Čilski Zakon 21.719 Vodnik za Skladnost z Varstvom Osebnih Podatkov in Soglasjem za Piškotke: Priročnik Modernizacije 2026 za Založnike
Čile je več kot dve desetletji delovalo na podlagi Zakona 19.628 — statuta iz leta 1999, ki je državi zagotovil prvi režim varstva osebnih podatkov, a je zaostal precej za globalnim standardom, ki ga je GDPR postavil leta 2018. Dohitevanje je prišlo v August 2024, ko je bil razglašen Zakon 21.719 in je nadomestil večino operativnih določb Zakona 19.628 z moderniziranim okvirom, ki sprejema sodobno arhitekturo: zakonite osnove za obdelavo, pravice posameznikov, odgovornost upravljavca in obdelovalca, obveščanje o kršitvah, kontrole čezmejnih prenosov, neodvisni regulator s pooblastilom za administrativne sankcije in sankcijski režim z globami, ki lahko dosežejo UTM 5.000 — s inflacijo indeksirano čilsko davčno enoto — za najresnejše kategorije. Zakon 21.719 je začel veljati po dveletnem prehodnem obdobju, ki je leta 2026 njegove vsebinske določbe spravilo v zavezujočo veljavo. Posledice za založnike, ki dosegajo čilske bralce, so neposredne: drža soglasja za piškotke, ki je delovala po Zakonu 19.628, ni več zadostna, drža, ki zadovoljuje GDPR, bo zadovoljila Zakon 21.719 le, ko integracija upošteva specifične točke, kjer se režima razhajata.
Kaj Zakon 21.719 dejansko zahteva
Zakon se uporablja za obdelavo osebnih podatkov posameznikov, ki se nahajajo v Čilu, ne glede na to, kje je upravljavec ali obdelovalec ustanovljen, ter za upravljavce in obdelovalce, ki se nahajajo v Čilu, ne glede na to, kje se nahajajo posamezniki. Teritorialni obseg je zato širok in zajema večino založnikov, ki strežejo čilskim bralcem; najpogostejši mejni primer — nečilski založnik brez čilske infrastrukture, a s čilskimi obiskovalci — se rešuje z ugotavljanjem, ali je upravljavec aktivno usmerjal storitve v Čile. Osebni podatki so široko opredeljeni kot vsaka informacija, ki se nanaša na identificiranega ali določljivega posameznika; občutljivi osebni podatki — vključno s podatki o rasnem poreklu, političnem mnenju, verskem prepričanju, članstvu v sindikatu, zdravju, spolnem življenju, spolni usmerjenosti in biometričnimi podatki — so predmet višjega praga soglasja in dodatnih postopkovnih zaščit.
Zakon vzpostavlja zakonite osnove za obdelavo, ki so usmerjene po katalogu Article 6 GDPR, a z dodatki, specifičnimi za Čile, za obdelavo v javnem interesu in sodno obdelavo; standardni nabor pravic posameznikov — dostop, popravek, izbris, ugovor, prenosljivost in čilensko posebno pravico do blokiranja avtomatizirane odločitve; okvir odgovornosti upravljavca in obdelovalca z obveznim imenovanjem pooblaščene osebe za varstvo podatkov za kategorije višjega tveganja; obveznosti obveščanja o kršitvah novi Personal Data Protection Agency v 72 urah od zaznave; kontrole čezmejnih prenosov, odvisne od ugotovitev agencije o ustreznosti ali odobrenih pogodbenih zaščitnih ukrepih; in režim administrativnih sankcij z globami, razvrščenimi po resnosti kršitve in ki dosegajo UTM 5.000 za najresnejše kršitve.
Kako Zakon 21.719 obravnava soglasje za piškotke
Zakon 21.719 ne vsebuje ločene določbe v slogu ePrivacy o piškotkih; piškotki in analognih tehnologij shranjevanja in dostopa spadajo v splošni okvir soglasja. Standard je izrecno, prostovoljno, specifično, informirano in nedvoumno soglasje, izkazano s potrditvenim dejanjem — družina zahtev, ki jo je GDPR postavil kot globalni izhodiščni standard in ki ga je Čile uvozilo s svojo lastno procesno nadgradnjo. Personal Data Protection Agency, novi neodvisni regulator, ki ga vzpostavlja Zakon, je med uvajanjem prehodnega obdobja izdala začetne smernice, ki potrjujejo, da vnaprej potrjena okna, implicitno soglasje, izvedeno iz nadaljnjega brskanja, in zbrane pasice za soglasje ne izpolnjujejo praga Zakona. To čvrstro uvršča Čile v linijo z globalnim razvojem in pomeni, da je drža, ki jo založniki že vzdržujejo za EGP, pravo izhodišče za čilski promet.
Praktični učinek je, da piškotkov in analognih tehnologij, ki niso nujno potrebni za zagotavljanje storitve, ki jo je obiskovalec aktivno zahteval, ni mogoče nastaviti, preden obiskovalec da soglasje. Nujno potrebni piškotki — identifikatorji seje, vsebine košarice, varnostni žetoni, piškotki za uravnoteženje obremenitve — se lahko nastavijo na podlagi tega, da je obiskovalec aktivno zahteval storitev. Vse ostalo — analitika, oglaševanje, personalizacija, A/B testiranje, ponavljanje seje in katera koli oznaka tretje osebe — zahteva predhodno soglasje.
Kako se Zakon 21.719 v praksi razlikuje od GDPR
Tri razlike so pomembne pri konfiguraciji CMP za čilski promet. Prvič, Zakon izrecno prizna pravico do blokiranja avtomatizirane odločitve — vključno z oblikovanjem profilov — ki je širša od ustreznega določila Article 22 GDPR in se uporablja vsakokrat, ko obdelava povzroča bistvene učinke na posameznika, pri čemer je prag za bistvene učinke razlagan bolj velikodušno kot pri evropski praksi. Za založnike, ki upravljajo personalizacijske motorje, ki razvrščajo obiskovalce v komercialne kategorije, to pravica pomeni, da mora biti pot za odjavo iz avtomatiziranega profiliranja na voljo celo po podelitvi soglasja za analitiko. Drugič, režim čezmejnih prenosov Zakona zahteva, da Agencija določi jurisdikcije prejemnikov; prenosi v nedoločene jurisdikcije zahtevajo izrecno soglasje posameznika, Agencija odobrene pogodbene zaščitne ukrepe ali eno od ozkih derogacij. Tretjič, Zakon za obdelavo biometričnih podatkov in genetičnih podatkov uporablja strožji standard kot izhodiščni standard GDPR ter zahteva ločeno pot za avtorizacijo teh kategorij, ki jo morajo upoštevati založniki, ki izvajajo biometrično avtentikacijo ali podobno obdelavo v svoji arhitekturi.
Kako izgleda skladna pasica piškotkov po Zakonu 21.719
Tehnične zahteve se ujemajo s tem, kar že zagotavlja vsak sodobni CMP, a označevanje, dokumentacija in dnevnik soglasij morajo odražati čilenske posebnosti. Pasica prve plasti mora obiskovalcu ponuditi resnično izbiro — sprejmi, zavrni, upravljaj — kjer je možnost zavrnitve vsaj enako izstopajoča kot možnost sprejema. Zbrano soglasje je prepovedano, zato mora druga plast omogočiti opt-in po kategorijah, ki zajema vsaj analitiko, oglaševanje, avtomatizirano odločanje in vsako obdelavo, odvisno od čezmejnih prenosov. Kategorije morajo biti privzeto izklopljene; pasica ne sme nalagati oznak, dokler jih obiskovalec ni aktivno vklopil.
Obvestilo o zasebnosti, prikazano iz pasice, mora identificirati upravljavca, registracijo upravljavca pri Agenciji, kjer je to primerno, kategorije zbranih osebnih podatkov, zakonito osnovo za vsak namen obdelave, obdobje hrambe podatkov, kategorije prejemnikov, vključno z morebitnimi podizvajalci zunaj Čila, pravice posameznikov po Zakonu, vključno z odjavo od avtomatiziranega odločanja, kontaktne podatke DPO, kjer je imenovanje DPO obvezno, in kontaktne podatke Agencije za pritožbe. Obvestilo, ki izpolnjuje standard Article 13 GDPR, se v bistveni meri prekriva, a vrstice za odjavo od avtomatiziranega odločanja in stik z Agencijo je treba izrecno dodati.
Integracijski vzorec, ki prestane pregled Agencije
Referenčna implementacija ima štiri premikajoče se dele. Prva je CMP, ki podpira opt-in, privzeto izklopljen po kategorijah, vključno z ločenim stikalom za avtomatizirano odločanje, in razkriva izbiro obiskovalca prek strukturiranega niza soglasja, ki ga založnik lahko shrani. Drugi je plast nalaganja oznak — upravljavec oznak na strežniški strani ali nativni prehod CMP — ki strogo uveljavlja stanje soglasja pred nastavitvijo katerega koli nepomembnega piškotka. Tretja je dnevnik soglasij, shranjen na strežniški strani, ki beleži za vsak dogodek soglasja izbiro obiskovalca po kategorijah, časovno oznako, različico pasice, jezikovno različico, ki jo je videl obiskovalec, in skrajšan ali z zgoščevanjem obdelan identifikator IP, da upravljavec lahko predloži zapis na zahtevo Agencije. Četrta je pot za preklic vsaj tako enostavna kot prvotna podelitev — trajna povezava za vnovično odprtje pasice v nogi skupaj s stranjo o pravicah glede zasebnosti v španščini, ki prikazuje odjavo od avtomatiziranega odločanja kot ločeno možnost.
- Analitične oznake — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — se smejo naložiti le po podelitvi kategorije analitike. Vsaka platforma podpira konfiguracijo z zaklenjenostjo soglasja, ki preprečuje kakršno koli zapisovanje piškotkov pred preklopom prehoda.
- Oglaševalske oznake — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatični ponudniki glav — morajo biti prav tako nadzorovane, in kadar oglaševalski partner prenaša podatke zunaj Čila v jurisdikcijo, ki je Agencija ni določila, morata biti jurisdikcija prejemnika in osnova za prenos navedeni v obvestilu o zasebnosti.
- Orodja za ponavljanje seje in toplotne karte — Hotjar, Microsoft Clarity, FullStory, Contentsquare — morajo biti za ločenim, strožjim prehodom, saj se je Agencija uskladila z mednarodnimi smernicami, ki označevanje prikazovanih vnosnih polj označujejo kot kategorijo, ki zahteva izrecno in podrobno soglasje.
- Avtomatizirano odločanje in oblikovanje profilov — personalizacijski motorji, dinamično oblikovanje cen, priporočilni sistemi, ki razvrščajo obiskovalce v komercialne kategorije — morajo biti nadzorovani z ločenim stikalom za odjavo, ki ga obiskovalec lahko vključi neodvisno od soglasja za analitiko ali marketing, in odjava se mora razširiti na vsak dolvodni sistem, ki uveljavlja avtomatizirane odločitve.
Validacija, registracija in revizijska drža za leto 2026
Zagovorljiva čilenska namestitev leta 2026 mora prestati štiri tehnične preveritve. Prvič, čista seja brskalnika, ki se streže z čilskega naslova IP, mora preden se je pasica aktivirala ustvariti nič nepomembnih piškotkov. Drugič, pot zavrni-vse mora imeti za posledico enako držo kot seja brez ukrepov — nobenih analitičnih oznak, nobenih oglaševalskih oznak, nobenih skriptov za ponavljanje seje, nobenega avtomatiziranega profiliranja. Tretjič, tok sprejmi-vse mora producirati le oznake, h katerim je obiskovalec privolil, in dnevnik soglasij mora vsebovati ustrezen zapis. Četrtič, tok preklica mora takoj ustaviti nadaljnje aktiviranje oznak, potek piškotkov, nastavljenih med sejo s soglasjem, deaktivirati vsako avtomatizirano odločanje, ki vpliva na obiskovalca, in sprožiti morebitne dolvodni signali za brisanje ali odjavo, ki jih zahtevajo partnerji prejemniki.
Poleg tehničnih preveritev je registracijska in revizijska drža tisto, kar naredi namestitev zagovorljivo. Upravljavci, ki obdelujejo osebne podatke čilskih prebivalcev nad pragovi, ki jih določa Agencija, morajo zaključiti ustrezne registracije in obvestila; registracijski zapis — skupaj z dnevnikom soglasij, obvestilom o zasebnosti, rezultati ocene učinka varstva podatkov za obdelavo z višjim tveganjem, vključno s profiliranjem, dokumentacijo o imenovanju DPO in pooblastili za čezmejne prenose — tvori dokumentacijo, ki jo Agencija lahko zahteva med pregledom skladnosti. Pravilno konfiguriran CMP z dnevnikom na strežniški strani, plast nalaganja oznak, ki uveljavlja stanje soglasja, obvestilo o zasebnosti, ki navaja vsak namen čezmejnega prenosa, možnost odjave od avtomatiziranega odločanja in registracijska dokumentacija v evidenci je tisto, kar pretvori Zakon 21.719 iz regulatorne neznanke v zagovorljiv del latinoameriške drže soglasja založnika.