Te piden acceso a sus datos personales: los plazos que corren desde ese día, qué pasa si no contestas y la firma digital que sustituye la copia del DNI
Llega un correo a la dirección de contacto de la empresa. Una exclienta quiere saber qué datos suyos conservan, de dónde salieron y a quién se los han pasado. Adjunta un PDF firmado digitalmente y ninguna copia del DNI. Nadie sabe quién tiene que contestar, y el correo se queda en la bandeja mientras alguien decide si hace falta pedirle el DNI.
Desde el día siguiente a la recepción corre un plazo de veinte días hábiles. Y la duda sobre el DNI tiene respuesta escrita en el reglamento: no hace falta.
Este artículo recorre lo que el Decreto Supremo 016-2024-JUS, reglamento de la Ley 29733 publicado en El Peruano el 30 de noviembre de 2024, exige cuando alguien ejerce sus derechos de información, acceso, rectificación, cancelación u oposición, los que se suelen agrupar como derechos ARCO. El mapa general de plazos y multas del reglamento está en el pilar de protección de datos personales; aquí va solo lo que ocurre desde que llega la solicitud.
Quién puede pedir, y por qué la firma digital ahorra un paso
El artículo 63.1 enumera tres formas de ejercer los derechos: el propio titular, su representante legal o un representante expresamente facultado. Para el primer caso pide que el titular acredite su identidad «presentando copia del Documento Nacional de Identidad o documento equivalente». Y añade la frase que resuelve el caso del correo:
El empleo de la firma digital conforme a la normatividad vigente sustituye la presentación del Documento Nacional de Identidad y su copia.
Una solicitud firmada digitalmente con un certificado válido acredita la identidad por sí misma. Pedirle además el DNI a quien ya firmó así es exigir un requisito que el reglamento dio por cubierto.
Eso tiene una consecuencia práctica que conviene resolver antes de que llegue la primera solicitud: alguien en la empresa tiene que saber comprobar esa firma. Un PDF con un panel de firmas en verde en el lector no basta; lo que hay que mirar está en cómo se valida una firma digital. Si la firma no valida, la solicitud no cumple el requisito de identidad y toca pedir subsanación, que tiene su propio plazo.
El artículo 65 abre otra vía. Si la empresa tiene un servicio de atención al público, puede atender las solicitudes por ahí e identificar al titular con los mismos medios que ya usa para él, siempre que los plazos no sean mayores que los del reglamento. Un cliente que entra con usuario y contraseña a su cuenta y pide sus datos desde dentro ya está identificado.
Lo que tiene que traer la solicitud
El artículo 64 fija seis requisitos: nombres y apellidos con su acreditación, la petición concreta, un domicilio o dirección electrónica para notificar, fecha y firma, los documentos que sustenten la petición si hacen falta y, solo para entidades públicas con tasa previa, el pago.
Ante bancos de datos privados, el artículo 67.3 dice que el ejercicio de estos derechos es gratuito y que en ningún caso puede suponer un ingreso adicional para la empresa. El 67.1 obliga a tener «un procedimiento sencillo».
Los plazos, derecho por derecho
El artículo 69 separa tres plazos. Todos se cuentan desde el día siguiente a la presentación, y todos son en días hábiles: el numeral 8 del artículo III del título preliminar define «días» como «días hábiles». Nuestro pilar decía hasta hoy que el reglamento no lo aclaraba y aconsejaba contar calendario; lo hemos corregido allí.
| Derecho | Plazo máximo de respuesta | ¿Se puede ampliar? |
|---|---|---|
| Información | 8 días | No |
| Acceso | 20 días | Una vez, por un plazo igual |
| Rectificación, cancelación u oposición | 10 días | Una vez, por un plazo igual |
La ampliación del artículo 71 tiene dos condiciones que se pasan por alto. Solo cabe «siempre y cuando las circunstancias lo justifiquen», y la justificación hay que comunicarla al titular dentro del plazo que se quiere ampliar. Avisar el día 21 de una solicitud de acceso que necesitas veinte días más no sirve: el plazo ya venció.
El artículo 75 dice qué tiene que contener la respuesta de acceso: los datos que se tratan, cómo se recopilaron, por qué, a solicitud de quién y las transferencias hechas o previstas. El 75.2 pone el límite: el derecho de acceso no alcanza documentación que no esté en esa lista, aunque se refiera al titular.
Tres reglas que cambian el procedimiento interno
Hay que contestar aunque no tengas nada. El artículo 68.1 obliga a responder «con independencia de que figuren o no datos personales del titular». La exclienta del ejemplo puede no estar ya en ningún sistema; la respuesta sigue siendo obligatoria y tiene que decirlo.
La prueba de haber contestado es tuya. El 68.4 pone en el titular del banco de datos «la prueba del cumplimiento del deber de respuesta, debiendo conservar los medios para hacerlo». Un correo enviado desde una cuenta personal que luego se borra no prueba nada.
Si la solicitud está incompleta, el reloj de observar también corre. El artículo 66.2 da cinco días desde la recepción para formular las observaciones que no se puedan salvar de oficio, y otros cinco al titular para subsanarlas; si no lo hace, la solicitud se tiene por no presentada. Hay además una vía distinta en el artículo 70: pedir información adicional dentro de los siete días siguientes, con diez para que el titular la aporte, y el plazo de respuesta suspendido mientras tanto.
Una rareza de redacción, para quien lo cite: el 66.2 habla de solicitudes que no cumplan «los requisitos del artículo 63», pero los requisitos están en el 64. Y el artículo 63 tiene dos numerales 63.2 seguidos. Citamos el texto tal como salió en El Peruano.
Cuando la solicitud entra por tu proveedor
Si la solicitud llega al encargado del tratamiento, por ejemplo a la empresa que te gestiona el CRM o la nube, el artículo 66.4 le da tres días para trasladarla al titular del banco de datos. El reglamento no dice que ese traslado suspenda tu plazo, que el artículo 69 cuenta desde la presentación. Conviene que el contrato con el proveedor lo diga expresamente, igual que las demás obligaciones que repasamos en lo que el reglamento te obliga a exigirle al proveedor de software.
Qué pasa si no contestas
El silencio tiene efecto propio. El artículo 88.2 dice que, vencido el plazo sin respuesta, «el solicitante puede considerar denegada su solicitud». Y el 88.3 abre con eso el procedimiento ante la Dirección de Protección de Datos Personales.
Para iniciarlo, el artículo 89 pide al titular el cargo de la solicitud que te envió y, si la hubo, tu respuesta. Admitida la reclamación, tienes quince días para contestar (artículo 90), y la Dirección tiene treinta para resolver, ampliables otros treinta (artículo 91). En paralelo queda la vía judicial del hábeas data, que menciona el artículo 24 de la Ley 29733.
Una respuesta negativa también tiene forma. El artículo 73 exige que esté justificada y que diga al titular que puede reclamar ante la Dirección o acudir al Poder Judicial. Una negativa sin esa indicación incumple aunque el fondo tenga razón.
Las infracciones están en el reglamento con nombre propio:
- Leve (artículo 132, inciso 7): atender fuera de plazo el ejercicio de los derechos, cuando legalmente proceda.
- Grave (artículo 133, inciso 1): no atender, impedir u obstaculizar su ejercicio.
El artículo 39 de la ley fija las multas: de 0,5 a 5 UIT las leves y de más de 5 hasta 50 UIT las graves, con un tope del diez por ciento de los ingresos brutos anuales del ejercicio anterior. La diferencia entre contestar tarde y no contestar es, por tanto, la diferencia entre dos escalas de multa.
Cómo lo montaríamos
Esto es una opinión nuestra, no un requisito de la norma.
Un buzón único para estas solicitudes, con acuse de recibo automático que deje constancia de la fecha, porque el artículo 66.1 exige dejar constancia de la recepción y de esa fecha dependen todos los plazos. Una hoja de control con la fecha de vencimiento calculada en días hábiles desde el día siguiente. Y la respuesta enviada como documento firmado digitalmente, con la fecha de envío conservada junto a la solicitud.
La firma de la respuesta no la exige el reglamento. La recomendamos por el 68.4: si algún día la Dirección pregunta qué contestaste y cuándo, un PDF firmado con sello de tiempo contesta por ti. Qué aporta el sello está en sellado de tiempo y fecha cierta.
Lo que este artículo no dice
Cómo se combinan estos derechos con normas sectoriales. El artículo 72 da preferencia a los procedimientos especiales cuando ofrecen iguales o mayores garantías. Si tu banco de datos está regulado por una ley propia, mira esa primero.
Los plazos del nuevo derecho de portabilidad del artículo 76. No los repasamos aquí.
Qué multa concreta corresponde a un caso. El reglamento tipifica y la ley da la escala; la cifra la fija la Dirección caso por caso.
Si quieres que las solicitudes y sus respuestas vayan firmadas con un certificado de la Infraestructura Oficial de Firma Electrónica, revisa nuestros certificados o escríbenos con el volumen aproximado de solicitudes que recibes.
Relacionado: consentimiento para tratar datos personales, que es el otro momento en que el reglamento pide firma, y las fechas de protección de datos que tu empresa ya tiene encima.
Última revisión: 19 de septiembre de 2026.
Fuentes de esta página
- Decreto Supremo 016-2024-JUS, reglamento de la Ley 29733, El Peruano, 30 de noviembre de 2024: artículo III del título preliminar (numeral 8), artículos 62 a 73, 75, 88 a 91, 132 y 133.
- Ley 29733, Ley de Protección de Datos Personales, texto vigente: artículos 24 y 39.