Дапаможнік па адпаведнасці згодзе на cookie ў рамках Закона Амана аб ахове персанальных даных: Каралеўскі дэкрэт № 6 ад 2022 года для выдаўцоў у 2026 годзе
Закон Амана аб ахове персанальных даных прыйшоў пазней, чым эквіваленты ССАГПЗ Бахрэйна і Катара, але з перавагай архітэктуры, якая ўвабрала ўрокі ад абодвух. Каралеўскі дэкрэт № 6 ад 2022 года быў абнародаваны 9 лютага 2022 года, уступіў у сілу годам пазней, 13 лютага 2023 года, і з тых часоў актыўна прымяняецца Міністэрствам транспарту, сувязі і інфармацыйных тэхналогій — рэгулятарам, якога Закон абазначае як кампетэнтны орган. Матэрыяльная форма Закона будзе неадкладна знаёмая ўсім, хто ўкараняў GDPR: прававыя падставы для апрацоўкі, правы суб'екта даных, падсправаздачнасць кантралёр-апрацоўшчык, паведамленне аб парушэннях, кантроль трансгранічнай перадачы і рэжым адміністрацыйных пакаранняў, які ўключае штрафы да 500 000 OMR плюс магчымае турэмнае зняволенне для найбольш сур'ёзных катэгорый. Следства для выдаўцоў прамое: пазіцыя згоды на cookie, успадкаваная ад больш ранніх сектаральных правіл, больш недастатковая для аманскага трафіку, а пазіцыя, якая задавальняе GDPR, задаволіць аманскі PDPL толькі калі інтэграцыя ўлічвае канкрэтныя кропкі, дзе дзве сістэмы разыходзяцца.
Што фактычна патрабуе аманскі PDPL
Закон прымяняецца да апрацоўкі персанальных даных асоб, якія знаходзяцца ў Амане, незалежна ад таго, дзе заснаваны кантралёр або апрацоўшчык, і да кантралёраў і апрацоўшчыкаў, якія працуюць у Амане, незалежна ад таго, дзе знаходзяцца суб'екты даных. Тэрытарыяльны ахоп таму шырокі і захоплівае большасць выдаўцоў, якія абслугоўваюць аманскіх чытачоў, з найбольш распаўсюджаным крайнім выпадкам — неаманскі выдавец без аманскай інфраструктуры, але з аманскімі наведвальнікамі — вырашаемым са спасылкай на тое, ці актыўна кантралёр накіраваў паслугі ў Аман. Персанальныя даныя вызначаны шырока як любыя даныя, якія ідэнтыфікуюць фізічную асобу напрамую або ўскосна, з адчувальнымі персанальнымі данымі — уключаючы даныя, якія адносяцца да генетычнага паходжання, здароўя, этнічнага паходжання, сексуальнага жыцця, рэлігійных перакананняў, палітычных поглядаў, судзімасцей і мер бяспекі — якія падлягаюць больш высокаму парогу згоды і дадатковым працэдурным абаронам.
Закон усталёўвае прававыя падставы для апрацоўкі, змадэляваныя па GDPR, але зведзеныя да больш вузкага набору, стандартны набор правоў суб'екта даных — доступ, выпраўленне, перадача, выдаленне, абмежаванне і пярэчанне — сістэму падсправаздачнасці кантралёр-апрацоўшчык з абавязковым прызначэннем супрацоўніка па ахове даных для катэгорый павышанай рызыкі, абавязкі па паведамленні аб парушэннях Міністэрству на працягу 72 гадзін, кантроль трансгранічнай перадачы, які залежыць ад адобрэння Міністэрства, і рэжым адміністрацыйных пакаранняў са штрафамі да 500 000 OMR за парушэнне плюс крымінальныя санкцыі для найбольш сур'ёзных катэгорый.
Як аманскі PDPL разыходзіцца з GDPR на практыцы
Аманскі PDPL не змяшчае асобнага палажэння ў стылі ePrivacy аб cookie; cookie і аналагічныя тэхналогіі захоўвання-і-доступу трапляюць у агульную сістэму згоды. Стандарт — гэта відавочная, добраахвотная, канкрэтная і інфармаваная згода, пацверджаная сцвярджальным дзеяннем — сям'я патрабаванняў, якія GDPR усталяваў як глабальную базавую лінію і якія Аман імпартаваў са сваім уласным працэдурным накладаннем. Міністэрства ў сваім выдадзеным кіраўніцтве пацвердзіла, што папярэдне адзначаныя сцяжкі, няяўная згода, выводзімая з працягваючагася прагляду, і аб'яднаныя баннеры згоды не задавальняюць парогу Закона. Гэта цвёрда прыводзіць Аман у адпаведнасць з глабальнай траекторыяй і азначае, што пазіцыя, якую выдаўцы ўжо падтрымліваюць для ЕЭЗ, з'яўляецца правільнай адпраўной кропкай для аманскага трафіку.
Практычны эфект у тым, што cookie і аналагічныя тэхналогіі, якія не з'яўляюцца строга неабходнымі для прадастаўлення паслугі, якую карыстальнік актыўна запытаў, не павінны ўсталёўвацца да таго, як карыстальнік даў згоду. Строга неабходныя cookie — ідэнтыфікатары сесіі, змесціва кошыка, токены бяспекі, cookie балансоўкі нагрузкі — могуць усталёўвацца на падставе таго, што карыстальнік актыўна запытаў паслугу. Усё астатняе — аналітыка, рэклама, персаналізацыя, A/B-тэставанне, прайграванне сесіі і любы старонні тэг — патрабуе папярэдняй згоды.
Адрозненні інтэграцыі
Тры адрозненні маюць значэнне пры падключэнні CMP. Па-першае, PDPL патрабуе дазволу Міністэрства на апрацоўку адчувальных персанальных даных і на трансгранічную перадачу ў юрысдыкцыі, якія Міністэрства не ацаніла спрыяльна; дазвол з'яўляецца задакументаванай аўтарызацыяй, а не разовай рэгістрацыяй, і кантралёр павінен быць здольны прадаставіць нумар дазволу па запыце Міністэрства. Па-другое, акно паведамлення аб парушэннях PDPL цвёрда ўсталявана на 72 гадзіны і прымяняецца нават да парушэнняў меншага ўздзеяння, якія эквівалент GDPR трактаваў бы больш паблажліва — кантралёры павінны будаваць свой працэс рэагавання на інцыдэнты вакол гэтага жорсткага акна. Па-трэцяе, PDPL налагае абавязковае прызначэнне супрацоўніка па ахове даных для кантралёраў, якія апрацоўваюць адчувальныя персанальныя даныя або апрацоўваюць у буйным маштабе, і DPO павінен быць названы ў дакументах кантралёра ў Міністэрстве. DPO таксама з'яўляецца кропкай кантакту для запытаў суб'ектаў даных і запытаў Міністэрства, што робіць ролю функцыянальна аналагічнай, але больш цэнтралізаванай, чым DPO GDPR.
Як выглядае адпаведны cookie-баннер па PDPL
Тэхнічныя патрабаванні сыходзяцца з тым, што ўжо вырабляе кожны сучасны CMP, але маркіроўка, дакументацыя і лог згоды павінны адлюстроўваць аманскія асаблівасці. Баннер першага ўзроўню павінен прадставіць карыстальніку рэальны выбар — прыняць, адхіліць, кіраваць — дзе опцыя адхілення прынамсі такая ж прыкметная, як опцыя прыняцця. Аб'яднаная згода забаронена, таму другі ўзровень павінен дазваляць опт-ін па катэгорыях, пакрываючы як мінімум аналітыку, рэкламу і любую апрацоўку, залежную ад трансгранічнай перадачы. Катэгорыі павінны па змаўчанні быць выключаны; баннер не павінен загружаць тэгі, пакуль карыстальнік не актыўна іх не ўключыў.
Паведамленне аб канфідэнцыяльнасці, выводзімае з баннера, павінна ідэнтыфікаваць кантралёра, нумар дазволу Міністэрства кантралёра, дзе прымяняльна, катэгорыі збіраемых персанальных даных, прававую падставу для кожнай мэты апрацоўкі, перыяд захоўвання даных, катэгорыі атрымальнікаў, уключаючы любых субапрацоўшчыкаў, размешчаных за межамі Амана, правы суб'екта даных па Законе, кантактныя даныя DPO, дзе прызначэнне DPO абавязковае, і кантактныя даныя Міністэрства для скаргаў. Паведамленне, якое адпавядае стандарту Артыкула 13 GDPR, істотна перакрывае, але радкі дазволу Міністэрства і кантакту DPO павінны быць дададзены відавочна.
Шаблон інтэграцыі, які праходзіць праверку Міністэрства
Эталонная рэалізацыя мае чатыры рухомыя часткі. Першая — гэта CMP, якая падтрымлівае опт-ін па катэгорыях з выключэннем па змаўчанні і прадастаўляе выбар карыстальніка праз структураваны радок згоды, які выдавец можа захаваць. Другая — гэта ўзровень загрузкі тэгаў — серверны менеджар тэгаў або CMP-натыўны шлюз — які строга забяспечвае стан згоды да ўсталёўкі любога неасноўнага cookie. Трэцяя — гэта лог згоды, які захоўваецца на серверы, які запісвае для кожнай падзеі згоды выбар карыстальніка па катэгорыях, часавую метку, версію баннера і ўсечаны або хэшаваны ідэнтыфікатар IP, такі што кантралёр можа прадаставіць запіс па запыце Міністэрства. Чацвёртая — гэта шлях адклікання, прынамсі такі ж лёгкі, як першапачатковае прадастаўленне — звычайна пастаянная спасылка паўторнага адкрыцця баннера ў ніжнім калонтытуле.
- Аналітычныя тэгі — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — павінны загружацца толькі пасля прадастаўлення аналітычнай катэгорыі. Кожная платформа падтрымлівае канфігурацыю з кантролем згоды, якая прадухіляе любы запіс cookie да пераключэння шлюза.
- Рэкламныя тэгі — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, праграматык header bidders — павінны быць аналагічна закрыты, і там, дзе рэкламны партнёр перадае даныя за межы Амана, юрысдыкцыя атрымальніка павінна з'явіцца ў паведамленні аб канфідэнцыяльнасці са спасылкай на дазвол Міністэрства, які пакрывае перадачу.
- Інструменты прайгравання сесіі і цеплавых карт — Hotjar, Microsoft Clarity, FullStory, Contentsquare — павінны знаходзіцца за асобным, больш строгім шлюзам, таму што Міністэрства пагадзілася з міжнародным кіраўніцтвам, якое пазначае рэндэрынг палёў уводу як катэгорыю, якая патрабуе відавочнай і гранулярнай згоды.
- Раскрыцці трансгранічнай перадачы павінны быць спецыфічнымі для кожнай юрысдыкцыі атрымальніка і спасылацца на дазвол Міністэрства або іншую прававую падставу, па якой аўтарызавана перадача.
Валідацыя, дазвол і пазіцыя аўдыту для 2026 года
Абараняльнае аманскае разгортванне ў 2026 годзе павінна прайсці чатыры тэхнічныя праверкі. Па-першае, чыстая сесія браўзера, якая абслугоўваецца з аманскага IP-адрасу, павінна вырабляць нуль неасноўных cookie да таго, як баннер быў задзейнічаны. Па-другое, шлях адхілення-усяго павінен прывесці да той жа пазіцыі, што і сесія без дзеяння — няма аналітычных тэгаў, няма рэкламных тэгаў, няма скрыптаў прайгравання сесіі. Па-трэцяе, паток прыняцця-усяго павінен вырабляць толькі тэгі, на якія карыстальнік даў згоду, і лог згоды павінен змяшчаць адпаведны запіс. Па-чацвёртае, паток адклікання павінен неадкладна спыніць далейшыя спрацоўванні тэгаў, скончыць cookie, усталяваныя падчас узгодненай сесіі, і запусціць любыя наступныя сігналы выдалення або опт-аўту, якія патрабуюць партнёры-атрымальнікі.
Акрамя тэхнічных праверак, пазіцыя дазволу і аўдыту — гэта тое, што робіць разгортванне абараняльным. Кантралёры, якія апрацоўваюць персанальныя даныя аманскіх рэзідэнтаў у катэгорыях, якія запускаюць патрабаванні дазволу PDPL, павінны трымаць адпаведную аўтарызацыю Міністэрства, і запіс дазволу — разам з логам згоды, паведамленнем аб канфідэнцыяльнасці, вынікамі ацэнкі ўздзеяння на ахову даных DPA для апрацоўкі павышанай рызыкі, дакументамі прызначэння DPO і аўтарызацыямі трансгранічнай перадачы — фарміруе дакументацыю, якую Міністэрства можа запытаць падчас праверкі адпаведнасці. Правільна наладжаная CMP з серверным логам, узроўнем загрузкі тэгаў, які забяспечвае стан згоды, паведамленнем аб канфідэнцыяльнасці, якое называе кожны напрамак трансгранічнай перадачы, радкамі кантакту DPO і Міністэрства, і дакументамі дазволу ў файле — гэта тое, што ператварае аманскі PDPL з рэгулятарнай невядомасці ў абараняльную частку пазіцыі згоды выдаўца ў рэгіёне ССАГПЗ.