Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Ley de protección de datos en Perú: qué exige a las empresas

La Ley 29733 y el reglamento vigente desde marzo de 2025 endurecen las obligaciones: incidentes en 48 horas, oficial de datos por etapas y multas de hasta 100 UIT.

En Perú, la protección de datos personales se rige por la Ley N.° 29733, Ley de Protección de Datos Personales, y por su nuevo reglamento, aprobado por el Decreto Supremo N.° 016-2024-JUS, que según la autoridad entró en vigencia el 31 de marzo de 2025. La ley aplica a toda empresa que trate datos de personas naturales en el país. Exige consentimiento previo, informado, expreso e inequívoco; inscribir los bancos de datos; atender los derechos ARCO; notificar ciertos incidentes de seguridad en un máximo de 48 horas y, según el caso, designar un oficial de datos personales. Las multas llegan a 100 UIT.

Qué normas rigen en Perú

  • Ley N.° 29733 (2011): régimen general de protección de datos personales.
  • Decreto Supremo N.° 016-2024-JUS: nuevo reglamento, publicado en El Peruano el 30 de noviembre de 2024. Reemplazó al reglamento de 2013.
  • Directiva sobre el oficial de datos personales: publicada por la autoridad el 31 de diciembre de 2025, regula su designación, desempeño y funciones.

Quién vigila: la ANPD

La Autoridad Nacional de Protección de Datos Personales (ANPD) forma parte del Ministerio de Justicia y Derechos Humanos. Sus funciones las ejerce la Dirección General de Transparencia, Acceso a la Información Pública y Protección de Datos Personales. Administra el Registro Nacional, atiende reclamaciones, fiscaliza y sanciona.

Consentimiento: la regla general

El artículo 13.5 de la ley establece que los datos solo pueden tratarse con consentimiento de su titular, que debe ser previo, informado, expreso e inequívoco. El reglamento precisa que la carga de probarlo recae siempre en la empresa y que publicar una política de privacidad no reemplaza el consentimiento: solo cumple el deber de informar.

El artículo 14 de la ley exceptúa, entre otros, los datos para funciones de entidades públicas, los de fuentes accesibles al público, los de solvencia patrimonial y crédito, y los necesarios para ejecutar un contrato en el que el titular sea parte. Para publicidad y prospección comercial, el reglamento exige el consentimiento directo del titular.

Datos sensibles y datos de menores

Datos sensibles

La ley define como sensibles los datos biométricos que por sí mismos identifican al titular, el origen racial y étnico, los ingresos económicos, las opiniones o convicciones políticas, religiosas, filosóficas o morales, la afiliación sindical y la información sobre salud o vida sexual. Para tratarlos, el reglamento exige que el consentimiento se otorgue por escrito (firma manuscrita, digital, electrónica u otra equivalente). Atención: incluir los ingresos afecta directamente a remuneraciones y recursos humanos.

Niños, niñas y adolescentes

Se requiere el consentimiento de quien ejerce la patria potestad o tutela. Los mayores de 14 y menores de 18 años pueden consentir por sí mismos, según su capacidad, si la información se les entrega en lenguaje comprensible.

Derechos ARCO y plazos de respuesta

La ley reconoce al titular los derechos de información, acceso, rectificación (y actualización e inclusión), cancelación o supresión y oposición, además del derecho a impedir el suministro de sus datos y al tratamiento objetivo. El reglamento agregó la portabilidad, aplicable desde seis meses después de su entrada en vigencia.

DerechoPlazo máximo de respuesta
Información8 días hábiles
Acceso20 días hábiles
Rectificación, cancelación u oposición10 días hábiles

Los plazos se cuentan desde el día siguiente a la presentación de la solicitud (reglamento, artículo 69). Si no hay respuesta o se deniega, el titular puede reclamar ante la ANPD.

Registro de bancos de datos personales

A diferencia de Colombia, en Perú no hay umbral de tamaño: el artículo 42 del reglamento obliga a las personas naturales o jurídicas del sector privado y a las entidades públicas que creen, modifiquen o cancelen bancos de datos personales a inscribir esos actos en el Registro Nacional de Protección de Datos Personales. Un banco de datos es cualquier conjunto organizado de datos personales, automatizado o no: la planilla de trabajadores o la cartera de clientes, por ejemplo.

La empresa también debe contar con un documento de seguridad que describa las medidas aplicadas a sus bancos de datos.

Oficial de datos personales: cuándo es obligatorio

El artículo 37 del reglamento obliga a designar un oficial de datos personales cuando:

  1. El tratamiento lo realiza una entidad pública.
  2. Se tratan grandes volúmenes de datos, en cantidad o tipo, o el tratamiento puede afectar a un gran número de personas, involucra datos sensibles o causa un perjuicio evidente a otros derechos del titular.
  3. La actividad principal o giro del negocio comprende el tratamiento de datos sensibles.

Para los casos 2 y 3, la obligación entra en vigencia de forma progresiva según las ventas anuales, contada desde la publicación del reglamento (30 de noviembre de 2024):

Tipo de empresaVentas anualesObligatorio desde
GrandesMás de 2300 UIT1 año después (ya vigente desde noviembre de 2025)
MedianasMás de 1700 y hasta 2300 UIT2 años después (noviembre de 2026)
PequeñasMás de 150 y hasta 1700 UIT3 años después (noviembre de 2027)
MicroempresasHasta 150 UIT4 años después (noviembre de 2028)

Los datos de contacto del oficial deben publicarse en un lugar visible y comunicarse a la ANPD dentro de los 15 días siguientes a su designación o actualización.

Notificación de incidentes de seguridad

El artículo 34 del reglamento obliga a notificar a la ANPD como máximo dentro de las 48 horas posteriores a tomar conocimiento de un incidente cuando este expone grandes volúmenes de datos, puede afectar a muchas personas, involucra datos sensibles o causa un perjuicio evidente a otros derechos del titular. Si se notifica después, hay que justificar la demora, y la obligación se mantiene aunque el incidente ya esté resuelto.

La notificación debe describir la naturaleza del incidente y el número aproximado de afectados, un punto de contacto, las posibles consecuencias y las medidas adoptadas.

Si el incidente afecta a los titulares en sus derechos, también hay que comunicárselo a ellos dentro de 48 horas, en lenguaje sencillo. Además, todo incidente debe documentarse, y los encargados deben informar de inmediato al responsable. Para la respuesta interna, revisa qué hacer ante una filtración de datos.

Flujo transfronterizo de datos

El artículo 15 de la ley permite el flujo transfronterizo solo si el país de destino tiene un nivel adecuado de protección. Si no lo tiene, quien envía los datos debe garantizar que el tratamiento se haga conforme a la ley peruana, por ejemplo con cláusulas contractuales que impongan al receptor las mismas obligaciones. El reglamento agrega que todo flujo transfronterizo debe ponerse en conocimiento de la autoridad para su inscripción en el Registro Nacional Más detalles en transferencia internacional de datos.

Sanciones

El artículo 39 de la ley fija las multas en unidades impositivas tributarias (UIT). Para 2026, la UIT vale S/ 5500.

InfracciónMultaEquivalente 2026
LeveDe 0,5 hasta 5 UITS/ 2750 a S/ 27 500
GraveMás de 5 hasta 50 UITHasta S/ 275 000
Muy graveMás de 50 hasta 100 UITHasta S/ 550 000

La multa no puede superar el 10 % de los ingresos brutos anuales del infractor en el ejercicio anterior. Las infracciones están tipificadas en los artículos 131 a 134 del reglamento.

Por dónde empezar

  1. Haz un inventario de datos personales: qué bancos de datos tienes, qué datos sensibles contienen (salud, biometría, ingresos), dónde están y quién accede. Ver inventario de datos personales.
  2. Inscribe tus bancos de datos y los flujos transfronterizos en el Registro Nacional.
  3. Revisa los consentimientos: que sean expresos y demostrables, y por escrito para datos sensibles.
  4. Define si debes designar un oficial y desde cuándo.
  5. Prepara el procedimiento de incidentes para notificar dentro de 48 horas.
  6. Habilita un canal para los derechos ARCO con control de plazos.
  7. Elabora el documento de seguridad.

Si operas en varios países, el mismo inventario sirve de base para todos: en Colombia rige la Ley 1581 de 2012 (lo explicamos en ley de protección de datos en Colombia) y Chile tiene su propia norma, la Ley 21.719, vigente desde el 1 de diciembre de 2026. Para una vista regional, consulta protección de datos en Latinoamérica y protección de datos en el mundo.

Saber qué datos tienes y dónde están

Inscribir bancos de datos o evaluar un incidente en 48 horas exige saber qué datos personales tiene la empresa y dónde están. Buena parte suele estar en planillas en los PC, adjuntos del correo y carpetas de Google Drive. Una herramienta de descubrimiento, como un DLP, ayuda a responder esa pregunta con evidencia. Si quieres ver cómo lo abordamos, revisa cómo funciona en los equipos o solicita una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo