електронного запису, який контролер може надати на запит Органу — вищий доказовий стандарт, ніж вимога явної згоди GDPR, і такий, що перетворює журнал згод із рекомендованої передової практики на правову необхідність. По-друге, бахрейнський PDPL передбачає шлях повідомлення та ліцензування: певні категорії обробки — включно з прямим маркетингом, обробкою чутливих персональних даних і транскордонним передаванням — потребують попереднього повідомлення Органу або його дозволу. По-третє, правила транскордонного передавання вимагають, щоб Орган визнав юрисдикції призначення адекватними; передавання до невизначених юрисдикцій вимагає або явної згоди, або договірного захисного заходу, схваленого Органом, або одного з вузьких законодавчих відступів.
Як виглядає сумісний банер файлів cookie за PDPL
Технічні вимоги збігаються з тим, що вже виробляє кожна сучасна CMP, але маркування, документація та журнал згод повинні відображати бахрейнську специфіку. Банер першого рівня повинен надавати користувачу реальний вибір — прийняти, відхилити, керувати — де варіант відхилення щонайменше так само помітний, як і варіант прийняти. Пакетна згода заборонена, тому другий рівень повинен дозволяти підписку за категоріями, що охоплює щонайменше аналітику, рекламу та будь-яку обробку, що залежить від транскордонного передавання. Категорії повинні мати значення за замовчуванням вимкнено; банер не повинен завантажувати теги, доки користувач їх позитивно не увімкне.
Повідомлення про конфіденційність, що відображається з банера, повинно ідентифікувати контролера, запис повідомлення контролера Органу там, де це застосовно, категорії зібраних персональних даних, правову підставу для кожної мети обробки, строк зберігання даних, категорії одержувачів, включно з будь-якими субобробниками, розташованими за межами Бахрейну, права суб'єкта даних за Законом та контактні дані Органу захисту персональних даних для скарг. Повідомлення, що відповідає стандарту Статті 13 GDPR, значною мірою перетинається, але рядки контакту бахрейнського Органу та юрисдикції транскордонного передавання потрібно додати явно.
Шаблон інтеграції, що проходить перевірку Органу
Референсна реалізація має чотири рухомі частини. Перша — це CMP, що підтримує підписку за категоріями за умовчанням вимкнено та відкриває вибір користувача через структурований рядок згоди, який видавець може зберігати. Друга — шар завантаження тегів: менеджер тегів на стороні сервера або нативна брама CMP, яка суворо виконує стан згоди до того, як встановлюється будь-який не обов'язковий файл cookie. Третя — журнал згоди, що зберігається на стороні сервера, де для кожної події згоди записуються вибір користувача за категоріями, часова мітка, версія банера та скорочений або хешований ідентифікатор IP, щоб контролер міг надати запис на запит Органу. Четверта — шлях відкликання, щонайменше такий же зручний, як і первісне надання — зазвичай постійне посилання для повторного відкриття банера у нижньому колонтитулі.
- Аналітичні теги — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog — повинні завантажуватися лише після того, як надано дозвіл категорії аналітики. Кожна платформа підтримує конфігурацію з брамою згоди, яка запобігає будь-якому запису файлів cookie до відкриття брами.
- Рекламні теги — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, програматичні учасники аукціону заголовків — повинні аналогічно обмежуватися брамою; де рекламний партнер передає дані за межі Бахрейну, юрисдикція одержувача повинна зазначатися в повідомленні про конфіденційність. Загальне розкриття даних про те, що вони обробляються глобальними постачальниками послуг, є недостатнім.
- Інструменти запису сесій і теплових карт — Hotjar, Microsoft Clarity, FullStory — повинні знаходитися за окремою, суворішою брамою, оскільки Орган узгодив свою позицію з міжнародними рекомендаціями, що позначають відтворення полів введення як категорію, що вимагає явної та детальної згоди.
- Розкриття транскордонного передавання повинні бути специфічними для кожної юрисдикції одержувача і посилатися на правову підставу для передавання — рішення Органу про адекватність, схвалений договірний захисний захід або явну згоду суб'єкта даних.
Перевірка, повідомлення та позиція аудиту на 2026 рік
Обґрунтоване бахрейнське розгортання у 2026 році повинне пройти чотири технічні перевірки. По-перше, чиста браузерна сесія, обслуговувана з бахрейнської IP-адреси, повинна містити нульову кількість не обов'язкових файлів cookie до того, як банер відпрацює. По-друге, шлях відхилення всіх повинен давати ту саму позицію, що й сесія без дій — жодних аналітичних тегів, жодних рекламних тегів, жодних скриптів запису сесій. По-третє, потік прийняття всіх повинен виробляти лише ті теги, на які погодився користувач, а журнал згод повинен містити відповідний запис. По-четверте, потік відкликання повинен негайно припинити подальші запуски тегів, анулювати файли cookie, встановлені під час сесії зі згодою, та ініціювати будь-які сигнали видалення або відмови від підписки, яких вимагають партнери-одержувачі.
Окрім технічних перевірок, позиція повідомлення та аудиту є тим, що робить розгортання обґрунтованим. Контролери, які обробляють персональні дані бахрейнських резидентів понад порогові значення, встановлені виконавчими постановами, повинні завершити відповідні повідомлення до Органу захисту персональних даних; запис повідомлення — разом із журналом згод, повідомленням про конфіденційність, результатами оцінки впливу на захист даних для обробки вищого ризику та будь-якими дозволами на транскордонне передавання — складає документацію, яку Орган може запитати під час перевірки відповідності. Правильно налаштована CMP із журналом на стороні сервера, шар завантаження тегів, що виконує стан згоди, повідомлення про конфіденційність, яке іменує кожне місце призначення транскордонного передавання, та документація повідомлень у файлі — це те, що перетворює бахрейнський PDPL з регуляторної невідомості на обґрунтовану частину позиції видавця щодо згоди в регіоні GCC.