Auratech Legal Solutions

Marco de Privacidad de Datos UE-EE.UU.: qué deben revisar las empresas

El Marco de Privacidad de Datos UE-EE.UU. lleva tres años funcionando y sigue siendo la vía más cómoda para enviar datos personales a un proveedor estadounidense. También es la más frágil. En 2026 ha acumulado un recurso pendiente ante el Tribunal de Justicia, un órgano de supervisión estadounidense sin quórum y una sentencia del Tribunal Supremo de Estados Unidos que ha puesto en duda la independencia de la autoridad que vigila el pilar comercial. Conviene saber dónde está cada pieza.

Qué cubre exactamente y qué no

La Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023, declaró que Estados Unidos garantiza un nivel de protección adecuado. Pero la adecuación no es general: alcanza únicamente a las organizaciones estadounidenses que obtienen y mantienen la certificación en el programa gestionado por el Departamento de Comercio.

De ahí se derivan dos consecuencias que se pasan por alto con demasiada frecuencia. La primera: si el importador no está certificado, el marco no sirve y hay que acudir a cláusulas contractuales tipo. La segunda: la certificación tiene alcance, y no es lo mismo estar certificado para datos comerciales que para datos de recursos humanos. Transferir nóminas a un proveedor certificado solo para datos comerciales deja la transferencia sin cobertura.

El asunto Latombe y el recurso que sigue vivo

El 3 de septiembre de 2025 el Tribunal General desestimó el recurso de anulación interpuesto contra la decisión de adecuación en el asunto T-553/23. El marco sobrevivió, pero no de forma definitiva: el 31 de octubre de 2025 se interpuso recurso de casación ante el Tribunal de Justicia, que se tramita como asunto C-703/25 P.

Los cuatro motivos del recurso apuntan al corazón del sistema: el nombramiento y cese de los jueces del Tribunal de Revisión de Protección de Datos a la luz del derecho a la tutela judicial efectiva, si ese órgano puede considerarse un tribunal establecido previamente por la ley, la ausencia de autorización judicial previa para la recogida masiva de datos y la facultad presidencial de actualizar los objetivos de esa recogida. A fecha de hoy el recurso sigue pendiente.

El PCLOB sin quórum

El pilar de seguridad nacional del marco descansa sobre la Orden Ejecutiva 14086 y sobre la supervisión independiente del Privacy and Civil Liberties Oversight Board. En enero de 2025 fueron cesados tres de sus miembros. Un tribunal federal declaró ilegales los ceses en mayo de 2025 y la Administración recurrió.

El resultado es que, a mediados de 2026, el organismo cuenta con un solo miembro en funciones y sigue sin quórum: no puede aprobar informes oficiales. El informe sobre inteligencia de señales de septiembre de 2025 tuvo que emitirse como documento de personal técnico, sin valor oficial, aunque concluía que las agencias habían adaptado sus procedimientos sin incumplimientos materiales.

La sentencia que ha encendido las alarmas europeas

El 29 de junio de 2026 el Tribunal Supremo de Estados Unidos anuló, por seis votos contra tres, la doctrina que protegía a los comisionados de la Federal Trade Commission frente al cese discrecional. Como la FTC es la autoridad que supervisa el pilar comercial del marco, la sentencia cuestiona de forma directa el requisito europeo de supervisión independiente.

El Comité Europeo de Protección de Datos reaccionó con una carta de 31 de julio de 2026 pidiendo a la Comisión que examine si esa sentencia afecta a la validez del marco, subrayando que la existencia y el funcionamiento efectivo de autoridades de control independientes es un factor clave de cualquier decisión de adecuación.

Una sola revisión en tres años

La Comisión publicó el informe de la primera revisión periódica el 9 de octubre de 2024. Sus conclusiones fueron templadas: Estados Unidos había implantado las estructuras necesarias, más de 2.800 empresas se habían certificado en el primer año, no se detectaron infracciones y los mecanismos de reparación estaban operativos, aunque sin haber recibido reclamación alguna. La propia Comisión reconoció que la experiencia práctica era necesariamente limitada y anunció que la siguiente revisión se haría transcurridos tres años. No consta ninguna revisión en 2025 ni en 2026.

Qué debe hacer hoy una empresa española

La respuesta no es dejar de usar proveedores estadounidenses. Es no depender de una sola pata.

Por qué el plan B no es pesimismo

Ya ha ocurrido dos veces. Puerto Seguro cayó en 2015 y el Escudo de Privacidad en 2020, y en ambos casos las empresas que no tenían alternativa preparada se quedaron transfiriendo sin cobertura de un día para otro. La diferencia entre un sobresalto y un problema serio estuvo siempre en si existía una lista de proveedores afectados y un contrato alternativo listo para firmar.

Hoy el marco está en vigor y es plenamente utilizable. Pero descansa sobre una orden ejecutiva revocable, sobre un órgano de supervisión sin quórum y sobre un recurso pendiente ante el Tribunal de Justicia. Tres condicionantes que no dependen de usted y que conviene tener mapeados.

Ese mapa —qué sale, hacia dónde, con qué garantía y qué pasaría si esa garantía desaparece— es una de las cosas que verificamos en la auditoría de protección de datos. Si nunca se ha hecho, lo más probable es que haya transferencias que no figuran en ningún papel.

Salir de la versión móvil