Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Pérou

Conformité à la loi 29733 du Pérou avec ConsentX

Loi sur la protection des données personnelles (loi 29733)

La loi péruvienne sur la protection des données personnelles, loi n° 29733, établit le cadre juridique de la protection et du traitement des données personnelles au Pérou. La loi est complétée par son règlement d'application en vigueur, le Decreto Supremo N.º 016-2024-JUS, qui a remplacé le règlement de 2013 et est entré en vigueur le 31 mars 2025. Le cadre péruvien de protection des données impose aux organisations de traiter les données personnelles conformément à des principes tels que la légalité, le consentement, la limitation des finalités, la proportionnalité, la sécurité et la transparence. Lorsque le consentement est la base légale applicable, il doit en général être libre, préalable, exprès, univoque et éclairé. La loi établit également des droits pour les personnes, des obligations de sécurité, des exigences d'enregistrement des bases de données, des règles pour les transferts internationaux et des pouvoirs de contrôle pour l'autorité péruvienne de protection des données.
Région

Pérou

Statut

En vigueur depuis 2011

Le règlement d'application en vigueur, Decreto Supremo N.º 016-2024-JUS, est applicable depuis le 31 mars 2025.

Groupe

Amériques

Qui doit se conformer à la loi 29733 ?

La loi 29733 s'applique aux organisations et autres entités qui traitent des données personnelles dans le champ du cadre péruvien de protection des données. Cela peut inclure les entreprises, les organisations du secteur public, les exploitants de sites web, les services numériques, les employeurs, les établissements financiers, les organisations de santé et d'autres entités qui collectent, utilisent, conservent, communiquent ou traitent de toute autre manière des données personnelles. Les organisations établies hors du Pérou devraient également évaluer si leurs activités de traitement relèvent du champ d'application territorial du cadre péruvien.

Sanctions au titre de la loi 29733

Les violations de la loi 29733 et de son règlement d'application peuvent donner lieu à des sanctions administratives. Les amendes sont classées selon la gravité de l'infraction et peuvent atteindre 100 UIT (Unidad Impositiva Tributaria) pour les violations les plus graves. La sanction applicable dépend de l'infraction précise et des circonstances de l'espèce.

Obligations clés au titre de la loi 29733

  • Obtenir un consentement valable lorsque le consentement est la base légale applicable.
  • Veiller à ce que le consentement soit libre, préalable, exprès, univoque et éclairé.
  • Communiquer clairement la finalité du traitement des données.
  • Fournir aux personnes une information de confidentialité appropriée.
  • Respecter les droits des personnes concernées.
  • Mettre en place des mesures de sécurité techniques et organisationnelles appropriées.
  • Enregistrer les bases de données personnelles lorsque l'enregistrement est requis.
  • Établir des procédures de traitement des demandes des personnes concernées.
  • Évaluer les exigences applicables aux transferts et communications internationaux.
  • Conserver des preuves appropriées démontrant la conformité.

Le règlement en vigueur renforce également la responsabilité des organisations et introduit des mécanismes de conformité supplémentaires.

Exigences de consentement

Le consentement est un élément central du cadre péruvien de protection des données.

Lorsque le consentement est requis, les organisations doivent en général l'obtenir avant le début du traitement, et ce consentement doit être :

  • Libre
  • Préalable
  • Exprès
  • Univoque
  • Éclairé

Le consentement devrait pouvoir être distingué des autres conditions et fournir aux personnes des informations suffisantes pour comprendre ce à quoi elles consentent.

Les organisations ne devraient toutefois pas présumer qu'un consentement est requis pour chaque activité de traitement. La loi 29733 prévoit des circonstances dans lesquelles les données personnelles peuvent être traitées sans consentement.

Données personnelles sensibles

Les données personnelles sensibles bénéficient d'une protection renforcée dans le cadre péruvien de protection des données.

Les organisations qui traitent des informations sensibles devraient appliquer les exigences et garanties supplémentaires établies par la loi 29733 et son règlement.

Les avis de confidentialité et les mécanismes de consentement devraient expliquer clairement les catégories de données concernées et les finalités pour lesquelles les informations sensibles seront traitées.

Droits des personnes concernées

La loi 29733 confère aux personnes des droits sur leurs données personnelles.

Ceux-ci comprennent les droits ARCO :

  • Accès - les personnes peuvent demander des informations sur leurs données personnelles et les activités de traitement concernées.
  • Rectification - les personnes peuvent demander la correction de données personnelles inexactes, incomplètes ou obsolètes.
  • Annulation - les personnes peuvent demander la suppression ou l'annulation de leurs données personnelles lorsque les exigences légales applicables sont réunies.
  • Opposition - les personnes peuvent s'opposer à certains traitements de leurs données personnelles lorsque les conditions applicables à l'opposition sont réunies.

Les organisations devraient mettre en place des processus clairs pour recevoir, authentifier, suivre et traiter ces demandes.

Avis de confidentialité et transparence

Les organisations devraient fournir aux personnes une information claire sur le traitement de leurs données personnelles.

Un avis de confidentialité devrait traiter des informations pertinentes telles que :

  • Les catégories de données personnelles collectées
  • Les finalités du traitement
  • La manière dont les données personnelles sont utilisées
  • Les destinataires pertinents
  • Les transferts internationaux, le cas échéant
  • Les droits des personnes concernées
  • La manière dont les personnes peuvent exercer leurs droits
  • Les autres informations exigées par le cadre applicable

Le règlement en vigueur renforce les exigences de transparence et d'information relatives au traitement des données personnelles.

Sécurité et responsabilité

Les organisations doivent mettre en place des mesures de sécurité appropriées pour protéger les données personnelles contre des risques tels que l'accès non autorisé, la perte, l'altération, la divulgation ou la destruction.

Le règlement de 2024 renforce le cadre de conformité et de responsabilité et introduit des mécanismes supplémentaires permettant aux organisations de démontrer que des mesures de protection des données appropriées sont en place.

Les organisations devraient donc conserver une documentation, des politiques, des procédures, des contrôles techniques et des preuves de conformité appropriés.

Incidents de sécurité des données

Le règlement en vigueur introduit des exigences concernant la notification de certains incidents de sécurité portant sur des données personnelles.

L'ANPD indique que les incidents impliquant des données personnelles doivent être notifiés à l'autorité dans les 48 heures suivant la prise de connaissance de l'incident, lorsque l'obligation de notification applicable est déclenchée.

Les organisations devraient donc maintenir un processus de réponse aux incidents capable d'identifier, d'évaluer, de documenter et d'escalader les violations de données personnelles dans le délai requis.

Transferts internationaux de données

Les organisations qui transfèrent des données personnelles hors du Pérou devraient évaluer les exigences applicables au titre de la loi 29733 et de son règlement.

Avant de transférer des données personnelles à l'international, les organisations devraient prendre en compte :

  • Le pays de destination
  • Le destinataire
  • La finalité du transfert
  • Les garanties applicables
  • La base légale du transfert
  • Les exigences contractuelles
  • Toute exigence applicable de notification ou d'autorisation

Les transferts internationaux devraient s'inscrire dans le programme plus large de cartographie des données et de conformité en matière de vie privée de l'organisation.

Enregistrement des bases de données personnelles

Le cadre péruvien de protection des données comporte des exigences relatives à l'enregistrement des bases de données personnelles.

Les organisations devraient déterminer quelles bases de données sont soumises à enregistrement et veiller à ce que les enregistrements et mises à jour requis soient maintenus.

L'enregistrement des bases de données devrait être envisagé conjointement avec les avis de confidentialité, les finalités de traitement, les contrôles de sécurité et les procédures relatives aux droits des personnes concernées.

Cookies et suivi en ligne

Les cookies, pixels, outils d'analyse, technologies publicitaires et autres technologies de suivi en ligne peuvent impliquer le traitement de données personnelles.

Les organisations qui exploitent des sites web au Pérou devraient donc évaluer :

  • Quels cookies et traceurs sont déployés
  • Quelles informations ils collectent
  • S'ils traitent des données personnelles
  • La finalité de chaque technologie
  • Si un consentement est requis
  • Si des données sont transférées à des tiers
  • Si des informations sont transférées à l'international

Une plateforme de gestion du consentement peut aider les organisations à identifier les traceurs, à communiquer les finalités de traitement, à recueillir le consentement lorsqu'il est requis et à empêcher les technologies concernées de s'exécuter avant le consentement.

Comment ConsentX vous aide à respecter la loi 29733

Recueil d'un consentement préalable et exprès

Recueillez le consentement avant l'activation des cookies, traceurs ou activités de traitement concernés.

Consentement par finalité

Présentez une information claire sur les finalités pour lesquelles les données personnelles et les technologies de suivi sont utilisées.

Gestion des cookies et des traceurs

Analysez les sites web pour identifier les cookies et traceurs et contrôlez l'activation des technologies non essentielles concernées.

Registres de consentement

Créez des registres de consentement auditables contenant des informations sur les choix des utilisateurs et sur l'événement de consentement.

Gestion des demandes des personnes concernées

Prend en charge des flux de travail pour recevoir et gérer les demandes de confidentialité, y compris les demandes d'accès, de rectification, d'annulation et d'opposition.

Conformité régionale

Appliquez des règles de consentement propres à chaque juridiction grâce au moteur de règles régionales de ConsentX.

Préparez-vous à la loi 29733 avec ConsentX

Analysez votre site web → Identifiez les traceurs → Configurez le consentement → Bloquez les traceurs concernés → Enregistrez le consentement → Gérez les demandes de confidentialité. Construisez une expérience de confidentialité plus transparente et auditable pour les utilisateurs au Pérou.

Cette page fournit un résumé en langage clair du cadre péruvien de protection des données personnelles à des fins d'information générale et ne constitue pas un avis juridique. Les organisations devraient évaluer leurs activités de traitement spécifiques et consulter un conseil juridique péruvien qualifié si nécessaire.

Comment se conformer à la loi 29733 avec ConsentX

  1. 1

    Analysez votre site web

    Analysez votre site web pour identifier les cookies, traceurs, scripts, pixels et autres technologies susceptibles de traiter des données personnelles.

  2. 2

    Identifiez les finalités de traitement

    Classez chaque technologie selon sa finalité : analyse, publicité, personnalisation, fonctionnalité ou autre traitement.

  3. 3

    Configurez une bannière de consentement adaptée au Pérou

    Déployez une bannière de consentement qui fournit une information claire et recueille le consentement approprié pour les activités de traitement où le consentement est requis.

  4. 4

    Bloquez les traceurs concernés avant le consentement

    Empêchez les cookies et traceurs non essentiels concernés de s'activer tant que le consentement requis n'a pas été obtenu.

  5. 5

    Enregistrez les preuves de consentement

    Conservez les choix de consentement des utilisateurs ainsi que les informations contextuelles pertinentes pour aider à démontrer la conformité.

  6. 6

    Gérez les demandes des personnes concernées

    Utilisez un flux de travail centralisé pour recevoir et gérer les demandes applicables d'accès, de rectification, d'annulation et d'opposition.

  7. 7

    Surveillez votre niveau de conformité

    Réanalysez régulièrement votre site web et passez en revue les cookies, traceurs, paramètres de consentement, avis de confidentialité et technologies tierces.

Questions fréquentes