Посібник із відповідності згоди на файли cookie відповідно до Закону про захист персональних даних Оману: Королівський указ № 6 від 2022 року для видавців у 2026 році
Закон про захист персональних даних Оману з'явився пізніше, ніж аналоги GCC Бахрейну та Катару, але з перевагою архітектури, що засвоїла уроки обох. Королівський указ № 6 від 2022 року було проголошено 9 February 2022, він набрав чинності роком пізніше, 13 February 2023, і відтоді активно застосовується Міністерством транспорту, зв'язку та інформаційних технологій. Змістовна форма Закону одразу знайома всім, хто впровадив GDPR: законні підстави для обробки, права суб'єктів даних, відповідальність контролера-обробника, сповіщення про порушення, засоби контролю транскордонних передавань і режим адміністративних санкцій зі штрафами до OMR 500 000 плюс можливе ув'язнення за найсерйозніші категорії.
Що насправді вимагає оманський PDPL
Закон поширюється на обробку персональних даних осіб, які перебувають в Омані, незалежно від того, де знаходиться контролер або обробник. Персональні дані широко визначаються як будь-які дані, що ідентифікують фізичну особу безпосередньо чи опосередковано; чутливі персональні дані підлягають вищому порогу згоди.
Закон встановлює законні підстави для обробки за зразком GDPR, стандартний перелік прав суб'єктів даних — доступ, виправлення, передавання, видалення, обмеження та заперечення — рамку відповідальності контролера-обробника з обов'язковим призначенням DPO для категорій підвищеного ризику, зобов'язання щодо сповіщення Міністерства про порушення протягом 72 годин, засоби контролю транскордонних передавань і режим адміністративних санкцій.
Як PDPL регулює згоду на файли cookie
Оманський PDPL не містить окремого положення у стилі ePrivacy щодо файлів cookie; файли cookie підпадають під загальну рамку згоди. Стандарт — явна, добровільна, конкретна та усвідомлена згода, засвідчена стверджувальною дією. Міністерство у своїх виданих рекомендаціях підтвердило, що попередньо встановлені позначки, мовчазна згода, виведена з подальшого перегляду, та пакетні банери згоди не відповідають порогу Закону.
Практичний ефект полягає в тому, що файли cookie та аналогічні технології, які не є суворо необхідними для надання послуги, не можна встановлювати до того, як користувач надасть згоду. Суворо необхідні файли cookie — ідентифікатори сеансів, вміст кошика, токени безпеки — можна встановлювати. Все інше — аналітика, реклама, персоналізація, A/B-тестування, повторне відтворення сеансів — потребує попередньої згоди.
Чим оманський PDPL відрізняється від GDPR на практиці
Три відмінності важливі при підключенні CMP. По-перше, PDPL вимагає дозволу Міністерства на обробку чутливих персональних даних і транскордонне передавання. По-друге, вікно сповіщення про порушення жорстко встановлено на 72 години. По-третє, PDPL вимагає обов'язкового призначення DPO для контролерів, що обробляють чутливі персональні дані або обробляють у великих масштабах.
Як виглядає відповідний банер файлів cookie за PDPL
Банер першого рівня має надавати користувачу реальний вибір — прийняти, відхилити, керувати — де варіант відхилення є щонайменше таким же помітним, як варіант прийняття. Пакетна згода заборонена; другий рівень має дозволяти вибір за категоріями, що охоплює щонайменше аналітику, рекламу та будь-яку обробку, що залежить від транскордонних передавань. Категорії мають бути за замовчуванням вимкнені.
Повідомлення про конфіденційність, доступне з банера, має ідентифікувати контролера, номер дозволу Міністерства, категорії зібраних персональних даних, правову підставу для кожної мети обробки, строк зберігання даних, категорії одержувачів, права суб'єкта даних, контактні дані DPO та контактні дані Міністерства для скарг.
Шаблон інтеграції, що проходить перевірку Міністерства
Еталонна реалізація має чотири рухомі частини: CMP, що підтримує вибір за категоріями з вимкненим за замовчуванням; шар завантаження тегів; журнал згоди, збережений на стороні сервера; і шлях відкликання.
- Аналітичні теги — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — завантажуються лише після надання категорії аналітики.
- Рекламні теги — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight — слід контролювати так само.
- Інструменти відтворення сеансів і теплових карт — Hotjar, Microsoft Clarity, FullStory, Contentsquare — мають розміщуватися за окремим, суворішим шлюзом.
- Розкриття транскордонних передавань мають бути конкретними для кожної юрисдикції одержувача і посилатися на дозвіл Міністерства.
Перевірка, дозвіл і аудиторська позиція на 2026 рік
Відстоювана оманська реалізація у 2026 році має пройти чотири технічні перевірки: чистий сеанс браузера з оманської IP-адреси має виробити нуль несуттєвих файлів cookie до дій щодо банера; шлях відхилити-все має призвести до тієї самої позиції, що й сеанс без дій; потік прийняти-все має генерувати лише теги, на які погодився користувач; і потік відкликання має негайно припинити подальші спрацьовування тегів. Журнал згоди, повідомлення про конфіденційність, документація про призначення DPO та дозволи на транскордонні передавання утворюють документацію, яку Міністерство може запросити під час перевірки відповідності.