راهنمای انطباق رضایت کوکی قانون حفاظت از داده‌های شخصی عمان: فرمان سلطنتی شماره ۶ سال ۲۰۲۲ برای ناشران در ۲۰۲۶

قانون حفاظت از داده‌های شخصی عمان دیرتر از معادل‌های GCC بحرین و قطر آمد، اما با مزیت معماری‌ای که درس‌های هر دو را جذب کرده بود. فرمان سلطنتی شماره ۶ سال ۲۰۲۲ در تاریخ 9 February 2022 صادر شد، یک سال بعد در تاریخ 13 February 2023 لازم‌الاجرا شد و از آن زمان به طور فعال توسط وزارت حمل‌ونقل، ارتباطات و فناوری اطلاعات اجرا می‌شود. شکل ماهوی قانون برای هر کسی که GDPR را پیاده‌سازی کرده باشد آشنا خواهد بود: مبناهای قانونی برای پردازش، حقوق افراد، مسئولیت کنترل‌کننده-پردازنده، اطلاع‌رسانی نقض، کنترل‌های انتقال مرزی، و رژیم جریمه اداری با جریمه‌هایی تا OMR ۵۰۰٬۰۰۰ به اضافه احتمال زندان برای جدی‌ترین دسته‌ها.

آنچه PDPL عمانی واقعاً می‌طلبد

این قانون بر پردازش داده‌های شخصی افراد مستقر در عمان صرف‌نظر از محل استقرار کنترل‌کننده یا پردازنده اعمال می‌شود. داده‌های شخصی به طور گسترده به عنوان هر داده‌ای که مستقیم یا غیرمستقیم یک شخص حقیقی را شناسایی کند تعریف می‌شود؛ داده‌های شخصی حساس مشمول آستانه رضایت بالاتری هستند.

قانون مبناهای قانونی پردازش مبتنی بر GDPR، فهرست استاندارد حقوق افراد — دسترسی، تصحیح، انتقال، حذف، محدودیت و اعتراض — چارچوب مسئولیت کنترل‌کننده-پردازنده با تعیین اجباری DPO برای دسته‌های پرخطر، تعهدات اطلاع‌رسانی نقض به وزارت ظرف ۷۲ ساعت و کنترل‌های انتقال مرزی را ایجاد می‌کند.

نحوه برخورد PDPL با رضایت کوکی

PDPL عمانی حاوی مقرره جداگانه‌ای به سبک ePrivacy درباره کوکی‌ها نیست؛ کوکی‌ها در چارچوب کلی رضایت قرار می‌گیرند. معیار توافق صریح، داوطلبانه، خاص و آگاهانه‌ای است که با یک عمل اثباتی اثبات شود. وزارت در رهنمودهای صادره خود تأیید کرده که کادرهای از پیش تیک‌خورده، رضایت ضمنی مستنتج از ادامه مرور، و بنرهای رضایت دسته‌بندی‌شده آستانه قانون را برآورده نمی‌کنند.

اثر عملی این است که کوکی‌هایی که برای ارائه سرویس کاملاً ضروری نیستند نباید قبل از رضایت کاربر تنظیم شوند. کوکی‌های کاملاً ضروری — شناسه‌های جلسه، محتویات سبد خرید، توکن‌های امنیتی — می‌توانند تنظیم شوند. همه چیز دیگر — تحلیل‌گرها، تبلیغات، شخصی‌سازی، تست A/B، پخش مجدد جلسه — نیازمند رضایت قبلی است.

نحوه انحراف PDPL عمانی از GDPR در عمل

سه تفاوت هنگام اتصال CMP اهمیت دارد. اول، PDPL مجوز وزارت را برای پردازش داده‌های شخصی حساس و برای انتقال مرزی به حوزه‌های قضایی که وزارت مثبت ارزیابی نکرده نیاز دارد. دوم، پنجره اطلاع‌رسانی نقض به طور محکم در ۷۲ ساعت تنظیم شده است. سوم، PDPL تعیین اجباری DPO را برای کنترل‌کننده‌هایی که داده‌های شخصی حساس یا در مقیاس بزرگ پردازش می‌کنند تحمیل می‌کند.

بنر کوکی مطابق با PDPL چگونه به نظر می‌رسد

بنر لایه اول باید به کاربر انتخاب واقعی ارائه دهد — پذیرش، رد، مدیریت — که در آن گزینه رد حداقل به همان اندازه گزینه پذیرش برجسته باشد. رضایت دسته‌بندی‌شده ممنوع است؛ لایه دوم باید opt-in بر اساس دسته را حداقل برای تحلیل‌گرها، تبلیغات و هر پردازش وابسته به انتقال مرزی امکان‌پذیر کند. دسته‌ها باید به طور پیش‌فرض خاموش باشند.

اعلامیه حریم خصوصی قابل دسترسی از بنر باید کنترل‌کننده، شماره مجوز وزارت، دسته‌های داده‌های شخصی جمع‌آوری‌شده، مبنای قانونی هر هدف پردازش، دوره نگهداری داده، دسته‌های دریافت‌کننده، حقوق افراد، اطلاعات تماس DPO و اطلاعات تماس وزارت برای شکایات را شناسایی کند.

الگوی یکپارچه‌سازی که بررسی وزارت را می‌گذراند

پیاده‌سازی مرجع چهار بخش متحرک دارد: CMP که از opt-in پیش‌فرض-خاموش بر اساس دسته پشتیبانی می‌کند؛ لایه بارگذاری برچسب که وضعیت رضایت را به شدت اعمال می‌کند؛ گزارش رضایت ذخیره‌شده در سمت سرور؛ و مسیر انصراف حداقل به همان سادگی اعطای اصلی.

اعتبارسنجی، مجوز و وضعیت ممیزی برای ۲۰۲۶

استقرار قابل دفاع عمانی در ۲۰۲۶ باید چهار بررسی فنی را بگذراند: یک جلسه مرورگر تمیز که از IP عمانی سرویس می‌دهد باید قبل از اقدام روی بنر صفر کوکی غیرضروری تولید کند؛ مسیر رد-همه باید همان وضعیت را مانند یک جلسه بدون اقدام به دست آورد؛ جریان پذیرش-همه باید فقط برچسب‌هایی را که کاربر رضایت داده تولید کند؛ و جریان انصراف باید فوری آتش‌بازی برچسب‌های بیشتر را متوقف کند. گزارش رضایت، اعلامیه حریم خصوصی، مستندات انتصاب DPO و مجوزهای انتقال مرزی اسنادی را تشکیل می‌دهند که وزارت ممکن است در طول بررسی انطباق درخواست کند.

← وبaderegistrdelays delays خواندن همه →