ओमान व्यक्तिगत डेटा सुरक्षा कानून कुकी सहमति अनुपालन गाइड: प्रकाशकों के लिए 2022 का शाही डिक्री नंबर 6 — 2026 में
ओमान का व्यक्तिगत डेटा सुरक्षा कानून GCC में बहरीन और कतर के समकक्षों की तुलना में बाद में आया, लेकिन एक ऐसी वास्तुकला के साथ जिसने दोनों से सबक सोखे थे। शाही डिक्री नंबर 6 वर्ष 2022 को 9 February 2022 को प्रख्यापित किया गया था, एक साल बाद 13 February 2023 को लागू हुआ, और तब से परिवहन, संचार और सूचना प्रौद्योगिकी मंत्रालय द्वारा सक्रिय रूप से लागू किया जा रहा है। कानून का मूल रूप उन सभी लोगों को तुरंत परिचित होगा जिन्होंने GDPR लागू किया है: प्रसंस्करण के लिए वैध आधार, डेटा विषयों के अधिकार, नियंत्रक-प्रोसेसर जवाबदेही, उल्लंघन अधिसूचना, सीमा-पार हस्तांतरण नियंत्रण, और OMR 500,000 तक के जुर्माने के साथ प्रशासनिक दंड व्यवस्था।
ओमानी PDPL वास्तव में क्या आवश्यक करता है
कानून नियंत्रक या प्रोसेसर की स्थापना के स्थान की परवाह किए बिना ओमान में स्थित व्यक्तियों के व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है। व्यक्तिगत डेटा को व्यापक रूप से किसी भी डेटा के रूप में परिभाषित किया गया है जो किसी प्राकृतिक व्यक्ति को प्रत्यक्ष या अप्रत्यक्ष रूप से पहचानता है; संवेदनशील व्यक्तिगत डेटा उच्च सहमति सीमा के अधीन है।
कानून GDPR के आधार पर प्रसंस्करण के लिए वैध आधार स्थापित करता है, डेटा विषयों के अधिकारों की मानक सूची — पहुंच, सुधार, हस्तांतरण, विलोपन, प्रतिबंध और आपत्ति — उच्च जोखिम वाली श्रेणियों के लिए अनिवार्य DPO नियुक्ति के साथ नियंत्रक-प्रोसेसर जवाबदेही ढांचा, 72 घंटों के भीतर मंत्रालय को उल्लंघन अधिसूचना देनदारियां, और सीमा-पार हस्तांतरण नियंत्रण।
PDPL कुकी सहमति को कैसे मानता है
ओमानी PDPL में कुकीज़ पर कोई अलग ePrivacy-शैली का प्रावधान नहीं है; कुकीज़ सामान्य सहमति ढांचे के अंतर्गत आती हैं। मानक एक सकारात्मक कार्य द्वारा साक्ष्य स्पष्ट, स्वैच्छिक, विशिष्ट और सूचित समझौता है। मंत्रालय ने अपने जारी मार्गदर्शन में पुष्टि की है कि पूर्व-टिक किए गए बक्से, निरंतर ब्राउज़िंग से अनुमानित निहित सहमति, और बंडल सहमति बैनर कानून की सीमा को पूरा नहीं करते।
व्यावहारिक प्रभाव यह है कि कुकीज़ जो सेवा प्रदान करने के लिए बिल्कुल आवश्यक नहीं हैं, उपयोगकर्ता के सहमति देने से पहले सेट नहीं की जानी चाहिए। बिल्कुल आवश्यक कुकीज़ — सत्र पहचानकर्ता, कार्ट सामग्री, सुरक्षा टोकन — सेट की जा सकती हैं। बाकी सब कुछ — विश्लेषण, विज्ञापन, वैयक्तिकरण, A/B परीक्षण, सत्र रिप्ले — के लिए पूर्व सहमति की आवश्यकता है।
ओमानी PDPL व्यवहार में GDPR से कैसे अलग है
CMP को जोड़ते समय तीन अंतर मायने रखते हैं। पहला, PDPL को संवेदनशील व्यक्तिगत डेटा के प्रसंस्करण और उन क्षेत्राधिकारों में सीमा-पार हस्तांतरण के लिए मंत्रालय के परमिट की आवश्यकता है जिनका मंत्रालय ने अनुकूल मूल्यांकन नहीं किया है। दूसरा, उल्लंघन अधिसूचना विंडो दृढ़ता से 72 घंटों पर निर्धारित है। तीसरा, PDPL संवेदनशील व्यक्तिगत डेटा या बड़े पैमाने पर प्रसंस्करण करने वाले नियंत्रकों के लिए अनिवार्य DPO नियुक्ति लागू करता है।
PDPL के तहत एक अनुपालन कुकी बैनर कैसा दिखता है
पहली परत के बैनर को उपयोगकर्ता को वास्तविक विकल्प प्रस्तुत करना चाहिए — स्वीकार करें, अस्वीकार करें, प्रबंधित करें — जहां अस्वीकार विकल्प कम से कम स्वीकार विकल्प जितना प्रमुख हो। बंडल सहमति निषिद्ध है; दूसरी परत को कम से कम विश्लेषण, विज्ञापन और किसी भी सीमा-पार हस्तांतरण-निर्भर प्रसंस्करण को कवर करने वाले प्रति-श्रेणी ऑप्ट-इन की अनुमति देनी चाहिए। श्रेणियां डिफ़ॉल्ट रूप से बंद होनी चाहिए।
बैनर से सुलभ गोपनीयता नोटिस को नियंत्रक, मंत्रालय के परमिट नंबर, एकत्रित व्यक्तिगत डेटा की श्रेणियां, प्रत्येक प्रसंस्करण उद्देश्य के लिए वैध आधार, डेटा प्रतिधारण अवधि, प्राप्तकर्ताओं की श्रेणियां, डेटा विषय के अधिकार, DPO के संपर्क विवरण और शिकायतों के लिए मंत्रालय के संपर्क विवरण की पहचान करनी चाहिए।
एकीकरण पैटर्न जो मंत्रालय की समीक्षा पास करता है
संदर्भ कार्यान्वयन में चार चलने वाले भाग हैं: प्रति-श्रेणी डिफ़ॉल्ट-ऑफ ऑप्ट-इन का समर्थन करने वाला CMP; टैग-लोडिंग परत; सर्वर-साइड संग्रहीत सहमति लॉग; और निकासी पथ।
- विश्लेषण टैग — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — केवल विश्लेषण श्रेणी अनुदान के बाद लोड होने चाहिए।
- विज्ञापन टैग — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — को उसी तरह नियंत्रित किया जाना चाहिए।
- सत्र-रिप्ले और हीटमैप उपकरण — Hotjar, Microsoft Clarity, FullStory, Contentsquare — एक अलग, सख्त गेट के पीछे होने चाहिए।
- सीमा-पार हस्तांतरण प्रकटीकरण प्रत्येक प्राप्तकर्ता क्षेत्राधिकार के लिए विशिष्ट होने चाहिए और मंत्रालय के परमिट का संदर्भ देने चाहिए।
2026 के लिए सत्यापन, परमिट और ऑडिट स्थिति
2026 में एक रक्षनीय ओमानी तैनाती को चार तकनीकी जांच पास करनी होगी: ओमानी IP पते से सेवा किए गए एक स्वच्छ ब्राउज़र सत्र को बैनर पर कार्रवाई से पहले शून्य गैर-आवश्यक कुकीज़ उत्पन्न करनी चाहिए; अस्वीकार-सभी पथ को कोई-कार्रवाई सत्र की तरह ही स्थिति में परिणाम देना चाहिए; स्वीकार-सभी प्रवाह को केवल उन टैग उत्पन्न करने चाहिए जिनके लिए उपयोगकर्ता ने सहमति दी है; और निकासी प्रवाह को तुरंत आगे के टैग फायर रोकने चाहिए। सहमति लॉग, गोपनीयता नोटिस, DPO नियुक्ति दस्तावेज़ीकरण और सीमा-पार हस्तांतरण प्राधिकरण वह दस्तावेज़ीकरण बनाते हैं जो मंत्रालय अनुपालन समीक्षा के दौरान अनुरोध कर सकता है।