Legea Chiliană 21.719 Ghid de Conformitate privind Protecția Datelor Personale și Consimțământul pentru Cookie-uri: Manualul de Modernizare 2026 pentru Editori
Chile a funcționat timp de mai mult de două decenii sub Legea 19.628 — statutul din 1999 care a dat țării primul ei regim de protecție a datelor personale, dar a rămas cu mult în urma standardului global pe care GDPR l-a stabilit în 2018. Recuperarea a venit în August 2024, când Legea 21.719 a fost promulgată, înlocuind cea mai mare parte a dispozițiilor operative ale Legii 19.628 cu un cadru modernizat care adoptă arhitectura contemporană: temeiuri juridice pentru prelucrare, drepturi ale persoanelor vizate, responsabilitatea operatorului și a persoanei împuternicite, notificarea încălcărilor, controale ale transferurilor transfrontaliere, un autoritate de reglementare independentă cu autoritate de penalități administrative și un regim de sancțiuni cu amenzi care pot ajunge la UTM 5.000 — unitatea fiscală chiliană indexată la inflație — pentru categoriile cele mai grave. Legea 21.719 a intrat în vigoare după o perioadă de grație de doi ani care a adus dispozițiile sale substanțiale la forță obligatorie în 2026. Implicația pentru editorii care ajung la cititorii chilieni este directă: o postură de consimțământ pentru cookie-uri care funcționa sub Legea 19.628 nu mai este suficientă, iar o postură care satisface GDPR va satisface Legea 21.719 numai atunci când integrarea ține cont de punctele specifice în care regimurile diverg.
Ce cere de fapt Legea 21.719
Legea se aplică prelucrării datelor personale ale persoanelor situate în Chile, indiferent de locul în care operatorul sau persoana împuternicită este stabilit, și operatorilor și persoanelor împuternicite situate în Chile, indiferent de locul în care se află persoanele vizate. Domeniul de aplicare teritorial este, prin urmare, larg și cuprinde majoritatea editorilor care deservesc cititorii chilieni; cel mai comun caz limită — un editor non-chilian fără infrastructură chiliană, dar cu vizitatori chilieni — este rezolvat prin referire la dacă operatorul a direcționat activ servicii către Chile. Datele personale sunt definite în sens larg ca orice informații referitoare la o persoană fizică identificată sau identificabilă; datele personale sensibile — inclusiv date referitoare la originea rasială, opinia politică, credința religioasă, apartenența la un sindicat, sănătate, viața sexuală, orientarea sexuală și datele biometrice — sunt supuse unui prag de consimțământ mai ridicat și unor protecții procedurale suplimentare.
Legea stabilește temeiuri juridice pentru prelucrare modelate pe catalogul Article 6 din GDPR, dar cu adăugiri specifice Chilei pentru prelucrarea de interes public și judiciară; setul standard de drepturi ale persoanelor vizate — acces, rectificare, ștergere, opoziție, portabilitate și un drept specific Chilei de a bloca luarea automată a deciziilor; un cadru de responsabilitate a operatorului și persoanei împuternicite cu numirea obligatorie a unui responsabil cu protecția datelor pentru categoriile cu risc mai ridicat; obligații de notificare a încălcărilor la noua Personal Data Protection Agency în termen de 72 de ore de la cunoaștere; controale ale transferurilor transfrontaliere care depind de constatările de adecvare ale Agenției sau garanțiile contractuale aprobate; și un regim de penalități administrative cu amenzi clasificate în funcție de gravitatea încălcării și ajungând la UTM 5.000 pentru încălcările cele mai grave.
Cum tratează Legea 21.719 consimțământul pentru cookie-uri
Legea 21.719 nu conține o dispoziție separată în stilul ePrivacy privind cookie-urile; cookie-urile și tehnologiile analogice de stocare și acces se încadrează în cadrul general de consimțământ. Standardul este un acord explicit, voluntar, specific, informat și neechivoc evidențiat printr-un act afirmativ — familia de cerințe pe care GDPR le-a stabilit ca bază globală și pe care Chile le-a importat cu propriul strat procedural. Personal Data Protection Agency, noul reglementator independent pe care Legea îl înființează, a emis orientări inițiale în timpul implementării perioadei de grație, confirmând că căsuțele bifate în prealabil, consimțământul implicit dedus din navigarea continuă și bannerele de consimțământ grupat nu satisfac pragul Legii. Aceasta plasează Chile ferm în linie cu traiectoria globală și înseamnă că postura pe care editorii o mențin deja pentru SEE este punctul de plecare corect pentru traficul chilian.
Efectul practic este că cookie-urile și tehnologiile analogice care nu sunt strict necesare pentru a furniza serviciul pe care vizitatorul l-a solicitat activ nu trebuie setate înainte ca vizitatorul să fi consimțit. Cookie-urile strict necesare — identificatori de sesiune, conținuturi de coș, token-uri de securitate, cookie-uri de echilibrare a sarcinii — pot fi setate pe baza faptului că vizitatorul a solicitat activ serviciul. Tot restul — analiticii, publicitate, personalizare, testare A/B, reluare sesiune și orice etichetă terță — necesită consimțământ prealabil.
Cum diverge Legea 21.719 de la GDPR în practică
Trei diferențe contează la configurarea unui CMP pentru traficul chilian. În primul rând, Legea recunoaște explicit un drept de a bloca luarea automată a deciziilor — inclusiv profilarea — care este mai larg decât echivalentul Article 22 din GDPR și se aplică ori de câte ori prelucrarea produce efecte semnificative asupra persoanei vizate, cu pragul pentru efecte semnificative interpretat mai generos decât în practica europeană. Pentru editorii care utilizează motoare de personalizare care segmentează vizitatorii în categorii comerciale, dreptul înseamnă că o cale de renunțare la profilarea automată trebuie să fie disponibilă chiar și după ce a fost acordat consimțământul pentru analiticii. În al doilea rând, regimul de transferuri transfrontaliere al Legii impune Agenției să desemneze jurisdicțiile de destinație; transferurile către jurisdicțiile nedesemnate necesită fie consimțământul explicit al persoanei vizate, garanțiile contractuale aprobate de Agenție, fie una dintre derogările restrânse. În al treilea rând, Legea aplică un standard mai strict prelucrării datelor biometrice și a datelor genetice față de nivelul de referință al GDPR, necesitând o pistă de autorizare separată pentru acele categorii pe care editorii care efectuează autentificare biometrică sau prelucrare similară trebuie să o încorporeze în arhitectura lor.
Cum arată un banner de cookie-uri conform sub Legea 21.719
Cerințele tehnice converg cu ceea ce fiecare CMP modern produce deja, dar etichetarea, documentația și jurnalul de consimțământ trebuie să reflecte specificul chilian. Bannerul primului strat trebuie să prezinte vizitatorului o alegere reală — acceptați, respingeți, gestionați — unde opțiunea de respingere este cel puțin la fel de proeminentă ca opțiunea de acceptare. Consimțământul grupat este interzis, astfel încât al doilea strat trebuie să permită opt-in pe categorie acoperind cel puțin analiticii, publicitate, luarea automată a deciziilor și orice prelucrare dependentă de transferuri transfrontaliere. Categoriile trebuie să fie setate implicit pe oprit; bannerul nu trebuie să încarce etichete până când vizitatorul nu le-a activat afirmativ.
Avizul de confidențialitate afișat din banner trebuie să identifice operatorul, înregistrarea operatorului la Agenție acolo unde este aplicabil, categoriile de date personale colectate, temeiul juridic pentru fiecare scop de prelucrare, perioada de retenție a datelor, categoriile de destinatari inclusiv orice subprocesori situați în afara Chilei, drepturile persoanei vizate în temeiul Legii inclusiv renunțarea la luarea automată a deciziilor, detaliile de contact ale DPO acolo unde numirea DPO este obligatorie și detaliile de contact ale Agenției pentru reclamații. Un aviz care îndeplinește standardul Article 13 din GDPR se suprapune în mare măsură, dar liniile privind renunțarea la luarea automată a deciziilor și contactul Agenției trebuie adăugate explicit.
Modelul de integrare care trece o revizuire a Agenției
Implementarea de referință are patru părți mobile. Prima este un CMP care suportă opt-in implicit dezactivat pe categorie, inclusiv un comutator separat pentru luarea automată a deciziilor, și expune alegerea vizitatorului printr-un șir de consimțământ structurat pe care editorul îl poate persista. A doua este un strat de încărcare a etichetelor — un manager de etichete pe server sau o poartă nativă CMP — care aplică strict starea de consimțământ înainte ca orice cookie neesențial să fie setat. A treia este un jurnal de consimțământ, stocat pe server, care înregistrează pentru fiecare eveniment de consimțământ alegerea vizitatorului pe categorie, marcajul de timp, versiunea bannerului, versiunea lingvistică pe care a văzut-o vizitatorul și un identificator IP trunchiat sau hash astfel încât operatorul să poată produce înregistrarea la solicitarea Agenției. A patra este o cale de retragere cel puțin la fel de ușoară ca acordarea inițială — un link persistent de redeschidere a bannerului în subsol plus o pagină de drepturi de confidențialitate în spaniolă care afișează renunțarea la luarea automată a deciziilor ca o facilitate separată.
- Etichete de analiticii — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — trebuie încărcate numai după ce categoria de analiticii este acordată. Fiecare platformă suportă o configurație cu poartă de consimțământ care previne orice scriere de cookie înainte ca poarta să se comute.
- Etichete publicitare — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, licitatori de antet programatici — trebuie, de asemenea, blogate, iar acolo unde partenerul de publicitate transferă date în afara Chilei către o jurisdicție pe care Agenția nu a desemnat-o, jurisdicția destinatarului și temeiul transferului trebuie să apară în avizul de confidențialitate.
- Instrumente de reluare a sesiunii și harta de căldură — Hotjar, Microsoft Clarity, FullStory, Contentsquare — trebuie să se afle în spatele unei porți separate, mai stricte, deoarece Agenția s-a aliniat cu orientările internaționale care identifică redarea câmpurilor de intrare ca o categorie care necesită consimțământ explicit și granular.
- Luarea automată a deciziilor și profilarea — motoare de personalizare, prețuri dinamice, sisteme de recomandare care segmentează vizitatorii în categorii comerciale — trebuie blocate de un comutator separat de renunțare pe care vizitatorul îl poate acționa independent de consimțământul pentru analiticii sau marketing, iar renunțarea trebuie să se propaghe la fiecare sistem din aval care aplică decizii automate.
Validare, înregistrare și postură de audit pentru 2026
O implementare chiliană defensabilă în 2026 trebuie să treacă patru verificări tehnice. În primul rând, o sesiune de browser curată deservită de la o adresă IP chiliană trebuie să producă zero cookie-uri neesențiale înainte ca bannerul să fi fost acționat. În al doilea rând, calea de respingere-totul trebuie să rezulte în aceeași postură ca o sesiune fără acțiune — fără etichete de analiticii, fără etichete publicitare, fără scripturi de reluare a sesiunii, fără profilare automată. În al treilea rând, un flux de acceptare-totul trebuie să producă numai etichetele la care vizitatorul a consimțit, iar jurnalul de consimțământ trebuie să conțină o înregistrare corespunzătoare. În al patrulea rând, un flux de retragere trebuie să oprească imediat activările ulterioare de etichete, să expire cookie-urile setate în timpul sesiunii consimțite, să dezactiveze orice luare automată a deciziilor care afectează vizitatorul și să declanșeze orice semnale de ștergere sau renunțare din aval pe care partenerii destinatari le solicită.
Dincolo de verificările tehnice, postura de înregistrare și audit este ceea ce face o implementare defensabilă. Operatorii care prelucrează date personale ale rezidenților chilieni peste pragurile definite de Agenție trebuie să finalizeze înregistrările și notificările relevante; înregistrarea de înregistrare — împreună cu jurnalul de consimțământ, avizul de confidențialitate, rezultatele evaluării impactului protecției datelor pentru prelucrarea cu risc mai ridicat inclusiv profilarea, documentația de numire a DPO și autorizațiile de transferuri transfrontaliere — formează documentația pe care Agenția o poate solicita în cadrul unei revizuiri de conformitate. Un CMP configurat corect cu un jurnal pe server, un strat de încărcare a etichetelor care aplică starea de consimțământ, un aviz de confidențialitate care numește fiecare destinație de transfer transfrontalier, o facilitate de renunțare la luarea automată a deciziilor și documentația de înregistrare arhivată este ceea ce transformă Legea 21.719 dintr-o necunoscută regulatorie într-o parte defensabilă a posturii de consimțământ din America Latină a unui editor.