¿Las cookies son datos personales en Perú?

Sí. El Decreto Supremo 016-2024-JUS, el reglamento de la Ley 29733 vigente desde marzo de 2025, incluye los datos de ubicación y los identificadores en línea en su definición de datos personales. El identificador de una cookie que reconoce a un navegador cuando vuelve, un ID publicitario o una dirección IP guardada junto a una sesión son datos personales. Por eso, un sitio que usa etiquetas de analítica o de publicidad trata datos personales, aunque nunca pida un nombre.
Qué dice ahora la definición
En Perú, la definición de datos personales siempre fue amplia: cualquier información sobre una persona natural que la identifica o la hace identificable. El reglamento de 2024 mantiene ese criterio y menciona de forma expresa la información de ubicación y los identificadores en línea. Una persona es identificable cuando se la puede reconocer directamente o al combinar datos con medios que razonablemente podrían usarse.
Con eso desaparece el argumento de que una cookie sin nombre no se refiere a nadie. La cookie existe precisamente para reconocer al mismo navegador en la siguiente visita, y esa es la combinación de datos que describe la ley. Para un sitio web, la conclusión práctica es sencilla: las cookies de medición y de publicidad son tratamiento de datos personales, y se les aplican las reglas del consentimiento.
Cómo tiene que ser el consentimiento
La Ley 29733 exige un consentimiento libre, previo, expreso, inequívoco e informado. Cada una de esas palabras deja fuera algo que todavía se ve en muchos banners.
Cinco palabras de la ley. Cinco cosas que un banner no puede hacer.
Lo que pide la ley
- Libre: rechazar es una opción real
- Previo: antes de cualquier etiqueta opcional
- Expreso: el visitante elige activamente
- Inequívoco: sin lugar a dudas
- Informado: cada finalidad explicada
Lo que no vale en un banner
- Que rechazar cueste más que aceptar
- Etiquetas que se activan antes de que aparezca el banner
- Casillas marcadas de antemano
- Tomar el scroll o seguir navegando como un sí
- Una finalidad que el aviso nunca mencionó
Es nuestra interpretación de las cinco palabras, no una lista oficial.
Qué cambia en tu sitio web
Las etiquetas opcionales esperan. Las cookies que el sitio necesita para funcionar suelen tener otro tratamiento. Las de medición, publicidad y grabación de sesiones son las que necesitan primero la elección del visitante, así que no pueden activarse al cargar la página y borrarse después.
El aviso las menciona. Que el consentimiento sea informado significa que el visitante puede ver, antes de elegir, cada finalidad y cada empresa que instala cookies. Un aviso que se escribió una vez y nunca se actualizó deja de coincidir con lo que el sitio carga, así que la lista de cookies tiene que salir de un análisis de las páginas reales.
La prueba te toca a ti. Tienes que poder mostrar cuándo y cómo dio su consentimiento un visitante, y para eso necesitas un registro guardado de cada decisión, no un porcentaje de aceptación. Explicamos qué debe incluir en cómo demostrar que un visitante dio su consentimiento.
Google no te lo va a avisar. Su política de consentimiento de usuarios de la UE cubre a los visitantes del Espacio Económico Europeo, el Reino Unido y Suiza, así que nada en Google Ads o GA4 te advierte sobre Perú. El consentimiento denegado por defecto para los visitantes de Perú tiene que venir de tu propia configuración.
Cómo revisar tu sitio desde Perú
Abre el sitio desde una conexión en Perú
Usa una ventana privada para que no se recuerde ninguna elección anterior, y una conexión que salga por Perú para ver lo mismo que ve un visitante peruano. Si pruebas desde otro país, solo sabrás cómo se comporta el sitio para ese país.
Antes de hacer clic, mira lo que ya está cargado
Abre las herramientas para desarrolladores del navegador y revisa las cookies y las solicitudes de red. Si hay algo de medición o de publicidad antes de que el visitante haya respondido al banner, eso es lo primero que hay que corregir.
Rechaza y vuelve a cargar
Elige rechazar, vuelve a cargar la página y revisa otra vez. No debería aparecer ninguna cookie opcional, y las solicitudes a Google deberían indicar el consentimiento como denegado. En cómo comprobar la señal de Consent Mode v2 te mostramos dónde verlo.
Acepta y luego cambia de opinión
Acepta, vuelve a abrir tus preferencias desde la página y retira el consentimiento. El cambio debería aplicarse en el momento, sin tener que escribir a nadie, y guardarse como un registro nuevo junto al primero.
Dónde entra Velo
Velo detecta el país del visitante antes de mostrar el banner y, en Perú, pide el consentimiento antes de activar nada: todas las señales de Consent Mode v2 empiezan denegadas hasta que el visitante elige, el banner pregunta en español por cada categoría sin casillas marcadas de antemano, y cada decisión se guarda con un número de recibo, la región y la versión del banner. Desde la consola no se puede desactivar ese consentimiento previo para Perú. Tienes los detalles en la página sobre la Ley 29733.
El aviso de cookies, la inscripción de los bancos de datos personales y el análisis legal de tu propio tratamiento siguen siendo tu responsabilidad. Si además tu empresa tiene que designar un oficial de datos personales, sus preguntas empiezan por el sitio web; las reunimos en qué revisa el oficial de datos personales. Este artículo es información general, no asesoría legal.
Preguntas frecuentes
Lo que más se pregunta sobre este tema.
¿Las cookies son datos personales en Perú?
Sí. El Decreto Supremo 016-2024-JUS, el reglamento de la Ley 29733 vigente desde marzo de 2025, incluye los identificadores en línea y los datos de ubicación en su definición de datos personales. Los identificadores de cookies, los ID publicitarios y las direcciones IP asociadas a una sesión cuentan como datos personales, aunque el sitio nunca pida un nombre.
¿Necesito un banner de cookies para los visitantes de Perú?
Si tu sitio instala cookies de medición o de publicidad, necesitas una forma de pedir el consentimiento antes de instalarlas y de guardar la respuesta, porque la Ley 29733 exige un consentimiento libre, previo, expreso, inequívoco e informado. Lo habitual es hacerlo con un banner. Las cookies que el sitio necesita para funcionar suelen tener otro tratamiento.
¿Seguir navegando cuenta como consentimiento en Perú?
Mejor no contar con eso. La ley pide un consentimiento expreso e inequívoco, y seguir haciendo scroll no es ni una cosa ni la otra, así que es difícil defenderlo como aceptación. Lo más seguro es que el visitante elija activamente en el banner.
¿La ley peruana de protección de datos se aplica a un sitio web de fuera de Perú?
Puede aplicarse. El reglamento de 2024 amplió su alcance territorial, incluso a algunos responsables fuera de Perú cuyo tratamiento está dirigido a personas en Perú. Si alcanza o no a tu sitio depende de cómo tratas los datos, así que revísalo con un abogado.
¿De cuánto son las multas de la Ley 29733?
Hasta 100 UIT por las infracciones más graves, y nunca más del 10% de los ingresos brutos anuales de la empresa. La UIT se fija cada año; en 2026 es de S/ 5,500.
Privacidad web, en un solo lugar.
Analiza tu web →

