Resumen De IA![]()
La Ley 29733, Ley de Protección de Datos Personales, obliga a toda empresa que trate datos de personas en Perú a registrar sus bancos de datos, obtener consentimiento válido y responder solicitudes de acceso, rectificación, cancelación y oposición dentro de plazos legales. Desde el 31 de marzo de 2025 opera bajo un reglamento nuevo, el Decreto Supremo N° 016-2024-JUS, que introduce la figura del oficial de protección de datos, endurece las obligaciones ante incidentes de seguridad y suma infracciones que no existían antes. Las multas pueden llegar hasta el 10% de los ingresos brutos anuales de la empresa infractora.
Ese último dato cambia la conversación en la mayoría de los directorios. Una multa acotada a un monto fijo en soles se presupuesta y se olvida. Una multa que escala con la facturación de la empresa es un riesgo que crece junto con el negocio, no uno que se diluye con el tiempo.
¿A qué empresas aplica la Ley 29733?
La norma aplica a cualquier persona natural o jurídica, pública o privada, que trate datos personales dentro del territorio peruano, sin importar el tamaño de la empresa ni el sector. Una pyme que guarda la base de clientes en una hoja de cálculo está tan obligada como un banco que procesa millones de registros al mes.
El concepto central es el banco de datos personales: cualquier conjunto organizado de datos personales, sea automatizado o no, que la empresa administre para un fin determinado. Nómina, CRM, historial de compras, videovigilancia con identificación de personas: todo eso cuenta como banco de datos y activa las obligaciones de la ley, aunque la empresa no lo llame así en sus procesos.
¿Qué cambió con el reglamento vigente desde 2025?
El reglamento anterior, de 2013, quedó derogado por el Decreto Supremo N° 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024 y vigente desde el 31 de marzo de 2025. No es un ajuste cosmético: reescribe cómo una empresa peruana debe demostrar cumplimiento día a día.
Tres cambios concentran la mayor parte del trabajo de adecuación:
- Consentimiento reforzado. El reglamento nuevo endurece los requisitos para llamadas y comunicaciones publicitarias, cerrando la ambigüedad que muchas empresas explotaban para justificar bases de datos de marketing sin autorización explícita.
- Portabilidad de datos. Se incorpora como derecho independiente, distinto de los derechos ARCO tradicionales: el titular puede exigir que sus datos se transfieran a otro responsable en un formato utilizable, no solo que se le entregue una copia.
- Nuevas infracciones. El catálogo de conductas sancionables crece, y varias apuntan directo a fallas de gestión interna: no tener un banco de datos inscrito, no contar con la figura del oficial de protección cuando corresponde, no documentar la base legal del tratamiento.
¿Cuándo debes nombrar un oficial de protección de datos?
La obligación de designar un oficial de protección de datos entra en vigor de forma escalonada desde el 30 de noviembre de 2025, según el nivel de ingresos anuales de cada empresa. Las compañías más grandes entran primero al régimen, y el resto se incorpora en tramos posteriores. El puesto puede recaer en personal interno o en un tercero externo, pero en ambos casos exige criterio técnico real: la persona designada responde ante la ANPD por el cumplimiento de la empresa, no solo firma un documento.
El costo de no designarlo a tiempo ya tiene precedente. EY Perú reportó que las empresas que no nombraran a su oficial antes del plazo del 30 de noviembre de 2025 enfrentaban multas de hasta S/ 26.750, solo por el incumplimiento de este requisito puntual, sin contar sanciones adicionales por otras infracciones que ese mismo oficial debería estar previniendo.
| Situación | Qué exige el reglamento | Riesgo si se omite |
| Empresa grande (ingresos altos) | Designación del oficial desde el inicio del cronograma escalonado | Multa administrativa independiente, ya documentada en casos reales |
| Empresa mediana | Designación en el tramo correspondiente según ingresos anuales | Mismo riesgo, con plazo posterior pero no eliminado |
| Cualquier empresa con bancos de datos activos | Registro ante la ANPD, política de tratamiento, procedimiento ARCO documentado | Infracción autónoma, sancionable aunque no haya habido una brecha de seguridad |
Derechos ARCO: lo que tu empresa debe poder responder
Todo titular de datos personales en Perú puede ejercer cuatro derechos frente a cualquier empresa que trate su información: acceso (saber qué datos tiene la empresa sobre él), rectificación (corregir datos inexactos), cancelación (eliminar datos que ya no tienen justificación legal para existir) y oposición (impedir un tratamiento específico, como el uso de su información para publicidad).
La ley fija plazos concretos para responder cada solicitud, y no responder, o hacerlo fuera de plazo, es en sí mismo una infracción, independiente de si la solicitud original tenía o no fundamento. Muchas empresas peruanas cumplen la parte visible (tener una política de privacidad publicada) y fallan en la parte operativa: no existe un proceso interno que garantice que una solicitud de cancelación llegue del área comercial al área legal a tiempo, se resuelva, y quede documentada para una eventual fiscalización.

Qué pasa si tu empresa no cumple
Las infracciones se clasifican en tres niveles, cada uno con un rango de sanción medido en Unidades Impositivas Tributarias (UIT), la referencia que Perú actualiza cada año.
| Nivel de infracción | Rango de multa | Ejemplo típico |
| Leve | 0.5 a 5 UIT | Tratar datos personales sin las medidas de seguridad exigidas, recopilar datos innecesarios para la finalidad declarada |
| Grave | Más de 5 hasta 50 UIT | No atender una solicitud ARCO, tratar datos sin consentimiento, no inscribir el banco de datos ante la ANPD |
| Muy grave | Más de 50 hasta 100 UIT | Tratar datos personales en abierto incumplimiento de la ley, recopilar información de forma fraudulenta, entregar información falsa a la autoridad |
En ningún caso la multa puede superar el 10% de los ingresos brutos anuales del ejercicio previo del infractor. Es un techo que en la práctica eleva mucho el monto absoluto posible para empresas medianas y grandes, incluso en infracciones clasificadas como leves o graves.
Registro de bancos de datos ante la ANPD
Toda empresa con bancos de datos personales activos debe inscribirlos ante la Autoridad Nacional de Protección de Datos Personales (ANPD), el organismo que supervisa el cumplimiento de la ley bajo el Ministerio de Justicia y Derechos Humanos. El registro no es un trámite de una sola vez: cada banco de datos nuevo, y cada cambio relevante en uno existente (finalidad, tipo de datos, transferencias a terceros), debe reflejarse en el registro para mantenerse vigente.
Esta es, en la práctica, la parte que más empresas descuidan. El registro inicial se hace una vez y se olvida, mientras la operación real sigue creando bancos de datos nuevos: un formulario de captación de leads, un sistema de videovigilancia recién instalado, una integración con un proveedor externo que ahora recibe datos de clientes. Cada uno de esos activa la obligación de registro, y ninguno se resuelve solo.
Cómo una plataforma GRC sostiene el cumplimiento de la Ley 29733
Cumplir la Ley 29733 de forma puntual, con un registro o una respuesta ARCO aislada, no es difícil. Sostenerlo mes tras mes, con bancos de datos que cambian y solicitudes que llegan sin aviso, es donde la mayoría de las empresas peruanas pierde el control. Ahí es donde una plataforma GRC deja de ser un lujo de cumplimiento y se vuelve la única forma realista de no depender de la memoria de una sola persona.
Una plataforma como NovaSec GRC centraliza el inventario de bancos de datos personales, con su estado de registro ante la ANPD siempre visible, y convierte cada solicitud ARCO en un flujo con plazo, responsable y evidencia: justo lo que un fiscalizador pide ver cuando audita el cumplimiento real, no solo la política publicada en el sitio web. El módulo de cumplimiento normativo de NovaSec documenta además la base legal de cada tratamiento y deja lista la trazabilidad que el oficial de protección de datos necesita mostrar ante cualquier revisión.
Para una empresa que todavía gestiona esto en hojas de cálculo sueltas entre las áreas legal, comercial y de sistemas, la brecha no es de buena voluntad. Es de infraestructura. Un software GRC resuelve esa brecha.
Ley 29733 dentro del panorama regulatorio peruano
La protección de datos personales no vive aislada del resto de las obligaciones de cumplimiento en Perú. Las empresas del sector financiero, y muchas fuera de él, conviven además con el SPLAFT (Sistema de Prevención del Lavado de Activos y del Financiamiento del Terrorismo), exigido por la SBS bajo un marco distinto pero con la misma exigencia de fondo: procesos documentados, evidencia disponible y un responsable identificado ante el regulador. El equivalente en Colombia es el SARLAFT, con la misma lógica de fondo bajo un regulador distinto.
Quien ya construyó ese tipo de disciplina para SPLAFT tiene la mitad del trabajo hecho para la Ley 29733: la lógica de registro, trazabilidad y respuesta a plazo es la misma, solo cambia el objeto que se protege. Centralizar ambos marcos en una misma plataforma, en lugar de tratarlos como proyectos de cumplimiento separados, es la diferencia entre mantener dos sistemas paralelos de evidencia o uno solo que sirve para las dos auditorías.
Este contenido tiene fines informativos y no reemplaza la asesoría de un abogado especializado en protección de datos en Perú. Verifica los plazos y montos vigentes en el texto del reglamento (Decreto Supremo N° 016-2024-JUS) y en las comunicaciones oficiales de la ANPD antes de tomar decisiones de cumplimiento.
Agenda una demo y centraliza el cumplimiento de la Ley 29733 en un solo sistema