Was Perus Datenschutzbeauftragter auf Ihrer Website prüft

Perus Datenschutzverordnung, der Supreme Decree 016-2024-JUS, verpflichtet manche Unternehmen, einen Datenschutzbeauftragten zu benennen. Ab wann, hängt vom Jahresumsatz ab: über 2.300 UIT ab dem 30. November 2025, 1.700 bis 2.300 UIT ab dem 30. November 2026, kleinere Unternehmen 2027 und 2028. Die ersten Fragen des Beauftragten betreffen die Website, denn Cookies und andere Online-Kennungen gelten jetzt als personenbezogene Daten.
Wer einen benennen muss
Nicht jedes Unternehmen. Die Verordnung knüpft die Pflicht an die Verarbeitung: öffentliche Stellen, Organisationen, deren Verarbeitung große Mengen personenbezogener Daten umfasst oder viele Menschen betrifft, und solche, deren Haupttätigkeit sensible Daten betrifft. Die Unternehmensgröße bestimmt dann, wann die Pflicht beginnt, gerechnet ab der Veröffentlichung der Verordnung am 30. November 2024.
Ob Ihre eigene Verarbeitung diese Kriterien erfüllt, klären Sie mit Ihren Anwälten. Dieser Beitrag beantwortet das nicht. Er behandelt, was auf Marketing- und Web-Teams zukommt, sobald die Antwort Ja lautet. Der Beauftragte muss zeigen, dass das Unternehmen die Vorgaben einhält, und die Website ist der eine Teil davon, den jeder von außen prüfen kann.
Ein Datum je Unternehmensgröße. Die Fragen zur Website sind dieselben.
Ab wann die Pflicht gilt, nach Jahresumsatz
- Über 2.300 UIT: 30. November 2025
- 1.700 bis 2.300 UIT: 30. November 2026
- 150 bis 1.700 UIT: 30. November 2027
- Bis 150 UIT: 30. November 2028
Was der Beauftragte zur Website fragt
- Welche Cookies gesetzt werden, und von wem
- Ob vor einer Entscheidung etwas lädt
- Ob sich die Einwilligung eines Besuchers zeigen lässt
- Ob ein Besucher seine Meinung ändern kann
- Ob die Datenbank registriert ist
Die Fristen gelten, wo die Kriterien der Verordnung erfüllt sind.
Warum die Website zuerst drankommt
Die Verordnung nennt in ihrer Definition personenbezogener Daten jetzt ausdrücklich Standortdaten und Online-Kennungen. Eine Cookie-ID, die einen wiederkehrenden Browser erkennt, eine Werbe-ID, eine IP-Adresse, die mit einer Sitzung protokolliert wird: All das sind personenbezogene Daten, auch auf einer Website, die nie nach einem Namen fragt. Was diese Definition geändert hat, steht in unserem Beitrag zu Cookies unter der neuen Verordnung.
Ley 29733 verlangt eine Einwilligung, die freiwillig, vorherig, ausdrücklich, eindeutig und informiert ist. Auf einer Website heißt das: Der Besucher entscheidet, bevor ein Analyse- oder Werbe-Tag läuft, und Sie bewahren einen Nachweis auf, den Sie später vorlegen können. Den ersten Teil kann ein Beauftragter an einem Nachmittag mit dem Browser prüfen. Deshalb schaut er sich meist zuerst die Website an.
Die fünf Fragen und wie Sie jede beantworten
Welche Cookies und Skripte setzt die Website, und wer setzt sie?
Die Antwort ist ein Inventar, erhoben auf den echten Seiten und nicht aus dem Gedächtnis: jedes Cookie, jedes Drittanbieter-Skript und das Unternehmen dahinter, genannt in Ihrer Datenschutz- oder Cookie-Erklärung. Es veraltet, sobald jemand ein Tag hinzufügt. Der Beauftragte wird also wissen wollen, wer neue Skripte prüft und wie oft das Inventar aktualisiert wird.
Lädt etwas Optionales, bevor der Besucher entscheidet?
Öffnen Sie die Website über eine Verbindung aus Peru in einem privaten Fenster und sehen Sie sich Cookies und Netzwerkanfragen an, bevor Sie das Banner anklicken. Mess- und Werbe-Tags sollten warten. Den vollständigen Ablauf finden Sie in So testen Sie ein Cookie-Banner vor dem Livegang.
Können wir die Einwilligung eines Besuchers für ein Datum zeigen?
Eine vorherige und ausdrückliche Einwilligung muss nachweisbar sein. Die Antwort ist also ein gespeicherter Datensatz: wann die Entscheidung fiel, welche Kategorien erlaubt und welche abgelehnt wurden, wie sie erteilt wurde und welche Banner-Version zu sehen war. Eine Zustimmungsrate im Dashboard beantwortet das nicht. Die Felder beschreiben wir in So weisen Sie nach, dass ein Besucher eingewilligt hat.
Kann ein Besucher seine Meinung ändern, und hält sich die Website daran?
Der Besucher braucht von jeder Seite aus einen Weg zurück zu seinen Einstellungen, und eine Änderung muss wirken, nicht nur notiert werden. Ein Widerruf sollte als neuer Datensatz neben dem ersten gespeichert werden, nicht als Änderung daran. Wie das geht, zeigen wir in Was passiert, wenn jemand seine Einwilligung widerruft.
Ist die personenbezogene Datenbank registriert?
Peru führt ein nationales Register für personenbezogene Datenbanken. Liegen die Daten, die Ihre Website erhebt, in einer registrierungspflichtigen Datenbank, wird der Beauftragte fragen, ob sie registriert ist. Das ist eher eine Frage an das Unternehmen als an die Website, aber die Antwort beginnt beim Inventar aus dem ersten Schritt.
Wo Agenturen ins Spiel kommen
Für eine Agentur sitzt mit dem Beauftragten eine neue Person in Kundenterminen, und zwar eine nützliche: Seine Aufgabe ist es, genau die Nachweise anzufordern, die eine Agentur liefern kann. Der Einwilligungsnachweis sollte den Kunden als Verantwortlichen nennen, dort gespeichert sein, wo der Kunde darauf zugreifen kann, und beim Kunden bleiben, wenn die Zusammenarbeit endet. Wessen Name darauf gehört, behandeln wir im Beitrag zu White-Label-Einwilligung für Agenturen.
Wenn Sie Websites für Kunden mit Besuchern aus Peru betreuen, erledigen Sie das vor dem 30. November: Gehen Sie für jede Website die fünf Fragen durch und exportieren Sie das Einwilligungsprotokoll. Ihr erster Termin mit einem neuen Beauftragten beginnt dann mit Nachweisen statt mit Versprechen.
Was ein Consent-Tool abdeckt und was bei Ihnen bleibt
Velo erkennt das Land des Besuchers am Edge und behandelt Peru als Opt-in: Jedes Consent-Mode-v2-Signal steht auf „denied“, bis der Besucher entscheidet. Das Banner fragt auf Spanisch pro Kategorie, ohne Vorauswahl, und jede Entscheidung wird mit Beleg-ID, Region und Banner-Version gespeichert. Damit sind die Fragen zwei bis vier beantwortet. Details finden Sie auf der Seite zu Ley 29733.
Die Benennung selbst, die Datenschutzerklärung, die Registrierung der Datenbank und ein Plan für Sicherheitsvorfälle bleiben beim Unternehmen. Die Verordnung verlangt, Vorfälle innerhalb von 48 Stunden an die Behörde zu melden, und das übernimmt kein Banner. Dieser Beitrag ist eine allgemeine Information, keine Rechtsberatung.
Häufige Fragen
Was Leser zu diesem Thema fragen.
Ab wann braucht ein mittleres Unternehmen in Peru einen Datenschutzbeauftragten?
Ab dem 30. November 2026, für Unternehmen mit einem Jahresumsatz über 1.700 und bis 2.300 UIT, deren Verarbeitung unter die Kriterien der Verordnung fällt. Größere Unternehmen sind seit dem 30. November 2025 erfasst, kleinere folgen im November 2027 und im November 2028. Die Fristen zählen ab der Veröffentlichung des Supreme Decree 016-2024-JUS am 30. November 2024.
Braucht jedes Unternehmen in Peru einen Datenschutzbeauftragten?
Nein. Die Verordnung knüpft die Pflicht an die Verarbeitung: öffentliche Stellen, Verarbeitungen mit großen Mengen personenbezogener Daten oder vielen Betroffenen und Organisationen, deren Haupttätigkeit sensible Daten betrifft. Die Größe bestimmt, wann die Pflicht beginnt, nicht ob sie gilt. Lassen Sie Ihren Fall rechtlich prüfen.
Was prüft ein Datenschutzbeauftragter auf einer Website?
In der Praxis fünf Dinge: welche Cookies und Skripte die Website setzt und wer sie setzt, ob etwas Optionales lädt, bevor der Besucher entscheidet, ob sich die Einwilligung eines Besuchers für ein bestimmtes Datum zeigen lässt, ob ein Besucher seine Meinung ändern kann und ob die Datenbank hinter der Website registriert ist.
Sind Cookies nach Perus neuer Verordnung personenbezogene Daten?
Ja. Der Supreme Decree 016-2024-JUS nennt Online-Kennungen und Standortdaten in seiner Definition personenbezogener Daten. Cookie-IDs, Werbe-IDs und an eine Sitzung gebundene IP-Adressen zählen also dazu, auch auf einer Website, die nie einen Namen erhebt.
Macht ein Cookie-Banner ein Unternehmen konform mit Ley 29733?
Nein. Ein Banner deckt einen Teil des Gesetzes ab: die Einwilligung einholen, bevor optionale Cookies gesetzt werden, und die Antwort speichern. Der Beauftragte, die Datenschutzerklärung, die Registrierung von Datenbanken, Sicherheitsmaßnahmen und die Meldung von Vorfällen sind eigene Pflichten, die das Unternehmen weiterhin erfüllen muss.
Website-Datenschutz, an einem Ort.
Website prüfen →
