Consentimiento para tratar datos personales: las cuatro formas que admite el reglamento, cuándo tiene que ir firmado y por qué la prueba siempre es tuya
Una clínica dental pide a sus pacientes que marquen una casilla en la tablet de recepción antes de la primera consulta. Un gimnasio registra la huella de cada socio para abrir el torniquete. Una tienda en línea tiene su política de privacidad enlazada al pie de la página. Las tres creen que ya tienen el consentimiento resuelto, y las tres tienen un problema distinto.
El de la clínica es que trata datos de salud, y para esos datos una casilla puede no bastar. El del gimnasio es que la huella es un dato biométrico, y pasa lo mismo. El de la tienda es que publicar una política no equivale a pedir permiso. Y las tres comparten un cuarto problema: si la autoridad pregunta, son ellas las que tienen que demostrar que el consentimiento existe.
Todo esto está en el reglamento de la Ley 29733, aprobado por el D.S. 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024 y en vigor desde el 30 de marzo de 2025. Sus artículos 1 a 10 tratan solo del consentimiento.
La regla general, en la ley
El artículo 13.5 de la Ley 29733 fija el punto de partida: los datos personales «solo pueden ser objeto de tratamiento con consentimiento de su titular, salvo ley autoritativa al respecto», y ese consentimiento debe ser «previo, informado, expreso e inequívoco».
Las excepciones están en el artículo 14. Las que más aplican en una empresa privada son dos: los datos que están en fuentes accesibles al público, y los que son «necesarios para la preparación, celebración y ejecución de una relación contractual en la que el titular de datos personales sea parte». Para facturarle a un cliente no necesitas su permiso para usar su nombre y su documento de identidad. Para mandarle publicidad, sí. El artículo 1.3 del reglamento lo dice al revés: para finalidades distintas de las del artículo 14, «debe obtenerse el consentimiento».
Las cuatro características, una por una
El artículo 2 del reglamento dice que el consentimiento es válido si es libre, previo, expreso e inequívoco, e informado. Cada una tiene su artículo y cada una tiene una trampa.
Libre (artículo 3). No lo es si media error, mala fe, violencia o dolo. Tampoco si condicionas un servicio a datos que no son indispensables para prestarlo: el 3.2 dice que eso «sí afecta la libertad» de quien consiente. Un sorteo a cambio de datos no lo invalida, salvo con menores de edad, donde el 3.3 dice que un consentimiento dado a cambio de obsequios no se considera libre.
Previo (artículo 4). Antes de recopilar el dato, o antes de usarlo para algo distinto de aquello para lo que se recogió. Una base de clientes armada para facturar no se convierte en base de marketing por decisión interna.
Expreso e inequívoco (artículo 5). Aquí están las cuatro formas que admite el reglamento:
| Forma | Qué dice el artículo 5.1 |
|---|---|
| Verbal | exteriorizado oralmente, en persona o por cualquier tecnología de interlocución oral |
| Escrito | documento o medio electrónico «con su firma autógrafa, electrónica o digital, huella dactilar» u otro mecanismo autorizado |
| Por canales digitales | firma por medios electrónicos, o la manifestación de «hacer clic», «cliquear», «pinchar», «dar un toque» o similares |
| Otro medio | cualquiera conforme al artículo 141 del Código Civil |
El clic está admitido con todas sus letras. Pero el 5.3 añade la frase que casi nadie lee: la sola expresión de voluntad en cualquiera de esas formas «no exime del cumplimiento de los demás requisitos». Una casilla marcada con un texto incompleto al lado es un clic válido y un consentimiento inválido.
Informado (artículo 6). Si el dato lo recoges directamente del titular, tienes que comunicarle, «de forma clara, con lenguaje sencillo», como mínimo diez cosas:
- Tu identidad y dirección, para revocar o ejercer derechos.
- La finalidad o finalidades.
- Quiénes son o pueden ser los destinatarios.
- El banco de datos donde se guardarán, cuando corresponda.
- Si responder es obligatorio o facultativo.
- Las consecuencias de dar los datos y de negarse.
- Las transferencias nacionales e internacionales.
- Las decisiones automatizadas, incluida la elaboración de perfiles.
- El plazo de conservación.
- Cómo ejercer los derechos.
Lo que no sustituye al consentimiento
La política de privacidad. El artículo 18 de la ley permite cumplir el deber de información en línea «mediante la publicación de políticas de privacidad». El artículo 7 del reglamento cierra la puerta a leerlo como algo más: esa publicación es una forma de cumplir el deber de información «que no exonera del requisito de obtener el consentimiento».
Es el caso de la tienda del principio. Su política informa. No pide nada.
Datos sensibles: por escrito y firmado
El artículo 13.6 de la ley dice que, para los datos sensibles, el consentimiento «además, debe efectuarse por escrito». El artículo 8 del reglamento lo concreta: debe otorgarse «a través de su firma manuscrita, digital, electrónica o cualquier otra modalidad que garantice la voluntad del titular».
La lista de datos sensibles está en el artículo 2, numeral 5, de la ley, y es más larga de lo que se suele pensar: los datos biométricos que por sí mismos identifican al titular, el origen racial y étnico, los ingresos económicos, las opiniones o convicciones políticas, religiosas, filosóficas o morales, la afiliación sindical, y la información sobre la salud o la vida sexual.
La clínica trata salud. El gimnasio trata biometría. Una empresa que evalúa a un postulante pidiéndole su último sueldo trata ingresos económicos. En los tres casos, cuando el consentimiento es necesario, una casilla sin firma es la forma más difícil de encajar en el «por escrito» del artículo 8. El caso de la planilla, donde el sueldo también aparece, lo tratamos en boletas de pago y contratos de trabajo firmados electrónicamente.
La carga de la prueba, sin excepciones
El artículo 9 del reglamento es corto: para demostrar el consentimiento, «la carga de la prueba recae en todos los casos en el titular del banco de datos personales o quien resulte el responsable del tratamiento».
«En todos los casos» significa que no hay forma de consentimiento en la que la autoridad tenga que probar que no lo diste. Si el consentimiento fue verbal, necesitas algo que lo demuestre, y en la práctica eso es una grabación. Si fue un clic, necesitas saber quién hizo clic, cuándo y qué texto tenía delante en ese momento. Una cláusula que cambiaste en marzo no prueba lo que aceptó alguien en enero.
Aquí la firma digital hace algo que las otras formas no hacen. Un documento firmado digitalmente fija el texto y el firmante a la vez, y cualquier cambio posterior rompe la firma. Además, en la firma digital la carga de probar se invierte cuando alguien niega haber firmado, como explicamos en quién tiene que probar qué cuando el otro lo niega. Si a eso le sumas un sello de tiempo, tienes también la fecha, que es la parte que pide el artículo 4: sellado de tiempo y fecha cierta.
Una opinión, con su razón: para datos no sensibles, un clic bien registrado basta y pedir firma digital sería exagerado. Para datos sensibles, donde la norma exige escrito y firma y donde la infracción está en el tramo grave, la firma digital del titular, o al menos una firma electrónica avanzada, es la que menos discusión deja.
El reglamento usa la firma digital en otro sitio que conviene conocer. Para ejercer los derechos de acceso, rectificación o cancelación, el artículo 63.1 pide acreditar la identidad con copia del DNI, y añade que «el empleo de la firma digital conforme a la normatividad vigente sustituye la presentación del Documento Nacional de Identidad y su copia». Un canal de solicitudes que acepte documentos firmados digitalmente se ahorra ese paso.
Revocar tiene que ser igual de fácil
El artículo 10 obliga a aceptar la revocación «en cualquier momento, sin justificación previa y sin que le atribuyan efectos retroactivos», con los mismos requisitos del otorgamiento o más simples. El 10.4 exige mecanismos «fácilmente accesibles e incondicionales, sencillos, rápidos y gratuitos».
Y hay un plazo. Si el titular revoca el consentimiento para una finalidad adicional, el 10.2 da al responsable un plazo para adecuar los tratamientos «que no puede ser mayor a diez (10) días». Son días hábiles: el artículo III del título preliminar del reglamento define «días» así. Si revoca todo, el 10.3 remite a las reglas de cancelación.
Un formulario de alta de un clic con una baja que exige llamar a un número en horario de oficina es exactamente lo que describe el 10.4 como incumplimiento.
Lo que cuesta no poder enseñarlo
El artículo 133 del reglamento califica como grave «dar tratamiento a los datos personales sin el consentimiento libre, expreso, inequívoco, previo e informado del titular, cuando el mismo sea necesario». No informar o informar de forma incompleta de tres o más condiciones del artículo 18 de la ley también es grave (133.2); si faltan dos o menos, es leve (132.5).
El artículo 39 de la ley pone las graves entre más de 5 y 50 UIT, con un tope del diez por ciento de los ingresos brutos anuales del ejercicio anterior. La tabla completa con el valor en soles está en todos los plazos del reglamento y lo que cuesta pasarse de cada uno, y el calendario de obligaciones del que forma parte el consentimiento, en la página que ordena este tema: protección de datos personales, las fechas que tu empresa ya tiene encima.
Qué revisar esta semana
- Lista cada punto donde recoges datos: formularios web, recepción, llamadas, aplicaciones. Para cada uno, anota si el tratamiento cae en una excepción del artículo 14 o necesita consentimiento.
- Marca los que tocan datos sensibles. Huellas, salud, sueldos. Esos necesitan consentimiento escrito y firmado cuando no hay excepción.
- Compara cada texto con los diez puntos del artículo 6. Revisa en especial el plazo de conservación y las decisiones automatizadas, que son fáciles de olvidar al redactar.
- Versiona los textos. Guarda cada versión con su fecha, y registra qué versión aceptó cada persona.
- Prueba tu propia baja. Si revocar es más difícil que aceptar, corrígelo antes de que lo haga un titular.
Si trabajas con un proveedor de software que guarda esos consentimientos por ti, lo que le tienes que exigir por contrato está en el software que usas trata los datos de tus clientes.
Lo que este artículo no afirma
Que un clic nunca valga para datos sensibles. El artículo 8 admite «cualquier otra modalidad que garantice la voluntad del titular». Decimos que es la forma más fácil de discutir, no que esté prohibida.
Que las excepciones del artículo 14 se apliquen igual a los datos sensibles. La ley pide consentimiento escrito para ellos en el 13.6 y enumera excepciones generales en el 14. Cómo se combinan en cada caso es una pregunta para tu asesor, no para un artículo.
Para firmar consentimientos de datos sensibles con certificado emitido dentro de la Infraestructura Oficial de Firma Electrónica, revisa nuestros certificados o escríbenos con el tipo de dato y el volumen de consentimientos al mes.
Última revisión: 17 de septiembre de 2026.
Fuentes de esta página
- Decreto Supremo 016-2024-JUS, reglamento de la Ley 29733, El Peruano, 30 de noviembre de 2024: artículo III del título preliminar, artículos 1 a 10, 63, 132 y 133, y primera disposición complementaria final.
- Ley 29733, Ley de Protección de Datos Personales, texto vigente: artículos 2, 13, 14, 18 y 39.