Prospección B2B · 9 min ·
RGPD y generación de leads B2B: qué está permitido y cómo hacer prospección legal en 2026

El RGPD lleva vigente desde 2018, pero todavía hay equipos de ventas en España que prospectan sin saber exactamente qué está permitido. El resultado: multas que pueden llegar a 20 millones de euros o el 4 % de la facturación mundial del año anterior (la cifra que sea mayor), y reputación dañada ante clientes potenciales. Sin embargo, el RGPD no prohíbe la prospección B2B. Lo que hace es establecer reglas claras sobre cómo hacerla. Esta guía te explica qué puedes hacer, qué está prohibido y cómo adaptar tu proceso para prospectar de forma efectiva y conforme a la normativa.
Qué dice el RGPD sobre los datos de contacto B2B
El Reglamento General de Protección de Datos (RGPD), conocido en inglés como GDPR, regula el tratamiento de datos personales de las personas físicas, sea cual sea su nacionalidad, cuando quien los trata está en la UE o se dirige a personas que están en ella. La clave para los equipos de ventas B2B es entender qué se considera dato personal en un contexto profesional.
Un correo del tipo nombre@empresa.com es un dato personal bajo el RGPD aunque identifique a la persona en su rol profesional. Correos genéricos como info@empresa.com o ventas@empresa.com generalmente no lo son, ya que no identifican a una persona física concreta. Esta distinción importa a la hora de determinar qué base legal necesitas para usar esos datos.
Las seis bases legales del RGPD
El RGPD define seis bases legales que justifican el tratamiento de datos personales. Para la prospección B2B, las más relevantes son tres:
| Base legal | Qué significa | ¿Aplica a prospección B2B? |
|---|---|---|
| Consentimiento | El interesado ha aceptado, de forma libre, informada e inequívoca, que trates sus datos para ese fin | Aplica: ideal pero difícil de obtener en frío |
| Interés legítimo | El tratamiento es necesario para un interés legítimo del responsable que no prevalece sobre los derechos del interesado | Aplica: base más común en B2B |
| Ejecución de contrato | Los datos son necesarios para ejecutar un contrato existente | Solo clientes activos |
| Obligación legal | El tratamiento lo exige la ley | No aplica a prospección |
| Intereses vitales | Necesario para proteger la vida del interesado | No aplica a prospección |
| Interés público | Necesario para una tarea realizada en interés público | No aplica a prospección |
En la práctica, tratar datos de contacto profesional para prospectar se apoya casi siempre en el interés legítimo. Es la base que declaran los grandes proveedores de datos B2B, como Apollo, Lusha o Cognism, y la que usarás tú cuando contactes a esas personas por su puesto. Pero el RGPD solo responde a si puedes tener y usar el dato. Si puedes mandarle publicidad por email lo decide otra ley, la LSSI, y lo vemos más abajo.
El interés legítimo: cuándo puedes tratar datos sin consentimiento
El interés legítimo (artículo 6.1.f del RGPD) es la base legal más utilizada en prospección B2B porque no requiere que el contacto haya dado permiso previo. Sin embargo, no es un cheque en blanco: para aplicarlo correctamente debes superar el llamado test de ponderación, que evalúa si los derechos del interesado pesan más que tu interés.
Cómo aplicar el test de ponderación
- Identifica el interés legítimo: ¿por qué contactas a esta persona? Ejemplo válido: "Queremos ofrecer nuestra herramienta de prospección a directores de ventas que gestionan equipos de SDRs."
- Verifica la necesidad: ¿es necesario tratar esos datos para conseguir ese objetivo? En prospección B2B directa la respuesta suele ser sí.
- Evalúa el impacto: ¿el contacto esperaría razonablemente recibir este tipo de comunicaciones? Con un director de ventas que publica su contacto en LinkedIn es más probable que sí; con una persona cuyo correo obtuviste por métodos opacos, no.
- Ofrece exclusión fácil: el contacto debe poder darse de baja de forma sencilla (link de unsubscribe o respuesta "No me interesa").
Qué está permitido en prospección B2B
La buena noticia para los equipos de ventas: en contexto B2B se puede hacer bastante si se hace bien. Estas son las prácticas con base legal sólida:
- Tratar el contacto profesional de un decisor (nombre, cargo, correo y teléfono de empresa) para relacionarte con su empresa. El artículo 19 de la LOPDGDD presume, salvo prueba en contrario, el interés legítimo para los datos que sirven para localizar a alguien en la empresa donde trabaja, cuando el fin es tratar con esa empresa.
- Usar bases de datos de proveedores que te expliquen de dónde salen los datos y con qué base legal los tratan. Desde que los usas, el responsable eres tú.
- Llamar a decisores al teléfono de la empresa, o al que usan para trabajar, para ofrecer algo relacionado con su función, tras consultar la Lista Robinson. La Ley General de Telecomunicaciones (artículo 66) permite las llamadas comerciales con consentimiento o con otra base del RGPD, como el interés legítimo; el artículo 23.4 de la LOPDGDD obliga a consultar antes los sistemas de exclusión publicitaria; y la Circular 1/2023 de la AEPD pide decir, al empezar la llamada, quién llama, que es comercial y que pueden oponerse. Un móvil personal no entra en esa presunción.
- Escribir en LinkedIn uno a uno para abrir conversación sobre su trabajo (una pregunta, un contenido, una presentación): es lo esperado en esa red. Si el mensaje ya ofrece tu producto, es publicidad. La LSSI la prohíbe sin permiso por correo «u otro medio de comunicación electrónica equivalente», y una mensajería privada puede entrar ahí aunque el mensaje esté personalizado.
- Mandar email comercial a quien te lo ha pedido o autorizado expresamente (una casilla marcada en un formulario, en un evento o al descargar algo) y a tus clientes, sobre productos parecidos a los que ya te compraron, siempre con una forma de darse de baja.
¿Buscas a los decisores de tus cuentas en España?
Describe en español a quién buscas y recibe una lista con su cargo y su correo profesional verificado. 25 correos verificados gratis, sin tarjeta.
Probar gratis →Qué no puedes hacer: prácticas prohibidas o de alto riesgo
El RGPD y la LSSI sí prohíben ciertas prácticas que siguen siendo comunes en algunos equipos de ventas. Evítalas para no exponerte a sanciones de la AEPD (Agencia Española de Protección de Datos), que vigila el RGPD y sanciona la publicidad por email no permitida (LSSI):
- Scraping masivo sin depuración: extraer emails de LinkedIn o webs corporativas a gran escala sin un proceso de selección y base legal documentada.
- Comprar bases de datos sin garantías: adquirir listas de contactos a proveedores que no pueden demostrar cómo obtuvieron los datos y bajo qué base legal.
- Ignorar las solicitudes de exclusión: si alguien pide que no le contactes más, debes registrarlo y cumplirlo. No hacerlo es una infracción directa.
- Mandar publicidad por email sin autorización: el artículo 21 de la LSSI la prohíbe si el destinatario no la ha pedido o autorizado expresamente, también en su correo de empresa. Solo se libran tus clientes, con productos parecidos a los que ya te compraron.
- Enviar emails sin identificación del remitente: la LSSI (artículo 20) exige que se vea claramente que es publicidad y quién es la empresa en cuyo nombre se manda.
- Decidir solo por máquina sobre una persona: tomar con perfiles y sin intervención humana decisiones que tengan efectos jurídicos o le afecten de forma importante solo se permite con consentimiento explícito, contrato o ley (artículo 22 del RGPD). Y el perfilado para publicidad debe poder rechazarse (artículo 21.2).
Cold email B2B en España: el RGPD y la LSSI
En España, el cold email B2B se rige por dos normas que conviven y responden a preguntas distintas. El RGPD dice si puedes tratar los datos de esa persona. La Ley de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI) dice si puedes mandarle publicidad por email. Su artículo 21 es claro: «Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas».
La única excepción es la del apartado 2: que exista una relación contractual previa, que obtuvieras sus datos de forma lícita y que le escribas sobre productos o servicios de tu empresa parecidos a los que ya contrató. Incluso entonces, al recoger sus datos y en cada correo debes darle una forma sencilla y gratuita de oponerse: una dirección de correo u otra dirección electrónica válida (un enlace sirve).
La LSSI no distingue entre correo de empresa y personal
La ley protege a los «destinatarios», y los define como «persona física o jurídica que utiliza, sea o no por motivos profesionales, un servicio de la sociedad de la información». Es decir, mandar publicidad no pedida a nombre@empresa.com o a info@empresa.com está igual de prohibido que mandarla a un Gmail, y que el mensaje tenga que ver con su puesto no cambia eso. La AEPD es quien sanciona estos envíos.
Donde sí importa la diferencia: el RGPD
Un email del tipo nombre@empresa.com identifica a una persona física y es un dato personal protegido por el RGPD. Uno genérico, como info@empresa.com o ventas@empresa.com, normalmente no identifica a nadie y queda fuera del RGPD, aunque no de la LSSI. Para el correo nominativo, el artículo 19 de la LOPDGDD presume el interés legítimo si solo tratas los datos necesarios para localizarle en su trabajo y el fin es relacionarte con su empresa. El Gmail personal de un empleado no cumple eso.
En la práctica, la mayoría de herramientas de prospección B2B te dan emails nominativos. Que puedas tenerlos por interés legítimo no te autoriza a mandarles publicidad: para eso necesitas su permiso expreso, salvo que ya sean clientes. Lo que sí puedes hacer sin él es llamarles al teléfono de la empresa, o al que usan para trabajar, para ofrecer algo relacionado con su función, después de consultar la Lista Robinson. Al empezar la llamada di quién eres, que es comercial y que pueden oponerse (Circular 1/2023 de la AEPD). Un móvil personal no entra en esa presunción.

Cómo elegir un proveedor de datos B2B con el RGPD en mente
No todos los proveedores de datos ofrecen las mismas garantías, y sus páginas de cumplimiento no se comparan bien entre sí. Más que fiarte de una clasificación, hazles a todos las mismas preguntas antes de contratar.
Qué verificar antes de contratar un proveedor de datos
- Qué papel tiene cada uno: los proveedores que venden su propia base, como Cognism o Kaspr, se declaran responsables de esos datos y te consideran a ti responsable independiente de lo que hagas con ellos. No actúan como encargados tuyos, así que por esa base no hay contrato de encargo del artículo 28 del RGPD que pedir. Lo que necesitas es que te expliquen de dónde salen los datos y con qué base legal los tratan. Si les subes tus propios contactos para enriquecerlos, ahí sí actúan como encargados y hay contrato del artículo 28.
- Origen de los datos: ¿de dónde obtienen los emails y teléfonos? Además de pesar en tu test de interés legítimo, tendrás que decirle la fuente a cada persona en el primer contacto, y nunca más de un mes después de tener sus datos (artículo 14 del RGPD).
- Proceso de exclusión: ¿tienen un registro de personas que han solicitado no ser contactadas (do-not-contact list)?
- Cruce con la Lista Robinson: ¿cruzan sus teléfonos con los sistemas de exclusión publicitaria? Si no lo hacen, te toca a ti antes de llamar.
- Transferencias internacionales: si el proveedor está fuera del EEE, ¿está en un país con decisión de adecuación de la UE, utiliza Cláusulas Contractuales Tipo (CCT) o está en el Marco de Privacidad de Datos UE-EE.UU.?
Para comparar proveedores concretos, consulta nuestra guía de herramientas de enriquecimiento de datos B2B y la comparativa de bases de datos B2B para España.
Encuentra a quién llamar sin perder la tarde en LinkedIn
alleads.ai está pensado para el mercado español: describes tu cliente ideal y recibes empresas, decisores, cargo y correo profesional verificado. Empieza gratis.
Crear cuenta gratuita →Cómo adaptar tu proceso de prospección al RGPD y la LSSI: guía en 5 pasos
Cumplir no significa prospectar menos: significa prospectar mejor. Estos cinco pasos te ayudarán a construir un proceso conforme que además mejora tus resultados.
- Define la base legal y el canal de cada campaña. Antes de lanzarla, documenta por qué puedes tratar esos datos (casi siempre, interés legítimo) y por qué canal vas a contactar. Si es email publicitario, apunta también de dónde sale el permiso de cada destinatario o que ya es cliente. Escríbelo en tu CRM o en el briefing.
- Usa solo proveedores que expliquen sus datos. Si no pueden decirte de dónde provienen ni con qué base legal los tratan, no los uses. Las multas de la AEPD pueden alcanzar al responsable del tratamiento, que eres tú, aunque el error venga del proveedor.
- Segmenta con precisión. Cuanto más relevante sea tu contacto para el destinatario, más sólida es tu base de interés legítimo. Una llamada a un perfil muy concreto, sobre algo de su función, se defiende mucho mejor que una campaña genérica a toda una industria.
- Implementa un proceso de exclusión robusto. Cada email comercial debe incluir una dirección de correo u otra dirección electrónica válida para darse de baja (un enlace sirve), como exige la LSSI. Cuando alguien pide la exclusión, registra la fecha, el canal y el contacto en tu lista de supresión, y consúltala junto con la Lista Robinson antes de cada campaña.
- Documenta todo. El principio de responsabilidad proactiva del RGPD ("accountability") exige que puedas demostrar tu cumplimiento. Guarda lo que te dio el proveedor sobre el origen de los datos, tu test de interés legítimo, los permisos de quienes aceptaron tu email, las consultas a la Lista Robinson y la lista de supresión.
Modelo de aviso para el primer contacto
Si los datos no te los dio la propia persona, el artículo 14 del RGPD te obliga a informarla en el primer contacto y, en todo caso, dentro del mes siguiente a obtener sus datos. El artículo 11 de la LOPDGDD permite darle una información básica (quién eres, para qué usas sus datos, qué datos tienes, de dónde salen y cómo ejercer sus derechos) y un enlace al resto. Puedes adaptarlo a una llamada, a un mensaje de LinkedIn o a un email que ya te autorizó:
"[Nombre], te contacto por tu puesto de [cargo] en [empresa]. Soy [tu nombre], de [tu empresa], responsable del tratamiento de tus datos. Tenemos tu nombre, cargo y datos de contacto profesional, que obtuvimos de [fuente], y los usamos por interés legítimo (art. 6.1.f RGPD) para ofrecerte [servicio]. Puedes acceder a ellos o pedir que los borremos escribiendo a [email]. Más información: [enlace a tu política de privacidad]."
"Si no quieres que te contactemos, dímelo o escribe a [email] y no lo haremos más."
La frase de oposición va aparte a propósito: el artículo 21.4 del RGPD pide que ese derecho se presente claramente y separado de cualquier otra información.
No hace falta repetirlo en cada contacto si ya lo diste en el primero. Lo que sí debe ir en cada email comercial es la forma de darse de baja. Si quieres profundizar en cómo escribir emails B2B que convierten, para contactos que ya te dieron permiso o ya son clientes, revisa nuestra guía completa de email B2B.
Decisores B2B con correo verificado, en segundos
Escribe en lenguaje natural quién buscas y obtén un CSV con empresas, decisores, cargo y correo profesional verificado, listo para importar en tu CRM.
Buscar leads ahora →Preguntas frecuentes sobre RGPD y generación de leads B2B
¿Necesito consentimiento para hacer cold email B2B?
Depende de qué ley mires. Para el RGPD, no necesariamente: puedes tratar los datos de contacto profesional por interés legítimo (art. 6.1.f), y el artículo 19 de la LOPDGDD lo presume para los datos que sirven para localizar a alguien en su trabajo. Para mandarle publicidad por email, sí: el artículo 21 de la LSSI exige que el destinatario la haya pedido o autorizado expresamente, sea su correo personal o el de la empresa. La única excepción son tus clientes, con productos o servicios parecidos a los que ya contrataron.
¿Las listas de LinkedIn cumplen con el RGPD?
Usar la información pública de LinkedIn para escribir a alguien por la propia plataforma, uno a uno y para abrir conversación sobre su trabajo, es defendible. Si el mensaje ya ofrece tu producto, es publicidad, y la LSSI puede aplicarse también a esa mensajería aunque esté personalizado. Extraer sus datos en masa es otra cosa: LinkedIn prohíbe en su ayuda las extensiones y los robots que hacen «scrape» o automatizan la actividad, y puede restringir o cerrar la cuenta de quien los use. Además, esa extracción tiene una base legal más débil bajo el RGPD. Para más detalle, consulta nuestra guía sobre cómo exportar leads de LinkedIn legalmente.
¿Cuántos emails de seguimiento puedo enviar?
Ni el RGPD ni la LSSI fijan un número. Lo que sí dice la LSSI es que mandar publicidad por email sin cumplir su artículo 21 es infracción leve, y grave si el envío es masivo o «insistente o sistemático» a un mismo destinatario. Si tienes su autorización, cada correo debe llevar una forma de darse de baja; y si alguien pide no ser contactado, cesa de inmediato y registra esa solicitud.
¿Qué multas puede imponer la AEPD por incumplimiento?
Por el RGPD, según la obligación que se incumpla, hasta 10 millones de euros o el 2 % de la facturación mundial del año anterior, o hasta 20 millones o el 4 %, siempre la cifra que sea mayor (artículo 83). Por el email comercial no autorizado, la AEPD aplica la LSSI: hasta 30.000 euros si la infracción es leve y de 30.001 a 150.000 euros si es grave. La mejor estrategia es la prevención: documentar tu base legal, tener el permiso de quien recibe tu publicidad y usar proveedores de datos que expliquen de dónde salen.
¿Las herramientas de IA de generación de leads cumplen con el RGPD?
Depende del proveedor y, sobre todo, de lo que hagas tú con los datos. Pregunta a cada herramienta de dónde salen y con qué base legal los trata; en alleads.ai lo contamos en nuestra página de RGPD. Desde que usas esos contactos, el responsable eres tú: tu uso posterior (las llamadas o los correos que hagas con esos leads) tiene que cumplir el RGPD con tu propia base legal y, si mandas publicidad por email, también la LSSI.