Peru Law 29733 - Compliance mit ConsentX
Gesetz zum Schutz personenbezogener Daten (Gesetz 29733)
Peru
In Kraft seit 2011
Die geltende Durchführungsverordnung, Decreto Supremo N.º 016-2024-JUS, ist seit dem 31. März 2025 in Kraft.
Amerika
Wer muss Gesetz 29733 einhalten?
Gesetz 29733 gilt für Organisationen und andere Einrichtungen, die personenbezogene Daten im Anwendungsbereich des peruanischen Datenschutzrahmens verarbeiten. Dazu können Unternehmen, Organisationen des öffentlichen Sektors, Website-Betreiber, digitale Dienste, Arbeitgeber, Finanzinstitute, Gesundheitsorganisationen und andere Einrichtungen zählen, die personenbezogene Daten erheben, nutzen, speichern, offenlegen oder auf andere Weise verarbeiten. Organisationen ausserhalb Perus sollten ebenfalls prüfen, ob ihre Verarbeitungstätigkeiten in den territorialen Anwendungsbereich des peruanischen Rahmens fallen.
Sanktionen nach Gesetz 29733
Verstösse gegen Gesetz 29733 und seine Durchführungsverordnung können verwaltungsrechtliche Sanktionen nach sich ziehen. Bussgelder werden nach der Schwere des Verstosses eingestuft und können bei den schwersten Verstössen bis zu 100 UIT (Unidad Impositiva Tributaria) erreichen. Die anwendbare Sanktion hängt vom konkreten Verstoss und den Umständen des Falls ab.
Wichtigste Pflichten nach Gesetz 29733
- Eine wirksame Einwilligung einholen, wenn die Einwilligung die anwendbare Rechtsgrundlage ist.
- Sicherstellen, dass die Einwilligung freiwillig, vorherig, ausdrücklich, unmissverständlich und informiert ist.
- Den Zweck der Datenverarbeitung klar kommunizieren.
- Betroffenen angemessene Datenschutzinformationen bereitstellen.
- Die Rechte der Betroffenen respektieren.
- Angemessene technische und organisatorische Sicherheitsmassnahmen umsetzen.
- Datenbanken mit personenbezogenen Daten registrieren, sofern eine Registrierung erforderlich ist.
- Verfahren für die Bearbeitung von Betroffenenanfragen einrichten.
- Die Anforderungen an internationale Übermittlungen und Offenlegungen prüfen.
- Angemessene Nachweise zur Belegung der Einhaltung aufbewahren.
Die geltende Verordnung stärkt zudem die Rechenschaftspflicht von Organisationen und führt zusätzliche Compliance-Mechanismen ein.
Einwilligungsanforderungen
Die Einwilligung ist ein zentrales Element des peruanischen Datenschutzrahmens.
Wo eine Einwilligung erforderlich ist, müssen Organisationen sie grundsätzlich vor Beginn der Verarbeitung einholen, und die Einwilligung muss sein:
- Freiwillig
- Vorherig
- Ausdrücklich
- Unmissverständlich
- Informiert
Die Einwilligung sollte von anderen Bedingungen unterscheidbar sein und den Betroffenen ausreichende Informationen geben, um zu verstehen, worin sie einwilligen.
Organisationen sollten jedoch nicht davon ausgehen, dass für jede Verarbeitungstätigkeit eine Einwilligung erforderlich ist. Gesetz 29733 enthält Fälle, in denen personenbezogene Daten ohne Einwilligung verarbeitet werden dürfen.
Besonders schützenswerte personenbezogene Daten
Besonders schützenswerte personenbezogene Daten geniessen im peruanischen Datenschutzrahmen einen erhöhten Schutz.
Organisationen, die mit sensiblen Informationen umgehen, sollten die zusätzlichen Anforderungen und Schutzmassnahmen anwenden, die Gesetz 29733 und seine Verordnung vorsehen.
Datenschutzhinweise und Einwilligungsmechanismen sollten die betreffenden Datenkategorien und die Zwecke, für die sensible Informationen verarbeitet werden, klar erläutern.
Rechte der Betroffenen
Gesetz 29733 gibt Einzelpersonen Rechte an ihren personenbezogenen Daten.
Dazu gehören die ARCO-Rechte:
- Auskunft - Betroffene können Informationen über ihre personenbezogenen Daten und die massgeblichen Verarbeitungstätigkeiten verlangen.
- Berichtigung - Betroffene können die Korrektur unrichtiger, unvollständiger oder veralteter personenbezogener Daten verlangen.
- Löschung - Betroffene können die Löschung ihrer personenbezogenen Daten verlangen, sofern die anwendbaren gesetzlichen Voraussetzungen erfüllt sind.
- Widerspruch - Betroffene können bestimmten Verarbeitungen ihrer personenbezogenen Daten widersprechen, wenn die anwendbaren Voraussetzungen dafür erfüllt sind.
Organisationen sollten klare Prozesse einrichten, um solche Anfragen entgegenzunehmen, zu authentifizieren, nachzuverfolgen und zu beantworten.
Datenschutzhinweise und Transparenz
Organisationen sollten Betroffenen klare Informationen über die Verarbeitung ihrer personenbezogenen Daten bereitstellen.
Ein Datenschutzhinweis sollte massgebliche Informationen behandeln, etwa:
- Kategorien der erhobenen personenbezogenen Daten
- Zwecke der Verarbeitung
- Wie personenbezogene Daten verwendet werden
- Massgebliche Empfänger
- Internationale Übermittlungen, sofern zutreffend
- Rechte der Betroffenen
- Wie Betroffene ihre Rechte ausüben können
- Weitere nach dem anwendbaren Rahmen erforderliche Informationen
Die geltende Verordnung verstärkt die Transparenz- und Informationsanforderungen für die Verarbeitung personenbezogener Daten.
Sicherheit und Rechenschaftspflicht
Organisationen müssen angemessene Sicherheitsmassnahmen umsetzen, um personenbezogene Daten vor Risiken wie unbefugtem Zugriff, Verlust, Veränderung, Offenlegung oder Zerstörung zu schützen.
Die Verordnung von 2024 stärkt den Compliance- und Rechenschaftsrahmen und führt zusätzliche Mechanismen ein, mit denen Organisationen nachweisen können, dass angemessene Datenschutzmassnahmen bestehen.
Organisationen sollten daher angemessene Dokumentation, Richtlinien, Verfahren, technische Kontrollen und Compliance-Nachweise vorhalten.
Sicherheitsvorfälle bei Daten
Die geltende Verordnung führt Anforderungen zur Meldung bestimmter Sicherheitsvorfälle mit personenbezogenen Daten ein.
Die ANPD hält fest, dass Vorfälle mit personenbezogenen Daten der Behörde innerhalb von 48 Stunden nach Kenntniserlangung zu melden sind, sofern die anwendbare Meldepflicht ausgelöst wird.
Organisationen sollten daher einen Incident-Response-Prozess vorhalten, der Verletzungen des Schutzes personenbezogener Daten innerhalb der vorgeschriebenen Frist erkennen, bewerten, dokumentieren und eskalieren kann.
Internationale Datenübermittlungen
Organisationen, die personenbezogene Daten aus Peru übermitteln, sollten die anwendbaren Anforderungen nach Gesetz 29733 und seiner Verordnung prüfen.
Vor einer internationalen Übermittlung personenbezogener Daten sollten Organisationen Folgendes berücksichtigen:
- Das Bestimmungsland
- Den Empfänger
- Den Zweck der Übermittlung
- Die anwendbaren Garantien
- Die Rechtsgrundlage der Übermittlung
- Vertragliche Anforderungen
- Etwaige anwendbare Melde- oder Genehmigungspflichten
Internationale Übermittlungen sollten Teil des umfassenderen Data-Mapping- und Datenschutz-Compliance-Programms der Organisation sein.
Registrierung von Datenbanken mit personenbezogenen Daten
Der peruanische Datenschutzrahmen enthält Anforderungen zur Registrierung von Datenbanken mit personenbezogenen Daten.
Organisationen sollten bestimmen, welche Datenbanken registrierungspflichtig sind, und sicherstellen, dass erforderliche Registrierungen und Aktualisierungen gepflegt werden.
Die Registrierung von Datenbanken sollte gemeinsam mit Datenschutzhinweisen, Verarbeitungszwecken, Sicherheitskontrollen und Verfahren zu Betroffenenrechten betrachtet werden.
Cookies und Online-Tracking
Cookies, Pixel, Analysewerkzeuge, Werbetechnologien und andere Online-Tracking-Technologien können die Verarbeitung personenbezogener Daten umfassen.
Organisationen, die Websites in Peru betreiben, sollten daher prüfen:
- Welche Cookies und Tracker eingesetzt werden
- Welche Informationen sie erheben
- Ob sie personenbezogene Daten verarbeiten
- Den Zweck jeder Technologie
- Ob eine Einwilligung erforderlich ist
- Ob Daten an Dritte übermittelt werden
- Ob Informationen international übermittelt werden
Eine Consent-Management-Plattform kann Organisationen helfen, Tracker zu identifizieren, Verarbeitungszwecke zu kommunizieren, erforderliche Einwilligungen einzuholen und zu verhindern, dass die betreffenden Technologien vor der Einwilligung laufen.
So unterstützt ConsentX bei der Einhaltung von Gesetz 29733
Erfassung vorheriger und ausdrücklicher Einwilligungen
Erfassen Sie die Einwilligung, bevor die betreffenden Cookies, Tracker oder Verarbeitungstätigkeiten aktiviert werden.
Zweckbasierte Einwilligung
Stellen Sie klare Informationen zu den Zwecken bereit, für die personenbezogene Daten und Tracking-Technologien genutzt werden.
Cookie- und Tracker-Verwaltung
Scannen Sie Websites, um Cookies und Tracker zu identifizieren, und steuern Sie die Aktivierung der betreffenden nicht essenziellen Technologien.
Einwilligungsnachweise
Erstellen Sie prüfbare Einwilligungsnachweise mit Informationen zu den Entscheidungen der Nutzerinnen und Nutzer und zum Einwilligungsvorgang.
Verwaltung von Betroffenenanfragen
Unterstützt Workflows für den Eingang und die Bearbeitung von Datenschutzanfragen, einschliesslich Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsanfragen.
Regionale Compliance
Wenden Sie rechtsordnungsspezifische Einwilligungsregeln über die Regionsregel-Engine von ConsentX an.
Mit ConsentX bereit für Gesetz 29733
Website scannen → Tracker identifizieren → Einwilligung konfigurieren → Betreffende Tracker blockieren → Einwilligung aufzeichnen → Datenschutzanfragen verwalten. Schaffen Sie ein transparenteres und prüfbares Datenschutzerlebnis für Nutzerinnen und Nutzer in Peru.
Diese Seite bietet eine allgemein verständliche Zusammenfassung des peruanischen Rahmens zum Schutz personenbezogener Daten zu allgemeinen Informationszwecken und stellt keine Rechtsberatung dar. Organisationen sollten ihre konkreten Verarbeitungstätigkeiten beurteilen und bei Bedarf qualifizierte peruanische Rechtsberatung hinzuziehen.
So erfüllen Sie Gesetz 29733 mit ConsentX
- 1
Scannen Sie Ihre Website
Scannen Sie Ihre Website, um Cookies, Tracker, Skripte, Pixel und andere Technologien zu identifizieren, die personenbezogene Daten verarbeiten könnten.
- 2
Bestimmen Sie die Verarbeitungszwecke
Ordnen Sie jede Technologie nach ihrem Zweck ein, etwa Analyse, Werbung, Personalisierung, Funktionalität oder sonstige Verarbeitung.
- 3
Konfigurieren Sie ein für Peru geeignetes Einwilligungsbanner
Setzen Sie ein Einwilligungsbanner ein, das klare Informationen bietet und die passende Einwilligung für Verarbeitungstätigkeiten erfasst, bei denen eine Einwilligung erforderlich ist.
- 4
Blockieren Sie betreffende Tracker vor der Einwilligung
Verhindern Sie, dass die betreffenden nicht essenziellen Cookies und Tracker aktiviert werden, bevor die erforderliche Einwilligung vorliegt.
- 5
Zeichnen Sie Einwilligungsnachweise auf
Speichern Sie die Einwilligungsentscheidungen der Nutzerinnen und Nutzer zusammen mit massgeblichen Kontextinformationen, um die Einhaltung belegen zu können.
- 6
Verwalten Sie Betroffenenanfragen
Nutzen Sie einen zentralen Workflow, um die betreffenden Anfragen zu Auskunft, Berichtigung, Löschung und Widerspruch entgegenzunehmen und zu bearbeiten.
- 7
Überwachen Sie Ihren Compliance-Status
Scannen Sie Ihre Website regelmässig erneut und überprüfen Sie Cookies, Tracker, Einwilligungseinstellungen, Datenschutzhinweise und Technologien von Drittanbietern.