Cláusulas Contractuales Tipo (SCC) Explicadas (2026)

Por Equipo Editorial de Recording Law34 min de lectura
Cláusulas Contractuales Tipo (SCC) Explicadas (2026)

Preguntas frecuentes

¿Qué son las Cláusulas Contractuales Tipo (SCC)?

Las Cláusulas Contractuales Tipo son cláusulas contractuales preaprobadas, adoptadas por la Comisión Europea conforme al artículo 46(2)(c) del RGPD. Crean obligaciones vinculantes de protección de datos entre un exportador de datos en el EEE y un importador de datos fuera del EEE. La versión actual, adoptada en junio de 2021 (Decisión de Ejecución 2021/914), reemplazó a las cláusulas anteriores de 2001/2004 y de 2010. Las SCC son el mecanismo jurídico más utilizado para las transferencias internacionales de datos desde la UE.

¿Cuáles son los cuatro módulos de las SCC y cuándo se usa cada uno?

El Módulo 1 (Responsable a Responsable) se aplica cuando un responsable de la UE transfiere datos a un responsable fuera del EEE. El Módulo 2 (Responsable a Encargado) cubre a los responsables de la UE que contratan encargados fuera del EEE, como proveedores de nube. El Módulo 3 (Encargado a Encargado) se aplica cuando un encargado con sede en la UE contrata a un subencargado fuera del EEE. El Módulo 4 (Encargado a Responsable) cubre a los encargados de la UE que devuelven datos a responsables fuera del EEE. Un único acuerdo de SCC puede incorporar varios módulos para partes con roles diferentes en distintas actividades de tratamiento.

¿Qué es una Evaluación de Impacto de la Transferencia (TIA)?

Una Evaluación de Impacto de la Transferencia evalúa si las leyes y prácticas del país de destino ofrecen una protección esencialmente equivalente a los estándares de la UE. La Cláusula 14 de las SCC de 2021 exige que las partes completen una TIA antes de transferir datos. La evaluación examina las leyes de vigilancia del país de destino, los marcos de acceso gubernamental y los recursos legales disponibles. Si la TIA identifica riesgos, las organizaciones deben implementar medidas complementarias (técnicas, contractuales u organizativas) para cerrar la brecha de protección.

¿Siguen siendo válidas las antiguas SCC?

No. La Comisión Europea estableció un plazo obligatorio de transición hasta el 27 de diciembre de 2022, para que todas las organizaciones reemplazaran las antiguas SCC (las cláusulas de responsable a responsable de 2001/2004 y las cláusulas de responsable a encargado de 2010) por la versión de 2021. Cualquier transferencia de datos que aún dependa de las antiguas SCC después de esa fecha carece de una base jurídica válida conforme al RGPD.

¿Pueden las SCC utilizarse para transferencias a Estados Unidos?

Sí. Las SCC siguen siendo un mecanismo válido para las transferencias a Estados Unidos, independientemente de si el destinatario está certificado bajo el Marco de Privacidad de Datos UE-EE. UU. (DPF). Para las transferencias a organizaciones certificadas por el DPF, las SCC pueden servir como respaldo. Para las transferencias a organizaciones estadounidenses no certificadas, las SCC son típicamente el mecanismo de transferencia principal. Una Evaluación de Impacto de la Transferencia debe evaluar las leyes de vigilancia estadounidenses, en particular la Sección 702 de FISA y la Orden Ejecutiva 12333, y deben implementarse las medidas complementarias apropiadas.

¿Cuál es el equivalente del Reino Unido a las SCC de la UE?

El Reino Unido tiene dos opciones: el Acuerdo de Transferencia Internacional de Datos (IDTA), un contrato independiente aprobado por la ICO en marzo de 2022, y el Anexo del Reino Unido a las SCC de la UE, que adapta las SCC existentes de la UE para el derecho del Reino Unido. Las SCC de la UE por sí solas no pueden utilizarse para las transferencias regidas por el RGPD del Reino Unido. Las organizaciones también deben completar una Evaluación de Riesgo de Transferencia conforme a las directrices de la ICO. La Ley de Uso y Acceso de Datos de 2025 del Reino Unido (sanción real el 19 de junio de 2025) modificó el estándar de transferencia del Reino Unido; la ICO publicó directrices actualizadas el 15 de enero de 2026 y planea actualizar el IDTA y el Anexo durante 2026.

¿Qué medidas complementarias pueden implementar las organizaciones junto con las SCC?

Las medidas complementarias se dividen en tres categorías. Las medidas técnicas incluyen el cifrado de extremo a extremo (donde solo el exportador posee la clave de descifrado), la seudonimización y el tratamiento dividido. Las medidas contractuales exigen a los importadores impugnar las solicitudes de acceso gubernamental y proporcionar informes de transparencia. Las medidas organizativas incluyen controles de acceso, minimización de datos y auditorías periódicas. El CEPD ha enfatizado que las medidas técnicas que impiden el acceso a datos legibles son la salvaguarda más eficaz en las jurisdicciones de alto riesgo. Las medidas contractuales y organizativas por sí solas no pueden compensar un marco legal del país de destino que permita el acceso gubernamental obligatorio a los datos.

¿Con qué frecuencia deben actualizarse las Evaluaciones de Impacto de la Transferencia?

Las SCC exigen un cumplimiento continuo, no una evaluación única. Las organizaciones deben reevaluar sus TIA cuando las circunstancias cambien de manera material, como una nueva legislación de vigilancia en el país de destino, cambios en los acuerdos de subcontratación, nuevas prácticas gubernamentales o resoluciones judiciales relevantes. El CEPD recomienda establecer un proceso de monitoreo regular de los avances legales en todos los países de destino. Las Directrices 02/2024 del CEPD de 2025 sobre el artículo 48 del RGPD agregaron un factor de riesgo adicional a evaluar: las obligaciones legales del importador cuando las autoridades gubernamentales de terceros países exigen acceso a los datos personales.

¿Qué son las nuevas SCC para los importadores sujetos al RGPD, y cuándo estarán disponibles?

La Comisión Europea está desarrollando un nuevo conjunto de SCC específicamente para las transferencias a responsables y encargados fuera del EEE cuyo tratamiento ya está directamente sujeto al RGPD conforme al artículo 3(2), por ejemplo, porque dirigen su actividad a residentes de la UE. Las SCC de 2021 no son adecuadas para este escenario, ya que asumen que el importador no está sujeto al RGPD. La Comisión planificó una consulta pública para el cuarto trimestre de 2024 y un proyecto para adopción en el segundo trimestre de 2025. Hasta mayo de 2026, no se había publicado una decisión de ejecución formal en el Diario Oficial. Las organizaciones deberían monitorear la página de SCC de la Comisión para conocer el anuncio de adopción formal.

¿Cómo se comparan las SCC con las Normas Corporativas Vinculantes (BCR)?

Las SCC son cláusulas contractuales utilizadas para relaciones de transferencia individuales; pueden ser utilizadas por cualquier organización y no requieren aprobación previa de una autoridad supervisora. Las Normas Corporativas Vinculantes son políticas intragrupo aprobadas por una autoridad supervisora principal conforme al artículo 47 del RGPD. Las BCR cubren todas las transferencias intragrupo dentro del alcance aprobado sin necesidad de acuerdos de SCC caso por caso, lo que las hace eficientes para las grandes multinacionales, pero obtener la aprobación normalmente lleva de uno a tres años y recursos legales sustanciales. Las BCR no pueden utilizarse para las transferencias a terceros externos; las SCC siguen siendo necesarias para esos casos. Ambos mecanismos son complementarios.

¿Necesito SCC para transferir datos desde el EEE al Reino Unido?

No. La decisión de adecuación de la Comisión Europea para el Reino Unido cubre las transferencias del EEE al Reino Unido, lo que significa que no se necesita ninguna SCC ni otro mecanismo del artículo 46 para dichas transferencias. La decisión de adecuación se renovó el 19 de diciembre de 2025 y es válida hasta el 27 de diciembre de 2031. Sin embargo, las organizaciones con sede en el Reino Unido que transfieren datos fuera del Reino Unido a países no adecuados aún necesitan el IDTA o el Anexo del Reino Unido (los equivalentes del Reino Unido a las SCC de la UE) para dichas transferencias salientes.

Actualizaciones

Audit-and-evolve refresh. Expanded from ~2,410 to ~4,800 words. Added: new H2 "Quick Answer" (AEO-optimized lede section); new H2 "The Pending SCCs for GDPR-Subject Importers" (Article 3(2) gap, Commission development status, not yet formally adopted as of May 2026); new H2 "SCCs, Adequacy Decisions, and Binding Corporate Rules Compared" (comparison table); new H2 "Recent Developments (2024 to 2026)". Updated sections: DPF section expanded with General Court Latombe dismissal (Sept. 3, 2025) and CJEU appeal pending (filed Oct. 31, 2025); UK mechanisms section updated for Data (Use and Access) Act 2025 (Royal Assent June 19, 2025) and ICO January 2026 guidance update; Common Challenges section added fifth challenge (Article 3(2) transfers). Added enforcement Watch Out callout: Meta 1.2B euro fine (EDPB Binding Decision 1/2023) and Dutch DPA Uber 290M euro fine (2024). Added EDPB Guidelines 02/2024 on Article 48 GDPR (final, June 5, 2025). UK adequacy renewal noted (Dec. 19, 2025, valid to 2031). Fixed malformed UK GDPR internal link in KeyTakeaways. Added Schrems II full case citation. FAQ expanded from 8 to 11 pairs. Citations expanded from 6 to 12. Added UpdatesLog component. Previous review: 2026-03-28.

Ampliación para cubrir: (1) la desestimación por el Tribunal General el 3 de septiembre de 2025 de la impugnación de Latombe contra el DPF, y la apelación pendiente ante el TJUE presentada el 31 de octubre de 2025; (2) la Ley de Uso y Acceso de Datos de 2025 del Reino Unido (sanción real el 19 de junio de 2025) y las directrices actualizadas de enero de 2026 de la ICO sobre transferencias internacionales; (3) el desarrollo pendiente por parte de la Comisión Europea de nuevas SCC para los importadores del artículo 3(2) del RGPD (aún no adoptadas formalmente hasta mayo de 2026); (4) medidas de aplicación históricas: la multa de 1200 millones de euros a Meta (mayo de 2023) y la multa de 290 millones de euros de la APD neerlandesa a Uber (2024); (5) las Directrices 02/2024 del CEPD sobre el artículo 48 del RGPD (versión final adoptada el 5 de junio de 2025) sobre cómo responder a las solicitudes de datos de autoridades de terceros países; (6) la renovación de la decisión de adecuación del Reino Unido el 19 de diciembre de 2025, válida hasta 2031. Revisión anterior: 2026-03-28.

Fuentes y referencias

  1. Las actuales SCC de la UE fueron adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021.(eur-lex.europa.eu).gov
  2. El TJUE resolvió en el asunto Data Protection Commissioner contra Facebook Ireland Limited y Maximillian Schrems, asunto C-311/18, ECLI:EU:C:2020:559, 16 de julio de 2020 (Schrems II), confirmando las SCC como mecanismo de transferencia válido en principio, pero exigiendo a los exportadores verificar si el marco legal del país importador(eur-lex.europa.eu).gov
  3. Las Recomendaciones 01/2020 del CEPD sobre medidas complementarias (finalizadas en junio de 2021) delinean un proceso de seis pasos para las TIA.(edpb.europa.eu).gov
  4. La multa de 1200 millones de euros a Meta/Facebook fue impuesta por la APD irlandesa tras la Decisión Vinculante 1/2023 del CEPD (13 de abril de 2023). La APD determinó que las transferencias de Meta de datos de usuarios de Facebook a Estados Unidos mediante SCC carecían de medidas complementarias suficientes para compensar las leyes de vigilancia estadounidenses.(edpb.europa.eu).gov
  5. La APD neerlandesa (Autoriteit Persoonsgegevens) impuso una multa de 290 millones de euros a Uber por transferencias de datos personales de conductores a Estados Unidos sin un mecanismo de transferencia válido. Esta es la tercera multa que la APD neerlandesa impone a Uber.(edpb.europa.eu).gov
  6. El Tribunal General de la UE desestimó la impugnación de anulación de Latombe contra el Marco de Privacidad de Datos UE-EE. UU. el 3 de septiembre de 2025. Latombe presentó una apelación ante el TJUE el 31 de octubre de 2025. La apelación se encuentra pendiente.(noyb.eu)
  7. La Ley de Uso y Acceso de Datos del Reino Unido recibió la sanción real el 19 de junio de 2025. El Anexo 7 de la Ley modificó el estándar para las transferencias internacionales, de 'no socavado' a 'no materialmente inferior' a la protección del RGPD del Reino Unido (la 'prueba de protección de datos'). La ICO publicó directrices actualizadas sobre transferencias internacionales(ico.org.uk).gov
  8. La ICO planea actualizar el IDTA y el Anexo durante el transcurso de 2026 para reflejar las enmiendas de la DUAA. Las organizaciones deberían continuar utilizando las versiones actuales del IDTA y el Anexo hasta entonces.(ico.org.uk).gov
  9. La Comisión Europea está en proceso de desarrollar nuevas SCC para las transferencias a responsables y encargados fuera del EEE cuyo tratamiento está directamente sujeto al RGPD conforme al artículo 3(2). Se planificó una consulta pública para el cuarto trimestre de 2024, con un proyecto previsto para el segundo trimestre de 2025. Hasta mayo de 2026, la de la Comisión(commission.europa.eu).gov
  10. El CEPD adoptó la versión final de las Directrices 02/2024 sobre el artículo 48 del RGPD (transferencias de datos a autoridades de terceros países) el 5 de junio de 2025. Las directrices aclaran que las sentencias o decisiones de autoridades de terceros países no pueden reconocerse ni ejecutarse automáticamente en la UE, y que las organizaciones deben evaluar cada(edpb.europa.eu).gov
  11. Las SCC de 2021 existentes se limitan a las transferencias en las que el tratamiento del importador de datos NO está sujeto al RGPD. Son inadecuadas para el escenario en el que tanto el exportador como el importador están sujetos al RGPD, porque las cláusulas duplicarían parcialmente y a la vez se apartarían de las obligaciones que ya(commission.europa.eu).gov
  12. El CEPD instó a la Comisión Europea a preparar nuevas SCC que cubrieran el escenario en el que tanto el exportador como el importador de datos están sujetos al RGPD, enfatizando que dichas SCC no deberían replicar las obligaciones del RGPD, sino centrarse en elementos específicamente relacionados con los riesgos del importador(edpb.europa.eu).gov
  13. ICO del Reino Unido - Evaluaciones de Riesgo de Transferencia(ico.org.uk).gov
  14. Ley de Protección de Datos de 2018 del Reino Unido(legislation.gov.uk).gov
  15. Comisión Europea - SCC para Transferencias Internacionales(commission.europa.eu).gov
  16. CEPD: Decisión Vinculante 1/2023 sobre Meta Platforms Ireland (transferencias de Facebook a Estados Unidos)(edpb.europa.eu)
Compartir: