Tu banco de datos personales sigue teniendo que inscribirse, y la lista del reglamento no coincide con la de la ley
Cuando se publicó el reglamento nuevo de protección de datos personales corrió la idea de que el trámite de inscripción de bancos de datos había desaparecido. Es una idea cómoda: era el trámite más visible de la Ley 29733 y el que más empresas tenían pendiente.
No desapareció. El D.S. 016-2024-JUS, publicado en El Peruano el 30 de noviembre de 2024, le dedica cuatro artículos, del 42 al 45, y lo respalda con dos infracciones de distinta gravedad. Lo que sí hizo el reglamento fue algo más silencioso y más incómodo: su lista de actos inscribibles no es la misma que la de la ley que reglamenta.
Qué dice exactamente el artículo 42
El texto no admite mucha interpretación:
Las personas naturales o jurídicas del sector privado o entidades públicas que creen, modifiquen o cancelen bancos de datos personales están obligadas a tramitar la inscripción de dichos actos ante el Registro Nacional de Protección de Datos Personales.
Tres verbos, y el que se olvida es el segundo. Inscribir no es un acto de una vez: crear un banco de datos obliga a inscribirlo, modificarlo obliga a comunicar la modificación y cancelarlo obliga a comunicar la cancelación. El artículo 44.1 lo dice con otras palabras, que la inscripción «debe mantenerse actualizada en todo momento».
La finalidad de ese registro, según el artículo 42.2, es «dar publicidad» de los bancos inscritos. Eso es lo que lo distingue de casi todo lo demás del reglamento: es la única obligación cuyo cumplimiento puede comprobar cualquiera desde fuera, sin inspección y sin procedimiento. El artículo 43.2 permite a cualquier persona consultar la información del artículo 34 de la ley.
La lista de la ley y la lista del reglamento
Aquí está el detalle que conviene mirar con el texto delante, porque las dos listas se parecen lo suficiente como para leerlas rápido y darlas por iguales.
El artículo 34 de la Ley 29733 crea el Registro Nacional para inscribir tres cosas:
- Los bancos de datos personales de administración pública o privada.
- Las comunicaciones de flujo transfronterizo de datos personales.
- Las sanciones, medidas cautelares o correctivas impuestas por la Autoridad.
El artículo 43.1 del reglamento también enumera tres, pero no son las mismas:
- Los bancos de datos personales de la administración pública.
- Los bancos de datos personales de administración privada.
- Las sanciones, medidas cautelares o correctivas.
El reglamento partió en dos el primer punto de la ley y, al hacerlo, el flujo transfronterizo se quedó fuera de su lista. No es que lo haya derogado, porque un reglamento no puede: el artículo 21.2, cincuenta páginas antes, obliga a poner el flujo transfronterizo en conocimiento de la Dirección General y añade que «dicha comunicación es inscrita en el Registro Nacional de Protección de Datos Personales». La obligación sigue viva, pero está escrita en el capítulo de las transferencias internacionales y no en el del Registro.
Importa por dónde se sanciona. Las dos infracciones por no inscribir, que están en los artículos 132 y 133, no remiten al artículo 43 del reglamento: remiten al artículo 34 de la ley. Es decir, se sanciona por la lista larga, la que incluye el flujo transfronterizo, aunque el capítulo del Registro no lo mencione. Si mandas datos a una nube fuera del Perú y nunca comunicaste nada, esa omisión es sancionable por esta vía además de por las que ya explicamos en tus datos personales salen del Perú.
Lo que cuesta y lo que tarda
Dos artículos cortos que quitan los dos motivos habituales para no hacerlo.
El artículo 43.3: la inscripción «es gratuita, incluyendo la modificación y cancelación de la inscripción». No hay tasa.
El artículo 45.2: el procedimiento «es de aprobación automática», con remisión al artículo 31 de la Ley 27444. Aprobación automática significa que la solicitud se entiende aprobada con la presentación del formulario, sin esperar pronunciamiento. No hay cola de evaluación en la que quedarse atascado.
Queda una advertencia de lectura sobre esa remisión. El reglamento cita el artículo 31 de la Ley 27444, y el texto que se suele abrir hoy es el del TUO aprobado por el D.S. 004-2019-JUS, donde la numeración está corrida. Es la misma trampa que aparece en el reglamento de gobierno digital cuando cita los artículos 29-A, 124 y 125. Si buscas el artículo 31 en el TUO vas a leer otra cosa.
Un numeral que no existe
Al artículo 44 le falta un trozo. El texto publicado en El Peruano el 30 de noviembre de 2024 tiene un 44.1 y un 44.3, y entre los dos no hay nada. No es un fallo de la copia que descargamos: el salto está en la separata especial de Normas Legales, y no hemos localizado fe de erratas que lo arregle.
Lo que hay es suficiente para operar. El 44.1 exige mantener la inscripción actualizada y el 44.3 dice cómo: presentando «la solicitud vía formulario de cancelación o modificación dirigida a la Dirección de Protección de Datos Personales». Pero conviene saber que ese artículo está incompleto, porque es el tipo de cosa que aparece en medio de un procedimiento sancionador y nadie sabe explicar.
Las dos multas, que no son la misma
El artículo 131 califica las infracciones en leves, graves y muy graves. Y no inscribir aparece dos veces, en dos categorías distintas:
| Conducta | Artículo | Calificación |
|---|---|---|
| No inscribir o actualizar los actos del artículo 34 de la ley | 132, numeral 4 | Leve |
| No hacerlo después de que la Autoridad lo haya requerido | 133, numeral 13 | Grave |
El salto entre una y otra es el que de verdad cuesta dinero. Con la Ley 29733 en la mano, una leve va de 0,5 a 5 UIT y una grave de más de 5 hasta 50. Con la UIT de 2026 en S/ 5 500, eso es la diferencia entre un máximo de S/ 27 500 y un máximo de S/ 275 000. Los tramos completos, con el tope del 10 % de los ingresos brutos y el descuento por pronto pago, están en todos los plazos y lo que cuesta pasarse de cada uno.
La consecuencia práctica es corta: si alguna vez llega un requerimiento de la Dirección de Protección de Datos Personales pidiendo la inscripción, ese papel vale diez veces su peso. Atenderlo mantiene el asunto en el tramo leve.
Qué queda fuera
La excepción está en el artículo 43.1, numeral 2, que remite al numeral 1 del artículo 3 de la ley: los bancos creados por personas naturales «para fines exclusivamente relacionados con su vida privada o familiar». La agenda del teléfono, el álbum de fotos.
Es una excepción estrecha y la palabra que la cierra es «exclusivamente». Un profesional que lleva su cartera de clientes en una hoja de cálculo propia no está en fines exclusivamente privados o familiares, aunque no tenga empresa ni empleados. El artículo 3 de la ley tiene una segunda exclusión, la del numeral 2, pero es para bancos de la administración pública en materia de defensa nacional, seguridad pública e investigación del delito.
El artículo que casi nadie usa y debería
Dos artículos más allá está el 40, y dice algo que contradice lo que se cuenta en casi toda la formación que circula sobre este reglamento:
De manera facultativa y previa al tratamiento de datos personales, el titular del banco de datos o responsable del tratamiento puede realizar la Evaluación de impacto relativa a la protección de datos personales.
Facultativa. No obligatoria ni siquiera para datos sensibles, ni para perfiles, ni para grandes volúmenes: esos casos aparecen en el artículo como supuestos en los que conviene hacerla, no como supuestos que la exijan. Quien haya oído que la evaluación de impacto es obligatoria en esos casos está oyendo el Reglamento europeo, donde sí lo es.
Lo interesante es lo que el reglamento peruano hace con ella en otro sitio. El artículo 125.4 la convierte en atenuante de responsabilidad: haberla implementado de manera acreditada y antes del inicio del procedimiento sancionador, sobre el tratamiento cuestionado, atenúa la sanción. El mismo valor le da al Código de Conducta en el 125.3.
Así que la evaluación de impacto en el Perú no es un requisito de entrada, es una defensa que se prepara antes de necesitarla. Para un tratamiento que ya sabes que es delicado —datos de salud, datos de menores, perfilado— el cálculo es sencillo: cuesta trabajo hoy y descuenta sanción el día que haya una inspección. El artículo 40.2 remite a la NTP-ISO/IEC 27005 y a la NTP-ISO 31000 como referencia metodológica, así que no hay que inventarse el formato.
Qué hacer esta semana
Cuatro cosas, en este orden:
- Haz el inventario real de bancos de datos. No el de sistemas: el de finalidades. La base de clientes, la de postulantes, la de empleados, la del programa de fidelización y la de videovigilancia suelen ser bancos distintos aunque vivan en el mismo servidor.
- Comprueba qué tienes inscrito. El Registro es público, así que puedes verlo tú mismo. Si la última inscripción es de hace años y desde entonces cambiaron las finalidades o los encargados, el artículo 44.1 ya no se cumple.
- Si transfieres datos al extranjero, revisa esa comunicación aparte. No está en el capítulo del Registro y por eso se cae de las listas de tareas, pero se sanciona por el artículo 34 de la ley igual que el resto.
- Si vas a hacer la evaluación de impacto, documéntala con fecha. El atenuante del artículo 125.4 exige que esté acreditada y sea previa al procedimiento. Una evaluación sin fecha verificable no acredita nada.
Nada de esto cuesta dinero en tasas. Cuesta el trabajo de saber qué datos tienes, que es el mismo trabajo que hay detrás de todo lo demás del reglamento y el que casi nadie ha hecho. El calendario de designación del Oficial de Datos Personales, con la fecha de las medianas empresas encima, está en las fechas que tu empresa ya tiene encima.
En mifirmadigital.pe esto nos toca por los dos lados: tenemos nuestros propios bancos de datos inscritos y operamos como encargado del tratamiento para los datos que nuestros clientes manejan al firmar. Si estás montando el expediente de cumplimiento desde cero, el orden que menos duele es este: inventario primero, inscripción después, y el oficial cuando sepas qué tienes que vigilar.