Inicio › Blog › Webs de empresa y tiendas

Webs de empresa y tiendas

Políticas que tu web debe tener por ley en Perú: privacidad, términos, cookies y libro de reclamaciones

José Luis Ramírez QuirozPor
Fundador de Grupo CONIT y Certifika
Publicado el 11 de octubre de 20268 min de lectura
En resumen

Si tu web recoge datos personales (un formulario, un registro, una compra), en Perú debe tener una política de privacidad que cumpla el artículo 18 de la Ley 29733 y pedir el consentimiento con una casilla sin marcar. Si vendes o atiendes consumidores, necesitas un libro de reclamaciones virtual con aviso en la portada y respuesta en un máximo de 15 días hábiles. Los términos y condiciones y el aviso de cookies no tienen una ley propia, pero son la forma práctica de cumplir el deber de informar. No informar tres o más condiciones del tratamiento de datos es una infracción grave, con multas de más de 5 hasta 50 UIT.

En este artículo
  1. La lista rápida: qué debe tener tu web
  2. 1. Política de privacidad
  3. 2. Consentimiento en cada formulario
  4. 3. Libro de reclamaciones virtual
  5. 4. Términos y condiciones
  6. 5. Cookies y píxeles de seguimiento
  7. 6. ¿Qué pasa si no cumples?
  8. Errores que más vemos
  9. En resumen
  10. Preguntas frecuentes

Casi toda página web de empresa recoge datos personales: un formulario de contacto, una cotización, un registro de usuario o una compra. Y en el Perú eso tiene reglas. La Ley 29733 de protección de datos personales y su nuevo reglamento, vigente desde el 31 de marzo de 2025 según la Autoridad Nacional de Protección de Datos Personales, piden informar y pedir permiso antes de usar esos datos. Y si atiendes consumidores, el Código de Protección y Defensa del Consumidor te pide un libro de reclamaciones.

Esta es la lista de lo que tu web debe tener, por qué y cómo se ve bien hecho. Al final encontrarás los errores que más vemos al revisar webs de empresas peruanas.

Una aclaración honesta: esto no reemplaza la asesoría de un abogado y las normas cambian; verifica siempre la versión vigente. Lo que sí podemos darte es la visión práctica de quien construye y administra las webs de cientos de empresas e instituciones del Perú.

La lista rápida: qué debe tener tu web

Si tu web recoge datos o vende, revisa que tenga estos elementos:

Elemento ¿Obligatorio? Norma Dónde va
Política de privacidad Sí, si recoges datos en línea Ley 29733, art. 18; DS 016-2024-JUS, art. 7 Enlace en el pie de página y junto a cada formulario
Casilla de consentimiento sin marcar Sí, para tratar datos que requieren consentimiento DS 016-2024-JUS, arts. 4, 5 y 9 En cada formulario, registro y pago
Consentimiento escrito para datos sensibles Sí (salud, por ejemplo) DS 016-2024-JUS, art. 8 En formularios que pidan esos datos
Libro de reclamaciones virtual Sí, si atiendes consumidores Ley 29571 y su reglamento Aviso visible en la portada
Términos y condiciones Recomendado (forma práctica de informar) Deber de información al consumidor Pie de página y en el pago
Aviso y política de cookies Recomendado si usas analítica o publicidad Deber de informar de la Ley 29733 Banner en la primera visita
Datos de la empresa Recomendado Deber de información al consumidor Pie de página o «Nosotros»

1. Política de privacidad

La política de privacidad es obligatoria cuando tu web recoge datos personales en línea. El artículo 18 de la Ley 29733 dice que el titular tiene derecho a ser informado antes de la recopilación, y que en internet ese deber puede cumplirse publicando una política «fácilmente accesible e identificable».

Según ese artículo, tu política debe informar, como mínimo:

  • Para qué usarás los datos (responder consultas, enviar cotizaciones, procesar compras, enviar publicidad).
  • Quiénes son o pueden ser los destinatarios (tu pasarela de pagos, tu courier, tu proveedor de correo).
  • La existencia del banco de datos, y la identidad y domicilio de su titular (tu empresa, con razón social y dirección) y de los encargados del tratamiento.
  • Si las respuestas son obligatorias o facultativas, en especial cuando se piden datos sensibles.
  • Las transferencias, incluidas las que salen del país (un servicio de correo o un CRM en el extranjero).
  • Qué pasa si la persona da o no da sus datos.
  • Cuánto tiempo los conservarás.
  • Cómo ejercer sus derechos de acceso, rectificación, cancelación y oposición, con un correo o formulario concreto.

Ojo con un detalle del nuevo reglamento: según su artículo 7, publicar la política cumple el deber de informar, pero no te exonera de pedir el consentimiento cuando corresponde.

2. Consentimiento en cada formulario

Cada formulario que recoge datos debe tener una casilla para aceptar la política, sin marcar por defecto. El reglamento considera válido el consentimiento dado por canales digitales con un clic, siempre que sea expreso: una acción concreta del visitante (art. 5). Y la carga de la prueba es tuya: si hay un reclamo, tu empresa debe demostrar que la persona aceptó (art. 9).

Tres reglas prácticas:

  1. Una casilla por finalidad. Aceptar la política para recibir una respuesta no es lo mismo que aceptar publicidad. Si quieres enviar promociones, pide una casilla aparte: el reglamento exige consentimiento directo para publicidad y un medio sencillo y gratuito para darse de baja, que debe atenderse en máximo 10 días (art. 26).
  2. Guarda la prueba. Registra fecha, hora y la versión de la política que aceptó. Un buen sistema de formularios lo hace solo.
  3. Datos sensibles, consentimiento escrito. Si pides datos de salud, por ejemplo en una clínica o laboratorio, el consentimiento debe ser por escrito, con firma manuscrita, digital, electrónica u otra modalidad que garantice la voluntad del titular (art. 8).

Si tu web está dirigida a menores (un colegio, una academia), el reglamento pide el consentimiento de los padres para servicios digitales dirigidos a menores de 14 años (art. 25).

Lo que hacemos en CONIT

Cuando construimos una web o un sistema, dejamos las casillas de consentimiento en cada formulario, el registro de quién aceptó y cuándo, el enlace a la política en el pie y en el pago, y el libro de reclamaciones visible en la portada. Tu abogado revisa el texto; la parte técnica queda resuelta. Conoce el servicio de páginas web o mira cómo se ven las tiendas que hacemos en el rubro tiendas.

3. Libro de reclamaciones virtual

Si vendes o atiendes a consumidores por internet, necesitas un libro de reclamaciones virtual. El reglamento del libro exige a los proveedores que operan en línea un aviso visible en la portada de la web con un enlace al libro, y la respuesta a cada reclamo o queja en un plazo no mayor de 15 días hábiles, que no se puede prorrogar, según la modificación del DS 101-2022-PCM.

Lo que debe cumplir:

  • Aviso visible en la portada con enlace directo al libro (lo más común es en el pie de página de todas las páginas).
  • Formulario con los campos de la hoja de reclamación, no un PDF para descargar ni un simple formulario de contacto.
  • Copia para el consumidor al registrar su reclamo, por correo.
  • Respuesta en 15 días hábiles y archivo de cada reclamo.

Indecopi lanzó en noviembre de 2025 una herramienta gratuita, Tu Libro de Reclamaciones, pensada sobre todo para micro y pequeñas empresas. Si prefieres que los reclamos lleguen a tu propio sistema, se puede integrar en la web. Lo explicamos en libro de reclamaciones virtual: cómo integrarlo.

4. Términos y condiciones

Los términos y condiciones no tienen una ley propia, pero son la forma práctica de cumplir el deber de información al consumidor y de evitar discusiones. En una tienda o una web de reservas deberían incluir:

  • Razón social, RUC y dirección de la empresa.
  • Precios, moneda y si incluyen impuestos.
  • Medios de pago aceptados.
  • Plazos y costos de entrega, o condiciones del servicio.
  • Política de cambios, devoluciones y cancelaciones.
  • Qué pasa si un producto se agota después de pagado.
  • Canales de atención y el enlace al libro de reclamaciones.

Pon el enlace en el pie de página y en la pantalla de pago, junto al botón de compra.

Pantalla de pago de una tienda virtual con los datos de facturación y envío y el resumen del pedido
La pantalla de pago es donde el cliente entrega más datos personales; por eso los términos, la política de privacidad y la casilla de aceptación deben estar a la vista junto al botón de compra. Tienda de Comprazi. Caso: conit.pe/proyectos/comprazi.

5. Cookies y píxeles de seguimiento

En el Perú no hay un artículo específico sobre cookies: no aparece en la Ley 29733 ni en el DS 016-2024-JUS. Pero si tu web usa Google Analytics, el píxel de Meta u otras herramientas que identifican al visitante para medirlo o mostrarle publicidad, estás tratando datos personales y debes informarlo.

La forma práctica:

  • Un banner en la primera visita que explique qué cookies usas y para qué, con botones para aceptar o rechazar las de analítica y publicidad.
  • Una política de cookies (puede ser una sección de la política de privacidad) con la lista de herramientas.
  • Que las cookies de publicidad no se carguen hasta que el visitante acepte. Google Analytics 4 y Google Tag Manager tienen un modo de consentimiento para esto.

6. ¿Qué pasa si no cumples?

La Autoridad Nacional de Protección de Datos Personales puede multar. La Ley 29733 (art. 39) fija:

Tipo de infracción Multa Con la UIT 2026 (S/ 5,500)
Leve De 0.5 a 5 UIT De S/ 2,750 a S/ 27,500
Grave De más de 5 a 50 UIT Hasta S/ 275,000
Muy grave De más de 50 a 100 UIT Hasta S/ 550,000

La multa no puede pasar del 10 % de los ingresos brutos anuales del infractor. El valor de la UIT 2026 lo fijó el DS 301-2025-EF.

Lo que más toca a una web, según el reglamento: no informar o informar de forma incompleta tres o más condiciones del artículo 18 es grave; informar de forma incompleta dos o menos es leve; tratar datos sin consentimiento cuando se necesita es grave (arts. 132 y 133). Además, si tu negocio trata datos sensibles como parte de su giro (una clínica o un laboratorio), el reglamento te pedirá designar un oficial de datos personales, con plazos escalonados según el tamaño de la empresa (art. 37 y primera disposición final).

Errores que más vemos

Al revisar webs de empresas peruanas, estos son los tropiezos más comunes:

  1. Política copiada de una web española que habla del RGPD europeo y de la Agencia Española de Protección de Datos.
  2. Política sin datos de la empresa: sin razón social, sin dirección, sin un correo para ejercer derechos.
  3. Casillas ya marcadas o formularios que se envían sin aceptar nada.
  4. Una sola casilla para todo, incluida la publicidad.
  5. Libro de reclamaciones en PDF o que manda a un formulario de contacto común.
  6. Enlaces rotos a la política o al libro desde el pie de página.
  7. Píxeles de publicidad cargando sin ningún aviso.

Para el panorama completo de la ley, lee la ley de protección de datos personales aplicada a tu web y tu sistema.

En resumen

  • Si tu web recoge datos, necesitas una política de privacidad con lo que pide el artículo 18 de la Ley 29733 y un enlace visible.
  • Cada formulario debe tener una casilla de consentimiento sin marcar, y una aparte para publicidad; guarda la prueba de quién aceptó.
  • Los datos de salud y otros sensibles requieren consentimiento por escrito, que puede ser electrónico.
  • Si atiendes consumidores, ten un libro de reclamaciones virtual con aviso en la portada y responde en máximo 15 días hábiles.
  • Términos y condiciones y aviso de cookies no tienen ley propia, pero son la forma práctica de cumplir el deber de informar.
  • Las normas cambian: confirma la versión vigente y que un abogado revise el texto final.

Preguntas frecuentes

¿Es obligatorio tener política de privacidad en una página web en Perú?

Si la web recoge datos personales en línea, sí: la Ley 29733 obliga a informar al titular antes de recopilar sus datos, y su artículo 18 permite cumplir ese deber publicando una política de privacidad fácil de encontrar. Si tu web no tiene ningún formulario, registro ni compra, el riesgo es menor, pero casi todas las webs de empresa recogen algún dato.

¿Puedo copiar la política de privacidad de otra web?

No es buena idea. La política debe decir quién es el titular del banco de datos, para qué usas los datos, a quién se los pasas, cuánto tiempo los guardas y cómo se ejercen los derechos. Copiar la de otra empresa, o una pensada para la ley europea, deja datos falsos o incompletos, y eso es justamente lo que se sanciona.

¿Una web solo informativa necesita libro de reclamaciones?

Es un punto discutido. Indecopi ha sostenido en algunos casos que también deben tenerlo los proveedores que solo informan sobre sus productos en la web, y en otros que no si no se puede comprar. Como el costo de tenerlo es bajo (Indecopi ofrece una herramienta gratuita), lo prudente es implementarlo.

¿Es obligatorio el aviso de cookies en Perú?

No hay un artículo específico sobre cookies en la Ley 29733 ni en su reglamento. Pero si usas cookies o píxeles que identifican al visitante para analítica o publicidad, estás tratando datos personales y debes informarlo. Un aviso con opción de aceptar o rechazar es la forma práctica de hacerlo.

¿Cuánto es la multa por no cumplir la ley de datos personales?

La Ley 29733 fija multas de 0.5 a 5 UIT para infracciones leves, de más de 5 a 50 UIT para las graves y de más de 50 a 100 UIT para las muy graves, sin pasar del 10 % de los ingresos brutos anuales del infractor. Con la UIT de 2026 en S/ 5,500, una infracción grave puede llegar a S/ 275,000.

¿Necesito un abogado para redactar las políticas?

Para el texto final, es lo recomendable, sobre todo si tratas datos de salud, de menores o haces publicidad con los datos. La parte técnica (dónde se publican, las casillas de consentimiento, el libro de reclamaciones, el aviso de cookies) la resuelve quien hace tu web.

¿Tu web cumple con lo básico?

Revisamos tus formularios, tu libro de reclamaciones y dónde están tus políticas, y dejamos la parte técnica lista para que tu abogado solo revise el texto.

Escríbenos por WhatsApp