Datos personales y estafas — Perú

Protección de datos. La Ley 29733 de Protección de Datos Personales (2011) y su nuevo reglamento (Decreto Supremo 016-2024-JUS, en vigor en 2025) dan los derechos ARCO con la Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia) como autoridad y multas de hasta 100 UIT (unos 535 000 soles); la difusión de imágenes íntimas es delito desde 2018 (artículo 154-B del Código Penal, 2 a 5 años) y el acoso digital también.

Ilustración: Datos personales y estafas
Mapa de situación — Perú
Perú. Mapa de situación de contornos simplificados — datos Natural Earth, dominio público.

Protección de datos

El artículo 2.6 de la Constitución garantiza que los servicios informáticos no suministren informaciones que afecten la intimidad, y la Ley 29733 (2011), reglamentada por el Decreto Supremo 003-2013-JUS y sustituido por el Decreto Supremo 016-2024-JUS (noviembre de 2024, en vigor el 30 de marzo de 2025), rige el tratamiento: consentimiento previo, informado, expreso e inequívoco (por escrito o medio equivalente para los datos sensibles: orientación sexual, salud, biometría), derechos de acceso (20 días), rectificación, cancelación, oposición (10 días), portabilidad y no ser objeto de decisiones automatizadas, registro de bancos de datos, flujo transfronterizo notificado, y sanciones de la Autoridad Nacional de Protección de Datos Personales (Dirección General de Transparencia, Acceso a la Información Pública y Protección de Datos Personales del Ministerio de Justicia) de 0,5 a 100 UIT (unos 2 700 a 535 000 soles); el nuevo reglamento añade la notificación de brechas en 48 horas, el oficial de datos personales para los grandes tratamientos, las reglas para menores (consentimiento de los padres hasta los 14 años, del menor entre 14 y 18 para datos no sensibles) y las evaluaciones de impacto. La Ley 30838 (2018) creó los delitos de acoso (artículo 151-A), chantaje sexual (176-C) y difusión de imágenes, materiales audiovisuales o audios con contenido sexual (artículo 154-B: 2 a 5 años, 3 a 6 si la víctima es pareja o expareja o hay fines comerciales), y la Ley 30096 de delitos informáticos la suplantación de identidad; la Ley 30364 reconoce la violencia contra las mujeres por medios digitales. La Autoridad ha sancionado a bancos, operadoras, universidades y plataformas, y las aplicaciones de citas extranjeras están sujetas a la ley cuando tratan datos de residentes.

Los puntos clave

NormaLey 29733 (2011) y nuevo reglamento (Decreto Supremo 016-2024-JUS, en vigor en marzo de 2025)
AutoridadAutoridad Nacional de Protección de Datos Personales (Ministerio de Justicia); registro de bancos de datos
DerechosAcceso (20 días), rectificación, cancelación, oposición (10 días), portabilidad, no decisión automatizada; consentimiento expreso
SancionesDe 0,5 a 100 UIT (unos 2 700 a 535 000 soles); notificación de brechas en 48 horas
MenoresConsentimiento de los padres hasta los 14 años; del menor de 14 a 18 para datos no sensibles
Imágenes íntimasDifusión sin consentimiento: 2 a 5 años, 3 a 6 si pareja o expareja (artículo 154-B); acoso y chantaje sexual delitos
CifrasCientos de procedimientos sancionadores al año; miles de denuncias por difusión de imágenes y acoso digital (Ministerio de la Mujer)

En la práctica

  • Ejercer los derechos ante la empresa por escrito (formulario o correo del banco de datos), con respuesta en 10 o 20 días; sin respuesta o con negativa, reclamación gratuita ante la Autoridad Nacional (procedimiento trilateral de tutela), que puede sancionar.
  • Ante una imagen íntima difundida: capturar las pruebas, denunciar en la comisaría o la DIVINDAT (artículo 154-B) y ante el Ministerio de la Mujer (Línea 100), pedir medidas de protección al juzgado de familia (Ley 30364, retiro de contenidos), y notificar a la plataforma.
  • Si el difusor exige dinero o favores (chantaje sexual, artículo 176-C), denunciar sin pagar.
  • Pedir el acceso a los datos de una aplicación de citas y su cancelación al cerrar la cuenta; comprobar la inscripción del banco de datos en el registro de la Autoridad.
  • Los menores de 14 años no pueden consentir por sí mismos; las aplicaciones exigen 18.

Coste y cobertura

Derechos y reclamaciones ante la Autoridad gratuitos; denuncia penal gratuita; abogados privados para daños.

Cambios recientes

El nuevo reglamento (2024-2025) alineó el Perú con el RGPD en brechas, oficial de datos, menores y evaluaciones de impacto; la Autoridad multiplicó las sanciones desde 2023; la Ley 30838 (2018) sigue siendo la base penal contra la violencia digital; el Congreso debate la creación de una autoridad autónoma.

A quién dirigirse

  • Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia): reclamaciones y registro.
  • DIVINDAT y comisarías: denuncias por difusión de imágenes y chantaje.
  • Línea 100 y Centros Emergencia Mujer: violencia digital.
  • Hiperderecho (hiperderecho.org): derechos digitales.

Conviene saber

El Perú tiene desde 2018 uno de los tipos penales más claros de la región contra la difusión de imágenes íntimas, agravado cuando el difusor es la pareja o expareja: denunciar es eficaz. Y desde 2025 las empresas deben notificar las brechas en 48 horas: exigir la información cuando una aplicación es pirateada.

Fuentes

El artículo general: Protección de datos

Estafas románticas

La estafa se castiga con 1 a 6 años (Código Penal, artículo 196) y el fraude informático con 3 a 8 años (Ley 30096 de delitos informáticos), la denuncia se presenta en cualquier comisaría, en línea (denuncia policial digital) o ante la DIVINDAT de la Policía; la Superintendencia de Banca (SBS) y el Indecopi obligan a los bancos a reembolsar las operaciones no autorizadas con sistemas de seguridad deficientes, no las transferencias voluntarias; las estafas por WhatsApp, redes y aplicaciones de citas crecen.

El artículo 196 del Código Penal castiga la estafa — procurar un provecho ilícito induciendo o manteniendo en error por engaño, astucia, ardid u otra forma fraudulenta — con 1 a 6 años, y el artículo 196-A la estafa agravada (pluralidad de víctimas, personas vulnerables, medios informáticos, o superior a 10 UIT) con 4 a 8 años; la Ley 30096 de delitos informáticos (2013, modificada por la Ley 30171) castiga el fraude informático (artículo 8: 3 a 8 años, 5 a 10 si afecta a patrimonio del Estado o a personas vulnerables), la suplantación de identidad (artículo 9: 3 a 5 años) y el acceso ilícito. La denuncia se presenta en cualquier comisaría, en línea en la plataforma de denuncia policial digital (para algunos delitos) o directamente ante la División de Investigación de Delitos de Alta Tecnología (DIVINDAT) de la Policía Nacional en Lima, y ante el Ministerio Público; la Unidad de Inteligencia Financiera puede rastrear. La Ley 29571 (Código de Protección y Defensa del Consumidor) y las normas de la SBS (Reglamento de gestión de seguridad de la información) obligan a los bancos a sistemas de seguridad y a responder de las operaciones no autorizadas cuando fallan; el Indecopi sanciona a los bancos que no reembolsan y la Defensoría del Cliente Financiero media; las transferencias ordenadas por la víctima no se reembolsan. Las estafas por WhatsApp (suplantación de familiares y de empresas), los préstamos «gota a gota», las falsas ofertas de trabajo y las estafas románticas con «inversión en criptomonedas» encabezan las denuncias, que la DIVINDAT cifra en decenas de miles al año, con un fuerte subregistro.

Los puntos clave

DelitoEstafa: 1 a 6 años (artículo 196); agravada 4 a 8 (medios informáticos, víctimas vulnerables); fraude informático 3 a 8 años (Ley 30096)
DenunciaComisaría, denuncia policial digital (en línea), DIVINDAT (Lima), Ministerio Público
Reembolso bancarioOperaciones no autorizadas con fallos de seguridad del banco (SBS, Indecopi); transferencias voluntarias no
ReclamosLibro de reclamaciones del banco, Defensoría del Cliente Financiero, Indecopi
PrescripciónIgual a la pena máxima: 6 años (estafa), 8 (agravada)
CifrasDecenas de miles de denuncias anuales por delitos informáticos (DIVINDAT), con fuerte subregistro; estafas por WhatsApp y falsas inversiones a la cabeza

En la práctica

  • Denunciar en la comisaría o la DIVINDAT con las pruebas (capturas, números de cuenta o CCI, comprobantes, perfiles) y pedir al fiscal el bloqueo de la cuenta receptora; las billeteras (Yape, Plin) atienden los oficios en horas.
  • Avisar al banco de inmediato y registrar el reclamo en el libro de reclamaciones; sin respuesta en 15 días, acudir al Indecopi (reclamo gratuito) o a la Defensoría del Cliente Financiero.
  • Las víctimas pueden acudir a las Unidades de Asistencia a Víctimas y Testigos del Ministerio Público y a la Defensoría del Pueblo.

Coste y cobertura

Denuncia, Indecopi y Defensoría del Cliente Financiero gratuitos; la vía civil requiere abogado (defensa pública según ingresos).

Cambios recientes

La Ley 31814 (2023) promueve la inteligencia artificial y la ciberseguridad; la SBS reforzó en 2023-2024 los requisitos de autenticación; el Indecopi sancionó a bancos por no reembolsar fraudes; la denuncia policial digital se amplió; el Congreso debate endurecer las penas de la estafa agravada.

A quién dirigirse

  • DIVINDAT — Policía Nacional: denuncias de delitos informáticos (Lima).
  • Denuncia policial digital: denuncias.policia.gob.pe.
  • Indecopi: 224 7777 (reclamos contra bancos y empresas).
  • Defensoría del Cliente Financiero (ASBANC).

Conviene saber

Los pagos por Yape o Plin al «novio» virtual son transferencias voluntarias que el banco no devuelve, aunque el bloqueo rápido por oficio fiscal a veces alcanza el dinero: denunciar el mismo día. Y las «inversiones» propuestas por contactos románticos son la estafa que más arruina, con plataformas falsas que muestran ganancias ficticias.

Fuentes

El artículo general: Estafas románticas

Página verificada en septiembre de 2026. Las normas y los datos citados pueden cambiar: en caso de duda, confírmelos en la fuente oficial indicada.

Situar esta página en el mapa del sitio