Respuesta directa
Sí, recoger datos públicos de empresas (nombre, teléfono, email, web) puede ser legal en España si se hace bajo la base del interés legítimo (art. 6.1.f RGPD) y se cumple el deber de informar. Pero eso solo cubre la recogida: usar esos datos para enviar emails comerciales es una cuestión aparte, regulada por el art. 21 de la LSSI-CE, que exige consentimiento previo salvo una excepción muy estrecha. Son dos preguntas legales distintas, y confundirlas es el error más caro del sector.
Índice
- Por qué esta pregunta tiene dos respuestas, no una
- La primera pregunta: ¿puedo recoger el dato?
- La segunda pregunta: ¿puedo usarlo para vender?
- Empresas con forma societaria vs. autónomos: no es lo mismo
- Lo que dice la AEPD de verdad, no lo que se repite en foros
- Checklist antes de lanzar cualquier campaña con datos scrapeados
- Cuándo un tratamiento es defendible y cuándo no
- Errores comunes
- Cómo lo resuelve BizAuto
- Preguntas frecuentes
- Siguientes pasos
Por qué esta pregunta tiene dos respuestas, no una
Casi todo lo que se escribe sobre "es legal el scraping" en foros y grupos de marketing mezcla dos actos jurídicos distintos como si fueran uno solo:
- Recoger y almacenar un dato que un negocio ha hecho público (en su ficha de Google Maps, en su propia web) para tener un registro de contacto.
- Usar ese dato para enviar una comunicación comercial — un email de prospección, una llamada, un SMS.
El RGPD regula la primera. La LSSI-CE regula la segunda. Son normas distintas, con requisitos distintos, y es perfectamente posible cumplir una y saltarte la otra sin darte cuenta. De hecho, es el patrón más habitual de incumplimiento en el sector de la prospección B2B: bases de datos recogidas de forma razonablemente defendible, usadas después para campañas que no cumplen el art. 21 LSSI.
La primera pregunta: ¿puedo recoger el dato?
El RGPD no prohíbe tratar datos personales sin consentimiento — exige que exista alguna de las seis bases legales del art. 6.1. Para datos de contacto profesional de empresas, la base que se invoca casi siempre es la letra f: el interés legítimo.
El texto literal del art. 6.1.f RGPD dice que el tratamiento es lícito cuando:
"el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales."
Tres condiciones tienen que cumplirse a la vez, y las tres son sustantivas, no un trámite:
- El interés debe ser real, presente y concreto — no vale una fórmula genérica como "mejorar nuestro negocio" o "fines comerciales".
- El tratamiento debe ser necesario para ese interés — si hay una forma menos invasiva de conseguir lo mismo, el interés legítimo no cubre la más invasiva.
- Debe superar el test de ponderación frente a los derechos del titular — y aquí está el matiz que casi nadie cita: que un dato sea público no significa que su tratamiento esté automáticamente permitido. La publicidad del dato (que el negocio lo haya puesto en su web o en Maps) es un factor a favor, pero no sustituye la ponderación.
Además, usar el interés legítimo como base activa una obligación que se suele pasar por alto: el art. 14 RGPD, que exige informar al interesado cuando sus datos no se han obtenido directamente de él, indicando entre otras cosas los intereses legítimos perseguidos (art. 14.2) — con una excepción por "esfuerzo desproporcionado" en el art. 14.5.b, pensada para grandes volúmenes, pero que no es un cheque en blanco: sigue exigiendo medidas para proteger los derechos del afectado.
Resumen de esta primera pregunta: recoger el dato público de una empresa para tener un registro de contacto es defendible bajo interés legítimo, si se hace con esas condiciones y se informa al titular (normalmente con una política de privacidad accesible y un canal de baja claro). No es automático, pero tampoco es ilegal por defecto.
La segunda pregunta: ¿puedo usarlo para vender?
Aquí es donde la mayoría de guías del sector se quedan cortas, y donde conviene ser más preciso. Superar la primera pregunta no responde a la segunda.
El art. 21.1 de la Ley 34/2002 (LSSI-CE) establece la regla general:
Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas.
Es una prohibición expresa, y no distingue entre B2B y B2C. La única excepción está en el art. 21.2, y exige que se cumplan tres condiciones a la vez:
- Los datos se obtuvieron lícitamente en el marco de una relación contractual previa con la propia empresa.
- Las comunicaciones se refieren a productos o servicios de la propia empresa, similares a los que fueron objeto de la contratación inicial.
- En cada comunicación se ofrece un procedimiento sencillo y gratuito para oponerse al tratamiento — el art. 21.3 añade que, si es por email, hace falta incluir una dirección válida para ejercer ese derecho, y que enviar sin ella está prohibido.
Es decir: la excepción está pensada para un cliente que ya te compró algo, no para un negocio cuyo email conseguiste mirando su ficha de Google Maps y su web. Si no hay relación contractual previa, la LSSI exige consentimiento expreso, sin excepción de tamaño de empresa.
Empresas con forma societaria vs. autónomos: no es lo mismo
Este matiz cambia el análisis según a quién se dirige la campaña, y casi ninguna guía genérica lo trata:
- Persona jurídica pura (una S.L., una S.A., con un email tipo
info@empresa.es): el dato de contacto en sí no siempre se considera dato personal si no identifica a una persona física concreta. El margen de maniobra bajo interés legítimo es algo mayor. - Autónomo o profesional individual (un fontanero, una clínica dental unipersonal, un gestor que trabaja solo): aquí el negocio y la persona física son la misma entidad. La AEPD, en su criterio jurídico sobre tratamiento de datos personales de empresarios autónomos (16 de mayo de 2025), establece que incluso en tratamientos que se ajusten a una finalidad legítima deben observarse todas las obligaciones del RGPD — sus datos de contacto profesional siguen siendo datos personales con la misma protección que los de cualquier particular.
Esto importa mucho en la práctica: buena parte de los negocios que aparecen en Google Maps por nicho y provincia (fontaneros, peluquerías, clínicas pequeñas) son autónomos o microempresas unipersonales. Tratar sus datos con la misma ligereza que los de un departamento de compras de una gran corporación es, según el criterio más reciente de la AEPD, un error de análisis, no un matiz menor.
Lo que dice la AEPD de verdad, no lo que se repite en foros
Tres hechos verificables, no interpretación:
- La AEPD acepta el interés legítimo en B2B para datos de cargo profesional en determinados contextos, pero lo hace caso por caso, no como regla general automática.
- La AEPD, en su criterio jurídico de mayo de 2025 sobre datos de autónomos, rechaza explícitamente que terceros reutilicen datos de un censo público (en ese caso, el censo cameral) para fines comerciales sin una base legal específica — el razonamiento es directamente aplicable a cualquier base de datos de contacto de autónomos construida a partir de fuentes públicas.
- El marco normativo (art. 21.1 LSSI) no reconoce una excepción general para "empresa a empresa": la prohibición de comunicaciones comerciales no solicitadas aplica también en contexto B2B, salvo que se cumplan las tres condiciones del art. 21.2.
No es un terreno gris por falta de normativa. Es un terreno donde la normativa es clara y se incumple con frecuencia porque se confunde recoger el dato con poder usarlo para vender.
Qué pasa si un negocio reclama
Conviene tener claro el procedimiento antes de que ocurra, no improvisarlo cuando ya ha pasado. Un negocio que detecta que sus datos están en una base ajena tiene, en esencia, tres vías:
- Contactar directamente al responsable del tratamiento pidiendo la baja o ejerciendo su derecho de oposición (art. 21) o de supresión (art. 17). Es la vía más rápida, y la que la ley espera que funcione en la mayoría de los casos: por eso el mecanismo de baja tiene que ser real, no decorativo.
- Presentar una reclamación ante la AEPD si el responsable no atiende la solicitud en plazo (un mes, prorrogable en casos complejos) o si considera que el tratamiento en sí es ilícito, no solo que quiere darse de baja.
- Acudir a la vía civil, poco habitual en este contexto salvo que haya un daño acreditable más allá de la molestia de recibir una comunicación no deseada.
Para quien trata los datos, la diferencia entre gestionar bien la primera vía o no hacerlo es, en la práctica, la diferencia entre resolver el problema en un día o acabar respondiendo a un requerimiento de la AEPD meses después. El coste de un canal de baja que funciona de verdad es mínimo comparado con el de no tenerlo.
Qué exige más cuidado según el sector al que te diriges
No todos los sectores requieren el mismo nivel de cuidado al construir una campaña. Algunos matices por tipo de negocio objetivo, relevantes si tu campaña se dirige a nichos concretos:
- Salud (clínicas, consultas, centros de estética): aunque el dato de contacto profesional en sí no es un dato de salud, el sector opera bajo un nivel de exigencia regulatoria alto por su propia actividad, así que conviene extremar la identificación del origen del dato y el funcionamiento real del mecanismo de baja.
- Servicios legales y financieros (gestorías, asesorías, despachos): son destinatarios que conocen la normativa igual o mejor que quien envía la campaña, así que cualquier incumplimiento del art. 21 LSSI (por ejemplo, falta de mecanismo de baja) debe evitarse con especial cuidado en este segmento.
- Autónomos de oficios (fontaneros, electricistas, cerrajeros): exactamente el colectivo sobre el que la AEPD ha fijado el criterio de mayo de 2025 recordando que su condición de autónomo no reduce su protección — el cuidado aquí no es puntual, es estructural: exige la misma segmentación y trazabilidad que con cualquier particular, no una versión relajada por tratarse de "empresa a empresa".
- Hostelería y restauración: alto volumen de negocios y alta rotación (muchos cierran y reabren con otro titular), lo que exige mantener el dato actualizado con cuidado adicional — no es un problema de base legal, sino de calidad del dato y de la obligación de mantenerlo exacto (principio de exactitud del art. 5.1.d RGPD).
Checklist antes de lanzar cualquier campaña con datos scrapeados
- [ ] ¿El dato se recogió de una fuente pública (ficha de Google Maps, web del propio negocio)? Si es así, tienes un argumento de interés legítimo para la recogida — no para el envío.
- [ ] ¿Tienes una política de privacidad accesible que informe del tratamiento y del interés legítimo perseguido (art. 14 RGPD)?
- [ ] ¿El destinatario es un autónomo o profesional individual? Si es así, trátalo con el mismo cuidado que a un particular.
- [ ] ¿Existe una relación contractual previa con ese negocio concreto? Si no, no apliques la excepción del art. 21.2 LSSI.
- [ ] Si no hay relación previa, ¿tienes consentimiento expreso para el envío del email comercial? Sin él, el envío incumple el art. 21.1.
- [ ] ¿Cada comunicación incluye un procedimiento de baja sencillo y gratuito, con una dirección de contacto válida?
- [ ] ¿Tienes registrado cuándo y de dónde se obtuvo cada contacto, por si hay que justificarlo ante una reclamación?
Cuándo un tratamiento es defendible y cuándo no
Defendible: campañas dirigidas a personas jurídicas con forma societaria clara, con mensajes que aportan valor real (no publicidad genérica masiva), con volumen moderado y con un canal de baja que de verdad funciona y se respeta. El tratamiento es más defendible cuanto más se pueda argumentar un interés legítimo concreto y proporcionado, y cuanto más fácil sea para el destinatario darse de baja.
No defendible: envíos masivos indiscriminados a autónomos y microempresas sin ninguna segmentación ni justificación de interés real, sin política de privacidad visible, sin mecanismo de baja funcional, o repitiendo el envío a quien ya se dio de baja. Ese patrón es exactamente el que corresponde a las infracciones muy graves de la LSSI-CE (envío masivo o insistencia sistemática, arts. 21.1 y 38), con sanciones de 150.001€ a 600.000€, además del daño reputacional.
Si tu forma de trabajar hoy es un archivo de contactos sin origen documentado ni mecanismo de baja, ese es precisamente el punto que hay que arreglar antes de escalar cualquier campaña.
Preguntas que conviene hacerse antes de comprar o construir una base de datos
Si en vez de scrapear tú mismo estás valorando comprar una base de datos ya construida (una práctica habitual y con más riesgo del que parece), estas preguntas filtran la mayoría de los problemas:
- ¿Quién recogió el dato originalmente y bajo qué base legal? Si el vendedor no puede responder con precisión, el riesgo de que el tratamiento no sea defendible se traslada a quien lo compra, no desaparece.
- ¿Incluye un registro del origen y la fecha de cada contacto? Sin trazabilidad, no hay forma de defender la base legal ante una reclamación, aunque en origen fuera correcta.
- ¿Se han excluido ya los negocios que se opusieron o pidieron la baja en algún punto anterior? Comprar una base "limpia" que en realidad arrastra oposiciones no atendidas traslada el incumplimiento, no lo evita.
- ¿El vendedor ofrece alguna garantía o cláusula sobre el cumplimiento normativo del origen de los datos? Su ausencia no es ilegal en sí misma, pero es una señal de qué tan seria es la due diligence que se ha hecho antes de vender esos datos.
Diferencia entre uso interno y reventa de los datos
Hay un matiz adicional que se pasa por alto con frecuencia: usar los datos scrapeados para tu propia prospección no es lo mismo, legalmente, que revenderlos a terceros. Ceder datos personales a un tercero es en sí mismo un tratamiento adicional que necesita su propia base legal — no basta con que el primer responsable tuviera una base válida para la recogida.
Si el modelo de negocio incluye vender o compartir la base de datos (no solo usarla para campañas propias), el interés legítimo que amparaba la recogida inicial no cubre automáticamente la cesión. Hace falta analizar esa cesión como un tratamiento aparte, con su propia base legal y, normalmente, informando expresamente de esa posibilidad de cesión en el momento de recoger el dato (art. 14.1.f, que exige informar de los destinatarios o categorías de destinatarios de los datos personales).
Esta distinción entre uso propio y cesión a terceros importa para cualquier servicio de extracción de datos, incluido el que use quien lea esto: en un modelo donde cada cliente recoge y usa los datos para su propia campaña, la responsabilidad de cumplir el art. 21 LSSI al enviar comunicaciones recae sobre quien envía, no sobre quien facilitó la extracción. En un modelo de venta o cesión permanente de la base a múltiples compradores, el propio acto de ceder es un tratamiento adicional que necesita su propia base legal, legitimada aparte. Cuál de los dos modelos es más o menos defendible depende de cómo esté construido en cada caso concreto, no es una conclusión automática por el mero hecho de tratarse de un servicio de extracción.
Errores comunes
- Tratar "es un dato público" como sinónimo de "puedo hacer lo que quiera con él". La publicidad del dato pesa a favor en la ponderación del interés legítimo, pero no la sustituye, y no cubre el envío de comunicaciones comerciales.
- Aplicar la excepción del art. 21.2 LSSI sin relación contractual previa. Es la confusión más costosa: esa excepción es solo para clientes ya existentes, no para leads captados por primera vez.
- No distinguir entre empresa con forma societaria y autónomo. Un email de un fontanero autónomo es tan dato personal como el de un particular.
- Un mecanismo de baja que no funciona de verdad. El art. 21.3 no pide un enlace decorativo: pide que la baja se ejecute y se respete.
- No guardar registro del origen de cada contacto. Sin esa trazabilidad, es difícil defender la base legal usada si hay una reclamación.
Cómo lo resuelve BizAuto
BizAuto extrae y trata datos de contacto de negocios publicados públicamente en Google Maps —extracción directa de la ficha, rastreo de la web del negocio y, en planes de pago, optimización con inteligencia artificial— bajo la base de interés legítimo del art. 6.1.f RGPD, con política de privacidad accesible y con la posibilidad de que cualquier negocio solicite la baja permanente de la base en cualquier momento. Eso cubre la primera pregunta de este artículo: la recogida del dato. La segunda pregunta —cómo uses después esos contactos en tus propias campañas de email— sigue siendo tu responsabilidad como remitente, conforme al art. 21 de la LSSI-CE explicado arriba. El plan gratuito incluye 100 contactos verificados al mes, sin tarjeta, para que puedas revisar el origen y la calidad de los datos antes de decidir tu propia estrategia de envío.
Preguntas frecuentes
¿Es lo mismo scrapear datos que enviar emails comerciales con ellos? No, y es la confusión más habitual del sector. Recoger un dato público puede ampararse en el interés legítimo del art. 6.1.f RGPD. Enviar un email comercial con ese dato lo regula aparte el art. 21 de la LSSI-CE, que exige consentimiento salvo una excepción muy concreta.
¿Necesito el consentimiento de un negocio para guardar sus datos públicos en una base de datos? Para el mero almacenamiento con fines de contacto, el interés legítimo puede ser base válida si superas el test de ponderación y cumples el deber de informar del art. 14. No es automático.
¿Qué pasa si scrapeo datos de un autónomo, no de una empresa con forma societaria? Cambia el escenario: el autónomo es a la vez persona física y titular del negocio, así que sus datos siguen teniendo protección plena. El criterio jurídico de la AEPD de mayo de 2025 lo confirma explícitamente.
¿Cuánto puede costar una sanción de la AEPD por esto? Depende de la calificación según la LSSI-CE: leve (hasta 30.000€), grave (30.001€ a 150.000€) o muy grave —envío masivo o insistencia sistemática— (150.001€ a 600.000€, aunque en la práctica suele rebajarse muy por debajo del máximo), o si además se considera infracción del RGPD (hasta 20 millones de euros o el 4% de la facturación, art. 83).
Siguientes pasos
- RGPD y scraping de datos públicos: qué dice la ley exactamente
- Guía completa de prospección B2B y email frío
Artículo del equipo de BizAuto. Última actualización: 24 de agosto de 2026. Este contenido es informativo y no constituye asesoramiento legal — para tu caso concreto, consulta con un asesor de protección de datos.