Se a túa empresa ten calquera presenza dixital —un sitio web, unha tenda en liña, un blog ou unha aplicación móbil—, a LSSICE é aplicábel. Non é opcional. A Lei 34/2002, do 11 de xullo, de servizos da sociedade da información e do comercio electrónico, está en vigor desde 2002 e segue sendo unha das normas de cumprimento dixital menos observadas en España, especialmente entre pemes e autónomos.
Esta guía explica que esixe a LSSICE, como se articula co RGPD e a LOPDGDD, que sancións pode acarrear e que debe ter en orde calquera organización con presenza dixital en España.
Que é a LSSICE e por que segue sendo importante en 2026?
A LSSICE transpuxo ao dereito español a Directiva UE 2000/31/CE sobre comercio electrónico. O obxectivo orixinal era dar seguridade xurídica ás transaccións na Internet e establecer regras claras para os prestadores de servizos dixitais.
Máis de dúas décadas despois, a lei foi modificada en varias ocasións —especialmente en materia de cookies (art. 22.2, introducido polas Leis 56/2007 e 25/2009) e comunicacións comerciais—, pero mantén a súa estrutura esencial: quen preste servizos da sociedade da información debe identificarse, informar os seus usuarios e cumprir normas específicas sobre publicidade electrónica e contratación dixital.
Fronte ao RGPD, a LSSICE non regula só datos persoais. Regula a actividade dixital no sentido máis amplo: servizos de Internet, comercio electrónico, responsabilidade de intermediarios e comunicacións comerciais realizadas por calquera canle electrónica.
LSSICE, RGPD e LOPDGDD: o trío do cumprimento dixital
As tres normas coexisten e son complementarias. Cumprir unha non exime das demais. Calquera empresa española con presenza dixital debe cumprir as tres de forma simultánea.
| Norma | Que regula | Autoridade de control (España) |
|---|---|---|
| LSSICE (Lei 34/2002) | Servizos dixitais, comercio electrónico, spam, cookies, aviso legal, responsabilidade de intermediarios | AEPD (spam e cookies) · Secretaría de Estado de Telecomunicacións (resto) |
| RGPD (Reg. UE 2016/679) | Tratamento de datos persoais en toda a UE | AEPD (Axencia Española de Protección de Datos) |
| LOPDGDD (LO 3/2018) | Adaptación española do RGPD + dereitos dixitais | AEPD |
Regra práctica: cando no contorno dixital se produce tratamento de datos persoais (un formulario web, un boletín de novas, ferramentas de análise), as tres normas aplícanse simultaneamente. A política de cookies, por exemplo, está regulada pola LSSICE no relativo ao consentimento previo, e polo RGPD no relativo ás condicións que fan válido ese consentimento.
Ámbito de aplicación: a quen obriga a LSSICE?
A LSSICE aplícase aos prestadores de servizos da sociedade da información establecidos en España, e tamén —nalgúns aspectos— aos establecidos noutro Estado membro da UE cando os seus servizos se dirixan principalmente ao mercado español.
Que é un "servizo da sociedade da información"? A lei defíneo de forma ampla: calquera servizo prestado a distancia, por vía electrónica e a solicitude individual do destinatario, exista ou non contraprestación económica. Na práctica, inclúe:
- Webs corporativas que ofrecen información sobre produtos ou servizos
- Tendas en liña (comercio electrónico)
- Plataformas SaaS e aplicacións móbiles
- Blogs e medios de comunicación dixitais
- Servizos de correo electrónico ou mensaxaría
- Provedores de aloxamento web e acceso a Internet
- Motores de busca
A LSSICE non se aplica aos servizos prestados por medios non electrónicos, á radiodifusión sonora ou televisión, nin aos servizos de telecomunicacións stricto sensu.
Obrigas de información do prestador: o aviso legal (art. 10)
O artigo 10 da LSSICE é a disposición que afecta directamente a calquera empresa que teña un sitio web. Impón aos prestadores a obriga de publicar determinada información de forma permanente, fácil e gratuíta para que poidan acceder a ela usuarios e autoridades competentes. Esa información recóllese habitualmente no aviso legal do sitio web.
| Información esixida | Que debe indicarse |
|---|---|
| Denominación social | Nome completo da persoa física ou xurídica que xestiona o servizo. |
| Domicilio social | Enderezo postal completo onde está establecido o prestador. |
| Datos de contacto | Enderezo de correo electrónico e outros datos que permitan comunicación directa e efectiva. |
| Número de identificación fiscal | NIF ou CIF español (ou equivalente) que identifica ao prestador en transaccións comerciais. |
| Datos rexistrais | Se está inscrito no Rexistro Mercantil ou noutro rexistro público, debe indicarse o número de inscrición. |
| Autorización administrativa previa | Se a actividade require autorización administrativa (ex. servizos financeiros ou farmacéuticos), os datos desa autorización. |
| Profesións reguladas | Se o prestador exerce unha profesión regulada: colexio profesional, titulación académica, Estado de expedición e normas profesionais aplicables. |
| Tarifas | Cando os servizos teñen un prezo, debe indicarse de forma transparente, incluídos os impostos aplicables e, se é o caso, os gastos de envío. |
"O aviso legal non é algo que copias doutro sitio web e pegas no teu. É o documento que te identifica perante os teus clientes e perante a lei na túa empresa. Cando está mal, é como ter o DNI doutro pendurado na porta."
Mario P. Talamillo · Socio director, Certix®
Comunicacións comerciais por vía electrónica: a normativa anti-spam (arts. 19–22)
A LSSICE regula de forma específica as comunicacións comerciais electrónicas —é dicir, calquera mensaxe enviada por correo electrónico, SMS, WhatsApp ou calquera outra canle electrónica con fin publicitario ou promocional, incluídas mensaxes de fidelización e boletíns.
A prohibición do spam (art. 21)
A LSSICE prohibe o envío de comunicacións publicitarias ou promocionais por correo electrónico ou outros medios de comunicación electrónica equivalentes se o destinatario non as solicitou ou autorizou previamente. Este é o principio do consentimento previo ou opt-in: sen consentimento previo, non hai envío.
Existen dúas excepcións relevantes:
- Relación contractual previa: se o destinatario xa é cliente e os datos foron obtidos licitamente, o prestador podería enviar comunicacións sobre os seus propios produtos ou servizos similares aos xa contratados, ofrecendo sempre un medio sinxelo e gratuíto para opoñerse en cada comunicación.
- Persoas xurídicas: aínda que a LSSICE ten o seu propio ámbito, as comunicacións B2B tamén quedan suxeitas ao RGPD cando se dirixen a persoas identificables (ex. "ion@empresa.com").
Obrigas de identificación das comunicacións comerciais (art. 20)
- Deben ser claramente identificables como comunicacións comerciais.
- A persoa física ou xurídica en nome de quen se envían debe ser claramente identificable.
- As ofertas promocionais (descontos, agasallos, concursos) deben identificarse claramente e as súas condicións deben estar accesibles de forma clara e inequívoca.
- As mensaxes non solicitadas deben ser identificables sen ser abertas (a través do asunto).
Política de cookies: art. 22.2 LSSICE e o RGPD
O artigo 22.2 da LSSICE, na súa redacción vixente, obriga aos prestadores a solicitar o consentimento previo e informado do usuario antes de instalar cookies ou outros dispositivos de almacenamento e recuperación de datos no seu dispositivo, se esas cookies non son necesarias para prestar o servizo.
Na práctica, a normativa de cookies en España funciona a dous niveis simultáneos:
| Aspecto | LSSICE (art. 22.2) | RGPD |
|---|---|---|
| Obriga principal | Consentimento previo e informado para cookies non técnicas | Condicións que fan válido o consentimento (libre, específico, informado, inequívoco) |
| Cookies técnicas | Exentas de consentimento (necesarias para o servizo) | Base xurídica: interese lexítimo ou execución do contrato |
| Cookies analíticas / marketing | Requiren consentimento previo (opt-in) | Requiren consentimento válido (art. 6.1.a RGPD) |
| Información | Información clara e completa sobre o uso de cookies | Información en dúas capas (arts. 13–14 RGPD) |
| Retirada do consentimento | Debe ser posible de forma sinxela e sen custo | Tan fácil como outorgalo (art. 7 RGPD) |
A Guía sobre o uso de cookies da AEPD (actualizada en maio de 2024) establece os criterios que deben cumprir os banners de cookies. Erros habituais: o botón "Aceptar" máis visible que o "Rexeitar", non ofrecer opción de rexeitamento igualmente visible, ou cookies analíticas que se cargan antes de obter o consentimento.
Contratación electrónica (arts. 23–29)
A LSSICE establece o marco xurídico dos contratos celebrados por vía electrónica. O seu obxectivo é dar seguridade xurídica ás transaccións en liña, equiparándoas aos contratos en papel.
Principios clave
- Validez dos contratos electrónicos (art. 23): os contratos celebrados por vía electrónica producen todos os efectos previstos polo ordenamento xurídico, sempre que se cumpran os requisitos xerais da contratación (consentimento, obxecto e causa lícita).
- Obrigas de información precontractual (art. 27): antes de iniciar o proceso de contratación, o prestador debe poñer a disposición, de forma permanente e gratuíta: as condicións xerais, os pasos a seguir, se o contrato se arquivará e estará accesible, os medios técnicos para identificar e corrixir erros, e as linguas en que se pode formalizar o contrato.
- Confirmación do pedido (art. 28): o prestador debe acusar ao destinatario a recepción do pedido por correo electrónico ou comunicación equivalente, tan pronto como sexa posible tras o envío do pedido.
- Soporte duradeiro (art. 24): a oferta e a aceptación poden arquivarse e reproducirse. O prestador debe facilitar ao aceptante un recibo do aceptado.
Responsabilidade dos prestadores intermediarios (arts. 13–17)
A LSSICE establece un réxime específico de responsabilidade limitada para os prestadores de servizos intermediarios: operadores de redes, provedores de acceso, provedores de servizos de caché, provedores de aloxamento de datos e servizos de ligazóns. O principio xeral é que estes intermediarios non son responsables dos contidos que transmiten, almacenan ou enlazan, sempre que non teñan coñecemento da ilegalidade e os retiren de forma responsable cando teñan constancia.
Réxime sancionador da LSSICE
As infraccións da LSSICE poden acarrear multas significativas. As sancións clasifícanse en tres franxas en función da gravidade da conduta:
| Franxa | Multa máxima | Exemplos de infraccións |
|---|---|---|
| Leves | 30.000 € | Defectos formais de información (aviso legal incompleto), non informar ao destinatario de que o contrato se arquivará. |
| Graves | 150.000 € | Enviar comunicacións comerciais sen identificalas como tales, non facilitar información precontractual, non dispoñer de mecanismos de baixa. |
| Moi graves | 600.000 € | Envío masivo de comunicacións comerciais sen consentimento previo (spam), incumprimento de ordes de retirada de contidos ilícitos, obstrución á inspección. |
En materia de cookies e spam, a AEPD é o órgano encargado de instruír e resolver os expedientes sancionadores. As súas resolucións son públicas e accesibles na web da axencia.
O que debe ter en orde toda empresa con sitio web en España
| ✓ | Elemento | Base legal |
|---|---|---|
| □ | Aviso legal con todos os datos esixidos polo art. 10 LSSICE | Art. 10 LSSICE |
| □ | Política de privacidade conforme ao RGPD (arts. 13–14) | Arts. 13–14 RGPD |
| □ | Adaptación de formularios: cláusula informativa e casilla de consentimento en cada formulario de contacto ou recollida | Arts. 13–14 RGPD · Art. 7 RGPD |
| □ | Banner de cookies con opt-in previo para cookies non técnicas | Art. 22.2 LSSICE · Art. 6.1.a RGPD |
| □ | Política de cookies detallada (tipos, finalidades, terceiros, duración) | Art. 22.2 LSSICE · Guía AEPD 2023 |
| □ | Consentimento previo explícito para campañas de marketing por correo | Art. 21 LSSICE · Art. 6.1.a RGPD |
| □ | Comunicacións comerciais claramente identificadas (asunto + rodapé do correo) | Art. 20 LSSICE |
| □ | Mecanismo de baixa sinxelo e gratuíto en todas as comunicacións | Art. 22.2 LSSICE · Art. 21 RGPD |
| □ | Información precontractual (condicións xerais accesibles) para comercio electrónico | Art. 27 LSSICE |
| □ | Confirmación automática de pedidos / acuse de recibo | Art. 28 LSSICE |
| □ | Contratos de encarga do tratamento con provedores dixitais (hosting, CRM, correo…) | Art. 28 RGPD |
Preguntas frecuentes sobre a LSSICE
A LSSICE obriga tamén a autónomos e micropemes?
Si. A LSSICE non distingue en función do tamaño da empresa. Calquera persoa física ou xurídica que preste servizos a través de Internet —incluído un autónomo cun sitio web— debe cumprir os requisitos do artigo 10. A ausencia ou incompletude do aviso legal é un dos incumprimentos máis habituais entre os pequenos negocios dixitais.
Que ocorre co envío de comunicacións comerciais electrónicas a persoas que xa son clientes?
O artigo 21.2 da LSSICE establece unha excepción para clientes con relación contractual previa: nalgúns supostos, sería posible enviar comunicacións sobre produtos ou servizos propios similares aos xa contratados, sempre que o interesado non se opuxese e ofrecendo en cada comunicación un medio sinxelo e gratuíto de oposición. Con todo, a aplicación correcta desta excepción depende de múltiples factores —tipo de relación, natureza dos produtos, momento en que se obtiveron os datos e as expectativas razoables do interesado— e debe valorarse caso por caso. Non debe interpretarse como permiso xeral para envíos non autorizados. A posición máis segura é sempre obter consentimento explícito e documentado.
O meu sitio web necesita banner de cookies se só usa Google Analytics?
Si. Google Analytics instala cookies no dispositivo dos visitantes con fins analíticos. Non sendo tecnicamente necesarias para o funcionamento do servizo, requiren consentimento previo e informado conforme ao art. 22.2 LSSICE e art. 6.1.a RGPD. A AEPD confirmou este criterio reiteradamente na súa guía e en resolucións.
Aplícase a LSSICE ás aplicacións móbiles?
Si. As aplicacións móbiles que constitúen un servizo da sociedade da información —é dicir, as prestadas a distancia, por vía electrónica e a petición individual do usuario— están suxeitas á LSSICE. As obrigas de información poden cumprirse mediante seccións "Acerca da aplicación" ou "Información legal", e as condicións deben estar accesibles antes de que o usuario instale ou utilice o servizo.
O aviso legal e a política de privacidade son o mesmo?
Non. Son documentos distintos con bases legais diferentes. O aviso legal cumpre os requisitos de identificación do art. 10 LSSICE. A política de privacidade responde á obriga de información aos interesados dos arts. 13–14 RGPD, explicando que datos se tratan, con que finalidade e base xurídica, durante canto tempo se gardan e que dereitos se poden exercer. Un sitio web correctamente configurado debe ter ambos os documentos e, na práctica, tamén unha política de cookies específica.
Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado. Para avaliar a situación de cumprimento da túa organización, contacta cun asesor especializado en protección de datos e cumprimento dixital.