Průvodce shodou souhlasu s cookies podle zákona o ochraně osobních údajů Ománu: Královský dekret č. 6 z roku 2022 pro vydavatele v roce 2026
Zákon o ochraně osobních údajů Ománu přišel později než ekvivalenty Bahrajnu a Kataru v GCC, ale s výhodou architektury, která vstřebala poučení z obou. Královský dekret č. 6 z roku 2022 byl vyhlášen 9. February 2022, vstoupil v platnost o rok později 13. February 2023 a od té doby je aktivně vymáhán Ministerstvem dopravy, komunikací a informačních technologií — regulátorem, kterého zákon označuje jako příslušný orgán. Podstatná forma zákona bude okamžitě povědomá každému, kdo implementoval GDPR: zákonné základy pro zpracování, práva subjektů údajů, odpovědnost správce-zpracovatele, hlášení narušení, kontroly přeshraničních přenosů a správní sankční režim zahrnující pokuty až OMR 500 000 plus možné uvěznění pro nejzávažnější kategorie.
Co ománský PDPL skutečně vyžaduje
Zákon se vztahuje na zpracování osobních údajů osob nacházejících se v Ománu bez ohledu na to, kde je správce nebo zpracovatel usazen, a na správce a zpracovatele působící v Ománu. Osobní údaje jsou definovány široce jako jakékoli údaje přímo nebo nepřímo identifikující fyzickou osobu; citlivé osobní údaje podléhají vyššímu prahu souhlasu.
Zákon stanoví zákonné základy pro zpracování modelované podle GDPR, standardní sadu práv subjektů údajů — přístup, oprava, přenos, výmaz, omezení a námitka — rámec odpovědnosti správce-zpracovatele s povinným jmenováním DPO pro kategorie s vyšším rizikem, povinnosti hlášení narušení ministerstvu do 72 hodin, kontroly přeshraničních přenosů vyžadující souhlas ministerstva a správní sankční režim s pokutami až OMR 500 000 za narušení.
Jak PDPL zachází se souhlasem s cookies
Ománský PDPL neobsahuje samostatné ustanovení ve stylu ePrivacy o cookies; cookies a analogické technologie úložiště a přístupu spadají do obecného rámce souhlasu. Standardem je explicitní, dobrovolný, konkrétní a informovaný souhlas doložený aktivním jednáním. Ministerstvo ve svém vydaném pokynu potvrdilo, že předem zaškrtnutá políčka, implicitní souhlas odvozený z pokračujícího prohlížení a sdružené bannery souhlasu nesplňují práh zákona.
Praktickým efektem je, že cookies a analogické technologie, které nejsou nezbytně nutné k poskytování služby, nesmí být nastaveny před tím, než uživatel udělil souhlas. Nezbytně nutné cookies — identifikátory relací, obsah košíku, bezpečnostní tokeny — lze nastavit na základě toho, že uživatel aktivně požadoval službu. Vše ostatní — analytika, reklama, personalizace, A/B testování, přehrávání relací — vyžaduje předchozí souhlas.
Jak se ománský PDPL v praxi odchyluje od GDPR
Při připojování CMP záleží na třech rozdílech. Za prvé, PDPL vyžaduje povolení ministerstva pro zpracování citlivých osobních údajů a pro přeshraniční přenos do jurisdikcí, které ministerstvo neposoudilo příznivě. Za druhé, okno pro hlášení narušení je pevně stanoveno na 72 hodin. Za třetí, PDPL ukládá povinné jmenování DPO pro správce zpracovávající citlivé osobní údaje nebo zpracovávající ve velkém měřítku.
Jak vypadá banner cookies v souladu s PDPL
Banner první vrstvy musí uživateli nabídnout skutečnou volbu — přijmout, odmítnout, spravovat — kde možnost odmítnutí je alespoň tak prominentní jako možnost přijetí. Sdružený souhlas je zakázán; druhá vrstva musí umožňovat opt-in po kategoriích pokrývající minimálně analytiku, reklamu a jakékoli zpracování závislé na přeshraničním přenosu. Kategorie musí být ve výchozím nastavení vypnuty.
Oznámení o ochraně osobních údajů dostupné z banneru musí identifikovat správce, číslo povolení ministerstva, kategorie shromažďovaných osobních údajů, zákonný základ pro každý účel zpracování, dobu uchovávání údajů, kategorie příjemců včetně zpracovatelů mimo Omán, práva subjektu údajů, kontaktní údaje DPO a kontaktní údaje ministerstva pro stížnosti.
Integrační vzor, který projde kontrolou ministerstva
Referenční implementace má čtyři pohyblivé části: CMP, který podporuje opt-in s výchozím vypnutím po kategoriích; vrstva načítání tagů, která přísně vynucuje stav souhlasu; protokol souhlasu uložený na straně serveru; a cesta pro odvolání alespoň tak snadná jako původní udělení.
- Analytické tagy — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — se musí načítat pouze po udělení kategorie analytiky.
- Reklamní tagy — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — musí být podobně kontrolovány.
- Nástroje pro přehrávání relací a tepelné mapy — Hotjar, Microsoft Clarity, FullStory, Contentsquare — musí být za samostatnou, přísnější bránou.
- Zveřejnění přeshraničních přenosů musí být specifická pro každou přijímací jurisdikci a odkazovat na povolení ministerstva.
Validace, povolení a auditní pozice pro rok 2026
Obhajitelné ománské nasazení v roce 2026 musí projít čtyřmi technickými kontrolami: čistá relace prohlížeče obsluhovaná z ománské IP adresy musí před aktivací banneru vyprodukovat nulové nezbytné cookies; cesta odmítnout-vše musí vést ke stejné pozici jako relace bez akce; tok přijmout-vše musí vyprodukovat pouze tagy, se kterými uživatel souhlasil; a tok odvolání musí okamžitě zastavit další spouštění tagů. Protokol souhlasu, oznámení o ochraně osobních údajů, dokumentace o jmenování DPO a autorizace přeshraničních přenosů tvoří dokumentaci, kterou může ministerstvo požadovat při kontrole souladu.