Guia de compliment de la Llei 21.719 de Xile sobre protecció de dades personals i consentiment de galetes: Manual de modernització 2026 per a editors

Xile va passar més de dues dècades operant sota la Llei 19.628 — la llei de 1999 que va donar al país el seu primer règim de protecció de dades personals però que es va quedar molt lluny de l'estàndard global que el GDPR va establir el 2018. La posada al dia va arribar l'August 2024 quan es va promulgar la Llei 21.719, substituint la major part de les disposicions operatives de la Llei 19.628 amb un marc modernitzat que adopta l'arquitectura contemporània: bases legals per al processament, drets dels subjectes de dades, responsabilitat del controlador-processador, notificació de violacions, controls de transferència transfronterera, un regulador independent amb autoritat de penalització administrativa i un règim de sancions amb multes que poden arribar a UTM 5.000 — la unitat tributària xilena indexada a la inflació — per a les categories més greus. La Llei 21.719 va entrar en vigor després d'un període de gràcia de dos anys que va portar les seves disposicions substantives a efecte vinculant el 2026. La implicació per als editors que arriben als lectors xilens és directa: una postura de consentiment de galetes que funcionava sota la Llei 19.628 ja no és suficient, i una postura que satisfà el GDPR satisfarà la Llei 21.719 només quan la integració tingui en compte els punts específics on els règims divergeixen.

Què requereix realment la Llei 21.719

La Llei s'aplica al processament de dades personals de persones ubicades a Xile independentment d'on estigui establert el controlador o el processador, i als controladors i processadors ubicats a Xile independentment d'on estiguin ubicats els subjectes de dades. L'àmbit territorial és per tant ampli i captura la majoria dels editors que serveixen lectors xilens, amb el cas límit més comú — un editor no xilè sense infraestructura xilena però amb visitants xilens — resolt per referència a si el controlador ha dirigit activament serveis cap a Xile. Les dades personals es defineixen àmpliament com qualsevol informació relacionada amb una persona física identificada o identificable, amb les dades personals sensibles — incloses les dades relatives a l'origen racial, l'opinió política, la creença religiosa, l'afiliació sindical, la salut, la vida sexual, l'orientació sexual i les dades biomètriques — subjectes a un llindar de consentiment més elevat i proteccions procedimentals addicionals.

La Llei estableix bases legals per al processament modelades en el catàleg de l'Article 6 del GDPR però amb addicions específiques de Xile per al processament d'interès públic i judicial, la llista estàndard de drets dels subjectes de dades — accés, rectificació, supressió, oposició, portabilitat i un dret específic de Xile per bloquejar la presa de decisions automatitzada — un marc de responsabilitat controlador-processador amb nomenament obligatori d'oficial de protecció de dades per a categories de major risc, obligacions de notificació de violacions a la nova Personal Data Protection Agency en les 72 hores de coneixement, controls de transferència transfronterera que depenen de les determinacions d'adequació de l'Agència o de les salvaguardes contractuals aprovades, i un règim de penalització administrativa amb multes categoritzades per gravetat d'infracció i que arriben a UTM 5.000 per a les violacions més greus.

Com tracta la Llei 21.719 el consentiment de galetes

La Llei 21.719 no conté una disposició separada d'estil ePrivacy sobre galetes; les galetes i les tecnologies d'emmagatzematge i accés anàlogues entren dins del marc general de consentiment. L'estàndard és un acord explícit, voluntari, específic, informat i inequívoc evidenciat per un acte afirmatiu — la família de requisits que el GDPR va establir com a línia base global i que Xile ha importat amb la seva pròpia capa procedimental. L'Agència de Protecció de Dades Personals, el nou regulador independent que la Llei estableix, ha emès orientació inicial durant el desplegament del període de gràcia confirmant que les caselles prèviament marcades, el consentiment implícit inferit de la navegació continuada i els banners de consentiment agrupat no satisfan el llindar de la Llei. Això situa Xile fermament en línia amb la trajectòria global i significa que la postura que els editors ja mantenen per a l'EEA és el punt de partida correcte per al trànsit xilè.

L'efecte pràctic és que les galetes i les tecnologies anàlogues que no són estrictament necessàries per prestar el servei que el visitant ha sol·licitat activament no s'han de configurar abans que el visitant hagi donat el seu consentiment. Les galetes estrictament necessàries — identificadors de sessió, continguts del carret, tokens de seguretat, galetes d'equilibri de càrrega — es poden configurar sobre la base que el visitant ha sol·licitat activament el servei. Tot el resta — analítica, publicitat, personalització, proves A/B, reproducció de sessions i qualsevol etiqueta de tercers — requereix consentiment previ.

Com divergeix la Llei 21.719 del GDPR en la pràctica

Tres diferències importen en cablar un CMP per al trànsit xilè. Primer, la Llei reconeix explícitament un dret a bloquejar la presa de decisions automatitzada — inclosa la creació de perfils — que és més ampli que l'equivalent de l'Article 22 del GDPR i s'aplica sempre que el processament produeixi efectes significatius sobre el subjecte de dades, amb el llindar per a efectes significatius interpretat de manera més generosa que en la pràctica europea. Per als editors que gestionen motors de personalització que segmenten els visitants en categories comercials, el dret significa que ha d'estar disponible un camí de desvinculació de la creació de perfils automatitzada fins i tot després de concedir el consentiment d'analítica. Segon, el règim de transferència transfronterera de la Llei requereix que l'Agència designi jurisdiccions de destinació; les transferències a jurisdiccions no designades requereixen el consentiment explícit del subjecte de dades, salvaguardes contractuals aprovades per l'Agència o una de les derogacions estrictes. Tercer, la Llei aplica un estàndard més estricte al processament de dades biomètriques i dades genètiques que la línia base del GDPR, requerint una pista d'autorització separada per a aquelles categories que els editors que realitzen autenticació biomètrica o processament similar han d'incorporar a la seva arquitectura.

Com és un banner de galetes conforme sota la Llei 21.719

Els requisits tècnics convergeixen amb el que cada CMP modern ja produeix, però l'etiquetatge, la documentació i el registre de consentiment han de reflectir les especificitats xilenes. El banner de primera capa ha de presentar al visitant una opció real — acceptar, rebutjar, gestionar — on l'opció de rebuig sigui almenys tan prominent com l'opció d'acceptació. El consentiment agrupat és prohibit, de manera que la segona capa ha de permetre l'opt-in per categoria cobrint com a mínim l'analítica, la publicitat, la presa de decisions automatitzada i qualsevol processament dependent de transferència transfronterera. Les categories han d'estar per defecte en desactivat; el banner no ha de carregar etiquetes fins que el visitant les hagi activat de forma afirmativa.

L'avís de privacitat mostrat des del banner ha d'identificar el controlador, el registre del controlador amb l'Agència on sigui aplicable, les categories de dades personals recollides, la base legal per a cada propòsit de processament, el període de retenció de dades, les categories de destinataris inclosos els subprocessadors ubicats fora de Xile, els drets del subjecte de dades sota la Llei inclosa l'exclusió voluntària de la presa de decisions automatitzada, les dades de contacte del DPO on el nomenament del DPO sigui obligatori, i les dades de contacte de l'Agència per a queixes. Un avís que compleix l'estàndard de l'Article 13 del GDPR se superposa substancialment però les línies d'exclusió voluntària de la presa de decisions automatitzada i de contacte amb l'Agència s'han d'afegir explícitament.

El patró d'integració que supera una revisió de l'Agència

La implementació de referència té quatre peces mòbils. La primera és un CMP que admeti l'opt-in per categoria, desactivat per defecte, inclosa una commutació separada de presa de decisions automatitzada i que exposi l'elecció del visitant mitjançant una cadena de consentiment estructurada que l'editor pugui persistir. La segona és una capa de càrrega d'etiquetes — un gestor d'etiquetes del costat del servidor o una porta nativa de CMP — que apliqui estrictament l'estat de consentiment abans que es configuri qualsevol galeta no essencial. La tercera és un registre de consentiment, emmagatzemat del costat del servidor, que registri per a cada event de consentiment l'elecció del visitant per categoria, la marca de temps, la versió del banner, la versió d'idioma que el visitant va veure, i un identificador IP truncat o hash de manera que el controlador pugui produir el registre a sol·licitud de l'Agència. La quarta és un camí de retirada almenys tan fàcil com la concessió original — un enllaç permanent de reobertura del banner al peu de pàgina més una pàgina de drets de privacitat en castellà que presenta l'exclusió voluntària de la presa de decisions automatitzada com una funció separada.

Validació, registre i postura d'auditoria per al 2026

Un desplegament xilè defensable el 2026 ha de superar quatre comprovacions tècniques. Primer, una sessió de navegador neta servida des d'una adreça IP xilena ha de produir zero galetes no essencials abans que el banner hagi estat activat. Segon, el camí de rebuig total ha de resultar en la mateixa postura que una sessió sense acció — sense etiquetes d'analítica, sense etiquetes de publicitat, sense scripts de reproducció de sessions, sense creació de perfils automatitzada. Tercer, un flux d'acceptació total ha de produir només les etiquetes per a les quals el visitant ha donat el seu consentiment, i el registre de consentiment ha de contenir un registre coincident. Quart, un flux de retirada ha d'aturar immediatament les activacions d'etiquetes posteriors, fer caducar les galetes configurades durant la sessió amb consentiment, desactivar qualsevol presa de decisions automatitzada que afecti el visitant i activar qualsevol senyal de supressió o exclusió voluntària descendents que requereixin els socis destinataris.

Més enllà de les comprovacions tècniques, la postura de registre i auditoria és el que fa que un desplegament sigui defensable. Els controladors que processen dades personals de residents xilens per sobre dels llindars definits per l'Agència han de completar els registres i notificacions rellevants, i el registre d'inscripció — juntament amb el registre de consentiment, l'avís de privacitat, els resultats de l'avaluació d'impacte de la protecció de dades per al processament de major risc inclosa la creació de perfils, la documentació del nomenament del DPO i les autoritzacions de transferència transfronterera — forma la documentació que l'Agència pot sol·licitar durant una revisió de compliment. Un CMP correctament configurat amb un registre del costat del servidor, una capa de càrrega d'etiquetes que apliqui l'estat de consentiment, un avís de privacitat que anomeni cada destinació de transferència transfronterera, una funció d'exclusió voluntària de la presa de decisions automatitzada i la documentació de registre en arxiu és el que converteix la Llei 21.719 d'una incògnita regulatòria en una part defensable de la postura de consentiment llatinoamericana d'un editor.

← Blog Llegir tot →