Saltar al contenido
Khipura Solicitar diagnóstico Ingresar
Menú
Revisión de permisos, auditoría y minimización de datos para sistemas de IA.

Normativa

IA y datos personales: qué autorizar en Perú

Define qué datos usa tu IA en Perú, quién accede y qué evidencia conserva. Ordena permisos, proveedores y pruebas antes de automatizar decisiones.

- 4 min

Autoriza un proyecto de IA cuando puedes explicar qué información utiliza, para qué proceso, bajo qué permisos y cómo retiras ese acceso. En una empresa peruana, la decisión empieza en el tratamiento de datos y termina en controles que el equipo demuestra con pruebas. Un asistente que consulta documentos, una herramienta que resume solicitudes y un agente que modifica registros requieren alcances distintos. Define esa diferencia antes de conectar fuentes. La capacidad de responder preguntas no concede permiso para leer toda la información comercial ni para ejecutar cualquier acción sobre ella.

Fija el marco peruano y separa cada finalidad

La referencia peruana es la Ley N.° 29733 y su reglamento aprobado por el Decreto Supremo N.° 016-2024-JUS, publicado el 30 de noviembre de 2024. La Autoridad Nacional de Protección de Datos Personales informa que el nuevo reglamento entró en vigencia el 31 de marzo de 2025. Fuente y corte de esta referencia: comunicación oficial de la autoridad, consultada el 5 de octubre de 2026. Usa ese marco para revisar el tratamiento concreto con el responsable legal y traducir sus conclusiones a requisitos de implementación.

Distingue las finalidades antes de reunir información en una memoria empresarial. Atender una solicitud, ejecutar un servicio, analizar resultados y realizar una campaña son usos diferentes. Registra qué dato requiere cada uno y qué autorización o fundamento corresponde según la revisión del tratamiento. Un campo disponible en el sistema comercial no queda habilitado para todos los usos posteriores. La especificación técnica debe reflejar esa separación en consultas, permisos y destinos de información.

Si operas en otros países de la región, abre una ficha por jurisdicción y flujo. Identifica dónde se recoge el dato, quién determina su uso y qué terceros intervienen. El alcance latinoamericano exige una revisión localizada; una configuración aprobada para Perú no demuestra por sí misma que el mismo tratamiento esté resuelto en otro país. Mantén las decisiones regulatorias asociadas a cada operación para evitar que una expansión comercial copie permisos sin revisión.

Reduce los datos que recibe cada tarea de IA

Dibuja el recorrido desde la captura hasta el resultado. Incluye documentos, mensajes, adjuntos, exportaciones, historiales y copias usadas para pruebas. Después marca qué información necesita realmente la tarea. Para responder una consulta sobre horarios basta la información aprobada de atención; para actualizar una reserva se necesita identificar el registro y verificar autoridad. No mezcles esos alcances en una consulta general que entregue al modelo todo el historial disponible.

Prepara ejemplos de prueba con datos ficticios y conserva la relación entre campos necesaria para validar el proceso. Cambiar únicamente el nombre deja otros elementos identificables: comentarios, teléfonos, direcciones y referencias cruzadas. La revisión del conjunto debe comprobar que el material de prueba no permite reconstruir una persona real. Asigna a alguien la aprobación de esos ejemplos y evita que cada desarrollador cree copias informales para resolver dudas.

Separa identidad, contenido operativo y datos especialmente restringidos. Cada componente consulta únicamente lo necesario para su función. En una operación de servicios, el agente que organiza pendientes necesita conocer estado y responsable; no necesita recibir todos los documentos adjuntos. Esta reducción simplifica la revisión y limita la información expuesta si una respuesta se dirige al destinatario incorrecto. La arquitectura parte del trabajo autorizado y añade información solo cuando existe una necesidad documentada.

Haz que los permisos se apliquen fuera de la respuesta

La instrucción escrita al asistente define su conducta esperada; los controles de acceso determinan qué información obtiene y qué acciones ejecuta. Aplica los permisos antes de recuperar contenido. Una persona del equipo comercial consulta las fuentes habilitadas para su función, mientras administración accede a su propio ámbito. La respuesta generada nunca debe ampliar el alcance de la sesión que la solicita. Revisa también qué sucede cuando cambia el puesto o termina la relación con la empresa.

Para acciones de escritura, define operaciones concretas y condiciones previas. Cambiar un estado autorizado es distinto de modificar un monto o eliminar evidencia. El sistema valida identidad, registro, permiso y estado actual antes de ejecutar. Las decisiones con impacto comercial requieren la aprobación definida por el negocio y conservan su evidencia. En agentes para operación, el alcance útil se construye alrededor de esas acciones limitadas y revisables.

Prueba solicitudes que intentan obtener información ajena, instrucciones incluidas dentro de documentos y cambios de rol durante una sesión. Comprueba el resultado observable: la fuente restringida no se recupera, la acción no autorizada se rechaza y el evento queda registrado sin copiar información innecesaria. Una prueba que solo revisa si el asistente responde amablemente no demuestra control. Evalúa lo que el sistema consulta y modifica, además del texto que muestra.

Revisa proveedores, conservación y salida del servicio

Antes de contratar, pide una descripción del recorrido de la información. Identifica qué procesa el proveedor, qué conserva, quién accede para soporte y qué otras entidades participan. Lleva esas respuestas al acuerdo contractual y a la configuración efectiva del servicio. La decisión exige coherencia entre lo ofrecido, lo contratado y lo habilitado. Revisa además qué opciones tiene el cliente para limitar almacenamiento y recuperar sus datos al terminar la relación.

Define una política operativa de conservación aprobada para cada clase de información. Registra quién la establece, cómo se aplica y cómo se revisan excepciones. Incluye consultas, respuestas, documentos originales, índices de búsqueda y copias de respaldo. La empresa necesita saber qué permanece activo y qué queda retenido con acceso restringido. Una limpieza de la pantalla principal no demuestra que todas las representaciones del dato hayan recibido el tratamiento correspondiente.

Ensaya la salida con material ficticio: exporta registros, verifica su lectura, retira accesos y confirma el comportamiento de las integraciones. Revisa qué conserva el proveedor según el acuerdo y qué evidencia entrega sobre el cierre. La memoria empresarial con permisos necesita reglas de retiro de fuentes y actualización de acceso tan claras como las reglas de incorporación. La continuidad del conocimiento depende de mantener su procedencia y su autorización.

Conserva evidencia útil sin multiplicar información personal

Registra la identidad operativa de quien solicita una acción, el permiso aplicado, la referencia de la fuente y el resultado. Ajusta el detalle al objetivo de revisión. Copiar cada documento completo en los registros de actividad crea otra colección que también requiere protección. Diseña la evidencia para reconstruir decisiones mediante referencias y versiones, con acceso separado para las personas autorizadas a investigar un caso.

Prepara un recorrido para ubicar información de una persona en los sistemas pertinentes. La búsqueda debe encontrar registros activos y sus relaciones, además de las representaciones usadas por la IA. El equipo responsable evalúa la solicitud y autoriza el tratamiento que corresponda; la ejecución conserva evidencia del alcance aplicado. Prueba ese recorrido con identidades ficticias para detectar copias que todavía no aparecen en el inventario y definir cómo se gestionan.

La evidencia de aceptación incluye permisos por rol, intentos rechazados, retiro de una fuente y revisión del historial. Identifica la versión del sistema y la configuración utilizada en cada prueba. Esa trazabilidad permite explicar qué se evaluó y qué cambió después. Gerencia recibe un resultado revisable: un proceso con límites demostrados, responsables asignados y condiciones para ampliar el alcance. Una declaración comercial de seguridad no sustituye esos entregables.

Aprueba el proyecto por proceso y conserva el control

Reúne a negocio, tecnología y al responsable de privacidad para revisar el mismo flujo. Presenta finalidad, información mínima, roles, proveedores, conservación y pruebas de acceso. Resuelve las decisiones abiertas antes de habilitar la operación y registra quién aprueba cada una. Si cambia la finalidad, la fuente o el proveedor, actualiza la ficha y repite las pruebas afectadas. El gobierno del sistema continúa durante su uso cotidiano.

Empieza por un recorrido acotado y representativo, con una persona responsable de revisar sus resultados. Lleva el inventario de fuentes y los permisos actuales a una evaluación de consultoría. El siguiente paso concreto es convertir ese inventario en decisiones de acceso y una prueba de aceptación. Así autorizas una capacidad comercial definida y verificas cómo trata la información desde el primer uso hasta su retiro.

FAQ

Preguntas sobre este criterio

¿Qué norma peruana toma como referencia este artículo?

La Ley N.° 29733 y el reglamento aprobado por el Decreto Supremo N.° 016-2024-JUS. La fuente oficial enlazada y su fecha de consulta figuran en el cuerpo del artículo.

¿Basta con indicarle a la IA que no revele datos?

No. Los permisos se aplican antes de recuperar información y antes de ejecutar acciones. Las instrucciones de conducta se complementan con controles comprobables por rol, fuente y operación.

¿Qué información uso para probar el sistema?

Datos ficticios que reproduzcan las relaciones necesarias para evaluar el proceso. Revisa también adjuntos y comentarios para que el conjunto de prueba no permita identificar a una persona real.

¿Qué debo revisar de un proveedor administrado?

El recorrido del dato, conservación, acceso de soporte, terceros, opciones de exportación y condiciones de salida. Contrato, configuración y pruebas deben describir el mismo alcance.

¿Cómo amplío la IA a otra área o país?

Documenta la nueva finalidad, los roles, las fuentes y la jurisdicción correspondiente. Revisa el tratamiento y repite las pruebas de acceso afectadas antes de habilitarlo.

Relacionado

Dónde aplicar este criterio

Siguiente paso

Lleva este criterio a tu operación.

Podemos revisar dónde la IA, las automatizaciones y los datos generan una mejora medible en tus procesos actuales.