En 2026, la autoridad italiana sancionó a empresas que utilizaron contactos comprados a Lusha y Apollo. En B2B, el comprador debe verificar el origen y la licitud de los datos. Bancomail documenta cada fuente y recogida para garantizar una cadena verificable antes de la compra.
Lusha, Apollo y el Garante: quien compra datos responde por toda la cadena

En enero de 2025, una pequeña empresa de generación de leads compra en Apollo, plataforma estadounidense de contactos B2B, 2.500 contactos con nombre, email, teléfono y cargo. Paga 224 dólares. Los utiliza para campañas de email, citando la fuente al final de cada mensaje y ofreciendo la posibilidad de darse de baja.
Uno de los destinatarios presenta una reclamación ante el Garante italiano de protección de datos: nunca se había registrado en Apollo y nadie le había informado.
¿Quién paga? Lo primero que podría pensarse es que Apollo, que recopiló y vendió los datos. Sin embargo, el Garante sancionó al comprador.
Paga quien compra
La defensa es la que podría utilizar cualquiera: Apollo declaraba cumplir el RGPD, estaba adherida al Data Privacy Framework entre la Unión Europea y Estados Unidos y contaba con la certificación ISO 27001. ¿Qué más podía hacer?
Bastante, según la resolución del 14 de mayo de 2026. Una declaración genérica de cumplimiento no demuestra nada. El Data Privacy Framework se refiere a la transferencia de datos hacia Estados Unidos y la ISO 27001 a la seguridad de la información: cuestiones importantes, pero distintas. Ninguna de las dos explica de dónde procede un contacto, si la persona ha sido informada o si ese dato podía utilizarse.
Hay otro aspecto que merece atención: el Garante precisa que, en aquel procedimiento, no podía determinar si Apollo había recopilado los datos de forma lícita. No era necesario. Quien tuvo que responder fue quien los utilizó.
La sanción fue de 1.500 euros, calculada teniendo en cuenta que se trataba de una empresa individual. Puede parecer poco, pero el coste real es otro: prohibición de tratar esos datos, eliminación de la información y publicación de la resolución en el sitio web de la Autoridad. La lista comprada deja de poder utilizarse, las campañas se detienen y el nombre permanece publicado online.
Mismo día, proveedor diferente
El caso de Apollo no fue un episodio aislado. Ese mismo 14 de mayo, el Garante cerró otros dos procedimientos prácticamente idénticos contra dos empresas que habían obtenido los contactos a través de Lusha.
La primera había comprado unos 300 contactos para campañas de email: 4.000 euros de sanción. La segunda, una consultora con un solo empleado, había recopilado 700 números de teléfono y 400 emails mediante el plugin de Lusha para LinkedIn y había llamado a un profesional cuyo número ni siquiera era público en LinkedIn: 1.000 euros. En ambos casos hubo prohibición, eliminación y publicación.
En esas resoluciones, el Garante amplía la perspectiva. Señala el aumento de plataformas que venden contactos sin documentar cómo los han recopilado ni con qué base los ceden, así como de compradores que confían en su notoriedad o en su apariencia profesional. El control de la cadena, escribe la Autoridad, es uno de los puntos más vulnerables del marketing.
Traducido del lenguaje de la Autoridad: la responsabilidad también recae en vosotros.
Después le tocó al vendedor
En julio, el Garante presentó la factura directamente a Lusha Systems: dos millones de euros, prohibición de tratar los datos de los interesados en Italia y orden de eliminación. Entre los datos de contacto puestos a la venta, según la Autoridad, figuraban también los de altos cargos institucionales, administraciones públicas, fuerzas de seguridad y miembros de la judicatura. Una manera bastante eficaz de llamar la atención de las personas equivocadas, versión enterprise.
Las objeciones son tres. La procedencia: datos recopilados también mediante scraping de redes sociales y compras a otros data brokers, dentro de una cadena que posteriormente nadie puede reconstruir. El uso: no se trataba de una recopilación puntual, sino de una actualización constante de los perfiles a lo largo del tiempo, algo que el Garante denomina por su nombre: seguimiento. La transparencia: personas incluidas en una base de datos sin saberlo, que descubrieron su existencia al recibir llamadas y emails. Entre las reclamaciones figuraban también los dos casos de mayo.
Por rigor: actualmente la resolución contra Lusha está suspendida. El 8 de septiembre, el Tribunal de Roma dictó una medida cautelar y el procedimiento de oposición sigue en curso. Por tanto, en lo que respecta al vendedor, todavía no hay una decisión definitiva. Las resoluciones de mayo relativas a los compradores se mantienen.
Público no significa libre
En 2015 escribí un artículo para defender que el email que una empresa publica, incluso en una valla publicitaria junto a una autopista, está ahí para ser utilizado: para pedir información y también para proponerle algo pertinente. Sigo pensándolo.
El móvil de un profesional obtenido mediante un plugin desde un perfil en el que ni siquiera lo había publicado es otra cosa. Igual que lo es un perfil actualizado continuamente, siguiendo a una persona de un trabajo a otro.
Importa cómo se hizo público el dato, quién lo publicó y con qué finalidad. Y si quien te lo vende no sabe explicártelo, el problema pasa a ser tuyo.
Las preguntas que hay que hacer antes de pagar
Tras la reclamación, el comprador de Apollo introdujo un proceso de verificación preventiva de proveedores: sede, representante en la Unión Europea, políticas de privacidad y consentimientos. El caso Lusha añade las preguntas que faltaban: de dónde proceden los datos, si se realiza un seguimiento a lo largo del tiempo y cómo puede salir quien no quiera permanecer en la base de datos.
Nosotros nos hemos planteado esas preguntas. Estas son nuestras respuestas.
¿Dónde tiene su sede el proveedor?
En Génova, Italia. Bancomail SpA trabaja desde 2001, está sujeta al RGPD y responde directamente ante el Garante italiano de protección de datos, sin intermediarios.
¿Existe un representante en la Unión Europea?
No es necesario, porque tenemos nuestra sede en la Unión Europea. Además, contamos con un DPO designado, disponible en [email protected].
¿De dónde proceden los datos?
De fuentes públicas validadas, con la cadena de procedencia documentada para cada registro: fuente, fecha de recopilación, información facilitada al interesado y cesiones realizadas. Este enfoque forma parte de nuestra Database Policy.
¿Se realiza un seguimiento de los datos a lo largo del tiempo?
Los verificamos periódicamente: comprobamos que una dirección de email exista y esté activa, no dónde trabaja una persona. Es la diferencia entre mantener actualizado un dato y seguir los movimientos de alguien.
¿Se ha informado a los interesados?
Sí. Facilitamos la información correspondiente a los contactos incluidos en nuestra base de datos y conservamos constancia de ello.
¿Cómo puede salir quien no quiera permanecer en ella?
Mediante nuestro registro interno de oposición: quien solicita salir, sale y no vuelve a incorporarse en una actualización posterior.
¿Y el consentimiento?
Garantizamos la recopilación y la cesión hasta el momento de la entrega. Cómo y a través de qué canal se utiliza posteriormente el dato lo decide quien lo recibe, como ocurre con cualquier responsable del tratamiento. Las reglas aplicables a cada canal se explican en nuestra página sobre Permission Marketing.
Esto vale para cualquier proveedor, incluido Bancomail: si la respuesta es simplemente un sello que dice «RGPD compliant», es poco. Si hay documentación que se puede examinar, entonces se puede empezar a razonar.
Empresas y profesionales: la diferencia
Nuestra base de datos está compuesta principalmente por empresas, pero también contiene contactos que pueden asociarse a personas físicas en el ejercicio de su actividad profesional, como médicos y profesionales autónomos. Para ellos, la cadena no cambia: fuente pública validada, procedencia documentada, información facilitada y registro de oposición. Ningún perfil construido cruzando redes sociales con otros brokers y ninguna trayectoria profesional seguida a lo largo del tiempo.
A quienes los adquieren les explicamos cómo empezar correctamente: facilitando la información exigida por el artículo 14 del RGPD antes de cualquier comunicación promocional, indicando a Bancomail como fuente y permitiendo que el destinatario elija entre permanecer, indicar para qué desea ser contactado o salir. Presentarse antes de vender. Funciona mejor que cualquier asunto llamativo.
Y cuando cedemos una base de datos, la cedemos de forma definitiva: el cliente pasa a ser responsable del tratamiento e indica a Bancomail como fuente en su propia información de privacidad. Por tanto, nuestro nombre aparece en los mensajes dirigidos a las personas a las que corresponden esos datos. Es lo contrario de una base de datos cuya existencia las personas descubren cuando empieza a sonar el teléfono.
El resto lo hemos puesto por escrito en Conformidad RGPD y en nuestra Database Policy.
Un proveedor famoso no es un escudo. Una cadena documentada es el punto de partida.
Fuentes
- Autoridad italiana de protección de datos, Resolución n.º 351 de 14 de mayo de 2026, doc. web n.º 10263918 – texto oficial en italiano.
- Autoridad italiana de protección de datos, Resolución n.º 349 de 14 de mayo de 2026, doc. web n.º 10262105 – texto oficial en italiano.
- Autoridad italiana de protección de datos, Resolución n.º 350 de 14 de mayo de 2026, doc. web n.º 10262367 – texto oficial en italiano.
- Autoridad italiana de protección de datos, comunicado de prensa sobre Lusha Systems Inc., doc. web n.º 10275230 – versión oficial en inglés disponible en la misma página.







