Nemoteca
Bloque

Las transferencias de datos a terceros países u organizaciones internacionales

9 preguntas · en 1 colección

El capítulo V del Reglamento general de protección de datos: el principio general, las decisiones de adecuación, las garantías adecuadas, las normas corporativas vinculantes, las transferencias no autorizadas por el Derecho de la Unión, las excepciones para situaciones específicas y la cooperación internacional.

Colecciones que lo incluyen

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta.

Según el RGPD, ¿quién decide que un tercer país garantiza un nivel de protección adecuado, de modo que se le puedan transferir datos personales sin ninguna autorización específica?

  • El Comité Europeo de Protección de Datos
  • La autoridad de control del Estado exportador
  • La Comisión Europea
  • El Consejo de la Unión Europea

La decisión de adecuación es de la Comisión: evalúa el país, un territorio, unos sectores concretos o la organización internacional, y si concluye que el nivel de protección es adecuado, las transferencias allí no necesitan ninguna autorización específica. No la toma cada autoridad de control para su Estado, porque el juicio vale para toda la Unión, ni el Comité Europeo de Protección de Datos o el Consejo: el artículo se la encarga a la Comisión.

Podrá realizarse una transferencia de datos personales a un tercer país u organización internacional cuando la Comisión haya decidido que el tercer país, un territorio o uno o varios sectores específicos de ese tercer país, o la organización internacional de que se trate garantizan un nivel de protección adecuado. Dicha transferencia no requerirá ninguna autorización específica.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, si se deroga una decisión de adecuación porque el tercer país ya no garantiza un nivel de protección adecuado, ¿qué pasa con las transferencias hechas mientras estaba en vigor?

  • Se vuelven ilícitas desde la fecha de la decisión derogada
  • Obligan a recuperar los datos que se enviaron a ese país
  • Deben repetirse con cláusulas tipo de protección de datos
  • Nada: la derogación se hace sin efecto retroactivo

La decisión se deroga, modifica o suspende en la medida necesaria y sin efecto retroactivo: lo que se transfirió mientras regía se hizo con base válida y sigue siéndolo. No hay que recuperar los datos ni rehacer esas transferencias con otra garantía. La derogación mira hacia delante; desde entonces, quien quiera seguir transfiriendo a ese país tiene que apoyarse en otra vía del capítulo, como unas garantías adecuadas.

derogará, modificará o suspenderá, en la medida necesaria y sin efecto retroactivo, la decisión a que se refiere el apartado 3 del presente artículo
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando una transferencia a un tercer país no cabe en ninguna otra vía y se apoya en los intereses legítimos imperiosos del responsable, ¿qué rasgos tiene que reunir?

  • Ser autorizada antes por la autoridad de control competente
  • Afectar solo a datos que no sean de categorías especiales
  • No ser repetitiva y afectar a un número limitado de interesados
  • Contar con el consentimiento explícito de los interesados

Es la última salida del capítulo y por eso es estrecha: la transferencia no puede ser repetitiva, afecta solo a un número limitado de interesados y tiene que ser necesaria para intereses imperiosos del responsable sobre los que no prevalezcan los derechos del interesado. El Reglamento no la somete a autorización previa, no la limita por categorías de datos y no pide consentimiento: si lo hubiera, la transferencia se apoyaría en la excepción del consentimiento y no en esta.

solo se podrá llevar a cabo si no es repetitiva, afecta solo a un número limitado de interesados, es necesaria a los fines de intereses legítimos imperiosos perseguidos por el responsable del tratamiento
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿quién tiene que aceptar, en unas normas corporativas vinculantes, la responsabilidad por las violaciones de esas normas que cometa un miembro del grupo no establecido en la Unión?

  • Cada miembro del grupo, y solo por sus propios actos
  • El delegado de protección de datos que haya designado el grupo
  • La sociedad que controla el grupo, esté donde esté establecida
  • El responsable o el encargado establecido en un Estado miembro

Las normas tienen que recoger que el responsable o el encargado establecido en un Estado miembro acepta la responsabilidad por cualquier violación de un miembro no establecido en la Unión: así el interesado tiene a quién reclamar sin salir de Europa. Solo queda exonerado, en todo o en parte, si demuestra que el acto que causó el daño no es imputable a ese miembro. El delegado supervisa el cumplimiento, pero no carga con la responsabilidad, y no responde la matriz por estar arriba, sino quien está en la Unión.

la aceptación por parte del responsable o del encargado del tratamiento establecidos en el territorio de un Estado miembro de la responsabilidad por cualquier violación de las normas corporativas vinculantes por parte de cualquier miembro de que se trate no establecido en la Unión
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, ¿cada cuánto, como mínimo, tiene que revisarse una decisión de adecuación sobre un tercer país?

  • Al menos cada cuatro años
  • Al menos cada dos años
  • Al menos cada cinco años
  • Al menos cada tres años

El acto de ejecución que declara la adecuación tiene que fijar un mecanismo de revisión periódica, al menos cada cuatro años, que tenga en cuenta lo que haya pasado en el país o en la organización. Los cuatro años son un mínimo y no el único control: la situación del país se supervisa además de manera continuada, y la decisión puede revisarse antes si el nivel de protección cae.

El acto de ejecución establecerá un mecanismo de revisión periódica, al menos cada cuatro años, que tenga en cuenta todos los acontecimientos relevantes en el tercer país o en la organización internacional.
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando una transferencia a un tercer país sin decisión de adecuación ni garantías adecuadas se hace desde un registro público abierto a la consulta, ¿qué límite tiene?

  • Solo cabe con el consentimiento de las personas inscritas
  • Solo puede pedirla una autoridad pública del tercer país
  • No puede abarcar todos los datos ni categorías enteras
  • Exige que el tercer país lleve un registro equivalente

Que el registro esté abierto al público no permite volcarlo fuera de la Unión: la transferencia no abarca la totalidad de los datos ni categorías enteras de datos del registro. Y si el registro solo se consulta acreditando un interés legítimo, la transferencia se hace a solicitud de quien tenga ese interés o cuando sea el destinatario, no de una autoridad del tercer país. El Reglamento no pide el consentimiento de los inscritos ni un registro equivalente en el destino.

no abarcará la totalidad de los datos personales ni categorías enteras de datos personales contenidos en el registro
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, a falta de decisión de adecuación, un responsable quiere transferir datos a una empresa de un tercer país adherida a un código de conducta aprobado. ¿Qué más hace falta para que el código sirva como garantía adecuada?

  • Que la autoridad de control autorice de forma expresa esa transferencia
  • Que la empresa asuma compromisos vinculantes y exigibles de aplicarlas
  • Que los interesados afectados presten su consentimiento a la transferencia
  • Que la empresa designe un representante establecido en la Unión Europea

Un código de conducta aprobado vale como garantía adecuada, sin que haga falta ninguna autorización expresa de una autoridad de control, solo junto con compromisos vinculantes y exigibles del responsable o encargado del tercer país de aplicar esas garantías, también las relativas a los derechos de los interesados: adherirse a un código no obliga por sí solo a quien está fuera de la Unión. La autorización expresa es justo lo que esta vía no necesita, el consentimiento de los interesados es una excepción distinta para cuando faltan las garantías, y el Reglamento no exige aquí un representante.

un código de conducta aprobado con arreglo al artículo 40, junto con compromisos vinculantes y exigibles del responsable o el encargado del tratamiento en el tercer país de aplicar garantías adecuadas
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, cuando una transferencia a un tercer país sin decisión de adecuación ni garantías adecuadas se basa en el consentimiento explícito del interesado, ¿qué más se exige a ese consentimiento?

  • Que se preste por escrito y con la firma del interesado
  • Que se dé después de informarle de los posibles riesgos
  • Que se renueve cada año mientras dure la transferencia
  • Que se recabe a través del delegado de protección de datos

Además de explícito, el consentimiento tiene que darse después de que el interesado sepa los posibles riesgos que corre por faltar una decisión de adecuación y unas garantías adecuadas: consiente sabiendo que sus datos salen sin la protección de las otras vías. El Reglamento no exige la forma escrita con firma, ni que se renueve cada año, ni que lo recabe el delegado.

el interesado haya dado explícitamente su consentimiento a la transferencia propuesta, tras haber sido informado de los posibles riesgos para él de dichas transferencias debido a la ausencia de una decisión de adecuación y de garantías adecuadas
Reglamento (UE) 2016/679, de 27 de abril

Según el RGPD, la sentencia de un tribunal de un tercer país que exige a un responsable transferirle datos personales, ¿cuándo puede ser reconocida o ejecutable?

  • Si se basa en un acuerdo internacional vigente con la Unión o un Estado miembro
  • Si el responsable tiene también un establecimiento en el país de ese tribunal
  • Si la ha dictado el tribunal de mayor rango de ese tercer país
  • Si la confirma después un órgano jurisdiccional del Estado miembro

Una sentencia o una decisión administrativa extranjera no obliga por sí sola a entregar datos: solo se reconoce o ejecuta si se basa en un acuerdo internacional vigente entre ese país y la Unión o un Estado miembro, como un tratado de asistencia jurídica mutua. Ni el rango del tribunal ni que el responsable tenga un establecimiento allí la sustituyen. Eso no cierra otras vías: la transferencia puede apoyarse en otro motivo del capítulo, pero no en la sentencia sin acuerdo.

únicamente será reconocida o ejecutable en cualquier modo si se basa en un acuerdo internacional, como un tratado de asistencia jurídica mutua, vigente entre el país tercero requirente y la Unión o un Estado miembro
Reglamento (UE) 2016/679, de 27 de abril