Čileanski Zakon 21.719 Vodič za Usklađenost sa Zaštitom Ličnih Podataka i Saglasnosti za Kolačiće: Priručnik za Modernizaciju 2026 za Izdavače
Čile je više od dve decenije poslovalo prema Zakonu 19.628 — statutu iz 1999. godine koji je zemlji dao njen prvi režim zaštite ličnih podataka, ali je daleko zaostajao za globalnim standardom koji je GDPR postavio 2018. godine. Nadoknada je stigla u August 2024. kada je proglašen Zakon 21.719, zamenjujući veći deo operativnih odredbi Zakona 19.628 modernizovanim okvirom koji usvaja savremenu arhitekturu: zakonite osnove za obradu, prava subjekata podataka, odgovornost rukovaoca i obrađivača, obaveštavanje o povredama, kontrole prekograničnih prenosa, nezavisan regulatorni organ sa ovlašćenjem za administrativne kazne i sistem sankcija sa novčanim kaznama koje mogu dostići UTM 5.000 — čileansku poresku jedinicu indeksiranu prema inflaciji — za najteže kategorije. Zakon 21.719 stupio je na snagu posle dvogodišnjeg prelaznog perioda koji je 2026. godine suštinske odredbe doveo do obavezujuće snage. Implikacija za izdavače koji dosežu čileanske čitaoce je direktna: stav o saglasnosti za kolačiće koji je radio prema Zakonu 19.628 više nije dovoljan, a stav koji zadovoljava GDPR zadovoljiće Zakon 21.719 samo kada integracija uzme u obzir specifične tačke gde se režimi razilaze.
Šta Zakon 21.719 zapravo zahteva
Zakon se primenjuje na obradu ličnih podataka pojedinaca koji se nalaze u Čileu, bez obzira na to gde je rukovaoc ili obrađivač osnovan, i na rukovaoce i obrađivače koji se nalaze u Čileu, bez obzira na to gde se nalaze subjekti podataka. Teritorijalni obuhvat je stoga širok i obuhvata većinu izdavača koji opslužuju čileanske čitaoce; najčešći granični slučaj — nečileanski izdavač bez čileanske infrastrukture ali sa čileanskim posetiocima — rešava se pozivanjem na to da li je rukovaoc aktivno usmeravao usluge u Čile. Lični podaci su široko definisani kao bilo koja informacija koja se odnosi na identifikovanog ili identifikabilnog fizičkog lica; osetljivi lični podaci — uključujući podatke koji se odnose na rasno poreklo, politička mišljenja, verska uverenja, sindikalno članstvo, zdravlje, seksualni život, seksualnu orijentaciju i biometrijske podatke — podležu višem pragu saglasnosti i dodatnim procesnim zaštitama.
Zakon uspostavlja zakonite osnove za obradu modelirane prema katalogu Article 6 GDPR-a, ali sa čileanskim dodacima za obradu od javnog interesa i sudsku obradu; standardni skup prava subjekata podataka — pristup, ispravka, brisanje, prigovor, prenosivost i čileansko pravo na blokiranje automatizovanog donošenja odluka; okvir odgovornosti rukovaoca i obrađivača sa obaveznim imenovanjem službenika za zaštitu podataka za kategorije višeg rizika; obaveze obaveštavanja o povredama novoj Personal Data Protection Agency u roku od 72 sata od saznanja; kontrole prekograničnih prenosa koje zavise od odluka agencije o adekvatnosti ili odobrenih ugovornih zaštitnih mera; i sistem administrativnih sankcija sa novčanim kaznama klasifikovanim prema ozbiljnosti povrede i dostizanjem UTM 5.000 za najozbiljnije povrede.
Kako Zakon 21.719 tretira saglasnost za kolačiće
Zakon 21.719 ne sadrži posebnu odredbu u stilu ePrivacy o kolačićima; kolačići i analognih tehnologije skladištenja i pristupa spadaju u opšti okvir saglasnosti. Standard je izričita, dobrovoljna, specifična, informisana i nedvosmislena saglasnost dokazana afirmativnom radnjom — porodica zahteva koje je GDPR postavio kao globalnu osnovu i koje je Čile uvezao sa sopstvenim procesnim slojevima. Personal Data Protection Agency, novi nezavisni regulatorni organ koji Zakon uspostavlja, izdao je početna uputstva tokom uvođenja prelaznog perioda potvrđujući da unapred označena polja, implicitna saglasnost izvedena iz nastavka pregledanja i zbirni baneri saglasnosti ne zadovoljavaju prag Zakona. Ovo čvrsto stavlja Čile u liniju sa globalnom putanjom i znači da stav koji izdavači već održavaju za EEP je pravi polazna tačka za čileanski saobraćaj.
Praktični efekat je da kolačići i analognih tehnologije koje nisu strogo neophodne za pružanje usluge koju je posetilac aktivno zatražio ne smeju biti postavljeni pre nego što posetilac da saglasnost. Strogo neophodni kolačići — identifikatori sesije, sadržaji korpe, bezbednosni tokeni, kolačići za balansiranje opterećenja — mogu se postavljati na osnovu toga da je posetilac aktivno zatražio uslugu. Sve ostalo — analitika, oglašavanje, personalizacija, A/B testiranje, reprodukcija sesije i bilo koja oznaka treće strane — zahteva prethodno odobrenje.
Gde se Zakon 21.719 u praksi razlikuje od GDPR-a
Tri razlike su važne pri konfigurisanju CMP-a za čileanski saobraćaj. Prvo, Zakon izričito prepoznaje pravo na blokiranje automatizovanog donošenja odluka — uključujući profilisanje — koje je šire od ekvivalenta Article 22 GDPR-a i primenjuje se kada god obrada proizvodi značajne efekte na subjekta podataka, pri čemu se prag za značajne efekte tumači liberalnije nego u evropskoj praksi. Za izdavače koji upravljaju motorima personalizacije koji segmentiraju posetioce u komercijalne kategorije, ovo pravo znači da put za odjavu iz automatizovanog profilisanja mora biti dostupan čak i nakon što je odobrena saglasnost za analitiku. Drugo, režim prekograničnih prenosa Zakona zahteva od Agencije da odredi odredišne jurisdikcije; prenosi ka neodređenim jurisdikcijama zahtevaju ili izričitu saglasnost subjekta podataka, ugovorne zaštitne mere odobrene od strane Agencije, ili jedan od uskih izuzetaka. Treće, Zakon primenjuje stroži standard na obradu biometrijskih podataka i genetskih podataka nego GDPR osnova, zahtevajući zasebnu putanju autorizacije za te kategorije koje izdavači koji izvode biometrijsku autentifikaciju ili sličnu obradu moraju ugraditi u svoju arhitekturu.
Kako izgleda usklađen baner kolačića prema Zakonu 21.719
Tehnički zahtevi se poklapaju sa onim što svaki moderni CMP već proizvodi, ali označavanje, dokumentacija i evidencija saglasnosti moraju odražavati čileanske specifičnosti. Baner prvog sloja mora posetiocu predstaviti pravi izbor — prihvati, odbij, upravljaj — gde je opcija odbijanja barem toliko istaknuta koliko i opcija prihvatanja. Zbirna saglasnost je zabranjena, pa drugi sloj mora dozvoliti opt-in po kategorijama koji pokriva barem analitiku, oglašavanje, automatizovano donošenje odluka i bilo koju obradu zavisnu od prekograničnih prenosa. Kategorije moraju biti podrazumevano postavljene na isključeno; baner ne sme učitavati oznake dok ih posetilac afirmativno ne uključi.
Obaveštenje o privatnosti prikazano iz banera mora identifikovati rukovaoca, registraciju rukovaoca kod Agencije tamo gde je primenljivo, kategorije prikupljenih ličnih podataka, zakonitu osnovu za svaku svrhu obrade, period čuvanja podataka, kategorije primalaca uključujući sve potprocessore koji se nalaze izvan Čilea, prava subjekta podataka prema Zakonu uključujući odjavu iz automatizovanog donošenja odluka, kontakt podatke DPO-a gde je imenovanje DPO-a obavezno i kontakt podatke Agencije za pritužbe. Obaveštenje koje ispunjava standard Article 13 GDPR-a se suštinski preklapa, ali linije za odjavu iz automatizovanog donošenja odluka i kontakta Agencije moraju biti izričito dodate.
Obrazac integracije koji prolazi pregled Agencije
Referentna implementacija ima četiri pokretna dela. Prva je CMP koja podržava opt-in podrazumevano isključen po kategorijama uključujući poseban prekidač za automatizovano donošenje odluka i otkriva izbor posetioca putem strukturiranog stringa saglasnosti koji izdavač može da sačuva. Druga je sloj učitavanja oznaka — upravljač oznakama na strani servera ili CMP-nativna kapija — koji strogo primenjuje status saglasnosti pre postavljanja bilo kojeg neesencijalnog kolačića. Treća je evidencija saglasnosti pohranjena na strani servera koja za svaki događaj saglasnosti beleži izbor posetioca po kategoriji, vremensku oznaku, verziju banera, jezičku verziju koju je video posetilac i skraćeni ili hešovani IP identifikator kako bi rukovaoc mogao dostaviti zapis na zahtev Agencije. Četvrta je put povlačenja barem toliko lak koliko i prvobitan pristanak — stalna veza za ponovno otvaranje banera u podnožju stranice plus stranica prava privatnosti na španskom koja prikazuje odjavu iz automatizovanog donošenja odluka kao zasebnu mogućnost.
- Analitičke oznake — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — moraju se učitavati samo nakon što je odobrena kategorija analitike. Svaka platforma podržava konfiguraciju sa kapijom za saglasnost koja sprečava pisanje kolačića pre nego što se kapija prebaci.
- Oglasne oznake — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programatski bideri zaglavlja — moraju biti slično kontrolisane, a tamo gde oglasni partner prenosi podatke izvan Čilea u jurisdikciju koju Agencija nije odredila, jurisdikcija primaoca i osnova za prenos moraju se pojaviti u obaveštenju o privatnosti.
- Alati za reprodukciju sesije i toplotnu mapu — Hotjar, Microsoft Clarity, FullStory, Contentsquare — moraju biti iza posebne, strože kapije jer se Agencija uskladila sa međunarodnim smernicama koje označavaju renderovanje polja za unos kao kategoriju koja zahteva izričitu i granularnu saglasnost.
- Automatizovano donošenje odluka i profilisanje — motori personalizacije, dinamičko određivanje cena, sistemi preporuka koji segmentiraju posetioce u komercijalne kategorije — moraju biti kontrolisani posebnim prekidačem za odjavu koji posetilac može aktivirati nezavisno od analitičke ili marketinške saglasnosti, i odjava se mora preneti na svaki sistim nizvodni koji primenjuje automatizovane odluke.
Validacija, registracija i revizorski stav za 2026. godinu
Branjivo čileansko postavljanje u 2026. godini mora proći četiri tehnička provjere. Prvo, čista sesija pregledača opslužena sa čileanskog IP adrese mora proizvesti nula neesencijalnih kolačića pre nego što je baner aktiviran. Drugo, put odbij-sve mora rezultirati istim stavom kao sesija bez radnje — bez analitičkih oznaka, bez oglasnih oznaka, bez skripti za reprodukciju sesije, bez automatizovanog profilisanja. Treće, tok prihvati-sve mora proizvesti samo oznake za koje je posetilac dao saglasnost, a evidencija saglasnosti mora sadržavati odgovarajući zapis. Četvrto, tok povlačenja mora odmah zaustaviti dalja aktiviranja oznaka, isteći kolačiće postavljene tokom odobrene sesije, deaktivirati automatizovano donošenje odluka koje utiče na posetioca i pokrenuti signale za brisanje ili odjavu nizvodno koje zahtevaju partneri primaoci.
Osim tehničkih provera, registracioni i revizorski stav čini postavljanje branjivim. Rukovaoci koji obrađuju lične podatke čileanskih rezidenata iznad pragova koje definiše Agencija moraju da izvrše relevantne registracije i obaveštenja; registracioni zapis — zajedno sa evidencijom saglasnosti, obaveštanjem o privatnosti, rezultatima procene uticaja na zaštitu podataka za obradu višeg rizika uključujući profilisanje, dokumentacijom o imenovanju DPO-a i autorizacijama prekograničnih prenosa — čini dokumentaciju koju Agencija može zahtevati tokom pregleda usklađenosti. Ispravno konfigurisani CMP sa evidencijom na strani servera, sloj učitavanja oznaka koji primenjuje status saglasnosti, obaveštenje o privatnosti koje imenuje svako odredište prekograničnog prenosa, mogućnost odjave iz automatizovanog donošenja odluka i registraciona dokumentacija u spisu je ono što pretvara Zakon 21.719 iz regulatorne nepoznanice u branjivi deo latinoameričkog stava pristanka izdavača.