Ley de Protección de Datos Personales (Ley 29733): guía para empresas
Si tu empresa tiene una base de clientes, una planilla de trabajadores o una web que recoge datos, estás tratando datos personales — y la Ley de Protección de Datos Personales (Ley N° 29733) te obliga a cumplir una serie de reglas. Desde marzo de 2024 esas reglas son más estrictas, y las multas pueden ser muy altas. En esta guía te explicamos qué exige la ley a tu empresa y cómo ponerte en regla.
Qué es la Ley 29733 y por qué te afecta
La Ley N° 29733 protege el derecho de toda persona a controlar sus datos personales: quién los tiene, para qué los usa y con qué cuidado. La ley aplica a cualquier organización — empresa, estudio, clínica, colegio, startup — que recopile, almacene o use datos de personas identificables. No importa el tamaño: si tienes una base de datos de clientes, te aplica.
El nuevo Reglamento: DS 016-2024-JUS
El Reglamento aprobado por el Decreto Supremo N° 016-2024-JUS se publicó el 30 de noviembre de 2024 y, tras cuatro meses de plazo para adecuarse, rige desde el 30 de marzo de 2025. Reemplazó al de 2013 y acercó el marco peruano a estándares internacionales como el RGPD europeo.
Si tu empresa armó su compliance antes de esa fecha, esto es lo concreto que le falta:
- Dos derechos nuevos. A los ARCO se suman la portabilidad (recibir los datos en un formato que otra empresa pueda leer y pedir que se los envíen) y la desindexación (que dejen de aparecer en buscadores). Tus textos legales y tu procedimiento interno tienen que contemplarlos.
- Se amplió qué es un dato personal. Ahora incluye expresamente los datos de ubicación y los identificadores en línea. Si tu web usa cookies, analítica o guarda IPs, estás tratando datos personales aunque nunca pidas un nombre.
- Oficial de Datos Personales. El artículo 37 lo hace obligatorio para las entidades públicas, para quienes tratan grandes volúmenes de datos y para quienes tienen como actividad principal el tratamiento de datos sensibles. Sus datos de contacto deben ser públicos y la designación se comunica a la autoridad.
- Incidentes: 48 horas. El artículo 34 obliga a notificar a la ANPDP dentro de las 48 horas de haber tomado conocimiento de una brecha, y a comunicárselo también a las personas afectadas. El plazo corre desde que te enteras, no desde que decides qué hacer.
- Diez puntos de información obligatoria. El artículo 6 detalla todo lo que hay que informar al recoger datos, incluidos tres que casi nadie declara: si responder es obligatorio o facultativo, las consecuencias de negarse, y si usas decisiones automatizadas o elaboras perfiles.
Los principios que tu empresa debe respetar
- Consentimiento: necesitas autorización previa, libre, informada y expresa para tratar los datos.
- Finalidad: los datos se usan solo para el fin informado, no para otros.
- Proporcionalidad: recoges solo los datos necesarios.
- Calidad: los mantienes exactos y actualizados.
- Seguridad: aplicas medidas técnicas y organizativas para protegerlos.
Obligaciones clave de tu empresa
- Obtener el consentimiento antes de recoger datos.
- Tener una política de privacidad clara y accesible.
- Registrar tus bancos de datos ante la autoridad (lo vemos en la guía de registro y sanciones).
- Implementar medidas de seguridad proporcionales al riesgo.
- Atender los derechos ARCO: acceso, rectificación, cancelación y oposición de las personas.
La autoridad: la ANPDP
La Autoridad Nacional de Protección de Datos Personales (ANPDP), que opera bajo el Ministerio de Justicia y Derechos Humanos, es la entidad que supervisa el cumplimiento de la ley, mantiene el Registro Nacional de Bancos de Datos Personales, resuelve quejas, investiga e impone sanciones.
Las sanciones: hasta 100 UIT
| Tipo de infracción | Multa |
|---|---|
| Leve | 0.5 a 5 UIT |
| Grave | 5 a 50 UIT |
| Muy grave | 50 a 100 UIT |
Tratar datos sensibles sin consentimiento o impedir las funciones de la ANPDP están entre las infracciones muy graves. Con la UIT 2026, una multa muy grave puede superar holgadamente el medio millón de soles.
Qué debe hacer tu empresa (checklist)
- Mapear qué datos personales tratas y para qué.
- Redactar o actualizar tu política de privacidad y tus textos de consentimiento.
- Inscribir tus bancos de datos en el registro de la ANPDP.
- Implementar medidas de seguridad y un procedimiento para los derechos ARCO.
- Revisar los contratos con proveedores que acceden a tus datos.
Conclusión
La Ley 29733 dejó de ser "letra muerta": con el nuevo reglamento y una autoridad activa, el incumplimiento se paga caro. La buena noticia es que ponerse en regla es un proyecto acotado — política, consentimientos, registro y seguridad — que además te da una ventaja reputacional.
Si quieres dejar tu empresa en regla sin volverte experto en la materia, conversemos: implementamos tu compliance de protección de datos de principio a fin.