Cada vez que una empresa española utiliza un servicio cloud con servidores en Estados Unidos, envía datos de clientes a un proveedor en la India o usa una herramienta de analítica con sede en un tercer país, está realizando una transferencia internacional de datos. El RGPD no la prohíbe, pero la condiciona a que el nivel de protección en el país de destino sea equivalente al europeo. Determinar si eso se cumple, y documentarlo, es responsabilidad del responsable del tratamiento.
El marco tras Schrems II: qué cambió en 2020
En julio de 2020, el Tribunal de Justicia de la UE anuló el Privacy Shield (el mecanismo que permitía transferir datos a empresas estadounidenses certificadas) en la sentencia conocida como Schrems II. El motivo: la legislación de vigilancia estadounidense (FISA 702, EO 12333) no garantizaba una protección equivalente a la del RGPD, porque las autoridades estadounidenses podían acceder a datos de europeos sin las garantías que exigiría el derecho europeo.
La sentencia no anuló las Cláusulas Contractuales Tipo (CCT) como mecanismo de transferencia, pero sí impuso una obligación nueva: antes de usar las CCT, el exportador de datos tiene que realizar una evaluación del impacto de la transferencia (Transfer Impact Assessment, TIA) para verificar que el marco jurídico del país destinatario no vacía en la práctica las garantías que las cláusulas ofrecen en papel.
El Marco de Privacidad UE-EE.UU.: la situación en 2026
En julio de 2023, la Comisión Europea adoptó una decisión de adecuación para el Marco de Privacidad UE-EE.UU. (EU-US Data Privacy Framework), que reemplazó al Privacy Shield anulado. Las empresas estadounidenses certificadas bajo este marco pueden recibir datos de la UE sin necesidad de CCT adicionales.
En 2026, este mecanismo sigue en vigor, pero con una advertencia importante: el Parlamento Europeo ha expresado reservas sobre su solidez jurídica, y existe la posibilidad real de que sea impugnado ante el TJUE en los próximos años, como ocurrió con el Safe Harbor (2015) y el Privacy Shield (2020). Las organizaciones que basen todas sus transferencias a EE.UU. exclusivamente en la certificación DPF sin mantener CCT como respaldo están asumiendo un riesgo regulatorio.
Los mecanismos disponibles: cuál usar en cada caso
El artículo 46 del RGPD lista los mecanismos que garantizan transferencias adecuadas cuando no existe decisión de adecuación:
- Cláusulas Contractuales Tipo (CCT): las aprobadas por la Comisión Europea en junio de 2021 son el mecanismo más utilizado. Existen cuatro módulos según la relación entre exportador e importador. Deben ir acompañadas del TIA y, si el TIA detecta riesgos, de medidas suplementarias técnicas u organizativas.
- Normas corporativas vinculantes (BCR): para transferencias intragrupo en multinacionales. Requieren aprobación de la autoridad de control competente. El proceso es largo pero cubre todas las transferencias dentro del grupo sin CCT por cada flujo.
- Decisiones de adecuación: Japón, Reino Unido, Suiza, Canadá (sector privado), Israel y Nueva Zelanda, entre otros, tienen decisión de adecuación. Las transferencias a esos países no requieren mecanismo adicional, aunque conviene verificar la lista antes de asumir que un país sigue cubierto.
- Excepciones del artículo 49: consentimiento explícito, necesidad contractual, interés público o ejercicio de acciones legales. Son excepciones, no regla general, y no deben usarse para transferencias sistemáticas y masivas.
El Transfer Impact Assessment: qué es y cómo hacerlo
El TIA es la evaluación que el exportador de datos debe realizar antes de usar CCT para transferir a un tercer país. No es un formulario estándar: es un análisis jurídico del marco legal del país destinatario centrado en si las autoridades de ese país pueden acceder a los datos transferidos en condiciones que el RGPD no aceptaría.
El Comité Europeo de Protección de Datos publicó en 2021 las Recomendaciones 01/2020 con una metodología de seis pasos para hacer el TIA. En la práctica, para transferencias a países de riesgo bajo o medio y con un volumen de datos no masivo, muchas organizaciones utilizan los TIA publicados por grandes proveedores cloud (AWS, Google, Microsoft) como punto de partida, adaptándolos a su caso concreto.
Los errores que más sanciona la AEPD
Las transferencias internacionales aparecen cada vez más en los expedientes de la AEPD, especialmente vinculadas al uso de herramientas de analítica web y marketing digital con servidores fuera del EEE. Los fallos más frecuentes son: usar Google Analytics o Meta Pixel sin haber establecido CCT ni informar al usuario de la transferencia en la política de cookies; subcontratar procesamiento de datos a proveedores en terceros países sin contrato de encargo que incluya CCT; y no haber documentado el TIA cuando el mecanismo utilizado lo exige.
El registro de actividades de tratamiento debe reflejar, para cada tratamiento que implique transferencia internacional, el mecanismo utilizado y una referencia a la documentación de respaldo. Si la AEPD inspecciona y ese campo está vacío o indica “cláusulas contractuales tipo” sin más, va a pedir el contrato y el TIA.
Fuentes: Reglamento (UE) 2016/679 (RGPD), artículos 44-49; Decisión de Ejecución (UE) 2021/914 (CCT); Decisión de Adecuación UE-EE.UU. (julio 2023); Recomendaciones CEPD 01/2020 sobre medidas suplementarias; STJUE C-311/18 (Schrems II).







