La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Perú

Cumplimiento de la Ley 29733 de Perú con ConsentX

Ley de Protección de Datos Personales (Ley 29733)

La Ley de Protección de Datos Personales del Perú, Ley N.º 29733, establece el marco legal para la protección y el tratamiento de datos personales en el Perú. La ley se complementa con su reglamento vigente, el Decreto Supremo N.º 016-2024-JUS, que reemplazó al reglamento anterior de 2013 y entró en vigor el 31 de marzo de 2025. El marco peruano de protección de datos exige que las organizaciones traten los datos personales conforme a principios como legalidad, consentimiento, finalidad, proporcionalidad, seguridad y transparencia. Cuando el consentimiento es la base legal aplicable, este debe ser por lo general libre, previo, expreso, inequívoco e informado. La ley también establece derechos para las personas, obligaciones de seguridad, requisitos de inscripción de bancos de datos, reglas para transferencias internacionales y facultades de fiscalización para la autoridad peruana de protección de datos.
Región

Perú

Estado

En vigor desde 2011

El reglamento vigente, Decreto Supremo N.º 016-2024-JUS, está en vigor desde el 31 de marzo de 2025.

Grupo

América

¿Quién debe cumplir la Ley 29733?

La Ley 29733 se aplica a organizaciones y otras entidades que tratan datos personales dentro del ámbito del marco peruano de protección de datos. Esto puede incluir empresas, organizaciones del sector público, operadores de sitios web, servicios digitales, empleadores, entidades financieras, organizaciones de salud y otras entidades que recopilan, usan, almacenan, comunican o tratan de otro modo datos personales. Las organizaciones que operan fuera del Perú también deberían evaluar si sus actividades de tratamiento quedan dentro del ámbito territorial del marco peruano.

Sanciones bajo la Ley 29733

Las infracciones a la Ley 29733 y a su reglamento pueden dar lugar a sanciones administrativas. Las multas se clasifican según la gravedad de la infracción y pueden alcanzar las 100 UIT (Unidad Impositiva Tributaria) para las infracciones más graves. La sanción aplicable depende de la infracción específica y de las circunstancias del caso.

Obligaciones clave bajo la Ley 29733

  • Obtener un consentimiento válido cuando el consentimiento sea la base legal aplicable.
  • Asegurar que el consentimiento sea libre, previo, expreso, inequívoco e informado.
  • Comunicar con claridad la finalidad del tratamiento de datos.
  • Proporcionar a las personas información de privacidad adecuada.
  • Respetar los derechos de los titulares de datos.
  • Implementar medidas de seguridad técnicas y organizativas adecuadas.
  • Inscribir los bancos de datos personales cuando la inscripción sea exigible.
  • Establecer procedimientos para atender las solicitudes de los titulares.
  • Evaluar los requisitos aplicables a las transferencias y comunicaciones internacionales.
  • Mantener evidencia adecuada que demuestre el cumplimiento.

El reglamento vigente también refuerza la responsabilidad de las organizaciones e introduce mecanismos adicionales de cumplimiento.

Requisitos de consentimiento

El consentimiento es un elemento central del marco peruano de protección de datos.

Cuando se requiere consentimiento, las organizaciones deben obtenerlo por lo general antes de iniciar el tratamiento, y dicho consentimiento debe ser:

  • Libre
  • Previo
  • Expreso
  • Inequívoco
  • Informado

El consentimiento debería poder distinguirse de otros términos o condiciones y ofrecer a las personas información suficiente para comprender aquello a lo que están accediendo.

Sin embargo, las organizaciones no deberían asumir que se requiere consentimiento para toda actividad de tratamiento. La Ley 29733 contempla supuestos en los que los datos personales pueden tratarse sin consentimiento.

Datos personales sensibles

Los datos personales sensibles reciben una protección reforzada en el marco peruano de protección de datos.

Las organizaciones que manejan información sensible deberían aplicar los requisitos y salvaguardas adicionales establecidos por la Ley 29733 y su reglamento.

Los avisos de privacidad y los mecanismos de consentimiento deberían explicar con claridad las categorías de datos pertinentes y las finalidades para las que se tratará la información sensible.

Derechos de los titulares

La Ley 29733 otorga a las personas derechos sobre sus datos personales.

Entre ellos están los derechos ARCO:

  • Acceso: las personas pueden solicitar información sobre sus datos personales y las actividades de tratamiento pertinentes.
  • Rectificación: las personas pueden solicitar la corrección de datos personales inexactos, incompletos o desactualizados.
  • Cancelación: las personas pueden solicitar la supresión o cancelación de sus datos personales cuando se cumplan los requisitos legales aplicables.
  • Oposición: las personas pueden oponerse a determinados tratamientos de sus datos personales cuando se cumplan los requisitos aplicables para la oposición.

Las organizaciones deberían establecer procesos claros para recibir, autenticar, hacer seguimiento y responder a estas solicitudes.

Avisos de privacidad y transparencia

Las organizaciones deberían proporcionar a las personas información clara sobre el tratamiento de sus datos personales.

Un aviso de privacidad debería abordar información pertinente como:

  • Categorías de datos personales recopilados
  • Finalidades del tratamiento
  • Cómo se usan los datos personales
  • Destinatarios pertinentes
  • Transferencias internacionales, cuando corresponda
  • Derechos de los titulares
  • Cómo pueden las personas ejercer sus derechos
  • Otra información exigida por el marco aplicable

El reglamento vigente refuerza los requisitos de transparencia e información para el tratamiento de datos personales.

Seguridad y responsabilidad

Las organizaciones deben implementar medidas de seguridad adecuadas para proteger los datos personales frente a riesgos como el acceso no autorizado, la pérdida, la alteración, la divulgación o la destrucción.

El reglamento de 2024 refuerza el marco de cumplimiento y responsabilidad e introduce mecanismos adicionales para que las organizaciones demuestren que cuentan con medidas adecuadas de protección de datos.

Por ello, las organizaciones deberían mantener documentación, políticas, procedimientos, controles técnicos y evidencia de cumplimiento adecuados.

Incidentes de seguridad de datos

El reglamento vigente introduce requisitos relativos a la notificación de determinados incidentes de seguridad de datos personales.

La ANPD señala que los incidentes que involucran datos personales deben notificarse a la autoridad dentro de las 48 horas desde que se toma conocimiento del incidente, cuando se activa el requisito de notificación aplicable.

Por ello, las organizaciones deberían mantener un proceso de respuesta a incidentes capaz de identificar, evaluar, documentar y escalar las brechas de datos personales dentro del plazo exigido.

Transferencias internacionales de datos

Las organizaciones que transfieren datos personales fuera del Perú deberían evaluar los requisitos aplicables conforme a la Ley 29733 y su reglamento.

Antes de transferir datos personales internacionalmente, las organizaciones deberían considerar:

  • El país de destino
  • El destinatario
  • La finalidad de la transferencia
  • Las salvaguardas aplicables
  • La base legal de la transferencia
  • Los requisitos contractuales
  • Cualquier requisito aplicable de notificación o autorización

Las transferencias internacionales deberían formar parte del programa más amplio de mapeo de datos y cumplimiento en privacidad de la organización.

Inscripción de bancos de datos personales

El marco peruano de protección de datos incluye requisitos relativos a la inscripción de bancos de datos personales.

Las organizaciones deberían determinar qué bancos de datos están sujetos a inscripción y asegurarse de mantener las inscripciones y actualizaciones exigidas.

La inscripción de bancos de datos debería considerarse junto con los avisos de privacidad, las finalidades de tratamiento, los controles de seguridad y los procedimientos de derechos de los titulares.

Cookies y seguimiento en línea

Las cookies, los píxeles, las herramientas de analítica, las tecnologías publicitarias y otras tecnologías de seguimiento en línea pueden implicar el tratamiento de datos personales.

Por ello, las organizaciones que operan sitios web en el Perú deberían evaluar:

  • Qué cookies y rastreadores están desplegados
  • Qué información recopilan
  • Si tratan datos personales
  • La finalidad de cada tecnología
  • Si se requiere consentimiento
  • Si los datos se transfieren a terceros
  • Si la información se transfiere internacionalmente

Una plataforma de gestión del consentimiento puede ayudar a las organizaciones a identificar rastreadores, comunicar las finalidades de tratamiento, obtener consentimiento cuando se requiera e impedir que las tecnologías aplicables se ejecuten antes del consentimiento.

Cómo ayuda ConsentX con el cumplimiento de la Ley 29733

Captura de consentimiento previo y expreso

Captura el consentimiento antes de que se activen las cookies, los rastreadores o las actividades de tratamiento aplicables.

Consentimiento basado en finalidades

Presenta información clara sobre las finalidades para las que se usan los datos personales y las tecnologías de seguimiento.

Gestión de cookies y rastreadores

Escanea sitios web para identificar cookies y rastreadores y controla la activación de las tecnologías no esenciales aplicables.

Registros de consentimiento

Crea registros de consentimiento auditables con información sobre las decisiones de los usuarios y el evento de consentimiento.

Gestión de solicitudes de titulares

Soporta flujos de trabajo para recibir y gestionar solicitudes de privacidad, incluidas las de acceso, rectificación, cancelación y oposición.

Cumplimiento regional

Aplica reglas de consentimiento específicas por jurisdicción mediante el motor de reglas por región de ConsentX.

Prepárate para la Ley 29733 con ConsentX

Escanea tu sitio web → Identifica rastreadores → Configura el consentimiento → Bloquea los rastreadores aplicables → Registra el consentimiento → Gestiona las solicitudes de privacidad. Construye una experiencia de privacidad más transparente y auditable para los usuarios en el Perú.

Esta página ofrece un resumen en lenguaje sencillo del marco peruano de protección de datos personales con fines informativos generales y no constituye asesoramiento jurídico. Las organizaciones deberían evaluar sus actividades de tratamiento específicas y consultar con asesoría legal peruana cualificada cuando sea necesario.

Cómo cumplir la Ley 29733 con ConsentX

  1. 1

    Escanea tu sitio web

    Escanea tu sitio web para identificar cookies, rastreadores, scripts, píxeles y otras tecnologías que puedan tratar datos personales.

  2. 2

    Identifica las finalidades de tratamiento

    Clasifica cada tecnología según su finalidad, como analítica, publicidad, personalización, funcionalidad u otro tratamiento.

  3. 3

    Configura un banner de consentimiento listo para Perú

    Implementa un banner de consentimiento que brinde información clara y capture el consentimiento adecuado para las actividades de tratamiento en las que se requiere consentimiento.

  4. 4

    Bloquea los rastreadores aplicables antes del consentimiento

    Impide que las cookies y los rastreadores no esenciales aplicables se activen hasta que se haya obtenido el consentimiento requerido.

  5. 5

    Registra la evidencia de consentimiento

    Almacena las decisiones de consentimiento de los usuarios junto con la información contextual pertinente para ayudar a demostrar el cumplimiento.

  6. 6

    Gestiona las solicitudes de los titulares

    Usa un flujo de trabajo centralizado para recibir y gestionar las solicitudes aplicables de acceso, rectificación, cancelación y oposición.

  7. 7

    Monitorea tu postura de cumplimiento

    Vuelve a escanear tu sitio web con regularidad y revisa cookies, rastreadores, configuraciones de consentimiento, avisos de privacidad y tecnologías de terceros.

Preguntas frecuentes