Umman Kişisel Verilerin Korunması Kanunu Çerez Onayı Uyumluluk Kılavuzu: 2022 Yılı 6 Sayılı Kraliyet Kararnamesi — 2026 Yılında Yayıncılar İçin
Umman'ın Kişisel Verilerin Korunması Kanunu, GCC'deki Bahreyn ve Katar muadillerinden daha geç geldi; ancak her ikisinden de çıkarılan dersleri sindirmiş bir mimarinin avantajıyla. 2022 yılı 6 Sayılı Kraliyet Kararnamesi 9 February 2022'de yayımlandı, bir yıl sonra 13 February 2023'te yürürlüğe girdi ve o tarihten bu yana Ulaştırma, İletişim ve Bilgi Teknolojileri Bakanlığı tarafından aktif olarak uygulanmaktadır. Kanun'un özsel biçimi, GDPR'ı uygulayan herkes için hemen tanıdık gelecektir: işlemenin hukuki dayanakları, veri öznelerinin hakları, veri sorumlusu-veri işleyen hesap verebilirliği, ihlal bildirimi, sınır ötesi aktarım kontrolleri ve en ciddi kategoriler için OMR 500.000'e kadar para cezası içeren idari yaptırım rejimi.
Umman PDPL'nin Gerçekte Neyi Gerektirdiği
Kanun, veri sorumlusunun veya veri işleyenin nerede kurulu olduğundan bağımsız olarak Umman'da bulunan kişilerin kişisel verilerinin işlenmesine uygulanır. Kişisel veriler, doğrudan veya dolaylı olarak bir gerçek kişiyi tanımlayan herhangi bir veri olarak geniş biçimde tanımlanmaktadır; hassas kişisel veriler daha yüksek bir onay eşiğine tabidir.
Kanun, GDPR modeline dayanan işleme hukuki dayanakları, standart veri öznesi hakları dizisi — erişim, düzeltme, aktarım, silme, kısıtlama ve itiraz — yüksek riskli kategoriler için zorunlu DPO atamasını içeren veri sorumlusu-veri işleyen hesap verebilirlik çerçevesi, Bakanlığa 72 saat içinde ihlal bildirim yükümlülükleri, sınır ötesi aktarım kontrolleri ve ihlal başına OMR 500.000'e kadar para cezasıyla idari yaptırım rejimi öngörmektedir.
PDPL'nin Çerez Onayını Nasıl Ele Aldığı
Umman PDPL'si çerezler hakkında ayrı bir ePrivacy tarzı hüküm içermemektedir; çerezler genel onay çerçevesine girmektedir. Standart, olumlu bir eylemle kanıtlanan açık, gönüllü, özgün ve bilgilendirilmiş onayı gerektirmektedir. Bakanlık, yayımladığı kılavuzda önceden işaretlenmiş onay kutularının, sürekli gezinmeden çıkarılan zımni onayın ve birleştirilmiş onay bannerlarının Kanun'un eşiğini karşılamadığını teyit etmiştir.
Pratik etki, hizmetin sunulması için kesinlikle gerekli olmayan çerezlerin ve benzer teknolojilerin kullanıcı onay vermeden önce ayarlanmaması gerektiğidir. Kesinlikle gerekli çerezler — oturum tanımlayıcıları, sepet içerikleri, güvenlik belirteçleri — ayarlanabilir. Diğer her şey — analitik, reklamcılık, kişiselleştirme, A/B testi, oturum tekrarı — önceden onay gerektirir.
Umman PDPL'sinin Pratikte GDPR'dan Nasıl Ayrıştığı
CMP bağlanırken üç fark önem taşır. Birincisi, PDPL hassas kişisel verilerin işlenmesi ve Bakanlığın olumsuz değerlendirdiği yargı bölgelerine sınır ötesi aktarım için Bakanlık izni gerektirmektedir. İkincisi, ihlal bildirimi penceresi 72 saatle kesin olarak belirlenmiştir. Üçüncüsü, PDPL hassas kişisel verileri veya büyük ölçekte işleyen veri sorumluları için zorunlu DPO ataması öngörmektedir.
PDPL Kapsamında Uyumlu Bir Çerez Bannerı Nasıl Görünür
Birinci katman bannerı kullanıcıya gerçek bir seçim sunmalıdır — kabul et, reddet, yönet — burada reddetme seçeneği en az kabul etme seçeneği kadar belirgin olmalıdır. Toplu onay yasaktır; ikinci katman en azından analitik, reklamcılık ve sınır ötesi aktarıma bağımlı işlemleri kapsayan kategori bazlı onay vermeye izin vermelidir. Kategoriler varsayılan olarak kapalı olmalıdır.
Bannerdan erişilebilen gizlilik bildirimi; veri sorumlusunu, Bakanlık izin numarasını, toplanan kişisel verilerin kategorilerini, her işleme amacının hukuki dayanağını, veri saklama süresini, Umman dışındaki alt işleyenler dahil alıcı kategorilerini, veri öznesinin haklarını, DPO'nun iletişim bilgilerini ve şikayetler için Bakanlığın iletişim bilgilerini belirlemelidir.
Bakanlık İncelemesinden Geçen Entegrasyon Modeli
Referans uygulamanın dört hareketli parçası vardır: kategori bazlı varsayılan-kapalı onayı destekleyen CMP; onay durumunu kesinlikle uygulayan etiket yükleme katmanı; sunucu tarafında saklanan onay günlüğü; ve orijinal verme en az kadar kolay olan geri alma yolu.
- Analitik etiketler — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — yalnızca analitik kategorisi verildikten sonra yüklenmeli.
- Reklam etiketleri — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — benzer şekilde kapı altına alınmalı.
- Oturum tekrarı ve ısı haritası araçları — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ayrı, daha sıkı bir kapının arkasında bulunmalı.
- Sınır ötesi aktarım açıklamaları her alıcı yargı bölgesi için özel olmalı ve Bakanlık iznine atıfta bulunmalıdır.
2026 İçin Doğrulama, İzin ve Denetim Tutumu
2026'da savunulabilir bir Umman dağıtımı dört teknik kontrolü geçmelidir: Oman IP adresinden sunulan temiz bir tarayıcı oturumu, banner üzerinde işlem yapılmadan önce sıfır zorunlu olmayan çerez üretmelidir; reddet-hepsini yolu, işlem yapılmayan bir oturumla aynı tutuma yol açmalıdır; kabul-hepsini akışı yalnızca kullanıcının onay verdiği etiketleri üretmelidir; ve geri alma akışı, ek etiket etkinleşmelerini derhal durdurmalıdır. Onay günlüğü, gizlilik bildirimi, DPO atama belgesi ve sınır ötesi aktarım yetkilendirmeleri, Bakanlığın uyumluluk incelemesi sırasında talep edebileceği belgeleri oluşturmaktadır.