Luật Chile 21.719 Hướng Dẫn Tuân Thủ Bảo Vệ Dữ Liệu Cá Nhân và Đồng Ý Cookie: Sổ Tay Hiện Đại Hóa 2026 cho Nhà Xuất Bản
Chile đã hoạt động trong hơn hai thập kỷ theo Luật 19.628 — bộ luật năm 1999 đã trao cho đất nước chế độ bảo vệ dữ liệu cá nhân đầu tiên nhưng còn cách xa tiêu chuẩn toàn cầu mà GDPR đã thiết lập vào năm 2018. Sự bắt kịp đã diễn ra vào August 2024 khi Luật 21.719 được ban hành, thay thế phần lớn các điều khoản hoạt động của Luật 19.628 bằng một khuôn khổ hiện đại hóa áp dụng kiến trúc đương đại: cơ sở pháp lý để xử lý, quyền của chủ thể dữ liệu, trách nhiệm giải trình của người kiểm soát-người xử lý, thông báo vi phạm, kiểm soát chuyển giao xuyên biên giới, cơ quan quản lý độc lập có thẩm quyền xử phạt hành chính và chế độ xử phạt với mức phạt có thể lên đến UTM 5.000 — đơn vị thuế Chile được chỉ số hóa theo lạm phát — cho các danh mục nghiêm trọng nhất. Luật 21.719 có hiệu lực sau thời gian chuyển tiếp hai năm mang lại hiệu lực ràng buộc cho các điều khoản thực chất của nó vào năm 2026. Hàm ý đối với các nhà xuất bản tiếp cận độc giả Chile là trực tiếp: lập trường đồng ý cookie hoạt động theo Luật 19.628 không còn đủ, và lập trường đáp ứng GDPR sẽ đáp ứng Luật 21.719 chỉ khi việc tích hợp tính đến các điểm cụ thể mà các chế độ phân kỳ.
Luật 21.719 Thực Sự Yêu Cầu Gì
Luật áp dụng đối với việc xử lý dữ liệu cá nhân của các cá nhân có vị trí tại Chile bất kể người kiểm soát hoặc người xử lý được thành lập ở đâu, và đối với người kiểm soát và người xử lý có vị trí tại Chile bất kể chủ thể dữ liệu ở đâu. Do đó phạm vi lãnh thổ là rộng và bao gồm hầu hết các nhà xuất bản phục vụ độc giả Chile; trường hợp ranh giới phổ biến nhất — nhà xuất bản không phải Chile không có cơ sở hạ tầng Chile nhưng có khách truy cập Chile — được giải quyết bằng cách tham chiếu đến việc liệu người kiểm soát có tích cực hướng dịch vụ vào Chile hay không. Dữ liệu cá nhân được định nghĩa rộng rãi là bất kỳ thông tin nào liên quan đến cá nhân tự nhiên được xác định hoặc có thể xác định; dữ liệu cá nhân nhạy cảm — bao gồm dữ liệu liên quan đến nguồn gốc chủng tộc, quan điểm chính trị, tín ngưỡng tôn giáo, thành viên công đoàn, sức khỏe, đời sống tình dục, xu hướng tình dục và dữ liệu sinh trắc học — chịu ngưỡng đồng ý cao hơn và các biện pháp bảo vệ thủ tục bổ sung.
Luật thiết lập cơ sở pháp lý để xử lý được mô phỏng theo danh mục Article 6 của GDPR nhưng với các bổ sung dành riêng cho Chile đối với xử lý lợi ích công và xử lý tư pháp; tập hợp quyền tiêu chuẩn của chủ thể dữ liệu — truy cập, chỉnh sửa, xóa, phản đối, tính di động và quyền dành riêng cho Chile để chặn việc ra quyết định tự động; khung trách nhiệm giải trình của người kiểm soát-người xử lý với việc bổ nhiệm bắt buộc cán bộ bảo vệ dữ liệu cho các danh mục rủi ro cao hơn; nghĩa vụ thông báo vi phạm cho Personal Data Protection Agency mới trong vòng 72 giờ kể từ khi biết; kiểm soát chuyển giao xuyên biên giới phụ thuộc vào quyết định đầy đủ của cơ quan hoặc các biện pháp bảo vệ hợp đồng được phê duyệt; và chế độ xử phạt hành chính với các mức phạt được phân loại theo mức độ nghiêm trọng của vi phạm và lên đến UTM 5.000 cho các vi phạm nghiêm trọng nhất.
Luật 21.719 Xử Lý Đồng Ý Cookie Như Thế Nào
Luật 21.719 không chứa điều khoản riêng theo kiểu ePrivacy về cookie; cookie và các công nghệ lưu trữ và truy cập tương tự nằm trong khuôn khổ đồng ý chung. Tiêu chuẩn là thỏa thuận rõ ràng, tự nguyện, cụ thể, có thông tin và không mơ hồ được chứng minh bằng một hành động khẳng định — tập hợp yêu cầu mà GDPR đặt ra làm cơ sở toàn cầu và Chile đã nhập khẩu với lớp thủ tục của riêng mình. Personal Data Protection Agency, cơ quan quản lý độc lập mới mà Luật thành lập, đã ban hành hướng dẫn ban đầu trong quá trình triển khai giai đoạn ân hạn xác nhận rằng các hộp được đánh dấu sẵn, sự đồng ý ngụ ý được suy ra từ việc tiếp tục duyệt và các biểu ngữ đồng ý gộp không đáp ứng ngưỡng của Luật. Điều này đặt Chile vững chắc phù hợp với quỹ đạo toàn cầu và có nghĩa là lập trường mà các nhà xuất bản đã duy trì cho EEA là điểm khởi đầu đúng cho lưu lượng truy cập Chile.
Hiệu lực thực tiễn là cookie và các công nghệ tương tự không thực sự cần thiết để cung cấp dịch vụ mà khách truy cập đã yêu cầu chủ động không được thiết lập trước khi khách truy cập đồng ý. Cookie thực sự cần thiết — mã định danh phiên, nội dung giỏ hàng, mã thông báo bảo mật, cookie cân bằng tải — có thể được thiết lập trên cơ sở khách truy cập đã yêu cầu dịch vụ chủ động. Tất cả mọi thứ khác — phân tích, quảng cáo, cá nhân hóa, thử nghiệm A/B, phát lại phiên và bất kỳ thẻ bên thứ ba nào — yêu cầu đồng ý trước.
Luật 21.719 Khác Với GDPR Trong Thực Tế Như Thế Nào
Ba sự khác biệt quan trọng khi cấu hình CMP cho lưu lượng Chile. Thứ nhất, Luật rõ ràng công nhận quyền chặn việc ra quyết định tự động — bao gồm lập hồ sơ — rộng hơn so với tương đương Article 22 của GDPR và áp dụng bất cứ khi nào việc xử lý tạo ra các tác động đáng kể đến chủ thể dữ liệu, với ngưỡng tác động đáng kể được giải thích rộng rãi hơn so với thực tiễn châu Âu. Đối với các nhà xuất bản vận hành công cụ cá nhân hóa phân khúc khách truy cập vào các danh mục thương mại, quyền này có nghĩa là phải có con đường từ chối tham gia phân tích tự động ngay cả sau khi đồng ý phân tích đã được cấp. Thứ hai, chế độ chuyển giao xuyên biên giới của Luật yêu cầu Cơ quan chỉ định các thẩm quyền pháp lý điểm đến; chuyển giao đến các thẩm quyền không được chỉ định yêu cầu sự đồng ý rõ ràng của chủ thể dữ liệu, các biện pháp bảo vệ hợp đồng được Cơ quan phê duyệt hoặc một trong các ngoại lệ hạn chế. Thứ ba, Luật áp dụng tiêu chuẩn nghiêm ngặt hơn đối với việc xử lý dữ liệu sinh trắc học và dữ liệu di truyền so với cơ sở GDPR, yêu cầu hành trình ủy quyền riêng cho các danh mục đó mà các nhà xuất bản chạy xác thực sinh trắc học hoặc xử lý tương tự phải tính đến trong kiến trúc của họ.
Biểu Ngữ Cookie Tuân Thủ Theo Luật 21.719 Trông Như Thế Nào
Các yêu cầu kỹ thuật hội tụ với những gì mỗi CMP hiện đại đã tạo ra, nhưng nhãn, tài liệu và nhật ký đồng ý phải phản ánh các đặc điểm riêng của Chile. Biểu ngữ lớp đầu tiên phải trình bày cho khách truy cập một lựa chọn thực sự — chấp nhận, từ chối, quản lý — trong đó tùy chọn từ chối nổi bật ít nhất cũng bằng tùy chọn chấp nhận. Đồng ý gộp bị cấm, vì vậy lớp thứ hai phải cho phép đăng ký theo danh mục bao gồm tối thiểu phân tích, quảng cáo, ra quyết định tự động và bất kỳ xử lý nào phụ thuộc vào chuyển giao xuyên biên giới. Các danh mục phải được đặt mặc định là tắt; biểu ngữ không được tải thẻ cho đến khi khách truy cập đã bật chúng một cách khẳng định.
Thông báo quyền riêng tư được hiển thị từ biểu ngữ phải xác định người kiểm soát, việc đăng ký của người kiểm soát với Cơ quan ở nơi có thể áp dụng, các danh mục dữ liệu cá nhân được thu thập, cơ sở pháp lý cho từng mục đích xử lý, thời gian lưu giữ dữ liệu, các danh mục người nhận bao gồm bất kỳ nhà thầu phụ nào có trụ sở bên ngoài Chile, quyền của chủ thể dữ liệu theo Luật bao gồm từ chối ra quyết định tự động, chi tiết liên hệ của DPO khi việc bổ nhiệm DPO là bắt buộc, và chi tiết liên hệ của Cơ quan để khiếu nại. Thông báo đáp ứng tiêu chuẩn Article 13 của GDPR chồng lấp đáng kể nhưng các dòng từ chối ra quyết định tự động và liên hệ Cơ quan phải được thêm vào một cách rõ ràng.
Mẫu Tích Hợp Vượt Qua Đánh Giá Của Cơ Quan
Triển khai tham chiếu có bốn thành phần chuyển động. Thứ nhất là CMP hỗ trợ đăng ký theo danh mục, mặc định tắt bao gồm nút chuyển ra quyết định tự động riêng biệt và hiển thị lựa chọn của khách truy cập thông qua chuỗi đồng ý có cấu trúc mà nhà xuất bản có thể duy trì. Thứ hai là lớp tải thẻ — trình quản lý thẻ phía máy chủ hoặc cổng gốc CMP — thực thi nghiêm ngặt trạng thái đồng ý trước khi bất kỳ cookie không thiết yếu nào được thiết lập. Thứ ba là nhật ký đồng ý được lưu trữ phía máy chủ ghi lại cho mỗi sự kiện đồng ý lựa chọn của khách truy cập theo danh mục, dấu thời gian, phiên bản biểu ngữ, phiên bản ngôn ngữ mà khách truy cập đã thấy và số nhận dạng IP bị cắt ngắn hoặc băm sao cho người kiểm soát có thể tạo ra bản ghi theo yêu cầu của Cơ quan. Thứ tư là con đường rút lại ít nhất dễ dàng như sự cấp phép ban đầu — liên kết mở lại biểu ngữ vĩnh viễn trong chân trang cộng với trang quyền quyền riêng tư bằng tiếng Tây Ban Nha hiển thị tùy chọn từ chối ra quyết định tự động như một chức năng riêng biệt.
- Thẻ phân tích — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — chỉ được tải sau khi danh mục phân tích được cấp. Mỗi nền tảng hỗ trợ cấu hình có cổng đồng ý ngăn chặn bất kỳ ghi cookie nào trước khi cổng chuyển đổi.
- Thẻ quảng cáo — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, người đặt giá tiêu đề lập trình — cũng phải được kiểm soát, và nơi đối tác quảng cáo chuyển dữ liệu ra ngoài Chile đến thẩm quyền mà Cơ quan chưa chỉ định, thẩm quyền người nhận và cơ sở chuyển giao phải xuất hiện trong thông báo quyền riêng tư.
- Công cụ phát lại phiên và bản đồ nhiệt — Hotjar, Microsoft Clarity, FullStory, Contentsquare — phải nằm sau cổng riêng biệt, nghiêm ngặt hơn vì Cơ quan đã phù hợp với hướng dẫn quốc tế gắn cờ việc hiển thị trường đầu vào là danh mục yêu cầu sự đồng ý rõ ràng và chi tiết.
- Ra quyết định tự động và lập hồ sơ — công cụ cá nhân hóa, định giá động, hệ thống đề xuất phân khúc khách truy cập vào các danh mục thương mại — phải được kiểm soát bởi nút chuyển từ chối tham gia riêng biệt mà khách truy cập có thể tham gia độc lập với sự đồng ý phân tích hoặc tiếp thị, và việc từ chối tham gia phải lan truyền đến mọi hệ thống hạ nguồn áp dụng quyết định tự động.
Xác Nhận, Đăng Ký và Thế Đứng Kiểm Toán Cho Năm 2026
Việc triển khai Chile có thể bảo vệ được vào năm 2026 phải vượt qua bốn kiểm tra kỹ thuật. Thứ nhất, phiên trình duyệt sạch được phục vụ từ địa chỉ IP Chile phải tạo ra không có cookie không thiết yếu nào trước khi biểu ngữ được thực hiện. Thứ hai, con đường từ chối tất cả phải dẫn đến cùng lập trường như phiên không có hành động — không có thẻ phân tích, không có thẻ quảng cáo, không có tập lệnh phát lại phiên, không có phân tích tự động. Thứ ba, luồng chấp nhận tất cả phải chỉ tạo ra các thẻ mà khách truy cập đã đồng ý, và nhật ký đồng ý phải chứa một bản ghi phù hợp. Thứ tư, luồng rút lại phải ngay lập tức dừng các kích hoạt thẻ tiếp theo, hết hạn cookie được thiết lập trong phiên đã đồng ý, vô hiệu hóa bất kỳ ra quyết định tự động nào ảnh hưởng đến khách truy cập và kích hoạt bất kỳ tín hiệu xóa hoặc từ chối tham gia hạ nguồn nào mà các đối tác người nhận yêu cầu.
Ngoài các kiểm tra kỹ thuật, thế đứng đăng ký và kiểm toán là điều làm cho việc triển khai có thể bảo vệ được. Những người kiểm soát xử lý dữ liệu cá nhân của cư dân Chile vượt quá các ngưỡng do Cơ quan xác định phải hoàn thành các đăng ký và thông báo có liên quan; hồ sơ đăng ký — cùng với nhật ký đồng ý, thông báo quyền riêng tư, kết quả đánh giá tác động bảo vệ dữ liệu cho việc xử lý rủi ro cao hơn bao gồm lập hồ sơ, tài liệu bổ nhiệm DPO và các ủy quyền chuyển giao xuyên biên giới — tạo thành tài liệu mà Cơ quan có thể yêu cầu trong quá trình xem xét tuân thủ. CMP được cấu hình đúng với nhật ký phía máy chủ, lớp tải thẻ thực thi trạng thái đồng ý, thông báo quyền riêng tư đặt tên từng điểm đến chuyển giao xuyên biên giới, chức năng từ chối ra quyết định tự động và tài liệu đăng ký được lưu trữ là những gì biến Luật 21.719 từ điều không rõ của quy định thành một phần có thể bảo vệ được trong lập trường đồng ý Mỹ Latinh của nhà xuất bản.