Cumplimiento

Mailchimp y el RGPD: guía de cumplimiento 2026

Mailchimp y el RGPD: consentimiento del art. 21 LSSI, prueba de alta, seguimiento, transferencias a EE. UU., conservación y checklist de configuración.

En una frase. Con Mailchimp el problema casi nunca es la herramienta: es la lista. Si no puede acreditar, dirección por dirección, cuándo y cómo se obtuvo el consentimiento, ninguna configuración del producto ni ningún contrato de encargado le salvará ante la AEPD.

Ningún producto «cumple el RGPD»: cumple, o no, el tratamiento que usted hace con él. En Mailchimp la afirmación es casi trivial, porque la superficie funcional es estrecha —una base de suscriptores, un editor de campañas, un motor de envío y estadísticas de apertura y clic— y el riesgo se concentra en tres puntos muy concretos: la licitud del alta, el seguimiento del comportamiento del destinatario y el tiempo que se conservan unos contactos que nadie borra nunca. Los datos sobre el proveedor recogidos aquí corresponden a fecha de julio de 2026 y deben reverificarse en la documentación legal vigente antes de incorporarlos a un expediente, anotando la fecha de comprobación.

Puntos clave

  • Mailchimp pertenece a Intuit Inc., empresa estadounidense, desde 2021. El grupo matriz forma parte del análisis de transferencias, no solo la marca.
  • El tratamiento es de matriz estadounidense: pregunte por escrito al proveedor si su plan incluye alguna opción de residencia de datos en la UE y registre la respuesta con la fecha; no lo presuponga en ninguno de los dos sentidos.
  • Como garantía de transferencia debe esperar las cláusulas contractuales tipo incorporadas al contrato de encargado del tratamiento: confirme módulo y versión, y realice la evaluación de impacto de la transferencia.
  • El envío de comunicaciones comerciales por correo electrónico exige consentimiento previo conforme al art. 21 LSSI-CE, con la excepción del cliente que ya adquirió un producto o servicio similar.
  • El seguimiento de aperturas y clics es un tratamiento adicional: necesita su propia información y su propia base de legitimación, y la AEPD lo trata como tal.

Qué datos personales trata Mailchimp

El contenido evidente de una audiencia de Mailchimp es corto: dirección de correo electrónico, nombre, apellidos y los campos combinados que usted haya definido (empresa, ciudad, idioma, fecha de alta, preferencias). Lo importante viene después. Cada contacto arrastra metadatos del alta —fecha y hora, dirección IP desde la que se suscribió, formulario de origen y, si activó el doble opt-in, fecha de confirmación—, que son exactamente la prueba que le van a pedir cuando alguien reclame.

A eso se añade la capa de comportamiento: si abrió cada campaña, cuándo, qué enlaces pulsó, desde qué tipo de dispositivo, si rebotó, si se dio de baja y cuándo. Y las etiquetas y segmentos que su equipo de marketing crea sobre la marcha, que en la práctica son perfiles: «interesado en producto X», «cliente inactivo», «asistió al webinar de cumplimiento». Si algún segmento revela salud, ideología, afiliación sindical o orientación sexual —y una lista temática puede revelarlo sin proponérselo—, ha entrado en el terreno del art. 9 RGPD sin darse cuenta. Revíselo antes de que lo haga otro.

El contrato de encargado del tratamiento (art. 28 RGPD)

Mailchimp actúa como encargado del tratamiento de los datos de sus suscriptores. Su contrato de encargado —el DPA— se publica en la documentación legal del servicio y se incorpora a las condiciones de uso, de modo que habitualmente no requiere una firma separada. Su obligación no es firmarlo, sino descargarlo y archivarlo con la fecha de obtención, comprobar qué versión rige su cuenta y revisarlo de nuevo cuando el proveedor modifique las condiciones. El contenido mínimo exigible está explicado en nuestra guía del artículo 28 del RGPD; contraste el clausulado publicado con esa lista antes de darlo por bueno.

En materia de subencargados, espere el esquema habitual: autorización previa general, lista publicada de proveedores que intervienen en la prestación —infraestructura, entrega de correo, analítica, soporte— y un derecho de oposición con plazo breve. Lea en el texto el plazo exacto de preaviso y la consecuencia de oponerse, que en estos contratos suele ser un derecho de resolución y no un veto. Suscríbase a las notificaciones de cambio y designe a la persona que las lee: si la alerta llega a un buzón genérico de marketing, el derecho de oposición existe sobre el papel y no en la práctica. Este punto es especialmente relevante cuando quien opera la cuenta es una agencia externa: en ese caso la agencia es encargada suya y el proveedor pasa a ser subencargado, con su propio contrato en cadena.

Alojamiento y transferencias internacionales (a fecha de julio de 2026)

Mailchimp forma parte de Intuit Inc. desde 2021, un grupo estadounidense. El tratamiento está centrado en Estados Unidos. Sobre la residencia de datos en la Unión Europea no le voy a dar una afirmación que usted no pueda verificar: pregunte por escrito al proveedor si existe alguna opción de residencia europea aplicable a su plan concreto, y guarde la respuesta con la fecha en que la recibió. Esa respuesta, y no una entrada de blog, es lo que sostiene su documentación.

Sobre la garantía de transferencia, lo previsible es que el contrato de encargado incorpore las cláusulas contractuales tipo. Confirme qué módulo y qué versión se aplican a su relación —responsable a encargado, en el caso normal— y compruebe si el proveedor invoca además algún mecanismo de adecuación; si lo hace, verifíquelo usted en la fuente oficial correspondiente para la entidad exacta con la que contrata y anote la fecha. Complete el expediente con una evaluación de impacto de la transferencia que valore el acceso desde fuera del EEE y las medidas complementarias adoptadas; la metodología está en nuestra guía de transferencias internacionales de datos. Si esta es su primera evaluación de un proveedor estadounidense, haga las comprobaciones en este orden: entidad contratante, ubicación del tratamiento, garantía invocada, medidas complementarias.

Seguridad y certificaciones: declaraciones del proveedor

El proveedor publica información sobre sus medidas de seguridad y puede poner informes de auditoría a disposición de los clientes que los soliciten. Trátelo como declaración del proveedor y no como una constatación suya: pida el informe vigente, revise su alcance y el periodo cubierto, compruebe que incluye el servicio que usted usa y archívelo junto a su evaluación de garantías del art. 28.1 RGPD. Lo que le corresponde a usted bajo el art. 32.1 RGPD es lo que se configura desde la cuenta: doble factor obligatorio para todos los usuarios, roles diferenciados en lugar de una cuenta de administrador compartida, y retirada inmediata de accesos cuando alguien deja el equipo o cuando termina el contrato con una agencia.

El ángulo español: consentimiento y seguimiento

Aquí está el núcleo del asunto en España. El art. 21 LSSI-CE prohíbe el envío de comunicaciones comerciales por correo electrónico sin autorización previa y expresa del destinatario, con una única excepción: que exista una relación contractual previa, que los datos se hayan obtenido lícitamente en ese contexto y que las comunicaciones se refieran a productos o servicios similares a los contratados —siempre ofreciendo la oposición gratuita y sencilla en cada envío. Esa excepción no cubre listas compradas, direcciones recogidas en ferias sin información, ni contactos importados de un CRM que nunca aceptaron nada. El marco completo está desarrollado en nuestra guía de la LSSI-CE, y las resoluciones más habituales por este motivo están comentadas en sanciones de la AEPD en marketing y publicidad.

Segundo punto: el seguimiento. El píxel de apertura y la reescritura de enlaces para medir clics no son parte inevitable del envío. Registran comportamiento individual, y la AEPD mantiene que ese seguimiento necesita su propia base de legitimación y su propia información al interesado, además de encajar con las reglas sobre almacenamiento y acceso a información en el equipo del destinatario. La consecuencia práctica: si informa de que envía un boletín pero no de que registra quién lo abre y cuándo, su información es incompleta. Modelos de redacción del alta y de la cláusula informativa hay en ejemplos de consentimiento RGPD y en el modelo de formulario de consentimiento.

Checklist de configuración de Mailchimp

  1. Audite el origen de cada audiencia. Toda dirección debe tener asociada la prueba del alta: fecha, origen, texto informativo mostrado y, si procede, confirmación. Las direcciones importadas sin prueba no se «reactivan» con una campaña de reconfirmación masiva: se depuran.
  2. Active la confirmación por doble opt-in en cada audiencia, no solo en la principal, y conserve la marca de tiempo de la confirmación.
  3. Separe las finalidades en el formulario de alta. Boletín informativo, ofertas comerciales y cesión a terceros son tres consentimientos distintos; una sola casilla que lo abarca todo no es específica.
  4. Elimine cualquier casilla premarcada en formularios embebidos y ventanas emergentes, y revise los formularios antiguos que siguen publicados en páginas olvidadas.
  5. Decida expresamente sobre el seguimiento de aperturas y clics por audiencia, e informe de él. Donde no aporte una decisión de negocio, desactívelo: reduce el riesgo y no cambia nada.
  6. Desactive el seguimiento de comercio electrónico y de sitio web salvo que esté condicionado al consentimiento de cookies en su web.
  7. Revise los campos combinados y las etiquetas. Nada de datos de salud, afiliación o situación personal en campos que nacieron para personalizar un saludo.
  8. Compruebe el circuito de baja de principio a fin: enlace visible en cada envío, efecto inmediato y —lo que casi siempre falla— garantía de que la siguiente importación no vuelve a introducir a quien se dio de baja.
  9. Fije el plazo de conservación de los suscriptores inactivos y aplíquelo: una dirección que no abre un correo desde hace tres años ya no sostiene ninguna finalidad. Use el criterio de nuestra plantilla de plazos de conservación.
  10. Decida qué hacer con los contactos dados de baja y archivados, que la herramienta conserva por defecto para evitar reenvíos: documente esa conservación como lo que es, una medida de bloqueo con finalidad limitada.
  11. Revise las integraciones conectadas —tienda, CRM, formularios, plataformas publicitarias— y qué campos sincroniza cada una en ambos sentidos.
  12. Exporte periódicamente la prueba de consentimiento fuera de la plataforma: si mañana cierra la cuenta, la prueba se va con ella.

Qué inscribir en el registro de actividades de tratamiento

Una lista de distribución es una entrada propia en el registro de actividades de tratamiento, no un apéndice de la ficha de clientes. Necesita finalidad —envío de comunicaciones comerciales—, base de legitimación (consentimiento del interesado o, en su caso, la excepción del art. 21.2 LSSI-CE para clientes con productos similares), categorías de datos incluyendo los de comportamiento si mantiene el seguimiento, categorías de interesados, destinatarios con mención del proveedor como encargado y de sus subencargados, transferencias internacionales con la garantía invocada, un plazo de conservación propio y distinto del de la relación contractual, y remisión a las medidas de seguridad. Si usa la misma cuenta para correos transaccionales, ese es otro tratamiento con otra base y merece su propia entrada. Mantener alineados el registro, el contrato de encargado y la lista de subencargados de cada herramienta es exactamente lo que una plataforma de cumplimiento automatiza —Legiscope, entre otras—; la comparativa de alternativas está en el mejor software para el RGPD.

Cuándo hace falta una EIPD

El envío de un boletín a una lista obtenida con consentimiento no exige una evaluación de impacto. El umbral se acerca cuando concurren varias circunstancias: seguimiento sistemático del comportamiento de un número elevado de personas, combinación de esos datos con navegación web y compras para construir perfiles, o segmentación que revele características sensibles. Contraste su caso con los criterios del art. 35.3 RGPD y con la lista de tratamientos que la AEPD considera de evaluación obligatoria. Con una lista corporativa modesta y sin enriquecimiento externo, lo normal es documentar por qué no procede: esa nota, de diez líneas, es la que evita tener que improvisar una justificación dos años después. Si opera Mailchimp junto a un CRM que también rastrea, la evaluación conjunta tiene más sentido que dos análisis separados, como se explica en el análisis de HubSpot.

FAQ

¿Mailchimp cumple el RGPD?

La pregunta está mal planteada y conviene decirlo antes de responder. El RGPD obliga a organizaciones, no a programas. Mailchimp ofrece contrato de encargado publicado, funciones de doble confirmación, gestión de bajas y control de campos. Con esas mismas funciones puede montarse un envío impecable o una campaña ilícita a una lista comprada. Lo que se examina en una reclamación es su prueba de consentimiento, su información al interesado y su plazo de conservación.

¿Puedo enviar un boletín a mis clientes sin pedirles consentimiento?

Solo dentro de la excepción del art. 21.2 LSSI-CE: relación contractual previa, datos obtenidos lícitamente en ese contexto, comunicaciones sobre productos o servicios similares a los contratados y posibilidad de oponerse de forma gratuita y sencilla en cada envío y en el momento de la recogida. Fuera de ese perímetro —clientes antiguos de otra línea de negocio, contactos de una feria, listas de terceros— hace falta consentimiento.

¿Necesito documentar transferencias si uso Mailchimp desde España?

Sí. El grupo es estadounidense y el tratamiento tiene centro en Estados Unidos. Documente la garantía de transferencia que invoca el contrato, pregunte por escrito si existe alguna opción de residencia europea para su plan, anote la respuesta con la fecha y realice la evaluación de impacto de la transferencia.

¿Cuánto tiempo puedo conservar un suscriptor que no abre mis correos?

El RGPD no fija un número; fija un criterio: mientras la finalidad subsista. Defina un umbral razonable de inactividad, documente por qué lo ha elegido, avise antes de depurar y ejecute la depuración. Un plazo escrito y cumplido vale más ante la AEPD que uno más corto que nadie aplica.

Conclusión

Mailchimp es una herramienta estrecha con un riesgo concentrado. Las piezas contractuales están publicadas y son fáciles de archivar; lo que casi nunca está listo es la prueba del alta de cada dirección, la información sobre el seguimiento de aperturas y una política de depuración que alguien ejecute de verdad. Empiece por auditar el origen de la lista, siga por desactivar el seguimiento que no usa, fije el plazo de conservación por escrito y archive el contrato de encargado con su fecha. Es un trabajo de dos tardes y elimina la práctica totalidad del riesgo real.


Fuentes oficiales: Reglamento (UE) 2016/679 (RGPD), AEPD, Comité Europeo de Protección de Datos (CEPD) y Ley 34/2002 (LSSI-CE).

Legiscope automates this for you

Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.

Start free trial
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →