Чилійський Закон 21.719 Посібник з Дотримання Вимог Щодо Захисту Персональних Даних та Згоди на Cookie-файли: Посібник з Модернізації 2026 для Видавців
Чилі понад два десятиліття діяло відповідно до Закону 19.628 — статуту 1999 року, який надав країні перший режим захисту персональних даних, але суттєво поступався глобальному стандарту, встановленому GDPR у 2018 році. Надолуження відбулося в August 2024, коли був прийнятий Закон 21.719, що замінив більшість оперативних положень Закону 19.628 модернізованою рамковою системою, яка впроваджує сучасну архітектуру: правові підстави для обробки, права суб'єктів даних, підзвітність контролера й обробника, повідомлення про порушення, контроль транскордонних передач, незалежний регулятор із повноваженнями щодо адміністративних санкцій і режим санкцій із штрафами, які можуть сягати UTM 5 000 — чилійської податкової одиниці з прив'язкою до інфляції — для найсерйозніших категорій. Закон 21.719 набрав чинності після дворічного перехідного періоду, що в 2026 році надав його змістовним положенням обов'язкової сили. Наслідки для видавців, які охоплюють чилійських читачів, є прямими: позиція щодо згоди на cookie-файли, яка працювала відповідно до Закону 19.628, більше не є достатньою, а позиція, яка відповідає GDPR, відповідатиме Закону 21.719 лише тоді, коли інтеграція враховує конкретні точки розбіжностей режимів.
Що фактично вимагає Закон 21.719
Закон поширюється на обробку персональних даних осіб, які перебувають у Чилі, незалежно від місця реєстрації контролера або обробника, а також на контролерів і обробників, які перебувають у Чилі, незалежно від місця знаходження суб'єктів даних. Тому територіальна сфера застосування є широкою і охоплює більшість видавців, що обслуговують чилійських читачів; найпоширеніший прикордонний випадок — нечилійський видавець без чилійської інфраструктури, але з чилійськими відвідувачами — вирішується з огляду на те, чи активно спрямовував контролер послуги до Чилі. Персональні дані широко визначаються як будь-яка інформація, що стосується ідентифікованої або ідентифікованої фізичної особи; чутливі персональні дані — включаючи дані щодо расового походження, політичних поглядів, релігійних переконань, членства в профспілці, здоров'я, сексуального життя, сексуальної орієнтації та біометричних даних — підпадають під вищий поріг згоди та додаткові процесуальні захисти.
Закон встановлює правові підстави для обробки, змодельовані за каталогом Article 6 GDPR, але з чилійськими доповненнями для обробки в суспільних інтересах і судової обробки; стандартний набір прав суб'єктів даних — доступ, виправлення, видалення, заперечення, перенесення та чилійське право блокування автоматизованого прийняття рішень; рамкову систему підзвітності контролера й обробника з обов'язковим призначенням спеціаліста із захисту даних для категорій підвищеного ризику; зобов'язання щодо повідомлення про порушення нового Personal Data Protection Agency протягом 72 годин після виявлення; контроль транскордонних передач, що залежить від рішень агентства про достатність або затверджених договірних гарантій; і режим адміністративних санкцій із штрафами, класифікованими за тяжкістю порушення й такими, що сягають UTM 5 000 за найсерйозніші порушення.
Як Закон 21.719 розглядає згоду на cookie-файли
Закон 21.719 не містить окремого положення у стилі ePrivacy щодо cookie-файлів; cookie-файли та аналогічні технології зберігання й доступу підпадають під загальну рамкову систему згоди. Стандарт — явна, добровільна, конкретна, поінформована й однозначна згода, підтверджена позитивною дією — сукупність вимог, яку GDPR встановив як глобальний базовий рівень і яку Чилі запровадило з власним процесуальним шаром. Personal Data Protection Agency, новий незалежний регулятор, заснований Законом, видав початкові рекомендації під час впровадження перехідного періоду, підтверджуючи, що попередньо позначені прапорці, мовчазна згода, виведена з продовження перегляду, і зведені банери згоди не відповідають порогу Закону. Це рішуче ставить Чилі в лінію зі світовою траєкторією і означає, що позиція, яку видавці вже підтримують для ЄЕП, є правильною відправною точкою для чилійського трафіку.
Практичний ефект полягає в тому, що cookie-файли та аналогічні технології, які не є суворо необхідними для надання послуги, яку відвідувач активно запросив, не повинні встановлюватися до отримання згоди відвідувача. Суворо необхідні cookie-файли — ідентифікатори сеансу, вміст кошика, токени безпеки, cookie-файли балансування навантаження — можуть встановлюватися на підставі того, що відвідувач активно запросив послугу. Все інше — аналітика, реклама, персоналізація, A/B тестування, відтворення сеансів і будь-який тег третьої сторони — вимагає попередньої згоди.
Де Закон 21.719 на практиці відрізняється від GDPR
При налаштуванні CMP для чилійського трафіку три відмінності мають значення. По-перше, Закон прямо визнає право блокувати автоматизоване прийняття рішень — включаючи профілювання — яке ширше за еквівалент Article 22 GDPR і застосовується щоразу, коли обробка справляє суттєвий вплив на суб'єкта даних; поріг суттєвих ефектів тлумачиться ліберальніше, ніж у європейській практиці. Для видавців, що використовують двигуни персоналізації, які сегментують відвідувачів на комерційні категорії, це право означає, що шлях відмови від автоматизованого профілювання повинен бути доступним навіть після надання аналітичної згоди. По-друге, режим транскордонних передач Закону вимагає від агентства призначення юрисдикцій призначення; передачі до непризначених юрисдикцій вимагають або явної згоди суб'єкта даних, договірних гарантій, затверджених агентством, або одного з вузьких виключень. По-третє, Закон застосовує суворіший стандарт до обробки біометричних даних і генетичних даних, ніж базовий рівень GDPR, вимагаючи окремого маршруту авторизації для цих категорій, який видавці, що здійснюють біометричну автентифікацію або подібну обробку, мають урахувати у своїй архітектурі.
Як виглядає сумісний банер cookie-файлів відповідно до Закону 21.719
Технічні вимоги збігаються з тим, що вже виробляє кожен сучасний CMP, але маркування, документація та журнал згоди мають відображати чилійські особливості. Банер першого шару повинен надавати відвідувачу реальний вибір — прийняти, відхилити, керувати — де варіант відхилення є принаймні таким же помітним, як і варіант прийняття. Зведена згода заборонена, тому другий шар повинен дозволяти opt-in за категоріями, що охоплює щонайменше аналітику, рекламу, автоматизоване прийняття рішень і будь-яку обробку, що залежить від транскордонних передач. Категорії мають бути за замовчуванням вимкнені; банер не повинен завантажувати теги, поки відвідувач не ввімкне їх стверджувально.
Повідомлення про конфіденційність, що відображається в банері, має ідентифікувати контролера, реєстрацію контролера в агентстві там, де це застосовно, категорії зібраних персональних даних, правову підставу для кожної мети обробки, термін зберігання даних, категорії одержувачів, включаючи будь-яких субобробників, що перебувають за межами Чилі, права суб'єкта даних відповідно до Закону, включаючи відмову від автоматизованого прийняття рішень, контактні дані спеціаліста із захисту даних там, де його призначення є обов'язковим, і контактні дані агентства для скарг. Повідомлення, яке відповідає стандарту Article 13 GDPR, значною мірою збігається, але рядки відмови від автоматизованого прийняття рішень і контакту агентства мають бути додані явно.
Схема інтеграції, яка проходить перевірку агентства
Еталонна реалізація має чотири рухомі частини. Першою є CMP, що підтримує opt-in за категоріями, вимкнений за замовчуванням, включаючи окремий перемикач автоматизованого прийняття рішень, і розкриває вибір відвідувача через структурований рядок згоди, який видавець може зберігати. Другою є рівень завантаження тегів — менеджер тегів на боці сервера або шлюз, нативний для CMP — який суворо застосовує стан згоди до встановлення будь-якого несуттєвого cookie-файлу. Третьою є журнал згоди, що зберігається на боці сервера і фіксує для кожної події згоди вибір відвідувача за категоріями, мітку часу, версію банера, мовну версію, яку бачив відвідувач, і скорочений або хешований ідентифікатор IP, щоб контролер міг надати запис на запит агентства. Четвертою є шлях відкликання, принаймні такий же легкий, як і первісне надання — постійне посилання на повторне відкриття банера у підвалі плюс сторінка прав конфіденційності іспанською мовою, що відображає відмову від автоматизованого прийняття рішень як окрему функцію.
- Аналітичні теги — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — мають завантажуватися лише після надання аналітичної категорії. Кожна платформа підтримує конфігурацію з воротами згоди, що запобігає будь-якому записові cookie-файлів до перемикання воріт.
- Рекламні теги — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, програматичні header bidder-и — мають бути аналогічно закриті воротами, і де рекламний партнер передає дані за межі Чилі до юрисдикції, яку агентство не призначило, юрисдикція одержувача й підстава для передачі мають відображатися в повідомленні про конфіденційність.
- Інструменти відтворення сеансів і теплових карт — Hotjar, Microsoft Clarity, FullStory, Contentsquare — мають перебувати за окремими, суворішими воротами, оскільки агентство узгодилося з міжнародними настановами, що позначають відображення полів введення як категорію, яка вимагає явної та деталізованої згоди.
- Автоматизоване прийняття рішень і профілювання — двигуни персоналізації, динамічне ціноутворення, рекомендаційні системи, що сегментують відвідувачів на комерційні категорії — мають закриватися окремим перемикачем відмови, який відвідувач може активувати незалежно від аналітичної або маркетингової згоди, а відмова повинна поширюватися на кожну систему нижнього рівня, що застосовує автоматизовані рішення.
Валідація, реєстрація та позиція аудиту на 2026 рік
Захищене чилійське розгортання у 2026 році має пройти чотири технічні перевірки. По-перше, чистий сеанс браузера, запущений з чилійської IP-адреси, має генерувати нуль несуттєвих cookie-файлів до того, як банер буде задіяний. По-друге, шлях відхилити-все має призводити до такої ж позиції, як і сеанс без дій — жодних аналітичних тегів, жодних рекламних тегів, жодних скриптів відтворення сеансів, жодного автоматизованого профілювання. По-третє, потік прийняти-все має генерувати лише теги, на які відвідувач дав згоду, а журнал згоди має містити відповідний запис. По-четверте, потік відкликання має негайно зупинити подальше запускання тегів, завершити термін дії cookie-файлів, встановлених під час узгодженого сеансу, деактивувати будь-яке автоматизоване прийняття рішень, що впливає на відвідувача, та ініціювати будь-які сигнали видалення або відмови нижнього рівня, яких вимагають партнери-одержувачі.
Поза технічними перевірками, позиція реєстрації та аудиту робить розгортання захищеним. Контролери, що обробляють персональні дані чилійських резидентів понад визначені агентством пороги, мають завершити відповідні реєстрації та повідомлення; реєстраційний запис — разом із журналом згоди, повідомленням про конфіденційність, результатами оцінки впливу на захист даних для обробки підвищеного ризику, включаючи профілювання, документацією про призначення спеціаліста із захисту даних і авторизаціями транскордонних передач — формує документацію, яку агентство може вимагати під час перевірки відповідності. Правильно налаштований CMP із журналом на боці сервера, рівень завантаження тегів, що застосовує стан згоди, повідомлення про конфіденційність, яке називає кожне місце призначення транскордонної передачі, функція відмови від автоматизованого прийняття рішень і реєстраційна документація у справах — ось що перетворює Закон 21.719 з регуляторної невідомості на захищену частину латиноамериканської позиції видавця щодо згоди.