Leiðbeiningar um samræmi við kökusamþykki samkvæmt persónuverndarlögum Óman: Konunglegt tilskipun nr. 6 frá 2022 fyrir útgefendur árið 2026
Persónuverndarlög Óman komu seinna en GCC-hliðstæður Barein og Katar, en með þann kost að hafa tekið lærdóm af báðum. Konunglegt tilskipun nr. 6 frá 2022 var gefin út 9. February 2022, tók gildi ári síðar 13. February 2023 og hefur verið virkur framfylgt síðan þá af Samgöngu-, samskipta- og upplýsingatækniráðuneytinu. Efnislegt form laganna verður strax kunnuglegt öllum sem hafa innleitt GDPR: lögmætar grundvellir fyrir vinnslu, réttindi gagnaeigenda, ábyrgð ábyrgðaraðila-vinnsluaðila, tilkynning um brot, eftirlit með þverþjóðlegum flutningum og stjórnsýsluviðurlaga kerfi með sektir allt að OMR 500.000.
Hvað krefst ómanský PDPL í raun
Lögin gilda um vinnslu persónuupplýsinga einstaklinga í Óman óháð því hvar ábyrgðaraðili eða vinnsluaðili er staðsettur. Persónuupplýsingar eru víðtækt skilgreindar sem hvaðeina gögn sem greina náttúrlegan einstakling beint eða óbeint; viðkvæmar persónuupplýsingar eru háðar hærri samþykki þröskuldi.
Lögin koma á lögmætum grundvöllum vinnslu byggðum á GDPR, hefðbundnum réttindum gagnaeigenda — aðgangur, leiðrétting, flutningur, eyðing, takmörkun og mótmæli — ábyrgðaramma ábyrgðaraðila-vinnsluaðila með skyldulegum DPO-tilnefningu fyrir áhættusamari flokka, tilkynningarskyldu vegna brota til ráðuneytisins innan 72 klukkustunda og eftirlit með þverþjóðlegum flutningum.
Hvernig PDPL meðhöndlar kökusamþykki
Ómanský PDPL inniheldur ekki sérstakt ePrivacy-líkt ákvæði um vafrakökur; vafrakökur falla undir almenna samþykkisramma. Staðallinn er beinlínis, sjálfviljugur, sértækur og upplýstur samningur sannað með staðfestandi athöfn. Ráðuneytið hefur staðfest í gefnum leiðbeiningum að forvalsðar gátreitir, hlutlægt samþykki sem dregin er ályktun um úr áframhaldandi vafri og kneppt samþykki banat uppfylla ekki þröskuldinn.
Hagnýt áhrif eru þau að vafrakökur sem eru ekki óhjákvæmilega nauðsynlegar til að veita þjónustuna mega ekki vera stilltar áður en notandinn hefur samþykkt. Streng nauðsynlegar vafrakökur — funda auðkenni, körfu innihald, öryggislyklar — má stilla. Allt annað — greiningar, auglýsingar, sérsniðin, A/B prófanir, fundaruppspilun — krefst fyrra samþykkis.
Hvernig ómanský PDPL víkur frá GDPR í framkvæmd
Þrjár munur skiptir máli þegar CMP er tengt. Í fyrsta lagi krefst PDPL leyfi ráðuneytisins fyrir vinnslu viðkvæmra persónuupplýsinga og þverþjóðlegum flutningi. Í öðru lagi er tilkynningarglugginn vegna brota fast stilltur á 72 klukkustundir. Í þriðja lagi leggur PDPL á skylduleg DPO-tilnefningu fyrir ábyrgðaraðila sem vinna viðkvæmar persónuupplýsingar eða vinna í stórum mælikvarða.
Hvernig lítur samræmt kökubanat út undir PDPL
Fyrsta-lags banatrið þarf að kynna notanda raunverulegt val — samþykkja, hafna, stjórna — þar sem hafnunarvalmöguleikinn er að minnsta kosti jafn áberandi og samþykktarvalmöguleikinn. Kneppt samþykki er bannað; annað lag þarf að leyfa opt-in á hverja flokk sem nær að lágmarki greiningar, auglýsingar og hvers konar vinnslu sem er háð þverþjóðlegum flutningi. Flokkar verða að vera sjálfgefið af.
Persónuverndartilkynningin sem er aðgengileg frá banatinu þarf að bera kennsl á ábyrgðaraðilann, leyfisnúmer ráðuneytisins, flokka safnaðra persónuupplýsinga, lögmætan grundvöll hvers vinnslumarkmiðs, geymsluglögg gagna, flokka viðtakenda, réttindi gagnaeiganda, samskiptaupplýsingar DPO og samskiptaupplýsingar ráðuneytisins.
Samþætting mynstur sem stenst yfirferð ráðuneytisins
Tilvísunarinnleiðingin hefur fjögur hreyfanlegar hlutar: CMP sem styður flokks-sjálfgefið-af opt-in; merki-hleðslu-lag sem beitir samþykki-ástandi eindregið; samþykki-skrá geymd á þjóni; og afturköllunarleiðar.
- Greiningar-merki — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — verða aðeins hlaðið eftir að greiningarflokkurinn hefur verið veittur.
- Auglýsinga-merki — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — verður að stýra á svipaðan hátt.
- Fundaruppspilun og hitatogsverkfæri — Hotjar, Microsoft Clarity, FullStory, Contentsquare — þurfa að vera á bak við aðskilinn, strangari hlið.
- Þverþjóðlegar flutnings-upplýsingar þurfa að vera sértækar fyrir hvert viðtakanda-lögsögu og vísa til leyfis ráðuneytisins.
Staðfesting, leyfi og endurskoðunarstöðu 2026
Varanlegt ómanský uppsetning 2026 þarf að standast fjórar tæknilegar athuganir: hrein vafra lota frá ómanskri IP-tölu þarf að framleiða núll óþarflegar vafrakökur áður en banatið hefur verið brugðist við; hafna-öllu leiðin þarf að skila sömu stöðu og engin-aðgerð lota; samþykkja-allt flæði þarf að framleiða aðeins merki sem notandinn hefur samþykkt; og afturköllunarflæðið þarf strax að stöðva frekara merki kveikjur. Samþykki-skráin, persónuverndartilkynningin, DPO-tilnefningar-skjölin og þverþjóðleg flutnings-heimildir mynda skjölin sem ráðuneytið getur óskað eftir við samræmisyfirferð.