Chilensk Lov 21.719 Veiledning for Samsvar med Personvern og Cookie-samtykke: 2026 Moderniseringsplaybook for Utgivere

Chile opererte i mer enn to tiår under Lov 19.628 — loven fra 1999 som ga landet sitt første personvernregime, men som kom langt til kort sammenlignet med den globale standarden GDPR satte i 2018. Innhentingen kom i August 2024 da Lov 21.719 ble kunngjort og erstattet mesteparten av Lov 19.628s operative bestemmelser med et modernisert rammeverk som bruker den moderne arkitekturen: lovlige grunnlag for behandling, rettigheter for de registrerte, ansvarlighet for behandlingsansvarlig og databehandler, varsling om databrudd, kontroller for grenseoverskridende overføringer, en uavhengig tilsynsmyndighet med myndighet til å ilegge administrative sanksjoner, og et sanksjonsregime med bøter som kan nå UTM 5 000 — den inflasjonsjusterte chilenske skatteenheten — for de alvorligste kategoriene. Lov 21.719 trådte i kraft etter en to-årig overgangsperiode som brakte dens materielle bestemmelser til bindende virkning i 2026. Implikasjonen for utgivere som når chilenske lesere er direkte: en cookie-samtykkeposisjon som fungerte under Lov 19.628 er ikke lenger tilstrekkelig, og en posisjon som tilfredsstiller GDPR vil tilfredsstille Lov 21.719 bare når integrasjonen tar høyde for de spesifikke punktene der regimene divergerer.

Hva Lov 21.719 faktisk krever

Loven gjelder for behandling av personopplysninger om enkeltpersoner som befinner seg i Chile, uavhengig av hvor behandlingsansvarlig eller databehandler er etablert, og for behandlingsansvarlige og databehandlere som befinner seg i Chile, uavhengig av hvor de registrerte befinner seg. Det territorielle virkeområdet er derfor bredt og fanger opp de fleste utgivere som betjener chilenske lesere; det vanligste grensetilfelle — en ikke-chilensk utgiver uten chilensk infrastruktur, men med chilenske besøkende — løses med referanse til om behandlingsansvarlig aktivt har rettet tjenester mot Chile. Personopplysninger er bredt definert som enhver informasjon som gjelder en identifisert eller identifiserbar fysisk person; sensitive personopplysninger — inkludert data om rasemessig opprinnelse, politisk mening, religiøs overbevisning, fagforeningsmedlemskap, helse, seksualliv, seksuell orientering og biometriske data — er underlagt en høyere samtykkesterskel og ytterligere prosessuelle beskyttelser.

Loven etablerer lovlige grunnlag for behandling modellert etter GDPR-katalogen i Article 6, men med Chile-spesifikke tillegg for behandling i allmennhetens interesse og rettslig behandling; standardsettet med rettigheter for registrerte — tilgang, retting, sletting, innsigelse, dataportabilitet og en Chile-spesifikk rett til å blokkere automatisert beslutningstaking; et ansvarlighetsrammeverk for behandlingsansvarlig og databehandler med obligatorisk utnevning av personvernombud for høyrisikokategorier; varslingsplikter om brudd til det nye Personal Data Protection Agency innen 72 timer etter at det ble kjent; kontroller for grenseoverskridende overføringer som er avhengige av byråets adekvansavgjørelser eller godkjente kontraktsmessige garantier; og et administrativt sanksjonssystem med bøter kategorisert etter overtredelsens alvorlighetsgrad og som når UTM 5 000 for de alvorligste bruddene.

Hvordan Lov 21.719 behandler cookie-samtykke

Lov 21.719 inneholder ikke en separat ePrivacy-lignende bestemmelse om cookies; cookies og lignende lagrings- og aksessteknologier faller innenfor det generelle samtykkerammeverket. Standarden er eksplisitt, frivillig, spesifikt, informert og entydig samtykke dokumentert ved en bekreftende handling — familien av krav som GDPR satte som global standard og som Chile har importert med sine egne prosessuelle lag. Personal Data Protection Agency, den nye uavhengige tilsynsmyndigheten som loven oppretter, har utstedt innledende veiledning under innfasingen av overgangsperioden som bekrefter at forhåndsavkryssede bokser, implisitt samtykke utledet fra fortsatt surfing og pakkede samtykkebanners ikke oppfyller lovens terskel. Dette plasserer Chile trygt på linje med den globale utviklingen og betyr at holdningen utgivere allerede opprettholder for EEA er det rette utgangspunktet for chilensk trafikk.

Den praktiske effekten er at cookies og lignende teknologier som ikke er strengt nødvendige for å levere tjenesten den besøkende aktivt har etterspurt, ikke må settes inn før den besøkende har samtykket. Strengt nødvendige cookies — øktidentifikatorer, handlekurvinnhold, sikkerhetstokens, lastbalanseringscookies — kan settes inn på grunnlag av at den besøkende aktivt har etterspurt tjenesten. Alt annet — analyse, reklame, personalisering, A/B-testing, øktavspilling og enhver tredjeparts-tag — krever forhåndssamtykke.

Hvordan Lov 21.719 i praksis avviker fra GDPR

Tre forskjeller er viktige ved konfigurering av en CMP for chilensk trafikk. For det første anerkjenner loven eksplisitt en rett til å blokkere automatisert beslutningstaking — inkludert profilering — som er bredere enn tilsvarende i Article 22 i GDPR og gjelder når behandlingen gir vesentlige virkninger for den registrerte, med terskelen for vesentlige virkninger tolket mer raust enn under europeisk praksis. For utgivere som driver personalisermotorer som segmenterer besøkende i kommersielle kategorier, betyr denne retten at en opt-out-vei fra automatisert profilering må være tilgjengelig selv etter at analysesamtykke er gitt. For det andre krever lovens grenseoverskridende overføringsregime at byrået angir mottakerjurisdiksjoner; overføringer til ikke-angitte jurisdiksjoner krever enten eksplisitt samtykke fra den registrerte, kontraktsmessige garantier godkjent av byrået, eller en av de snevre unntakene. For det tredje anvender loven en strengere standard på behandling av biometriske data og genetiske data enn GDPR-grunnlinjen, og krever en separat godkjenningsvei for disse kategoriene som utgivere som driver biometrisk autentisering eller lignende behandling, må ta med i sin arkitektur.

Hvordan en lovlydig cookie-banner ser ut under Lov 21.719

De tekniske kravene overlapper med det alle moderne CMPer allerede produserer, men merkingen, dokumentasjonen og samtykkeloggen må gjenspeile chilensk-spesifikt innhold. Første-lags banneret må presentere den besøkende med et reelt valg — godta, avvis, administrer — der avslagsalternativet er minst like fremtredende som godtakingsalternativet. Pakket samtykke er forbudt, slik at andrelaget må tillate opt-in per kategori som dekker minst analyse, reklame, automatisert beslutningstaking og all behandling avhengig av grenseoverskridende overføringer. Kategorier må som standard stå på av; banneret må ikke laste inn koder før den besøkende bekreftende har slått dem på.

Personvernmeldingen som vises fra banneret, må identifisere behandlingsansvarlig, behandlingsansvarliges registrering hos byrået der det er aktuelt, kategoriene av innsamlede personopplysninger, det lovlige grunnlaget for hvert behandlingsformål, dataoppbevaringsperioden, kategoriene av mottakere inkludert eventuelle underdatabehandlere utenfor Chile, den registrertes rettigheter under loven inkludert opt-out fra automatisert beslutningstaking, personvernombudets kontaktinformasjon der utnevning av personvernombud er obligatorisk, og byråets kontaktinformasjon for klager. En melding som oppfyller standarden i Article 13 i GDPR overlapper vesentlig, men opt-out fra automatisert beslutningstaking og byråkontaktlinjene må legges til eksplisitt.

Integrasjonsmønsteret som består byråets gjennomgang

Referanseimplementasjonen har fire bevegelige deler. Den første er en CMP som støtter per-kategori, standardavslatt opt-in inkludert en separat bryter for automatisert beslutningstaking og eksponerer den besøkendes valg via en strukturert samtykkestreng som utgiveren kan beholde. Den andre er et tag-lastingslag — en server-side tag manager eller en CMP-nativ port — som strengt håndhever samtykkestatus før noen ikke-nødvendig cookie settes inn. Den tredje er en samtykkelogg, lagret på serversiden, som for hvert samtykke-hendelse registrerer den besøkendes valg per kategori, tidsstempelet, bannerversjonen, språkversjonen den besøkende så og en avkortet eller hashet IP-identifikator slik at behandlingsansvarlig kan fremlegge posten på byråets forespørsel. Den fjerde er en tilbakekallelsessvei som er minst like enkel som den opprinnelige tillatelsen — en vedvarende gjenåpningslenke for banneret i bunnteksten pluss en spansk personvernrettighetside som viser opt-out fra automatisert beslutningstaking som en separat funksjon.

Validering, registrering og revisjonsposisjon for 2026

En forsvarbar chilensk distribusjon i 2026 må bestå fire tekniske kontroller. For det første må en ren nettleserøkt betjent fra en chilensk IP-adresse produsere null ikke-nødvendige cookies før banneret er blitt aktivert. For det andre må avvis-alle-veien resultere i samme posisjon som en økt uten handling — ingen analysekoder, ingen reklamekoder, ingen øktavspillingsskript, ingen automatisert profilering. For det tredje må en godta-alle-flyt bare produsere kodene den besøkende har samtykket til, og samtykkeloggen må inneholde en tilsvarende post. For det fjerde må en tilbakekallelsesflyt umiddelbart stoppe videre aktiveringer av koder, la cookies som ble satt inn under den samtykkkede økten utløpe, deaktivere automatisert beslutningstaking som påvirker den besøkende og utløse eventuelle nedstrøms slettings- eller opt-utsignaler som mottakerpartnere krever.

Utover de tekniske kontrollene er det registrerings- og revisjonsposisjonen som gjør en distribusjon forsvarbar. Behandlingsansvarlige som behandler personopplysninger om chilenske innbyggere over byråets definerte terskler, må fullføre de relevante registreringene og meldingene; registreringsposten — sammen med samtykkeloggen, personvernmeldingen, resultatene av personvernkonsekvensvurderingen for høyere-risiko-behandling inkludert profilering, dokumentasjonen for utnevnelse av personvernombud og autorisasjoner for grenseoverskridende overføringer — utgjør dokumentasjonen byrået kan be om under en samsvarsgranskning. En riktig konfigurert CMP med server-side logg, et tag-lastingslag som håndhever samtykkestatus, en personvernmelding som navngir hvert grenseoverskridende overfringsmål, en opt-out-funksjon for automatisert beslutningstaking og registreringsdokumentasjonen arkivert er hva som forvandler Lov 21.719 fra en regulatorisk ukjent til en forsvarbar del av en utgivers latinamerikanske samtykkeposisjon.

← Blogg Les alt →