راهنمای انطباق قانون 21.719 شیلی برای حفاظت از دادههای شخصی و رضایت کوکی: کتابچه نوسازی ۲۰۲۶ برای ناشران
شیلی بیش از دو دهه تحت قانون ۱۹.۶۲۸ فعالیت کرد — قانون ۱۹۹۹ که اولین رژیم حفاظت از دادههای شخصی را به این کشور داد اما از استاندارد جهانی که GDPR در ۲۰۱۸ تعیین کرد بسیار عقب ماند. جبران این عقبماندگی در August 2024 با تصویب قانون ۲۱.۷۱۹ آمد که بیشتر مفاد اجرایی قانون ۱۹.۶۲۸ را با چارچوبی نوسازیشده جایگزین کرد که معماری معاصر را میپذیرد: پایههای قانونی برای پردازش، حقوق موضوعات داده، پاسخگویی کنترلکننده-پردازنده، اطلاعرسانی نقض داده، کنترلهای انتقال فرامرزی، تنظیمکننده مستقل با اختیارات مجازات اداری و رژیم تحریمهایی با جرایمی که میتوانند برای جدیترین دستهها به UTM 5,000 برسند — واحد مالیاتی شیلی با شاخص تورم. قانون ۲۱.۷۱۹ پس از یک دوره مهلت دوساله لازمالاجرا شد که مفاد ماهوی آن را در سال ۲۰۲۶ به اثر الزامآور تبدیل کرد. پیامد برای ناشرانی که به خوانندگان شیلیایی دسترسی دارند مستقیم است: موضعی درباره رضایت کوکی که تحت قانون ۱۹.۶۲۸ کار میکرد دیگر کافی نیست و موضعی که GDPR را برآورده میکند تنها زمانی قانون ۲۱.۷۱۹ را برآورده خواهد کرد که یکپارچهسازی نقاط خاصی را که رژیمها در آن تفاوت دارند در نظر بگیرد.
آنچه قانون ۲۱.۷۱۹ در واقع نیاز دارد
این قانون بر پردازش دادههای شخصی افراد مستقر در شیلی صرفنظر از محل استقرار کنترلکننده یا پردازنده اعمال میشود و همچنین بر کنترلکنندگان و پردازندگان مستقر در شیلی صرفنظر از محل سکونت موضوعات داده. بنابراین حوزه سرزمینی گسترده است و اکثر ناشران خدمترسان به خوانندگان شیلیایی را در بر میگیرد؛ رایجترین مورد مرزی — ناشری غیرشیلیایی بدون زیرساخت شیلیایی اما با بازدیدکنندگان شیلیایی — با توجه به اینکه آیا کنترلکننده به طور فعال خدمات را به سمت شیلی هدایت کرده حل میشود. دادههای شخصی به طور گسترده به عنوان هر اطلاعاتی که به یک شخص حقیقی شناساییشده یا قابل شناسایی مربوط میشود تعریف شدهاند و دادههای شخصی حساس — از جمله دادههای مربوط به اصالت نژادی، نظر سیاسی، باور دینی، عضویت در اتحادیه کارگری، سلامت، زندگی جنسی، گرایش جنسی و دادههای بیومتریک — مشمول آستانه رضایت بالاتر و حمایتهای رویهای اضافی هستند.
این قانون پایههای قانونی برای پردازش را بر اساس کاتالوگ Article 6 GDPR تنظیم میکند اما با افزودههای خاص شیلی برای پردازش منافع عمومی و پردازش قضایی؛ فهرست استاندارد حقوق موضوعات داده — دسترسی، تصحیح، حذف، اعتراض، قابلیت جابهجایی و حق خاص شیلی برای مسدود کردن تصمیمگیری خودکار؛ چارچوب پاسخگویی کنترلکننده-پردازنده با انتصاب اجباری افسر حفاظت از داده برای دستههای پرخطرتر؛ تعهدات اطلاعرسانی نقض به Personal Data Protection Agency جدید در عرض ۷۲ ساعت از آگاهی؛ کنترلهای انتقال فرامرزی که به تعیینهای کفایت آژانس یا تضمینهای قراردادی تأییدشده بستگی دارند؛ و رژیم مجازات اداری با جرایمی که بر اساس شدت تخلف دستهبندی شده و برای جدیترین نقضها به UTM 5,000 میرسند.
چگونگی تعامل قانون ۲۱.۷۱۹ با رضایت کوکی
قانون ۲۱.۷۱۹ مقرره جداگانهای به سبک ePrivacy درباره کوکیها ندارد؛ کوکیها و فناوریهای مشابه ذخیرهسازی و دسترسی در چارچوب عمومی رضایت قرار میگیرند. استاندارد موافقت صریح، داوطلبانه، مشخص، آگاهانه و بدون ابهام است که با یک عمل مثبت اثبات میشود — خانوادهای از الزامات که GDPR به عنوان خط پایه جهانی تعیین کرد و شیلی با لایه رویهای خاص خود وارد کرده است. Personal Data Protection Agency، تنظیمکننده مستقل جدیدی که قانون ایجاد میکند، در طول اجرای تدریجی دوره مهلت رهنمودهای اولیهای صادر کرده که تأیید میکند چکباکسهای از پیش علامتگذاریشده، رضایت ضمنی استنتاجشده از مرور مستمر و بنرهای رضایت دستهای آستانه قانون را برآورده نمیکنند. این شیلی را به طور قاطع در مسیر جهانی قرار میدهد و به این معناست که موضعی که ناشران برای EEA حفظ میکنند نقطه شروع درستی برای ترافیک شیلیایی است.
اثر عملی این است که کوکیها و فناوریهای مشابهی که برای ارائه خدمات درخواستشده توسط بازدیدکننده کاملاً ضروری نیستند نباید قبل از اینکه بازدیدکننده رضایت دهد تنظیم شوند. کوکیهای کاملاً ضروری — شناسههای جلسه، محتویات سبد خرید، توکنهای امنیتی، کوکیهای متعادلکننده بار — میتوانند بر اساس اینکه بازدیدکننده فعالانه خدمت را درخواست کرده تنظیم شوند. هر چیز دیگری — تجزیهوتحلیل، تبلیغات، شخصیسازی، آزمون A/B، پخش مجدد جلسه و هر برچسب شخص ثالث — به رضایت قبلی نیاز دارد.
چگونگی انحراف قانون ۲۱.۷۱۹ از GDPR در عمل
سه تفاوت هنگام سیمکشی CMP برای ترافیک شیلیایی اهمیت دارند. اول، قانون صراحتاً حق مسدود کردن تصمیمگیری خودکار — از جمله پروفایلسازی — را به رسمیت میشناسد که گستردهتر از معادل Article 22 GDPR است و زمانی که پردازش اثرات قابل توجهی بر موضوع داده داشته باشد اعمال میشود، با آستانهای برای اثرات قابل توجه که آزادتر از رویه اروپایی تفسیر میشود. برای ناشرانی که موتورهای شخصیسازی برای بخشبندی بازدیدکنندگان در دستههای تجاری اجرا میکنند، این حق به معنای در دسترس بودن مسیر انصراف از پروفایلسازی خودکار حتی پس از دادن رضایت تجزیهوتحلیل است. دوم، رژیم انتقال فرامرزی قانون آژانس را ملزم میکند حوزههای قضایی مقصد را تعیین کند؛ انتقال به حوزههای قضایی تعییننشده نیازمند رضایت صریح موضوع داده، تضمینهای قراردادی تأییدشده توسط آژانس یا یکی از استثناهای محدود است. سوم، قانون معیار سختتری برای پردازش دادههای بیومتریک و دادههای ژنتیکی نسبت به خط پایه GDPR اعمال میکند که مسیر مجوز جداگانهای برای آن دستهها نیاز دارد که ناشران اجراکننده احراز هویت بیومتریک یا پردازش مشابه باید در معماری خود لحاظ کنند.
بنر کوکی انطباقیافته تحت قانون ۲۱.۷۱۹ چگونه به نظر میرسد
الزامات فنی با آنچه هر CMP مدرن در حال حاضر تولید میکند همگرا میشوند اما برچسبگذاری، مستندات و گزارش رضایت باید ویژگیهای شیلیایی را منعکس کنند. بنر لایه اول باید به بازدیدکننده انتخاب واقعی ارائه دهد — قبول، رد، مدیریت — که در آن گزینه رد حداقل به همان اندازه گزینه قبول برجسته باشد. رضایت دستهای ممنوع است بنابراین لایه دوم باید امکان انتخاب داوطلبانه به ازای هر دسته را فراهم کند که حداقل تجزیهوتحلیل، تبلیغات، تصمیمگیری خودکار و هر پردازش وابسته به انتقال فرامرزی را پوشش دهد. دستهها باید به صورت پیشفرض خاموش باشند؛ بنر نباید برچسبها را بارگذاری کند تا زمانی که بازدیدکننده آنها را به طور مثبت روشن کند.
اطلاعیه حریم خصوصی نشاندادهشده از بنر باید کنترلکننده، ثبت کنترلکننده با آژانس در صورت اعمال، دستههای دادههای شخصی جمعآوریشده، پایه قانونی برای هر هدف پردازش، دوره نگهداری داده، دستههای دریافتکنندگان شامل هر پردازنده فرعی مستقر خارج از شیلی، حقوق موضوع داده تحت قانون شامل انصراف از تصمیمگیری خودکار، جزئیات تماس DPO که انتصاب DPO اجباری است و جزئیات تماس آژانس برای شکایات را مشخص کند. اطلاعیهای که استاندارد Article 13 GDPR را برآورده میکند به طور قابل توجهی همپوشانی دارد اما خطوط انصراف از تصمیمگیری خودکار و تماس آژانس باید به صراحت اضافه شوند.
الگوی یکپارچهسازی که از بررسی آژانس عبور میکند
پیادهسازی مرجع چهار بخش متحرک دارد. اول CMP است که از انتخاب داوطلبانه به ازای هر دسته، پیشفرض خاموش، از جمله یک کلید جداگانه تصمیمگیری خودکار پشتیبانی میکند و انتخاب بازدیدکننده را از طریق یک رشته رضایت ساختاریافتهای که ناشر میتواند ذخیره کند نمایان میسازد. دوم یک لایه بارگذاری برچسب — مدیر برچسب سمت سرور یا یک دروازه بومی CMP — است که وضعیت رضایت را قبل از اینکه هر کوکی غیرضروری تنظیم شود به شدت اعمال میکند. سوم گزارش رضایت است که در سمت سرور ذخیره میشود و برای هر رویداد رضایت انتخاب بازدیدکننده به ازای هر دسته، مهر زمانی، نسخه بنر، نسخه زبانی که بازدیدکننده دیده و یک شناسه IP کوتاهشده یا هششده را ثبت میکند تا کنترلکننده بتواند در صورت درخواست آژانس سابقه را ارائه دهد. چهارم مسیر انصرافی است که حداقل به آسانی اعطای اصلی — پیوند دائمی باز کردن مجدد بنر در پاورقی به اضافه صفحه حقوق حریم خصوصی به زبان اسپانیایی که انصراف از تصمیمگیری خودکار را به عنوان یک امکان جداگانه نشان میدهد.
- برچسبهای تجزیهوتحلیل — Google Analytics 4، Adobe Analytics، Matomo، Amplitude، Mixpanel، PostHog، Heap — باید فقط پس از اعطای دسته تجزیهوتحلیل بارگذاری شوند. هر پلتفرم از پیکربندی دروازهمحور رضایت پشتیبانی میکند که از نوشتن هر کوکی قبل از روشن شدن دروازه جلوگیری میکند.
- برچسبهای تبلیغاتی — Google Ads، Meta Pixel، TikTok Pixel، LinkedIn Insight، هدر بیدرهای برنامهای — باید به همین صورت دروازهبندی شوند و هر جا که شریک تبلیغاتی دادهها را خارج از شیلی به حوزه قضایی که آژانس تعیین نکرده منتقل میکند حوزه قضایی دریافتکننده و پایه انتقال باید در اطلاعیه حریم خصوصی ظاهر شوند.
- ابزارهای پخش مجدد جلسه و نقشه حرارتی — Hotjar، Microsoft Clarity، FullStory، Contentsquare — باید پشت یک دروازه جداگانه و سختگیرانهتر باشند زیرا آژانس با راهنمایی بینالمللی که ارائه فیلدهای ورودی را به عنوان دستهای که به رضایت صریح و دانهای نیاز دارد پرچم میزند هماهنگ شده است.
- تصمیمگیری خودکار و پروفایلسازی — موتورهای شخصیسازی، قیمتگذاری پویا، سیستمهای توصیه که بازدیدکنندگان را در دستههای تجاری بخشبندی میکنند — باید توسط یک کلید انصراف جداگانه دروازهبندی شوند که بازدیدکننده میتواند مستقل از رضایت تجزیهوتحلیل یا بازاریابی آن را فعال کند و انصراف باید به هر سیستم پاییندستی که تصمیمات خودکار اعمال میکند منتشر شود.
اعتبارسنجی، ثبتنام و موضع ممیزی برای سال ۲۰۲۶
یک استقرار قابل دفاع شیلیایی در سال ۲۰۲۶ باید از چهار بررسی فنی عبور کند. اول، یک جلسه مرورگر تمیز سرویسدادهشده از یک آدرس IP شیلیایی باید قبل از اینکه بنر فعال شود صفر کوکی غیرضروری تولید کند. دوم، مسیر رد-همه باید به همان موضعی منجر شود که یک جلسه بدون عمل — هیچ برچسب تجزیهوتحلیل، هیچ برچسب تبلیغاتی، هیچ اسکریپت پخش مجدد جلسه، هیچ پروفایلسازی خودکار. سوم، یک جریان قبول-همه باید تنها برچسبهایی تولید کند که بازدیدکننده برای آنها رضایت داده و گزارش رضایت باید یک سابقه مطابق داشته باشد. چهارم، یک جریان انصراف باید فوراً شلیک برچسبهای بیشتر را متوقف کند، کوکیهای تنظیمشده در طول جلسه رضایتدادهشده را منقضی کند، هر تصمیمگیری خودکار مؤثر بر بازدیدکننده را غیرفعال کند و هر سیگنال حذف یا انصراف پاییندستی مورد نیاز شرکای دریافتکننده را فعال کند.
فراتر از بررسیهای فنی، موضع ثبتنام و ممیزی است که یک استقرار را قابل دفاع میکند. کنترلکنندگانی که دادههای شخصی ساکنان شیلیایی بالاتر از آستانههای تعریفشده توسط آژانس را پردازش میکنند باید ثبتنامها و اطلاعیههای مربوطه را تکمیل کنند و سابقه ثبتنام — همراه با گزارش رضایت، اطلاعیه حریم خصوصی، نتایج ارزیابی تأثیر حفاظت از دادهها برای پردازش پرخطرتر از جمله پروفایلسازی، اسناد انتصاب DPO و مجوزهای انتقال فرامرزی — اسنادی را تشکیل میدهد که آژانس ممکن است در طول بررسی انطباق درخواست کند. یک CMP درست پیکربندیشده با یک گزارش سمت سرور، یک لایه بارگذاری برچسب که وضعیت رضایت را اعمال میکند، اطلاعیه حریم خصوصی که هر مقصد انتقال فرامرزی را نام میبرد، یک امکان انصراف از تصمیمگیری خودکار و اسناد ثبتنام موجود در پرونده همان چیزی است که قانون ۲۱.۷۱۹ را از یک مجهول تنظیمی به بخشی قابل دفاع از موضع رضایت آمریکای لاتینی یک ناشر تبدیل میکند.