Banner de cookies en Colombia: qué exige la SIC, qué hace el mercado y qué está a punto de cambiar
Guía actualizada: agosto de 2026 — normas y cifras verificadas en fuentes oficiales.
Respuesta directa: Colombia no tiene una norma que hable solo de cookies, pero eso no significa que no haya reglas. Cuando una cookie trata datos personales —y una de remarketing siempre lo hace— aplica la Ley 1581 de 2012 completa, que exige autorización previa, expresa e informada. La Resolución 32.126 de 2022 de la Superintendencia de Industria y Comercio, primer pronunciamiento del país sobre el tema, no exime a ninguna categoría de cookies del consentimiento. Es decir: lo estricto es pedir permiso antes de instalarlas. Ahora la parte incómoda: revisamos dos de los sitios de comercio electrónico más visitados del país y ninguno de los dos pide consentimiento antes de instalar sus cookies. Este artículo explica por qué esas dos frases conviven, y qué deberías hacer tú.
Por qué esto dejó de ser un tema teórico
Durante años la respuesta cómoda fue «en Colombia no hace falta banner, eso es europeo». Tres cosas cambiaron esa conversación:
- La SIC se pronunció sobre cookies en 2022 y lo hizo con un criterio más estricto que el europeo.
- La autoridad viene aumentando su actividad: en 2025 abrió 101 investigaciones por violación a las normas de protección de datos e impuso multas por $5.157 millones, según sus propias cifras.
- En agosto de 2025 el Gobierno radicó un proyecto de ley estatutaria para actualizar la Ley 1581 que, entre otras cosas, elevaría el tope de las sanciones hasta 10.000 SMMLV o el 5% de los ingresos operacionales del infractor.
Ese último punto es el que cambia el cálculo. Una multa de tope fijo se puede provisionar; una del 5% de los ingresos operacionales, no.
Lo que dice la norma, en orden
El razonamiento tiene cuatro pasos y conviene seguirlos, porque el error más común es saltarse el segundo.
- Colombia no tiene una norma específica de cookies. Cierto. No existe un equivalente a la directiva ePrivacy europea.
- Pero cuando la cookie trata datos personales, aplica la Ley 1581 completa. Una cookie de remarketing existe precisamente para reconocer a una persona identificable y perseguirla con anuncios. No hay discusión razonable sobre si eso es un dato personal.
- La Ley 1581 exige autorización previa, expresa e informada (art. 9). En Colombia el consentimiento tácito está prohibido: seguir navegando no equivale a autorizar.
- La propia SIC ya dijo que las cookies pueden ser datos personales. En su Boletín Jurídico sostiene que las cookies recogen información sobre los hábitos de navegación y «eventualmente podrían conformar una base de datos de acuerdo a la definición legal de la Ley 1581 de 2012 al recolectar datos personales», en cuyo caso el responsable «deberá ceñirse por las normas sobre protección de datos vigentes en Colombia». A esto se suma la Resolución 32.126 de 2022, que según los análisis publicados sobre ella clasifica las cookies en cuatro categorías sin eximir a ninguna del consentimiento —a diferencia de Europa, que sí exceptúa las estrictamente necesarias—.
Conclusión del bloque normativo: a nuestro juicio técnico, la lectura más conservadora —y la que mejor protege a un negocio— es pedir consentimiento previo. No es la única lectura posible y un abogado puede sostener otra; es la que nosotros recomendamos evaluar.
Esto no es teoría: cinco años de sanciones por lo mismo
El argumento más repetido para no hacer nada es «a nadie multan por esto en Colombia». Los hechos dicen otra cosa, y lo interesante es que el motivo se repite: falta de autorización previa, expresa e informada.
| Año | Sancionada | Monto | Motivo |
|---|---|---|---|
| 2020 | Sodimac Colombia (Homecenter) | $200.004.519 | Usar el aviso de privacidad como mecanismo de autorización |
| 2023 | Comcel (Claro) | $1.306.289.600 | Recolectar números de referidos en la campaña «Amigos que te premian» sin autorización previa, expresa e informada |
| 2025 | Risks International | $190 millones | Sistema con datos sensibles sin autorización previa, expresa e informada |
| 2025 | Colombia Telecomunicaciones (Movistar) | $670 millones | Contacto comercial reiterado sin autorización previa, expresa e informada (Res. 78138 del 2-oct-2025) |
Solo en 2025 la SIC abrió 101 investigaciones por violación al régimen de protección de datos e impuso multas por $5.157 millones. No es una autoridad dormida.
El caso que le quita el piso al atajo más común
De todos, el más útil para entender qué se espera de una web es el de Sodimac, porque fijó una doctrina que sigue viva. El caso nació de la queja de un ciudadano por un mensaje que, en esencia, decía que no hacer clic en «aceptar» equivalía a autorizar conforme al aviso de privacidad exhibido en tienda.
La SIC le ordenó a la compañía dejar de usar los avisos de privacidad como mecanismo para obtener la autorización y suprimir todos los datos personales obtenidos únicamente por esa vía. Y recordó que la regulación colombiana prohíbe expresamente usar medios engañosos o fraudulentos para recolectar datos.
Traducido a tu web: tener una política de tratamiento de datos impecable y no pedir consentimiento no es cumplir a medias. Son dos obligaciones distintas. Informar no es lo mismo que obtener permiso — y esa distinción es exactamente la que se repite en las cuatro sanciones de la tabla.
Lo que observamos en los sitios más visitados de Colombia
Hasta aquí la norma. Ahora la realidad, porque un cliente nos hizo exactamente la pregunta correcta: «¿y los grandes qué hacen? A ellos los vigilan más, ellos deben estar cumpliendo».
Lo miramos nosotros mismos. Tomamos dos de las plataformas de comercio electrónico más visitadas de Colombia —dos grandes cadenas de retail con presencia nacional— y revisamos qué instalan antes de que el visitante toque nada. Método y alcance: una única visita a la página de inicio, sin cookies previas, desde una conexión en Colombia, en agosto de 2026. No las identificamos por nombre porque lo relevante no es quiénes son, sino cuál es el estándar de facto del sector.
| Qué revisamos | Retail A | Retail B |
|---|---|---|
| Banner o solicitud de consentimiento | No se presentó | No se presentó |
| Gestor de consentimiento (CMP) | No detectado | No detectado |
| Cookies presentes antes de interactuar | 19 | 62 |
| Píxel de red social activo | Sí | Sí |
| Otras herramientas detectadas | Analítica, publicidad programática, mapas de calor, grabación de sesión | Analítica, publicidad, herramientas de test A/B |
| Política de cookies publicada | Sí | Sí |
En ambos casos observamos el mismo patrón: política de cookies publicada y etiquetas activas desde la carga, sin que se nos presentara una solicitud de consentimiento previa.
Tres precisiones sobre este dato. No afirmamos que ninguna compañía incumpla la ley: determinar eso le corresponde exclusivamente a la autoridad competente, y desconocemos los análisis jurídicos internos de estas empresas, que pueden tener fundamentos no visibles desde fuera. Es además una foto puntual: una configuración puede cambiar de un día para otro y variar según dispositivo, región o sesión. Y no es una crítica: es la constatación de dónde está hoy el listón real del mercado, que es justamente lo que necesitas para decidir dónde te quieres parar tú.
La lectura útil: en el retail colombiano, uno de los sectores más vigilados del país, la práctica extendida hoy parece ser informar mediante una política publicada, sin solicitud de consentimiento previa.
Los contraargumentos, en serio
Un artículo que solo dé una cara no sirve para decidir. Estos son los argumentos del otro lado, y son razonables:
- «No hay norma específica, luego hay margen de interpretación.» Es verdad que no existe una norma de cookies y que la Resolución 32.126 es un acto administrativo, no una ley. Un abogado puede sostener que el estándar exigible no está tan definido como en Europa.
- «La SIC no ha perseguido PyMEs por cookies.» También cierto. Los casos conocidos han recaído sobre compañías grandes. El riesgo estadístico para un negocio local hoy es bajo.
- «Un banner bloqueante destruye la medición.» Esto no es una excusa, es un hecho verificable: al bloquear el píxel hasta obtener consentimiento se pierden eventos, el algoritmo de la plataforma optimiza peor y el costo por conversación sube. Lo hemos medido en campañas propias.
- «Si nadie lo hace, quedo en desventaja.» Argumento honesto: el que mide mejor paga menos por el mismo resultado.
Ninguno de los cuatro convierte la práctica en conforme. Los cuatro juntos explican por qué el mercado se comporta como se comporta.
Las tres opciones reales, con su costo
| Opción | Qué implica | Costo |
|---|---|---|
| 1. Solo informar | Política completa y honesta, sin banner. Es lo que hace la mayoría. | Señal intacta. Riesgo normativo asumido y creciente. |
| 2. Aviso que no bloquea | Barra informativa con enlace a la política y opción de desactivar, que no frena las etiquetas. | Señal casi intacta. Deja constancia de que informas. No equivale a consentimiento previo. |
| 3. Banner con rechazo real | Nada se instala hasta que la persona acepta. Rechazar debe ser tan fácil como aceptar. | Es lo alineado con la norma. Se pierde señal; el modelado de Google recupera parte. |
Nuestra posición, como agencia y no como asesores jurídicos: la opción 3 es la que a nuestro entender resiste mejor un análisis normativo. La 2 es un punto medio defendible mientras el proyecto de ley avanza. La 1 es la práctica del mercado y hoy tiene riesgo bajo, pero es una decisión de apetito de riesgo —conviene tomarla con los ojos abiertos, no por inercia—.
Y hay un matiz que casi nadie menciona: si el sector del negocio es regulado o de confianza —salud, servicios jurídicos, financiero, educación—, el cálculo cambia. Ahí el incumplimiento no cuesta solo una eventual multa: contradice lo que el negocio vende.
Lo que un banner NO resuelve
Este punto se pasa por alto siempre y es importante. La API de Conversiones de Meta (CAPI) no pasa por el navegador: es tu servidor enviando datos al de Meta. Un banner de cookies no la gobierna.
Si envías correo o teléfono por CAPI —aunque vayan cifrados con una función hash— estás tratando datos personales, y su legitimación viene de la autorización que la persona te dio y de lo que tu política declare. Si tu política no menciona el CAPI, tienes un hueco que ningún banner tapa.
Checklist: 8 cosas que puedes verificar hoy
- ¿Tu política de tratamiento de datos está en español y no es la plantilla que trae WordPress?
- ¿El enlace del checkbox de autorización de tus formularios abre una página que existe? (Es más común de lo que crees que apunte a un 404.)
- ¿La casilla viene sin marcar por defecto?
- ¿Tu política nombra las herramientas reales que corren —GA4, píxel de Meta, CAPI, mapas de calor— o habla en genérico?
- ¿Declara la transferencia internacional de datos? Casi todas esas herramientas están fuera de Colombia.
- ¿Hay un canal y un plazo para ejercer derechos? La ley da 10 días hábiles para consultas y 15 para reclamos.
- ¿Tu web publica quién responde: nombre o razón social, dirección, correo y teléfono?
- ¿Estás inscrito en el RNBD? Es obligatorio para sociedades con activos superiores a 100.000 UVT. Es un trámite de la empresa, no de la web.
Si respondiste «no» a alguna de las dos primeras, empieza por ahí: son las más fáciles de arreglar y las más difíciles de defender.
Fuentes
Todas verificadas y enlazadas para que puedas comprobarlas tú mismo.
- Ley 1581 de 2012 — régimen general de protección de datos personales (texto oficial, Función Pública).
- Decreto 1377 de 2013 — reglamenta la Ley 1581. Su art. 13 fija el contenido mínimo de una política de tratamiento.
- SIC — Boletín Jurídico: «Tratamiento de datos personales a través de las Cookies» (fuente primaria de la doctrina sobre cookies).
- SIC — «La autorización para el tratamiento de datos personales debe ser previa, expresa e informada».
- Resolución 32.126 de 2022 de la SIC — pronunciamiento sobre cookies. No tiene una URL pública directa en el repositorio de la entidad; se identifica por su número y puede consultarse en el repositorio de normatividad de la SIC.
- SIC — Sanción a Sodimac Colombia (2020) · análisis en Ámbito Jurídico: «Avisos de privacidad no equivalen a autorización».
- SIC — Sanción a Claro por «Amigos que te premian» (2023) · monto en Asuntos Legales.
- SIC — Sanción a Movistar, Resolución 78138 del 2 de octubre de 2025.
- La República — Sanción a Risks International (2025).
- SIC — 101 investigaciones y $5.157 millones en multas por protección de datos (2025).
- Proyecto de ley estatutaria radicado en agosto de 2025 para actualizar la Ley 1581, con sanciones de hasta 10.000 SMMLV o el 5% de los ingresos operacionales. En trámite al momento de publicar; su texto y estado se consultan en la Secretaría General de la Cámara de Representantes.
- Observación propia sobre dos de las plataformas de comercio electrónico más visitadas de Colombia — agosto de 2026, visita sin cookies previas desde Colombia. No se identifican por nombre.
Aviso: Laboratorio Web es una agencia de marketing digital, no una firma de abogados. Este artículo es criterio técnico sobre lo que un sitio declara y hace, con las fuentes a la vista para que puedas verificarlas; no constituye asesoría jurídica. Antes de tomar una decisión de cumplimiento, consúltalo con un abogado especializado en protección de datos.
¿Quieres saber qué está instalando tu web ahora mismo y qué declara tu política? Es lo primero que revisamos en un diagnóstico: te decimos qué corre, qué falta y qué arreglar primero.
