Escribe Antoni Bosch Pujol,
socio del estudio ONTIER y
líder del área de Gobierno
Corporativo y Compliance.
Nos estamos dando cuenta de que las aplicaciones gratuitas que nos instalamos en nuestras computadoras, laptops, celulares y otros dispositivos no son, en realidad, tan gratuitas, pues las estamos pagando con nuestros datos. La pregunta a hacerse es ¿cuánto valen nuestros datos?
Casi ninguno de nosotros leemos las condiciones de uso o la política de privacidad y le damos alegremente al check de aceptar. Es verdad, es farragoso y cansado leer todos esos documentos pero deberíamos ser más conscientes de qué implicaciones puede comportar el no hacerlo. Casos como el de Facebook nos obligan a reflexionar sobre qué se está haciendo con nuestra información.
Pues bien, poco antes de que estallara el escándalo, en España se había sancionado a Facebook y a Whatsapp con 300.000 euros a cada compañía por cambios en su política de privacidad, “por el que se actualizaban los términos de servicio y la política de privacidad con el fin de reflejar la integración de nuevas funciones y anunciar que a partir de ese momento los datos de los usuarios serían compartidos con Facebook para mejorar su experiencia de uso”. En España la Ley de Protección de Datos está en vigor desde el año 1992.
En octubre del 2015, el Tribunal de Justicia de la Unión Europea ya había dado la razón a un ciudadano irlandés que había presentado un reclamo a la Autoridad de su país indicando que los datos que manejaba Facebook en Estados Unidos no tenían el nivel adecuado de protección acorde a la normativa europea de protección de datos[1]
Podemos pensar que, desde el punto de vista empresarial, las leyes de protección de datos son un corsé que no dejan realizar todo lo que la empresa quiere con los datos de sus clientes, proveedores, colaboradores y otras personas naturales, pero en el mundo digital, al igual que en el mundo real no todo vale. Casos como el de Facebook nos lo demuestran.
En nuestro país en julio del 2011 se publicó La ley 29733 de Protección de Datos Personales que en su artículo 1 dice: “La presente Ley tiene el objeto de garantizar el derecho fundamental a la protección de los datos personales, previsto en el artículo 2 numeral 6 de la Constitución Política del Perú, a través de su adecuado tratamiento, en un marco de respeto de los demás derechos fundamentales que en ella se reconocen.”, es decir, obedece a un mandato constitucional.
En primer lugar, remarcar que la ley sólo aplica a los datos personales, siendo estos: “toda información sobre una persona natural que la identifica o la hace identificable a través de medios que pueden ser razonablemente utilizados”, pero hay que remarcar además que la ley especifica que dichos datos han de estar contenidos en un banco de datos personales: “Conjunto organizado de datos personales, automatizado o no, independientemente del soporte, sea este físico, magnético, digital, óptico u otros que se creen, cualquiera fuere la forma o modalidad de su creación, formación, almacenamiento, organización y acceso”.
Veamos en que van a cambiar nuestros procesos.
Antes de la ley de protección de datos las organizaciones sólo se preocupaban de recabar información, independientemente de la fuente y del medio utilizado, no se preocupaban de si el titular de ese dato era sabedor o no.
A partir de la entrada en vigor debemos armar procedimientos para que antes de recabar ese dato, informemos a la persona interesada para que nos dé permiso, es decir, consentimiento, para poder tratar esa información y le tendremos que explicar qué vamos a hacer con dicha información, si vamos a darla a terceros, etc., en definitiva la finalidad.
La ley para ello nos obliga a inscribir esos bancos de datos indicando qué tipo de datos, no el dato en sí, estamos tratando y el uso que le vamos a dar. Las sanciones pueden llegar hasta los 100 UIT.
Otro de los procedimientos que tendremos que afrontar es que cualquier ciudadano podrá dirigirse a nuestra empresa y pedirnos qué tipo de información sobre él tenemos, de dónde la hemos obtenido y qué estamos haciendo con ella. La empresa deberá contestarle tanto si tenemos información como si no.
Los plazos para este ejercicio de derechos por parte del titular del dato se conocen como Derechos ARCO, siendo el acrónimo de acceso, rectificación, cancelación y oposición. La respuesta para el derecho de Acceso ha de ser de 20 días hábiles siendo sólo de 10 para el resto de derechos. Para ello la ley nos obliga a que en el momento de la recogida de la información le indiquemos al titular dónde puede dirigirse. La ley, además, nos obliga a poner medidas de seguridad para proteger la información de la que, no lo olvidemos, somos sólo los custodios, no los propietarios.
Podemos ver que tendremos que afrontar una serie de cambios legales y organizativos adecuando nuestros formularios y la forma de recogida de información, contratación de personal, contratos con terceros prestadores de servicios, etc. Así mismo también deberemos acometer una revisión de nuestros sistemas y nuestros files para que en todo el ciclo de vida podemos garantizar la debida seguridad de los mismos.
No olvidemos que la ley aplica tanto a los bancos de datos automatizados como los no automatizados. Como personas que trabajamos en una empresa hagámonos una sola pregunta: ¿Cómo me gustaría que trataran mis datos personales?
Si somos capaces de responder a esta pregunta, vamos a ver que el cambio y el nuevo reto que se avecina va a ser mucho más fácil de acometer.
[1] Puede consultarse la sentencia del TJUE aquí.
![El pago de la reparación civil se transmite a los herederos del causante, quienes asumen la responsabilidad bajo el principio “intra vires hereditatis” (hasta el límite del valor de los bienes efectivamente heredados) [Exp. 12-2021-10-5001-JS-PE-01]](https://img.lpderecho.pe/wp-content/uploads/2025/07/JUEZ-FIRMANDO-DOCUMENTO-LPDERECHO-218x150.jpg)
![La demora en rendir cuentas no equivale a la apropiación de caudales; de ahí que la jurisprudencia suprema le dé valor como indicio (ánimo de apropiación) y no como elemento de atribución directa [RN 1105-2024, Loreto, ff. jj. 16.6 y 16.7]](https://img.lpderecho.pe/wp-content/uploads/2025/10/MAZO-BIBLIOTECA-LPDERECHO-218x150.jpg)
![Suprema advierte que suma impuesta de S/8000 es ínfima para reparar el daño por el asesinato de una persona, pero no puede incrementarla en aplicación del principio de congruencia [Apelación 356-2024, San Martín, f.j. 17-18]](https://img.lpderecho.pe/wp-content/uploads/2025/07/MAZO-BALANZA3-LPDERECHO-218x150.jpg)
![La viabilidad de la excepción de improcedencia de acción, que depende de la claridad y precisión de los hechos que imputa la Fiscalía, no está en función del avance de las investigaciones y menos de la culminación de la investigación preparatoria: si bien, conforme avancen las averiguaciones, la acción penal puede variarse con la incorporación de datos nuevos, esta situación contingente no puede ser determinante para que el imputado formule o no un medio de defensa o excepción [Casación 3198-2022, Cusco. f. j. 13]](https://img.lpderecho.pe/wp-content/uploads/2026/05/BANNER-JURIS-PENAL-IMPRCEDENCIA-DE-ACCION-LPDERECHO.jpg-218x150.jpeg)
![Contrato por servicio específico se desnaturaliza al acreditarse labores propias, ordinarias y permanentes, configurándose una relación a plazo indeterminado; por tanto, el despido solo procede por causa justa (es nulo el cese de trabajadora gestante si el empleador conocía su estado de gravidez) [Exp. N.° 02392-2021-PA/TC, ff. jj. 16, 18-21]](https://img.lpderecho.pe/wp-content/uploads/2023/01/Logo-LP-con-fondo-morado-LPDERECHO-218x150.png)
![El personal médico no debe esperar que el paciente solicite información o formule preguntas sobre su salud para brindársela, pues el Estado tiene la obligación de suministrar información de oficio («obligación de transparencia activa») [Ramos Durand y otros vs. Perú, f, j. 115]](https://img.lpderecho.pe/wp-content/uploads/2024/03/Corte-IDH-LPDerecho-218x150.jpg)

![Ley Orgánica del Registro Nacional de Identificación y Estado Civil (Ley 26497) [actualizada 2025]](https://img.lpderecho.pe/wp-content/uploads/2025/05/Ley-organica-del-registro-nacional-de-identificacion-y-estado-civil1-LPDERECHO-218x150.jpg)








![Asignación anticipada de alimentos cesa cuando existe sentencia firme que fija pensión alimenticia debido a su carácter provisional e instrumental [Exp. 04679-2009-PHC/TC]](https://img.lpderecho.pe/wp-content/uploads/2024/03/asignacion-anticipada-de-alimentos-cesa-cuando-existe-sentencia-firme-que-fija-pension-alimenticia-debido-a-su-caracter-provisional-e-instrumental-LPDerecho-218x150.jpg)


![Impedimento de salida del país para garantizar pago de alimentos no puede permanecer de manera indefinida si ya existe sentencia estimatoria firme y efectivo cumplimiento [Exp. 4679-2009-PHC/TC]](https://img.lpderecho.pe/wp-content/uploads/2023/05/tribunal-constitucional-fachada-exterior-tc-peru-LPDerecho-218x150.png)



![Petroperú recibirá apoyo financiero de $2000 millones para evitar desabastecimiento de combustibles [DU 003-2026]](https://img.lpderecho.pe/wp-content/uploads/2024/09/Petroperu-LPDerecho-218x150.jpg)
![Sunarp emitirá certificados negativos de inscripción de sucesión intestada y testamento de forma automatizada [Res. 00060-2026-Sunarp/SN]](https://img.lpderecho.pe/wp-content/uploads/2024/03/sunarp-fachada-logo-LPDerecho-218x150.jpg)
![Reglamento del Registro de Sociedades [Res. 200-2001-Sunarp-SNV]](https://img.lpderecho.pe/wp-content/uploads/2026/05/Reglamento-del-Registro-de-Sociedades-LPDerecho-218x150.png)
![Ley General de Sociedades (Ley 26887) [actualizada 2026]](https://img.lpderecho.pe/wp-content/uploads/2026/05/BANNER-REGLAMENTO_ley-general-de-sociedades_derecho-societario-218x150.jpg)
![Ley del Mercado de Valores (Decreto Legislativo 861) [actualizada]](https://img.lpderecho.pe/wp-content/uploads/2026/05/BANNER-REGLAMENTO_Ley-del-mercado-de-valores-218x150.jpg)
![Promocionan la formalización y dinamización de micro, pequeña y mediana empresa mediante el régimen societario alternativo, sociedad por acciones cerrada simplificada [Decreto Legislativo 1409] Ejecutivos - Socios - Negocios - LPDerecho](https://img.lpderecho.pe/wp-content/uploads/2022/03/Ejecutivos-Socios-Negocios-LPDerecho-218x150.jpg)
![Nuevo TUO de la Ley 27444, Ley del Procedimiento Administrativo General [2026]](https://img.lpderecho.pe/wp-content/uploads/2026/04/BANNER-LIBRO-TUO-LPDERECHO-1-218x150.jpg)










![¿Perdiste tu celular y no bloqueaste tus tarjetas y, en esa situación, alguien vació tus cuentas? El banco debe devolverte el dinero; la obligación de seguridad no depende de si actuaste con negligencia o no [Res. Final 038-2026-PS0-Indecopi-HRZ]](https://img.lpderecho.pe/wp-content/uploads/2025/07/fachada-indecopi-10-anos-LPDerecho-218x150.jpg)
![El acto administrativo sancionador debe motivar que la medida adoptada es proporcional a la gravedad del hecho, evaluando si resultaba la opción adecuada frente a otras posibles [Casación 7490-2014, Piura, f. j. 11]](https://img.lpderecho.pe/wp-content/uploads/2025/07/MAZO-DERECHO-PENAL-LPDERECHO-1-218x150.jpg)


![Contrato por servicio específico se desnaturaliza al acreditarse labores propias, ordinarias y permanentes, configurándose una relación a plazo indeterminado; por tanto, el despido solo procede por causa justa (es nulo el cese de trabajadora gestante si el empleador conocía su estado de gravidez) [Exp. N.° 02392-2021-PA/TC, ff. jj. 16, 18-21]](https://img.lpderecho.pe/wp-content/uploads/2023/01/Logo-LP-con-fondo-morado-LPDERECHO-100x70.png)
![El personal médico no debe esperar que el paciente solicite información o formule preguntas sobre su salud para brindársela, pues el Estado tiene la obligación de suministrar información de oficio («obligación de transparencia activa») [Ramos Durand y otros vs. Perú, f, j. 115]](https://img.lpderecho.pe/wp-content/uploads/2024/03/Corte-IDH-LPDerecho-100x70.jpg)


![Destituyen a servidora por prestar asesoría privada y tramitar una sucesión intestada [Inv. Def. 7175-2014-Lima]](https://img.lpderecho.pe/wp-content/uploads/2023/01/corte-superior-de-justicia-de-lima-LPDerecho-324x160.jpg)