Průvodce souladu se zákonem 21.719 Chile o ochraně osobních údajů a souhlasu s cookies: Příručka modernizace 2026 pro vydavatele

Chile strávilo více než dvě desetiletí v rámci zákona 19.628 — zákona z roku 1999, který dal zemi její první režim ochrany osobních údajů, ale výrazně zaostával za globálním standardem, který GDPR stanovilo v roce 2018. Dohnání přišlo v August 2024, kdy byl vyhlášen zákon 21.719, který nahradil většinu operativních ustanovení zákona 19.628 modernizovaným rámcem přijímajícím soudobou architekturu: zákonné důvody pro zpracování, práva subjektů údajů, odpovědnost správce a zpracovatele, oznamování porušení, kontroly přeshraničního přenosu, nezávislý regulátor s pravomocí správních sankcí a sankční režim s pokutami, které mohou dosáhnout UTM 5 000 — chilská daňová jednotka indexovaná o inflaci — pro nejzávažnější kategorie. Zákon 21.719 vstoupil v platnost po dvouletém přechodném období, které přineslo jeho věcná ustanovení do závazné účinnosti v roce 2026. Důsledek pro vydavatele oslovující chilské čtenáře je přímý: postoj k souhlasu s cookies, který fungoval pod zákonem 19.628, již nestačí, a postoj splňující GDPR splní zákon 21.719 pouze tehdy, pokud integrace zohledňuje konkrétní body, kde se režimy rozcházejí.

Co zákon 21.719 skutečně vyžaduje

Zákon se vztahuje na zpracování osobních údajů jednotlivců nacházejících se v Chile bez ohledu na to, kde je správce nebo zpracovatel usazen, a na správce a zpracovatele nacházející se v Chile bez ohledu na to, kde se nacházejí subjekty údajů. Územní rozsah je tedy široký a zachycuje většinu vydavatelů obsluhujících chilské čtenáře, přičemž nejčastější hraniční případ — nechilský vydavatel bez chilské infrastruktury, ale s chilskými návštěvníky — se řeší odkazem na to, zda správce aktivně směřoval služby do Chile. Osobní údaje jsou definovány široce jako jakékoli informace týkající se identifikované nebo identifikovatelné fyzické osoby, přičemž citlivé osobní údaje — včetně údajů týkajících se rasového původu, politického názoru, náboženského přesvědčení, odborové příslušnosti, zdraví, sexuálního života, sexuální orientace a biometrických údajů — podléhají vyššímu prahu souhlasu a dalším procesním ochranám.

Zákon stanovuje zákonné důvody pro zpracování modelované podle katalogu Článku 6 GDPR, ale s chilskými doplňky pro zpracování ve veřejném zájmu a soudní zpracování; standardní seznam práv subjektů údajů — přístup, oprava, výmaz, námitka, přenositelnost a chilské specifické právo blokovat automatizované rozhodování; rámec odpovědnosti správce a zpracovatele s povinným jmenováním pověřence pro ochranu osobních údajů pro kategorie vyššího rizika; povinnosti oznamovat porušení nové Personal Data Protection Agency do 72 hodin od zjištění; kontroly přeshraničního přenosu závisející na rozhodnutích Agentury o přiměřenosti nebo schválených smluvních zárukách; a administrativní sankční režim s pokutami kategorizovanými podle závažnosti přestupku a dosahujícími UTM 5 000 pro nejzávažnější porušení.

Jak zákon 21.719 zachází se souhlasem s cookies

Zákon 21.719 neobsahuje samostatné ustanovení ve stylu ePrivacy týkající se cookies; cookies a analogické technologie ukládání a přístupu spadají do obecného rámce souhlasu. Standardem je výslovný, dobrovolný, konkrétní, informovaný a jednoznačný souhlas doložený kladným úkonem — rodina požadavků, které GDPR stanovilo jako globální základnu a které Chile přejalo se svou vlastní procesní vrstvou. Personal Data Protection Agency, nový nezávislý regulátor zavedený zákonem, vydala počáteční pokyny během postupného zavádění přechodného období potvrzující, že předem zaškrtnutá políčka, implicitní souhlas odvozený z pokračujícího procházení a bannery souhrnného souhlasu nesplňují práh zákona. Tím se Chile pevně zarovnává s globální trajektorií a znamená to, že postoj, který vydavatelé již udržují pro EEA, je správným výchozím bodem pro chilský provoz.

Praktickým důsledkem je, že cookies a analogické technologie, které nejsou nezbytně nutné k poskytnutí služby, kterou návštěvník aktivně požádal, nesmí být nastaveny dříve, než návštěvník dal souhlas. Přísně nezbytné cookies — identifikátory relace, obsah košíku, bezpečnostní tokeny, cookies pro vyrovnávání zátěže — lze nastavit na základě toho, že návštěvník aktivně požádal o službu. Vše ostatní — analytika, reklama, personalizace, A/B testování, přehrávání relace a jakýkoli tag třetí strany — vyžaduje předchozí souhlas.

Jak se zákon 21.719 v praxi liší od GDPR

Tři rozdíly jsou důležité při zapojování CMP pro chilský provoz. Zaprvé, zákon explicitně uznává právo blokovat automatizované rozhodování — včetně profilování — které je širší než ekvivalent v Článku 22 GDPR a platí kdykoli zpracování vytváří významné účinky na subjekt údajů, přičemž práh pro významné účinky je interpretován velkorysejí než v evropské praxi. Pro vydavatele provozující personalizační motory, které segmentují návštěvníky do komerčních kategorií, právo znamená, že musí být dostupná cesta opt-out z automatizovaného profilování i po udělení souhlasu s analytikou. Zadruhé, režim přeshraničního přenosu zákona vyžaduje, aby Agentura určila cílové jurisdikce; převody do neurčených jurisdikcí vyžadují buď výslovný souhlas subjektu údajů, smluvní záruky schválené Agenturou nebo jedno z úzkých odchýlení. Zatřetí, zákon uplatňuje přísnější standard na zpracování biometrických údajů a genetických dat než základna GDPR, vyžadující samostatnou autorizační stopu pro ty kategorie, které musí vydavatelé provozující biometrické ověřování nebo podobné zpracování zahrnout do své architektury.

Jak vypadá vyhovující cookie banner pod zákonem 21.719

Technické požadavky konvergují s tím, co každý moderní CMP již produkuje, ale označování, dokumentace a protokol souhlasu musí odrážet chilská specifika. Banner první vrstvy musí návštěvníkovi prezentovat skutečnou volbu — přijmout, odmítnout, spravovat — kde možnost odmítnutí je alespoň tak prominentní jako možnost přijetí. Souhrnný souhlas je zakázán, takže druhá vrstva musí umožňovat opt-in po kategorii pokrývající minimálně analytiku, reklamu, automatizované rozhodování a jakékoli zpracování závislé na přeshraničním přenosu. Kategorie musí ve výchozím nastavení být vypnuty; banner nesmí načítat tagy, dokud je návštěvník kladně nezapne.

Oznámení o ochraně osobních údajů přístupné z banneru musí identifikovat správce, registraci správce u Agentury, kde je to relevantní, kategorie shromažďovaných osobních údajů, zákonný základ pro každý účel zpracování, dobu uchování dat, kategorie příjemců včetně všech dílčích zpracovatelů nacházejících se mimo Chile, práva subjektu údajů podle zákona včetně opt-out z automatizovaného rozhodování, kontaktní údaje DPO, kde je jmenování DPO povinné, a kontaktní údaje Agentury pro stížnosti. Oznámení splňující standard Článku 13 GDPR se podstatně překrývá, ale řádky opt-out z automatizovaného rozhodování a kontaktu na Agenturu musí být přidány explicitně.

Integrační vzor, který projde kontrolou Agentury

Referenční implementace má čtyři pohyblivé části. První je CMP podporující opt-in po kategorii, výchozí-vypnutý včetně samostatného přepínače automatizovaného rozhodování a zpřístupňující volbu návštěvníka prostřednictvím strukturovaného řetězce souhlasu, který může vydavatel zachovat. Druhá je vrstva načítání tagů — správce tagů na straně serveru nebo brána nativní pro CMP — která přísně vynucuje stav souhlasu před nastavením jakéhokoli nepodstatného cookie. Třetí je protokol souhlasu uložený na straně serveru, který pro každou událost souhlasu zaznamenává volbu návštěvníka podle kategorie, časové razítko, verzi banneru, jazykovou verzi, kterou návštěvník viděl, a zkrácený nebo hashovaný identifikátor IP, takže správce může protokol předložit na žádost Agentury. Čtvrtá je cesta odstoupení alespoň tak snadná jako původní udělení — trvalý odkaz k opětovnému otevření banneru v zápatí plus stránka s právy na soukromí ve španělštině, která zobrazuje opt-out z automatizovaného rozhodování jako samostatnou funkci.

Validace, registrace a auditní postoj pro rok 2026

Obhajitelné chilské nasazení v roce 2026 musí projít čtyřmi technickými kontrolami. Zaprvé, čistá relace prohlížeče obsluhovaná z chilské IP adresy musí před akcí s bannerem produkovat nula nepodstatných cookies. Zadruhé, cesta odmítnutí všeho musí vést ke stejnému postoji jako relace bez akce — žádné analytické tagy, žádné reklamní tagy, žádné skripty pro přehrávání relací, žádné automatizované profilování. Zatřetí, tok přijetí všeho musí produkovat pouze tagy, ke kterým návštěvník dal souhlas, a protokol souhlasu musí obsahovat odpovídající záznam. Začtvrté, tok odstoupení musí okamžitě zastavit další spouštění tagů, nechat vypršet cookies nastavené během relace se souhlasem, deaktivovat jakékoli automatizované rozhodování ovlivňující návštěvníka a spustit jakékoli signály smazání nebo opt-out vyžadované partnery příjemci.

Nad rámec technických kontrol je postoj registrace a auditu tím, co nasazení obhajitelným činí. Správci zpracovávající osobní údaje chilských obyvatel nad prahy definovanými Agenturou musí dokončit příslušné registrace a oznámení, a registrační záznam — spolu s protokolem souhlasu, oznámením o ochraně osobních údajů, výsledky posouzení dopadu na ochranu osobních údajů pro zpracování vyššího rizika včetně profilování, dokumenty o jmenování DPO a autorizacemi přeshraničního přenosu — tvoří dokumentaci, kterou může Agentura vyžádat při přezkumu souladu. Správně nakonfigurovaný CMP se serverovým protokolem, vrstvou načítání tagů vynucující stav souhlasu, oznámením o ochraně soukromí pojmenovávajícím každý cíl přeshraničního přenosu, funkcí opt-out z automatizovaného rozhodování a registrační dokumentací v archívu je to, co přemění zákon 21.719 z regulatorní neznámé v obhajitelnou součást latinoamerického postoje k souhlasu vydavatele.

← Blog Číst vše →