بحرین پرسنل ڈیٹا پروٹیکشن لاء (PDPL) کوکی رضامندی تعمیل گائیڈ: 2026 میں پبلشرز کے لیے 2018 کا قانون نمبر 30
بحرین پہلی خلیجی عدالتی دائرہ اختیار تھی جس نے ڈیٹا تحفظ کا جامع قانون بنایا، قانون نمبر 30 سن 2018 کو 12 جولائی 2018 کو نافذ کیا گیا اور اس کی اہم دفعات 1 اگست 2019 کو نافذ العمل ہوئیں۔ اس کے بعد سے زیادہ تر عرصے میں یہ نظام خاموشی سے پروان چڑھتا رہا جبکہ انتظامی قراردادیں، پرسنل ڈیٹا پروٹیکشن اتھارٹی — قانون کے تحت قائم ریگولیٹر — اور معاون بنیادی ڈھانچہ قانون کو پکڑنے کی کوشش کرتے رہے۔ 2026 تک یہ عمل مکمل ہو چکا ہے: اتھارٹی مکمل عملے کے ساتھ فعال ہے، انتظامی قراردادیں پورے طریقہ کاری اور جوہری سطح کا احاطہ کرتی ہیں، اور بحرینی نفاذ نظری امکان سے دستاویزی ریکارڈ میں تبدیل ہو چکا ہے۔ پبلشرز کے لیے مفہوم واضح ہے: کوکی رضامندی کی وہ پوزیشن جو اس وقت کام کرتی تھی جب بحرینی PDPL صرف کاغذ پر تھی اب کافی نہیں رہی، اور جو پوزیشن GDPR کو پورا کرتی ہے وہ بحرینی PDPL کو صرف اسی وقت پورا کرے گی جب انضمام ان مخصوص نکات کو مدنظر رکھے جہاں دونوں نظام الگ ہوتے ہیں۔
بحرینی PDPL دراصل کیا تقاضا کرتا ہے
یہ قانون بحرین میں انجام دی جانے والی ذاتی ڈیٹا کی پروسیسنگ پر کنٹرولر کے قیام کی جگہ سے قطع نظر لاگو ہوتا ہے، اور بحرین سے باہر قائم ان کنٹرولرز پر بھی جو بحرین میں موجود ذرائع کو ذاتی ڈیٹا پروسیس کرنے کے لیے استعمال کرتے ہیں جب تک کہ وہ ذرائع صرف ٹرانزٹ کے لیے استعمال نہ کیے جا رہے ہوں۔ نتیجہ ایک وسیع علاقائی دائرہ اختیار ہے جو بحرینی قارئین کی خدمت کرنے والے زیادہ تر پبلشرز کو اپنی گرفت میں لیتا ہے؛ سب سے عام کنارے کا معاملہ — بحرینی بنیادی ڈھانچے کے بغیر غیر بحرینی پبلشر لیکن بحرینی زائرین کے ساتھ — اس حوالے سے حل ہوتا ہے کہ آیا کنٹرولر نے فعال طور پر خدمات کو بحرین کی طرف موڑا ہے۔ ذاتی ڈیٹا کو وسیع پیمانے پر ہر اس معلومات کے طور پر تعریف کیا جاتا ہے جو براہ راست یا بالواسطہ کسی قدرتی شخص کی شناخت کرتی ہے یا کر سکتی ہے، جبکہ حساس ذاتی ڈیٹا — جس میں نسلی، قومی، سیاسی رائے، مذہبی عقیدہ، ٹریڈ یونین، صحت، جنسی زندگی، اور فوجداری سزا کا ڈیٹا شامل ہے — زیادہ رضامندی کی حد کے تابع ہے۔
یہ قانون GDPR کے نمونے پر پروسیسنگ کی قانونی بنیادیں قائم کرتا ہے لیکن ایک تنگ سیٹ تک محدود، ڈیٹا سبجیکٹ کے حقوق کی معیاری فہرست — رسائی، تصحیح، حذف، پابندی، اعتراض — کنٹرولر-پروسیسر احتساب کا فریم ورک، اتھارٹی اور متاثرہ ڈیٹا سبجیکٹس کو خلاف ورزی کی اطلاع کی ذمہ داریاں، مناسبیت کی تفویض یا اتھارٹی کی واضح منظوری پر منحصر سرحد پار منتقلی کنٹرولز، اور انتظامی جرمانوں کا نظام جس میں فی خلاف ورزی BHD 20,000 تک جرمانے کے ساتھ غیر مجاز سرحد پار منتقلی اور مناسب بنیاد کے بغیر حساس ڈیٹا پروسیسنگ سمیت سب سے سنگین زمروں کے لیے فوجداری پابندیاں بھی شامل ہیں۔
PDPL کوکی رضامندی کو کیسے سنبھالتا ہے
بحرینی PDPL میں کوکیز پر ePrivacy طرز کی کوئی الگ دفعہ نہیں ہے؛ کوکیز اور مماثل اسٹوریج اور رسائی ٹیکنالوجیز عمومی رضامندی کے فریم ورک میں آتی ہیں۔ معیار واضح، رضاکارانہ، مخصوص، اور باخبر معاہدہ ہے جو ایک اثباتی عمل سے ثابت ہو — وہی تقاضوں کا خاندان جسے GDPR نے عالمی بنیادی خط کے طور پر مقرر کیا تھا۔ پرسنل ڈیٹا پروٹیکشن اتھارٹی نے اپنی جاری کردہ رہنمائی میں تصدیق کی ہے کہ پہلے سے چیک کیے گئے خانے، مسلسل براؤزنگ سے ضمنی رضامندی، اور بنڈل رضامندی بینرز قانون کی حد کو پورا نہیں کرتے۔ اس سے بحرین عالمی رجحان کے ساتھ مکمل طور پر ہم آہنگ ہو جاتا ہے اور اس کا مطلب یہ ہے کہ پبلشرز جو پوزیشن EEA کے لیے پہلے سے برقرار رکھتے ہیں وہ بحرینی ٹریفک کے لیے صحیح نقطہ آغاز ہے۔
عملی اثر یہ ہے کہ کوکیز اور مماثل ٹیکنالوجیز جو اس خدمت کی فراہمی کے لیے سختی سے ضروری نہیں جو صارف نے فعال طور پر طلب کی ہے، صارف کی رضامندی سے پہلے سیٹ نہیں کی جا سکتیں۔ سختی سے ضروری کوکیز — سیشن آئیڈنٹیفائرز، کارٹ مواد، سیکیورٹی ٹوکنز، لوڈ بیلنسنگ کوکیز — اس بنیاد پر سیٹ کی جا سکتی ہیں کہ صارف نے فعال طور پر خدمت طلب کی ہے۔ باقی سب کچھ — تجزیاتی، اشتہاری، شخصیت سازی، A/B ٹیسٹنگ، سیشن ری پلے، اور کوئی بھی تھرڈ پارٹی ٹیگ — کے لیے پیشگی رضامندی کی ضرورت ہے۔
بحرینی PDPL انضمام کی پرت پر GDPR سے کیسے ہٹتا ہے
CMP جوڑتے وقت تین فرق اہمیت رکھتے ہیں۔ پہلا، بحرینی PDPL کا تقاضا ہے کہ حساس ذاتی ڈیٹا کی پروسیسنگ کے لیے رضامندی تحریری طور پر یا الیکٹرانک ریکارڈ کے ذریعے ثابت کی جائے جو کنٹرولر اتھارٹی کی درخواست پر پیش کر سکے — GDPR کی واضح رضامندی کی ضرورت سے زیادہ شواہدی معیار، اور ایک ایسا معیار جو رضامندی لاگ کو تجویز کردہ بہترین عمل سے قانونی ضرورت میں بدل دیتا ہے۔ دوسرا، بحرینی PDPL میں اطلاع اور لائسنسنگ کا راستہ ہے: پروسیسنگ کی مخصوص اقسام — جس میں براہ راست مارکیٹنگ، حساس ذاتی ڈیٹا کی پروسیسنگ، اور سرحد پار منتقلی شامل ہیں — اتھارٹی کو پیشگی اطلاع یا اجازت کی ضرورت ہوتی ہے۔ تیسرا، سرحد پار منتقلی کے قوانین کے لیے اتھارٹی کو منزل کی عدالتی دائرہ اختیار کو مناسب قرار دینا ضروری ہے؛ غیر نامزد عدالتی دائرہ اختیار میں منتقلی کے لیے یا تو واضح رضامندی، اتھارٹی کی منظور کردہ معاہداتی ضمانت، یا تنگ قانونی مستثنیات میں سے ایک کی ضرورت ہوتی ہے۔
PDPL کے تحت قابل تعمیل کوکی بینر کیسا دکھتا ہے
تکنیکی تقاضے ہر جدید CMP کی پیداوار سے ہم آہنگ ہیں، لیکن لیبلنگ، دستاویزات، اور رضامندی لاگ بحرینی خصوصیات کی عکاسی کرنے چاہئیں۔ پہلی پرت کا بینر صارف کو ایک حقیقی انتخاب پیش کرے — قبول کریں، مسترد کریں، انتظام کریں — جہاں مسترد کرنے کا آپشن قبول کرنے کے آپشن کی طرح نمایاں ہو۔ بنڈل رضامندی ممنوع ہے، اس لیے دوسری پرت کم از کم تجزیاتی، اشتہاری، اور سرحد پار منتقلی پر انحصار کرنے والی کسی بھی پروسیسنگ کو ڈھکنے والی فی زمرہ آپٹ ان کی اجازت دے۔ زمرے بطور ڈیفالٹ بند ہونے چاہئیں؛ بینر کو ٹیگز لوڈ نہیں کرنے چاہئیں جب تک صارف نے انہیں مثبت طور پر آن نہ کر دیا ہو۔
بینر سے سامنے آنے والے پرائیویسی نوٹس کو کنٹرولر کی شناخت، جہاں قابل اطلاق ہو اتھارٹی کے ساتھ کنٹرولر کا اطلاع ریکارڈ، جمع کردہ ذاتی ڈیٹا کی اقسام، ہر پروسیسنگ مقصد کے لیے قانونی بنیاد، ڈیٹا برقراری کا عرصہ، بحرین سے باہر واقع کسی بھی ذیلی پروسیسرز سمیت وصول کنندگان کی اقسام، قانون کے تحت ڈیٹا سبجیکٹ کے حقوق، اور شکایات کے لیے پرسنل ڈیٹا پروٹیکشن اتھارٹی کی رابطہ تفصیلات شامل کرنی چاہئیں۔ GDPR کے آرٹیکل 13 کے معیار کو پورا کرنے والا نوٹس کافی حد تک ہم آہنگ ہے لیکن بحرینی اتھارٹی کا رابطہ اور سرحد پار منتقلی عدالتی دائرہ اختیار کی لائنیں واضح طور پر شامل کی جانی چاہئیں۔
انضمام کا وہ نمونہ جو اتھارٹی کے جائزے سے گزرتا ہے
ریفرنس عمل درآمد کے چار متحرک حصے ہیں۔ پہلا ایک CMP ہے جو فی زمرہ ڈیفالٹ بند آپٹ ان کو سپورٹ کرتا ہے اور ایک منظم رضامندی اسٹرنگ کے ذریعے صارف کا انتخاب ظاہر کرتا ہے جسے پبلشر محفوظ کر سکتا ہے۔ دوسرا ٹیگ لوڈنگ لیئر ہے — سرور سائڈ ٹیگ مینیجر یا CMP نیٹو گیٹ — جو کسی بھی غیر ضروری کوکی سیٹ ہونے سے پہلے رضامندی کی حالت کو سختی سے نافذ کرتا ہے۔ تیسرا رضامندی لاگ ہے، سرور سائڈ پر محفوظ، جو ہر رضامندی واقعہ کے لیے زمرہ کے مطابق صارف کا انتخاب، ٹائم اسٹیمپ، بینر ورژن، اور ایک مختصر یا ہیش شدہ IP شناخت کار ریکارڈ کرتا ہے تاکہ کنٹرولر اتھارٹی کی درخواست پر ریکارڈ پیش کر سکے۔ چوتھا واپسی کا راستہ ہے جو اصل گرانٹ جتنا آسان ہو — عام طور پر فوٹر میں بینر دوبارہ کھولنے کا مستقل لنک۔
- تجزیاتی ٹیگز — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog — صرف تجزیاتی زمرے کی اجازت ملنے کے بعد لوڈ ہونے چاہئیں۔ ہر پلیٹ فارم رضامندی گیٹڈ کنفیگریشن کو سپورٹ کرتا ہے جو گیٹ کھلنے سے پہلے کوئی بھی کوکی لکھنے سے روکتا ہے۔
- اشتہاری ٹیگز — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, پروگرامیٹک ہیڈر بڈرز — یکساں طور پر گیٹڈ ہونے چاہئیں، اور جہاں اشتہاری پارٹنر بحرین سے باہر ڈیٹا منتقل کرتا ہے وہاں وصول کنندہ کا عدالتی دائرہ اختیار پرائیویسی نوٹس میں ظاہر ہونا چاہیے۔ عالمی سروس فراہم کنندگان کی طرف سے پروسیس شدہ کا عمومی انکشاف کافی نہیں ہے۔
- سیشن ری پلے اور ہیٹ میپ ٹولز — Hotjar, Microsoft Clarity, FullStory — الگ، سخت تر گیٹ کے پیچھے ہونے چاہئیں کیونکہ اتھارٹی نے بین الاقوامی رہنمائی کے ساتھ ہم آہنگی کی ہے جو ان پٹ فیلڈز کی رینڈرنگ کو ایک ایسے زمرے کے طور پر نشان زد کرتی ہے جس کے لیے واضح اور تفصیلی رضامندی کی ضرورت ہے۔
- سرحد پار منتقلی کے انکشافات ہر وصول کنندہ عدالتی دائرہ اختیار کے لیے مخصوص ہونے چاہئیں اور منتقلی کی قانونی بنیاد کا حوالہ دینے چاہئیں — اتھارٹی کی مناسبیت تفویض، منظور شدہ معاہداتی ضمانت، یا ڈیٹا سبجیکٹ کی واضح رضامندی۔
2026 کے لیے تصدیق، اطلاع، اور آڈٹ پوزیشن
2026 میں ایک قابل دفاع بحرینی تعیناتی کو چار تکنیکی جانچ سے گزرنا ہوگا۔ پہلی، بحرینی IP ایڈریس سے سرو کی گئی ایک صاف براؤزر سیشن بینر کارروائی سے پہلے صفر غیر ضروری کوکیز پیدا کرے۔ دوسری، سب مسترد کریں کا راستہ وہی پوزیشن پیدا کرے جو کوئی کارروائی نہ کرنے والی سیشن کی ہو — کوئی تجزیاتی ٹیگ نہیں، کوئی اشتہاری ٹیگ نہیں، کوئی سیشن ری پلے اسکرپٹ نہیں۔ تیسری، سب قبول کریں کا بہاؤ صرف وہی ٹیگز پیدا کرے جن پر صارف نے رضامندی دی ہے، اور رضامندی لاگ میں ایک مطابقت پذیر ریکارڈ ہونا چاہیے۔ چوتھی، واپسی کا بہاؤ مزید ٹیگ فائرز کو فوری طور پر روکے، رضامندی والی سیشن کے دوران سیٹ کوکیز کو ختم کرے، اور وصول کنندہ پارٹنرز کی ضرورت کے مطابق کسی بھی ڈاؤن اسٹریم حذف یا آپٹ آؤٹ سگنلز کو فعال کرے۔
تکنیکی جانچ سے آگے، اطلاع اور آڈٹ پوزیشن وہ چیز ہے جو تعیناتی کو قابل دفاع بناتی ہے۔ انتظامی قراردادوں کے مقرر کردہ حدوں سے اوپر بحرینی باشندوں کے ذاتی ڈیٹا پر کارروائی کرنے والے کنٹرولرز کو پرسنل ڈیٹا پروٹیکشن اتھارٹی کے ساتھ متعلقہ اطلاعات مکمل کرنی چاہئیں، اور اطلاع ریکارڈ — رضامندی لاگ، پرائیویسی نوٹس، زیادہ خطرے کی پروسیسنگ کے لیے ڈیٹا پروٹیکشن امپیکٹ اسسمنٹ کے نتائج، اور کسی بھی سرحد پار منتقلی کی اجازتوں کے ساتھ — وہ دستاویزات بناتا ہے جو اتھارٹی تعمیل جائزے کے دوران طلب کر سکتی ہے۔ سرور سائڈ لاگ کے ساتھ صحیح طریقے سے ترتیب دی گئی CMP، رضامندی کی حالت نافذ کرنے والی ٹیگ لوڈنگ لیئر، ہر سرحد پار منتقلی منزل کا نام دینے والا پرائیویسی نوٹس، اور فائل میں اطلاع دستاویزات وہ چیز ہے جو بحرینی PDPL کو ریگولیٹری نامعلوم سے پبلشر کی GCC خطے کی رضامندی پوزیشن کے قابل دفاع حصے میں بدل دیتی ہے۔