Con el incremento del comercio electrónico y el desembarco en internet de muchas empresas, que también a causa de la pandemia de covid trasladaron a la web diversas actividades, han vuelto a cobrar protagonismo las solicitudes de información sobre la gestión y el tratamiento de datos conforme al RGPD de la UE.
Los flujos de transferencia de datos son de doble sentido:
- Están los casos de aquellas empresas con sede en el extranjero que recopilan y tratan datos sensibles en la UE, protegidos por el RGPD.
- Y luego están los casos de empresas que, en cambio, recopilan datos personales en Europa para transferirlos y gestionarlos en el extranjero.
Privacy Shield List, el acuerdo que despejó las dudas sobre los responsables y encargados del tratamiento de datos personales y sobre la transferencia de los datos personales recabados en la UE
El Privacy Shield, es decir, el “escudo de la privacidad” entre la UE y EE. UU., es un mecanismo de autocertificación para las empresas establecidas en EE. UU. que deseen recibir y gestionar datos personales procedentes de la Unión Europea.
Pongamos un ejemplo concreto: una empresa con sede en EE. UU., titular de un software online para servicios de newsletter, ¿cómo trata y gestiona los datos personales recabados en Europa y protegidos por el RGPD?
Por parte de las empresas ajenas a la UE con sede en EE. UU. que se encuentran recopilando datos protegidos en Europa, ¿cómo se trata la privacidad conforme al RGPD?
Pero los casos pueden ser aún más evidentes. Pensemos en una empresa estadounidense que desee contratar personal europeo para llevar a cabo algunas de sus actividades en la UE y que transfiera los datos sensibles y personales de sus empleados de la UE a EE. UU.
En estos casos acude en ayuda el Privacy Shield
Se trata de un acuerdo al que la empresa estadounidense interesada solicita adherirse y que luego es incluida en la Privacy Shield List.
El acuerdo prevé que las empresas estadounidenses se comprometan a respetar los principios de la Tutela de la Privacidad de la UE conforme al RGPD y a proporcionar a los responsables europeos de los datos personales que hayan sido transferidos a EE. UU. los instrumentos de tutela adecuados, bajo pena de ser eliminadas de la Privacy Shield List como empresa certificada por el Departamento de Comercio estadounidense. La Comisión Europea consideró que el sistema ofrece un nivel adecuado de protección para los datos personales transferidos desde un sujeto de la UE a una empresa establecida en los Estados Unidos y que, por lo tanto, el Privacy Shield constituye una fuente de garantías jurídicas respecto de las transferencias de datos en cuestión.
El Escudo de la Privacidad es aplicable a todas las categorías de datos personales transferidos de la UE a EE. UU., incluida la información comercial, los datos sanitarios o los relativos a los recursos humanos, siempre que la empresa estadounidense destinataria de dichos datos haya autocertificado su adhesión al esquema.
La distinción de los roles de los sujetos identificados para tutelar y gestionar los datos personales
Como es sabido, los sujetos que tienen la titularidad del tratamiento de los datos personales son:
- El Responsable del Tratamiento o Data Controller: que es «la persona física o jurídica que determina los fines y los medios del tratamiento de datos personales». En esencia, el responsable es quien trata los datos sin recibir instrucciones de terceros y quien decide por qué y cómo deben tratarse los datos. En el caso de una herramienta online de email marketing, es quien abre la cuenta.
- El interesado: que es la persona física a la que se refieren los datos personales. Una aclaración para dejar claro que la continua evolución tecnológica de la sociedad nos convierte a todos en sujetos interesados en el tratamiento de datos personales. Basta pensar en la capilaridad de los sistemas de videovigilancia, en las tarjetas de fidelización, y así sucesivamente, para comprender que en cada instante somos potenciales sujetos interesados de un tratamiento de datos.
- El Encargado del Tratamiento o Data Processor: que es la persona física o jurídica que trata los datos personales por cuenta del responsable del tratamiento. En el mundo web estas figuras son, por ejemplo, las empresas de internet titulares de las herramientas de servicios de email marketing, como en el ejemplo, pero también las de web hosting. Hay que tener presente que quien trate los datos por cuenta del responsable es encargado del tratamiento, tal como ocurre con el web hosting.
Como se ha puesto de manifiesto, el encargado del tratamiento es un sujeto distinto del responsable del tratamiento y puede ser interno o externo a la empresa. El responsable del tratamiento responde de la gestión del encargado. Debe elegir sujetos que ofrezcan garantías suficientes en términos de conocimiento especializado, fiabilidad y recursos, para garantizar y poner en práctica el principio de seguridad del RGPD con las medidas técnicas y organizativas que satisfagan los requisitos del Reglamento.
Por lo tanto, el encargado del tratamiento deberá:
- tener una competencia cualificada;
- garantizar una particular fiabilidad, por ejemplo la ausencia de condenas penales;
- disponer de los recursos técnicos adecuados para el cumplimiento de las obligaciones derivadas del contrato de designación y de las normas en la materia. Si es un sujeto interno a la empresa, los recursos correrán a cargo del responsable.
Por eso se han desarrollado muchos servicios de gestión de datos en la nube por cuenta de terceros – y también de designación del DPO, es decir, Data Protection Officer – para que resulte relativamente sencillo para el responsable del tratamiento gestionar los datos personales recabados en la UE y transferidos a EE. UU.
La tipología de los datos de la UE tratados por las empresas de EE. UU. puede ser:
- nombre, correo electrónico, dirección o número de teléfono;
- información sobre el dispositivo;
- modalidad de interacción con el correo electrónico;
- la dirección IP;
- fecha y hora de conexión o de apertura y clic en los enlaces;
- eventualmente otros datos recopilados por las redes sociales, como cuando iniciamos sesión a través de Facebook o Google.
Por lo tanto, el Responsable del Tratamiento deberá cumplir con las normas europeas y para ello deberá:
- firmar el “Data Processing Agreement”, es decir, el acuerdo de tratamiento de datos con el encargado del tratamiento;
- activar los campos GDPR Fields en el formulario de inscripción a los servicios.
Transferencia de datos al extranjero
Por Transferencia de Datos al Extranjero se entiende el flujo o la transferencia transfronteriza de datos personales hacia un destinatario sujeto a una jurisdicción extranjera.
Para evitar equívocos y alarmas, la simple publicación de datos personales en un sitio web no supone una transferencia al extranjero.
Solo la comunicación directa a destinatarios específicos entra dentro de la noción de «flujo transfronterizo de datos» y, por lo tanto, solo en este caso se entiende que hay transferencia de datos desde un país cubierto por el RGPD de la UE hacia uno extranjero.
En general, la transferencia de datos personales fuera del EEE – Espacio Económico Europeo – está permitida si el destinatario garantiza un nivel de protección de los datos adecuado al europeo.
Hay 2 casos de adecuación de la protección de datos:
El primero se refiere a la transferencia de datos al extranjero cuando el país tercero garantiza un nivel de protección de los datos adecuado al europeo y al RGPD y está incluido en la Lista del Escudo de la Privacidad. En cualquier caso, la adecuación se evalúa en función de:
- la naturaleza de los datos;
- la finalidad del tratamiento;
- la posibilidad de que dichos datos transiten por otros países antes de llegar a su destino final;
- las normas de derecho, incluso sectoriales;
- las medidas de seguridad y de Data Breach previstas.
El segundo caso se refiere a la transferencia de datos personales hacia países que no garantizan un nivel adecuado de protección. El ejemplo es el del Responsable del Tratamiento de una empresa con sede en Europa, que puede celebrar un contrato con el titular de la empresa situada en el país tercero. En esencia, las cláusulas del contrato internacional deben ser tales que ofrezcan un nivel de protección adecuado para el tratamiento de los datos personales transferidos. En particular, en lo que respecta a un nivel satisfactorio de seguridad y a la tutela de los derechos de los interesados, con mecanismos de recurso efectivos.
Claramente, la transferencia y la gestión de los datos personales en el extranjero es una materia compleja que no puede agotarse en estas pocas líneas. También porque, al tratarse de materia contractual internacional, entran en juego muchas rules, reglas y normas por definir para los diferentes ámbitos de acción:
- cláusulas contractuales entre el responsable del tratamiento, el encargado y el destinatario;
- normas vinculantes y derechos efectivos;
- código de conducta;
- mecanismo de certificación.
Por eso, en casos de este tipo, resulta imprescindible la intervención de un abogado experto en el tratamiento y la gestión internacional de datos sensibles y personales.
Y por eso recomendamos el asesoramiento legal del equipo de abogados expertos en la gestión de la privacidad conforme al RGPD de la UE del Bufete de Abogados Internacional Damiani&Damiani.
Complete el formulario y exponga su caso










