Si la vostra empresa té qualsevol presència digital —un lloc web, una botiga en línia, un bloc o fins i tot una aplicació mòbil—, la LSSICE us és d'aplicació. I no és opcional. La Llei 34/2002, d'11 de juliol, de serveis de la societat de la informació i del comerç electrònic és en vigor des del 2002 i continua sent una de les normes de compliment digital més incomplides a Espanya, especialment entre les PIMES i els autònoms.
Aquesta guia explica el que exigeix la LSSICE, com s'articula juntament amb el RGPD i la LOPDGDD, quines multes comporta i el que qualsevol organització amb presència digital a Espanya ha de tenir en ordre.
Què és la LSSICE i per què continua important el 2026?
La LSSICE va transposar al dret espanyol la Directiva UE 2000/31/CE sobre comerç electrònic. El seu objectiu original era aportar seguretat jurídica a les transaccions per internet i establir regles clares per als prestadors de serveis digitals.
Més de dues dècades després, la llei ha estat modificada diverses vegades —especialment pel que fa a les cookies (art. 22.2, introduït per la Llei 56/2007 i la Llei 25/2009) i a les comunicacions comercials—, però la seva estructura essencial es manté: qui presta serveis de la societat de la informació s'ha d'identificar, informar els seus usuaris i complir normes específiques sobre publicitat electrònica i contractació digital.
A diferència del RGPD, la LSSICE no regula únicament les dades personals. Regula l'activitat digital en el sentit més ampli: serveis d'internet, comerç electrònic, responsabilitat dels intermediaris i comunicacions comercials per qualsevol canal electrònic.
LSSICE, RGPD i LOPDGDD: el triangle del compliment digital
Les tres normes coexisteixen i es complementen. Complir-ne una no us allibera de les altres. Qualsevol empresa espanyola amb presència digital ha de complir les tres simultàniament.
| Norma | Què regula | Autoritat de control (Espanya) |
|---|---|---|
| LSSICE (Llei 34/2002) | Serveis digitals, comerç electrònic, spam, cookies, avís legal, responsabilitat d'intermediaris | AEPD (spam i cookies) · Secretaria d'Estat de Telecomunicacions (resta) |
| RGPD (Reglament UE 2016/679) | Tractament de dades personals a tota la UE | AEPD (Agència Espanyola de Protecció de Dades) |
| LOPDGDD (LO 3/2018) | Adaptació espanyola del RGPD + drets digitals | AEPD |
Regla pràctica: quan es produeix tractament de dades en l'entorn digital (un formulari web, una newsletter, eines d'analítica), les tres normes s'apliquen simultàniament. La política de cookies, per exemple, es regeix per la LSSICE pel que fa al consentiment previ, i pel RGPD pel que fa a les condicions que fan vàlid aquell consentiment.
Àmbit d'aplicació: a qui obliga la LSSICE?
La LSSICE s'aplica als prestadors de serveis de la societat de la informació establerts a Espanya, i també —en certs aspectes— als establerts en un altre estat membre de la UE quan els seus serveis van dirigits principalment al mercat espanyol.
Què és un "servei de la societat de la informació"? La llei el defineix àmpliament: qualsevol servei prestat a distància, per via electrònica i a petició individual del destinatari, amb o sense contraprestació econòmica. A la pràctica, això inclou:
- Llocs webs corporatius que ofereixen informació sobre productes o serveis
- Botigues en línia (comerç electrònic)
- Plataformes SaaS i aplicacions mòbils
- Blocs i mitjans de comunicació digitals
- Serveis de correu electrònic o missatgeria
- Proveïdors d'allotjament web i d'accés a internet
- Cercadors
La LSSICE no s'aplica als serveis prestats per mitjans no electrònics, ni a la radiodifusió sonora o televisiva, ni als serveis de telecomunicació stricto sensu.
Les obligacions d'informació del prestador: l'avís legal (art. 10)
L'article 10 de la LSSICE és el precepte que afecta més directament qualsevol empresa que tingui un lloc web. Obliga els prestadors de serveis a fer accessible de manera permanent, fàcil i gratuïta per a usuaris i autoritats competents determinada informació. Aquesta informació s'acostuma a recollir a l'avís legal del lloc web.
| Informació exigida | Què ha de constar |
|---|---|
| Denominació social | Nom complet de la persona física o jurídica que gestiona el servei. |
| Domicili social | Adreça postal completa on es troba establert el prestador. |
| Dades de contacte | Adreça de correu electrònic i qualsevol altra dada que permeti una comunicació directa i efectiva. |
| Número d'identificació fiscal | NIF o CIF espanyol (o equivalent) que identifiqui el prestador en les transaccions comercials. |
| Dades registrals | Si està inscrit al Registre Mercantil o en un altre registre públic, cal indicar-ne el número d'inscripció. |
| Autorització administrativa prèvia | Si l'activitat requereix autorització administrativa prèvia (p. ex. serveis financers o farmacèutics), les dades d'aquella autorització. |
| Professions regulades | Si el prestador exerceix una professió regulada: col·legi professional, titulació acadèmica, estat expedidor i les normes professionals aplicables. |
| Tarifes | Quan el servei implica un preu, ha de constar de manera transparent, inclosos els impostos aplicables i les despeses d'enviament si s'escau. |
"Un avís legal no és quelcom que copieu d'un altre lloc web i enganxeu al vostre. És el document que identifica la vostra empresa davant els vostres clients i davant la llei. Quan és incorrecte, és com tenir el NIF d'una altra persona penjat a la porta."
Mario P. Talamillo · Soci director, Certix®
Comunicacions comercials per via electrònica: la normativa anti-spam (arts. 19–22)
La LSSICE regula detalladament les comunicacions comercials electròniques —és a dir, qualsevol missatge enviat per correu electrònic, SMS, WhatsApp o qualsevol altre canal electrònic amb finalitat publicitària o promocional, inclosos missatges de fidelització i newsletters.
Prohibició de spam (art. 21)
La LSSICE prohibeix l'enviament de comunicacions publicitàries o promocionals per correu electrònic o altres mitjans de comunicació electrònica que no hagin estat prèviament sol·licitades o autoritzades pel destinatari. Aquest és el principi de consentiment previ o opt-in: sense consentiment previ, no hi ha enviament.
Existeixen dues excepcions rellevants:
- Relació contractual preexistent: si el destinatari és client i les seves dades es van obtenir lícitament, el prestador pot enviar comunicacions sobre els seus propis productes o serveis similars als ja adquirits, sempre que en cada comunicació s'ofereixi un mitjà senzill i gratuït per oposar-se.
- Persones jurídiques: tot i que la LSSICE té el seu propi marc, les comunicacions B2B també estan subjectes al RGPD quan van dirigides a persones de contacte identificables (p. ex. "joan@empresa.com").
Requisits d'identificació de les comunicacions comercials (art. 20)
- Han de ser clarament identificables com a comunicacions comercials.
- La persona física o jurídica en nom de la qual s'envien ha de ser clarament identificable.
- Les ofertes promocionals (descomptes, regals, concursos) han de ser clarament identificades com a tals, i les seves condicions han de ser accessibles i presentades de manera clara i inequívoca.
- Els missatges no sol·licitats han de ser identificables com a tals sense que el destinatari hagi d'obrir-los (des de l'assumpte).
La política de cookies: art. 22.2 LSSICE i RGPD
L'article 22.2 de la LSSICE, en la seva redacció vigent, exigeix als prestadors obtenir el consentiment previ i informat de l'usuari abans d'instal·lar cookies o altres dispositius d'emmagatzematge i recuperació de dades al seu dispositiu, quan aquelles cookies no siguin estrictament necessàries per a la prestació del servei.
A la pràctica, la regulació de cookies a Espanya opera en dos nivells simultanis:
| Aspecte | LSSICE (art. 22.2) | RGPD |
|---|---|---|
| Obligació principal | Consentiment previ i informat per a cookies no tècniques | Condicions perquè el consentiment sigui vàlid (lliure, específic, informat, inequívoc) |
| Cookies tècniques | Exemptes de consentiment (necessàries per al servei) | Base jurídica: interès legítim o execució del contracte |
| Cookies analítiques / de màrqueting | Requereixen consentiment previ (opt-in) | Requereixen consentiment vàlid (art. 6.1.a RGPD) |
| Informació | Informació clara i completa sobre l'ús de cookies | Informació per capes (arts. 13–14 RGPD) |
| Retirada del consentiment | Ha de ser possible de manera senzilla i sense cost | Tan fàcil com donar-lo (art. 7 RGPD) |
La Guia sobre l'ús de les cookies de l'AEPD (actualitzada el maig de 2024) estableix els criteris que han de complir els banners de cookies per ser conformes. Entre els errors més freqüents: un botó "Acceptar" més prominent que el "Rebutjar", l'absència d'una opció de rebuig igual de visible, o cookies analítiques que es carreguen abans d'obtenir el consentiment.
Contractació electrònica (arts. 23–29)
La LSSICE estableix el marc jurídic dels contractes celebrats per via electrònica. El seu objectiu és aportar seguretat jurídica a les transaccions en línia, equiparant-les als contractes en paper.
Principis clau
- Validesa dels contractes electrònics (art. 23): els contractes celebrats per via electrònica produeixen tots els efectes previstos per la llei, sempre que es compleixin els requisits generals de formació del contracte (consentiment, objecte i causa lícits).
- Obligacions d'informació precontractual (art. 27): abans d'iniciar el procés de contractació, el prestador ha de posar a disposició permanent i gratuïta: les condicions generals, els passos a seguir, si el contracte s'arxivarà i si serà accessible, els mitjans tècnics per identificar i corregir errors, i els idiomes en els quals es pot formalitzar el contracte.
- Confirmació de la comanda (art. 28): el prestador ha de confirmar la recepció de la comanda al destinatari per correu electrònic o comunicació equivalent tan aviat com la comanda s'hagi enviat.
- Suport durador (art. 24): l'oferta i l'acceptació es poden arxivar i reproduir. El prestador ha de subministrar a l'acceptant el justificant de recepció.
Responsabilitat dels prestadors intermediaris (arts. 13–17)
La LSSICE estableix un règim específic de responsabilitat limitada per als prestadors de serveis intermediaris: operadors de xarxes, proveïdors d'accés, proveïdors de serveis de memòria tècnica, proveïdors d'allotjament de dades i serveis d'enllaç. El principi general és que aquests intermediaris no són responsables dels continguts que transmeten, emmagatzemen o enllacen, sempre que no en tinguin coneixement efectiu de la il·licitud i actuïn amb diligència per retirar-los un cop n'estiguin assabentats.
Això és rellevant per a les empreses que gestionen plataformes, mercats en línia, fòrums o qualsevol servei on els usuaris generin contingut.
El règim sancionador de la LSSICE
Les infraccions de la LSSICE poden comportar multes significatives. Les sancions es classifiquen en tres trams segons la gravetat de la conducta:
| Tram | Multa màxima | Exemples d'infracció |
|---|---|---|
| Lleus | 30.000 € | Fallades formals d'informació (avís legal incomplet), no notificar al destinatari que el contracte s'arxivarà. |
| Greus | 150.000 € | Enviar comunicacions comercials sense identificar-les com a tals, no proporcionar informació precontractual, absència de mecanisme de baixa. |
| Molt greus | 600.000 € | Enviament massiu de comunicacions comercials sense consentiment previ (spam), incompliment d'ordres de retirada de continguts il·lícits, obstrucció de la inspecció. |
En matèria de cookies i spam, l'AEPD és l'organisme competent per investigar i resoldre els expedients sancionadors. Les seves resolucions són públiques i localitzables al web de l'agència.
El que tota empresa amb un lloc web a Espanya ha de tenir en ordre
| ✓ | Element | Base legal |
|---|---|---|
| □ | Avís legal amb totes les dades exigides per l'art. 10 LSSICE | Art. 10 LSSICE |
| □ | Política de privacitat conforme al RGPD (arts. 13–14) | Arts. 13–14 RGPD |
| □ | Adaptació de formularis: clàusula informativa i casella de consentiment en cada formulari de contacte o captació | Arts. 13–14 RGPD · Art. 7 RGPD |
| □ | Banner de cookies amb opt-in previ per a cookies no tècniques | Art. 22.2 LSSICE · Art. 6.1.a RGPD |
| □ | Política de cookies detallada (tipus, finalitats, tercers, durada) | Art. 22.2 LSSICE · Guia AEPD 2023 |
| □ | Consentiment previ exprés per a campanyes de màrqueting per correu | Art. 21 LSSICE · Art. 6.1.a RGPD |
| □ | Identificació clara de les comunicacions comercials (assumpte + peu de correu) | Art. 20 LSSICE |
| □ | Mecanisme de baixa senzill i gratuït en totes les comunicacions | Art. 22.2 LSSICE · Art. 21 RGPD |
| □ | Informació precontractual (condicions generals accessibles) per al comerç electrònic | Art. 27 LSSICE |
| □ | Confirmació automàtica de la comanda / justificant de recepció | Art. 28 LSSICE |
| □ | Contractes d'encàrrec del tractament amb proveïdors digitals (hosting, CRM, correu…) | Art. 28 RGPD |
Preguntes freqüents sobre la LSSICE
La LSSICE obliga també els autònoms i les microempreses?
Sí. La LSSICE no distingeix per mida d'empresa. Qualsevol persona física o jurídica que presti serveis a través d'internet —fins i tot un autònom amb un lloc web de presentació— ha de complir les exigències de l'article 10. L'absència d'avís legal o el seu caràcter incomplet és una de les infraccions més freqüents en els petits negocis digitals.
Què passa amb l'enviament de correus electrònics comercials a clients existents?
L'art. 21.2 LSSICE estableix una excepció per a clients amb relació contractual prèvia: en determinades circumstàncies, podria ser possible enviar comunicacions sobre productes o serveis propis anàlegs als ja contractats, sempre que l'interessat no s'hagi oposat i que cada comunicació inclogui la possibilitat d'oposar-s'hi de manera senzilla i gratuïta. Tanmateix, l'aplicació correcta d'aquesta excepció depèn de múltiples factors —tipus de relació, naturalesa dels productes, moment d'obtenció de les dades i expectatives raonables de l'interessat— que s'han de valorar cas per cas. No s'ha d'interpretar com una habilitació genèrica per fer enviaments sense consentiment. La postura més segura és obtenir sempre el consentiment explícit i documentat. Davant qualsevol dubte, consulteu un especialista abans d'iniciar campanyes de màrqueting per correu electrònic.
El meu lloc web necessita banner de cookies si només uso Google Analytics?
Sí. Google Analytics instal·la cookies als dispositius dels visitants amb finalitat analítica. En no ser cookies tècnicament necessàries per al funcionament del servei, requereixen consentiment previ informat d'acord amb l'art. 22.2 LSSICE i l'art. 6.1.a RGPD. L'AEPD ho ha confirmat en reiterades ocasions en les seves guies i resolucions.
La LSSICE s'aplica a les aplicacions mòbils?
Sí. Les aplicacions mòbils que constitueixen un servei de la societat de la informació —és a dir, que es presten a distància, per mitjans electrònics i a petició individual de l'usuari— queden subjectes a la LSSICE. Les obligacions d'informació es poden complir a través dels apartats "Sobre l'aplicació" o "Informació legal", i les condicions han d'estar disponibles abans que l'usuari instal·li o faci servir el servei.
L'avís legal i la política de privacitat són el mateix?
No. Són documents distints amb bases legals diferents. L'avís legal compleix les exigències d'identificació de l'art. 10 LSSICE. La política de privacitat compleix l'obligació d'informació als interessats dels arts. 13–14 del RGPD, explicant quines dades es tracten, amb quina finalitat i base jurídica, quant de temps es conserven i quins drets es poden exercir. Un lloc web correctament complert ha de tenir tots dos documents i, en la pràctica, també una política de cookies específica.
Quina relació hi ha entre la LSSICE i el Reglament DSA?
El Reglament (UE) 2022/2065 sobre Serveis Digitals (DSA), aplicable des del febrer de 2024, actualitza i amplia el marc jurídic dels intermediaris digitals a la UE, especialment per a les plataformes de major mida. No deroga la LSSICE en l'àmbit nacional, però estableix obligacions addicionals —especialment per a mercats en línia, plataformes amb més de 45 milions d'usuaris a la UE i motors de recerca d'abast molt ampli— que operen de forma complementària. Les empreses que puguin estar afectades pel DSA han de verificar la seva situació de forma específica.
Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. Per a una avaluació de la situació de compliment de la vostra organització, poseu-vos en contacte amb un especialista en protecció de dades i compliment digital.