Chile 21.719-es törvény személyes adatvédelmi sütihozzájárulás megfelelési útmutató: 2026-os modernizációs kézikönyv kiadók számára

Chile több mint két évtizeden át a 19.628-as törvény hatálya alatt működött — az 1999-es törvény megadta az országnak első személyes adatvédelmi rendszerét, de messze elmaradt a GDPR által 2018-ban meghatározott globális standardtól. A felzárkózás August 2024-ben érkezett el, amikor kihirdették a 21.719-es törvényt, amely a 19.628-as törvény operatív rendelkezéseinek nagy részét egy modern keretrendszerrel váltotta fel, amely elfogadja a kortárs architektúrát: feldolgozás jogalapjai, érintetti jogok, adatkezelő-adatfeldolgozó elszámoltathatóság, adatvédelmi incidensek bejelentése, határokon átnyúló adattovábbítások ellenőrzése, közigazgatási szankcionálási hatáskörrel rendelkező független szabályozó, és szanktionálási rendszer, amelynek bírságai elérhetik az UTM 5 000-et — a chilei inflációhoz indexált adóegységet — a legsúlyosabb kategóriákban. A 21.719-es törvény egy kétéves átmeneti időszak lejárta után lépett hatályba, amely 2026-ban kötelező erőre emelte érdemi rendelkezéseit. A chilei olvasókat elérő kiadók számára ez közvetlen következménnyel jár: a 19.628-as törvény alatt működő süti-hozzájárulási álláspont már nem elegendő, és a GDPR-nak megfelelő álláspont csak akkor felel meg a 21.719-es törvénynek, ha az integráció figyelembe veszi azokat a konkrét pontokat, ahol a rendszerek eltérnek egymástól.

Mit követel valójában a 21.719-es törvény

A törvény hatálya kiterjed a Chilében tartózkodó személyek személyes adatainak feldolgozására, függetlenül az adatkezelő vagy adatfeldolgozó székhelyétől, valamint a Chilében található adatkezelőkre és adatfeldolgozókra, függetlenül az érintettek tartózkodási helyétől. A területi hatály ezért széles körű és a chilei olvasókat kiszolgáló legtöbb kiadóra vonatkozik; a leggyakoribb határeset — chilei infrastruktúrával nem rendelkező, de chilei látogatókkal bíró nem chilei kiadó — azzal az utalással oldható meg, hogy az adatkezelő aktívan irányított-e szolgáltatásokat Chile felé. A személyes adat tág fogalom, minden azonosított vagy azonosítható természetes személyre vonatkozó információt magában foglal; az érzékeny személyes adatok — ideértve a faji eredetre, politikai véleményre, vallási meggyőződésre, szakszervezeti tagságra, egészségi állapotra, szexuális életre, szexuális irányultságra és biometrikus adatokra vonatkozó adatokat — magasabb hozzájárulási küszöb és további eljárási védelem alá esnek.

A törvény a GDPR 6. cikkének katalógusára modellezett feldolgozási jogalapokat állapít meg, de a chilei sajátosságoknak megfelelő kiegészítésekkel a közérdekű feldolgozáshoz és a bírósági feldolgozáshoz; az érintetti jogok szokásos listája — hozzáférés, helyesbítés, törlés, tiltakozás, hordozhatóság és az automatizált döntéshozatal blokkolásának chile-specifikus joga; adatkezelő-adatfeldolgozó elszámoltathatósági keretrendszer magasabb kockázatú kategóriák esetén kötelező adatvédelmi tisztviselő kijelölésével; adatvédelmi incidensek bejelentésének kötelezettsége az új Personal Data Protection Agency felé a tudomásszerzéstől számított 72 órán belül; határokon átnyúló adattovábbítások ellenőrzése, amelyek az Ügynökség megfelelőségi határozataitól vagy jóváhagyott szerződéses garanciáktól függenek; és közigazgatási szankcionálási rendszer, amelynek bírságai a jogsértés súlyossága szerint kategorizáltak, és a legsúlyosabb jogsértések esetén elérik az UTM 5 000-et.

Hogyan kezeli a 21.719-es törvény a süti-hozzájárulást

A 21.719-es törvény nem tartalmaz külön ePrivacy-szerű rendelkezést a sütikre vonatkozóan; a sütik és az analóg tárolási és hozzáférési technológiák az általános hozzájárulási keretrendszer alá esnek. Az elvárás az igenlő cselekménnyel bizonyított kifejezett, önkéntes, konkrét, tájékozott és egyértelmű beleegyezés — az a követelménycsalád, amelyet a GDPR globális alaptételként rögzített, és amelyet Chile saját eljárási rétegével vett át. A Personal Data Protection Agency, a törvény által létrehozott új független szabályozó az átmeneti időszak fokozatos bevezetése során kiadta első iránymutatásait, amelyek megerősítik, hogy az előre bejelölt jelölőnégyzetek, a folyamatos böngészésből levezetett hallgatólagos hozzájárulás és az összevont hozzájárulási bannerek nem felelnek meg a törvény küszöbértékének. Ez Chilét szilárdan a globális irányelvek sorába állítja, és azt jelenti, hogy az EGT-re vonatkozóan a kiadók által már fenntartott álláspont a chilei forgalom helyes kiindulópontja.

A gyakorlati hatás az, hogy a látogató által aktívan kért szolgáltatás nyújtásához nem feltétlenül szükséges sütik és analóg technológiák a látogató hozzájárulása előtt nem állíthatók be. A feltétlenül szükséges sütik — munkamenet-azonosítók, kosár tartalma, biztonsági tokenek, terheléselosztó sütik — azon az alapon állíthatók be, hogy a látogató aktívan kérte a szolgáltatást. Minden egyéb — elemzés, hirdetés, személyre szabás, A/B-tesztelés, munkamenet-visszajátszás és bármely harmadik fél általi tag — előzetes hozzájárulást igényel.

Hogyan tér el a 21.719-es törvény a GDPR-tól a gyakorlatban

Három különbség számít, amikor CMP-t kötnek össze a chilei forgalommal. Először, a törvény kifejezetten elismeri az automatizált döntéshozatal blokkolásának jogát — beleértve a profilalkotást —, amely szélesebb a GDPR 22. cikke szerinti megfelelőjénél, és akkor alkalmazandó, ha a feldolgozás lényeges hatásokat eredményez az érintett számára, és a lényeges hatások küszöbe tágabb értelmezést kap, mint az európai gyakorlatban. A látogatókat kereskedelmi kategóriákba soroló személyre szabási motorokat üzemeltetők számára az jog azt jelenti, hogy az automatizált profilalkotásból való kilépési lehetőséget az elemzési hozzájárulás megadása után is biztosítani kell. Másodszor, a törvény határokon átnyúló adattovábbítási rendszere megköveteli, hogy az Ügynökség jelölje ki a célállomások joghatóságait; a nem kijelölt joghatóságokba irányuló adattovábbítások esetén az érintett kifejezett hozzájárulása, az Ügynökség által jóváhagyott szerződéses garanciák vagy az egyik szűk körű eltérés szükséges. Harmadszor, a törvény a biometrikus adatok és a genetikai adatok feldolgozására szigorúbb standardot alkalmaz, mint a GDPR alapkövetelménye, és ezekhez a kategóriákhoz külön engedélyezési utat ír elő, amelyet a biometrikus hitelesítést vagy hasonló feldolgozást végző kiadóknak be kell építeniük architektúrájukba.

Hogyan néz ki egy megfelelő süti-banner a 21.719-es törvény szerint

A technikai követelmények egybeesnek azzal, amit minden modern CMP már most is előállít, de a feliratozásnak, a dokumentációnak és a hozzájárulási naplónak tükröznie kell a chilei sajátosságokat. Az első rétegű bannernek valós választást kell nyújtania a látogató számára — elfogadás, elutasítás, kezelés —, ahol az elutasítási lehetőség legalább annyira kiemelkedő, mint az elfogadási lehetőség. Az összevont hozzájárulás tiltott, ezért a második rétegnek lehetővé kell tennie a kategória szerinti feliratkozást, amely legalább az elemzést, a hirdetést, az automatizált döntéshozatalt és a határokon átnyúló adattovábbítástól függő feldolgozást fedi le. A kategóriáknak alapértelmezés szerint kikapcsolt állapotban kell lenniük; a banner nem töltheti be a tageket, amíg a látogató igenlő módon be nem kapcsolja azokat.

A bannerből megnyitható adatvédelmi tájékoztatónak azonosítania kell az adatkezelőt, az adatkezelő Ügynökségnél való nyilvántartásba vételét ahol alkalmazandó, a gyűjtött személyes adatok kategóriáit, az egyes feldolgozási célok jogalapját, az adatmegőrzési időt, az adatfogadók kategóriáit, beleértve a Chilén kívül székhellyel rendelkező alfeldolgozókat, az érintett törvény szerinti jogait, beleértve az automatizált döntéshozatalból való kilépést, az adatvédelmi tisztviselő elérhetőségeit, ahol a kijelölés kötelező, valamint az Ügynökség elérhetőségeit panaszok esetén. A GDPR 13. cikkének standardját teljesítő tájékoztató lényegesen átfedi egymást, de az automatizált döntéshozatalból való kilépésre és az Ügynökség elérhetőségére vonatkozó sorokat kifejezetten hozzá kell adni.

Az Ügynökség felülvizsgálatán átmenő integrációs minta

A referencia-megvalósításnak négy mozgó alkotórésze van. Az első egy CMP, amely támogatja a kategória szerinti, alapértelmezetten kikapcsolt feliratkozást, ideértve az automatizált döntéshozatal külön kapcsolóját, és a látogató döntését egy strukturált hozzájárulási karakterláncon keresztül teszi elérhetővé, amelyet a kiadó megőrizhet. A második egy tag-betöltési réteg — egy szerveroldali tag-kezelő vagy egy CMP-natív kapu —, amely szigorúan érvényesíti a hozzájárulási állapotot, mielőtt bármilyen nem elengedhetetlen sütit beállítanának. A harmadik egy szerver oldalon tárolt hozzájárulási napló, amely minden hozzájárulási eseményhez rögzíti a látogató kategória szerinti döntését, az időbélyeget, a banner-verziót, a látogató által látott nyelvverziót és egy rövidített vagy hash-elt IP-azonosítót, hogy az adatkezelő az Ügynökség kérésére elő tudja állítani a bejegyzést. A negyedik egy visszavonási útvonal, amely legalább olyan egyszerű, mint az eredeti hozzájárulás megadása — egy állandó banner-újranyitó link az oldal alján, valamint egy spanyol nyelvű adatvédelmi jogok oldal, amely az automatizált döntéshozatalból való kilépést külön funkcióként mutatja be.

Érvényesítés, nyilvántartásba vétel és audit-helyzet 2026-ra

Egy 2026-ban védhető chilei bevezetésnek négy technikai ellenőrzésen kell átmennie. Először, egy chilei IP-címről kiszolgált, tiszta böngészőmunkamenetnek a banner aktiválása előtt nulla nem elengedhetetlen sütit kell produkálnia. Másodszor, az összes elutasítása útvonalon ugyanolyan állapotnak kell keletkeznie, mint a művelet nélküli munkamenet esetén — nincsenek elemzési tagek, nincsenek hirdetési tagek, nincsenek munkamenet-visszajátszó szkriptek, nincs automatizált profilalkotás. Harmadszor, az összes elfogadása folyamatnak csak azokat a tageket kell előállítania, amelyekhez a látogató hozzájárult, és a hozzájárulási naplónak tartalmaznia kell egy egyező bejegyzést. Negyedszer, a visszavonási folyamatnak azonnal le kell állítania a további tag-aktiválásokat, le kell jártatnia a hozzájárulásos munkamenet alatt beállított sütiket, le kell tiltania a látogatót érintő automatizált döntéshozatalt, és aktiválnia kell az átvevő partnerek által megkövetelt downstream törlési vagy kilépési jeleket.

A technikai ellenőrzéseken túl a nyilvántartásba vételi és audit-helyzet az, ami egy bevezetést védhetővé tesz. Azoknak az adatkezelőknek, akik chilei rezidensek személyes adatait dolgozzák fel az Ügynökség által meghatározott küszöbértékek felett, el kell végezniük a vonatkozó nyilvántartásba vételeket és bejelentéseket, és a nyilvántartásba vételi bejegyzés — a hozzájárulási naplóval, az adatvédelmi tájékoztatóval, a magasabb kockázatú feldolgozásra, köztük a profilalkotásra vonatkozó adatvédelmi hatásvizsgálat eredményeivel, az adatvédelmi tisztviselő kijelölési dokumentumaival és a határokon átnyúló adattovábbítási engedélyekkel együtt — alkotja azt a dokumentációt, amelyet az Ügynökség megfelelőségi felülvizsgálat során kérhet. Egy megfelelően konfigurált CMP szerver oldali naplóval, a hozzájárulási állapotot érvényesítő tag-betöltési réteggel, minden határokon átnyúló adattovábbítás célállomását megnevező adatvédelmi tájékoztatóval, automatizált döntéshozatalból való kilépési funkcióval és a nyilvántartásos iratok aktájával az, ami a 21.719-es törvényt egy szabályozási ismeretlenből egy kiadó latin-amerikai hozzájárulási álláspontjának védhető részévé alakítja.

← Blog Összes olvasása →