Hướng dẫn tuân thủ đồng ý cookie theo Luật bảo vệ dữ liệu cá nhân Jordan: Luật số 24 năm 2023 cho nhà xuất bản năm 2026

Jordan trở thành quốc gia đầu tiên ở Levant ban hành đạo luật bảo vệ dữ liệu toàn diện với Luật bảo vệ dữ liệu cá nhân số 24 năm 2023, được công bố trên Official Gazette ngày 17 September 2023, với thời gian ân hạn sáu tháng đưa luật này có hiệu lực ràng buộc vào tháng 3 năm 2024. Luật được quản lý bởi Personal Data Protection Council, một cơ quan độc lập mà Luật thành lập dưới Ministry of Digital Economy and Entrepreneurship, với trách nhiệm giám sát hàng ngày và thẩm quyền ban hành quy định thực thi, chỉ định các cơ quan tài phán thích hợp cho chuyển dữ liệu xuyên biên giới, và áp đặt các biện pháp xử phạt hành chính. Đến năm 2026, Hội đồng đã được bố trí đầy đủ nhân sự, các quy định thực thi bao phủ bề mặt tố tụng và thực chất, và việc thực thi của Jordan đã chuyển từ khả năng lý thuyết sang hồ sơ được ghi nhận. Hàm ý đối với các nhà xuất bản rất đơn giản: lập trường đồng ý cookie hoạt động dưới hệ thống vá víu trước năm 2023 không còn đủ nữa, và lập trường đáp ứng GDPR sẽ đáp ứng PDPL của Jordan chỉ khi tích hợp tính đến các điểm cụ thể mà hai chế độ khác nhau.

PDPL của Jordan thực sự yêu cầu gì

Luật áp dụng cho việc xử lý dữ liệu cá nhân của các cá nhân có mặt tại Jordan bất kể bên kiểm soát hoặc bên xử lý được thành lập ở đâu, và đối với các bên kiểm soát và bên xử lý có trụ sở tại Jordan bất kể chủ thể dữ liệu ở đâu. Phạm vi lãnh thổ rộng và bao gồm hầu hết các nhà xuất bản phục vụ độc giả Jordan, với trường hợp ngoại lệ phổ biến nhất — nhà xuất bản không phải Jordan không có cơ sở hạ tầng Jordan nhưng có khách truy cập Jordan — được giải quyết bằng cách tham chiếu xem bên kiểm soát có tích cực hướng dịch vụ vào Jordan hay không. Dữ liệu cá nhân được định nghĩa rộng là bất kỳ thông tin nào xác định hoặc làm cho một người tự nhiên có thể được xác định, với dữ liệu cá nhân nhạy cảm — bao gồm dữ liệu liên quan đến nguồn gốc dân tộc, quan điểm chính trị, tín ngưỡng tôn giáo, sức khỏe, đời sống tình dục, hồ sơ tội phạm và dữ liệu tài chính — chịu ngưỡng đồng ý cao hơn và các biện pháp bảo vệ thủ tục bổ sung.

Luật thiết lập các cơ sở pháp lý để xử lý, danh sách tiêu chuẩn quyền của chủ thể dữ liệu — truy cập, chỉnh sửa, xóa, hạn chế, phản đối và khả năng di chuyển — khung trách nhiệm giải trình bên kiểm soát-bên xử lý với việc bổ nhiệm bắt buộc cán bộ bảo vệ dữ liệu cho các loại có rủi ro cao hơn, nghĩa vụ thông báo vi phạm cho Hội đồng trong vòng 72 giờ sau khi biết, kiểm soát chuyển dữ liệu xuyên biên giới phụ thuộc vào quyết định đầy đủ của Hội đồng hoặc các biện pháp bảo vệ được phê duyệt, và chế độ xử phạt hành chính với tiền phạt lên đến JOD 1 triệu mỗi vi phạm cộng với các biện pháp xử phạt hình sự cho các loại nghiêm trọng nhất.

PDPL xử lý đồng ý cookie như thế nào

PDPL của Jordan không chứa quy định riêng theo phong cách ePrivacy về cookie; cookie và các công nghệ lưu trữ và truy cập tương tự thuộc khuôn khổ đồng ý chung. Tiêu chuẩn là thỏa thuận rõ ràng, tự nguyện, cụ thể và có được cung cấp thông tin được chứng minh bằng hành động xác nhận — nhóm các yêu cầu mà GDPR đã thiết lập như đường cơ sở toàn cầu và mà Jordan đã nhập khẩu với lớp thủ tục riêng. Hội đồng, trong hướng dẫn đã ban hành, đã xác nhận rằng các hộp đã được đánh dấu trước, đồng ý ngầm định từ việc tiếp tục duyệt và các banner đồng ý gộp không đáp ứng ngưỡng của Luật.

Tác động thực tế là cookie và các công nghệ tương tự không thực sự cần thiết để cung cấp dịch vụ mà người dùng tích cực yêu cầu không được đặt trước khi người dùng đã đồng ý. Cookie thực sự cần thiết — số nhận dạng phiên, nội dung giỏ hàng, mã thông báo bảo mật, cookie cân bằng tải — có thể được đặt trên cơ sở người dùng đã tích cực yêu cầu dịch vụ. Mọi thứ khác — phân tích, quảng cáo, cá nhân hóa, kiểm thử A/B, phát lại phiên và bất kỳ thẻ của bên thứ ba nào — yêu cầu đồng ý trước.

PDPL của Jordan khác GDPR trong thực tế như thế nào

Ba điểm khác biệt quan trọng khi cấu hình CMP. Thứ nhất, PDPL yêu cầu các bên kiểm soát xử lý dữ liệu cá nhân của nhiều hơn ngưỡng chủ thể dữ liệu do Hội đồng xác định, hoặc xử lý dữ liệu cá nhân nhạy cảm, phải đăng ký với Hội đồng và nhận giấy phép xử lý. Thứ hai, các quy tắc chuyển dữ liệu xuyên biên giới của PDPL yêu cầu Hội đồng chỉ định các cơ quan tài phán đích; việc chuyển đến các cơ quan tài phán chưa được chỉ định đòi hỏi đồng ý rõ ràng của chủ thể dữ liệu, các biện pháp bảo vệ hợp đồng được Hội đồng phê duyệt, hoặc một trong các ngoại lệ theo luật định hẹp. Thứ ba, PDPL áp đặt việc bổ nhiệm bắt buộc cán bộ bảo vệ dữ liệu cho các bên kiểm soát vượt ngưỡng do Hội đồng xác định, với DPO được nêu tên trong hồ sơ của bên kiểm soát với Hội đồng.

Banner cookie tuân thủ theo PDPL trông như thế nào

Các yêu cầu kỹ thuật hội tụ với những gì mọi CMP hiện đại đã tạo ra, nhưng nhãn hiệu, tài liệu và nhật ký đồng ý phải phản ánh các đặc thù của Jordan. Banner lớp đầu tiên phải trình bày cho người dùng lựa chọn thực sự — chấp nhận, từ chối, quản lý — trong đó tùy chọn từ chối ít nhất nổi bật như tùy chọn chấp nhận. Đồng ý gộp bị cấm, vì vậy lớp thứ hai phải cho phép đăng ký theo danh mục bao gồm ít nhất phân tích, quảng cáo và bất kỳ xử lý nào phụ thuộc chuyển dữ liệu xuyên biên giới. Danh mục phải mặc định ở trạng thái tắt; banner không được tải thẻ cho đến khi người dùng bật chúng theo cách xác nhận.

Thông báo quyền riêng tư được hiển thị từ banner phải xác định bên kiểm soát, số đăng ký Hội đồng của bên kiểm soát khi có thể, các danh mục dữ liệu cá nhân được thu thập, cơ sở pháp lý cho từng mục đích xử lý, thời gian lưu trữ dữ liệu, danh mục người nhận bao gồm bất kỳ bên xử lý phụ nào có trụ sở ngoài Jordan, quyền của chủ thể dữ liệu theo Luật, chi tiết liên hệ của DPO khi việc bổ nhiệm DPO là bắt buộc, và chi tiết liên hệ của Hội đồng để khiếu nại.

Mô hình tích hợp vượt qua đánh giá của Hội đồng

Triển khai tham chiếu có bốn phần di động. Phần đầu tiên là CMP hỗ trợ đăng ký theo danh mục, mặc định tắt và hiển thị lựa chọn của người dùng thông qua chuỗi đồng ý có cấu trúc mà nhà xuất bản có thể lưu trữ. Phần thứ hai là lớp tải thẻ — trình quản lý thẻ phía máy chủ hoặc cổng bản địa CMP — thực thi chặt chẽ trạng thái đồng ý trước khi đặt bất kỳ cookie không thiết yếu nào. Phần thứ ba là nhật ký đồng ý, được lưu trữ phía máy chủ, ghi lại cho mỗi sự kiện đồng ý lựa chọn của người dùng theo danh mục, dấu thời gian, phiên bản banner và số nhận dạng IP được cắt ngắn hoặc băm để bên kiểm soát có thể tạo ra hồ sơ theo yêu cầu của Hội đồng. Phần thứ tư là đường dẫn rút lại ít nhất dễ dàng như cấp phép gốc — thường là liên kết mở lại banner bền bỉ trong phần chân trang.

Xác nhận, đăng ký và vị thế kiểm toán năm 2026

Triển khai Jordan có thể bảo vệ vào năm 2026 phải vượt qua bốn kiểm tra kỹ thuật. Thứ nhất, phiên trình duyệt sạch được phục vụ từ địa chỉ IP Jordan phải tạo ra không cookie không thiết yếu trước khi banner được kích hoạt. Thứ hai, đường dẫn từ chối-tất cả phải dẫn đến vị thế giống như phiên không có hành động — không có thẻ phân tích, không có thẻ quảng cáo, không có tập lệnh phát lại phiên. Thứ ba, luồng chấp nhận-tất cả phải chỉ tạo ra các thẻ mà người dùng đã đồng ý, và nhật ký đồng ý phải chứa một hồ sơ tương ứng. Thứ tư, luồng rút lại phải ngay lập tức dừng các lần kích hoạt thẻ tiếp theo, hết hạn các cookie được đặt trong phiên đã đồng ý, và kích hoạt bất kỳ tín hiệu xóa hoặc từ chối tham gia hạ nguồn nào mà các đối tác người nhận yêu cầu.

Ngoài các kiểm tra kỹ thuật, vị thế đăng ký và kiểm toán là điều làm cho triển khai có thể bảo vệ. Các bên kiểm soát xử lý dữ liệu cá nhân của cư dân Jordan vượt ngưỡng do Hội đồng xác định phải giữ đăng ký Hội đồng liên quan và giấy phép xử lý, và hồ sơ đăng ký — cùng với nhật ký đồng ý, thông báo quyền riêng tư, kết quả đánh giá tác động bảo vệ dữ liệu cho xử lý có rủi ro cao hơn, tài liệu bổ nhiệm DPO và các ủy quyền chuyển dữ liệu xuyên biên giới — tạo thành tài liệu mà Hội đồng có thể yêu cầu trong quá trình xem xét tuân thủ.

← Blog Đọc tất cả →