Hasta ahora, esta serie ha puesto de relieve nuevos e inevitables desafíos legales. Marco de privacidad de datos UE-EE.UU. (DPF UE-EE.UU.); cómo funciona el contrato; y los problemas legales que condenaron a su antecesor, el Marco de puerto seguro. Esta próxima publicación explorará más a fondo la historia detrás del DPF UE-EE.UU.
La Unión Europea ha armonizado las leyes de privacidad de datos en toda la unión al derogar la ley. Directiva de protección de datos (Directiva 95/46/CE) y aplica la ley Reglamento General de Protección de Datos (RGPD). El RGPD se basa en principios de protección de la privacidad de datos previamente establecidos para ofrecer diferentes opciones para la transferencia legal de datos de la UE a través de sus fronteras. Una de las opciones es que un tercer país obtenga una «decisión de adecuación» de la Comisión Europea (CE). Si no se toma esta decisión (la situación que enfrentaban los Estados Unidos antes del DPF UE-EE.UU.-EE.UU.), los datos personales sólo podrán transferirse a través de las fronteras de la UE si se proporciona una «protección adecuada», siempre que se cumplan los requisitos legales «ejecutables» y «eficaces». «Derechos del interesado. drogas.» Existen salvaguardias adecuadas del RGPD cláusulas contractuales estándar (SCC), reglas corporativas relacionadas (BCR) y excepciones.
- SCC Son cláusulas de congelación incluidas en los contratos para garantizar las medidas adecuadas de protección de datos en la transferencia de datos de la Unión Europea a un tercer país. Los SCC están aprobados por la CE. Si bien el Tribunal de Justicia de la Unión Europea (TJUE) aprobó el uso de SCC para transferencias internacionales de datos, señaló que la legalidad de las SCC dependería de los hechos y circunstancias de cada transferencia individual, incluida la posibilidad de acceso por parte de agencias de inteligencia extranjeras. . transformaciones El TJUE comenta sobre las SCC sobre si las SCC utilizadas en las transferencias de datos entre la UE y los EE. UU. violan el RGPD.
- NCV Las políticas y procedimientos internos de protección de datos son establecidos por empresas multinacionales en la Unión Europea para la transferencia de datos personales a un tercer país dentro de las empresas. Las empresas que implementan BCR deben presentarlas para su aprobación a la autoridad de protección de datos de la jurisdicción donde residen. El problema es el proceso BCR. duro y requiere mucho tiempo-No es una solución atractiva para muchas empresas, ya que la aprobación suele tardar unos 18 meses. Además, al igual que el cumplimiento legal de las SCC, la empresa todavía tiene que dar cuenta del acceso a los datos por parte de agencias de inteligencia extranjeras.
- Excepciones Hay excepciones al principio del RGPD según el cual los datos personales de un interesado de la UE pueden transferirse a un tercer país solo si ese país proporciona la protección adecuada. Sin embargo, la subcontratación no es una solución a largo plazo para las empresas porque está destinada a situaciones específicas (por ejemplo, razones periodísticas, seguridad nacional, procesos legales) en lugar de transferencias repetitivas de datos.
Estas salvaguardias –principalmente el SCC– cerraron la brecha entre el colapso del acuerdo marco UE-EE.UU. Sin embargo, no abordaron las causas fundamentales del fracaso del marco: el acceso irrestricto de las agencias de inteligencia estadounidenses a los datos de la UE y la falta de mecanismos correctivos. Por lo tanto, las empresas estadounidenses que transfieren datos de la UE a EE. UU. no pueden confiar en SCC, BCR o exclusiones como soluciones a largo plazo.
Schrems II deroga el marco del Escudo de Privacidad
Se produjo el Acuerdo de Puerto Seguro retiro desde dentro de la UE antes de que Schrems I(uno) decisión Esto llevó a la CE y a los EE.UU. a renegociar y encontrar una solución adecuada a las transferencias de datos transfronterizas de la UE para proteger el comercio transatlántico. Esa solución fue desarrollada Marco del Escudo de Privacidad, que, al igual que el Marco de Puerto Seguro, permitió a las empresas autocertificarse. El acuerdo incluye fuertes mecanismos de protección de datos, recuperación y límites a las prácticas de recopilación de datos de las agencias de inteligencia estadounidenses.
El marco del Escudo de Privacidad fue implementado por el entonces presidente Barack Obama Gestión de la política presidencial 28 (PPD-28), que garantiza que se revertirán las prácticas de vigilancia de inteligencia de Estados Unidos. Según la administración Obama, el PPD-28 abordó varios problemas de vigilancia masiva, incluidos los principios de recopilación electrónica de datos, la limitación de la recopilación masiva de datos, la simplificación de los procesos de recopilación de datos y la protección de la información personal recopilada. Aún así, el TJUE no consideró que el PPD-28 abordara adecuadamente las preocupaciones planteadas en Schrems soy un.
En julio de 2020, el TJUE emitió un dictamen Comisión de Protección de Datos v. Facebook Irlanda, Max Schrems (Schrems II) que inmediatamente revocó el Marco del Escudo de Privacidad. El TJUE concluyó que a cualquier dato transferido desde la UE a un tercer país se le debe garantizar una protección adecuada «esencialmente como la legislación de la UE». Además, el TJUE criticó el PPD-28 de Obama -que implementa el requisito de adecuación del Marco del Escudo de Privacidad- y concluyó que no garantiza un nivel adecuado de protección, sólo que «las actividades de inteligencia deben realizarse lo menos posible». El TJUE identificó cuatro cuestiones jurídicas:
- PPD-28 no permite a los interesados de la UE cuyos datos se recopilan demandar al gobierno de EE. UU. o sus agencias ante los tribunales por la recopilación de datos.
- Las actividades de vigilancia de la agencia de inteligencia estadounidense autorizadas según la EO 12333 no están sujetas a revisión judicial.
- Orden Ejecutiva 12333 y PPD-28 no responden a la falta de compensación para los ciudadanos de la UE que han sido perjudicados por las actividades de las agencias de inteligencia estadounidenses.
- El Marco del Escudo de Privacidad no indicaba que la Comisión Federal de Comercio pudiera tomar una decisión vinculante sobre las agencias de inteligencia estadounidenses.
La derogación del Marco del Escudo de Privacidad por parte del TJUE dejó una vez más a las empresas estadounidenses con transferencias transfronterizas de datos en un limbo legal hasta que el DPF UE-EE.UU. permitió que los datos volvieran a fluir. Como se detalla en el primer post. (b)A partir de este momento, ha comenzado la batalla legal para derrotar el DPF UE-EE. UU., y si estos esfuerzos tienen éxito, los efectos negativos en los flujos comerciales globales podrían dañar a miles de empresas que brindan servicios esenciales como innovación tecnológica, investigación médica y préstamos bancarios. . proporcionar
Esto es parte de la serie Crónicas de flujos transatlánticos: Descubriendo la diplomacia de datos pasada y presente.

