Guia de compliment del consentiment de cookies de la Llei de protecció de dades personals d'Oman: Decret Reial núm. 6 de 2022 per a editors el 2026

La Llei de protecció de dades personals d'Oman va arribar més tard que els equivalents de Bahrain i Qatar del GCC, però amb l'avantatge d'una arquitectura que va absorbir les lliçons d'ambdós. El Decret Reial núm. 6 de 2022 va ser promulgat el 9 February 2022, va entrar en vigor un any més tard el 13 February 2023 i ha estat activament aplicat des d'aleshores pel Ministeri de Transport, Comunicacions i Tecnologia de la Informació, el regulador que la Llei designa com a autoritat competent. La forma substantiva de la Llei serà immediatament familiar per a qualsevol que hagi implementat el GDPR: bases legítimes per al tractament, drets dels interessats, responsabilitat del responsable-encarregat, notificació de violacions, controls de transferència transfronterera i un règim de sancions administratives que inclou multes de fins a OMR 500.000 més possible presó per a les categories més greus.

Què exigeix realment el PDPL omaní

La Llei s'aplica al tractament de dades personals de persones situades a Oman, independentment d'on estigui establert el responsable o l'encarregat, i als responsables i encarregats que operen a Oman. Les dades personals es defineixen àmpliament com qualsevol dada que identifiqui directament o indirectament una persona física; les dades personals sensibles estan subjectes a un llindar de consentiment més alt i proteccions procedimentals addicionals.

La Llei estableix bases legítimes de tractament basades en el GDPR, la llista estàndard de drets dels interessats — accés, correcció, transferència, supressió, restricció i oposició — un marc de responsabilitat responsable-encarregat amb nomenament obligatori de DPO per a categories d'alt risc, obligacions de notificació de violacions al Ministeri en 72 hores, controls de transferència transfronterera que requereixen aprovació del Ministeri i un règim de sancions administratives amb multes de fins a OMR 500.000 per violació.

Com tracta el PDPL el consentiment de cookies

El PDPL omaní no conté una disposició separada d'estil ePrivacy sobre les cookies; les cookies i les tecnologies d'emmagatzematge i accés anàlogues queden dins del marc de consentiment general. L'estàndard és un acord explícit, voluntari, específic i informat evidenciat per un acte afirmatiu. El Ministeri, en la seva orientació emesa, ha confirmat que les caselles pre-marcades, el consentiment implícit inferit de la navegació contínua i els bàners de consentiment agrupats no satisfan el llindar de la Llei.

L'efecte pràctic és que les cookies i tecnologies anàlogues que no siguin estrictament necessàries per prestar el servei no s'han de configurar fins que l'usuari hagi consentit. Les cookies estrictament necessàries — identificadors de sessió, continguts del carret, tokens de seguretat, cookies d'equilibri de càrrega — es poden configurar sobre la base que l'usuari ha sol·licitat activament el servei. Tota la resta — anàlisi, publicitat, personalització, proves A/B, reproducció de sessions i qualsevol etiqueta de tercers — requereix consentiment previ.

Com divergeix el PDPL omaní del GDPR a la pràctica

Tres diferències importen quan es connecta un CMP. Primer, el PDPL requereix un permís del Ministeri per al tractament de dades personals sensibles i per a la transferència transfronterera a jurisdiccions que el Ministeri no ha avaluat favorablement. Segon, la finestra de notificació de violació està firmement establerta en 72 hores. Tercer, el PDPL imposa un nomenament obligatori de DPO per als responsables que tracten dades personals sensibles o que tracten a gran escala.

Com és un bàner de cookies conforme al PDPL

El bàner de primera capa ha de presentar a l'usuari una elecció real — acceptar, rebutjar, gestionar — on l'opció de rebuig sigui almenys tan prominent com l'opció d'acceptació. El consentiment agrupat és prohibit; la segona capa ha de permetre l'opt-in per categoria cobrint com a mínim anàlisi, publicitat i qualsevol tractament dependent de transferència transfronterera. Les categories han d'estar per defecte desactivades.

L'avís de privacitat accessible des del bàner ha d'identificar el responsable, el número de permís del Ministeri, les categories de dades personals recollides, la base legal per a cada finalitat de tractament, el període de retenció de dades, les categories de destinataris inclosos els sub-encarregats situats fora d'Oman, els drets de l'interessat, les dades de contacte del DPO i les dades de contacte del Ministeri per a reclamacions.

El patró d'integració que supera una revisió del Ministeri

La implementació de referència té quatre parts mòbils: un CMP que suporta l'opt-in predeterminat desactivat per categoria; una capa de càrrega d'etiquetes que aplica estrictament l'estat del consentiment; un registre de consentiment emmagatzemat del costat del servidor; i una via de revocació almenys tan fàcil com la concessió original.

Validació, permís i postura d'auditoria per al 2026

Un desplegament omaní defensable el 2026 ha de superar quatre verificacions tècniques: una sessió de navegador neta servida des d'una adreça IP omaní ha de produir zero cookies no essencials abans que s'hagi actuat sobre el bàner; la ruta de rebutjar-tot ha de resultar en la mateixa postura que una sessió sense acció; un flux d'acceptar-tot ha de produir només les etiquetes amb les quals l'usuari ha consentit; i un flux de revocació ha d'aturar immediatament els activaments d'etiquetes addicionals. El registre de consentiment, l'avís de privacitat, la documentació de nomenament del DPO i les autoritzacions de transferència transfronterera formen la documentació que el Ministeri pot sol·licitar durant una revisió de compliment.

← Blog Llegir tot →