Chilen laki 21.719 henkilötietosuojan evästeiden suostumus -vaatimustenmukaisuusopas: Kustantajien 2026 modernisointiopas

Chile toimi yli kahden vuosikymmenen ajan lain 19.628 alaisuudessa — vuoden 1999 laki antoi maalle sen ensimmäisen henkilötietosuojajärjestelmän, mutta jäi kauas GDPR:n vuonna 2018 asettamasta globaalista standardista. Kiinni kurominen tapahtui August 2024, kun laki 21.719 julistettiin, korvaten suurimman osan lain 19.628 operatiivisista säännöksistä modernisoidulla kehyksellä, joka omaksuu nykyaikaisen arkkitehtuurin: käsittelyn oikeudelliset perusteet, rekisteröityjen oikeudet, rekisterinpitäjä-käsittelijä-vastuullisuus, tietomurtoilmoitukset, rajat ylittävien siirtojen hallintakeinot, riippumaton valvontaviranomainen hallinnollisten seuraamusten valtuuksin ja seuraamusjärjestelmä, jonka sakot voivat vakavimmissa luokissa nousta UTM 5 000:een — Chilen inflaatioindeksattu veroyksikkö. Laki 21.719 astui voimaan kaksivuotisen siirtymäajan jälkeen, joka toi sen aineelliset säännökset sitovaan voimaan vuonna 2026. Seuraukset chileläisiä lukijoita tavoittaville kustantajille ovat suorat: lain 19.628 alaisuudessa toiminut evästeiden suostumuskäytäntö ei enää riitä, ja GDPR:n täyttävä käytäntö täyttää lain 21.719 vain, kun integraatio huomioi ne erityiset kohdat, joissa järjestelmät poikkeavat toisistaan.

Mitä laki 21.719 todella edellyttää

Lakia sovelletaan Chilessä sijaitsevien henkilöiden henkilötietojen käsittelyyn riippumatta siitä, mihin rekisterinpitäjä tai käsittelijä on sijoittautunut, sekä Chilessä sijaitseviin rekisterinpitäjiin ja käsittelijöihin riippumatta siitä, missä rekisteröidyt sijaitsevat. Alueellinen soveltamisala on siten laaja ja kattaa suurimman osan chileläisiä lukijoita palvelevista kustantajista; tavallisin rajatuote — chileläistä infrastruktuuria vailla oleva ei-chileläinen kustantaja, jolla kuitenkin on chileläisiä kävijöitä — ratkaistaan viittaamalla siihen, onko rekisterinpitäjä aktiivisesti suunnannut palveluja Chileen. Henkilötiedot on määritelty laajasti tarkoittamaan mitä tahansa tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja, ja arkaluonteiset henkilötiedot — mukaan lukien rodulliseen alkuperään, poliittiseen mielipiteeseen, uskonnolliseen vakaumukseen, ammattiliittoon kuulumiseen, terveyteen, seksuaalielämään, seksuaaliseen suuntautumiseen ja biometrisiin tietoihin liittyvät tiedot — on asetettu korkeamman suostumuksen kynnyksen ja lisätoimenpiteiden alaisiksi.

Laki vahvistaa käsittelyn oikeudelliset perusteet GDPR:n 6 artiklan katalogiin perustuen, mutta chileläisillä lisäyksillä yleistä etua palvelevaan käsittelyyn ja oikeudelliseen käsittelyyn; rekisteröityjen oikeuksien standardivalikoima — pääsy, oikaisu, poisto, vastustaminen, siirrettävyys ja chileläinen erityisoikeus estää automatisoitu päätöksenteko; rekisterinpitäjä-käsittelijä-vastuullisuuskehys pakollisine tietosuojavastaavan nimittämisineen korkeampiriskisille luokille; tietomurtoilmoitusvelvollisuudet uudelle Personal Data Protection Agencylle 72 tunnin kuluessa tietoisuudesta; rajat ylittävien siirtojen hallintakeinot, jotka riippuvat viraston riittävyyttä koskevista päätöksistä tai hyväksytyistä sopimusperusteisista suojatoimista; ja hallinnollinen seuraamusjärjestelmä, jonka sakot luokitellaan rikkomuksen vakavuuden mukaan ja jotka vakavimmissa rikkomuksissa yltävät UTM 5 000:een.

Kuinka laki 21.719 käsittelee evästeiden suostumuksen

Laki 21.719 ei sisällä ePrivacy-tyylistä erillistä säännöstä evästeistä; evästeet ja vastaavat tallennus- ja pääsyteknologiat kuuluvat yleisen suostumuskehyksen piiriin. Standardi on nimenomainen, vapaaehtoinen, yksilöity, asianmukainen ja yksiselitteinen sopimus, joka on osoitettu myöntävällä toimella — vaatimusperhe, jonka GDPR asetti globaaliksi perustasoksi ja jonka Chile on omaksunut omalla menettelyllisellä kerrostumallaan. Personal Data Protection Agency, lain perustama uusi riippumaton valvontaviranomainen, on antanut alustavaa ohjausta siirtymäajan käyttöönoton aikana vahvistaen, että ennalta valitut valintaruudut, jatkuvasta selaamisesta johdettu hiljainen suostumus ja paketoidut suostumusbanner eivät täytä lain kynnystä. Tämä asettaa Chilen tiukasti globaalille kehityslinjalle, mikä tarkoittaa, että kustantajien jo ETA-alueelle ylläpitämä käytäntö on oikea lähtökohta chileläiselle liikenteelle.

Käytännön vaikutus on, että evästeitä ja vastaavia teknologioita, jotka eivät ole ehdottoman välttämättömiä kävijän aktiivisesti pyytämän palvelun toimittamiseksi, ei saa asettaa ennen kuin kävijä on antanut suostumuksensa. Ehdottoman välttämättömät evästeet — istuntotunnisteet, ostoskorin sisältö, suojaustunnisteet, kuormantasauksen evästeet — voidaan asettaa sillä perusteella, että kävijä on aktiivisesti pyytänyt palvelua. Kaikki muu — analytiikka, mainonta, personointi, A/B-testaus, istunnon toisto ja kaikki kolmannen osapuolen tagit — edellyttää etukäteissuostumuksen.

Kuinka laki 21.719 poikkeaa GDPR:stä käytännössä

Kolme eroa on tärkeää, kun CMP:tä kytketään chileläiselle liikenteelle. Ensinnäkin laki tunnustaa nimenomaisesti oikeuden estää automatisoitu päätöksenteko — mukaan lukien profilointi — joka on laajempi kuin GDPR:n 22 artiklan vastine ja sovelletaan aina, kun käsittely tuottaa merkittäviä vaikutuksia rekisteröidylle, kynnyksen merkittäville vaikutuksille tulkittaessa anteliaammin kuin eurooppalaisessa käytännössä. Kustantajille, jotka käyttävät personointimoottoreita, jotka segmentoivat kävijöitä kaupallisiin luokkiin, oikeus tarkoittaa, että poisjättäytymispolku automatisoitusta profiloinnista on oltava saatavilla myös analytiikkasuostumuksen myöntämisen jälkeen. Toiseksi lain rajat ylittävien siirtojen järjestelmä vaatii virastoa nimeämään kohdejurisdiktiot; nimeämättömiin jurisdiktioihin tapahtuvat siirrot edellyttävät joko nimenomaisen rekisteröidyn suostumuksen, viraston hyväksymät sopimusperusteiset suojatoimet tai jonkin kapeista poikkeuksista. Kolmanneksi laki soveltaa tiukempaa standardia biometristen tietojen ja geneettisten tietojen käsittelyyn kuin GDPR:n perustaso, vaatien näille luokille erillisen lupaprosessin, jonka biometristä todennusta tai vastaavaa käsittelyä suorittavien kustantajien on sisällytettävä arkkitehtuuriinsa.

Miltä yhteensopiva evästebannerri näyttää lain 21.719 alaisuudessa

Tekniset vaatimukset yhtyvät siihen, mitä jokainen moderni CMP jo tuottaa, mutta merkinnät, dokumentaatio ja suostumusloki on heijastettava chileläiset erityispiirteet. Ensimmäisen tason bannerin on esitettävä kävijälle aito valinta — hyväksy, hylkää, hallinnoi — jossa hylkäysvaihtoehto on vähintään yhtä näkyvä kuin hyväksymisvaihtoehto. Paketoitu suostumus on kielletty, joten toisen tason on sallittava kategoriaan perustuva sisäänkirjautuminen kattaen vähintään analytiikan, mainonnan, automatisoidun päätöksenteon ja kaikki rajat ylittävistä siirroista riippuvaiset käsittelyt. Luokkien on oletuksena oltava pois päältä; banneri ei saa ladata tageja ennen kuin kävijä on myöntävästi kytkenyt ne päälle.

Bannerista esiin tuleva tietosuojailmoitus on yksilöitävä rekisterinpitäjä, rekisterinpitäjän rekisteröinti virastoon soveltuvissa tapauksissa, kerättyjen henkilötietojen luokat, käsittelyn kunkin tarkoituksen oikeudellinen peruste, tietojen säilytysaika, vastaanottajien luokat mukaan lukien Chilen ulkopuolella sijaitsevat alikäsittelijät, rekisteröidyn oikeudet lain nojalla mukaan lukien poisjättäytyminen automatisoitusta päätöksenteosta, DPO:n yhteystiedot siellä, missä DPO:n nimeäminen on pakollista, ja viraston yhteystiedot valituksia varten. GDPR:n 13 artiklan standardin täyttävä ilmoitus kattaa olennaisesti saman, mutta automatisoidun päätöksenteon poisjättäytymis- ja viraston yhteystietorivit on lisättävä nimenomaisesti.

Integraatiomalli, joka läpäisee viraston tarkastuksen

Referenssitoteutuksessa on neljä liikkuvaa osaa. Ensimmäinen on CMP, joka tukee kategoriaan perustuvaa, oletuksena pois -kytkintä sisältäen erillisen automatisoidun päätöksenteon kytkimen, ja esittää kävijän valinnan jäsennellyn suostumuksen merkkijonon kautta, jonka kustantaja voi säilyttää. Toinen on tagilatauskerros — palvelinpuolen taginhallintaohjelma tai CMP-alkuperäinen portti —, joka valvoo tiukasti suostumuksen tilaa ennen minkään ei-välttämättömän evästeen asettamista. Kolmas on palvelinpuolelle tallennettu suostumusloki, joka kirjaa jokaisesta suostumustapahtumasta kävijän valinnan kategoriaan, aikaleiman, bannerversion, kävijän näkemän kieliversioin ja lyhennettyn tai häivytetyn IP-tunnisteen, jotta rekisterinpitäjä voi esittää tietueen viraston pyynnöstä. Neljäs on peruuttamispolku, joka on vähintään yhtä helppo kuin alkuperäinen myöntäminen — pysyvä bannerin uudelleenavaamislinkin alatunnisteessa sekä espanjankielinen tietosuojaoikeussivu, jolla automatisoituun päätöksentekoon kohdistuva poisjättäytyminen esitetään erillisenä toimintona.

Validointi, rekisteröinti ja tarkastuskanta vuodelle 2026

Puolustuskelpoisen chileläisen käyttöönoton vuonna 2026 on läpäistävä neljä teknistä tarkastusta. Ensinnäkin chileläisestä IP-osoitteesta tarjoiltu puhdas selainistunto on tuotettava nolla ei-välttämätöntä evästettä ennen bannerin käynnistämistä. Toiseksi hylkää-kaikki-polku on johdettava samaan asemaan kuin no-action-istunto — ei analytiikkatageja, ei mainostageja, ei istunnon toiston komentosarjoja, ei automatisoitua profilointia. Kolmanneksi hyväksy-kaikki-virta on tuotettava vain ne tagit, joille kävijä on antanut suostumuksensa, ja suostumuslokin on sisällettävä vastaava tietue. Neljänneksi peruuttamisvirran on välittömästi pysäytettävä lisätaginäytöt, vanhennutettava suostutun istunnon aikana asetetut evästeet, poistettava käytöstä kävijään vaikuttava automatisoitu päätöksenteko ja laukaiseva kaikki vastaanottajapartnereiden vaatimat alavirran poisto- tai poisjättäytymissignaalit.

Teknisten tarkastusten lisäksi rekisteröinti- ja tarkastuskanta on se, mikä tekee käyttöönotosta puolustuskelpoisen. Rekisterinpitäjien, jotka käsittelevät Chilen asukkaiden henkilötietoja yli viraston määrittämien kynnysten, on suoritettava asiaankuuluvat rekisteröinnit ja ilmoitukset, ja rekisteröintitietue — yhdessä suostumuksen lokitiedon, tietosuojailmoituksen, tietosuojaa koskevan vaikutustenarvioinnin tuloksien korkeampiriskistä käsittelyä varten profilointi mukaan lukien, DPO:n nimeämisasiakirjojen ja rajat ylittävien siirtojen lupien kanssa — muodostaa dokumentaation, jota virasto voi pyytää vaatimustenmukaisuustarkastuksen aikana. Asianmukaisesti konfiguroitu CMP palvelinpuolen lokitiedolla, suostumuksen tilaa valvovalla tagilataustasolla, jokaisen rajat ylittävän siirron kohteen nimeävällä tietosuojailmoituksella, automatisoituun päätöksentekoon kohdistuvalla poisjättäytymistoiminnolla ja arkistossa olevilla rekisteröintiasiakirjoilla on se, mikä muuttaa lain 21.719 sääntelyllisestä tuntemattomasta kustantajan Latinalaisen Amerikan suostumuskäytännön puolustettavaksi osaksi.

← Blogi Lue kaikki →