Si su empresa usa Gmail, Google Drive, Microsoft 365, Mailchimp, Slack, Zoom o cualquier otra herramienta de software estadounidense, está transfiriendo datos personales de sus clientes y empleados a los Estados Unidos. Lo hace cada vez que envía un correo, guarda un archivo en la nube o celebra una videollamada. ¿Es esto legal? Sí, pero solo si se cumplen unas condiciones concretas que muchas pymes españolas desconocen. Y cuando no se cumplen, las consecuencias pueden ser graves.
El Marco Legal: Schrems II y el Data Privacy Framework
Durante años, las transferencias de datos entre la Unión Europea y Estados Unidos se ampararon en el llamado Privacy Shield. En julio de 2020, el Tribunal de Justicia de la Unión Europea (TJUE) anuló ese mecanismo en la sentencia Schrems II (C-311/18), al considerar que la legislación de vigilancia estadounidense —en particular la Sección 702 de la FISA— no garantizaba un nivel de protección equivalente al europeo. Millones de transferencias de datos quedaron en una zona gris legal de un día para otro.
La respuesta llegó en julio de 2023: la Comisión Europea adoptó la Decisión de Adecuación del Marco de Privacidad de Datos UE-EE.UU. (Data Privacy Framework, DPF), que permite transferir datos a empresas estadounidenses certificadas bajo este marco sin necesidad de garantías adicionales. Google, Microsoft, Salesforce, Meta y otros grandes proveedores se certificaron de inmediato.
Pero el DPF No Resuelve Todo
El DPF es válido hoy, pero su futuro es incierto: ya hay recursos ante el TJUE que cuestionan su compatibilidad con la Carta de Derechos Fundamentales de la UE, siguiendo el mismo camino que sus predecesores (Safe Harbor y Privacy Shield, ambos anulados). Además, el DPF solo cubre a empresas certificadas: si su proveedor SaaS estadounidense no está en la lista del DPF, la transferencia puede ser ilegal aunque el proveedor sea conocido.
Cláusulas Contractuales Tipo: La Alternativa al DPF
Cuando el proveedor no está certificado en el DPF, la alternativa más utilizada son las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea en 2021. Se trata de contratos estándar que el exportador europeo (su empresa) firma con el importador estadounidense (su proveedor), y que obligan a este último a aplicar las garantías del RGPD a los datos transferidos.
Las CCT son válidas, pero no son automáticas: requieren realizar previamente una Evaluación de Impacto de la Transferencia (Transfer Impact Assessment, TIA) para comprobar que la legislación del país de destino no impide al proveedor cumplir con las CCT. Este análisis es obligatorio según las Directrices 05/2021 del Comité Europeo de Protección de Datos y, en la práctica, pocas pymes lo realizan.
El Caso Google Analytics: Un Aviso para Navegantes
Resolución de la Autoridad Austriaca de Protección de Datos (DSB): Equivalente a 100.000 € de Exposición
En enero de 2022, la autoridad austriaca de protección de datos (DSB) emitió la primera resolución europea que declaraba el uso de Google Analytics incompatible con el RGPD. El motivo: los datos de los usuarios (incluyendo direcciones IP y datos de comportamiento) se transferían a servidores de Google en Estados Unidos sin garantías suficientes tras la invalidación del Privacy Shield. La web austriaca afectada se enfrentó a una exposición estimada en torno a 100.000 euros en posibles sanciones y tuvo que desactivar Google Analytics de inmediato.
Tras esta resolución, las autoridades de protección de datos de Francia (CNIL), Italia (Garante) y Dinamarca emitieron resoluciones similares. En España, la AEPD publicó una guía de análisis del caso pero no emitió una prohibición expresa, advirtiendo que cada responsable debe evaluar su situación individualmente.
Expediente PS/00493/2021: 50.000 € por Uso de Nube Estadounidense sin Salvaguardas
La AEPD sancionó a una empresa española del sector sanitario con 50.000 euros por almacenar datos de salud de pacientes en un servicio de nube estadounidense sin haber verificado si el proveedor ofrecía garantías adecuadas para la transferencia internacional. La empresa no había firmado las CCT, no había verificado la certificación DPF (en aquel momento, Privacy Shield) y no había informado a los pacientes de que sus datos podían ser transferidos fuera del Espacio Económico Europeo. La AEPD consideró que se trataba de una infracción muy grave por involucrar datos de salud.
Qué Debe Comprobar con Sus Proveedores en la Nube
Antes de contratar —o de seguir usando— un servicio en la nube estadounidense, verifique:
- ¿Está certificado en el Data Privacy Framework? Consulte la lista oficial en dataprivacyframework.gov.
- ¿Ofrece las Cláusulas Contractuales Tipo? La mayoría de los grandes proveedores las incluyen en sus condiciones, pero hay que aceptarlas expresamente.
- ¿Dónde se almacenan físicamente los datos? Muchos proveedores permiten seleccionar la región europea (por ejemplo, servidores en Irolanda o Alemania), lo que reduce —aunque no elimina— el riesgo.
- ¿Qué dice su política de privacidad sobre las solicitudes de acceso de autoridades estadounidenses?
- ¿Ha registrado esta transferencia en su RAT? Es obligatorio indicar las transferencias internacionales y las garantías aplicadas.
Checklist para Empresas que Usan Servicios en la Nube
- He identificado todos los proveedores estadounidenses que uso (Google, Microsoft, Mailchimp, Zoom, Slack, Salesforce, etc.)
- He verificado si cada proveedor está certificado en el Data Privacy Framework
- He firmado o aceptado las Cláusulas Contractuales Tipo con los proveedores no certificados
- He documentado la base de la transferencia en el Registro de Actividades de Tratamiento
- He informado a mis clientes de las transferencias internacionales en la política de privacidad
- He evaluado si puedo configurar el almacenamiento en servidores europeos
- He revisado el uso de Google Analytics y su configuración de anonimización de IPs
- Tengo una alternativa identificada si el DPF es invalidado por el TJUE
Las transferencias internacionales de datos son uno de los ámbitos más técnicos y cambiantes del RGPD. En nuestro despacho especializado en Protección de Datos Valencia ofrecemos una consulta gratuita para revisar qué herramientas utiliza su empresa, qué datos transfiere fuera de Europa y qué garantías necesita aplicar. Rellene el formulario de contacto y le explicamos su situación concreta sin tecnicismos.
Fuentes: Sentencia TJUE de 16 de julio de 2020, C-311/18 (Schrems II); Decisión de Ejecución (UE) 2023/1795 de la Comisión Europea (Data Privacy Framework); Resolución DSB Austria, caso Google Analytics, enero 2022; CNIL France – Deliberation sobre Google Analytics, febrero 2022; Resolución AEPD PS/00493/2021; Directrices 05/2021 del CEPD sobre transferencias internacionales; AEPD – Herramienta de análisis de transferencias internacionales (aepd.es).
¿Necesitas cumplir con el RGPD?
Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.