Cumplimiento

Ley 29733 en Perú: qué hay que poder demostrar desde 2025

·Revisado el ·6 min de lectura

La Ley 29733 obliga a cualquier empresa que trate datos personales en Perú a tres cosas: consentimiento que se pueda acreditar, bancos de datos inscritos ante la autoridad y medidas de seguridad proporcionadas al riesgo del tratamiento.

El texto de la ley es de 2011. Lo que cambió el terreno es su reglamento, aprobado por el Decreto Supremo 016-2024-JUS y en vigor desde el 31 de marzo de 2025. La ley fijaba principios. El reglamento concreta qué se mira.

Qué pide la Ley 29733 antes que nada

  • Consentimiento previo e informado, y sobre todo acreditable: quién lo dio, cuándo, por qué vía y para qué finalidad.
  • Bancos de datos inscritos ante la Autoridad Nacional de Protección de Datos Personales, que depende del Ministerio de Justicia y Derechos Humanos.
  • Medidas de seguridad proporcionadas al riesgo del tratamiento, con más exigencia cuanto más sensible es el dato.

Las dos primeras se ordenan con procedimiento y con papeles al día. La tercera no se resuelve así. Un documento que afirma que tus medidas son adecuadas no prueba que lo sean, y esa diferencia es la que separa un expediente que se cierra rápido de uno que se alarga.

El consentimiento comprado dejó de servir

El reglamento apretó el consentimiento en publicidad y prospección comercial. Muchas empresas peruanas trabajaban con bases compradas y una autorización genérica que valía para todo. Eso ya no se sostiene: hay que poder demostrar quién consintió y para qué finalidad concreta, y el titular tiene que poder revocar con la misma facilidad con la que aceptó.

Si nadie en tu equipo comercial sabe de dónde salió una lista, esa lista ya es un problema abierto.

Proporcionadas al riesgo es una carga de prueba, no una lista

El reglamento no publica un catálogo cerrado de controles. Un banco de datos de contactos comerciales y uno de historias clínicas no piden lo mismo, y esa proporción la decide cada responsable. Lo que no elige nadie es quién tiene que explicarla después: si hay un incidente, la empresa es la que responde por qué consideró suficientes sus medidas.

Un análisis de riesgo firmado hace tres años no contesta a eso. Un informe de auditoría sí, cuando trae cada hallazgo con su criticidad, la evidencia y los pasos para reproducirlo. Auditamos a mano la aplicación que trata los datos, que parte de 1.140 euros, y entregamos el informe en ese formato: aquí tienes qué debe incluir un informe de pentesting para compararlo con el que te ofrezcan.

Y esa prueba no la puede firmar quien montó el sistema. Nadie audita bien lo que ha configurado: el incentivo de tu proveedor de sistemas es que salga limpio, y el nuestro es encontrar lo que falla y dejarlo escrito con su evidencia. En Pentesting Team el encargo arranca con un plan de auditoría por escrito, con fechas y pruebas previstas, para que el alcance no se descubra el día que empieza.

Lo que no hace falta pagar para cumplir

Como el reglamento no cierra una lista de controles, nadie puede decirte que la norma peruana obliga a contratar un test de intrusión concreto ni una certificación. Lo que obliga es a sostener que tus medidas son adecuadas al riesgo, y a eso se llega por más de un camino. Quien te venda una auditoría diciendo que la ley la exige está vendiendo mal, y se comprueba abriendo el texto que él mismo cita.

La ISO 27001 es voluntaria y tampoco sustituye a nada de esto. Certificarse compensa si vas a licitar o si un cliente grande lo pide, y en ese caso la guía de certificación ISO 27001 te ahorra la primera reunión. Para cumplir la 29733 y nada más, ese dinero rinde más cerrando el control de accesos y comprobando que las copias de seguridad restauran.

El inventario es el trabajo que nadie quiere hacer

La ley reconoce los derechos de acceso, rectificación, cancelación y oposición, y el reglamento fija los plazos para contestarlos. Para atender uno hay que saber dónde está cada dato de esa persona: el CRM, el correo del comercial, la hoja de cálculo de cobranzas y la copia de seguridad de hace ocho meses. Sin ese mapa no hay respuesta dentro de plazo.

El agujero típico es un formulario de una campaña vieja que sigue en línea y sigue recogiendo correos en una bandeja compartida que ya no mira nadie. No aparece en ningún inventario porque nadie lo dio de alta, y aun así es un banco de datos.

Ese mapa es además lo que hace útil todo lo demás. Sin él, el alcance de una auditoría se escribe de memoria, y lo que se audita acaba siendo lo que alguien recordó en una reunión.

Casi todos tus datos salen del Perú sin que nadie lo decida

Esquema de tres sistemas de una empresa conectados a servicios alojados fuera del país, con las flechas cruzando una línea de frontera

Sacar datos personales del Perú tiene requisitos propios: el país de destino debe ofrecer un nivel adecuado de protección, o hay que ampararse en los supuestos que la norma permite. Como el CRM, el correo y la nube están alojados fuera, esto alcanza a casi cualquier empresa. Se resuelve documentando dónde se tratan los datos y con qué garantías contractuales, y ese documento se escribe una vez.

Las medidas que se revisan primero

Armario de comunicaciones abierto en una oficina, con un switch, cables de red mal recogidos y un cable de consola colgando
  • Control de acceso por perfiles, con revisión periódica de quién sigue teniendo cada permiso.
  • Registro de accesos a los datos, no solo de inicios de sesión.
  • Cifrado en tránsito, y en reposo cuando el tratamiento es sensible.
  • Copias de seguridad separadas de la red de producción y restauradas alguna vez de verdad.
  • Gestión de vulnerabilidades con detección, corrección y verificación posterior.

La última cierra el círculo, porque es la que produce la evidencia de que las otras cuatro funcionan. Un control de accesos que nadie ha puesto a prueba es una intención escrita en un documento.

Por dónde empezar, con precio y plazo

Empieza por lo que ya está expuesto. La auditoría de superficie externa parte de 450 euros, dice qué estás publicando sin saberlo y ordena el trabajo que venga después. Luego la aplicación que trata los datos. Y por último la red interna, que responde a otra pregunta distinta: hasta dónde llegaría alguien que ya entró.

Qué se auditaPrecio de partidaCuánto llevaQué se entrega
Superficie externa450 €Según el número de dominios y servicios expuestosInforme técnico con la evidencia de cada hallazgo
Aplicación que trata los datos1.140 €De una a tres semanasInforme técnico, informe ejecutivo y presentación en directo
Red interna1.520 €De una a tres semanasInforme técnico e informe ejecutivo, con el alcance acordado por escrito

En los tres casos el retest a los seis meses va incluido: se repite la prueba y se emite un informe nuevo con lo corregido y lo que sigue abierto. Ese segundo informe es el que acredita que la corrección ocurrió, y es el que casi nunca aparece cuando alguien enseña su carpeta de cumplimiento. Si además quieres el contexto de qué está llegando a las empresas del país, está en ciberataques en Perú.

Si tratas datos personales en Perú y todavía no tienes el inventario, empieza el lunes por ahí: una hoja con cada sistema que guarda datos de clientes, quién accede a él y dónde está alojado. Con esa hoja delante, decidir qué auditar lleva veinte minutos. Sin ella, lleva tres reuniones y sale mal.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría de superficie externa · Auditoría de todo lo que expones a Internet: subdominios que nadie recuerda, servicios abiertos y credenciales filtradas en brechas ajenas.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

Desde el 31 de marzo de 2025. Lo aprobó el Decreto Supremo 016-2024-JUS y sustituye al reglamento de 2013. Para una empresa que ya venía cumpliendo la ley de 2011 el cambio es de detalle. Para la que la tenía en un cajón, el trabajo empieza entero.

El responsable del banco de datos sigue siendo la empresa, aunque los datos vivan en el CRM, en la nube o en la pasarela de pago de un tercero. Por eso el contrato con cada encargado tiene que decir qué puede hacer con los datos y qué medidas mantiene, y por eso el alcance de una auditoría incluye lo que trata datos aunque no sea tuyo.

Los precios de partida van de 450 euros la auditoría de superficie externa a 1.520 la de infraestructura interna, con la aplicación web en 1.140. Una auditoría de aplicación o de red interna lleva de una a tres semanas. El retest a los seis meses va incluido y termina en un informe nuevo.

Sirve si dice algo comprobable. Un informe con cada hallazgo, su criticidad, la evidencia y los pasos para reproducirlo demuestra qué se probó y qué salió. Y el informe del retest demuestra lo siguiente, que es lo que casi nadie tiene: que lo detectado se corrigió y alguien lo verificó después.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés