Ръководство за съответствие с чилийския Закон 21.719 за защита на личните данни и съгласие за бисквитки: Наръчник за модернизация 2026 за издатели

Чили прекара повече от две десетилетия под Закон 19.628 — законът от 1999 г., който даде на страната първия й режим за защита на личните данни, но остана далеч под глобалния стандарт, зададен от GDPR през 2018 г. Настигането дойде през August 2024, когато Закон 21.719 беше обнародван, заменяйки по-голямата част от оперативните разпоредби на Закон 19.628 с модернизирана рамка, която приема съвременната архитектура: законови основания за обработване, права на субектите на данни, отчетност на администратора и обработващия, уведомяване за нарушения, контроли за трансгранично прехвърляне, независим регулатор с правомощия за административни наказания и санкционен режим с глоби, достигащи UTM 5,000 — инфлационно индексираната чилийска данъчна единица — за най-тежките категории. Закон 21.719 влезе в сила след двегодишен гратисен период, като съществените разпоредби придобиха обвързваща сила през 2026 г. Последицата за издателите, достигащи до чилийски читатели, е пряка: позиция по съгласие за бисквитки, работила под Закон 19.628, вече не е достатъчна, а позиция, удовлетворяваща GDPR, ще удовлетвори Закон 21.719 само когато интеграцията отчита специфичните точки, в които режимите се разминават.

Какво всъщност изисква Закон 21.719

Законът се прилага за обработването на лични данни на лица, намиращи се в Чили, независимо от местонахождението на администратора или обработващия, и за администратори и обработващи, намиращи се в Чили, независимо от местонахождението на субектите на данни. Териториалният обхват е следователно широк и обхваща повечето издатели, обслужващи чилийски читатели; най-честият граничен случай — нечилийски издател без чилийска инфраструктура, но с чилийски посетители — се решава с позоваване на това дали администраторът активно е насочил услуги към Чили. Личните данни са дефинирани широко като всяка информация, свързана с идентифицирано или идентифицируемо физическо лице; чувствителните лични данни — включително данни, свързани с расов произход, политическо мнение, религиозни убеждения, синдикална принадлежност, здраве, сексуален живот, сексуална ориентация и биометрични данни — подлежат на по-висок праг на съгласие и допълнителни процедурни защити.

Законът установява законови основания за обработване, моделирани по каталога на член 6 от GDPR, но с чилийски допълнения за обработване в обществен интерес и съдебно обработване; стандартен набор от права на субектите на данни — достъп, поправка, изтриване, възражение, преносимост и специфично за Чили право за блокиране на автоматизирано вземане на решения; рамка за отчетност на администратора и обработващия с задължително назначаване на длъжностно лице по защита на данните за категориите с по-висок риск; задължения за уведомяване за нарушения към новата Personal Data Protection Agency в рамките на 72 часа от узнаването; контроли за трансгранично прехвърляне, зависещи от решенията за адекватност на Агенцията или одобрените договорни гаранции; и административен санкционен режим с глоби, категоризирани по тежест на нарушението и достигащи UTM 5,000 за най-тежките нарушения.

Как Закон 21.719 третира съгласието за бисквитки

Закон 21.719 не съдържа отделна разпоредба в стил ePrivacy относно бисквитките; бисквитките и аналогичните технологии за съхранение и достъп попадат в общата рамка за съгласие. Стандартът е изрично, доброволно, конкретно, информирано и недвусмислено съгласие, изразено чрез утвърдително действие — семейството от изисквания, което GDPR постави като глобална базова линия и което Чили е приела с присъщото й процедурно наслагване. Personal Data Protection Agency, новият независим регулатор, установен от Закона, е издала начални насоки по време на поетапното въвеждане в гратисния период, потвърждавайки, че предварително отметнатите квадратчета, мълчаливото съгласие, изведено от продължаване на сърфирането, и банерите с групово съгласие не отговарят на прага на Закона. Това поставя Чили твърдо в световната тенденция и означава, че позицията, която издателите вече поддържат за ЕИП, е правилната отправна точка за чилийски трафик.

Практическият ефект е, че бисквитките и аналогичните технологии, които не са строго необходими за предоставяне на услугата, активно поискана от посетителя, не трябва да се задават преди посетителят да е дал съгласие. Строго необходимите бисквитки — идентификатори на сесията, съдържание на количката, токени за сигурност, бисквитки за балансиране на натоварването — могат да се задават на основание, че посетителят е активно поискал услугата. Всичко останало — аналитика, реклама, персонализация, A/B тестване, повторно възпроизвеждане на сесията и всякакъв таг на трета страна — изисква предварително съгласие.

Как Закон 21.719 се отклонява от GDPR на практика

Три разлики са важни при свързването на CMP за чилийски трафик. Първо, Законът изрично признава право за блокиране на автоматизирано вземане на решения — включително профилиране — което е по-широко от еквивалента в член 22 от GDPR и се прилага винаги, когато обработването произвежда значителни ефекти върху субекта на данни, като прагът за значителни ефекти се тълкува по-широко, отколкото при европейската практика. За издатели, работещи с двигатели за персонализация, сегментиращи посетителите в търговски категории, правото означава, че трябва да е налице път за отказ от автоматизирано профилиране дори след като е дадено съгласие за аналитика. Второ, режимът за трансгранично прехвърляне на Закона изисква от Агенцията да посочи юрисдикции на местоназначение; прехвърлянията към непосочени юрисдикции изискват или изрично съгласие на субекта на данни, или договорни гаранции, одобрени от Агенцията, или някое от тесните дерогации. Трето, Законът прилага по-строг стандарт към обработването на биометрични данни и генетични данни, отколкото базовата линия на GDPR, изисквайки отделен разрешителен ред за тези категории, който издателите, извършващи биометрична автентификация или подобно обработване, трябва да вземат предвид в архитектурата си.

Как изглежда съответстващ банер за бисквитки съгласно Закон 21.719

Техническите изисквания се пресичат с това, което всеки съвременен CMP вече произвежда, но етикетирането, документацията и регистърът за съгласие трябва да отразяват чилийските специфики. Банерът на първо ниво трябва да представи на посетителя реален избор — приемане, отхвърляне, управление — където опцията за отхвърляне е поне толкова видима, колкото опцията за приемане. Груповото съгласие е забранено, поради което второто ниво трябва да позволява изричен избор по категория, обхващащ минимум аналитика, реклама, автоматизирано вземане на решения и всяко обработване, зависещо от трансгранично прехвърляне. Категориите трябва да са по подразбиране изключени; банерът не трябва да зарежда тагове, докато посетителят не ги е включил утвърдително.

Известието за поверителност, достъпно от банера, трябва да идентифицира администратора, регистрацията на администратора в Агенцията, където е приложимо, категориите събирани лични данни, законовото основание за всяка цел на обработване, периода на съхранение на данните, категориите получатели, включително всякакви подобработващи, намиращи се извън Чили, правата на субекта на данни съгласно Закона, включително отказа от автоматизирано вземане на решения, данните за контакт на DPO там, където назначаването на DPO е задължително, и данните за контакт на Агенцията за жалби. Известие, отговарящо на стандарта на член 13 от GDPR, значително съвпада, но редовете за отказ от автоматизирано вземане на решения и контакт с Агенцията трябва да бъдат добавени изрично.

Моделът на интеграция, преминаващ проверка от Агенцията

Референтното изпълнение има четири движещи части. Първата е CMP, поддържащ изричен избор по категория, изключен по подразбиране, включително отделен превключвател за автоматизирано вземане на решения, и излагащ избора на посетителя чрез структуриран низ за съгласие, който издателят може да запази. Втората е слой за зареждане на тагове — мениджър на тагове от страна на сървъра или портал, вграден в CMP — строго налагащ статуса на съгласие преди да бъде зададена каквато и да е несъществена бисквитка. Третата е регистър за съгласие, съхраняван на страна на сървъра, записващ за всяко събитие за съгласие избора на посетителя по категория, времевия печат, версията на банера, езиковата версия, видяна от посетителя, и съкратен или хеширан IP идентификатор, така че администраторът да може да представи записа при поискване от Агенцията. Четвъртата е път за оттегляне, поне толкова лесен, колкото първоначалното предоставяне — постоянна връзка за повторно отваряне на банера в долния колонтитул плюс страница с права за поверителност на испански език, показваща отказа от автоматизирано вземане на решения като отделна функционалност.

Валидиране, регистрация и одитна позиция за 2026 г.

Защитимото чилийско внедряване през 2026 г. трябва да премине четири технически проверки. Първо, чиста браузърна сесия, обслужвана от чилийски IP адрес, трябва да произведе нула несъществени бисквитки преди банерът да е бил задействан. Второ, пътят „отхвърляне на всички" трябва да доведе до същата позиция като сесия без действие — никакви аналитични тагове, никакви рекламни тагове, никакви скриптове за повторно възпроизвеждане на сесии, никакво автоматизирано профилиране. Трето, потокът „приемане на всички" трябва да произведе само таговете, за които посетителят е дал съгласие, и регистърът за съгласие трябва да съдържа съответстващ запис. Четвърто, потокът за оттегляне трябва незабавно да спре по-нататъшното задействане на тагове, да изтрие бисквитките, зададени по време на сесията с дадено съгласие, да деактивира всяко автоматизирано вземане на решения, засягащо посетителя, и да задейства всякакви надолу по веригата сигнали за изтриване или отказ, изискани от партньорите получатели.

Отвъд техническите проверки, позицията по регистрация и одит е тази, която прави внедряването защитимо. Администраторите, обработващи лични данни на чилийски жители над праговете, определени от Агенцията, трябва да завършат съответните регистрации и уведомления, а регистрационният запис — заедно с регистъра за съгласие, известието за поверителност, резултатите от оценката на въздействието върху защитата на данните за обработването с по-висок риск, включително профилиране, документацията за назначаване на DPO и разрешенията за трансгранично прехвърляне — формира документацията, която Агенцията може да поиска по време на проверка за съответствие. Правилно конфигуриран CMP с регистър от страна на сървъра, слой за зареждане на тагове, налагащ статуса на съгласие, известие за поверителност, назоваващо всяка дестинация за трансгранично прехвърляне, функционалност за отказ от автоматизирано вземане на решения и регистрационни документи в досието е това, което превръща Закон 21.719 от регулаторна непознатост в защитима част от позицията за съгласие в Латинска Америка на издателя.

← Блaderegistrdelays delays Прочети всичко →