Está en la página 1de 20

A continuación presentamos las modificaciones a la Ley 29733, Ley de Protección de

Datos Personales (LPDP)  incluidas en el Decreto Legislativo 1353 "DECRETO


LEGISLATIVO QUE CREA LA AUTORIDAD NACIONAL DE TRANSPARENCIA Y
ACCESO A LA INFORMACIÓN PÚBLICA, FORTALECE EL RÉGIMEN DE
PROTECCIÓN DE DATOS PERSONALES Y LA REGULACIÓN DE LA GESTIÓN DE
INTERESES" (7-01-2017),  así como su correspondiente Fe de Erratas (12-01-2017).

EN las tablas presentadas podemos encontrar las modificaciones o adiciones de texto


con color azul, se presentan en disposicion paralela toda vez que tambien existe
prociones de texto que han sido removidos en este Decreto Legislativo.

Cabe señalar que solo estamos tomando los aspectos relacionados a proteccion de datos
personales, incluidos en las  DISPOSICIONES COMPLEMENTARIAS MODIFICATORIAS

Tercera.- Modificación de los artículos 2, 3, 12, 14, 15, 18, 20, 21, 22, 25 y 27 de la Ley N°
29733, Ley de protección de datos personales

Modificase los artículos 2, 3, 12, 14, 15, 18, 20, 21, 22, 25 y 27 de la Ley N° 29733, Ley de
Protección de Datos Personales, en los siguientes términos:

Articulo Original Modificación

Artículo Artículo 2. Definiciones Artículo 2. Definiciones


2
Para todos los efectos de la Para todos los efectos de la
presente Ley, se entiende por: presente Ley, se entiende por:

1. Banco de datos 1. Banco de datos


personales. Conjunto organizado personales. Conjunto organizado
de datos personales, de datos personales,
automatizado o no, automatizado o no,
independientemente del soporte, independientemente del soporte,
sea este físico, magnético, digital, sea este físico, magnético, digital,
óptico u otros que se creen, óptico u otros que se creen,
cualquiera fuere la forma o cualquiera fuere la forma o
modalidad de su creación, modalidad de su creación,
formación, almacenamiento, formación, almacenamiento,
organización y acceso. organización y acceso.

2. Banco de datos personales 2. Banco de datos personales


de administración de administración privada.
privada.Banco de datos Banco de datos personales cuya
personales cuya titularidad titularidad corresponde a una
corresponde a una persona persona natural o a una persona
natural o a una persona jurídica jurídica de derecho privado, en
de derecho privado, en cuanto el cuanto el banco no se encuentre
banco no se encuentre estrictamente vinculado al
estrictamente vinculado al ejercicio de potestades de
ejercicio de potestades de derecho público.
derecho público.
3. Banco de datos personales
3. Banco de datos personales de administración pública.
de administración Banco de datos personales cuya
pública.Banco de datos titularidad corresponde a una
personales cuya titularidad entidad pública.
corresponde a una entidad
pública. 4. Datos personales. Toda
información sobre una persona
4. Datos personales. Toda natural que la identifica o la hace
información sobre una persona identificable a través de medios
natural que la identifica o la hace que pueden ser razonablemente
identificable a través de medios utilizados.
que pueden ser razonablemente
utilizados. 5. Datos sensibles. Datos
personales constituidos por los
5. Datos sensibles. Datos datos biométricos que por sí
personales constituidos por los mismos pueden identificar al
datos biométricos que por sí titular; datos referidos al origen
mismos pueden identificar al racial y étnico; ingresos
titular; datos referidos al origen económicos; opiniones o
racial y étnico; ingresos convicciones políticas, religiosas,
económicos, opiniones o filosóficas o morales; afiliación
convicciones políticas, religiosas, sindical; e información
filosóficas o morales; afiliación relacionada a la salud o a la vida
sindical; e información sexual.
relacionada a la salud o a la vida
sexual. 6. Días. Días hábiles.

  7. Encargado de tratamiento de
datos personales. Toda persona
  natural, persona jurídica de
derecho privado o entidad pública
  que sola o actuando
conjuntamente con otra realiza el
  tratamiento de los datos
personales por encargo del titular
del banco de datos personales en
 
virtud de una relación jurídica que
le vincula con el mismo y delimita
  el ámbito de su actuación. Incluye
a quien realice el tratamiento sin
  la existencia de un banco de
datos personales.
6. Encargado del banco de
datos personales. Toda persona 8. Encargo de
natural, persona jurídica de tratamiento. Entrega por parte
derecho privado o entidad pública del titular del banco de datos
que sola o actuando personales a un encargado de
conjuntamente con otra realiza el tratamiento de datos personales
tratamiento de los datos en virtud de una relación jurídica
personales por encargo del titular que los vincula. Dicha relación
del banco de datos personales. jurídica delimita el ámbito de
7. Entidad pública. Entidad actuación del encargado de
comprendida en el artículo I del tratamiento de los datos
Título Preliminar de la Ley 27444, personales.
Ley del Procedimiento
Administrativo General, o la que 9. Entidad pública. Entidad
haga sus veces. comprendida en el artículo I del
Título Preliminar de la Ley 27444,
8. Flujo transfronterizo de Ley del Procedimiento
datos personales.Transferencia Administrativo General, o la que
internacional de datos personales haga sus veces.
a un destinatario situado en un
país distinto al país de origen de 10. Flujo transfronterizo de
los datos personales, sin importar datos personales. Transferencia
el soporte en que estos se internacional de datos personales
encuentren, los medios por los a un destinatario situado en un
cuales se efectuó la transferencia país distinto al país de origen de
ni el tratamiento que reciban. los datos personales, sin importar
el soporte en que estos se
9. Fuentes accesibles para el encuentren, los medios por los
público. Bancos de datos cuales se efectuó la transferencia
personales de administración ni el tratamiento que reciban.
pública o privada, que pueden ser
consultados por cualquier 11. Fuentes accesibles para el
persona, previo abono de la público. Bancos de datos
contraprestación correspondiente, personales de administración
de ser el caso. Las fuentes pública o privada, que pueden ser
accesibles para el público son consultados por cualquier
determinadas en el reglamento. persona, previo abono de la
contraprestación correspondiente,
10. Nivel suficiente de de ser el caso. Las fuentes
protección para los datos accesibles para el público son
personales. Nivel de protección determinadas en el reglamento.
que abarca por lo menos la
consignación y el respeto de los 12. Nivel suficiente de
principios rectores de esta Ley, protección para los datos
así como medidas técnicas de personales. Nivel de protección
seguridad y confidencialidad, que abarca por lo menos la
apropiadas según la categoría de consignación y el respeto de los
datos de que se trate. principios rectores de esta Ley,
así como medidas técnicas de
11. Persona jurídica de derecho seguridad y confidencialidad,
privado. Para efectos de esta apropiadas según la categoría de
Ley, la persona jurídica no datos de que se trate.
comprendida en los alcances del
artículo I del Título Preliminar de 13. Persona jurídica de derecho
la Ley 27444, Ley del privado. Para efectos de esta
Procedimiento Administrativo Ley, la persona jurídica no
General. comprendida en los alcances del
artículo I del Título Preliminar de
12. Procedimiento de la Ley 27444, Ley del
anonimización. Tratamiento de Procedimiento Administrativo
datos personales que impide la General.
identificación o que no hace
identificable al titular de estos. El 14. Procedimiento de
anonimización. Tratamiento de
datos personales que impide la
procedimiento es irreversible. identificación o que no hace
identificable al titular de estos. El
13. Procedimiento de procedimiento es irreversible.
disociación. Tratamiento de
datos personales que impide la 15. Procedimiento de
identificación o que no hace disociación. Tratamiento de
identificable al titular de estos. El datos personales que impide la
procedimiento es reversible. identificación o que no hace
identificable al titular de estos. El
14. Titular de datos procedimiento es reversible.
personales. Persona natural a
quien corresponde los datos 16. Titular de datos
personales. personales. Persona natural a
quien corresponde los datos
15. Titular del banco de datos personales.
personales. Persona natural,
persona jurídica de derecho 17. Titular del banco de datos
privado o entidad pública que personales. Persona natural,
determina la finalidad y contenido persona jurídica de derecho
del banco de datos personales, el privado o entidad pública que
tratamiento de estos y las determina la finalidad y contenido
medidas de seguridad. del banco de datos personales, el
tratamiento de estos y las
16. Transferencia de datos medidas de seguridad.
personales. Toda transmisión,
suministro o manifestación de 18. Transferencia de datos
datos personales, de carácter personales. Toda transmisión,
nacional o internacional, a una suministro o manifestación de
persona jurídica de derecho datos personales, de carácter
privado, a una entidad pública o a nacional o internacional, a una
una persona natural distinta del persona jurídica de derecho
titular de datos personales. privado, a una entidad pública o a
una persona natural distinta del
17. Tratamiento de datos titular de datos personales.
personales. Cualquier operación
o procedimiento técnico, 19. Tratamiento de datos
automatizado o no, que permite la personales. Cualquier operación
recopilación, registro, o procedimiento técnico,
organización, almacenamiento, automatizado o no, que permite la
conservación, elaboración, recopilación, registro,
modificación, extracción, organización, almacenamiento,
consulta, utilización, bloqueo, conservación, elaboración,
supresión, comunicación por modificación, extracción,
transferencia o por difusión o consulta, utilización, bloqueo,
cualquier otra forma de supresión, comunicación por
procesamiento que facilite el transferencia o por difusión o
acceso, correlación o cualquier otra forma de
interconexión de los datos procesamiento que facilite el
personales. acceso, correlación o
interconexión de los datos
personales.
Artículo 3. Ámbito de Artículo 3. Ámbito de
aplicación aplicación

La presente Ley es de aplicación La presente Ley es de aplicación


a los datos personales contenidos a los datos personales contenidos
o destinados a ser contenidos en o destinados a ser contenidos en
bancos de datos personales de bancos de datos personales de
administración pública y de administración pública y de
administración privada, cuyo administración privada, cuyo
tratamiento se realiza en el tratamiento se realiza en el
territorio nacional. Son objeto de territorio nacional. Son objeto de
especial protección los datos especial protección los datos
sensibles. sensibles.

Las disposiciones de esta Ley no Las disposiciones de esta Ley no


son de aplicación a los siguientes son de aplicación a los siguientes
datos personales: datos personales:

Artículo 1. A los contenidos o destinados 1. A los contenidos o destinados


3 a ser contenidos en bancos de a ser contenidos en bancos de
datos personales creados por datos personales creados por
personas naturales para fines personas naturales para fines
exclusivamente relacionados con exclusivamente relacionados con
su vida privada o familiar. su vida privada o familiar.

2. A los contenidos o destinados 2. A los contenidos o destinados


a ser contenidos en bancos de a ser contenidos en bancos de
datos de administración pública, datos de administración pública,
solo en tanto su tratamiento solo en tanto su tratamiento
resulte necesario para el estricto resulte necesario para el estricto
cumplimiento de las cumplimiento de las
competencias asignadas por ley a competencias asignadas por ley a
las respectivas entidades las respectivas entidades
públicas, para la defensa públicas, para la defensa
nacional, seguridad pública, y nacional, seguridad pública, y
para el desarrollo de actividades para el desarrollo de actividades
en materia penal para la en materia penal para la
investigación y represión del investigación y represión del
delito. delito.

Artículo Artículo 12. Valor de los Artículo 12. Valor de los


12 principios principios

La actuación de los titulares y La actuación de los titulares


encargados de los bancos de y encargados de tratamiento de
datos personales y, en general, datos personales y, en general,
de todos los que intervengan con de todos los que intervengan con
relación a datos personales, debe relación a datos personales, debe
ajustarse a los principios rectores ajustarse a los principios rectores
a que se refiere este Título. Esta a que se refiere este Título. Esta
relación de principios rectores es relación de principios rectores es
enunciativa. enunciativa.
Los principios rectores señalados Los principios rectores señalados
sirven también de criterio sirven también de criterio
interpretativo para resolver las interpretativo para resolver las
cuestiones que puedan suscitarse cuestiones que puedan suscitarse
en la aplicación de esta Ley y de en la aplicación de esta Ley y de
su reglamento, así como de su reglamento, así como de
parámetro para la elaboración de parámetro para la elaboración de
otras disposiciones y para suplir otras disposiciones y para suplir
vacíos en la legislación sobre la vacíos en la legislación sobre la
materia. materia.

Artículo Artículo 14. Limitaciones al Artículo 14. Limitaciones al


14 consentimiento para el consentimiento para el
tratamiento de datos tratamiento de datos
personales personales

  No se requiere el consentimiento
del titular de datos personales,
No se requiere el consentimiento para los efectos de su
del titular de datos personales, tratamiento, en los siguientes
para los efectos de su casos:
tratamiento, en los siguientes
casos: 1. Cuando los datos personales
se recopilen o transfieran para el
1. Cuando los datos personales ejercicio de las funciones de las
se recopilen o transfieran para el entidades públicas en el ámbito
ejercicio de las funciones de las de sus competencias.
entidades públicas en el ámbito
de sus competencias. 2. Cuando se trate de datos
personales contenidos o
2. Cuando se trate de datos destinados a ser contenidos en
personales contenidos o fuentes accesibles para el
destinados a ser contenidos en público.
fuentes accesibles para el
público. 3. Cuando se trate de datos
personales relativos a la
3. Cuando se trate de datos solvencia patrimonial y de crédito,
personales relativos a la conforme a ley.
solvencia patrimonial y de crédito,
conforme a ley. 4. Cuando medie norma para la
promoción de la competencia en
4. Cuando medie norma para la los mercados regulados emitida
promoción de la competencia en en ejercicio de la función
los mercados regulados emitida normativa por los organismos
en ejercicio de la función reguladores a que se refiere la
normativa por los organismos Ley 27332, Ley Marco de los
reguladores a que se refiere la Organismos Reguladores de la
Ley 27332, Ley Marco de los Inversión Privada en los Servicios
Organismos Reguladores de la Públicos, o la que haga sus
Inversión Privada en los Servicios veces, siempre que la
Públicos, o la que haga sus información brindada no sea
veces, siempre que la utilizada en perjuicio de la
información brindada no sea privacidad del usuario.
utilizada en perjuicio de la
privacidad del usuario. 5. Cuando los datos personales
sean necesarios para
5. Cuando los datos personales lapreparación, celebración
sean necesarios para la ejecución yejecución de una relación
de una relación contractual en la contractual en la que el titular de
que el titular de datos personales datos personales sea parte, o
sea parte, o cuando se trate de cuando se trate de datos
datos personales que deriven de personales que deriven de una
una relación científica o relación científica o profesional
profesional del titular y sean del titular y sean necesarios para
necesarios para su desarrollo o su desarrollo o cumplimiento.
cumplimiento.
6. Cuando se trate de datos
6. Cuando se trate de datos personales relativos a la salud y
personales relativos a la salud y sea necesario, en circunstancia
sea necesario, en circunstancia de riesgo, para la prevención,
de riesgo, para la prevención, diagnóstico y tratamiento médico
diagnóstico y tratamiento médico o quirúrgico del titular, siempre
o quirúrgico del titular, siempre que dicho tratamiento sea
que dicho tratamiento sea realizado en establecimientos de
realizado en establecimientos de salud o por profesionales en
salud o por profesionales en ciencias de la salud, observando
ciencias de la salud, observando el secreto profesional; o cuando
el secreto profesional; o cuando medien razones de interés
medien razones de interés público previstas por ley o cuando
público previstas por ley o cuando deban tratarse por razones de
deban tratarse por razones de salud pública, ambas razones
salud pública, ambas razones deben ser calificadas como tales
deben ser calificadas como tales por el Ministerio de Salud; o para
por el Ministerio de Salud; o para la realización de estudios
la realización de estudios epidemiológicos o análogos, en
epidemiológicos o análogos, en tanto se apliquen procedimientos
tanto se apliquen procedimientos de disociación adecuados.
de disociación adecuados.
7. Cuando el tratamiento sea
7. Cuando el tratamiento sea efectuado por organismos sin
efectuado por organismos sin fines de lucro cuya finalidad sea
fines de lucro cuya finalidad sea política, religiosa o sindical y se
política, religiosa o sindical y se refiera a los datos personales
refiera a los datos personales recopilados de sus respectivos
recopilados de sus respectivos miembros, los que deben guardar
miembros, los que deben guardar relación con el propósito a que se
relación con el propósito a que se circunscriben sus actividades, no
circunscriben sus actividades, no pudiendo ser transferidos sin
pudiendo ser transferidos sin consentimiento de aquellos.
consentimiento de aquellos.
8. Cuando se hubiera aplicado un
8. Cuando se hubiera aplicado un procedimiento de anonimización
procedimiento de anonimización o disociación.
o disociación.
9. Cuando el tratamiento de los
9. Cuando el tratamiento de los datos personales sea necesario
para salvaguardar intereses
legítimos del titular de datos
personales por parte del titular de
datos personales o por
datos personales sea necesario el encargado de tratamiento de
para salvaguardar intereses datos personales.
legítimos del titular de datos
personales por parte del titular de
10. Cuando el tratamiento sea
datos personales o por el
para fines vinculados al
encargado de datos personales.
sistema de prevención de
lavado de activos y
  financiamiento del terrorismo u
otros que respondan a un
  mandato legal.

  11. En el caso de grupos


económicos conformados por
  empresas que son
consideradas sujetos
  obligados a informar, conforme
a las normas que regulan a la
  Unidad de Inteligencia
Financiera, que éstas puedan
compartir información entre sí
 
de sus respectivos clientes
para fines de prevención de
  lavado de activos y
financiamiento del terrorismo,
  así como otros de
cumplimiento regulatorio,
  estableciendo las salvaguardas
adecuadas sobre la
  confidencialidad y uso de la
información intercambiada.
 
12. Cuando el tratamiento se
  realiza en ejercicio
constitucionalmente válido del
derecho fundamental a la
10. Otros establecidos por ley, o
libertad de información.
por el reglamento otorgado de
conformidad con la presente Ley.
13. Otros que deriven del
ejercicio de competencias
expresamente establecidas por
Ley.

Artículo Artículo 15. Flujo Artículo 15. Flujo


15 transfronterizo de datos transfronterizo de datos
personales personales

El titular y el encargado del banco El titular y el encargado de


de datos personales deben tratamiento de datos personales
realizar el flujo transfronterizo de deben realizar el flujo
datos personales solo si el país transfronterizo de datos
destinatario mantiene niveles de personales solo si el país
protección adecuados conforme a destinatario mantiene niveles de
la presente Ley. protección adecuados conforme a
la presente Ley.
En caso de que el país
destinatario no cuente con un En caso de que el país
nivel de protección adecuado, el destinatario no cuente con un
emisor del flujo transfronterizo de nivel de protección adecuado, el
datos personales debe garantizar emisor del flujo transfronterizo de
que el tratamiento de los datos datos personales debe garantizar
personales se efectúe conforme a que el tratamiento de los datos
lo dispuesto por la presente Ley. personales se efectúe conforme a
lo dispuesto por la presente Ley.
No se aplica lo dispuesto en el
segundo párrafo en los siguientes No se aplica lo dispuesto en el
casos: segundo párrafo en los siguientes
casos:
1. Acuerdos en el marco de
tratados internacionales sobre la 1. Acuerdos en el marco de
materia en los cuales la tratados internacionales sobre la
República del Perú sea parte. materia en los cuales la
República del Perú sea parte.
2. Cooperación judicial
internacional. 2. Cooperación judicial
internacional.
3. Cooperación internacional
entre organismos de inteligencia 3. Cooperación internacional
para la lucha contra el terrorismo, entre organismos de inteligencia
tráfico ilícito de drogas, lavado de para la lucha contra el terrorismo,
activos, corrupción, trata de tráfico ilícito de drogas, lavado de
personas y otras formas de activos, corrupción, trata de
criminalidad organizada. personas y otras formas de
criminalidad organizada.
4. Cuando los datos personales
sean necesarios para la ejecución 4. Cuando los datos personales
de una relación contractual en la sean necesarios para la ejecución
que el titular de datos personales de una relación contractual en la
sea parte, incluyendo lo que el titular de datos personales
necesario para actividades como sea parte, incluyendo lo
la autentificación de usuario, necesario para actividades como
mejora y soporte del servicio, la autentificación de usuario,
monitoreo de la calidad del mejora y soporte del servicio,
servicio, soporte para el monitoreo de la calidad del
mantenimiento y facturación de la servicio, soporte para el
cuenta y aquellas actividades que mantenimiento y facturación de la
el manejo de la relación cuenta y aquellas actividades que
contractual requiera. el manejo de la relación
contractual requiera.
5. Cuando se trate de
transferencias bancarias o 5. Cuando se trate de
bursátiles, en lo relativo a las transferencias bancarias o
transacciones respectivas y bursátiles, en lo relativo a las
transacciones respectivas y
conforme a la ley aplicable.
conforme a la ley aplicable.
6. Cuando el flujo transfronterizo
6. Cuando el flujo transfronterizo de datos personales se realice
de datos personales se realice para la protección, prevención,
para la protección, prevención, diagnóstico o tratamiento médico
diagnóstico o tratamiento médico o quirúrgico de su titular; o
o quirúrgico de su titular; o cuando sea necesario para la
cuando sea necesario para la realización de estudios
realización de estudios epidemiológicos o análogos, en
epidemiológicos o análogos, en tanto se apliquen procedimientos
tanto se apliquen procedimientos de disociación adecuados.
de disociación adecuados.
7. Cuando el titular de los datos
7. Cuando el titular de los datos personales haya dado su
personales haya dado su consentimiento previo, informado,
consentimiento previo, informado, expreso e inequívoco.
expreso e inequívoco.
8. Otros que establezca el
8. Otros que establezca el reglamento de la presente Ley,
reglamento de la presente Ley, con sujeción a lo dispuesto en el
con sujeción a lo dispuesto en el artículo 12.
artículo 12.
 

Artículo Artículo 18. Derecho de Artículo 18. Derecho de


18 información del titular de datos información del titular de datos
personales personales

El titular de datos personales El titular de datos personales


tiene derecho a ser informado en tiene derecho a ser informado en
forma detallada, sencilla, forma detallada, sencilla,
expresa, inequívoca y de manera expresa, inequívoca y de manera
previa a su recopilación, sobre la previa a su recopilación, sobre la
finalidad para la que sus datos finalidad para la que sus datos
personales serán tratados; personales serán tratados;
quiénes son o pueden ser sus quiénes son o pueden ser sus
destinatarios, la existencia del destinatarios, la existencia del
banco de datos en que se banco de datos en que se
almacenarán, así como la almacenarán, así como la
identidad y domicilio de su titular identidad y domicilio de su titular
y, de ser el caso, del encargado y, de ser el caso, del o de
del tratamiento de sus datos losencargados del tratamiento de
personales; el carácter obligatorio sus datos personales; el carácter
o facultativo de sus respuestas al obligatorio o facultativo de sus
cuestionario que se le proponga, respuestas al cuestionario que se
en especial en cuanto a los datos le proponga, en especial en
sensibles; la transferencia de los cuanto a los datos sensibles; la
datos personales; las transferencia de los datos
consecuencias de proporcionar personales; las consecuencias de
sus datos personales y de su proporcionar sus datos
personales y de su negativa a
hacerlo; el tiempo durante el cual
se conserven sus datos
negativa a hacerlo; el tiempo personales; y la posibilidad de
durante el cual se conserven sus ejercer los derechos que la ley le
datos personales; y la posibilidad concede y los medios previstos
de ejercer los derechos que la ley para ello.
le concede y los medios previstos
para ello. Si los datos personales son
recogidos en línea a través de
Si los datos personales son redes de comunicaciones
recogidos en línea a través de electrónicas, las obligaciones del
redes de comunicaciones presente artículo pueden
electrónicas, las obligaciones del satisfacerse mediante la
presente artículo pueden publicación de políticas de
satisfacerse mediante la privacidad, las que deben ser
publicación de políticas de fácilmente accesibles e
privacidad, las que deben ser identificables.
fácilmente accesibles e
identificables. En el caso que el titular del
banco de datos establezca
  vinculación con un encargado
de tratamiento de manera
posterior al consentimiento, el
 
accionar del encargado queda
bajo responsabilidad del Titular
  del Banco de Datos, debiendo
establecer un mecanismo de
  información personalizado para
el titular de los datos
  personales sobre dicho nuevo
encargado de tratamiento.
 
Si con posterioridad al
  consentimiento se produce la
transferencia de datos
  personales por fusión,
adquisición de cartera, o
supuestos similares, el nuevo
 
titular del banco de datos debe
establecer un mecanismo de
  información eficaz para el
titular de los datos personales
sobre dicho nuevo encargado
de tratamiento.

Artículo Artículo 20. Derecho de Artículo 20. Derecho de


20 actualización, inclusión, actualización, inclusión,
rectificación y supresión rectificación y supresión

El titular de datos personales El titular de datos personales


tiene derecho a la actualización, tiene derecho a la actualización,
inclusión, rectificación y supresión inclusión, rectificación y supresión
de sus datos personales materia de sus datos personales materia
de tratamiento, cuando estos de tratamiento, cuando estos
sean parcial o totalmente sean parcial o totalmente
inexactos, incompletos, cuando inexactos, incompletos, cuando
se hubiere advertido omisión, se hubiere advertido omisión,
error o falsedad, cuando hayan error o falsedad, cuando hayan
dejado de ser necesarios o dejado de ser necesarios o
pertinentes a la finalidad para la pertinentes a la finalidad para la
cual hayan sido recopilados o cual hayan sido recopilados o
cuando hubiera vencido el plazo cuando hubiera vencido el plazo
establecido para su tratamiento. establecido para su tratamiento.

Si sus datos personales hubieran Si sus datos personales hubieran


sido transferidos previamente, el sido transferidos previamente,
encargado del banco de datos el encargado de tratamiento de
personales debe comunicar la datos personales debe comunicar
actualización, inclusión, la actualización, inclusión,
rectificación o supresión a rectificación o supresión a
quienes se hayan transferido, en quienes se hayan transferido, en
el caso que se mantenga el el caso que se mantenga el
tratamiento por este último, quien tratamiento por este último, quien
debe también proceder a la debe también proceder a la
actualización, inclusión, actualización, inclusión,
rectificación o supresión, según rectificación o supresión, según
corresponda. corresponda.

Durante el proceso de Durante el proceso de


actualización, inclusión, actualización, inclusión,
rectificación o supresión de datos rectificación o supresión de datos
personales, el encargado del personales, el encargado de
banco de datos personales tratamiento de datos personales
dispone su bloqueo, quedando dispone su bloqueo, quedando
impedido de permitir que terceros impedido de permitir que terceros
accedan a ellos. Dicho bloqueo accedan a ellos. Dicho bloqueo
no es aplicable a las entidades no es aplicable a las entidades
públicas que requieren de tal públicas que requieren de tal
información para el adecuado información para el adecuado
ejercicio de sus competencias, ejercicio de sus competencias,
según ley, las que deben informar según ley, las que deben informar
que se encuentra en trámite que se encuentra en trámite
cualquiera de los mencionados cualquiera de los mencionados
procesos. procesos.

La supresión de datos personales La supresión de datos personales


contenidos en bancos de datos contenidos en bancos de datos
personales de administración personales de administración
pública se sujeta a lo dispuesto pública se sujeta a lo dispuesto
en el artículo 21 del Texto Único en el artículo 21 del Texto Único
Ordenado de la Ley 27806, Ley Ordenado de la Ley 27806, Ley
de Transparencia y Acceso a la de Transparencia y Acceso a la
Información Pública, o la que Información Pública, o la que
haga sus veces. haga sus veces.
 

Artículo 21. Derecho a impedir Artículo 21. Derecho a impedir


el suministro el suministro

El titular de datos personales El titular de datos personales


tiene derecho a impedir que estos tiene derecho a impedir que estos
sean suministrados, sean suministrados,
Artículo especialmente cuando ello afecte especialmente cuando ello afecte
21 sus derechos fundamentales. El sus derechos fundamentales. El
derecho a impedir el suministro derecho a impedir el suministro
no aplica para la relación entre el no aplica para la relación entre el
titular del banco de datos titular del banco de datos
personales y el encargado del personales y el encargado de
banco de datos personales para tratamiento de datos personales
los efectos del tratamiento de para los efectos del tratamiento
estos. de estos.

Artículo 22. Derecho de


Artículo 22. Derecho de
oposición
oposición
Siempre que, por ley, no se
Siempre que, por ley, no se
disponga lo contrario y cuando no
disponga lo contrario y cuando no
hubiera prestado consentimiento,
hubiera prestado consentimiento,
el titular de datos personales
el titular de datos personales
Artículo puede oponerse a su tratamiento
puede oponerse a su tratamiento
22 cuando existan motivos fundados
cuando existan motivos fundados
y legítimos relativos a una
y legítimos relativos a una
concreta situación personal. En
concreta situación personal. En
caso de oposición justificada, el
caso de oposición justificada, el
titular o el encargado de
titular o el encargado del banco
tratamiento de datos personales,
de datos personales, según
según corresponda, debe
corresponda, debe proceder a su
proceder a su supresión,
supresión, conforme a ley.
conforme a ley.

Artículo 25. Derecho a ser Artículo 25. Derecho a ser


indemnizado indemnizado

El titular de datos personales que El titular de datos personales que


sea afectado a consecuencia del sea afectado a consecuencia del
Artículo incumplimiento de la presente incumplimiento de la presente
25 Ley por el titular o por el Ley por el titular o por
encargado del banco de datos el encargado de tratamiento de
personales o por terceros, tiene datos personales o por terceros,
derecho a obtener la tiene derecho a obtener la
indemnización correspondiente, indemnización correspondiente,
conforme a ley. conforme a ley.
Artículo 27. Limitaciones Artículo 27. Limitaciones

Los titulares y encargados de los Los titulares y los encargados de


bancos de datos personales de tratamiento de datos personales
administración pública pueden de administración pública pueden
denegar el ejercicio de los denegar el ejercicio de los
derechos de acceso, supresión y derechos de acceso, supresión y
oposición por razones fundadas oposición por razones fundadas
en la protección de derechos e en la protección de derechos e
intereses de terceros o cuando intereses de terceros o cuando
ello pueda obstaculizar ello pueda obstaculizar
Artículo actuaciones judiciales o actuaciones judiciales o
27 administrativas en curso administrativas en curso
vinculadas a la investigación vinculadas a la investigación
sobre el cumplimiento de sobre el cumplimiento de
obligaciones tributarias o obligaciones tributarias o
previsionales, a las previsionales, a las
investigaciones penales sobre la investigaciones penales sobre la
comisión de faltas o delitos, al comisión de faltas o delitos, al
desarrollo de funciones de control desarrollo de funciones de control
de la salud y del medio ambiente, de la salud y del medio ambiente,
a la verificación de infracciones a la verificación de infracciones
administrativas, o cuando así lo administrativas, o cuando así lo
disponga la ley. disponga la ley.

Cuarta.- Modificación de la denominación del Título IV y el artículo 28 de la Ley N°


29733, Ley de protección de datos personales

Modificase la denominación del Título IV y el artículo 28 de la Ley N° 29733, Ley de


Protección de Datos Personales, en los siguientes términos:

Articulo Original Modificación

TÍTULO IV TÍTULO IV

TÍTULO OBLIGACIONES DEL TITULAR OBLIGACIONES DEL TITULAR


IV Y DEL ENCARGADO DEL Y DEL ENCARGADO DE
BANCO DE DATOS TRATAMIENTO DE DATOS
PERSONALES PERSONALES

Artículo Artículo 28. Obligaciones Artículo 28. Obligaciones


28
El titular y el encargado del banco El titular y el encargado de
de datos personales, según sea tratamiento de datos personales,
el caso, tienen las siguientes según sea el caso, tienen las
obligaciones: siguientes obligaciones:

1. Efectuar el tratamiento de 1. Efectuar el tratamiento de


datos personales, solo previo datos personales, solo previo
consentimiento informado, consentimiento informado,
expreso e inequívoco del titular expreso e inequívoco del titular
de los datos personales, salvo ley de los datos personales, salvo ley
autoritativa, con excepción de los autoritativa, con excepción de los
supuestos consignados en el supuestos consignados en el
artículo 14 de la presente Ley. artículo 14 de la presente Ley.

2. No recopilar datos personales 2. No recopilar datos personales


por medios fraudulentos, por medios fraudulentos,
desleales o ilícitos. desleales o ilícitos.

3. Recopilar datos personales 3. Recopilar datos personales que


que sean actualizados, sean actualizados, necesarios,
necesarios, pertinentes y pertinentes y adecuados, con
adecuados, con relación a relación a finalidades
finalidades determinadas, determinadas, explícitas y lícitas
explícitas y lícitas para las que se para las que se hayan obtenido.
hayan obtenido.
4. No utilizar los datos personales
4. No utilizar los datos personales objeto de tratamiento para
objeto de tratamiento para finalidades distintas de aquellas
finalidades distintas de aquellas que motivaron su recopilación,
que motivaron su recopilación, salvo que medie procedimiento
salvo que medie procedimiento de anonimización o disociación.
de anonimización o disociación.
5. Almacenar los datos
5. Almacenar los datos personales de manera que se
personales de manera que se posibilite el ejercicio de los
posibilite el ejercicio de los derechos de su titular.
derechos de su titular.
6. Suprimir y sustituir o, en su
6. Suprimir y sustituir o, en su caso, completar los datos
caso, completar los datos personales objeto de tratamiento
personales objeto de tratamiento cuando tenga conocimiento de su
cuando tenga conocimiento de su carácter inexacto o incompleto,
carácter inexacto o incompleto, sin perjuicio de los derechos del
sin perjuicio de los derechos del titular al respecto.
titular al respecto.
7. Suprimir los datos personales
7. Suprimir los datos personales objeto de tratamiento cuando
objeto de tratamiento cuando hayan dejado de ser necesarios o
hayan dejado de ser necesarios o pertinentes a la finalidad para la
pertinentes a la finalidad para la cual hubiesen sido recopilados o
cual hubiesen sido recopilados o hubiese vencido el plazo para su
hubiese vencido el plazo para su tratamiento, salvo que medie
tratamiento, salvo que medie procedimiento de anonimización o
procedimiento de anonimización disociación.
o disociación.
8. Proporcionar a la Autoridad
Nacional de Protección de Datos
8. Proporcionar a la Autoridad Personales la información relativa
Nacional de Protección de Datos al tratamiento de datos
Personales la información relativa personales que esta le requiera y
al tratamiento de datos permitirle el acceso a los bancos
personales que esta le requiera y de datos personales que
permitirle el acceso a los bancos administra, para el ejercicio de
de datos personales que sus funciones, en el marco de un
administra, para el ejercicio de procedimiento administrativo en
sus funciones, en el marco de un curso solicitado por la parte
procedimiento administrativo en afectada.
curso solicitado por la parte
afectada.
9. Otras establecidas en esta Ley
y en su reglamento.
9. Otras establecidas en esta Ley
y en su reglamento.
 

Artículo 31. Códigos de


Artículo 31. Códigos de
conducta
conducta
31.1 Las entidades
Las entidades representativas de
representativas de los titulares
los titulares o encargados de
o encargados de tratamiento de
bancos de datos personales de
datos personales administración
Artículo administración privada pueden
privada pueden elaborar códigos
31 elaborar códigos de conducta que
de conducta que establezcan
establezcan normas para el
normas para el tratamiento de
tratamiento de datos personales
datos personales que tiendan a
que tiendan a asegurar y mejorar
asegurar y mejorar las
las condiciones de operación de
condiciones de operación de los
los sistemas de información en
sistemas de información en
función de los principios rectores
función de los principios rectores
establecidos en esta Ley.
establecidos en esta Ley.

Artículo Artículo 34. Registro Nacional Artículo 34. Registro Nacional


34 de Protección de Datos de Protección de Datos
Personales Personales

Créase el Registro Nacional de Créase el Registro Nacional de


Protección de Datos Personales Protección de Datos Personales
como registro de carácter como registro de carácter
administrativo a cargo de la administrativo a cargo de la
Autoridad Nacional de Protección Autoridad Nacional de Protección
de Datos Personales, con la de Datos Personales, con la
finalidad de inscribir en forma finalidad de inscribir en forma
diferenciada, a nivel nacional, lo diferenciada, a nivel nacional, lo
siguiente: siguiente:

1. Los bancos de datos 1. Los bancos de datos


personales de administración personales de administración
pública o privada, así como los pública o privada, así como los
datos relativos a estos que sean
datos relativos a estos que sean necesarios para el ejercicio de los
necesarios para el ejercicio de los derechos que corresponden a los
derechos que corresponden a los titulares de datos personales,
titulares de datos personales, conforme a lo dispuesto en esta
conforme a lo dispuesto en esta Ley y en su reglamento.
Ley y en su reglamento.
El ejercicio de esta función no
El ejercicio de esta función no posibilita el conocimiento del
posibilita el conocimiento del contenido de los bancos de datos
contenido de los bancos de datos personales por parte de la
personales por parte de la Autoridad Nacional de Protección
Autoridad Nacional de Protección de Datos Personales, salvo
de Datos Personales, salvo procedimiento administrativo en
procedimiento administrativo en curso.
curso.
2. Las comunicaciones de flujo
2. Las autorizaciones emitidas transfronterizo de datos
conforme al reglamento de la personales.
presente Ley.
3. Las sanciones, medidas
3. Las sanciones, medidas cautelares o correctivas
cautelares o correctivas impuestas por la Autoridad
impuestas por la Autoridad Nacional de Protección de Datos
Nacional de Protección de Datos Personales conforme a esta Ley y
Personales conforme a esta Ley a su reglamento.
y a su reglamento.
Cualquier persona puede
4. Los códigos de conducta de consultar en el Registro Nacional
las entidades representativas de de Protección de Datos
los titulares o encargados de Personales la existencia de
bancos de datos personales de bancos de datos personales, sus
administración privada. finalidades, así como la identidad
y domicilio de sus titulares y, de
ser el caso, de sus encargados.
5. Otros actos materia de
inscripción conforme al
reglamento.  

Cualquier persona puede  


consultar en el Registro Nacional
de Protección de Datos  
Personales la existencia de
bancos de datos personales, sus  
finalidades, así como la identidad
y domicilio de sus titulares y, de  
ser el caso, de sus encargados.
 

Artículo Artículo 38. Infracciones Artículo 38.- Tipificación de


38 infracciones
Constituye infracción sancionable
toda acción u omisión que Las infracciones se clasifican en
contravenga o incumpla alguna leves, graves y muy graves, las
de las disposiciones contenidas cuales son tipificadas vía
en esta Ley o en su reglamento. reglamentaria, de acuerdo a lo
establecido en el numeral 4) del
Las infracciones se califican artículo 230 de la Ley Nº 27444,
como leves, graves y muy Ley del Procedimiento
graves. Administrativo General, mediante
Decreto Supremo con el voto
1. Son infracciones leves: aprobatorio del Consejo de
Ministros.
a. Dar tratamiento a datos
personales sin recabar el Sin perjuicio de las sanciones que
consentimiento de sus titulares, en el marco de su competencia
cuando el mismo sea necesario imponga la autoridad competente,
conforme a lo dispuesto en esta esta puede ordenar la
Ley. implementación de una o más
medidas correctivas, con el
objetivo de corregir o revertir los
b. No atender, impedir u
efectos que la conducta infractora
obstaculizar el ejercicio de los
hubiere ocasionado o evitar que
derechos del titular de datos
ésta se produzca nuevamente.
personales reconocidos en el
título III, cuando legalmente
proceda. Los administrados son
responsables objetivamente por
el incumplimiento de obligaciones
c. Obstruir el ejercicio de la
derivadas de las normas sobre
función fiscalizadora de la
protección de datos personales.
Autoridad Nacional de Protección
de Datos Personales.
 
2. Son infracciones graves:
 
a. Dar tratamiento a los datos
personales contraviniendo los  
principios establecidos en la
presente Ley o incumpliendo sus  
demás disposiciones o las de su
Reglamento.  

b. Incumplir la obligación de  
confidencialidad establecida en el
artículo 17.  

c. No atender, impedir u  
obstaculizar, en forma
sistemática, el ejercicio de los  
derechos del titular de datos
personales reconocidos en el
 
título III, cuando legalmente
proceda.
 
d. Obstruir, en forma sistemática,
el ejercicio de la función
fiscalizadora de la Autoridad  
Nacional de Protección de Datos
Personales.  

e. No inscribir el banco de datos  


personales en el Registro
Nacional de Protección de Datos  
Personales.
 
3. Son infracciones muy graves:
 
a. Dar tratamiento a los datos
personales contraviniendo los
 
principios establecidos en la
presente Ley o incumpliendo sus
demás disposiciones o las de su  
Reglamento, cuando con ello se
impida o se atente contra el  
ejercicio de los derechos
fundamentales.  

b. Crear, modificar, cancelar o  


mantener bancos de datos
personales sin cumplir con lo  
establecido por la
 
presente Ley o su reglamento.
 
c. Suministrar documentos o
información falsa o incompleta a  
la Autoridad Nacional de
Protección de Datos Personales.  

d. No cesar en el tratamiento  
ilícito de datos personales,
cuando existiese un previo
requerimiento de la Autoridad  
Nacional de Protección de Datos
Personales para ello.  

e. No inscribir el banco de datos  


personales en el Registro
Nacional de Protección de Datos  
Personales, no obstante haber
sido requerido para ello por la  
Autoridad Nacional de Protección
de Datos Personales.  

La calificación, la graduación del  


monto de las multas, el
procedimiento para su aplicación  
y otras tipificaciones se efectúan
en el reglamento de la presente
 
Ley.
 

Las modificaciones señaladas requieren de la modificación del reglamento de la ley 29733,


lo cual se supone estara dentro de  las modificaciones a los reglamentos que el Decreto
Supremo señala y para lo cual establece un plazo de 90 días, contados a partir del dia
siguiente de la publicación en el diario oficial El peruano (8-1-2017).

No es claro el enfoque de fortalecimiento señalado en el Título del Decreto Legislativo,


pero quedamos pendientes a los cambios en el reglamento para poder comprender mas
apropiadamente los cambios publicados.

También podría gustarte