Política de privacidad y Ley 29733: qué exige en 2026
Publicado el 2026-06-06 · Actualizado 2026-07-06 · Modelo.pe
Datos rápidos
| Norma | Ley 29733 |
| Reglamento vigente | D.S. 016-2024-JUS (desde 30/03/2025) |
| Autoridad | ANPDP (Minjus) |
| Multas | 0.5 a 100 UIT (UIT 2026 S/ 5,500) |

Qué exige la Ley 29733 a tu política de privacidad en 2026
La Ley 29733 obliga a informar y obtener consentimiento antes de tratar datos personales. Su reglamento (D.S. 016-2024-JUS, vigente desde el 30/03/2025) sumó la figura del oficial de datos (DPO) y la portabilidad. Las multas van de 0.5 a 100 UIT según la gravedad, y con la UIT 2026 en S/ 5,500 pueden superar el medio millón de soles. Tu política de privacidad debe reflejar todo esto.
La autoridad de control es la Autoridad Nacional de Protección de Datos Personales (ANPDP), bajo el Ministerio de Justicia.
Qué protege la Ley 29733
La Ley 29733, Ley de Protección de Datos Personales, regula cómo las empresas y personas pueden recopilar, usar y guardar datos personales (nombre, DNI, correo, datos de salud, ubicación, etc.). Su principio central: necesitas el consentimiento informado del titular antes de tratar sus datos, salvo excepciones legales. El tratamiento debe tener una finalidad específica, lícita y previamente informada.
Lo nuevo del reglamento 2024-2026
El reglamento aprobado por el Decreto Supremo 016-2024-JUS, vigente desde el 30 de marzo de 2025, reforzó las obligaciones de las empresas. Entre las novedades destacan:
- Oficial de Protección de Datos Personales (DPO): ciertas organizaciones deben designarlo.
- Portabilidad de datos: el titular puede pedir sus datos en formato reutilizable.
- Mayor detalle en deberes de información, seguridad y notificación de brechas.
No designar al oficial de datos cuando corresponde puede acarrear multas, por lo que conviene revisar si tu empresa está obligada.
Qué debe contener tu política de privacidad
- Quién trata los datos (identidad del responsable).
- Qué datos recoges y con qué finalidad.
- Base del tratamiento (consentimiento u otra base legal).
- Plazo de conservación y banco de datos donde se almacenan.
- Transferencias a terceros o al exterior, si las hay.
- Cómo ejercer los derechos ARCO.
Usa la política de privacidad (Ley 29733), obtén el consentimiento para tratamiento de datos y, si usas cookies, publica una política de cookies.
Los derechos ARCO del titular
Toda persona puede ejercer sus derechos sobre sus datos:
- Acceso: saber qué datos tienes suyos.
- Rectificación: corregir datos inexactos.
- Cancelación: eliminar datos cuando proceda.
- Oposición: oponerse a ciertos tratamientos.
Si una empresa no atiende tu solicitud, puedes usar la solicitud ARCO ante la autoridad de datos.
Multas: cuánto te puede costar incumplir
Las sanciones se calculan en UIT, que en 2026 equivale a S/ 5,500:
| Gravedad | Rango en UIT | Equivalente aproximado 2026 |
|---|---|---|
| Leve | 0.5 a 5 UIT | S/ 2,750 a S/ 27,500 |
| Grave | Más de 5 a 50 UIT | Hasta S/ 275,000 |
| Muy grave | Más de 50 a 100 UIT | Hasta S/ 550,000 |
La multa no puede exceder el 10% de los ingresos brutos del año anterior. Más detalle en qué exige la Ley 29733 a tu web.
Checklist de cumplimiento para tu negocio digital
- Publica una política de privacidad clara y accesible.
- Obtén consentimiento antes de recoger datos y guárdalo como prueba.
- Informa la finalidad y el plazo de conservación.
- Habilita un canal para ejercer los derechos ARCO.
- Evalúa si debes designar un DPO según el reglamento.
- Adopta medidas de seguridad y un plan ante brechas.
- Si tienes tienda online, complementa con términos y condiciones y sus términos de sitio web.
Consentimiento: cómo pedirlo bien para que sea válido
El consentimiento es la base más común para tratar datos, y debe cumplir requisitos para ser válido. Tiene que ser:
- Libre: sin condicionar un servicio a aceptar tratamientos innecesarios.
- Previo: obtenido antes de recoger o usar los datos.
- Expreso: mediante una acción clara del titular, no casillas premarcadas.
- Informado: el titular sabe quién trata sus datos, con qué finalidad y por cuánto tiempo.
- Inequívoco: sin dudas sobre que aceptó.
Guarda evidencia del consentimiento como respaldo ante una fiscalización. Para datos sensibles (salud, origen étnico, datos biométricos) los requisitos son aún más estrictos, y el consentimiento debe ser explícito.
Transferencia de datos a terceros y al exterior
Si compartes datos con proveedores (por ejemplo, un servicio de facturación, de marketing o un hosting en el extranjero), estás realizando una transferencia de datos que debes informar y, cuando corresponda, sustentar. En transferencias internacionales, la normativa exige garantías de que el destino ofrece un nivel adecuado de protección o que existen salvaguardas contractuales. Muchos negocios digitales pasan por alto esto al usar herramientas en la nube alojadas fuera del país. Revisa tus proveedores, deja constancia de las transferencias en tu política de privacidad y firma acuerdos de tratamiento con quienes procesan datos por encargo tuyo.
Preguntas frecuentes
¿Toda empresa debe tener política de privacidad?
Si tratas datos personales de clientes o usuarios (lo que hace casi cualquier negocio digital), sí. Debes informar y obtener consentimiento conforme a la Ley 29733.
¿Qué es el oficial de protección de datos?
Es el DPO, una figura del reglamento vigente desde 2025. Ciertas organizaciones deben designarlo para supervisar el cumplimiento de la normativa de datos.
¿Cuánto puede multar la autoridad de datos?
Las multas van de 0.5 a 100 UIT según la gravedad. Con la UIT 2026 en S/ 5,500, una infracción muy grave puede superar el medio millón de soles, con tope del 10% de ingresos.
¿Qué son los derechos ARCO?
Son los derechos de Acceso, Rectificación, Cancelación y Oposición que toda persona tiene sobre sus datos personales y que las empresas deben atender.
¿Debo registrar mi banco de datos?
La normativa contempla obligaciones respecto a los bancos de datos personales. Conviene revisar tus tratamientos y cumplir los deberes de información, seguridad y registro que apliquen.
¿Necesito consentimiento para enviar publicidad por correo?
Sí. El envío de comunicaciones comerciales por medios electrónicos requiere el consentimiento del titular y un mecanismo para oponerse o darse de baja. Tratar datos con fines publicitarios sin base legal puede ser sancionado.
¿Qué pasa si sufro una brecha de datos personales?
El reglamento vigente refuerza los deberes de seguridad y de gestión de incidentes. Debes adoptar medidas de seguridad adecuadas y actuar ante una brecha conforme a la normativa; no hacerlo puede agravar una eventual sanción.
Modelos relacionados (descarga gratis)
Política de Privacidad (Ley 29733)
Política de privacidad y tratamiento de datos personales conforme a la Ley 29733 y su reglamento aprobado por D.S. 016-2024-JUS, con derechos ARCO ante la Autoridad Nacional de Protección de Datos.
DigitalConsentimiento para Tratamiento de Datos Personales (Ley 29733)
Formato de consentimiento previo, informado, expreso e inequívoco para tratamiento de datos personales conforme al Art. 13 de la Ley 29733 y su reglamento D.S. 016-2024-JUS.
DigitalPolítica de Cookies
Política de cookies para sitio web peruano que informa el uso de cookies y obtiene el consentimiento del usuario conforme a la Ley 29733 y su reglamento D.S. 016-2024-JUS.
DigitalSolicitud de Acceso, Rectificación o Cancelación de Datos ante la Autoridad de Protección de Datos
Solicitud para ejercer derechos ARCO de datos personales y reclamo ante la Autoridad Nacional de Protección de Datos del MINJUS, conforme a la Ley 29733 y D.S. 016-2024-JUS.