Ligji Kilian 21.719 Udhëzues i Pajtueshmërisë me Mbrojtjen e të Dhënave Personale dhe Pëlqimin e Cookie-ve: Manuali i Modernizimit 2026 për Botuesit

Kili operoi për më shumë se dy dekada nën Ligjin 19.628 — statuti i vitit 1999 që i dha vendit regjimin e tij të parë të mbrojtjes së të dhënave personale, por qëndroi shumë larg standardit global që vendosi GDPR në vitin 2018. Kapja e stëpërmbajtjes erdhi në August 2024 kur u shpall Ligji 21.719, duke zëvendësuar pjesën më të madhe të dispozitave operative të Ligjit 19.628 me një kuadër të modernizuar që miraton arkitekturën bashkëkohore: baza ligjore për përpunimin, të drejtat e subjekteve të të dhënave, llogaridhënia e kontrolluesit dhe përpunuesit, njoftimi i shkeljeve, kontrollet e transferimeve ndërkufitare, një rregullator i pavarur me autoritet sanksionesh administrative dhe një regjim sanksionesh me gjoba që mund të arrijnë deri UTM 5.000 — njësinë tatimore kilian të indeksuar me inflacionin — për kategoritë më serioze. Ligji 21.719 hyri në fuqi pas një periudhe tranzitore dy-vjeçare që solli dispozitat e tij thelbësore në fuqi detyruese në vitin 2026. Implikimi për botuesit që arrijnë lexuesit kilian është i drejtpërdrejtë: një qëndrim ndaj pëlqimit të cookie-ve që funksiononte nën Ligjin 19.628 nuk është më i mjaftueshëm, dhe një qëndrim që plotëson GDPR-in do të plotësojë Ligjin 21.719 vetëm kur integrimi merr parasysh pikat specifike ku regjimetë ndryshojnë.

Çfarë kërkon realisht Ligji 21.719

Ligji zbatohet ndaj përpunimit të të dhënave personale të individëve të vendosur në Kili, pavarësisht se ku është vendosur kontrolluesi ose përpunuesi, dhe ndaj kontrolluesve dhe përpunuesve të vendosur në Kili, pavarësisht se ku ndodhen subjektet e të dhënave. Shtrirja territoriale është prandaj e gjerë dhe kap shumicën e botuesve që u shërbejnë lexuesve kilian; rasti kufitar më i zakonshëm — një botues jo-kilian pa infrastrukturë kilian, por me vizitorë kilian — zgjidhet duke iu referuar nëse kontrolluesi ka drejtuar aktivisht shërbime drejt Kilit. Të dhënat personale përkufizohen gjerësisht si çdo informacion që lidhet me një person fizik të identifikuar ose të identifikueshëm; të dhënat personale të ndjeshme — përfshirë të dhënat që lidhen me origjinën racore, opinionin politik, besimin fetar, anëtarësimin sindical, shëndetin, jetën seksuale, orientimin seksual dhe të dhënat biometrike — i nënshtrohen një pragu më të lartë të pëlqimit dhe mbrojtjeve shtesë procedurale.

Ligji vendos baza ligjore për përpunimin të modeluara sipas katalogut të Article 6 të GDPR-it, por me shtesat specifike kilian për përpunimin e interesit publik dhe atë gjyqësor; grupin standard të të drejtave të subjekteve të të dhënave — aksesi, korrigjimi, fshirja, kundërshtimi, transportueshmëria dhe e drejta specifike kilian për të bllokuar vendimmarrjen e automatizuar; kuadrin e llogaridhënies kontrollues-përpunues me emërim të detyrueshëm të zyrtarit të mbrojtjes së të dhënave për kategoritë me rrezik të lartë; detyrimet e njoftimit të shkeljeve ndaj Personal Data Protection Agency të re brenda 72 orësh pas marrjes dijeni; kontrollet e transferimeve ndërkufitare që varen nga vendimet e agjencisë për përshtatshmëri ose garancitë kontraktuale të miratuara; dhe regjimi i penaliteteve administrative me gjoba të kategorizuara sipas rëndësisë së shkeljes dhe duke arritur UTM 5.000 për shkeljet më serioze.

Si e trajton Ligji 21.719 pëlqimin e cookie-ve

Ligji 21.719 nuk përmban një dispozitë të veçantë në stilin ePrivacy mbi cookie-t; cookie-t dhe teknologjitë analoge të ruajtjes dhe aksesit bien brenda kuadrit të përgjithshëm të pëlqimit. Standardi është marrëveshje e qartë, vullnetare, specifike, e informuar dhe e paqartë e dëshmuar nga një veprim pohuese — familja e kërkesave që GDPR vendosi si bazë globale dhe që Kili e ka importuar me shtresën e tij procedurale. Personal Data Protection Agency, rregullatoria e re e pavarur që Ligji vendos, ka lëshuar udhëzime fillestare gjatë zbatimit të periudhës tranzitore që konfirmojnë se kutitë e parakontrolluara, pëlqimi i nënkuptuar i nxjerrë nga shfletimi i vazhduar dhe banderolat e pëlqimit të grumbulluara nuk plotësojnë pragun e Ligjit. Kjo e vendos Kilin fort në linjë me trajektoren globale dhe nënkupton se qëndrimi që botuesit tashmë ruajnë për EEA është pika e duhur fillestare për trafikun kilian.

Efekti praktik është se cookie-t dhe teknologjitë analoge që nuk janë rreptësisht të nevojshme për të ofruar shërbimin që vizitori ka kërkuar aktivisht nuk duhet të vendosen para se vizitori të ketë dhënë pëlqim. Cookie-t rreptësisht të nevojshme — identifikuesit e sesionit, përmbajtjet e shportës, tokenat e sigurisë, cookie-t e balancimit të ngarkesës — mund të vendosen mbi bazën se vizitori ka kërkuar aktivisht shërbimin. Gjithçka tjetër — analitika, reklamimi, personalizimi, testimi A/B, regjistrimi i sesionit dhe çdo etiketë palësh të treta — kërkon pëlqim paraprak.

Si ndryshon Ligji 21.719 nga GDPR-i në praktikë

Tre dallime janë të rëndësishme kur konfigurohet një CMP për trafikun kilian. Së pari, Ligji njeh shprehimisht të drejtën për të bllokuar vendimmarrjen e automatizuar — duke përfshirë profilimin — që është më e gjerë se ekuivalenti i Article 22 të GDPR-it dhe zbatohet sa herë që përpunimi prodhon efekte të rëndësishme mbi subjektin e të dhënave, me pragun për efekte të rëndësishme të interpretuar më bujarisht se sa nën praktikën europiane. Për botuesit që operojnë motorë personalizimi që segmentojnë vizitorët në kategori komerciale, e drejta nënkupton se një shteg dalje nga profilimi i automatizuar duhet të jetë i disponueshëm edhe pasi është dhënë pëlqimi analitik. Së dyti, regjimi i transferimeve ndërkufitare i Ligjit kërkon që Agjencia të caktojë juridiksionet e destinacionit; transferimet drejt juridiksioneve të pacaktuara kërkojnë ose pëlqim të shprehur të subjektit të të dhënave, garanci kontraktuale të miratuara nga Agjencia, ose njërin nga përjashtimet e ngushta. Së treti, Ligji aplikon një standard më të rreptë ndaj përpunimit të të dhënave biometrike dhe të dhënave gjenetike se sa baza e GDPR-it, duke kërkuar një shteg të veçantë autorizimi për ato kategori që botuesit që kryejnë autentifikim biometrik ose përpunim të ngjashëm duhet ta incorporojnë në arkitekturën e tyre.

Si duket një banderolë cookie-sh e pajtueshmërisë nën Ligjin 21.719

Kërkesat teknike konvergjojnë me atë që çdo CMP modern tashmë prodhon, por etiketime, dokumentacioni dhe regjistri i pëlqimit duhet të pasqyrojnë specifikimet kilian. Banderolata e shtresës së parë duhet t'i paraqesë vizitorit një zgjedhje të vërtetë — pranoj, refuzoj, menaxhoj — ku opsioni i refuzimit është të paktën po aq i dukshëm sa opsioni i pranimit. Pëlqimi i grumbulluar është i ndaluar, ndaj shtresa e dytë duhet të lejojë opt-in sipas kategorisë duke mbuluar të paktën analitikën, reklamimin, vendimmarrjen e automatizuar dhe çdo përpunim të varur nga transferimet ndërkufitare. Kategoritë duhet të jenë parazgjedhur të çaktivizuara; banderolata nuk duhet të ngarkojë etiketa derisa vizitori t'i aktivizojë me veprim pohues.

Njoftimi i privatësisë i shfaqur nga banderolata duhet të identifikojë kontrolluesin, regjistrimin e kontrolluesit pranë Agjencisë ku është e zbatueshme, kategoritë e të dhënave personale të mbledhura, bazën ligjore për çdo qëllim përpunimi, periudhën e mbajtjes së të dhënave, kategoritë e marrësve duke përfshirë çdo nën-përpunues të vendosur jashtë Kilit, të drejtat e subjektit të të dhënave nën Ligj duke përfshirë braktisjen e vendimmarrjes së automatizuar, detajet e kontaktit të DPO-s ku emërimi i DPO-s është i detyrueshëm dhe detajet e kontaktit të Agjencisë për ankesat. Një njoftim që plotëson standardin e Article 13 të GDPR-it mbivendoset në mënyrë substanciale, por linjat e braktisjes së vendimmarrjes së automatizuar dhe kontaktit me Agjencinë duhet t'i shtohen shprehimisht.

Modeli i integrimit që kalon shqyrtimin e Agjencisë

Implementimi i referencës ka katër pjesë lëvizëse. E para është CMP që mbështet opt-in të parazgjedhur të çaktivizuar sipas kategorisë duke përfshirë ndërruesin e veçantë të vendimmarrjes së automatizuar dhe zbulon zgjedhjen e vizitorit nëpërmjet një vargu strukturuar të pëlqimit që botuesi mund ta ruajë. E dyta është shtresë e ngarkimit të etiketave — një menaxher etiketash nga ana e serverit ose portë native CMP — që zbaton rreptësisht gjendjen e pëlqimit para se të vendoset ndonjë cookie jo-esenciale. E treta është regjistër i pëlqimit, i ruajtur nga ana e serverit, që regjistron për çdo ngjarje pëlqimi zgjedhjen e vizitorit sipas kategorisë, vulën kohore, versionin e banderolës, versionin gjuhësor që pa vizitori dhe një identifikues IP të shkurtuar ose të hashuar në mënyrë që kontrolluesi të mund të prodhojë rekordin me kërkesë të Agjencisë. E katërta është rrugë tërheqjeje të paktën po aq e lehtë sa dhënia origjinale — një lidhje e vazhdueshme e ri-hapjes së banderolës në fund të faqes plus një faqe të drejtash privatësie në spanjisht që shfaq braktisjen e vendimmarrjes së automatizuar si lehtësi të veçantë.

Validimi, regjistrimi dhe qëndrim auditues për 2026

Një vendosje kilian e mbrojtur në vitin 2026 duhet të kalojë katër kontrolle teknike. Së pari, një sesion i pastër shfletuesi i ofruar nga një adresë IP kilian duhet të prodhojë zero cookie jo-esenciale para se banderolata të jetë vepruar. Së dyti, rruga refuzo-të gjitha duhet të rezultojë në të njëjtin qëndrim si një sesion pa veprim — asnjë etiketë analitike, asnjë etiketë reklamuese, asnjë skript regjistrimi sesioni, asnjë profilim i automatizuar. Së treti, rrjedha pranoj-të gjitha duhet të prodhojë vetëm etiketat që vizitori ka dhënë pëlqim, dhe regjistri i pëlqimit duhet të përmbajë një rekord përputhës. Së katërti, rrjedha e tërheqjes duhet të ndalojë menjëherë shkrepjet e mëtejshme të etiketave, të skadojë cookie-t e vendosura gjatë sesionit të pranuar, të çaktivizojë çdo vendimmarrje të automatizuar që prek vizitorin dhe të nxisë çdo sinjal fshirjeje ose dalje poshtë që kërkojnë partnerët marrës.

Përtej kontrolleve teknike, qëndrimi i regjistrimit dhe auditit është ajo që e bën vendosjen të mbrojtur. Kontrolluesit që përpunojnë të dhënat personale të banorëve kilian mbi shumën e pragut të definuar nga Agjencia duhet të kryejnë regjistrimet dhe njoftimet përkatëse; rekordi i regjistrimit — bashkë me regjistrin e pëlqimit, njoftimin e privatësisë, rezultatet e vlerësimit të ndikimit të mbrojtjes së të dhënave për përpunimin me rrezik më të lartë duke përfshirë profilimin, dokumentacionin e emërimit të DPO-s dhe autorizimet e transferimeve ndërkufitare — formon dokumentacionin që Agjencia mund ta kërkojë gjatë një rishikimi të pajtueshmërisë. Një CMP i konfiguruar saktë me regjistër nga ana e serverit, shtresë e ngarkimit të etiketave që zbaton gjendjen e pëlqimit, njoftim privatësie që emërton çdo destinacion transferimi ndërkufitar, mundësi dalje nga vendimmarrja e automatizuar dhe dokumentacioni i regjistrimit në dosje është ajo që e kthën Ligjin 21.719 nga i panjohuri rregullator në pjesë të mbrojtur të qëndrimit latin-amerikan të pëlqimit të botuesit.

← Blog Lexo të gjitha →