Aplicación Extraterritorial y Designación de Representante en Perú
Uno de los cambios más importantes es la aplicación extraterritorial de la ley. Ahora, las empresas extranjeras que:
- Ofrezcan bienes o servicios a personas en Perú, o
- Realicen análisis de comportamiento o perfilamiento de ciudadanos peruanos,
deben cumplir con la normativa y designar un representante legal en Perú para interactuar con la Autoridad Nacional de Protección de Datos Personales (ANPDP).
Obligación de Notificación de Incidentes de Seguridad
Las empresas y entidades deberán notificar cualquier incidente de seguridad que afecte datos personales dentro de las 48 horas posteriores a su detección. Además, si el incidente pone en riesgo los derechos de los titulares, estos también deberán ser informados en el mismo plazo. Esta medida busca mejorar la transparencia y minimizar el impacto de filtraciones o ataques informáticos.
Designación Obligatoria de un Oficial de Datos Personales (ODP)
Las organizaciones que manejen grandes volúmenes de datos personales o datos sensibles deberán nombrar un Oficial de Datos Personales. Este funcionario será el encargado de supervisar el cumplimiento de la normativa y asesorar a la empresa sobre buenas prácticas en materia de protección de datos.
Derecho a la Portabilidad de Datos
El reglamento introduce el derecho de portabilidad, permitiendo que los ciudadanos puedan transferir sus datos personales a otro proveedor de servicios, siempre que sea técnicamente viable y que el tratamiento se base en consentimiento o relación contractual. Este derecho refuerza la transparencia y la autonomía de los usuarios sobre su información.
Tratamiento de Datos para Fines Publicitarios
La nueva normativa regula el uso de datos personales con fines comerciales. Ahora, el consentimiento para publicidad debe obtenerse desde el primer contacto con el usuario. Si no se logra el consentimiento expreso, la empresa no podrá continuar enviando mensajes publicitarios.
Medidas de Seguridad Reforzadas
Las empresas deberán cumplir con nuevas obligaciones de seguridad, entre ellas:
- Elaborar un inventario de datos personales y sistemas utilizados para su tratamiento.
- Realizar copias de seguridad al menos una vez por semana, a menos que no haya cambios en los datos. Estas disposiciones buscan fortalecer la integridad y disponibilidad de la información frente a posibles ataques o pérdidas de datos.
Nuevas Sanciones y Multas por Incumplimiento
El incumplimiento de la normativa puede conllevar sanciones económicas de hasta 100 UIT (aproximadamente S/ 535,000), dependiendo de la gravedad de la infracción. Además, la ANPDP podrá imponer medidas correctivas para garantizar el cumplimiento de la ley.
¿A quién aplica el nuevo reglamento de protección de datos en Perú?
A todas las empresas y entidades que traten datos personales en Perú, incluyendo aquellas con sede en el extranjero que realicen actividades dirigidas a ciudadanos peruanos.
¿Cuándo entra en vigor el nuevo reglamento?
El 30 de marzo de 2025.
¿Qué pasa si una empresa no cumple con la normativa?
Podrá recibir sanciones económicas de hasta 100 UIT y medidas correctivas impuestas por la ANPDP.
¿Qué cambios introduce en la publicidad digital?
Se requiere obtener consentimiento desde el primer contacto y no se permite insistir si el usuario no lo otorga.
¿Cómo me aseguro de cumplir con el reglamento?
Realizando una auditoría de protección de datos, reforzando la seguridad y actualizando políticas de privacidad.