Ghid de conformitate privind consimțământul pentru cookie-uri conform Legii privind protecția datelor cu caracter personal din Oman: Decretul regal nr. 6 din 2022 pentru editori în 2026

Legea privind protecția datelor cu caracter personal din Oman a sosit mai târziu decât echivalentele GCC din Bahrain și Qatar, dar cu avantajul unei arhitecturi care a absorbit lecțiile ambelor. Decretul regal nr. 6 din 2022 a fost promulgat la 9 February 2022, a intrat în vigoare un an mai târziu la 13 February 2023 și de atunci a fost aplicat activ de Ministerul Transporturilor, Comunicațiilor și Tehnologiei Informației. Forma substantivă a Legii va fi imediat familiară oricui a implementat GDPR: temeiuri legale pentru prelucrare, drepturile persoanelor vizate, responsabilitatea operatorului-procesatorului, notificarea încălcărilor, controale ale transferurilor transfrontaliere și un regim de sancțiuni administrative cu amenzi de până la OMR 500.000 plus posibilă închisoare pentru cele mai grave categorii.

Ce solicită de fapt PDPL omanez

Legea se aplică prelucrării datelor cu caracter personal ale persoanelor situate în Oman, indiferent de locul în care este stabilit operatorul sau procesatorul. Datele cu caracter personal sunt definite pe larg ca orice date care identifică direct sau indirect o persoană fizică; datele cu caracter personal sensibile sunt supuse unui prag de consimțământ mai ridicat.

Legea stabilește temeiuri legale pentru prelucrare modelate după GDPR, setul standard de drepturi ale persoanelor vizate — acces, rectificare, portabilitate, ștergere, restricție și opoziție — un cadru de responsabilitate operator-procesator cu desemnarea obligatorie a unui DPO pentru categorii cu risc mai ridicat, obligații de notificare a încălcărilor către Minister în termen de 72 de ore, controale ale transferurilor transfrontaliere și un regim de sancțiuni administrative.

Cum tratează PDPL consimțământul pentru cookie-uri

PDPL omanez nu conține o dispoziție separată de tip ePrivacy privind cookie-urile; cookie-urile intră sub cadrul general al consimțământului. Standardul este un acord explicit, voluntar, specific și informat dovedit printr-un act afirmativ. Ministerul a confirmat în orientările emise că casetele pre-bifate, consimțământul implicit dedus din navigarea continuă și bannerele de consimțământ grupate nu satisfac pragul Legii.

Efectul practic este că cookie-urile care nu sunt strict necesare pentru furnizarea serviciului nu trebuie setate înainte ca utilizatorul să fi consimțit. Cookie-urile strict necesare — identificatorii de sesiune, conținutul coșului, jetoanele de securitate — pot fi setate. Orice altceva — analiză, publicitate, personalizare, testare A/B, redare sesiune — necesită consimțământ prealabil.

Cum diferă PDPL omanez de GDPR în practică

Trei diferențe contează la conectarea unui CMP. În primul rând, PDPL necesită un permis de la Minister pentru prelucrarea datelor sensibile și transferuri transfrontaliere. În al doilea rând, fereastra de notificare a încălcărilor este ferm setată la 72 de ore. În al treilea rând, PDPL impune desemnarea obligatorie a unui DPO pentru operatorii care prelucrează date sensibile sau la scară largă.

Cum arată un banner de cookie-uri conform cu PDPL

Bannerul de prim nivel trebuie să prezinte utilizatorului o alegere reală — accept, refuz, gestionez — unde opțiunea de refuz este cel puțin la fel de proeminentă ca opțiunea de acceptare. Consimțământul grupat este interzis; al doilea nivel trebuie să permită opt-in pe categorie. Categoriile trebuie să fie implicit dezactivate.

Notificarea de confidențialitate accesibilă din banner trebuie să identifice operatorul, numărul de permis al Ministerului, categoriile de date cu caracter personal colectate, temeiul legal pentru fiecare scop de prelucrare, perioada de păstrare a datelor, categoriile de destinatari, drepturile persoanei vizate, datele de contact ale DPO și datele de contact ale Ministerului pentru reclamații.

Modelul de integrare care trece o revizuire a Ministerului

Implementarea de referință are patru componente mobile: un CMP care suportă opt-in implicit dezactivat pe categorie; un strat de încărcare a etichetelor; un jurnal de consimțământ stocat pe server; și o cale de retragere.

Validare, permis și poziție de audit pentru 2026

Un deployment omanez defensabil în 2026 trebuie să treacă patru verificări tehnice: o sesiune de browser curată servită de la un IP omanez trebuie să producă zero cookie-uri neesențiale înainte ca bannerul să fie acționat; calea refuză-tot trebuie să conducă la aceeași poziție ca o sesiune fără acțiune; un flux acceptă-tot trebuie să producă doar etichetele la care utilizatorul a consimțit; și un flux de retragere trebuie să oprească imediat declanșările suplimentare de etichete. Jurnalul de consimțământ, notificarea de confidențialitate, documentația de desemnare a DPO și autorizațiile de transfer transfrontalier formează documentația pe care Ministerul o poate solicita în cursul unei revizuiri de conformitate.

← Blog Citește tot →