Şili Yasası 21.719 Kişisel Veri Koruma ve Çerez Onayı Uyum Rehberi: Yayıncılar için 2026 Modernizasyon Rehberi

Şili, yirmi yılı aşkın bir süre boyunca 19.628 Sayılı Yasa kapsamında faaliyet gösterdi — 1999 yılında kabul edilen bu yasa ülkeye ilk kişisel veri koruma rejimini kazandırdı ancak GDPR'ın 2018'de belirlediği küresel standarttan oldukça geride kaldı. Telafi August 2024'te 21.719 Sayılı Yasa'nın ilan edilmesiyle geldi; Yasa, 19.628 Sayılı Yasa'nın operasyonel hükümlerinin büyük bölümünü çağdaş mimariyi benimseyen modernize edilmiş bir çerçeve ile değiştirdi: işleme için hukuki dayanaklar, veri sahiplerinin hakları, veri sorumlusu ve işleyen sorumluluk çerçevesi, ihlal bildirimi, sınır ötesi aktarım kontrolleri, idari yaptırım yetkisine sahip bağımsız düzenleyici ve en ciddi kategoriler için UTM 5.000'e — enflasyona endeksli Şili vergi birimine — ulaşabilen para cezalarıyla sanksiyonlar rejimi. 21.719 Sayılı Yasa, maddi hükümlerinin 2026'da bağlayıcı etki kazandığı iki yıllık geçiş döneminin ardından yürürlüğe girdi. Şili okuyucularına ulaşan yayıncılar için çıkarım nettir: 19.628 Sayılı Yasa kapsamında işleyen çerez onayı tutumu artık yeterli değildir ve GDPR'ı karşılayan bir tutum, entegrasyonun rejimlerin ayrıştığı belirli noktaları hesaba kattığı durumlarda 21.719 Sayılı Yasa'yı karşılar.

21.719 Sayılı Yasa Gerçekte Ne Gerektiriyor

Yasa, veri sorumlusunun veya işleyenin nerede kurulu olduğundan bağımsız olarak Şili'de bulunan bireylerin kişisel verilerinin işlenmesine ve veri sahiplerinin nerede bulunduğundan bağımsız olarak Şili'de bulunan veri sorumlularına ve işleyenlere uygulanmaktadır. Coğrafi uygulama kapsamı dolayısıyla geniştir ve Şili okuyucularına hizmet eden yayıncıların büyük bölümünü kapsar; en yaygın sınır durum — Şili altyapısı olmaksızın ancak Şili ziyaretçilerine sahip bir Şili dışı yayıncı — veri sorumlusunun Şili'ye aktif olarak hizmet yönlendirip yönlendirmediğine bakılarak çözülür. Kişisel veri, kimliği belirlenmiş veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi olarak geniş biçimde tanımlanır; hassas kişisel veriler — ırk kökenine, siyasi görüşe, dini inanca, sendika üyeliğine, sağlığa, cinsel yaşama, cinsel yönelime ve biyometrik verilere ilişkin verileri kapsayan — daha yüksek bir onay eşiğine ve ek usul korumalarına tabidir.

Yasa, GDPR'ın Article 6 kataloğuna göre modellenen ancak kamu yararı ve yargısal işleme yönelik Şili'ye özgü eklemeler içeren hukuki işleme dayanaklarını; standart veri sahibi hakları setini — erişim, düzeltme, silme, itiraz, taşınabilirlik ve otomatik karar almayı engellemeye yönelik Şili'ye özgü hak —; daha yüksek risk kategorileri için zorunlu veri koruma görevlisi atamayı içeren veri sorumlusu-işleyen sorumluluk çerçevesini; farkında olmadan itibaren 72 saat içinde yeni Personal Data Protection Agency'ye ihlal bildirimi yükümlülüklerini; ajansın yeterlilik kararlarına veya onaylanmış sözleşmesel güvencelere dayanan sınır ötesi aktarım kontrollerini; ve en ciddi ihlaller için UTM 5.000'e ulaşan, ihlal ciddiyetine göre sınıflandırılmış idari yaptırımlar rejimini belirler.

21.719 Sayılı Yasa Çerez Onayını Nasıl Ele Alıyor

21.719 Sayılı Yasa, çerezler hakkında ayrı bir ePrivacy tarzı hüküm içermemektedir; çerezler ve benzeri depolama-erişim teknolojileri genel onay çerçevesi kapsamına girmektedir. Standart, olumlu bir eylemle kanıtlanan açık, gönüllü, belirli, bilgilendirilmiş ve açık olmayan rıza — GDPR'ın küresel temel standart olarak belirlediği ve Şili'nin kendi usul katmanıyla ithal ettiği gereksinimler ailesidir. Yasanın kurduğu yeni bağımsız düzenleyici Personal Data Protection Agency, geçiş dönemi uygulaması sırasında önceden işaretli kutuların, sürekli göz atmadan çıkarılan zımni onayın ve toplu onay bannerlarının Yasa'nın eşiğini karşılamadığını doğrulayan başlangıç rehberi yayımladı. Bu durum Şili'yi küresel yörüngeyle kesinlikle aynı hizaya getirmekte ve yayıncıların EEA için halihazırda sürdürdüğü tutumun Şili trafiği için doğru başlangıç noktası olduğu anlamına gelmektedir.

Pratik etki, ziyaretçinin aktif olarak talep ettiği hizmeti sunmak için kesinlikle gerekli olmayan çerezlerin ve benzeri teknolojilerin ziyaretçi onay vermeden önce yerleştirilemeyeceğidir. Kesinlikle gerekli çerezler — oturum tanımlayıcıları, sepet içerikleri, güvenlik tokenları, yük dengeleme çerezleri — ziyaretçinin hizmeti aktif olarak talep ettiği gerekçesiyle yerleştirilebilir. Bunların dışındaki her şey — analitik, reklam, kişiselleştirme, A/B testi, oturum tekrarı ve üçüncü taraf etiketleri — önceden onay gerektirir.

21.719 Sayılı Yasa GDPR'dan Pratikte Nerede Ayrışıyor

Şili trafiği için bir CMP yapılandırırken üç farklılık önem taşır. Birincisi, Yasa açıkça otomatik karar almayı — profil oluşturma dahil — engelleme hakkını tanımaktadır; bu hak GDPR'ın Article 22 eşdeğerinden daha geniş kapsamlıdır ve işlemenin veri sahibi üzerinde önemli etkiler doğurduğu her durumda uygulanır; önemli etkiler için eşik Avrupa uygulamasından daha cömert yorumlanır. Ziyaretçileri ticari kategorilere ayıran kişiselleştirme motorları kullanan yayıncılar için bu hak, analitik onayı verildikten sonra bile otomatik profillemeden çıkış yolunun mevcut olması gerektiği anlamına gelir. İkincisi, Yasanın sınır ötesi aktarım rejimi Ajansın alıcı yargı yetkisi alanlarını belirlemesini gerektirmektedir; belirlenmemiş yargı yetkisi alanlarına yapılan aktarımlar ya veri sahibinin açık onayını, Ajansın onayladığı sözleşmesel güvenceleri ya da dar kapsamlı muafiyetlerden birini gerektirir. Üçüncüsü, Yasa biyometrik veri ve genetik veri işlemine GDPR temel standardından daha sıkı bir standart uygulamakta ve biyometrik kimlik doğrulama ya da benzer işleme yürüten yayıncıların mimarilerine dahil etmesi gereken bu kategoriler için ayrı bir yetkilendirme yolu gerektirmektedir.

21.719 Sayılı Yasa Kapsamında Uyumlu Çerez Bannerı Nasıl Görünür

Teknik gereksinimler, her modern CMP'nin halihazırda ürettiğiyle örtüşür; ancak etiketleme, belgeleme ve onay günlüğü Şili'ye özgü içeriği yansıtmalıdır. Birinci katman banner, ziyaretçiye gerçek bir seçenek sunmalıdır — kabul et, reddet, yönet — reddedilen seçenek en az kabul seçeneği kadar belirgin olmalıdır. Toplu onay yasaktır; bu nedenle ikinci katman en azından analitik, reklam, otomatik karar alma ve sınır ötesi aktarımlara bağlı herhangi bir işlemi kapsayan kategori bazında opt-in'e izin vermelidir. Kategoriler varsayılan olarak kapalı olmalıdır; ziyaretçi bunları açıkça açana kadar banner etiket yüklememelidir.

Bannerdan görüntülenen gizlilik bildirimi; veri sorumlusunu, uygulanabilir olduğu durumlarda ajansla veri sorumlusunun kaydını, toplanan kişisel verilerin kategorilerini, her bir işleme amacı için hukuki dayanağı, veri saklama süresini, Şili dışında bulunan alt işleyenler dahil alıcıların kategorilerini, otomatik karar alma muafiyeti dahil Yasa kapsamındaki veri sahibi haklarını, DPO atanmasının zorunlu olduğu durumlarda DPO iletişim bilgilerini ve şikayetler için Ajansın iletişim bilgilerini içermelidir. GDPR'ın Article 13 standardını karşılayan bir bildirim büyük ölçüde örtüşür; ancak otomatik karar alma muafiyeti ve Ajans iletişim satırları açıkça eklenmelidir.

Ajans İncelemesini Geçen Entegrasyon Deseni

Referans uygulamanın dört hareketli parçası vardır. Birincisi, ayrı bir otomatik karar alma geçişi dahil kategori bazında varsayılan-kapalı opt-in'i destekleyen ve yayıncının saklayabileceği yapılandırılmış bir onay dizesi aracılığıyla ziyaretçi tercihini ortaya koyan CMP'dir. İkincisi, zorunlu olmayan çerezler yerleştirilmeden önce onay durumunu sıkı biçimde uygulayan etiket yükleme katmanı — sunucu tarafı etiket yöneticisi veya CMP'ye özgü geçit —'dir. Üçüncüsü, her onay etkinliği için ziyaretçinin kategori bazında tercihini, zaman damgasını, banner sürümünü, ziyaretçinin gördüğü dil sürümünü ve veri sorumlusunun Ajansın talebi üzerine kaydı üretebilmesi amacıyla kesilmiş veya karma IP tanımlayıcısını kaydeden sunucu tarafında depolanan onay günlüğüdür. Dördüncüsü, en azından orijinal verilme kadar kolay bir geri çekme yolu — dipnotta kalıcı banner yeniden açma bağlantısı ile otomatik karar alma muafiyetini ayrı bir seçenek olarak sunan İspanyolca gizlilik hakları sayfasıdır.

2026 için Doğrulama, Kayıt ve Denetim Tutumu

2026'da savunulabilir bir Şili dağıtımı dört teknik denetimi geçmelidir. Birincisi, Şili IP adresinden sunulan temiz bir tarayıcı oturumu, banner işleme alınmadan önce sıfır zorunlu olmayan çerez üretmelidir. İkincisi, hepsini reddet yolu, eylemsiz bir oturumla aynı durumla — analitik etiket yok, reklam etiketi yok, oturum tekrarı komut dosyası yok, otomatik profilleme yok — sonuçlanmalıdır. Üçüncüsü, hepsini kabul et akışı yalnızca ziyaretçinin onayladığı etiketleri üretmeli ve onay günlüğü eşleşen bir kayıt içermelidir. Dördüncüsü, geri çekme akışı daha fazla etiket aktivasyonunu derhal durdurmalı, onaylı oturum sırasında yerleştirilen çerezleri geçersiz kılmalı, ziyaretçiyi etkileyen otomatik karar almayı devre dışı bırakmalı ve alıcı ortakların gerektirdiği akış aşağı silme veya opt-out sinyallerini tetiklemelidir.

Teknik denetimlerin ötesinde, bir dağıtımı savunulabilir kılan kayıt ve denetim tutumudur. Ajansın belirlediği eşiklerin üzerinde Şili sakinlerinin kişisel verilerini işleyen veri sorumluları ilgili kayıtları ve bildirimleri tamamlamalıdır; kayıt kaydı — onay günlüğü, gizlilik bildirimi, profil oluşturma dahil daha yüksek riskli işleme için veri koruma etki değerlendirmesi sonuçları, DPO atama belgeleri ve sınır ötesi aktarım yetkilendirmeleriyle birlikte — Ajansın uyum incelemesi sırasında talep edebileceği belgeleri oluşturur. Sunucu tarafı günlüğüne sahip doğru yapılandırılmış CMP, onay durumunu uygulayan etiket yükleme katmanı, her sınır ötesi aktarım hedefini adlandıran gizlilik bildirimi, otomatik karar alma muafiyet işlevi ve dosyada kayıt belgeleri — bunlar 21.719 Sayılı Yasa'yı düzenleyici bir bilinmeyenden yayıncının Latin Amerika onay tutumunun savunulabilir bir parçasına dönüştüren unsurlardır.

← Blog Tümünü Oku →