Home
Ley 29733 en Perú: guía de protección de datos

Ley 29733 en Perú: guía de protección de datos

hace 1 mes
25 minutos

En Perú, la protección de los datos personales dejó de ser una recomendación de buenas prácticas hace más de una década. La Ley 29733, Ley de Protección de Datos Personales, es la norma que establece qué puede y qué no puede hacer una empresa con la información de las personas, y su reglamento y las actualizaciones normativas posteriores han ido cerrando los espacios donde antes se podía improvisar.

Si tu empresa opera en Perú, tiene clientes peruanos o recoge datos de personas ubicadas en territorio peruano a través de su sitio web, la Ley 29733 te aplica. Y a diferencia de lo que muchas empresas asumen, no basta con tener una política de privacidad copiada de internet: la ley tiene requisitos específicos, una autoridad de control activa, y un régimen sancionador con multas que pueden ser considerables.

Esa advertencia vale para toda la región y en México vale doble, porque allí la ley se sustituyó entera en 2025 y la autoridad dejó de ser el INAI. El marco vigente está en la guía de la LFPDPPP mexicana.

Esta guía explica qué exige realmente la Ley 29733, cómo se relaciona con su reglamento, qué hace la autoridad de protección de datos peruana, y qué necesita tu empresa para cumplir sin sustos, ya sea que operes exclusivamente en el mercado peruano o que Perú sea uno más de los países donde vendes tus productos o servicios.

Qué es la Ley 29733 y a quién aplica

La Ley 29733, promulgada en 2011 y reglamentada mediante el Decreto Supremo 003-2013-JUS, es la norma peruana que desarrolla el derecho fundamental a la protección de datos personales reconocido en la Constitución Política del Perú. Su objetivo es garantizar que el tratamiento de los datos personales de las personas se realice de forma adecuada, respetando sus derechos y con las garantías que la ley establece.

La ley aplica a los datos personales contenidos o destinados a ser contenidos en bancos de datos personales de administración pública y de administración privada, cuyo tratamiento se realiza en territorio peruano. También alcanza a tratamientos realizados fuera del país cuando el responsable del banco de datos está domiciliado en Perú, o cuando se utilizan medios situados en territorio peruano, salvo que dichos medios se usen únicamente con fines de tránsito.

En términos prácticos, esto significa que una empresa que ofrece productos o servicios a personas en Perú y recoge sus datos personales durante ese proceso está sujeta a la Ley 29733, independientemente de dónde tenga su sede. La conexión relevante es el tratamiento de datos de personas en territorio peruano, no la nacionalidad de la empresa.

Qué se considera dato personal en la ley peruana

La Ley 29733 define dato personal como toda información sobre una persona natural que la identifica o la hace identificable a través de medios que pueden ser razonablemente utilizados. Esto incluye lo obvio (nombre, número de documento de identidad, dirección, teléfono, correo electrónico) pero también información menos evidente que, combinada con otros datos, permite identificar a alguien.

La ley presta especial atención a una categoría de datos sensibles, que define como datos biométricos que por sí mismos pueden identificar al titular; datos referidos al origen racial y étnico; ingresos económicos; opiniones o convicciones políticas, religiosas, filosóficas o morales; afiliación sindical; e información relacionada con la salud o la vida sexual. Estos datos sensibles tienen un régimen de protección reforzado, con requisitos más estrictos para su tratamiento.

Los principios rectores de la Ley 29733

El Título I de la Ley 29733 establece un conjunto de principios rectores que guían todo tratamiento de datos personales en Perú, y que funcionan como el estándar contra el cual la autoridad evalúa el cumplimiento.

El principio de legalidad establece que el tratamiento de datos personales se realiza conforme a lo establecido en la ley, y se prohíbe la recopilación de datos por medios fraudulentos, desleales o ilícitos.

El principio de consentimiento establece que, para el tratamiento de datos personales, debe mediar el consentimiento del titular, con las excepciones que la propia ley contempla.

El principio de finalidad establece que los datos personales deben recopilarse para una finalidad determinada, explícita y lícita, y que su tratamiento no debe extenderse a otra finalidad distinta de la que motivó su recopilación, salvo que exista un procedimiento de anonimización o disociación.

El principio de proporcionalidad establece que el tratamiento de datos debe ser adecuado, relevante y no excesivo en relación con la finalidad para la que se recopilaron.

El principio de calidad establece que los datos deben ser veraces, exactos y, en la medida de lo posible, actualizados, necesarios, pertinentes y adecuados respecto de la finalidad para la que fueron recopilados. Deben conservarse solo el tiempo necesario para cumplir esa finalidad.

El principio de seguridad establece que el responsable del banco de datos y el encargado del tratamiento deben adoptar las medidas técnicas, organizativas y legales necesarias para garantizar la seguridad de los datos personales, evitando su alteración, pérdida, tratamiento o acceso no autorizado.

El principio de disposición de recurso establece que el titular de datos cuyos derechos hayan sido vulnerados puede acudir a las vías correspondientes para hacerlos valer.

El principio de nivel de protección adecuado establece que para el flujo transfronterizo de datos personales debe garantizarse un nivel de protección adecuado en el país de destino, o al menos equivalente al que la ley peruana prevé.

El consentimiento en la Ley 29733: qué lo hace válido

Igual que en otros marcos de protección de datos, el consentimiento es una pieza central de la Ley 29733, pero con requisitos específicos que conviene entender bien para no confundir un consentimiento aparente con uno válido.

La ley exige que el consentimiento sea libre, previo, expreso, informado e inequívoco. Libre significa que se otorga sin coacción ni condicionamientos indebidos. Previo significa que se obtiene antes de iniciar el tratamiento, no después.

Expreso significa que se manifiesta de forma clara, no se presume del silencio o la inacción. Informado significa que el titular conoce, antes de decidir, la finalidad del tratamiento, quién será el responsable, y sus derechos. E inequívoco significa que no deja lugar a dudas razonables sobre la voluntad del titular de consentir.

Existe un matiz relevante para el tratamiento de datos sensibles: además de cumplir todos los requisitos anteriores, el consentimiento para tratar datos sensibles debe otorgarse por escrito, a través de firma, huella digital o cualquier otro mecanismo de autenticación que garantice la voluntad inequívoca del titular. Este estándar más estricto refleja el mayor riesgo que implica el tratamiento de este tipo de información.

Cuándo no se necesita consentimiento

La ley reconoce excepciones al requisito de consentimiento, similares en espíritu a las bases legales alternativas de otros marcos regulatorios. No se requiere consentimiento cuando los datos se recopilan de fuentes accesibles al público, cuando se recopilan para el ejercicio de funciones de las entidades públicas en el ámbito de sus competencias, cuando se trata de datos relativos a la solvencia patrimonial y de crédito conforme a la ley de la materia, cuando el tratamiento es necesario para la ejecución de una relación contractual en la que el titular es parte, cuando se trata de datos necesarios para la prevención, diagnóstico o tratamiento médico realizado por profesionales de la salud obligados a secreto profesional, o cuando el tratamiento es realizado por entidades sin fines de lucro con finalidad política, religiosa o sindical respecto de sus propios miembros, entre otros supuestos tasados por la norma.

Entender estas excepciones importa porque evita el error de pedir consentimiento para tratamientos que en realidad se amparan en otra base legal, un error que genera avisos confusos y que, paradójicamente, puede debilitar la posición de la empresa al mezclar tratamientos con distinta justificación legal bajo un único consentimiento genérico.

Los derechos del titular en la Ley 29733

La Ley 29733 reconoce a los titulares de datos personales un conjunto de derechos que las empresas deben estar preparadas para atender. Estos derechos se conocen habitualmente por sus siglas como derechos ARCO, aunque la ley peruana los desarrolla con matices propios.

El derecho de información permite al titular conocer, antes o durante el tratamiento, la existencia del banco de datos, la finalidad del tratamiento, quién es el responsable y cómo ejercer sus derechos.

El derecho de acceso permite al titular obtener del responsable la información relativa a sus propios datos personales que están siendo tratados, la forma en que fueron recopilados, las razones que motivaron su recopilación y a solicitud de quién se realizó, así como las transferencias realizadas o previstas.

El derecho de rectificación permite al titular solicitar la actualización, inclusión o rectificación de sus datos personales cuando sean parcial o totalmente inexactos, incompletos, o cuando se advierta un error u omisión.

El derecho de cancelación (o supresión) permite al titular solicitar la eliminación de sus datos cuando el tratamiento no se ajuste a lo dispuesto en la ley, o cuando hayan dejado de ser necesarios para la finalidad que motivó su recopilación, con las salvedades que la propia ley establece.

El derecho de oposición permite al titular oponerse al tratamiento de sus datos cuando no hubiera prestado consentimiento para su recopilación por haberse tomado de fuentes accesibles al público, y siempre que exista un motivo fundado y legítimo relativo a su situación personal concreta.

La ley establece plazos para atender estas solicitudes, y el incumplimiento de esos plazos, o la negativa injustificada a atender un derecho, es una de las infracciones que la autoridad de protección de datos sanciona con más facilidad, porque basta con acreditar la fecha de la solicitud original para demostrar el incumplimiento.

El Registro Nacional de Protección de Datos Personales

Un elemento característico del sistema peruano es el Registro Nacional de Protección de Datos Personales, un registro administrado por la autoridad de control donde deben inscribirse los bancos de datos personales, tanto de administración pública como privada.

Esta obligación de inscripción es un mecanismo de transparencia y trazabilidad: permite a la autoridad y a los ciudadanos conocer qué organizaciones tratan datos personales, con qué finalidades y con qué medidas de seguridad. No inscribir un banco de datos cuando corresponde es, por sí mismo, un incumplimiento de la ley, independiente de si el tratamiento en sí se realiza correctamente. Es una obligación formal cuya omisión puede ser sancionada de forma autónoma.

La Autoridad Nacional de Protección de Datos Personales

La aplicación de la Ley 29733 está a cargo de la Autoridad Nacional de Protección de Datos Personales, que en el diseño institucional peruano ha estado adscrita al Ministerio de Justicia y Derechos Humanos a través de la Dirección General de Transparencia, Acceso a la Información Pública y Protección de Datos Personales. Esta autoridad tiene funciones de fiscalización, resolución de reclamaciones, imposición de sanciones y promoción del cumplimiento de la normativa.

El régimen sancionador de la Ley 29733 clasifica las infracciones en leves, graves y muy graves, con multas expresadas en Unidades Impositivas Tributarias (UIT), la unidad de referencia que el sistema tributario peruano usa y que se actualiza anualmente.

Las infracciones muy graves, como dar tratamiento a datos personales contraviniendo de forma manifiesta los principios de la ley, o el tratamiento de datos sensibles sin las garantías exigidas, pueden alcanzar multas de decenas de UIT, que representan montos económicos relevantes especialmente para pequeñas y medianas empresas.

Es importante entender que el sistema de UIT hace que el importe concreto de las multas varíe año a año conforme se actualiza el valor de la unidad, por lo que cualquier cálculo específico debe verificarse contra el valor vigente de la UIT en el momento correspondiente, en lugar de asumir cifras fijas.

Flujo transfronterizo de datos: un punto crítico para empresas con proveedores en el exterior

El principio de nivel de protección adecuado tiene consecuencias prácticas concretas para cualquier empresa peruana que use herramientas de software con servidores fuera del país, algo cada vez más habitual con la adopción de servicios en la nube.

Cuando una empresa peruana transfiere datos personales a un destinatario en el extranjero (por ejemplo, al usar un proveedor de CRM, de email marketing o de alojamiento con servidores en otro país), la Ley 29733 exige que el país de destino garantice un nivel de protección adecuado, o que se implementen garantías que aseguren ese nivel de protección.

Esto significa que no basta con contratar cualquier herramienta internacional y asumir que todo está bien: la empresa debe verificar que existe una base que justifique esa transferencia y que se han adoptado las garantías necesarias para proteger los datos una vez que salen del territorio peruano.

Este es un punto que muchas empresas pasan por alto, precisamente porque no piensan en su proveedor de software habitual como "una transferencia internacional de datos", cuando técnicamente lo es en la mayoría de los casos si ese proveedor procesa la información fuera de Perú.

Cómo se relaciona todo esto con las cookies y el consentimiento en el sitio web

Aunque la Ley 29733 no fue diseñada específicamente pensando en cookies de sitios web, sus principios aplican plenamente cuando el tratamiento de datos personales ocurre a través de tecnologías de rastreo en línea que permiten identificar o hacer identificable a una persona, como las cookies de analítica de terceros, los píxeles publicitarios o los identificadores de dispositivo.

En la práctica, esto significa que un sitio web con visitantes peruanos que usa este tipo de cookies debería obtener un consentimiento previo, expreso e informado antes de activarlas, en coherencia con el principio de consentimiento de la ley.

Las cookies estrictamente necesarias para el funcionamiento del sitio (como las que mantienen la sesión o el carrito de compra) se amparan en la ejecución de la relación con el usuario y no requieren ese consentimiento, mientras que las no esenciales sí lo requieren.

Aquí es donde una plataforma de gestión del consentimiento aporta valor concreto también en el contexto peruano: escanea qué cookies y scripts de terceros están activos en el sitio, permite clasificarlos por finalidad, bloquea de forma efectiva los no esenciales hasta que el usuario consiente, y registra de manera verificable ese consentimiento, de modo que la empresa pueda demostrar cumplimiento del principio de consentimiento de la Ley 29733 si la autoridad, o el propio titular, lo solicita.

Este registro auditable es especialmente valioso porque el principio de consentimiento exige que sea inequívoco, y demostrar que fue inequívoco requiere precisamente la prueba estructurada que una CMP genera.

Responsable y encargado del tratamiento: quién responde ante la autoridad

La Ley 29733 y su reglamento distinguen entre dos figuras que las empresas suelen confundir: el responsable del banco de datos personales y el encargado del tratamiento. Entender la diferencia es clave para saber quién asume qué obligaciones cuando varias organizaciones participan en el manejo de los mismos datos.

El responsable del banco de datos es quien determina la finalidad, el contenido y el uso del tratamiento, es decir, quien decide para qué se recogen los datos y cómo se van a usar. El encargado del tratamiento es quien realiza el tratamiento de datos personales por cuenta del responsable, siguiendo sus instrucciones, sin decidir de forma autónoma sobre la finalidad.

En términos prácticos, si tu empresa contrata un proveedor de email marketing para enviar campañas a tu base de clientes, tu empresa es la responsable (porque decidiste recoger esos correos y para qué finalidad) y el proveedor es el encargado (porque procesa esos datos siguiendo tus instrucciones).

Esta distinción no es teórica: la normativa exige que la relación entre responsable y encargado esté formalizada, delimitando las obligaciones de cada parte, las medidas de seguridad exigidas y el deber de confidencialidad. Muchas empresas peruanas usan herramientas de software (CRM, plataformas de email, sistemas de atención al cliente, pasarelas de pago) sin haber formalizado esta relación, lo que se convierte en un punto débil evidente si la autoridad investiga un incidente.

Las medidas de seguridad: qué se espera concretamente

El principio de seguridad de la Ley 29733 no se queda en una declaración genérica. La Directiva de Seguridad de la Información administrada por la autoridad de protección de datos desarrolla con más detalle qué medidas técnicas, organizativas y legales se esperan según el tipo de datos tratados y el nivel de riesgo asociado.

En términos generales, estas medidas abarcan tres dimensiones. Las medidas técnicas incluyen el control de acceso a los sistemas donde se almacenan los datos, mecanismos de autenticación de usuarios, cifrado de información especialmente sensible, copias de seguridad y registros de actividad que permitan rastrear quién accedió a qué información y cuándo.

Las medidas organizativas incluyen la definición de roles y responsabilidades claras sobre quién puede acceder a qué datos, políticas internas de tratamiento de la información, y formación del personal que maneja datos personales. Las medidas legales incluyen los acuerdos de confidencialidad con el personal y con los encargados del tratamiento, y las cláusulas contractuales que garantizan la protección de los datos a lo largo de toda la cadena de tratamiento.

La proporcionalidad es la clave: la ley no exige el mismo nivel de medidas a una empresa que trata datos sensibles de salud a gran escala que a una que solo gestiona una lista de suscriptores a un boletín. Lo que sí exige, en todos los casos, es que las medidas sean adecuadas al riesgo real del tratamiento concreto, y que la empresa pueda demostrar que las adoptó de forma consciente y no improvisada.

Un caso práctico: cumplimiento en una empresa de servicios peruana

Para aterrizar todo esto, pensemos en una empresa peruana de servicios profesionales que tiene un sitio web con formulario de contacto, envía un boletín mensual a sus suscriptores, gestiona una base de clientes en un CRM alojado en la nube (con servidores fuera de Perú), y usa Google Analytics y un píxel publicitario para medir el rendimiento de sus campañas.

Para esta empresa, el cumplimiento correcto de la Ley 29733 implica varios elementos simultáneos. Primero, una política de privacidad clara y accesible que explique, para cada dato recogido, la finalidad concreta del tratamiento, la identidad del responsable y los derechos del titular. Segundo, un consentimiento específico y verificable para el envío del boletín, separado del tratamiento necesario para responder una consulta enviada por el formulario de contacto, porque son finalidades distintas.

Tercero, la verificación de si sus bancos de datos deben inscribirse en el Registro Nacional de Protección de Datos Personales y, en su caso, la inscripción al día. Cuarto, la formalización de la relación con el proveedor de CRM como encargado del tratamiento, incluyendo las garantías necesarias para el flujo transfronterizo de datos hacia los servidores ubicados fuera de Perú.

Y quinto, una configuración de cookies que distinga las estrictamente necesarias de las de analítica y publicidad, con un mecanismo de consentimiento válido antes de activar estas últimas.

Ninguno de estos elementos es especialmente costoso o complejo por separado, pero la mayoría de las empresas tiene resueltos solo algunos de ellos, y precisamente los huecos que quedan son donde se concentra el riesgo real de una eventual reclamación o fiscalización.

Por qué la trazabilidad del consentimiento importa tanto como obtenerlo

El principio de consentimiento de la Ley 29733 exige que el consentimiento sea inequívoco, y este requisito tiene una implicación práctica que muchas empresas subestiman: no basta con haber obtenido el consentimiento en algún momento, hay que poder demostrar después que se obtuvo, y que se obtuvo de forma inequívoca.

En el terreno digital, esto se traduce en preguntas muy concretas que cualquier empresa debería poder responder sin esfuerzo. ¿Puedes identificar, para un usuario específico, en qué fecha exacta aceptó recibir tus comunicaciones? ¿Puedes demostrar qué texto exacto de consentimiento vio ese usuario en el momento de aceptar, considerando que ese texto puede haber cambiado con el tiempo? ¿Puedes diferenciar entre un usuario que nunca dio su consentimiento y uno que lo dio y luego lo retiró?

Si la respuesta a estas preguntas es "no estamos seguros" o "tendríamos que revisar manualmente", ese es exactamente el tipo de hueco que una plataforma de gestión del consentimiento cierra, porque registra de forma estructurada cada evento de consentimiento con fecha, finalidad específica y versión del texto presentado, de modo que la trazabilidad no dependa de la memoria de nadie ni de revisar correos electrónicos sueltos cuando la autoridad lo pida.

Cómo se compara la Ley 29733 con otros marcos de la región

Si tu empresa opera en varios países de Latinoamérica, es útil entender qué tiene en común la Ley 29733 con otros marcos y dónde difiere, porque construir un programa de cumplimiento pensado para un solo país cuando operas en varios genera huecos costosos.

La Ley 29733 comparte con otros marcos regionales, como la Ley 1581 de Colombia o marcos internacionales más conocidos, la estructura general de principios (finalidad, proporcionalidad, calidad, seguridad), el reconocimiento de derechos similares para el titular, y la existencia de una autoridad de control con capacidad sancionatoria.

Sin embargo, tiene particularidades propias: el sistema de inscripción en el Registro Nacional de Protección de Datos Personales, el cálculo de multas en Unidades Impositivas Tributarias, y el estándar reforzado de consentimiento por escrito para datos sensibles son elementos específicos del sistema peruano que no se pueden asumir como idénticos a los de otros países.

Esto tiene una implicación práctica directa: no sirve construir una única política de privacidad genérica y asumir que cumple en todos los países donde operas. Cada jurisdicción tiene su propia autoridad, su propio procedimiento y sus propios requisitos de forma, y una empresa con operación regional necesita revisar cada marco de forma independiente, idealmente con apoyo de asesoría legal local en cada país donde tenga presencia comercial activa.

Qué hacer ante un incidente de seguridad con datos personales

Ninguna empresa está completamente a salvo de un incidente de seguridad: un acceso no autorizado, una filtración, un ataque informático o incluso un error humano como enviar información personal al destinatario equivocado. Lo que distingue a una empresa preparada de una que improvisa es tener un protocolo claro para cuando eso ocurre.

Aunque el detalle procedimental puede variar según la evolución normativa, el principio de seguridad de la Ley 29733 implica que la empresa debe actuar con diligencia ante un incidente que comprometa datos personales, adoptando medidas para contener el daño, evaluar su alcance y, cuando corresponda, informar a la autoridad y a los titulares afectados.

La demora injustificada o la falta de reacción ante un incidente agrava la responsabilidad de la empresa, porque evidencia que las medidas de seguridad y los procedimientos internos no estaban a la altura del riesgo que la propia empresa asumió al tratar esos datos.

En la práctica, esto significa que cualquier empresa que trate datos personales en Perú debería tener definido, antes de que ocurra nada, quién se entera internamente ante la sospecha de un incidente, quién evalúa su gravedad, quién decide si se comunica a la autoridad, y quién informa a los titulares afectados cuando el riesgo para sus derechos lo justifica. Improvisar esta respuesta en plena crisis casi siempre termina generando errores y demoras que empeoran la situación.

El valor de cumplir más allá de evitar la multa

Es fácil enfocar toda la conversación sobre la Ley 29733 desde el miedo a la sanción, pero conviene recordar que cumplir con la protección de datos también construye algo positivo: confianza.

Cada vez más personas en Perú, como en el resto del mundo, prestan atención a cómo las empresas tratan su información. Un negocio que gestiona el consentimiento con transparencia, que explica con claridad qué hace con los datos, que facilita el ejercicio de derechos y que puede demostrar que trata la información con seriedad, transmite una señal de respeto que muchos clientes valoran de forma activa a la hora de decidir con quién hacer negocios.

En un mercado donde la confianza digital es cada vez más un factor de decisión, cumplir bien con la Ley 29733 deja de ser solo una obligación defensiva y se convierte en un elemento de diferenciación real.

Google Consent Mode en el contexto peruano

Si tu empresa usa Google Analytics o Google Ads para medir el rendimiento de sus campañas dirigidas al mercado peruano, conviene entender cómo encaja el Consent Mode de Google con el principio de consentimiento de la Ley 29733.

El Consent Mode permite que las herramientas de medición de Google ajusten su comportamiento según el estado del consentimiento del usuario. Cuando el usuario consiente, funcionan con normalidad. Cuando no consiente, la modalidad avanzada no deja de comunicarse del todo con Google, sino que envía señales anónimas y agregadas, sin cookies ni identificadores personales, que Google usa para modelar estadísticamente el comportamiento de conversión.

Es importante no confundir esto con la idea incorrecta de que "las conversiones se envían con normalidad sin consentimiento": lo que se envía es una capa de medición aproximada y no personal, diseñada para respetar la decisión del usuario que rechazó el rastreo.

Para que esta integración funcione de forma fiable, Google recomienda instalar el código de configuración directamente en la sección <head> del sitio, en lugar de depender exclusivamente de Google Tag Manager, ya que la instalación vía GTM puede provocar errores de temporización en el bloqueo de etiquetas.

Una plataforma de gestión del consentimiento bien implementada se integra con Consent Mode para transmitir correctamente el estado de consentimiento que el usuario eligió, cerrando el círculo entre lo que la persona decidió y cómo se comportan las herramientas de medición.

Esto permite a la empresa conservar la máxima cantidad posible de datos de medición dentro del marco legal, en lugar de perder por completo la visibilidad sobre el comportamiento de los usuarios que no consintieron el rastreo con cookies.

Checklist práctico para empezar a cumplir hoy

Si necesitas priorizar acciones concretas para tu empresa, este orden reduce el riesgo de forma eficiente. Primero, identifica todos los bancos de datos personales que tu empresa maneja (base de clientes, base de proveedores, datos de empleados, suscriptores de newsletter) y verifica si deben inscribirse en el Registro Nacional de Protección de Datos Personales.

Segundo, revisa la base legal de cada tratamiento: para cada conjunto de datos que tratas, determina si te amparas en el consentimiento o en alguna de las excepciones que la ley contempla, y asegúrate de que cuando dependes del consentimiento, este cumple los requisitos de ser libre, previo, expreso, informado e inequívoco.

Tercero, revisa el tratamiento de datos sensibles con especial atención, verificando que cuentas con el consentimiento por escrito reforzado que la ley exige para esta categoría.

Cuarto, identifica si alguno de tus proveedores tecnológicos implica un flujo transfronterizo de datos, y confirma que existen las garantías necesarias para esas transferencias.

Quinto, revisa la configuración de cookies y tecnologías de rastreo de tu sitio web, asegurándote de que las no esenciales solo se activan tras un consentimiento válido y verificable del visitante.

Cumplir con la Ley 29733 no debería verse como un trámite burocrático, sino como una forma concreta de demostrar a tus clientes peruanos que su información se maneja con seriedad. Ese respeto, hoy, es un activo tan valioso como cualquier otro que tu empresa construya.

Preguntas frecuentes sobre la Ley 29733 en Perú

¿La Ley 29733 aplica a mi empresa si no tengo sede en Perú?

Sí, si tratas datos de personas ubicadas en territorio peruano, especialmente si ofreces productos o servicios dirigidos al mercado peruano y recoges datos en ese proceso. La ley también aplica cuando se utilizan medios situados en territorio peruano para el tratamiento. La conexión relevante es el tratamiento de datos de personas en Perú, no dónde tenga su sede la empresa.

¿Es obligatorio inscribir mis bases de datos en el Registro Nacional de Protección de Datos Personales?

Sí, la Ley 29733 establece la obligación de inscribir los bancos de datos personales en este registro administrado por la autoridad de control. No inscribir cuando corresponde es un incumplimiento formal que puede sancionarse de forma independiente, aunque el tratamiento en sí se realice correctamente.

¿Qué diferencia hay en el tratamiento de datos sensibles frente a datos personales ordinarios?

El tratamiento de datos sensibles (salud, vida sexual, origen racial, convicciones políticas o religiosas, datos biométricos que identifican, entre otros) exige un consentimiento reforzado, que debe otorgarse por escrito mediante firma, huella digital u otro mecanismo de autenticación que garantice la voluntad inequívoca del titular. Es un estándar más estricto que el aplicable a los datos personales ordinarios.

¿Necesito consentimiento para usar cookies de analítica y publicidad en mi web dirigida a usuarios peruanos?

El principio de consentimiento de la Ley 29733 exige un consentimiento previo, expreso e informado para el tratamiento de datos personales, y esto aplica cuando ese tratamiento ocurre a través de cookies u otras tecnologías de rastreo que permiten identificar a una persona. Las cookies estrictamente necesarias para el funcionamiento del sitio están exentas, pero las de analítica de terceros, publicidad o personalización requieren consentimiento válido antes de activarse.

¿Cómo se calculan las multas de la Ley 29733?

Las multas se expresan en Unidades Impositivas Tributarias (UIT), una unidad de referencia del sistema tributario peruano que se actualiza cada año. Las infracciones se clasifican en leves, graves y muy graves, con rangos de multa crecientes según la gravedad. Como el valor de la UIT cambia anualmente, el importe concreto de una multa debe verificarse contra el valor de la UIT vigente en el momento correspondiente.

Al final, cumplir bien con la Ley 29733 es una combinación de dos cosas que van de la mano: hacer las cosas correctamente y poder demostrarlo. La primera protege a las personas cuyos datos tratas; la segunda protege a tu empresa cuando alguien pide ver las pruebas. Una buena gestión del consentimiento cubre precisamente ese punto donde ambas necesidades se encuentran.


¿Quieres saber si el tratamiento de datos de tu sitio web cumple realmente con la Ley 29733 y sus principios de consentimiento?

Agenda una conversación con nuestro equipo y revisamos juntos cómo está funcionando hoy el consentimiento en tu sitio.

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪