در ۷ سپتامبر ۲۰۲۶ قانون حفاظت از دادههای شخصی عمان دیگر یک قانون داخلی نبود. فرمان سلطنتی ۶۸/۲۰۲۶ — منتشرشده در روزنامهٔ رسمی شمارهٔ ۱۶۶۴ در ۶ سپتامبر ۲۰۲۶ و لازمالاجرا از روز بعد — مادهٔ ۲ را چنان اصلاح میکند که قانون بر پردازش دادههای شخصی افرادِ حاضر در عمان حاکم باشد، چه پردازش درون سلطنتنشین انجام شود و چه بیرون از آن. اگر فهرست مشتریانی دارید که ساکنان عمان در آناند، این پرسش که سرور شما در کدام کشور است دیگر اهمیتی ندارد. هیچ مهلت انتقالی هم داده نشد: اصلاحات هماکنون لازمالاجراست و مهلتی که تا دیروز بهانهٔ تعویق بود در ۵ فوریهٔ ۲۰۲۶ تمام شد.
در ۷ سپتامبر ۲۰۲۶ چه تغییر کرد
فرمان سلطنتی ۶۸/۲۰۲۶ را سلطان هیثم بن طارق صادر کرد، در روزنامهٔ رسمی شمارهٔ ۱۶۶۴ در ۶ سپتامبر ۲۰۲۶ منتشر شد و در ۷ سپتامبر ۲۰۲۶ به اجرا درآمد. این یک قانون تازه نیست و جای هیچ چیزی را نمیگیرد؛ مواد مشخصی از قانون حفاظت از دادههای شخصی — مصوب فرمان سلطنتی ۶/۲۰۲۲ — را بازنویسی میکند. شش تغییر آن به کار یک کسبوکار معمولی میآید.
- مادهٔ ۲ — دامنهٔ سرزمینی. قانون اکنون پردازش دادههای شخصی افرادِ حاضر در عمان را در بر میگیرد، فارغ از اینکه پردازش درون سلطنتنشین انجام شود یا بیرون از آن. متن پیشین تنگتر بود.
- مادهٔ ۵ مکرر، تازه. بهجای معافیتهای پیشین، مبانی قانونی مشخصی برای پردازش تعیین میکند: دادههای کارکنان، نظارت و دوربین مداربسته، تکالیف قانونی، ضرورت اجرای قرارداد، دادههای در دسترس عموم، و حفاظت از منافع حیاتی.
- مادهٔ ۱۰ اصلاحشده و مادهٔ ۱۰ مکرر تازه. شیوهٔ درخواست رضایت را مشخص میکنند، نه صرفاً الزام آن را.
- مادهٔ ۱۴ اصلاحشده. پردازش خودکار پردازشی تعریف شده که برنامه یا سامانهای الکترونیکی بدون هیچ دخالت انسانی یا با نظارت انسانی محدود انجام میدهد، و صاحب داده حق مییابد به تصمیم خودکار اعتراض کند و متصدی را به دخالتدادن یک انسان برای بازبینی آن ملزم سازد.
- مادهٔ ۱۵ اصلاحشده. دادههای شخصی باید بهمحض تحقق هدفی که برای آن جمعآوری شدهاند حذف شوند، مگر اختلافی در جریان باشد یا تکلیفی قانونی به نگهداری وجود داشته باشد.
- مادهٔ ۲۲ اصلاحشده. پیش از ارسال تبلیغات تجاری رضایت صریح لازم است. سازوکار این رضایت به آییننامه واگذار شده است.
هیچ دورهٔ انتقالی اعلام نشد و هیچ مهلتی برای تطبیق تعیین نگردید. اصلاحات هماکنون لازمالاجراست — از سپتامبر ۲۰۲۶ — و چیزی برای انتظار نمانده. گفتن صریح این نکته لازم است، چون تاریخ این قانون تا امروز تاریخ انتظار بوده است.
ترتیب ماجرا، چون احتمالاً دو تاریخ متفاوت دیدهاید. فرمان سلطنتی ۶/۲۰۲۲ در ۹ فوریهٔ ۲۰۲۲ صادر شد، در روزنامهٔ رسمی شمارهٔ ۱۴۲۹ در ۱۳ فوریهٔ ۲۰۲۲ منتشر گردید و یک سال پس از صدور، یعنی در ۹ فوریهٔ ۲۰۲۳، به اجرا درآمد. سپس تصمیم وزارتی ۳۴/۲۰۲۴، همان آییننامهٔ اجرایی، در ۲۸ ژانویهٔ ۲۰۲۴ منتشر شد و در ۲۹ ژانویهٔ ۲۰۲۴ اجرایی شد و به متصدیان یک سال فرصت تطبیق داد — و به همین دلیل مؤسسهٔ Trowers & Hamlins در فوریهٔ ۲۰۲۴ مهلت را حدود ۲۹ ژانویهٔ ۲۰۲۵ نوشت.
آنگاه تصمیم وزارتی ۶/۲۰۲۵، منتشرشده در روزنامهٔ رسمی در هفتهٔ ۱۹ ژانویهٔ ۲۰۲۵، این مهلت را یک سال دیگر تمدید کرد. CMS و Trowers هر دو پایان آن را ۵ فوریهٔ ۲۰۲۶ میدانند. هر دو تاریخی که ممکن است خوانده باشید در زمان خود درستاند؛ تاریخ دوم تمدید را بازتاب میدهد.
پس مهلت تمام شده است و اصلاحات سپتامبر ۲۰۲۶ بدون مهلت تازه آمدهاند. اگر امروز از صفر شروع میکنید، دیر شروع میکنید، نه زود.
بیرونبودن از عمان دیگر شما را بیرون از قانون نمیگذارد
این همان تغییری است که بیش از همه دامن کسبوکاری را میگیرد که هرگز به این قانون فکر نکرده است. مادهٔ ۲ اصلاحشده قانون را بر پردازش دادههای شخصی افرادِ حاضر در عمان حاکم میکند و میگوید پردازش چه درون سلطنتنشین و چه بیرون از آن مشمول است. معیار، جای آن شخص است — نه جای سرور، نه محل ثبت شرکت، نه محل انجام پردازش.
ببینید این چه چیزهایی را در بر میگیرد. فروشگاه اینترنتی خلیجی ثبتشده در کشوری دیگر که به مسقط ارسال میکند و نشانیهای تحویل را نگه میدارد. شرکت نرمافزاری که میان مشتریانش کسبوکارهای عمانیاند و کارکنانشان وارد سامانه میشوند. کلینیکی در خارج که از بیماران مقیم عمان نوبت میگیرد. آژانس تبلیغاتی با فهرست ایمیلی که مشترکان عمانی دارد. شرکت مادری که سامانهٔ منابع انسانیاش در کشوری دیگر پروندهٔ کارکنان شاغل در اینجا را نگه میدارد. هیچکدام پیش از ۷ سپتامبر ۲۰۲۶ استدلال روشنی برای شمول قانون عمان بر خود نداشتند؛ امروز همه درون مادهٔ ۲ هستند. اگر از داخل عمان آنلاین میفروشید، راهنمای ما دربارهٔ مجوز فروش اینترنتی نیمهٔ دیگر مسئله را پوشش میدهد. آنچه در هیچ منبع منتشرشدهای نیافتیم این است که وزارت چگونه میخواهد به متصدیای که هیچ حضوری در عمان ندارد دسترسی پیدا کند: متن دامنه را تعیین میکند، سازوکار اجرا علیه یک نهاد خارجی را توضیح نمیدهد.
خواندن «سقف جریمه ۲٬۰۰۰ ریال است» خواندنی ناقص است
بخش بزرگی از تحلیلهای مشاورهای این قانون را با جملهٔ «حداکثر جریمه ۲٬۰۰۰ ریال برای هر تخلف» خلاصه میکنند. این عدد واقعی است و در خود قانون هم هست: مادهٔ ۳۲، که سقف مجازاتهای اداری را تعیین میکند. اما سقف قانون نیست.
مواد مجازات در فرمان سلطنتی ۶/۲۰۲۲ بهصورت دامنهای نوشته شدهاند و دامنهٔ قابلاعمال بستگی دارد به اینکه کدام تکلیف را نقض کردهاید. مادهٔ ۲۹ — محدودیتهای انتقال داده — جریمهای از ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال دارد. یعنی دویست و پنجاه برابر عددی که بیشتر خلاصهها نقل میکنند.
افتادن در این اشتباه آسان است، چون مادهٔ ۳۲ واقعاً مجازاتهای اداری را در ۲٬۰۰۰ ریال سقف میزند و خوشخلاصهترین سطر متن است. اما مادهٔ ۳۲ در کنار مواد مجازات مینشیند، نه بالای آنها، و آنها را محدود نمیکند. کسبوکاری که «حداکثر ۲٬۰۰۰ ریال» را میخواند و نتیجه میگیرد نادیدهگرفتن قانون ارزان است، قربانی یک خواندن ناقص شده است.
نتیجهٔ عملی: گرانترین اشتباه ممکن ذیل این قانون، بردن دادههای شخصی به بیرون از عمان بدون رضایت صریح صاحبان آنهاست. هر چیز دیگری در جدول زیر یک مرتبه ارزانتر است.
| ماده | تخلف | جریمه |
|---|---|---|
| ۲۵ | الزامات اطلاعرسانی | ۵۰۰ تا ۲٬۰۰۰ ریال |
| ۲۶ | مواد تطبیق و آیین کار | ۱٬۰۰۰ تا ۵٬۰۰۰ ریال |
| ۲۷ | رویههای کنترل | ۵٬۰۰۰ تا ۱۰٬۰۰۰ ریال |
| ۲۸ | دادههای حساس و اعلام نقض داده | ۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال |
| ۲۹ | محدودیتهای انتقال داده به خارج | ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال |
| ۳۰ | مسئولیت شخص حقوقی | ۵٬۰۰۰ تا ۱۰۰٬۰۰۰ ریال |
| ۳۲ | مجازاتهای اداری | حداکثر ۲٬۰۰۰ ریال |
دو نکته را در کنار این جدول بخوانید. نخست اینکه دیگر ضمانتاجراهای اداری وزارت مالی نیستند: تذکر، و تعلیق یا لغو مجوز پردازش. برای کسبوکاری که محصولش بر پردازش دادهٔ سلامت یا زیستسنجی استوار است، لغو مجوز همان مجازاتی است که کار را تمام میکند، نه جریمه. دوم اینکه CMS جریمههای مواد اصلاحشده را چنین گزارش میکند: تا ۲٬۰۰۰ ریال برای تخلف از رضایت در مادهٔ ۱۰ و تا ۱۰٬۰۰۰ ریال برای تخلف در کنترل پردازش و پردازش خودکار. این خوانش یک مؤسسهٔ حقوقی از متن اصلاحشده است، پس آن دو عدد را منبع ثانویه بدانید؛ دامنههای جدول از خود متن فرمان سلطنتی ۶/۲۰۲۲ میآید.
نهاد ناظر کیست
نهاد ناظر وزارت حملونقل، ارتباطات و فناوری اطلاعات است (به عربی: وزارة النقل والاتصالات وتقنية المعلومات؛ به انگلیسی MTCIT). عمان سازمان مستقل حفاظت از داده و کمیسر داده ندارد. همین وزارت اعلام نقض داده را دریافت میکند، دربارهٔ درخواست مجوز دادهٔ حساس تصمیم میگیرد، به شکایت صاحبان دادهای که درخواستشان رد یا بیپاسخ مانده رسیدگی میکند و آییننامهٔ اجرایی را صادر میکند. آییننامهٔ جاری تصمیم وزارتی ۳۴/۲۰۲۴ است، اصلاحشده با تصمیم وزارتی ۶/۲۰۲۵.
وزارت متن قانون و خلاصهای ساده از حقوق صاحبان داده را روی سایت خود منتشر میکند. اما در همان صفحه شمارهٔ تصمیم آییننامهٔ اجرایی، رویهٔ مجوز، هزینهها و مهلتها را منتشر نمیکند. خود آییننامه را در کتابخانهٔ قوانین وزارت و در پایگاه دادهٔ باز عمان مییابید، اما جزئیات عملیاتی که یک متصدی به آن نیاز دارد — چگونه، به چه کسی، با چه مدارکی و با چه هزینهای — در هیچ صفحهٔ دولتی یکجا جمع نشده است. بهتر است این را پیش از آنکه یک بعدازظهر را صرف جستوجو کنید بدانید.
رضایت، تبلیغات و مبانی قانونی تازه
رضایت باید صریح و آگاهانه باشد و پیش از آغاز پردازش گرفته شود. مادهٔ ۱۰ اصلاح شد و مادهٔ ۱۰ مکرر افزوده شد، و هر دو به شیوهٔ درخواست رضایت میپردازند، یعنی به جزئیات نه به اصل. اگر سازوکار رضایت شما یک تیک ازپیشخورده است، یا سطری دفنشده در شرایط استفاده، یا یک موافقتنامهٔ یکپارچه که تبلیغات و تحلیل داده و ارائهٔ خدمت را با هم پوشش میدهد، همین محتملترین بخش نادرست کار شماست.
مادهٔ ۲۲ در متن اصلاحشده پیش از ارسال تبلیغات تجاری رضایت صریح میخواهد. این همان حکمی است که بیشترین شمار کسبوکارهای از دیگر جهات منظم را میگیرد، چون فهرستی که خریدهاید، فهرستی که از اینترنت جمع کردهاید، و فهرست کسانی که یکبار از شما خرید کردهاند، هیچکدام رضایت به تبلیغ نیستند. سازوکار گرفتن و ثبت این رضایت به آییننامه واگذار شده و آییننامه هنوز آن را مشخص نکرده است.
مادهٔ ۵ مکرر تازه در جهت عکس کار میکند و تنها خبر واقعاً خوشِ این فرمان است. این ماده بهجای معافیتهای پیشین مبانی قانونی مشخصی برای پردازش میگذارد: دادههای کارکنان، نظارت و دوربین مداربسته، تکالیف قانونی، ضرورت اجرای قرارداد، دادههای در دسترس عموم، و حفاظت از منافع حیاتی. بنا بر خوانش خود decree.om از این اصلاح، کارفرما میتواند دادههای کارکنانش را از جمله دادهٔ زیستسنجی مانند اثر انگشت، بدون مجوز وزارت پردازش کند — و این برای هر کسبوکار عمانی که دستگاه اثر انگشت پشت در دارد اهمیت دارد.
مادهٔ ۱۵ اصلاحشده کوتاه است و دندان دارد: دادههای شخصی باید بهمحض تحقق هدفی که برای آن جمعآوری شدهاند حذف شوند، مگر اختلافی در جریان باشد یا تکلیفی قانونی به نگهداری وجود داشته باشد. هیچ مدت نگهداری پیشفرضی هم اعلام نشده که به آن پناه ببرید. اگر هر رزومهای که تا امروز دریافت کردهاید، هر نشانی تحویلی که تا امروز گرفتهاید و هر ثبتنام ناتمام را نگه داشتهاید، موضع پیشفرض قانون این است که نباید آنها را داشته باشید.
مسئول حفاظت از داده لازم است، در هر اندازهای
سازمانها باید مسئول حفاظت از دادههای شخصی تعیین کنند و اطلاعات تماس او را در دسترس عموم بگذارند. این تکلیف فارغ از اندازهٔ سازمان برقرار است. نه در قانون و نه در تصمیم وزارتی ۳۴/۲۰۲۴ معافیتی برای کسبوکار کوچک، حد نصابی برای شمار کارکنان یا آستانهای برای گردش مالی وجود ندارد — یک شرکت پنجنفره در الغبره همان تکلیفی را دارد که یک بانک دارد.
واژهٔ بهکاررفته تعیین است، نه استخدام. یعنی شما را به گرفتن نیروی تازه ملزم نمیکند. کارمندی که همین حالا دارید میتواند این نقش را در کنار وظایف دیگرش بر عهده بگیرد، و در شرکت کوچک راه معمول انجام این تکلیف همین است.
آنچه لازم است این است که تعیین واقعی باشد و اطلاعات تماس واقعاً منتشر شود: نشانیای روی سایت شما که به فردی مشخص برسد که میداند این نقش را دارد. یک صندوق ایمیل عمومی که هیچکس از وجود این نقش خبر ندارد، نسخهٔ شکستخوردهٔ همین تکلیف است.
ساعتها: ۷۲ ساعت، ۴۵ روز، ۶۰ روز
۷۲ ساعت وقت دارید تا نقض دادهٔ شخصی را به وزارت اطلاع دهید، و این مهلت از زمان آگاهی متصدی شروع میشود، نه از زمان وقوع نقض. اگر نقض احتمالاً زیان جدی وارد میکند یا خطری بالا برای افراد آسیبدیده دارد، باید به خود آن افراد هم اطلاع دهید. هفتاد و دو ساعت کوتاه است، و کوتاهیاش دقیقاً همان چیزی است که نتیجه را تعیین میکند: این وقت کافی نیست که نخست دنبال مقصر بگردید، بعد راه تماس با وزارت را پیدا کنید و بعد موضعی بنویسید. سازمانهایی که به این مهلت میرسند همانهاییاند که از پیش تصمیم گرفتهاند چه کسی تصمیم میگیرد.
در جهت مقابل، به کسی که حذف، بازیابی یا انتقال دادههایش را میخواهد باید ظرف ۴۵ روز پاسخ داد. اگر رد کنید یا اصلاً پاسخ ندهید، او میتواند به وزارت شکایت کند و وزارت ۶۰ روز برای تصمیم دارد. سکوت وزارت رد شکایت تلقی میشود. این قاعده در هر دو جهت کار میکند: متصدی را از پروندهای بیپایان در امان میدارد و شاکی را از تصمیمی که بتواند با آن بحث کند محروم میکند.
| مهلت | برای چه | اگر بگذرد |
|---|---|---|
| ۷۲ ساعت | اطلاع نقض داده به وزارت از زمان آگاهی شما | مادهٔ ۲۸: ۱۵٬۰۰۰ تا ۲۰٬۰۰۰ ریال |
| ۴۵ روز | پاسخ به درخواست حذف، بازیابی یا انتقال داده | صاحب داده میتواند به وزارت شکایت کند |
| ۶۰ روز | مهلت وزارت برای تصمیم دربارهٔ آن شکایت | سکوت رد تلقی میشود |
| ۴۵ روز | مهلت وزارت برای تصمیم دربارهٔ مجوز دادهٔ حساس | بیپاسخی یعنی رد درخواست |
| ۶۰ روز | مهلت وزیر برای تصمیم دربارهٔ اعتراض | بیپاسخی یعنی رد اعتراض |
مجوز دادهٔ حساس، و هزینهای که هیچکس منتشر نکرده
پردازش دادهٔ شخصی حساس — دادهٔ سلامت، دادهٔ زیستسنجی و دستههای مشابه — پیش از آغاز کار مجوز وزارت میخواهد. وزارت ۴۵ روز برای تصمیم دارد و بیپاسخی یعنی رد درخواست. میتوانید به وزیر اعتراض کنید که ۶۰ روز فرصت دارد، و باز بیپاسخی یعنی رد اعتراض. هر دو سکوت رد است، یعنی درخواستی که ناپدید میشود درخواستی است که شکست خورده؛ روز چهلوپنجم را در تقویم بگذارید.
درخواست باید تدابیر احتیاطی اتخاذشده در صورت وقوع نقض داده را شرح دهد — یعنی برنامهٔ واکنش شما باید پیش از صدور مجوز وجود داشته باشد، نه پس از نخستین حادثه. به تداخل آن با مادهٔ ۵ مکرر تازه توجه کنید: بنا بر خوانش decree.om، دادهٔ زیستسنجی کارکنان که کارفرما پردازش میکند دیگر مجوز وزارت نمیخواهد. دادهٔ زیستسنجی دربارهٔ هر کس دیگر — مشتری، بیمار، بازدیدکننده — همچنان میخواهد.
نه وزارت و نه هیچ منبعی در روزنامهٔ رسمی هزینهای برای مجوز پردازش دادهٔ حساس منتشر نکرده است. در کتابخانهٔ قوانین وزارت، در آییننامهٔ اجرایی و در تحلیلهای مؤسسههای حقوقی از آن گشتیم. هیچکدام عددی نمیگویند، و تحلیلهای حرفهای هم عددی نمیدهند. این شکافی واقعی در منابع رسمی و ثانویه است، نه عددی که ما از گفتنش خودداری کنیم.
و نمینویسیم «هزینهها متفاوت است»، و دامنهای از نظام کشوری دیگر نقل نمیکنیم. اگر مشاوری به شما هزینهای عمانی برای این مجوز گفت، بپرسید کدام سند آن را منتشر کرده، چون ما سندی نیافتیم که منتشر کرده باشد.
بردن داده به بیرون از عمان
انتقال داده به خارج از کشور رضایت صریح صاحب داده را میخواهد و نباید امنیت ملی را به خطر بیندازد. فهرست کشورهای دارای حفاظت کافی وجود ندارد، نظام بندهای قراردادی استاندارد وجود ندارد، و سازوکار منتشرشدهٔ معادلی هم در کار نیست — دروازه، رضایت خود فرد است.
این را در کنار مادهٔ ۲۹ بخوانید تا جدیترین بند تجاری این صفحه شود. هر ترتیب معمولِ امروزی یک انتقال است: سامانهٔ مدیریت مشتری میزبانیشده در اروپا، دفتر حقوق و دستمزد در هند، سکوی ایمیل در آمریکا، سامانهٔ منابع انسانی گروه در دفتر مرکزی، نسخهٔ پشتیبان ابری. اگر دادهٔ شخصی افرادِ حاضر در عمان در هر یک از اینها باشد و آن افراد صراحتاً به انتقال رضایت نداده باشند، همین همان رفتاری است که مادهٔ ۲۹ آن را ۱۰۰٬۰۰۰ تا ۵۰۰٬۰۰۰ ریال قیمتگذاری میکند. این را با مادهٔ ۲ اصلاحشده جمع کنید و تصویر تند میشود: متصدی خارجی که دادهٔ ساکنان عمان را بیرون از کشور پردازش میکند اکنون هم درون دامنهٔ قانون است و هم — بهحکم همان نگهداری داده در بیرون — در تیررس گرانترین مادهٔ مجازاتی آن، مگر آنکه رضایت صریح وجود داشته باشد و بتوان آن را نشان داد.
تصمیمهای خودکار، هوش مصنوعی و حق درخواست بازبینی انسانی
مادهٔ ۱۴ اصلاحشده پردازش خودکار را پردازشی تعریف میکند که برنامه یا سامانهای الکترونیکی بدون هیچ دخالت انسانی یا با نظارت انسانی محدود انجام میدهد. به نیمهٔ دوم توجه کنید: نظارت محدود هم مشمول است. کسی که نگاهی به خروجی میاندازد و «تأیید» را میزند تصمیم را از شمول ماده بیرون نمیبرد. صاحبان داده حق مییابند به تصمیم خودکار اعتراض کنند و متصدی را به دخالتدادن یک انسان برای بازبینی ملزم سازند — یعنی اگر مدلی را به کار گرفتهاید که متقاضیان را غربال میکند، بیمهنامه قیمت میگذارد، تراکنشی را متوقف میکند یا رزومهها را رتبهبندی میکند، به مسیری نیاز دارید که فردی در عمان بتواند از آن بازبینی انسانی بخواهد، و به انسانی که واقعاً بتوان وارد کارش کرد.
دو تحول همسایه این را در بستر خود مینشاند، و هیچیک قاعدهٔ الزامآور حفاظت از داده نیست. وزارت سیاست عمومی استفادهٔ ایمن و اخلاقی از هوش مصنوعی را در ۱ آوریل ۲۰۲۵ صادر کرد؛ راهنمایی برای بخش دولتی و خصوصی بر پایهٔ اصول حکمرانی شناختهشدهٔ بینالمللی، نه قانون. و فرمان سلطنتی ۵۰/۲۰۲۶ در ۳۰ آوریل ۲۰۲۶ منطقهٔ ویژهٔ هوش مصنوعی را تأسیس کرد و مشوقهایی مانند معافیت مالیاتی و گمرکی را به پروژههای هوش مصنوعی گسترش داد. آنچه باید دید ترکیب این دو است: عمان با یک سند شرکتهای هوش مصنوعی را دعوت میکند و با سندی دیگر مادهٔ ۲ اصلاحشده را بر هر ابزاری که دربارهٔ افراد حاضر در عمان تصمیم میگیرد حاکم میسازد، هر جا که آن ابزار اجرا شود. شرکتی که مشوقها را میگیرد معافیت از قانون حفاظت از داده را نمیگیرد.
آنچه منابع رسمی نمیگویند
- هیچ هزینهای برای مجوز منتشر نشده است. نه از سوی وزارت، نه در روزنامهٔ رسمی، و نه در هیچ تحلیل حرفهای که توانستیم پیدا کنیم.
- هیچ اقدام اجرایی گزارش نشده است. تا سپتامبر ۲۰۲۶ حتی یک تصمیم اجرایی یا جریمهٔ منتشرشدهٔ عمانی ذیل این قانون نیافتیم. قانون لازمالاجرا و قابلاجراست؛ اما اینکه وزارت در عمل با آن چه میکند هنوز ثبت نشده است.
- صفحهٔ خود وزارت پیش از جزئیات عملیاتی میایستد. متن قانون و خلاصهٔ حقوق را منتشر میکند، اما شمارهٔ تصمیم آییننامهٔ اجرایی، رویهٔ مجوز، هزینهها و مهلتها را نه.
- فرمان سلطنتی ۶۸/۲۰۲۶ هیچ مهلتی برای تطبیق تعیین نمیکند. برای هماهنگکردن رویههای موجود با اصلاحات، دورهٔ انتقالی داده نشده است.
بند دوم همان است که بد خوانده میشود، پس با احتیاط با آن رفتار کنید. نبودِ اجرای گزارششده دلیل بر این نیست که قانون اجرا نخواهد شد. یعنی هنوز سابقهٔ منتشرشدهای در دست نیست که نشان دهد وزارت نخستین تخلف را چگونه میسنجد، پیش از جریمه تذکر میدهد یا نه، از کجای دامنهٔ مادهٔ ۲۹ شروع میکند، و با متصدی خارجی چه میکند. و یعنی هیچکس اینها را نمیداند — از جمله هر مشاوری که ریسک شما را قیمتگذاری میکند. هر کس در سپتامبر ۲۰۲۶ رویهٔ اجرایی عمان را توصیف کند، چیزی را توصیف میکند که هنوز رخ نداده است.
از کجا شروع کنید، به ترتیب
- بنویسید چه دادههای شخصی دارید و فیزیکاً کجا هستند. هر فهرست، هر سامانه، هر نسخهٔ پشتیبان، هر فایل اکسل روی یک لپتاپ. این همان گامی است که از آن میپرند و هر چیز دیگری به آن وابسته است.
- مواردی را که بیرون از عماناند علامت بزنید. هر چیزی که خارج از عمان میزبانی یا در دسترس است، دامنهٔ تماس شما با مادهٔ ۲۹ است. از همینها شروع کنید، چون گراناند.
- مسئول حفاظت از داده را تعیین و اطلاعات تماسش را منتشر کنید. میتواند کارمند فعلی باشد. نمیتواند هیچکس باشد.
- رویهٔ ۷۲ ساعته را بنویسید، با نام اینکه چه کسی تصمیم میگیرد و چه کسی با وزارت تماس میگیرد، و مطمئن شوید کسی که ساعت نه شب پنجشنبه متوجه نقض میشود از وجود این رویه خبر دارد.
- سازوکار رضایت را درست کنید، اول از همه در تبلیغات — مادهٔ ۲۲ اکنون برای تبلیغ تجاری رضایت صریح میخواهد و فهرستی که خریدهاید رضایت نیست.
- اگر دادهٔ سلامت یا زیستسنجی کسی جز کارکنان خودتان را پردازش میکنید، درخواست مجوز بدهید، و ۴۵ روز از تاریخ درخواست را در تقویم بگذارید، چون سکوت یعنی رد.
اگر شرکت ما بیرون از عمان باشد، قانون حفاظت از دادهٔ عمان شامل ما میشود؟
سقف جریمه در قانون حفاظت از دادههای شخصی عمان چقدر است؟
مهلت تطبیق با قانون حفاظت از دادهٔ عمان تمام شده است؟
کسبوکار کوچک در عمان به مسئول حفاظت از داده نیاز دارد؟
برای گزارش نقض دادهٔ شخصی در عمان چقدر وقت دارم؟
هزینهٔ مجوز پردازش دادهٔ حساس در عمان چقدر است؟
اگر ترجیح میدهید این کار انجام شود نه فقط خوانده: بخش اداری آن — درخواست مجوز دادهٔ حساس، مکاتبه با وزارت، و نوشتن اطلاعیهٔ حریم خصوصی به عربیای که پای پیشخوان دوام بیاورد — کار معمول است و دفتر ما در الغبره میتواند آن را انجام دهد. بخشی که اداری نیست، یعنی همان تعیین اینکه چه دادهای دارید و کجاست، تنها از خود شما برمیآید و جایی است که قانون گاز میگیرد.