Przewodnik po zgodności zgody na pliki cookie zgodnie z Omańską Ustawą o Ochronie Danych Osobowych: Dekret Królewski nr 6 z 2022 r. dla wydawców w 2026 r.
Omańska Ustawa o Ochronie Danych Osobowych przybyła później niż odpowiedniki GCC z Bahrajnu i Kataru, ale z zaletą architektury, która przyswajała doświadczenia obu. Dekret Królewski nr 6 z 2022 r. został ogłoszony 9 February 2022, wszedł w życie rok później 13 February 2023 i od tego czasu jest aktywnie egzekwowany przez Ministerstwo Transportu, Komunikacji i Technologii Informacyjnych. Merytoryczna forma Ustawy będzie natychmiast znajoma każdemu, kto wdrożył RODO: podstawy prawne przetwarzania, prawa podmiotów danych, rozliczalność administratora-procesora, zgłaszanie naruszeń, kontrole transferów transgranicznych oraz system sankcji administracyjnych z karami do OMR 500 000 plus możliwe więzienie dla najpoważniejszych kategorii.
Czego faktycznie wymaga omańskie PDPL
Ustawa ma zastosowanie do przetwarzania danych osobowych osób znajdujących się w Omanie, niezależnie od miejsca siedziby administratora lub procesora. Dane osobowe są szeroko definiowane jako wszelkie dane bezpośrednio lub pośrednio identyfikujące osobę fizyczną; szczególne kategorie danych osobowych podlegają wyższemu progowi zgody.
Ustawa ustanawia podstawy prawne przetwarzania wzorowane na RODO, standardowy zestaw praw podmiotów danych — dostęp, sprostowanie, przenoszenie, usunięcie, ograniczenie i sprzeciw — ramy rozliczalności administratora-procesora z obowiązkowym wyznaczeniem IOD dla kategorii wyższego ryzyka, obowiązki zgłaszania naruszeń do Ministerstwa w ciągu 72 godzin, kontrole transferów transgranicznych oraz system sankcji administracyjnych.
Jak PDPL traktuje zgodę na pliki cookie
Omańskie PDPL nie zawiera odrębnego przepisu w stylu ePrivacy dotyczącego plików cookie; pliki cookie wchodzą w zakres ogólnych ram zgody. Standardem jest wyraźna, dobrowolna, konkretna i świadoma zgoda wykazana przez działanie potwierdzające. Ministerstwo potwierdziło w wydanych wytycznych, że wstępnie zaznaczone pola wyboru, dorozumiana zgoda wywnioskowana z dalszego przeglądania oraz zgrupowane banery zgody nie spełniają progu Ustawy.
Praktyczny efekt jest taki, że pliki cookie, które nie są ściśle niezbędne do świadczenia usługi, nie mogą być ustawione przed udzieleniem zgody przez użytkownika. Ściśle niezbędne pliki cookie — identyfikatory sesji, zawartość koszyka, tokeny bezpieczeństwa — mogą być ustawiane. Wszystko inne — analityka, reklamy, personalizacja, testy A/B, odtwarzanie sesji — wymaga uprzedniej zgody.
Jak omańskie PDPL różni się od RODO w praktyce
Trzy różnice mają znaczenie przy podłączaniu CMP. Po pierwsze, PDPL wymaga zezwolenia Ministerstwa na przetwarzanie szczególnych kategorii danych osobowych i transfer transgraniczny. Po drugie, okno zgłaszania naruszeń jest sztywno ustawione na 72 godziny. Po trzecie, PDPL nakłada obowiązkowe wyznaczenie IOD dla administratorów przetwarzających szczególne kategorie danych lub przetwarzających na dużą skalę.
Jak wygląda baner plików cookie zgodny z PDPL
Baner pierwszej warstwy musi przedstawiać użytkownikowi rzeczywisty wybór — akceptuj, odrzuć, zarządzaj — gdzie opcja odrzucenia jest co najmniej tak samo widoczna jak opcja akceptacji. Zgoda grupowa jest zabroniona; druga warstwa musi umożliwiać opt-in według kategorii obejmujący co najmniej analitykę, reklamę i wszelkie przetwarzanie zależne od transferów transgranicznych. Kategorie muszą być domyślnie wyłączone.
Informacja o prywatności dostępna z banera musi identyfikować administratora, numer zezwolenia Ministerstwa, kategorie zbieranych danych osobowych, podstawę prawną dla każdego celu przetwarzania, okres przechowywania danych, kategorie odbiorców w tym podprocesory spoza Omanu, prawa podmiotu danych, dane kontaktowe IOD oraz dane kontaktowe Ministerstwa dla skarg.
Wzorzec integracji, który przechodzi przegląd Ministerstwa
Implementacja referencyjna ma cztery ruchome części: CMP obsługujący domyślnie wyłączony opt-in według kategorii; warstwę ładowania tagów; dziennik zgód przechowywany po stronie serwera; i ścieżkę wycofania.
- Tagi analityczne — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — muszą być ładowane dopiero po udzieleniu kategorii analityki.
- Tagi reklamowe — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — muszą być podobnie kontrolowane.
- Narzędzia do odtwarzania sesji i map ciepła — Hotjar, Microsoft Clarity, FullStory, Contentsquare — muszą znajdować się za osobną, bardziej rygorystyczną bramą.
- Ujawnienia transferów transgranicznych muszą być specyficzne dla każdej jurysdykcji odbiorcy i odsyłać do zezwolenia Ministerstwa.
Walidacja, zezwolenie i pozycja audytowa na rok 2026
Dające się obronić omańskie wdrożenie w 2026 r. musi przejść cztery kontrole techniczne: czysta sesja przeglądarki obsługiwana z omańskiego adresu IP musi wyprodukować zero nieistotnych plików cookie przed aktywowaniem banera; ścieżka odrzuć-wszystko musi skutkować taką samą pozycją jak sesja bez działania; przepływ akceptuj-wszystko musi wyprodukować tylko tagi, na które użytkownik wyraził zgodę; a przepływ wycofania musi natychmiast zatrzymać dalsze wyzwalanie tagów. Dziennik zgód, informacja o prywatności, dokumentacja wyznaczenia IOD oraz autoryzacje transferów transgranicznych stanowią dokumentację, którą Ministerstwo może zażądać podczas przeglądu zgodności.