智利法律21.719个人数据保护与Cookie同意合规指南:出版商2026年现代化操作手册
智利在19.628法律框架下运作了二十余年。该1999年法规为智利建立了首个个人数据保护制度,但与GDPR于2018年确立的全球标准相去甚远。补差之举发生于August 2024年——21.719法律正式颁布,以采用当代架构的现代化框架取代了19.628法律的大部分实质性条款:数据处理的合法依据、数据主体权利、控制方与处理方责任、违规通知、跨境传输管控、具有行政处罚权限的独立监管机构,以及对最严重类别可处以UTM 5,000(与通货膨胀挂钩的智利税务单位)的处罚制度。21.719法律在两年过渡期后正式生效,其实质性条款于2026年产生约束力。对向智利读者提供服务的出版商而言,启示清晰明确:依照19.628法律运作的Cookie同意立场已不再充分;而符合GDPR的立场能否符合21.719法律,取决于整合方案能否充分涵盖两套制度的差异要点。
21.719法律的具体要求
该法律适用于对智利境内个人个人数据的处理,无论控制方或处理方在何处设立;亦适用于位于智利的控制方和处理方,无论数据主体身处何地。因此其地域适用范围宽泛,涵盖了大多数向智利读者提供服务的出版商。最常见的边界情形——无智利基础设施但有智利访客的非智利出版商——取决于控制方是否主动向智利市场定向提供服务来判定。个人数据被宽泛定义为任何与已识别或可识别自然人相关的信息;敏感个人数据——包括涉及种族出身、政治观点、宗教信仰、工会会员资格、健康状况、性生活、性取向和生物特征数据的信息——须满足更高的同意门槛,并受到额外的程序性保护。
该法律参照GDPR第6条目录建立处理合法依据,同时针对公共利益处理和司法处理增加了智利特有的规定;规定了标准的数据主体权利集合——访问、更正、删除、异议、可携带性,以及智利特有的阻止自动化决策权;规定了控制方-处理方责任框架,对高风险类别要求强制任命数据保护官;要求在获知违规后72小时内向新设立的个人数据保护局(Personal Data Protection Agency)发出违规通知;规定了依托机构充分性认定或经批准合同保障措施的跨境传输管控;以及建立了按违规严重程度分级、最高可对最严重违规处以UTM 5,000罚款的行政处罚制度。
21.719法律如何规制Cookie同意
21.719法律未设立专门针对Cookie的ePrivacy式独立条款;Cookie及类似存储访问技术均纳入一般同意框架范畴。标准是以肯定性行为为证的明确、自愿、特定、知情且毫无歧义的同意——这正是GDPR确立为全球基准的要求体系,智利在此基础上叠加了本土程序性要素。该法律所设立的新设独立监管机构——个人数据保护局——在过渡期推行期间发布了初步指引,确认预先勾选的复选框、从持续浏览行为推断的默示同意,以及捆绑式同意横幅均不符合法律规定的门槛。这使智利与全球监管趋势保持了高度一致,也意味着出版商已为EEA用户维护的同意立场是应对智利流量的正确起点。
实践效果在于:凡访客未主动请求的服务所不严格必需的Cookie及类似技术,均不得在访客同意之前设置。严格必要的Cookie——会话标识符、购物车内容、安全令牌、负载均衡Cookie——可基于访客主动请求服务的依据设置。其余一切——分析、广告、个性化、A/B测试、会话回放及任何第三方标签——均须事先获得同意。
21.719法律在实践中与GDPR的差异要点
为智利流量配置CMP时,三项差异至关重要。其一,该法律明确赋予阻止自动化决策——包括用户画像——的权利,其范围比GDPR第22条的对应规定更为宽泛,且适用于处理行为对数据主体产生重大影响的情形,重大影响的认定门槛较欧洲实践更为宽松。对于运营将访客划分至商业类别的个性化引擎的出版商而言,这一权利意味着即便在分析同意获批之后,访客仍须能够随时选择退出自动化画像。其二,该法律的跨境传输制度要求机构指定目的地司法管辖区;向未指定司法管辖区的传输须有数据主体的明确同意、机构批准的合同保障措施,或适用特定例外情形。其三,该法律对生物特征数据和基因数据的处理适用比GDPR基准更为严格的标准,要求针对这两类数据设立独立授权路径——运营生物特征验证或类似处理的出版商须将此纳入架构考量。
符合21.719法律的Cookie横幅应具备哪些要素
技术要求与各现代CMP已有的实践高度契合,但标签设置、文档化要求和同意日志须体现智利特有的内容。第一层横幅须向访客呈现真实选择——接受、拒绝、管理——其中拒绝选项的显著程度不得低于接受选项。捆绑同意被明令禁止,因此第二层须允许按类别进行逐项选择加入,至少须涵盖分析、广告、自动化决策及任何依赖跨境传输的处理活动。各类别须默认设置为关闭状态;在访客主动开启之前,横幅不得加载任何标签。
从横幅展示的隐私通知须明确标识:控制方信息、在适用情形下控制方在机构的登记情况、所收集个人数据的类别、各处理目的的合法依据、数据保留期限、接收方类别(含位于智利境外的任何分处理方)、依据本法律的数据主体权利(含自动化决策退出权)、在须强制任命DPO情形下的DPO联系方式,以及向机构投诉的联系方式。满足GDPR第13条标准的通知与上述要求存在大量重叠,但自动化决策退出权项及机构联系方式须明确补充。
能够通过机构审查的集成实施方案
参考实施方案由四个关键组成部分构成。第一,采用按类别、默认关闭的选择加入机制的CMP,包含独立的自动化决策切换开关,通过出版商可留存的结构化同意字符串对外呈现访客选择。第二,标签加载层——服务端标签管理器或CMP原生网关——在任何非必要Cookie设置前严格执行同意状态核查。第三,服务端存储的同意日志,对每一同意事件记录访客的分类别选择、时间戳、横幅版本、访客所见语言版本,以及经截断或哈希处理的IP标识符,确保控制方能够应机构要求提供记录。第四,撤回路径须与初始同意授予同等便捷——在页脚设置横幅持久性重新打开链接,并提供西班牙语隐私权利页面,以独立功能形式呈现自动化决策退出选项。
- 分析标签——Google Analytics 4、Adobe Analytics、Matomo、Amplitude、Mixpanel、PostHog、Heap——须在分析类别同意获批后方可加载。各平台均支持同意门控配置,可在门控切换前阻止任何Cookie写入操作。
- 广告标签——Google Ads、Meta Pixel、TikTok Pixel、LinkedIn Insight、程序化头部竞价方——须同样受到门控限制;若广告合作方将数据传输至智利境外且为机构未指定的司法管辖区,隐私通知中须明确载明接收方所在司法管辖区及传输依据。
- 会话回放和热力图工具——Hotjar、Microsoft Clarity、FullStory、Contentsquare——须置于独立且更严格的门控之后,原因在于机构已与国际指引保持一致,将输入字段渲染标记为须获取明确且精细化同意的类别。
- 自动化决策与用户画像——个性化引擎、动态定价、将访客划分至商业类别的推荐系统——须通过独立的退出切换开关加以门控,访客可独立于分析或营销同意之外对该开关进行操作,且退出指令须向所有执行自动化决策的下游系统传播。
面向2026年的验证、注册与审计合规立场
2026年具备可辩护性的智利部署须通过四项技术核查。第一,从智利IP地址发起的纯净浏览器会话在横幅被操作之前须生成零个非必要Cookie。第二,拒绝全部路径须产生与无操作会话相同的状态——无分析标签、无广告标签、无会话回放脚本、无自动化画像。第三,全部接受流须仅生成访客已同意的标签,且同意日志须包含对应记录。第四,撤回流须立即停止后续标签触发,使已同意会话期间设置的Cookie失效,停用任何影响访客的自动化决策,并触发接收方合作伙伴所要求的下游删除或退出信号。
技术核查之外,注册与审计合规立场是部署具备可辩护性的关键所在。处理智利居民个人数据超出机构定义门槛的控制方须完成相关登记和通知;登记记录——连同同意日志、隐私通知、针对包括用户画像在内的高风险处理的数据保护影响评估结果、DPO任命文件,以及跨境传输授权——共同构成机构在合规审查期间可能要求提交的文档体系。配备服务端日志的正确配置CMP、执行同意状态核查的标签加载层、明确标注每项跨境传输目的地的隐私通知、自动化决策退出功能,以及存档备案的登记文件——正是这些要素将21.719法律从监管未知数转化为出版商拉丁美洲同意合规立场中具有可辩护性的组成部分。