Руководство по соответствию согласия на cookie Закону Чили 21.719 о защите персональных данных: учебник модернизации 2026 года для издателей

Чили провела более двух десятилетий, работая под Законом 19.628 — статутом 1999 года, который дал стране её первый режим защиты персональных данных, но остановился значительно ниже глобального стандарта, который GDPR установил в 2018 году. Наверстывание пришло в августе 2024 года, когда был обнародован Закон 21.719, заменивший основную массу оперативных положений Закона 19.628 модернизированной рамкой, которая перенимает современную архитектуру: законные основания для обработки, права субъектов данных, подотчётность контролёра-обработчика, уведомление о нарушениях, контроль трансграничной передачи, независимый регулятор с административно-штрафными полномочиями и режим санкций со штрафами, которые могут достигать UTM 5000 — индексируемой по инфляции чилийской налоговой единицы — для наиболее серьёзных категорий. Закон 21.719 вступил в силу после двухлетнего льготного периода, который привёл его существенные положения в обязательное действие в 2026 году. Вывод для издателей, охватывающих чилийских читателей, прямой: позиция в отношении согласия на cookie, которая работала под Законом 19.628, более недостаточна, а позиция, удовлетворяющая GDPR, будет удовлетворять Закону 21.719 только тогда, когда интеграция учитывает конкретные точки, в которых режимы расходятся.

Что на самом деле требует Закон 21.719

Закон применяется к обработке персональных данных лиц, находящихся в Чили, независимо от того, где учреждён контролёр или обработчик, и к контролёрам и обработчикам, находящимся в Чили, независимо от того, где находятся субъекты данных. Территориальный охват поэтому широк и захватывает большинство издателей, обслуживающих чилийских читателей, при этом наиболее распространённый крайний случай — нечилийский издатель без чилийской инфраструктуры, но с чилийскими посетителями — разрешается через ссылку на то, направил ли контролёр услуги в Чили активно. Персональные данные определены широко как любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу, при этом чувствительные персональные данные — включая данные, относящиеся к расовому происхождению, политическому мнению, религиозному убеждению, профсоюзной принадлежности, здоровью, сексуальной жизни, сексуальной ориентации и биометрические данные — подлежат более высокому порогу согласия и дополнительным процедурным защитам.

Закон устанавливает законные основания для обработки, смоделированные по каталогу статьи 6 GDPR, но с чилийскими дополнениями для обработки в общественных интересах и судебной обработки, стандартный набор прав субъектов данных — доступ, исправление, удаление, возражение, переносимость и чилийское право блокировать автоматизированное принятие решений — рамку подотчётности контролёра-обработчика с обязательным назначением сотрудника по защите данных для категорий более высокого риска, обязательства по уведомлению о нарушениях новому Агентству по защите персональных данных в течение 72 часов с момента осознания, контроль трансграничной передачи, обусловленный определениями адекватности Агентства или одобренными договорными гарантиями, и административно-штрафной режим со штрафами, категоризированными по тяжести нарушения и достигающими UTM 5000 для наиболее серьёзных нарушений.

Как Закон 21.719 трактует согласие на cookie

Закон 21.719 не содержит отдельного положения о cookie в стиле ePrivacy; cookie и аналогичные технологии хранения и доступа попадают в общую рамку согласия. Стандарт — это явное, добровольное, конкретное, информированное и недвусмысленное согласие, подтверждённое утвердительным действием, — семейство требований, которое GDPR установил как глобальную базу и которое Чили импортировала со своим собственным процедурным наложением. Агентство по защите персональных данных, новый независимый регулятор, который устанавливает Закон, выпустило начальное руководство во время развёртывания льготного периода, подтверждающее, что предварительно отмеченные флажки, неявное согласие, выведенное из продолжения просмотра, и баннеры со связанным согласием не удовлетворяют порогу Закона. Это твёрдо приводит Чили в соответствие с глобальной траекторией и означает, что позиция, которую издатели уже поддерживают для ЕЭЗ, является правильной отправной точкой для чилийского трафика.

Практический эффект в том, что cookie и аналогичные технологии, которые не являются строго необходимыми для предоставления услуги, активно запрошенной посетителем, не должны устанавливаться до того, как посетитель согласился. Строго необходимые cookie — идентификаторы сессии, содержимое корзины, токены безопасности, cookie балансировки нагрузки — могут устанавливаться на основании того, что посетитель активно запросил услугу. Всё остальное — аналитика, реклама, персонализация, A/B-тестирование, запись сессий и любой сторонний тег — требует предварительного согласия.

Как Закон 21.719 расходится с GDPR на практике

Три различия имеют значение при настройке CMP для чилийского трафика. Во-первых, Закон явно признаёт право блокировать автоматизированное принятие решений — включая профилирование — которое шире эквивалента статьи 22 GDPR и применяется всякий раз, когда обработка производит значительные эффекты на субъекта данных, при этом порог для значительных эффектов интерпретируется более щедро, чем в европейской практике. Для издателей, запускающих движки персонализации, которые сегментируют посетителей в коммерческие категории, право означает, что путь отказа от автоматизированного профилирования должен быть доступен даже после предоставления согласия на аналитику. Во-вторых, режим трансграничной передачи Закона требует, чтобы Агентство обозначило юрисдикции назначения; передачи в необозначенные юрисдикции требуют либо явного согласия субъекта данных, либо договорных гарантий, одобренных Агентством, либо одного из узких изъятий. В-третьих, Закон применяет более строгий стандарт к обработке биометрических данных и генетических данных, чем база GDPR, требуя отдельного трека авторизации для этих категорий, который издатели, запускающие биометрическую аутентификацию или подобную обработку, должны учесть в своей архитектуре.

Как выглядит соответствующий баннер cookie в рамках Закона 21.719

Технические требования сходятся с тем, что уже производит любая современная CMP, но маркировка, документация и журнал согласия должны отражать чилийские специфики. Баннер первого уровня должен представлять посетителю реальный выбор — принять, отклонить, управлять — где опция отклонения по меньшей мере столь же заметна, как опция принятия. Связанное согласие запрещено, поэтому второй уровень должен допускать опт-ин по категориям, охватывающий как минимум аналитику, рекламу, автоматизированное принятие решений и любую обработку, зависящую от трансграничной передачи. Категории должны по умолчанию быть выключены; баннер не должен загружать теги, пока посетитель не включит их утвердительно.

Уведомление о конфиденциальности, всплывающее из баннера, должно идентифицировать контролёра, регистрацию контролёра в Агентстве там, где это применимо, категории собираемых персональных данных, законное основание для каждой цели обработки, срок хранения данных, категории получателей, включая любых субобработчиков, расположенных вне Чили, права субъекта данных по Закону, включая опт-аут от автоматизированного принятия решений, контактные данные DPO там, где назначение DPO обязательно, и контактные данные Агентства для жалоб. Уведомление, отвечающее стандарту статьи 13 GDPR, существенно совпадает, но опт-аут от автоматизированного принятия решений и строки контакта Агентства должны быть добавлены явно.

Шаблон интеграции, который проходит проверку Агентства

Эталонная реализация имеет четыре подвижные части. Первая — CMP, поддерживающая опт-ин по категориям с выключением по умолчанию, включая отдельный переключатель автоматизированного принятия решений, и раскрывающая выбор посетителя через структурированную строку согласия, которую издатель может сохранять. Вторая — слой загрузки тегов, серверный диспетчер тегов или нативный для CMP шлюз, который строго обеспечивает соблюдение состояния согласия до установки любого несущественного cookie. Третья — журнал согласия, хранящийся на стороне сервера, который для каждого события согласия записывает выбор посетителя по категориям, временную метку, версию баннера, версию языка, которую видел посетитель, и усечённый или хешированный IP-идентификатор так, чтобы контролёр мог произвести запись по запросу Агентства. Четвёртая — путь отзыва, по меньшей мере столь же простой, как первоначальное предоставление, — постоянная ссылка повторного открытия баннера в подвале плюс испаноязычная страница прав на конфиденциальность, которая выводит опт-аут от автоматизированного принятия решений как отдельную аффордансу.

Позиция валидации, регистрации и аудита на 2026 год

Защитимое чилийское развёртывание в 2026 году должно пройти четыре технические проверки. Во-первых, чистая сессия браузера, обслуживаемая с чилийского IP-адреса, должна производить ноль несущественных cookie до того, как баннер был задействован. Во-вторых, путь отклонения всего должен приводить к той же позиции, что и сессия без действия, — никаких тегов аналитики, никаких рекламных тегов, никаких скриптов записи сессий, никакого автоматизированного профилирования. В-третьих, поток принятия всего должен производить только теги, на которые посетитель согласился, и журнал согласия должен содержать соответствующую запись. В-четвёртых, поток отзыва должен немедленно остановить дальнейшие срабатывания тегов, аннулировать cookie, установленные во время сессии с согласием, деактивировать любое автоматизированное принятие решений, затрагивающее посетителя, и инициировать любые нисходящие сигналы удаления или опт-аута, которые требуются партнёрам-получателям.

Помимо технических проверок, позиция регистрации и аудита — это то, что делает развёртывание защитимым. Контролёры, обрабатывающие персональные данные чилийских резидентов выше определённых Агентством порогов, должны выполнить соответствующие регистрации и уведомления, и регистрационная запись — вместе с журналом согласия, уведомлением о конфиденциальности, результатами оценки воздействия на защиту данных для обработки более высокого риска, включая профилирование, документами назначения DPO и авторизациями трансграничной передачи — формирует документацию, которую Агентство может запросить во время проверки соответствия. Корректно настроенная CMP с серверным журналом, слоем загрузки тегов, обеспечивающим соблюдение состояния согласия, уведомлением о конфиденциальности, которое называет каждое назначение трансграничной передачи, аффордансой опт-аута от автоматизированного принятия решений и регистрационными документами в деле — это то, что превращает Закон 21.719 из регуляторной неизвестности в защитимую часть латиноамериканской позиции издателя в отношении согласия.

← Блог Читать все →