Español
Iniciar sesión Solicitar una demo

Todos los artículos

El Data Privacy Framework tras Trump v. Slaughter

El EU-US Data Privacy Framework sigue vigente, pero el Supremo de EE. UU. le ha quitado un pilar. Qué supone para sus datos en nubes estadounidenses.

Publicado · 3 min de lectura · Binadit

El 29 de junio de 2026, el Tribunal Supremo de Estados Unidos dictó sentencia en el asunto Trump v. Slaughter. Resolvió que el presidente debe poder destituir libremente a los comisionados de la Federal Trade Commission (FTC). Parece política interna estadounidense, pero afecta directamente al mecanismo en el que confían muchas empresas europeas cuando utilizan Microsoft 365, Google Workspace o un servicio de IA estadounidense.

Qué regula el Data Privacy Framework

Según el RGPD, los datos personales solo pueden enviarse a un país fuera del Espacio Económico Europeo si el nivel de protección allí es esencialmente equivalente al europeo. En julio de 2023, la Comisión Europea declaró que así es en Estados Unidos, para las empresas estadounidenses que se han adherido al EU-US Data Privacy Framework (DPF). Microsoft y Google lo han hecho. El DPF sucede al Privacy Shield, que el Tribunal de Justicia de la UE invalidó en 2020 en el asunto Schrems II.

Uno de los pilares del DPF es la supervisión independiente en EE. UU. En su decisión, la Comisión designó a la FTC como esa autoridad de control independiente y citó expresamente como argumento que los comisionados de la FTC se nombran por siete años y solo pueden ser destituidos por causas específicas.

Qué cambia la sentencia

El Tribunal Supremo ha declarado inconstitucional precisamente esa protección frente a la destitución. Con ello, la FTC ya no es estructuralmente independiente del presidente. Por este motivo, las autoridades europeas de protección de datos, reunidas en el CEPD, pidieron el 31 de julio de 2026 a la Comisión Europea que evaluara si el DPF sigue ofreciendo una protección suficiente.

¿Ha dejado de existir el DPF?

No, formalmente no. La decisión de adecuación sigue en vigor hasta que la Comisión la derogue, la suspenda o la modifique, o hasta que el Tribunal de Justicia la declare inválida. Por tanto, las transferencias a empresas estadounidenses con certificación DPF siguen estando permitidas hoy sobre esa base.

Pero ha desaparecido un fundamento importante. Ya hay un procedimiento contra el DPF ante el Tribunal de Justicia (el recurso de casación en el asunto Latombe), y la sentencia del Tribunal Supremo ofrece a los críticos un nuevo argumento. Quien recuerde la rapidez con la que desapareció el Privacy Shield en 2020 sabe que un mecanismo así puede caer de un día para otro.

Qué ocurre si el DPF cae

En ese caso, las transferencias a EE. UU. no quedan prohibidas automáticamente, pero se vuelven bastante más complicadas. Las empresas tendrán que recurrir a cláusulas contractuales tipo (CCT) y demostrar, proveedor por proveedor, que la protección funciona en la práctica, con medidas complementarias como un cifrado sólido cuya clave no tenga el proveedor. Para servicios en la nube habituales como el correo y el almacenamiento de archivos, en los que el proveedor necesita leer los datos para procesarlos, eso a menudo no es viable en la práctica.

Qué puede hacer ahora

  1. Identifique qué servicios envían datos personales a EE. UU. No piense solo en el correo y los archivos, sino también en el chat, las videollamadas, la IA, las copias de seguridad y las herramientas de análisis.
  2. No se fije solo en la ubicación del servidor. Un centro de datos en Fráncfort o Ámsterdam de una empresa estadounidense sigue sujeto al derecho estadounidense, incluida la CLOUD Act.
  3. Empiece por lo que es fácil de sustituir. El correo, el calendario, los archivos, los documentos, el chat y las videoconferencias ya cuentan con alternativas europeas completas.
  4. No espere a la próxima sentencia. Un cambio a su propio ritmo es más barato y más tranquilo que una migración forzada si el mecanismo cae de repente.

Binadit Workspace ofrece correo, calendario, contactos, Drive, documentos, videoconferencias y chat en servidores en los Países Bajos, de una empresa neerlandesa sin matriz estadounidense. No hay transferencias a EE. UU., por lo que el DPF no influye. Vea qué incluye Binadit Workspace o solicite una demostración.

Fuentes

  • Supreme Court of the United States, Trump v. Slaughter, 29 de junio de 2026: sentencia (pdf)
  • Decisión de Ejecución (UE) 2023/1795 de la Comisión Europea relativa al EU-US Data Privacy Framework, considerandos 58 a 60: EUR-Lex
  • Reglamento General de Protección de Datos, artículos 44 a 49: EUR-Lex
  • Comité Europeo de Protección de Datos (CEPD), carta a la Comisión Europea, 31 de julio de 2026, y las preguntas frecuentes del CEPD sobre el DPF

Este artículo es información general y no constituye asesoramiento jurídico. Para una situación concreta, consulte a un abogado.

Solicitar una demo Precios