Análisis gratuito Sobre Velo Soporte Contacto
Empezar con Velo

¿Ya tienes cuenta? Iniciar sesión

Qué revisa el oficial de datos personales en tu sitio web

Cumplimiento 5 de octubre de 2026· 6 min de lectura
La mascota de Velo sujeta un portapapeles con tres grandes marcas de verificación

Todos los artículos

El nuevo reglamento de protección de datos de Perú, el Decreto Supremo 016-2024-JUS, obliga a algunas empresas a designar un oficial de datos personales, con plazos que dependen de sus ventas anuales: desde el 30 de noviembre de 2025 si venden más de 2,300 UIT, desde el 30 de noviembre de 2026 si venden entre 1,700 y 2,300 UIT, y en 2027 y 2028 las más pequeñas. Las preguntas de ese oficial empiezan por el sitio web, porque las cookies y otros identificadores en línea ahora son datos personales.

Quién tiene que designarlo

No todas las empresas. El reglamento lo exige según los datos que manejas: a las entidades públicas, a las organizaciones que tratan grandes volúmenes de datos personales o datos de muchas personas, y a las que trabajan sobre todo con datos sensibles. El tamaño de la empresa solo decide desde cuándo, contando a partir de la publicación del reglamento el 30 de noviembre de 2024.

Si tu empresa cumple esos criterios es algo que deben decidir tus abogados; este artículo no lo responde. Lo que sí explica es lo que le toca al equipo de marketing y al equipo web cuando la respuesta es sí. El trabajo del oficial es demostrar que la empresa cumple la ley, y el sitio web es la única parte que cualquiera puede revisar desde fuera.

Una fecha para cada tamaño de empresa. Las preguntas sobre el sitio web son las mismas.

Desde cuándo, según las ventas anuales

  • Más de 2,300 UIT: 30 de noviembre de 2025
  • De 1,700 a 2,300 UIT: 30 de noviembre de 2026
  • De 150 a 1,700 UIT: 30 de noviembre de 2027
  • Hasta 150 UIT: 30 de noviembre de 2028

Lo que el oficial pregunta sobre el sitio web

  • Qué cookies se instalan y quién las instala
  • Si algo se carga antes de que el visitante elija
  • Si puedes mostrar el consentimiento de un visitante
  • Si el visitante puede cambiar de opinión
  • Si el banco de datos está inscrito

Las fechas se aplican solo a las empresas que cumplen los criterios del reglamento.

La fecha cambia según el tamaño de la empresa. Las preguntas sobre el sitio web no cambian, y ninguna se responde con solo mostrar el banner.

Por qué se empieza por el sitio web

El reglamento ahora menciona de forma expresa los datos de ubicación y los identificadores en línea dentro de su definición de datos personales. El identificador de una cookie que reconoce a un navegador cuando vuelve, un ID publicitario o una dirección IP guardada junto a una sesión son datos personales, aunque el sitio nunca pida un nombre. Lo explicamos en nuestro artículo sobre las cookies con el nuevo reglamento.

La Ley 29733 exige un consentimiento libre, previo, expreso, inequívoco e informado. En un sitio web, eso significa que el visitante elige antes de que se active cualquier etiqueta de analítica o de publicidad, y que guardas un registro que puedes mostrar después. Un oficial puede comprobar lo primero en una tarde con un navegador, y por eso el sitio web suele ser lo primero que revisa.

Las cinco preguntas y cómo responderlas

  1. ¿Qué cookies y scripts instala el sitio, y quién los instala?

    La respuesta es un inventario hecho a partir de las páginas reales, no de memoria: cada cookie, cada script de terceros y la empresa que está detrás, todo nombrado en tu política de privacidad o de cookies. El inventario queda desactualizado cada vez que alguien agrega una etiqueta, así que el oficial querrá saber quién revisa los scripts nuevos y cada cuánto se actualiza.

  2. ¿Se carga algo opcional antes de que el visitante elija?

    Abre el sitio desde una conexión en Perú, en una ventana privada, y revisa las cookies y las solicitudes de red antes de tocar el banner. Las etiquetas de medición y de publicidad deberían estar en espera. Tienes la prueba completa en cómo probar un banner de cookies antes de publicarlo.

  3. ¿Podemos mostrar el consentimiento de un visitante en una fecha concreta?

    El consentimiento previo y expreso tiene que poder demostrarse, así que la respuesta es un registro guardado: cuándo eligió el visitante, qué categorías aceptó y cuáles rechazó, cómo lo hizo y qué versión del banner vio. Un porcentaje de aceptación en un panel no responde a esa pregunta. Explicamos qué debe incluir el registro en cómo demostrar que un visitante dio su consentimiento.

  4. ¿Puede el visitante cambiar de opinión, y el sitio lo respeta?

    El visitante necesita poder volver a sus preferencias desde cualquier página, y el cambio tiene que aplicarse de verdad, no solo quedar anotado. Si retira su consentimiento, eso debe guardarse como un registro nuevo junto al primero, no como una modificación del anterior. Lo explicamos paso a paso en qué pasa cuando alguien retira su consentimiento.

  5. ¿Está inscrito el banco de datos personales?

    Perú tiene un registro nacional de bancos de datos personales. Si los datos que recoge tu sitio forman parte de un banco que debe inscribirse, el oficial preguntará si está inscrito. Es una pregunta para la empresa más que para el sitio web, pero el inventario del primer paso es el punto de partida para responderla.

El papel de las agencias

Para una agencia, el oficial es una persona nueva en las reuniones con el cliente, y una persona útil: su trabajo es pedir justo las pruebas que una agencia puede entregar. El registro de consentimiento debe estar a nombre del cliente como responsable del tratamiento, guardarse donde el cliente pueda consultarlo e irse con él si termina la relación. Lo explicamos en nuestro artículo sobre consentimiento de marca blanca para agencias.

Si gestionas sitios de clientes con visitantes de Perú, haz esto antes del 30 de noviembre: repasa las cinco preguntas en cada sitio y exporta el registro de consentimiento. Así, la primera reunión con el nuevo oficial empieza con pruebas y no con promesas.

Qué cubre una herramienta de consentimiento y qué sigue siendo tu responsabilidad

Velo detecta el país del visitante antes de mostrar el banner y, en Perú, pide el consentimiento antes de activar nada: todas las señales de Consent Mode v2 empiezan denegadas hasta que el visitante elige, el banner pregunta en español por cada categoría sin casillas marcadas de antemano, y cada decisión se guarda con un número de recibo, la región y la versión del banner. Eso responde a las preguntas dos, tres y cuatro. Tienes los detalles en la página sobre la Ley 29733.

La designación del oficial, la política de privacidad, la inscripción del banco de datos y un plan para incidentes de seguridad siguen siendo responsabilidad de la empresa. El reglamento pide comunicar los incidentes a la autoridad en un plazo de 48 horas, y eso no lo resuelve ningún banner. Este artículo es información general, no asesoría legal.

Preguntas frecuentes

Lo que más se pregunta sobre este tema.

¿Desde cuándo necesita una empresa mediana en Perú un oficial de datos personales?

Desde el 30 de noviembre de 2026, si vende más de 1,700 y hasta 2,300 UIT al año y su tratamiento de datos cumple los criterios del reglamento. Las empresas más grandes están obligadas desde el 30 de noviembre de 2025, y las más pequeñas lo estarán en noviembre de 2027 y noviembre de 2028. Los plazos se cuentan desde la publicación del Decreto Supremo 016-2024-JUS, el 30 de noviembre de 2024.

¿Todas las empresas en Perú necesitan un oficial de datos personales?

No. El reglamento lo exige según los datos que se manejan: a las entidades públicas, a quienes tratan grandes volúmenes de datos personales o datos de muchas personas, y a las organizaciones que trabajan sobre todo con datos sensibles. El tamaño solo decide desde cuándo, no si la obligación se aplica. Revisa tu caso con un abogado.

¿Qué revisará un oficial de datos personales en un sitio web?

En la práctica, cinco cosas: qué cookies y scripts instala el sitio y quién los instala, si algo opcional se carga antes de que el visitante elija, si se puede mostrar el consentimiento de un visitante en una fecha concreta, si el visitante puede cambiar de opinión y si el banco de datos detrás del sitio está inscrito.

¿Las cookies son datos personales según el nuevo reglamento de Perú?

Sí. El Decreto Supremo 016-2024-JUS incluye los identificadores en línea y los datos de ubicación en su definición de datos personales. Los identificadores de cookies, los ID publicitarios y las direcciones IP asociadas a una sesión cuentan como datos personales, aunque el sitio nunca pida un nombre.

¿Basta un banner de cookies para cumplir la Ley 29733?

No. Un banner cubre una parte de la ley: pedir el consentimiento antes de instalar cookies opcionales y guardar la respuesta. El oficial, la política de privacidad, la inscripción de los bancos de datos, las medidas de seguridad y la comunicación de incidentes son obligaciones aparte que la empresa sigue teniendo que cumplir.