Tšiili seaduse 21.719 isikuandmete kaitse küpsiste nõusoleku vastavusjuhend: 2026 ajakohastamise käsiraamat kirjastajatele
Tšiili tegutses üle kahe aastakümne seaduse 19.628 alusel — 1999. aasta seadus andis riigile esimese isikuandmete kaitse režiimi, kuid jäi kaugele alla globaalsele standardile, mille GDPR 2018. aastal kehtestas. Järelejõudmine saabus August 2024, kui kuulutati välja seadus 21.719, millega asendati enamus seaduse 19.628 operatiivsetest sätetest ajakohastatud raamistikuga, mis võtab omaks kaasaegse arhitektuuri: töötlemise õiguslikud alused, andmesubjektide õigused, vastutava töötleja ja volitatud töötleja vastutus, rikkumistest teavitamine, piiriülese edastamise kontrollid, sõltumatu regulaator halduskaristuste volitusega ja sanktsioonirežiim trahvidega, mis kõige tõsisemate kategooriate puhul võivad ulatuda UTM 5000-ni — Tšiili inflatsiooniindekseeritud maksuühik. Seadus 21.719 jõustus kaheaastase üleminekuperioodi järel, mis tõi selle sisulised sätted 2026. aastal siduvasse jõusse. Tagajärjed tšiililisi lugejaid teenindavatele kirjastajatele on vahetud: seaduse 19.628 alusel toimiv küpsiste nõusoleku positsioon ei ole enam piisav ning GDPR-ile vastav positsioon vastab seadusele 21.719 ainult siis, kui integratsioon arvestab konkreetsete punktidega, kus režiimid erinevad.
Mida seadus 21.719 tegelikult nõuab
Seadus kohaldub Tšiilis asuvate isikute isikuandmete töötlemisele sõltumata sellest, kus vastutav töötleja või volitatud töötleja on asutatud, ning Tšiilis asuvatele vastutavatele töötlejatele ja volitatud töötlejatele sõltumata sellest, kus andmesubjektid asuvad. Territoriaalne kohaldamisala on seega lai ja hõlmab enamust tšiililisi lugejaid teenindavaid kirjastajaid; kõige tavalisem piirjuhtum — tšiili infrastruktuurita, kuid tšiililiste külastajatega mittetšiiline kirjastaja — lahendatakse viidetega sellele, kas vastutav töötleja on aktiivselt suunanud teenuseid Tšiilisse. Isikuandmeid defineeritakse laialdaselt kui mis tahes teavet, mis on seotud tuvastatud või tuvastatava füüsilise isikuga; tundlikud isikuandmed — sealhulgas rassilisel päritolul, poliitilisel arvamusel, religioossetel veendumustel, ametiühinguliikmesustel, tervisel, seksuaalelul, seksuaalsel orientatsioonil ja biomeetrilistel andmetel põhinevad andmed — alluvad kõrgemale nõusoleku lävele ja täiendavatele menetluslikele kaitsemeetmetele.
Seadus loob töötlemise õiguslikud alused, mis on modelleeritud GDPR artikli 6 kataloogi järgi, kuid tšiili-spetsiifiliste lisandustega avaliku huvi töötlemisele ja kohtuliku töötlemise jaoks; standardne andmesubjekti õiguste loend — juurdepääs, parandamine, kustutamine, vastuväide, ülekantavus ja tšiili-spetsiifiline õigus blokeerida automatiseeritud otsuste tegemine; vastutava töötleja ja volitatud töötleja vastutuse raamistik kohustusliku andmekaitseametniku määramisega kõrgema riskiga kategooriate jaoks; rikkumisest teavitamise kohustused uuele isikuandmete kaitse ametile 72 tunni jooksul alates teadaamisest; piiriülese edastamise kontrollid, mis sõltuvad ameti piisavuse otsustest või heakskiidetud lepingulistest kaitsemeetmetest; ja halduskaristuste režiim rikkumise raskuse järgi kategoriseeritud trahvidega, mis kõige tõsisemate rikkumiste puhul ulatuvad UTM 5000-ni.
Kuidas seadus 21.719 käsitleb küpsiste nõusolekut
Seadus 21.719 ei sisalda eraldi ePrivacy-stiilis sätet küpsiste kohta; küpsised ja analoogsed salvestus- ja juurdepääsutehnoloogiad kuuluvad üldise nõusoleku raamistiku alla. Standard on selge, vabatahtlik, konkreetne, teadlik ja ühemõtteline kokkulepe, mida tõendab jaatav tegevus — nõuete perekond, mille GDPR kehtestas globaalse baasjoonena ja mille Tšiili on importinud oma menetlusliku kihiga. Isikuandmete kaitse amet, uus sõltumatu regulaator, mille seadus loob, on üleminekuperioodi rakendamise ajal välja andnud esialgse juhendi, mis kinnitab, et eelnevalt märgitud ruudud, jätkuvast sirvimisest tuletatud kaudne nõusolek ja koondnõusoleku bännerid ei vasta seaduse lävele. See asetab Tšiili kindlalt globaalse trajektooriga samale joonele ning tähendab, et positsioon, mida kirjastajad juba Euroopa Majanduspiirkonna jaoks hoiavad, on tšiili liikluse jaoks õige lähtepunkt.
Praktiline mõju on see, et küpsiseid ja analoogseid tehnoloogiaid, mis pole teenuse osutamiseks rangelt vajalikud, mida külastaja on aktiivselt taotlenud, ei tohi seadistada enne, kui külastaja on nõustunud. Rangelt vajalikke küpsiseid — seansi identifikaatorid, ostukorvi sisu, turvatunnused, koormuse tasakaalustamise küpsised — saab seadistada põhjendusega, et külastaja on teenust aktiivselt taotlenud. Kõik muu — analüütika, reklaam, personaliseerimine, A/B testimine, seansi kordus ja mis tahes kolmanda osapoole silt — nõuab eelnevat nõusolekut.
Kuidas seadus 21.719 praktikas GDPR-ist erineb
Kolm erinevust on olulised, kui CMP tšiili liiklusega ühendatakse. Esiteks tunnustab seadus sõnaselgelt õigust blokeerida automatiseeritud otsuste tegemine — sealhulgas profiilianalüüs —, mis on laiem kui GDPR artikli 22 ekvivalent ning kohaldub alati, kui töötlemine avaldab andmesubjektile olulisi mõjusid, kusjuures oluliste mõjude läve tõlgendatakse Euroopa praktikast lahkamaltaralt. Kirjastajatele, kes kasutavad personaliseerimismootorid, mis segmenteerivad külastajaid kaubanduslikesse kategooriatesse, tähendab õigus seda, et isegi pärast analüütikanõusoleku andmist peab olema kättesaadav automatiseeritud profiilianalüüsist loobumise tee. Teiseks nõuab seaduse piiriülese edastamise režiim, et amet nimetaks sihtjurisdiktsioonid; edastamised nimetamata jurisdiktsioonidesse nõuavad kas selget andmesubjekti nõusolekut, ameti heakskiidetud lepingulisi kaitsemeetmeid või üht kitsastest eranditest. Kolmandaks kohaldab seadus biomeetriliste andmete ja geneetiliste andmete töötlemisele rangemat standardit kui GDPR baasjoone, nõudes nende kategooriate jaoks eraldi loa rada, mida biomeetrilist autentimist või sarnast töötlemist tegevad kirjastajad peavad oma arhitektuuri lisama.
Milline näeb seaduse 21.719 alusel välja vastavusküpsiste bänner
Tehnilised nõuded koonduvad sellega, mida iga kaasaegne CMP juba toodab, kuid märgistamine, dokumentatsioon ja nõusoleku logi peavad kajastama tšiili eripärasid. Esimese kihi bänner peab esitama külastajale reaalse valiku — aktsepteeri, keeldu, halda — kus keeldumise valik on vähemalt sama silmapaistev kui aktsepteerimise valik. Koondnõusolek on keelatud, seega peab teine kiht võimaldama kategooriate kaupa loobumist, mis hõlmab vähemalt analüütikat, reklaami, automatiseeritud otsuste tegemist ja kõiki piiriülese edastamisega seotud töötlemisi. Kategooriad peavad vaikimisi olema väljalülitatud; bänner ei tohi silte laadida, enne kui külastaja on need jaatavalt sisse lülitanud.
Bännerilt avaldatav privaatsusteatis peab tuvastama vastutava töötleja, vastutava töötleja registreerimise ametis, kus kohaldatav, kogutud isikuandmete kategooriad, iga töötlemise eesmärgi õigusliku aluse, andmete säilitamise perioodi, saajate kategooriad, sealhulgas Tšiilist väljaspool asuvad alatöötlejad, andmesubjekti seadusejärgsed õigused, sealhulgas loobumise automatiseeritud otsuste tegemisest, andmekaitseametniku kontaktandmed, kus andmekaitseametniku määramine on kohustuslik, ja ameti kontaktandmed kaebuste esitamiseks. GDPR artikli 13 standardi täitev teatis kattub oluliselt, kuid automatiseeritud otsuste tegemisest loobumise ja ameti kontaktliinid tuleb selgesõnaliselt lisada.
Integratsioonimuster, mis läbib ameti ülevaatuse
Referentsrakendusel on neli liikuvat osa. Esimene on CMP, mis toetab kategooriate kaupa vaikimisi väljalülitatud loobumist, sealhulgas eraldi automatiseeritud otsuste tegemise lülitit, ja esitab külastaja valiku struktureeritud nõusoleku stringi kaudu, mida kirjastaja saab säilitada. Teine on siltide laadimise kiht — serveripoolne sildihaldurit või CMP-natiivne värav —, mis jõustab nõusoleku oleku rangelt enne mis tahes mitteolulise küpsise seadistamist. Kolmas on serveripoolsel talletatud nõusoleku logi, mis registreerib iga nõusolekusündmuse jaoks külastaja valiku kategooriate kaupa, ajatempli, bänneriversiooni, külastaja nähtud keeleversiooni ja kärbitud või räsitud IP-identifikaatori, nii et vastutav töötleja saab kirje ameti nõudmisel esitada. Neljas on tagasivõtmistee, mis on vähemalt sama lihtne kui algne andmine — püsiv bännerit taasavav link jaluses ja hispaaniakeelne privaatsusõiguste leht, mis esitleb automatiseeritud otsuste tegemisest loobumist eraldi funktsionaalsusena.
- Analüütika sildid — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — peavad laadima ainult pärast analüütika kategooria andmist. Iga platvorm toetab nõusolekuga piiratud konfiguratsiooni, mis takistab küpsiste kirjutamist enne värava lülitumist.
- Reklaami sildid — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmaatilised päise pakkujad — peavad olema sarnaselt piiratud, ja kui reklaamipartner edastab andmeid Tšiilist väljaspool ameti poolt nimetamata jurisdiktsiooni, peavad saaja jurisdiktsioon ja edastamise alus privaatsusteatises ilmuma.
- Seansi korduse ja soojuskaardi tööriistad — Hotjar, Microsoft Clarity, FullStory, Contentsquare — peavad olema eraldi, rangema värava taga, kuna amet on ühtlustunud rahvusvahelise juhendiga, mis tähistab sisestusväljandide renderimist kategooriana, mis nõuab selgesõnalist ja granulaarset nõusolekut.
- Automatiseeritud otsuste tegemine ja profiilianalüüs — personaliseerimismootored, dünaamiline hinnastamine, soovitussüsteemid, mis segmenteerivad külastajaid kaubanduslikesse kategooriatesse — peavad olema piiratud eraldi loobumise lülitiga, mida külastaja saab kasutada sõltumatult analüütika- või turunduse nõusolekust, ning loobumine peab levima igasse allavoolu süsteemi, mis automatiseeritud otsuseid rakendab.
Valideerimine, registreerimine ja auditi positsioon 2026. aastaks
Kaitstav tšiili juurutamine 2026. aastal peab läbima neli tehnilist kontrolli. Esiteks peab tšiili IP-aadressilt teenindatav puhas brauseri seanss enne bänneri käivitamist tootma null mitteohtlikke küpsiseid. Teiseks peab kõikide keeldumise tee tulemaks samas positsioonis kui tegevuseta seanss — analüütika silte pole, reklaami silte pole, seansi korduse skripte pole, automatiseeritud profiilianalüüsi pole. Kolmandaks peab kõikide aktsepteerimise voog tootma ainult need sildid, milleks külastaja on nõusoleku andnud, ja nõusoleku logis peab olema vastav kirje. Neljandaks peab tagasivõtmise voog viivitamatult peatama edasised siltide käivitamised, aegustama nõustunud seansi ajal seadistatud küpsiseid, deaktiveerima külastajat mõjutava automatiseeritud otsuste tegemise ja käivitama kõik allavoolu kustutamise või loobumise signaalid, mida saajad-partnerid nõuavad.
Lisaks tehnilistele kontrollidele on registreerimise ja auditi positsioon see, mis muudab juurutamise kaitstaks. Vastutavad töötlejad, kes töötlevad tšiili elanike isikuandmeid üle ameti määratletud läveallkünniste, peavad lõpetama asjakohased registreerimised ja teavitused, ning registreerimise kirje — koos nõusoleku logi, privaatsusteatis, andmekaitseõiguse mõjuhinnangu tulemused kõrgema riskiga töötlemise jaoks, sealhulgas profiilianalüüs, andmekaitseametniku määramisdokumendid ja piiriülese edastamise load — moodustab dokumentatsiooni, mida amet vastavuseülevaatuse ajal nõuda võib. Korrektselt konfigureeritud CMP serveripoolse logi, nõusoleku olekut jõustava siltide laadimise kihi, iga piiriülese edastamise sihtkoha nimetava privaatsusteatisel, automatiseeritud otsuste tegemisest loobumise funktsionaalsuse ja failis olevate registreerimisdokumentidega on see, mis muudab seaduse 21.719 regulatiivsest tundmatusest kirjastaja Ladina-Ameerika nõusoleku positsiooni kaitstaks osaks.