Guía de cumplimiento del consentimiento de cookies de la Ley de Protección de Datos Personales de Omán: Decreto Real nº 6 de 2022 para editores en 2026

La Ley de Protección de Datos Personales de Omán llegó más tarde que los equivalentes del GCC de Bahrein y Qatar, pero con la ventaja de una arquitectura que absorbió las lecciones de ambos. El Decreto Real nº 6 de 2022 fue promulgado el 9 February 2022, entró en vigor un año después el 13 February 2023 y ha sido activamente aplicado desde entonces por el Ministerio de Transporte, Comunicaciones y Tecnología de la Información, el regulador que la Ley designa como autoridad competente. La forma sustantiva de la Ley resultará inmediatamente familiar para cualquiera que haya implementado el GDPR: bases legítimas para el tratamiento, derechos de los interesados, responsabilidad responsable-encargado, notificación de brechas, controles de transferencias transfronterizas y un régimen de sanciones administrativas con multas de hasta OMR 500.000 más posible prisión para las categorías más graves.

Qué exige realmente el PDPL omaní

La Ley se aplica al tratamiento de datos personales de personas ubicadas en Omán independientemente de dónde esté establecido el responsable o el encargado, y a los responsables y encargados que operen en Omán. Los datos personales se definen ampliamente como cualquier dato que identifique directa o indirectamente a una persona física; los datos personales sensibles están sujetos a un umbral de consentimiento más alto.

La Ley establece bases legítimas de tratamiento inspiradas en el GDPR, la lista estándar de derechos de los interesados — acceso, rectificación, portabilidad, supresión, limitación y oposición — un marco de responsabilidad responsable-encargado con nombramiento obligatorio de DPO para categorías de mayor riesgo, obligaciones de notificación de brechas al Ministerio en 72 horas, controles de transferencias transfronterizas y un régimen de sanciones administrativas.

Cómo trata el PDPL el consentimiento de cookies

El PDPL omaní no contiene una disposición separada al estilo ePrivacy sobre las cookies; las cookies y tecnologías análogas de almacenamiento y acceso quedan dentro del marco general de consentimiento. El estándar es un acuerdo explícito, voluntario, específico e informado evidenciado por un acto afirmativo. El Ministerio ha confirmado que las casillas premarcadas, el consentimiento implícito inferido de la navegación continua y los banners de consentimiento agrupados no satisfacen el umbral de la Ley.

El efecto práctico es que las cookies y tecnologías análogas que no sean estrictamente necesarias para prestar el servicio no deben configurarse hasta que el usuario haya consentido. Las cookies estrictamente necesarias — identificadores de sesión, contenidos del carrito, tokens de seguridad, cookies de equilibrio de carga — pueden configurarse. Todo lo demás — análisis, publicidad, personalización, pruebas A/B, reproducción de sesiones y cualquier etiqueta de terceros — requiere consentimiento previo.

Cómo diverge el PDPL omaní del GDPR en la práctica

Tres diferencias importan al conectar un CMP. Primero, el PDPL requiere un permiso del Ministerio para el tratamiento de datos personales sensibles y para transferencias transfronterizas a jurisdicciones que el Ministerio no ha evaluado favorablemente. Segundo, la ventana de notificación de brechas está firmemente establecida en 72 horas. Tercero, el PDPL impone un nombramiento obligatorio de DPO para responsables que traten datos personales sensibles o que traten a gran escala.

Cómo es un banner de cookies conforme al PDPL

El banner de primera capa debe presentar al usuario una elección real — aceptar, rechazar, gestionar — donde la opción de rechazo sea al menos tan prominente como la de aceptación. El consentimiento agrupado está prohibido; la segunda capa debe permitir el opt-in por categoría cubriendo como mínimo análisis, publicidad y cualquier tratamiento dependiente de transferencias transfronterizas. Las categorías deben estar por defecto desactivadas.

El aviso de privacidad accesible desde el banner debe identificar al responsable, el número de permiso del Ministerio, las categorías de datos personales recopilados, la base legal para cada finalidad de tratamiento, el período de retención de datos, las categorías de destinatarios incluyendo subencargados fuera de Omán, los derechos del interesado, los datos de contacto del DPO y los datos de contacto del Ministerio para reclamaciones.

El patrón de integración que supera una revisión del Ministerio

La implementación de referencia tiene cuatro partes móviles: una CMP que soporta opt-in predeterminado desactivado por categoría; una capa de carga de etiquetas que aplica estrictamente el estado del consentimiento; un registro de consentimiento almacenado en el servidor; y una vía de revocación al menos tan fácil como la concesión original.

Validación, permiso y postura de auditoría para 2026

Un despliegue omaní defendible en 2026 debe superar cuatro verificaciones técnicas: una sesión de navegador limpia desde una IP omaní debe producir cero cookies no esenciales antes de que se haya actuado sobre el banner; la ruta de rechazar-todo debe resultar en la misma postura que una sesión sin acción; un flujo de aceptar-todo debe producir solo las etiquetas con las que el usuario ha consentido; y un flujo de revocación debe detener inmediatamente los disparos de etiquetas adicionales. El registro de consentimiento, el aviso de privacidad, la documentación de nombramiento del DPO y las autorizaciones de transferencias transfronterizas forman la documentación que el Ministerio puede solicitar durante una revisión de cumplimiento.

← Blog Leer todo →