Соответствие Закону Перу 29733 с ConsentX
Закон о защите персональных данных (Закон 29733)
Перу
Действует с 2011 года
Действующий подзаконный акт Decreto Supremo N.º 016-2024-JUS применяется с 31 марта 2025 года.
Америка
Кто обязан соблюдать Закон 29733?
Закон 29733 применяется к организациям и иным субъектам, которые обрабатывают персональные данные в рамках перуанской системы защиты данных. Сюда могут входить компании, организации государственного сектора, операторы сайтов, цифровые сервисы, работодатели, финансовые учреждения, медицинские организации и другие субъекты, которые собирают, используют, хранят, раскрывают или иным образом обрабатывают персональные данные. Организациям за пределами Перу также следует оценить, попадает ли их деятельность по обработке в территориальную сферу действия перуанской системы.
Санкции по Закону 29733
Нарушения Закона 29733 и подзаконного акта к нему могут повлечь административные санкции. Штрафы классифицируются по тяжести нарушения и могут достигать 100 UIT (Unidad Impositiva Tributaria) за наиболее серьёзные нарушения. Применимая санкция зависит от конкретного нарушения и обстоятельств дела.
Ключевые обязанности по Закону 29733
- Получать действительное согласие, если согласие является применимым правовым основанием.
- Обеспечивать, чтобы согласие было свободным, предварительным, явным, недвусмысленным и информированным.
- Чётко сообщать цель обработки данных.
- Предоставлять людям надлежащую информацию о конфиденциальности.
- Соблюдать права субъектов данных.
- Внедрять надлежащие технические и организационные меры безопасности.
- Регистрировать базы персональных данных там, где регистрация требуется.
- Установить процедуры обработки запросов субъектов данных.
- Оценивать требования к международным передачам и раскрытию информации.
- Сохранять надлежащие доказательства, подтверждающие соблюдение требований.
Действующий подзаконный акт также усиливает подотчётность организаций и вводит дополнительные механизмы соответствия.
Требования к согласию
Согласие является центральным элементом перуанской системы защиты данных.
Если согласие требуется, организации, как правило, должны получить его до начала обработки, и такое согласие должно быть:
- Свободным
- Предварительным
- Явным
- Недвусмысленным
- Информированным
Согласие должно отличаться от прочих условий и предоставлять человеку достаточную информацию, чтобы понимать, на что он соглашается.
Вместе с тем организациям не следует исходить из того, что согласие требуется для каждого вида обработки. Закон 29733 предусматривает случаи, когда персональные данные могут обрабатываться без согласия.
Чувствительные персональные данные
Чувствительные персональные данные пользуются усиленной защитой в перуанской системе защиты данных.
Организациям, работающим с чувствительной информацией, следует применять дополнительные требования и гарантии, установленные Законом 29733 и подзаконным актом к нему.
Уведомления о конфиденциальности и механизмы согласия должны ясно объяснять соответствующие категории данных и цели, для которых будет обрабатываться чувствительная информация.
Права субъектов данных
Закон 29733 наделяет людей правами в отношении их персональных данных.
К ним относятся права ARCO:
- Доступ - человек может запросить сведения о своих персональных данных и связанных с ними операциях обработки.
- Исправление - человек может потребовать исправления неточных, неполных или устаревших персональных данных.
- Аннулирование - человек может потребовать удаления или аннулирования своих персональных данных при соблюдении применимых правовых требований.
- Возражение - человек может возражать против отдельных видов обработки своих персональных данных при соблюдении применимых для возражения условий.
Организациям следует установить понятные процессы приёма, проверки личности заявителя, отслеживания и ответа на такие запросы.
Уведомления о конфиденциальности и прозрачность
Организациям следует предоставлять людям понятную информацию об обработке их персональных данных.
Уведомление о конфиденциальности должно охватывать такие сведения, как:
- Категории собираемых персональных данных
- Цели обработки
- Как используются персональные данные
- Значимые получатели
- Международные передачи, когда это применимо
- Права субъектов данных
- Как человек может реализовать свои права
- Иные сведения, требуемые применимой правовой базой
Действующий подзаконный акт усиливает требования к прозрачности и информированию при обработке персональных данных.
Безопасность и подотчётность
Организации должны применять надлежащие меры безопасности для защиты персональных данных от таких рисков, как несанкционированный доступ, утрата, изменение, раскрытие или уничтожение.
Акт 2024 года усиливает систему соответствия и подотчётности и вводит дополнительные механизмы, позволяющие организациям подтверждать наличие надлежащих мер защиты данных.
Поэтому организациям следует вести надлежащую документацию, политики, процедуры, технические средства контроля и доказательства соблюдения требований.
Инциденты безопасности данных
Действующий подзаконный акт вводит требования об уведомлении об отдельных инцидентах безопасности персональных данных.
ANPD указывает, что об инцидентах, затрагивающих персональные данные, необходимо уведомить орган в течение 48 часов с момента, когда стало известно об инциденте, если срабатывает применимое требование об уведомлении.
Поэтому организациям следует поддерживать процесс реагирования на инциденты, способный выявлять, оценивать, документировать и эскалировать нарушения безопасности персональных данных в установленный срок.
Международные передачи данных
Организациям, передающим персональные данные за пределы Перу, следует оценить применимые требования Закона 29733 и подзаконного акта к нему.
Перед международной передачей персональных данных организациям следует учесть:
- Страну назначения
- Получателя
- Цель передачи
- Применимые гарантии
- Правовое основание передачи
- Договорные требования
- Любые применимые требования об уведомлении или разрешении
Международные передачи следует рассматривать как часть более широкой программы картирования данных и соответствия требованиям приватности.
Регистрация баз персональных данных
Перуанская система защиты данных содержит требования к регистрации баз персональных данных.
Организациям следует определить, какие базы данных подлежат регистрации, и обеспечить поддержание необходимых регистраций и обновлений.
Регистрацию баз данных следует рассматривать вместе с уведомлениями о конфиденциальности, целями обработки, мерами безопасности и процедурами реализации прав субъектов данных.
Файлы cookie и онлайн-отслеживание
Файлы cookie, пиксели, аналитические инструменты, рекламные технологии и другие технологии онлайн-отслеживания могут быть связаны с обработкой персональных данных.
Поэтому организациям, управляющим сайтами в Перу, следует оценить:
- Какие файлы cookie и трекеры установлены
- Какую информацию они собирают
- Обрабатывают ли они персональные данные
- Цель каждой технологии
- Требуется ли согласие
- Передаются ли данные третьим лицам
- Передаётся ли информация за рубеж
Платформа управления согласием помогает организациям выявлять трекеры, сообщать цели обработки, получать согласие там, где оно требуется, и не допускать запуска соответствующих технологий до согласия.
Чем ConsentX помогает в соблюдении Закона 29733
Фиксация предварительного и явного согласия
Получайте согласие до активации соответствующих файлов cookie, трекеров или операций обработки.
Согласие по целям
Предоставляйте понятную информацию о целях, для которых используются персональные данные и технологии отслеживания.
Управление файлами cookie и трекерами
Сканируйте сайты для выявления файлов cookie и трекеров и контролируйте активацию соответствующих неосновных технологий.
Записи о согласии
Создавайте пригодные для аудита записи о согласии со сведениями о выборе пользователей и о самом событии согласия.
Управление запросами субъектов данных
Поддерживает рабочие процессы приёма и обработки запросов о приватности, включая доступ, исправление, аннулирование и возражение.
Региональное соответствие
Применяйте правила согласия для конкретных юрисдикций через механизм региональных правил ConsentX.
Подготовьтесь к Закону 29733 вместе с ConsentX
Просканируйте сайт → Выявите трекеры → Настройте согласие → Заблокируйте соответствующие трекеры → Зафиксируйте согласие → Управляйте запросами о приватности. Постройте более прозрачный и пригодный для аудита опыт конфиденциальности для пользователей в Перу.
Эта страница содержит краткое изложение простым языком перуанской системы защиты персональных данных для общего информирования и не является юридической консультацией. Организациям следует оценить свои конкретные операции обработки и при необходимости обратиться к квалифицированным перуанским юристам.
Как соблюдать Закон 29733 с помощью ConsentX
- 1
Просканируйте свой сайт
Просканируйте сайт, чтобы выявить файлы cookie, трекеры, скрипты, пиксели и другие технологии, которые могут обрабатывать персональные данные.
- 2
Определите цели обработки
Классифицируйте каждую технологию по её назначению: аналитика, реклама, персонализация, функциональность или иная обработка.
- 3
Настройте баннер согласия для Перу
Разверните баннер согласия, который предоставляет понятную информацию и фиксирует надлежащее согласие для операций обработки, где согласие требуется.
- 4
Блокируйте соответствующие трекеры до согласия
Не допускайте активации соответствующих неосновных файлов cookie и трекеров до получения необходимого согласия.
- 5
Фиксируйте доказательства согласия
Сохраняйте выбор пользователей вместе со значимой контекстной информацией, чтобы подтверждать соблюдение требований.
- 6
Управляйте запросами субъектов данных
Используйте централизованный рабочий процесс для приёма и обработки применимых запросов о доступе, исправлении, аннулировании и возражении.
- 7
Отслеживайте состояние соответствия
Регулярно пересканируйте сайт и пересматривайте файлы cookie, трекеры, настройки согласия, уведомления о конфиденциальности и сторонние технологии.