Saltar al contenido principal
Protección de Datos

Ley de Protección de Datos Personales (Ley 29733): guía para empresas

Actualizado: 21 de junio de 2026 · Lectura: 9 min· Por Equipo editorial de LEGALIAPRO
La Ley N° 29733 obliga a toda empresa que trata datos personales (de clientes, trabajadores o proveedores) a obtener consentimiento, informar el uso, dar seguridad y respetar los derechos de las personas. Su nuevo Reglamento (DS N° 016-2024-JUS), vigente desde marzo de 2024, endureció las reglas, y la ANPDP puede multar hasta con 100 UIT.

Si tu empresa tiene una base de clientes, una planilla de trabajadores o una web que recoge datos, estás tratando datos personales — y la Ley de Protección de Datos Personales (Ley N° 29733) te obliga a cumplir una serie de reglas. Desde marzo de 2024 esas reglas son más estrictas, y las multas pueden ser muy altas. En esta guía te explicamos qué exige la ley a tu empresa y cómo ponerte en regla.

Qué es la Ley 29733 y por qué te afecta

La Ley N° 29733 protege el derecho de toda persona a controlar sus datos personales: quién los tiene, para qué los usa y con qué cuidado. La ley aplica a cualquier organización — empresa, estudio, clínica, colegio, startup — que recopile, almacene o use datos de personas identificables. No importa el tamaño: si tienes una base de datos de clientes, te aplica.

El nuevo Reglamento: DS 016-2024-JUS

El Reglamento aprobado por el Decreto Supremo N° 016-2024-JUS se publicó el 30 de noviembre de 2024 y, tras cuatro meses de plazo para adecuarse, rige desde el 30 de marzo de 2025. Reemplazó al de 2013 y acercó el marco peruano a estándares internacionales como el RGPD europeo.

Si tu empresa armó su compliance antes de esa fecha, esto es lo concreto que le falta:

Los principios que tu empresa debe respetar

Obligaciones clave de tu empresa

  1. Obtener el consentimiento antes de recoger datos.
  2. Tener una política de privacidad clara y accesible.
  3. Registrar tus bancos de datos ante la autoridad (lo vemos en la guía de registro y sanciones).
  4. Implementar medidas de seguridad proporcionales al riesgo.
  5. Atender los derechos ARCO: acceso, rectificación, cancelación y oposición de las personas.
El consentimiento para recibir publicidad (llamadas, correos, mensajes) es uno de los puntos que el nuevo reglamento endureció. Si haces marketing con datos de clientes, revisa que tengas el consentimiento adecuado: es una de las infracciones más fiscalizadas.

La autoridad: la ANPDP

La Autoridad Nacional de Protección de Datos Personales (ANPDP), que opera bajo el Ministerio de Justicia y Derechos Humanos, es la entidad que supervisa el cumplimiento de la ley, mantiene el Registro Nacional de Bancos de Datos Personales, resuelve quejas, investiga e impone sanciones.

Las sanciones: hasta 100 UIT

Tipo de infracciónMulta
Leve0.5 a 5 UIT
Grave5 a 50 UIT
Muy grave50 a 100 UIT

Tratar datos sensibles sin consentimiento o impedir las funciones de la ANPDP están entre las infracciones muy graves. Con la UIT 2026, una multa muy grave puede superar holgadamente el medio millón de soles.

Qué debe hacer tu empresa (checklist)

Conclusión

La Ley 29733 dejó de ser "letra muerta": con el nuevo reglamento y una autoridad activa, el incumplimiento se paga caro. La buena noticia es que ponerse en regla es un proyecto acotado — política, consentimientos, registro y seguridad — que además te da una ventaja reputacional.

Si quieres dejar tu empresa en regla sin volverte experto en la materia, conversemos: implementamos tu compliance de protección de datos de principio a fin.

Preguntas frecuentes

¿A qué empresas aplica la Ley 29733?
A toda organización que trate datos personales de personas identificables: clientes, trabajadores, proveedores o usuarios. No importa el tamaño ni el rubro. Si tienes una base de datos, una planilla o una web que recoge correos o teléfonos, la ley te aplica y debes cumplir sus obligaciones de consentimiento, información, seguridad y registro.
¿Qué cambió con el reglamento de 2024?
El Reglamento aprobado por el DS N° 016-2024-JUS, vigente desde marzo de 2024, endureció el marco y lo acercó al estándar europeo (GDPR). Reforzó el consentimiento —en especial para fines publicitarios—, las medidas de seguridad y los derechos de las personas. Las empresas que tenían su compliance armado con el reglamento anterior deben actualizarlo.
¿Qué son los derechos ARCO?
Son los derechos que la ley reconoce a las personas sobre sus datos: Acceso (saber qué datos tienes), Rectificación (corregirlos), Cancelación (eliminarlos) y Oposición (negarse a ciertos usos). Tu empresa debe tener un canal y un procedimiento para atender estas solicitudes en los plazos de ley. No atenderlas es una infracción.
¿Cuánto puede multar la ANPDP?
Las multas se escalan según la gravedad: infracciones leves de 0.5 a 5 UIT, graves de 5 a 50 UIT y muy graves de 50 a 100 UIT. Tratar datos sensibles sin consentimiento u obstruir a la autoridad están entre las muy graves. Con la UIT vigente, una sanción muy grave puede superar el medio millón de soles.
¿Necesito registrar mi base de datos de clientes?
Sí. La Ley 29733 obliga a inscribir los bancos de datos personales en el Registro Nacional que administra la ANPDP, salvo las excepciones previstas. No registrarlos es una infracción. El registro es, además, una buena oportunidad para ordenar qué datos tratas y para qué, que es la base de todo el cumplimiento.