Analyse gratuite À propos Assistance Contact
Adopter Velo

Vous avez déjà un compte ? Se connecter

Ce que le délégué à la protection des données péruvien vérifie sur votre site

Conformité 5 octobre 2026· 6 min de lecture
La mascotte Velo tient un porte-bloc avec trois grandes coches

Tous les articles

Le règlement péruvien sur la protection des données, le décret suprême 016-2024-JUS, impose à certaines entreprises de désigner un délégué à la protection des données, avec des dates de démarrage fixées selon le chiffre d'affaires annuel : au-delà de 2 300 UIT à partir du 30 novembre 2025, de 1 700 à 2 300 UIT à partir du 30 novembre 2026, et les entreprises plus petites en 2027 et 2028. Les questions du délégué commencent par le site web, car les cookies et les autres identifiants en ligne comptent désormais comme des données personnelles.

Qui doit en désigner un

Pas toutes les entreprises. Le règlement lie l'obligation à ce que vous traitez : les organismes publics, les organisations dont les traitements portent sur de grands volumes de données personnelles ou touchent un grand nombre de personnes, et celles dont l'activité principale implique des données sensibles. La taille de l'entreprise détermine ensuite quand l'obligation commence, à compter de la publication du règlement le 30 novembre 2024.

Savoir si vos propres traitements remplissent ces critères est une question pour vos avocats, et cette note n'y répond pas. Elle traite de ce qui revient aux équipes marketing et web une fois que la réponse est oui. Le rôle du délégué est de montrer que l'entreprise est en conformité, et le site web est la seule partie de cette démonstration que n'importe qui peut vérifier de l'extérieur.

Une date par taille d'entreprise. Les questions sur le site sont les mêmes.

Quand l'obligation commence, selon le chiffre d'affaires annuel

  • Au-delà de 2 300 UIT : 30 novembre 2025
  • De 1 700 à 2 300 UIT : 30 novembre 2026
  • De 150 à 1 700 UIT : 30 novembre 2027
  • Jusqu'à 150 UIT : 30 novembre 2028

Ce que le délégué demande au site web

  • Quels cookies sont déposés, et par qui
  • Si quelque chose se charge avant un choix
  • Si le consentement d'un visiteur peut être montré
  • Si un visiteur peut changer d'avis
  • Si la banque de données est inscrite

Les dates s'appliquent lorsque les critères du règlement sont remplis.

La date de désignation dépend de la taille de l'entreprise. Les questions sur le site web, non, et aucune ne se règle en renvoyant à la bannière.

Pourquoi le site web passe en premier

La définition des données personnelles du règlement cite désormais explicitement les données de localisation et les identifiants en ligne. Un identifiant de cookie qui reconnaît un navigateur déjà venu, un identifiant publicitaire, une adresse IP enregistrée avec une session : chacun est une donnée personnelle, même sur un site qui ne demande jamais de nom. Nous expliquons ce que cette définition a changé dans la note sur les cookies sous le nouveau règlement.

La Ley 29733 exige un consentement libre, préalable, exprès, univoque et éclairé. Sur un site web, cela signifie que le visiteur choisit avant qu'une balise d'analyse ou publicitaire ne s'exécute, et que vous conservez un enregistrement que vous pourrez montrer plus tard. Un délégué peut vérifier la première partie en un après-midi avec un navigateur, c'est pourquoi le site web est généralement la première chose qu'il examine.

Les cinq questions, et comment répondre à chacune

  1. Quels cookies et scripts le site dépose-t-il, et qui les dépose ?

    La réponse est un inventaire établi à partir des pages réelles, pas de mémoire : chaque cookie, chaque script tiers et l'entreprise derrière chacun, nommés dans votre avis de confidentialité ou votre politique cookies. Il devient obsolète chaque fois que quelqu'un ajoute une balise : le délégué voudra donc savoir qui examine les nouveaux scripts et à quelle fréquence l'inventaire est mis à jour.

  2. Quelque chose d'optionnel se charge-t-il avant que le visiteur ne choisisse ?

    Ouvrez le site depuis une connexion au Pérou, dans une fenêtre de navigation privée, et regardez les cookies et les requêtes réseau avant de toucher à la bannière. Les balises de mesure et publicitaires doivent attendre. La procédure complète se trouve dans comment tester une bannière de cookies avant la mise en ligne.

  3. Pouvons-nous montrer le consentement d'un visiteur, pour une date donnée ?

    Le consentement préalable et exprès doit pouvoir être démontré : la réponse est donc un enregistrement stocké indiquant quand le choix a été fait, quelles catégories ont été acceptées et refusées, comment il a été donné et quelle version de la bannière était à l'écran. Un taux d'acceptation sur un tableau de bord n'y répond pas. Les champs sont détaillés dans comment prouver qu'un visiteur a donné son consentement.

  4. Un visiteur peut-il changer d'avis, et le site le respecte-t-il ?

    Le visiteur doit pouvoir revenir à ses choix depuis chaque page, et un changement doit prendre effet, pas seulement être noté. Un retrait doit être consigné dans un nouvel enregistrement à côté du premier, pas comme une modification de celui-ci. Nous détaillons ce point dans ce qui se passe quand quelqu'un retire son consentement.

  5. La banque de données personnelles est-elle inscrite ?

    Le Pérou tient un registre national des banques de données personnelles. Si les données collectées par votre site se trouvent dans une banque qui doit être inscrite, le délégué demandera si elle l'est. C'est une question qui concerne l'entreprise plutôt que le site, mais l'inventaire de la première étape est le point de départ de la réponse.

Le rôle des agences

Pour une agence, le délégué est un nouvel interlocuteur dans les réunions client, et un interlocuteur utile : son rôle est de demander exactement les preuves qu'une agence peut fournir. L'enregistrement de consentement doit désigner le client comme responsable du traitement, être stocké là où le client peut y accéder, et partir avec le client si la relation prend fin. Nous expliquons quel nom doit y figurer dans la note sur le consentement en marque blanche pour les agences.

Si vous gérez des sites pour des clients qui ont des visiteurs au Pérou, faites-le avant le 30 novembre : passez les cinq questions en revue pour chaque site et exportez le journal de consentement. Votre première réunion avec un nouveau délégué partira alors de preuves, pas de promesses.

Ce que couvre un outil de consentement, et ce qui reste de votre ressort

Velo lit le pays du visiteur sur le nœud le plus proche et traite le Pérou en opt-in : chaque signal Consent Mode v2 démarre à l'état refusé jusqu'au choix du visiteur, la bannière pose la question en espagnol, catégorie par catégorie, sans aucune case précochée, et chaque décision est enregistrée avec un identifiant de reçu, la région et la version de la bannière. Cela répond aux questions deux à quatre. La page Ley 29733 donne le détail.

La désignation elle-même, l'avis de confidentialité, l'inscription des banques de données et un plan de gestion des incidents de sécurité restent du ressort de l'entreprise. Le règlement demande que les incidents soient notifiés à l'autorité sous 48 heures, et aucune bannière ne répond à cela. Cette note est une information générale, pas un conseil juridique.

Questions fréquentes

Les questions que l'on pose sur ce sujet.

Quand une entreprise de taille moyenne au Pérou doit-elle avoir un délégué à la protection des données ?

À partir du 30 novembre 2026, pour les entreprises dont le chiffre d'affaires annuel est supérieur à 1 700 UIT et va jusqu'à 2 300 UIT, et dont les traitements relèvent des critères du règlement. Les plus grandes entreprises sont concernées depuis le 30 novembre 2025, et les plus petites suivront en novembre 2027 et novembre 2028. Les dates courent à partir de la publication du décret suprême 016-2024-JUS le 30 novembre 2024.

Toutes les entreprises au Pérou doivent-elles avoir un délégué à la protection des données ?

Non. Le règlement lie l'obligation aux traitements : organismes publics, traitements portant sur de grands volumes de données personnelles ou touchant de nombreuses personnes, et organisations dont l'activité principale implique des données sensibles. La taille détermine quand l'obligation commence, pas si elle s'applique. Vérifiez votre cas avec un conseil juridique.

Que vérifiera un délégué à la protection des données sur un site web ?

En pratique, cinq choses : quels cookies et scripts le site dépose et qui les dépose, si quelque chose d'optionnel se charge avant que le visiteur ne choisisse, si le consentement d'un visiteur peut être montré pour une date donnée, si un visiteur peut changer d'avis, et si la banque de données derrière le site est inscrite.

Les cookies sont-ils des données personnelles selon le nouveau règlement péruvien ?

Oui. Le décret suprême 016-2024-JUS cite les identifiants en ligne et les données de localisation dans sa définition des données personnelles : les identifiants de cookie, les identifiants publicitaires et les adresses IP liées à une session comptent, même sur un site qui ne collecte jamais de nom.

Une bannière de cookies rend-elle une entreprise conforme à la Ley 29733 ?

Non. Une bannière gère une partie de la loi : demander le consentement avant que les cookies optionnels ne soient déposés et enregistrer la réponse. Le délégué, l'avis de confidentialité, l'inscription des banques de données, les mesures de sécurité et la notification des incidents sont des obligations distinctes que l'entreprise doit toujours remplir.