Chileense Wet 21.719 Gids voor Naleving van Persoonlijke Gegevensbescherming en Cookie-toestemming: 2026 Moderniseringshandboek voor Uitgevers
Chili heeft meer dan twee decennia geopereerd onder Wet 19.628 — de wet uit 1999 die het land zijn eerste persoonlijke-gegevensbeschermingsregime gaf, maar ruimschoots tekortschoot ten opzichte van de wereldwijde standaard die de GDPR in 2018 stelde. Het inhalen vond plaats in August 2024 toen Wet 21.719 werd afgekondigd en het grootste deel van de operationele bepalingen van Wet 19.628 verving door een gemoderniseerd kader dat de hedendaagse architectuur overneemt: rechtsgrondslagen voor verwerking, rechten van betrokkenen, verantwoordingsplicht van verwerkingsverantwoordelijke en verwerker, meldplicht bij datalekken, controles op grensoverschrijdende overdrachten, een onafhankelijke toezichthouder met bevoegdheid tot administratieve sancties, en een sanctiesysteem met boetes die voor de ernstigste categorieën UTM 5.000 kunnen bereiken — de met inflatie geïndexeerde Chileense belastingeenheid. Wet 21.719 trad in werking na een overgangsperiode van twee jaar die zijn materiële bepalingen in 2026 bindende werking gaf. De implicatie voor uitgevers die Chileense lezers bereiken is direct: een cookie-toestemmingshouding die werkte onder Wet 19.628 is niet langer voldoende, en een houding die de GDPR naleeft zal Wet 21.719 naleven alleen wanneer de integratie rekening houdt met de specifieke punten waar de regimes divergeren.
Wat Wet 21.719 feitelijk vereist
De Wet is van toepassing op de verwerking van persoonsgegevens van individuen die zich in Chili bevinden, ongeacht waar de verwerkingsverantwoordelijke of verwerker is gevestigd, en op verwerkingsverantwoordelijken en verwerkers die zich in Chili bevinden, ongeacht waar de betrokkenen zich bevinden. Het territoriale bereik is daarom breed en treft de meeste uitgevers die Chileense lezers bedienen; het meest voorkomende randgeval — een niet-Chileense uitgever zonder Chileense infrastructuur maar met Chileense bezoekers — wordt opgelost aan de hand van de vraag of de verwerkingsverantwoordelijke actief diensten op Chili heeft gericht. Persoonsgegevens worden breed gedefinieerd als alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon; gevoelige persoonsgegevens — inclusief gegevens over ras, politieke mening, religieuze overtuiging, vakbondslidmaatschap, gezondheid, seksueel leven, seksuele geaardheid en biometrische gegevens — zijn onderworpen aan een hogere toestemmingsdrempel en aanvullende procedurele beschermingen.
De Wet stelt rechtsgrondslagen voor verwerking vast die zijn gemodelleerd naar de catalogus van Article 6 van de GDPR maar met Chili-specifieke aanvullingen voor verwerking van algemeen belang en gerechtelijke verwerking; de standaard reeks rechten van betrokkenen — toegang, rectificatie, wissing, bezwaar, overdraagbaarheid en een Chili-specifiek recht om geautomatiseerde besluitvorming te blokkeren; een verantwoordelijkheidsraamwerk voor verwerkingsverantwoordelijken en verwerkers met verplichte aanstelling van een functionaris voor gegevensbescherming voor hogere risicocategorieën; verplichtingen tot melding van datalekken aan het nieuwe Personal Data Protection Agency binnen 72 uur na bekendwording; controles op grensoverschrijdende overdrachten afhankelijk van adequaatheidsbesluiten van het agentschap of goedgekeurde contractuele waarborgen; en een administratief sanctiestelsel met boetes ingedeeld naar de ernst van de inbreuk en oplopend tot UTM 5.000 voor de ernstigste overtredingen.
Hoe Wet 21.719 omgaat met cookietoestemming
Wet 21.719 bevat geen afzonderlijke ePrivacy-achtige bepaling over cookies; cookies en vergelijkbare opslag- en toegangstechnologieën vallen binnen het algemene toestemmingskader. De standaard is expliciete, vrijwillige, specifieke, geïnformeerde en ondubbelzinnige instemming die blijkt uit een bevestigende handeling — de reeks vereisten die de GDPR als wereldwijde basis heeft vastgesteld en die Chili heeft overgenomen met zijn eigen procedurele overlay. Het Personal Data Protection Agency, de nieuwe onafhankelijke toezichthouder die de Wet instelt, heeft tijdens de uitrol van de overgangsperiode initiële richtlijnen uitgegeven die bevestigen dat vooraf aangevinkte vakjes, impliciete toestemming afgeleid uit voortgezet browsen en gebundelde toestemmingbanners niet voldoen aan de drempel van de Wet. Dit plaatst Chili stevig in lijn met de mondiale ontwikkeling en betekent dat de houding die uitgevers al hanteren voor de EEA het juiste startpunt is voor Chileens verkeer.
Het praktische effect is dat cookies en vergelijkbare technologieën die niet strikt noodzakelijk zijn om de dienst te leveren die de bezoeker actief heeft aangevraagd, niet mogen worden geplaatst voordat de bezoeker toestemming heeft gegeven. Strikt noodzakelijke cookies — sessie-ID's, winkelwageninhoud, beveiligingstokens, load-balancing cookies — kunnen worden geplaatst op basis van het feit dat de bezoeker de dienst actief heeft aangevraagd. Al het overige — analytics, reclame, personalisatie, A/B-testen, sessie-replay en eventuele third-party tags — vereist voorafgaande toestemming.
Hoe Wet 21.719 in de praktijk afwijkt van de GDPR
Drie verschillen zijn van belang bij het inrichten van een CMP voor Chileens verkeer. Ten eerste erkent de Wet expliciet een recht om geautomatiseerde besluitvorming te blokkeren — inclusief profilering — dat breder is dan het equivalent van Article 22 van de GDPR en van toepassing is wanneer de verwerking aanzienlijke gevolgen heeft voor de betrokkene, waarbij de drempel voor aanzienlijke gevolgen ruimer wordt geïnterpreteerd dan onder de Europese praktijk. Voor uitgevers die personalisatie-engines exploiteren die bezoekers segmenteren in commerciële categorieën, betekent dit recht dat een opt-out pad van geautomatiseerde profilering beschikbaar moet zijn zelfs nadat analyticstoestemming is verleend. Ten tweede vereist het grensoverschrijdend overdrachtregime van de Wet dat het Agentschap bestemmingsjurisdicties aanwijst; overdrachten naar niet-aangewezen jurisdicties vereisen expliciete toestemming van de betrokkene, door het Agentschap goedgekeurde contractuele waarborgen of een van de beperkte afwijkingen. Ten derde past de Wet een strengere standaard toe op de verwerking van biometrische gegevens en genetische gegevens dan de GDPR-baseline, waarvoor een aparte autorisatietrack nodig is voor die categorieën die uitgevers die biometrische authenticatie of soortgelijke verwerking uitvoeren, in hun architectuur moeten opnemen.
Hoe een conforme cookiebanner eruitziet onder Wet 21.719
De technische vereisten komen overeen met wat elke moderne CMP al produceert, maar de labeling, de documentatie en het toestemmingslogboek moeten Chileense specifieke inhoud weerspiegelen. De banner van de eerste laag moet de bezoeker een echte keuze bieden — accepteren, weigeren, beheren — waarbij de weigeroptie ten minste zo prominent is als de acceptatieoptie. Gebundelde toestemming is verboden, zodat de tweede laag opt-in per categorie moet toestaan die minimaal analytics, reclame, geautomatiseerde besluitvorming en alle van grensoverschrijdende overdrachten afhankelijke verwerking omvat. Categorieën moeten standaard op uit staan; de banner mag geen tags laden totdat de bezoeker ze bevestigend heeft ingeschakeld.
De privacyverklaring die vanuit de banner wordt weergegeven, moet de verwerkingsverantwoordelijke identificeren, de registratie van de verwerkingsverantwoordelijke bij het Agentschap waar van toepassing, de categorieën verzamelde persoonsgegevens, de rechtsgrondslag voor elk verwerkingsdoel, de gegevensbewaartermijn, de categorieën ontvangers inclusief eventuele subverwerkers buiten Chili, de rechten van de betrokkene onder de Wet inclusief de opt-out van geautomatiseerde besluitvorming, de contactgegevens van de DPO waar de aanstelling van de DPO verplicht is, en de contactgegevens van het Agentschap voor klachten. Een verklaring die voldoet aan de standaard van Article 13 van de GDPR overlapt grotendeels, maar de opt-out van geautomatiseerde besluitvorming en de contactregels van het Agentschap moeten expliciet worden toegevoegd.
Het integratiepatroon dat een beoordeling door het Agentschap doorstaat
De referentie-implementatie heeft vier bewegende delen. Het eerste is een CMP die per-categorie, standaard-uit opt-in ondersteunt inclusief een afzonderlijke schakelaar voor geautomatiseerde besluitvorming en de keuze van de bezoeker beschikbaar stelt via een gestructureerde toestemmingsstring die de uitgever kan bewaren. Het tweede is een tag-laadlaag — een server-side tagmanager of een CMP-native poort — die de toestemmingsstatus strikt handhaaft voordat een niet-essentiële cookie wordt geplaatst. Het derde is een toestemmingslogboek, opgeslagen aan de serverzijde, dat voor elke toestemmingsgebeurtenis de keuze van de bezoeker per categorie, de tijdstempel, de bannerversie, de taalversie die de bezoeker heeft gezien en een afgekorte of gehashte IP-identifier registreert zodat de verwerkingsverantwoordelijke het record op verzoek van het Agentschap kan overleggen. Het vierde is een intrekkingspad dat minimaal even gemakkelijk is als de oorspronkelijke verlening — een permanente link om de banner opnieuw te openen in de footer plus een Spaanstalige privacyrechtenpagina die de opt-out van geautomatiseerde besluitvorming als afzonderlijke functionaliteit toont.
- Analytics-tags — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — mogen alleen worden geladen nadat de analyticscat categorie is verleend. Elk platform ondersteunt een toestemmingsgestuurde configuratie die schrijven van cookies verhindert voordat de poort wordt omgeschakeld.
- Reclametags — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatische header bidders — moeten eveneens worden afgegrendeld; en waar de reclamepartner gegevens buiten Chili overdraagt naar een jurisdictie die het Agentschap niet heeft aangewezen, moeten de ontvangende jurisdictie en de grondslag voor overdracht in de privacyverklaring worden vermeld.
- Sessie-replay- en heatmaptools — Hotjar, Microsoft Clarity, FullStory, Contentsquare — moeten achter een afzonderlijke, striktere poort worden geplaatst, omdat het Agentschap aansluit bij internationale richtlijnen die het weergeven van invoervelden aanmerken als een categorie waarvoor expliciete en gedetailleerde toestemming nodig is.
- Geautomatiseerde besluitvorming en profilering — personalisatie-engines, dynamische prijsstelling, aanbevelingssystemen die bezoekers segmenteren in commerciële categorieën — moeten worden afgegrendeld door een afzonderlijke opt-outschakelaar die de bezoeker onafhankelijk van de analytics- of marketingtoestemming kan activeren, en de opt-out moet worden doorgegeven aan elk downstream systeem dat geautomatiseerde beslissingen toepast.
Validatie, registratie en audithouding voor 2026
Een verdedigbare Chileense implementatie in 2026 moet vier technische controles doorstaan. Ten eerste moet een schone browsersessie die wordt bediend vanuit een Chileens IP-adres nul niet-essentiële cookies produceren voordat op de banner is gereageerd. Ten tweede moet het pad alles-weigeren resulteren in dezelfde houding als een sessie zonder actie — geen analytics-tags, geen reclametags, geen sessie-replay-scripts, geen geautomatiseerde profilering. Ten derde moet een stroom alles-accepteren alleen de tags produceren waarvoor de bezoeker toestemming heeft gegeven, en het toestemmingslogboek moet een overeenkomend record bevatten. Ten vierde moet een intrekkingsstroom onmiddellijk verdere tag-activering stoppen, de cookies die tijdens de toestemmingssessie zijn geplaatst laten verlopen, geautomatiseerde besluitvorming die de bezoeker betreft deactiveren en eventuele downstream verwijderings- of opt-outsignalen activeren die de ontvangende partners vereisen.
Buiten de technische controles is de registratie- en audithouding wat een implementatie verdedigbaar maakt. Verwerkingsverantwoordelijken die persoonsgegevens van Chileense ingezetenen verwerken boven de door het Agentschap gedefinieerde drempels, moeten de relevante registraties en kennisgevingen voltooien; het registratierecord — samen met het toestemmingslogboek, de privacyverklaring, de resultaten van de gegevensbeschermingseffectbeoordeling voor hogerrisicoverwerking inclusief profilering, de DPO-aanstellingsdocumentatie en de machtigingen voor grensoverschrijdende overdrachten — vormt de documentatie die het Agentschap kan opvragen bij een nalevingsonderzoek. Een correct geconfigureerde CMP met een server-side logboek, een tag-laadlaag die de toestemmingsstatus handhaaft, een privacyverklaring die elke bestemming van grensoverschrijdende overdrachten vermeldt, een opt-out functionaliteit voor geautomatiseerde besluitvorming en de registratiedocumentatie in het dossier is wat Wet 21.719 transformeert van een regelgevende onbekende naar een verdedigbaar onderdeel van de Latijns-Amerikaanse toestemmingspositie van een uitgever.