Le commerce électronique en Espagne est encadré par la loi sur les services de la société de l’information (LSSI-CE), la réglementation sur la protection des données (le RGPD et la loi organique espagnole LOPDGDD), le droit de la consommation (le TRLGDCU) et les règles européennes DSA, Omnibus et GPSR. Toute boutique en ligne, qu’elle vende ses propres produits ou agisse comme place de marché, doit les respecter pour opérer légalement et éviter les sanctions. Ce n’est pas une loi unique. C’est un ensemble d’obligations européennes et espagnoles qui s’appliquent de manière cumulative.
Ce guide présente la règle applicable à chaque aspect de la vente en ligne en Espagne, les textes obligatoires, les droits de vos clients et les sanctions encourues en cas de manquement.
Si vous avez besoin d’un conseil juridique en e-commerce pour mettre votre boutique en ligne en conformité, demandez une évaluation initiale gratuite.
La vente en ligne en Espagne relève de six grands ensembles de règles : la LSSI-CE (loi 34/2002), le RGPD et la LOPDGDD, le texte refondu de la loi générale de protection des consommateurs et des usagers (TRLGDCU, décret législatif royal 1/2007), le règlement sur les services numériques (DSA, règlement (UE) 2022/2065), le règlement relatif à la sécurité générale des produits (GPSR, règlement (UE) 2023/988) et les règles en matière de paiement et de fiscalité. Chacun encadre une dimension différente de votre boutique et tous s’appliquent en même temps.
| Texte | Ce qu’il encadre | Autorité compétente | Sanction maximale |
|---|---|---|---|
| LSSI-CE (loi 34/2002) | Identification du prestataire, contrats électroniques, communications commerciales et cookies | L’administration chargée du numérique ; l’AEPD pour les communications commerciales | Jusqu’à 600 000 € (infractions très graves) |
| RGPD + LOPDGDD (loi organique 3/2018) | Traitement des données personnelles et consentement | Autorité espagnole de protection des données (AEPD) | Jusqu’à 20 M€ ou 4 % du chiffre d’affaires annuel mondial |
| TRLGDCU (décret législatif royal 1/2007) + directive Omnibus | Droits du consommateur, rétractation, conformité des biens, prix et avis | Autorités régionales de la consommation | Sanctions de consommation selon la région |
| DSA (règlement (UE) 2022/2065) | Services intermédiaires, places de marché et modération des contenus | Coordinateur pour les services numériques et Commission européenne | Jusqu’à 6 % du chiffre d’affaires annuel mondial |
| GPSR (règlement (UE) 2023/988) | Sécurité des produits non alimentaires et traçabilité | Autorités de surveillance du marché | Sanctions pour mise sur le marché de produits dangereux |
| Règles de paiement et de TVA (DSP2 ; loi 37/1992) | Moyens de paiement, authentification forte et TVA sur les ventes à distance | Banque d’Espagne et administration fiscale espagnole | Sanctions fiscales et financières |
La conséquence pratique est claire : respecter une seule de ces règles ne suffit pas. Une boutique peut avoir une politique de confidentialité irréprochable et être tout de même sanctionnée pour ne pas avoir informé du droit de rétractation ou pour avoir annoncé une remise sans le bon prix de référence.
Toute boutique en ligne doit publier quatre textes juridiques : les mentions légales, la politique de confidentialité, la politique de cookies et les conditions générales de vente. Ils doivent être accessibles depuis n’importe quelle page, rédigés clairement et adaptés à votre modèle économique. Les modèles génériques copiés sur un autre site sont l’une des causes les plus fréquentes de non-conformité.
Les mentions légales identifient l’entreprise ou le professionnel responsable de la boutique. La LSSI-CE impose d’afficher le nom ou la raison sociale, le numéro d’identification fiscale (NIF ou CIF), l’adresse, les coordonnées et, le cas échéant, les données d’immatriculation au registre. Elles sont obligatoires pour tout site exerçant une activité économique, et pas seulement pour ceux qui vendent directement.
La politique de confidentialité indique quelles données personnelles la boutique collecte, dans quel but et sur quelle base juridique, conformément au RGPD et à la LOPDGDD. La politique de cookies détaille les cookies utilisés par le site et doit s’accompagner d’un système de consentement valable : pas de cases précochées et une possibilité réelle de refuser. Le consentement aux cookies est l’un des points de contrôle les plus fréquents de l’AEPD.
Les conditions de vente encadrent la relation d’achat : processus de commande, prix et taxes, moyens de paiement, délais et frais de livraison, droit de rétractation, conformité des biens et règlement des litiges. Elles doivent être acceptées expressément avant la finalisation de l’achat. Une clause abusive ou cachée peut être déclarée nulle et entraîner des sanctions de consommation.
Avant de mettre en vente votre premier produit, vérifiez ce minimum légal :
Le RGPD impose à toute boutique en ligne de traiter les données personnelles de ses clients sur une base juridique valable, avec une information transparente et des mesures de sécurité appropriées. Une boutique en ligne traite des données à chaque commande, inscription, newsletter et cookie : la conformité n’est pas facultative.
Les obligations essentielles sont au nombre de quatre : définir la base juridique de chaque traitement, obtenir un consentement valable pour le marketing et les cookies, tenir un registre des activités de traitement et signer des contrats de sous-traitance avec les prestataires qui accèdent aux données (passerelle de paiement, logistique, plateforme d’e-mailing, hébergement). Les manquements peuvent être sanctionnés jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Compte tenu de la complexité, il est utile de s’appuyer sur un conseil en protection des données lorsque le volume de données ou le catalogue augmente.
Le droit de rétractation permet au consommateur de retourner un achat effectué en ligne dans un délai de 14 jours calendaires, sans motif et sans pénalité. Le délai court à compter de la réception du produit, selon l’article 102 du décret législatif royal 1/2007 (TRLGDCU).
L’obligation clé de la boutique est d’informer de ce droit avant l’achat et de fournir un formulaire de rétractation. À défaut, le délai de retour est prolongé de douze mois supplémentaires au maximum. Lorsque le client se rétracte, la boutique doit rembourser l’intégralité des sommes versées, y compris les frais de livraison standard, dans un délai de 14 jours calendaires ; en cas de retard, le consommateur peut réclamer le double. Il existe des exceptions limitativement prévues : produits personnalisés, biens périssables ou contenu numérique déjà téléchargé.
S’y ajoutent les règles légales de conformité : le consommateur a droit à des produits conformes et à leur réparation ou remplacement s’ils sont défectueux. Prenons l’exemple d’une boutique d’accessoires de mode qui n’informait pas du droit de rétractation et ne fournissait pas le formulaire. Face à une réclamation de consommation, elle devrait accepter le retour d’une commande passée plusieurs mois auparavant, le délai ayant été porté à douze mois. Revoir les textes juridiques avant de vendre aurait évité le litige.
Le règlement sur les services numériques (DSA, règlement (UE) 2022/2065) s’applique depuis le 17 février 2024 et concerne votre boutique dès que vous ne vendez plus uniquement vos propres produits. Si vous permettez à des tiers de proposer les leurs, vous êtes une plateforme en ligne et assumez des obligations qu’une boutique classique n’a pas.
Les trois plus souvent négligées sont la traçabilité des professionnels, c’est-à-dire la vérification de l’identité du vendeur avant de l’autoriser à vendre (ce que l’on appelle KYBC), le système de notification et de retrait des produits illicites, et le mécanisme interne de traitement des réclamations. Les sanctions atteignent 6 % du chiffre d’affaires annuel mondial. Les quatre niveaux du règlement et les exemptions pour les micro et petites entreprises sont développés dans notre guide du règlement sur les services numériques.
La directive Omnibus et le GPSR sont deux textes récents qui touchent directement la vente en ligne et que la plupart des guides n’abordent pas encore : le premier encadre la manière d’annoncer prix et avis ; le second, la sécurité des produits que vous vendez.
La directive Omnibus (directive (UE) 2019/2161) a été transposée en Espagne par le décret-loi royal 24/2021 et s’applique depuis le 28 mai 2022. Elle introduit deux obligations qui concernent toute boutique. Pour les soldes et promotions, vous devez indiquer le prix le plus bas pratiqué au cours des 30 jours précédant la promotion, afin d’éviter les remises fictives. Pour les avis, vous devez préciser si les avis publiés proviennent de clients ayant réellement acheté le produit et comment ils sont vérifiés. Publier de faux avis ou ne pas pouvoir en prouver l’authenticité constitue une pratique commerciale déloyale passible de sanctions.
Le règlement relatif à la sécurité générale des produits (GPSR, règlement (UE) 2023/988) s’applique depuis le 13 décembre 2024 et remplace l’ancienne directive de 2001. Il exige que les produits non alimentaires vendus dans l’UE soient sûrs et impose des obligations de traçabilité, d’information minimale de sécurité et de signalement des incidents aux fabricants, importateurs, distributeurs et places de marché. Si vous vendez des produits physiques à des consommateurs européens, les vôtres ou ceux de tiers, le GPSR vous oblige à documenter la sécurité et l’origine de ce que vous commercialisez.
La vente en ligne ajoute des obligations de paiement et fiscales qu’il vaut mieux examiner dès le départ. Pour les paiements, la directive européenne DSP2 exige une authentification forte du client (la vérification en deux étapes lors d’un paiement par carte) et des contrats clairs avec votre passerelle de paiement. Pour la TVA, le régime des ventes à distance détermine où vous êtes imposé.
Si vous vendez à des consommateurs d’autres pays de l’UE, un seuil commun de 10 000 euros par an (hors TVA) s’applique. En dessous, vous facturez la TVA espagnole. Au-delà, vos ventes sont imposées dans le pays de destination et vous pouvez les déclarer depuis l’Espagne via le guichet unique (OSS), au moyen du formulaire 369. Pour les biens importés de pays tiers dans des envois d’une valeur maximale de 150 euros, il existe le régime IOSS. S’y ajoutent les contrats avec vos prestataires logistiques et technologiques, où un conseil en contrats informatiques évite les difficultés de livraison, de retour et de responsabilité.
Les sanctions varient selon la règle enfreinte et peuvent se cumuler. La LSSI-CE prévoit des amendes jusqu’à 600 000 euros pour les infractions très graves. Le RGPD va jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Le DSA peut sanctionner les plateformes jusqu’à 6 % de leur chiffre d’affaires mondial. S’y ajoutent les sanctions de consommation infligées par les régions pour clauses abusives, défaut d’information ou atteinte au droit de rétractation.
Bien des manquements ne naissent pas de la mauvaise foi, mais de textes juridiques copiés sur un autre site sans être adaptés au modèle économique. Le coût d’un mauvais texte se limite rarement à l’amende : c’est vendre pendant des mois avec des conditions qu’un tribunal peut déclarer nulles, avec des retours et des réclamations qui auraient pu être évités.
Oui. La LSSI-CE impose à tout site exerçant une activité économique de publier des mentions légales comportant les données d’identification du titulaire : nom ou raison sociale, numéro d’identification fiscale (NIF ou CIF), adresse et coordonnées. Elles doivent être accessibles en permanence. Leur absence constitue une infraction passible de sanctions.
Le consommateur dispose de 14 jours calendaires à compter de la réception du produit pour se rétracter sans motif, selon l’article 102 du décret législatif royal 1/2007. Si la boutique ne l’a pas informé de ce droit ni fourni le formulaire de rétractation, le délai est prolongé de douze mois supplémentaires au maximum.
Pas toujours. Le RGPD n’impose la désignation d’un DPO que lorsque l’activité de base implique un traitement à grande échelle ou un suivi systématique des personnes. De nombreuses boutiques en ligne n’y sont pas tenues, mais toutes doivent respecter le reste du RGPD : base juridique, information, consentement aux cookies et contrats avec les sous-traitants.
Les principales obligations du DSA pèsent sur les services intermédiaires, c’est-à-dire les plateformes et places de marché qui mettent en relation des vendeurs tiers et des acheteurs. Si vous ne vendez que vos propres produits, vous n’êtes pas un intermédiaire au sens strict, même si les autres règles s’appliquent (LSSI, consommation, RGPD). Dès que vous laissez des tiers vendre sur votre site, le DSA vous concerne.
Cela dépend du texte : jusqu’à 600 000 euros au titre de la LSSI-CE, jusqu’à 20 millions ou 4 % du chiffre d’affaires mondial au titre du RGPD, jusqu’à 6 % du chiffre d’affaires mondial au titre du DSA, et des sanctions régionales de consommation pour atteinte aux droits de l’acheteur. Les infractions peuvent se cumuler.
Mettre votre boutique en conformité avec toutes ces règles n’a pas à être un chantier sans fin. Chez Innovatech, nous examinons votre boutique en ligne, relevons les manquements et vous remettons une feuille de route claire. Demandez une évaluation initiale gratuite à notre équipe en droit du e-commerce et vendez en ligne en toute sécurité juridique.
Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.
