GDPR y Marketing por Correo Electrónico: Consentimiento Hecho Correctamente
Cómo recopilar el consentimiento por correo electrónico de manera legal bajo el GDPR: bases legales, doble opt-in, registros de consentimiento, cancelación de suscripción y períodos de retención.
GDPR y marketing por correo electrónico: lo que exige la ley
Bajo el GDPR, puedes enviar correos electrónicos de marketing a residentes de la UE si tienes una base legal — la mayoría de las veces, consentimiento explícito. El consentimiento debe ser libre, específico, informado y sin ambigüedades, y debes documentar que ocurrió. A continuación se presentan las prácticas: bases, doble opt-in, registros, darse de baja y retención.
Bases legales
Para el marketing por correo electrónico, dos bases del Artículo 6 son comunes:
- Consentimiento. La ruta predeterminada para listas frías y B2C. Requiere una acción activa del usuario.
- Interés legítimo. A veces válido para clientes existentes (un "soft opt-in"), pero requiere una prueba de equilibrio y siempre una fácil opción de darse de baja.
Las casillas pre-marcadas y el "consentimiento por defecto" no están permitidos: el consentimiento es una acción afirmativa.
Doble opt-in: cómo funciona
El doble opt-in confirma una suscripción a través de un enlace en un correo electrónico. Es la mejor manera de probar el consentimiento y, al mismo tiempo, limpiar tu lista de direcciones mal escritas o de terceros.
- El usuario envía un correo electrónico en un formulario (primer paso, opt-in).
- Envías un correo electrónico con un enlace de confirmación.
- Hacer clic en el enlace registra el consentimiento: hora, IP, texto del formulario.
Puedes conectar el flujo de confirmación a través de la API y webhooks de YourTrend para que el estado del suscriptor se actualice automáticamente.
Qué almacenar como prueba de consentimiento
| Campo | Ejemplo |
|---|---|
| Fecha y hora | 2026-08-04T10:22:31Z |
| Fuente | formulario en /en/landing, pie de página |
| Texto de consentimiento | "Acepto recibir noticias y ofertas" |
| Versión de la política | privacidad v3.1 |
| Confirmación | doble opt-in, IP 203.0.113.7 |
Deberías poder recuperar este registro para cualquier dirección — en caso de que un usuario o un regulador lo solicite.
Darse de baja
Darse de baja debe ser simple y funcionar con un clic, sin necesidad de iniciar sesión. Técnicamente, añade el encabezado para proveedores de correo:
Lista de Cancelación: <https://example.com/u/abc123>, <mailto:unsub@example.com>
Lista de Cancelación-Post: Lista de Cancelación=Un-Clic
Desde 2024, Gmail y Yahoo requieren una cancelación de suscripción con un clic para los remitentes masivos y esperan que la solicitud se honre dentro de dos días. Procesa las cancelaciones dentro de ese plazo y nunca envíes un correo electrónico de "por favor, vuelve" sin un nuevo consentimiento.
Procesamiento y retención de datos
- Minimización. Recoge solo los campos que necesitas. Datos adicionales son un riesgo adicional.
- Acuerdo de procesador (DPA). Tu ESP actúa como un procesador: necesitas un acuerdo de procesamiento de datos.
- Retención. No mantengas direcciones para siempre: elimina contactos inactivos y cancelados por política (por ejemplo, mueve las cancelaciones directamente a una lista de supresión, no a la base principal).
- Derechos de los sujetos de datos. Proporciona acceso, corrección y eliminación a solicitud.
Para escenarios sensibles, correo seguro de acceso cero ayuda: el operador no puede leer el contenido del mensaje.
Perfilado y segmentación
La segmentación conductual (aperturas, clics, compras) es legal, pero el perfilado automatizado con efectos significativos en una persona requiere cuidado y transparencia adicionales. Indica claramente en tu política de privacidad qué datos recopilas y cómo los usas para la personalización. Cuanto más claro sea el lenguaje, menor será el riesgo de quejas y reclamaciones.
Transferencias de datos transfronterizas
Si los datos de residentes de la UE se procesan fuera del EEE, necesitas un mecanismo de transferencia legal: por ejemplo, Cláusulas Contractuales Estándar (SCC) o una decisión de adecuación. Pregunta a tu ESP dónde se almacenan físicamente los datos y qué salvaguardias proporciona. Eso es parte de la debida diligencia al elegir un servicio de correo electrónico.
Violaciones comunes
- listas compradas y envíos en frío sin base;
- casillas de consentimiento pre-marcadas;
- una opción de cancelación de suscripción faltante u obstruida;
- mantener datos "para siempre" sin límite de retención;
- agrupar propósitos: el consentimiento para un servicio no es consentimiento para marketing.
Las multas del GDPR alcanzan hasta 20 millones de EUR o el 4% de la facturación anual, pero en la práctica, la higiene de datos sistemática importa más — y también mejora la entregabilidad, ya que una lista limpia genera menos quejas y cancelaciones.
Preguntas frecuentes rápidas
¿La ley requiere doble opt-in? El GDPR no lo exige directamente, pero es la forma más confiable de probar el consentimiento, por lo que se recomienda.
¿Puedo enviar correos electrónicos a clientes existentes? A veces — sobre la base de interés legítimo (soft opt-in) para productos similares, siempre con una fácil opción de cancelación y una prueba de equilibrio.
¿Cuánto tiempo debo mantener el consentimiento? Mientras la suscripción esté activa más un período razonable después de la cancelación como evidencia — pero no indefinidamente.
Cómo comenzar la implementación
Comienza con una auditoría de los formularios y puntos de recolección actuales: dónde exactamente una persona da su consentimiento y qué ve en ese momento. Luego documenta los propósitos de procesamiento y los períodos de retención para cada tipo de dato. Actualiza la política de privacidad en un lenguaje claro y establece el doble opt-in con registro de evidencia. Finalmente, prueba la cancelación de suscripción de principio a fin — desde el clic hasta la eliminación real de la lista. Este orden cubre los requisitos básicos antes de enviar el primer correo electrónico.
Lista de verificación
- Consentimiento activo y específico sin casillas pre-marcadas.
- Doble opt-in y evidencia almacenada.
- Cancelación de suscripción con un clic y el encabezado List-Unsubscribe.
- Un DPA con tu ESP y períodos de retención sensatos.
- Preparación para manejar solicitudes de los sujetos de datos.
Esto no es asesoría legal — involucra a un abogado para tus especificaciones. Pero cumplir con estos puntos cubre la mayoría de los riesgos comunes del GDPR. Comienza con la configuración del formulario y la confirmación en la página de características.
En esta página
← Todos los artículosUn clic. Nos dice qué escribir a continuación.
No hay calificaciones aún — la tuya sería la primera.
Comentarios
Los comentarios se leen antes de aparecer.