Čīles Likums 21.719 Personas Datu Aizsardzības un Sīkfailu Piekrišanas Atbilstības Rokasgrāmata: 2026. gada Modernizācijas Rokasgrāmata Izdevējiem

Čīle vairāk nekā divus gadu desmitus darbojās saskaņā ar Likumu 19.628 — 1999. gada likumu, kas valstij deva pirmo personas datu aizsardzības sistēmu, bet krietni atpalika no GDPR 2018. gadā noteiktā globālā standarta. Šī plaisa tika aizpildīta August 2024, kad tika izsludināts Likums 21.719, aizstājot lielāko daļu Likuma 19.628 darbības noteikumu ar modernizētu sistēmu, kas pieņem mūsdienu arhitektūru: apstrādes likumīgie pamati, datu subjektu tiesības, pārziņa un apstrādātāja atbildība, paziņošana par pārkāpumiem, pārrobežu nodošanas kontrole, neatkarīga regulatīva iestāde ar administratīvo sodu pilnvarām un sankciju sistēma ar naudas sodiem, kas nopietnu kategoriju gadījumā var sasniegt UTM 5 000 — ar inflāciju indeksēto Čīles nodokļu vienību. Likums 21.719 stājās spēkā pēc divus gadus ilga pārejas perioda, kas 2026. gadā padarīja tā materiālās normas saistošas. Sekas izdevējiem, kas sasniedz Čīles lasītājus, ir tiešas: sīkfailu piekrišanas nostāja, kas darbojās saskaņā ar Likumu 19.628, vairs nav pietiekama, un nostāja, kas apmierina GDPR, apmierinās Likumu 21.719 tikai tad, ja integrācijā tiek ņemti vērā konkrētie punkti, kur sistēmas atšķiras.

Ko patiesībā prasa Likums 21.719

Likums attiecas uz Čīlē esošu personu personas datu apstrādi neatkarīgi no tā, kur ir reģistrēts pārzinis vai apstrādātājs, kā arī uz Čīlē esošiem pārziņiem un apstrādātājiem neatkarīgi no tā, kur atrodas datu subjekti. Tāpēc teritoriālais piemērošanas apjoms ir plašs un aptver lielāko daļu izdevēju, kas apkalpo Čīles lasītājus; visizplatītākais robežgadījums — ne-Čīles izdevējs bez Čīles infrastruktūras, bet ar Čīles apmeklētājiem — tiek atrisināts, atsaucoties uz to, vai pārzinis aktīvi ir virzījis pakalpojumus uz Čīli. Personas dati ir plaši definēti kā jebkura informācija, kas attiecas uz identificētu vai identificējamu fizisku personu; sensitīvie personas dati — ieskaitot datus par rases izcelsmi, politiskiem uzskatiem, reliģisko pārliecību, arodbiedrības dalību, veselību, seksuālo dzīvi, seksuālo orientāciju un biometriskajiem datiem — ir pakļauti augstākam piekrišanas slieksnim un papildu procesuālajai aizsardzībai.

Likums nosaka likumīgos apstrādes pamatus, kas modelēti pēc GDPR Article 6 kataloga, bet ar Čīlei specifiskiem papildinājumiem sabiedrības interešu un tiesu apstrādei; standarta datu subjektu tiesību kopumu — piekļuve, labošana, dzēšana, iebildums, pārnesamība un Čīlei specifiskā tiesība bloķēt automatizētu lēmumu pieņemšanu; pārziņa un apstrādātāja atbildības sistēmu ar obligātu datu aizsardzības speciālista iecelšanu augstāka riska kategorijām; par pārkāpumiem paziņošanas jaunai Personal Data Protection Agency pienākumus 72 stundu laikā no uzzināšanas; pārrobežu nodošanas kontroles, balstoties uz aģentūras piemērotības konstatācijām vai apstiprinātajiem līgumiskajiem aizsardzības pasākumiem; un administratīvo sodu sistēmu ar naudas sodiem, kas klasificēti pēc pārkāpuma smaguma un smagāko pārkāpumu gadījumā sasniedz UTM 5 000.

Kā Likums 21.719 izturas pret sīkfailu piekrišanu

Likumā 21.719 nav atsevišķa ePrivacy tipa noteikuma par sīkfailiem; sīkfaili un līdzīgas uzglabāšanas un piekļuves tehnoloģijas ietilpst vispārīgajā piekrišanas sistēmā. Standarts ir skaidra, brīvprātīga, specifiska, informēta un nepārprotama vienošanās, ko apliecina apstiprinoša darbība — prasību kopums, ko GDPR noteica kā globālo standartu un ko Čīle ir importējusi ar saviem procesuālajiem slāņiem. Personal Data Protection Agency, jaunā neatkarīgā regulatīvā iestāde, ko nodibināja Likums, pārejas perioda īstenošanas laikā izdeva sākotnējo vadlīniju dokumentu, apstiprinot, ka iepriekš atzīmēti rūtiņi, netieša piekrišana, kas secināta no turpinātas pārlūkošanas, un apvienoti piekrišanas reklāmkarogi neatbilst Likuma slieksnim. Tas stingri nostāda Čīli globālajā trajektorijā un nozīmē, ka nostāja, ko izdevēji jau uztur EEA vajadzībām, ir pareizais sākumpunkts Čīles satiksmei.

Praktiskais efekts ir tāds, ka sīkfaili un līdzīgas tehnoloģijas, kas nav obligāti nepieciešamas, lai sniegtu pakalpojumu, ko apmeklētājs aktīvi pieprasījis, nedrīkst tikt iestatītas, pirms apmeklētājs ir devis piekrišanu. Obligāti nepieciešamie sīkfaili — sesijas identifikatori, groza saturs, drošības marķieri, slodzes balansēšanas sīkfaili — var tikt iestatīti, pamatojoties uz to, ka apmeklētājs aktīvi pieprasīja pakalpojumu. Viss pārējais — analītika, reklāma, personalizācija, A/B testēšana, sesijas atveide un jebkurš trešās puses tags — prasa iepriekšēju piekrišanu.

Kā Likums 21.719 praksē atšķiras no GDPR

Trīs atšķirības ir svarīgas, konfigurējot CMP Čīles satiksmei. Pirmkārt, Likums skaidri atzīst tiesības bloķēt automatizētu lēmumu pieņemšanu — ieskaitot profilēšanu — kas ir plašākas nekā GDPR Article 22 ekvivalents un tiek piemērotas gadījumos, kad apstrāde rada nozīmīgu ietekmi uz datu subjektu, un nozīmīgas ietekmes slieksnis tiek interpretēts labvēlīgāk nekā Eiropas praksē. Izdevējiem, kas vada personalizācijas dzinējus, kas segmentē apmeklētājus komerciālajās kategorijās, šīs tiesības nozīmē, ka atteikšanās ceļam no automatizētas profilēšanas jābūt pieejamam pat pēc analītikas piekrišanas piešķiršanas. Otrkārt, Likuma pārrobežu nodošanas sistēma prasa, lai Aģentūra norādītu galamērķa jurisdikcijas; nodošana uz nenorādītām jurisdikcijām prasa vai nu datu subjekta skaidru piekrišanu, Aģentūras apstiprinātos līgumiskos aizsardzības pasākumus, vai kādu no šauriem izņēmumiem. Treškārt, Likums piemēro stingrāku standartu biometrisko datu un ģenētisko datu apstrādei nekā GDPR pamatnorma, prasot atsevišķu atļaujas ceļu šīm kategorijām, kas izdevējiem, kas veic biometrisko autentifikāciju vai līdzīgu apstrādi, jāiekļauj savā arhitektūrā.

Kā izskatās atbilstošs sīkfailu reklāmkarogs saskaņā ar Likumu 21.719

Tehniskās prasības sakrīt ar to, ko jau ražo katrs mūsdienu CMP, taču marķēšanai, dokumentācijai un piekrišanas reģistram jāatspoguļo Čīles specifiskais saturs. Pirmā slāņa reklāmkarogs apmeklētājam jāpiedāvā īsts izvēle — pieņemt, noraidīt, pārvaldīt — kur noraidīšanas iespēja ir vismaz tikpat pamanāma kā pieņemšanas iespēja. Apvienotā piekrišana ir aizliegta, tāpēc otrajam slānim jāatļauj piekrišana pēc kategorijām, kas aptver vismaz analītiku, reklāmu, automatizētu lēmumu pieņemšanu un jebkuru apstrādi, kas ir atkarīga no pārrobežu nodošanas. Kategorijām pēc noklusējuma jābūt izslēgtām; reklāmkarogs nedrīkst ielādēt tagus, līdz apmeklētājs tos aktīvi ieslēdzis.

Privātuma paziņojumam, kas tiek parādīts no reklāmkaroga, jāidentificē pārzinis, pārziņa reģistrācija Aģentūrā, kur piemērojams, savākto personas datu kategorijas, likumīgais pamats katram apstrādes mērķim, datu uzglabāšanas periods, saņēmēju kategorijas, ieskaitot visus apakšapstrādātājus, kas atrodas ārpus Čīles, datu subjekta tiesības saskaņā ar Likumu, ieskaitot atteikšanos no automatizētiem lēmumiem, DPO kontaktinformāciju, ja DPO iecelšana ir obligāta, un Aģentūras kontaktinformāciju sūdzībām. Paziņojums, kas atbilst GDPR Article 13 standartam, lielā mērā pārklājas, bet atteikšanās no automatizētiem lēmumiem un Aģentūras kontakta rindiņas jāpievieno skaidri.

Integrācijas modelis, kas iztur Aģentūras pārskatu

Atsauces ieviešanai ir četras kustīgas daļas. Pirmā ir CMP, kas atbalsta kategorijām pēc noklusējuma izslēgtu piekrišanu, ieskaitot atsevišķu automatizēta lēmumu pieņemšanas slēdzi, un atklāj apmeklētāja izvēli, izmantojot strukturētu piekrišanas virkni, ko izdevējs var saglabāt. Otrā ir tagu ielādes slānis — servera puses tagu pārvaldnieks vai CMP sākotnējais vārti — kas stingri īsteno piekrišanas stāvokli pirms jebkura nebūtiska sīkfaila iestatīšanas. Trešā ir servera pusē saglabāts piekrišanas reģistrs, kas katram piekrišanas notikumam reģistrē apmeklētāja izvēli pēc kategorijām, laika zīmogu, reklāmkaroga versiju, valodas versiju, ko redzēja apmeklētājs, un saīsinātu vai jauktu IP identifikatoru, lai pārzinis varētu iesniegt ierakstu pēc Aģentūras pieprasījuma. Ceturtā ir atsaukšanas ceļš vismaz tikpat viegls kā sākotnējā piešķiršana — pastāvīga reklāmkaroga atkārtotas atvēršanas saite kājenē, kā arī spāņu valodas privātuma tiesību lapa, kurā atteikšanās no automatizēta lēmumu pieņemšanas tiek parādīta kā atsevišķa iespēja.

Validācija, reģistrācija un audita nostāja 2026. gadam

Aizstāvams Čīles izvietojums 2026. gadā jāiziet četrās tehniskajās pārbaudēs. Pirmkārt, tīra pārlūkprogrammas sesija, kas nodrošināta no Čīles IP adreses, pirms reklāmkarogs ir izmantots, nedrīkst radīt nevienu nebūtisku sīkfailu. Otrkārt, noraidīt visus ceļam jārada tāda pati nostāja kā sesija bez darbībām — nav analītikas tagu, nav reklāmas tagu, nav sesijas atveides skriptu, nav automatizētas profilēšanas. Treškārt, pieņemt visus plūsmai jārada tikai tagi, kuriem apmeklētājs piekrituša, un piekrišanas reģistram jāsatur atbilstošs ieraksts. Ceturtkārt, atsaukšanas plūsmai nekavējoties jāaptur turpmāka tagu aktivizēšana, jāizbeidz sīkfailu darbība, kas iestatīti piekrišanas sesijas laikā, jādeaktivizē jebkāda automatizēta lēmumu pieņemšana, kas ietekmē apmeklētāju, un jāaktivizē jebkādi lejuplūsmas dzēšanas vai atteikšanās signāli, ko pieprasa saņēmēji partneri.

Papildus tehniskajām pārbaudēm reģistrācijas un audita nostāja padara izvietojumu aizstāvamu. Pārziņiem, kas apstrādā Čīles iedzīvotāju personas datus, pārsniedzot Aģentūras noteiktos sliekšņus, jāpabeidz attiecīgās reģistrācijas un paziņojumi; reģistrācijas ieraksts — kopā ar piekrišanas reģistru, privātuma paziņojumu, datu aizsardzības ietekmes novērtējuma rezultātiem augstāka riska apstrādei, ieskaitot profilēšanu, DPO iecelšanas dokumentāciju un pārrobežu nodošanas atļaujām — veido dokumentāciju, ko Aģentūra var pieprasīt atbilstības pārskata laikā. Pareizi konfigurēts CMP ar servera puses reģistru, tagu ielādes slānis, kas īsteno piekrišanas stāvokli, privātuma paziņojums, kas nosaucat katru pārrobežu nodošanas galamērķi, atteikšanās no automatizēta lēmumu pieņemšanas iespēja un reģistrācijas dokumentācija failā ir tas, kas Likumu 21.719 pārvērš no regulatīvā nezināmā par aizstāvamu izdevēja Latīņamerikas piekrišanas nostājas daļu.

← Blogs Lasīt visu →