চিলি আইন 21.719 ব্যক্তিগত তথ্য সুরক্ষা কুকি সম্মতি সম্মতি গাইড: প্রকাশকদের জন্য 2026 আধুনিকীকরণ প্লেবুক
চিলি আইন 19.628-এর অধীনে বিশ বছরেরও বেশি সময় অতিবাহিত করেছে — 1999 সালের এই আইনটি দেশকে তার প্রথম ব্যক্তিগত তথ্য সুরক্ষা ব্যবস্থা দিয়েছিল, কিন্তু 2018 সালে GDPR যে বৈশ্বিক মান প্রতিষ্ঠা করেছিল তার অনেক পিছিয়ে ছিল। August 2024-এ আইন 21.719 প্রবর্তনের মাধ্যমে ধরাছোঁয়া এলো, যা আইন 19.628-এর অপারেটিভ বিধানগুলির বেশিরভাগ প্রতিস্থাপন করে একটি আধুনিকীকৃত কাঠামো দিয়ে যা সমসাময়িক আর্কিটেকচার গ্রহণ করে: প্রক্রিয়াকরণের জন্য আইনগত ভিত্তি, ডেটা বিষয়কের অধিকার, নিয়ন্ত্রক-প্রসেসর জবাবদিহিতা, লঙ্ঘন বিজ্ঞপ্তি, ক্রস-বর্ডার ট্রান্সফার নিয়ন্ত্রণ, প্রশাসনিক জরিমানা কর্তৃপক্ষসহ একটি স্বাধীন নিয়ন্ত্রক, এবং সবচেয়ে গুরুতর বিভাগের জন্য UTM 5,000 পর্যন্ত জরিমানা সহ একটি নিষেধাজ্ঞা ব্যবস্থা — মুদ্রাস্ফীতি-সূচকযুক্ত চিলির কর একক। আইন 21.719 দুই বছরের গ্রেস পিরিয়ডের পরে কার্যকর হয়েছিল যা 2026 সালে তার মৌলিক বিধানগুলিকে বাধ্যকারী প্রভাবে নিয়ে এসেছিল। চিলির পাঠকদের কাছে পৌঁছানো প্রকাশকদের জন্য প্রভাব সরাসরি: আইন 19.628-এর অধীনে কাজ করা কুকি সম্মতির অবস্থান আর যথেষ্ট নয়, এবং GDPR পূরণ করে এমন অবস্থান কেবল তখনই আইন 21.719 পূরণ করবে যখন ইন্টিগ্রেশন সেই নির্দিষ্ট বিন্দুগুলির জন্য হিসাব করবে যেখানে ব্যবস্থাগুলি ভিন্ন।
আইন 21.719 আসলে যা প্রয়োজন
আইনটি নিয়ন্ত্রক বা প্রসেসর যেখানেই প্রতিষ্ঠিত থাকুক না কেন চিলিতে অবস্থিত ব্যক্তিদের ব্যক্তিগত তথ্য প্রক্রিয়াকরণে প্রযোজ্য, এবং ডেটা বিষয়কদের অবস্থান নির্বিশেষে চিলিতে অবস্থিত নিয়ন্ত্রক ও প্রসেসরদের ক্ষেত্রেও প্রযোজ্য। আঞ্চলিক সুযোগ তাই বিস্তৃত এবং চিলির পাঠকদের সেবা দেওয়া বেশিরভাগ প্রকাশককে ধরে, সবচেয়ে সাধারণ প্রান্তিক ক্ষেত্রটি — কোনো চিলির অবকাঠামো নেই কিন্তু চিলির দর্শক আছে এমন একটি অ-চিলির প্রকাশক — নিয়ন্ত্রক সক্রিয়ভাবে চিলিতে পরিষেবা পরিচালিত করেছে কিনা তার উল্লেখ দ্বারা সমাধান করা হয়। ব্যক্তিগত তথ্য বিস্তৃতভাবে যেকোনো শনাক্ত করা বা শনাক্তযোগ্য প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত যেকোনো তথ্য হিসাবে সংজ্ঞায়িত করা হয়েছে, এবং সংবেদনশীল ব্যক্তিগত তথ্য — জাতিগত উৎপত্তি, রাজনৈতিক মতামত, ধর্মীয় বিশ্বাস, ট্রেড ইউনিয়ন সদস্যপদ, স্বাস্থ্য, যৌন জীবন, যৌন অভিমুখীতা এবং বায়োমেট্রিক ডেটা সম্পর্কিত ডেটা সহ — উচ্চতর সম্মতির থ্রেশহোল্ড এবং অতিরিক্ত পদ্ধতিগত সুরক্ষার অধীন।
আইনটি চিলি-নির্দিষ্ট সংযোজন সহ GDPR-এর Article 6 ক্যাটালগের উপর মডেল করা প্রক্রিয়াকরণের জন্য আইনগত ভিত্তি প্রতিষ্ঠা করে, ডেটা বিষয়কের অধিকারের মানক স্লেট — অ্যাক্সেস, সংশোধন, মুছে ফেলা, আপত্তি, পোর্টেবিলিটি এবং স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ ব্লক করার একটি চিলি-নির্দিষ্ট অধিকার — উচ্চ-ঝুঁকির বিভাগের জন্য বাধ্যতামূলক ডেটা সুরক্ষা কর্মকর্তা নিয়োগ সহ নিয়ন্ত্রক-প্রসেসর জবাবদিহিতা কাঠামো, সচেতনতার 72 ঘন্টার মধ্যে নতুন Personal Data Protection Agency-তে লঙ্ঘন বিজ্ঞপ্তির বাধ্যবাধকতা, সংস্থার পর্যাপ্ততা নির্ধারণ বা অনুমোদিত চুক্তিগত সুরক্ষার উপর নির্ভর করা ক্রস-বর্ডার ট্রান্সফার নিয়ন্ত্রণ, এবং লঙ্ঘনের মাধ্যাকর্ষণ দ্বারা শ্রেণীবদ্ধ এবং সবচেয়ে গুরুতর লঙ্ঘনের জন্য UTM 5,000 পর্যন্ত জরিমানা সহ একটি প্রশাসনিক-জরিমানা ব্যবস্থা।
আইন 21.719 কুকি সম্মতিকে কীভাবে পরিচালনা করে
আইন 21.719-তে কুকি সম্পর্কে আলাদা কোনো ePrivacy-স্টাইলের বিধান নেই; কুকি এবং অনুরূপ স্টোরেজ-অ্যান্ড-অ্যাক্সেস প্রযুক্তিগুলি সাধারণ সম্মতি কাঠামোর মধ্যে পড়ে। মান হল স্পষ্ট, স্বেচ্ছামূলক, নির্দিষ্ট, অবহিত এবং একটি ইতিবাচক কাজ দ্বারা প্রমাণিত অস্পষ্ট সম্মতি — GDPR বৈশ্বিক বেসলাইন হিসাবে যে প্রয়োজনীয়তার পরিবার নির্ধারণ করেছিল এবং চিলি তার নিজস্ব পদ্ধতিগত ওভারলে দিয়ে আমদানি করেছে। Personal Data Protection Agency, আইনটি প্রতিষ্ঠিত নতুন স্বাধীন নিয়ন্ত্রক, গ্রেস-পিরিয়ড রোলআউটের সময় প্রাথমিক নির্দেশিকা জারি করেছে যা নিশ্চিত করেছে যে পূর্ব-চেক করা বাক্স, অব্যাহত ব্রাউজিং থেকে অনুমান করা অন্তর্নিহিত সম্মতি এবং বান্ডেলড কনসেন্ট ব্যানারগুলি আইনের থ্রেশহোল্ড পূরণ করে না। এটি চিলিকে বৈশ্বিক গতিপথের সাথে দৃঢ়ভাবে সারিবদ্ধ করে এবং মানে যে প্রকাশকরা EEA-র জন্য ইতিমধ্যে যে অবস্থান বজায় রাখে তা চিলির ট্র্যাফিকের জন্য সঠিক শুরুর পয়েন্ট।
ব্যবহারিক প্রভাব হলো যে কুকি এবং অনুরূপ প্রযুক্তি যা দর্শনার্থী সক্রিয়ভাবে অনুরোধ করা পরিষেবা সরবরাহ করতে কঠোরভাবে প্রয়োজনীয় নয় সেগুলি দর্শনার্থী সম্মতি দেওয়ার আগে সেট করা উচিত নয়। কঠোরভাবে প্রয়োজনীয় কুকি — সেশন আইডেন্টিফায়ার, কার্টের বিষয়বস্তু, নিরাপত্তা টোকেন, লোড-ব্যালেন্সিং কুকি — দর্শনার্থী পরিষেবাটি সক্রিয়ভাবে অনুরোধ করেছে এই ভিত্তিতে সেট করা যেতে পারে। অন্য সব কিছু — অ্যানালিটিক্স, বিজ্ঞাপন, ব্যক্তিগতকরণ, A/B পরীক্ষা, সেশন রিপ্লে এবং যেকোনো তৃতীয় পক্ষের ট্যাগ — পূর্ব সম্মতির প্রয়োজন।
আইন 21.719 কীভাবে GDPR থেকে ব্যবহারিকভাবে বিচ্যুত হয়
চিলির ট্র্যাফিকের জন্য CMP তারযুক্ত করার সময় তিনটি পার্থক্য গুরুত্বপূর্ণ। প্রথমত, আইনটি স্পষ্টভাবে স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ ব্লক করার অধিকার স্বীকার করে — প্রোফাইলিং সহ — যা GDPR-এর Article 22 সমতুল্যের চেয়ে বিস্তৃত এবং প্রক্রিয়াকরণ ডেটা বিষয়কের উপর উল্লেখযোগ্য প্রভাব তৈরি করলেই প্রযোজ্য, ইউরোপীয় অনুশীলনের তুলনায় উল্লেখযোগ্য প্রভাবের থ্রেশহোল্ড আরও উদারভাবে ব্যাখ্যা করা হয়। দর্শনার্থীদের বাণিজ্যিক বিভাগে বিভক্ত করে এমন ব্যক্তিগতকরণ ইঞ্জিন চালানো প্রকাশকদের জন্য, অধিকারের অর্থ হলো অ্যানালিটিক্স সম্মতি দেওয়ার পরেও স্বয়ংক্রিয় প্রোফাইলিং থেকে অপ্ট-আউট পথ উপলব্ধ থাকতে হবে। দ্বিতীয়ত, আইনের ক্রস-বর্ডার-ট্রান্সফার ব্যবস্থা সংস্থাকে গন্তব্য জুরিসডিকশন মনোনীত করতে হবে; অমনোনীত জুরিসডিকশনে ট্রান্সফারের জন্য হয় স্পষ্ট ডেটা-বিষয়ক সম্মতি, সংস্থা দ্বারা অনুমোদিত চুক্তিগত সুরক্ষা, বা সংকীর্ণ বিচ্যুতিগুলির একটি প্রয়োজন। তৃতীয়ত, আইনটি GDPR বেসলাইনের চেয়ে বায়োমেট্রিক ডেটা এবং জেনেটিক ডেটার প্রক্রিয়াকরণে কঠোর মান প্রয়োগ করে, সেই বিভাগগুলির জন্য একটি পৃথক অনুমোদন ট্র্যাক প্রয়োজন যা বায়োমেট্রিক-প্রমাণীকরণ বা অনুরূপ প্রক্রিয়াকরণ চালানো প্রকাশকদের তাদের আর্কিটেকচারে অন্তর্ভুক্ত করতে হবে।
আইন 21.719-এর অধীনে একটি সম্মত কুকি ব্যানার কেমন দেখায়
প্রযুক্তিগত প্রয়োজনীয়তা প্রতিটি আধুনিক CMP ইতিমধ্যে যা উৎপাদন করে তার সাথে একত্রিত হয়, কিন্তু লেবেলিং, ডকুমেন্টেশন এবং সম্মতি লগ অবশ্যই চিলির নির্দিষ্টতাগুলি প্রতিফলিত করতে হবে। প্রথম স্তরের ব্যানারটি দর্শনার্থীকে একটি বাস্তব পছন্দ — গ্রহণ করুন, প্রত্যাখ্যান করুন, পরিচালনা করুন — উপস্থাপন করতে হবে যেখানে প্রত্যাখ্যান বিকল্পটি কমপক্ষে গ্রহণ বিকল্পের মতো বিশিষ্ট। বান্ডেলড সম্মতি নিষিদ্ধ, তাই দ্বিতীয় স্তরটি অবশ্যই প্রতি-বিভাগ অপ্ট-ইনের অনুমতি দিতে হবে যা ন্যূনতম অ্যানালিটিক্স, বিজ্ঞাপন, স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ এবং যেকোনো ক্রস-বর্ডার-ট্রান্সফার-নির্ভর প্রক্রিয়াকরণ কভার করে। বিভাগগুলি অবশ্যই বন্ধ ডিফল্ট হতে হবে; ব্যানারটি ট্যাগ লোড করবে না যতক্ষণ না দর্শনার্থী সেগুলি ইতিবাচকভাবে চালু করে।
ব্যানার থেকে উপস্থাপিত গোপনীয়তা নোটিশ অবশ্যই নিয়ন্ত্রক, প্রযোজ্য হলে সংস্থার সাথে নিয়ন্ত্রকের নিবন্ধন, সংগৃহীত ব্যক্তিগত তথ্যের বিভাগগুলি, প্রতিটি প্রক্রিয়াকরণের উদ্দেশ্যে আইনগত ভিত্তি, ডেটা-ধারণের মেয়াদ, চিলির বাইরে অবস্থিত যেকোনো উপ-প্রসেসর সহ প্রাপকদের বিভাগগুলি, স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণের অপ্ট-আউট সহ আইনের অধীনে ডেটা বিষয়কের অধিকার, DPO নিয়োগ বাধ্যতামূলক হলে DPO-এর যোগাযোগের বিবরণ এবং অভিযোগের জন্য সংস্থার যোগাযোগের বিবরণ সনাক্ত করতে হবে। GDPR-এর Article 13 মান পূরণ করে এমন একটি নোটিশ উল্লেখযোগ্যভাবে ওভারল্যাপ করে তবে স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণের অপ্ট-আউট এবং সংস্থার যোগাযোগের লাইনগুলি স্পষ্টভাবে যোগ করতে হবে।
সংযোগের নমুনা যা সংস্থার পর্যালোচনায় পাস করে
রেফারেন্স বাস্তবায়নে চারটি চলমান অংশ রয়েছে। প্রথমটি হলো একটি CMP যা একটি পৃথক স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ টগল সহ প্রতি-বিভাগ, ডিফল্ট-অফ অপ্ট-ইন সমর্থন করে এবং প্রকাশক যা টিকিয়ে রাখতে পারে তার মাধ্যমে দর্শনার্থীর পছন্দ একটি কাঠামোগত সম্মতি স্ট্রিং প্রকাশ করে। দ্বিতীয়টি হলো একটি ট্যাগ-লোডিং স্তর — একটি সার্ভার-সাইড ট্যাগ ম্যানেজার বা একটি CMP-নেটিভ গেট — যা যেকোনো অ-প্রয়োজনীয় কুকি সেট হওয়ার আগে কঠোরভাবে সম্মতির অবস্থা প্রয়োগ করে। তৃতীয়টি হলো একটি সম্মতি লগ, সার্ভার-সাইডে সংগ্রহীত, যা প্রতিটি সম্মতি ইভেন্টের জন্য প্রতি বিভাগে দর্শনার্থীর পছন্দ, টাইমস্ট্যাম্প, ব্যানার সংস্করণ, দর্শনার্থী যে ভাষার সংস্করণটি দেখেছিলেন এবং একটি সংক্ষিপ্ত বা হ্যাশড IP পরিচয়কারী রেকর্ড করে যাতে নিয়ন্ত্রক সংস্থার অনুরোধে রেকর্ড তৈরি করতে পারে। চতুর্থটি হলো একটি প্রত্যাহার পথ যা মূল অনুদানের মতো কমপক্ষে সহজ — ফুটারে একটি স্থায়ী ব্যানার পুনরায় খোলার লিঙ্ক এবং একটি স্প্যানিশ-ভাষার গোপনীয়তা-অধিকার পৃষ্ঠা যা স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণের অপ্ট-আউটকে একটি পৃথক সুবিধা হিসেবে উপস্থাপন করে।
- অ্যানালিটিক্স ট্যাগ — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — অ্যানালিটিক্স বিভাগ প্রদান না করা পর্যন্ত কেবল লোড করতে হবে। প্রতিটি প্ল্যাটফর্ম একটি সম্মতি-গেটেড কনফিগারেশন সমর্থন করে যা গেট ফ্লিপ হওয়ার আগে যেকোনো কুকি লেখা প্রতিরোধ করে।
- বিজ্ঞাপন ট্যাগ — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, প্রোগ্রামাটিক হেডার বিডার — একইভাবে গেট করতে হবে, এবং যেখানে বিজ্ঞাপন অংশীদার চিলির বাইরে সংস্থার মনোনীত নয় এমন একটি জুরিসডিকশনে ডেটা স্থানান্তর করে সেখানে প্রাপক জুরিসডিকশন এবং স্থানান্তরের ভিত্তি গোপনীয়তা নোটিশে উপস্থিত হতে হবে।
- সেশন-রিপ্লে এবং হিটম্যাপ সরঞ্জাম — Hotjar, Microsoft Clarity, FullStory, Contentsquare — একটি পৃথক, কঠোর গেটের পিছনে থাকতে হবে কারণ সংস্থাটি ইনপুট ক্ষেত্রগুলির রেন্ডারিংকে স্পষ্ট এবং বিস্তারিত সম্মতির প্রয়োজন এমন একটি বিভাগ হিসেবে চিহ্নিত করে আন্তর্জাতিক নির্দেশিকার সাথে সামঞ্জস্য রেখেছে।
- স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ এবং প্রোফাইলিং — ব্যক্তিগতকরণ ইঞ্জিন, গতিশীল মূল্য নির্ধারণ, দর্শনার্থীদের বাণিজ্যিক বিভাগে বিভক্ত করে রেকমেন্ডেশন সিস্টেম — একটি পৃথক অপ্ট-আউট টগল দ্বারা গেট করতে হবে যা দর্শনার্থী অ্যানালিটিক্স বা বিপণন সম্মতি থেকে স্বাধীনভাবে নিযুক্ত করতে পারে, এবং অপ্ট-আউটটি স্বয়ংক্রিয় সিদ্ধান্ত প্রয়োগ করা প্রতিটি ডাউনস্ট্রিম সিস্টেমে ছড়িয়ে যেতে হবে।
2026-এর জন্য বৈধতা, নিবন্ধন এবং অডিট অবস্থান
2026 সালে একটি প্রতিরক্ষাযোগ্য চিলির ডিপ্লয়মেন্টকে চারটি প্রযুক্তিগত পরীক্ষায় উত্তীর্ণ হতে হবে। প্রথমত, একটি চিলির IP ঠিকানা থেকে পরিবেশিত একটি পরিষ্কার ব্রাউজার সেশনকে ব্যানার অ্যাকশন নেওয়ার আগে শূন্য অ-প্রয়োজনীয় কুকি উৎপাদন করতে হবে। দ্বিতীয়ত, রিজেক্ট-অল পাথটি একটি নো-অ্যাকশন সেশনের মতো একই অবস্থান দিতে হবে — কোনো অ্যানালিটিক্স ট্যাগ নেই, কোনো বিজ্ঞাপন ট্যাগ নেই, কোনো সেশন-রিপ্লে স্ক্রিপ্ট নেই, কোনো স্বয়ংক্রিয় প্রোফাইলিং নেই। তৃতীয়ত, একটি অ্যাক্সেপ্ট-অল ফ্লো কেবল সেই ট্যাগগুলি উৎপাদন করতে হবে যার জন্য দর্শনার্থী সম্মতি দিয়েছে, এবং সম্মতি লগে একটি মিলে যাওয়া রেকর্ড থাকতে হবে। চতুর্থত, একটি প্রত্যাহার ফ্লোকে অবিলম্বে আরও ট্যাগ ফায়ার বন্ধ করতে হবে, সম্মতি দেওয়া সেশনের সময় সেট করা কুকিগুলি মেয়াদ শেষ করতে হবে, দর্শনার্থীকে প্রভাবিত করে এমন যেকোনো স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণকে নিষ্ক্রিয় করতে হবে এবং প্রাপক অংশীদারদের প্রয়োজনীয় যেকোনো ডাউনস্ট্রিম ডিলিশন বা অপ্ট-আউট সংকেত ট্রিগার করতে হবে।
প্রযুক্তিগত পরীক্ষার বাইরে, নিবন্ধন এবং অডিট অবস্থান হলো যা একটি ডিপ্লয়মেন্টকে প্রতিরক্ষাযোগ্য করে তোলে। সংস্থা-সংজ্ঞায়িত থ্রেশহোল্ডের উপরে চিলির বাসিন্দাদের ব্যক্তিগত ডেটা প্রক্রিয়াকরণকারী নিয়ন্ত্রকদের প্রাসঙ্গিক নিবন্ধন এবং বিজ্ঞপ্তি সম্পূর্ণ করতে হবে, এবং নিবন্ধন রেকর্ড — সম্মতি লগ, গোপনীয়তা নোটিশ, প্রোফাইলিং সহ উচ্চ-ঝুঁকি প্রক্রিয়াকরণের জন্য ডেটা-সুরক্ষা-প্রভাব-মূল্যায়নের ফলাফল, DPO নিয়োগের কাগজপত্র এবং ক্রস-বর্ডার-ট্রান্সফার অনুমোদন — এর সাথে মিলিতভাবে সেই ডকুমেন্টেশন তৈরি করে যা সংস্থা একটি সম্মতি পর্যালোচনার সময় অনুরোধ করতে পারে। একটি সঠিকভাবে কনফিগার করা CMP সার্ভার-সাইড লগ, সম্মতির অবস্থা প্রয়োগ করে এমন একটি ট্যাগ-লোডিং স্তর, প্রতিটি ক্রস-বর্ডার-ট্রান্সফার গন্তব্যের নামকরণ করা একটি গোপনীয়তা নোটিশ, একটি স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণের অপ্ট-আউট সুবিধা এবং ফাইলে নিবন্ধন কাগজপত্র সহ হলো যা আইন 21.719-কে একটি নিয়ন্ত্রক অজানা থেকে একটি প্রকাশকের লাতিন আমেরিকান সম্মতি অবস্থানের একটি প্রতিরক্ষাযোগ্য অংশে পরিণত করে।