Análise gratuita Sobre o Velo Suporte Contato
Começar com o Velo

Já tem uma conta? Entrar

O que o encarregado de dados no Peru verifica no seu site

Conformidade 5 de outubro de 2026· 6 min de leitura
O mascote do Velo segura uma prancheta com três grandes marcas de confirmação

Todos os artigos

O regulamento de proteção de dados do Peru, o Decreto Supremo 016-2024-JUS, exige que algumas empresas nomeiem um encarregado de proteção de dados, com datas de início definidas pelas vendas anuais: acima de 2.300 UIT a partir de 30 de novembro de 2025, de 1.700 a 2.300 UIT a partir de 30 de novembro de 2026, e as empresas menores em 2027 e 2028. As perguntas do encarregado começam pelo site, porque cookies e outros identificadores online agora contam como dados pessoais.

Quem tem que nomear um encarregado

Nem toda empresa. O regulamento vincula a obrigação ao que você trata: órgãos públicos, organizações cujo tratamento envolve grandes volumes de dados pessoais ou afeta um grande número de pessoas, e aquelas cuja atividade principal envolve dados sensíveis. O porte da empresa decide, então, quando a obrigação começa, contando a partir da publicação do regulamento em 30 de novembro de 2024.

Se o seu próprio tratamento atende a esses critérios é uma questão para os seus advogados, e esta nota não responde a ela. Ela cobre o que chega às equipes de marketing e de web quando a resposta é sim. O trabalho do encarregado é mostrar que a empresa está em conformidade, e o site é a única parte disso que qualquer pessoa consegue verificar de fora.

Uma data para cada porte de empresa. As perguntas sobre o site são as mesmas.

Quando a obrigação começa, por vendas anuais

  • Acima de 2.300 UIT: 30 de novembro de 2025
  • De 1.700 a 2.300 UIT: 30 de novembro de 2026
  • De 150 a 1.700 UIT: 30 de novembro de 2027
  • Até 150 UIT: 30 de novembro de 2028

O que o encarregado pergunta sobre o site

  • Quais cookies são gravados, e por quem
  • Se algo carrega antes de uma escolha
  • Se o consentimento de um visitante pode ser mostrado
  • Se um visitante pode mudar de ideia
  • Se o banco de dados está registrado

As datas se aplicam quando os critérios do regulamento são atendidos.

A data de nomeação depende do porte da empresa. As perguntas sobre o site não dependem, e nenhuma delas se responde apontando para o banner.

Por que o site vem primeiro

A definição de dados pessoais do regulamento agora nomeia expressamente os dados de localização e os identificadores online. Um ID de cookie que reconhece um navegador que volta, um ID de publicidade, um endereço IP registrado junto com uma sessão: cada um deles é um dado pessoal, mesmo em um site que nunca pede um nome. O que essa definição mudou está na nota sobre cookies sob o novo regulamento.

A Ley 29733 pede consentimento livre, prévio, expresso, inequívoco e informado. Em um site, isso significa que o visitante escolhe antes de qualquer tag de análise ou de publicidade rodar, e que você guarda um registro que pode mostrar depois. Um encarregado consegue verificar a primeira parte em uma tarde, com um navegador, e é por isso que o site costuma ser a primeira coisa que ele olha.

As cinco perguntas, e como responder a cada uma

  1. Quais cookies e scripts o site grava, e quem os grava?

    A resposta é um inventário feito a partir das páginas reais, não de memória: cada cookie, cada script de terceiros e a empresa por trás de cada um, nomeados no seu aviso de privacidade ou de cookies. Ele fica desatualizado toda vez que alguém adiciona uma tag, então o encarregado vai querer saber quem revisa os scripts novos e com que frequência o inventário é atualizado.

  2. Algo opcional carrega antes de o visitante escolher?

    Abra o site a partir de uma conexão no Peru, em uma janela anônima, e olhe os cookies e as requisições de rede antes de tocar no banner. As tags de medição e de publicidade devem estar esperando. A rotina completa está em como testar um banner de cookies antes de publicar.

  3. Conseguimos mostrar o consentimento de um visitante, para uma data?

    O consentimento prévio e expresso tem que ser demonstrável, então a resposta é um registro armazenado: quando a escolha foi feita, quais categorias foram concedidas e recusadas, como ela foi dada e qual versão do banner estava na tela. Uma taxa de aceitação em um painel não responde a isso. Os campos estão descritos em como provar que um visitante deu consentimento.

  4. Um visitante pode mudar de ideia, e o site respeita isso?

    O visitante precisa de um caminho de volta às suas escolhas a partir de qualquer página, e uma mudança tem que produzir efeito, não só ser anotada. Uma retirada deve ser salva como um novo registro ao lado do primeiro, e não como uma edição dele. Explicamos isso passo a passo em o que acontece quando alguém retira o consentimento.

  5. O banco de dados pessoais está registrado?

    O Peru mantém um registro nacional de bancos de dados pessoais. Se os dados que o seu site coleta ficam em um banco que precisa ser registrado, o encarregado vai perguntar se ele está. Essa é uma questão da empresa, não do site, mas o inventário do primeiro passo é onde a resposta começa.

Onde as agências entram

Para uma agência, o encarregado é uma pessoa nova nas reuniões com o cliente, e uma pessoa útil: o trabalho dele é pedir exatamente as evidências que uma agência consegue fornecer. O registro de consentimento deve nomear o cliente como controlador, ficar armazenado onde o cliente consiga acessá-lo e ir junto com o cliente se a relação terminar. De quem é o nome que deve constar nele, explicamos na nota sobre consentimento white label para agências.

Se você administra sites de clientes com visitantes do Peru, faça isto antes de 30 de novembro: passe pelas cinco perguntas em cada site e exporte o log de consentimento. Assim, a sua primeira reunião com um novo encarregado começa por evidências, não por promessas.

O que uma ferramenta de consentimento cobre, e o que fica com você

O Velo lê o país do visitante na borda e trata o Peru como opt-in: todo sinal do Consent Mode v2 começa negado até o visitante escolher, o banner pergunta em espanhol, por categoria, sem nada marcado de antemão, e cada decisão é armazenada com um id de recibo, a região e a versão do banner. Isso responde às perguntas dois a quatro. A página da Ley 29733 traz os detalhes.

A nomeação em si, o aviso de privacidade, o registro do banco de dados e um plano para incidentes de segurança continuam com a empresa. O regulamento pede que os incidentes sejam comunicados à autoridade em até 48 horas, e nenhum banner responde a isso. Esta nota é uma informação geral, não aconselhamento jurídico.

Perguntas frequentes

O que as pessoas perguntam sobre este assunto.

Quando uma empresa de médio porte no Peru precisa de um encarregado de proteção de dados?

A partir de 30 de novembro de 2026, para empresas com vendas anuais acima de 1.700 e até 2.300 UIT cujo tratamento se enquadra nos critérios do regulamento. As empresas maiores estão cobertas desde 30 de novembro de 2025, e as menores vêm em seguida, em novembro de 2027 e novembro de 2028. As datas contam a partir da publicação do Decreto Supremo 016-2024-JUS, em 30 de novembro de 2024.

Toda empresa no Peru precisa de um encarregado de proteção de dados?

Não. O regulamento vincula a obrigação ao tratamento: órgãos públicos, tratamento que envolve grandes volumes de dados pessoais ou afeta muitas pessoas, e organizações cuja atividade principal envolve dados sensíveis. O porte decide quando a obrigação começa, não se ela se aplica. Confirme o seu caso com assessoria jurídica.

O que um encarregado de proteção de dados vai verificar em um site?

Na prática, cinco coisas: quais cookies e scripts o site grava e quem os grava, se algo opcional carrega antes de o visitante escolher, se o consentimento de um visitante pode ser mostrado para uma data, se um visitante pode mudar de ideia e se o banco de dados por trás do site está registrado.

Cookies são dados pessoais sob o novo regulamento do Peru?

Sim. O Decreto Supremo 016-2024-JUS inclui identificadores online e dados de localização na sua definição de dados pessoais, então IDs de cookie, IDs de publicidade e endereços IP ligados a uma sessão contam, mesmo em um site que nunca coleta um nome.

Um banner de cookies deixa uma empresa em conformidade com a Ley 29733?

Não. Um banner cuida de uma parte da lei: pedir consentimento antes de os cookies opcionais serem gravados e registrar a resposta. O encarregado, o aviso de privacidade, o registro dos bancos de dados, as medidas de segurança e a comunicação de incidentes são obrigações separadas que a empresa ainda tem que cumprir.