Az Ománi Személyes Adatvédelmi Törvény Cookie-hozzájárulási Megfelelőségi Útmutató: 6. sz. Királyi Rendelet 2022-ből a Kiadók számára 2026-ban
Az Ománi Személyes Adatvédelmi Törvény később érkezett meg, mint a Bahrein és Katar GCC-megfelelői, de azzal az előnnyel, hogy architektúrája mindkettő tanulságait magába szívta. A 2022. évi 6. sz. Királyi Rendeletet 2022. February 9-én hirdették ki, egy évvel később 2023. February 13-án lépett hatályba, és azóta a Közlekedési, Kommunikációs és Információtechnológiai Minisztérium aktívan végrehajtja. A Törvény tartalmi formája azonnal ismerős lesz mindenki számára, aki a GDPR-t implementálta: az adatkezelés jogalapjai, az érintetti jogok, az adatkezelő-adatfeldolgozó felelőssége, adatvédelmi incidensekről szóló értesítés, határokon átnyúló adattovábbítás ellenőrzése és adminisztratív szankciós rendszer OMR 500 000-ig terjedő bírságokkal.
Mit követel meg valójában az ománi PDPL
A Törvény az Ománban tartózkodó személyek személyes adatainak kezelésére vonatkozik, függetlenül attól, hogy az adatkezelő vagy adatfeldolgozó hol telepedett le. A személyes adatokat tágan definiálják, mint olyan adatokat, amelyek közvetlenül vagy közvetve azonosítanak egy természetes személyt; az érzékeny személyes adatok magasabb hozzájárulási küszöb alá esnek.
A Törvény GDPR mintájára épülő jogalapokat hoz létre az adatkezeléshez, az érintetti jogok szokásos készletét — hozzáférés, helyesbítés, adathordozhatóság, törlés, korlátozás és tiltakozás — adatkezelő-adatfeldolgozó felelősségi keretet kötelező adatvédelmi tisztviselő kinevezéssel a magasabb kockázatú kategóriák esetén, adatvédelmi incidensek 72 órán belüli bejelentési kötelezettségét és határokon átnyúló adattovábbítási ellenőrzéseket.
Hogyan kezeli a PDPL a cookie-hozzájárulást
Az ománi PDPL nem tartalmaz külön ePrivacy jellegű rendelkezést a cookie-kra vonatkozóan; a cookie-k az általános hozzájárulási keretbe esnek. A mérce az egyértelmű, önkéntes, konkrét és tájékoztatáson alapuló beleegyezés, amelyet megerősítő cselekvéssel igazolnak. A Minisztérium kiadott iránymutatásaiban megerősítette, hogy az előre bejelölt jelölőnégyzetek, a folyamatos böngészésből következtetett hallgatólagos hozzájárulás és az összevont hozzájárulási bannerek nem felelnek meg a Törvény küszöbértékének.
A gyakorlati hatás az, hogy a cookie-kat és analóg technológiákat, amelyek nem feltétlenül szükségesek a szolgáltatás nyújtásához, addig nem szabad beállítani, amíg a felhasználó nem adta meg a hozzájárulását. Az elengedhetetlenül szükséges cookie-k — munkamenet-azonosítók, kosár tartalma, biztonsági tokenek — beállíthatók. Minden más — analitika, hirdetés, személyre szabás, A/B tesztelés, munkamenet-felvétel — előzetes hozzájárulást igényel.
Hogyan tér el az ománi PDPL a GDPR-tól a gyakorlatban
Három különbség számít CMP csatlakoztatásakor. Először, a PDPL minisztériumi engedélyt igényel az érzékeny személyes adatok kezeléséhez és a határokon átnyúló adattovábbításhoz. Másodszor, az adatvédelmi incidensek bejelentési ablaka szilárdan 72 órára van szabva. Harmadszor, a PDPL kötelező adatvédelmi tisztviselő kinevezést ír elő az érzékeny személyes adatokat vagy nagy léptékben kezelő adatkezelők számára.
Hogyan néz ki egy PDPL-konform cookie-banner
Az első réteg bannerének valódi választást kell mutatnia a felhasználónak — elfogad, elutasít, kezel — ahol az elutasítási lehetőség legalább annyira kiemelkedő, mint az elfogadás. Az összevont hozzájárulás tilos; a második rétegnek legalább az analitikát, hirdetést és a határokon átnyúló adattovábbítástól függő feldolgozást fedő kategóriánkénti opt-in-t kell lehetővé tenni. A kategóriáknak alapértelmezés szerint kikapcsoltnak kell lenniük.
A bannerből elérhető adatvédelmi tájékoztatónak azonosítania kell az adatkezelőt, a minisztériumi engedélyszámot, a gyűjtött személyes adatok kategóriáit, az egyes adatkezelési célok jogalapját, az adatmegőrzési időszakot, a címzetti kategóriákat, az érintett jogait, az adatvédelmi tisztviselő elérhetőségeit és a Minisztérium elérhetőségeit panaszok esetére.
A Minisztérium felülvizsgálatán átmenő integrációs minta
A referencia-megvalósításnak négy mozgó részből áll: kategóriánként alapértelmezetten kikapcsolt opt-int támogató CMP; szigorúan a hozzájárulás állapotát érvényesítő tag-betöltési réteg; szerver oldalon tárolt hozzájárulási napló; és visszavonási útvonal.
- Analitikai tagek — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — csak az analitikai kategória megadása után tölthetők be.
- Hirdetési tagek — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — hasonlóan korlátozva kell lenniük.
- Munkamenet-felvétel és hőtérkép eszközök — Hotjar, Microsoft Clarity, FullStory, Contentsquare — egy külön, szigorúbb kapu mögött kell lenniük.
- A határokon átnyúló adattovábbítások közzétételének az egyes fogadó joghatóságokra kell vonatkoznia és hivatkoznia kell a minisztériumi engedélyre.
Validálás, engedély és audit-pozíció 2026-ra
A 2026-ban védhető ománi telepítésnek négy technikai ellenőrzésen kell átmennie: egy ománi IP-címről kiszolgált tiszta böngésző-munkamenetnek a banner aktiválása előtt nulla nem szükséges cookie-t kell produkálnia; az összes-elutasítás útnak ugyanolyan álláspontot kell eredményeznie, mint egy intézkedés nélküli munkamenetnek; az összes-elfogadás folyamatnak csak azokat a tageket szabad létrehoznia, amelyekhez a felhasználó hozzájárult; és a visszavonási folyamatnak azonnal le kell állítania a további tagek aktiválódását. A hozzájárulási napló, az adatvédelmi tájékoztató, az adatvédelmi tisztviselő kinevezési dokumentációja és a határokon átnyúló adattovábbítási engedélyek alkotják azt a dokumentációt, amelyet a Minisztérium megfelelőségi felülvizsgálat során kérhet.