Guía legal · España 2026

Cold email B2B en España: la guía completa RGPD + LSSI + AEPD (2026)

¿Es legal el cold email en España? Sí, con condiciones específicas. Esta guía cubre las dos normas que regulan tu campaña B2B en territorio español (RGPD Art. 6.1.f e LSSI Art. 21), las multas reales de la AEPD en 2024-2026, los casos prácticos de interés legítimo aceptados, y un checklist accionable. No traducción del derecho alemán ni del CAN-SPAM. Derecho español vigente, escrito por equipos que operan secuencias B2B en Madrid, Barcelona y LATAM.

Última actualización · mayo de 2026

Cómo hicimos las pruebas

Cada herramienta pasó por el mismo protocolo. Misma seedlist, mismo contenido de campaña, mismo volumen de envío - para una comparación realmente equiparable.

Ver la metodología completa.

El cold email B2B en España está regulado por dos normas con preguntas distintas: el RGPD pregunta "¿puedo procesar este dato?" y la LSSI pregunta "¿puedo enviar esta comunicación?". Tener una base RGPD-compliant no te da permiso automático para enviar bajo LSSI, y al revés. Esta guía te explica cómo cumplir las dos sin renunciar a un outbound B2B funcional, y te muestra los casos reales de la AEPD para que sepas dónde está la línea entre lo aceptado y lo sancionado.

Respuesta corta. El cold email B2B en España es legal con condiciones. Necesitas: (1) base legal documentada bajo RGPD Art. 6.1.f con análisis de balanceo, (2) cumplir LSSI Art. 21 vía consentimiento previo o relación contractual previa, (3) opt-out claro en cada email, (4) limitar el tratamiento a contactos en función profesional. La AEPD acepta el interés legítimo para B2B con direcciones de cargo profesional siempre que respetes los derechos del titular. Nunca a personas físicas sin consentimiento.
SANCION MAXIMA - AEPD
EUR 20.000.000
o 4% del volumen global anual bajo RGPD Art. 83. La LSSI Art. 21 anade hasta 150.000 EUR por infraccion grave. La AEPD ha emitido mas de 1.000 sanciones por marketing no autorizado: 70.000 EUR a una telecom (2022), 30.000 EUR a una inmobiliaria por SMS (2023), 30.000 EUR a Vodafone, 2.000 EUR por opt-out roto.

Las dos normas: RGPD y LSSI

España aplica dos marcos legales sobre el cold email. Confundirlos cuesta multas. La diferencia es simple cuando la entiendes: [CNIL]

NormaPregunta que respondeBase aceptada para B2BMulta máx
RGPD Art. 6.1.f¿Puedo procesar los datos del prospect?Interés legítimo (con balanceo)20 M EUR / 4 % volumen global
LSSI Art. 21¿Puedo enviarle esta comunicación?Consentimiento previo o relación contractual previa150.000 EUR (graves)

El RGPD permite construir la base de prospección B2B. El considerando 47 del RGPD establece que "el tratamiento de datos de carácter personal con fines de mercadotecnia directa puede considerarse realizado por interés legítimo". Puedes legalmente recopilar, almacenar y enriquecer datos B2B españoles si pasas el test de balanceo. Esa parte no es polémica.

La LSSI Art. 21 controla el envío en sí. Dice literalmente: "Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas." Excepciones: (a) relación contractual previa, (b) productos o servicios similares, (c) opt-out claro y accesible.

La consecuencia práctica: tener una base RGPD-compliant no te autoriza a enviar emails comerciales bajo LSSI. Necesitas cumplir las dos normas. La buena noticia: en B2B con direcciones de cargo profesional, los criterios interpretativos de la AEPD aceptan margen de interés legítimo siempre que respetes el opt-out.

Arbol de decision para cold email B2B conforme a RGPD y LSSI-CE en Espana
Arbol de decision RGPD + LSSI-CE art. 21 para cold email B2B en Espana (probado mayo 2026)

Interés legítimo B2B: el análisis de balanceo (Art. 6.1.f)

El test de balanceo (LIA, Legitimate Interest Assessment) es el documento que justifica tu base legal. La AEPD lo exige en cualquier auditoría. Tres pasos: [CNIL]

Paso 1: identifica tu interés legítimo

El interés tiene que ser real, lícito, presente y específico. Ejemplos válidos en B2B:

Paso 2: evalúa la necesidad

Demuestra que el cold email es necesario y proporcional. ¿Hay otra forma menos intrusiva de lograr el mismo objetivo? Si la respuesta es sí (por ejemplo, publicidad inbound o contenido), tu interés legítimo se debilita. Si es claramente no, refuerzas la base.

Paso 3: balanceo con los derechos del titular

Esta es la parte que la AEPD examina con más detalle. Factores a su favor (refuerzan el interés legítimo):

Factores en contra (debilitan el interés legítimo):

El test de balanceo se documenta una vez por campaña. No por prospect. Crea una plantilla, rellénala para cada nueva campaña outbound y guárdala 5 años. Si la AEPD pregunta, lo enseñas. Sin LIA documentado, el interés legítimo no es defendible.

LSSI Art. 21: el consentimiento y sus excepciones

La LSSI 34/2002 es más antigua que el RGPD pero sigue plenamente vigente. Su Art. 21 es el filtro real para el envío de comunicaciones comerciales electrónicas. Veámoslo claro: [CNIL]

La regla general

Prohibido enviar comunicaciones publicitarias o promocionales por email sin solicitud o autorización previa expresa.

Las excepciones (Art. 21.2)

  1. Relación contractual previa. Si ya eres cliente, proveedor o has firmado un contrato, puedes recibir comunicaciones sobre productos similares a los de la relación contractual.
  2. Opt-out claro y permanente. Cada email debe ofrecer un mecanismo simple y gratuito para oponerse al tratamiento.

El criterio interpretativo de la AEPD para B2B

La AEPD ha publicado varios criterios interpretativos sobre B2B (notablemente el informe sobre LSSI y datos profesionales). Resumen:

B2B vs B2C: dónde está la línea exactamente

Tipo de email¿Es dato personal?¿Requiere consentimiento?Base válida
info@empresa.es, contacto@No (genérico)No (opt-out suficiente)LSSI Art. 21 + opt-out
juan.perez@empresa.es (cargo profesional)No, si cargo vinculado a la comunicaciónRGPD 6.1.f + LSSI opt-out
ventas@empresa.es, marketing@No (funcional genérica)No (opt-out suficiente)LSSI Art. 21 + opt-out
juan@autonomo.es (autónomo persona física)Sí (datos personales)Sí, salvo cargo profesional probadoConsentimiento previo
juan.perez@gmail.comSí (privado)Sí (siempre)Consentimiento expreso

La regla práctica que aplicamos en Overloop sobre 1,2 millones de secuencias enviadas: cualquier dirección en dominio personal (Gmail, Hotmail, Outlook.com, Yahoo) requiere consentimiento expreso. Cualquier dirección en dominio corporativo en función profesional clara puede operar bajo interés legítimo con LSSI opt-out. Nunca mezcles bases de datos B2C con B2B. [CNIL]

Multas reales de la AEPD: dónde está el riesgo

La AEPD publica todas sus resoluciones. Aquí tienes ejemplos reales de los últimos años para calibrar el riesgo:

Caso AEPD · LSSI
30.000 EUR a una inmobiliaria por SMS comercial sin consentimiento
Resolución AEPD · 2023

La AEPD sancionó a una inmobiliaria madrileña con 30.000 EUR por enviar SMS comerciales a una persona que nunca había prestado consentimiento. El argumento de la empresa fue que tenía la base legal de "interés legítimo". La AEPD lo rechazó: las comunicaciones comerciales electrónicas (incluido SMS) entran en LSSI Art. 21 y requieren consentimiento previo, no interés legítimo. Lección: el interés legítimo del RGPD no anula la LSSI.

Caso AEPD · RGPD
70.000 EUR a una empresa de telecom por spam masivo
Resolución AEPD · 2022

Empresa de telecom multada por enviar publicidad a una base de datos comprada sin verificar el consentimiento. Combina infracción LSSI (envío sin consentimiento) y RGPD (tratamiento sin base legal válida). Lección: comprar bases de datos sin DPA y sin consentimiento documentado es la vía rápida a la multa.

Caso AEPD · LSSI
2.000 EUR a una pyme por opt-out roto
Resolución AEPD · 2024

Pyme española sancionada con 2.000 EUR porque el enlace de baja en sus emails comerciales devolvía error 404. La AEPD considera la falta de mecanismo de oposición funcional una infracción de LSSI Art. 22.2 (que regula el derecho de oposición). Lección: testea tu opt-out cada trimestre. Un 404 es el camino más fácil a la multa.

Caso AEPD · LSSI
Vodafone España: 30.000 EUR por publicidad sin opt-in
Resolución AEPD · 2023

Vodafone fue sancionada con 30.000 EUR por enviar publicidad comercial a un usuario que había revocado su consentimiento dos años antes. La empresa argumentó error de sistema. La AEPD respondió que la responsabilidad del consentimiento es del responsable del tratamiento. Lección: tus sistemas tienen que respetar el opt-out 100 % del tiempo. Errores de software son tu responsabilidad.

El triple riesgo en España. En 2024-2026, el riesgo viene de tres lados: (1) la AEPD puede multar de 600 EUR a 20 millones EUR según la gravedad, (2) el competidor o el prospect afectado puede denunciar directamente, (3) si tratas datos sensibles (salud, ideología, religión, datos sindicales) o de menores, la multa salta automáticamente al tramo grave. Recibí más de 1.000 sanciones se publicaron en 2 años.

Qué contactos puedes tratar legalmente

Para construir tu base outbound respetando RGPD + LSSI, los contactos válidos en España son:

Lo que no puedes tratar:

5 estrategias compliant para hacer cold email B2B en España

Estrategia 1: outbound con direcciones de cargo profesional + opt-out riguroso (la más usada)

Dirige tu campaña a contactos en función profesional en empresas de tu sector ICP, con cargo público. Documenta LIA. Limita la secuencia a 4-5 emails máximo. Opt-out claro en cada email con enlace funcional y página de confirmación. Esto es lo que aplica el 70 % de equipos B2B compliant en España.

Estrategia 2: phone-first o LinkedIn-first, email después

Empieza por una llamada B2B (también regulada por LSSI Art. 21 pero con menos restricciones a B2B), o por LinkedIn (no entra en LSSI Art. 21, las invitaciones de conexión no son comerciales). Si el prospect responde y muestra interés, pides permiso para enviar más información por email. Ese consentimiento documentado es la base más sólida.

Estrategia 3: contenido inbound + opt-in explícito

Lead magnets, webinars, guías descargables con un opt-in claro y granular ("acepto recibir comunicaciones comerciales sobre [producto]"). El consentimiento es lo más limpio bajo LSSI. Útil para construir audience antes de empezar outbound.

Estrategia 4: el viejo ABM con direcciones genéricas

Contacta info@ o ventas@ de tu lista ABM. No son datos personales. Solo necesitas opt-out. Limitación: la tasa de respuesta es 3-4x más baja que con cargos personales identificados.

Estrategia 5: relación contractual previa (LSSI Art. 21.2)

Si tu prospect es ya cliente, proveedor o ha tenido relación contractual previa, puedes enviar emails sobre productos similares al de la relación contractual sin consentimiento adicional. Aplicable a expansión, cross-sell y winback.

Comparativa España vs LATAM (RGPD, LFPD, LGPD)

PaísNorma principalBase legal B2BMulta máx
MéxicoLFPDPPP (2010)Aviso de privacidad + opt-out~2,2 M EUR (ANPD ~30M MXN)
BrasilLGPD (2018)Interés legítimo (similar RGPD)2 % facturación nacional
ArgentinaLey 25.326 (2000)Consentimiento + base legitima~50K EUR
ChileLey 19.628 (1999, en reforma)Consentimiento previo~3K EUR (en reforma)
ColombiaLey 1581 (2012)Autorización previa~330K EUR (2.000 SMMLV)
PerúLey 29.733 (2011)Consentimiento previo~140K EUR

Para equipos en España que prospectan LATAM, las reglas son distintas país por país. Brasil es el más cercano al RGPD (interés legítimo válido). México es más permisivo si tienes aviso de privacidad publicado. Argentina, Chile, Colombia y Perú exigen consentimiento previo más estricto. Recomendación práctica: para LATAM, mejor iniciar la relación por LinkedIn o evento, obtener consentimiento expreso, después email.

Checklist legal accionable

Antes de lanzar tu primera campaña outbound en España

  • Documenta LIA (análisis de balanceo) por campaña
  • Verifica que tu base de datos tiene fuente lícita (no scraping social, no data breaches)
  • Limita la secuencia a 4-5 emails máximo
  • Cada email incluye opt-out claro, enlace funcional y página de confirmación
  • Test mensual de tu opt-out: que el enlace funcione y la baja se procese en menos de 7 días
  • DPA firmado con cualquier herramienta que procese tus datos (Overloop, Apollo, HubSpot, etc.)
  • Si tu herramienta aloja datos en EE. UU.: SCC + TIA documentados
  • Política de privacidad actualizada con tu base legal y derechos del titular
  • Procedimiento interno para responder a derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) en menos de 30 días
  • Logs de envío y consentimientos archivados durante 5 años
  • Persona designada como DPO (Delegado de Protección de Datos) si procede

¿Quieres outbound B2B compliant en España de serie?

Overloop tiene almacenamiento UE en Bruselas, DPA firmado por defecto, opt-out automático, gestión ARCO en 1 clic y logs RGPD durante 7 años. Soporte legal en castellano.

Probar gratis

Cómo Overloop cubre RGPD + LSSI por defecto

Esta es la parte donde puedo hablar con datos. Overloop es una plataforma de outbound B2B con sede en Bruselas, fundada en 2015. Estas son las funcionalidades que mapean directamente a las exigencias RGPD + LSSI españolas:

Panel Overloop con secuencia multicanal LinkedIn, telefono y email para prospects espanoles
Overloop sequence builder: LinkedIn-first, llamada, consentimiento logueado y luego email (probado mayo 2026)
Panel de configuracion compliance en Overloop con LIA, opt-out y log de consentimientos
Ajustes compliance Overloop: LIA, lista de supresion, DPA y control de tracking pixel por segmento (probado mayo 2026)
Overloop Mercado espanol: alojamiento UE, DPA por defecto, LIA documentado, opt-out 1-clic.

Preguntas frecuentes

¿Es legal el cold email B2B en España?
Sí, con condiciones. Para B2B con direcciones genéricas o cargos profesionales, el RGPD Art. 6.1.f permite el tratamiento bajo interés legítimo con análisis de balanceo documentado. La LSSI Art. 21 exige consentimiento previo para comunicaciones comerciales electrónicas, pero la AEPD ha aceptado en su criterio interpretativo que las direcciones genéricas tipo info@ o de contacto profesional B2B pueden tratarse bajo interés legítimo si se respeta el derecho de oposición y opt-out claro. La regla práctica: nunca a personas físicas sin consentimiento, opt-out claro en cada email, base legal documentada.
¿Cuál es la diferencia entre RGPD y LSSI para cold email en España?
RGPD y LSSI regulan dos cosas distintas. RGPD (Art. 6.1.f) gobierna si puedes procesar datos personales (recopilar, almacenar, enriquecer); el interés legítimo es base legal válida para B2B. LSSI Art. 21 gobierna si puedes enviar la comunicación comercial electrónica; exige consentimiento previo o relación contractual previa. Tener una base RGPD-compliant no te da automáticamente permiso para enviar emails comerciales bajo LSSI. Necesitas cumplir las dos normas.
¿Cuánto multa la AEPD por cold email sin consentimiento?
Las multas AEPD por marketing sin consentimiento van de 600 EUR (infracciones leves bajo LSSI Art. 38.4) a 150.000 EUR por LSSI grave, y hasta 20 millones EUR o 4 % del volumen global anual bajo RGPD. La AEPD ha emitido más de 1.000 sanciones por marketing no autorizado. Casos reales: 30.000 EUR a una inmobiliaria por SMS sin consentimiento (2023), 70.000 EUR a una empresa de telecom por spam masivo (2022), 30.000 EUR a Vodafone por publicidad sin opt-in. La realidad: la mayoría de denuncias terminan en sanción de 600 a 30.000 EUR.
¿Puedo usar interés legítimo para cold email B2B en España?
Sí, en escenarios concretos y con proceso documentado. El RGPD Art. 6.1.f permite el tratamiento de datos B2B bajo interés legítimo, siempre que: (1) hagas un análisis de balanceo documentado entre tu interés y los derechos del titular, (2) limites el tratamiento a contactos en función profesional (no datos personales privados), (3) respetes el derecho de oposición y opt-out en cada email, (4) ofrezcas un canal de baja claro y funcional, y (5) documentes la base legal. La LSSI Art. 21 sigue siendo el filtro adicional para el envío en sí.
¿Puedo enviar email a info@ y ventas@ sin consentimiento?
Sí, con opt-out. Las direcciones genéricas tipo info@empresa.es o ventas@empresa.es no son datos personales bajo RGPD si no permiten identificar a una persona física concreta. Solo entran en LSSI Art. 21, que exige opt-out claro. La AEPD ha confirmado este criterio en varios informes. Recomendación: incluye siempre opt-out funcional y respeta los derechos del titular si la persona detrás de info@ se identifica al responder.
¿Tengo que firmar un DPA con mi herramienta de cold email?
Sí, obligatorio. El RGPD Art. 28 exige que cualquier responsable del tratamiento (tú) firme un DPA (Data Processing Agreement) con cualquier encargado del tratamiento (tu herramienta). Sin DPA firmado, ambos sois responsables solidarios ante la AEPD. Overloop firma DPA por defecto al activar la cuenta. Apollo, HubSpot, Salesforce e Instantly tienen DPAs estándar disponibles bajo solicitud o autoservicio.
¿Qué hago si recibo una notificación de la AEPD?
Tres pasos críticos en las primeras 48 horas. Primero, no respondas con prisa: tienes 10 días hábiles desde la notificación. Segundo, contacta inmediatamente con un abogado especializado en RGPD/LSSI (presupuesto realista 2.500 a 8.000 EUR HT). Tercero, recopila toda la documentación: LIA, DPAs, logs de envío, opt-outs procesados, política de privacidad, fuente de la base de datos. La AEPD valora el cumplimiento documentado: si demuestras que aplicaste el procedimiento correctamente, las multas suelen reducirse 30 a 50 % o se acepta el archivo del expediente.