चिली कानून 21.719 व्यक्तिगत डेटा सुरक्षा कुकी सहमति अनुपालन गाइड: प्रकाशकों के लिए 2026 आधुनिकीकरण प्लेबुक
चिली ने कानून 19.628 के तहत दो दशकों से अधिक समय बिताया — 1999 का यह कानून देश को पहली व्यक्तिगत डेटा सुरक्षा व्यवस्था देता था, लेकिन 2018 में GDPR द्वारा निर्धारित वैश्विक मानक से काफी पीछे था। August 2024 में कानून 21.719 की घोषणा के साथ इसकी भरपाई हुई, जिसने कानून 19.628 के अधिकांश परिचालन प्रावधानों को समकालीन आर्किटेक्चर अपनाने वाले एक आधुनिकीकृत ढांचे से बदल दिया: प्रसंस्करण के लिए कानूनी आधार, डेटा विषय अधिकार, नियंत्रक-प्रोसेसर जवाबदेही, उल्लंघन अधिसूचना, क्रॉस-बॉर्डर ट्रांसफर नियंत्रण, प्रशासनिक दंड प्राधिकरण के साथ एक स्वतंत्र नियामक, और UTM 5,000 तक के जुर्माने के साथ एक प्रतिबंध व्यवस्था — चिली की मुद्रास्फीति-सूचकांकित कर इकाई — सबसे गंभीर श्रेणियों के लिए। कानून 21.719 दो साल की ग्रेस अवधि के बाद लागू हुआ जो 2026 में इसके मूल प्रावधानों को बाध्यकारी प्रभाव में लाया। चिली के पाठकों तक पहुंचने वाले प्रकाशकों के लिए निहितार्थ सीधा है: कानून 19.628 के तहत काम करने वाली कुकी सहमति की स्थिति अब पर्याप्त नहीं है, और GDPR को संतुष्ट करने वाली स्थिति कानून 21.719 को केवल तभी संतुष्ट करेगी जब एकीकरण उन विशिष्ट बिंदुओं को ध्यान में रखे जहां व्यवस्थाएं भिन्न होती हैं।
कानून 21.719 वास्तव में क्या मांगता है
कानून चिली में स्थित व्यक्तियों के व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है, चाहे नियंत्रक या प्रोसेसर कहीं भी स्थापित हो, और चिली में स्थित नियंत्रकों और प्रोसेसरों पर भी लागू होता है, चाहे डेटा विषय कहीं भी हों। क्षेत्रीय दायरा इसलिए व्यापक है और चिली के पाठकों की सेवा करने वाले अधिकांश प्रकाशकों को पकड़ता है, सबसे सामान्य किनारे के मामले — बिना चिली बुनियादी ढांचे के लेकिन चिली आगंतुकों के साथ एक गैर-चिली प्रकाशक — को इस बात के संदर्भ में हल किया जाता है कि नियंत्रक ने सक्रिय रूप से चिली में सेवाएं निर्देशित की हैं या नहीं। व्यक्तिगत डेटा को व्यापक रूप से किसी पहचाने गए या पहचाने जाने योग्य प्राकृतिक व्यक्ति से संबंधित किसी भी जानकारी के रूप में परिभाषित किया गया है, संवेदनशील व्यक्तिगत डेटा के साथ — जिसमें नस्लीय मूल, राजनीतिक राय, धार्मिक विश्वास, ट्रेड-यूनियन संबद्धता, स्वास्थ्य, यौन जीवन, यौन अभिविन्यास और बायोमेट्रिक डेटा से संबंधित डेटा शामिल है — उच्च सहमति सीमा और अतिरिक्त प्रक्रियात्मक सुरक्षा के अधीन।
कानून GDPR के Article 6 कैटलॉग पर मॉडल किए गए प्रसंस्करण के लिए कानूनी आधार स्थापित करता है, लेकिन सार्वजनिक हित और न्यायिक प्रसंस्करण के लिए चिली-विशिष्ट जोड़ के साथ; डेटा विषय अधिकारों की मानक सूची — पहुंच, सुधार, मिटाना, आपत्ति, पोर्टेबिलिटी और स्वचालित निर्णय-निर्माण को अवरुद्ध करने का चिली-विशिष्ट अधिकार; उच्च जोखिम श्रेणियों के लिए अनिवार्य डेटा सुरक्षा अधिकारी नियुक्ति के साथ नियंत्रक-प्रोसेसर जवाबदेही ढांचा; जागरूकता के 72 घंटों के भीतर नई Personal Data Protection Agency को उल्लंघन अधिसूचना दायित्व; एजेंसी की पर्याप्तता निर्धारणों या अनुमोदित संविदात्मक सुरक्षा उपायों पर आधारित क्रॉस-बॉर्डर ट्रांसफर नियंत्रण; और उल्लंघन की गंभीरता के अनुसार वर्गीकृत और सबसे गंभीर उल्लंघनों के लिए UTM 5,000 तक पहुंचने वाले जुर्माने के साथ प्रशासनिक दंड व्यवस्था।
कानून 21.719 कुकी सहमति का कैसे व्यवहार करता है
कानून 21.719 में कुकीज़ पर अलग ePrivacy-शैली का प्रावधान नहीं है; कुकीज़ और अनुरूप भंडारण-और-पहुंच प्रौद्योगिकियां सामान्य सहमति ढांचे के भीतर आती हैं। मानक एक सकारात्मक कार्य द्वारा प्रमाणित स्पष्ट, स्वैच्छिक, विशिष्ट, सूचित और स्पष्ट समझौता है — आवश्यकताओं का वह परिवार जिसे GDPR ने वैश्विक आधारभूत रेखा के रूप में निर्धारित किया और जिसे चिली ने अपनी प्रक्रियात्मक परत के साथ आयात किया है। Personal Data Protection Agency, कानून द्वारा स्थापित नया स्वतंत्र नियामक, ने ग्रेस-अवधि रोलआउट के दौरान प्रारंभिक मार्गदर्शन जारी किया है जो पुष्टि करता है कि पूर्व-चेक किए गए बॉक्स, निरंतर ब्राउज़िंग से अनुमानित निहित सहमति और बंडल सहमति बैनर कानून की सीमा को पूरा नहीं करते। यह चिली को वैश्विक प्रक्षेपवक्र के साथ दृढ़ता से संरेखित करता है और इसका मतलब है कि प्रकाशक EEA के लिए जो स्थिति पहले से बनाए रखते हैं वह चिली ट्रैफिक के लिए सही प्रारंभिक बिंदु है।
व्यावहारिक प्रभाव यह है कि कुकीज़ और अनुरूप प्रौद्योगिकियां जो उस सेवा को प्रदान करने के लिए सख्त रूप से आवश्यक नहीं हैं जो आगंतुक ने सक्रिय रूप से अनुरोध किया है, उन्हें आगंतुक की सहमति से पहले सेट नहीं किया जाना चाहिए। सख्त रूप से आवश्यक कुकीज़ — सत्र पहचानकर्ता, कार्ट सामग्री, सुरक्षा टोकन, लोड-बैलेंसिंग कुकीज़ — इस आधार पर सेट की जा सकती हैं कि आगंतुक ने सक्रिय रूप से सेवा का अनुरोध किया है। बाकी सब कुछ — विश्लेषण, विज्ञापन, वैयक्तिकरण, A/B परीक्षण, सत्र रिप्ले और कोई भी तृतीय-पक्ष टैग — के लिए पूर्व सहमति की आवश्यकता होती है।
कानून 21.719 व्यवहार में GDPR से कैसे भिन्न है
चिली ट्रैफिक के लिए CMP को वायर करते समय तीन अंतर महत्वपूर्ण हैं। पहला, कानून स्पष्ट रूप से स्वचालित निर्णय-निर्माण को अवरुद्ध करने का अधिकार मान्यता देता है — प्रोफाइलिंग सहित — जो GDPR के Article 22 समकक्ष से अधिक व्यापक है और जब भी प्रसंस्करण डेटा विषय पर महत्वपूर्ण प्रभाव पैदा करता है तो लागू होता है, यूरोपीय अभ्यास की तुलना में महत्वपूर्ण प्रभावों के लिए सीमा अधिक उदारता से व्याख्यायित की जाती है। आगंतुकों को वाणिज्यिक श्रेणियों में विभाजित करने वाले वैयक्तिकरण इंजन चलाने वाले प्रकाशकों के लिए, अधिकार का अर्थ है कि विश्लेषण सहमति दिए जाने के बाद भी स्वचालित प्रोफाइलिंग से ऑप्ट-आउट मार्ग उपलब्ध होना चाहिए। दूसरा, कानून की क्रॉस-बॉर्डर ट्रांसफर व्यवस्था के लिए एजेंसी को गंतव्य क्षेत्राधिकार नामित करने की आवश्यकता है; गैर-नामित क्षेत्राधिकारों में स्थानांतरण के लिए या तो स्पष्ट डेटा-विषय सहमति, एजेंसी द्वारा अनुमोदित संविदात्मक सुरक्षा उपाय, या संकीर्ण छूटों में से एक की आवश्यकता है। तीसरा, कानून GDPR आधारभूत रेखा की तुलना में बायोमेट्रिक डेटा और आनुवंशिक डेटा के प्रसंस्करण पर कड़ा मानक लागू करता है, उन श्रेणियों के लिए एक अलग प्राधिकरण ट्रैक की आवश्यकता होती है जिसे बायोमेट्रिक-प्रमाणीकरण या इसी तरह के प्रसंस्करण चलाने वाले प्रकाशकों को अपनी वास्तुकला में शामिल करना होगा।
कानून 21.719 के तहत अनुपालन कुकी बैनर कैसा दिखता है
तकनीकी आवश्यकताएं उस चीज़ के साथ अभिसरित होती हैं जो हर आधुनिक CMP पहले से ही उत्पन्न करता है, लेकिन लेबलिंग, दस्तावेज़ीकरण और सहमति लॉग को चिली की विशिष्टताओं को प्रतिबिंबित करना होगा। पहली परत का बैनर आगंतुक को एक वास्तविक विकल्प प्रस्तुत करना होगा — स्वीकार करें, अस्वीकार करें, प्रबंधित करें — जहां अस्वीकार विकल्प कम से कम स्वीकार विकल्प जितना प्रमुख हो। बंडल सहमति निषिद्ध है, इसलिए दूसरी परत को प्रति-श्रेणी ऑप्ट-इन की अनुमति देनी होगी जो कम से कम विश्लेषण, विज्ञापन, स्वचालित निर्णय-निर्माण और किसी भी क्रॉस-बॉर्डर-ट्रांसफर-निर्भर प्रसंस्करण को कवर करती हो। श्रेणियाँ डिफ़ॉल्ट रूप से बंद होनी चाहिए; बैनर तब तक टैग लोड नहीं करेगा जब तक आगंतुक ने उन्हें सकारात्मक रूप से चालू नहीं किया हो।
बैनर से प्रदर्शित गोपनीयता सूचना को नियंत्रक, जहां लागू हो एजेंसी के साथ नियंत्रक का पंजीकरण, एकत्रित व्यक्तिगत डेटा की श्रेणियां, प्रत्येक प्रसंस्करण उद्देश्य के लिए कानूनी आधार, डेटा-प्रतिधारण अवधि, चिली के बाहर स्थित किसी भी उप-प्रोसेसर सहित प्राप्तकर्ताओं की श्रेणियां, स्वचालित निर्णय-निर्माण ऑप्ट-आउट सहित कानून के तहत डेटा विषय के अधिकार, जहां DPO नियुक्ति अनिवार्य हो DPO के संपर्क विवरण, और शिकायतों के लिए एजेंसी के संपर्क विवरण की पहचान करनी होगी। GDPR के Article 13 मानक को पूरा करने वाली सूचना काफी हद तक ओवरलैप करती है लेकिन स्वचालित निर्णय-निर्माण ऑप्ट-आउट और एजेंसी-संपर्क पंक्तियां स्पष्ट रूप से जोड़ी जानी चाहिए।
एकीकरण पैटर्न जो एजेंसी समीक्षा पास करता है
संदर्भ कार्यान्वयन में चार चलने वाले भाग हैं। पहला एक CMP है जो प्रति-श्रेणी, डिफ़ॉल्ट-ऑफ ऑप्ट-इन का समर्थन करता है, जिसमें एक अलग स्वचालित निर्णय-निर्माण टॉगल शामिल है, और एक संरचित सहमति स्ट्रिंग के माध्यम से आगंतुक की पसंद को उजागर करता है जिसे प्रकाशक बनाए रख सकता है। दूसरा एक टैग-लोडिंग परत है — एक सर्वर-साइड टैग मैनेजर या CMP-नेटिव गेट — जो किसी भी गैर-आवश्यक कुकी सेट होने से पहले सहमति स्थिति को कड़ाई से लागू करता है। तीसरा एक सहमति लॉग है, सर्वर-साइड पर संग्रहीत, जो प्रत्येक सहमति घटना के लिए श्रेणी के अनुसार आगंतुक की पसंद, टाइमस्टैम्प, बैनर संस्करण, आगंतुक द्वारा देखे गए भाषा संस्करण, और एक छोटा या हैश किया हुआ IP पहचानकर्ता रिकॉर्ड करता है ताकि नियंत्रक एजेंसी के अनुरोध पर रिकॉर्ड प्रस्तुत कर सके। चौथा एक निकासी मार्ग है जो मूल अनुदान के जितना आसान हो — फुटर में एक स्थायी बैनर-री-ओपन लिंक और स्पेनिश-भाषा गोपनीयता-अधिकार पृष्ठ जो स्वचालित निर्णय-निर्माण ऑप्ट-आउट को एक अलग सुविधा के रूप में प्रस्तुत करता है।
- विश्लेषण टैग — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — केवल विश्लेषण श्रेणी दिए जाने के बाद ही लोड होने चाहिए। प्रत्येक प्लेटफ़ॉर्म एक सहमति-गेटेड कॉन्फ़िगरेशन का समर्थन करता है जो गेट फ्लिप होने से पहले किसी भी कुकी लेखन को रोकता है।
- विज्ञापन टैग — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, प्रोग्रामेटिक हेडर बिडर — को इसी तरह गेट किया जाना चाहिए, और जहां विज्ञापन भागीदार चिली के बाहर एजेंसी द्वारा नामित न किए गए क्षेत्राधिकार में डेटा स्थानांतरित करता है, प्राप्तकर्ता क्षेत्राधिकार और स्थानांतरण का आधार गोपनीयता सूचना में दिखाई देना चाहिए।
- सत्र-रिप्ले और हीटमैप टूल — Hotjar, Microsoft Clarity, FullStory, Contentsquare — एक अलग, सख्त गेट के पीछे होने चाहिए क्योंकि एजेंसी अंतर्राष्ट्रीय मार्गदर्शन के साथ संरेखित है जो इनपुट फ़ील्ड के रेंडरिंग को स्पष्ट और दानेदार सहमति की आवश्यकता वाली श्रेणी के रूप में चिह्नित करता है।
- स्वचालित निर्णय-निर्माण और प्रोफाइलिंग — वैयक्तिकरण इंजन, गतिशील मूल्य-निर्धारण, आगंतुकों को वाणिज्यिक श्रेणियों में विभाजित करने वाले अनुशंसा प्रणाली — को एक अलग ऑप्ट-आउट टॉगल द्वारा गेट किया जाना चाहिए जिसे आगंतुक विश्लेषण या विपणन सहमति से स्वतंत्र रूप से संलग्न कर सकता है, और ऑप्ट-आउट हर डाउनस्ट्रीम सिस्टम में फैलना चाहिए जो स्वचालित निर्णय लागू करता है।
2026 के लिए सत्यापन, पंजीकरण और ऑडिट स्थिति
2026 में एक बचावयोग्य चिली परिनियोजन को चार तकनीकी जांचों से गुजरना होगा। पहला, चिली IP पते से दी गई एक साफ ब्राउज़र सत्र को बैनर के सक्रिय होने से पहले शून्य गैर-आवश्यक कुकीज़ उत्पन्न करनी होगी। दूसरा, रिजेक्ट-ऑल मार्ग को नो-एक्शन सत्र के समान स्थिति में परिणाम देना होगा — कोई विश्लेषण टैग नहीं, कोई विज्ञापन टैग नहीं, कोई सत्र-रिप्ले स्क्रिप्ट नहीं, कोई स्वचालित प्रोफाइलिंग नहीं। तीसरा, एक अनुमोदित-सभी प्रवाह केवल उन टैग उत्पन्न करेगा जिनके लिए आगंतुक ने सहमति दी है, और सहमति लॉग में एक मिलान रिकॉर्ड होना चाहिए। चौथा, एक निकासी प्रवाह तुरंत आगे के टैग फायर को रोकना होगा, सहमति दिए गए सत्र के दौरान सेट की गई कुकीज़ की समाप्ति करेगा, आगंतुक को प्रभावित करने वाले किसी भी स्वचालित निर्णय-निर्माण को निष्क्रिय करेगा, और प्राप्तकर्ता भागीदारों द्वारा आवश्यक किसी भी डाउनस्ट्रीम हटाने या ऑप्ट-आउट संकेतों को ट्रिगर करेगा।
तकनीकी जांच से परे, पंजीकरण और ऑडिट स्थिति वही है जो एक परिनियोजन को बचावयोग्य बनाती है। एजेंसी-परिभाषित सीमाओं से ऊपर चिली निवासियों के व्यक्तिगत डेटा को संसाधित करने वाले नियंत्रकों को प्रासंगिक पंजीकरण और सूचनाएं पूरी करनी होगी, और पंजीकरण रिकॉर्ड — सहमति लॉग, गोपनीयता सूचना, उच्च जोखिम वाले प्रसंस्करण के लिए डेटा-संरक्षण-प्रभाव-मूल्यांकन परिणाम जिसमें प्रोफाइलिंग शामिल है, DPO नियुक्ति दस्तावेज, और क्रॉस-बॉर्डर-ट्रांसफर प्राधिकरण के साथ — उस दस्तावेज़ीकरण का गठन करता है जिसे एजेंसी अनुपालन समीक्षा के दौरान अनुरोध कर सकती है। एक सही ढंग से कॉन्फ़िगर किया गया CMP जिसमें एक सर्वर-साइड लॉग, सहमति स्थिति को लागू करने वाली टैग-लोडिंग परत, प्रत्येक क्रॉस-बॉर्डर-ट्रांसफर गंतव्य का नाम लेने वाली गोपनीयता सूचना, एक स्वचालित निर्णय-निर्माण ऑप्ट-आउट सुविधा, और फ़ाइल में पंजीकरण दस्तावेज़ हो — यही वह है जो कानून 21.719 को एक नियामक अज्ञात से एक प्रकाशक की लैटिन अमेरिकी सहमति स्थिति के बचावयोग्य हिस्से में बदल देता है।