اردن کے ذاتی ڈیٹا تحفظ قانون کے تحت کوکی رضامندی تعمیل گائیڈ: 2026 میں پبلشرز کے لیے قانون نمبر 24 (2023)
اردن لیونت میں پہلا ملک بنا جس نے 17 September 2023 کو Official Gazette میں شائع ذاتی ڈیٹا تحفظ قانون نمبر 24 (2023) کے ساتھ ایک جامع ڈیٹا تحفظ قانون نافذ کیا، چھ ماہ کی مہلت کے ساتھ جس نے اسے مارچ 2024 میں پابند قوت میں لایا۔ اس قانون کا نظم و نسق Personal Data Protection Council کرتا ہے، ایک آزاد ادارہ جسے قانون نے Ministry of Digital Economy and Entrepreneurship کے تحت قائم کیا، روزانہ کی نگرانی کی ذمہ داریوں اور انتظامی ضوابط جاری کرنے، سرحد پار منتقلی کے لیے مناسب دائرہ اختیار مقرر کرنے اور انتظامی جرمانے عائد کرنے کا اختیار رکھتا ہے۔ 2026 تک کونسل مکمل طور پر فعال ہے، انتظامی ضوابط طریقہ کاری اور اصلی سطح کو ڈھانپتے ہیں، اور اردنی نفاذ نظریاتی امکان سے دستاویزی ریکارڈ میں تبدیل ہو چکا ہے۔ پبلشرز کے لیے مطلب سادہ ہے: 2023 سے پہلے کے پیوند کاری نظام کے تحت کام کرنے والا کوکی رضامندی کا رویہ اب کافی نہیں ہے، اور GDPR کو پورا کرنے والا رویہ اردنی PDPL کو تبھی پورا کرے گا جب انضمام ان مخصوص نکات کو مدنظر رکھے جہاں دونوں نظام الگ ہوتے ہیں۔
اردنی PDPL اصل میں کیا تقاضا کرتا ہے
قانون اردن میں موجود افراد کے ذاتی ڈیٹا کی پروسیسنگ پر لاگو ہوتا ہے قطع نظر اس کے کہ کنٹرولر یا پروسیسر کہاں قائم ہے، اور اردن میں قائم کنٹرولرز اور پروسیسرز پر قطع نظر اس کے کہ ڈیٹا سبجیکٹس کہاں ہیں۔ علاقائی دائرہ وسیع ہے اور اردنی قارئین کی خدمت کرنے والے زیادہ تر پبلشرز کو شامل کرتا ہے، سب سے عام ایج کیس — اردنی بنیادی ڈھانچے کے بغیر غیر اردنی پبلشر لیکن اردنی زائرین کے ساتھ — اس بات سے حل ہوتا ہے کہ آیا کنٹرولر نے اردن میں خدمات فعال طور پر ہدایت کی ہیں۔ ذاتی ڈیٹا کو وسیع طور پر کسی بھی ایسی معلومات کے طور پر بیان کیا گیا ہے جو کسی قدرتی شخص کی شناخت کرتی یا قابل شناخت بناتی ہے، حساس ذاتی ڈیٹا — نسلی اصل، سیاسی رائے، مذہبی عقیدہ، صحت، جنسی زندگی، مجرمانہ ریکارڈ اور مالیاتی ڈیٹا سے متعلق ڈیٹا سمیت — اعلیٰ رضامندی کی حد اور اضافی طریقہ کاری تحفظات کے تابع ہے۔
قانون پروسیسنگ کے قانونی بنیادوں کو قائم کرتا ہے، ڈیٹا سبجیکٹس کے معیاری حقوق — رسائی، تصحیح، حذف، پابندی، اعتراض اور پورٹیبلٹی — اعلیٰ خطرے کی زمروں کے لیے لازمی ڈیٹا پروٹیکشن آفیسر تقرری کے ساتھ کنٹرولر-پروسیسر جوابدہی فریم ورک، آگاہی کے 72 گھنٹے کے اندر کونسل کو خلاف ورزی اطلاع دینے کی ذمہ داریاں، کونسل کی مناسبیت تعینات یا منظور شدہ حفاظتی اقدامات پر منحصر سرحد پار منتقلی کنٹرول، اور فی خلاف ورزی JOD 1 ملین تک جرمانوں کے ساتھ انتظامی پینلٹی نظام اور سنگین ترین زمروں کے لیے فوجداری پابندیاں شامل ہیں۔
PDPL کوکی رضامندی کو کیسے ہینڈل کرتا ہے
اردنی PDPL میں کوکیز پر ePrivacy طرز کی کوئی الگ شق نہیں ہے؛ کوکیز اور اسی طرح کی اسٹوریج اور رسائی ٹیکنالوجیز عمومی رضامندی فریم ورک کے تحت آتی ہیں۔ معیار ایک تصدیقی عمل سے ثابت واضح، رضاکارانہ، مخصوص اور مطلع معاہدہ ہے — وہ ضروریات کا خاندان جسے GDPR نے عالمی بیس لائن کے طور پر مقرر کیا اور جسے اردن نے اپنی طریقہ کاری تہہ کے ساتھ درآمد کیا ہے۔ کونسل نے جاری کردہ رہنمائی میں تصدیق کی ہے کہ پہلے سے ٹک کیے گئے خانے، مسلسل براؤزنگ سے اخذ کردہ مضمر رضامندی، اور بنڈل رضامندی بینرز قانون کی حد کو پورا نہیں کرتے۔
عملی اثر یہ ہے کہ کوکیز اور اسی طرح کی ٹیکنالوجیز جو صارف کی فعال طور پر درخواست کردہ سروس فراہم کرنے کے لیے بالکل ضروری نہیں ہیں، صارف کی رضامندی سے پہلے سیٹ نہیں کی جا سکتیں۔ بالکل ضروری کوکیز — سیشن شناخت کنندگان، کارٹ مواد، سیکیورٹی ٹوکنز، لوڈ بیلنسنگ کوکیز — اس بنیاد پر سیٹ کی جا سکتی ہیں کہ صارف نے فعال طور پر سروس کی درخواست کی ہے۔ باقی سب کچھ — تجزیات، اشتہارات، ذاتی بنانا، A/B ٹیسٹنگ، سیشن ری پلے اور کوئی بھی تھرڈ پارٹی ٹیگ — پہلے سے رضامندی درکار ہے۔
اردنی PDPL عملاً GDPR سے کیسے الگ ہے
CMP ترتیب دیتے وقت تین فرق اہم ہیں۔ پہلا، PDPL کنٹرولرز جو کونسل کی مقررہ حد سے زیادہ ڈیٹا سبجیکٹس کا ذاتی ڈیٹا پروسیس کرتے ہیں، یا حساس ذاتی ڈیٹا پروسیس کرتے ہیں، سے کونسل کے ساتھ رجسٹریشن اور پروسیسنگ لائسنس حاصل کرنے کا تقاضا کرتا ہے۔ دوسرا، PDPL کے سرحد پار منتقلی قوانین کونسل سے منزل کے دائرہ اختیار مقرر کرنے کا تقاضا کرتے ہیں؛ غیر متعینہ دائرہ اختیار میں منتقلی کے لیے یا تو ڈیٹا سبجیکٹ کی واضح رضامندی، کونسل کی منظور شدہ معاہداتی حفاظتی اقدامات، یا تنگ قانونی استثناء میں سے ایک درکار ہے۔ تیسرا، PDPL کونسل کی مقررہ حد سے اوپر کنٹرولرز کے لیے لازمی ڈیٹا پروٹیکشن آفیسر تقرری نافذ کرتا ہے، DPO کونسل کے ساتھ کنٹرولر کی فائلنگ میں نامزد ہوتا ہے۔
PDPL کے تحت مطابق کوکی بینر کیسا نظر آتا ہے
تکنیکی تقاضے ہر جدید CMP کے ساتھ ہم آہنگ ہیں، لیکن لیبلنگ، دستاویزات اور رضامندی لاگ کو اردنی خصوصیات کی عکاسی کرنی ہوگی۔ پہلی پرت کا بینر صارف کو ایک حقیقی انتخاب پیش کرے — قبول، مسترد، منظم — جہاں مسترد کرنے کا آپشن قبول کرنے کے آپشن جتنا نمایاں ہو۔ بنڈل رضامندی ممنوع ہے، اس لیے دوسری پرت کم از کم تجزیات، اشتہارات اور سرحد پار منتقلی پر منحصر کسی بھی پروسیسنگ کا احاطہ کرنے والے زمرہ وار آپٹ ان کی اجازت دے۔ زمروں کی پہلے سے طے شدہ حالت بند ہونی چاہیے؛ بینر کو ٹیگ لوڈ نہیں کرنے چاہئیں جب تک صارف انہیں تصدیقی طور پر آن نہ کرے۔
بینر سے ظاہر ہونے والے پرائیویسی نوٹس میں کنٹرولر، کنٹرولر کا کونسل رجسٹریشن نمبر جہاں قابل اطلاق ہو، جمع کیے جانے والے ذاتی ڈیٹا کے زمرے، ہر پروسیسنگ مقصد کی قانونی بنیاد، ڈیٹا برقراری کی مدت، اردن سے باہر موجود سب پروسیسرز سمیت وصول کنندگان کے زمرے، قانون کے تحت ڈیٹا سبجیکٹ کے حقوق، جہاں DPO تقرری لازمی ہو وہاں DPO کی رابطہ تفصیلات، اور شکایات کے لیے کونسل کی رابطہ تفصیلات شامل ہونی چاہئیں۔
وہ انضمامی نمونہ جو کونسل کا جائزہ پاس کرے
ریفرنس نفاذ کے چار حرکت کرنے والے حصے ہیں۔ پہلا زمرہ وار، ڈیفالٹ آف آپٹ ان کی حمایت کرنے والا CMP ہے جو پبلشر کی برقراری کے قابل ایک منظم رضامندی سٹرنگ کے ذریعے صارف کا انتخاب ظاہر کرتا ہے۔ دوسرا ٹیگ لوڈنگ پرت ہے — سرور سائڈ ٹیگ مینیجر یا CMP نیٹیو گیٹ — جو غیر ضروری کوکی سیٹ ہونے سے پہلے رضامندی کی حالت سختی سے نافذ کرتی ہے۔ تیسرا سرور سائڈ پر محفوظ رضامندی لاگ ہے جو ہر رضامندی واقعے کے لیے زمرے کے مطابق صارف کا انتخاب، ٹائم اسٹیمپ، بینر ورژن اور مختصر یا ہیش کردہ IP شناخت کنندہ ریکارڈ کرتا ہے تاکہ کنٹرولر کونسل کی درخواست پر ریکارڈ پیش کر سکے۔ چوتھا کم از کم اصل گرانٹ جتنا آسان واپسی کا راستہ ہے — عموماً فوٹر میں بینر دوبارہ کھولنے کا مستقل لنک۔
- تجزیاتی ٹیگز — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — صرف تجزیاتی زمرے کی منظوری کے بعد لوڈ ہونے چاہئیں۔ ہر پلیٹ فارم رضامندی گیٹڈ ترتیب کی حمایت کرتا ہے جو گیٹ پلٹنے سے پہلے کوئی بھی کوکی لکھنے سے روکتی ہے۔
- اشتہاراتی ٹیگز — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, پروگرامیٹک ہیڈر بڈرز — اسی طرح گیٹ کیے جانے چاہئیں، اور جہاں اشتہاری شراکت دار اردن سے باہر ایسے دائرہ اختیار میں ڈیٹا منتقل کرتا ہو جسے کونسل نے متعین نہ کیا ہو، وصول کنندہ کا دائرہ اختیار اور منتقلی کی بنیاد پرائیویسی نوٹس میں ظاہر ہونی چاہیے۔
- سیشن ری پلے اور ہیٹ میپ ٹولز — Hotjar, Microsoft Clarity, FullStory, Contentsquare — الگ، سخت گیٹ کے پیچھے ہونے چاہئیں کیونکہ کونسل نے بین الاقوامی رہنمائی سے ہم آہنگ کیا ہے جو ان پٹ فیلڈز کی رینڈرنگ کو واضح اور دانے دار رضامندی کی ضرورت والے زمرے کے طور پر نشان زد کرتی ہے۔
- سرحد پار منتقلی انکشافات ہر وصول کنندہ دائرہ اختیار کے لیے مخصوص ہونے چاہئیں اور قانونی بنیاد کے طور پر کونسل کی مناسبیت تعیین، منظور شدہ حفاظتی اقدام یا ڈیٹا سبجیکٹ کی واضح رضامندی کا حوالہ دینے چاہئیں۔
2026 کے لیے تصدیق، رجسٹریشن اور آڈٹ رویہ
2026 میں قابل دفاع اردنی تعیناتی چار تکنیکی جانچوں سے گزرنی چاہیے۔ پہلا، اردنی IP ایڈریس سے پیش کردہ صاف براؤزر سیشن کو بینر کے متحرک ہونے سے پہلے صفر غیر ضروری کوکیز تیار کرنی چاہئیں۔ دوسرا، تمام مسترد کرنے کا راستہ بلا کارروائی سیشن جیسا ہی رویہ — کوئی تجزیاتی ٹیگ نہیں، کوئی اشتہاراتی ٹیگ نہیں، کوئی سیشن ری پلے اسکرپٹ نہیں — پیدا کرنا چاہیے۔ تیسرا، تمام قبول کرنے کا بہاؤ صرف وہ ٹیگز تیار کرے جن کے لیے صارف نے رضامندی دی ہے، اور رضامندی لاگ میں ایک مطابق ریکارڈ ہونا چاہیے۔ چوتھا، واپسی کا بہاؤ فوری طور پر مزید ٹیگ فائرنگ روکے، رضامندی سیشن کے دوران سیٹ کوکیز کی میعاد ختم کرے، اور وصول کنندہ شراکت داروں کی ضرورت والے کسی بھی ڈاؤن اسٹریم حذف یا آپٹ آؤٹ سگنل کو متحرک کرے۔
تکنیکی جانچوں سے آگے، رجسٹریشن اور آڈٹ رویہ وہ ہے جو تعیناتی کو قابل دفاع بناتا ہے۔ کنٹرولرز جو کونسل کی مقررہ حدوں سے اوپر اردنی باشندوں کے ذاتی ڈیٹا پروسیس کرتے ہیں انہیں متعلقہ کونسل رجسٹریشن اور پروسیسنگ لائسنس رکھنا ہوگا، اور رجسٹریشن ریکارڈ — رضامندی لاگ، پرائیویسی نوٹس، اعلیٰ خطرے پروسیسنگ کے لیے ڈیٹا پروٹیکشن امپیکٹ اسیسمنٹ نتائج، DPO تقرری کاغذات اور سرحد پار منتقلی کی اجازتوں کے ساتھ — وہ دستاویزات بناتا ہے جو کونسل تعمیل جائزے کے دوران مانگ سکتی ہے۔