Saltar al contenido

Transferencias internacionales de datos e IA: SCCs y Data Privacy Framework en 2026

Casi ningún proveedor de IA relevante procesa datos solo dentro del Espacio Económico Europeo. En el momento en que envías datos personales a un modelo alojado en EEUU, entra en juego el Capítulo V del RGPD — y en 2026, apoyarte solo en el Data Privacy Framework es más frágil de lo que parece.

Las dos vías legales, y por qué no son intercambiables

El RGPD permite transferir datos personales fuera del Espacio Económico Europeo por dos vías principales. La primera es una decisión de adecuación de la Comisión Europea: si el país de destino (o, como en el caso de EEUU, un marco certificado dentro de ese país) tiene un nivel de protección "esencialmente equivalente", no hacen falta salvaguardas adicionales. Actualmente hay 15 jurisdicciones con adecuación, incluyendo Reino Unido, Canadá, Japón, Corea del Sur — y Estados Unidos, pero solo para las organizaciones adheridas al EU-US Data Privacy Framework (DPF).

La segunda vía, para cuando no hay adecuación, son las Cláusulas Contractuales Tipo (SCC) de 2021 — el modelo que incorpora los principios de responsabilidad proactiva exigidos tras la sentencia Schrems II. Las SCC no son un trámite automático: exigen que el exportador realice una evaluación de impacto de la transferencia (TIA), analizando si la legislación o la práctica del país de destino puede comprometer el nivel de protección acordado, y qué medidas suplementarias hacen falta si es así.

Por qué "mi proveedor está adherido al DPF" no cierra la pregunta en 2026

El DPF sigue siendo una decisión de adecuación válida — el Tribunal General de la UE desestimó el primer recurso de anulación (asunto Latombe, septiembre de 2025), confirmando que el Tribunal de Revisión de Protección de Datos estadounidense (DPRC) era, en el momento de adoptarse la decisión, suficientemente independiente. Pero esa valoración es sobre 2023, no sobre las condiciones actuales, y tres frentes han debilitado el terreno bajo el marco desde entonces:

  • Recurso pendiente ante el TJUE. Latombe apeló ante el Tribunal de Justicia en octubre de 2025 — el mismo tribunal que ya invalidó Safe Harbor y Privacy Shield, los dos marcos anteriores al DPF.
  • El PCLOB perdió el quórum. En enero de 2025, el Privacy and Civil Liberties Oversight Board se quedó sin tres de sus cinco miembros — el organismo no puede realizar las revisiones anuales de cumplimiento de vigilancia que la Comisión citó como garantía al aprobar el marco.
  • La Sección 702 de la FISA funciona a base de prórrogas cortas — de 45 días, a junio de 2026 — que generan incertidumbre continuada sobre si las protecciones estadounidenses subyacentes se mantienen intactas.

Nada de esto invalida el DPF hoy. Pero si tu empresa depende de un único proveedor de IA en EEUU y del DPF como única base legal, un cambio de sentido en el TJUE (con precedente de sobra para ello) te deja sin cobertura de un día para otro.

La recomendación práctica: SCC como red de respaldo, no como plan B improvisado

La forma de no depender de un único hilo es incluir SCC como salvaguarda contractual adicional con tu proveedor de IA, incluso cuando ya está certificado bajo el DPF — muchos contratos de proveedores grandes ya lo permiten como cláusula "de reserva". Si el DPF cae, el contrato no necesita renegociarse desde cero.

Para proveedores sin adecuación en absoluto (la mayoría de las startups de IA fuera de EEUU, o infraestructura alojada en jurisdicciones sin decisión de adecuación), las SCC no son opcionales — son la única vía, y la TIA que las acompaña debe documentarse, no darse por hecha.

Qué preguntar a un proveedor de IA antes de firmar

Tres preguntas concretas antes de enviar el primer dato personal a un proveedor de IA fuera del EEE: ¿dónde se procesan y almacenan los datos exactamente (incluyendo subprocesadores)?, ¿está certificado bajo el DPF o firmamos SCC?, y ¿qué medidas suplementarias existen si la legislación del país de destino permite acceso gubernamental a los datos? Si el proveedor no puede responder con precisión a las tres, la due diligence no está completa.

La checklist de due diligence, ya estructurada

Debida Diligencia de Proveedores de IA + DPA: qué preguntar antes de firmar, cláusula de subprocesadores, y plantilla de Acuerdo de Tratamiento de Datos lista para adaptar.

Ver Debida Diligencia de Proveedores → Ver Pack RGPD Básico →