A raíz de una resolución sancionadora de 900.000 euros dictada por la autoridad de control francesa (CNIL), analizamos por qué las garantías puramente contractuales de un listbroker, resultan insuficientes y cómo garantizar un cumplimiento efectivo en la trazabilidad del dato.
El problema práctico es la falsa seguridad de comprar datos “con garantía RGPD”
Muchas organizaciones recurren habitualmente a la compra o alquiler de bases de datos de prospectos comerciales a través de proveedores especializados o intermediarios de datos (listbrokers). Con frecuencia, los contratos suscritos con estos proveedores, incorporan cláusulas en las que el vendedor declara que los datos, han sido obtenidos lícitamente y de conformidad con el Reglamento General de Protección de Datos (RGPD), trasladando formalmente toda responsabilidad al origen.
Sin embargo, en el desarrollo cotidiano de las campañas de marketing directo, la empresa compradora opera como responsable del tratamiento sobre su propia base de datos comercial.
Si el usuario que recibe el impacto no otorgó un consentimiento válido en el momento en que se recopilaron sus datos iniciales, el uso de esa información constituye una infracción directa de la normativa de protección de datos, sin que el contrato con el proveedor sirva de escudo ante la autoridad de control.
El estándar de validez del consentimiento e interpretación del regulador
Bajo el marco del RGPD (arts. 6.1.a y 7), para que la prospección comercial mediante canales electrónicos sea lícita sobre la base del consentimiento, este debe ser libre, específico, informado e inequívoco. Además, el responsable debe estar en condiciones de demostrar que el interesado consintió expresamente el tratamiento (principio de responsabilidad proactiva o accountability, art. 5.2 RGPD).
En una reciente resolución sancionadora, la autoridad de control francesa (CNIL) impuso una multa de 900.000 euros a una entidad de marketing por comercializar y utilizar para sus campañas datos de prospectos adquiridos a terceros que carecían de un consentimiento válido en origen.
La inspección de la autoridad de control reveló deficiencias estructurales en los mecanismos de captación empleados por los listbrokers:
- Información opaca o vaga: Los formularios web en los que se recogían los datos (concursos, encuestas o plataformas de patrocinio) no identificaban de forma clara y accesible la lista de cesionarios ni la categoría específica de actividad para la que se cedían los datos.
- Casillas premarcadas o formularios condicionados: La aceptación de las políticas o la cesión de datos a terceros figuraba preseleccionada o mezclada con la aceptación de las bases de la promoción, vulnerando el requisito de un acto afirmativo claro.
- Falta de trazabilidad: La entidad compradora no disponía de las evidencias técnicas para acreditar el texto exacto que el usuario vio y aceptó al momento de registrarse.
Tras la imposición de la sanción y la emisión de una orden de adecuación, la empresa sancionada resolvió sus acuerdos con los proveedores no conformes e implantó protocolos de control aleatorio de origen, lo que permitió a la CNIL declarar posteriormente la subsanación del requerimiento.
Cómo lo resolvieron en la práctica: el protocolo de homologación paso a paso
Para mitigar el riesgo de sanción y asegurar la licitud del tratamiento al adquirir datos a terceros, la gestión de la protección de datos debe cruzarse con las operaciones de compra y los procesos tecnológicos:
- Formulario de Origen.
- Registro Técnico / Log .
- Homologación Contractual.
- Auditoría del diseño: Evidencia de la captura y cláusulas de resolución.
Paso 1: Auditoría previa del formulario de captación (Due Diligence visual)
Antes de integrar cualquier lista de datos, la organización debe solicitar al listbroker las capturas de pantalla o el acceso a los entornos web donde se han captado o se captan los prospectos. Debe comprobarse que:
- Las casillas de consentimiento para el envío de comunicaciones comerciales por parte de terceros estén desmarcadas por defecto.
- La lista de empresas cesionarias o la categoría de actividad correspondiente sea fácilmente visible mediante un enlace directo y no quede oculta en párrafos inaccesibles.
Paso 2: Exigencia de trazabilidad técnica
No basta con recibir un archivo de hoja de cálculo con nombres y correos. Por cada registro adquirido, se debe exigir al proveedor la entrega del log o comprobante técnico de registro que contenga:
- Fecha y hora exacta de la captura.
- Dirección IP desde la que se realizó el registro.
- Versión exacta de la cláusula informativa y del texto legal mostrado al usuario en ese instante.
Paso 3: Blindaje contractual del acuerdo de prestación de servicios
El contrato con el listbroker debe incluir previsiones específicas de control:
- Auditorías periódicas sin previo aviso sobre los mecanismos de captación del proveedor.
- Obligación de indemnización directa e íntegra en caso de sanción administrativa derivada de defectos en el consentimiento en origen.
- Contratos con el proveedor que incluyan cláusula de rescisión inmediata del contrato si el proveedor no facilita los logs exigidos en un plazo acotado ante la reclamación de un interesado.
Errores frecuentes en la adquisición de bases de datos
- Confiar en la "garantía en contrato" del listbroker: Asumir que la inclusión de una cláusula donde el proveedor afirma cumplir el RGPD, exime de la obligación de verificar el origen.
- Ausencia de prueba en origen: No conservar la prueba visual o el registro técnico del formulario en el momento en que se atendió el alta del usuario.
- Aceptar listas masivas con cesionarios ilimitados: Dar por válido un consentimiento donde la lista de empresas destinatarias abarca cientos de entidades heterogéneas, invalidadas por los criterios de las autoridades de control europeas.
Conclusiones
La compra de bases de datos exige un procedimiento riguroso de control de proveedores (control de la cadena de suministro).Antes de lanzar una campaña comercial sobre contactos suministrados por un listbroker, revisa las evidencias técnicas de origen y los modelos de captación .
Redactado por Elena, a fecha 28 de septiembre de 2026.