칠레 법률 21.719 개인정보 보호 및 쿠키 동의 준수 가이드: 퍼블리셔를 위한 2026 현대화 플레이북
칠레는 20년 이상 법률 19.628 하에서 운영되어 왔습니다. 1999년에 제정된 이 법률은 칠레에 최초의 개인정보 보호 체계를 제공했지만, 2018년 GDPR이 수립한 글로벌 표준에는 한참 미치지 못했습니다. 이 격차를 해소하기 위해 August 2024년에 법률 21.719가 공포되어, 법률 19.628의 주요 운영 조항들을 현대적인 아키텍처를 채택한 현대화된 프레임워크로 대체했습니다. 구체적으로는 처리의 법적 근거, 정보 주체의 권리, 컨트롤러-프로세서 책임, 침해 통보, 국경 간 전송 통제, 행정 제재 권한을 가진 독립적인 규제 기관, 그리고 가장 심각한 범주에 대해 UTM 5,000 — 인플레이션 연동 칠레 세금 단위 — 에 달할 수 있는 제재 체계가 마련되었습니다. 법률 21.719는 2년간의 유예 기간 후 발효되어, 2026년에 그 실질적인 조항들이 구속력을 갖게 되었습니다. 칠레 독자를 대상으로 하는 퍼블리셔에 대한 시사점은 명확합니다: 법률 19.628 하에서 작동했던 쿠키 동의 방식은 더 이상 충분하지 않으며, GDPR을 충족하는 방식이 법률 21.719를 충족시키려면 두 체계가 다른 지점들을 통합에 반영해야 합니다.
법률 21.719이 실제로 요구하는 것
이 법률은 컨트롤러 또는 프로세서의 소재지에 관계없이 칠레에 위치한 개인의 개인정보 처리에 적용되며, 또한 정보 주체의 소재지에 관계없이 칠레에 위치한 컨트롤러 및 프로세서에도 적용됩니다. 따라서 영토적 적용 범위가 광범위하여 칠레 독자를 대상으로 하는 대부분의 퍼블리셔를 포함하며, 가장 일반적인 경계 사례 — 칠레 인프라는 없지만 칠레 방문자가 있는 비칠레 퍼블리셔 — 는 컨트롤러가 칠레에 적극적으로 서비스를 제공했는지 여부에 따라 결정됩니다. 개인정보는 식별된 또는 식별 가능한 자연인에 관한 모든 정보로 광범위하게 정의되며, 민감한 개인정보 — 인종적 출신, 정치적 견해, 종교적 신념, 노동조합 가입, 건강, 성생활, 성적 지향, 생체인식 데이터에 관한 데이터 포함 — 는 더 높은 동의 기준과 추가적인 절차적 보호의 대상이 됩니다.
이 법률은 GDPR의 Article 6 목록을 모델로 하되 공익 및 사법 처리에 관한 칠레 특유의 추가 사항이 포함된 처리의 법적 근거를 수립하고, 표준적인 정보 주체 권리 — 접근, 정정, 삭제, 반대, 이동성, 그리고 자동화된 의사결정 차단에 관한 칠레 특유의 권리 — 를 부여하며, 고위험 범주에 대한 데이터 보호 책임자 의무 임명을 포함한 컨트롤러-프로세서 책임 프레임워크, 인식 후 72시간 내 새로운 Personal Data Protection Agency에 침해를 통보할 의무, 기관의 적정성 결정 또는 승인된 계약적 보호 장치에 의존하는 국경 간 전송 통제, 그리고 가장 심각한 침해에 대해 UTM 5,000에 달하는 침해 중대성에 따라 분류된 행정 제재 체계를 규정합니다.
법률 21.719이 쿠키 동의를 다루는 방법
법률 21.719는 쿠키에 관한 별도의 ePrivacy 방식의 조항을 포함하고 있지 않으며, 쿠키 및 유사한 저장-접근 기술은 일반적인 동의 프레임워크 내에서 다루어집니다. 표준은 적극적인 행동으로 증명되는 명시적, 자발적, 특정, 충분한 정보에 의한, 모호하지 않은 동의로서 — GDPR이 글로벌 기준으로 수립하고 칠레가 자체 절차적 층위와 함께 도입한 요건의 집합입니다. 이 법률이 수립한 새로운 독립 규제 기관인 Personal Data Protection Agency는 유예 기간 시행 중에 사전 체크된 박스, 지속적인 브라우징에서 추론된 묵시적 동의, 묶음 동의 배너가 이 법률의 기준을 충족하지 못한다는 점을 확인하는 초기 가이던스를 발표했습니다. 이로써 칠레는 글로벌 방향과 확실히 발맞추게 되었으며, 퍼블리셔가 EEA를 위해 이미 유지하고 있는 방식이 칠레 트래픽을 위한 올바른 출발점이 됨을 의미합니다.
실질적인 효과는 방문자가 적극적으로 요청한 서비스를 제공하는 데 엄격하게 필요하지 않은 쿠키 및 유사한 기술은 방문자가 동의하기 전에 설정되어서는 안 된다는 것입니다. 엄격하게 필요한 쿠키 — 세션 식별자, 장바구니 내용, 보안 토큰, 로드 밸런싱 쿠키 — 는 방문자가 서비스를 적극적으로 요청했다는 근거로 설정될 수 있습니다. 그 외의 모든 것 — 분석, 광고, 개인화, A/B 테스팅, 세션 리플레이, 모든 서드파티 태그 — 은 사전 동의를 필요로 합니다.
법률 21.719이 실제로 GDPR과 다른 점
칠레 트래픽을 위한 CMP를 구성할 때 세 가지 차이점이 중요합니다. 첫째, 이 법률은 GDPR의 Article 22 동등 규정보다 광범위하고 처리가 정보 주체에게 중대한 영향을 미치는 경우에 적용되는 자동화된 의사결정 — 프로파일링 포함 — 차단 권리를 명시적으로 인정하며, 중대한 영향의 기준은 유럽 관행보다 더 관대하게 해석됩니다. 방문자를 상업적 범주로 분류하는 개인화 엔진을 운영하는 퍼블리셔의 경우, 이 권리는 분석 동의가 부여된 후에도 자동화된 프로파일링에서 탈퇴할 경로가 제공되어야 함을 의미합니다. 둘째, 이 법률의 국경 간 전송 체계는 기관이 목적지 관할권을 지정하도록 요구합니다. 지정되지 않은 관할권으로의 전송에는 정보 주체의 명시적 동의, 기관이 승인한 계약적 보호 장치, 또는 제한된 예외 규정 중 하나가 필요합니다. 셋째, 이 법률은 생체인식 데이터 및 유전자 데이터 처리에 GDPR 기준보다 더 엄격한 기준을 적용하며, 생체인식 인증 또는 유사한 처리를 운영하는 퍼블리셔가 아키텍처에 반영해야 하는 해당 범주에 대한 별도의 승인 절차를 요구합니다.
법률 21.719 하에서 준수하는 쿠키 배너의 모습
기술적 요건은 모든 현대적인 CMP가 이미 구현하는 것과 겹치지만, 레이블링, 문서화, 동의 로그는 칠레 특유의 내용을 반영해야 합니다. 첫 번째 레이어 배너는 방문자에게 실질적인 선택을 제시해야 합니다 — 수락, 거부, 관리 — 거부 옵션은 수락 옵션만큼 눈에 띄어야 합니다. 묶음 동의는 금지되므로, 두 번째 레이어는 최소한 분석, 광고, 자동화된 의사결정, 국경 간 전송에 의존하는 모든 처리를 포함하는 범주별 동의를 허용해야 합니다. 범주는 기본적으로 꺼짐으로 설정해야 하며, 방문자가 적극적으로 켤 때까지 태그를 로드해서는 안 됩니다.
배너에서 표시되는 개인정보 처리방침은 컨트롤러, 해당되는 경우 기관에 대한 컨트롤러 등록, 수집된 개인정보의 범주, 각 처리 목적의 법적 근거, 데이터 보유 기간, 칠레 외부에 위치한 하위 프로세서를 포함한 수신자의 범주, 자동화된 의사결정 탈퇴를 포함한 법률에 따른 정보 주체의 권리, DPO 임명이 의무적인 경우 DPO 연락처, 불만 제기를 위한 기관 연락처를 식별해야 합니다. GDPR의 Article 13 기준을 충족하는 고지는 대체로 겹치지만 자동화된 의사결정 탈퇴와 기관 연락처 항목은 명시적으로 추가해야 합니다.
기관 검토를 통과하는 통합 패턴
참조 구현에는 네 가지 구성 요소가 있습니다. 첫째는 퍼블리셔가 유지할 수 있는 구조화된 동의 문자열을 통해 방문자의 선택을 노출하는 별도의 자동화된 의사결정 토글을 포함한 범주별, 기본 꺼짐 동의를 지원하는 CMP입니다. 둘째는 비필수 쿠키가 설정되기 전에 동의 상태를 엄격하게 적용하는 태그 로딩 레이어 — 서버 사이드 태그 매니저 또는 CMP 네이티브 게이트 — 입니다. 셋째는 서버 사이드에 저장되어 모든 동의 이벤트에 대해 범주별 방문자의 선택, 타임스탬프, 배너 버전, 방문자가 확인한 언어 버전, 그리고 컨트롤러가 기관의 요청에 따라 기록을 제출할 수 있도록 잘라낸 또는 해시된 IP 식별자를 기록하는 동의 로그입니다. 넷째는 최초 동의와 최소한 동등하게 쉬운 철회 경로 — 푸터의 영구적인 배너 재오픈 링크와 자동화된 의사결정 탈퇴를 별도 기능으로 표시하는 스페인어 개인정보 권리 페이지입니다.
- 분석 태그 — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — 는 분석 범주가 부여된 후에만 로드되어야 합니다. 각 플랫폼은 게이트가 전환되기 전에 쿠키 쓰기를 방지하는 동의 게이트 구성을 지원합니다.
- 광고 태그 — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, 프로그래매틱 헤더 비더 — 도 유사하게 게이트 처리해야 하며, 광고 파트너가 데이터를 칠레 외부 기관이 지정하지 않은 관할권으로 전송하는 경우 수신자 관할권과 전송 근거를 개인정보 처리방침에 명시해야 합니다.
- 세션 리플레이 및 히트맵 도구 — Hotjar, Microsoft Clarity, FullStory, Contentsquare — 는 기관이 입력 필드 렌더링을 명시적이고 세분화된 동의가 필요한 범주로 표시하는 국제 가이던스에 맞춰 별도의 더 엄격한 게이트 뒤에 위치해야 합니다.
- 자동화된 의사결정 및 프로파일링 — 개인화 엔진, 동적 가격 책정, 방문자를 상업적 범주로 분류하는 추천 시스템 — 은 분석 또는 마케팅 동의와 독립적으로 방문자가 작동할 수 있는 별도의 탈퇴 토글로 게이트 처리해야 하며, 탈퇴는 자동화된 의사결정을 적용하는 모든 다운스트림 시스템에 전파되어야 합니다.
2026년을 위한 검증, 등록 및 감사 방식
2026년에 방어 가능한 칠레 배포는 네 가지 기술적 검사를 통과해야 합니다. 첫째, 칠레 IP 주소에서 제공된 깨끗한 브라우저 세션은 배너가 작동하기 전에 비필수 쿠키를 전혀 생성해서는 안 됩니다. 둘째, 모두 거부 경로는 작동 없는 세션과 동일한 상태 — 분석 태그 없음, 광고 태그 없음, 세션 리플레이 스크립트 없음, 자동화된 프로파일링 없음 — 를 초래해야 합니다. 셋째, 모두 수락 흐름은 방문자가 동의한 태그만 생성해야 하며, 동의 로그에는 일치하는 기록이 포함되어야 합니다. 넷째, 철회 흐름은 즉시 추가 태그 실행을 중단하고, 동의된 세션 중에 설정된 쿠키를 만료시키고, 방문자에게 영향을 미치는 자동화된 의사결정을 비활성화하고, 수신자 파트너가 요구하는 다운스트림 삭제 또는 탈퇴 신호를 트리거해야 합니다.
기술적 검사를 넘어, 등록 및 감사 방식이 배포를 방어 가능하게 만드는 요소입니다. 기관이 정의한 임계값을 초과하여 칠레 거주자의 개인정보를 처리하는 컨트롤러는 관련 등록 및 통보를 완료해야 하며, 등록 기록 — 동의 로그, 개인정보 처리방침, 프로파일링을 포함한 고위험 처리에 대한 데이터 보호 영향 평가 결과, DPO 임명 서류, 국경 간 전송 승인과 함께 — 은 기관이 준수 검토 중에 요청할 수 있는 문서를 구성합니다. 서버 사이드 로그가 있는 올바르게 구성된 CMP, 동의 상태를 적용하는 태그 로딩 레이어, 각 국경 간 전송 목적지를 명시하는 개인정보 처리방침, 자동화된 의사결정 탈퇴 기능, 파일에 보관된 등록 서류의 조합이 바로 법률 21.719를 규제적 미지수에서 퍼블리셔의 라틴 아메리카 동의 방식의 방어 가능한 부분으로 전환시키는 요소입니다.