ომანის პირადი მონაცემების დაცვის კანონის ქუქი-ფაილების თანხმობის შესაბამისობის სახელმძღვანელო: სამეფო დეკრეტი No. 6 2022 წლის — 2026 წლის გამომცემლებისთვის

ომანის პირადი მონაცემების დაცვის კანონი GCC-ის ბაჰრეინისა და კატარის ეკვივალენტებზე გვიან მოვიდა, მაგრამ ორივესგან გამოტანილი გამოცდილების მქონე არქიტექტურის უპირატესობით. სამეფო დეკრეტი No. 6 2022 წლისა გამოქვეყნდა 9 February 2022-ს, ძალაში შევიდა ერთი წლის შემდეგ 13 February 2023-ს და მას შემდეგ ტრანსპორტის, კომუნიკაციებისა და ინფორმაციული ტექნოლოგიების სამინისტრო აქტიურად ახორციელებს. კანონის არსებითი ფორმა GDPR-ის ნებისმიერ განმახორციელებელს მაშინვე ნაცნობი იქნება: დამუშავების კანონიერი საფუძვლები, მონაცემთა სუბიექტთა უფლებები, გამტარი-დამამუშავებლის პასუხისმგებლობა, დარღვევის შეტყობინება, სასაზღვრო გადაცემების კონტროლი და OMR 500,000-მდე ჯარიმის ადმინისტრაციული სასჯელის სისტემა.

რას მოითხოვს ომანის PDPL სინამდვილეში

კანონი ვრცელდება ომანში მდებარე პირთა პირადი მონაცემების დამუშავებაზე, გამტარის ან დამამუშავებლის მდებარეობის მიუხედავად. პირადი მონაცემები ფართოდ განისაზღვრება, როგორც ნებისმიერი მონაცემი, რომელიც პირდაპირ ან ირიბად ახდენს ფიზიკური პირის იდენტიფიკაციას; მგრძნობიარე პირადი მონაცემები ექვემდებარება უფრო მაღალ თანხმობის ზღვარს.

კანონი ადგენს GDPR-ზე დაფუძნებულ კანონიერ დამუშავების საფუძვლებს, მონაცემთა სუბიექტთა სტანდარტულ უფლებებს — წვდომა, გასწორება, გადაცემა, წაშლა, შეზღუდვა და წინააღმდეგობა — გამტარი-დამამუშავებლის პასუხისმგებლობის ჩარჩოს DPO-ს სავალდებულო დანიშვნით, სამინისტროს 72 საათში დარღვევის შეტყობინების ვალდებულებებს და სასაზღვრო გადაცემების კონტროლს.

როგორ მოეპყრობა PDPL ქუქი-ფაილების თანხმობას

ომანის PDPL-ს არ გააჩნია ქუქი-ფაილებზე ePrivacy-სტილის ცალკე დებულება; ქუქი-ფაილები თანხმობის ზოგად ჩარჩოში ხვდება. სტანდარტია მკაფიო, ნებაყოფლობითი, სპეციფიკური და ინფორმირებული შეთანხმება, რომელიც დასტურდება დამამტკიცებელი ქმედებით. სამინისტრომ დაადასტურა, რომ წინასწარ მონიშნული ველები, ბრაუზინგის გაგრძელებით ნაგულვები ნებართვა და შეჯამებული თანხმობის ბანერები კანონის ზღვარს არ შეესაბამება.

პრაქტიკული ეფექტი ისაა, რომ ქუქი-ფაილები, რომლებიც სერვისის მიწოდებისთვის მკაცრად საჭირო არ არის, მანამდე არ უნდა დაყენდეს, სანამ მომხმარებელი არ გამოთქვამს თანხმობას. მკაცრად საჭირო ქუქი-ფაილები — სესიის იდენტიფიკატორები, კალათის შიგთავსი, უსაფრთხოების ტოკენები — შეიძლება დაყენდეს. ყველა სხვა — ანალიტიკა, რეკლამა, პერსონალიზაცია, A/B ტესტირება, სესიის გადახედვა — წინასწარ თანხმობას მოითხოვს.

როგორ განსხვავდება ომანის PDPL GDPR-ისგან პრაქტიკაში

CMP-ს სადენობისას სამი განსხვავება მნიშვნელოვანია. პირველი, PDPL მოითხოვს სამინისტროს ნებართვას მგრძნობიარე პირადი მონაცემების დამუშავებისა და სასაზღვრო გადაცემებისთვის. მეორე, დარღვევის შეტყობინების ფანჯარა მტკიცედ 72 საათზეა დაყენებული. მესამე, PDPL სავალდებულო DPO-ს დანიშვნას ითვალისწინებს.

PDPL-ის შესაბამისი ქუქი ბანერი როგორ გამოიყურება

პირველი ფენის ბანერმა მომხმარებელს რეალური არჩევანი უნდა შესთავაზოს — მიღება, უარყოფა, მართვა — სადაც უარყოფის ოფცია სულ მცირე ისეთივე თვალსაჩინოა, როგორც მიღებისა. შეჯამებული თანხმობა დაუშვებელია; მეორე ფენამ კატეგორიის მიხედვით opt-in-ის საშუალება უნდა მისცეს. კატეგორიები ნაგულისხმევად გამორთული უნდა იყოს.

ბანერიდან ხელმისაწვდომი კონფიდენციალობის შეტყობინება უნდა განსაზღვრავდეს გამტარს, სამინისტროს ნებართვის ნომერს, შეგროვებული პირადი მონაცემების კატეგორიებს, თითოეული დამუშავების მიზნის კანონიერ საფუძველს, მონაცემთა შენახვის პერიოდს, მიმღებთა კატეგორიებს, მონაცემთა სუბიექტის უფლებებს, DPO-ს საკონტაქტო ინფორმაციას და სამინისტროს საკონტაქტო ინფორმაციას.

ინტეგრაციის შაბლონი, რომელიც სამინისტროს განხილვას გადის

საცნობარო განხორციელებას ოთხი მოძრავი ნაწილი აქვს: CMP კატეგორიის მიხედვით ნაგულისხმევ-გამორთული opt-in-ის მხარდაჭერით; ტეგის ჩატვირთვის ფენა; სერვერის მხარეს შენახული თანხმობის ჟურნალი; და გამოხმობის გზა.

2026 წლის ვალიდაცია, ნებართვა და აუდიტის პოზა

2026 წელს დასაცავი ომანური განლაგება ოთხ ტექნიკურ შემოწმებაზე უნდა გაიაროს: ომანური IP მისამართიდან მომსახურე სუფთა ბრაუზერის სესია ბანერზე მოქმედებამდე ნულოვანი არასაჭირო ქუქი-ფაილი უნდა გამოიმუშავოს; ყველაფრის-უარყოფის გზა უმოქმედო სესიის იდენტური პოზა უნდა მოიტანოს; ყველაფრის-მიღების ნაკადი მხოლოდ ის ტეგები უნდა წარმოქმნას, რომლებზეც მომხმარებელმა გამოთქვა თანხმობა; გამოხმობის ნაკადმა ტეგების შემდგომი გასროლა დაუყოვნებლივ უნდა შეაჩეროს. თანხმობის ჟურნალი, კონფიდენციალობის შეტყობინება, DPO-ს დანიშვნის დოკუმენტაცია და სასაზღვრო გადაცემების ავტორიზაციები ქმნის დოკუმენტაციას, რომელიც შეიძლება სამინისტრომ მოითხოვოს.

← ბlodelays delays ყველას წაკითხვა →