CiberLATAMbywhalemate

Perú actualiza la Ley 29733

El DS 016-2024-JUS refuerza obligaciones de tratamiento de datos en Perú y suma reglas sobre menores, registro

Whalemate Labs · Research asistido por IAPublicado:3 min

Perú actualizó el reglamento de la Ley N.º 29733 mediante el Decreto Supremo N.º 016-2024-JUS. El nuevo texto suma obligaciones para responsables del tratamiento, nuevos derechos para titulares y refuerza el principio de seguridad y la responsabilidad demostrada.

Perú actualizó el reglamento de la Ley N.º 29733 de protección de datos personales con el Decreto Supremo N.º 016-2024-JUS, según un análisis académico publicado por la revista Derecho & Sociedad de la PUCP. La reforma introduce nuevas obligaciones para los responsables del tratamiento, nuevos derechos para los titulares y refuerza el principio de seguridad junto con la responsabilidad demostrada.

¿Qué cambia con el nuevo reglamento?

El nuevo reglamento amplía el marco de cumplimiento para quienes tratan datos personales en Perú y eleva el estándar de diligencia exigido por la norma. De acuerdo con el análisis de la PUCP, el foco está puesto en reforzar la seguridad y en exigir que la responsabilidad no sea solo declarativa, sino demostrable.

Eso implica que las organizaciones sujetas a la ley deben ordenar mejor sus procesos internos y sostener con evidencia cómo gestionan los datos. El texto académico ubica estos cambios dentro de la actualización reglamentaria aprobada por el DS 016-2024-JUS.

¿Qué registros exige la normativa peruana?

La Ley N.º 29733 y su Reglamento crean el Registro Nacional de Protección de Datos Personales para inscribir bancos de datos personales públicos y privados, comunicaciones de flujo transfronterizo de datos personales y las sanciones, medidas cautelares o correctivas impuestas por la autoridad de protección de datos, según Mi Firma Digital.

Ese registro concentra información regulatoria relevante para el ecosistema de tratamiento de datos en el país. También funciona como mecanismo de trazabilidad sobre bases de datos y sobre las decisiones adoptadas por la autoridad competente.

¿Cómo se tratan los datos de menores?

Para publicar o tratar datos de menores de edad se requiere el consentimiento previo, expreso e informado de los padres o tutores legales, conforme a la Ley N.º 29733 y su reglamento, recordó la Fundación Ética Periodística en Perú. El reglamento permite que los mayores de 14 años den su propio consentimiento solo si la información se les explica en lenguaje sencillo.

Ese criterio eleva la vara para medios, empresas y cualquier actor que maneje información vinculada con menores. La exigencia no se limita a la obtención del permiso, también alcanza a la forma en que se explica el tratamiento.

¿Qué reporte de incidentes aparece en la discusión?

Un análisis de Proactivanet sobre normativa de ciberseguridad en 2026 señala que en Perú la autoridad de protección de datos exige notificar incidentes en 48 horas y que se habrían impuesto multas por un total de 11 millones de soles, aunque el artículo no aporta la referencia directa a la resolución o al registro oficial que detalle esas sanciones.

Esa parte del material debe leerse con cautela porque la propia fuente no acompaña la mención con la cita oficial correspondiente. En paralelo, el ángulo de cumplimiento cobra relevancia para empresas que operan en Perú y en Brasil, donde pueden quedar sujetas a marcos distintos, incluida la LGPD brasileña, aunque en la normativa peruana citada todavía no aparecen referencias directas a la ANPD.

Fuentes

Ver todas