约旦个人数据保护法Cookie同意合规指南:2026年出版商的第24号法(2023年)

约旦凭借2023年第24号《个人数据保护法》成为黎凡特地区首个颁布全面数据保护法规的国家,该法于17 September 2023在Official Gazette上发布,经过六个月宽限期于2024年3月正式生效。该法由Personal Data Protection Council负责执行,该委员会是法律在Ministry of Digital Economy and Entrepreneurship下设立的独立机构,负责日常监督事务,有权发布执行法规、指定跨境传输的适当司法管辖区以及施加行政处罚。到2026年,委员会人员配置完毕,执行法规涵盖程序性和实质性层面,约旦执法已从理论可能性转变为有据可查的记录。对出版商的影响很明确:在2023年前的拼凑框架下运行的Cookie同意态势已不再充分;满足GDPR要求的态势只有在集成充分考虑两个制度分歧的具体之处时,才能满足约旦PDPL的要求。

约旦PDPL的实质要求

该法适用于对约旦境内个人的个人数据处理,无论控制者或处理者在何处设立;也适用于在约旦设立的控制者和处理者,无论数据主体位于何处。领土范围宽泛,覆盖大多数服务约旦读者的出版商;最常见的边界情形——无约旦基础设施但有约旦访问者的非约旦出版商——通过判断控制者是否主动向约旦提供服务来解决。个人数据被广泛定义为任何识别或使自然人可被识别的信息;敏感个人数据——包括涉及民族背景、政治观点、宗教信仰、健康状况、性生活、犯罪记录及财务数据的信息——须满足更高的同意门槛,并受到额外的程序性保护。

该法确立了数据处理的合法依据、数据主体的标准权利清单——访问、更正、删除、限制、反对与可携带——以及控制者-处理者问责框架,其中高风险类别须强制任命数据保护官,须在知悉后72小时内向委员会报告违规,跨境传输须依赖委员会的充分性认定或经批准的保障措施,行政处罚制度对每次违规最高可处JOD 100万罚款,最严重类别还附加刑事制裁。

PDPL对Cookie同意的规定

约旦PDPL未设单独的ePrivacy式Cookie条款;Cookie及类似的存储与访问技术均纳入一般同意框架。标准为通过肯定性行为证明的明确、自愿、具体且知情的同意——这是GDPR确立为全球基准的一系列要求,约旦以自己的程序叠加加以引入。委员会已在其发布的指南中确认,预先勾选框、从持续浏览推断的默示同意以及捆绑同意横幅均不满足该法的门槛。

实际效果是:对于用户主动要求的服务所不必需的Cookie及类似技术,在用户同意之前不得设置。严格必要的Cookie——会话标识符、购物车内容、安全令牌、负载均衡Cookie——可基于用户主动请求服务而设置。其余所有内容——分析、广告、个性化、A/B测试、会话重放及任何第三方标签——均须事先获得同意。

约旦PDPL与GDPR的实践差异

配置CMP时有三个差异需要关注。首先,PDPL要求处理数据主体人数超过委员会规定门槛或处理敏感个人数据的控制者在委员会登记并获得处理许可证。其次,PDPL的跨境传输规则要求委员会指定目的地司法管辖区;向未指定司法管辖区的传输须满足以下条件之一:数据主体的明确同意、委员会批准的合同保障措施,或适用窄范围法定例外。第三,PDPL要求超过委员会规定门槛的控制者强制任命数据保护官,且DPO须在控制者向委员会的申报文件中注明。

符合PDPL的Cookie横幅应如何呈现

技术要求与任何现代CMP已有的输出相符,但标签、文档和同意日志必须体现约旦特定要求。第一层横幅须向用户提供真实选择——接受、拒绝、管理——其中拒绝选项的显示程度至少与接受选项相当。捆绑同意被禁止,因此第二层须允许按类别勾选,至少涵盖分析、广告及任何依赖跨境传输的处理。各类别须默认为关闭;在用户主动开启之前,横幅不得加载标签。

从横幅显示的隐私声明须注明:控制者身份、适用时的委员会注册编号、收集的个人数据类别、每项处理目的的合法依据、数据保留期限、接收方类别(包括约旦境外的任何次级处理者)、该法赋予数据主体的权利、DPO联系方式(DPO任命为强制要求时)以及委员会的投诉联系方式。

能通过委员会审查的集成模式

参考实现有四个关键组成部分。第一是支持按类别、默认关闭的勾选功能且通过结构化同意字符串向发布者公开用户选择的CMP。第二是严格在设置任何非必要Cookie之前执行同意状态的标签加载层——服务器端标签管理器或CMP原生网关。第三是服务器端存储的同意日志,记录每次同意事件中用户的逐类别选择、时间戳、横幅版本以及截断或哈希处理的IP标识符,使控制者能在委员会要求时提供记录。第四是撤回途径,至少与最初授权同样便捷——通常为页脚中持久显示的横幅重新打开链接。

2026年的验证、登记与审计态势

2026年可信赖的约旦部署须通过四项技术检查。第一,从约旦IP地址提供的干净浏览器会话在横幅被操作之前须产生零个非必要Cookie。第二,全部拒绝路径须产生与无操作会话相同的态势——无分析标签、无广告标签、无会话重放脚本。第三,全部接受流程须仅生成用户已同意的标签,且同意日志中须有对应记录。第四,撤回流程须立即停止后续标签触发、使同意会话期间设置的Cookie过期,并触发接收方合作伙伴要求的任何下游删除或退出信号。

除技术检查外,登记与审计态势是使部署具有可辩护性的关键。处理约旦居民个人数据超出委员会规定门槛的控制者须持有相关委员会注册及处理许可证;注册记录——连同同意日志、隐私声明、高风险处理的数据保护影响评估结果、DPO任命文件及跨境传输授权——构成委员会在合规审查中可能要求的文档。

← 博客 阅读全部 →