Skip to content
World Watch/Peru/Datos y privacidad

Datos y privacidad · Peru

Datos y privacidad — Peru (2026)

Ley generalÍndice de países 78 · B+

Perú cuenta con un régimen integral de protección de datos personales basado en la Ley 29733 de 2011. El 30 de marzo de 2025 entró en vigor un reglamento de aplicación totalmente revisado (Decreto Supremo 016-2024-JUS, publicado el 30 de noviembre de 2024), que sustituye a la normativa de 2013 e introduce obligaciones similares a las del RGPD, entre las que se incluyen la designación obligatoria de delegados de protección de datos, la notificación de violaciones de datos en un plazo de 48 horas y un ámbito de aplicación extraterritorial que abarca a las entidades extranjeras que se dirigen a residentes peruanos o elaboran perfiles de los mismos. La ANPDP es la autoridad de control especializada, dotada de facultades de investigación, sanción y emisión de órdenes correctivas.

Marco principalLey n.º 29733, Ley de Protección de Datos Personales (2011), modificada por el Decreto Supremo n.º 016-2024-JUS (en vigor a partir del 30 de marzo de 2025); supervisada por la Autoridad Nacional de Protección de Datos Personales (ANPDP), dependiente del Ministerio de Justicia y Derechos Humanos

Puntos clave

Legislación primaria

La Ley n.º 29733 (Ley de Protección de Datos Personales), promulgada en 2011, sigue siendo la norma fundamental. El Decreto Supremo n.º 016-2024-JUS (El Peruano, 30 de noviembre de 2024) sustituyó íntegramente al reglamento de 2013 y entró en vigor el 30 de marzo de 2025, estableciendo 135 artículos distribuidos en tres títulos.

Autoridad supervisora

La Autoridad Nacional de Protección de Datos Personales (ANPDP) depende del Ministerio de Justicia y Derechos Humanos. Se encarga de llevar el Registro Nacional de Bancos de Datos Personales, investiga las denuncias y los casos de oficio, emite directrices vinculantes, impone multas y puede ordenar la suspensión de las actividades de tratamiento de datos.

Ampliación del ámbito territorial

El reglamento de 2025 amplía el ámbito de aplicación más allá de las entidades establecidas físicamente en Perú, para incluir a las empresas extranjeras que ofrezcan bienes o servicios a personas en Perú o que elaboren perfiles de personas ubicadas en territorio peruano; dichas entidades deben designar a un representante local que actúe como enlace con la ANPDP.

Delegado de protección de datos obligatorio

El nombramiento de un delegado de protección de datos (DPO) es obligatorio para las entidades que tratan datos sensibles y para las empresas que superen determinados umbrales de facturación, con plazos escalonados: grandes empresas (>2.300 UIT ≈ 3,28 millones de dólares) antes del 30 de noviembre de 2025; las medianas (entre 1.700 y 2.300 UIT), antes del 30 de noviembre de 2026; las pequeñas (entre 150 y 1.700 UIT), antes del 30 de noviembre de 2027; y las microempresas (<150 UIT), antes del 30 de noviembre de 2028.

Notificación de violaciones de seguridad y derechos de los interesados

Los incidentes de seguridad deben notificarse a la ANPDP en un plazo de 48 horas desde su detección. Los derechos de portabilidad de datos entraron en vigor el 30 de septiembre de 2025. Los demás derechos fundamentales —acceso, rectificación, supresión y oposición— ya estaban establecidos en la Ley 29733.

Sanciones

Las multas oscilan entre 0,5 UIT (≈ 743 USD) para las infracciones leves y 100 UIT (≈ 148 600 USD) para las infracciones muy graves, con un límite máximo del 10 % de los ingresos netos anuales de la entidad infractora correspondientes al año anterior.

Lee el perfil completo, el mapa y la cronología en inglés

Esta página es una traducción facilitada a título informativo; la versión en inglés es la que tiene carácter oficial y no constituye asesoramiento jurídico.