คู่มือการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลโอมานสำหรับความยินยอมคุกกี้: พระราชกฤษฎีกาฉบับที่ 6 ปี 2022 สำหรับผู้เผยแพร่ในปี 2026
กฎหมายคุ้มครองข้อมูลส่วนบุคคลของโอมานมาช้ากว่าของบาห์เรนและกาตาร์ใน GCC แต่ด้วยข้อได้เปรียบของสถาปัตยกรรมที่ดูดซับบทเรียนจากทั้งสอง พระราชกฤษฎีกาฉบับที่ 6 ปี 2022 ประกาศใช้เมื่อ 9 February 2022 มีผลบังคับใช้หนึ่งปีต่อมาคือ 13 February 2023 และกระทรวงคมนาคม การสื่อสาร และเทคโนโลยีสารสนเทศบังคับใช้อย่างจริงจังตั้งแต่นั้นมา รูปแบบสาระสำคัญของกฎหมายจะคุ้นเคยทันทีสำหรับทุกคนที่ได้ใช้งาน GDPR: ฐานทางกฎหมายในการประมวลผล สิทธิของเจ้าของข้อมูล ความรับผิดชอบของผู้ควบคุม-ผู้ประมวลผล การแจ้งเตือนการละเมิด การควบคุมการถ่ายโอนข้ามพรมแดน และระบบโทษทางปกครองพร้อมค่าปรับสูงถึง OMR 500,000
สิ่งที่ PDPL โอมานกำหนดจริงๆ
กฎหมายใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลของบุคคลที่อยู่ในโอมานโดยไม่คำนึงว่าผู้ควบคุมหรือผู้ประมวลผลตั้งอยู่ที่ใด ข้อมูลส่วนบุคคลถูกนิยามกว้างๆ ว่าเป็นข้อมูลใดๆ ที่ระบุตัวบุคคลธรรมดาโดยตรงหรือโดยอ้อม ข้อมูลส่วนบุคคลอ่อนไหวต้องผ่านเกณฑ์ความยินยอมที่สูงกว่า
กฎหมายกำหนดฐานทางกฎหมายในการประมวลผลตาม GDPR ชุดสิทธิมาตรฐานของเจ้าของข้อมูล ได้แก่ การเข้าถึง การแก้ไข การโอน การลบ การจำกัด และการคัดค้าน กรอบความรับผิดชอบของผู้ควบคุม-ผู้ประมวลผลพร้อมการแต่งตั้ง DPO ภาคบังคับสำหรับหมวดหมู่ความเสี่ยงสูง ข้อผูกพันในการแจ้งเตือนการละเมิดแก่กระทรวงภายใน 72 ชั่วโมง และการควบคุมการถ่ายโอนข้ามพรมแดน
PDPL จัดการความยินยอมคุกกี้อย่างไร
PDPL โอมานไม่มีบทบัญญัติแยกต่างหากในลักษณะ ePrivacy เกี่ยวกับคุกกี้ คุกกี้อยู่ภายใต้กรอบความยินยอมทั่วไป มาตรฐานคือข้อตกลงที่ชัดเจน สมัครใจ เฉพาะเจาะจง และได้รับแจ้งข้อมูลที่ได้รับการพิสูจน์ด้วยการกระทำเชิงยืนยัน กระทรวงยืนยันในแนวทางที่ออกว่ากล่องที่ติ๊กล่วงหน้า ความยินยอมโดยปริยายที่อนุมานจากการท่องเว็บต่อเนื่อง และแบนเนอร์ความยินยอมแบบรวมไม่ตรงตามเกณฑ์ของกฎหมาย
ผลในทางปฏิบัติคือคุกกี้ที่ไม่จำเป็นอย่างเคร่งครัดสำหรับการให้บริการต้องไม่ถูกตั้งค่าก่อนที่ผู้ใช้จะให้ความยินยอม คุกกี้ที่จำเป็นอย่างเคร่งครัด ได้แก่ ตัวระบุเซสชัน เนื้อหาตะกร้า โทเค็นความปลอดภัย สามารถตั้งค่าได้ ทุกอย่างอื่น ได้แก่ การวิเคราะห์ โฆษณา การปรับแต่งส่วนตัว การทดสอบ A/B การเล่นซ้ำเซสชัน ต้องได้รับความยินยอมล่วงหน้า
PDPL โอมานแตกต่างจาก GDPR ในทางปฏิบัติอย่างไร
ความแตกต่างสามประการมีความสำคัญเมื่อเชื่อมต่อ CMP ประการแรก PDPL ต้องการใบอนุญาตจากกระทรวงสำหรับการประมวลผลข้อมูลส่วนบุคคลที่อ่อนไหวและการถ่ายโอนข้ามพรมแดน ประการที่สอง หน้าต่างการแจ้งเตือนการละเมิดถูกกำหนดไว้ที่ 72 ชั่วโมงอย่างแน่วแน่ ประการที่สาม PDPL กำหนดการแต่งตั้ง DPO ภาคบังคับสำหรับผู้ควบคุมที่ประมวลผลข้อมูลส่วนบุคคลที่อ่อนไหวหรือประมวลผลในระดับขนาดใหญ่
แบนเนอร์คุกกี้ที่สอดคล้องกับ PDPL มีลักษณะอย่างไร
แบนเนอร์ชั้นแรกต้องเสนอทางเลือกที่แท้จริงแก่ผู้ใช้ ได้แก่ ยอมรับ ปฏิเสธ จัดการ โดยตัวเลือกการปฏิเสธโดดเด่นไม่น้อยกว่าตัวเลือกการยอมรับ ความยินยอมแบบรวมถูกห้าม ชั้นที่สองต้องอนุญาตให้ออปต์อินตามหมวดหมู่ครอบคลุมอย่างน้อยการวิเคราะห์ โฆษณา และการประมวลผลที่ขึ้นอยู่กับการถ่ายโอนข้ามพรมแดน หมวดหมู่ต้องเป็นค่าเริ่มต้น ปิด
ประกาศความเป็นส่วนตัวที่เข้าถึงได้จากแบนเนอร์ต้องระบุผู้ควบคุม หมายเลขใบอนุญาตกระทรวง หมวดหมู่ข้อมูลส่วนบุคคลที่รวบรวม ฐานทางกฎหมายสำหรับแต่ละวัตถุประสงค์ในการประมวลผล ระยะเวลาเก็บรักษาข้อมูล หมวดหมู่ผู้รับ สิทธิของเจ้าของข้อมูล รายละเอียดติดต่อ DPO และรายละเอียดติดต่อกระทรวงสำหรับข้อร้องเรียน
รูปแบบการรวมที่ผ่านการตรวจสอบของกระทรวง
การนำไปปฏิบัติอ้างอิงมีสี่ส่วนที่เคลื่อนไหว ได้แก่ CMP ที่รองรับออปต์อินค่าเริ่มต้นปิดตามหมวดหมู่ ชั้นการโหลดแท็ก บันทึกความยินยอมที่จัดเก็บฝั่งเซิร์ฟเวอร์ และเส้นทางการถอนที่ง่ายไม่น้อยกว่าการให้ความยินยอมเดิม
- แท็กวิเคราะห์ — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — ต้องโหลดหลังจากได้รับหมวดหมู่การวิเคราะห์เท่านั้น
- แท็กโฆษณา — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — ต้องควบคุมในลักษณะเดียวกัน
- เครื่องมือเล่นซ้ำเซสชันและแผนที่ความร้อน — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ต้องอยู่หลังประตูแยกที่เข้มงวดกว่า
- การเปิดเผยการถ่ายโอนข้ามพรมแดน ต้องเฉพาะเจาะจงสำหรับแต่ละเขตอำนาจศาลของผู้รับและอ้างอิงใบอนุญาตกระทรวง
การตรวจสอบความถูกต้อง ใบอนุญาต และสถานะการตรวจสอบสำหรับปี 2026
การปรับใช้โอมานที่ป้องกันได้ในปี 2026 ต้องผ่านการตรวจสอบทางเทคนิคสี่รายการ ได้แก่ เซสชันเบราว์เซอร์สะอาดที่ให้บริการจาก IP โอมานต้องไม่สร้างคุกกี้ที่ไม่จำเป็นก่อนดำเนินการกับแบนเนอร์ เส้นทางปฏิเสธทั้งหมดต้องมีผลลัพธ์เหมือนกับเซสชันที่ไม่มีการดำเนินการ กระบวนการยอมรับทั้งหมดต้องสร้างเฉพาะแท็กที่ผู้ใช้ยินยอมเท่านั้น และกระบวนการถอนต้องหยุดการยิงแท็กเพิ่มเติมทันที บันทึกความยินยอม ประกาศความเป็นส่วนตัว เอกสารการแต่งตั้ง DPO และการอนุมัติการถ่ายโอนข้ามพรมแดนประกอบเป็นเอกสารที่กระทรวงอาจร้องขอระหว่างการตรวจสอบการปฏิบัติตาม