الامتثال لقانون بيرو رقم 29733 مع ConsentX
قانون حماية البيانات الشخصية (القانون 29733)
بيرو
ساري المفعول منذ 2011
النظام التنفيذي الساري، Decreto Supremo N.º 016-2024-JUS، مطبَّق منذ 31 مارس 2025.
الأمريكتان
من يجب عليه الامتثال للقانون رقم 29733؟
ينطبق القانون رقم 29733 على المؤسسات والكيانات الأخرى التي تعالج بيانات شخصية ضمن نطاق إطار حماية البيانات في بيرو. وقد يشمل ذلك الشركات ومؤسسات القطاع العام ومشغّلي المواقع الإلكترونية والخدمات الرقمية وأصحاب العمل والمؤسسات المالية ومؤسسات الرعاية الصحية وغيرها من الكيانات التي تجمع البيانات الشخصية أو تستخدمها أو تخزّنها أو تفصح عنها أو تعالجها بأي شكل آخر. وينبغي للمؤسسات العاملة خارج بيرو أن تقيّم أيضًا ما إذا كانت أنشطة معالجتها تقع ضمن النطاق الإقليمي للإطار البيروفي.
العقوبات بموجب القانون رقم 29733
قد تؤدي مخالفات القانون رقم 29733 ونظامه التنفيذي إلى عقوبات إدارية. وتُصنَّف الغرامات بحسب جسامة المخالفة ويمكن أن تبلغ 100 UIT (Unidad Impositiva Tributaria) في أشد المخالفات. وتتوقف العقوبة السارية على المخالفة المحددة وظروف الحالة.
الالتزامات الرئيسية بموجب القانون رقم 29733
- الحصول على موافقة صحيحة عندما تكون الموافقة هي الأساس القانوني الساري.
- ضمان أن تكون الموافقة حرة ومسبقة وصريحة ولا لبس فيها ومستنيرة.
- الإبلاغ بوضوح عن الغرض من معالجة البيانات.
- تزويد الأفراد بمعلومات خصوصية ملائمة.
- احترام حقوق أصحاب البيانات.
- تطبيق تدابير أمنية تقنية وتنظيمية ملائمة.
- تسجيل قواعد البيانات الشخصية حيثما كان التسجيل مطلوبًا.
- وضع إجراءات لمعالجة طلبات أصحاب البيانات.
- تقييم متطلبات عمليات النقل والإفصاح الدولية.
- الاحتفاظ بأدلة ملائمة تثبت الامتثال.
كما يعزّز النظام التنفيذي الساري مساءلة المؤسسات ويستحدث آليات امتثال إضافية.
متطلبات الموافقة
الموافقة عنصر محوري في إطار حماية البيانات في بيرو.
وحيثما تكون الموافقة مطلوبة، يجب على المؤسسات عمومًا الحصول عليها قبل بدء المعالجة، وأن تكون الموافقة:
- حرة
- مسبقة
- صريحة
- لا لبس فيها
- مستنيرة
وينبغي أن تكون الموافقة قابلة للتمييز عن الشروط أو الأحكام الأخرى، وأن تزوّد الأفراد بمعلومات كافية لفهم ما يوافقون عليه.
غير أنه لا ينبغي للمؤسسات افتراض أن الموافقة مطلوبة لكل نشاط معالجة. فالقانون رقم 29733 يتضمن حالات يجوز فيها معالجة البيانات الشخصية من دون موافقة.
البيانات الشخصية الحساسة
تحظى البيانات الشخصية الحساسة بحماية معزّزة في إطار حماية البيانات في بيرو.
وينبغي للمؤسسات التي تتعامل مع معلومات حساسة تطبيق المتطلبات والضمانات الإضافية التي يقرّها القانون رقم 29733 ونظامه التنفيذي.
وينبغي أن توضّح إشعارات الخصوصية وآليات الموافقة بجلاء فئات البيانات ذات الصلة والأغراض التي ستُعالَج من أجلها المعلومات الحساسة.
حقوق أصحاب البيانات
يمنح القانون رقم 29733 الأفراد حقوقًا على بياناتهم الشخصية.
وتشمل هذه الحقوق حقوق ARCO:
- الاطلاع - يمكن للأفراد طلب معلومات عن بياناتهم الشخصية وأنشطة المعالجة ذات الصلة.
- التصحيح - يمكن للأفراد طلب تصويب البيانات الشخصية غير الدقيقة أو الناقصة أو غير المحدَّثة.
- الإلغاء - يمكن للأفراد طلب حذف بياناتهم الشخصية أو إلغائها عند استيفاء المتطلبات القانونية السارية.
- الاعتراض - يمكن للأفراد الاعتراض على معالجات معيّنة لبياناتهم الشخصية عند استيفاء الشروط السارية للاعتراض.
وينبغي للمؤسسات إرساء عمليات واضحة لتلقّي هذه الطلبات والتحقق من هوية أصحابها وتتبعها والرد عليها.
إشعارات الخصوصية والشفافية
ينبغي للمؤسسات تزويد الأفراد بمعلومات واضحة عن معالجة بياناتهم الشخصية.
وينبغي أن يتناول إشعار الخصوصية معلومات ذات صلة مثل:
- فئات البيانات الشخصية المجموعة
- أغراض المعالجة
- كيفية استخدام البيانات الشخصية
- الجهات المستلمة ذات الصلة
- عمليات النقل الدولية، حيثما ينطبق ذلك
- حقوق أصحاب البيانات
- كيف يمكن للأفراد ممارسة حقوقهم
- المعلومات الأخرى المطلوبة بموجب الإطار الساري
ويعزّز النظام التنفيذي الساري متطلبات الشفافية والإعلام المتعلقة بمعالجة البيانات الشخصية.
الأمن والمساءلة
يجب على المؤسسات تطبيق تدابير أمنية ملائمة لحماية البيانات الشخصية من مخاطر مثل الوصول غير المصرح به أو الفقدان أو التعديل أو الإفصاح أو الإتلاف.
ويعزّز نظام 2024 إطار الامتثال والمساءلة ويستحدث آليات إضافية تتيح للمؤسسات إثبات وجود تدابير ملائمة لحماية البيانات.
ولذلك ينبغي للمؤسسات الاحتفاظ بوثائق وسياسات وإجراءات وضوابط تقنية وأدلة امتثال ملائمة.
حوادث أمن البيانات
يستحدث النظام التنفيذي الساري متطلبات تتعلق بالإبلاغ عن بعض حوادث أمن البيانات الشخصية.
وتشير الـ ANPD إلى وجوب إبلاغ السلطة بالحوادث التي تنطوي على بيانات شخصية خلال 48 ساعة من العلم بالحادث، حيثما ينشأ التزام الإبلاغ الساري.
ولذلك ينبغي للمؤسسات الحفاظ على عملية للاستجابة للحوادث قادرة على تحديد خروقات البيانات الشخصية وتقييمها وتوثيقها وتصعيدها ضمن المهلة المطلوبة.
عمليات نقل البيانات الدولية
ينبغي للمؤسسات التي تنقل بيانات شخصية خارج بيرو تقييم المتطلبات السارية بموجب القانون رقم 29733 ونظامه التنفيذي.
وقبل نقل البيانات الشخصية دوليًا، ينبغي للمؤسسات مراعاة:
- بلد الوجهة
- الجهة المستلمة
- الغرض من النقل
- الضمانات السارية
- الأساس القانوني للنقل
- المتطلبات التعاقدية
- أي متطلبات سارية للإبلاغ أو الترخيص
وينبغي أن تشكّل عمليات النقل الدولية جزءًا من برنامج المؤسسة الأوسع لرسم خرائط البيانات والامتثال للخصوصية.
تسجيل قواعد البيانات الشخصية
يتضمن إطار حماية البيانات في بيرو متطلبات تتعلق بتسجيل قواعد البيانات الشخصية.
وينبغي للمؤسسات تحديد قواعد البيانات الخاضعة للتسجيل وضمان الحفاظ على التسجيلات والتحديثات المطلوبة.
وينبغي النظر في تسجيل قواعد البيانات جنبًا إلى جنب مع إشعارات الخصوصية وأغراض المعالجة والضوابط الأمنية وإجراءات حقوق أصحاب البيانات.
ملفات تعريف الارتباط والتتبع عبر الإنترنت
قد تنطوي ملفات تعريف الارتباط والبكسلات وأدوات التحليلات وتقنيات الإعلان وغيرها من تقنيات التتبع عبر الإنترنت على معالجة بيانات شخصية.
ولذلك ينبغي للمؤسسات التي تدير مواقع إلكترونية في بيرو أن تقيّم:
- ما ملفات تعريف الارتباط وأدوات التتبع المنشورة
- ما المعلومات التي تجمعها
- ما إذا كانت تعالج بيانات شخصية
- الغرض من كل تقنية
- ما إذا كانت الموافقة مطلوبة
- ما إذا كانت البيانات تُنقل إلى أطراف ثالثة
- ما إذا كانت المعلومات تُنقل دوليًا
ويمكن لمنصة إدارة الموافقة أن تساعد المؤسسات على تحديد أدوات التتبع، والإفصاح عن أغراض المعالجة، والحصول على الموافقة حيثما كانت مطلوبة، ومنع التقنيات المعنية من العمل قبل الموافقة.
كيف يساعد ConsentX في الامتثال للقانون رقم 29733
التقاط موافقة مسبقة وصريحة
احصل على الموافقة قبل تفعيل ملفات تعريف الارتباط أو أدوات التتبع أو أنشطة المعالجة المعنية.
موافقة قائمة على الغرض
قدّم معلومات واضحة عن الأغراض التي تُستخدم من أجلها البيانات الشخصية وتقنيات التتبع.
إدارة ملفات تعريف الارتباط وأدوات التتبع
افحص المواقع الإلكترونية لتحديد ملفات تعريف الارتباط وأدوات التتبع وتحكّم في تفعيل التقنيات غير الضرورية المعنية.
سجلات الموافقة
أنشئ سجلات موافقة قابلة للتدقيق تتضمن معلومات عن اختيارات المستخدمين وعن واقعة الموافقة.
إدارة طلبات أصحاب البيانات
يدعم مسارات عمل لتلقّي طلبات الخصوصية وإدارتها، بما فيها طلبات الاطلاع والتصحيح والإلغاء والاعتراض.
الامتثال الإقليمي
طبّق قواعد موافقة خاصة بكل ولاية قضائية عبر محرك القواعد الإقليمية في ConsentX.
استعد للقانون رقم 29733 مع ConsentX
افحص موقعك ← حدّد أدوات التتبع ← هيّئ الموافقة ← احجب أدوات التتبع المعنية ← سجّل الموافقة ← أدر طلبات الخصوصية. ابنِ تجربة خصوصية أكثر شفافية وقابلية للتدقيق للمستخدمين في بيرو.
تقدّم هذه الصفحة ملخصًا بلغة مبسطة لإطار حماية البيانات الشخصية في بيرو لأغراض المعلومات العامة ولا تُعد استشارة قانونية. وينبغي للمؤسسات تقييم أنشطة معالجتها المحددة واستشارة محامٍ بيروفي مؤهل عند الاقتضاء.
كيفية الامتثال للقانون رقم 29733 باستخدام ConsentX
- 1
افحص موقعك الإلكتروني
افحص موقعك الإلكتروني لتحديد ملفات تعريف الارتباط وأدوات التتبع والنصوص البرمجية والبكسلات وغيرها من التقنيات التي قد تعالج بيانات شخصية.
- 2
حدّد أغراض المعالجة
صنّف كل تقنية بحسب غرضها، مثل التحليلات أو الإعلان أو التخصيص أو الوظائف أو غير ذلك من أوجه المعالجة.
- 3
هيّئ لافتة موافقة ملائمة لبيرو
انشر لافتة موافقة توفّر معلومات واضحة وتلتقط الموافقة الملائمة لأنشطة المعالجة التي تستلزم موافقة.
- 4
احجب أدوات التتبع المعنية قبل الموافقة
امنع ملفات تعريف الارتباط وأدوات التتبع غير الضرورية المعنية من التفعيل إلى أن يتم الحصول على الموافقة المطلوبة.
- 5
سجّل أدلة الموافقة
احفظ اختيارات المستخدمين المتعلقة بالموافقة مع المعلومات السياقية ذات الصلة للمساعدة في إثبات الامتثال.
- 6
أدر طلبات أصحاب البيانات
استخدم مسار عمل مركزيًا لتلقّي وإدارة الطلبات السارية المتعلقة بالاطلاع والتصحيح والإلغاء والاعتراض.
- 7
راقب وضع امتثالك
أعد فحص موقعك بانتظام وراجع ملفات تعريف الارتباط وأدوات التتبع وإعدادات الموافقة وإشعارات الخصوصية وتقنيات الأطراف الثالثة.