Copias de respaldo, equipos de baja y datos que salen de la empresa: los controles de los artículos 48 a 52 del reglamento
Una clínica cambia veinte laptops y dona las antiguas a un colegio. Nadie del área de sistemas revisa los discos antes de entregarlas: total, ya se instaló Windows de nuevo. Un estudiante con curiosidad y un programa gratuito de recuperación de archivos encuentra, unas semanas después, tres años de correos con resultados de análisis de pacientes. No hizo falta atacar nada. El disco nunca se sobrescribió.
Ese es el escenario que cubre el artículo 50.5 del D.S. 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024 y vigente desde el 30 de marzo de 2025. El artículo del documento de seguridad resumió del 48 al 57 en una frase, porque el foco de esa página era otro. Estos cinco artículos merecen su propio desarrollo: dicen qué hacer con las copias de respaldo, con los equipos que dejan de usarse y con los datos que salen de la empresa, y cada uno tiene una infracción concreta esperando si se incumple.
Tres grupos de controles, no una lista suelta
El artículo 48.1 pide «diseñar e implementar como mínimo» tres grupos de controles en los ambientes donde se procesa, almacena o transmite la información: áreas seguras (artículo 49, con perímetros físicos y control de ingreso), equipos seguros dentro y fuera de las instalaciones (artículo 50) y copias de respaldo seguras y continuas, con verificación de integridad (artículo 51).
El 48.2 añade una referencia opcional: la empresa «puede tomar como referencia las recomendaciones indicadas en la "NTP-ISO/IEC 27001:2022 Tecnología de la información. Técnicas de Seguridad. Sistemas de Seguridad de la información. Requisitos" en la edición que se encuentre vigente». No es obligatorio certificarse en esa norma técnica peruana. Lo obligatorio son los tres bloques del 48.1; la norma técnica es una guía para cumplirlos, no un requisito aparte.
El equipo que se vende, se dona o se reutiliza
El artículo 50 enumera siete controles para los equipos, casi todos previsibles: ubicación fuera del alcance de amenazas ambientales, protección eléctrica, protección del cableado, prohibición de retirarlos sin autorización, protección del equipo que el usuario deja desatendido, escritorio y pantalla limpios. El quinto numeral es el que casi nadie revisa hasta que ya pasó algo: «Asegurar, antes de su disposición o reutilización, que los equipos que contengan medios de almacenamiento de datos sensibles, hayan sido eliminados o sobre escritos.»
Lee bien el alcance: el numeral habla de equipos con «medios de almacenamiento de datos sensibles», que es por lo que el ejemplo de arriba es una clínica. El alcance es más amplio de lo que parece: el numeral 5 del artículo 2 de la Ley 29733 cuenta como sensibles la «información relacionada a la salud» y también los «ingresos económicos», así que la laptop de quien calcula la planilla entra. Para un disco con solo nombres y teléfonos de clientes, el 50.5 no obliga con esas palabras. Nuestra recomendación es aplicarlo a todos los equipos igual: separar qué laptop tuvo datos sensibles y cuál no cuesta más que sobrescribirlas todas.
«Disposición» aquí no es archivar: es dar de baja, vender, donar o entregar a un tercero fuera del control de la empresa. «Reutilización» es lo que ocurre dentro, cuando una laptop pasa de un área a otra sin pasar por sistemas. El reglamento no dice con qué herramienta hacer el borrado ni exige un estándar concreto: no menciona, por ejemplo, la guía NIST SP 800-88 sobre sanitización de medios. Solo exige el resultado, que los datos sensibles no queden recuperables. Formatear el disco no cumple ese resultado, porque un formateo rápido deja los sectores intactos y cualquier programa de recuperación los lee. Sobrescribir sí, y por eso el propio texto usa esa palabra junto a «eliminados».
Copias de respaldo: la frecuencia mínima y lo que nadie prueba
El artículo 51.1 fija algo que el reglamento no suele hacer, que es un número: «Las copias de respaldo se realizan con una frecuencia semanal como mínimo, salvo que en dicho período no se hubiera producido ninguna actualización de los datos personales.» La excepción tiene sentido y es fácil de usar mal: si el sistema de recursos humanos no cambia en una semana porque no hubo altas ni bajas, no hace falta otra copia. Si te acoges a ella, conviene que el propio sistema deje constancia de que no hubo cambios, porque en una fiscalización «no hubo cambios» sin registro es solo una afirmación.
El 51.2 es la parte que más se omite: «Se debe verificar la integridad de los datos almacenados en las copias respaldo, incluyendo, de ser el caso, la recuperación completa ante una interrupción o daño que garantice el retorno al estado en el que se encontraba al momento en que se produjo la interrupción o daño.» Tener copias no es tener un respaldo que funciona. La única forma de saberlo es restaurarla y comparar el resultado con el estado anterior,. Si ese ejercicio no se hace, el día que hace falta la copia es cuando se descubre que el archivo está corrupto o que faltan tres meses.
Sacar datos de la empresa: quién autoriza y qué mide cada medida
El artículo 52 regula algo distinto a un correo con un adjunto: cualquier intercambio de datos personales «desde los ambientes de procesamiento o almacenamiento hacia cualquier destino fuera de las instalaciones físicas de la entidad». Eso incluye subir un archivo a una nube externa, mandarlo por WhatsApp a un contador, entregarlo en un USB a un proveedor o replicarlo a un servidor de respaldo en otro país.
El texto dice que ese intercambio «solo procede con la autorización del titular del banco de datos personales». El nombre engaña: no es el cliente cuyos datos se mueven. La Ley 29733 define «titular del banco de datos personales», en su artículo 2, numeral 17, como la «persona natural, persona jurídica de derecho privado o entidad pública que determina la finalidad y contenido del banco de datos personales, el tratamiento de estos y las medidas de seguridad». Es la empresa, a través de quien tenga esa competencia dentro de ella. El «titular de datos personales» del numeral 16, en cambio, es la persona natural dueña de esos datos. El artículo 52 exige una autorización interna, no el consentimiento del cliente cada vez que se mueve un archivo.
El mismo artículo nombra las medidas: «cifrado de datos, uso de firmas y certificados digitales, checksum de verificación, entre otros». Son tres cosas distintas y conviene no tratarlas como sinónimos.
El cifrado protege la confidencialidad del archivo mientras viaja: si alguien lo intercepta, no lo lee sin la clave de cifrado.
El checksum, un hash calculado sobre el archivo antes de enviarlo y vuelto a calcular al recibirlo, detecta si el contenido cambió en el camino: una red inestable, un disco que falla, un error de copia. Lo que no hace un checksum publicado junto al archivo por el mismo canal es decir quién lo generó, ni protegerse de quien pueda modificar el archivo y el hash a la vez: si el atacante controla el canal, recalcula los dos y el checksum sigue coincidiendo.
La firma digital resuelve justamente esa diferencia. Al depender de una clave privada que solo tiene el firmante, identifica quién generó el archivo, porque eso lo dice el certificado digital asociado, y detecta una alteración deliberada después de firmado, ya que cualquier cambio posterior invalida la firma sin que el atacante pueda recalcularla sin esa clave privada. El checksum contesta «¿llegó igual?». La firma contesta «¿llegó igual y lo generó quien dice haberlo generado?».
Para un archivo que sale hacia un tercero con el que hay una relación de encargo, la firma aporta lo que el cifrado y el checksum no dan por separado. Qué exigirle a ese tercero lo regula el artículo 57.2 del reglamento, y lo desarrollamos en qué exigir a un proveedor que trata datos por cuenta tuya.
La infracción que corresponde, con su número
El artículo 131 del reglamento remite el importe de cada sanción al artículo 39 de la Ley 29733, y la calificación depende de qué se incumplió y qué pasó después. El artículo 132.6 tipifica como leve «realizar tratamiento de datos personales incumpliendo las medidas de seguridad establecidas en la normativa sobre la materia», sin más condición. El artículo 133.4 sube esa misma conducta a grave cuando, además, «genera con ello un perjuicio al titular del dato personal o una exposición no autorizada de sus datos personales». El artículo 133.5 la califica de grave sin necesidad de perjuicio cuando los datos son sensibles, y el 134.4 la sube a muy grave cuando son sensibles y además hay perjuicio o exposición.
El caso de las laptops donadas por la clínica, con resultados de análisis que alguien de fuera llegó a leer, encaja en el 134.4: muy grave. Con la UIT de 2026 en S/ 5 500, según el D.S. 301-2025-EF, ese tramo va de más de S/ 275 000 a S/ 550 000, con el tope adicional del artículo 39 de que la multa no puede superar el 10% de los ingresos brutos anuales del ejercicio anterior. El detalle completo de los tres tramos y de qué otros incumplimientos los activan está en todos los plazos y multas del reglamento.
Qué hacer esta semana
Si tu empresa da de baja equipos con alguna frecuencia, el primer paso no es escribir una política: es preguntar, esta semana, cuál fue el último equipo que salió de la empresa y si alguien confirmó por escrito que el disco se sobrescribió antes de salir. Si la respuesta es «se formateó», no cumple el artículo 50.5.
Si tienes copias de respaldo configuradas, el ejercicio es restaurar una al azar en un entorno de prueba y comparar el resultado con el original. Si nunca se ha hecho, ese es el hallazgo, no la copia en sí.
Y si envías archivos con datos personales fuera de la empresa por rutina, a un contador externo, a un proveedor de nómina, a un backup en otra nube, revisa si existe una autorización formal de quien tiene la competencia para darla, y si el canal usa al menos cifrado. Cambiar de un adjunto sin cifrar a un archivo firmado y con checksum no pide una plataforma nueva: pide un procedimiento escrito y, si hace falta firmar, un certificado digital, que es lo que emitimos en mifirmadigital.pe. Puedes revisar qué certificado digital corresponde según quién va a firmar esos envíos.
Todo esto es una pieza del cumplimiento que exige la Ley 29733, que empieza por el inventario y el documento de seguridad, tratados en protección de datos personales en la empresa.
Lo que no se afirma aquí
Que exista un método de borrado exigido por norma técnica. El artículo 50.5 pide que los datos «hayan sido eliminados o sobre escritos», sin remitir a un estándar como NIST SP 800-88 ni a un número de pasadas. La NTP-ISO/IEC 27001:2022 que cita el artículo 48.2 es una referencia opcional para el sistema de gestión, no un procedimiento de borrado.
Que el artículo 51 exija cifrar las copias de respaldo. El cifrado aparece nombrado en el artículo 52, sobre transferencia fuera de las instalaciones. El artículo 51 exige frecuencia mínima, verificación de integridad y medidas de seguridad para el almacenamiento, la transferencia y la destrucción de las copias, sin especificar cuáles.
Que no restaurar nunca una copia de prueba tenga una infracción tipificada aparte. No se localizó un numeral específico para ese supuesto en los artículos 132 a 134; encajaría, en su caso, en el genérico de incumplir medidas de seguridad de los artículos 132.6, 133.4, 133.5 o 134.4, según haya o no datos sensibles y perjuicio.
Fuentes
- Decreto Supremo 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024, vigente desde el 30 de marzo de 2025: artículos 48, 49, 50, 51, 52, 57, 131, 132, 133 y 134.
- Ley 29733, Ley de Protección de Datos Personales, texto consolidado vigente: artículos 2 (definiciones 5, 16 y 17) y 39 (sanciones).
- D.S. 301-2025-EF, valor de la UIT 2026.
Última revisión: 28 de septiembre de 2026.