Ръководство за съответствие при съгласие за бисквитки съгласно Закона за защита на личните данни в Оман: Кралски указ № 6 от 2022 г. за издатели през 2026 г.
Законът за защита на личните данни на Оман пристигна по-късно от еквивалентите на Бахрейн и Катар в GCC, но с архитектура, усвоила уроците от двата. Кралски указ № 6 от 2022 г. беше обнародван на 9 February 2022, влезе в сила година по-късно на 13 February 2023 и оттогава се прилага активно от Министерството на транспорта, комуникациите и информационните технологии — регулаторът, определен от Закона като компетентен орган. Съществената форма на Закона ще бъде незабавно позната на всеки, внедрил GDPR: законни основания за обработка, права на субектите на данни, отчетност на администратор-обработващ, уведомяване за нарушения, контрол на трансгранично предаване и режим на административни санкции с глоби до OMR 500 000.
Какво действително изисква Оманският PDPL
Законът се прилага за обработването на лични данни на лица, намиращи се в Оман, независимо от местонахождението на администратора или обработващия. Личните данни се дефинират широко като всички данни, идентифициращи пряко или непряко физическо лице; чувствителните лични данни подлежат на по-висок праг на съгласие и допълнителни процедурни защити.
Законът установява законни основания за обработка по модела на GDPR, права на субектите на данни — достъп, коригиране, прехвърляне, изтриване, ограничение и възражение — рамка за отчетност с задължително назначаване на DPO за по-рискови категории, задължения за уведомяване за нарушения до Министерството в рамките на 72 часа и контрол на трансгранично предаване.
Как PDPL третира съгласието за бисквитки
Оманският PDPL не съдържа отделна ePrivacy разпоредба за бисквитките; те попадат в общата рамка за съгласие. Стандартът е изрично, доброволно, конкретно и информирано съгласие, доказано чрез положително действие. Министерството е потвърдило, че предварително отметнатите полета, мълчаливото съгласие и обединените банери не отговарят на изискванията на Закона.
Практическият ефект е, че бисквитките, които не са строго необходими за доставяне на услугата, не трябва да се задават преди потребителят да е дал съгласие. Строго необходимите бисквитки могат да се задават на основание, че потребителят е поискал активно услугата. Всичко останало — анализи, реклама, персонализация, A/B тестване, повторно възпроизвеждане на сесии — изисква предварително съгласие.
Как Оманският PDPL се различава от GDPR на практика
Три разлики имат значение при свързването на CMP. Първо, PDPL изисква разрешение от Министерството за обработката на чувствителни лични данни и за трансгранично предаване. Второ, прозорецът за уведомяване за нарушения е твърдо зadadен на 72 часа. Трето, PDPL налага задължително назначаване на DPO за администратори, обработващи чувствителни лични данни в голям мащаб.
Как изглежда съвместим банер за бисквитки съгласно PDPL
Банерът на първия слой трябва да предостави на потребителя реален избор — приемам, отказвам, управлявам — където опцията за отказ е поне толкова видна, колкото тази за приемане. Обединеното съгласие е забранено; вторият слой трябва да позволява opt-in по категория. Категориите трябва да са по подразбиране изключени.
Известието за поверителност трябва да идентифицира администратора, номера на разрешителното на Министерството, категориите събирани лични данни, законното основание за всяка цел, периода на съхранение, категориите получатели, правата на субекта на данни, данните за контакт на DPO и данните за контакт на Министерството.
Интеграционният модел, преминаващ проверката на Министерството
Референтното внедряване има четири части: CMP с opt-in по категория изключен по подразбиране; слой за зареждане на тагове; регистрационен журнал на съгласието съхраняван на сървъра; и лесен път за оттегляне.
- Аналитични тагове — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — трябва да се зареждат само след предоставяне на категорията за анализи.
- Рекламни тагове — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — трябва да бъдат подобно ограничени.
- Инструменти за повторно възпроизвеждане на сесии — Hotjar, Microsoft Clarity, FullStory, Contentsquare — трябва да са зад отделна, по-строга порта.
- Разкриванията при трансгранично предаване трябва да са специфични за всяка юрисдикция получател и да препращат към разрешителното на Министерството.
Валидиране, разрешително и одитна позиция за 2026 г.
Защитимото оманско внедряване трябва да премине четири технически проверки: чиста браузър сесия от Омански IP адрес трябва да даде нула нежелателни бисквитки преди действие с банера; пътят „откажи всички" трябва да доведе до същата позиция; потокът „приеми всички" трябва да произведе само тагове, за които потребителят е дал съгласие; потокът за оттегляне трябва незабавно да спре пускането на тагове. Журналът на съгласието, известието за поверителност, документацията за DPO и разрешителните за трансгранично предаване формират документацията, която Министерството може да поиска.