Cookies y consentimiento bajo la Ley 21.719
Actualizado el
La ley no menciona las cookies
Si buscas la palabra cookie en el texto de la ley, no la vas a encontrar. Sus reglas no dependen de la tecnología: se aplican a todo tratamiento de datos personales, y la ley define tratamiento de forma amplia:
“Tratamiento de datos: cualquier operación o conjunto de operaciones o procedimientos técnicos, de carácter automatizado o no, que permitan de cualquier forma recolectar, procesar, almacenar, comunicar, transmitir o utilizar datos personales o conjuntos de datos personales.”
Por eso la pregunta útil no es si la ley regula las cookies, sino cuándo una cookie trata datos personales.
Cuándo una cookie trata datos personales
La ley considera dato personal toda información vinculada a una persona identificada o identificable, y pide considerar los medios que razonablemente podrían usarse para identificarla:
“Dato personal: cualquier información vinculada o referida a una persona natural identificada o identificable. [...] Para determinar si una persona es identificable deberán considerarse todos los medios y factores objetivos que razonablemente se podrían usar para dicha identificación en el momento del tratamiento.”
Cuándo necesitas consentimiento
Si la cookie trata datos personales, necesita una base de licitud. Cuando esa base es el consentimiento, el Art. 12 fija estas condiciones:
“El consentimiento del titular debe ser libre, informado y específico en cuanto a su finalidad o finalidades. El consentimiento debe manifestarse, además, en forma previa y de manera inequívoca, mediante una declaración verbal, escrita o expresada a través de un medio electrónico equivalente, o mediante un acto afirmativo que dé cuenta con claridad de la voluntad del titular.”
Para un sitio web, tres condiciones de ese texto pesan especialmente: el consentimiento tiene que darse en forma previa, ser específico para cada finalidad y ser inequívoco. El mismo artículo regula cómo se retira:
“El titular puede revocar el consentimiento otorgado en cualquier momento y sin expresión de causa, utilizando medios similares o equivalentes a los empleados para su otorgamiento.”
Cookies que pueden no necesitar consentimiento
El consentimiento no es la única base. El Art. 13 permite tratar datos sin él en varios casos, entre ellos:
“c) Cuando el tratamiento de datos sea necesario para la celebración o ejecución de un contrato entre el titular y el responsable, o para la ejecución de medidas precontractuales adoptadas a solicitud del titular. d) Cuando el tratamiento sea necesario para la satisfacción de intereses legítimos del responsable o de un tercero, siempre que con ello no se afecten los derechos y libertades del titular.”
Qué hay que informar
Uses o no el consentimiento, el Art. 14 ter exige mantener publicada, en tu sitio web o en un medio equivalente, información sobre el tratamiento. Entre otros puntos:
“d) Las categorías, clases o tipos de datos que trata; la descripción genérica del universo de personas que comprenden sus bases de datos; los destinatarios a los que se prevé comunicar o ceder los datos; las finalidades de los tratamientos que realiza; la base de legitimidad del tratamiento [...] k) Cuando el tratamiento está basado en el consentimiento del titular, la existencia del derecho a retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.”
Proveedores de terceros: analítica, publicidad y chats
Buena parte de las cookies de un sitio no son del dueño del sitio, sino de proveedores como herramientas de analítica, redes publicitarias o chats. Cuando un tercero trata datos por cuenta tuya, la ley lo llama encargado, y la relación se rige por un contrato:
“El tratamiento de datos a través de un tercero mandatario o encargado se regirá por el contrato celebrado entre el responsable y el encargado, con arreglo a la legislación vigente.”
Si ese proveedor trata los datos fuera de Chile, se aplican además las reglas de transferencia internacional (Art. 27), que la permiten, entre otros casos, cuando el país de destino ofrece un nivel adecuado de protección o cuando existen cláusulas contractuales con garantías adecuadas. Desde tu sitio no siempre se puede saber en qué país trata los datos cada proveedor: conviene preguntárselo o revisar sus términos.
Qué hace un banner de consentimiento
Qué revisa Blindaje21
El escaneo visita tu sitio como lo haría un visitante nuevo y revisa, entre otras cosas:
- qué cookies se instalan antes de que el visitante decida algo en el banner;
- si existe un banner de consentimiento y qué opciones ofrece;
- qué pasa después de hacer clic en rechazar, cuando el banner lo permite: si siguen activas cookies de seguimiento;
- qué scripts de terceros carga el sitio y de qué proveedores son.
Cada riesgo detectado en el informe viene con el artículo de la ley que aplica y una recomendación. Puedes ver las nueve áreas que revisamos en la guía para tu sitio web, o volver a la guía completa de la Ley 21.719.
Esta guía es informativa: resume y cita la Ley 21.719, pero no constituye asesoría legal ni reemplaza la revisión de un abogado sobre el caso concreto de tu empresa.
Revisa tu sitio frente a la Ley 21.719
Escanea tu sitio gratis: detectamos riesgos en formularios, cookies, scripts y consentimiento, con el artículo de la ley citado en cada riesgo detectado y una recomendación para corregirlo.
Escanear mi sitio gratis