Guía de cumprimento do consentimento de cookies da Lei de Protección de Datos Persoais de Omán: Decreto Real nº 6 de 2022 para editores en 2026

A Lei de Protección de Datos Persoais de Omán chegou máis tarde que os equivalentes do GCC de Bahréin e Qatar, pero coa vantaxe dunha arquitectura que absorbeu as leccións de ambos. O Decreto Real nº 6 de 2022 foi promulgado o 9 February 2022, entrou en vigor un ano despois o 13 February 2023 e foi aplicado activamente dende entón polo Ministerio de Transporte, Comunicacións e Tecnoloxía da Información. A forma substantiva da Lei será inmediatamente familiar para calquera que teña implementado o GDPR: bases lexítimas para o tratamento, dereitos dos interesados, responsabilidade responsable-encargado, notificación de violacións, controis de transferencias transfronteirizas e un réxime de sancións administrativas con multas de ata OMR 500.000.

Que esixe realmente o PDPL omaní

A Lei aplícase ao tratamento de datos persoais de persoas situadas en Omán independentemente de onde estea establecido o responsable ou o encargado. Os datos persoais defínense amplamente como calquera dato que identifique directa ou indirectamente a unha persoa física; os datos persoais sensibles están suxeitos a un limiar de consentimento máis alto.

A Lei establece bases lexítimas de tratamento inspiradas no GDPR, a lista estándar de dereitos dos interesados — acceso, rectificación, portabilidade, supresión, limitación e oposición — un marco de responsabilidade responsable-encargado con nomeamento obrigatorio de DPO para categorías de maior risco, obrigas de notificación de violacións ao Ministerio en 72 horas e controis de transferencias transfronteirizas.

Como trata o PDPL o consentimento de cookies

O PDPL omaní non contén unha disposición separada ao estilo ePrivacy sobre as cookies; as cookies quedan dentro do marco xeral de consentimento. O estándar é un acordo explícito, voluntario, específico e informado evidenciado por un acto afirmativo. O Ministerio confirmou que as caixas premarcadas, o consentimento implícito inferido da navegación continua e os banners de consentimento agrupados non satisfán o limiar da Lei.

O efecto práctico é que as cookies que non sexan estritamente necesarias para prestar o servizo non deben configurarse ata que o usuario teña consentido. As cookies estritamente necesarias poden configurarse. Todo o demais — análise, publicidade, personalización, probas A/B, reprodución de sesións — require consentimento previo.

Como diverxe o PDPL omaní do GDPR na práctica

Tres diferenzas importan ao conectar un CMP. Primeiro, o PDPL require un permiso do Ministerio para o tratamento de datos sensibles e para transferencias transfronteirizas. Segundo, a xanela de notificación de violacións está firmemente establecida en 72 horas. Terceiro, o PDPL impón un nomeamento obrigatorio de DPO para responsables que traten datos sensibles ou en gran escala.

Como é un banner de cookies conforme ao PDPL

O banner de primeira capa debe presentar ao usuario unha elección real — aceptar, rexeitar, xestionar — onde a opción de rexeitamento sexa polo menos tan prominente como a de aceptación. O consentimento agrupado está prohibido; a segunda capa debe permitir o opt-in por categoría. As categorías deben estar por defecto desactivadas.

O aviso de privacidade accesible dende o banner debe identificar ao responsable, o número de permiso do Ministerio, as categorías de datos recollidos, a base legal para cada finalidade, o período de retención, as categorías de destinatarios, os dereitos do interesado, os datos de contacto do DPO e do Ministerio.

O patrón de integración que supera unha revisión do Ministerio

A implementación de referencia ten catro partes móbiles: unha CMP con opt-in predeterminado desactivado por categoría; unha capa de carga de etiquetas; un rexistro de consentimento almacenado no servidor; e unha vía de revogación.

Validación, permiso e postura de auditoría para 2026

Un despregamento omaní defendible en 2026 debe superar catro verificacións técnicas: unha sesión de navegador limpa dende IP omaní debe producir cero cookies non esenciais antes da acción no banner; a ruta de rexeitar-todo debe resultar na mesma postura que unha sesión sen acción; un fluxo de aceptar-todo debe producir só as etiquetas coas que o usuario consentiu; e un fluxo de revogación debe deter inmediatamente os disparos de etiquetas adicionais. O rexistro de consentimento, o aviso de privacidade, a documentación de nomeamento do DPO e as autorizacións de transferencias transfronteirizas forman a documentación que o Ministerio pode solicitar.

← Blog Ler todo →