กฎหมายชิลี 21.719 คู่มือการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลและการยินยอมคุกกี้: คู่มือการปรับปรุงสมัยใหม่ปี 2026 สำหรับผู้เผยแพร่

ชิลีดำเนินการภายใต้กฎหมาย 19.628 มาเป็นเวลากว่าสองทศวรรษ — กฎหมายปี 1999 ที่มอบระบบคุ้มครองข้อมูลส่วนบุคคลชุดแรกให้แก่ประเทศ แต่ยังห่างไกลจากมาตรฐานระดับโลกที่ GDPR กำหนดในปี 2018 การตามทันมาถึงในเดือน August 2024 เมื่อกฎหมาย 21.719 ได้รับการประกาศใช้ โดยแทนที่บทบัญญัติส่วนใหญ่ของกฎหมาย 19.628 ด้วยกรอบการทำงานที่ปรับปรุงสมัยใหม่ซึ่งนำสถาปัตยกรรมร่วมสมัยมาใช้ ได้แก่ ฐานทางกฎหมายในการประมวลผล สิทธิของเจ้าของข้อมูล ความรับผิดชอบของผู้ควบคุม-ผู้ประมวลผล การแจ้งเตือนการละเมิด การควบคุมการโอนข้ามพรมแดน หน่วยงานกำกับดูแลอิสระที่มีอำนาจลงโทษทางปกครอง และระบบการลงโทษที่มีค่าปรับสูงถึง UTM 5,000 — หน่วยภาษีชิลีที่ปรับตามอัตราเงินเฟ้อ — สำหรับประเภทที่ร้ายแรงที่สุด กฎหมาย 21.719 มีผลบังคับใช้หลังจากช่วงผ่อนผันสองปีที่ทำให้บทบัญญัติสาระสำคัญมีผลผูกพันในปี 2026 ผลกระทบสำหรับผู้เผยแพร่ที่เข้าถึงผู้อ่านชาวชิลีนั้นตรงไปตรงมา: ท่าทีการยินยอมคุกกี้ที่ใช้ได้ภายใต้กฎหมาย 19.628 ไม่เพียงพออีกต่อไป และท่าทีที่เป็นไปตาม GDPR จะเป็นไปตามกฎหมาย 21.719 ก็ต่อเมื่อการบูรณาการคำนึงถึงจุดเฉพาะที่ระบบกฎหมายทั้งสองแตกต่างกัน

สิ่งที่กฎหมาย 21.719 กำหนดจริงๆ

กฎหมายนี้บังคับใช้กับการประมวลผลข้อมูลส่วนบุคคลของบุคคลที่อยู่ในชิลีโดยไม่คำนึงว่าผู้ควบคุมหรือผู้ประมวลผลตั้งอยู่ที่ไหน และกับผู้ควบคุมและผู้ประมวลผลที่ตั้งอยู่ในชิลีโดยไม่คำนึงว่าเจ้าของข้อมูลอยู่ที่ไหน ขอบเขตอาณาเขตจึงกว้างและครอบคลุมผู้เผยแพร่ส่วนใหญ่ที่ให้บริการผู้อ่านชาวชิลี กรณีขอบเขตที่พบบ่อยที่สุด — ผู้เผยแพร่ที่ไม่ใช่ชาวชิลีที่ไม่มีโครงสร้างพื้นฐานในชิลีแต่มีผู้เยี่ยมชมชาวชิลี — ได้รับการแก้ไขโดยอ้างอิงว่าผู้ควบคุมได้ชี้นำบริการไปยังชิลีอย่างแข็งขันหรือไม่ ข้อมูลส่วนบุคคลถูกกำหนดอย่างกว้างๆ ว่าเป็นข้อมูลใดๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัวตนได้หรือสามารถระบุตัวตนได้ ข้อมูลส่วนบุคคลที่ละเอียดอ่อน — รวมถึงข้อมูลที่เกี่ยวกับเชื้อชาติ ความคิดเห็นทางการเมือง ความเชื่อทางศาสนา การเป็นสมาชิกสหภาพแรงงาน สุขภาพ ชีวิตทางเพศ รสนิยมทางเพศ และข้อมูลชีวมาตร — อยู่ภายใต้เกณฑ์การยินยอมที่สูงกว่าและการคุ้มครองตามขั้นตอนเพิ่มเติม

กฎหมายนี้กำหนดฐานทางกฎหมายสำหรับการประมวลผลที่จำลองตามรายการ Article 6 ของ GDPR แต่มีการเพิ่มเติมเฉพาะสำหรับชิลีสำหรับการประมวลผลประโยชน์สาธารณะและการพิจารณาคดี สิทธิมาตรฐานของเจ้าของข้อมูล — การเข้าถึง การแก้ไข การลบ การคัดค้าน การพกพา และสิทธิเฉพาะของชิลีในการบล็อกการตัดสินใจอัตโนมัติ กรอบความรับผิดชอบของผู้ควบคุม-ผู้ประมวลผลที่มีการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลบังคับสำหรับประเภทความเสี่ยงที่สูงกว่า ภาระผูกพันในการแจ้งเตือนการละเมิดต่อ Personal Data Protection Agency ใหม่ภายใน 72 ชั่วโมงหลังจากรับรู้ การควบคุมการโอนข้ามพรมแดนที่ขึ้นอยู่กับการตัดสินใจด้านความเพียงพอของหน่วยงานหรือการปกป้องตามสัญญาที่ได้รับอนุมัติ และระบบโทษทางปกครองที่มีค่าปรับจำแนกตามความร้ายแรงของการละเมิดและสูงถึง UTM 5,000 สำหรับการละเมิดที่ร้ายแรงที่สุด

กฎหมาย 21.719 จัดการกับการยินยอมคุกกี้อย่างไร

กฎหมาย 21.719 ไม่มีบทบัญญัติแยกต่างหากในรูปแบบ ePrivacy เกี่ยวกับคุกกี้ คุกกี้และเทคโนโลยีการจัดเก็บและเข้าถึงที่คล้ายคลึงกันอยู่ในกรอบการยินยอมทั่วไป มาตรฐานคือการตกลงที่ชัดเจน สมัครใจ เฉพาะเจาะจง มีข้อมูลครบถ้วน และไม่คลุมเครือ ซึ่งพิสูจน์โดยการกระทำเชิงยืนยัน — กลุ่มข้อกำหนดที่ GDPR กำหนดเป็นมาตรฐานพื้นฐานระดับโลกและที่ชิลีนำเข้ามาพร้อมกับชั้นขั้นตอนของตนเอง Personal Data Protection Agency หน่วยงานกำกับดูแลอิสระใหม่ที่กฎหมายนี้จัดตั้งขึ้น ได้ออกคำแนะนำเบื้องต้นระหว่างการเปิดตัวช่วงผ่อนผัน ยืนยันว่ากล่องที่ถูกเลือกไว้ล่วงหน้า การยินยอมโดยนัยที่อนุมานจากการเรียกดูต่อเนื่อง และแบนเนอร์การยินยอมที่รวมกันไม่เป็นไปตามเกณฑ์ของกฎหมาย สิ่งนี้วางชิลีไว้ในแนวทางเดียวกับวิถีโลกอย่างมั่นคง และหมายความว่าท่าทีที่ผู้เผยแพร่ดูแลอยู่แล้วสำหรับ EEA คือจุดเริ่มต้นที่ถูกต้องสำหรับการจราจรของชิลี

ผลกระทบในทางปฏิบัติคือคุกกี้และเทคโนโลยีที่คล้ายคลึงกันซึ่งไม่จำเป็นอย่างเคร่งครัดในการให้บริการที่ผู้เยี่ยมชมร้องขออย่างแข็งขันจะต้องไม่ถูกตั้งค่าก่อนที่ผู้เยี่ยมชมจะยินยอม คุกกี้ที่จำเป็นอย่างเคร่งครัด — ตัวระบุเซสชัน เนื้อหาตะกร้าสินค้า โทเค็นความปลอดภัย คุกกี้การสมดุลโหลด — สามารถตั้งค่าได้บนพื้นฐานว่าผู้เยี่ยมชมร้องขอบริการอย่างแข็งขัน ทุกอย่างอื่น — การวิเคราะห์ การโฆษณา การปรับแต่ง การทดสอบ A/B การเล่นซ้ำเซสชัน และแท็กบุคคลที่สามใดๆ — ต้องได้รับการยินยอมล่วงหน้า

กฎหมาย 21.719 แตกต่างจาก GDPR อย่างไรในทางปฏิบัติ

ความแตกต่างสามประการมีความสำคัญเมื่อกำหนดค่า CMP สำหรับการจราจรของชิลี ประการแรก กฎหมายรับรองอย่างชัดเจนถึงสิทธิในการบล็อกการตัดสินใจอัตโนมัติ — รวมถึงการทำโปรไฟล์ — ที่กว้างกว่าสิ่งที่เทียบเท่ากับ Article 22 ของ GDPR และใช้บังคับเมื่อการประมวลผลก่อให้เกิดผลกระทบสำคัญต่อเจ้าของข้อมูล โดยมีการตีความเกณฑ์ผลกระทบสำคัญอย่างเอื้อเฟื้อมากกว่าในทางปฏิบัติของยุโรป สำหรับผู้เผยแพร่ที่ใช้เครื่องมือการปรับแต่งส่วนบุคคลที่แบ่งกลุ่มผู้เยี่ยมชมในประเภทเชิงพาณิชย์ สิทธินี้หมายความว่าต้องมีเส้นทางการยกเว้นจากการทำโปรไฟล์อัตโนมัติแม้หลังจากได้รับการยินยอมในการวิเคราะห์แล้ว ประการที่สอง ระบบการโอนข้ามพรมแดนของกฎหมายกำหนดให้หน่วยงานต้องกำหนดเขตอำนาจศาลปลายทาง การโอนไปยังเขตอำนาจศาลที่ไม่ได้กำหนดต้องการการยินยอมอย่างชัดแจ้งของเจ้าของข้อมูล การปกป้องตามสัญญาที่หน่วยงานอนุมัติ หรือข้อยกเว้นที่แคบเจาะจงหนึ่งข้อ ประการที่สาม กฎหมายใช้มาตรฐานที่เข้มงวดกว่ากับการประมวลผลข้อมูลชีวมาตรและข้อมูลทางพันธุกรรมมากกว่าพื้นฐาน GDPR โดยกำหนดให้มีเส้นทางการอนุมัติแยกต่างหากสำหรับประเภทเหล่านั้นซึ่งผู้เผยแพร่ที่ดำเนินการตรวจสอบชีวมาตรหรือการประมวลผลที่คล้ายคลึงกันต้องนำมาพิจารณาในสถาปัตยกรรมของตน

แบนเนอร์คุกกี้ที่สอดคล้องกฎหมาย 21.719 มีลักษณะอย่างไร

ข้อกำหนดทางเทคนิคสอดคล้องกับสิ่งที่ CMP สมัยใหม่ทุกตัวผลิตอยู่แล้ว แต่การติดฉลาก เอกสาร และบันทึกการยินยอมต้องสะท้อนถึงรายละเอียดเฉพาะของชิลี แบนเนอร์ชั้นแรกต้องนำเสนอทางเลือกที่แท้จริงแก่ผู้เยี่ยมชม — ยอมรับ ปฏิเสธ จัดการ — โดยที่ตัวเลือกปฏิเสธโดดเด่นอย่างน้อยเท่ากับตัวเลือกยอมรับ การยินยอมที่รวมกันเป็นสิ่งต้องห้าม ดังนั้นชั้นที่สองต้องอนุญาตให้เลือกรับตามประเภทซึ่งครอบคลุมอย่างน้อยการวิเคราะห์ การโฆษณา การตัดสินใจอัตโนมัติ และการประมวลผลใดๆ ที่ขึ้นอยู่กับการโอนข้ามพรมแดน ประเภทต้องถูกตั้งค่าเป็น ปิด ตามค่าเริ่มต้น แบนเนอร์ต้องไม่โหลดแท็กจนกว่าผู้เยี่ยมชมจะเปิดใช้งานอย่างแข็งขัน

ประกาศความเป็นส่วนตัวที่แสดงจากแบนเนอร์ต้องระบุผู้ควบคุม การลงทะเบียนของผู้ควบคุมกับหน่วยงานตามความเหมาะสม ประเภทของข้อมูลส่วนบุคคลที่รวบรวม ฐานทางกฎหมายสำหรับวัตถุประสงค์การประมวลผลแต่ละรายการ ระยะเวลาการเก็บรักษาข้อมูล ประเภทของผู้รับรวมถึงผู้ประมวลผลรายย่อยใดๆ ที่ตั้งอยู่นอกชิลี สิทธิของเจ้าของข้อมูลตามกฎหมายรวมถึงการยกเว้นการตัดสินใจอัตโนมัติ รายละเอียดการติดต่อของ DPO ที่การแต่งตั้ง DPO เป็นสิ่งบังคับ และรายละเอียดการติดต่อของหน่วยงานสำหรับการร้องเรียน ประกาศที่เป็นไปตามมาตรฐาน Article 13 ของ GDPR ทับซ้อนกันอย่างมีนัยสำคัญ แต่บรรทัดการยกเว้นการตัดสินใจอัตโนมัติและการติดต่อหน่วยงานต้องเพิ่มไว้อย่างชัดเจน

รูปแบบการบูรณาการที่ผ่านการตรวจสอบของหน่วยงาน

การนำไปใช้อ้างอิงมีส่วนประกอบที่เคลื่อนไหวได้สี่ส่วน ส่วนแรกคือ CMP ที่รองรับการเลือกรับตามประเภทที่ปิดตามค่าเริ่มต้น รวมถึงตัวสลับการตัดสินใจอัตโนมัติแยกต่างหาก และเปิดเผยตัวเลือกของผู้เยี่ยมชมผ่านสตริงการยินยอมที่มีโครงสร้างซึ่งผู้เผยแพร่สามารถคงไว้ได้ ส่วนที่สองคือชั้นการโหลดแท็ก — ตัวจัดการแท็กฝั่งเซิร์ฟเวอร์หรือเกตเวย์ CMP แบบเนทีฟ — ที่บังคับใช้สถานะการยินยอมอย่างเคร่งครัดก่อนที่คุกกี้ที่ไม่จำเป็นจะถูกตั้งค่า ส่วนที่สามคือบันทึกการยินยอมที่เก็บไว้ฝั่งเซิร์ฟเวอร์ซึ่งบันทึกสำหรับทุกเหตุการณ์การยินยอมตัวเลือกของผู้เยี่ยมชมตามประเภท ประทับเวลา เวอร์ชันแบนเนอร์ เวอร์ชันภาษาที่ผู้เยี่ยมชมเห็น และตัวระบุ IP ที่ถูกตัดทอนหรือแฮชเพื่อให้ผู้ควบคุมสามารถจัดทำบันทึกตามคำร้องขอของหน่วยงาน ส่วนที่สี่คือเส้นทางการถอนตัวที่ง่ายอย่างน้อยเท่ากับการอนุญาตเดิม — ลิงก์การเปิดแบนเนอร์ซ้ำถาวรในส่วนท้ายบวกหน้าสิทธิ์ความเป็นส่วนตัวภาษาสเปนที่แสดงการยกเว้นการตัดสินใจอัตโนมัติเป็นฟีเจอร์แยกต่างหาก

การตรวจสอบความถูกต้อง การลงทะเบียน และท่าทีการตรวจสอบสำหรับปี 2026

การใช้งานชิลีที่สามารถปกป้องได้ในปี 2026 ต้องผ่านการตรวจสอบทางเทคนิคสี่รายการ ประการแรก เซสชันเบราว์เซอร์ที่สะอาดที่ให้บริการจากที่อยู่ IP ของชิลีต้องสร้างคุกกี้ที่ไม่จำเป็นเป็นศูนย์ก่อนที่จะดำเนินการกับแบนเนอร์ ประการที่สอง เส้นทางปฏิเสธทั้งหมดต้องส่งผลให้มีท่าทีเดียวกับเซสชันที่ไม่มีการดำเนินการ — ไม่มีแท็กการวิเคราะห์ ไม่มีแท็กโฆษณา ไม่มีสคริปต์การเล่นซ้ำเซสชัน ไม่มีการทำโปรไฟล์อัตโนมัติ ประการที่สาม กระแสยอมรับทั้งหมดต้องสร้างเฉพาะแท็กที่ผู้เยี่ยมชมยินยอม และบันทึกการยินยอมต้องมีบันทึกที่ตรงกัน ประการที่สี่ กระแสการถอนตัวต้องหยุดการเปิดใช้งานแท็กเพิ่มเติมทันที ทำให้คุกกี้ที่ตั้งค่าระหว่างเซสชันที่ยินยอมหมดอายุ ปิดใช้งานการตัดสินใจอัตโนมัติใดๆ ที่ส่งผลกระทบต่อผู้เยี่ยมชม และเรียกใช้สัญญาณการลบหรือการยกเว้นดาวน์สตรีมใดๆ ที่พาร์ทเนอร์ผู้รับต้องการ

นอกเหนือจากการตรวจสอบทางเทคนิค ท่าทีการลงทะเบียนและการตรวจสอบคือสิ่งที่ทำให้การใช้งานสามารถปกป้องได้ ผู้ควบคุมที่ประมวลผลข้อมูลส่วนบุคคลของผู้อยู่อาศัยในชิลีเกินกว่าเกณฑ์ที่หน่วยงานกำหนดต้องดำเนินการลงทะเบียนและการแจ้งเตือนที่เกี่ยวข้องให้ครบถ้วน บันทึกการลงทะเบียน — พร้อมกับบันทึกการยินยอม ประกาศความเป็นส่วนตัว ผลการประเมินผลกระทบการคุ้มครองข้อมูลสำหรับการประมวลผลที่มีความเสี่ยงสูงรวมถึงการทำโปรไฟล์ เอกสารการแต่งตั้ง DPO และการอนุมัติการโอนข้ามพรมแดน — ก่อให้เกิดเอกสารที่หน่วยงานอาจร้องขอในระหว่างการตรวจสอบการปฏิบัติตาม CMP ที่กำหนดค่าอย่างถูกต้องพร้อมบันทึกฝั่งเซิร์ฟเวอร์ ชั้นการโหลดแท็กที่บังคับใช้สถานะการยินยอม ประกาศความเป็นส่วนตัวที่ระบุปลายทางการโอนข้ามพรมแดนแต่ละรายการ ฟีเจอร์การยกเว้นการตัดสินใจอัตโนมัติ และเอกสารการลงทะเบียนที่เก็บไว้ในไฟล์ คือสิ่งที่แปลงกฎหมาย 21.719 จากสิ่งที่ไม่รู้จักในเชิงกำกับดูแลให้เป็นส่วนที่สามารถปกป้องได้ของท่าทีการยินยอมในละตินอเมริกาของผู้เผยแพร่

← บล็อก อ่านทั้งหมด →