Кіраўніцтва па адпаведнасці згоды на cookie Закону Чылі 21.719 аб абароне персанальных даных: падручнік мадэрнізацыі 2026 года для выдаўцоў

Чылі правяла больш за два дзесяцігоддзі, працуючы пад Законам 19.628 — статутам 1999 года, які даў краіне яе першы рэжым абароны персанальных даных, але спыніўся значна ніжэй глабальнага стандарту, які GDPR усталяваў у 2018 годзе. Надганянне прыйшло ў жніўні 2024 года, калі быў абнародаваны Закон 21.719, які замяніў асноўную масу аператыўных палажэнняў Закона 19.628 мадэрнізаванай рамкай, якая пераймае сучасную архітэктуру: законныя падставы для апрацоўкі, правы суб'ектаў даных, падсправаздачнасць кантралёра-апрацоўшчыка, апавяшчэнне аб парушэннях, кантроль трансгранічнай перадачы, незалежны рэгулятар з адміністрацыйна-штрафнымі паўнамоцтвамі і рэжым санкцый са штрафамі, якія могуць дасягаць UTM 5000 — індэксаванай па інфляцыі чылійскай падатковай адзінкі — для найбольш сур'ёзных катэгорый. Закон 21.719 уступіў у сілу пасля двухгадовага ільготнага перыяду, які прывёў яго істотныя палажэнні ў абавязковае дзеянне ў 2026 годзе. Выснова для выдаўцоў, якія ахопліваюць чылійскіх чытачоў, прамая: пазіцыя ў адносінах да згоды на cookie, якая працавала пад Законам 19.628, больш недастатковая, а пазіцыя, якая задавальняе GDPR, будзе задавальняць Закону 21.719 толькі тады, калі інтэграцыя ўлічвае канкрэтныя кропкі, у якіх рэжымы разыходзяцца.

Што на самой справе патрабуе Закон 21.719

Закон прымяняецца да апрацоўкі персанальных даных асоб, якія знаходзяцца ў Чылі, незалежна ад таго, дзе заснаваны кантралёр або апрацоўшчык, і да кантралёраў і апрацоўшчыкаў, якія знаходзяцца ў Чылі, незалежна ад таго, дзе знаходзяцца суб'екты даных. Тэрытарыяльны ахоп таму шырокі і захоплівае большасць выдаўцоў, якія абслугоўваюць чылійскіх чытачоў, пры гэтым найбольш распаўсюджаны крайні выпадак — нечылійскі выдавец без чылійскай інфраструктуры, але з чылійскімі наведвальнікамі — вырашаецца праз спасылку на тое, ці накіраваў кантралёр паслугі ў Чылі актыўна. Персанальныя даныя вызначаны шырока як любая інфармацыя, якая адносіцца да ідэнтыфікаванай або ідэнтыфікаванай фізічнай асобы, пры гэтым адчувальныя персанальныя даныя — уключаючы даныя, што адносяцца да расавага паходжання, палітычнага меркавання, рэлігійнага перакання, прафсаюзнай прыналежнасці, здароўя, сэксуальнага жыцця, сэксуальнай арыентацыі і біяметрычныя даныя — падлягаюць больш высокаму парогу згоды і дадатковым працэдурным абаронам.

Закон устанаўлівае законныя падставы для апрацоўкі, змадэляваныя па каталогу артыкула 6 GDPR, але з чылійскімі дапаўненнямі для апрацоўкі ў грамадскіх інтарэсах і судовай апрацоўкі, стандартны набор правоў суб'ектаў даных — доступ, выпраўленне, выдаленне, пярэчанне, пераноснасць і чылійскае права блакіраваць аўтаматызаванае прыняцце рашэнняў — рамку падсправаздачнасці кантралёра-апрацоўшчыка з абавязковым прызначэннем супрацоўніка па абароне даных для катэгорый больш высокай рызыкі, абавязацельствы па апавяшчэнні аб парушэннях новаму Агенцтву па абароне персанальных даных на працягу 72 гадзін з моманту ўсведамлення, кантроль трансгранічнай перадачы, абумоўлены вызначэннямі адэкватнасці Агенцтва або ўхваленымі дагаворнымі гарантыямі, і адміністрацыйна-штрафны рэжым са штрафамі, катэгарызаванымі па цяжкасці парушэння і дасягаючымі UTM 5000 для найбольш сур'ёзных парушэнняў.

Як Закон 21.719 трактуе згоду на cookie

Закон 21.719 не змяшчае асобнага палажэння аб cookie ў стылі ePrivacy; cookie і аналагічныя тэхналогіі захоўвання і доступу трапляюць у агульную рамку згоды. Стандарт — гэта яўная, добраахвотная, канкрэтная, інфармаваная і неадназначная згода, пацверджаная сцвярджальным дзеяннем, — сям'я патрабаванняў, якую GDPR усталяваў як глабальную базу і якую Чылі імпартавала са сваім уласным працэдурным накладаннем. Агенцтва па абароне персанальных даных, новы незалежны рэгулятар, які ўстанаўлівае Закон, выпусціла пачатковае кіраўніцтва падчас разгортвання ільготнага перыяду, якое пацвярджае, што папярэдне адзначаныя сцяжкі, няяўная згода, выведзеная з працягу прагляду, і банеры са звязанай згодай не задавальняюць парогу Закона. Гэта цвёрда прыводзіць Чылі ў адпаведнасць з глабальнай траекторыяй і азначае, што пазіцыя, якую выдаўцы ўжо падтрымліваюць для ЕЭЗ, з'яўляецца правільнай адпраўной кропкай для чылійскага трафіку.

Практычны эфект у тым, што cookie і аналагічныя тэхналогіі, якія не з'яўляюцца строга неабходнымі для прадастаўлення паслугі, актыўна запытанай наведвальнікам, не павінны ўсталёўвацца да таго, як наведвальнік пагадзіўся. Строга неабходныя cookie — ідэнтыфікатары сесіі, змесціва кошыка, токены бяспекі, cookie балансоўкі нагрузкі — могуць усталёўвацца на падставе таго, што наведвальнік актыўна запытаў паслугу. Усё астатняе — аналітыка, рэклама, персаналізацыя, A/B-тэставанне, запіс сесій і любы старонні тэг — патрабуе папярэдняй згоды.

Як Закон 21.719 разыходзіцца з GDPR на практыцы

Тры адрозненні маюць значэнне пры наладцы CMP для чылійскага трафіку. Па-першае, Закон яўна прызнае права блакіраваць аўтаматызаванае прыняцце рашэнняў — уключаючы прафіляванне — якое шырэйшае за эквівалент артыкула 22 GDPR і прымяняецца кожны раз, калі апрацоўка вырабляе значныя эфекты на суб'екта даных, пры гэтым парог для значных эфектаў інтэрпрэтуецца больш шчодра, чым у еўрапейскай практыцы. Для выдаўцоў, якія запускаюць рухавікі персаналізацыі, што сегментуюць наведвальнікаў у камерцыйныя катэгорыі, права азначае, што шлях адмовы ад аўтаматызаванага прафілявання павінен быць даступны нават пасля прадастаўлення згоды на аналітыку. Па-другое, рэжым трансгранічнай перадачы Закона патрабуе, каб Агенцтва абазначыла юрысдыкцыі прызначэння; перадачы ў неабазначаныя юрысдыкцыі патрабуюць альбо яўнай згоды суб'екта даных, альбо дагаворных гарантый, ухваленых Агенцтвам, альбо аднаго з вузкіх выняткаў. Па-трэцяе, Закон прымяняе больш строгі стандарт да апрацоўкі біяметрычных даных і генетычных даных, чым база GDPR, патрабуючы асобнага трэка аўтарызацыі для гэтых катэгорый, які выдаўцы, што запускаюць біяметрычную аўтэнтыфікацыю або падобную апрацоўку, павінны ўлічыць у сваёй архітэктуры.

Як выглядае адпаведны банер cookie ў рамках Закона 21.719

Тэхнічныя патрабаванні сыходзяцца з тым, што ўжо вырабляе любая сучасная CMP, але маркіроўка, дакументацыя і журнал згоды павінны адлюстроўваць чылійскія спецыфікі. Банер першага ўзроўню павінен прадстаўляць наведвальніку рэальны выбар — прыняць, адхіліць, кіраваць — дзе опцыя адхілення прынамсі гэтак жа прыкметная, як опцыя прыняцця. Звязаная згода забаронена, таму другі ўзровень павінен дапускаць опт-ін па катэгорыях, які ахоплівае як мінімум аналітыку, рэкламу, аўтаматызаванае прыняцце рашэнняў і любую апрацоўку, што залежыць ад трансгранічнай перадачы. Катэгорыі павінны па змаўчанні быць выключаны; банер не павінен загружаць тэгі, пакуль наведвальнік не ўключыць іх сцвярджальна.

Апавяшчэнне аб канфідэнцыяльнасці, якое ўсплывае з банера, павінна ідэнтыфікаваць кантралёра, рэгістрацыю кантралёра ў Агенцтве там, дзе гэта прымяняльна, катэгорыі персанальных даных, што збіраюцца, законную падставу для кожнай мэты апрацоўкі, тэрмін захоўвання даных, катэгорыі атрымальнікаў, уключаючы любых субапрацоўшчыкаў, размешчаных па-за межамі Чылі, правы суб'екта даных па Законе, уключаючы опт-аўт ад аўтаматызаванага прыняцця рашэнняў, кантактныя даныя DPO там, дзе прызначэнне DPO абавязковае, і кантактныя даныя Агенцтва для скаргаў. Апавяшчэнне, якое адпавядае стандарту артыкула 13 GDPR, істотна супадае, але опт-аўт ад аўтаматызаванага прыняцця рашэнняў і радкі кантакту Агенцтва павінны быць дададзены яўна.

Шаблон інтэграцыі, які праходзіць праверку Агенцтва

Эталонная рэалізацыя мае чатыры рухомыя часткі. Першая — CMP, якая падтрымлівае опт-ін па катэгорыях з выключэннем па змаўчанні, уключаючы асобны пераключальнік аўтаматызаванага прыняцця рашэнняў, і раскрывае выбар наведвальніка праз структураваны радок згоды, які выдавец можа захоўваць. Другая — слой загрузкі тэгаў, серверны дыспетчар тэгаў або натыўны для CMP шлюз, які строга забяспечвае выкананне стану згоды да ўсталявання любога несуттёвага cookie. Трэцяя — журнал згоды, які захоўваецца на баку сервера, які для кожнай падзеі згоды запісвае выбар наведвальніка па катэгорыях, часавую метку, версію банера, версію мовы, якую бачыў наведвальнік, і ўсечаны або хэшаваны IP-ідэнтыфікатар так, каб кантралёр мог вырабіць запіс па запыце Агенцтва. Чацвёртая — шлях адклікання, прынамсі гэтак жа просты, як першапачатковае прадастаўленне, — пастаянная спасылка паўторнага адкрыцця банера ў падвале плюс іспанамоўная старонка правоў на канфідэнцыяльнасць, якая выводзіць опт-аўт ад аўтаматызаванага прыняцця рашэнняў як асобную афордансу.

Пазіцыя валідацыі, рэгістрацыі і аўдыту на 2026 год

Абаронны чылійскі разгортванне ў 2026 годзе павінна прайсці чатыры тэхнічныя праверкі. Па-першае, чыстая сесія браўзера, абслугоўваемая з чылійскага IP-адраса, павінна вырабляць нуль несуттёвых cookie да таго, як банер быў задзейнічаны. Па-другое, шлях адхілення ўсяго павінен прыводзіць да той жа пазіцыі, што і сесія без дзеяння, — ніякіх тэгаў аналітыкі, ніякіх рэкламных тэгаў, ніякіх скрыптоў запісу сесій, ніякага аўтаматызаванага прафілявання. Па-трэцяе, паток прыняцця ўсяго павінен вырабляць толькі тэгі, на якія наведвальнік пагадзіўся, і журнал згоды павінен змяшчаць адпаведны запіс. Па-чацвёртае, паток адклікання павінен неадкладна спыніць далейшыя спрацоўванні тэгаў, анулёўваць cookie, усталяваныя падчас сесіі са згодай, дэактываваць любое аўтаматызаванае прыняцце рашэнняў, што закранае наведвальніка, і ініцыяваць любыя ніжэйшыя сігналы выдалення або опт-аўта, якія патрабуюцца партнёрам-атрымальнікам.

Акрамя тэхнічных праверак, пазіцыя рэгістрацыі і аўдыту — гэта тое, што робіць разгортванне абаронным. Кантралёры, што апрацоўваюць персанальныя даныя чылійскіх рэзідэнтаў вышэй вызначаных Агенцтвам парогаў, павінны выканаць адпаведныя рэгістрацыі і апавяшчэнні, і рэгістрацыйны запіс — разам з журналам згоды, апавяшчэннем аб канфідэнцыяльнасці, вынікамі ацэнкі ўздзеяння на абарону даных для апрацоўкі больш высокай рызыкі, уключаючы прафіляванне, дакументамі прызначэння DPO і аўтарызацыямі трансгранічнай перадачы — фарміруе дакументацыю, якую Агенцтва можа запытаць падчас праверкі адпаведнасці. Карэктна наладжаная CMP з серверным журналам, слоем загрузкі тэгаў, які забяспечвае выкананне стану згоды, апавяшчэннем аб канфідэнцыяльнасці, якое называе кожнае прызначэнне трансгранічнай перадачы, афордансай опт-аўта ад аўтаматызаванага прыняцця рашэнняў і рэгістрацыйнымі дакументамі ў справе — гэта тое, што ператварае Закон 21.719 з рэгулятарнай невядомасці ў абаронную частку лацінаамерыканскай пазіцыі выдаўца ў адносінах да згоды.

← Блог Чытаць усё →