Marco de Privacidad de Datos UE-EE. UU.: Guía Completa (2026)

Por Equipo Editorial de Recording Law27 min de lectura
Marco de Privacidad de Datos UE-EE. UU.: Guía Completa (2026)

Preguntas frecuentes

¿Qué es el Marco de Privacidad de Datos UE-EE. UU.?

El Marco de Privacidad de Datos UE-EE. UU. (DPF) es el mecanismo jurídico que permite el flujo de datos personales desde la Unión Europea hacia organizaciones estadounidenses certificadas. La Comisión Europea adoptó su decisión de adecuación el 10 de julio de 2023. Reemplazó al marco Privacy Shield, que el TJUE invalidó en 2020. El DPF combina la autocertificación voluntaria de las empresas estadounidenses con compromisos vinculantes del gobierno de Estados Unidos para limitar el acceso de las agencias de inteligencia a los datos personales de la UE y ofrecer una vía de reparación independiente a través del Tribunal de Revisión de Protección de Datos.

¿Se ha impugnado el DPF ante los tribunales?

Sí. El diputado francés Philippe Latombe impugnó la decisión de adecuación de la Comisión ante el Tribunal General de la UE (asunto T-553/23). El Tribunal General desestimó su demanda el 3 de septiembre de 2025, confirmando la validez del DPF. Latombe presentó una apelación ante el Tribunal de Justicia de la UE el 31 de octubre de 2025 (asunto C-703/25 P). Dicha apelación se encuentra pendiente a partir de mayo de 2026. Una sentencia del TJUE en contra del DPF constituiría la amenaza más grave que ha enfrentado el marco, dado el historial del Tribunal de invalidar a sus predecesores.

¿Qué es el Tribunal de Revisión de Protección de Datos?

El Tribunal de Revisión de Protección de Datos (DPRC) es un organismo independiente creado por la Orden Ejecutiva 14086 para examinar las reclamaciones de personas de la UE que consideren que sus datos fueron recopilados de forma ilícita por agencias de inteligencia estadounidenses. Sus jueces son designados fuera del gobierno estadounidense, y sus decisiones son vinculantes para las agencias de inteligencia. Reemplazó al Defensor del Pueblo del Departamento de Estado del Privacy Shield, al que el TJUE consideró insuficientemente independiente. El Tribunal General de la UE confirmó la independencia e imparcialidad del DPRC en septiembre de 2025.

¿Qué ocurrió con el PCLOB?

El 27 de enero de 2025, el presidente Trump destituyó a tres de los cinco miembros demócratas de la Junta de Supervisión de la Privacidad y las Libertades Civiles mediante un correo electrónico de una sola frase, eliminando así su quórum. Dos de los miembros destituidos demandaron y lograron su reincorporación a nivel de tribunal de distrito. La administración Trump apeló, y el Circuito de DC suspendió la orden de reincorporación. El caso quedó en suspenso a la espera de la decisión de la Corte Suprema en Trump v. Slaughter (n.º 25-332). El PCLOB no puede realizar sus revisiones anuales de supervisión del DPF ni cumplir su función consultiva en el nombramiento de los jueces del DPRC hasta que se resuelva la cuestión del quórum.

¿Qué es la Orden Ejecutiva 14086?

La Orden Ejecutiva 14086, firmada por el presidente Biden el 7 de octubre de 2022, constituye el fundamento jurídico del DPF. Limita la recopilación de inteligencia de señales de Estados Unidos a 12 objetivos de seguridad nacional definidos, introduce un requisito de proporcionalidad para las actividades de vigilancia (el primero en una orden ejecutiva estadounidense) y crea el Tribunal de Revisión de Protección de Datos. Debido a que se trata de una orden ejecutiva y no de una ley, cualquier presidente posterior puede modificarla o revocarla sin necesidad de aprobación del Congreso, lo cual constituye una crítica estructural persistente al DPF.

¿El DPF cubre las transferencias de datos del Reino Unido o de Suiza?

No de manera automática. El Reino Unido estableció un mecanismo independiente (la extensión del DPF al Reino Unido, comúnmente llamada Puente de Datos Reino Unido-EE. UU.) en octubre de 2023. Suiza reconoció la adecuación de las empresas estadounidenses certificadas bajo el DPF el 14 de agosto de 2024, y la decisión de adecuación suiza entró en vigor el 15 de septiembre de 2024. Las empresas estadounidenses con certificaciones activas del DPF pueden adherirse a estas extensiones para cubrir las transferencias con el Reino Unido y con Suiza a través del mismo portal de la ITA.

¿Cuál es la alternativa de las SCC si el DPF es invalidado?

Las Cláusulas Contractuales Tipo (SCC) constituyen el principal mecanismo de transferencia alternativo conforme al artículo 46 del RGPD. Se trata de cláusulas contractuales estándar aprobadas por la Comisión Europea que vinculan al importador de datos estadounidense a protecciones equivalentes a las de la UE. Las organizaciones que utilicen SCC también deben realizar una Evaluación de Impacto de la Transferencia. Las organizaciones que ya cuenten con SCC podrían continuar con los flujos de datos entre la UE y Estados Unidos inmediatamente después de una invalidación del DPF; aquellas que dependan únicamente del DPF enfrentarían una transición mucho más disruptiva.

¿Cuál es el estado actual de la Sección 702 de FISA?

La Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera autoriza la recopilación de inteligencia extranjera sobre personas que no son ciudadanas estadounidenses y se encuentran fuera de Estados Unidos. La renovación por dos años de abril de 2024 venció en abril de 2026. El Congreso aprobó una prórroga a corto plazo de 45 días, que mantiene vigente la Sección 702 hasta mediados de junio de 2026, mientras continúa el debate sobre una renovación de mayor plazo. El resultado es relevante para el DPF, ya que la Sección 702 fue una de las facultades de vigilancia estadounidenses citadas en Schrems II, y los reguladores europeos siguen de cerca su alcance.

¿Cómo se certifica una empresa estadounidense bajo el DPF?

Las empresas se certifican presentando una solicitud a través de la Administración de Comercio Internacional en dataprivacyframework.gov. La empresa debe estar sujeta a la jurisdicción de ejecución de la FTC o del DOT, elaborar una política de privacidad conforme al DPF, identificar un mecanismo independiente de resolución de disputas y pagar una tarifa anual. La certificación debe renovarse cada año. Más de 2800 organizaciones contaban con certificaciones activas a partir de 2026.

Actualizaciones

Se agregó el caso Latombe T-553/23 (desestimado el 3 de septiembre de 2025) y la apelación ante el TJUE C-703/25 P (presentada el 31 de octubre de 2025). Se agregó la disrupción del PCLOB (destituciones de enero de 2025, reincorporación ordenada por un tribunal de distrito, suspensión del Circuito de DC pendiente de Trump v. Slaughter). Se agregó la prórroga de 45 días de la Sección 702 de FISA (abril de 2026). Se agregó la decisión de adecuación con Suiza (septiembre de 2024). Se ampliaron las orientaciones prácticas y la planificación de contingencia. Se actualizaron el número de certificaciones y los avances recientes.

Fuentes y referencias

  1. Comisión Europea - Transferencias de Datos UE-EE. UU.(commission.europa.eu).gov
  2. Comisión Europea - Comunicado de Prensa sobre la Decisión de Adecuación(ec.europa.eu).gov
  3. Orden Ejecutiva 14086(whitehouse.gov).gov
  4. Programa del Marco de Privacidad de Datos(dataprivacyframework.gov).gov
  5. Principios del DPF(dataprivacyframework.gov).gov
  6. Tribunal de Revisión de Protección de Datos(justice.gov).gov
  7. Reglamentos del Fiscal General sobre el DPRC(justice.gov).gov
  8. Dictamen 5/2023 del CEPD sobre el DPF(edpb.europa.eu).gov
  9. Primera Revisión del DPF de la Comisión Europea(commission.europa.eu).gov
  10. Informe del CEPD sobre la Primera Revisión del DPF(edpb.europa.eu).gov
  11. Comunicado de Prensa del Tribunal General de la UE - Asunto T-553/23 Latombe(curia.europa.eu).gov
  12. EUR-Lex - Apelación Latombe, Asunto C-703/25 P(eur-lex.europa.eu).gov
  13. Análisis de NOYB sobre el DPF(noyb.eu)
  14. Consejo Federal Suizo - Decisión de Adecuación del DPF Suiza-EE. UU.(admin.ch).gov
  15. Panorama del DPF Suizo(dataprivacyframework.gov).gov
  16. Puente de Datos Reino Unido-EE. UU.(gov.uk).gov
  17. Panorama del Safe Harbor(trade.gov).gov
  18. Casos del Privacy Shield ante la FTC(ftc.gov).gov
  19. Brennan Center - Caso LeBlanc contra el PCLOB(brennancenter.org)
  20. Página de Recursos sobre la Sección 702 de FISA 2026(brennancenter.org)
  21. Preguntas Frecuentes del CEPD sobre el DPF para Empresas v2.0(edpb.europa.eu).gov
Compartir: