Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Cláusulas contractuales estándar: Guía para la transferencia internacional de datos

Cláusulas contractuales estándar: Guía para la transferencia internacional de datos

TL, DR:

Las cláusulas contractuales estándar respaldan las transferencias internacionales de datos lícitas conforme a los requisitos del RGPD.
Definen las obligaciones entre los exportadores e importadores de datos cuando los datos personales se transfieren a través de las fronteras.
Las empresas deben revisar los riesgos de transferencia, los contratos, las medidas de seguridad y las responsabilidades de los proveedores.

Los datos son sensibles, y garantizar la integridad y la seguridad de los datos personales de los ciudadanos de la Unión Europea (UE) es uno de los objetivos clave del Reglamento General de Protección de Datos (RGPD). El RGPD busca proteger los intereses de los datos dentro y fuera de la UE. ¿Cómo lo logra? ¿Cómo ejerce la Comisión Europea su poder fuera de su jurisdicción? 

Ahí es donde entran en juego las Cláusulas Contractuales Tipo (CCT). Las CCT tienen como objetivo proteger la privacidad del interesado en las transferencias internacionales de datos y dentro de la UE. 

¿Qué son las cláusulas contractuales estándar (CCE)?

Las Cláusulas Contractuales Tipo (CCT) son acuerdos legales preaprobados emitidos por la Comisión Europea que garantizan que los datos personales transferidos desde la UE a países fuera del Espacio Económico Europeo (EEE) reciban el mismo nivel de protección que el exigido por el RGPD. El conjunto completo de requisitos del RGPD va mucho más allá del escenario de transferencia transfronteriza que abordan las CCT, e incluye la base jurídica para el tratamiento, los derechos de los interesados, los plazos de notificación de violaciones de seguridad y las obligaciones de responsabilidad que se aplican independientemente de dónde se encuentren físicamente los datos.

Actúan como salvaguarda para las transferencias internacionales de datos entre organizaciones, garantizando el cumplimiento de las leyes de privacidad de la UE.

¡Aquí tienes una versión más sencilla de lo que realmente son los SCC!

Cuando una organización envía legalmente datos personales a otra organización ubicada fuera del Espacio Económico Europeo (EEE), existen ciertas normas que ambas partes deben cumplir para mantener la conformidad y evitar sanciones severas.

Estas normas (documentos legales) se formalizan mediante cláusulas contractuales tipo (CCT).

Además, en el artículo explicamos qué es un controlador, un procesador y un subprocesador. Así que no te preocupes, ¡te resultará una lectura amena! 🙂

En este artículo, nuestro objetivo es:

*Desmitificar qué son las cláusulas contractuales estándar

*Explicar los tipos de SSC

*Observe las diferencias entre los SCC antiguos y nuevos.

*Comprender cómo se implementarán las nuevas Cláusulas Contractuales Estándar.

¿Qué ocurre cuando una entidad que cumple con el RGPD de la UE procesa una transferencia de datos a otra entidad fuera de la UE?
¿El remitente o el destinatario estarán sujetos a acciones legales o fuertes sanciones?

¿Qué son las cláusulas contractuales estándar (CCE)? 

En los casos en que los datos personales sean tratados por una empresa ubicada en uno de los Estados miembros del Espacio Económico Europeo (EEE) y Suiza, se aplica directamente el RGPD y el cumplimiento de sus normas es obligatorio.

El RGPD no siempre se aplica directamente en los casos en que los datos personales de la UE se transfieren a un procesador o destinatario fuera del EEE, como en las transferencias transfronterizas de datos. En estos casos, se requieren cláusulas contractuales tipo, que constituyen otra forma de vinculación legal para proteger los intereses de privacidad de los datos de los residentes de la UE. 

Para garantizar que las organizaciones hayan implementado las medidas más actualizadas para proteger los datos dentro y fuera de la UE, se implementaron las nuevas Cláusulas Contractuales Tipo (CCT).

La Comisión Europea publicó dos conjuntos de condiciones generales.

(i) Para el tratamiento de datos entre responsables del tratamiento y encargados del tratamiento que estén sujetos al RGPD

(ii) Para transferir datos personales a ubicaciones fuera de la UE.

Funciones de los responsables del tratamiento de datos, los encargados del tratamiento y los subencargados del tratamiento, según el RGPD.

Las nuevas normas SCC se introdujeron el 27 de junio de 2021. Se trata de un conjunto actualizado de normas elaboradas por la Comisión Europea que sustituirán a las normas SCC antiguas/existentes antes del 22 de diciembre de 2022.

Profundizaremos en los dos nuevos conjuntos a medida que avancemos en este artículo.

¿A quiénes se aplican las cláusulas contractuales tipo de la UE?

Las cláusulas contractuales estándar de la UE se aplican a organizaciones con socios fuera de la UE, organizaciones con una cadena de suministro global y organizaciones que subcontratan a ubicaciones en el extranjero. Se espera que estas organizaciones mantengan las prácticas de integridad y seguridad de datos requeridas.

Las nuevas Cláusulas Contractuales Tipo de la UE de 2022 se aplican a:

  • De controlador a controlador (C2C)
  • Controlador a procesador (C2P)
  • De procesador a procesador (P2P)
  • Procesador a controlador (P2C)

¿Por qué se crearon las nuevas cláusulas contractuales estándar?

Las nuevas cláusulas contractuales tipo (CCT) se utilizan desde 2001 y se actualizaron en 2004 y 2010. Sin embargo, desde la implementación de la certificación del RGPD en 2018, las directivas que sentaron las bases quedaron obsoletas y ya no podían dar cabida a la creciente complejidad de la relación entre responsable y encargado del tratamiento.

Las nuevas cláusulas contractuales estándar se crearon en respuesta a la sentencia del Tribunal de Justicia de la Unión Europea (TJUE) en el caso Schrems II . En este caso, el TJUE hizo hincapié en que las organizaciones deben realizar un análisis individualizado para determinar si los datos personales compartidos con ciudadanos extranjeros cumplen con las exigencias de la Unión Europea en materia de protección de datos.

Las nuevas directrices de las Cláusulas Contractuales Tipo de la UE ofrecen información útil para quienes deseen comprender cuándo se requieren salvaguardias adicionales. Esto garantiza la aplicación de estándares adecuados de protección de datos cuando se transfieren datos personales desde la UE a terceros países, incluidos los Estados Unidos.

Tipos de cláusulas contractuales estándar del RGPD

Actualmente, existen dos tipos de SCC que las organizaciones están adoptando: el antiguo y el nuevo.

La versión anterior se ha mantenido sin cambios, y la Comisión Europea ha ordenado que todas las organizaciones sujetas al RGPD cumplan con las nuevas Cláusulas Contractuales Tipo antes del 27 de diciembre de 2022.

Las nuevas cláusulas contractuales tipo del RGPD se clasifican en dos conjuntos:

Establecer 1: Supervisa la transferencia de información personal (datos) fuera del Espacio Económico Europeo (EEE).
Establecer 2: Este conjunto supervisa la naturaleza de la relación entre las partes involucradas en la transferencia de datos transfronteriza, tales como: Responsables y encargados del tratamiento de datos del RGPD.

Implementación de las cláusulas contractuales estándar actualizadas

 La Comisión Europea emitió una decisión de ejecución sobre cláusulas contractuales tipo el 4 de junio de 2021. Estas nuevas cláusulas contractuales tipo se aplicarán a todas las transferencias de datos personales a países fuera del EEE que se basen en estas cláusulas como mecanismo legal de transferencia. 

La Comisión también decidió que, cuando se realice una modificación a un acuerdo de transferencia de datos existente durante este período, las Cláusulas Contractuales Tipo (CCT) anteriores deberán ser reemplazadas por las nuevas CCT.

Esto se traduce a:

  • Los nuevos contratos que se celebren antes del 27 de septiembre de 2021 deberán ajustarse a las nuevas Cláusulas Contractuales Estándar (CCE).
  • Los contratos vigentes que entraron en vigor antes del 27 de septiembre de 2021 dispondrán de un plazo de 15 meses para adaptarse a los nuevos, ya que los acuerdos de tratamiento de datos no se modifican. Los datos personales transferidos están protegidos conforme al artículo 46 del RGPD.
  • Si se realizan cambios que puedan afectar al funcionamiento del procesamiento, dichos cambios deberán actualizarse y ajustarse a los nuevos SCC.
  • Todos los contratos que entraron en vigor antes del 27 de septiembre de 2021 deberán actualizarse para que se ajusten a las nuevas Condiciones Generales de Contrato (CGC) antes del 27 de diciembre de 2022, incluso si no se realizaron cambios.

Diferencia entre los SCC antiguos y nuevos

Si bien muchas responsabilidades se mantuvieron e implementaron en las nuevas CCT a partir de las anteriores, se agregaron algunas nuevas para garantizar que las nuevas CCT reflejen y se adapten a los requisitos de la Lista de verificación de cumplimiento del RGPD . Estas son:

Diferencia entre los SCCS antiguos y nuevos

Obligaciones del importador de datos:

Las nuevas SCC se centran más en los importadores de datos que también actúan como responsables del tratamiento de datos, en comparación con las versiones anteriores de las SCC.

Evaluación del impacto de la transferencia

Las antiguas cláusulas contractuales tipo (CCT) no estaban diseñadas para proteger los datos personales transferidos a terceros países frente al acceso gubernamental de los países anfitriones. Las nuevas CCT están diseñadas para proteger la privacidad de los datos y abordar el acceso gubernamental.

Se están evaluando nuevas circunstancias para garantizar que los importadores de datos de países anfitriones (terceros) y sus respectivos gobiernos estén obligados a: seguir las políticas establecido por los nuevos SCC.

Nuevas obligaciones de transferencia de datos de las Cláusulas Contractuales Tipo (CCT) para los importadores, acceso gubernamental y derechos de los interesados.
Fuente
  • Más alineado con Artículo 28 de GDPR
  • Los nuevos SCC permiten configuraciones multipartitas mediante el acuerdo sobre nuevas normas.
  • Según las nuevas Cláusulas Contractuales Tipo (CCT), los exportadores e importadores de datos deben realizar una Evaluación del Impacto en la Transferencia de Datos (EITD) para analizar si las leyes locales del tercer país al que se envían los datos cumplen con los nuevos requisitos.
  • Las partes involucradas en la transferencia transfronteriza de datos deben cumplir con las nuevas Cláusulas Contractuales Tipo (CCT) desde el primer día. Deben mantener dicho cumplimiento hasta que la operación cese.
  • Los participantes en la transferencia transfronteriza de datos deben poder elaborar un resumen del Acuerdo de Intercambio de Datos (DTIA). La Comisión Europea también espera ser notificada en caso de una violación de seguridad.

Cambios en la implementación con New Cláusulas contractuales estándar del RGPD

Si es la primera vez que implementa las SCC, le recomendamos que se adapte a las nuevas. Para quienes estén migrando de las antiguas a las nuevas, hemos incluido una lista de pasos a seguir para garantizar que no omitan ningún detalle importante.

  • Identifique y examine todos sus acuerdos con proveedores externos, incluidas las transferencias de datos del EEE. A continuación, comience a trabajar en los más importantes y asegúrese de haber firmado las nuevas Cláusulas Contractuales Tipo (CCT) antes del 27 de diciembre de 2022.
  • Mapee sus datos Se envía a terceros países tanto de forma activa como pasiva. Esto le ayudará a cubrir puntos ciegos que podrían ser mal etiquetados. Por ejemplo, Análisis, Servicio al Cliente y más
  • Realice una evaluación del impacto de la transferencia para asegurarse de que cumple con todos los puntos enumerados por la junta.
  • Para mayor visibilidad y transparencia, identifique a las partes involucradas en cada transacción y clasifíquelas como importador, exportador, procesador, subprocesador y controlador.
  • Asegúrese de que todos sus acuerdos de procesamiento de datos con sus proveedores cumplan con los nuevos estándares.
  • Asegúrese de utilizar los módulos correctos para cada transacción. Además, no olvide completar los SCC y obtener la firma de ambas partes cuando corresponda.
  • En ciertos casos, deberá realizar un análisis individualizado de los riesgos de seguridad que implica la transacción y enumerar las medidas de seguridad que está adoptando.
  • Si se le exige que responda a agencias gubernamentales y policiales, consulte las políticas y los procesos en el nuevos SCC antes de formular una respuesta formal.

Incumplimiento:

Supongamos que una transacción de datos personales con un tercer país infringe las directrices de los artículos 44 a 49 del RGPD. En ese caso, las partes implicadas podrían ser multadas con 23 millones de dólares estadounidenses o el 4 % de sus ingresos anuales, lo que sea mayor. Las multas documentadas en virtud del RGPD demuestran cómo los reguladores han aplicado este límite máximo, siendo la sanción de 1.2 millones de euros impuesta a Meta en 2023 la mayor impuesta en virtud de la normativa y directamente relacionada con infracciones en la transferencia transfronteriza de datos, del tipo que las cláusulas contractuales tipo (CCT) pretenden prevenir.

Conclusión:

Las nuevas CCT tienen como objetivo proteger los datos de los usuarios en las transacciones transfronterizas, y le recomendamos que cumpla con las normas más recientes para asegurarse de estar dentro del marco legal.

Si necesita ayuda para cumplir con el RGPD , póngase en contacto con nosotros. Nuestros expertos en cumplimiento estarán encantados de ayudarle.

Preguntas frecuentes

Las cláusulas contractuales tipo son modelos legales aprobados por la Comisión Europea que las organizaciones utilizan para transferir legalmente datos personales fuera de la UE o el EEE. Cuando una organización transfiere datos de usuario a otra para su procesamiento, firma este documento legal como declaración jurada. Esto demuestra que la empresa receptora de los datos cumple con el RGPD y llevará a cabo el procesamiento de datos de acuerdo con sus directrices.

  1. Identificar y examinar Revise todos sus acuerdos con proveedores externos, incluidas las transferencias de datos del EEE, y asegúrese de haber firmado nuevas cláusulas contractuales tipo (CCT) antes del 27 de diciembre de 2022.
  2. Mapee sus datos Se envía a terceros países tanto de forma activa como pasiva. Esto le ayudará a cubrir puntos ciegos que podrían ser mal etiquetados. Por ejemplo, Análisis, Servicio al Cliente y más
  3. Realice una evaluación del impacto de la transferencia para asegurarse de que cumple con todos los puntos enumerados por la junta.
  4. Para mayor visibilidad y transparencia, identifique a las partes involucradas en cada transacción y clasifíquelas como importador, exportador, procesador, subprocesador y controlador.
  5. Asegúrese de que todos sus acuerdos de procesamiento de datos con sus proveedores cumplan con los nuevos estándares.
  6. Asegúrese de utilizar los módulos correctos para cada transacción. Además, no olvide completar los SCC y obtener la firma de ambas partes cuando corresponda.
  7. En ciertos casos, deberá realizar un análisis individualizado de los riesgos de seguridad que implica la transacción y enumerar las medidas de seguridad que está adoptando.
  8. Si se le exige que responda a agencias gubernamentales y policiales, consulte las políticas y los procesos en el nuevos SCC antes de formular una respuesta formal.

Las Cláusulas Contractuales Tipo de la UE son términos contractuales preaprobados emitidos por la Comisión Europea para proteger los datos personales transferidos desde la UE/EEE a países no pertenecientes a la UE. Ayudan a las organizaciones a cumplir con los requisitos del RGPD al establecer garantías legales para las transferencias transfronterizas de datos.

Vimal Mohan
Autor

Vimal Mohan

Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único