Guía de la Ley de Servicios Digitales (DSA) y la Ley de Mercados Digitales (DMA)

Diseño de sitios web modernos en múltiples dispositivos

La Ley de Servicios Digitales (DSA) y la Ley de Mercados Digitales (DMA) son regulaciones de la UE que establecen nuevas normas obligatorias para los proveedores de servicios en línea y las potentes plataformas de control de acceso, con el fin de garantizar la seguridad de los usuarios y la equidad en los mercados. Aunque se redactaron en Bruselas, su alcance es global: cualquier empresa que se dirija a usuarios de la UE debe cumplirlas o se arriesga a multas de hasta el 6 % —y, para los que reinciden, el 20 %— de su facturación mundial. Con la plena aplicación de la DSA ya en marcha y los primeros informes de cumplimiento de la DMA previstos para dentro de unos meses, las juntas directivas y los equipos de producto tienen poco tiempo para determinar los cambios necesarios.

Esta guía simplifica la jerga legal. Encontrará definiciones claras, comparaciones, fechas clave y una lista de verificación paso a paso que traduce los artículos legales en acciones prácticas para el personal técnico, legal y de cumplimiento. Continúe leyendo para ver cómo el nuevo reglamento afecta a su empresa y qué pasos debe seguir.

El nuevo reglamento digital de la UE de un vistazo

Bruselas no redactó la Ley de Servicios Digitales (DSA) ni la Ley de Mercados Digitales (DMA) de forma aislada. Juntas, constituyen la base de un paquete de reformas más amplio destinado a revitalizar la economía digital de la UE tras dos décadas de un poder descontrolado de las plataformas y una aplicación deficiente.

¿Por qué la UE introdujo la DSA y la DMA?

  • El dominio de las grandes tecnológicas reveló puntos ciegos en el derecho de la competencia: los casos antimonopolio aislados llevaron años, mientras que los guardianes seguían creciendo.
  • El contenido ilegal (propaganda terrorista, productos falsificados) fluye sin problemas a través de las fronteras, y la Directiva de Comercio Electrónico de 2000 ofrecía poco más que notificación y retirada.
  • Los responsables políticos querían reforzar los derechos fundamentales (pensemos en la libertad de expresión y la protección del consumidor) sin imponer un control general.
  • Políticamente, las dos regulaciones se presentan como la columna vertebral de un Mercado Único Digital confiable que pueda rivalizar con los de Estados Unidos y China.

Posición dentro de la Estrategia Digital más amplia de la UE

La DSA y la DMA se sitúan al lado, y no encima, de otros actos emblemáticos:

  • GDPR → datos personales
  • NIS2 → ciberseguridad
  • Ley de Datos → intercambio de datos industriales
  • Ley de IA → algoritmos de alto riesgo
  • Directiva sobre el trabajo en plataformas → derechos de los trabajadores independientes

Cada ley aborda un área de riesgo diferente; su aplicación se comparte entre los reguladores nacionales y la Comisión Europea para evitar superposiciones y permitir investigaciones conjuntas.

Objetivos y principios de alto nivel

ObjetivoBeneficio práctico para usuarios y pymes
Transparencia de sistemas y anunciosMenos desinformación, compras informadas
Responsabilidad por contenidos ilegalesEliminación más rápida de estafas y discursos de odio
Mercados digitales disputablesBarreras de entrada más bajas para las empresas emergentes
Seguridad del usuario y derechos fundamentalesNavegación más segura, voz del consumidor más fuerte

En conjunto, la DSA mejora la gobernanza del contenido, mientras que la DMA mantiene los mercados disputables: un golpe doble que reequilibra el campo de juego digital.

Ley de Servicios Digitales (DSA): Alcance, objetivos y obligaciones fundamentales

La DSA redefine las estrategias para cualquier servicio que transmita, aloje o seleccione contenido en línea. Su objetivo principal es contundente: garantizar la seguridad de los usuarios y preservar un mercado abierto para ideas y bienes. Para lograrlo, la regulación clasifica las obligaciones por tipo de servicio: mínimas para las redes de distribución, estrictas para los gigantes cuyos algoritmos influyen en el debate público. Dado que se aplica siempre que los usuarios de la UE sean el objetivo, la norma afecta tanto a los proveedores globales de SaaS y a las actividades secundarias de dropshipping como a las marcas conocidas.

Quién debe cumplir

  • Los servicios de simple conducto (ISP, CDN), los proveedores de almacenamiento en caché, los servicios de alojamiento y las “plataformas en línea” que muestran el contenido de los usuarios y de terceros a otros quedan todos dentro del alcance.
  • Un nivel especial (Plataformas en línea muy grandes, VLOP) y Motores de búsqueda en línea muy grandes, VLOSE) comienza a funcionar cuando llegan a 45 millones de usuarios mensuales en la UE.
  • La ubicación es irrelevante: cualquier proveedor que ofrezca servicios a la UE o monitoree el comportamiento de los usuarios de la UE debe designar un representante legal de la UE.

Deberes básicos para todos los intermediarios

  • Configure canales de “notificación y acción” fáciles de usar para que cualquier persona pueda marcar contenido ilegal.
  • Publicar informes anuales de transparencia que detallen decisiones de moderación, órdenes de las autoridades y uso de herramientas automatizadas.
  • Mantener un único punto de contacto para usuarios y reguladores.
  • Cooperar rápidamente con los tribunales nacionales y los coordinadores de servicios digitales.

Reglas adicionales para las plataformas en línea

  • Verifique a los comerciantes (“Conozca a su cliente comercial”) antes de permitirles vender a los consumidores.
  • Ofrecer mecanismos internos de queja y acceso a servicios certificados de solución extrajudicial de controversias.
  • Etiquete cada anuncio en tiempo real, revele parámetros de segmentación clave y prohíba anuncios basados ​​en datos confidenciales o dirigidos a menores sin garantías estrictas.

Obligaciones VLOP/VLOSE

  • Realizar y publicar evaluaciones anuales de riesgos sistémicos que abarquen la desinformación, la integridad electoral y la seguridad de los niños.
  • Implementar planes de mitigación supervisados ​​por un oficial de cumplimiento independiente y sujetos a auditorías externas.
  • Mantener repositorios de anuncios públicos con API que permitan realizar búsquedas para que los investigadores puedan analizar la publicidad basada en temas políticos y temáticos.
  • Implementar protocolos de crisis cuando eventos como pandemias o guerras aumenten los riesgos en línea.

Matices de responsabilidad y puerto seguro

La DSA preserva el clásico puerto seguro: no hay responsabilidad si el proveedor carece de “conocimiento real” de la ilegalidad (Article 4). Pero la exigencia se eleva una vez que llega una notificación creíble: si se demora, se pierde la inmunidad. Cabe destacar que la Ley rechaza la vigilancia generalizada, imponiendo en su lugar un "deber de diligencia" adaptado al tamaño de la plataforma. Por ejemplo: un mercado que retira rápidamente un bolso falsificado marcado mantiene su protección; uno que ignora las notificaciones reiteradas puede enfrentarse a órdenes de retirada y multas de hasta el 6 % de su facturación global.

Ley de Mercados Digitales (DMA): Alcance, objetivos y obligaciones fundamentales

Mientras que la DSA controla el contenido, la DMA aborda el poder de mercado. Se trata de un reglamento de competencia ex ante que predefine cómo deben comportarse unas pocas plataformas "guardianes" para que las empresas más pequeñas puedan seguir llegando a los clientes, innovando y monetizando sus ofertas. Las multas son desorbitadas —hasta el 10 % de la facturación global (20 % para reincidentes)—, por lo que saber si se es un "guardian" o se depende de él es fundamental.

Definición de “guardianes”

Se presume que un proveedor es un guardián cuando ofrece un servicio de plataforma central y cumple los tres umbrales cuantitativos:

  • 7.5 millones de euros de facturación en el EEE (últimos tres años) or Capitalización de mercado de 75 mil millones de euros
  • Al menos 45 millones de usuarios finales activos mensuales en la UE
  • Al menos 10 000 usuarios empresariales activos al año.

Los principales servicios de la plataforma incluyen motores de búsqueda, redes sociales, sistemas operativos, mercados en línea, tiendas de aplicaciones, servicios de publicidad, navegadores web, asistentes de voz y servicios en la nube.
La Comisión aún puede etiquetar a una empresa como guardián a través de una prueba cualitativa (poder de mercado “arraigado y duradero”), mientras que las empresas pueden refutar la designación si prueban la falta de dicho poder.

Obligaciones que deben cumplir los guardianes

Los guardianes deberán, dentro de los seis meses siguientes a su designación:

  • Permitir a los usuarios finales desinstalar aplicaciones precargadas y cambiar los valores predeterminados fácilmente.
  • Habilite la portabilidad de datos en tiempo real y otorgue a los usuarios comerciales acceso a las métricas de rendimiento.
  • Garantizar la interoperabilidad de las funciones básicas de mensajería (texto, voz, vídeo).
  • Ofrezca a los anunciantes y editores precios transparentes para cada impresión publicitaria y ofrezca herramientas de conciliación.
  • Utilice términos basados ​​en FRAND para acceder a tiendas de aplicaciones, servicios de pago y datos de clasificación de búsqueda.

Prácticas estrictamente prohibidas

  • Auto-preferenciar sus propios productos o servicios en rankings o resultados.
  • Bloquear a los usuarios comerciales mediante cláusulas anti-dirección o agrupar servicios “imprescindibles”.
  • Reutilizar datos personales recopilados de un servicio a otro sin autorización explícita GDPR consentimiento.
  • Restringir a los desarrolladores externos el uso de soluciones de identidad o pagos externos.

Proceso de cumplimiento y presentación de informes

El flujo formal es el siguiente: notificación de designación → plazo de implementación semestral → informe exhaustivo de cumplimiento. Los guardianes deben designar un responsable de cumplimiento independiente, someterse a auditorías anuales, gestionar un canal de denuncia para usuarios empresariales y mantener registros detallados de las medidas adoptadas. El incumplimiento puede dar lugar a multas periódicas del 5 % de la facturación diaria y, en última instancia, a medidas estructurales como la desinversión.

Interacción con el Derecho de la Competencia

La DMA se complementa con los artículos 101/102 del TFUE. No sustituye las acciones antimonopolio caso por caso; en cambio, proporciona normas claras ex ante, cuya aplicación centralizada está a cargo del Grupo de Trabajo sobre la DMA de la Comisión, mientras que las autoridades nacionales de competencia colaboran en la recopilación de pruebas y la supervisión. Juntos, buscan garantizar mercados digitales competitivos y justos en toda la UE.

DSA vs. DMA: Comparación directa

Ambas leyes parten del mismo manual de Bruselas, pero abordan problemas diferentes. La Ley de Servicios Digitales (DSA) regula el flujo y la moderación del contenido; la Ley de Mercados Digitales (DMA) disciplina el poder económico de unas pocas plataformas "guardianes". La matriz a continuación destaca las divisiones clave que es necesario conocer al definir las obligaciones de cumplimiento.

Propósito y enfoque central

  • ASD: Seguridad del usuario, transparencia y rendición de cuentas en la gobernanza de contenidos.
  • AMD: Mercados digitales disputables y justos que frenen el autocontrato de los guardianes.

Entidades cubiertas

  • ASD: Cada intermediario en línea, desde un foro de pasatiempos hasta una CDN, con capas adicionales para VLOP/VLOSE.
  • AMD: Sólo empresas designadas como guardianes que brindan servicios de plataforma central.

Órganos y poderes de supervisión

  • ASD: Coordinadores Nacionales de Servicios Digitales más una Junta de la UE; poder para ordenar retiradas y auditorías.
  • AMD: Grupo de trabajo sobre DMA de la Comisión Europea; puede realizar inspecciones sorpresivas e imponer soluciones estructurales.

Plazos y plazos

  • ASD: Totalmente aplicable desde el 17 de febrero de 2024; obligaciones anuales continuas para VLOP.
  • AMD: La designación de guardián activa un plazo de seis meses para cumplir y presentar el primer informe.

Sanciones y herramientas de ejecución

  • ASD: Multas de hasta el 6% de la facturación global, 1% por día por retrasos, suspensión del servicio por riesgo sistémico.
  • AMD: Multas de hasta el 10 % (20 % de reincidencia) y, en último término, desinversión forzosa.

Impacto esperado en las PYMES y los consumidores

  • PYMES: Más acceso a los datos de la plataforma y una clasificación más justa, pero nueva documentación para la verificación del vendedor bajo la DSA.
  • Consumidores: Menos estafas y clasificaciones opacas, mayor control sobre los datos y las aplicaciones predeterminadas: una situación en la que todos ganan cuando ambas acciones funcionan en conjunto.

Quién debe cumplir y cómo prepararse

Incluso si su logotipo nunca ha aparecido en Bruselas, la Ley de Servicios Digitales (DSA) y la Ley de Mercados Digitales (DMA) aún pueden llegar a su escritorio. Ambas normas se basan en lo que usted hace en línea, no en su sede. Una evaluación de exposición rigurosa, seguida de un plan de proyecto breve e iterativo, mantiene la carga de trabajo manejable y a los auditores satisfechos.

Mapeo de la exposición por modelo de negocio

Modelo de negocioCapa DSARelevancia de DMA“Disparador” típico
Proveedor de servicios de Internet / CDNMero conductoNingunaTráfico de red hacia la UE
Alojamiento SaaS/en la nubeHostingNingunaAlmacena o procesa archivos de usuario
Mercado / Tienda de aplicacionesPlataforma online → VLOP con 45 millones de usuariosPosible guardiánUtiliza vendedores externos
Redes sociales, BúsquedaPlataforma en línea / VLOPServicio de plataforma centralCura contenido generado por el usuario
API de tecnología financiera y bancariaAlojamiento + encargado del tratamiento de datosBajoProporciona agregación de cuentas

Las empresas no pertenecientes a la UE que se dirijan a usuarios de la UE también deben designar un representante legal de la UE, sin excepciones.

Hoja de ruta de cumplimiento paso a paso

  1. Inventariar cada servicio, flujo de datos y punto de contacto del usuario.
  2. Asignar un propietario ejecutivo, asignar un presupuesto y establecer un cronograma de seis meses.
  3. Realizar un análisis de brechas en relación con los deberes de referencia de la DSA y, si corresponde, los anexos del guardián de la DMA.
  4. Redactar o actualizar términos y condiciones, etiquetas de anuncios y políticas de quejas internas.
  5. Capacitar al personal, implementar herramientas tecnológicas y programar el primer informe de transparencia.

Gobernanza, documentación e informes

Mantener un expediente activo que contenga:

  • Informes anuales de transparencia y evaluaciones de riesgos sistémicos
  • Avisos recibidos y marcas de tiempo de acción
  • Registros de cambios de algoritmos y certificados de auditoría
  • Informes de cumplimiento del guardián (si está designado)

Lista de verificación de controles técnicos y organizativos

  • Panel de control para reportar usuarios con SLA de 24 horas
  • Módulos de verificación de edad y vendedor
  • API para portabilidad de datos (exportación JSON/CSV)
  • Repositorio de anuncios independiente con punto final de búsqueda público
  • Manual de respuesta a crisis vinculado a los ingenieros de guardia

Presupuesto y planificación de recursos

Las pymes suelen destinar entre 20 y 60 € a la redacción y el desarrollo de herramientas legales; los responsables de control designados deben prever gastos de hasta siete cifras, principalmente en auditorías y desarrollos de interoperabilidad. Evalúe con antelación la opción de desarrollo o compra: la moderación externalizada o el SaaS de cumplimiento normativo pueden reducir a la mitad los costes continuos y, al mismo tiempo, mantener la eficiencia de los equipos.

Mecanismos de ejecución, sanciones y reparación

Las regulaciones solo funcionan cuando los infractores sienten el impacto. Por eso, la UE combinó la DSA y la DMA con una red de vigilancia estratificada y multas lo suficientemente cuantiosas como para hacer ceder incluso a empresas multimillonarias.

Arquitectura de supervisión

Los Coordinadores de Servicios Digitales supervisan la mayoría de las funciones de la DSA a nivel nacional, con el respaldo de una Junta de la UE para casos transfronterizos y coherencia política. La Comisión lidera todas las investigaciones de la DMA y la supervisión de la VLOP/VLOSE, ejerciendo facultades de inspección sorpresa, mandatos de entrevista y órdenes de acceso a datos en tiempo real.

Multas y sanciones de la DSA

  • Hasta el 6 % de la facturación global por infracción
  • Las sanciones recurrentes están limitadas al 1 % de los ingresos diarios
  • Suspensión del servicio o bloqueo del acceso por riesgos persistentes y sistémicos
  • Conservación obligatoria de registros durante cinco años, lo que permite futuras auditorías

Multas y remedios estructurales de la DMA

Los guardianes de acceso arriesgan el 10 % —y el 20 % para los reincidentes— de la facturación mundial. Si las sanciones económicas resultan inútiles, la Comisión podría imponer códigos de conducta, exigir API de interoperabilidad o, como un golpe de efecto, ordenar la separación estructural de las líneas de negocio.

Quejas y recursos de los usuarios

Los usuarios, comerciantes y denunciantes pueden presentar quejas a través de los paneles de control de las plataformas, organismos de resolución alternativa de conflictos (RAL) certificados o directamente a los reguladores. Las plataformas deben responder con rapidez y sin coste alguno para el denunciante. Las asociaciones de consumidores pueden agrupar sus reclamaciones conforme a la Directiva de recurso colectivo de la UE.

Perspectiva de litigios

Es de esperar un aumento de las demandas por abuso de derechos de autor (DSA/DMA) en los tribunales neerlandeses, incluidas demandas colectivas por eliminaciones de contenido defectuosas o por favorecer a otros usuarios. Los registros detallados de moderación y las pistas de auditoría serán cruciales para la defensa. Por lo tanto, una revisión legal temprana salvaguarda tanto la reputación como las finanzas.

Fechas clave, hitos y actualizaciones futuras

El reglamento ya está en vigor, pero muchos detalles operativos aún se están concretando. Marque los siguientes puntos de control para que el presupuesto, los sprints tecnológicos y las reuniones informativas con la junta directiva se realicen en la semana correcta.

Instantánea de la cronología legislativa

Propuesta presentada el 15 de diciembre de 2020 → acuerdo político el 23 de abril de 2022 → textos publicados en el Diario Oficial el 27 de octubre de 2022 → ambas leyes entraron en vigor el 16 de noviembre de 2022.

Plazos de cumplimiento

Las designaciones VLOP/VLOSE entraron en vigor el 25 de abril de 2023; la DSA se aplica a todos desde el 17 de febrero de 2024. Los guardianes tienen seis meses desde la designación; los primeros informes de cumplimiento de la DMA deben presentarse el 6 de septiembre de 2024.

Próximos actos delegados y orientaciones

Se espera que la Comisión reciba plantillas sobre evaluaciones de riesgo sistémico, API de repositorios de publicidad y estándares de ADR certificados para el cuarto trimestre de 4, además de series periódicas de preguntas y respuestas del Comité de la UE.

Cláusulas de revisión y posibles ampliaciones

Una revisión formal de tres años en 2026 podría ampliar la cobertura a centros de metaverso, asistentes de voz y servicios de inteligencia artificial generativa si persisten los riesgos sistémicos.

Respuestas rápidas a preguntas comunes

¿Tiene prisa? Las breves explicaciones a continuación cubren las consultas más frecuentes de nuestros clientes que intentan descifrar la Ley de Servicios Digitales (DSA) y la Ley de Mercados Digitales (DMA).

¿Qué es la Ley de Servicios Digitales en términos sencillos?

Un reglamento de transparencia y seguridad del usuario que obliga a cada sitio web, aplicación o proveedor de alojamiento a permitir a las personas marcar contenido ilegal fácilmente, actuar sobre esas banderas rápidamente y publicar estadísticas de moderación anuales.

¿Qué es la Ley de Mercados Digitales en términos sencillos?

Una ley de competencia ex ante que le dice a las plataformas “guardianas” (pensemos en tiendas de aplicaciones, motores de búsqueda, redes sociales) lo que deben hacer (abrir API, permitir desinstalaciones) y lo que no deben hacer (autopreferirse, vincular servicios).

¿Cuál es la principal diferencia entre DSA y DMA?

La DSA regula el manejo del contenido para la protección del usuario; la DMA regula el uso del poder de mercado para una competencia justa. Una se centra en la conducta, la otra en el dominio.

¿Se aplica la DSA/DMA fuera de la UE?

Sí. Si se dirige a usuarios de la UE o supervisa su comportamiento, debe cumplir y designar un representante legal de la UE, incluso si su sede se encuentra en Silicon Valley o Singapur.

¿Qué sucede si mi empresa ignora las reglas?

Los reguladores pueden imponer multas de hasta el 6 % (DSA) o el 10 %/20 % (DMA) de la facturación global, imponer pagos de multas diarias y, en casos extremos, bloquear el acceso al mercado de la UE.

¿Están cubiertos los servicios bancarios y financieros?

Solo cuando actúan como intermediarios en línea, por ejemplo, al operar un mercado o una capa API. Las normas sectoriales, como la PSD2, se aplican en paralelo.

Próximos Pasos

La DSA y la DMA ya son aplicables, y su desconocimiento conlleva multas cuantiosas. Trate el cumplimiento como cualquier otro lanzamiento de producto: estructurado, presupuestado y documentado.

  • Mapee cada servicio digital e identifique qué ley (y nivel) se aplica.
  • Ejecute un análisis rápido de riesgos y luego profundice el análisis donde la exposición sea alta.
  • Asignar presupuesto, propietarios y un cronograma de seis meses antes de que los reguladores lo soliciten.
  • Registre cada decisión y obtenga una revisión legal externa de manera temprana, no después de una queja.

¿Necesitas ayuda personalizada? Contáctanos. Law & More para convertir estas balas en un plan de acción.

¿Necesita asistencia legal?

Contacto Law & More Para obtener asesoramiento experto en sus asuntos legales, nuestro equipo multilingüe está listo para ayudarle.

Artículos relacionados

Los sistemas de IA de alto riesgo son el punto central del Reglamento europeo sobre IA (Reglamento (UE) 2024/1689),

Los ciberataques como el ransomware, el phishing, los ataques DDoS y la intrusión informática rara vez afectan solo a la organización.
La ciberseguridad ya no es una cuestión puramente técnica. También es una cuestión legal y de gobernanza.

Manténgase al día sobre la legislación neerlandesa.

Suscríbase a nuestro boletín informativo para recibir las últimas novedades legales, actualizaciones normativas y consejos prácticos.