Ir al contenido principal
Digital y Tecnología

Política de privacidad y Ley 29733: qué exige en 2026

Publicado el 2026-06-06 · Actualizado 2026-07-06 · Modelo.pe

Datos rápidos

NormaLey 29733
Reglamento vigenteD.S. 016-2024-JUS (desde 30/03/2025)
AutoridadANPDP (Minjus)
Multas0.5 a 100 UIT (UIT 2026 S/ 5,500)
Política de privacidad y Ley 29733: qué exige en 2026 — guía legal digital Perú 2026

Qué exige la Ley 29733 a tu política de privacidad en 2026

La Ley 29733 obliga a informar y obtener consentimiento antes de tratar datos personales. Su reglamento (D.S. 016-2024-JUS, vigente desde el 30/03/2025) sumó la figura del oficial de datos (DPO) y la portabilidad. Las multas van de 0.5 a 100 UIT según la gravedad, y con la UIT 2026 en S/ 5,500 pueden superar el medio millón de soles. Tu política de privacidad debe reflejar todo esto.

La autoridad de control es la Autoridad Nacional de Protección de Datos Personales (ANPDP), bajo el Ministerio de Justicia.

Publicidad

Qué protege la Ley 29733

La Ley 29733, Ley de Protección de Datos Personales, regula cómo las empresas y personas pueden recopilar, usar y guardar datos personales (nombre, DNI, correo, datos de salud, ubicación, etc.). Su principio central: necesitas el consentimiento informado del titular antes de tratar sus datos, salvo excepciones legales. El tratamiento debe tener una finalidad específica, lícita y previamente informada.

Lo nuevo del reglamento 2024-2026

El reglamento aprobado por el Decreto Supremo 016-2024-JUS, vigente desde el 30 de marzo de 2025, reforzó las obligaciones de las empresas. Entre las novedades destacan:

  • Oficial de Protección de Datos Personales (DPO): ciertas organizaciones deben designarlo.
  • Portabilidad de datos: el titular puede pedir sus datos en formato reutilizable.
  • Mayor detalle en deberes de información, seguridad y notificación de brechas.

No designar al oficial de datos cuando corresponde puede acarrear multas, por lo que conviene revisar si tu empresa está obligada.

Qué debe contener tu política de privacidad

  • Quién trata los datos (identidad del responsable).
  • Qué datos recoges y con qué finalidad.
  • Base del tratamiento (consentimiento u otra base legal).
  • Plazo de conservación y banco de datos donde se almacenan.
  • Transferencias a terceros o al exterior, si las hay.
  • Cómo ejercer los derechos ARCO.

Usa la política de privacidad (Ley 29733), obtén el consentimiento para tratamiento de datos y, si usas cookies, publica una política de cookies.

Los derechos ARCO del titular

Toda persona puede ejercer sus derechos sobre sus datos:

  • Acceso: saber qué datos tienes suyos.
  • Rectificación: corregir datos inexactos.
  • Cancelación: eliminar datos cuando proceda.
  • Oposición: oponerse a ciertos tratamientos.

Si una empresa no atiende tu solicitud, puedes usar la solicitud ARCO ante la autoridad de datos.

Publicidad

Multas: cuánto te puede costar incumplir

Las sanciones se calculan en UIT, que en 2026 equivale a S/ 5,500:

GravedadRango en UITEquivalente aproximado 2026
Leve0.5 a 5 UITS/ 2,750 a S/ 27,500
GraveMás de 5 a 50 UITHasta S/ 275,000
Muy graveMás de 50 a 100 UITHasta S/ 550,000

La multa no puede exceder el 10% de los ingresos brutos del año anterior. Más detalle en qué exige la Ley 29733 a tu web.

Checklist de cumplimiento para tu negocio digital

  1. Publica una política de privacidad clara y accesible.
  2. Obtén consentimiento antes de recoger datos y guárdalo como prueba.
  3. Informa la finalidad y el plazo de conservación.
  4. Habilita un canal para ejercer los derechos ARCO.
  5. Evalúa si debes designar un DPO según el reglamento.
  6. Adopta medidas de seguridad y un plan ante brechas.
  7. Si tienes tienda online, complementa con términos y condiciones y sus términos de sitio web.

Consentimiento: cómo pedirlo bien para que sea válido

El consentimiento es la base más común para tratar datos, y debe cumplir requisitos para ser válido. Tiene que ser:

  • Libre: sin condicionar un servicio a aceptar tratamientos innecesarios.
  • Previo: obtenido antes de recoger o usar los datos.
  • Expreso: mediante una acción clara del titular, no casillas premarcadas.
  • Informado: el titular sabe quién trata sus datos, con qué finalidad y por cuánto tiempo.
  • Inequívoco: sin dudas sobre que aceptó.

Guarda evidencia del consentimiento como respaldo ante una fiscalización. Para datos sensibles (salud, origen étnico, datos biométricos) los requisitos son aún más estrictos, y el consentimiento debe ser explícito.

Transferencia de datos a terceros y al exterior

Si compartes datos con proveedores (por ejemplo, un servicio de facturación, de marketing o un hosting en el extranjero), estás realizando una transferencia de datos que debes informar y, cuando corresponda, sustentar. En transferencias internacionales, la normativa exige garantías de que el destino ofrece un nivel adecuado de protección o que existen salvaguardas contractuales. Muchos negocios digitales pasan por alto esto al usar herramientas en la nube alojadas fuera del país. Revisa tus proveedores, deja constancia de las transferencias en tu política de privacidad y firma acuerdos de tratamiento con quienes procesan datos por encargo tuyo.

Publicidad

Preguntas frecuentes

¿Toda empresa debe tener política de privacidad?

Si tratas datos personales de clientes o usuarios (lo que hace casi cualquier negocio digital), sí. Debes informar y obtener consentimiento conforme a la Ley 29733.

¿Qué es el oficial de protección de datos?

Es el DPO, una figura del reglamento vigente desde 2025. Ciertas organizaciones deben designarlo para supervisar el cumplimiento de la normativa de datos.

¿Cuánto puede multar la autoridad de datos?

Las multas van de 0.5 a 100 UIT según la gravedad. Con la UIT 2026 en S/ 5,500, una infracción muy grave puede superar el medio millón de soles, con tope del 10% de ingresos.

¿Qué son los derechos ARCO?

Son los derechos de Acceso, Rectificación, Cancelación y Oposición que toda persona tiene sobre sus datos personales y que las empresas deben atender.

¿Debo registrar mi banco de datos?

La normativa contempla obligaciones respecto a los bancos de datos personales. Conviene revisar tus tratamientos y cumplir los deberes de información, seguridad y registro que apliquen.

¿Necesito consentimiento para enviar publicidad por correo?

Sí. El envío de comunicaciones comerciales por medios electrónicos requiere el consentimiento del titular y un mecanismo para oponerse o darse de baja. Tratar datos con fines publicitarios sin base legal puede ser sancionado.

¿Qué pasa si sufro una brecha de datos personales?

El reglamento vigente refuerza los deberes de seguridad y de gestión de incidentes. Debes adoptar medidas de seguridad adecuadas y actuar ante una brecha conforme a la normativa; no hacerlo puede agravar una eventual sanción.

Modelos relacionados (descarga gratis)

Sigue leyendo