Leiðbeiningar um samræmi við 21.719 lög Síle um persónuvernd og samþykki fyrir vefkökur: Handbók um nútímavæðingu 2026 fyrir útgefendur

Síle starfaði í meira en tvær áratugi samkvæmt lögum 19.628 — lögum frá 1999 sem gáfu landinu sitt fyrsta persónuverndarlöggæslukerfi en féllu langt undir heimsstaðalinn sem GDPR setti árið 2018. Sókn kom í August 2024 þegar lög 21.719 voru gefin út, og komu þær í stað flestra rekstrarforsetna laga 19.628 með nútímavæðuðum ramma sem tekur upp nútímabygginguna: lagalegar heimildir til vinnslu, réttindi gagnaeigenda, ábyrgð stjórnanda-vinnsluaðila, tilkynning um brot, eftirlit með þverlægum flutningum, sjálfstæður eftirlitsaðili með stjórnsýsluheimild til refsinga og refsikerfi með sektum sem geta náð UTM 5.000 — þjálfunarskattseining Síle sem er verðtryggð við verðlag — fyrir alvarlegustu flokkana. Lög 21.719 öðluðust gildi eftir tveggja ára aðlögunartíma sem færði efnislegar ákvæðin þeirra í bindandi gildi 2026. Afleiðingarnar fyrir útgefendur sem ná til lesenda í Síle eru beinlínis þær: samþykki vefkaka sem vann undir lögum 19.628 er ekki lengur nóg, og afstaða sem uppfyllir GDPR mun uppfylla lög 21.719 aðeins þegar samþættingin tekur tillit til þeirra sértæku punkta þar sem kerfin víkja frá hverju öðru.

Hvað lög 21.719 krefjast í raun

Lögin gilda um vinnslu persónuupplýsinga einstaklinga sem eru staðsettir í Síle óháð því hvar stjórnandi eða vinnsluaðili er stofnaður, og fyrir stjórnendur og vinnsluaðila sem eru staðsettir í Síle óháð því hvar gagnaeigendurnir eru staðsettir. Landsvæðisumfangið er því vítt og nær til flestra útgefenda sem þjóna lesendum í Síle, þar sem algengasta jaðartilfellið — útgefandi utan Síle án innviða í Síle en með gesti frá Síle — leysist með tilvísun til þess hvort stjórnandinn hafi virkt beint þjónustu til Síle. Persónuupplýsingar eru skilgreindar vítt sem hvaða upplýsingar sem tengjast auðkenndum eða auðkennanlegu einstaklingi, þar sem viðkvæmar persónuupplýsingar — þ.m.t. gögn er varða kynþáttarlegar uppruna, pólitíska skoðun, trúarskoðun, stéttarfélags-aðild, heilsu, kynlíf, kynhneigð og líffræðileg gögn — eru háðar hærri þröskuldur samþykkis og viðbótar málsmeðferðarvernd.

Lögin koma á lagalegum grundvelli fyrir vinnslu sem er mótuð á gagnasafni 6. gr. GDPR en með Síle-sértækum viðbótum fyrir vinnslu í almannaþágu og dómsmeðferð; hefðbundin listi réttinda gagnaeiganda — aðgangur, leiðrétting, eyðing, mótmæli, flutningshæfni og Síle-sértæk réttur til að loka á sjálfvirka ákvarðanatöku; ramma fyrir ábyrgð stjórnanda-vinnsluaðila með skyldulegum skipun persónuverndarfulltrúa fyrir hæhásemisflokka; skyldur til að tilkynna brot til nýja Personal Data Protection Agency innan 72 klst. eftir vitund; eftirlit með þverlægum flutningum sem fer eftir hæfnisákvörðunum stofnunarinnar eða samþykktum samningslegum verndarráðstöfunum; og stjórnsýslu-refsikerfi með sektum sem eru flokkaðar eftir alvarleika brots og ná UTM 5.000 fyrir alvarlegasta brotið.

Hvernig lög 21.719 meðhöndla samþykki vefkaka

Lög 21.719 innihalda ekki sérstakt ákvæði að ePrivacy-sniði um vefkökur; vefkökur og hliðstæðar geymslu-og-aðgangs-tækni falla undir almennt samþykkisramma. Staðallinn er skýrt, sjálfviljugt, sérstakt, upplýst og ótvírætt samkomulag sem sannað er með jákvæðri aðgerð — fjölskylda krafna sem GDPR setti sem alþjóðlegan grunnlínu og sem Síle hefur tekið upp með eigin málsmeðferðarlag. Personal Data Protection Agency, nýi sjálfstæði eftirlitsaðilinn sem lögin koma á, hefur gefið út upphafsendurskoðun í gegnum stigvaxandi þróun aðlögunartímabilsins sem staðfestir að forvalsboxar, óbein samþykki sem er dregin af áframhaldandi vafstri og samþykki vefköku-borðar uppfylla ekki þröskuldur laganna. Þetta staðfestir Síle í samræmi við heimsþróunina og þýðir að afstaða sem útgefendur viðhalda nú þegar fyrir EES er rétt upphafspunkturinn fyrir umferð frá Síle.

Hagnýt áhrif eru þau að vefkökur og hliðstæðar tæknilegar lausnir sem eru ekki stranglega nauðsynlegar til að veita þjónustu sem gesturinn hefur sótt um virkan má ekki stilla fyrr en gesturinn hefur samþykkt. Stranglega nauðsynlegar vefkökur — setufundar-kennitölur, innihald körfu, öryggislyklar, vefkökur til að jafna álag — er hægt að stilla á grundvelli þess að gesturinn hafi sótt um þjónustuna virkan. Allt annað — greiningar, auglýsingar, sérsniðin upplifun, A/B-prófun, endurspilun setufundar og hvaða merki þriðja aðila sem er — krefst fyrirframa samþykkis.

Hvernig lög 21.719 víkja frá GDPR í framkvæmd

Þrjár munir skipta máli þegar CMP er tengdur fyrir umferð frá Síle. Í fyrsta lagi viðurkenna lögin skýrt rétt til að loka á sjálfvirka ákvarðanatöku — þ.m.t. prófílmörkun — sem er víðara en 22. gr. GDPR jafngildi og gildir þegar vinnsla framleiðir verulegar afleiðingar á gagnaeigandan, þar sem þröskuldur verulegra afleiðinga er túlkaður rýmilegar en í Evrópuframkvæmd. Fyrir útgefendur sem reka sérsniðnir vélar sem skipta gestum í viðskiptalega flokka þýðir rétturinn að útskráningarslóð frá sjálfvirkri prófílmörkun verður að vera tiltæk jafnvel eftir að greiningar-samþykki hefur verið veitt. Í öðru lagi krefst þverlægt flutningskerfi laganna þess að stofnunin tilnefni lögsögusvæði; flutningar til ótilnefndra lögsögusvæða þurfa annað hvort skýrt samþykki gagnaeiganda, samningslegar verndarráðstafanir samþykktar af stofnuninni eða eitt af þröngu undanþágunum. Í þriðja lagi beitir lögin strangari staðli á vinnslu líffræðilegra gagna og erfðagagna en GDPR-grunntalan, sem krefst sérstaks leyfis-brautar fyrir þá flokka sem útgefendur sem reka líffræðilega auðkenningu eða svipaða vinnslu verða að fella inn í arkitektúr sinn.

Hvernig er samræmt vefkaka-borð undir lögum 21.719

Tæknilegar kröfur sameinist þess sem hvert nútímalegt CMP framleiðir nú þegar, en merking, skjöl og samþykkisskrá verður að endurspegla sérstæðar aðstæður Síle. Borð fyrstu lags verður að kynna gestinum raunverulegan kost — samþykkja, hafna, stjórna — þar sem höfnunarmöguleikinn er að minnsta kosti jafnáberandi og samþykkismöguleikinn. Sameiginlegt samþykki er bannað, þannig að annað lagið verður að leyfa valið á flokk sem nær yfir að lágmarki greiningar, auglýsingar, sjálfvirka ákvarðanatöku og hvaða vinnslu sem krefst þverlægs flutnings. Flokkar verða að vera sjálfgefið slökktur; borðið má ekki hlaða inn merkjum fyrr en gesturinn hefur kveikt á þeim jákvætt.

Persónuverndartilkynningin sem er birt frá borðinu verður að auðkenna stjórnanda, skráningu stjórnanda hjá stofnuninni þar sem við á, flokka persónuupplýsinga sem safnað er, lagalegan grundvöll fyrir hverjum vinnslumarkmiði, geymslufresti, flokka viðtakenda þ.m.t. alla undirvinnsluaðila utan Síle, réttindi gagnaeiganda samkvæmt lögunum þ.m.t. útskráning úr sjálfvirkri ákvarðanatöku, tengiliðaupplýsingar DPO þar sem skipun DPO er skyldubundin, og tengiliðaupplýsingar stofnunarinnar fyrir kvartanir. Tilkynning sem uppfyllir staðal 13. gr. GDPR skarast verulega en útskráningaráhrif sjálfvirkrar ákvarðanatöku og tengiliðalínur stofnunarinnar verða að bætast við skýrlega.

Samþætting mynsturið sem nær í yfirferð stofnunarinnar

Tilvísunarframkvæmdin hefur fjóra hreyfanlega hluta. Sá fyrsti er CMP sem styður val á flokk, sjálfgefið slökktur, þ.m.t. sérstakt sjálfvirk ákvarðanataka-skipti og birtir val gests í gegnum skipulagða samþykkisstreng sem útgefandinn getur varðveitt. Sá annar er merki-hlöðunarlag — merki-stjórnandi á netþjónshlið eða CMP-innfæddur gátt — sem framkvæmir samþykki-ástand strangt áður en óveruleg vefkaka er stillt. Sá þriðji er samþykkisskrá, geymd á netþjónshlið, sem skráir fyrir hvert samþykkisatvik val gests á flokk, tímastimpil, útgáfu borðs, tungumálaútgáfu sem gesturinn sá og styttaðan eða hash-aðan IP-auðkenni þannig að stjórnandinn geti framleitt skrána að beiðni stofnunarinnar. Sá fjórði er afturkallanarslóð sem er að minnsta kosti eins auðveld og upphaflega veiting — fastur enduropnunartengl borðs í fótsíðu plús spænskt-tungumálasíðu réttinda til persónuverndar sem birtir útskráningu sjálfvirkrar ákvarðanatöku sem sérstaka möguleika.

Staðfesting, skráning og endurskoðunarafstaða fyrir 2026

Varanlegar Síle-uppsetning árið 2026 verður að standast fjórar tæknilegar athuganir. Í fyrsta lagi verður hreinn vafrasetufundar þjónaður frá Síle-IP-tölu að framleiða núll óverulegar vefkökur áður en borðið hefur verið gert. Í öðru lagi verður höfnunarslóð að leiða til sömu afstöðu og setufundar án aðgerða — engin greiningamerki, engin auglýsingamerki, engar setufundar-endurspilunarforrit, engin sjálfvirk prófílmörkun. Í þriðja lagi verður samþykkisflæði að framleiða aðeins þau merki sem gesturinn hefur samþykkt og samþykkisskráin verður að innihalda samsvarandi skrá. Í fjórða lagi verður afturkallanarflæði tafarlaust að stöðva frekari merki-skot, renna út vefkökum sem settar voru á samþykktum setufundi, gera sjálfvirka ákvarðanatöku sem hefur áhrif á gestinn óvirka og kveikja á hvaða niðurstreymis eyðingar- eða útskráningar-merki sem viðtakendafélagarnir þurfa.

Utan tæknilegu athugana er skráninga- og endurskoðunarafstaða það sem gerir uppsetninguna varanlega. Stjórnendur sem vinna persónuupplýsingar íbúa Síle yfir þröskuldum sem stofnunin skilgreinir verða að ljúka við viðeigandi skráningar og tilkynningar, og skráningarfærslan — ásamt samþykkisskrá, persónuverndartilkynningu, niðurstöðum persónuverndaráhrifamats fyrir hásæmisvinnsluna þ.m.t. prófílmörkun, DPO-skipunargögnum og leyfum fyrir þverlægar flutningar — myndar skjölin sem stofnunin kann að biðja um við fylgniyfirferð. Rétt stilltur CMP með netþjónshlið skrá, merki-hlöðunarlagi sem framkvæmir samþykki-ástand, persónuverndartilkynningu sem nefnir hvert þverlægt flutningsáfangastaður, útskráningar-möguleika sjálfvirkrar ákvarðanatöku og skráningargögn á skrá er það sem breytir lögum 21.719 úr reglugerðar-óþekktu í varanlegan hluta af Latín-Ameríku-samþykkisafstöðu útgefanda.

← Blogg Lesa allt →