El impacto de Schrems II en las transferencias de datos
La sentencia Schrems II del Tribunal de Justicia de la UE invalidó el Privacy Shield como mecanismo de transferencia de datos a EE.UU. y estableció requisitos adicionales para las Cláusulas Contractuales Tipo (SCC/CCT). Desde entonces, las empresas deben adoptar un enfoque mucho más riguroso.
Mecanismos de transferencia vigentes
1. Decisiones de adecuación
La Comisión Europea reconoce que ciertos países ofrecen un nivel de protección equivalente al del GDPR/RGPD. Actualmente incluye: Andorra, Argentina, Canadá (sector comercial), Islas Feroe, Guernsey, Israel, Isla de Man, Japón, Jersey, Nueva Zelanda, Corea del Sur, Suiza, Reino Unido y Uruguay.
Para EE.UU., el Data Privacy Framework (DPF) adoptado en julio de 2023 permite transferencias a empresas autocertificadas.
2. Cláusulas Contractuales Tipo (SCC/CCT)
Las SCC/CCT actualizadas por la Comisión Europea en 2021 son el mecanismo más utilizado. Incluyen cuatro módulos según la relación entre las partes:
- Módulo 1: Responsable → Responsable
- Módulo 2: Responsable → Encargado
- Módulo 3: Encargado → Subencargado
- Módulo 4: Encargado → Responsable
3. Normas Corporativas Vinculantes (BCR/NRC)
Las BCR/NRC son políticas internas aprobadas por las autoridades de protección de datos que permiten transferencias intragrupo. Son costosas de implementar pero ideales para grupos multinacionales.
Evaluación de Impacto de Transferencia (TIA/EIT)
Tras Schrems II, antes de transferir datos basándose en SCC/CCT, es obligatorio realizar una TIA/EIT que evalúe:
- Legislación del país de destino — ¿Permite el acceso gubernamental desproporcionado a los datos?
- Prácticas de vigilancia — ¿Existen programas de vigilancia masiva?
- Efectividad de las SCC/CCT — ¿Las cláusulas son realmente ejecutables en ese país?
- Medidas complementarias — ¿Son necesarias medidas técnicas, organizativas o contractuales adicionales?
Medidas complementarias recomendadas
- Cifrado en tránsito y en reposo con claves bajo control exclusivo del exportador
- Pseudonimización antes de la transferencia
- Split processing — Dividir el tratamiento para que ningún procesador tenga acceso completo
- Auditorías periódicas del importador de datos
En A2 Estudio Legal ayudamos a empresas a estructurar sus transferencias internacionales de datos de forma conforme. Consulta con nuestro equipo.