La sentencia en sí
El Tribunal de Justicia de la UE (TJUE) resolvió el 16 de julio de 2020 que el Escudo de Privacidad UE-EE. UU., el marco que permitía a las empresas de la UE transferir datos personales a empresas estadounidenses certificadas, no ofrecía una protección adecuada según el derecho de la UE. El motivo: las leyes de vigilancia de EE. UU. dan a sus autoridades acceso a datos de personas no estadounidenses de formas que van más allá de lo que permite el derecho europeo de privacidad. El tribunal concluyó que los ciudadanos de la UE no tenían un medio eficaz para impugnar esa vigilancia.
En concreto, el tribunal señaló:
- La Sección 702 de FISA (permite la recogida masiva de inteligencia extranjera)
- La Orden Ejecutiva 12333 (inteligencia de señales)
- Los procedimientos secretos del Foreign Intelligence Surveillance Court
Qué significa en la práctica
Para las empresas europeas, enviar datos personales a un servicio estadounidense pasó a ser jurídicamente arriesgado. Ya no se podía confiar en la certificación del Escudo de Privacidad. Había que:
- Usar cláusulas contractuales tipo más una evaluación de impacto de la transferencia aparte (mucho papeleo, y aun así jurídicamente frágil)
- Aplicar garantías adicionales (p. ej., cifrado en el que el proveedor estadounidense no tenga las claves)
- Trasladar la carga de trabajo a un proveedor no estadounidense
Las autoridades europeas de protección de datos empezaron a aplicarlo. En 2022, la autoridad austriaca resolvió que usar Google Analytics infringía el RGPD. Francia, Italia y otros siguieron.
El marco sustituto
En julio de 2023, la Comisión Europea adoptó un nuevo Data Privacy Framework UE-EE. UU. (DPF). Se basa en la Orden Ejecutiva 14086 (firmada por Biden), que crea un «Data Protection Review Court» ante el que los ciudadanos de la UE pueden impugnar la vigilancia estadounidense. Las empresas de la UE pueden ahora transferir datos a empresas estadounidenses con certificación DPF con algo menos de quebraderos de cabeza.
Sin embargo, Max Schrems y su organización (NOYB) ya han anunciado que impugnarán el DPF. La mayoría de los juristas espera un Schrems III en pocos años. Así que la situación es «bien por ahora, frágil a largo plazo».
Por qué importa para los navegadores
Los navegadores manejan algunos de los datos personales más sensibles que existen: cada URL que visitas, cada formulario que rellenas, tus cookies de sesión, tu huella. Una empresa de navegadores estadounidense es un camino de datos bajo jurisdicción de EE. UU. Tras Schrems II, eso es una preocupación jurídica real para las empresas europeas. La solución más sencilla es usar un navegador con sede en la UE. Eso es Dazr.