Skip to main content
Cumplimiento

Cumplimiento del correo en frío en 2026: RGPD, CAN-SPAM y CASL explicados

January 8, 2026|Por el equipo de ColdBox|14 min de lectura
Cumplimiento del correo en frío en 2026: RGPD, CAN-SPAM y CASL explicados

El correo en frío es legal, pero solo si sigues las reglas

La pregunta número uno que los equipos de ventas buscan en Google a las 11 de la noche: ¿es legal el correo en frío? La respuesta es sí: en la mayoría de las jurisdicciones, el correo en frío B2B a direcciones de empresa está permitido, siempre que sigas reglas concretas sobre identificación, mecanismos de baja y asuntos honestos. La confusión surge de mezclar el correo de marketing B2C (que tiene requisitos de consentimiento mucho más estrictos) con la prospección B2B. Legalmente no son lo mismo, y tratarlos de forma idéntica paralizará tu prospección o te expondrá a un riesgo real.

En 2025, la Comisión Federal de Comercio impuso 2.400 millones de dólares en sanciones por el conjunto de todas las infracciones de correo y marketing digital. Los reguladores del RGPD en toda la UE aplicaron una cifra récord de 1.780 millones de euros en multas. No todo eso afecta al correo en frío, pero el entorno regulatorio se está endureciendo claramente. Entender exactamente qué exige cada ley —CAN-SPAM, RGPD y CASL— ha dejado de ser opcional para cualquier equipo que haga outbound a escala.

CAN-SPAM: el marco de Estados Unidos

Blog content image

CAN-SPAM no exige consentimiento previo para el correo en frío B2B

La Ley CAN-SPAM de 2003 es la ley que rige el correo comercial en Estados Unidos. Fundamentalmente, no exige consentimiento previo (opt-in) antes de enviar un correo comercial. Esto la convierte en el más permisivo de los tres grandes marcos. Lo que sí exige es un conjunto claro de divulgaciones y un mecanismo de baja inmediato y funcional.

Los seis requisitos básicos de CAN-SPAM son: (1) tus direcciones de remitente y de respuesta deben identificar con precisión quién envía; (2) los asuntos no pueden ser engañosos respecto al contenido del correo; (3) si el mensaje es un anuncio, debe identificarse como tal, aunque la ley te da flexibilidad sobre cómo hacerlo; (4) tu dirección postal física debe aparecer en el correo; (5) debes incluir un mecanismo de baja claro y visible; y (6) debes atender las solicitudes de baja en un plazo de diez días hábiles.

Sanción de CAN-SPAM

Cada correo individual que infrinja CAN-SPAM puede acarrear sanciones de hasta 53.088 dólares. Una campaña de 500 correos no conformes te expone teóricamente a más de 26 millones de dólares en multas, aunque la FTC suele centrarse en infractores flagrantes y a gran escala. El riesgo es real para remitentes agresivos o engañosos.

Para la prospección B2B en frío en la práctica, el cumplimiento de CAN-SPAM es alcanzable con una fricción mínima. Tus correos en frío casi siempre superan la prueba del asunto engañoso si escribes mensajes honestos y centrados en el prospecto. Incluye la dirección física de tu empresa en la firma (basta con una dirección comercial registrada o un apartado de correos). Añade un enlace de baja de un clic o una instrucción de baja en texto plano. Procesa las bajas en un plazo de 10 días hábiles y nunca vuelvas a añadir a alguien que se haya dado de baja.

RGPD: el estándar más estricto de la Unión Europea

El RGPD exige una base jurídica, y el 'interés legítimo' es la mejor defensa del correo en frío

El Reglamento General de Protección de Datos (RGPD) de la UE, en vigor desde mayo de 2018, se aplica siempre que trates datos personales de residentes de la UE, con independencia de dónde tenga su sede tu empresa. Para el correo en frío, esto significa que si envías correos a alguien con una dirección de correo de residente de la UE con dominio .de, .fr, .nl o similar, el RGPD te aplica. La multa máxima es del 4 % de la facturación anual global o 20 millones de euros, lo que sea mayor. Meta pagó 1.200 millones de euros en 2023. Incluso empresas de mercado medio se han enfrentado a sanciones de siete cifras.

El RGPD no prohíbe categóricamente el correo en frío. Lo que exige es una base jurídica para tratar los datos personales del destinatario (su dirección de correo, nombre, empresa). Para el correo en frío B2B, la base jurídica más defendible es el interés legítimo (artículo 6.1.f). Se aplica cuando tienes una razón comercial genuina para contactar a alguien, tu razón es proporcionada y no prevalece sobre los derechos del individuo. La prueba práctica se denomina Evaluación de Interés Legítimo (LIA, por sus siglas en inglés).

Para superar una LIA en el correo en frío, debes documentar: (1) la finalidad del tratamiento (prospección para una oferta comercial relevante), (2) la necesidad (no puedes lograr el mismo objetivo sin los datos) y (3) un test de ponderación que demuestre que los intereses del prospecto no prevalecen sobre los tuyos. Aquí la relevancia es clave. Escribir a un VP de Ingeniería sobre herramientas para desarrolladores es defendible. Escribir a un dentista sobre software empresarial de RR. HH. no lo es.

RequisitoCAN-SPAM (EE. UU.)RGPD (UE)CASL (Canadá)
Consentimiento previo obligatorioNoInterés legítimo válido para B2BSí (expreso o tácito)
Dirección física en el correoRecomendado
Mecanismo de bajaSí, procesado en 10 díasSí, inmediatoSí, procesado en 10 días
Identificación del remitente
Sanción máxima por infracción53.088 $ por correo20 M € o 4 % de la facturación10 M CAD por infracción
Se aplica al correo B2BSí (si es residente de la UE)
Requisito de consentimientoNingunoInterés legítimo o consentimientoConsentimiento expreso o tácito

Bajo el RGPD, también debes incluir un aviso de privacidad o un enlace a él en tus correos en frío, atender las solicitudes de supresión (derecho al olvido) y conservar registros de cómo obtuviste los datos del prospecto. Muchos equipos de ventas resuelven esto incluyendo una breve línea en el pie del correo: 'Este correo se le ha enviado porque [motivo]. Para darse de baja, responda con BAJA o haga clic aquí.' Ese enfoque cubre a la vez la identificación, el contexto de relevancia y la baja.

CASL: el marco de Canadá basado en el consentimiento

CASL es el marco importante más estricto; el consentimiento tácito salva a la mayoría del correo en frío B2B

La Legislación Antispam de Canadá (CASL), en vigor desde 2014, es la más restrictiva de los tres grandes marcos. Exige consentimiento expreso o tácito antes de enviar un Mensaje Electrónico Comercial (CEM). El consentimiento expreso significa que la persona aceptó explícitamente recibir tus correos. El consentimiento tácito cubre las relaciones comerciales, la información de contacto publicada y ciertos escenarios de referidos.

La disposición del consentimiento tácito es la clave del correo en frío B2B legal bajo CASL. Si una persona ha publicado su dirección de correo en un sitio web, un perfil de LinkedIn o un directorio comercial, y la contactas sobre asuntos relevantes para su rol profesional, se aplica el consentimiento tácito. Esta es la excepción que permite la prospección. La dirección de correo debe ser relevante para su rol, no una dirección personal. Y tu oferta debe ser relevante para su función profesional.

CASL exige los mismos requisitos de identificación del remitente y de baja que CAN-SPAM: tu nombre o el de tu empresa, una dirección física y una baja que se procese en un plazo de 10 días hábiles. En lo que CASL difiere: las multas son a nivel de organización, de hasta 10 millones de dólares canadienses por infracción, y los directivos o administradores individuales pueden ser responsables personalmente si dirigieron la infracción. Canadá aplicó su primera gran sanción bajo CASL en 2019 contra Compu-Finder: 1,1 millones de dólares canadienses.

Consejo profesional

Si no estás seguro de si un prospecto canadiense está cubierto por el consentimiento tácito, comprueba si su dirección de correo aparece en el sitio web de su empresa, en su perfil de LinkedIn o en un directorio comercial público. Si es así, y tu oferta es relevante para su rol, tienes una base razonable de consentimiento tácito. Documéntalo en tu CRM.

Reglas por país que conviene conocer

Jurisdicciones adicionales con normativas significativas sobre el correo en frío

Más allá del RGPD, CAN-SPAM y CASL, varias otras jurisdicciones tienen reglas específicas que afectan al correo en frío B2B. El PECR del Reino Unido (Reglamento de Privacidad y Comunicaciones Electrónicas) se aplica tras el Brexit y refleja los estándares del RGPD. La Ley Antispam de 2003 de Australia exige consentimiento (expreso o inferido) y procesa las bajas en un plazo de 5 días hábiles, más estricto que CAN-SPAM en cuanto a los plazos. La LGPD de Brasil, en vigor desde 2020, refleja de cerca el marco de interés legítimo del RGPD.

  • Reino Unido: se aplican el PECR y el RGPD del Reino Unido. La base de interés legítimo funciona para B2B. Incluye la baja y la identificación del remitente.
  • Australia: la Ley Antispam de 2003 exige consentimiento inferido o expreso. El consentimiento inferido se aplica a las direcciones comerciales publicadas. Se exige procesar las bajas en 5 días.
  • Brasil: la LGPD refleja el RGPD. Base de interés legítimo disponible. Se exige aviso de privacidad.
  • Alemania: más estricta que la base del RGPD; históricamente, los tribunales han interpretado de forma restrictiva los requisitos de consentimiento para el correo comercial. Documenta la LIA con cuidado para los prospectos alemanes.
  • India: sin ley antispam federal a fecha de 2026. El marco del PDPB (Ley de Protección de Datos Personales) está pendiente; el correo en frío B2B está en gran medida sin regular actualmente.
Cold Email Regulatory Strictness by Region (2026) Compliance burden score (1=low, 10=high) USA 4 EU/GDPR 7 Canada 6 UK 6 Australia 6 Germany 8 0 2 4 6 8

Lista de verificación práctica de cumplimiento para campañas de correo en frío

La lista de verificación de 12 puntos que cubre los tres grandes marcos

  1. Identifica con claridad a tu entidad remitente: cada correo en frío debe mostrar quién lo envía: tu nombre, el nombre de la empresa y una dirección de respuesta funcional que llegue a una persona real.
  2. Incluye una dirección postal física: requerido por CAN-SPAM. Añádela a la firma de tu correo. Sirve una dirección comercial registrada o un apartado de correos.
  3. Escribe asuntos honestos: nada de asuntos engañosos tipo teaser. 'Pregunta rápida sobre [Empresa]' está bien. 'Su cuenta ha sido suspendida' no.
  4. Añade un mecanismo de baja de un clic: usa un enlace de baja o una instrucción de baja en texto plano. Hazlo genuinamente fácil: un proceso de baja lleno de fricción te generará quejas de spam en su lugar.
  5. Procesa las bajas en un plazo de 10 días hábiles (CAN-SPAM/CASL) o de inmediato (RGPD): crea una lista de supresión. Nunca vuelvas a añadir a contactos que se hayan dado de baja.
  6. Documenta tu base jurídica para los contactos de la UE: para cada segmento por país de la UE, registra por escrito tu Evaluación de Interés Legítimo. Consérvala en tu documentación de cumplimiento.
  7. Verifica el consentimiento tácito para los contactos canadienses: confirma que la dirección de correo de cada prospecto canadiense se publicó de forma pública y que tu oferta es relevante para su rol.
  8. Evita comprar listas sin trazabilidad: si no puedes verificar cómo obtuvo un proveedor de listas las direcciones de correo, no la uses para prospectos de la UE o de Canadá.
  9. Incluye una referencia al aviso de privacidad para los contactos del RGPD: una línea en el pie que enlace a tu política de privacidad satisface este requisito para la mayoría de los reguladores.
  10. Nunca uses casillas de consentimiento premarcadas ni opt-ins premarcados engañosos: esto infringe específicamente los estándares de consentimiento del RGPD.
  11. Forma a tu equipo de ventas sobre las obligaciones de baja: quien gestione las respuestas debe saber que hay que suprimir de inmediato a cualquiera que pida ser eliminado, sea cual sea la forma en que lo exprese.
  12. Audita tu configuración de cumplimiento cada trimestre: las normativas cambian. Pon un recordatorio en el calendario para revisar tus mecanismos de baja, listas de supresión y documentación cada 90 días.

Preguntas frecuentes: cumplimiento del correo en frío

P: ¿Es legal enviar correos en frío a direcciones de correo de empresa de la UE?

R: Sí, siempre que tengas una base jurídica válida. Para la prospección B2B, el interés legítimo del artículo 6.1.f del RGPD es la base más utilizada. Documenta tu Evaluación de Interés Legítimo, incluye una referencia al aviso de privacidad y ofrece una baja clara. La relevancia entre tu oferta y el rol del destinatario refuerza tu LIA de forma significativa.

P: ¿Cuál es la diferencia entre CAN-SPAM y el RGPD para el correo en frío?

R: CAN-SPAM no exige consentimiento previo: puedes enviar correo en frío a cualquiera siempre que seas honesto y ofrezcas una baja. El RGPD exige una base jurídica documentada (normalmente el interés legítimo para B2B), un aviso de privacidad y el procesamiento inmediato de las bajas. El RGPD es significativamente más estricto en cuanto a documentación y estándares de consentimiento.

P: ¿Puedo usar listas de leads compradas para el correo en frío?

R: En EE. UU., las listas compradas son legales bajo CAN-SPAM. Para los prospectos de la UE y de Canadá, debes verificar que el proveedor de la lista tiene un proceso de recogida de datos conforme y que se aplica el consentimiento tácito o expreso. Muchos proveedores de datos de confianza (ZoomInfo, Apollo, Lusha) disponen de documentación de cumplimiento sobre sus fuentes de datos. Exígela antes de usar cualquier lista para prospección en la UE o Canadá.

P: ¿Qué pasa si alguien se da de baja y le vuelvo a enviar un correo?

R: Bajo CAN-SPAM, volver a enviar un correo a un contacto que se dio de baja es una infracción sujeta a multas de 53.088 dólares por correo. Bajo el RGPD, constituye un tratamiento ilícito y puede desencadenar quejas ante la Autoridad de Protección de Datos correspondiente. Bajo CASL, infringe la retirada expresa del consentimiento y puede acarrear multas de hasta 1 millón de dólares para individuos o 10 millones para organizaciones. En todos los casos, mantén y consulta tu lista de supresión antes de cada envío de campaña.

P: ¿Necesito un abogado para montar un programa de correo en frío conforme a la normativa?

R: Para el cumplimiento básico de CAN-SPAM, la mayoría de los equipos de ventas pueden autoimplementarlo con la lista de verificación anterior. Para el RGPD y CASL, sobre todo si envías un volumen significativo a prospectos de la UE o de Canadá, merece la pena una revisión puntual con un abogado de protección de datos. Las Evaluaciones de Interés Legítimo se benefician de una revisión jurídica, especialmente para prospectos alemanes u holandeses, donde el historial de aplicación es más estricto.

Start Free Today

Start Booking More Meetings This Week

Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.

Free trialNo credit cardSetup in 5 minutes