Uno de los agujeros legales más frecuentes en ecommerces españoles es el envío de emails comerciales sin cumplir la LSSI (Ley 34/2002 de Servicios de la Sociedad de la Información). No RGPD — LSSI. Son cosas distintas, se solapan pero no son la misma, y las multas por incumplir la LSSI son concretas y frecuentes en el sector.

Aquí va la guía para tu tienda online: qué dice la ley, qué está permitido, qué no, y las 5 cosas que tienes que ajustar para no acabar en una resolución sancionadora.

Nota: esto es orientación práctica basada en la regulación vigente en 2026 y en las resoluciones publicadas de la Agencia Española de Protección de Datos (AEPD). No es asesoramiento jurídico — para casos específicos, consulta con abogado.

LSSI vs RGPD: no es lo mismo

  • RGPD (Reglamento UE 2016/679): europeo. Regula el tratamiento de datos personales. El "consentimiento" que exige es genérico y sirve para muchas finalidades.
  • LSSI (Ley española 34/2002, art. 21): española. Regula específicamente las comunicaciones comerciales por medios electrónicos. El "consentimiento previo y expreso" que exige es específico y para esa finalidad concreta.

Traducción práctica: puedes cumplir RGPD y estar incumpliendo LSSI. El caso típico: tienes un checkbox de "acepto la política de privacidad" al hacer un pedido → cumples RGPD para procesar el pedido. Si además le mandas emails de marketing basándote solo en ese checkbox, incumples LSSI.

Lo que dice el artículo 21 LSSI, en cristiano

Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas.

Es decir: por defecto, no puedes enviar emails comerciales a nadie que no lo haya pedido expresamente.

La excepción del "cliente existente" (el matiz que salva la mitad de los ecommerces)

El mismo art. 21 tiene un párrafo importante:

Lo dispuesto en el apartado anterior no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los emplease para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente.

Traducción: si ya son clientes tuyos, puedes mandarles ofertas de productos/servicios similares a los que compraron, siempre que:

  1. Obtuviste sus datos legalmente (te los dieron en el checkout).
  2. Los productos/servicios que promocionas son similares a los que ya compraron.
  3. En cada email les das la opción de oponerse fácilmente (baja + no recibirás más).
  4. En el primer contacto post-venta les avisas de que les vas a mandar comunicaciones comerciales y les das la opción de negarse desde el inicio.

Y para todo lo que no son clientes existentes (suscriptores a newsletter, leads de un lead magnet, contactos de una conferencia…), sí necesitas consentimiento previo y expreso.

Los 4 escenarios típicos de un ecommerce y qué pasa

1. Suscriptor a newsletter (formulario de captación en la tienda)

Necesitas: consentimiento previo y expreso.

Cómo cumplir bien:

  • Checkbox no marcado por defecto.
  • Texto claro: "Quiero recibir la newsletter de [Marca] con novedades y ofertas".
  • Doble opt-in por email para confirmar (te cubre y demuestra el consentimiento).

2. Cliente que hace un pedido (checkout)

Necesitas: consentimiento específico para marketing (además del checkbox de "acepto política de privacidad").

Cómo cumplir bien:

  • Un checkbox adicional, no marcado por defecto: "Además, quiero recibir ofertas de productos similares por email".
  • El checkbox de política de privacidad es aparte y obligatorio para el pedido — el de marketing es opcional.

O bien:

  • Usar la excepción de "cliente existente" del art. 21. En ese caso, en el primer email post-venta avisas: "Como cliente, te enviaremos ofertas similares a lo que compraste. [Baja aquí] si no quieres recibirlas."

3. Lead magnet (descarga de un PDF, ebook, etc.)

Necesitas: consentimiento específico y separado.

Cómo cumplir bien:

  • Un checkbox para descargar el recurso (aceptación de recibir el material).
  • Otro checkbox aparte, no marcado, para autorizar el envío futuro de comunicaciones comerciales.
  • No condicionar la descarga a aceptar el marketing.

Si "regalas" el PDF a cambio de que se apunten a tu newsletter, tienes que dejarlo muy claro en el formulario. Y aun así, doble opt-in siempre es más seguro.

4. Lista comprada / contactos de una feria

No puedes enviar marketing. Ni con "por si acaso les interesa". Ni con "solo un email de presentación". Cero.

Esto es la fuente número uno de sanciones LSSI.

Multas concretas: cifras reales

La LSSI clasifica las infracciones en tres tipos:

  • Leves: hasta 30.000€. Ejemplos: no incluir la posibilidad de baja o incluirla oculta; enviar un email publicitario a un cliente que ya se había dado de baja (uno o pocos casos).
  • Graves: de 30.001 a 150.000€. Ejemplos: envío masivo de comunicaciones no solicitadas; reincidencia en leves.
  • Muy graves: de 150.001 a 600.000€. Reservado a casos de dolo o extrema gravedad.

La AEPD publica resoluciones. Buscando en aepd.es → "resoluciones" → "publicidad no solicitada", verás decenas de expedientes con nombres de empresas y motivos concretos. Es literatura útil.

En ecommerce, las multas típicas están entre 2.000€ y 30.000€. Suficiente para hacer daño.

Los 5 ajustes concretos para tu tienda

1. Doble opt-in en el formulario de newsletter

  • Checkbox no marcado por defecto.
  • Email de confirmación con enlace.
  • Guardar log del consentimiento (fecha, IP, texto exacto).

2. Checkbox de marketing separado en checkout

  • Además del de política de privacidad.
  • No marcado por defecto.
  • Texto claro sobre qué van a recibir.

3. Enlace de baja visible en cada email

  • No al final en fuente pequeña — en el pie con tamaño legible.
  • Un clic → baja efectiva. No captchas. No "confirma tu email de nuevo".
  • Cumple RFC 8058 (List-Unsubscribe con soporte one-click) — que además es requisito Gmail/Yahoo.

4. Datos identificativos claros en cada email

La LSSI exige identificar al remitente en cada comunicación:

  • Nombre completo o razón social.
  • Domicilio (o email de contacto donde puedan comunicarse).
  • CIF si es empresa (opcional pero recomendable).

5. Registro documental del consentimiento

  • Guarda para cada suscriptor: fecha, IP, texto de la casilla, versión del formulario.
  • Si un día un usuario denuncia y la AEPD te abre expediente, esa evidencia es lo que te libra.

Muchos ESPs (Klaviyo, Mailchimp, Brevo) guardan esto automáticamente. Verifica que lo tienes activado.

Baja de la lista: obligaciones específicas

Cuando alguien se da de baja:

  • El sistema debe procesar la baja inmediatamente (no en 5-10 días como algunos ESPs hacen por defecto).
  • No se le puede enviar un email de confirmación de baja que sea comercial. Un "confirmamos que has dejado de recibir nuestras ofertas" es aceptable; un "¿estás seguro? mira estas ofertas antes" no.
  • Debes guardar el registro de baja (por si se dan de alta de nuevo, o para prueba en caso de denuncia).

Cómo se detectan estas cosas y cómo llegan las denuncias

  • Un usuario recibe email no solicitado → se queja al ESP (Klaviyo, Mailchimp) → algunos casos escalan.
  • Un usuario denuncia directamente a AEPD → se abre expediente.
  • Reportes automáticos de spam de Gmail/Outlook a AEPD (raro pero pasa).
  • Auditorías proactivas de AEPD (menos frecuente en pymes, pero ocurre).

Checklist LSSI para tu tienda

  • [ ] Doble opt-in activado en el formulario de newsletter.
  • [ ] Checkbox separado y no marcado para marketing en checkout.
  • [ ] Enlace de baja de un clic en todos los emails.
  • [ ] Datos identificativos completos en el pie de cada email.
  • [ ] Log de consentimiento activado en el ESP.
  • [ ] Sistema de baja inmediata.
  • [ ] Nunca envío a listas compradas o "encontradas".
  • [ ] Formación al equipo de marketing (que nadie descargue un CSV de ferias y lo importe "por si acaso").

Artículos relacionados