Udhëzuesi i Pajtueshmërisë me Miratimin e Cookies sipas Ligjit të Mbrojtjes së të Dhënave Personale të Omanit: Dekreti Mbretëror Nr. 6 i vitit 2022 për Botuesit në 2026
Ligji i Mbrojtjes së të Dhënave Personale i Omanit arriti më vonë se ekuivalentët GCC të Bahrejnit dhe Katarit, por me avantazhin e një arkitekture që kishte absorbuar mësimet nga të dy. Dekreti Mbretëror Nr. 6 i vitit 2022 u shpall më 9 February 2022, hyri në fuqi një vit më vonë më 13 February 2023 dhe që atëherë po zbatohet aktivisht nga Ministria e Transportit, Komunikimeve dhe Teknologjisë së Informacionit. Forma substantive e Ligjit do të jetë menjëherë e njohur për çdokënd që ka zbatuar GDPR: baza ligjore për përpunim, të drejtat e subjekteve të të dhënave, llogaridhënia kontrollues-procesues, njoftimi i shkeljeve, kontrollet e transfertave ndërkufitare dhe regjimi i sanksioneve administrative me gjoba deri në OMR 500.000.
Çfarë kërkon faktikisht PDPL-i omanezan
Ligji zbatohet për përpunimin e të dhënave personale të individëve të vendosur në Oman pavarësisht se ku është themeluar kontrolluesi ose procesori. Të dhënat personale janë përkufizuar gjerësisht si çdo të dhënë që identifikon drejtpërdrejt ose tërthorazi një person fizik; të dhënat personale sensitive i nënshtrohen një pragu më të lartë miratimi.
Ligji vendos baza ligjore për përpunim të modeluara sipas GDPR, grupin standard të të drejtave të subjekteve të të dhënave — qasja, korrigjimi, transferimi, fshirja, kufizimi dhe kundërshtimi — kornizë llogaridhënëse kontrolluesi-procesori me emërim të detyrueshëm të DPO-s për kategoritë me rrezik më të lartë, detyrime njoftimi shkelje në Ministri brenda 72 orëve dhe kontrolle transfertash ndërkufitare.
Si trajton PDPL miratimin e cookies
PDPL-i omanezan nuk përmban një dispozitë të veçantë në stilin ePrivacy për cookies; cookies hyjnë në kuadrin e përgjithshëm të miratimit. Standardi është marrëveshje e qartë, vullnetare, specifike dhe e informuar e dëshmuar nga një akt pohues. Ministria ka konfirmuar se kutitë e parakontrolluara, miratimi i nënkuptuar i nxjerrë nga shfletimi i vazhdueshëm dhe banerat e miratimit të bashkuara nuk plotësojnë pragun e Ligjit.
Efekti praktik është se cookies që nuk janë rreptësisht të nevojshme për ofrimin e shërbimit nuk duhet të vendosen para se përdoruesi të ketë dhënë miratim. Cookies rreptësisht të nevojshme — identifikuesit e sesionit, përmbajtja e shportës, tokenët e sigurisë — mund të vendosen. Gjithçka tjetër — analitika, reklamimi, personalizimi, testimi A/B, riprodhimi i sesionit — kërkon miratim paraprak.
Si ndryshon PDPL omanezan nga GDPR në praktikë
Tre dallime janë të rëndësishme gjatë lidhjes së CMP. Së pari, PDPL kërkon leje ministrie për përpunimin e të dhënave sensitive dhe transfertat ndërkufitare. Së dyti, dritarja e njoftimit të shkeljes është vendosur fort në 72 orë. Së treti, PDPL imponon emërim të detyrueshëm të DPO-s për kontrolluesit që përpunojnë të dhëna sensitive ose në shkallë të gjerë.
Si duket një baner cookies i pajtushëm me PDPL
Baneri i shtresës së parë duhet t'i prezantojë përdoruesit një zgjedhje reale — prano, refuzo, menaxho — ku opsioni i refuzimit të jetë të paktën po aq i dukshëm sa opsioni i pranimit. Miratimi i bashkuar është i ndaluar; shtresa e dytë duhet të lejojë opt-in sipas kategorisë. Kategoritë duhet të jenë si parazgjedhje joaktive.
Njoftimi i privatësisë i aksesueshëm nga baneri duhet të identifikojë kontrolluesin, numrin e lejes së Ministrisë, kategoritë e të dhënave personale të mbledhura, bazën ligjore për çdo qëllim përpunimi, periudhën e ruajtjes së të dhënave, kategoritë e marrësve, të drejtat e subjektit të të dhënave, detajet e kontaktit të DPO-s dhe detajet e kontaktit të Ministrisë.
Modeli i integrimit që kalon shqyrtimin e Ministrisë
Implementimi referencë ka katër pjesë lëvizëse: CMP që mbështet opt-in si parazgjedhje-joaktiv sipas kategorisë; shtresa e ngarkimit të etiketave; regjistri i miratimeve i ruajtur në anë serveri; dhe rruga e tërheqjes.
- Etiketat e analitikës — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — duhet të ngarkohen vetëm pas dhënies së kategorisë analitika.
- Etiketat e reklamimit — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — duhet të kontrollohen njëlloj.
- Mjetet e riprodhimit të sesionit dhe hartat e nxehtësisë — Hotjar, Microsoft Clarity, FullStory, Contentsquare — duhet të jenë prapa një porti të veçantë, më të rreptë.
- Zbulimet e transfertave ndërkufitare duhet të jenë specifike për çdo juridiksion marrës dhe t'i referohen lejes së Ministrisë.
Validimi, leja dhe qëndrimi i auditimit për 2026
Një vendosje omane e mbrojtur në 2026 duhet të kalojë katër kontrolle teknike: një sesion shfletuesi i pastër i shërbyer nga një adresë IP omane duhet të prodhojë zero cookies joesenciale para se baneri të jetë aktivizuar; rruga refuzo-të-gjitha duhet të rezultojë në të njëjtin qëndrim si një sesion pa veprim; një rrjedhë prano-të-gjitha duhet të prodhojë vetëm etiketat për të cilat përdoruesi ka dhënë miratim; dhe një rrjedhë tërheqjeje duhet të ndalojë menjëherë aktivizime të mëtejshme të etiketave. Regjistri i miratimeve, njoftimi i privatësisë, dokumentacioni i emërimit të DPO-s dhe autorizimet e transfertave ndërkufitare formojnë dokumentacionin që Ministria mund të kërkojë gjatë një shqyrtimi pajtueshmërie.