El Reglamento de Servicios Digitales es la norma europea que regula la responsabilidad de los intermediarios de internet sobre los contenidos que alojan o transmiten. Se conoce por sus siglas en inglés, DSA, y es el Reglamento (UE) 2022/2065. Se aplica en su totalidad desde el 17 de febrero de 2024. La cobertura habla siempre de Meta, TikTok o Amazon, y esa es la razón de que muchas empresas españolas crean que no les afecta. Les afecta. El DSA alcanza a cualquier prestador de servicios de intermediación, desde un alojamiento web hasta una tienda con sección de comentarios. Las obligaciones crecen por escalones, y el primero es más bajo de lo que la gente supone.
Si necesitas abogados de derecho digital para empresas, solicita una valoración inicial gratuita.
El DSA se aplica a los servicios de intermediación ofrecidos a usuarios establecidos en la Unión Europea, con independencia de dónde esté el prestador. El criterio es el tipo de servicio, no el tamaño de la empresa ni su facturación. Un autónomo que gestiona un foro entra en el ámbito de aplicación igual que una multinacional.
Lo que cambia con el tamaño y la función es el número de obligaciones. El reglamento las organiza en cuatro escalones acumulativos, de modo que cada categoría cumple lo suyo más todo lo de las anteriores.
| Categoría | Quién entra | Carga |
|---|---|---|
| Servicios de intermediación | Acceso a internet, registradores de dominios, redes de distribución de contenido | Obligaciones básicas |
| Servicios de alojamiento | Hosting, nube, cualquiera que almacene información de terceros | Básicas más notificación y acción |
| Plataformas en línea | Marketplaces, redes sociales, tiendas de aplicaciones, foros abiertos | Las anteriores más reclamaciones y transparencia publicitaria |
| Plataformas y buscadores de muy gran tamaño | Más de 45 millones de usuarios mensuales en la Unión | Todo lo anterior más riesgos sistémicos y auditoría |
La mayoría de las empresas españolas se sitúa en el segundo o el tercer escalón sin saberlo.
Cuatro deberes se aplican a todos los prestadores, sea cual sea su tamaño. Son los más olvidados porque no exigen tecnología, solo diligencia, y por eso mismo son los primeros que una autoridad comprueba.
Todo prestador debe designar un punto de contacto único y publicarlo de forma accesible, para que tanto las autoridades como los propios usuarios puedan dirigirse a él. No vale un formulario genérico enterrado en el pie de página.
Si la empresa está fuera de la Unión Europea pero ofrece servicios dentro, debe nombrar además un representante legal en un Estado miembro. Ese representante responde del incumplimiento del reglamento, lo que lo convierte en una decisión con consecuencias que conviene no tomar a la ligera.
Las condiciones del servicio tienen que explicar con claridad cualquier restricción que se imponga a la información de los usuarios, incluidas las políticas de moderación de contenidos y las herramientas de decisión algorítmica que se utilicen. La redacción vaga deja de ser suficiente.
A eso se suma un informe anual público sobre la actividad de moderación, con el número de órdenes recibidas de autoridades y de reclamaciones gestionadas. Las pequeñas y microempresas están exentas de este informe, que es la primera exención relevante del reglamento.
Los servicios de alojamiento asumen el mecanismo de notificación y acción. Cualquier persona debe poder comunicar la presencia de contenido presuntamente ilícito por una vía electrónica sencilla, y el prestador tiene que tramitar esa comunicación y decidir de forma diligente y no arbitraria.
Cuando se retira o restringe un contenido hay que entregar al afectado una declaración de motivos, explicando la decisión y las vías de recurso disponibles. Y si surge la sospecha de un delito que amenace la vida o la seguridad de alguien, existe el deber de informar a las autoridades.
Una plataforma en línea es un servicio de alojamiento que además difunde al público la información que almacena. Ahí entran los marketplaces, las redes sociales y los foros abiertos. Las obligaciones crecen de forma notable.
Aquí aparece la exención más importante. Las pequeñas y microempresas quedan liberadas de estas obligaciones de plataforma en línea, aunque siguen sujetas a las de intermediario y alojamiento. La exención decae si la empresa crece. Si operas un marketplace, el detalle de la trazabilidad de comerciantes está en nuestra guía de normativa de comercio electrónico en España.
El artículo 28 añade un deber propio para los servicios accesibles a personas menores de edad, que es adoptar medidas proporcionadas para un nivel elevado de privacidad, seguridad y protección. Qué obliga hoy por esa vía, y qué puede llegar con la propuesta europea y con una futura ley orgánica española, lo desarrollamos en protección de menores en entornos digitales.
España designó a la Comisión Nacional de los Mercados y la Competencia como Coordinador de Servicios Digitales en enero de 2024, pero la CNMC no tiene hoy competencias sancionadoras para aplicar el DSA. La norma que se las daba fue derogada y el intento de recuperarla fracasó en el Congreso.
| Fecha | Hito |
|---|---|
| 24 de enero de 2024 | El Ministerio para la Transformación Digital designa a la CNMC como Coordinador de Servicios Digitales |
| 17 de febrero de 2024 | El DSA pasa a aplicarse en su totalidad |
| 16 de diciembre de 2024 | La Comisión Europea emite dictamen motivado contra España por incumplimiento |
| 23 de diciembre de 2024 | El Real Decreto-ley 9/2024 otorga a la CNMC el régimen sancionador |
| 22 de enero de 2025 | El Congreso deroga ese real decreto-ley |
| 14 de abril de 2026 | El Congreso rechaza la proposición de ley que reponía esas competencias, por 174 votos contra 163 |
Conviene leer bien lo que esto significa. El reglamento es directamente aplicable y tus obligaciones existen desde febrero de 2024. Lo que falta es el brazo ejecutor nacional, no la obligación. La Comisión Europea conserva la competencia exclusiva sobre las plataformas de muy gran tamaño y ya ha abierto expediente a España.
Es el tercer caso seguido del mismo patrón. Ocurre con la Directiva NIS2, sin transponer, y con el Reglamento de Ciberresiliencia, cuyo real decreto de designación de autoridades sigue en tramitación. Una empresa que confunda la falta de supervisor con la falta de obligación acumula incumplimientos documentados que alguien revisará cuando el supervisor exista.
El 31 de agosto de 2026 la Comisión Europea designó a ChatGPT como motor de búsqueda en línea de muy gran tamaño, y a Reddit y Roblox como plataformas en línea de muy gran tamaño. Los tres declararon más de 45 millones de usuarios medios mensuales en la Unión Europea. Disponen de cuatro meses para cumplir, es decir hasta enero de 2027.
A partir de entonces deben evaluar y mitigar los riesgos sistémicos de sus servicios sobre la difusión de contenido ilícito, los menores, el bienestar físico y mental, los derechos fundamentales, los procesos electorales y la seguridad pública. Someterse a auditoría independiente anual y abrir sus sistemas algorítmicos a investigadores forma parte del paquete.
Para tu empresa la designación no cambia nada de forma directa. Sí indica hacia dónde mira la Comisión, y que el umbral de 45 millones se está aplicando también a servicios que no son redes sociales clásicas.
Si almacenas y difundes públicamente información que suben terceros, eres un servicio de alojamiento y probablemente una plataforma en línea. Te aplican el punto de contacto, las condiciones generales claras y el mecanismo de notificación y acción. Si eres pequeña o microempresa quedas exento de las obligaciones específicas de plataforma en línea.
Se aplica la definición europea. Microempresa es la que tiene menos de 10 trabajadores y no supera los 2 millones de euros de volumen de negocio o balance. Pequeña empresa es la que tiene menos de 50 trabajadores y no supera los 10 millones. Superar el umbral hace decaer la exención.
No, porque no tiene atribuido el régimen sancionador. Eso no significa que el incumplimiento sea inocuo. Las obligaciones son exigibles, pueden invocarse en un litigio civil o mercantil y el escenario cambia en cuanto se apruebe la norma pendiente.
El reglamento fija un máximo del 6% del volumen de negocios anual mundial del prestador. Facilitar información incorrecta o engañosa se sitúa en el 1%. Existen además multas coercitivas periódicas de hasta el 5% del volumen de negocios diario medio.
Si tu empresa aloja contenido de terceros, opera un marketplace o gestiona una comunidad de usuarios, merece la pena comprobar en qué escalón del DSA estás y qué te falta. Somos abogados de nuevas tecnologías y podemos hacer ese diagnóstico. Cuéntanos tu caso y lo revisamos.
Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.
