راهنمای انطباق قانون 21.719 شیلی برای حفاظت از داده‌های شخصی و رضایت کوکی: کتاب‌چه نوسازی ۲۰۲۶ برای ناشران

شیلی بیش از دو دهه تحت قانون ۱۹.۶۲۸ فعالیت کرد — قانون ۱۹۹۹ که اولین رژیم حفاظت از داده‌های شخصی را به این کشور داد اما از استاندارد جهانی که GDPR در ۲۰۱۸ تعیین کرد بسیار عقب ماند. جبران این عقب‌ماندگی در August 2024 با تصویب قانون ۲۱.۷۱۹ آمد که بیشتر مفاد اجرایی قانون ۱۹.۶۲۸ را با چارچوبی نوسازی‌شده جایگزین کرد که معماری معاصر را می‌پذیرد: پایه‌های قانونی برای پردازش، حقوق موضوعات داده، پاسخگویی کنترل‌کننده-پردازنده، اطلاع‌رسانی نقض داده، کنترل‌های انتقال فرامرزی، تنظیم‌کننده مستقل با اختیارات مجازات اداری و رژیم تحریم‌هایی با جرایمی که می‌توانند برای جدی‌ترین دسته‌ها به UTM 5,000 برسند — واحد مالیاتی شیلی با شاخص تورم. قانون ۲۱.۷۱۹ پس از یک دوره مهلت دوساله لازم‌الاجرا شد که مفاد ماهوی آن را در سال ۲۰۲۶ به اثر الزام‌آور تبدیل کرد. پیامد برای ناشرانی که به خوانندگان شیلیایی دسترسی دارند مستقیم است: موضعی درباره رضایت کوکی که تحت قانون ۱۹.۶۲۸ کار می‌کرد دیگر کافی نیست و موضعی که GDPR را برآورده می‌کند تنها زمانی قانون ۲۱.۷۱۹ را برآورده خواهد کرد که یکپارچه‌سازی نقاط خاصی را که رژیم‌ها در آن تفاوت دارند در نظر بگیرد.

آنچه قانون ۲۱.۷۱۹ در واقع نیاز دارد

این قانون بر پردازش داده‌های شخصی افراد مستقر در شیلی صرف‌نظر از محل استقرار کنترل‌کننده یا پردازنده اعمال می‌شود و همچنین بر کنترل‌کنندگان و پردازندگان مستقر در شیلی صرف‌نظر از محل سکونت موضوعات داده. بنابراین حوزه سرزمینی گسترده است و اکثر ناشران خدمت‌رسان به خوانندگان شیلیایی را در بر می‌گیرد؛ رایج‌ترین مورد مرزی — ناشری غیرشیلیایی بدون زیرساخت شیلیایی اما با بازدیدکنندگان شیلیایی — با توجه به اینکه آیا کنترل‌کننده به طور فعال خدمات را به سمت شیلی هدایت کرده حل می‌شود. داده‌های شخصی به طور گسترده به عنوان هر اطلاعاتی که به یک شخص حقیقی شناسایی‌شده یا قابل شناسایی مربوط می‌شود تعریف شده‌اند و داده‌های شخصی حساس — از جمله داده‌های مربوط به اصالت نژادی، نظر سیاسی، باور دینی، عضویت در اتحادیه کارگری، سلامت، زندگی جنسی، گرایش جنسی و داده‌های بیومتریک — مشمول آستانه رضایت بالاتر و حمایت‌های رویه‌ای اضافی هستند.

این قانون پایه‌های قانونی برای پردازش را بر اساس کاتالوگ Article 6 GDPR تنظیم می‌کند اما با افزوده‌های خاص شیلی برای پردازش منافع عمومی و پردازش قضایی؛ فهرست استاندارد حقوق موضوعات داده — دسترسی، تصحیح، حذف، اعتراض، قابلیت جابه‌جایی و حق خاص شیلی برای مسدود کردن تصمیم‌گیری خودکار؛ چارچوب پاسخگویی کنترل‌کننده-پردازنده با انتصاب اجباری افسر حفاظت از داده برای دسته‌های پرخطرتر؛ تعهدات اطلاع‌رسانی نقض به Personal Data Protection Agency جدید در عرض ۷۲ ساعت از آگاهی؛ کنترل‌های انتقال فرامرزی که به تعیین‌های کفایت آژانس یا تضمین‌های قراردادی تأیید‌شده بستگی دارند؛ و رژیم مجازات اداری با جرایمی که بر اساس شدت تخلف دسته‌بندی شده و برای جدی‌ترین نقض‌ها به UTM 5,000 می‌رسند.

چگونگی تعامل قانون ۲۱.۷۱۹ با رضایت کوکی

قانون ۲۱.۷۱۹ مقرره جداگانه‌ای به سبک ePrivacy درباره کوکی‌ها ندارد؛ کوکی‌ها و فناوری‌های مشابه ذخیره‌سازی و دسترسی در چارچوب عمومی رضایت قرار می‌گیرند. استاندارد موافقت صریح، داوطلبانه، مشخص، آگاهانه و بدون ابهام است که با یک عمل مثبت اثبات می‌شود — خانواده‌ای از الزامات که GDPR به عنوان خط پایه جهانی تعیین کرد و شیلی با لایه رویه‌ای خاص خود وارد کرده است. Personal Data Protection Agency، تنظیم‌کننده مستقل جدیدی که قانون ایجاد می‌کند، در طول اجرای تدریجی دوره مهلت رهنمودهای اولیه‌ای صادر کرده که تأیید می‌کند چک‌باکس‌های از پیش علامت‌گذاری‌شده، رضایت ضمنی استنتاج‌شده از مرور مستمر و بنرهای رضایت دسته‌ای آستانه قانون را برآورده نمی‌کنند. این شیلی را به طور قاطع در مسیر جهانی قرار می‌دهد و به این معناست که موضعی که ناشران برای EEA حفظ می‌کنند نقطه شروع درستی برای ترافیک شیلیایی است.

اثر عملی این است که کوکی‌ها و فناوری‌های مشابهی که برای ارائه خدمات درخواست‌شده توسط بازدیدکننده کاملاً ضروری نیستند نباید قبل از اینکه بازدیدکننده رضایت دهد تنظیم شوند. کوکی‌های کاملاً ضروری — شناسه‌های جلسه، محتویات سبد خرید، توکن‌های امنیتی، کوکی‌های متعادل‌کننده بار — می‌توانند بر اساس اینکه بازدیدکننده فعالانه خدمت را درخواست کرده تنظیم شوند. هر چیز دیگری — تجزیه‌وتحلیل، تبلیغات، شخصی‌سازی، آزمون A/B، پخش مجدد جلسه و هر برچسب شخص ثالث — به رضایت قبلی نیاز دارد.

چگونگی انحراف قانون ۲۱.۷۱۹ از GDPR در عمل

سه تفاوت هنگام سیم‌کشی CMP برای ترافیک شیلیایی اهمیت دارند. اول، قانون صراحتاً حق مسدود کردن تصمیم‌گیری خودکار — از جمله پروفایل‌سازی — را به رسمیت می‌شناسد که گسترده‌تر از معادل Article 22 GDPR است و زمانی که پردازش اثرات قابل توجهی بر موضوع داده داشته باشد اعمال می‌شود، با آستانه‌ای برای اثرات قابل توجه که آزادتر از رویه اروپایی تفسیر می‌شود. برای ناشرانی که موتورهای شخصی‌سازی برای بخش‌بندی بازدیدکنندگان در دسته‌های تجاری اجرا می‌کنند، این حق به معنای در دسترس بودن مسیر انصراف از پروفایل‌سازی خودکار حتی پس از دادن رضایت تجزیه‌وتحلیل است. دوم، رژیم انتقال فرامرزی قانون آژانس را ملزم می‌کند حوزه‌های قضایی مقصد را تعیین کند؛ انتقال به حوزه‌های قضایی تعیین‌نشده نیازمند رضایت صریح موضوع داده، تضمین‌های قراردادی تأیید‌شده توسط آژانس یا یکی از استثناهای محدود است. سوم، قانون معیار سخت‌تری برای پردازش داده‌های بیومتریک و داده‌های ژنتیکی نسبت به خط پایه GDPR اعمال می‌کند که مسیر مجوز جداگانه‌ای برای آن دسته‌ها نیاز دارد که ناشران اجراکننده احراز هویت بیومتریک یا پردازش مشابه باید در معماری خود لحاظ کنند.

بنر کوکی انطباق‌یافته تحت قانون ۲۱.۷۱۹ چگونه به نظر می‌رسد

الزامات فنی با آنچه هر CMP مدرن در حال حاضر تولید می‌کند همگرا می‌شوند اما برچسب‌گذاری، مستندات و گزارش رضایت باید ویژگی‌های شیلیایی را منعکس کنند. بنر لایه اول باید به بازدیدکننده انتخاب واقعی ارائه دهد — قبول، رد، مدیریت — که در آن گزینه رد حداقل به همان اندازه گزینه قبول برجسته باشد. رضایت دسته‌ای ممنوع است بنابراین لایه دوم باید امکان انتخاب داوطلبانه به ازای هر دسته را فراهم کند که حداقل تجزیه‌وتحلیل، تبلیغات، تصمیم‌گیری خودکار و هر پردازش وابسته به انتقال فرامرزی را پوشش دهد. دسته‌ها باید به صورت پیش‌فرض خاموش باشند؛ بنر نباید برچسب‌ها را بارگذاری کند تا زمانی که بازدیدکننده آنها را به طور مثبت روشن کند.

اطلاعیه حریم خصوصی نشان‌داده‌شده از بنر باید کنترل‌کننده، ثبت کنترل‌کننده با آژانس در صورت اعمال، دسته‌های داده‌های شخصی جمع‌آوری‌شده، پایه قانونی برای هر هدف پردازش، دوره نگهداری داده، دسته‌های دریافت‌کنندگان شامل هر پردازنده فرعی مستقر خارج از شیلی، حقوق موضوع داده تحت قانون شامل انصراف از تصمیم‌گیری خودکار، جزئیات تماس DPO که انتصاب DPO اجباری است و جزئیات تماس آژانس برای شکایات را مشخص کند. اطلاعیه‌ای که استاندارد Article 13 GDPR را برآورده می‌کند به طور قابل توجهی همپوشانی دارد اما خطوط انصراف از تصمیم‌گیری خودکار و تماس آژانس باید به صراحت اضافه شوند.

الگوی یکپارچه‌سازی که از بررسی آژانس عبور می‌کند

پیاده‌سازی مرجع چهار بخش متحرک دارد. اول CMP است که از انتخاب داوطلبانه به ازای هر دسته، پیش‌فرض خاموش، از جمله یک کلید جداگانه تصمیم‌گیری خودکار پشتیبانی می‌کند و انتخاب بازدیدکننده را از طریق یک رشته رضایت ساختاریافته‌ای که ناشر می‌تواند ذخیره کند نمایان می‌سازد. دوم یک لایه بارگذاری برچسب — مدیر برچسب سمت سرور یا یک دروازه بومی CMP — است که وضعیت رضایت را قبل از اینکه هر کوکی غیرضروری تنظیم شود به شدت اعمال می‌کند. سوم گزارش رضایت است که در سمت سرور ذخیره می‌شود و برای هر رویداد رضایت انتخاب بازدیدکننده به ازای هر دسته، مهر زمانی، نسخه بنر، نسخه زبانی که بازدیدکننده دیده و یک شناسه IP کوتاه‌شده یا هش‌شده را ثبت می‌کند تا کنترل‌کننده بتواند در صورت درخواست آژانس سابقه را ارائه دهد. چهارم مسیر انصرافی است که حداقل به آسانی اعطای اصلی — پیوند دائمی باز کردن مجدد بنر در پاورقی به اضافه صفحه حقوق حریم خصوصی به زبان اسپانیایی که انصراف از تصمیم‌گیری خودکار را به عنوان یک امکان جداگانه نشان می‌دهد.

اعتبارسنجی، ثبت‌نام و موضع ممیزی برای سال ۲۰۲۶

یک استقرار قابل دفاع شیلیایی در سال ۲۰۲۶ باید از چهار بررسی فنی عبور کند. اول، یک جلسه مرورگر تمیز سرویس‌داده‌شده از یک آدرس IP شیلیایی باید قبل از اینکه بنر فعال شود صفر کوکی غیرضروری تولید کند. دوم، مسیر رد-همه باید به همان موضعی منجر شود که یک جلسه بدون عمل — هیچ برچسب تجزیه‌وتحلیل، هیچ برچسب تبلیغاتی، هیچ اسکریپت پخش مجدد جلسه، هیچ پروفایل‌سازی خودکار. سوم، یک جریان قبول-همه باید تنها برچسب‌هایی تولید کند که بازدیدکننده برای آنها رضایت داده و گزارش رضایت باید یک سابقه مطابق داشته باشد. چهارم، یک جریان انصراف باید فوراً شلیک برچسب‌های بیشتر را متوقف کند، کوکی‌های تنظیم‌شده در طول جلسه رضایت‌داده‌شده را منقضی کند، هر تصمیم‌گیری خودکار مؤثر بر بازدیدکننده را غیرفعال کند و هر سیگنال حذف یا انصراف پایین‌دستی مورد نیاز شرکای دریافت‌کننده را فعال کند.

فراتر از بررسی‌های فنی، موضع ثبت‌نام و ممیزی است که یک استقرار را قابل دفاع می‌کند. کنترل‌کنندگانی که داده‌های شخصی ساکنان شیلیایی بالاتر از آستانه‌های تعریف‌شده توسط آژانس را پردازش می‌کنند باید ثبت‌نام‌ها و اطلاعیه‌های مربوطه را تکمیل کنند و سابقه ثبت‌نام — همراه با گزارش رضایت، اطلاعیه حریم خصوصی، نتایج ارزیابی تأثیر حفاظت از داده‌ها برای پردازش پرخطرتر از جمله پروفایل‌سازی، اسناد انتصاب DPO و مجوزهای انتقال فرامرزی — اسنادی را تشکیل می‌دهد که آژانس ممکن است در طول بررسی انطباق درخواست کند. یک CMP درست پیکربندی‌شده با یک گزارش سمت سرور، یک لایه بارگذاری برچسب که وضعیت رضایت را اعمال می‌کند، اطلاعیه حریم خصوصی که هر مقصد انتقال فرامرزی را نام می‌برد، یک امکان انصراف از تصمیم‌گیری خودکار و اسناد ثبت‌نام موجود در پرونده همان چیزی است که قانون ۲۱.۷۱۹ را از یک مجهول تنظیمی به بخشی قابل دفاع از موضع رضایت آمریکای لاتینی یک ناشر تبدیل می‌کند.

← وبaderegistrdelays delays خواندن همه →