Español
Iniciar sesión Solicitar una demo

Todos los artículos

Datos personales fuera del EEE: las normas del RGPD, explicadas

¿Cuándo pueden enviarse datos personales a EE. UU. u otro país fuera de Europa? Los artículos 44 a 49 del RGPD explicados, junto con la CLOUD Act.

Publicado · 3 min de lectura · Binadit

Toda empresa que utiliza Microsoft 365, Google Workspace, un servicio de IA estadounidense o un programa de contabilidad estadounidense envía datos personales fuera de Europa. El RGPD dice mucho al respecto, en su capítulo V. Aquí lo tiene explicado en lenguaje claro.

La regla básica: artículo 44

Los datos personales solo pueden enviarse a un país fuera del Espacio Económico Europeo (la UE más Islandia, Liechtenstein y Noruega) si con ello no se reduce su protección. Esto también se aplica si los datos se reenvían después a otro destino. No se trata de rellenar un formulario, sino de la protección que queda en la práctica.

Hay tres vías para cumplir esa regla.

Vía 1: una decisión de adecuación (artículo 45)

La Comisión Europea puede decidir que un país, o una parte de él, ofrece un nivel de protección adecuado. En ese caso, usted puede enviar datos allí sin acuerdos adicionales. Para Estados Unidos existe una decisión así desde 2023, pero solo para las empresas estadounidenses que se han adherido al EU-US Data Privacy Framework.

La Comisión debe revisar esa decisión de forma continua. Si algo cambia de manera sustancial en el otro país, puede derogarla o suspenderla. Esa es precisamente la cuestión que se plantea ahora, tras la sentencia del Tribunal Supremo de EE. UU. en Trump v. Slaughter.

Vía 2: garantías adecuadas (artículos 46 y 47)

Si no hay decisión de adecuación, la propia empresa puede establecer garantías. Normalmente mediante cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea o, dentro de un grupo internacional, mediante normas corporativas vinculantes (BCR).

Desde la sentencia Schrems II de 2020, un contrato por sí solo no basta. Quien transfiere datos debe evaluar si el derecho del otro país permite que esos acuerdos funcionen en la práctica y, si es necesario, adoptar medidas complementarias. La más sólida es el cifrado cuya clave no tiene el destinatario. Para los servicios en la nube habituales que necesitan leer sus datos para procesarlos, como el correo y los documentos, eso no suele funcionar.

Vía 3: excepciones (artículo 49)

En casos especiales, la transferencia está permitida de todos modos, por ejemplo con el consentimiento explícito del interesado o porque es necesaria para un contrato con esa persona. Son excepciones para casos puntuales, no una base para que un proveedor estadounidense procese a diario todo su correo y sus archivos.

La regla de bloqueo: artículo 48

Las autoridades o los tribunales extranjeros a veces exigen datos a las empresas. La CLOUD Act estadounidense, por ejemplo, obliga a las empresas estadounidenses a entregar los datos que gestionan, aunque estén en un servidor en Europa. El artículo 48 establece que una orden extranjera de este tipo no es, por sí misma, una base válida para comunicar datos desde la UE.

Eso no resuelve el problema. Una empresa estadounidense queda atrapada entre dos ordenamientos jurídicos, y sus datos quedan en medio. Una ubicación de servidor europea no cambia nada: lo que importa es quién es el proveedor, no dónde está el disco.

¿Y la IA?

Con los servicios de IA se añade otro aspecto. Quien introduce datos personales en un prompt los trata con una finalidad distinta de aquella para la que se recogieron. Las versiones gratuitas para consumidores suelen utilizar lo que usted escribe para seguir entrenando sus modelos; normalmente solo los contratos empresariales lo excluyen. Además, se aplica el Reglamento Europeo de Inteligencia Artificial, con requisitos propios para cada categoría de riesgo. Un modelo europeo sobre infraestructura europea evita la mayor parte de estas cuestiones.

Qué significa esto para su empresa

La vía más segura es la más sencilla: ninguna transferencia fuera del EEE para los sistemas con los que trabaja a diario con datos personales. Binadit Workspace funciona íntegramente en los Países Bajos, en una empresa neerlandesa sin matriz estadounidense y sin proveedores fuera de la UE. Para el correo, el calendario, los archivos, los documentos, las reuniones y el chat, el capítulo V del RGPD simplemente no entra en juego. Descubra Binadit Workspace.

Fuentes

  • Reglamento General de Protección de Datos, capítulo V (artículos 44 a 50): EUR-Lex
  • Decisión de Ejecución (UE) 2023/1795 relativa al EU-US Data Privacy Framework: EUR-Lex
  • Tribunal de Justicia de la UE, Schrems II (C-311/18), 16 de julio de 2020: Curia
  • Autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens) sobre transferencias fuera del EEE: autoriteitpersoonsgegevens.nl

Este artículo es información general y no constituye asesoramiento jurídico. Para una situación concreta, consulte a un abogado.

Solicitar una demo Precios