Omano Asmenų duomenų apsaugos įstatymo slapukų sutikimo atitikties vadovas: Karališkasis dekretas Nr. 6 iš 2022 leidėjams 2026 m.
Omano Asmenų duomenų apsaugos įstatymas atėjo vėliau nei Bahreino ir Kataro GCC atitikmenys, tačiau su architektūros privalumu, perėmusiu pamokas iš abiejų. Karališkasis dekretas Nr. 6 iš 2022 buvo paskelbtas 9 February 2022, įsigaliojo metus vėliau 13 February 2023 ir nuo tada aktyviai vykdomas Transporto, ryšių ir informacinių technologijų ministerijos. Esminis Įstatymo pavidalas bus iš karto pažįstamas visiems, diegusiems BDAR: teisėti pagrindai tvarkymui, duomenų subjektų teisės, valdytojo-tvarkytojo atskaitomybė, pranešimas apie pažeidimus, tarpvalstybinių perdavimų kontrolė ir administracinių sankcijų režimas su OMR 500 000 dydžio baudomis.
Ko iš tikrųjų reikalauja Omano PDPL
Įstatymas taikomas asmens duomenų, priklausančių Omane esantiems asmenims, tvarkymui nepriklausomai nuo to, kur įsisteigęs valdytojas ar tvarkytojas. Asmens duomenys plačiai apibrėžiami kaip bet kokie duomenys, tiesiogiai ar netiesiogiai identifikuojantys fizinį asmenį; jautrūs asmens duomenys yra susiję su aukštesniu sutikimo slenksčiu.
Įstatymas nustato BDAR pavyzdžiu grindžiamus teisėtus tvarkymo pagrindus, standartinį duomenų subjektų teisių rinkinį — prieiga, taisymas, perkėlimas, ištrynimas, apribojimas ir prieštaravimas — valdytojo-tvarkytojo atskaitomybės sistemą su privalomu DPO paskyrimu didesnės rizikos kategorijoms, pareigą pranešti ministerijai apie pažeidimus per 72 valandas, tarpvalstybinių perdavimų kontrolę ir administracinių sankcijų režimą.
Kaip PDPL tvarko slapukų sutikimą
Omano PDPL neturi atskiros ePrivacy tipo nuostatos dėl slapukų; slapukai patenka į bendrą sutikimo sistemą. Standartas yra aiškus, savanoriškas, konkretus ir informuotas susitarimas, patvirtintas patvirtinančiu veiksmu. Ministerija savo paskelbtuose gairėse patvirtino, kad iš anksto pažymėti žymės langeliai, numanomas sutikimas, gautas iš tęstinio naršymo, ir grupiniai sutikimo reklamjuosčiai neatitinka Įstatymo slenksčio.
Praktinis poveikis yra tas, kad slapukai, kurie nėra griežtai būtini paslaugai teikti, negali būti nustatyti, kol vartotojas nesutiko. Griežtai būtini slapukai — sesijos identifikatoriai, krepšelio turinys, saugos prieigos raktai — gali būti nustatyti. Visa kita — analizė, reklama, suasmeninimas, A/B testavimas, sesijos atkūrimas — reikalauja išankstinio sutikimo.
Kaip Omano PDPL skiriasi nuo BDAR praktikoje
Trys skirtumai svarbūs jungiant CMP. Pirma, PDPL reikalauja ministerijos leidimo jautrių asmens duomenų tvarkymui ir tarpvalstybiniam perdavimui į jurisdikcijas, kurių ministerija neįvertino palankiai. Antra, pažeidimo pranešimo langas yra tvirtai nustatytas 72 valandų. Trečia, PDPL nustato privalomą DPO paskyrimą valdytojams, tvarkantiems jautrius asmens duomenis arba tvarkantiems dideliu mastu.
Kaip atrodo PDPL atitinkantis slapukų reklamjuostis
Pirmojo sluoksnio reklamjuostis turi pateikti vartotojui realų pasirinkimą — priimti, atmesti, valdyti — kur atmetimo parinktis yra bent jau tokia pat ryški kaip priėmimo parinktis. Grupinis sutikimas yra draudžiamas; antras sluoksnis turi leisti sutikimą pagal kategoriją, apimant bent analizę, reklamą ir bet kokį nuo tarpvalstybinių perdavimų priklausomą tvarkymą. Kategorijos turi būti numatytosiose reikšmėse išjungtos.
Reklamjuostyje pasiekiamas privatumo pranešimas turi identifikuoti valdytoją, ministerijos leidimo numerį, surenkamų asmens duomenų kategorijas, teisinį pagrindą kiekvienam tvarkymo tikslui, duomenų saugojimo laikotarpį, gavėjų kategorijas, duomenų subjekto teises, DPO kontaktinius duomenis ir ministerijos kontaktinius duomenis skundams.
Integracijos šablonas, praeinantis ministerijos peržiūrą
Etaloninis diegimas turi keturias judamąsias dalis: CMP, palaikantis pagal kategoriją numatytosiose reikšmėse išjungtą sutikimą; žymų įkėlimo sluoksnis; serverio pusėje saugoma sutikimo žurnalas; ir atšaukimo kelias.
- Analizės žymos — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — turi būti įkeltos tik po to, kai suteikta analizės kategorija.
- Reklamos žymos — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — turi būti panašiai kontroliuojamos.
- Sesijos atkūrimo ir šilumos žemėlapių įrankiai — Hotjar, Microsoft Clarity, FullStory, Contentsquare — turi būti už atskiro, griežtesnio vartų.
- Tarpvalstybinių perdavimų atskleidimai turi būti konkretūs kiekvienai gavėjų jurisdikcijai ir nurodyti ministerijos leidimą.
2026 m. patvirtinimas, leidimas ir audito pozicija
Gynybinis Omano diegimas 2026 m. turi išlaikyti keturis techninius patikrinimus: švarioje naršyklės sesijoje, aptarnaujamoje iš Omano IP adreso, turi būti nulis nebūtinų slapukų prieš reklamjuosčiai buvo atlikti veiksmai; atmesti-viską kelias turi sukelti tokią pačią poziciją kaip ir be-veiksmų sesija; priimti-viską srautas turi sukurti tik žymas, kurioms vartotojas sutiko; ir atšaukimo srautas turi nedelsiant sustabdyti tolesnius žymų aktyvavimus. Sutikimo žurnalas, privatumo pranešimas, DPO paskyrimo dokumentacija ir tarpvalstybinių perdavimų leidimai sudaro dokumentus, kurių ministerija gali paprašyti atitikties peržiūros metu.