Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

Peru

Peru Law 29733 - Compliance mit ConsentX

Gesetz zum Schutz personenbezogener Daten (Gesetz 29733)

Perus Gesetz zum Schutz personenbezogener Daten, Gesetz Nr. 29733, schafft den Rechtsrahmen für den Schutz und die Verarbeitung personenbezogener Daten in Peru. Ergänzt wird das Gesetz durch seine geltende Durchführungsverordnung, das Decreto Supremo N.º 016-2024-JUS, das die frühere Verordnung von 2013 ersetzte und am 31. März 2025 in Kraft trat. Der peruanische Datenschutzrahmen verlangt von Organisationen, personenbezogene Daten im Einklang mit Grundsätzen wie Rechtmässigkeit, Einwilligung, Zweckbindung, Verhältnismässigkeit, Sicherheit und Transparenz zu verarbeiten. Ist die Einwilligung die anwendbare Rechtsgrundlage, muss sie grundsätzlich freiwillig, vorherig, ausdrücklich, unmissverständlich und informiert erfolgen. Das Gesetz begründet zudem Rechte für Einzelpersonen, Sicherheitspflichten, Anforderungen an die Registrierung von Datenbanken, Regeln für internationale Datenübermittlungen und Durchsetzungsbefugnisse der peruanischen Datenschutzbehörde.
Region

Peru

Status

In Kraft seit 2011

Die geltende Durchführungsverordnung, Decreto Supremo N.º 016-2024-JUS, ist seit dem 31. März 2025 in Kraft.

Gruppe

Amerika

Wer muss Gesetz 29733 einhalten?

Gesetz 29733 gilt für Organisationen und andere Einrichtungen, die personenbezogene Daten im Anwendungsbereich des peruanischen Datenschutzrahmens verarbeiten. Dazu können Unternehmen, Organisationen des öffentlichen Sektors, Website-Betreiber, digitale Dienste, Arbeitgeber, Finanzinstitute, Gesundheitsorganisationen und andere Einrichtungen zählen, die personenbezogene Daten erheben, nutzen, speichern, offenlegen oder auf andere Weise verarbeiten. Organisationen ausserhalb Perus sollten ebenfalls prüfen, ob ihre Verarbeitungstätigkeiten in den territorialen Anwendungsbereich des peruanischen Rahmens fallen.

Sanktionen nach Gesetz 29733

Verstösse gegen Gesetz 29733 und seine Durchführungsverordnung können verwaltungsrechtliche Sanktionen nach sich ziehen. Bussgelder werden nach der Schwere des Verstosses eingestuft und können bei den schwersten Verstössen bis zu 100 UIT (Unidad Impositiva Tributaria) erreichen. Die anwendbare Sanktion hängt vom konkreten Verstoss und den Umständen des Falls ab.

Wichtigste Pflichten nach Gesetz 29733

  • Eine wirksame Einwilligung einholen, wenn die Einwilligung die anwendbare Rechtsgrundlage ist.
  • Sicherstellen, dass die Einwilligung freiwillig, vorherig, ausdrücklich, unmissverständlich und informiert ist.
  • Den Zweck der Datenverarbeitung klar kommunizieren.
  • Betroffenen angemessene Datenschutzinformationen bereitstellen.
  • Die Rechte der Betroffenen respektieren.
  • Angemessene technische und organisatorische Sicherheitsmassnahmen umsetzen.
  • Datenbanken mit personenbezogenen Daten registrieren, sofern eine Registrierung erforderlich ist.
  • Verfahren für die Bearbeitung von Betroffenenanfragen einrichten.
  • Die Anforderungen an internationale Übermittlungen und Offenlegungen prüfen.
  • Angemessene Nachweise zur Belegung der Einhaltung aufbewahren.

Die geltende Verordnung stärkt zudem die Rechenschaftspflicht von Organisationen und führt zusätzliche Compliance-Mechanismen ein.

Einwilligungsanforderungen

Die Einwilligung ist ein zentrales Element des peruanischen Datenschutzrahmens.

Wo eine Einwilligung erforderlich ist, müssen Organisationen sie grundsätzlich vor Beginn der Verarbeitung einholen, und die Einwilligung muss sein:

  • Freiwillig
  • Vorherig
  • Ausdrücklich
  • Unmissverständlich
  • Informiert

Die Einwilligung sollte von anderen Bedingungen unterscheidbar sein und den Betroffenen ausreichende Informationen geben, um zu verstehen, worin sie einwilligen.

Organisationen sollten jedoch nicht davon ausgehen, dass für jede Verarbeitungstätigkeit eine Einwilligung erforderlich ist. Gesetz 29733 enthält Fälle, in denen personenbezogene Daten ohne Einwilligung verarbeitet werden dürfen.

Besonders schützenswerte personenbezogene Daten

Besonders schützenswerte personenbezogene Daten geniessen im peruanischen Datenschutzrahmen einen erhöhten Schutz.

Organisationen, die mit sensiblen Informationen umgehen, sollten die zusätzlichen Anforderungen und Schutzmassnahmen anwenden, die Gesetz 29733 und seine Verordnung vorsehen.

Datenschutzhinweise und Einwilligungsmechanismen sollten die betreffenden Datenkategorien und die Zwecke, für die sensible Informationen verarbeitet werden, klar erläutern.

Rechte der Betroffenen

Gesetz 29733 gibt Einzelpersonen Rechte an ihren personenbezogenen Daten.

Dazu gehören die ARCO-Rechte:

  • Auskunft - Betroffene können Informationen über ihre personenbezogenen Daten und die massgeblichen Verarbeitungstätigkeiten verlangen.
  • Berichtigung - Betroffene können die Korrektur unrichtiger, unvollständiger oder veralteter personenbezogener Daten verlangen.
  • Löschung - Betroffene können die Löschung ihrer personenbezogenen Daten verlangen, sofern die anwendbaren gesetzlichen Voraussetzungen erfüllt sind.
  • Widerspruch - Betroffene können bestimmten Verarbeitungen ihrer personenbezogenen Daten widersprechen, wenn die anwendbaren Voraussetzungen dafür erfüllt sind.

Organisationen sollten klare Prozesse einrichten, um solche Anfragen entgegenzunehmen, zu authentifizieren, nachzuverfolgen und zu beantworten.

Datenschutzhinweise und Transparenz

Organisationen sollten Betroffenen klare Informationen über die Verarbeitung ihrer personenbezogenen Daten bereitstellen.

Ein Datenschutzhinweis sollte massgebliche Informationen behandeln, etwa:

  • Kategorien der erhobenen personenbezogenen Daten
  • Zwecke der Verarbeitung
  • Wie personenbezogene Daten verwendet werden
  • Massgebliche Empfänger
  • Internationale Übermittlungen, sofern zutreffend
  • Rechte der Betroffenen
  • Wie Betroffene ihre Rechte ausüben können
  • Weitere nach dem anwendbaren Rahmen erforderliche Informationen

Die geltende Verordnung verstärkt die Transparenz- und Informationsanforderungen für die Verarbeitung personenbezogener Daten.

Sicherheit und Rechenschaftspflicht

Organisationen müssen angemessene Sicherheitsmassnahmen umsetzen, um personenbezogene Daten vor Risiken wie unbefugtem Zugriff, Verlust, Veränderung, Offenlegung oder Zerstörung zu schützen.

Die Verordnung von 2024 stärkt den Compliance- und Rechenschaftsrahmen und führt zusätzliche Mechanismen ein, mit denen Organisationen nachweisen können, dass angemessene Datenschutzmassnahmen bestehen.

Organisationen sollten daher angemessene Dokumentation, Richtlinien, Verfahren, technische Kontrollen und Compliance-Nachweise vorhalten.

Sicherheitsvorfälle bei Daten

Die geltende Verordnung führt Anforderungen zur Meldung bestimmter Sicherheitsvorfälle mit personenbezogenen Daten ein.

Die ANPD hält fest, dass Vorfälle mit personenbezogenen Daten der Behörde innerhalb von 48 Stunden nach Kenntniserlangung zu melden sind, sofern die anwendbare Meldepflicht ausgelöst wird.

Organisationen sollten daher einen Incident-Response-Prozess vorhalten, der Verletzungen des Schutzes personenbezogener Daten innerhalb der vorgeschriebenen Frist erkennen, bewerten, dokumentieren und eskalieren kann.

Internationale Datenübermittlungen

Organisationen, die personenbezogene Daten aus Peru übermitteln, sollten die anwendbaren Anforderungen nach Gesetz 29733 und seiner Verordnung prüfen.

Vor einer internationalen Übermittlung personenbezogener Daten sollten Organisationen Folgendes berücksichtigen:

  • Das Bestimmungsland
  • Den Empfänger
  • Den Zweck der Übermittlung
  • Die anwendbaren Garantien
  • Die Rechtsgrundlage der Übermittlung
  • Vertragliche Anforderungen
  • Etwaige anwendbare Melde- oder Genehmigungspflichten

Internationale Übermittlungen sollten Teil des umfassenderen Data-Mapping- und Datenschutz-Compliance-Programms der Organisation sein.

Registrierung von Datenbanken mit personenbezogenen Daten

Der peruanische Datenschutzrahmen enthält Anforderungen zur Registrierung von Datenbanken mit personenbezogenen Daten.

Organisationen sollten bestimmen, welche Datenbanken registrierungspflichtig sind, und sicherstellen, dass erforderliche Registrierungen und Aktualisierungen gepflegt werden.

Die Registrierung von Datenbanken sollte gemeinsam mit Datenschutzhinweisen, Verarbeitungszwecken, Sicherheitskontrollen und Verfahren zu Betroffenenrechten betrachtet werden.

Cookies und Online-Tracking

Cookies, Pixel, Analysewerkzeuge, Werbetechnologien und andere Online-Tracking-Technologien können die Verarbeitung personenbezogener Daten umfassen.

Organisationen, die Websites in Peru betreiben, sollten daher prüfen:

  • Welche Cookies und Tracker eingesetzt werden
  • Welche Informationen sie erheben
  • Ob sie personenbezogene Daten verarbeiten
  • Den Zweck jeder Technologie
  • Ob eine Einwilligung erforderlich ist
  • Ob Daten an Dritte übermittelt werden
  • Ob Informationen international übermittelt werden

Eine Consent-Management-Plattform kann Organisationen helfen, Tracker zu identifizieren, Verarbeitungszwecke zu kommunizieren, erforderliche Einwilligungen einzuholen und zu verhindern, dass die betreffenden Technologien vor der Einwilligung laufen.

So unterstützt ConsentX bei der Einhaltung von Gesetz 29733

Erfassung vorheriger und ausdrücklicher Einwilligungen

Erfassen Sie die Einwilligung, bevor die betreffenden Cookies, Tracker oder Verarbeitungstätigkeiten aktiviert werden.

Zweckbasierte Einwilligung

Stellen Sie klare Informationen zu den Zwecken bereit, für die personenbezogene Daten und Tracking-Technologien genutzt werden.

Cookie- und Tracker-Verwaltung

Scannen Sie Websites, um Cookies und Tracker zu identifizieren, und steuern Sie die Aktivierung der betreffenden nicht essenziellen Technologien.

Einwilligungsnachweise

Erstellen Sie prüfbare Einwilligungsnachweise mit Informationen zu den Entscheidungen der Nutzerinnen und Nutzer und zum Einwilligungsvorgang.

Verwaltung von Betroffenenanfragen

Unterstützt Workflows für den Eingang und die Bearbeitung von Datenschutzanfragen, einschliesslich Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsanfragen.

Regionale Compliance

Wenden Sie rechtsordnungsspezifische Einwilligungsregeln über die Regionsregel-Engine von ConsentX an.

Mit ConsentX bereit für Gesetz 29733

Website scannen → Tracker identifizieren → Einwilligung konfigurieren → Betreffende Tracker blockieren → Einwilligung aufzeichnen → Datenschutzanfragen verwalten. Schaffen Sie ein transparenteres und prüfbares Datenschutzerlebnis für Nutzerinnen und Nutzer in Peru.

Diese Seite bietet eine allgemein verständliche Zusammenfassung des peruanischen Rahmens zum Schutz personenbezogener Daten zu allgemeinen Informationszwecken und stellt keine Rechtsberatung dar. Organisationen sollten ihre konkreten Verarbeitungstätigkeiten beurteilen und bei Bedarf qualifizierte peruanische Rechtsberatung hinzuziehen.

So erfüllen Sie Gesetz 29733 mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Scannen Sie Ihre Website, um Cookies, Tracker, Skripte, Pixel und andere Technologien zu identifizieren, die personenbezogene Daten verarbeiten könnten.

  2. 2

    Bestimmen Sie die Verarbeitungszwecke

    Ordnen Sie jede Technologie nach ihrem Zweck ein, etwa Analyse, Werbung, Personalisierung, Funktionalität oder sonstige Verarbeitung.

  3. 3

    Konfigurieren Sie ein für Peru geeignetes Einwilligungsbanner

    Setzen Sie ein Einwilligungsbanner ein, das klare Informationen bietet und die passende Einwilligung für Verarbeitungstätigkeiten erfasst, bei denen eine Einwilligung erforderlich ist.

  4. 4

    Blockieren Sie betreffende Tracker vor der Einwilligung

    Verhindern Sie, dass die betreffenden nicht essenziellen Cookies und Tracker aktiviert werden, bevor die erforderliche Einwilligung vorliegt.

  5. 5

    Zeichnen Sie Einwilligungsnachweise auf

    Speichern Sie die Einwilligungsentscheidungen der Nutzerinnen und Nutzer zusammen mit massgeblichen Kontextinformationen, um die Einhaltung belegen zu können.

  6. 6

    Verwalten Sie Betroffenenanfragen

    Nutzen Sie einen zentralen Workflow, um die betreffenden Anfragen zu Auskunft, Berichtigung, Löschung und Widerspruch entgegenzunehmen und zu bearbeiten.

  7. 7

    Überwachen Sie Ihren Compliance-Status

    Scannen Sie Ihre Website regelmässig erneut und überprüfen Sie Cookies, Tracker, Einwilligungseinstellungen, Datenschutzhinweise und Technologien von Drittanbietern.

Häufig gestellte Fragen