Οδηγός Συμμόρφωσης με τον Νόμο 21.719 της Χιλής για την Προστασία Προσωπικών Δεδομένων και τη Συγκατάθεση για Cookies: Εγχειρίδιο Εκσυγχρονισμού 2026 για Εκδότες
Η Χιλή πέρασε πάνω από δύο δεκαετίες λειτουργώντας υπό τον Νόμο 19.628 — τον νόμο του 1999 που έδωσε στη χώρα το πρώτο της καθεστώς προστασίας προσωπικών δεδομένων, αλλά υστερούσε σημαντικά σε σχέση με το παγκόσμιο πρότυπο που καθόρισε ο GDPR το 2018. Η επικαιροποίηση ήρθε τον August 2024, όταν κυρώθηκε ο Νόμος 21.719, αντικαθιστώντας το μεγαλύτερο μέρος των επιχειρησιακών διατάξεων του Νόμου 19.628 με ένα εκσυγχρονισμένο πλαίσιο που υιοθετεί τη σύγχρονη αρχιτεκτονική: νόμιμες βάσεις για την επεξεργασία, δικαιώματα υποκειμένων δεδομένων, λογοδοσία υπευθύνου-εκτελούντος την επεξεργασία, κοινοποίηση παραβίασης, έλεγχοι διασυνοριακής μεταφοράς, ανεξάρτητη ρυθμιστική αρχή με εξουσία διοικητικών κυρώσεων και καθεστώς κυρώσεων με πρόστιμα που μπορούν να φτάσουν τις UTM 5.000 — η χιλιανή φορολογική μονάδα με δείκτη πληθωρισμού — για τις πιο σοβαρές κατηγορίες. Ο Νόμος 21.719 τέθηκε σε ισχύ μετά από διετή περίοδο χάριτος που έφερε τις ουσιαστικές του διατάξεις σε δεσμευτική ισχύ το 2026. Η συνέπεια για τους εκδότες που φτάνουν σε Χιλιανούς αναγνώστες είναι άμεση: μια στάση συγκατάθεσης cookies που λειτουργούσε υπό τον Νόμο 19.628 δεν είναι πλέον επαρκής, και μια στάση που ικανοποιεί τον GDPR θα ικανοποιήσει τον Νόμο 21.719 μόνο όταν η ενσωμάτωση λαμβάνει υπόψη τα συγκεκριμένα σημεία όπου τα δύο καθεστώτα αποκλίνουν.
Τι απαιτεί πραγματικά ο Νόμος 21.719
Ο Νόμος εφαρμόζεται στην επεξεργασία προσωπικών δεδομένων ατόμων που βρίσκονται στη Χιλή, ανεξάρτητα από τον τόπο εγκατάστασης του υπευθύνου ή του εκτελούντος την επεξεργασία, και σε υπευθύνους και εκτελούντες την επεξεργασία που βρίσκονται στη Χιλή, ανεξάρτητα από τον τόπο διαμονής των υποκειμένων των δεδομένων. Το εδαφικό πεδίο εφαρμογής είναι επομένως ευρύ και καλύπτει τους περισσότερους εκδότες που εξυπηρετούν Χιλιανούς αναγνώστες, με την πιο κοινή οριακή περίπτωση — ένας μη χιλιανός εκδότης χωρίς χιλιανή υποδομή αλλά με χιλιανούς επισκέπτες — να επιλύεται με αναφορά στο εάν ο υπεύθυνος έχει ενεργά κατευθύνει υπηρεσίες προς τη Χιλή. Τα προσωπικά δεδομένα ορίζονται ευρέως ως οποιεσδήποτε πληροφορίες που αφορούν ένα ταυτοποιημένο ή ταυτοποιήσιμο φυσικό πρόσωπο, με τα ευαίσθητα προσωπικά δεδομένα — συμπεριλαμβανομένων δεδομένων που αφορούν φυλετική καταγωγή, πολιτικές απόψεις, θρησκευτικές πεποιθήσεις, συνδικαλιστική ιδιότητα, υγεία, σεξουαλική ζωή, σεξουαλικό προσανατολισμό και βιομετρικά δεδομένα — να υπόκεινται σε υψηλότερο κατώφλι συγκατάθεσης και επιπλέον διαδικαστικές προστασίες.
Ο Νόμος θεσπίζει νόμιμες βάσεις για την επεξεργασία μοντελοποιημένες στον κατάλογο του Άρθρου 6 του GDPR αλλά με χιλιανές προσθήκες για επεξεργασία δημοσίου συμφέροντος και δικαστική επεξεργασία· τυπική λίστα δικαιωμάτων υποκειμένων δεδομένων — πρόσβαση, διόρθωση, διαγραφή, αντίρρηση, φορητότητα και ειδικό χιλιανό δικαίωμα αποκλεισμού αυτοματοποιημένης λήψης αποφάσεων· πλαίσιο λογοδοσίας υπευθύνου-εκτελούντος την επεξεργασία με υποχρεωτικό ορισμό υπεύθυνου προστασίας δεδομένων για κατηγορίες υψηλότερου κινδύνου· υποχρεώσεις κοινοποίησης παραβίασης στη νέα Personal Data Protection Agency εντός 72 ωρών από τη γνωστοποίηση· έλεγχοι διασυνοριακής μεταφοράς που εξαρτώνται από τις αποφάσεις επάρκειας της Υπηρεσίας ή εγκεκριμένες συμβατικές εγγυήσεις· και καθεστώς διοικητικών κυρώσεων με πρόστιμα κατηγοριοποιημένα κατά σοβαρότητα παραβίασης και φτάνοντας τις UTM 5.000 για τις πιο σοβαρές παραβιάσεις.
Πώς ο Νόμος 21.719 αντιμετωπίζει τη συγκατάθεση cookies
Ο Νόμος 21.719 δεν περιέχει ξεχωριστή διάταξη τύπου ePrivacy για τα cookies· τα cookies και οι ανάλογες τεχνολογίες αποθήκευσης και πρόσβασης εμπίπτουν στο γενικό πλαίσιο συγκατάθεσης. Το πρότυπο είναι ρητή, εκούσια, συγκεκριμένη, ενημερωμένη και μονοσήμαντη συμφωνία που αποδεικνύεται με θετική πράξη — η οικογένεια απαιτήσεων που ο GDPR καθόρισε ως παγκόσμιο baseline και που η Χιλή έχει υιοθετήσει με τη δική της διαδικαστική επικάλυψη. Η Personal Data Protection Agency, ο νέος ανεξάρτητος ρυθμιστής που θεσπίζει ο Νόμος, έχει εκδώσει αρχικές οδηγίες κατά τη βαθμιαία εφαρμογή της περιόδου χάριτος επιβεβαιώνοντας ότι τα προεπιλεγμένα πλαίσια, η σιωπηρή συγκατάθεση που συνάγεται από τη συνέχιση της περιήγησης και τα πακέτα συγκατάθεσης με banner δεν πληρούν το κατώφλι του Νόμου. Αυτό τοποθετεί τη Χιλή σταθερά σε ευθυγράμμιση με την παγκόσμια πορεία και σημαίνει ότι η στάση που οι εκδότες ήδη διατηρούν για τον ΕΟΧ είναι το σωστό σημείο εκκίνησης για τη χιλιανή κυκλοφορία.
Το πρακτικό αποτέλεσμα είναι ότι τα cookies και οι ανάλογες τεχνολογίες που δεν είναι αυστηρά απαραίτητα για την παροχή της υπηρεσίας που ο επισκέπτης έχει ενεργά ζητήσει δεν πρέπει να ρυθμιστούν πριν δώσει τη συγκατάθεσή του. Τα αυστηρά απαραίτητα cookies — αναγνωριστικά συνεδρίας, περιεχόμενο καλαθιού, διακριτικά ασφαλείας, cookies εξισορρόπησης φορτίου — μπορούν να ρυθμιστούν με βάση το ότι ο επισκέπτης έχει ενεργά ζητήσει την υπηρεσία. Όλα τα υπόλοιπα — αναλυτικά, διαφήμιση, εξατομίκευση, δοκιμές A/B, αναπαραγωγή συνεδρίας και κάθε ετικέτα τρίτου μέρους — απαιτούν προηγούμενη συγκατάθεση.
Πώς ο Νόμος 21.719 αποκλίνει από τον GDPR στην πράξη
Τρεις διαφορές έχουν σημασία κατά τη σύνδεση ενός CMP για χιλιανή κυκλοφορία. Πρώτον, ο Νόμος αναγνωρίζει ρητά δικαίωμα αποκλεισμού αυτοματοποιημένης λήψης αποφάσεων — συμπεριλαμβανομένης της κατάρτισης προφίλ — που είναι ευρύτερο από το ισοδύναμο του Άρθρου 22 του GDPR και εφαρμόζεται όταν η επεξεργασία παράγει σημαντικές επιπτώσεις στο υποκείμενο δεδομένων, με το κατώφλι για σημαντικές επιπτώσεις να ερμηνεύεται πιο ελεύθερα από ό,τι στην ευρωπαϊκή πρακτική. Για εκδότες που λειτουργούν μηχανές εξατομίκευσης που κατηγοριοποιούν επισκέπτες σε εμπορικές κατηγορίες, το δικαίωμα σημαίνει ότι πρέπει να είναι διαθέσιμη μια διαδρομή εξαίρεσης από την αυτοματοποιημένη κατάρτιση προφίλ ακόμα και μετά τη χορήγηση συγκατάθεσης για αναλυτικά. Δεύτερον, το καθεστώς διασυνοριακής μεταφοράς του Νόμου απαιτεί από την Υπηρεσία να ορίσει δικαιοδοσίες προορισμού· οι μεταφορές σε μη ορισθείσες δικαιοδοσίες απαιτούν είτε ρητή συγκατάθεση υποκειμένου δεδομένων, είτε συμβατικές εγγυήσεις εγκεκριμένες από την Υπηρεσία, είτε μία από τις στενές παρεκκλίσεις. Τρίτον, ο Νόμος εφαρμόζει αυστηρότερο πρότυπο στην επεξεργασία βιομετρικών δεδομένων και γενετικών δεδομένων από ό,τι το baseline GDPR, απαιτώντας ξεχωριστή διαδρομή αδειοδότησης για εκείνες τις κατηγορίες που οι εκδότες που διενεργούν βιομετρική πιστοποίηση ή παρόμοια επεξεργασία πρέπει να ενσωματώσουν στην αρχιτεκτονική τους.
Πώς μοιάζει ένα συμμορφούμενο banner cookies υπό τον Νόμο 21.719
Οι τεχνικές απαιτήσεις συγκλίνουν με αυτό που κάθε σύγχρονο CMP ήδη παράγει, αλλά η επισήμανση, η τεκμηρίωση και το αρχείο καταγραφής συγκατάθεσης πρέπει να αντικατοπτρίζουν χιλιανές ιδιαιτερότητες. Το banner πρώτης στρώσης πρέπει να παρουσιάζει στον επισκέπτη μια πραγματική επιλογή — αποδοχή, απόρριψη, διαχείριση — όπου η επιλογή απόρριψης είναι τουλάχιστον εξίσου εμφανής με την επιλογή αποδοχής. Η ομαδοποιημένη συγκατάθεση απαγορεύεται, οπότε η δεύτερη στρώση πρέπει να επιτρέπει opt-in ανά κατηγορία καλύπτοντας τουλάχιστον αναλυτικά, διαφήμιση, αυτοματοποιημένη λήψη αποφάσεων και κάθε επεξεργασία που εξαρτάται από διασυνοριακή μεταφορά. Οι κατηγορίες πρέπει να είναι εξ ορισμού απενεργοποιημένες· το banner δεν πρέπει να φορτώνει ετικέτες μέχρι ο επισκέπτης να τις ενεργοποιήσει θετικά.
Η ειδοποίηση απορρήτου που εμφανίζεται από το banner πρέπει να αναφέρει τον υπεύθυνο, την εγγραφή του υπευθύνου στην Υπηρεσία όπου εφαρμόζεται, τις κατηγορίες συλλεγόμενων προσωπικών δεδομένων, τη νόμιμη βάση για κάθε σκοπό επεξεργασίας, την περίοδο διατήρησης δεδομένων, τις κατηγορίες αποδεκτών συμπεριλαμβανομένων τυχόν υπο-εκτελούντων εγκατεστημένων εκτός Χιλής, τα δικαιώματα υποκειμένου δεδομένων βάσει του Νόμου συμπεριλαμβανομένης της εξαίρεσης από αυτοματοποιημένη λήψη αποφάσεων, τα στοιχεία επικοινωνίας του DPO όπου ο ορισμός DPO είναι υποχρεωτικός, και τα στοιχεία επικοινωνίας της Υπηρεσίας για καταγγελίες. Μια ειδοποίηση που πληροί το πρότυπο του Άρθρου 13 του GDPR επικαλύπτεται ουσιαστικά αλλά οι γραμμές εξαίρεσης από αυτοματοποιημένη λήψη αποφάσεων και επικοινωνίας με την Υπηρεσία πρέπει να προστεθούν ρητά.
Το μοτίβο ενσωμάτωσης που περνά έλεγχο της Υπηρεσίας
Η υλοποίηση αναφοράς έχει τέσσερα κινούμενα μέρη. Το πρώτο είναι ένα CMP που υποστηρίζει opt-in ανά κατηγορία, εξ ορισμού-απενεργοποιημένο, συμπεριλαμβανομένης ξεχωριστής εναλλαγής αυτοματοποιημένης λήψης αποφάσεων, και εκθέτει την επιλογή του επισκέπτη μέσω δομημένης συμβολοσειράς συγκατάθεσης που ο εκδότης μπορεί να διατηρήσει. Το δεύτερο είναι ένα επίπεδο φόρτωσης ετικετών — ένας διαχειριστής ετικετών από την πλευρά του διακομιστή ή μια πύλη εγγενής στο CMP — που επιβάλλει αυστηρά την κατάσταση συγκατάθεσης πριν ρυθμιστεί οποιοδήποτε μη απαραίτητο cookie. Το τρίτο είναι ένα αρχείο καταγραφής συγκατάθεσης, αποθηκευμένο από την πλευρά του διακομιστή, που καταγράφει για κάθε συμβάν συγκατάθεσης την επιλογή επισκέπτη ανά κατηγορία, τη χρονική σήμανση, την έκδοση banner, την έκδοση γλώσσας που είδε ο επισκέπτης, και έναν κολοβωμένο ή κατακερματισμένο αναγνωριστικό IP ώστε ο υπεύθυνος να μπορεί να παράγει την εγγραφή κατόπιν αιτήματος της Υπηρεσίας. Το τέταρτο είναι μια διαδρομή ανάκλησης τουλάχιστον τόσο εύκολη όσο η αρχική χορήγηση — ένας μόνιμος σύνδεσμος επαναφοράς banner στο υποσέλιδο συν μια σελίδα δικαιωμάτων απορρήτου στα ισπανικά που παρουσιάζει την εξαίρεση από αυτοματοποιημένη λήψη αποφάσεων ως ξεχωριστή λειτουργία.
- Ετικέτες αναλυτικών — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — πρέπει να φορτώνονται μόνο αφού χορηγηθεί η κατηγορία αναλυτικών. Κάθε πλατφόρμα υποστηρίζει ρύθμιση με πύλη συγκατάθεσης που αποτρέπει οποιαδήποτε εγγραφή cookie πριν από την αλλαγή πύλης.
- Ετικέτες διαφήμισης — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, προγραμματικοί header bidders — πρέπει να ελέγχονται ομοίως, και όταν ο διαφημιστικός εταίρος μεταφέρει δεδομένα εκτός Χιλής σε δικαιοδοσία που η Υπηρεσία δεν έχει ορίσει, η δικαιοδοσία παραλήπτη και η βάση μεταφοράς πρέπει να εμφανίζονται στην ειδοποίηση απορρήτου.
- Εργαλεία αναπαραγωγής συνεδρίας και χαρτών θερμότητας — Hotjar, Microsoft Clarity, FullStory, Contentsquare — πρέπει να βρίσκονται πίσω από ξεχωριστή, αυστηρότερη πύλη επειδή η Υπηρεσία έχει ευθυγραμμιστεί με διεθνείς οδηγίες που επισημαίνουν την απόδοση πεδίων εισόδου ως κατηγορία που απαιτεί ρητή και λεπτομερή συγκατάθεση.
- Αυτοματοποιημένη λήψη αποφάσεων και κατάρτιση προφίλ — μηχανές εξατομίκευσης, δυναμική τιμολόγηση, συστήματα συστάσεων που κατηγοριοποιούν επισκέπτες σε εμπορικές κατηγορίες — πρέπει να ελέγχονται από ξεχωριστό διακόπτη εξαίρεσης που ο επισκέπτης μπορεί να χρησιμοποιήσει ανεξάρτητα από τη συγκατάθεση αναλυτικών ή μάρκετινγκ, και η εξαίρεση πρέπει να διαδοθεί σε κάθε κατάντι σύστημα που εφαρμόζει αυτοματοποιημένες αποφάσεις.
Επικύρωση, εγγραφή και ελεγκτική στάση για το 2026
Μια υποστηρίξιμη χιλιανή ανάπτυξη το 2026 πρέπει να περάσει τέσσερεις τεχνικούς ελέγχους. Πρώτον, μια καθαρή περίοδος λειτουργίας προγράμματος περιήγησης που εξυπηρετείται από χιλιανή διεύθυνση IP πρέπει να παράγει μηδέν μη απαραίτητα cookies πριν το banner ενεργοποιηθεί. Δεύτερον, η διαδρομή απόρριψης όλων πρέπει να οδηγεί στην ίδια στάση με μια συνεδρία χωρίς ενέργεια — χωρίς ετικέτες αναλυτικών, χωρίς ετικέτες διαφήμισης, χωρίς σενάρια αναπαραγωγής συνεδρίας, χωρίς αυτοματοποιημένη κατάρτιση προφίλ. Τρίτον, μια ροή αποδοχής όλων πρέπει να παράγει μόνο τις ετικέτες για τις οποίες ο επισκέπτης έχει δώσει τη συγκατάθεσή του, και το αρχείο καταγραφής συγκατάθεσης πρέπει να περιέχει αντίστοιχη εγγραφή. Τέταρτον, μια ροή ανάκλησης πρέπει αμέσως να σταματήσει περαιτέρω ενεργοποιήσεις ετικετών, να λήξει τα cookies που ρυθμίστηκαν κατά τη συγκαταθέσιμη συνεδρία, να απενεργοποιήσει οποιαδήποτε αυτοματοποιημένη λήψη αποφάσεων που επηρεάζει τον επισκέπτη, και να ενεργοποιήσει οποιαδήποτε καταντι σήματα διαγραφής ή εξαίρεσης απαιτούν οι εταίροι-παραλήπτες.
Πέρα από τους τεχνικούς ελέγχους, η στάση εγγραφής και ελέγχου είναι αυτό που κάνει μια ανάπτυξη υποστηρίξιμη. Οι υπεύθυνοι που επεξεργάζονται προσωπικά δεδομένα κατοίκων Χιλής πάνω από τα κατώφλια που ορίζει η Υπηρεσία πρέπει να ολοκληρώσουν τις σχετικές εγγραφές και γνωστοποιήσεις, και η εγγραφή — μαζί με το αρχείο καταγραφής συγκατάθεσης, την ειδοποίηση απορρήτου, τα αποτελέσματα της εκτίμησης αντίκτυπου στην προστασία δεδομένων για επεξεργασία υψηλότερου κινδύνου συμπεριλαμβανομένης κατάρτισης προφίλ, τα έγγραφα ορισμού DPO και τις εξουσιοδοτήσεις διασυνοριακής μεταφοράς — αποτελεί την τεκμηρίωση που μπορεί να ζητήσει η Υπηρεσία κατά τη διάρκεια ελέγχου συμμόρφωσης. Ένα σωστά ρυθμισμένο CMP με αρχείο καταγραφής από την πλευρά του διακομιστή, επίπεδο φόρτωσης ετικετών που επιβάλλει την κατάσταση συγκατάθεσης, ειδοποίηση απορρήτου που ονομάζει κάθε προορισμό διασυνοριακής μεταφοράς, λειτουργία εξαίρεσης από αυτοματοποιημένη λήψη αποφάσεων και έγγραφα εγγραφής στο αρχείο είναι αυτό που μετατρέπει τον Νόμο 21.719 από ρυθμιστικό άγνωστο σε υποστηρίξιμο μέρος της στάσης συγκατάθεσης στη Λατινική Αμερική ενός εκδότη.