Chilensk Lag 21.719 Guide för Efterlevnad av Personuppgiftsskydd och Cookie-samtycke: 2026 Moderniseringshandbok för Utgivare

Chile opererade i mer än två decennier under Lag 19.628 — lagen från 1999 som gav landet dess första personuppgiftsskyddsregim, men som kom långt ifrån den globala standarden som GDPR satte 2018. Ikapptagandet kom i August 2024 när Lag 21.719 utfärdades och ersatte merparten av Lag 19.628:s operativa bestämmelser med ett moderniserat ramverk som antar den samtida arkitekturen: rättsliga grunder för behandling, registrerades rättigheter, ansvarsskyldighet för personuppgiftsansvarig och personuppgiftsbiträde, anmälning av dataintrång, kontroller för gränsöverskridande överföringar, en oberoende tillsynsmyndighet med befogenhet att utfärda administrativa sanktioner och ett sanktionssystem med böter som kan nå UTM 5 000 — den inflationsindexerade chilenska skatteenheten — för de allvarligaste kategorierna. Lag 21.719 trädde i kraft efter en tvåårig övergångsperiod som förde dess materiella bestämmelser till bindande verkan 2026. Implikationen för utgivare som når chilenska läsare är direkt: en cookie-samtyckesposition som fungerade under Lag 19.628 är inte längre tillräcklig, och en position som uppfyller GDPR uppfyller Lag 21.719 endast när integreringen tar hänsyn till de specifika punkterna där regelverken divergerar.

Vad Lag 21.719 faktiskt kräver

Lagen gäller för behandling av personuppgifter om enskilda som befinner sig i Chile oavsett var personuppgiftsansvarig eller personuppgiftsbiträde är etablerat, och för personuppgiftsansvariga och personuppgiftsbiträden som befinner sig i Chile oavsett var registrerade befinner sig. Det territoriella tillämpningsområdet är därför brett och fångar upp de flesta utgivare som betjänar chilenska läsare; det vanligaste gränsfallet — en icke-chilensk utgivare utan chilensk infrastruktur men med chilenska besökare — löses med hänvisning till om personuppgiftsansvarig aktivt har riktat tjänster mot Chile. Personuppgifter definieras brett som all information som rör en identifierad eller identifierbar fysisk person; känsliga personuppgifter — inklusive uppgifter om ras, politisk åsikt, religiös övertygelse, fackligt medlemskap, hälsa, sexualliv, sexuell läggning och biometriska uppgifter — är föremål för ett högre samtyckeskrav och ytterligare procedurskydd.

Lagen fastställer rättsliga grunder för behandling modellerade efter GDPR:s Article 6-katalog men med Chile-specifika tillägg för behandling av allmänt intresse och rättslig behandling; standarduppsättningen av registrerades rättigheter — tillgång, rättelse, radering, invändning, portabilitet och en Chile-specifik rätt att blockera automatiserat beslutsfattande; ett ansvarsskyldighetsramverk för personuppgiftsansvarig och personuppgiftsbiträde med obligatoriskt utnämning av dataskyddsombud för kategorier med högre risk; skyldigheter att anmäla dataintrång till den nya Personal Data Protection Agency inom 72 timmar från kännedom; kontroller för gränsöverskridande överföringar beroende på myndighetens adekvansavgöranden eller godkända avtalsmässiga skyddsåtgärder; och ett administrativt sanktionssystem med böter klassificerade efter överträdelsens allvarlighet och uppgående till UTM 5 000 för de allvarligaste intrången.

Hur Lag 21.719 hanterar cookie-samtycke

Lag 21.719 innehåller inte en separat ePrivacy-liknande bestämmelse om cookies; cookies och liknande lagrings- och åtkomstteknik faller inom det allmänna samtyckesramverket. Standarden är uttryckligt, frivilligt, specifikt, informerat och otvetydigt medgivande som styrks av en bekräftande handling — familjen av krav som GDPR fastställde som global baslinje och som Chile har importerat med sin egen processuella overlay. Personal Data Protection Agency, den nya oberoende tillsynsmyndigheten som Lagen inrättar, har utfärdat inledande vägledning under övergångsperiodens lansering som bekräftar att förkryssade rutor, implicit samtycke härledd från fortsatt surfning och bundna samtyckesbanners inte uppfyller Lagens tröskel. Det placerar Chile fast i linje med den globala utvecklingen och innebär att den position utgivare redan upprätthåller för EES är rätt startpunkt för chilenskt trafik.

Den praktiska effekten är att cookies och liknande teknik som inte är strikt nödvändig för att leverera den tjänst som besökaren aktivt har begärt inte får sättas in innan besökaren har samtyckt. Strikt nödvändiga cookies — sessionsidentifierare, varukorgsinnehåll, säkerhetstoken, lastbalanseringscookies — kan sättas in på grundval av att besökaren aktivt har begärt tjänsten. Allt annat — analys, reklam, personalisering, A/B-testning, sessionsuppspelning och eventuella tredjeparts-taggar — kräver förhandsgodkännande.

Hur Lag 21.719 i praktiken avviker från GDPR

Tre skillnader är viktiga vid konfigurering av CMP för chilenskt trafik. För det första erkänner Lagen uttryckligen en rätt att blockera automatiserat beslutsfattande — inklusive profilering — som är bredare än motsvarigheten i Article 22 i GDPR och gäller när behandlingen ger väsentliga effekter på den registrerade, med tröskeln för väsentliga effekter tolkad mer generöst än under europeisk praxis. För utgivare som driver personaliseringsmotorer som segmenterar besökare i kommersiella kategorier innebär rättigheten att en avregistreringsväg från automatiserad profilering måste vara tillgänglig även efter att analyssamtycke har beviljats. För det andra kräver Lagens gränsöverskridande överföringsregim att myndigheten utpekar destinationsjurisdiktioner; överföringar till ej utpekade jurisdiktioner kräver antingen den registrerades uttryckliga samtycke, avtalsmässiga skyddsåtgärder godkända av myndigheten eller ett av de snäva undantagen. För det tredje tillämpar Lagen en strängare standard på behandling av biometriska uppgifter och genetiska uppgifter än GDPR-baslinjen, och kräver en separat auktoriseringskedja för dessa kategorier som utgivare som kör biometrisk autentisering eller liknande behandling måste ta hänsyn till i sin arkitektur.

Hur en laglydig cookie-banner ser ut under Lag 21.719

De tekniska kraven konvergerar med vad varje modern CMP redan producerar, men märkning, dokumentation och samtyckeslogg måste återspegla Chile-specifikt innehåll. Förstaskiktsbannern måste presentera besökaren med ett verkligt val — acceptera, avvisa, hantera — där avslagsalternativet är minst lika framträdande som godkännandealternativet. Samlat samtycke är förbjudet, så det andra skiktet måste tillåta opt-in per kategori som täcker minst analys, reklam, automatiserat beslutsfattande och all behandling som är beroende av gränsöverskridande överföringar. Kategorier måste vara av som standard; bannern får inte läsa in taggar förrän besökaren bejakande har aktiverat dem.

Integritetmeddelandet som visas från bannern måste identifiera den personuppgiftsansvarige, den personuppgiftsansvariges registrering hos myndigheten där tillämpligt, kategorier av insamlade personuppgifter, den rättsliga grunden för varje behandlingsändamål, datalagringsperioden, kategorier av mottagare inklusive eventuella underbiträden utanför Chile, den registrerades rättigheter enligt Lagen inklusive avregistrering från automatiserat beslutsfattande, dataskyddsombudets kontaktuppgifter där utnämning av dataskyddsombud är obligatorisk och myndighetens kontaktuppgifter för klagomål. Ett meddelande som uppfyller Article 13-standarden i GDPR överlappar väsentligen, men raderna för avregistrering från automatiserat beslutsfattande och myndighetskontakt måste läggas till uttryckligen.

Integrationsmodellen som klarar myndighetens granskning

Referensimplementeringen har fyra rörliga delar. Den första är en CMP som stödjer per-kategori, standardavstängd opt-in inklusive ett separat automatiserat beslutsfattande-toggle och exponerar besökarens val via en strukturerad samtyckessträng som utgivaren kan spara. Den andra är ett tagginläsningslager — en serverbaserad tagghanterare eller en CMP-nativ grind — som strikt tillämpar samtyckestillståndet innan någon icke-väsentlig cookie sätts in. Den tredje är en samtyckeslogg, lagrad på serversidan, som för varje samtyckeshändelse registrerar besökarens val per kategori, tidsstämpeln, bannerversionen, den språkversion besökaren såg och ett trunkerat eller hashat IP-ID så att den personuppgiftsansvarige kan ta fram posten på myndighetens begäran. Den fjärde är en återkallelsesväg minst lika enkel som det ursprungliga beviljandet — en beständig länk för återöppning av bannern i sidfoten plus en spanskspråkig integritetssida som visar avregistrering från automatiserat beslutsfattande som en separat funktion.

Validering, registrering och revisionsposition för 2026

En försvarbar chilensk driftsättning 2026 måste klara fyra tekniska kontroller. För det första måste en ren webbläsarsession som betjänas från en chilensk IP-adress producera noll icke-väsentliga cookies innan bannern har aktiverats. För det andra måste avvisa-alla-vägen resultera i samma position som en session utan åtgärd — inga analystaggar, inga reklamtaggar, inga sessionsuppspelningsskript, ingen automatiserad profilering. För det tredje måste ett acceptera-alla-flöde bara producera taggar som besökaren har samtyckt till, och samtyckesloggen måste innehålla en matchande post. För det fjärde måste ett återkallelsesflöde omedelbart stoppa ytterligare taggaktivering, låta cookies som sattes in under den godkända sessionen gå ut, inaktivera automatiserat beslutsfattande som påverkar besökaren och utlösa eventuella nedströms raderingssignaler eller avregistreringssignaler som mottagarpartners kräver.

Utöver de tekniska kontrollerna är det registrerings- och revisionspositionen som gör en driftsättning försvarbar. Personuppgiftsansvariga som behandlar personuppgifter om chilenska invånare utöver myndighetens definierade trösklar måste slutföra de relevanta registreringarna och anmälningarna; registreringsposten — tillsammans med samtyckesloggen, integritetsmeddelandet, resultaten av dataskyddskonsekvensbedömningen för behandling med högre risk inklusive profilering, dokumentation om utnämning av dataskyddsombud och tillstånd till gränsöverskridande överföringar — utgör den dokumentation som myndigheten kan begära vid en efterlevnadsgranskning. En korrekt konfigurerad CMP med serverbaserad logg, ett tagginläsningslager som tillämpar samtyckestillståndet, ett integritetsmeddelande som namnger varje gränsöverskridande överförings destination, en avregistreringsfunktion för automatiserat beslutsfattande och registreringsdokumentationen i akten är det som förvandlar Lag 21.719 från ett regulatoriskt okänt till en försvarbar del av en utgivares latinamerikanska samtyckesposition.

← Blogg Läs allt →