La Agencia Española de Protección de Datos ha emitido una resolución, a través de la cual se autoriza a Google para realizar transferencias internacionales de datos a Estados Unidos por la prestación de los servicios de computación en Nube (Cloud Platform y G-Suite).
A raíz de esta noticia, así como por el tipo de consultas que nos hacen los clientes queremos aprovechar la ocasión para comentar la importancia que vienen adquiriendo las transferencias internacionales de datos.
Comenzamos por explicar que una trasferencia internacional de datos consiste en la realización de un tratamiento y que debido a dicho tratamiento, los datos son exportados fuera del territorio del Espacio Económico Europeo.
Recordamos que las Transferencias Internacionales de Datos deben ser autorizadas por la Autoridad de Control competente con algunas excepciones:
Existen algunos países que aun estando fuera del Espacio Económico Europeo (EEE) demuestran tener unos estándares altos en cuanto a la seguridad de los datos y por ende se consideran países con un nivel adecuado y se pueden equiparar al nivel de protección que el Espacio Económico Europeo ofrece. Para realizar Transferencias Internacionales a estos países, no será necesaria la autorización de la Autoridad de Control.
Entre estos países podemos encontrar: Suiza, Canadá, Argentina, Guernsey, Isla de Man, Jersey, Islas Feroe, Andorra, Israel, Uruguay y Nueva Zelanda.
Asimismo otra de las vías a través de la cual podríamos realizar una Transferencia Internacional de forma legal a EEUU, es a través del Privacy Shield, del cual hemos hablado anteriormente en nuestro Blog.
Pero en este caso Google optó por obtener la Autorización de la Agencia Española de Protección de Datos, por lo que vamos a analizar qué se precisa para obtener dicha Autorización.
Para ello, se deberá reunir una serie de requisitos en caso de que el exportar sea el responsable del tratamiento:
Es muy importante tener un equipo de profesionales expertos en esta materia, pues adaptar y redactar la documentación que hemos indicado es un proceso complejo, y en muchas ocasiones tedioso, puesto que por el mínimo detalle, la Agencia Española de protección de datos puede denegar la transferencia y tener que iniciar el proceso de nuevo.
Según los datos estadísticos de la Agencia, en los últimos años se han multiplciado las solicitudes para realizar Transferencias Internacionales de Datos. Debemos tener en cuenta que actualmente la mayoría de servidores para el almacenaje de datos en la nube se encuentran en EEUU. Y ya no solo para el almacenaje y conservación de millones de datos, si no para el análisis a gran escala de estos datos. ¿Quiénes son los grandes analistas de datos? Entre ellos Google y Facebook, cuyas sedes se ubican en EEUU.
Por último, queremos comentar otra de las vías a través de la cual se podría realizar Transferencias Internacionales, y son las Reglas Corporativas Vinculantes o Binding Corporate Rules (BCR), con palabras de la propia Agencia Española de Protección de Datos “un mismo grupo multinacional de empresas, cuando hubieran sido adoptadas normas o reglas internas vinculantes para las empresas del Grupo y exigibles conforme al ordenamiento jurídico español”. Trataremos en otro Post estas Reglas Vinculantes, puesto que tiene un desarrollo muy particular y complejo.
Eduardo Martínez