Посібник з відповідності згоди на файли cookie відповідно до Закону Йорданії про захист персональних даних: Закон № 24 від 2023 року для видавців у 2026 році
Йорданія стала першою країною на Леванті, яка прийняла всеосяжний статут захисту даних із Законом про захист персональних даних № 24 від 2023 року, опублікованим в Official Gazette 17 September 2023 року, з шестимісячним пільговим періодом, який надав йому обов'язкової сили у березні 2024 року. Закон адмініструється Personal Data Protection Council — незалежним органом, який Закон заснував під Ministry of Digital Economy and Entrepreneurship, з повсякденними наглядовими обов'язками та повноваженнями видавати виконавчі нормативно-правові акти, визначати відповідні юрисдикції для транскордонного передавання та накладати адміністративні санкції. До 2026 року Рада укомплектована персоналом, виконавчі нормативно-правові акти охоплюють процесуальні та матеріальні аспекти, і йорданське виконання перейшло від теоретичної можливості до задокументованого послужного списку. Наслідок для видавців простий: позиція щодо згоди на файли cookie, яка працювала в умовах клаптикового регулювання до 2023 року, більше не є достатньою, і позиція, що відповідає GDPR, задовольнятиме йорданський PDPL лише тоді, коли інтеграція враховує конкретні точки, де режими розходяться.
Що насправді вимагає йорданський PDPL
Закон застосовується до обробки персональних даних осіб, що знаходяться в Йорданії, незалежно від того, де встановлений контролер або обробник, і до контролерів та обробників, встановлених в Йорданії, незалежно від того, де знаходяться суб'єкти даних. Територіальна сфера застосування є широкою і охоплює більшість видавців, які обслуговують йорданських читачів, а найбільш поширений прикордонний випадок — не-йорданський видавець без йорданської інфраструктури, але з йорданськими відвідувачами — вирішується шляхом з'ясування, чи контролер активно спрямовував послуги до Йорданії. Персональні дані визначені широко як будь-яка інформація, яка ідентифікує або дозволяє ідентифікувати фізичну особу, причому особливі категорії персональних даних — включаючи дані про етнічне походження, політичні погляди, релігійні переконання, стан здоров'я, статеве життя, судимість та фінансові дані — підлягають вищому порогу згоди та додатковим процесуальним гарантіям.
Закон встановлює правові підстави для обробки, стандартний перелік прав суб'єктів даних — доступ, виправлення, видалення, обмеження, заперечення та портабельність — механізм підзвітності контролера-обробника з обов'язковим призначенням спеціаліста з захисту даних для категорій підвищеного ризику, зобов'язання щодо повідомлення Ради про порушення протягом 72 годин після отримання відомостей, контроль транскордонного передавання, що залежить від рішень Ради про достатність або схвалених гарантій, та режим адміністративних санкцій зі штрафами до JOD 1 мільйона за порушення плюс кримінальні санкції за найсерйозніші категорії.
Як PDPL розглядає згоду на файли cookie
Йорданський PDPL не містить окремого положення у стилі ePrivacy щодо файлів cookie; файли cookie та аналогічні технології зберігання та доступу підпадають під загальну систему згоди. Стандартом є явна, добровільна, конкретна та поінформована згода, підтверджена стверджувальною дією — сімейство вимог, які GDPR встановив як глобальний базовий рівень і які Йорданія імпортувала зі своїм власним процедурним накладенням. Рада у виданих настановах підтвердила, що заздалегідь відзначені прапорці, мовчазна згода, виведена з продовження перегляду, та бандлові банери згоди не відповідають порогу Закону.
Практичний наслідок полягає в тому, що файли cookie та аналогічні технології, які не є суворо необхідними для надання послуги, яку користувач активно запросив, не можуть встановлюватися до того, як користувач надасть згоду. Суворо необхідні файли cookie — ідентифікатори сеансів, вміст кошика, маркери безпеки, файли cookie балансування навантаження — можуть встановлюватися на тій підставі, що користувач активно запросив послугу. Все інше — аналітика, реклама, персоналізація, A/B-тестування, відтворення сеансів і будь-який сторонній тег — вимагає попередньої згоди.
Як йорданський PDPL на практиці відрізняється від GDPR
Три відмінності мають значення при налаштуванні CMP. По-перше, PDPL вимагає, щоб контролери, які обробляють персональні дані понад визначений Радою поріг суб'єктів даних або обробляють особливі категорії персональних даних, зареєструвалися в Раді та отримали ліцензію на обробку. По-друге, правила транскордонного передавання PDPL вимагають від Ради визначення цільових юрисдикцій; передавання до невизначених юрисдикцій вимагає або явної згоди суб'єкта даних, договірних гарантій, схвалених Радою, або одного із вузьких законодавчих відступів. По-третє, PDPL зобов'язує призначати спеціаліста з захисту даних для контролерів, що перевищують визначений Радою поріг, причому ДЗД зазначається у поданнях контролера до Ради.
Як виглядає відповідний банер файлів cookie відповідно до PDPL
Технічні вимоги збігаються з тим, що вже виробляє кожна сучасна CMP, але маркування, документація та журнал згоди мають відображати йорданські специфіки. Банер першого шару має представляти користувачу реальний вибір — прийняти, відхилити, управляти — де опція відхилення є щонайменше так само помітною, як і опція прийняття. Бандлова згода заборонена, тому другий шар повинен дозволяти вибір за категоріями, що охоплює щонайменше аналітику, рекламу та будь-яку обробку, залежну від транскордонного передавання. Категорії мають за замовчуванням мати стан вимкнено; банер не повинен завантажувати теги, доки користувач не ввімкне їх стверджувально.
Повідомлення про конфіденційність, що відображається з банера, повинно ідентифікувати контролера, реєстраційний номер контролера в Раді, де застосовно, категорії зібраних персональних даних, правову підставу для кожної мети обробки, строк зберігання даних, категорії одержувачів, включаючи будь-яких субпроцесорів, що знаходяться за межами Йорданії, права суб'єкта даних відповідно до Закону, контактні дані ДЗД там, де призначення ДЗД є обов'язковим, та контактні дані Ради для скарг.
Інтеграційна модель, яка проходить перевірку Ради
Еталонна реалізація має чотири рухомі частини. Перша — CMP, що підтримує вибір за категоріями, вимкнений за замовчуванням, та відкриває вибір користувача через структурований рядок згоди, який видавець може зберігати. Другий — шар завантаження тегів — серверний менеджер тегів або рідний шлюз CMP — що суворо застосовує стан згоди до встановлення будь-якого несуттєвого файлу cookie. Третій — журнал згоди, що зберігається на стороні сервера, який фіксує для кожної події згоди вибір користувача за категоріями, позначку часу, версію банера та скорочений або хешований IP-ідентифікатор, щоб контролер міг надати запис на запит Ради. Четвертий — шлях відкликання щонайменше таким же легким, як і початкове надання — зазвичай стійке посилання для повторного відкриття банера у нижньому колонтитулі.
- Аналітичні теги — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — мають завантажуватися лише після надання аналітичної категорії. Кожна платформа підтримує конфігурацію з шлюзом згоди, що запобігає будь-якому запису файлів cookie до відкриття шлюзу.
- Рекламні теги — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, програматичні header bidders — мають аналогічно блокуватися, і якщо рекламний партнер передає дані за межі Йорданії до юрисдикції, яку Рада не визначила, юрисдикція одержувача та підстава для передавання мають бути зазначені у повідомленні про конфіденційність.
- Інструменти відтворення сеансів і теплових карт — Hotjar, Microsoft Clarity, FullStory, Contentsquare — мають знаходитися за окремим, суворішим шлюзом, оскільки Рада узгодилась із міжнародними настановами, що позначають відтворення полів введення як категорію, що вимагає явної та деталізованої згоди.
- Розкриття інформації про транскордонне передавання мають бути специфічними для кожної юрисдикції одержувача та посилатися на рішення Ради про достатність, схвалену гарантію або явну згоду суб'єкта даних як правову підставу.
Валідація, реєстрація та позиція аудиту на 2026 рік
Захищена йорданська реалізація у 2026 році має пройти чотири технічні перевірки. По-перше, чистий сеанс браузера, що обслуговується з йорданської IP-адреси, має виробляти нуль несуттєвих файлів cookie до того, як банер буде задіяний. По-друге, шлях відхилити-все має давати таку саму позицію, як і сеанс без дії — без аналітичних тегів, без рекламних тегів, без скриптів відтворення сеансів. По-третє, потік прийняти-все має виробляти лише теги, на які користувач надав згоду, а журнал згоди повинен містити відповідний запис. По-четверте, потік відкликання має негайно зупинити подальші спрацьовування тегів, закінчити строк дії файлів cookie, встановлених під час сеансу зі згодою, та ініціювати будь-які низхідні сигнали видалення або відмови, яких вимагають партнери-одержувачі.
Окрім технічних перевірок, позиція реєстрації та аудиту — це те, що робить реалізацію захищеною. Контролери, що обробляють персональні дані йорданських мешканців понад визначені Радою пороги, мають тримати відповідну реєстрацію Ради та ліцензію на обробку, а реєстраційний запис — разом із журналом згоди, повідомленням про конфіденційність, результатами оцінки впливу на захист даних для обробки підвищеного ризику, документами про призначення ДЗД та дозволами на транскордонне передавання — формує документацію, яку Рада може запитати під час перевірки відповідності.