En resumen
- El DS 016-2024-JUS derogó el reglamento de 2013 (DS 003-2013-JUS) y rige desde el 31 de marzo de 2025, según la ANPD y el MINJUSDH.
- Los incidentes que exponen grandes volúmenes de datos, datos sensibles o afectan a muchas personas se notifican a la ANPD en un máximo de 48 horas desde que se conocen.
- Para empresas que tratan grandes volúmenes de datos o datos sensibles como giro principal, el Oficial de Datos Personales es obligatorio de forma progresiva: ya lo es con ventas anuales superiores a 2300 UIT y alcanza a las medianas en noviembre de 2026.
- El reglamento fija controles concretos: revisión semestral de privilegios, registros de actividad conservados al menos dos años, respaldos semanales y un documento de seguridad con fecha cierta.
- Las multas van de 0,5 a 100 UIT según la gravedad, con un tope del 10 % de los ingresos brutos anuales del ejercicio anterior.
Aviso: este artículo es información general sobre normativa peruana vigente al 1 de octubre de 2026. No constituye asesoría legal. Para decisiones concretas, consulte con su asesor legal y verifique las normas en sus fuentes oficiales.
¿Qué es el nuevo reglamento de la Ley 29733 y desde cuándo rige?
El Decreto Supremo N° 016-2024-JUS aprueba el nuevo Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales. Se publicó en El Peruano el 30 de noviembre de 2024 y deroga el reglamento anterior (Decreto Supremo N° 003-2013-JUS).
Entra en vigencia a los 120 días calendario de su publicación. La ANPD y el MINJUSDH indican que rige desde el 31 de marzo de 2025. Algunas publicaciones secundarias mencionan el 30 de marzo; aquí se usa la fecha oficial. Las infracciones cometidas antes de esa fecha y los procedimientos ya iniciados se rigen por el reglamento de 2013.
¿Qué cambió frente al reglamento anterior (DS 003-2013-JUS)?
Solo puntos verificados en ambos textos (DS 003-2013-JUS y DS 016-2024-JUS):
| Tema | Reglamento de 2013 | Reglamento de 2024 |
|---|---|---|
| Incidentes de seguridad | No regulaba su notificación | Notificación a la ANPD en un máximo de 48 horas en los supuestos del art. 34 |
| Oficial de Datos Personales | No lo exigía | Obligatorio en los supuestos del art. 37, con cronograma progresivo |
| Control de accesos | Verificación "periódica" de privilegios | Verificación de privilegios como mínimo semestral (art. 46) |
| Registros de actividad | Sin plazo mínimo de conservación | Conservación mínima de dos años (art. 46) |
| Copias de respaldo | Procedimiento con verificación de integridad | Frecuencia mínima semanal y verificación de integridad (art. 51) |
| Documento de seguridad | No regulado como tal | Obligatorio, aprobado formalmente y con fecha cierta (art. 47) |
| Referencia técnica | NTP ISO/IEC 17799 | NTP-ISO/IEC 27001 en su edición vigente (arts. 47 y 48) |
| Inscripción de bancos de datos | Resolución en un plazo de 30 días | Gratuita y de aprobación automática (arts. 43 y 45) |
| Portabilidad | No prevista | Reconocida como manifestación del derecho de acceso (art. 76) |
| Evaluación de impacto | No prevista | Facultativa; su implementación previa es atenuante (arts. 40 y 125) |
| Ámbito territorial | Responsables fuera del Perú que usan medios en el país | Añade la oferta de bienes o servicios a personas en el Perú y el análisis de su comportamiento o perfilamiento (art. VI) |
Lo que no cambió: los plazos para responder los derechos de información (8 días), acceso (20 días) y rectificación, cancelación u oposición (10 días).
¿A quién obliga el reglamento?
A todo tratamiento de datos personales por personas naturales, entidades públicas e instituciones privadas, aun cuando los datos no estén en un banco de datos (art. IV). Se excluyen, entre otros, los fines exclusivamente domésticos (art. V). Distinga tres roles:
- Titular del banco de datos o responsable: decide la finalidad y los medios. Responde por consentimiento, información, inscripción, seguridad y notificación de incidentes.
- Encargado del tratamiento: trata datos por cuenta del responsable (nómina, nube, monitoreo, soporte). Debe informar de inmediato al responsable de cualquier incidente (art. 36) y no puede transferir los datos sin autorización (art. 31).
- Responsable no establecido en el Perú: si ofrece bienes o servicios a personas en el Perú o analiza su comportamiento, debe designar un representante ante la ANPD (arts. VI y VII).
¿Cuáles son las obligaciones clave para una empresa?
| Obligación | Qué exige | Fuente |
|---|---|---|
| Consentimiento | Libre, previo, expreso, inequívoco e informado; escrito para datos sensibles. El responsable debe probarlo. | Reglamento, arts. 1 a 9 |
| Deber de informar | Comunicar las condiciones del art. 18 de la Ley; la política de privacidad no reemplaza el consentimiento. | Ley, art. 18; Reglamento, art. 7 |
| Inscripción | Inscribir y mantener actualizados los bancos de datos en el Registro Nacional. | Ley, art. 34; Reglamento, arts. 42 a 45 |
| Medidas de seguridad | Controles mínimos para sistemas, áreas, equipos, respaldos y documentos físicos. | Ley, art. 16; Reglamento, arts. 46 a 57 |
| Documento de seguridad | Aprobado, con fecha cierta e inventario de datos y sistemas. | Reglamento, art. 47 |
| Incidentes | ANPD y titulares afectados en 48 horas, en los supuestos del art. 34; registro interno de todos los incidentes. | Reglamento, arts. 34 a 36 |
| Oficial de Datos Personales | Designarlo cuando corresponda y comunicarlo a la ANPD en 15 días. | Reglamento, arts. 37 a 39 |
| Derechos ARCO | Procedimiento sencillo y gratuito, con plazos máximos. | Reglamento, arts. 61 a 88 |
| Flujo transfronterizo | Destino adecuado o garantías; comunicación a la ANPD. | Ley, art. 15; Reglamento, arts. 18 a 21 |
| Encargados y tercerización | Contratos con confidencialidad, control del responsable y supresión verificable. | Reglamento, arts. 28 a 33 |
| Publicidad | Consentimiento directo; un solo primer contacto para pedirlo. | Reglamento, art. 26 |
¿Debe su empresa designar un Oficial de Datos Personales?
El artículo 37.1 exige un Oficial de Datos Personales (ODP) al responsable y al encargado cuando:
- El tratamiento lo realiza una entidad pública.
- Se tratan grandes volúmenes de datos, el tratamiento puede afectar a muchas personas, involucra datos sensibles o produce un perjuicio evidente a otros derechos.
- El giro de negocio comprende el tratamiento de datos sensibles (salud, biométricos, afiliación sindical, entre otros).
El ODP puede ser externo y ejercer otras funciones; un grupo empresarial puede nombrar uno solo. Su contacto debe publicarse y comunicarse a la ANPD dentro de los 15 días siguientes a la designación (arts. 37 y 38). Para los supuestos 2 y 3, la obligación es progresiva desde la publicación del reglamento (30 de noviembre de 2024):
| Empresa según ventas anuales | Obligatorio desde | Estado al 1 de octubre de 2026 |
|---|---|---|
| Más de 2300 UIT | 1 año después de la publicación (noviembre de 2025) | Exigible |
| Medianas: más de 1700 UIT hasta 2300 UIT | 2 años después (noviembre de 2026) | Próximo vencimiento |
| Pequeñas: más de 150 UIT hasta 1700 UIT | 3 años después (noviembre de 2027) | Pendiente |
| Microempresas: hasta 150 UIT | 4 años después (noviembre de 2028) | Pendiente |
Cómo saber si su tratamiento es de "grandes volúmenes". La Directiva aprobada por Resolución Directoral N° 100-2025-JUS/DGTAIPD, publicada el 31 de diciembre de 2025, evalúa tres criterios determinantes (A: número de titulares únicos, con nivel alto desde 50 000 y medio entre 10 000 y 49 999; B: tratamiento de datos sensibles; C: finalidad o riesgo) y dos complementarios (D: frecuencia; E: ubicación de los datos, donde los bancos alojados en servidores o nubes fuera del Perú puntúan en nivel alto). Hay grandes volúmenes si un criterio determinante está en nivel alto, si dos están en nivel medio, o si uno está en nivel medio y uno complementario en nivel medio o alto. La Directiva exige también independencia funcional del ODP y gestión de conflictos de intereses. Según el MINJUSDH, su enfoque es proporcional para micro y pequeñas empresas sin tratamientos intensivos.
No designar al ODP cuando corresponde es infracción leve (art. 132.9).
¿Cómo notificar una brecha de seguridad a la ANPD?
Un incidente de seguridad de datos personales es toda vulneración que cause destrucción, pérdida, alteración ilícita, comunicación o exposición no autorizada de datos. Los artículos 34 a 36 establecen este procedimiento:
- Escalar. El encargado que detecte un incidente debe informarlo de inmediato al responsable (art. 36).
- Evaluar si es notificable: grandes volúmenes de datos, muchas personas afectadas, datos sensibles o perjuicio evidente a otros derechos (art. 34.1).
- Notificar a la ANPD en 48 horas como máximo desde que se tomó conocimiento. Una notificación tardía debe justificar la demora. La obligación subsiste aunque el incidente se haya resuelto internamente, como también resume el MINJUSDH.
- Contenido mínimo (art. 34.2): naturaleza del incidente, tipos de datos y número aproximado de afectados; contacto del ODP; posibles consecuencias; y medidas de remedio y mitigación.
- Comunicar a los titulares afectados en 48 horas, en lenguaje claro (art. 34.3), salvo que no se les haya afectado y el incidente esté totalmente superado (art. 34.4).
- Notificar al Centro Nacional de Seguridad Digital si el incidente ocurre en el entorno digital (art. 34.5).
- Documentar todos los incidentes, incluso los no notificables (art. 35).
No notificar un incidente notificable es infracción grave (art. 133.12). Cumplir las 48 horas exige definir de antemano quién decide y con qué información. Un servicio de respuesta a incidentes de ciberseguridad aporta la contención y la evidencia técnica que la notificación necesita.
¿Qué plazos tiene para responder los derechos ARCO?
Los "días" del reglamento son días hábiles (art. III). Los plazos se cuentan desde el día siguiente de presentada la solicitud (art. 69):
| Derecho | Plazo máximo de respuesta | Observación |
|---|---|---|
| Información | 8 días | No ampliable (art. 71.1) |
| Acceso (incluye portabilidad) | 20 días | Ampliable una vez, por un plazo igual, si se justifica (art. 71) |
| Rectificación, cancelación u oposición | 10 días | Ampliable una vez, por un plazo igual, si se justifica (art. 71) |
| Negativa, revocación u oposición a publicidad y prospección comercial | 10 días | Debe ofrecerse un medio sencillo y gratuito (art. 26.5) |
Además: las observaciones a una solicitud defectuosa se formulan en 5 días (art. 66.2); el pedido de información adicional, en 7 días, y suspende el plazo (art. 70); el encargado traslada la solicitud al responsable en 3 días (art. 66.4). El ejercicio de derechos ante empresas privadas es gratuito (art. 67.3). Toda denegatoria debe justificarse e indicar la vía de reclamación ante la ANPD o el hábeas data (art. 73); sin respuesta en plazo, la solicitud puede considerarse denegada (art. 88.2). La portabilidad rige desde los seis meses posteriores a la vigencia del reglamento.
¿Qué medidas de seguridad exige el reglamento? (checklist)
El artículo 16 de la Ley N° 29733 exige medidas técnicas, organizativas y legales, y prohíbe tratar datos en bancos que no las cumplan. El reglamento las concreta así:
Controles técnicos (arts. 46, 51 y 52)
- Gestión de accesos documentada desde el alta hasta la baja del usuario, incluidos vacaciones y permisos.
- Autenticación mediante contraseña, certificados digitales, tokens u otros mecanismos.
- Revisión de privilegios asignados como mínimo cada seis meses.
- Registros de actividad con usuario, inicio y cierre de sesión y acciones de visualización, modificación, eliminación, importación y exportación de datos.
- Conservación de esos registros por un mínimo de dos años; los registros de operadores deben generarse de forma continua y estar disponibles de inmediato.
- Bloqueo de copias o reproducciones no autorizadas; solo herramientas de mensajería, correo o redes aprobadas formalmente.
- Copias de respaldo al menos semanales, con verificación de integridad y prueba de recuperación completa.
- Cifrado, firmas o certificados digitales y sumas de verificación al transferir datos fuera de las instalaciones.
Controles organizativos y físicos (arts. 46 a 57)
- Documento de seguridad aprobado formalmente, con fecha cierta y actualizado.
- Inventario de datos personales y sistemas que los tratan, con identificación de datos sensibles.
- Políticas sobre el ciclo de vida de los datos: obtención, uso y supresión.
- Planes de capacitación según el rol y monitoreo periódico de las medidas.
- Perímetros y controles de ingreso en áreas donde se tratan datos.
- Protección de equipos, borrado o sobrescritura antes de desechar o reutilizar medios con datos sensibles, y política de escritorio y pantalla limpios.
- Archivos físicos bajo llave, con asignación formal de llaves y registro de accesos.
- Cláusulas de prohibición de acceso y secreto para personal externo que no debe tratar datos.
El reglamento permite tomar como referencia la NTP-ISO/IEC 27001 vigente (arts. 47 y 48). Una auditoría de ciberseguridad y cumplimiento permite contrastar estos controles con lo que realmente funciona en sus sistemas.
¿Cómo aplica la protección de datos a la videovigilancia?
Las imágenes y la voz son datos personales. La ANPD regula su tratamiento en la Directiva N° 01-2020-JUS/DGTAIPD, aprobada por Resolución Directoral N° 02-2020-JUS/DGTAIPD. Se emitió bajo el reglamento anterior y la ANPD la mantiene publicada en su portal normativo; aplíquela junto con el DS 016-2024-JUS. Sus reglas principales:
- Cartel informativo en cada acceso a la zona videovigilada, visible y, como referencia, de al menos 297 x 210 mm.
- Inscripción del banco de datos que genera el sistema de videovigilancia.
- Conservación de 30 días y hasta un máximo de 60 días, salvo norma sectorial distinta. Vencido el plazo, sin requerimiento de autoridad, los archivos se eliminan en un máximo de 2 días hábiles.
- Las grabaciones con indicios razonables de delito o falta se entregan de inmediato a la Policía Nacional del Perú o al Ministerio Público.
- Prohibido instalar cámaras en baños, vestuarios y, en el control laboral, en zonas de descanso como comedores.
- Control laboral: debe informarse a los trabajadores y respetar la proporcionalidad. La grabación con sonido solo se admite ante riesgos relevantes. Las imágenes de presuntas infracciones laborales o accidentes de trabajo se conservan 120 días.
- Proveedores: la empresa externa que instala o mantiene el sistema con acceso a imágenes es encargada del tratamiento y asume esas obligaciones.
Estas reglas condicionan el diseño técnico: ubicación de cámaras, retención configurada en el grabador (NVR) y control de quién visualiza o exporta. Conviene definirlas al planificar una instalación de CCTV, no después.
¿Qué reglas aplican a las transferencias internacionales y a la nube?
El flujo transfronterizo es toda transferencia de datos a un destinatario en otro país. Un servicio en la nube con servidores fuera del Perú suele implicarlo.
- El país de destino debe tener un nivel adecuado de protección, declarado por la ANPD; si no, el exportador debe otorgar garantías, como cláusulas contractuales (arts. 18 a 20). El artículo 15 de la Ley prevé excepciones, como el consentimiento del titular o la ejecución de un contrato del que es parte.
- En todos los casos, el flujo debe comunicarse a la ANPD para su registro (art. 21.2); omitirlo es infracción leve (art. 132.8). Puede pedirse a la ANPD una opinión previa, que se emite en 30 días (art. 21.1).
- El contrato con el proveedor tecnológico debe preservar su control sobre el tratamiento, impedir que el proveedor asuma la titularidad de los datos, informar subcontrataciones y asegurar la supresión verificable al terminar (arts. 28 a 30).
¿Cuáles son las multas por incumplir la Ley 29733?
El artículo 39 de la Ley establece:
| Infracción | Multa | Ejemplos (Reglamento) |
|---|---|---|
| Leve | De 0,5 a 5 UIT | No inscribir o actualizar bancos de datos; atender derechos fuera de plazo; no comunicar el flujo transfronterizo; no designar al ODP (art. 132) |
| Grave | Más de 5 hasta 50 UIT | No atender derechos ARCO; tratar datos sin consentimiento válido; incumplir medidas de seguridad con perjuicio o exposición; no notificar un incidente (art. 133) |
| Muy grave | Más de 50 hasta 100 UIT | Tratamiento fraudulento o ilícito; información falsa a la ANPD; incumplir medidas de seguridad sobre datos sensibles con perjuicio o exposición (art. 134) |
Para dimensionarlo: la UIT de 2026 es de S/ 5500, según el Decreto Supremo N° 301-2025-EF; 100 UIT equivalen a S/ 550 000. La multa no puede exceder el 10 % de los ingresos brutos anuales del ejercicio anterior. Además, la ANPD puede imponer multas coercitivas por incumplir medidas correctivas o cautelares (art. 130). Las sanciones se inscriben en el Registro Nacional. Los montos se gradúan con la metodología de cálculo de multas aprobada por la Resolución Ministerial N° 476-2025-JUS.
El reconocimiento de la infracción, la colaboración con medidas de enmienda y la implementación previa de un código de conducta o de una evaluación de impacto son atenuantes (art. 125). La reincidencia agrava la multa (art. 135).
Plan de cumplimiento de 30, 60 y 90 días
Días 1 a 30: diagnóstico
- Inventariar bancos de datos, sistemas y datos sensibles, incluida la videovigilancia.
- Verificar la inscripción de cada banco en el Registro Nacional.
- Mapear encargados y proveedores en la nube, con la ubicación de sus servidores.
- Determinar si debe designar ODP y desde qué fecha.
- Redactar el procedimiento de notificación en 48 horas y el canal ARCO.
Días 31 a 60: controles
- Aprobar el documento de seguridad con fecha cierta.
- Implementar la revisión semestral de privilegios, la retención de registros por dos años y los respaldos semanales con prueba de restauración.
- Ajustar contratos con encargados y comunicar los flujos transfronterizos.
- Actualizar políticas de privacidad, consentimientos, carteles y retención de grabaciones.
Días 61 a 90: gobierno y verificación
- Designar al ODP, si corresponde, y comunicarlo a la ANPD en 15 días.
- Capacitar al personal según su rol.
- Simular un incidente para comprobar que puede notificar en 48 horas.
- Revisar el cumplimiento y, en tratamientos de alto riesgo, hacer una evaluación de impacto.
Cómo puede apoyarle STRATON
STRATON revisa, como parte de su servicio de auditoría de ciberseguridad y cumplimiento, las medidas técnicas y organizativas que exigen la Ley N° 29733 y su reglamento: control de accesos, registros, respaldos, cifrado y tratamiento por terceros. Entrega una hoja de ruta priorizada para cerrar brechas. La interpretación jurídica y las decisiones legales corresponden a su asesoría legal.
Fuentes y referencias
- 01Decreto Supremo N.° 016-2024-JUS — Reglamento de la Ley N.° 29733, Ley de Protección de Datos Personales — Autoridad Nacional de Protección de Datos Personales (gob.pe). Consultado el .
- 02Ley N° 29733, Ley de Protección de Datos Personales (texto vigente) — Superintendencia del Mercado de Valores (smv.gob.pe). Consultado el .
- 03Decreto Supremo N° 003-2013-JUS — Reglamento de la Ley N° 29733 (derogado) — Superintendencia del Mercado de Valores (smv.gob.pe). Consultado el .
- 04Ejecutivo aprueba nuevo reglamento de la ley de Protección de Datos Personales — Ministerio de Justicia y Derechos Humanos (gob.pe). Consultado el .
- 05Entrará en vigencia la nueva regulación sobre el consentimiento expreso de las personas para recibir llamadas publicitarias — Ministerio de Justicia y Derechos Humanos (gob.pe). Consultado el .
- 06Resolución Directoral N.° 100-2025-JUS-DGTAIPD — Directiva para la designación, desempeño y funciones del Oficial de Datos Personales — Autoridad Nacional de Protección de Datos Personales (gob.pe). Consultado el .
- 07MINJUSDH refuerza la protección de datos personales con nueva directiva y metodología de cálculo de multas — Ministerio de Justicia y Derechos Humanos (gob.pe). Consultado el .
- 08Resolución Directoral N.° 02-2020-JUS/DGTAIPD — Directiva para el Tratamiento de Datos Personales mediante Sistemas de Videovigilancia — Autoridad Nacional de Protección de Datos Personales (gob.pe). Consultado el .
- 09Inscribir banco de datos en el Registro Nacional de Protección de Datos Personales — Autoridad Nacional de Protección de Datos Personales (gob.pe). Consultado el .
- 10Decreto Supremo N° 301-2025-EF — Valor de la Unidad Impositiva Tributaria durante el año 2026 — Diario Oficial El Peruano. Consultado el .
Contenido informativo de carácter general; no constituye asesoría legal ni técnica para un caso concreto. Revisado por el equipo editorial de straton.
