Guía de cumprimento do consentimento de cookies da Lei de Protección de Datos Persoais de Omán: Decreto Real nº 6 de 2022 para editores en 2026
A Lei de Protección de Datos Persoais de Omán chegou máis tarde que os equivalentes do GCC de Bahréin e Qatar, pero coa vantaxe dunha arquitectura que absorbeu as leccións de ambos. O Decreto Real nº 6 de 2022 foi promulgado o 9 February 2022, entrou en vigor un ano despois o 13 February 2023 e foi aplicado activamente dende entón polo Ministerio de Transporte, Comunicacións e Tecnoloxía da Información. A forma substantiva da Lei será inmediatamente familiar para calquera que teña implementado o GDPR: bases lexítimas para o tratamento, dereitos dos interesados, responsabilidade responsable-encargado, notificación de violacións, controis de transferencias transfronteirizas e un réxime de sancións administrativas con multas de ata OMR 500.000.
Que esixe realmente o PDPL omaní
A Lei aplícase ao tratamento de datos persoais de persoas situadas en Omán independentemente de onde estea establecido o responsable ou o encargado. Os datos persoais defínense amplamente como calquera dato que identifique directa ou indirectamente a unha persoa física; os datos persoais sensibles están suxeitos a un limiar de consentimento máis alto.
A Lei establece bases lexítimas de tratamento inspiradas no GDPR, a lista estándar de dereitos dos interesados — acceso, rectificación, portabilidade, supresión, limitación e oposición — un marco de responsabilidade responsable-encargado con nomeamento obrigatorio de DPO para categorías de maior risco, obrigas de notificación de violacións ao Ministerio en 72 horas e controis de transferencias transfronteirizas.
Como trata o PDPL o consentimento de cookies
O PDPL omaní non contén unha disposición separada ao estilo ePrivacy sobre as cookies; as cookies quedan dentro do marco xeral de consentimento. O estándar é un acordo explícito, voluntario, específico e informado evidenciado por un acto afirmativo. O Ministerio confirmou que as caixas premarcadas, o consentimento implícito inferido da navegación continua e os banners de consentimento agrupados non satisfán o limiar da Lei.
O efecto práctico é que as cookies que non sexan estritamente necesarias para prestar o servizo non deben configurarse ata que o usuario teña consentido. As cookies estritamente necesarias poden configurarse. Todo o demais — análise, publicidade, personalización, probas A/B, reprodución de sesións — require consentimento previo.
Como diverxe o PDPL omaní do GDPR na práctica
Tres diferenzas importan ao conectar un CMP. Primeiro, o PDPL require un permiso do Ministerio para o tratamento de datos sensibles e para transferencias transfronteirizas. Segundo, a xanela de notificación de violacións está firmemente establecida en 72 horas. Terceiro, o PDPL impón un nomeamento obrigatorio de DPO para responsables que traten datos sensibles ou en gran escala.
Como é un banner de cookies conforme ao PDPL
O banner de primeira capa debe presentar ao usuario unha elección real — aceptar, rexeitar, xestionar — onde a opción de rexeitamento sexa polo menos tan prominente como a de aceptación. O consentimento agrupado está prohibido; a segunda capa debe permitir o opt-in por categoría. As categorías deben estar por defecto desactivadas.
O aviso de privacidade accesible dende o banner debe identificar ao responsable, o número de permiso do Ministerio, as categorías de datos recollidos, a base legal para cada finalidade, o período de retención, as categorías de destinatarios, os dereitos do interesado, os datos de contacto do DPO e do Ministerio.
O patrón de integración que supera unha revisión do Ministerio
A implementación de referencia ten catro partes móbiles: unha CMP con opt-in predeterminado desactivado por categoría; unha capa de carga de etiquetas; un rexistro de consentimento almacenado no servidor; e unha vía de revogación.
- Etiquetas de análise — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — só se cargan despois de concedida a categoría de análise.
- Etiquetas de publicidade — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — deben ser igualmente controladas.
- Ferramentas de reprodución de sesións e mapas de calor — Hotjar, Microsoft Clarity, FullStory, Contentsquare — deben estar detrás dunha porta separada e máis estrita.
- As divulgacións de transferencias transfronteirizas deben ser específicas para cada xurisdicción receptora e facer referencia ao permiso do Ministerio.
Validación, permiso e postura de auditoría para 2026
Un despregamento omaní defendible en 2026 debe superar catro verificacións técnicas: unha sesión de navegador limpa dende IP omaní debe producir cero cookies non esenciais antes da acción no banner; a ruta de rexeitar-todo debe resultar na mesma postura que unha sesión sen acción; un fluxo de aceptar-todo debe producir só as etiquetas coas que o usuario consentiu; e un fluxo de revogación debe deter inmediatamente os disparos de etiquetas adicionais. O rexistro de consentimento, o aviso de privacidade, a documentación de nomeamento do DPO e as autorizacións de transferencias transfronteirizas forman a documentación que o Ministerio pode solicitar.