¿Qué es Schrems II?

Schrems II es una sentencia de 2020 del Tribunal de Justicia de la Unión Europea que anuló el marco jurídico para transferir datos personales de la UE a EE. UU. Dejó en una situación jurídica frágil a las empresas europeas que usan servicios de nube, correo o navegador estadounidenses que tratan datos personales, y desde entonces no se ha resuelto limpiamente.

En resumen

Max Schrems es un abogado austriaco especializado en privacidad que ya ha llevado dos veces a los tribunales el marco de transferencias de datos UE-EE. UU., y ha ganado. Schrems II (2020) anuló el Escudo de Privacidad UE-EE. UU. La sentencia concluyó que las leyes de vigilancia de EE. UU. (en particular la Sección 702 de FISA) daban a las autoridades estadounidenses acceso a datos de ciudadanos de la UE de formas incompatibles con el derecho europeo de privacidad. Ahora hay un sustituto (el «Data Privacy Framework» de 2023), pero probablemente se impugnará de nuevo. El efecto práctico para las empresas de la UE: cualquier servicio que transfiera datos personales a EE. UU. tiene una base jurídica frágil.

En esta página

  1. La sentencia en sí
  2. Qué significa en la práctica
  3. El marco sustituto
  4. Por qué importa para los navegadores

La sentencia en sí

El Tribunal de Justicia de la UE (TJUE) resolvió el 16 de julio de 2020 que el Escudo de Privacidad UE-EE. UU., el marco que permitía a las empresas de la UE transferir datos personales a empresas estadounidenses certificadas, no ofrecía una protección adecuada según el derecho de la UE. El motivo: las leyes de vigilancia de EE. UU. dan a sus autoridades acceso a datos de personas no estadounidenses de formas que van más allá de lo que permite el derecho europeo de privacidad. El tribunal concluyó que los ciudadanos de la UE no tenían un medio eficaz para impugnar esa vigilancia.

En concreto, el tribunal señaló:

  • La Sección 702 de FISA (permite la recogida masiva de inteligencia extranjera)
  • La Orden Ejecutiva 12333 (inteligencia de señales)
  • Los procedimientos secretos del Foreign Intelligence Surveillance Court

Qué significa en la práctica

Para las empresas europeas, enviar datos personales a un servicio estadounidense pasó a ser jurídicamente arriesgado. Ya no se podía confiar en la certificación del Escudo de Privacidad. Había que:

  • Usar cláusulas contractuales tipo más una evaluación de impacto de la transferencia aparte (mucho papeleo, y aun así jurídicamente frágil)
  • Aplicar garantías adicionales (p. ej., cifrado en el que el proveedor estadounidense no tenga las claves)
  • Trasladar la carga de trabajo a un proveedor no estadounidense

Las autoridades europeas de protección de datos empezaron a aplicarlo. En 2022, la autoridad austriaca resolvió que usar Google Analytics infringía el RGPD. Francia, Italia y otros siguieron.

El marco sustituto

En julio de 2023, la Comisión Europea adoptó un nuevo Data Privacy Framework UE-EE. UU. (DPF). Se basa en la Orden Ejecutiva 14086 (firmada por Biden), que crea un «Data Protection Review Court» ante el que los ciudadanos de la UE pueden impugnar la vigilancia estadounidense. Las empresas de la UE pueden ahora transferir datos a empresas estadounidenses con certificación DPF con algo menos de quebraderos de cabeza.

Sin embargo, Max Schrems y su organización (NOYB) ya han anunciado que impugnarán el DPF. La mayoría de los juristas espera un Schrems III en pocos años. Así que la situación es «bien por ahora, frágil a largo plazo».

Por qué importa para los navegadores

Los navegadores manejan algunos de los datos personales más sensibles que existen: cada URL que visitas, cada formulario que rellenas, tus cookies de sesión, tu huella. Una empresa de navegadores estadounidense es un camino de datos bajo jurisdicción de EE. UU. Tras Schrems II, eso es una preocupación jurídica real para las empresas europeas. La solución más sencilla es usar un navegador con sede en la UE. Eso es Dazr.

Relacionado