El Escudo de privacidad está caído. Schrems II (2020) recuerda: transferirse a Estados Unidos (y a otros países sin adecuación) requiere más que cláusulas contractuales estándar. Su anfitrión muestra "SCC incluido". El auditor solicita la Evaluación de Impacto de Transferencias (TIA): silencio. Dado que esta jurisprudencia, la “región de la UE” en el contrato ya no extingue la cuestión: es necesario demostrar la eficacia de las garantías según la legislación del país importador.
Más allá de la región elegida, el alojamiento debe demostrar que los mecanismos del artículo 46 se ajustan a la legislación local del país importador.
Schrems II: qué cambios en la práctica
La decisión de adecuación del Escudo de Privacidad fue invalidada. Los SCC siguen siendo válidos si son eficaces en la práctica. El responsable del tratamiento debe evaluar (TIA) el riesgo de acceso por parte de las autoridades (FISA, Cloud Act). Se requieren medidas adicionales si el SCC por sí solo es insuficiente.
Prueba a exigir al anfitrión
| Prueba | Contenido |
|---|---|
| SCC firmado | Módulo adaptado (C2C o C2P) + anexos |
| Lista ST | Canal completo + país |
| Transparencia | Gobierno solicita informe |
| Técnico | Cifrado, segmentación, claves de cliente |
| Cooperación TIA | Información sobre posible acceso, jurisdicción de la entidad |
Medidas adicionales comunes
Cifrado sólido de datos en reposo y en tránsito, claves propiedad del cliente (BYOK), seudonimización, alojamiento en la UE por parte de una entidad no estadounidense, evitando metadatos de identificación innecesarios en servicios estadounidenses. Sin lista mágica: la TIA documenta la idoneidad para el caso.
Referencia cruzada con Transferencias fuera de la UE y GDPR, HDS, SecNumCloud según tu sector.
Alojamiento “100% europeo”: los enlaces ocultos
Incluso con un centro de datos francés, consulte la CDN, la herramienta de seguimiento, la mensajería transaccional, el soporte técnico y las copias de seguridad. Cada enlace de EE. UU. o que no coincida debe estar en la TIA, no solo en la región principal de la VM. Los anfitriones serios proporcionan una lista actualizada de subcontratistas; los demás se refieren a los T&C generales.
Una TIA fechada y revisada con cada cambio de arquitectura vale más que una colección de archivos PDF SCC no personalizados firmados de una vez por todas. Los equipos legales esperan un análisis por destino y tipo de datos, no una casilla "firmada por SCC" marcada una vez para toda la infraestructura.
La cumbre: la región es una hipótesis, la TIA es la prueba
Decide y avanza sin puntos ciegos
Identifique todos los flujos fuera de la UE en su arquitectura, incluidos CDN, respaldo y soporte. Redactar una TIA por destino de riesgo e implementar medidas adicionales o reemplazar el servicio estadounidense si así lo requiere la TIA. Revise el análisis anualmente o en cada cambio arquitectónico significativo. Consulte nuestras guías y el directorio para comparar la transparencia documental de los anfitriones sobre los subcontratistas y las solicitudes gubernamentales. Una TIA anticuada vale más que una colección de logotipos de la “UE” en una diapositiva de ventas.
Preguntas frecuentes
¿Schrems II se refiere a un anfitrión 100% francés?
Sí, tan pronto como un vínculo (CDN, respaldo, asistencia, empresa matriz) implique una transferencia a un país sin una decisión de adecuación, generalmente Estados Unidos.
¿Son suficientes los SCC después de Schrems II?
No solo: se requiere una TIA y, si es necesario, medidas adicionales como el cifrado con claves en poder del cliente o la minimización de datos.
¿Qué preguntarle al anfitrión?
Módulo DPA y SCC, listado de subcontratistas, política de transparencia sobre solicitudes gubernamentales, documentación de medidas técnicas y asistencia concreta a la TIA.
¿Podemos hospedar en los Estados Unidos?
Es posible con una TIA rigurosa y medidas documentadas, no solo con SCC o una promesa verbal de un sucesor del Escudo de Privacidad.
Schrems II: la región elegida abre el archivo; la TIA lo cierra o no. Mantenga una versión fechada de cada TIA con medidas adicionales aplicadas y la próxima fecha de revisión: “firmado por el SCC” sin análisis ya no es suficiente desde 2020. Revise la TIA con cada nuevo subcontratista o región de respaldo. Referencia cruzada con Transferencias fuera de la UE para no olvidar un enlace ascendente fuera de la Unión Europea. Sin una TIA fechada, usted es el único que asume el riesgo legal, incluso con el mejor centro de datos europeo en el contrato. Haga que la persona jurídica y el arquitecto vuelvan a leer la TIA: ambos miran diferentes ángulos de la misma transferencia. Actualizar el registro tan pronto como una TIA concluya que existe un riesgo residual que no está cubierto únicamente por las SCC.
