خانه/راهنماها/کسب‌وکار آنلاین
کسب‌وکار آنلاین

قانون حفاظت از دادهٔ عمان — در ۷ سپتامبر ۲۰۲۶ چه تغییر کرد

بیشتر خلاصه‌ها می‌گویند سقف جریمهٔ این قانون ۲٬۰۰۰ ریال است و مسئلهٔ شرکت‌های بزرگ است. هر دو نادرست‌اند، و اصلاحات سپتامبر ۲۰۲۶ آن‌ها را نادرست‌تر کرد.

انتشار 2026-09-17 ✓ اعداد راستی‌آزمایی شد 2026-09-17 25 دقیقه مطالعه

در ۷ سپتامبر ۲۰۲۶ قانون حفاظت از داده‌های شخصی عمان دیگر یک قانون داخلی نبود. فرمان سلطنتی ۶۸/۲۰۲۶ — منتشرشده در روزنامهٔ رسمی شمارهٔ ۱۶۶۴ در ۶ سپتامبر ۲۰۲۶ و لازم‌الاجرا از روز بعد — مادهٔ ۲ را چنان اصلاح می‌کند که قانون بر پردازش داده‌های شخصی افرادِ حاضر در عمان حاکم باشد، چه پردازش درون سلطنت‌نشین انجام شود و چه بیرون از آن. اگر فهرست مشتریانی دارید که ساکنان عمان در آن‌اند، این پرسش که سرور شما در کدام کشور است دیگر اهمیتی ندارد. هیچ مهلت انتقالی هم داده نشد: اصلاحات هم‌اکنون لازم‌الاجراست و مهلتی که تا دیروز بهانهٔ تعویق بود در ۵ فوریهٔ ۲۰۲۶ تمام شد.

۷ سپتامبر ۲۰۲۶
آغاز اجرای اصلاحات
۵۰۰٬۰۰۰ ریال
سقف جریمهٔ مادهٔ ۲۹
۷۲ ساعت
برای اطلاع نقض داده به وزارت
۵ فوریهٔ ۲۰۲۶
پایان مهلت تطبیق

در ۷ سپتامبر ۲۰۲۶ چه تغییر کرد

فرمان سلطنتی ۶۸/۲۰۲۶ را سلطان هیثم بن طارق صادر کرد، در روزنامهٔ رسمی شمارهٔ ۱۶۶۴ در ۶ سپتامبر ۲۰۲۶ منتشر شد و در ۷ سپتامبر ۲۰۲۶ به اجرا درآمد. این یک قانون تازه نیست و جای هیچ چیزی را نمی‌گیرد؛ مواد مشخصی از قانون حفاظت از داده‌های شخصی — مصوب فرمان سلطنتی ۶/۲۰۲۲ — را بازنویسی می‌کند. شش تغییر آن به کار یک کسب‌وکار معمولی می‌آید.

  • مادهٔ ۲ — دامنهٔ سرزمینی. قانون اکنون پردازش داده‌های شخصی افرادِ حاضر در عمان را در بر می‌گیرد، فارغ از اینکه پردازش درون سلطنت‌نشین انجام شود یا بیرون از آن. متن پیشین تنگ‌تر بود.
  • مادهٔ ۵ مکرر، تازه. به‌جای معافیت‌های پیشین، مبانی قانونی مشخصی برای پردازش تعیین می‌کند: داده‌های کارکنان، نظارت و دوربین مداربسته، تکالیف قانونی، ضرورت اجرای قرارداد، داده‌های در دسترس عموم، و حفاظت از منافع حیاتی.
  • مادهٔ ۱۰ اصلاح‌شده و مادهٔ ۱۰ مکرر تازه. شیوهٔ درخواست رضایت را مشخص می‌کنند، نه صرفاً الزام آن را.
  • مادهٔ ۱۴ اصلاح‌شده. پردازش خودکار پردازشی تعریف شده که برنامه یا سامانه‌ای الکترونیکی بدون هیچ دخالت انسانی یا با نظارت انسانی محدود انجام می‌دهد، و صاحب داده حق می‌یابد به تصمیم خودکار اعتراض کند و متصدی را به دخالت‌دادن یک انسان برای بازبینی آن ملزم سازد.
  • مادهٔ ۱۵ اصلاح‌شده. داده‌های شخصی باید به‌محض تحقق هدفی که برای آن جمع‌آوری شده‌اند حذف شوند، مگر اختلافی در جریان باشد یا تکلیفی قانونی به نگهداری وجود داشته باشد.
  • مادهٔ ۲۲ اصلاح‌شده. پیش از ارسال تبلیغات تجاری رضایت صریح لازم است. سازوکار این رضایت به آیین‌نامه واگذار شده است.

هیچ دورهٔ انتقالی اعلام نشد و هیچ مهلتی برای تطبیق تعیین نگردید. اصلاحات هم‌اکنون لازم‌الاجراست — از سپتامبر ۲۰۲۶ — و چیزی برای انتظار نمانده. گفتن صریح این نکته لازم است، چون تاریخ این قانون تا امروز تاریخ انتظار بوده است.

مهلت در ۵ فوریهٔ ۲۰۲۶ تمام شد و مهلت تازه‌ای در کار نیست

ترتیب ماجرا، چون احتمالاً دو تاریخ متفاوت دیده‌اید. فرمان سلطنتی ۶/۲۰۲۲ در ۹ فوریهٔ ۲۰۲۲ صادر شد، در روزنامهٔ رسمی شمارهٔ ۱۴۲۹ در ۱۳ فوریهٔ ۲۰۲۲ منتشر گردید و یک سال پس از صدور، یعنی در ۹ فوریهٔ ۲۰۲۳، به اجرا درآمد. سپس تصمیم وزارتی ۳۴/۲۰۲۴، همان آیین‌نامهٔ اجرایی، در ۲۸ ژانویهٔ ۲۰۲۴ منتشر شد و در ۲۹ ژانویهٔ ۲۰۲۴ اجرایی شد و به متصدیان یک سال فرصت تطبیق داد — و به همین دلیل مؤسسهٔ Trowers & Hamlins در فوریهٔ ۲۰۲۴ مهلت را حدود ۲۹ ژانویهٔ ۲۰۲۵ نوشت.

آنگاه تصمیم وزارتی ۶/۲۰۲۵، منتشرشده در روزنامهٔ رسمی در هفتهٔ ۱۹ ژانویهٔ ۲۰۲۵، این مهلت را یک سال دیگر تمدید کرد. CMS و Trowers هر دو پایان آن را ۵ فوریهٔ ۲۰۲۶ می‌دانند. هر دو تاریخی که ممکن است خوانده باشید در زمان خود درست‌اند؛ تاریخ دوم تمدید را بازتاب می‌دهد.

پس مهلت تمام شده است و اصلاحات سپتامبر ۲۰۲۶ بدون مهلت تازه آمده‌اند. اگر امروز از صفر شروع می‌کنید، دیر شروع می‌کنید، نه زود.

بیرون‌بودن از عمان دیگر شما را بیرون از قانون نمی‌گذارد

این همان تغییری است که بیش از همه دامن کسب‌وکاری را می‌گیرد که هرگز به این قانون فکر نکرده است. مادهٔ ۲ اصلاح‌شده قانون را بر پردازش داده‌های شخصی افرادِ حاضر در عمان حاکم می‌کند و می‌گوید پردازش چه درون سلطنت‌نشین و چه بیرون از آن مشمول است. معیار، جای آن شخص است — نه جای سرور، نه محل ثبت شرکت، نه محل انجام پردازش.

ببینید این چه چیزهایی را در بر می‌گیرد. فروشگاه اینترنتی خلیجی ثبت‌شده در کشوری دیگر که به مسقط ارسال می‌کند و نشانی‌های تحویل را نگه می‌دارد. شرکت نرم‌افزاری که میان مشتریانش کسب‌وکارهای عمانی‌اند و کارکنانشان وارد سامانه می‌شوند. کلینیکی در خارج که از بیماران مقیم عمان نوبت می‌گیرد. آژانس تبلیغاتی با فهرست ایمیلی که مشترکان عمانی دارد. شرکت مادری که سامانهٔ منابع انسانی‌اش در کشوری دیگر پروندهٔ کارکنان شاغل در اینجا را نگه می‌دارد. هیچ‌کدام پیش از ۷ سپتامبر ۲۰۲۶ استدلال روشنی برای شمول قانون عمان بر خود نداشتند؛ امروز همه درون مادهٔ ۲ هستند. اگر از داخل عمان آنلاین می‌فروشید، راهنمای ما دربارهٔ مجوز فروش اینترنتی نیمهٔ دیگر مسئله را پوشش می‌دهد. آنچه در هیچ منبع منتشرشده‌ای نیافتیم این است که وزارت چگونه می‌خواهد به متصدی‌ای که هیچ حضوری در عمان ندارد دسترسی پیدا کند: متن دامنه را تعیین می‌کند، سازوکار اجرا علیه یک نهاد خارجی را توضیح نمی‌دهد.

خواندن «سقف جریمه ۲٬۰۰۰ ریال است» خواندنی ناقص است

بخش بزرگی از تحلیل‌های مشاوره‌ای این قانون را با جملهٔ «حداکثر جریمه ۲٬۰۰۰ ریال برای هر تخلف» خلاصه می‌کنند. این عدد واقعی است و در خود قانون هم هست: مادهٔ ۳۲، که سقف مجازات‌های اداری را تعیین می‌کند. اما سقف قانون نیست.

مادهٔ ۲۹ تا ۵۰۰٬۰۰۰ ریال می‌رود

مواد مجازات در فرمان سلطنتی ۶/۲۰۲۲ به‌صورت دامنه‌ای نوشته شده‌اند و دامنهٔ قابل‌اعمال بستگی دارد به اینکه کدام تکلیف را نقض کرده‌اید. مادهٔ ۲۹ — محدودیت‌های انتقال داده — جریمه‌ای از ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال دارد. یعنی دویست و پنجاه برابر عددی که بیشتر خلاصه‌ها نقل می‌کنند.

افتادن در این اشتباه آسان است، چون مادهٔ ۳۲ واقعاً مجازات‌های اداری را در ۲٬۰۰۰ ریال سقف می‌زند و خوش‌خلاصه‌ترین سطر متن است. اما مادهٔ ۳۲ در کنار مواد مجازات می‌نشیند، نه بالای آن‌ها، و آن‌ها را محدود نمی‌کند. کسب‌وکاری که «حداکثر ۲٬۰۰۰ ریال» را می‌خواند و نتیجه می‌گیرد نادیده‌گرفتن قانون ارزان است، قربانی یک خواندن ناقص شده است.

نتیجهٔ عملی: گران‌ترین اشتباه ممکن ذیل این قانون، بردن داده‌های شخصی به بیرون از عمان بدون رضایت صریح صاحبان آن‌هاست. هر چیز دیگری در جدول زیر یک مرتبه ارزان‌تر است.

مادهتخلفجریمه
۲۵الزامات اطلاع‌رسانی۵۰۰ تا ۲٬۰۰۰ ریال
۲۶مواد تطبیق و آیین کار۱٬۰۰۰ تا ۵٬۰۰۰ ریال
۲۷رویه‌های کنترل۵٬۰۰۰ تا ۱۰٬۰۰۰ ریال
۲۸داده‌های حساس و اعلام نقض داده۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال
۲۹محدودیت‌های انتقال داده به خارج۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال
۳۰مسئولیت شخص حقوقی۵٬۰۰۰ تا ۱۰۰٬۰۰۰ ریال
۳۲مجازات‌های اداریحداکثر ۲٬۰۰۰ ریال

دو نکته را در کنار این جدول بخوانید. نخست اینکه دیگر ضمانت‌اجراهای اداری وزارت مالی نیستند: تذکر، و تعلیق یا لغو مجوز پردازش. برای کسب‌وکاری که محصولش بر پردازش دادهٔ سلامت یا زیست‌سنجی استوار است، لغو مجوز همان مجازاتی است که کار را تمام می‌کند، نه جریمه. دوم اینکه CMS جریمه‌های مواد اصلاح‌شده را چنین گزارش می‌کند: تا ۲٬۰۰۰ ریال برای تخلف از رضایت در مادهٔ ۱۰ و تا ۱۰٬۰۰۰ ریال برای تخلف در کنترل پردازش و پردازش خودکار. این خوانش یک مؤسسهٔ حقوقی از متن اصلاح‌شده است، پس آن دو عدد را منبع ثانویه بدانید؛ دامنه‌های جدول از خود متن فرمان سلطنتی ۶/۲۰۲۲ می‌آید.

نهاد ناظر کیست

نهاد ناظر وزارت حمل‌ونقل، ارتباطات و فناوری اطلاعات است (به عربی: وزارة النقل والاتصالات وتقنية المعلومات؛ به انگلیسی MTCIT). عمان سازمان مستقل حفاظت از داده و کمیسر داده ندارد. همین وزارت اعلام نقض داده را دریافت می‌کند، دربارهٔ درخواست مجوز دادهٔ حساس تصمیم می‌گیرد، به شکایت صاحبان داده‌ای که درخواستشان رد یا بی‌پاسخ مانده رسیدگی می‌کند و آیین‌نامهٔ اجرایی را صادر می‌کند. آیین‌نامهٔ جاری تصمیم وزارتی ۳۴/۲۰۲۴ است، اصلاح‌شده با تصمیم وزارتی ۶/۲۰۲۵.

وزارت متن قانون و خلاصه‌ای ساده از حقوق صاحبان داده را روی سایت خود منتشر می‌کند. اما در همان صفحه شمارهٔ تصمیم آیین‌نامهٔ اجرایی، رویهٔ مجوز، هزینه‌ها و مهلت‌ها را منتشر نمی‌کند. خود آیین‌نامه را در کتابخانهٔ قوانین وزارت و در پایگاه دادهٔ باز عمان می‌یابید، اما جزئیات عملیاتی که یک متصدی به آن نیاز دارد — چگونه، به چه کسی، با چه مدارکی و با چه هزینه‌ای — در هیچ صفحهٔ دولتی یک‌جا جمع نشده است. بهتر است این را پیش از آنکه یک بعدازظهر را صرف جست‌وجو کنید بدانید.

رضایت، تبلیغات و مبانی قانونی تازه

رضایت باید صریح و آگاهانه باشد و پیش از آغاز پردازش گرفته شود. مادهٔ ۱۰ اصلاح شد و مادهٔ ۱۰ مکرر افزوده شد، و هر دو به شیوهٔ درخواست رضایت می‌پردازند، یعنی به جزئیات نه به اصل. اگر سازوکار رضایت شما یک تیک ازپیش‌خورده است، یا سطری دفن‌شده در شرایط استفاده، یا یک موافقت‌نامهٔ یکپارچه که تبلیغات و تحلیل داده و ارائهٔ خدمت را با هم پوشش می‌دهد، همین محتمل‌ترین بخش نادرست کار شماست.

مادهٔ ۲۲ در متن اصلاح‌شده پیش از ارسال تبلیغات تجاری رضایت صریح می‌خواهد. این همان حکمی است که بیشترین شمار کسب‌وکارهای از دیگر جهات منظم را می‌گیرد، چون فهرستی که خریده‌اید، فهرستی که از اینترنت جمع کرده‌اید، و فهرست کسانی که یک‌بار از شما خرید کرده‌اند، هیچ‌کدام رضایت به تبلیغ نیستند. سازوکار گرفتن و ثبت این رضایت به آیین‌نامه واگذار شده و آیین‌نامه هنوز آن را مشخص نکرده است.

مادهٔ ۵ مکرر تازه در جهت عکس کار می‌کند و تنها خبر واقعاً خوشِ این فرمان است. این ماده به‌جای معافیت‌های پیشین مبانی قانونی مشخصی برای پردازش می‌گذارد: داده‌های کارکنان، نظارت و دوربین مداربسته، تکالیف قانونی، ضرورت اجرای قرارداد، داده‌های در دسترس عموم، و حفاظت از منافع حیاتی. بنا بر خوانش خود decree.om از این اصلاح، کارفرما می‌تواند داده‌های کارکنانش را از جمله دادهٔ زیست‌سنجی مانند اثر انگشت، بدون مجوز وزارت پردازش کند — و این برای هر کسب‌وکار عمانی که دستگاه اثر انگشت پشت در دارد اهمیت دارد.

مادهٔ ۱۵ اصلاح‌شده کوتاه است و دندان دارد: داده‌های شخصی باید به‌محض تحقق هدفی که برای آن جمع‌آوری شده‌اند حذف شوند، مگر اختلافی در جریان باشد یا تکلیفی قانونی به نگهداری وجود داشته باشد. هیچ مدت نگهداری پیش‌فرضی هم اعلام نشده که به آن پناه ببرید. اگر هر رزومه‌ای که تا امروز دریافت کرده‌اید، هر نشانی تحویلی که تا امروز گرفته‌اید و هر ثبت‌نام ناتمام را نگه داشته‌اید، موضع پیش‌فرض قانون این است که نباید آن‌ها را داشته باشید.

مسئول حفاظت از داده لازم است، در هر اندازه‌ای

سازمان‌ها باید مسئول حفاظت از داده‌های شخصی تعیین کنند و اطلاعات تماس او را در دسترس عموم بگذارند. این تکلیف فارغ از اندازهٔ سازمان برقرار است. نه در قانون و نه در تصمیم وزارتی ۳۴/۲۰۲۴ معافیتی برای کسب‌وکار کوچک، حد نصابی برای شمار کارکنان یا آستانه‌ای برای گردش مالی وجود ندارد — یک شرکت پنج‌نفره در الغبره همان تکلیفی را دارد که یک بانک دارد.

«تعیین» در عمل یعنی چه

واژهٔ به‌کاررفته تعیین است، نه استخدام. یعنی شما را به گرفتن نیروی تازه ملزم نمی‌کند. کارمندی که همین حالا دارید می‌تواند این نقش را در کنار وظایف دیگرش بر عهده بگیرد، و در شرکت کوچک راه معمول انجام این تکلیف همین است.

آنچه لازم است این است که تعیین واقعی باشد و اطلاعات تماس واقعاً منتشر شود: نشانی‌ای روی سایت شما که به فردی مشخص برسد که می‌داند این نقش را دارد. یک صندوق ایمیل عمومی که هیچ‌کس از وجود این نقش خبر ندارد، نسخهٔ شکست‌خوردهٔ همین تکلیف است.

ساعت‌ها: ۷۲ ساعت، ۴۵ روز، ۶۰ روز

۷۲ ساعت وقت دارید تا نقض دادهٔ شخصی را به وزارت اطلاع دهید، و این مهلت از زمان آگاهی متصدی شروع می‌شود، نه از زمان وقوع نقض. اگر نقض احتمالاً زیان جدی وارد می‌کند یا خطری بالا برای افراد آسیب‌دیده دارد، باید به خود آن افراد هم اطلاع دهید. هفتاد و دو ساعت کوتاه است، و کوتاهی‌اش دقیقاً همان چیزی است که نتیجه را تعیین می‌کند: این وقت کافی نیست که نخست دنبال مقصر بگردید، بعد راه تماس با وزارت را پیدا کنید و بعد موضعی بنویسید. سازمان‌هایی که به این مهلت می‌رسند همان‌هایی‌اند که از پیش تصمیم گرفته‌اند چه کسی تصمیم می‌گیرد.

در جهت مقابل، به کسی که حذف، بازیابی یا انتقال داده‌هایش را می‌خواهد باید ظرف ۴۵ روز پاسخ داد. اگر رد کنید یا اصلاً پاسخ ندهید، او می‌تواند به وزارت شکایت کند و وزارت ۶۰ روز برای تصمیم دارد. سکوت وزارت رد شکایت تلقی می‌شود. این قاعده در هر دو جهت کار می‌کند: متصدی را از پرونده‌ای بی‌پایان در امان می‌دارد و شاکی را از تصمیمی که بتواند با آن بحث کند محروم می‌کند.

مهلتبرای چهاگر بگذرد
۷۲ ساعتاطلاع نقض داده به وزارت از زمان آگاهی شمامادهٔ ۲۸: ۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال
۴۵ روزپاسخ به درخواست حذف، بازیابی یا انتقال دادهصاحب داده می‌تواند به وزارت شکایت کند
۶۰ روزمهلت وزارت برای تصمیم دربارهٔ آن شکایتسکوت رد تلقی می‌شود
۴۵ روزمهلت وزارت برای تصمیم دربارهٔ مجوز دادهٔ حساسبی‌پاسخی یعنی رد درخواست
۶۰ روزمهلت وزیر برای تصمیم دربارهٔ اعتراضبی‌پاسخی یعنی رد اعتراض

مجوز دادهٔ حساس، و هزینه‌ای که هیچ‌کس منتشر نکرده

پردازش دادهٔ شخصی حساس — دادهٔ سلامت، دادهٔ زیست‌سنجی و دسته‌های مشابه — پیش از آغاز کار مجوز وزارت می‌خواهد. وزارت ۴۵ روز برای تصمیم دارد و بی‌پاسخی یعنی رد درخواست. می‌توانید به وزیر اعتراض کنید که ۶۰ روز فرصت دارد، و باز بی‌پاسخی یعنی رد اعتراض. هر دو سکوت رد است، یعنی درخواستی که ناپدید می‌شود درخواستی است که شکست خورده؛ روز چهل‌وپنجم را در تقویم بگذارید.

درخواست باید تدابیر احتیاطی اتخاذشده در صورت وقوع نقض داده را شرح دهد — یعنی برنامهٔ واکنش شما باید پیش از صدور مجوز وجود داشته باشد، نه پس از نخستین حادثه. به تداخل آن با مادهٔ ۵ مکرر تازه توجه کنید: بنا بر خوانش decree.om، دادهٔ زیست‌سنجی کارکنان که کارفرما پردازش می‌کند دیگر مجوز وزارت نمی‌خواهد. دادهٔ زیست‌سنجی دربارهٔ هر کس دیگر — مشتری، بیمار، بازدیدکننده — همچنان می‌خواهد.

هیچ منبعی هزینهٔ این مجوز را منتشر نکرده است

نه وزارت و نه هیچ منبعی در روزنامهٔ رسمی هزینه‌ای برای مجوز پردازش دادهٔ حساس منتشر نکرده است. در کتابخانهٔ قوانین وزارت، در آیین‌نامهٔ اجرایی و در تحلیل‌های مؤسسه‌های حقوقی از آن گشتیم. هیچ‌کدام عددی نمی‌گویند، و تحلیل‌های حرفه‌ای هم عددی نمی‌دهند. این شکافی واقعی در منابع رسمی و ثانویه است، نه عددی که ما از گفتنش خودداری کنیم.

و نمی‌نویسیم «هزینه‌ها متفاوت است»، و دامنه‌ای از نظام کشوری دیگر نقل نمی‌کنیم. اگر مشاوری به شما هزینه‌ای عمانی برای این مجوز گفت، بپرسید کدام سند آن را منتشر کرده، چون ما سندی نیافتیم که منتشر کرده باشد.

بردن داده به بیرون از عمان

انتقال داده به خارج از کشور رضایت صریح صاحب داده را می‌خواهد و نباید امنیت ملی را به خطر بیندازد. فهرست کشورهای دارای حفاظت کافی وجود ندارد، نظام بندهای قراردادی استاندارد وجود ندارد، و سازوکار منتشرشدهٔ معادلی هم در کار نیست — دروازه، رضایت خود فرد است.

این را در کنار مادهٔ ۲۹ بخوانید تا جدی‌ترین بند تجاری این صفحه شود. هر ترتیب معمولِ امروزی یک انتقال است: سامانهٔ مدیریت مشتری میزبانی‌شده در اروپا، دفتر حقوق و دستمزد در هند، سکوی ایمیل در آمریکا، سامانهٔ منابع انسانی گروه در دفتر مرکزی، نسخهٔ پشتیبان ابری. اگر دادهٔ شخصی افرادِ حاضر در عمان در هر یک از این‌ها باشد و آن افراد صراحتاً به انتقال رضایت نداده باشند، همین همان رفتاری است که مادهٔ ۲۹ آن را ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال قیمت‌گذاری می‌کند. این را با مادهٔ ۲ اصلاح‌شده جمع کنید و تصویر تند می‌شود: متصدی خارجی که دادهٔ ساکنان عمان را بیرون از کشور پردازش می‌کند اکنون هم درون دامنهٔ قانون است و هم — به‌حکم همان نگهداری داده در بیرون — در تیررس گران‌ترین مادهٔ مجازاتی آن، مگر آنکه رضایت صریح وجود داشته باشد و بتوان آن را نشان داد.

تصمیم‌های خودکار، هوش مصنوعی و حق درخواست بازبینی انسانی

مادهٔ ۱۴ اصلاح‌شده پردازش خودکار را پردازشی تعریف می‌کند که برنامه یا سامانه‌ای الکترونیکی بدون هیچ دخالت انسانی یا با نظارت انسانی محدود انجام می‌دهد. به نیمهٔ دوم توجه کنید: نظارت محدود هم مشمول است. کسی که نگاهی به خروجی می‌اندازد و «تأیید» را می‌زند تصمیم را از شمول ماده بیرون نمی‌برد. صاحبان داده حق می‌یابند به تصمیم خودکار اعتراض کنند و متصدی را به دخالت‌دادن یک انسان برای بازبینی ملزم سازند — یعنی اگر مدلی را به کار گرفته‌اید که متقاضیان را غربال می‌کند، بیمه‌نامه قیمت می‌گذارد، تراکنشی را متوقف می‌کند یا رزومه‌ها را رتبه‌بندی می‌کند، به مسیری نیاز دارید که فردی در عمان بتواند از آن بازبینی انسانی بخواهد، و به انسانی که واقعاً بتوان وارد کارش کرد.

دو تحول همسایه این را در بستر خود می‌نشاند، و هیچ‌یک قاعدهٔ الزام‌آور حفاظت از داده نیست. وزارت سیاست عمومی استفادهٔ ایمن و اخلاقی از هوش مصنوعی را در ۱ آوریل ۲۰۲۵ صادر کرد؛ راهنمایی برای بخش دولتی و خصوصی بر پایهٔ اصول حکمرانی شناخته‌شدهٔ بین‌المللی، نه قانون. و فرمان سلطنتی ۵۰/۲۰۲۶ در ۳۰ آوریل ۲۰۲۶ منطقهٔ ویژهٔ هوش مصنوعی را تأسیس کرد و مشوق‌هایی مانند معافیت مالیاتی و گمرکی را به پروژه‌های هوش مصنوعی گسترش داد. آنچه باید دید ترکیب این دو است: عمان با یک سند شرکت‌های هوش مصنوعی را دعوت می‌کند و با سندی دیگر مادهٔ ۲ اصلاح‌شده را بر هر ابزاری که دربارهٔ افراد حاضر در عمان تصمیم می‌گیرد حاکم می‌سازد، هر جا که آن ابزار اجرا شود. شرکتی که مشوق‌ها را می‌گیرد معافیت از قانون حفاظت از داده را نمی‌گیرد.

آنچه منابع رسمی نمی‌گویند

  • هیچ هزینه‌ای برای مجوز منتشر نشده است. نه از سوی وزارت، نه در روزنامهٔ رسمی، و نه در هیچ تحلیل حرفه‌ای که توانستیم پیدا کنیم.
  • هیچ اقدام اجرایی گزارش نشده است. تا سپتامبر ۲۰۲۶ حتی یک تصمیم اجرایی یا جریمهٔ منتشرشدهٔ عمانی ذیل این قانون نیافتیم. قانون لازم‌الاجرا و قابل‌اجراست؛ اما اینکه وزارت در عمل با آن چه می‌کند هنوز ثبت نشده است.
  • صفحهٔ خود وزارت پیش از جزئیات عملیاتی می‌ایستد. متن قانون و خلاصهٔ حقوق را منتشر می‌کند، اما شمارهٔ تصمیم آیین‌نامهٔ اجرایی، رویهٔ مجوز، هزینه‌ها و مهلت‌ها را نه.
  • فرمان سلطنتی ۶۸/۲۰۲۶ هیچ مهلتی برای تطبیق تعیین نمی‌کند. برای هماهنگ‌کردن رویه‌های موجود با اصلاحات، دورهٔ انتقالی داده نشده است.

بند دوم همان است که بد خوانده می‌شود، پس با احتیاط با آن رفتار کنید. نبودِ اجرای گزارش‌شده دلیل بر این نیست که قانون اجرا نخواهد شد. یعنی هنوز سابقهٔ منتشرشده‌ای در دست نیست که نشان دهد وزارت نخستین تخلف را چگونه می‌سنجد، پیش از جریمه تذکر می‌دهد یا نه، از کجای دامنهٔ مادهٔ ۲۹ شروع می‌کند، و با متصدی خارجی چه می‌کند. و یعنی هیچ‌کس این‌ها را نمی‌داند — از جمله هر مشاوری که ریسک شما را قیمت‌گذاری می‌کند. هر کس در سپتامبر ۲۰۲۶ رویهٔ اجرایی عمان را توصیف کند، چیزی را توصیف می‌کند که هنوز رخ نداده است.

از کجا شروع کنید، به ترتیب

  1. بنویسید چه داده‌های شخصی دارید و فیزیکاً کجا هستند. هر فهرست، هر سامانه، هر نسخهٔ پشتیبان، هر فایل اکسل روی یک لپ‌تاپ. این همان گامی است که از آن می‌پرند و هر چیز دیگری به آن وابسته است.
  2. مواردی را که بیرون از عمان‌اند علامت بزنید. هر چیزی که خارج از عمان میزبانی یا در دسترس است، دامنهٔ تماس شما با مادهٔ ۲۹ است. از همین‌ها شروع کنید، چون گران‌اند.
  3. مسئول حفاظت از داده را تعیین و اطلاعات تماسش را منتشر کنید. می‌تواند کارمند فعلی باشد. نمی‌تواند هیچ‌کس باشد.
  4. رویهٔ ۷۲ ساعته را بنویسید، با نام اینکه چه کسی تصمیم می‌گیرد و چه کسی با وزارت تماس می‌گیرد، و مطمئن شوید کسی که ساعت نه شب پنجشنبه متوجه نقض می‌شود از وجود این رویه خبر دارد.
  5. سازوکار رضایت را درست کنید، اول از همه در تبلیغات — مادهٔ ۲۲ اکنون برای تبلیغ تجاری رضایت صریح می‌خواهد و فهرستی که خریده‌اید رضایت نیست.
  6. اگر دادهٔ سلامت یا زیست‌سنجی کسی جز کارکنان خودتان را پردازش می‌کنید، درخواست مجوز بدهید، و ۴۵ روز از تاریخ درخواست را در تقویم بگذارید، چون سکوت یعنی رد.
اگر شرکت ما بیرون از عمان باشد، قانون حفاظت از دادهٔ عمان شامل ما می‌شود؟
بله، اگر داده‌های شخصی افرادی را که در عمان هستند پردازش می‌کنید. مادهٔ ۲ قانون حفاظت از داده‌های شخصی، اصلاح‌شده با فرمان سلطنتی ۶۸/۲۰۲۶ و لازم‌الاجرا از ۷ سپتامبر ۲۰۲۶، قانون را بر پردازش داده‌های شخصی افرادِ حاضر در عمان حاکم می‌کند، چه پردازش درون سلطنت‌نشین انجام شود و چه بیرون از آن. معیار جای آن فرد است، نه جای شرکت یا سرور. بنابراین فروشگاه اینترنتی ثبت‌شده در خارج که به مسقط ارسال می‌کند، سکوی نرم‌افزاری با کاربران عمانی، و سامانهٔ منابع انسانی دفتر مرکزی که پروندهٔ کارکنان شاغل در عمان را نگه می‌دارد، همه مشمول‌اند. آنچه هیچ منبع منتشرشده‌ای توضیح نمی‌دهد این است که وزارت چگونه به متصدی‌ای که هیچ حضوری در عمان ندارد دسترسی پیدا می‌کند.
سقف جریمه در قانون حفاظت از داده‌های شخصی عمان چقدر است؟
۲٬۰۰۰ ریال نیست، و این رایج‌ترین خطا در این موضوع است. ۲٬۰۰۰ ریال فقط سقف مادهٔ ۳۲ است، یعنی مادهٔ مجازات‌های اداری. مواد مجازات در فرمان سلطنتی ۶/۲۰۲۲ بسیار فراتر می‌روند: مادهٔ ۲۹ دربارهٔ محدودیت‌های انتقال داده به خارج، ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال؛ مادهٔ ۳۰ دربارهٔ مسئولیت شخص حقوقی، ۵٬۰۰۰ تا ۱۰۰٬۰۰۰ ریال؛ و مادهٔ ۲۸ دربارهٔ دادهٔ حساس و اعلام نقض داده، ۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال. جدا از جریمه، وزارت می‌تواند تذکر بدهد یا مجوز پردازش را تعلیق یا لغو کند.
مهلت تطبیق با قانون حفاظت از دادهٔ عمان تمام شده است؟
بله. قانون در ۹ فوریهٔ ۲۰۲۳ لازم‌الاجرا شد. سپس آیین‌نامهٔ اجرایی مصوب تصمیم وزارتی ۳۴/۲۰۲۴ به متصدیان یک سال از ۲۹ ژانویهٔ ۲۰۲۴ فرصت داد، و تصمیم وزارتی ۶/۲۰۲۵ آن را یک سال دیگر تمدید کرد که بنا بر گزارش CMS و Trowers & Hamlins در ۵ فوریهٔ ۲۰۲۶ پایان یافت. در مقاله‌های قدیمی‌تر ممکن است تاریخ حدود ۲۹ ژانویهٔ ۲۰۲۵ را ببینید که در زمان نگارش درست بوده اما پیش از تمدید است. اصلاحات سپتامبر ۲۰۲۶ هیچ دورهٔ انتقالی و هیچ مهلت تطبیقی نداشتند و از ۷ سپتامبر ۲۰۲۶ لازم‌الاجرا هستند.
کسب‌وکار کوچک در عمان به مسئول حفاظت از داده نیاز دارد؟
بله. سازمان‌ها باید مسئول حفاظت از داده‌های شخصی تعیین کنند و اطلاعات تماس او را در دسترس عموم بگذارند، و این تکلیف فارغ از اندازهٔ سازمان برقرار است. معافیتی برای کسب‌وکار کوچک، حد نصابی برای شمار کارکنان و آستانه‌ای برای گردش مالی وجود ندارد. اما واژهٔ به‌کاررفته تعیین است نه استخدام، یعنی کارمندی که همین حالا دارید می‌تواند این نقش را در کنار وظایف دیگرش بر عهده بگیرد. آنچه لازم است این است که تعیین واقعی باشد و اطلاعات تماس منتشرشده به فردی مشخص برسد که می‌داند این نقش را دارد.
برای گزارش نقض دادهٔ شخصی در عمان چقدر وقت دارم؟
هفتاد و دو ساعت از زمانی که از نقض آگاه می‌شوید، نه از زمان وقوع آن، و اطلاع به وزارت حمل‌ونقل، ارتباطات و فناوری اطلاعات داده می‌شود. اگر نقض احتمالاً زیان جدی وارد می‌کند یا خطری بالا برای افراد آسیب‌دیده دارد، باید به خود آن افراد هم اطلاع بدهید. مادهٔ ۲۸ قانون که اعلام نقض داده را در بر می‌گیرد، جریمه‌ای از ۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال دارد. در عمل این مهلت آن‌قدر کوتاه است که تنها سازمان‌هایی به آن می‌رسند که از پیش تعیین کرده‌اند چه کسی تصمیم می‌گیرد و چه کسی با وزارت تماس می‌گیرد.
هزینهٔ مجوز پردازش دادهٔ حساس در عمان چقدر است؟
هیچ هزینه‌ای منتشر نشده است. نه وزارت حمل‌ونقل، ارتباطات و فناوری اطلاعات و نه هیچ منبعی در روزنامهٔ رسمی هزینه‌ای برای مجوز پردازش دادهٔ حساس منتشر نکرده، و تحلیل‌های مؤسسه‌های حقوقی هم عددی نمی‌دهند. این شکافی واقعی در منابع رسمی و ثانویه است، نه عددی که پنهان شده باشد. در مقابل، مهلت‌ها منتشر شده‌اند: وزارت ۴۵ روز برای تصمیم دربارهٔ درخواست دارد و بی‌پاسخی یعنی رد، و وزیر ۶۰ روز برای تصمیم دربارهٔ اعتراض دارد که باز بی‌پاسخی یعنی رد.

اگر ترجیح می‌دهید این کار انجام شود نه فقط خوانده: بخش اداری آن — درخواست مجوز دادهٔ حساس، مکاتبه با وزارت، و نوشتن اطلاعیهٔ حریم خصوصی به عربی‌ای که پای پیشخوان دوام بیاورد — کار معمول است و دفتر ما در الغبره می‌تواند آن را انجام دهد. بخشی که اداری نیست، یعنی همان تعیین اینکه چه داده‌ای دارید و کجاست، تنها از خود شما برمی‌آید و جایی است که قانون گاز می‌گیرد.

منابع

  1. OFFICIALRoyal Decree 6/2022 issuing the Personal Data Protection Law — Decree
  2. OFFICIALRoyal Decree 6/2022 — Ministry of Justice and Legal Affairs
  3. OFFICIALPersonal Data Protection Law — MTCIT
  4. OFFICIALExecutive Regulations of the Personal Data Protection Law — MTCIT
  5. OFFICIALMinisterial Decision 6/2025 amending Ministerial Decision 34/2024 — Decree
  6. OFFICIALOfficial Gazette 1429 — Promulgating the Personal Data Protection Law (PDF)
  7. OFFICIALExecutive Regulation of the Personal Data Protection Law — Oman Open Data
  8. SECONDARYNew Amendments to the Personal Data Protection Law — Decree Blog
  9. SECONDARYOman Personal Data Protection Law: Key 2026 Amendments — CMS
  10. SECONDARYOman personal data protection law: entering the enforcement phase — CMS
  11. SECONDARYExtension of the Grace Period to Comply with Data Protection Regulation — Decree Blog
  12. SECONDARYOman's Data Protection law — new regulations — Trowers & Hamlins
  13. SECONDARYPersonal data and artificial intelligence: recent regulatory developments in Oman — Trowers & Hamlins
  14. SECONDARYExecutive Regulations on the Oman Personal Data Protection Law — Dentons

برای انجام کارهای اداری کمک می‌خواهید؟

دفتر سند در الغبره مسقط، امور دولتی شما را انجام می‌دهد — با قیمت شفاف و پیگیری مستقیم.

در واتساپ پیام بدهید

این راهنما صرفاً جنبهٔ اطلاع‌رسانی دارد و مشاورهٔ حقوقی یا مالیاتی نیست. هزینه‌ها و مقررات در عمان تغییر می‌کنند؛ پیش از هر تصمیم، از مرجع دولتی مربوطه تأیید بگیرید. تاریخ راستی‌آزمایی در بالای صفحه آمده است.