Guía informativa · Perú

Guía de la Ley N.º 29733 para empresas en Perú

Qué es la Ley de Protección de Datos Personales, a quién aplica, qué cambió con su Reglamento y qué conviene revisar primero. En lenguaje simple.

Ver el índice

Qué es la Ley 29733

La Ley N.º 29733 es la Ley de Protección de Datos Personales del Perú. Establece cómo pueden recopilar, usar, guardar y compartir datos personales las entidades públicas y privadas, y qué derechos tienen las personas sobre su información.

La autoridad que supervisa su cumplimiento es la Autoridad Nacional de Protección de Datos Personales (ANPD), del Ministerio de Justicia y Derechos Humanos.

El Reglamento vigente

El Reglamento de la Ley fue aprobado por el D.S. N.º 016-2024-JUS, publicado el 30 de noviembre de 2024, y está vigente desde el 31 de marzo de 2025. Reemplazó al Reglamento de 2013 (D.S. N.º 003-2013-JUS), que ya no está en vigor.

Por eso, un aviso de privacidad que todavía cita el reglamento de 2013 está desactualizado. Consultar el Reglamento oficial.

Datos personales y datos sensibles

Un dato personal es cualquier información que identifica o hace identificable a una persona: nombre, DNI, correo, teléfono, dirección, imagen o voz.

Los datos sensibles merecen mayor cuidado. Incluyen, entre otros, los datos de salud, la vida sexual, los datos biométricos, el origen racial o étnico, las convicciones religiosas, políticas o morales y la afiliación sindical. Su tratamiento suele exigir medidas y un consentimiento más estrictos.

A quién aplica

A cualquier persona natural o jurídica, pública o privada, que trate datos personales en el Perú. No depende del tamaño: una clínica, una tienda, un colegio o una agencia que guarden datos de clientes, pacientes, alumnos o trabajadores están dentro del alcance.

Ejemplos habituales de tratamiento: formularios web, reservas por WhatsApp, un CRM, planillas, cámaras de videovigilancia y datos de colaboradores.

Obligaciones básicas

  • Obtener el consentimiento de la persona, que debe ser libre, previo, expreso, informado e inequívoco, salvo las excepciones previstas en la norma.
  • Usar los datos solo para la finalidad informada, recoger únicamente lo necesario y conservarlos solo el tiempo necesario.
  • Informar quién trata los datos, para qué, con quién se comparten y cómo ejercer los derechos.
  • Proteger los datos con medidas de seguridad proporcionales al riesgo y mantener su confidencialidad.
  • Poder demostrar el cumplimiento, con documentación y evidencia.

Derechos de las personas

Las personas pueden pedir que se les informe sobre el tratamiento de sus datos, acceder a ellos, rectificarlos, cancelarlos (suprimirlos) y oponerse a su uso. Suelen conocerse como derechos ARCO: acceso, rectificación, cancelación y oposición.

La empresa debe ofrecer un canal claro para ejercerlos, por ejemplo un correo específico indicado en la política de privacidad.

Publicidad y prospección comercial

El artículo 26 del Reglamento establece que usar datos personales para publicidad y prospección comercial es lícito cuando se obtiene el consentimiento de forma directa de la persona. Si no se logra tras un primer contacto, no es lícito volver a contactarla.

Para ese primer contacto los datos pueden provenir de fuentes de acceso público, y la empresa debe poder informar de dónde los obtuvo. La persona puede negarse, revocar o oponerse mediante un medio sencillo y gratuito, y la solicitud debe atenderse en un máximo de 10 días. Otras normas, como las de protección al consumidor, también regulan la publicidad no solicitada.

Brechas de seguridad

Una brecha es un incidente que afecta la confidencialidad, la integridad o la disponibilidad de datos personales: una cuenta de correo comprometida, una base de datos expuesta, un equipo perdido. La empresa debe contar con un proceso para contener y evaluar el incidente.

En determinados supuestos, el Reglamento exige notificarlo a la ANPD en un máximo de 48 horas desde que se toma conocimiento, salvo que se justifique una demora, y, según el caso, informar a las personas afectadas.

Oficial de Datos Personales

El Reglamento prevé la figura del Oficial de Datos Personales. Deben designarlo, entre otros, las entidades públicas y quienes traten grandes volúmenes de datos o datos sensibles, o cuya actividad implique tratar datos sensibles. La designación debe comunicarse a la ANPD dentro de los 15 días siguientes.

La exigencia tiene aplicación progresiva, por lo que conviene revisar si corresponde según el tipo y el riesgo del tratamiento.

Multas

La Ley clasifica las infracciones en leves, graves y muy graves. La sanción concreta depende de cada caso.

Tipo de infracciónMulta (UIT)
LeveHasta 5 UIT
GraveMás de 5 y hasta 50 UIT
Muy graveMás de 50 y hasta 100 UIT

UIT: Unidad Impositiva Tributaria.

Qué revisar primero en su sitio web

Son puntos de revisión general. Cada caso requiere evaluar la operación y los datos que se tratan.

  1. Formularios. ¿Informan quién trata los datos, para qué y por cuánto tiempo, y enlazan a la política de privacidad? ¿La casilla de consentimiento llega sin marcar? Ver la guía.
  2. Política de privacidad. ¿Es propia, está al día y cita el Reglamento vigente (D.S. N.º 016-2024-JUS) y no el de 2013? Ver la guía.
  3. Derechos. ¿Indica un canal concreto para ejercerlos? Si recoge datos de salud o de menores, ver esta guía.
  4. Analítica y publicidad. Herramientas como Google Analytics o los píxeles de Meta y TikTok: ¿se activan antes de que la persona decida? ¿Se mencionan en la política? Ver la guía.
  5. Proveedores y servidores. Si los datos se tratan fuera del Perú, ¿se informa a las personas?
  6. Accesos y seguridad. ¿Quién puede entrar al panel de la web? ¿Hay usuarios expuestos o conexiones sin cifrar? Ver web hackeada, usuarios de WordPress y HTTPS y cabeceras.

Los riesgos que más se repiten, con datos de 377 sitios web de Lima, están reunidos en Riesgos y casos. También puede revisar el Libro de Reclamaciones y los restos de plantilla o pruebas en su sitio.

Preguntas frecuentes

Otras dudas habituales

Información general para orientar la lectura. Cada caso requiere evaluar la operación y los datos tratados.

¿Qué es la ANPD?

La Autoridad Nacional de Protección de Datos Personales. Supervisa el cumplimiento de la Ley, atiende los reclamos de las personas y puede iniciar fiscalizaciones y procedimientos sancionadores.

¿El Reglamento de 2013 sigue vigente?

No. El D.S. N.º 003-2013-JUS fue reemplazado por el D.S. N.º 016-2024-JUS, vigente desde el 31 de marzo de 2025. Los avisos y políticas que todavía citan el reglamento anterior conviene actualizarlos.

¿Cuál es la diferencia entre dato personal y dato sensible?

Un dato personal identifica o hace identificable a una persona, como su nombre, correo o teléfono. Un dato sensible es una categoría que merece mayor cuidado, como los datos de salud, los biométricos o los relativos a la vida sexual. Tratar datos sensibles suele exigir medidas y un consentimiento más estrictos.

¿Basta con tener una política de privacidad publicada?

No. La política es una parte. También importa que los formularios informen y pidan consentimiento cuando corresponde, que los datos se usen solo para lo informado, que existan medidas de seguridad y un canal para ejercer derechos, y que todo ello pueda demostrarse.

¿Quiere revisar su sitio y sus formularios?

En una conversación inicial de 30 minutos identificamos qué revisar primero y cómo convertirlo en un plan de trabajo claro.

Contenido informativo y de divulgación general, actualizado el 4 de octubre de 2026. No constituye asesoría legal ni sustituye un análisis particular de la situación de cada organización. Fuentes: Ley N.º 29733 y D.S. N.º 016-2024-JUS.

Escríbenos