El marco normativo
El marco normativo de Perú se basa en la Ley 29733 de Protección de Datos Personales + Reglamento de 2024, adoptada en 2011, con la ANPD como autoridad de control.
Eso ubica a Perú dentro de la mayoría mundial de opt-in, donde el permiso precede al tratamiento y el marketing espera el consentimiento.
Instrumentos clave
Ley 29733 de Protección de Datos Personales + Reglamento de 2024
Perú aplica la ley con más rigor del que su tamaño sugeriría, con un formalismo de consentimiento expreso, un régimen de registro de bases de datos y un reglamento totalmente reescrito, vigente desde marzo de 2025, que alcanza directamente a las cookies, los datos biométricos y los servicios digitales. La obligación de designar oficiales de protección de datos se aplica de forma escalonada según el tamaño de la empresa a partir de noviembre de 2026.
Marketing y publicidad
El consentimiento previo, expreso e inequívoco es la regla general, uno de los estándares más estrictos de la región; el reglamento de 2024 (vigente desde el 30 de marzo de 2025) modernizó los avisos de privacidad, las cookies y las reglas sobre menores. Esa sola frase determina aquí la mayoría de los planes de canal.
Transferencias internacionales
Las transferencias al exterior deben registrarse ante la autoridad y dependen de la adecuación del país de destino.
Aplicación y sanciones
Multas de hasta 100 UIT (S/550.000, unos USD 160.000) para infracciones muy graves, aplicadas de forma activa.