Cláusulas Contractuales Tipo (SCC) Explicadas (2026)

Por Equipo Editorial de Recording Law34 min de lectura
Cláusulas Contractuales Tipo (SCC) Explicadas (2026)

Actualizaciones

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

Ampliación para cubrir: (1) la desestimación por el Tribunal General el 3 de septiembre de 2025 de la impugnación de Latombe contra el DPF, y la apelación pendiente ante el TJUE presentada el 31 de octubre de 2025; (2) la Ley de Uso y Acceso de Datos de 2025 del Reino Unido (sanción real el 19 de junio de 2025) y las directrices actualizadas de enero de 2026 de la ICO sobre transferencias internacionales; (3) el desarrollo pendiente por parte de la Comisión Europea de nuevas SCC para los importadores del artículo 3(2) del RGPD (aún no adoptadas formalmente hasta mayo de 2026); (4) medidas de aplicación históricas: la multa de 1200 millones de euros a Meta (mayo de 2023) y la multa de 290 millones de euros de la APD neerlandesa a Uber (2024); (5) las Directrices 02/2024 del CEPD sobre el artículo 48 del RGPD (versión final adoptada el 5 de junio de 2025) sobre cómo responder a las solicitudes de datos de autoridades de terceros países; (6) la renovación de la decisión de adecuación del Reino Unido el 19 de diciembre de 2025, válida hasta 2031. Revisión anterior: 2026-03-28.

Fuentes y referencias

  1. Las actuales SCC de la UE fueron adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.(eur-lex.europa.eu).gov
  2. El TJUE resolvió en el asunto Data Protection Commissioner contra Facebook Ireland Limited y Maximillian Schrems, asunto C-311/18, ECLI:EU:C:2020:559, 16 de julio de 2020 (Schrems II), confirmando las SCC como mecanismo de transferencia válido en principio, pero exigiendo a los exportadores verificar si el marco legal del país importador(eur-lex.europa.eu).gov
  3. Las Recomendaciones 01/2020 del CEPD sobre medidas complementarias (finalizadas en junio de 2021) delinean un proceso de seis pasos para las TIA.(edpb.europa.eu).gov
  4. La multa de 1200 millones de euros a Meta/Facebook fue impuesta por la APD irlandesa tras la Decisión Vinculante 1/2023 del CEPD (13 de abril de 2023). La APD determinó que las transferencias de Meta de datos de usuarios de Facebook a Estados Unidos mediante SCC carecían de medidas complementarias suficientes para compensar las leyes de vigilancia estadounidenses.(edpb.europa.eu).gov
  5. La APD neerlandesa (Autoriteit Persoonsgegevens) impuso una multa de 290 millones de euros a Uber por transferencias de datos personales de conductores a Estados Unidos sin un mecanismo de transferencia válido. Esta es la tercera multa que la APD neerlandesa impone a Uber.(edpb.europa.eu).gov
  6. El Tribunal General de la UE desestimó la impugnación de anulación de Latombe contra el Marco de Privacidad de Datos UE-EE. UU. el 3 de septiembre de 2025. Latombe presentó una apelación ante el TJUE el 31 de octubre de 2025. La apelación se encuentra pendiente.(noyb.eu)
  7. La Ley de Uso y Acceso de Datos del Reino Unido recibió la sanción real el 19 de junio de 2025. El Anexo 7 de la Ley modificó el estándar para las transferencias internacionales, de 'no socavado' a 'no materialmente inferior' a la protección del RGPD del Reino Unido (la 'prueba de protección de datos'). La ICO publicó directrices actualizadas sobre transferencias internacionales(ico.org.uk).gov
  8. La ICO planea actualizar el IDTA y el Anexo durante el transcurso de 2026 para reflejar las enmiendas de la DUAA. Las organizaciones deberían continuar utilizando las versiones actuales del IDTA y el Anexo hasta entonces.(ico.org.uk).gov
  9. La Comisión Europea está en proceso de desarrollar nuevas SCC para las transferencias a responsables y encargados fuera del EEE cuyo tratamiento está directamente sujeto al RGPD conforme al artículo 3(2). Se planificó una consulta pública para el cuarto trimestre de 2024, con un proyecto previsto para el segundo trimestre de 2025. Hasta mayo de 2026, la de la Comisión(commission.europa.eu).gov
  10. El CEPD adoptó la versión final de las Directrices 02/2024 sobre el artículo 48 del RGPD (transferencias de datos a autoridades de terceros países) el 5 de junio de 2025. Las directrices aclaran que las sentencias o decisiones de autoridades de terceros países no pueden reconocerse ni ejecutarse automáticamente en la UE, y que las organizaciones deben evaluar cada(edpb.europa.eu).gov
  11. Las SCC de 2021 existentes se limitan a las transferencias en las que el tratamiento del importador de datos NO está sujeto al RGPD. Son inadecuadas para el escenario en el que tanto el exportador como el importador están sujetos al RGPD, porque las cláusulas duplicarían parcialmente y a la vez se apartarían de las obligaciones que ya(commission.europa.eu).gov
  12. El CEPD instó a la Comisión Europea a preparar nuevas SCC que cubrieran el escenario en el que tanto el exportador como el importador de datos están sujetos al RGPD, enfatizando que dichas SCC no deberían replicar las obligaciones del RGPD, sino centrarse en elementos específicamente relacionados con los riesgos del importador(edpb.europa.eu).gov
  13. ICO del Reino Unido - Evaluaciones de Riesgo de Transferencia(ico.org.uk).gov
  14. Ley de Protección de Datos de 2018 del Reino Unido(legislation.gov.uk).gov
  15. Comisión Europea - SCC para Transferencias Internacionales(commission.europa.eu).gov
  16. CEPD: Decisión Vinculante 1/2023 sobre Meta Platforms Ireland (transferencias de Facebook a Estados Unidos)(edpb.europa.eu)
Compartir: