Si vendes servicios de marketing en España y tu plan de captación es comprar una lista y lanzar una secuencia de email en frío, tienes un problema legal antes que un problema de copy. El artículo 21 de la LSSI prohíbe enviar comunicaciones publicitarias por correo electrónico que el destinatario no haya solicitado o autorizado expresamente, y esa prohibición no hace excepción con el B2B. Que escribas a una empresa, y no a un particular, no cambia nada.
La buena noticia: hay vías de captación perfectamente conformes, y una de ellas (el soft opt-in del artículo 21.2) probablemente ya la tienes disponible y no la estás usando.
Puntos clave
- La regla es opt-in: el art. 21.1 de la LSSI prohíbe el email publicitario no solicitado ni expresamente autorizado. No distingue B2B de B2C.
- El RGPD no te salva: la AEPD aplica la LSSI como norma especial; no puedes ampararte en el interés legítimo del art. 6.1.f del RGPD para saltarte el art. 21.
- El art. 19 de la LOPDGDD legitima tratar datos profesionales, no enviarles publicidad. Son dos planos distintos.
- Una sola excepción (art. 21.2): relación contractual previa + datos obtenidos lícitamente + productos o servicios propios similares + opt-out sencillo y gratuito en cada envío.
- Escribir a
info@tampoco es vía libre: sin dato personal no hay RGPD, pero la LSSI sigue aplicando y la AEPD sigue siendo competente para sancionar. - Sanciones: hasta 30.000 € las leves; de 30.001 a 150.000 € las graves (envío masivo, insistente o sistemático).
Esto es una guía práctica de cumplimiento, no asesoramiento jurídico. Para una campaña concreta, valídala con un abogado especializado en protección de datos.
¿Es legal el email en frío B2B en España?
No, salvo excepción tasada. El artículo 21.1 de la Ley 34/2002 (LSSI) es literal: “Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas”.
Fíjate en dos cosas. Primera: la norma habla de destinatarios, sin distinguir persona física o jurídica. Segunda: exige consentimiento previo y expreso. La AEPD lo dice sin rodeos en su informe 0164/2018: no puede admitirse “que el artículo 21 LSSI admita un consentimiento tácito, ya que es lo suficientemente claro al requerir un consentimiento expreso”.
Y el argumento de “pero si el email estaba público en su web” ya está resuelto. La Audiencia Nacional, en sentencia de 9 de enero de 2009 (recurso 97/2007), rechazó esa defensa en un caso de captura automatizada de direcciones publicadas en sitios web: que un correo sea accesible públicamente no equivale a que su titular haya autorizado recibir publicidad. La AEPD da ese criterio por reiterado en las sentencias de la propia Audiencia Nacional de 29 de abril y 17 de septiembre de 2010 y de 16 de septiembre de 2016.
Por qué el RGPD no te cubre (el error más caro)
Este es el punto donde se tuerce buena parte del outbound que se monta en España.
El artículo 19 de la LOPDGDD presume amparado en el interés legítimo el tratamiento de los datos de contacto de personas físicas que prestan servicios en una persona jurídica (y el de empresarios individuales y profesionales liberales) siempre que se limite a los datos necesarios para su localización profesional y la finalidad sea relacionarse con la empresa en la que prestan servicios.
Eso legitima que tengas esos datos y los uses para interlocución profesional. No legitima que les mandes publicidad por email. Son dos capas:
| Capa | Norma | Qué regula |
|---|---|---|
| Tener y usar los datos | Art. 6.1.f RGPD + art. 19 LOPDGDD | El tratamiento del dato de contacto profesional |
| Enviar el correo comercial | Art. 21 LSSI | El envío por medios electrónicos |
| Consultar exclusiones | Art. 23.4 LOPDGDD | Consulta previa de sistemas de exclusión publicitaria |
La AEPD lo zanja invocando el principio de especialidad: en su informe 0164/2018 afirma que las causas legitimadoras del artículo 6 del RGPD “han de ceder ante la regla especial contenida, para estos concretos tratamientos, en la Ley 34/2002, toda vez que en caso contrario esta última norma quedaría vaciada de contenido”.
Traducido: montar un legitimate interest assessment impecable no te habilita para enviar el correo. La barrera operativa es la LSSI.
La única excepción: el soft opt-in del artículo 21.2
El artículo 21.2 exceptúa la prohibición cuando exista una relación contractual previa, siempre que hubieras obtenido de forma lícita los datos de contacto y los emplees para comunicaciones sobre productos o servicios de tu propia empresa que sean similares a los que inicialmente contrató el cliente.
Los cuatro requisitos son acumulativos. Si falla uno, se cae la excepción:
- Relación contractual previa con ese destinatario concreto. No vale “hablamos una vez” ni “descargó un PDF”.
- Datos obtenidos lícitamente en el marco de esa relación, no comprados ni raspados.
- Productos o servicios de tu propia empresa y similares a los contratados. Las dos palabras hacen trabajo por separado, y la primera es la que más se incumple sin darse cuenta.
- Opt-out sencillo y gratuito, ofrecido tanto al recoger los datos como en cada comunicación. Si el envío es por email, la LSSI obliga a incluir una dirección electrónica válida donde ejercer ese derecho y prohíbe expresamente enviar comunicaciones que no la incluyan.
“De tu propia empresa”: el grupo no cuenta
El artículo 21.2 no dice “del grupo”, dice “de su propia empresa”. Y esa literalidad es deliberada. El informe 0164/2018 de la AEPD se apoya en el Considerando 41 de la Directiva 2002/58/CE, que admite usar las señas electrónicas del cliente para ofrecerle productos o servicios similares “pero exclusivamente por parte de la misma empresa que haya obtenido las señas electrónicas”.
La AEPD lo ha aplicado de forma expresa al canal electrónico. En su informe 0052/2023 razona que la presunción de interés legítimo para remitir publicidad de productos del grupo, o para comunicar los datos de clientes a otras entidades del grupo, “no sería aplicable a la comunicación comercial por medios electrónicos”, precisamente porque el artículo 21.2 de la LSSI habla de productos o servicios de la propia empresa. Para las llamadas, la Circular 1/2023 fija la misma frontera en su artículo 3: la presunción “no ampara la comunicación de los datos personales a otras entidades pertenecientes al mismo grupo empresarial con fines de comunicación comercial, siendo necesario el consentimiento específico previo del usuario”.
Esto tiene consecuencias inmediatas si operas con más de una sociedad, algo habitual cuando se separa la agencia de la productora, del desarrollo web o de la marca formativa. Los clientes de una sociedad no son base reactivable de la otra, aunque compartáis marca, oficina y socios. Necesitas consentimiento específico.
“Similares”: ¿hasta dónde estira?
La norma no define “similar” y la AEPD no publica una lista cerrada. Lo que sí se desprende del Considerando 41 es el criterio de fondo: se protege lo que el cliente podía anticipar razonablemente al contratar. Como regla de trabajo, si tu servicio nuevo resuelve el mismo problema o es la continuación natural del contratado, el encaje es defendible; si abre una categoría distinta, no lo fuerces. Documenta la decisión y, si el servicio queda lejos del contratado, pide consentimiento.
Aun así, este es el activo infrautilizado de muchas agencias: tu cartera actual y tus clientes recientes suelen ser una base legalmente reactivable. Tu lista comprada no lo es.
¿Y si escribo a info@ de la empresa?
Aquí conviene separar los planos, porque la confusión es habitual.
- Plano RGPD: el Reglamento no se aplica a los datos de personas jurídicas. Lo dice su Considerando 14: “El presente Reglamento no regula el tratamiento de datos personales relativos a personas jurídicas y en particular a empresas constituidas como personas jurídicas, incluido el nombre y la forma de la persona jurídica y sus datos de contacto”. Un buzón genérico sin persona identificable normalmente queda fuera. Un
nombre.apellido@empresa.com, no. - Plano LSSI: el artículo 21 protege al destinatario con independencia de su naturaleza. Sigue aplicando.
Además, el artículo 43.1 de la LSSI atribuye a la Agencia Española de Protección de Datos la potestad de sancionar las infracciones de los artículos 38.3.c) y 38.4.d), que son justamente las de comunicaciones comerciales. Es decir: la AEPD puede sancionarte por spam aunque no haya un solo dato personal de por medio.
¿Puedo mandar un primer correo pidiendo permiso?
Es la pregunta trampa del outbound. La lectura prudente es que no.
El anexo de la LSSI define “comunicación comercial” como “toda forma de comunicación dirigida a la promoción, directa o indirecta, de la imagen o de los bienes o servicios de una empresa, organización o persona que realice una actividad comercial, industrial, artesanal o profesional”.
Un correo cuyo propósito real es abrir un canal comercial promociona de forma indirecta. Encaja en la definición y, por tanto, queda sujeto al artículo 21. Presentarlo como “solo quería preguntarte si te interesa que te mande información” no cambia la finalidad.
Y a esto se suma el artículo 20.1: toda comunicación comercial electrónica debe ser claramente identificable como tal, igual que la persona física o jurídica en cuyo nombre se realiza. Disfrazar un correo comercial de mensaje informal juega en tu contra, no a favor.
Llamadas, LinkedIn y correo postal: lo que cambia según el canal
No todos los canales están bajo la misma norma, y ahí hay margen real de maniobra.
| Canal | Norma que manda | Qué necesitas |
|---|---|---|
| Email, SMS, mensajería | Art. 21 LSSI | Consentimiento expreso previo, o encaje estricto en el art. 21.2 |
| Llamada telefónica | Art. 66.1.b Ley 11/2022 | Consentimiento u otra base del art. 6.1 RGPD, con ponderación documentada |
| Correo postal | RGPD + art. 23.4 LOPDGDD | Base jurídica + consulta previa de sistemas de exclusión |
| LinkedIn: contenido, comentarios, conexión sin pitch | — | Nada: no es una comunicación comercial dirigida |
Tres matices que importan:
Llamadas. Desde el 29 de junio de 2023, el artículo 66.1.b de la Ley 11/2022 General de Telecomunicaciones reconoce el derecho a no recibir llamadas comerciales no deseadas, salvo consentimiento previo u otra base jurídica del artículo 6.1 del RGPD. La Circular 1/2023 de la AEPD fija los criterios: prohíbe llamar a números generados aleatoriamente sin consentimiento, exige consultar previamente los sistemas de exclusión publicitaria del artículo 23 de la LOPDGDD y establece que no se presumirá expectativa razonable cuando no exista relación contractual vigente, solicitud o interacción previa del interesado en el último año. Llamar a un desconocido total sigue siendo muy difícil de justificar; llamar a alguien que descargó tu guía hace dos meses, mucho menos.
LinkedIn. El artículo 21 habla de “otro medio de comunicación electrónica equivalente”. La lectura prudente es que un InMail o un DM con pitch entra dentro. Publicar contenido, comentar y enviar una solicitud de conexión neutra, no: ahí no estás enviando una comunicación comercial dirigida. La conversación comercial empieza cuando la otra parte responde.
Correo postal. Queda fuera del artículo 21, porque no es un medio electrónico. Sigue necesitando base jurídica bajo el RGPD y la consulta previa de los sistemas de exclusión publicitaria (art. 23.4 LOPDGDD), pero es la vía en frío con menos fricción normativa. Para una agencia que persigue cuentas grandes y concretas, una carta bien hecha a veinte empresas es más viable que una secuencia electrónica a dos mil que parte de una base ilícita.
Qué te puede costar
| Tipo | Supuesto | Sanción (art. 39.1 LSSI) |
|---|---|---|
| Leve (art. 38.4.d) | Envío de comunicaciones comerciales incumpliendo el art. 21, cuando no constituya infracción grave | Hasta 30.000 € |
| Grave (art. 38.3.c) | Envío masivo, o envío insistente o sistemático al mismo destinatario, incumpliendo el art. 21 | De 30.001 a 150.000 € |
Una secuencia automatizada de cinco correos a una lista comprada encaja de lleno en la descripción del tipo grave: es masiva y es sistemática.
El artículo 39 ter prevé que el órgano sancionador pueda apercibir en lugar de abrir expediente, si los hechos son leves o graves y el responsable acredita medidas correctoras en plazo. Es una válvula de escape real, pero discrecional: no es un plan de cumplimiento.
Cinco vías de captación B2B que sí cumplen
- Consentimiento en origen, granular y documentado. Lead magnet, webinar, calculadora, plantilla. Casilla separada y no premarcada para “recibir comunicaciones comerciales”, distinta de la de aceptar la política de privacidad. Guarda la evidencia: qué aceptó, cuándo y desde dónde.
- Reactiva tu cartera con el art. 21.2. Clientes actuales y recientes, servicios similares a los contratados, opt-out visible en cada envío. Es la base más rentable que tienes y la única que puedes usar en frío sin pedir nada nuevo.
- Correo postal dirigido a cuentas concretas. Fuera del art. 21, con base jurídica documentada y consulta previa de sistemas de exclusión. Funciona especialmente bien para cuentas objetivo identificadas una a una.
- Social selling sin pitch en el primer mensaje. Contenido útil, comentarios con criterio, conexión neutra. Dejas que sea la otra parte quien abra la conversación comercial: eso es una solicitud previa, y cambia por completo tu posición.
- Referidos y partnerships con presentación explícita. Cuando un cliente o un partner te presenta y el destinatario acepta la presentación, has convertido un contacto frío en uno solicitado. Formaliza el circuito en lugar de dejarlo al azar; encaja bien con un proceso comercial estructurado.
Checklist antes de lanzar una campaña outbound
- Identifica la base de cada contacto: consentimiento, art. 21.2, o fuera de la campaña electrónica. Sin esa columna en tu CRM, no lances.
- Consulta los sistemas de exclusión publicitaria (Lista Robinson) antes de cualquier acción de mercadotecnia directa, conforme al art. 23.4 de la LOPDGDD. El propio artículo exceptúa esa consulta cuando el afectado ya te ha dado su consentimiento para recibir la comunicación: si envías con consentimiento propio y documentado, no tienes que consultar. En todo lo demás, sí.
- Identifica la comunicación como comercial y al remitente por cuenta de quien se envía (art. 20.1).
- Incluye una dirección electrónica válida de baja en todos los envíos, y atiende la revocación de inmediato (arts. 21.2 y 22.1).
- Mantén una lista de supresión global y compruébala antes de cada envío.
- Documenta la ponderación si vas a llamar apoyándote en el interés legítimo, con el criterio de interacción en el último año de la Circular 1/2023.
- Si trabajas la base de un cliente, firma el encargo de tratamiento antes de tocar un solo dato: repasa el contrato de encargado del tratamiento.
- Revisa la captación en la web: el consentimiento de marketing y el de cookies son cosas distintas, y ambos tienen que estar bien. Si no lo has revisado, empieza por la checklist del banner de cookies de la AEPD.
Preguntas frecuentes
¿Es legal enviar emails comerciales a otras empresas sin su consentimiento en España? Por regla general, no. El art. 21.1 de la LSSI prohíbe el envío de comunicaciones publicitarias o promocionales por correo electrónico que no hayan sido previamente solicitadas o expresamente autorizadas, y no distingue entre B2B y B2C. La única excepción es el art. 21.2: relación contractual previa, datos obtenidos lícitamente y servicios propios similares a los ya contratados.
¿El artículo 19 de la LOPDGDD no me permite usar datos de contacto profesionales? Permite tratarlos, no enviarles publicidad electrónica. El art. 19 presume el interés legítimo para la localización profesional y para relacionarse con la empresa. El envío por medios electrónicos se rige por la LSSI, que la AEPD aplica como norma especial frente al régimen general del RGPD.
¿Puedo escribir a un buzón genérico tipo info@empresa.com?
El RGPD no se aplica a datos de personas jurídicas (Considerando 14), pero la LSSI sí: el art. 21 protege al destinatario sin distinguir su naturaleza. Que no haya dato personal desactiva el RGPD, no la LSSI. Y la AEPD sigue siendo competente para sancionar según el art. 43.1.
¿Puedo mandar un primer correo solo para pedir permiso? Es arriesgado. La LSSI define comunicación comercial como toda forma de comunicación dirigida a la promoción directa o indirecta de la imagen, bienes o servicios de una empresa. Un correo cuyo objetivo es abrir un canal comercial encaja en esa definición.
¿Y los mensajes de LinkedIn o las llamadas en frío? El art. 21 habla de “otro medio de comunicación electrónica equivalente”, y la lectura prudente incluye la mensajería privada. Las llamadas se rigen por el art. 66.1.b de la Ley 11/2022: desde el 29 de junio de 2023 hacen falta consentimiento u otra base del art. 6.1 del RGPD, y la Circular 1/2023 de la AEPD no presume expectativa razonable sin relación contractual vigente, solicitud o interacción en el último año.
Cambia la lista comprada por una razón para que te escriban
El outbound en frío por email parte, en España, de una base ilícita: sin consentimiento previo y sin encaje en el art. 21.2, el envío está prohibido y el riesgo sancionador es real, no teórico. La alternativa no es quedarse quieto: es construir motivos para que el consentimiento llegue solo (contenido que resuelva un problema real, una herramienta útil, un diagnóstico que el prospecto quiera pedir) y explotar bien el permiso que ya tienes.
Ahí es donde una auditoría funciona como imán: es un entregable concreto, el prospecto la solicita (y con ello te da la base legal que necesitas) y te posiciona como quien ya ha mirado su caso. En AgencyTools preparamos auditorías SEO, de redes y de publicidad en formato white-label que puedes entregar con tu marca a tus propios clientes y prospectos, y son compatibles con proyectos de Kit Digital. Cuéntanos a quién quieres llegar y te ayudamos a montar la pieza. Cuando responda, ya tendrás que convertir esa conversación en propuesta.
Fuentes
- Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE), texto consolidado — arts. 20, 21, 22, 38, 39, 39 ter, 43 y anexo — BOE
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — arts. 19 y 23 — BOE
- AEPD, Gabinete Jurídico — Informe 0164/2018 sobre comunicaciones comerciales por medios electrónicos y la excepción del art. 21.2 LSSI — aepd.es
- Circular 1/2023, de 26 de junio, de la AEPD, sobre la aplicación del artículo 66.1.b) de la Ley 11/2022 General de Telecomunicaciones — BOE
- AEPD, Gabinete Jurídico — Informe 0052/2023 sobre el proyecto de Circular relativa al art. 66.1.b) de la Ley 11/2022 — aepd.es
- Ley 11/2022, de 28 de junio, General de Telecomunicaciones — art. 66 y disposición final sexta — BOE
- Reglamento (UE) 2016/679 (RGPD) — arts. 6 y 95 y considerandos 14 y 173 — EUR-Lex
- Directiva 2002/58/CE sobre la privacidad y las comunicaciones electrónicas — Considerando 41 y art. 13 — EUR-Lex
- AEPD y Adigital — Lista Robinson, servicio de exclusión publicitaria — aepd.es