Príručka súladu so súhlasom so súbormi cookie podľa Ománskeho zákona o ochrane osobných údajov: Kráľovský dekrét č. 6 z roku 2022 pre vydavateľov v roku 2026
Ománsky zákon o ochrane osobných údajov prišiel neskôr ako ekvivalenty z GCC z Bahrajnu a Kataru, ale s výhodou architektúry, ktorá vstrebala poučenia z oboch. Kráľovský dekrét č. 6 z roku 2022 bol vyhlásený 9. February 2022, nadobudol účinnosť o rok neskôr 13. February 2023 a odvtedy ho aktívne presadzuje Ministerstvo dopravy, komunikácií a informačných technológií. Vecná forma zákona bude ihneď povedomá každému, kto implementoval GDPR: zákonné základy spracovania, práva dotknutých osôb, zodpovednosť prevádzkovateľa-sprostredkovateľa, hlásenie porušení, kontroly cezhraničných prenosov a systém administratívnych sankcií s pokutami až do výšky OMR 500 000.
Čo ománsky PDPL skutočne vyžaduje
Zákon sa vzťahuje na spracovanie osobných údajov osôb nachádzajúcich sa v Ománe bez ohľadu na to, kde je prevádzkovateľ alebo sprostredkovateľ usadený. Osobné údaje sú definované široko ako akékoľvek údaje priamo alebo nepriamo identifikujúce fyzickú osobu; citlivé osobné údaje podliehajú vyššiemu prahu súhlasu.
Zákon stanovuje zákonné základy spracovania modelované podľa GDPR, štandardný súbor práv dotknutých osôb — prístup, oprava, prenosnosť, vymazanie, obmedzenie a námietka — rámec zodpovednosti prevádzkovateľa-sprostredkovateľa s povinným vymenovaním zodpovednej osoby pre rizikové kategórie, povinnosti hlásenia porušení ministerstvu do 72 hodín, kontroly cezhraničných prenosov a systém administratívnych sankcií.
Ako PDPL zaobchádza so súhlasom so súbormi cookie
Ománsky PDPL neobsahuje samostatné ustanovenie v štýle ePrivacy o súboroch cookie; súbory cookie spadajú do všeobecného rámca súhlasu. Štandardom je výslovný, dobrovoľný, konkrétny a informovaný súhlas preukázaný aktívnym konaním. Ministerstvo vo vydaných pokynoch potvrdilo, že vopred začiarknuté políčka, predpokladaný súhlas odvodený z pokračovania v prehliadaní a združené bannery so súhlasom nespĺňajú prah zákona.
Praktickým dôsledkom je, že súbory cookie, ktoré nie sú nevyhnutne potrebné na poskytovanie služby, nesmú byť nastavené pred tým, než používateľ udelil súhlas. Nevyhnutne potrebné súbory cookie — identifikátory relácií, obsah košíka, bezpečnostné tokeny — možno nastaviť. Všetko ostatné — analytika, reklama, personalizácia, testovanie A/B, prehrávanie relácií — vyžaduje predchádzajúci súhlas.
Ako sa ománsky PDPL v praxi odchyľuje od GDPR
Pri pripájaní CMP sú dôležité tri rozdiely. Po prvé, PDPL vyžaduje povolenie ministerstva na spracovanie citlivých osobných údajov a cezhraničný prenos. Po druhé, okno na hlásenie porušení je pevne nastavené na 72 hodín. Po tretie, PDPL ukladá povinné vymenovanie zodpovednej osoby pre prevádzkovateľov spracúvajúcich citlivé osobné údaje alebo spracúvajúcich vo veľkom rozsahu.
Ako vyzerá banner so súbormi cookie v súlade s PDPL
Banner prvej vrstvy musí používateľovi ponúknuť skutočnú voľbu — prijať, odmietnuť, spravovať — kde možnosť odmietnutia je aspoň taká nápadná ako možnosť prijatia. Združený súhlas je zakázaný; druhá vrstva musí umožňovať prihlásenie sa podľa kategórií. Kategórie musia byť predvolene vypnuté.
Informácie o ochrane osobných údajov dostupné z bannera musia identifikovať prevádzkovateľa, číslo povolenia ministerstva, kategórie zhromaždených osobných údajov, zákonný základ pre každý účel spracovania, dobu uchovávania údajov, kategórie príjemcov, práva dotknutej osoby, kontaktné údaje zodpovednej osoby a kontaktné údaje ministerstva pre sťažnosti.
Integračný vzor, ktorý prejde kontrolou ministerstva
Referenčná implementácia má štyri pohyblivé časti: CMP podporujúci predvolene vypnuté prihlásenie podľa kategórií; vrstva načítania značiek; protokol súhlasov uložený na strane servera; a cesta na odvolanie.
- Analytické značky — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — sa musia načítavať až po udelení kategórie analytiky.
- Reklamné značky — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — musia byť podobne kontrolované.
- Nástroje na prehrávanie relácií a tepelné mapy — Hotjar, Microsoft Clarity, FullStory, Contentsquare — musia byť za samostatnou, prísnejšou bránou.
- Zverejňovania cezhraničných prenosov musia byť špecifické pre každú prijímajúcu jurisdikciu a odkazovať na povolenie ministerstva.
Validácia, povolenie a auditná pozícia pre rok 2026
Obhájiteľné ománske nasadenie v roku 2026 musí prejsť štyrmi technickými kontrolami: čistá relácia prehliadača obsluhovaná z ománskej IP adresy musí pred aktiváciou bannera produkovať nulové nepotrebné súbory cookie; cesta odmietnuť-všetko musí viesť k rovnakej pozícii ako relácia bez akcie; tok prijať-všetko musí produkovať len značky, na ktoré používateľ súhlasil; a tok odvolania musí okamžite zastaviť ďalšie spustenia značiek. Protokol súhlasov, informácie o ochrane osobných údajov, dokumentácia vymenovania zodpovednej osoby a autorizácie cezhraničných prenosov tvoria dokumentáciu, ktorú ministerstvo môže požadovať počas kontroly súladu.