DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

智利

借助 ConsentX 实现智利第 21.719 号法律合规

智利个人数据保护法

智利第 21.719 号法律通过取代并现代化第 19.628 号法律的关键条款,对智利个人数据保护制度进行了重大改革。该法正式名称为《规范个人数据的保护与处理并设立个人数据保护局》,确立了个人数据处理与保护的综合框架,并引入了更强的个人权利、组织的新义务以及一个独立的数据保护机构。第 21.719 号法律于 2024 年 12 月 13 日公布,目前定于 2026 年 12 月 1 日生效。
地区

智利

状态

已颁布 - 2026 年 12 月 1 日生效

分组

拉丁美洲和加勒比地区

谁必须遵守

第 21.719 号法律广泛适用于自然人和法人(包括公共机构)对个人数据的处理。该法规范个人数据的处理和保护方式,并要求处理活动尊重个人的权利与自由。它还就跨境传输、敏感数据、自动化决策以及处理个人数据的组织的责任确立了规则。

处罚

第 21.719 号法律引入了由新设立的个人数据保护局管理的结构化执法与制裁框架。该法区分不同类别的违法行为,并根据违法行为的严重程度和具体情形规定行政处罚。因此,组织应在新框架生效之前建立隐私治理、安全控制和有文档记录的合规流程。

主要义务

  • 按照法律确立的原则处理个人数据
  • 识别并记录处理的合法依据
  • 就个人数据处理提供透明的信息
  • 为特定且正当的目的收集和使用数据
  • 仅处理适当、相关且必要的数据
  • 保持个人数据准确、完整并及时更新
  • 采取适当的安全措施
  • 对个人数据保密
  • 在法律另有例外的情况下,当数据对相应目的不再必要时予以删除或匿名化
  • 尊重数据主体权利
  • 建立处理隐私请求的程序
  • 对符合条件的处理活动开展适当的风险评估
  • 对敏感个人数据适用额外的保障措施
  • 落实与自动化决策和画像分析相关的要求
  • 为跨境数据传输适用适当的保障措施
  • 保存证明合规所必需的记录与文档
  • 按照适用要求通报并处置符合条件的个人数据安全事件

上述要求属于第 21.719 号法律所建立的新框架的组成部分。

数据处理原则

第 21.719 号法律确立了若干规范个人数据处理的核心原则。

其中包括:

  • 合法性与公平性
  • 目的限制
  • 相称性
  • 数据质量
  • 透明度
  • 安全
  • 保密
  • 问责

该法还确立了责任原则,据此处理个人数据的组织应对遵守适用的原则、义务和职责负责。

第 21.719 号法律下的同意要求

在智利的新框架下,同意是处理个人数据的法律依据之一。

当处理以同意为依据时,组织应确保同意的取得符合法律规定的要求,并确保个人掌握足够信息以理解所涉及的处理活动。

第 21.719 号法律还在特定情形下规定了其他合法依据,因此组织不应假定每项处理活动都需要取得同意。

对数字业务而言,这使得区分以同意为依据的处理活动与依据其他合法基础的处理活动变得尤为重要。

敏感个人数据

第 21.719 号法律为敏感个人数据提供了更强的保护。

其定义涵盖与健康、生物识别数据、族裔或种族出身、政治或工会归属、宗教或哲学信仰、性生活、性取向和性别认同等领域有关的信息。

因此,处理敏感信息的组织应采取额外的保障措施,并核实适用的合法依据和处理条件是否得到满足。

数据主体权利

第 21.719 号法律强化了个人就其个人数据可以行使的权利。

视具体情形,个人将享有的权利包括:

  • 访问——获取有关其个人数据及其处理情况的信息
  • 更正——纠正不准确或不完整的数据
  • 删除——在适用情况下请求删除个人数据
  • 反对——对特定处理活动提出异议
  • 可携带——在适用情形下获取并传输个人数据
  • 与自动化决策和画像分析相关的其他权利

该法在新的个人数据权利框架中明确承认了数据可携带权。

跨境数据传输

第 21.719 号法律就向其他国家传输个人数据确立了专门规则。

跨境传输个人数据的组织需要评估适用的合法依据和保障措施,并确保传输符合智利新框架所确立的要求。

这使得跨境数据传输治理成为使用全球云服务、分析、广告和技术供应商的组织合规工作的重要组成部分。

安全与数据泄露

处理个人数据的组织必须维持适当的安全标准,以保护信息免遭未经授权或非法的处理、丢失、泄露、意外损坏和销毁。

新框架还就个人数据安全事件设定了义务,并提供了更为有力的制度性执法架构。

个人数据保护局

第 21.719 号法律设立了个人数据保护局,这是一个自治的公法实体,负责监督智利个人数据保护框架的遵守情况。

该局将拥有与监督、执法以及保护个人对其个人数据所享权利相关的职权。

ConsentX 如何提供帮助

面向智利访问者的地域感知同意管理

可按不同处理目的定制的隐私横幅

同意与偏好回执,为用户选择留存证据

预先脚本拦截,帮助控制选定的非必要跟踪技术

基于目的的同意控制,实现精细化隐私偏好

隐私偏好中心,便于管理用户选择

DSAR 工作流,帮助整理数据主体请求

同意撤回机制,支持不断变化的用户偏好

可供审计的同意与隐私交互记录

面向在智利及其他隐私制度下经营的组织的多法域管控

借助 ConsentX 为智利第 21.719 号法律做好准备

让您的网站和数字资产为智利新的个人数据保护框架做好准备。在一个中央平台上管理同意偏好、隐私请求与合规证据。

本页面提供有关智利数据保护立法的一般信息,不构成法律意见。组织应向具备资质的智利隐私法律顾问确认其具体义务。

如何借助 ConsentX 遵守第 21.719 号法律

  1. 1

    扫描您的网站

    运行免费扫描,识别在您网站上运行的 Cookie、跟踪器、脚本和其他技术。了解可能收集哪些信息,以及哪些第三方可能会收到这些信息。

  2. 2

    配置面向智利的隐私体验

    使用 ConsentX 配置适合智利访问者及相关处理活动的隐私横幅和偏好中心。

  3. 3

    呈现清晰的隐私选择

    清晰传达相关处理目的,并为用户提供易于理解的方式来管理适用的隐私偏好。

  4. 4

    采集并记录同意

    当同意是适用的合法依据时,使用 ConsentX 采集用户选择并保存同意交互的证据。

  5. 5

    控制跟踪技术

    使用预先脚本拦截,帮助阻止选定的非必要跟踪技术在作出相应隐私选择之前加载。

  6. 6

    记录隐私偏好

    保存同意与偏好回执,其中包含用户与您的隐私控件交互的相关信息。

  7. 7

    管理数据主体请求

    使用 ConsentX 工作流来整理访问、更正、删除及其他适用的隐私请求,并集中保存请求处理记录。

  8. 8

    为多法域合规做好准备

    在适用智利专属规则的同时,为 GDPR、阿根廷 PDPL、巴西 LGPD、墨西哥 LFPDPPP 及其他适用隐私框架维护独立配置。

常见问题