Čilės Įstatymas 21.719 Asmens Duomenų Apsaugos ir Slapukų Sutikimo Atitikties Vadovas: 2026 m. Modernizavimo Vadovas Leidėjams
Čilė daugiau nei du dešimtmečius veikė pagal Įstatymą 19.628 — 1999 m. įstatymą, kuris šaliai suteikė pirmąją asmens duomenų apsaugos sistemą, tačiau gerokai atsiliko nuo GDPR 2018 m. nustatyto pasaulinio standarto. Ši spraga buvo panaikinta August 2024 m., kai buvo paskelbtas Įstatymas 21.719, pakeičiantis didžiąją dalį Įstatymo 19.628 operatyvinių nuostatų modernizuota sistema, kurioje taikoma šiuolaikinė architektūra: teisėti duomenų tvarkymo pagrindai, duomenų subjektų teisės, valdytojo ir tvarkytojo atskaitomybė, pranešimas apie pažeidimus, tarpvalstybinių perdavimų kontrolė, nepriklausoma reguliavimo institucija su administracinių sankcijų įgaliojimais ir sankcijų sistema, kurioje baudos pačioms sunkiausioms kategorijoms gali siekti UTM 5 000 — su infliacija susietą Čilės mokesčių vienetą. Įstatymas 21.719 įsigaliojo po dvejų metų pereinamojo laikotarpio, kuris 2026 m. suteikė jo materialioms nuostatoms privalomąją galią. Pasekmė leidėjams, pasiekiantiems Čilės skaitytojus, yra tiesiog aiški: slapukų sutikimo pozicija, kuri veikė pagal Įstatymą 19.628, nebėra pakankama, o GDPR reikalavimus atitinkanti pozicija atitiks Įstatymą 21.719 tik tada, kai integravimas atsižvelgs į konkrečius sistemų išsiskyrimo taškus.
Ką iš tikrųjų reikalauja Įstatymas 21.719
Įstatymas taikomas asmenų, esančių Čilėje, asmens duomenų tvarkymui, neatsižvelgiant į tai, kur yra įsteigtas valdytojas ar tvarkytojas, taip pat valdytojams ir tvarkytojams, esantiems Čilėje, neatsižvelgiant į tai, kur yra duomenų subjektai. Todėl teritorinė taikymo sritis yra plati ir apima daugumą leidėjų, teikiančių paslaugas Čilės skaitytojams; dažniausias ribinis atvejis — ne Čilės leidėjas be Čilės infrastruktūros, bet su Čilės lankytojais — sprendžiamas remiantis tuo, ar valdytojas aktyviai teikė paslaugas Čilėje. Asmens duomenys apibrėžiami plačiai kaip bet kokia informacija, susijusi su identifikuotu arba identifikuojamu fiziniu asmeniu; jautrūs asmens duomenys — įskaitant duomenis apie rasinę kilmę, politines pažiūras, religinį įsitikinimą, narystę profesinėje sąjungoje, sveikatą, lytinį gyvenimą, seksualinę orientaciją ir biometrinius duomenis — yra taikoma aukštesnis sutikimo slenkstis ir papildoma procedūrinė apsauga.
Įstatymas nustato teisėtus tvarkymo pagrindus, modeliuotus pagal GDPR Article 6 katalogą, tačiau su Čilei būdingais papildymais viešo intereso ir teisminio tvarkymo srityje; standartinį duomenų subjektų teisių rinkinį — prieiga, taisymas, ištrynimas, nesutikimas, perkeliamumas ir Čilei būdinga teisė blokuoti automatizuotą sprendimų priėmimą; valdytojo ir tvarkytojo atskaitomybės sistemą su privaloma duomenų apsaugos pareigūno paskyrimu aukštesnės rizikos kategorijoms; pranešimų apie pažeidimus naujai Personal Data Protection Agency per 72 valandas nuo sužinojimo prievoles; tarpvalstybinių perdavimų kontrolę, pagrįstą agentūros tinkamumo sprendimais arba patvirtintomis sutartinėmis apsaugos priemonėmis; ir administracinių sankcijų sistemą, kurioje baudos klasifikuojamos pagal pažeidimo rimtumą ir siekia UTM 5 000 už sunkiausius pažeidimus.
Kaip Įstatymas 21.719 traktuoja slapukų sutikimą
Įstatyme 21.719 nėra atskiros su ePrivacy susijusios nuostatos dėl slapukų; slapukai ir analogiškos saugojimo bei prieigos technologijos patenka į bendrą sutikimo sistemą. Standartas yra aiškus, savanoriškas, konkretus, informuotas ir nedviprasmiškas susitarimas, patvirtintas aktyviu veiksmu — reikalavimų rinkinys, kurį GDPR nustatė kaip pasaulinę bazinę norma ir kurį Čilė perėmė su savo procedūriniais sluoksniais. Personal Data Protection Agency, nauja nepriklausoma reguliavimo institucija, kurią įsteigė Įstatymas, išleido pirminius gairių dokumentus per pereinamojo laikotarpio įgyvendinimą, patvirtindama, kad iš anksto pažymėti langeliai, numanomas sutikimas, daromos išvados iš tolesnio naršymo, ir sujungti sutikimo reklamjuostės neatitinka Įstatymo slenksčio. Tai tvirtai sulygiuoja Čilę su pasauline trajektorija ir reiškia, kad pozicija, kurią leidėjai jau palaiko EEA, yra tinkamas pradinis taškas Čilės srautui.
Praktinis poveikis yra tas, kad slapukai ir analogiškos technologijos, kurios nėra griežtai būtinos teikiant lankytojo aktyviai prašytą paslaugą, negali būti nustatytos prieš lankytoją sutinkant. Griežtai būtini slapukai — sesijos identifikatoriai, krepšelio turinys, saugos žetonai, apkrovos balansavimo slapukai — gali būti nustatyti remiantis tuo, kad lankytojas aktyviai paprašė paslaugos. Visa kita — analitika, reklama, personalizavimas, A/B testavimas, sesijų atkūrimas ir bet koks trečiosios šalies žymė — reikalauja išankstinio sutikimo.
Kuo Įstatymas 21.719 praktiškai skiriasi nuo GDPR
Konfigūruojant CMP Čilės srautui, trys skirtumai yra svarbūs. Pirma, Įstatymas aiškiai pripažįsta teisę blokuoti automatizuotą sprendimų priėmimą — įskaitant profiliavimą — kuri yra platesnė nei GDPR Article 22 atitikmuo ir taikoma tada, kai tvarkymas daro esminį poveikį duomenų subjektui; esminio poveikio slenkstis aiškinamas dosniau nei pagal Europos praktiką. Leidėjams, valdantiems personalizavimo variklius, segmentuojančius lankytojus į komercines kategorijas, ši teisė reiškia, kad atsisakymo nuo automatizuoto profiliavimo kelias turi būti prieinamas net ir suteikus analitikos sutikimą. Antra, Įstatymo tarpvalstybinių perdavimų sistema reikalauja, kad Agentūra nurodytų paskirties jurisdikcijas; perduodant duomenis į nenurodytą jurisdikciją reikia duomenų subjekto aiškaus sutikimo, Agentūros patvirtintų sutartinių apsaugos priemonių arba vienos iš siaurų išimčių. Trečia, Įstatymas taiko griežtesnius standartus biometrinių duomenų ir genetinių duomenų tvarkymui nei GDPR bazinė norma, reikalaudamas atskiro leidimo kelio toms kategorijoms, kurį leidėjai, vykdantys biometrinę autentifikaciją ar panašų tvarkymą, turi įtraukti į savo architektūrą.
Kaip atrodo suderintas slapukų reklamjuostė pagal Įstatymą 21.719
Techniniai reikalavimai sutampa su tuo, ką jau kuria kiekvienas šiuolaikinis CMP, tačiau ženklinimas, dokumentacija ir sutikimo žurnalas turi atspindėti Čilei būdingą turinį. Pirmojo sluoksnio reklamjuostė turi pateikti lankytojui realų pasirinkimą — priimti, atmesti, tvarkyti — kur atmetimo parinktis yra bent tokia pat matomą kaip priėmimo parinktis. Sujungtas sutikimas yra draudžiamas, todėl antrasis sluoksnis turi leisti kategorijų opt-in, apimantį bent analitikos, reklamos, automatizuotų sprendimų priėmimo ir bet kokio nuo tarpvalstybinių perdavimų priklausomo tvarkymo sritis. Kategorijų numatytoji reikšmė turi būti išjungta; reklamjuostė neturi krautti žymių, kol lankytojas aktyviai jų neįjungia.
Iš reklamjuostės pateikiamas privatumo pranešimas turi identifikuoti valdytoją, valdytojo registraciją Agentūroje, kai taikytina, renkamų asmens duomenų kategorijas, teisėtą kiekvieno tvarkymo tikslo pagrindą, duomenų saugojimo laikotarpį, gavėjų kategorijas, įskaitant bet kokius subtvarkytoją, esančius už Čilės ribų, duomenų subjekto teises pagal Įstatymą, įskaitant atsisakymą nuo automatizuotų sprendimų priėmimo, DPO kontaktinius duomenis ten, kur DPO paskyrimas yra privalomas, ir Agentūros kontaktinius duomenis skundams. Pranešimas, atitinkantis GDPR Article 13 standartą, iš esmės sutampa, bet atsisakymo nuo automatizuotų sprendimų priėmimo ir Agentūros kontaktinės eilutės turi būti aiškiai pridėtos.
Integravimo modelis, praeinantis Agentūros peržiūrą
Referencinis diegimas turi keturias judančias dalis. Pirmoji yra CMP, kuris palaiko kategorijų, numatytai išjungtą opt-in, įskaitant atskirą automatizuoto sprendimų priėmimo jungiklį, ir atskleidžia lankytojo pasirinkimą per struktūruotą sutikimo eilutę, kurią leidėjas gali išsaugoti. Antroji yra žymių krovimo sluoksnis — serverio pusės žymių tvarkyklė arba CMP-gimtasis vartai — kuri griežtai vykdo sutikimo būseną prieš nustatant bet kokius neesminius slapukus. Trečioji yra serverio pusėje saugomas sutikimo žurnalas, kuris kiekvienam sutikimo įvykiui įrašo lankytojo pasirinkimą pagal kategoriją, laiko žymą, reklamjuostės versiją, kalbos versiją, kurią matė lankytojas, ir sutrumpintą arba haširuotą IP identifikatorių, kad valdytojas galėtų pateikti įrašą Agentūros prašymu. Ketvirtoji yra atšaukimo kelias bent toks pat paprastas, kaip pirminis suteikimas — nuolatinė reklamjuostės atidarymo iš naujo nuoroda poraštėje ir ispanų kalba privatumo teisių puslapis, kuriame atsisakymas nuo automatizuotų sprendimų priėmimo pateikiamas kaip atskira galimybė.
- Analitikos žymės — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — turi būti kraunamos tik suteikus analitikos kategoriją. Kiekviena platforma palaiko sutikimu pagrįstą konfigūraciją, kuri neleidžia rašyti slapukų, kol vartai neatsidaro.
- Reklamos žymės — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programiniai antraštės siūlytojai — turi būti panašiai blokuojamos, o jei reklamos partneris perduoda duomenis už Čilės ribų į jurisdikciją, kurią Agentūra nepaskyrė, gavėjo jurisdikcija ir perdavimo pagrindas turi būti nurodyti privatumo pranešime.
- Sesijų atkūrimo ir šilumos žemėlapio įrankiai — Hotjar, Microsoft Clarity, FullStory, Contentsquare — turi būti pateikti už atskiro, griežtesnio vartų, nes Agentūra sulygiavo su tarptautinėmis gairėmis, pažyminčiomis įvesties laukų atvaizdavimą kaip kategoriją, reikalaujančią aiškaus ir išsamaus sutikimo.
- Automatizuotas sprendimų priėmimas ir profiliavimas — personalizavimo varikliai, dinaminės kainos, rekomendacijų sistemos, segmentuojančios lankytojus į komercines kategorijas — turi būti blokuojami atskiru atsisakymo jungikliu, kurį lankytojas gali naudoti nepriklausomai nuo analitikos ar rinkodaros sutikimo, ir atsisakymas turi sklisti visose atrodančiose sistemose, kurios taiko automatizuotus sprendimus.
Tikrinimas, registracija ir audito pozicija 2026 m.
Gynybinis Čilės diegimas 2026 m. turi praeiti keturis techninius patikrinimus. Pirma, švari naršyklės sesija, aptarnaujama iš Čilės IP adreso, turi neegeneruoti nė vieno neesminio slapuko, kol reklamjuostė nebuvo naudojama. Antra, atmetimo visko kelias turi duoti tokią pat poziciją, kaip ir sesija be veiksmų — jokių analitikos žymių, jokių reklamos žymių, jokių sesijų atkūrimo skriptų, jokio automatizuoto profiliavimo. Trečia, visų priėmimo srautas turi sukurti tik žymas, kurioms lankytojas sutiko, ir sutikimo žurnalas turi turėti atitinkamą įrašą. Ketvirta, atšaukimo srautas turi nedelsiant sustabdyti tolesnį žymių paleidimą, panaikinti galiojimą slapukams, nustatytiems sutiktos sesijos metu, deaktyvuoti bet kokį automatizuotą sprendimų priėmimą, turintį įtakos lankytojui, ir suaktyvinti bet kokius tolesnio ištrynimo ar atsisakymo signalus, kurių reikalauja gavėjai partneriai.
Be techninių patikrinimų, registracijos ir audito pozicija daro diegimą gynybinį. Valdytojai, tvarkantys Čilės gyventojų asmens duomenis viršijant Agentūros apibrėžtus slenksčius, turi atlikti atitinkamas registracijas ir pranešimus; registracijos įrašas — kartu su sutikimo žurnalu, privatumo pranešimu, duomenų apsaugos poveikio vertinimo rezultatais didelio rizikos tvarkymui, įskaitant profiliavimą, DPO paskyrimo dokumentais ir tarpvalstybinių perdavimų leidimais — sudaro dokumentaciją, kurios Agentūra gali prašyti atitikties peržiūros metu. Tinkamai sukonfigūruotas CMP su serverio pusės žurnalu, žymių krovimo sluoksnis, vykdantis sutikimo būseną, privatumo pranešimas, nurodantis kiekvieną tarpvalstybinių perdavimų paskirties vietą, atsisakymo nuo automatizuotų sprendimų priėmimo galimybė ir registracijos dokumentai byloje yra tai, kas paverčia Įstatymą 21.719 iš reguliavimo nežinomo į gynybinę leidėjo Lotynų Amerikos sutikimo pozicijos dalį.