Drie wetten, één deadline: Chili’s AI-afrekening komt eraan in 2026
Belangrijkste punten
- Samenkomende deadlines in 2026. Cybersecurity-, privacy- en AI-wetgeving leggen gelijktijdige verplichtingen op aan Chileense operators, zonder een opeenvolgend nalevingsvenster.
- 732 OIV’s reeds aangewezen. ANCI heeft operators aangewezen in elektriciteit, telecom, zorg en digitale diensten, met directe boetes tot CLP $2,6 miljard.
- GDPR-Plus privacyregels. Ley 21.719 voegt boetes van 4% op wereldwijde omzet toe en een expliciet recht op uitleg bij geautomatiseerde beslissingen, waarmee het de GDPR-normen overtreft.
- Rechters handhaven AI nu al. Uitspraken van het Hooggerechtshof over biometrische gegevens tonen aan dat grondwettelijke bescherming direct geldt, ongeacht het nog niet aangenomen AI-wetsvoorstel.
Op 17 december 2025 publiceerde de Chileense nationale cybersecurity-autoriteit de namen van 732 Operators van Vitaal Belang in het Diario Oficial. De lijst omvat elektriciteit (147 operators), telecommunicatie (29), digitale diensten (413), bankieren en betalingen (34), zorg (114), staatsbedrijven (20) en ongeveer 175 overheidsinstanties. Staat uw organisatie op de lijst, dan zijn de verplichtingen onder Ley 21.663 — het fundamentele Chileense cybersecuritykader — niet langer vrijblijvend.
Artikel 5 stelt twee toetsen. De eerste vraagt of de dienst afhankelijk is van netwerken en informatiesystemen voor levering. De tweede meet de significante impact: aantal getroffen gebruikers, alternatieve aanbieders, monopoliekenmerken, cascade-effecten en strategische rol in de economie. Voldoet u aan beide, dan bent u een OIV. Eenmaal aangewezen moet de operator een Information Security Management System implementeren, een CISO aanstellen en incidenten melden aan het nationale CSIRT van ANCI binnen strikte termijnen.
Sancties zijn administratief — ANCI legt ze direct op, zonder tussenkomst van de rechter. Zeer ernstige overtredingen brengen boetes tot 40.000 UTM (ongeveer CLP $2,6 miljard) met zich mee. De tweede aanwijzingsronde voor Isapres, transport, water, gas en aanverwante sectoren is reeds gestart. De lijst zal groeien voordat de deadline bereikt is.
5 belangrijkste punten
1. December 2026 is geen zachte deadline.
Drie wetten — cybersecurity, privacy en AI — komen samen bij dezelfde Chileense operators in hetzelfde jaar. De nalevingstermijnen sluiten gelijktijdig, niet na elkaar. Ley 21.663 is al afdwingbaar. GDPR-achtige privacyverplichtingen onder Ley 21.719 gelden vanaf 1 december 2026. Het AI-wetsvoorstel werd in oktober 2025 aangenomen door de Kamer en wacht op goedkeuring door de Senaat. Organisaties die governance lineair opbouwen, missen alle drie de kaders.
2. 732 organisaties zijn al aangewezen.
De eerste aanwijzingsronde van ANCI benoemde Operators van Vitaal Belang in zeven sectoren — elektriciteit, telecom, digitale diensten, bankieren, zorg, staatsbedrijven en overheid. De tweede ronde voor Isapres, transport, water en gas is al gestart. Eenmaal aangewezen kan ANCI binnen zes maanden een audit uitvoeren en boetes tot 40.000 UTM — ongeveer CLP $2,6 miljard — direct opleggen zonder tussenkomst van de rechter.
3. Privacywet heeft GDPR-achtige kracht en één bepaling die verder gaat dan de GDPR.
Ley 21.719 kent boetes tot 4% van de jaarlijkse wereldwijde omzet, verplicht DPIA’s voor AI-workflows en introduceert artikel 8 bis — een expliciet recht op uitleg bij geautomatiseerde beslissingen dat bewust verder gaat dan GDPR artikel 22. Dit recht vereist bewijs op runtime — audittrails, toegangslogs, classificatie-metadata — die de meeste organisaties nog niet op bewijsniveau genereren.
4. Het AI-wetsvoorstel wacht niet op de Senaat — rechters handhaven nu al.
Het Chileense Hooggerechtshof oordeelde in januari 2025 tegen Worldcoin en paste grondwettelijke bescherming toe op biometrische gegevens, negen maanden voordat het AI-wetsvoorstel door de Kamer kwam. De rechter beval verwijdering van alle biometrische gegevens binnen 30 dagen en wees de verwijderingsverklaring van het bedrijf af als onvoldoende. De voorbereidingstijd is korter dan de wetgevende kalender doet vermoeden.
5. De architectuurtoets is doorslaggevend.
De meeste organisaties kunnen de vertrouwelijkheid, integriteit of beschikbaarheid van de data die hun AI-systemen verwerken niet aantonen. De Kiteworks 2026 Forecast stelde vast dat 63% geen doeleinde-beperkingen kan afdwingen op AI-agents en 61% gefragmenteerde logs heeft die niet bruikbaar zijn. Die ene ontbrekende capaciteit — audittrails van bewijsniveau — faalt op drie kaders tegelijk.
U vertrouwt erop dat uw organisatie veilig is. Maar kunt u het aantonen?
Lees nu
Waarom een cybersecuritywet nu al een AI-wet is
Het AI-wetsvoorstel is nog niet door de Senaat. Dat weerhoudt Ley 21.663 er niet van AI-systemen vandaag te reguleren. Elk AI-systeem ingebed in een kritieke dienst erft de vertrouwelijkheids-, integriteits- en beschikbaarheidsverplichtingen van de operator onder artikel 5. Er is geen AI-uitzondering in de wet, omdat die niet nodig is.
Een ziekenhuis met hoge complexiteit dat AI-gestuurde diagnostische beeldvorming gebruikt, is een OIV. Het model is onderdeel van de dienst. Als het degradeert, wordt vergiftigd of PHI lekt via prompt injection, heeft het ziekenhuis een meldingsplichtig incident — ongeacht hoe het AI-wetsvoorstel uiteindelijk “hoog risico” definieert. Een bank die AI-gestuurde fraudedetectie gebruikt bij haar betalingssysteem volgt dezelfde logica. En 413 van de 732 OIV’s zijn digitale dienstverleners — wat betekent dat cloud- en AI-leveranciers die deze organisaties bedienen, binnen de cybersecurityperimeter zijn getrokken via hun klanten.
Chili staat op de vierde plaats in Latijns-Amerika qua ransomwareblootstelling. De Sophos State of Ransomware in Chile 2025-enquête toonde aan dat 52% van de organisaties data versleuteld kreeg, de mediane losgeldbetaling $675.000 bedroeg, en de gemiddelde herstelkosten $1,2 miljoen waren. Het CrowdStrike 2026 Global Threat Report documenteert een stijging van 89% in AI-ondersteunde aanvallen door tegenstanders jaar-op-jaar. Chileense operators lopen achter op het risico, niet vooruit op de regulering.
Ley 21.719: Privacy met GDPR-achtige kracht en een artikel dat verder gaat dan de GDPR
Ley 21.719, aangenomen in december 2024 en afdwingbaar vanaf 1 december 2026, vervangt het Chileense privacykader uit 1999 door een op de GDPR gemodelleerd regime. Het creëert de Agencia de Protección de Datos Personales — de eerste gespecialiseerde DPA van Chili — en introduceert wettelijke grondslagen voor verwerking, verplichte DPIA’s voor risicovolle verwerking, meldplicht bij datalekken en regels voor grensoverschrijdende doorgifte.
Twee bepalingen zijn vooral van belang voor AI-operators. Artikel 8 bis stelt een expliciet recht op uitleg bij geautomatiseerde beslissingen vast — bewust verdergaand dan het impliciete recht onder GDPR artikel 22. Voor een AI-gestuurde krediet- of personeelsbeslissing betekent dit het leveren van datainvoer, modelfactoren, classificatie en beleidsregels in een begrijpelijke vorm voor de betrokkene. Audittrails per bewerking zijn de enige praktische basis. De tweede bepaling is het recht om bezwaar te maken tegen beslissingen die uitsluitend gebaseerd zijn op geautomatiseerde verwerking en die juridische of significante gevolgen hebben — waaronder profilering, kredietbeoordeling, algoritmes voor werving, toekenning van uitkeringen en verzekeringsacceptatie.
De sancties zijn navenant: herhaalde ernstige overtredingen door niet-kleine bedrijven kunnen boetes van 2% of 4% van de jaarlijkse wereldwijde omzet opleveren. Een nationaal sanctieregister publiceert overtreders gedurende vijf jaar. Een rapport van de Ministeriële Adviescommissie van juli 2025 waarschuwde dat de APDP ondergefinancierd is en achterloopt, en adviseerde om deze uiterlijk juni 2026 operationeel te maken — wat betekent dat het nalevingsvenster nauwer is dan de datum van december 2026 doet vermoeden.
Het AI-wetsvoorstel — en het Hooggerechtshof dat vooropliep
Wetsvoorstel nr. 16821-19 neemt expliciet de risicogebaseerde architectuur van de EU AI Act over in vier niveaus. Onacceptabel risico — sociale scoring, onderbewuste manipulatie, niet-consensuele biometrische identificatie in openbare ruimten — is volledig verboden. High Risk-systemen krijgen strikte documentatie-, governance-, transparantie-, menselijke toezicht- en pre-autorisatieverplichtingen. Limited Risk vereist disclosure bij AI-interactie en labeling van synthetische content. No Obvious Risk is niet gereguleerd.
Het wetsvoorstel bevat bepalingen die ongebruikelijk zijn in Latijns-Amerikaanse AI-wetgeving. Artikel 12 vereist uitdrukkelijke toestemming voor deepfakes met echte personen. Artikel 15 verbiedt deepfakes die de individuele waardigheid, democratische integriteit of openbare veiligheid bedreigen. Artikel 18 legt een verwijderingsplicht van 24 uur op platforms op voor gemelde schadelijke deepfakes. Het wetsvoorstel heeft extraterritoriale reikwijdte — buitenlandse aanbieders van wie AI-uitvoer in Chili wordt gebruikt, vallen onder de wet. Maximale boetes bedragen 20.000 UTM (ongeveer USD $1,5 miljoen).
Chileense rechters zijn deze principes al aan het handhaven zonder te wachten op goedkeuring door de Senaat. In januari 2025 oordeelde het Chileense Hooggerechtshof tegen het verzamelen van biometrische gegevens van een 17-jarige door Worldcoin, en beval verwijdering van alle biometrische gegevens binnen 30 dagen. De verwijderingsverklaring van het bedrijf werd afgewezen als onvoldoende, tenzij geverifieerd volgens een formele standaard zoals ISO 27001. Dit was het eerste Hooggerechtshof wereldwijd dat zich uitsprak tegen een Worldcoin-achtig AI-biometrisch platform. Rechters zijn klaar om grondwettelijke bescherming toe te passen op AI-systemen met bestaande instrumenten, nu al.
Het governance-gat dat alle drie de wetten verbindt
Chili voert de Latijns-Amerikaanse AI-index aan met 73,07 punten — vóór Brazilië en Uruguay. Overheidsinstanties draaien al AI in productie: SUSESO gebruikt gradient-boostingmodellen voor medische claimafhandeling en classificatiebomen voor audits van mentale gezondheid op het werk. Stanford en CENIA schatten dat ongeveer 4,7 miljoen Chileense werknemers meer dan 30% van hun taken kunnen versnellen met generatieve AI.
De inzet loopt voor op de AI-governance. Het Kiteworks 2026 Forecast Report kwantificeert het gat exact: 63% van de organisaties kan geen doeleinde-beperkingen afdwingen op AI-agents, 60% kan geen misdragende agent beëindigen, 57% mist een gecentraliseerde AI Data Gateway, en 7% heeft helemaal geen AI-controls.
Dit zijn tekortkomingen in de control plane, geen beleidsfouten. Het geschreven AI-gebruiksbeleid kan bestaan. Handhaving op runtime ontbreekt. Dat onderscheid is precies waar auditors en ANCI-inspecteurs op zullen letten bij het onderzoeken van de derde verdedigingslinie van een OIV.
Audittrails zijn de sleutelcapaciteit. 61% van de organisaties heeft gefragmenteerde logs die niet bruikbaar zijn. Zonder audittrails van bewijsniveau kan een Chileense operator geen artikel 5-naleving onder Ley 21.663 aantonen, niet voldoen aan DPIA-bewijsvereisten onder Ley 21.719, en niet voldoen aan de documentatieverplichtingen die het AI-wetsvoorstel oplegt aan High Risk-systemen. Eén ontbrekende capaciteit faalt op drie kaders tegelijk.
Hoe ziet verdedigbaar eruit in Chili?
De route door de drie wetten loopt via vijf architecturale capaciteiten, die vandaag al gebouwd kunnen worden.
Ontdekken en classificeren. Breng elke plek in kaart waar gevoelige data zich bevindt en elke plek waar AI deze aanraakt. Dit voldoet aan de afhankelijkheidstoets van artikel 5(1), de mappingvereiste voor wettelijke grondslag onder Ley 21.719, en de documentatieverplichting voor High Risk-systemen onder het AI-wetsvoorstel. Het Thales 2026-rapport stelde vast dat slechts 33% van de organisaties volledig weet waar hun data is opgeslagen — waardoor dataclassificatie de voorwaarde is voor elke andere controle.
Authenticeer elk verzoek. Identiteitsgebonden toegang voor AI-agents, geen gedeelde API-sleutels. Zes commerciële AI-kwetsbaarheden in 18 maanden ontstonden doordat AI één keer authenticeerde en brede toegang erfde. Toegangscontrole gekoppeld aan geauthenticeerde identiteit — niet aan overgeërfde sessiecontext — is de structurele oplossing.
Handhaaf beleid per bewerking. Op attributen gebaseerde toegangscontrole in realtime, per verzoek, op basis van dataclassificatie en context — onafhankelijk van het model. Dit maakt artikel 8 bis uitvoerbaar: als u een toezichthouder niet kunt vertellen welke datainvoer en beleidsbeslissingen een geautomatiseerd resultaat hebben opgeleverd, kunt u geen zinvolle uitleg geven.
Encryptie met FIPS 140-3 en sleutelbewaring. FIPS 140-3 gevalideerde encryptie voor gegevens in rust en onderweg, met sleutelbewaring binnen de rechtsbevoegdheid, waarmee wordt voldaan aan soevereiniteitsvereisten onder alle drie de wetten. De Worldcoin-uitspraak benadrukte dat Chileense rechters ISO-gecertificeerde verwijderingsstandaarden eisen — geen beweringen.
Audittrail met manipulatie-detectie. Elke toegang, elke actie, volledige toewijzing, gestreamd naar een SIEM. De Kiteworks 2026 Forecast toonde aan dat de kwaliteit van de audittrail elke andere AI-governancemaatstaf voorspelt, met 20 tot 32 punten voordeel over alle controledimensies.
De Kiteworks-aanpak: één control plane voor drie wetten
De fragmentatie die de meeste complianceprogramma’s ondermijnt, is architectonisch. E-mail, bestandsoverdracht, SFTP, MFT, REST API’s, webformulieren en AI-integraties hebben elk hun eigen toegangscontrole, auditlogs en beleidsengines. Een typische OIV gebruikt vijf tot tien uitwisselingsmiddelen. Elk genereert eigen bewijs. Geen spreekt een gemeenschappelijke beleids-taal. ANCI kijkt niet naar de fragmentatie — het gaat erom of u vertrouwelijkheid, integriteit en beschikbaarheid kunt aantonen over elk kanaal waar gevoelige data beweegt.
Het Kiteworks Private Data Network biedt één beleidsengine, één auditlog en één beveiligingsarchitectuur voor beveiligde e-mail, bestandsoverdracht, SFTP, MFT, REST API’s, webformulieren en AI-integraties via de Secure MCP Server en AI Data Gateway. Gehard virtueel apparaat. Single-tenant private cloud. FIPS 140-3 cryptografische modules. FedRAMP Moderate Authorized.
Wanneer artikel 8 bis om uitleg vraagt, levert de audittrail die. Wanneer ANCI een afhankelijkheid onder artikel 5 onderzoekt, bewijzen de toegangslogs het. Wanneer het AI-wetsvoorstel pre-autorisatie eist voor een High Risk-systeem, is het bewijs al verzameld. Eén architectuur, drie kaders, geen fragmentatie.
Wat Chileense operators moeten doen vóór december 2026
Ten eerste, breng uw AI-datalaag in kaart. Inventariseer elk systeem, elke repository en SaaS waar gereguleerde data zich bevindt, en elke AI-agent die ermee werkt. 57% van de organisaties mist een gecentraliseerde AI Data Gateway volgens de Kiteworks 2026 Forecast. Operators kunnen geen vertrouwelijkheid, integriteit of beschikbaarheid aantonen van data die ze niet kennen.
Ten tweede, vervang gedeelde API-sleutels door geauthentiseerde, ABAC-gestuurde, manipulatie-detecterend gelogde data-toegang. Handhaving per bewerking, onafhankelijk van model en prompt, is de enige duurzame oplossing. De Kiteworks 2026 Forecast stelde vast dat 63% van de organisaties geen doeleinde-beperkingen kan afdwingen op AI-agents.
Ten derde, bouw audittrails van bewijsniveau vóór de toezichthouder erom vraagt. Zet compliance-dashboards klaar voor Ley 21.663-verplichtingen, Ley 21.719-rechten van betrokkenen en AI-wetsvoorstel risicoclassificatie. Het auditvenster van zes maanden van ANCI is niet genoeg om de trail achteraf te bouwen.
Ten vierde, classificeer uw AI-portfolio nu al volgens de risiconiveaus van het AI-wetsvoorstel. Chileense rechters hebben al laten zien bereid te zijn grondwettelijke bescherming toe te passen op AI-systemen. Bepaal welke systemen waarschijnlijk Onacceptabel, High Risk, Limited of No Obvious Risk zijn — en autoriseer High Risk-systemen vooraf met documentatie die externe toetsing doorstaat.
Ten vijfde, behandel de APDP en ANCI als parallel, niet opeenvolgend. De privacy- en cybersecuritytoezichthouders zullen informatie delen. Een datalek met persoonsgegevens uit een AI-systeem activeert verplichtingen bij beide. Audittrails als single source of truth zijn de enige praktische oplossing; twee bewijsstromen laten falen bij het eerste echte incident.
Organisaties die wachten tot het AI-wetsvoorstel is aangenomen voordat ze governance bouwen, lopen meerdere kwartalen achter op organisaties die al vanaf Ley 21.663 zijn begonnen. De nalevingsvensters openen niet na elkaar. Ze sluiten gelijktijdig.
Meer weten over AI data governance? Plan vandaag nog een demo op maat.
Veelgestelde vragen
Ja. Als u hosting, SOC, MSP, SaaS, PaaS, IaaS of cybersecuritydiensten levert aan een Chileense OIV, vloeien uw verplichtingen voort via uw klanten. ANCI heeft in de eerste aanwijzingsronde 413 digitale dienstverleners als OIV aangewezen. Buitenlandse aanbieders hebben dezelfde architecturale vereisten als binnenlandse — inclusief ISMS-implementatie, aanstelling van een CISO en incidentrapportage aan het CSIRT van ANCI. Naleving van regelgeving stopt niet bij de Chileense landsgrenzen voor aanbieders die betrokken zijn bij kritieke infrastructuur in Chili.
Artikel 8 bis vereist openbaarmaking van de logica, datainvoer en beslissingsfactoren achter elke geautomatiseerde beslissing met juridische of significante gevolgen — bewust verdergaand dan GDPR artikel 22. Voor kredietbeslissingen betekent dit het verstrekken van de datainvoer, modelfactoren en beleidsregels in een voor de klant begrijpelijke vorm. Audittrails per bewerking zijn de enige praktische basis — een geschreven beleid voldoet niet aan deze verplichting op runtime.
Nee. De Worldcoin-uitspraak van het Chileense Hooggerechtshof in januari 2025 toont aan dat rechters grondwettelijke bescherming toepassen op AI-systemen met bestaande instrumenten — nu, zonder AI-specifieke wetgeving. Ley 21.663 omvat al AI die is ingebed in essentiële diensten. De Kiteworks 2026 Forecast stelde vast dat 63% van de organisaties geen doeleinde-beperkingen kan afdwingen op AI-agents. Die kloof dichten vóór goedkeuring door de Senaat is de enige verdedigbare positie. AI data governance die nu wordt gebouwd, voldoet aan alle drie de kaders zodra ze van kracht worden.
Klinische beslissingsondersteuning is een afhankelijkheid onder artikel 5(1) van Ley 21.663 en een geautomatiseerde beslissing onder Ley 21.719. Verlies van modelintegriteit kan direct invloed hebben op patiëntveiligheid, wat meldingsplichtige incidenten voor OIV’s oplevert. Hetzelfde systeem verwerkt PHI dat onderworpen is aan DPIA, wettelijke grondslag en meldplicht bij datalekken. Eén uniforme governance-laag voldoet aan beide regimes tegelijk — gefragmenteerde governance faalt bij beide. De Kiteworks AI Data Gateway en Secure MCP Server bieden de vereiste uniforme control plane.
Ja. AI-wetsvoorstel 16821-19 is expliciet van toepassing op buitenlandse aanbieders van wie AI-uitvoer in Chili wordt gebruikt, waaronder labeling van synthetische content, deepfake-bepalingen en risicoclassificatie voor High Risk-systemen. Slechts 36% van de organisaties heeft inzicht in waar data wordt verwerkt, getraind of afgeleid volgens de Kiteworks 2026 Forecast — het fundamentele gat dat naleving van datasoevereiniteit onder alle drie de Chileense wetten ondermijnt. Bouw inzicht in dataresidentie voordat het wetsvoorstel wordt gehandhaafd.
Aanvullende bronnen
- Blog Post
Zero‑Trust strategieën voor betaalbare AI-privacybescherming - Blog Post
Hoe 77% van de organisaties faalt in AI-databeveiliging - eBook
AI Governance Gap: Waarom 91% van de kleine bedrijven Russisch roulette speelt met databeveiliging in 2025 - Blog Post
Er bestaat geen “–dangerously-skip-permissions” voor uw data - Blog Post
Toezichthouders zijn klaar met vragen of u een AI-beleid heeft. Ze willen bewijs dat het werkt.
Veelgestelde vragen
December 2026 markeert het samenvallen van drie wetten—cybersecurity onder Ley 21.663, privacy onder Ley 21.719 en het aankomende AI-wetsvoorstel—waardoor gelijktijdige nalevingsdeadlines ontstaan in plaats van opeenvolgende. Ley 21.663 is al afdwingbaar, terwijl Ley 21.719 ingaat op 1 december 2026. Organisaties moeten geïntegreerde governance opbouwen om te voorkomen dat ze alle drie de kaders missen.
ANCI heeft 732 OIV’s aangewezen in sectoren als elektriciteit, telecommunicatie, digitale diensten, bankieren, zorg, staatsbedrijven en overheidsinstanties. Aangewezen operators moeten een Information Security Management System implementeren, een CISO aanstellen en incidenten melden aan het nationale CSIRT van ANCI binnen strikte termijnen, met boetes tot 40.000 UTM voor zeer ernstige overtredingen.
Artikel 8 bis stelt een expliciet recht op uitleg bij geautomatiseerde beslissingen vast dat verder gaat dan GDPR artikel 22, en vereist openbaarmaking van datainvoer, modelfactoren, classificatie en beleidsregels in een begrijpelijke vorm. Dit vereist audittrails van bewijsniveau, aangezien de meeste organisaties momenteel niet over de benodigde runtime-bewijzen beschikken.
Het Chileense Hooggerechtshof oordeelde in januari 2025 tegen Worldcoin en paste grondwettelijke bescherming toe op biometrische gegevens door verwijdering van alle gegevens binnen 30 dagen te bevelen en onvoldoende verwijderingsverklaringen af te wijzen. Dit toont aan dat rechters AI-governanceprincipes nu al handhaven met bestaande instrumenten, waardoor de effectieve voorbereidingstijd voor naleving korter wordt.