Gabay sa Pagsunod sa Chile Batas 21.719 para sa Proteksyon ng Personal na Data at Cookie Consent: 2026 Modernisasyon Playbook para sa mga Publisher
Gumugol ang Chile ng mahigit dalawang dekada sa pagpapatakbo sa ilalim ng Batas 19.628 — ang batas ng 1999 na nagbigay sa bansa ng unang rehimen ng proteksyon ng personal na data ngunit nahulog nang malayo sa pandaigdigang pamantayan na itinakda ng GDPR noong 2018. Dumating ang paghahabol noong August 2024 nang ipahayag ang Batas 21.719, pinalitan ang karamihan ng mga operative na probisyon ng Batas 19.628 ng isang modernisadong balangkas na gumagamit ng kontemporaryong arkitektura: mga legal na batayan para sa pagpoproseso, mga karapatan ng data subject, pananagutang kontroler-processor, abiso sa paglabag, mga kontrol sa cross-border na paglilipat, isang independyenteng regulator na may awtoridad na administratibong parusa at isang rehimen ng mga parusa na may mga multa na maaaring umabot sa UTM 5,000 — ang inflation-indexed na Chilean tax unit — para sa pinaka-seryosong kategorya. Ang Batas 21.719 ay nagkabisa pagkatapos ng dalawang taong panahon ng biyaya na nagdala ng mga substantibong probisyon nito sa may bisa noong 2026. Ang implikasyon para sa mga publisher na umaabot sa mga mambabasa ng Chile ay direkta: ang isang postura ng cookie consent na gumagana sa ilalim ng Batas 19.628 ay hindi na sapat, at ang isang postura na nagbibigay-kasiyahan sa GDPR ay magbibigay-kasiyahan sa Batas 21.719 lamang kapag isinaalang-alang ng integrasyon ang mga partikular na punto kung saan naiiba ang mga rehimen.
Ano ang aktwal na kinakailangan ng Batas 21.719
Naaangkop ang Batas sa pagpoproseso ng personal na data ng mga indibidwal na naninirahan sa Chile anuman ang lugar ng pagkakatatag ng kontroler o processor, at sa mga kontroler at processor na naninirahan sa Chile anuman ang lokasyon ng mga data subject. Ang territorial na saklaw ay malawak kaya at nakakuha ng karamihan ng mga publisher na naglilingkod sa mga mambabasa ng Chile, na ang pinaka-karaniwang kaso sa gilid — isang hindi-Chilean na publisher na walang imprastraktura ng Chile ngunit may mga bisita ng Chile — ay nalutas sa pamamagitan ng pagtukoy sa kung aktibo bang idinaos ng kontroler ang mga serbisyo sa Chile. Ang personal na data ay malawak na tinukoy bilang anumang impormasyon na may kaugnayan sa isang natukoy o natutukoy na natural na tao, na ang sensitibong personal na data — kabilang ang data na may kaugnayan sa racial na pinagmulan, pampulitikang opinyon, relihiyosong paniniwala, trade-union affiliation, kalusugan, sekswal na buhay, sekswal na oryentasyon, at biometric na data — ay napapailalim sa mas mataas na threshold ng pahintulot at karagdagang mga proteksyon sa pamamaraan.
Itinatag ng Batas ang mga legal na batayan para sa pagpoproseso na nakamodelo sa katalogo ng Article 6 ng GDPR ngunit may mga karagdagan na tukoy sa Chile para sa pagpoproseso ng pampublikong interes at panghukumang pagpoproseso; ang karaniwang talaan ng mga karapatan ng data subject — access, rectification, erasure, opposition, portability, at isang Chilean-specific na karapatang harangan ang automated decision-making; isang balangkas ng pananagutang kontroler-processor na may mandatoryong appointment ng data protection officer para sa mga kategoryang mas mataas ang panganib; mga obligasyon sa abiso ng paglabag sa bagong Personal Data Protection Agency sa loob ng 72 oras ng kaalaman; mga kontrol sa cross-border na paglilipat na nakasalalay sa mga pagtukoy ng sapat na kakayahan ng Ahensya o mga naaprubahang kontraktwal na pananggalaga; at isang rehimen ng administratibong parusa na may mga multang nakategorya ayon sa grabidad ng paglabag at umaabot sa UTM 5,000 para sa mga pinaka-seryosong paglabag.
Paano Tinatrato ng Batas 21.719 ang Cookie Consent
Ang Batas 21.719 ay walang hiwalay na probisyon na katulad ng ePrivacy tungkol sa mga cookie; ang mga cookie at katulad na teknolohiya ng storage-at-access ay nahuhulog sa loob ng pangkalahatang balangkas ng pahintulot. Ang pamantayan ay tahasang, boluntaryo, tiyak, may kaalaman, at hindi malinaw na kasunduan na pinatunayan ng isang positibong gawa — ang pamilya ng mga kinakailangan na itinakda ng GDPR bilang pandaigdigang baseline at na inangkat ng Chile sa sarili nitong overlay ng pamamaraan. Ang Personal Data Protection Agency, ang bagong independyenteng regulator na itinatag ng Batas, ay naglabas ng paunang gabay sa panahon ng paglabas ng panahon ng biyaya na nagkumpirma na ang mga pre-ticked na kahon, ang implikadong pahintulot na nakuha mula sa patuloy na pagba-browse, at ang mga bundled na consent na banner ay hindi nakakatugon sa threshold ng Batas. Inilalagay nito ang Chile nang mahigpit sa linya sa pandaigdigang landas at nangangahulugang ang postura na pinapanatili na ng mga publisher para sa EEA ay ang tamang panimulang punto para sa trapiko ng Chile.
Ang praktikal na epekto ay ang mga cookie at katulad na teknolohiya na hindi mahigpit na kinakailangan upang maihatid ang serbisyong aktibo ring hiniling ng bisita ay hindi dapat itakda bago pumayag ang bisita. Ang mahigpit na kinakailangang mga cookie — mga session identifier, nilalaman ng cart, mga token ng seguridad, mga load-balancing na cookie — ay maaaring itakda batay sa aktibong hiniling ng bisita ang serbisyo. Lahat ng iba pa — analytics, advertising, personalization, A/B testing, session replay, at anumang third-party na tag — ay nangangailangan ng nakaraang pahintulot.
Paano Naiiba ang Batas 21.719 mula sa GDPR sa Pagsasagawa
Tatlong pagkakaiba ang mahalaga kapag sinasali ang isang CMP para sa trapiko ng Chile. Una, tahasang kinikilala ng Batas ang karapatang harangan ang automated decision-making — kabilang ang profiling — na mas malawak kaysa sa katumbas na Article 22 ng GDPR at naaangkop tuwing gumagawa ng makabuluhang epekto ang pagpoproseso sa data subject, na ang threshold para sa makabuluhang epekto ay mas maluwag na binibigyang-kahulugan kaysa sa ilalim ng European na kasanayan. Para sa mga publisher na nagpapatakbo ng mga personalization engine na nagsesegmento ng mga bisita sa mga komersyal na kategorya, ang karapatang ito ay nangangahulugang ang isang landas ng opt-out mula sa automated profiling ay dapat na magabable kahit pagkatapos na ibigay ang analytics consent. Pangalawa, ang cross-border na transfer na rehimen ng Batas ay nangangailangan ng Ahensya na magtakda ng mga destination na hurisdiksyon; ang mga paglilipat sa hindi itinakdang mga hurisdiksyon ay nangangailangan ng alinman sa tahasang pahintulot ng data subject, mga kontraktwal na pananggalaga na naaprubahan ng Ahensya, o isa sa mga makitid na derogasyon. Pangatlo, ang Batas ay nag-aaplay ng mas mahigpit na pamantayan sa pagpoproseso ng biometric na data at genetic na data kaysa sa baseline ng GDPR, na nangangailangan ng hiwalay na landas ng pahintulot para sa mga kategoryang iyon na dapat isama ng mga publisher na nagpapatakbo ng biometric authentication o katulad na pagpoproseso sa kanilang arkitektura.
Ano ang Hitsura ng isang Naaayon na Cookie Banner sa ilalim ng Batas 21.719
Ang mga teknikal na kinakailangan ay nagtatagpo sa kung ano ang ginagawa na ng bawat modernong CMP, ngunit ang pag-label, dokumentasyon, at log ng pahintulot ay dapat maipakita ang mga partikular na katangian ng Chile. Ang unang layer na banner ay dapat magpakita sa bisita ng tunay na pagpipilian — tanggapin, tanggihan, pamahalaan — kung saan ang opsyon sa pagtanggi ay hindi bababa sa kapareho ng katanyagan ng opsyon sa pagtanggap. Ang bundled consent ay ipinagbabawal, kaya ang pangalawang layer ay dapat payagan ang opt-in bawat kategorya na sumasaklaw sa minimum na analytics, advertising, automated decision-making, at anumang pagpoprosesong umaasa sa cross-border na paglilipat. Ang mga kategorya ay dapat default na naka-off; ang banner ay hindi dapat mag-load ng mga tag hanggang sa positibong i-on ng bisita ang mga ito.
Ang abiso sa privacy na ibinabahagi mula sa banner ay dapat tukuyin ang kontroler, ang pagpaparehistro ng kontroler sa Ahensya kung saan naaangkop, ang mga kategorya ng personal na data na nakolekta, ang legal na batayan para sa bawat layunin ng pagpoproseso, ang panahon ng pagpapanatili ng data, ang mga kategorya ng mga tatanggap kabilang ang anumang mga sub-processor na matatagpuan sa labas ng Chile, ang mga karapatan ng data subject sa ilalim ng Batas kabilang ang opt-out sa automated decision-making, ang mga detalye ng pakikipag-ugnayan ng DPO kung saan ang appointment ng DPO ay mandatoryo, at ang mga detalye ng pakikipag-ugnayan ng Ahensya para sa mga reklamo. Ang isang abiso na nakakatugon sa pamantayan ng Article 13 ng GDPR ay malaki ang pagkakatulad ngunit ang mga linya ng opt-out sa automated decision-making at pakikipag-ugnayan sa Ahensya ay dapat na tahasang idagdag.
Ang Pattern ng Integrasyon na Pumapasa sa Pagsusuri ng Ahensya
Ang reference na implementasyon ay may apat na gumagalaw na bahagi. Ang una ay isang CMP na sumusuporta sa opt-in bawat kategorya, default-off kabilang ang isang hiwalay na toggle ng automated decision-making at inilalantad ang pagpipilian ng bisita sa pamamagitan ng isang structured consent string na maaaring i-persist ng publisher. Ang pangalawa ay isang layer ng pag-load ng tag — isang server-side na tag manager o isang CMP-native na gate — na mahigpit na nagpapatupad ng estado ng pahintulot bago itakda ang anumang hindi mahalagang cookie. Ang pangatlo ay isang log ng pahintulot, nakaimbak sa server-side, na nagtatala para sa bawat event ng pahintulot ng pagpipilian ng bisita bawat kategorya, ang timestamp, ang bersyon ng banner, ang bersyon ng wika na nakita ng bisita, at isang pinaikling o hashed na IP identifier upang ang kontroler ay makalikha ng rekord sa kahilingan ng Ahensya. Ang pang-apat ay isang landas ng pag-withdraw na hindi bababa sa kaginhawahan ng orihinal na pagbibigay — isang patuloy na link sa muling pagbubukas ng banner sa footer kasama ang isang pahina ng mga karapatan sa privacy sa Espanyol na nagpapakita ng opt-out sa automated decision-making bilang isang hiwalay na affordance.
- Mga analytics na tag — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — ay dapat na i-load lamang pagkatapos ibigay ang kategorya ng analytics. Ang bawat platform ay sumusuporta sa isang consent-gated na configuration na pumipigil sa anumang pagsusulat ng cookie bago mag-flip ang gate.
- Mga advertising na tag — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatic na header bidder — ay dapat na katulad na i-gate, at kung saan ang advertising partner ay naglilipat ng data sa labas ng Chile sa isang hurisdiksyon na hindi itinakda ng Ahensya ang hurisdiksyon ng tatanggap at ang batayan para sa paglilipat ay dapat lumabas sa abiso sa privacy.
- Mga tool sa session-replay at heatmap — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ay dapat na nasa likod ng isang hiwalay, mas mahigpit na gate dahil ang Ahensya ay naayon sa internasyonal na gabay na nagtatanda sa pag-render ng mga input field bilang isang kategorya na nangangailangan ng tahasan at butil-butil na pahintulot.
- Automated decision-making at profiling — mga personalization engine, dynamic pricing, mga sistema ng rekomendasyon na nagsesegmento ng mga bisita sa mga komersyal na kategorya — ay dapat na i-gate ng isang hiwalay na toggle ng opt-out na maaaring gamitin ng bisita nang nagsasarili mula sa pahintulot sa analytics o marketing, at ang opt-out ay dapat kumakalat sa bawat downstream na sistema na nag-aaplay ng mga automated na desisyon.
Validation, Pagpaparehistro, at Postura ng Audit para sa 2026
Ang isang matanggol na deployment ng Chile sa 2026 ay dapat pumasa sa apat na teknikal na pagsusuri. Una, ang isang malinis na session ng browser na pinagsilbihan mula sa isang IP address ng Chile ay dapat na gumawa ng zero na hindi mahahalagang cookie bago maisagawa ang banner. Pangalawa, ang landas ng reject-all ay dapat magresulta sa parehong postura tulad ng isang session na walang aksyon — walang mga analytics na tag, walang mga advertising na tag, walang mga session-replay na script, walang automated profiling. Pangatlo, ang isang daloy ng accept-all ay dapat gumawa lamang ng mga tag na pinayagan ng bisita, at ang log ng pahintulot ay dapat maglaman ng isang katumbas na rekord. Pangapat, ang isang daloy ng pag-withdraw ay dapat agad na huminto sa karagdagang mga pag-trigger ng tag, mag-expire ng mga cookie na itinakda sa panahon ng consented na session, i-deactivate ang anumang automated decision-making na nakakaapekto sa bisita, at i-trigger ang anumang downstream na deletion o opt-out na mga signal na kinakailangan ng mga receiving partner.
Higit pa sa mga teknikal na pagsusuri, ang postura ng pagpaparehistro at audit ang nagpapahintulot sa isang deployment na matanggol. Ang mga kontroler na nagpoproseso ng personal na data ng mga residente ng Chile na higit sa mga threshold na tinukoy ng Ahensya ay dapat kumpletuhin ang mga nauugnay na pagpaparehistro at abiso, at ang rekord ng pagpaparehistro — kasama ang log ng pahintulot, ang abiso sa privacy, ang mga resulta ng data-protection-impact-assessment para sa mas mataas na panganib na pagpoproseso kabilang ang profiling, ang mga papeles ng appointment ng DPO, at ang mga pahintulot sa cross-border na paglilipat — bumubuo ng dokumentasyon na maaaring hilingin ng Ahensya sa panahon ng pagsusuri ng pagsunod. Ang isang tamang na-configure na CMP na may server-side na log, isang layer ng pag-load ng tag na nagpapatupad ng estado ng pahintulot, isang abiso sa privacy na nagngangalan ng bawat destinasyon ng cross-border na paglilipat, isang affordance ng opt-out sa automated decision-making, at ang mga papeles ng pagpaparehistro sa file ang nagpapalit ng Batas 21.719 mula sa isang regulatory na hindi kilala sa isang matanggol na bahagi ng postura ng pahintulot sa Latin America ng isang publisher.