Saltar al contenido principal
Logotipo de IT.Pro ServicesIT.ProServices
Todos los artículos
Ciberseguridad

Ley N° 29733 sin pánico: guía práctica para cumplir en 90 días

Qué exige realmente la norma peruana de datos personales, qué evidencias pedir a tus proveedores y cómo priorizar si partes de cero.

Por Equipo IT.Pro Services · Consultoría tecnológica

La Ley N° 29733 de Protección de Datos Personales ya no es un tema de papel: la Autoridad Nacional de Protección de Datos Personales fiscaliza y Indecopi sanciona con multas que pueden alcanzar las 300 UIT en los casos más graves. La buena noticia: la mayoría de las empresas puede alcanzar un cumplimiento razonable en 90 días si prioriza bien. Esta guía resume qué exige la norma y cómo organizar el trabajo.

A quién aplica (spoiler: a casi todos)

La ley alcanza a cualquier organización —pública o privada— que cree bancos de datos de personas naturales, en papel o en formato digital. Si tu empresa tiene alguno de estos, aplica:

  • Nómina y expedientes de personal (todos los empleadores).
  • Bases de clientes y prospectos comerciales, incluyendo listas de marketing y WhatsApp de ventas.
  • Cámaras de videovigilancia en oficinas, tiendas o plantas.
  • Formularios web que recolectan datos de contacto (como el de tu propia página).

Los principios que lo sostienen todo

Tres principios concentran el 80% de los problemas prácticos. Consentimiento: recolectar datos exige un aviso de privacidad claro y, en la mayoría de casos comerciales, consentimiento previo, libre, expreso e informado — nada de casillas pre-marcadas ni letras pequeñas engañosas. Finalidad: solo puedes usar los datos para el propósito que comunicaste; si recolectaste para facturar, no puedes usarlos para campañas sin base legal adicional. Proporcionalidad: recolecta lo mínimo necesario; pedir el DNI escaneado para un sorteo de una gift card es desproporción pura.

Los derechos que debes poder atender

Las personas pueden ejercer ante ti sus derechos de acceso, actualización, inclusión, supresión y oposición sobre sus datos. La norma exige responder en un plazo máximo de veinte (20) días hábiles, y eso requiere un procedimiento documentado: un canal de solicitud, un medio de verificación de identidad, un registro de atenciones y un responsable que firme respuestas.

En auditorías no basta con «nosotros los atendemos si llaman»: hay que demostrar el procedimiento y los registros de las atenciones realizadas.

Tu plan de 90 días

Si partes de cero, este es el orden que mejor funciona en la práctica:

  • Días 1-30 · Diagnóstico: inventario de TODOS los bancos de datos (incluidas planillas y sistemas viejos), identificación del responsable interno y elaboración del Registro de Actividades de Tratamiento.
  • Días 31-60 · Papeles en orden: avisos de privacidad en web, formularios y contratos; mecanismos de consentimiento para marketing; cláusulas de encargado con proveedores cloud, de formularios y de soporte.
  • Días 61-90 · Operación: medidas de seguridad proporcionales (accesos, cifrado, backups), procedimiento de atención de derechos con su registro, capacitación del personal y simulacro de una solicitud real.

Sanciones: cuánto arriesgas

Indecopi gradúa las multas por gravedad, daño y lucro obtenido; en infracciones muy graves llegan hasta las 300 UIT —más de S/ 1.6 millones con la UIT actual—, además de la suspensión del tratamiento o el cierre del banco de datos. Pero el costo reputacional suele superar a la multa: una filtración de datos de clientes en un mercado chico como el peruano se comenta, y se comenta mal.

La fiscalización ya no es teórica: hay procedimientos sancionadores públicos contra empresas de todos los tamaños, incluidas pymes que compraban bases de datos para «hacer marketing».

Checklist mínimo para dormir tranquilo

Si solo puedes hacer seis cosas este trimestre, haz estas:

  • Aviso de privacidad visible en tu web y en cada formulario que recolecta datos.
  • Consentimiento explícito y registrado para toda base de marketing.
  • Contratos de encargado firmados con tus proveedores tecnológicos (cloud, formularios, soporte).
  • Procedimiento de atención de derechos, con canal, plazos y registro.
  • Inventario de bancos de datos y Registro de Actividades actualizado.
  • Capacitación anual del equipo comercial y de RRHH (donde ocurren la mayoría de faltas).

El siguiente paso

Cumplir la 29733 es más barato que remediar una infracción. En IT.Pro Services levantamos tu diagnóstico, armamos el registro de actividades y dejamos operativos los procedimientos en un trimestre, con evidencias listas para una fiscalización. Agenda una consultoría sin costo y te decimos por dónde empezar según tu caso real.

¿Listo para pasar de la idea al resultado?

Cuéntanos tu reto en una consultoría de 45 minutos, sin coste ni compromiso. Saldrás con una primera orientación técnica y una estimación honesta.

Consulta aquí