מדריך ציות להסכמת עוגיות לפי חוק הגנת הנתונים האישיים של עומאן: צו מלכותי מס' 6 משנת 2022 עבור מפרסמים ב-2026

חוק הגנת הנתונים האישיים של עומאן הגיע מאוחר יותר מהמקבילות של GCC של בחריין וקטאר, אך עם יתרון של ארכיטקטורה שספגה לקחים משניהם. צו מלכותי מס' 6 משנת 2022 הוכרז ב-9 February 2022, נכנס לתוקף שנה לאחר מכן ב-13 February 2023, ונאכף באופן פעיל מאז על ידי משרד התחבורה, התקשורת וטכנולוגיית המידע. הצורה המהותית של החוק תהיה מוכרת מיידית לכל מי שיישם את GDPR: בסיסים חוקיים לעיבוד, זכויות נושאי נתונים, אחריות בקר-מעבד, הודעה על הפרות, בקרות על העברות חוצות-גבולות, ומשטר עונשים מנהלי הכולל קנסות של עד OMR 500,000 בתוספת מאסר אפשרי לקטגוריות החמורות ביותר.

מה PDPL העומאני דורש בפועל

החוק חל על עיבוד נתונים אישיים של יחידים הממוקמים בעומאן ללא קשר למיקום הבקר או המעבד, ועל בקרים ומעבדים הפועלים בעומאן. נתונים אישיים מוגדרים באופן רחב ככל נתון המזהה אדם טבעי ישירות או בעקיפין; נתונים אישיים רגישים כפופים לסף הסכמה גבוה יותר.

החוק מבסס בסיסים חוקיים לעיבוד המבוססים על GDPR, מגוון סטנדרטי של זכויות נושאי נתונים — גישה, תיקון, העברה, מחיקה, הגבלה והתנגדות — מסגרת אחריות בקר-מעבד עם מינוי חובה של DPO לקטגוריות בסיכון גבוה יותר, חובות הודעה על הפרה למשרד תוך 72 שעות, בקרות העברות חוצות-גבולות הטעונות אישור המשרד, ומשטר עונשים מנהלי עם קנסות של עד OMR 500,000 לכל הפרה.

כיצד PDPL מתייחס להסכמת עוגיות

PDPL העומאני אינו מכיל הוראה נפרדת בסגנון ePrivacy על עוגיות; עוגיות ועוגיות וטכנולוגיות אחסון וגישה דומות נכללות במסגרת ההסכמה הכללית. הסטנדרט הוא הסכמה מפורשת, רצונית, ספציפית ומיודעת המוכחת על ידי פעולה חיובית. המשרד אישר בהנחיות שפרסם שתיבות מסומנות מראש, הסכמה משתמעת המסוקה מגלישה מתמשכת, ובאנרים עם הסכמה מאוחדת אינם עומדים בסף החוק.

ההשפעה המעשית היא שעוגיות וטכנולוגיות דומות שאינן חיוניות בהחלט למתן השירות אינן רשאיות להיות מוגדרות לפני שהמשתמש הסכים. עוגיות חיוניות בהחלט — מזהי סשן, תכולת עגלה, אסימוני אבטחה — ניתן להגדיר. כל השאר — ניתוח, פרסום, התאמה אישית, בדיקות A/B, הקלטת סשן — מחייב הסכמה מראש.

כיצד PDPL העומאני שונה מ-GDPR בפועל

שלושה הבדלים חשובים בעת חיבור CMP. ראשית, PDPL דורש היתר ממשרד לעיבוד נתונים אישיים רגישים ולהעברה חוצת-גבולות לתחומי שיפוט שהמשרד לא העריך לטובה. שנית, חלון ההודעה על הפרה קבוע בתוקף ל-72 שעות. שלישית, PDPL מטיל מינוי חובה של DPO לבקרים המעבדים נתונים אישיים רגישים או המעבדים בקנה מידה גדול.

כיצד נראה באנר עוגיות תואם PDPL

באנר השכבה הראשונה חייב להציג בפני המשתמש בחירה אמיתית — קבל, דחה, נהל — שבה אפשרות הדחייה בולטת לפחות כמו אפשרות הקבלה. הסכמה מאוחדת אסורה; השכבה השנייה חייבת לאפשר הצטרפות לפי קטגוריה המכסה לפחות ניתוח, פרסום וכל עיבוד התלוי בהעברות חוצות-גבולות. על הקטגוריות להיות כברירת מחדל כבויות.

הודעת הפרטיות הנגישה מהבאנר חייבת לזהות את הבקר, מספר היתר המשרד, קטגוריות הנתונים האישיים שנאספו, הבסיס החוקי לכל מטרת עיבוד, תקופת שמירת הנתונים, קטגוריות הנמענים כולל מעבדי משנה מחוץ לעומאן, זכויות נושא הנתונים, פרטי קשר של DPO, ופרטי קשר של המשרד לתלונות.

דפוס האינטגרציה שעובר סקירת משרד

למימוש הייחוס ארבעה חלקים נעים: CMP התומך בהצטרפות ברירת מחדל-כבויה לפי קטגוריה; שכבת טעינת תגיות; יומן הסכמה המאוחסן בצד השרת; ונתיב ביטול קל לפחות כמו ההענקה המקורית.

אימות, היתר ועמדת ביקורת ל-2026

פריסה עומאנית ניתנת להגנה ב-2026 חייבת לעבור ארבע בדיקות טכניות: סשן דפדפן נקי המוגש מכתובת IP עומאנית חייב לייצר אפס עוגיות לא-חיוניות לפני פעולה על הבאנר; נתיב דחה-הכל חייב להוביל לאותה עמדה כמו סשן ללא פעולה; זרימת קבל-הכל חייבת לייצר רק תגיות שהמשתמש הסכים להן; וזרימת ביטול חייבת לעצור מיידית הפעלות תגיות נוספות. יומן ההסכמה, הודעת הפרטיות, תיעוד מינוי DPO והרשאות ההעברה חוצות-גבולות מהווים את התיעוד שהמשרד עשוי לבקש במהלך סקירת ציות.

← בdelays delays קרא הכל →