Obligaciones legales de una agencia digital o empresa de software en 2026

Actualizado el 30 de septiembre de 2026

Agencias de marketing, desarrolladoras y SaaS tratan datos de sus clientes como encargados, pueden estar en la cadena de suministro de sectores regulados y, si venden productos digitales, tienen obligaciones nuevas del Cyber Resilience Act.

Te afectan seguro6 obligaciones
Según tu caso5 obligaciones

Las 13 obligaciones, una a una

Obligación¿Te afecta?Qué debes saber
Verifactu y facturaciónTe afectaSi facturas con un programa (también Excel o Word): obligatorio el 1-1-2027 si eres sociedad y el 1-7-2027 si eres autónomo. Comparar proveedores
Factura electrónica B2BDependeEn las facturas a otras empresas y autónomos: previsto para 2027-2028, pendiente de la orden ministerial. Comparar proveedores
Registro de jornadaTe afectaRegistro diario de entrada y salida de cada persona, conservado 4 años. Comparar proveedores
Protección de datos (RGPD)Te afectaEres encargado del tratamiento de tus clientes; si elaboras perfiles para publicidad a gran escala, el DPO es obligatorio. Comparar proveedores
Prevención de riesgos laboralesTe afectaEvaluación de riesgos, formación y vigilancia de la salud desde la primera persona contratada. Comparar proveedores
Seguro de convenio y seguros obligatoriosDependeEl convenio de consultoría y estudios de mercado o de oficinas puede incluir seguro de accidentes. Revísalo. Comparar proveedores
Plan de igualdadDependeObligatorio desde 50 personas. Por debajo, registro retributivo y protocolo de acoso igualmente. Comparar proveedores
Canal de denunciasDependeObligatorio desde 50 trabajadores. Comparar proveedores
Certificado digital y notificacionesTe afectaSi eres sociedad, notificaciones electrónicas obligatorias; si eres autónomo, con la Seguridad Social. Comparar proveedores
Ciberseguridad y NIS2Te afectaSi vendes software o productos conectados, el Cyber Resilience Act te obliga a notificar vulnerabilidades explotadas desde el 11-9-2026. Tus clientes regulados te exigirán ENS, DORA o NIS2. Comparar proveedores
Envases y residuosNo te afectaSolo si pones en el mercado productos envasados con tu marca o importados.
Accesibilidad webDependeSi desarrollas webs de comercio electrónico o banca para clientes, tendrás que entregarlas conforme a EN 301 549. Comparar proveedores
Prevención del blanqueo de capitalesNo te afectaNo eres sujeto obligado. Respeta el límite de 1.000 € en efectivo con empresas y profesionales.

Obligaciones propias de la actividad

  • Contratos de encargado. Con cada cliente cuyos datos trates (CRM, campañas, hosting).
  • Transferencias internacionales. Si usas herramientas de fuera de la UE, revisa las garantías de transferencia de datos.
  • Alfabetización en IA. Desde febrero de 2025, las empresas que usan sistemas de IA deben asegurar que su personal tiene conocimientos suficientes (Reglamento (UE) 2024/1689, art. 4).
  • Aviso legal y cookies. En tu web y en las que desarrolles: identificación del prestador y consentimiento de cookies.

Muchas de estas obligaciones las regula cada comunidad autónoma o ayuntamiento: consulta la normativa de tu zona.

Preguntas frecuentes

¿Qué es el Cyber Resilience Act?

Un reglamento europeo que impone requisitos de ciberseguridad a los productos con elementos digitales. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026.

¿Necesita una agencia de marketing DPO?

Si elabora perfiles o trata preferencias para publicidad a gran escala, sí.

¿Tengo que formar a mi equipo en IA?

Si usáis sistemas de IA en la empresa, el Reglamento de IA exige una alfabetización suficiente desde febrero de 2025.

¿Quieres una respuesta ajustada a tu empresa? Usa el comprobador de obligaciones: responde unas preguntas y te decimos qué te afecta.

Información orientativa según la normativa vigente el 30 de septiembre de 2026. No sustituye al asesoramiento profesional.