Οδηγός συμμόρφωσης συγκατάθεσης cookie βάσει του Νόμου Προστασίας Προσωπικών Δεδομένων του Ομάν: Βασιλικό Διάταγμα Αρ. 6 του 2022 για Εκδότες το 2026
Ο Νόμος Προστασίας Προσωπικών Δεδομένων του Ομάν ήρθε αργότερα από τα αντίστοιχα του GCC του Μπαχρέιν και του Κατάρ, αλλά με το πλεονέκτημα μιας αρχιτεκτονικής που είχε αφομοιώσει τα διδάγματα και των δύο. Το Βασιλικό Διάταγμα Αρ. 6 του 2022 εκδόθηκε στις 9 February 2022, τέθηκε σε ισχύ ένα χρόνο αργότερα στις 13 February 2023 και έκτοτε εφαρμόζεται ενεργά από το Υπουργείο Μεταφορών, Επικοινωνιών και Τεχνολογίας Πληροφοριών. Η ουσιαστική μορφή του Νόμου θα είναι αμέσως οικεία σε όποιον έχει εφαρμόσει τον GDPR: νόμιμες βάσεις για επεξεργασία, δικαιώματα υποκειμένων δεδομένων, ευθύνη υπευθύνου-εκτελούντος, γνωστοποίηση παραβιάσεων, έλεγχοι διασυνοριακής μεταφοράς και διοικητικό σύστημα κυρώσεων με πρόστιμα έως OMR 500.000.
Τι απαιτεί πραγματικά το ομανικό PDPL
Ο Νόμος εφαρμόζεται στην επεξεργασία προσωπικών δεδομένων ατόμων που βρίσκονται στο Ομάν, ανεξάρτητα από τον τόπο εγκατάστασης του υπευθύνου ή εκτελούντος. Τα προσωπικά δεδομένα ορίζονται ευρέως ως οποιαδήποτε δεδομένα που αναγνωρίζουν άμεσα ή έμμεσα ένα φυσικό πρόσωπο· τα ευαίσθητα προσωπικά δεδομένα υπόκεινται σε υψηλότερο όριο συγκατάθεσης.
Ο Νόμος καθιερώνει νόμιμες βάσεις επεξεργασίας βασισμένες στον GDPR, την τυπική σειρά δικαιωμάτων υποκειμένων δεδομένων — πρόσβαση, διόρθωση, μεταφορά, διαγραφή, περιορισμός και αντίρρηση — πλαίσιο ευθύνης υπευθύνου-εκτελούντος με υποχρεωτικό ορισμό DPO για κατηγορίες υψηλού κινδύνου, υποχρεώσεις γνωστοποίησης παραβιάσεων εντός 72 ωρών, ελέγχους διασυνοριακής μεταφοράς και διοικητικό σύστημα κυρώσεων.
Πώς το PDPL αντιμετωπίζει τη συγκατάθεση cookie
Το ομανικό PDPL δεν περιέχει χωριστή διάταξη τύπου ePrivacy για τα cookies· τα cookies εμπίπτουν στο γενικό πλαίσιο συγκατάθεσης. Το πρότυπο είναι ρητή, εκούσια, συγκεκριμένη και ενημερωμένη συμφωνία αποδεικνυόμενη με καταφατική πράξη. Το Υπουργείο επιβεβαίωσε ότι τα προεπιλεγμένα πλαίσια, η σιωπηρή συγκατάθεση από συνεχή περιήγηση και τα ομαδοποιημένα banners δεν πληρούν το κατώφλι του Νόμου.
Το πρακτικό αποτέλεσμα είναι ότι τα cookies που δεν είναι απολύτως απαραίτητα για την παροχή της υπηρεσίας δεν πρέπει να ορίζονται πριν συγκατατεθεί ο χρήστης. Τα απολύτως απαραίτητα cookies μπορούν να οριστούν. Τα υπόλοιπα — αναλυτικά, διαφήμιση, εξατομίκευση, δοκιμές A/B, επανάληψη συνεδρίας — απαιτούν προηγούμενη συγκατάθεση.
Πώς το ομανικό PDPL αποκλίνει από τον GDPR στην πράξη
Τρεις διαφορές έχουν σημασία κατά τη σύνδεση ενός CMP. Πρώτον, το PDPL απαιτεί άδεια Υπουργείου για επεξεργασία ευαίσθητων προσωπικών δεδομένων και για διασυνοριακή μεταφορά. Δεύτερον, το παράθυρο γνωστοποίησης παραβίασης είναι σταθερά ορισμένο σε 72 ώρες. Τρίτον, το PDPL επιβάλλει υποχρεωτικό ορισμό DPO για υπευθύνους που επεξεργάζονται ευαίσθητα δεδομένα ή σε μεγάλη κλίμακα.
Πώς φαίνεται ένα banner cookie συμβατό με PDPL
Το banner πρώτου επιπέδου πρέπει να παρουσιάζει στον χρήστη πραγματική επιλογή — αποδοχή, απόρριψη, διαχείριση — όπου η επιλογή απόρριψης είναι τουλάχιστον εξίσου εμφανής. Η ομαδοποιημένη συγκατάθεση απαγορεύεται· το δεύτερο επίπεδο πρέπει να επιτρέπει opt-in ανά κατηγορία. Οι κατηγορίες πρέπει να είναι εξ ορισμού απενεργοποιημένες.
Η γνωστοποίηση απορρήτου πρέπει να προσδιορίζει τον υπεύθυνο, τον αριθμό άδειας Υπουργείου, τις κατηγορίες δεδομένων, τη νόμιμη βάση κάθε σκοπού, την περίοδο διατήρησης δεδομένων, τις κατηγορίες αποδεκτών, τα δικαιώματα υποκειμένου, τα στοιχεία επικοινωνίας DPO και τα στοιχεία επικοινωνίας Υπουργείου.
Το πρότυπο ενσωμάτωσης που περνά αξιολόγηση Υπουργείου
Η υλοποίηση αναφοράς έχει τέσσερα κινητά μέρη: CMP που υποστηρίζει opt-in ανά κατηγορία προεπιλεγμένα απενεργοποιημένο· επίπεδο φόρτωσης ετικετών· αρχείο καταγραφής συγκατάθεσης αποθηκευμένο στον διακομιστή· και μονοπάτι ανάκλησης.
- Ετικέτες αναλυτικών — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — φορτώνονται μόνο μετά τη χορήγηση της κατηγορίας αναλυτικών.
- Ετικέτες διαφήμισης — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — πρέπει να ελέγχονται ομοίως.
- Εργαλεία επανάληψης συνεδρίας και χαρτών θερμότητας — Hotjar, Microsoft Clarity, FullStory, Contentsquare — πρέπει να βρίσκονται πίσω από ξεχωριστή αυστηρότερη πύλη.
- Αποκαλύψεις διασυνοριακής μεταφοράς πρέπει να είναι συγκεκριμένες ανά δικαιοδοσία αποδέκτη και να παραπέμπουν στην άδεια Υπουργείου.
Επικύρωση, άδεια και θέση ελέγχου για το 2026
Μια αξιόπιστη ομανική ανάπτυξη το 2026 πρέπει να περάσει τέσσερις τεχνικούς ελέγχους: καθαρή συνεδρία προγράμματος περιήγησης από ομανική IP πρέπει να παράγει μηδενικά μη απαραίτητα cookies πριν από την ενέργεια στο banner· η διαδρομή απόρριψης-όλων πρέπει να παράγει την ίδια θέση με συνεδρία χωρίς ενέργεια· η ροή αποδοχής-όλων πρέπει να παράγει μόνο ετικέτες στις οποίες ο χρήστης έχει συγκατατεθεί· η ροή ανάκλησης πρέπει να σταματά αμέσως περαιτέρω εκκινήσεις ετικετών. Το αρχείο συγκατάθεσης, η γνωστοποίηση απορρήτου, τα έγγραφα ορισμού DPO και οι εξουσιοδοτήσεις διασυνοριακής μεταφοράς αποτελούν την τεκμηρίωση που μπορεί να ζητήσει το Υπουργείο κατά τη διάρκεια ελέγχου συμμόρφωσης.