ჩილეს კანონი 21.719 პერსონალური მონაცემების დაცვა და ქუქი-ფაილების თანხმობის შესაბამისობის სახელმძღვანელო: 2026 წლის მოდერნიზაციის სახელმძღვანელო გამომცემლებისთვის
ჩილე ოცი წელზე მეტი ხნის განმავლობაში მუშაობდა კანონი 19.628-ის საფუძველზე — 1999 წლის კანონი, რომელმაც ქვეყანას პირველი პერსონალური მონაცემების დაცვის სისტემა შეუქმნა, მაგრამ 2018 წელს GDPR-ის მიერ დადგენილ გლობალურ სტანდარტს ვერ მიაღწია. ჩამოვარდნილი ნაბიჯი გადაიდგა August 2024 წელს, როდესაც კანონი 21.719 გამოქვეყნდა, კანონი 19.628-ის ოპერაციული დებულებების უმეტესი ნაწილი შეცვალა თანამედროვე არქიტექტურის მქონე მოდერნიზებული ჩარჩოთი: დამუშავების კანონიერი საფუძვლები, მონაცემთა სუბიექტის უფლებები, კონტროლერ-დამამუშავებლის პასუხისმგებლობა, დარღვევის შეტყობინება, საზღვრისგამღები გადაცემის კონტროლი, ადმინისტრაციული სანქციების უფლებამოსილების მქონე დამოუკიდებელი მარეგულირებელი, და სანქციების სისტემა, სადაც ჯარიმები ყველაზე სერიოზული კატეგორიებისთვის UTM 5,000-ს — ინფლაციასთან ინდექსირებულ ჩილეს საგადასახადო ერთეულს — შეიძლება მიაღწიოს. კანონი 21.719 ძალაში შევიდა ორწლიანი შეღავათიანი პერიოდის შემდეგ, რომელმაც 2026 წელს მისი არსებითი დებულებები სავალდებულო ძალაში მოიყვანა. ჩილელ მკითხველებზე მიმართული გამომცემლებისთვის იმპლიკაცია პირდაპირია: კანონი 19.628-ის ქვეშ მოქმედი ქუქი-ფაილების თანხმობის პოზიცია აღარ არის საკმარისი, ხოლო GDPR-ის მოთხოვნების დამაკმაყოფილებელი პოზიცია კანონი 21.719-ს დააკმაყოფილებს მხოლოდ მაშინ, თუ ინტეგრაცია სისტემებს შორის განსხვავებულ წერტილებს ითვალისწინებს.
რას მოითხოვს კანონი 21.719 სინამდვილეში
კანონი ვრცელდება ჩილეში განლაგებული ფიზიკური პირების პერსონალური მონაცემების დამუშავებაზე, მიუხედავად კონტროლერის ან დამამუშავებლის ადგილმდებარეობისა, ასევე ჩილეში განლაგებულ კონტროლერებსა და დამამუშავებლებზე, მიუხედავად მონაცემთა სუბიექტების ადგილმდებარეობისა. ტერიტორიული გამოყენების სფერო, შესაბამისად, ფართოა და მოიცავს ჩილელ მკითხველებზე მიმართული გამომცემლების უმეტეს ნაწილს; ყველაზე გავრცელებული სასაზღვრო შემთხვევა — არაჩილეური გამომცემელი ჩილეური ინფრასტრუქტურის გარეშე, მაგრამ ჩილელი ვიზიტორებით — გადაწყდება იმის მიხედვით, შეიტანა თუ არა კონტროლერმა სერვისები ჩილეში. პერსონალური მონაცემი ფართოდ განისაზღვრება, როგორც ნებისმიერი ინფორმაცია, რომელიც ეხება იდენტიფიცირებულ ან იდენტიფიცირებად ფიზიკურ პირს; მგრძნობიარე პერსონალური მონაცემები — მათ შორის რასობრივი წარმოშობის, პოლიტიკური შეხედულებების, რელიგიური რწმენის, პროფკავშირის წევრობის, ჯანმრთელობის, სქესობრივი ცხოვრების, სქესობრივი ორიენტაციისა და ბიომეტრიული მონაცემების შემცველი — ექვემდებარება უფრო მაღალ თანხმობის ზღვარს და დამატებით პროცედურულ დაცვას.
კანონი ადგენს GDPR-ის Article 6 კატალოგის მიხედვით მოდელირებულ დამუშავების კანონიერ საფუძვლებს, მაგრამ ჩილეს სპეციფიკური დამატებებით საჯარო ინტერესისა და სასამართლო დამუშავებისთვის; მონაცემთა სუბიექტის უფლებების სტანდარტული ნაკრები — წვდომა, გასწორება, წაშლა, წინააღმდეგობა, პორტაბელურობა და ავტომატური გადაწყვეტილების მიღების დაბლოკვის ჩილეს სპეციფიკური უფლება; კონტროლერ-დამამუშავებლის პასუხისმგებლობის ჩარჩო უფრო მაღალი რისკის კატეგორიებისთვის მონაცემთა დაცვის ოფიცრის სავალდებულო დანიშვნით; დარღვევის შეტყობინების ვალდებულება ახალი Personal Data Protection Agency-სთვის ინფორმაციის მიღებიდან 72 საათის განმავლობაში; საზღვრისგამღები გადაცემის კონტროლი სააგენტოს ადეკვატურობის განსაზღვრებებსა ან დამტკიცებულ სახელშეკრულებო გარანტიებზე დაყრდნობით; და ადმინისტრაციული სანქციების სისტემა, სადაც ჯარიმები კლასიფიცირებულია დარღვევის სიმძიმის მიხედვით და ყველაზე სერიოზული დარღვევებისთვის UTM 5,000-ს აღწევს.
როგორ განიხილავს კანონი 21.719 ქუქი-ფაილების თანხმობას
კანონი 21.719 არ შეიცავს ქუქი-ფაილებზე ePrivacy სტილის ცალკე დებულებას; ქუქი-ფაილები და მსგავსი შენახვა-წვდომის ტექნოლოგიები ზოგადი თანხმობის ჩარჩოს ფარგლებში ხვდება. სტანდარტია მკაფიო, ნებაყოფლობითი, სპეციფიკური, ინფორმირებული და ცალსახა შეთანხმება, დადასტურებული პოზიტიური მოქმედებით — მოთხოვნების ოჯახი, რომელიც GDPR-მა გლობალურ ბაზისლინიად დაადგინა და ჩილემ თავისი პროცედურული ფენებით შეითვისა. Personal Data Protection Agency, ახალი დამოუკიდებელი მარეგულირებელი, რომელიც კანონით შეიქმნა, გამოსცა საწყისი სახელმძღვანელო მითითებები შეღავათიანი პერიოდის განმავლობაში, რომლებიც ადასტურებს, რომ წინასწარ მონიშნული ველები, გამოყენების გაგრძელებიდან გამომდინარე ნაგულვები თანხმობა და დაჯგუფებული თანხმობის ბანერები კანონის ზღვარს ვერ აკმაყოფილებს. ეს ჩილეს გლობალური ტრაექტორიის სათავეში მყარად ათავსებს და ნიშნავს, რომ EEA-სთვის გამომცემლების მიერ უკვე შენარჩუნებული პოზიცია ჩილეური ტრაფიკისთვის სწორი საწყისი წერტილია.
პრაქტიკული შედეგია ის, რომ ქუქი-ფაილები და მსგავსი ტექნოლოგიები, რომლებიც მკაცრად არ არის საჭირო ვიზიტორის მიერ აქტიურად მოთხოვნილი სერვისის მიწოდებისთვის, არ უნდა დაყენდეს ვიზიტორის თანხმობამდე. მკაცრად საჭირო ქუქი-ფაილები — სესიის იდენტიფიკატორები, კალათის შინაარსი, უსაფრთხოების ტოკენები, დატვირთვის გაწონასწორების ქუქი-ფაილები — შეიძლება დაყენდეს იმ საფუძველზე, რომ ვიზიტორმა სერვისი აქტიურად მოითხოვა. ყველაფერი დანარჩენი — ანალიტიკა, რეკლამა, პერსონალიზაცია, A/B ტესტირება, სესიის ჩაწერა და ნებისმიერი მესამე მხარის ტეგი — წინასწარ თანხმობას მოითხოვს.
სად განსხვავდება კანონი 21.719 GDPR-ისგან პრაქტიკაში
სამი განსხვავება მნიშვნელოვანია CMP-ის ჩილეური ტრაფიკისთვის კონფიგურაციისას. პირველ რიგში, კანონი პირდაპირ აღიარებს ავტომატური გადაწყვეტილების მიღების — პროფილირების ჩათვლით — დაბლოკვის უფლებას, რომელიც GDPR-ის Article 22 ექვივალენტზე ფართოა და გამოიყენება მაშინ, როდესაც დამუშავება მნიშვნელოვან გავლენას ახდენს მონაცემთა სუბიექტზე; მნიშვნელოვანი გავლენის ზღვარი ევროპული პრაქტიკაზე უფრო ლიბერალურად განიმარტება. ვიზიტორების კომერციულ კატეგორიებში სეგმენტირების პერსონალიზაციის ძრავების გამომცემლებისთვის, ეს უფლება ნიშნავს, რომ ავტომატური პროფილირებიდან გამოსვლის გზა ხელმისაწვდომი უნდა იყოს ანალიტიკის თანხმობის მიღების შემდეგაც. მეორე, კანონის საზღვრისგამღები გადაცემის სისტემა მოითხოვს, რომ სააგენტომ მიმღები იურისდიქციები მიუთითოს; მიუთითებელ იურისდიქციებში გადაცემა მოითხოვს ან მონაცემთა სუბიექტის მკაფიო თანხმობას, სააგენტოს მიერ დამტკიცებულ სახელშეკრულებო გარანტიებს, ან ვიწრო გამონაკლისებს. მესამე, კანონი ბიომეტრიული მონაცემებისა და გენეტიკური მონაცემების დამუშავებაზე GDPR-ის ბაზისლინიაზე უფრო მკაცრ სტანდარტს იყენებს, ამ კატეგორიებისთვის ცალკე ავტორიზაციის ტრეკს მოითხოვს, რომელიც ბიომეტრიული ავთენტიფიკაციის ან მსგავსი დამუშავების გამომცემლებმა თავიანთ არქიტექტურაში უნდა ჩართონ.
როგორ გამოიყურება კანონი 21.719-ის შესაბამისი ქუქი-ფაილის ბანერი
ტექნიკური მოთხოვნები ემთხვევა იმას, რასაც ყველა თანამედროვე CMP უკვე ქმნის, მაგრამ ეტიკეტირება, დოკუმენტაცია და თანხმობის ჟურნალი ჩილეს სპეციფიკას უნდა ასახავდეს. პირველი ფენის ბანერი ვიზიტორს ნამდვილი არჩევანი უნდა სთავაზობდეს — მიღება, უარყოფა, მართვა — სადაც უარყოფის ვარიანტი სულ მცირე ისეთივე თვალსაჩინოა, როგორც მიღების ვარიანტი. დაჯგუფებული თანხმობა აკრძალულია, ამიტომ მეორე ფენა კატეგორიების მიხედვით opt-in-ს უნდა იძლეოდეს, მოიცავდეს სულ მცირე ანალიტიკას, რეკლამას, ავტომატური გადაწყვეტილების მიღებას და ნებისმიერ საზღვრისგამღები გადაცემაზე დამოკიდებულ დამუშავებას. კატეგორიები ნაგულისხმევად გამორთული უნდა იყოს; ბანერი ვიზიტორის მიერ მათ ჩართვამდე ტეგებს არ უნდა ტვირთავდეს.
ბანერიდან ნაჩვენები კონფიდენციალობის შეტყობინება უნდა განსაზღვრავდეს კონტროლერს, სააგენტოში კონტროლერის რეგისტრაციას სადაც შესაბამისია, შეგროვებული პერსონალური მონაცემების კატეგორიებს, თითოეული დამუშავების მიზნის კანონიერ საფუძველს, მონაცემთა შენახვის პერიოდს, მიმღებების კატეგორიებს ჩილეს გარეთ განლაგებული ნებისმიერი ქვე-დამამუშავებლის ჩათვლით, მონაცემთა სუბიექტის უფლებებს კანონის მიხედვით ავტომატური გადაწყვეტილების მიღებიდან გამოსვლის ჩათვლით, DPO-ს საკონტაქტო მონაცემებს სადაც DPO-ს დანიშვნა სავალდებულოა, და სააგენტოს საკონტაქტო მონაცემებს საჩივრებისთვის. GDPR-ის Article 13 სტანდარტს მაკმაყოფილებელი შეტყობინება ძირითადად ემთხვევა, მაგრამ ავტომატური გადაწყვეტილების მიღებიდან გამოსვლა და სააგენტოს საკონტაქტო ხაზები მკაფიოდ უნდა დაემატოს.
სააგენტოს განხილვაში გასული ინტეგრაციის ნიმუში
სარეფერენციო განხორციელებას ოთხი მოძრავი ნაწილი აქვს. პირველი არის CMP, რომელიც მხარს უჭერს კატეგორიების მიხედვით, ნაგულისხმევად გამორთულ opt-in-ს, ავტომატური გადაწყვეტილების მიღების ცალკე გადამრთველის ჩათვლით, და ვიზიტორის არჩევანს ასახავს სტრუქტურირებული თანხმობის სტრიქონის საშუალებით, რომლის პერსისტენტობა გამომცემელს შეუძლია. მეორე არის ტეგის ჩატვირთვის ფენა — სერვერის მხარის ტეგ-მენეჯერი ან CMP-ნათ შესვლის კარი — რომელიც მკაცრად ადამიანური გზით ამოწმებს თანხმობის მდგომარეობას ნებისმიერი არამნიშვნელოვანი ქუქი-ფაილის დაყენებამდე. მესამე არის სერვერის მხარეს შენახული თანხმობის ჟურნალი, რომელიც ყოველი თანხმობის მოვლენისთვის ჩაწერს ვიზიტორის არჩევანს კატეგორიების მიხედვით, დროის ანაბეჭდს, ბანერის ვერსიას, ვიზიტორის ნანახ ენის ვერსიას და შემოკლებულ ან ჰეშირებულ IP იდენტიფიკატორს, რათა კონტროლერმა ჩანაწერი სააგენტოს მოთხოვნით წარადგინოს. მეოთხე არის გათიშვის გზა, სულ მცირე ისეთივე მარტივი, როგორიც თავდაპირველი მიცემა — ფუტერში ბანერის ხელახლა გახსნის მუდმივი ბმული, პლუს ესპანურენოვანი კონფიდენციალობის უფლებების გვერდი, სადაც ავტომატური გადაწყვეტილების მიღებიდან გამოსვლა ცალკე ვარიანტად არის წარმოდგენილი.
- ანალიტიკის ტეგები — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — მხოლოდ ანალიტიკის კატეგორიის მინიჭების შემდეგ უნდა ჩაიტვირთოს. თითოეული პლატფორმა მხარს უჭერს შესვლის კარით გაკონტროლებულ კონფიგურაციას, რომელიც კარის გადადართვამდე ქუქი-ფაილის ჩაწერას ხელს უშლის.
- სარეკლამო ტეგები — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, პროგრამული სათაურის ბიდერები — ასევე შეზღუდული უნდა იყოს, და სადაც სარეკლამო პარტნიორი ჩილეს გარეთ სააგენტოს მიერ მინიშნებელი იურისდიქციისთვის მონაცემებს გადასცემს, მიმღების იურისდიქცია და გადაცემის საფუძველი კონფიდენციალობის შეტყობინებაში უნდა გამოჩნდეს.
- სესიის ჩაწერა და სიცხელის რუქის ინსტრუმენტები — Hotjar, Microsoft Clarity, FullStory, Contentsquare — ცალკე, უფრო მკაცრი კარის უკან უნდა იყოს, რადგან სააგენტომ საერთაშორისო სახელმძღვანელო მითითებებთან შეუთავსა, რომლებიც შეყვანის ველების რენდერინგს მკაფიო და დეტალურ თანხმობას მოითხოვ კატეგორიად განსაზღვრავს.
- ავტომატური გადაწყვეტილების მიღება და პროფილირება — პერსონალიზაციის ძრავები, დინამიური ფასი, სარეკომენდაციო სისტემები, რომლებიც ვიზიტორებს კომერციულ კატეგორიებში სეგმენტირებს — ცალკე opt-out გადამრთველით უნდა გაკონტროლდეს, რომელსაც ვიზიტორი ანალიტიკის ან მარკეტინგის თანხმობისგან დამოუკიდებლად ჩართავს, ხოლო opt-out ყველა ქვედა სისტემამდე, რომელიც ავტომატურ გადაწყვეტილებებს იყენებს, უნდა გავრცელდეს.
2026 წლის ვალიდაცია, რეგისტრაცია და აუდიტის პოზიცია
2026 წელს დასაცავი ჩილეური განლაგება ოთხ ტექნიკურ შემოწმებას უნდა გაივლიდეს. პირველი, ჩილეური IP მისამართიდან მომსახურებული სუფთა ბრაუზერის სესია ბანერთან ურთიერთქმედებამდე ნულ არამნიშვნელოვან ქუქი-ფაილს უნდა ქმნიდეს. მეორე, ყველაფრის უარყოფის გზა იმავე პოზიციას უნდა იწვევდეს, როგორც მოქმედების გარეშე სესია — ანალიტიკის ტეგები არ არის, სარეკლამო ტეგები არ არის, სესიის ჩაწერის სკრიპტები არ არის, ავტომატური პროფილირება არ არის. მესამე, ყველაფრის მიღების ნაკადი მხოლოდ ვიზიტორის მიერ თანხმობის მიცემულ ტეგებს უნდა ქმნიდეს, ხოლო თანხმობის ჟურნალი შესაბამის ჩანაწერს უნდა შეიცავდეს. მეოთხე, გათიშვის ნაკადი დაუყოვნებლივ უნდა წყვეტდეს ტეგის გაშვებებს, ავარსებდეს თანხმობის მიცემული სესიის განმავლობაში დაყენებულ ქუქი-ფაილებს, გამოიქვითებდა ვიზიტორზე მოქმედ ნებისმიერ ავტომატურ გადაწყვეტილების მიღებას და იმ ქვედა სისტემების მოთხოვნილ წაშლის ან opt-out სიგნალებს, რომლებიც მიმღები პარტნიორებს სჭირდებათ.
ტექნიკური შემოწმებების გარდა, რეგისტრაციისა და აუდიტის პოზიცია განლაგებას დასაცავს ხდის. ჩილელი მცხოვრებლების პერსონალური მონაცემების სააგენტოს განსაზღვრულ ზღვრებზე მეტი დამუშავების კონტროლერებმა შესაბამისი რეგისტრაცია და შეტყობინებები უნდა გაიარონ; რეგისტრაციის ჩანაწერი — თანხმობის ჟურნალთან, კონფიდენციალობის შეტყობინებასთან, პროფილირების ჩათვლით უფრო მაღალი რისკის დამუშავების მონაცემთა დაცვის გავლენის შეფასების შედეგებთან, DPO-ს დანიშვნის დოკუმენტაციასთან და საზღვრისგამღები გადაცემის ავტორიზაციებთან ერთად — ქმნის დოკუმენტაციას, რომელის წარდგენა სააგენტოს შეიძლება შესაბამისობის განხილვის დროს მოითხოვოს. სწორად კონფიგურირებული CMP სერვერის მხარის ჟურნალით, ტეგის ჩატვირთვის ფენა, რომელიც თანხმობის მდგომარეობას ადამიანური გზით ამოწმებს, კონფიდენციალობის შეტყობინება, რომელიც ყოველ საზღვრისგამღები გადაცემის დანიშნულებას ასახელებს, ავტომატური გადაწყვეტილების მიღებიდან გამოსვლის ვარიანტი და ფაილებში შენახული სარეგისტრაციო დოკუმენტები — ეს არის ის, რაც კანონი 21.719-ს მარეგულირებელი უცნობიდან გამომცემლის ლათინურ ამერიკაში თანხმობის პოზიციის დასაცავ ნაწილად გარდაქმნის.