Chile Lov 21.719 Beskyttelse af Persondata Cookie-Samtykke Overholdelsesvejledning: 2026 Moderniseringsplaybook for Udgivere
Chile tilbragte mere end to årtier med at operere under Lov 19.628 — loven fra 1999, der gav landet sit første personoplysningsbeskyttelsesregime, men som faldt langt under den globale standard, som GDPR fastsatte i 2018. Indhentningen kom i August 2024, da Lov 21.719 blev proklameret, og erstattede det meste af Lov 19.628's operative bestemmelser med et moderniseret rammeværk, der adopterer den samtidige arkitektur: lovlige grundlag for behandling, registreredes rettigheder, dataansvarlig-databehandler-ansvarlighed, brudmeddelelse, grænseoverskridende overførselskontroller, en uafhængig tilsynsmyndighed med administrativ sanktioneringsmyndighed og et sanktionsregime med bøder, der kan nå UTM 5.000 — den inflationsindekserede chilenske skatteenhed — for de mest alvorlige kategorier. Lov 21.719 trådte i kraft efter en toårig overgangsperiode, der bragte dens materielle bestemmelser i bindende kraft i 2026. Implikationen for udgivere, der når chilenske læsere, er direkte: en cookie-samtykkeposition, der fungerede under Lov 19.628, er ikke længere tilstrækkelig, og en position, der opfylder GDPR, vil kun opfylde Lov 21.719, når integrationen tager højde for de specifikke punkter, hvor regimerne afviger.
Hvad Lov 21.719 faktisk kræver
Loven gælder for behandling af personoplysninger om enkeltpersoner, der befinder sig i Chile, uanset hvor den dataansvarlige eller databehandleren er etableret, og for dataansvarlige og databehandlere, der befinder sig i Chile, uanset hvor de registrerede befinder sig. Det territoriale omfang er derfor bredt og fanger de fleste udgivere, der betjener chilenske læsere, med den mest almindelige undtagelse — en ikke-chilensk udgiver uden chilensk infrastruktur men med chilenske besøgende — løst ved reference til, om den dataansvarlige aktivt har rettet tjenester mod Chile. Personoplysninger er bredt defineret som enhver information, der vedrører en identificeret eller identificerbar fysisk person, med følsomme personoplysninger — herunder oplysninger om racemæssig oprindelse, politisk holdning, religiøs overbevisning, fagforeningsmedlemskab, helbred, seksualitet, seksuel orientering og biometriske oplysninger — underlagt en højere samtykkegrænse og yderligere procedurelle beskyttelser.
Loven etablerer lovlige grundlag for behandling modelleret efter GDPR's Artikel 6-katalog men med Chile-specifikke tilføjelser for behandling af almen interesse og retslig behandling; standardlisten over registreredes rettigheder — adgang, berigtigelse, sletning, indsigelse, dataportabilitet og en Chile-specifik ret til at blokere automatiseret beslutningstagning; en dataansvarlig-databehandler-ansvarlighedsramme med obligatorisk udpegning af databeskyttelsesrådgiver for højrisikokategorier; forpligtelser til at anmelde brud til det nye Personal Data Protection Agency inden for 72 timer efter bevidstgørelse; grænseoverskridende overførselskontroller, der afhænger af Agenturets tilstrækkelighedsafgørelser eller godkendte kontraktmæssige garantier; og et administrativt sanktionsregime med bøder kategoriseret efter overtrædelsens grovhed og nående UTM 5.000 for de mest alvorlige brud.
Hvordan Lov 21.719 behandler cookie-samtykke
Lov 21.719 indeholder ikke en separat ePrivacy-lignende bestemmelse om cookies; cookies og analoge opbevarings-og-adgangsteknologier falder inden for den generelle samtykkeram. Standarden er udtrykkelig, frivillig, specifik, informeret og utvetydig aftale påvist ved en bekræftende handling — familien af krav, som GDPR fastsatte som den globale baseline, og som Chile har importeret med sit eget proceduremæssige overlag. Personal Data Protection Agency, den nye uafhængige tilsynsmyndighed, som loven etablerer, har udstedt indledende vejledning under den gradvise implementering i overgangsperioden, der bekræfter, at forud afkrydsede felter, underforstået samtykke sluttet af fortsat browsing og bundtede samtykkebannere ikke opfylder lovens grænse. Det placerer Chile fast i linje med den globale udvikling og betyder, at den position, som udgivere allerede opretholder for EEA, er det rigtige udgangspunkt for chilensk trafik.
Den praktiske virkning er, at cookies og analoge teknologier, der ikke er strengt nødvendige for at levere den tjeneste, som den besøgende aktivt har anmodet om, ikke må placeres, før den besøgende har givet sit samtykke. Strengt nødvendige cookies — session-id'er, indkøbskurvindhold, sikkerhedstokens, belastningsafbalancerings-cookies — kan placeres på grundlag af, at den besøgende aktivt har anmodet om tjenesten. Alt andet — analyser, reklame, personalisering, A/B-test, sessionsafspilning og ethvert tredjepartsmærke — kræver forudgående samtykke.
Hvordan Lov 21.719 adskiller sig fra GDPR i praksis
Tre forskelle er vigtige, når en CMP skal tilsluttes til chilensk trafik. For det første anerkender loven eksplicit en ret til at blokere automatiseret beslutningstagning — herunder profilering — der er bredere end GDPR's Artikel 22-ækvivalent og gælder, når behandlingen producerer betydelige virkninger for den registrerede, med tærsklen for betydelige virkninger fortolket mere generøst end under europæisk praksis. For udgivere, der kører personaliseringsmotorer, der segmenterer besøgende i kommercielle kategorier, betyder retten, at en opt-out-sti fra automatiseret profilering skal være tilgængelig, selv efter at analytiksamtykke er givet. For det andet kræver lovens grænseoverskridende overførselsregime, at Agenturet udpeger destinationsjurisdiktioner; overførsler til ikke-udpegede jurisdiktioner kræver enten eksplicit samtykke fra den registrerede, kontraktmæssige garantier godkendt af Agenturet eller en af de snævre undtagelser. For det tredje anvender loven en strengere standard for behandling af biometriske data og genetiske data end GDPR-baseline, og kræver et separat autorisationsspor for de kategorier, som udgivere, der kører biometrisk autentifikation eller lignende behandling, skal indarbejde i deres arkitektur.
Hvad et overholdende cookie-banner ser ud som under Lov 21.719
De tekniske krav konvergerer med, hvad enhver moderne CMP allerede producerer, men mærkning, dokumentation og samtykkeloggen skal afspejle chilenske specificiteter. Første-lags-banneret skal præsentere den besøgende med et reelt valg — accepter, afvis, administrer — hvor afvisningsindstillingen er mindst lige så fremtrædende som acceptindstillingen. Bundtet samtykke er forbudt, så det andet lag skal tillade opt-in pr. kategori dækkende som minimum analyser, reklame, automatiseret beslutningstagning og enhver behandling, der er afhængig af grænseoverskridende overførsel. Kategorier skal som standard være slået fra; banneret må ikke indlæse tags, før den besøgende bekræftende har slået dem til.
Privatlivserklæringen fra banneret skal identificere den dataansvarlige, den dataansvarliges registrering hos Agenturet, hvor det er relevant, kategorierne af indsamlede personoplysninger, det lovlige grundlag for hvert behandlingsformål, dataopbevaringsperioden, kategorierne af modtagere, herunder eventuelle underdatabehandlere, der er beliggende uden for Chile, den registreredes rettigheder i henhold til loven, herunder opt-out fra automatiseret beslutningstagning, DPO's kontaktoplysninger, hvor DPO-udpegning er obligatorisk, og Agenturets kontaktoplysninger for klager. En erklæring, der opfylder GDPR's Artikel 13-standard, overlapper i vid udstrækning, men opt-out fra automatiseret beslutningstagning og Agentur-kontaktlinjerne skal tilføjes eksplicit.
Det integrationsmønster, der består en agenturgennemgang
Referenceimplementeringen har fire bevægelige dele. Den første er en CMP, der understøtter opt-in pr. kategori, standard-fra, herunder en separat toggle for automatiseret beslutningstagning, og eksponerer den besøgendes valg via en struktureret samtykkestrengen, som udgiveren kan fastholde. Den anden er et tag-indlæsningslag — en serversidetagmanager eller en CMP-native gate — der strengt håndhæver samtykkestatus, inden nogen ikke-essentiel cookie placeres. Den tredje er en samtykkeloggen, gemt på serversiden, der for hvert samtykkeevent registrerer den besøgendes valg pr. kategori, tidsstemplet, bannerversionen, den sprogversion, som den besøgende så, og en afkortet eller hashet IP-identifikator, så den dataansvarlige kan fremlægge registreringen på Agenturets anmodning. Den fjerde er en tilbagetrækningssti mindst lige så nem som den oprindelige bevilling — et permanent banner-genåbningslink i sidefoden plus en privatlivsrettighedsside på spansk, der fremviser opt-out fra automatiseret beslutningstagning som en separat funktion.
- Analytik-tags — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — må kun indlæses, efter at analytikkategorien er givet. Hver platform understøtter en samtykkebaseret konfiguration, der forhindrer cookie-skrivning, inden gaten udløser.
- Reklamemærker — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatiske header-biddere — skal tilsvarende begrænses, og når reklamepartneren overfører data uden for Chile til en jurisdiktion, som Agenturet ikke har udpeget, skal modtagerjurisdiktionen og overførselsgrundlaget fremgå af privatlivserklæringen.
- Sessionsafspilnings- og varmekortværktøjer — Hotjar, Microsoft Clarity, FullStory, Contentsquare — skal placeres bag en separat, strengere gate, fordi Agenturet har justeret med international vejledning, der markerer gengivelse af inputfelter som en kategori, der kræver eksplicit og granulert samtykke.
- Automatiseret beslutningstagning og profilering — personaliseringsmotorer, dynamisk prissætning, anbefalingssystemer, der segmenterer besøgende i kommercielle kategorier — skal begrænses af en separat opt-out toggle, som den besøgende kan aktivere uafhængigt af analyse- eller markedsføringsamtykket, og opt-out skal propagere til hvert nedstrøms system, der anvender automatiserede beslutninger.
Validering, registrering og auditstilling for 2026
En forsvarlig chilensk implementering i 2026 skal bestå fire tekniske kontroller. Først skal en ren browsersession serveret fra en chilensk IP-adresse producere nul ikke-essentielle cookies, inden banneret er blevet aktiveret. For det andet skal afvis-alt-stien resultere i den samme position som en no-action-session — ingen analysetags, ingen reklamemærker, ingen sessionsafspilningsscripts, ingen automatiseret profilering. For det tredje skal et accepter-alt-flow kun producere de tags, den besøgende har givet samtykke til, og samtykkeloggen skal indeholde en matchende post. For det fjerde skal et tilbagetrækningsflow omgående stoppe yderligere tag-afspilning, udløbe de cookies, der er placeret under den samtykkede session, deaktivere enhver automatiseret beslutningstagning, der påvirker den besøgende, og udløse eventuelle nedstrøms sletnings- eller opt-out-signaler, som modtagerparterne kræver.
Ud over de tekniske kontroller er registrerings- og auditstillingen det, der gør en implementering forsvarlig. Dataansvarlige, der behandler personoplysninger om chilenske beboere over de tærskler, Agenturet har defineret, skal fuldføre de relevante registreringer og meddelelser, og registreringsposten — sammen med samtykkeloggen, privatlivserklæringen, resultaterne af konsekvensanalysen for databeskyttelse for behandling med højere risiko, herunder profilering, DPO-udpegningspapirer og grænseoverskridende overførselstilladelser — udgør den dokumentation, som Agenturet kan anmode om under en overholdelsesgennegmgang. En korrekt konfigureret CMP med en serversidelog, et tag-indlæsningslag, der håndhæver samtykkestatus, en privatlivserklæring, der navngiver hvert grænseoverskridende overførselsdestination, en opt-out-funktion fra automatiseret beslutningstagning og registreringsdokumenterne på fil er det, der omdanner Lov 21.719 fra en regulatorisk ukendt til en forsvarlig del af en udgivers latinamerikanske samtykkestilling.