Ir al contenido

Glosario Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework)

¿Qué es el Marco de Privacidad de Datos UE-EE. UU.?

Definición

El Marco de Privacidad de Datos UE-EE. UU. es la decisión de adecuación con la que la Comisión Europea reconoce que Estados Unidos ofrece un nivel de protección de datos equiparable al de la UE, y permite transferir datos personales a empresas estadounidenses certificadas sin cláusulas contractuales adicionales.

En esta página 5
  1. Qué significa el Marco de Privacidad de Datos UE-EE. UU.
  2. Cómo funciona
  3. Por qué importa
  4. Buenas prácticas
  5. Errores frecuentes
En breve

Es la decisión de adecuación que permite transferir datos personales de la UE a empresas estadounidenses certificadas sin salvaguardas adicionales.

Qué significa el Marco de Privacidad de Datos UE-EE. UU.

El Marco de Privacidad de Datos UE-EE. UU. es una decisión de adecuación que la Comisión Europea adoptó el 10 de julio de 2023, al amparo del artículo 45.3 del RGPD. Con ella, la Comisión declara que Estados Unidos ofrece, para las empresas que se acogen al marco, un nivel de protección de datos personales sustancialmente equivalente al de la Unión Europea. La decisión cubre a todas las empresas estadounidenses que completen el proceso de autocertificación descrito más adelante, sea cual sea su sector.

Esa declaración tiene un efecto práctico directo. Cuando una empresa europea transfiere datos a una organización estadounidense certificada dentro del marco, no necesita añadir ninguna garantía extra ni pedir autorización previa a su autoridad de protección de datos. No hace falta firmar Cláusulas Contractuales Tipo (SCC) ni pasar por una evaluación de impacto de la transferencia, porque la propia decisión de la Comisión ya cubre esa transferencia como si el destinatario estuviera dentro de la Unión Europea.

Las SCC siguen existiendo como mecanismo alternativo, y son la vía que se usa para transferir datos a proveedores que no están certificados en el marco, o a terceros países sin decisión de adecuación propia. La diferencia está en el origen: la decisión de adecuación nace de la Comisión y cubre un país entero para un fin determinado, mientras que las SCC son un contrato entre las dos partes que transfieren los datos, con obligaciones que cada empresa debe negociar y documentar por su cuenta. El marco no sustituye a las SCC, les da una alternativa más simple para el tráfico de datos con Estados Unidos.

Cómo funciona

El mecanismo se apoya en un registro público, la Data Privacy Framework List, que gestiona el Departamento de Comercio de Estados Unidos. Una empresa estadounidense que quiera recibir datos personales de la UE bajo este marco debe autocertificarse ante el Departamento de Comercio, comprometiéndose por escrito a cumplir una serie de principios de protección de datos: notificación clara sobre el tratamiento, posibilidad de elección para el titular de los datos, limitación de la finalidad y minimización, seguridad e integridad de los datos, derechos de acceso y rectificación, y mecanismos de reclamación y responsabilidad para los ciudadanos europeos.

Una vez completada la autocertificación, la empresa entra en la lista pública, junto con la fecha de su alta y el alcance concreto de los datos que cubre. A partir de ese momento, cualquier empresa de la UE puede transferirle datos personales amparándose directamente en la decisión de adecuación de la Comisión, sin necesidad de firmar SCC ni de justificar la transferencia caso por caso ante ninguna autoridad.

El punto crítico está en la verificación: la certificación es una autodeclaración de la empresa estadounidense, no una auditoría previa de un organismo europeo. La supervisión llega después, a través de la Comisión Federal de Comercio (FTC) de Estados Unidos, que puede sancionar a las empresas que incumplan lo declarado, y a través de los mecanismos de reclamación previstos en el propio marco, incluido un tribunal de revisión independiente (Data Protection Review Court) para los casos de acceso por parte de servicios de inteligencia.

Para una empresa europea, la comprobación práctica antes de enviar datos a un proveedor estadounidense es sencilla: consultar si ese proveedor concreto, con ese nombre legal exacto, figura activo en la Data Privacy Framework List. Estar certificado para un tipo de datos no implica estarlo para todos: la lista especifica el alcance de cada certificación, y conviene guardar una captura o constancia de esa comprobación con fecha, para poder demostrarla más adelante.

Por qué importa

De este marco depende una decisión muy concreta para cualquiera que gestione una web o una tienda online en Europa: si herramientas como GA4, Google Ads o el Píxel de Meta pueden usarse sin añadir garantías adicionales, porque los datos que recogen viajan a servidores en Estados Unidos para su procesamiento.

Esa pregunta ya se ha respondido dos veces antes, y las dos veces la respuesta cambió. El Tribunal de Justicia de la UE tumbó el acuerdo Safe Harbor en 2015 (sentencia Schrems I) y a su sucesor, el Privacy Shield, en 2020 (sentencia Schrems II, asunto C-311/18), en ambos casos por el acceso que las autoridades estadounidenses tenían a los datos sin garantías equivalentes a las europeas. El Marco de Privacidad de Datos es el tercer intento, diseñado precisamente para resolver los problemas que el Tribunal señaló en materia de acceso de los servicios de inteligencia estadounidenses a los datos europeos.

Ese historial es la razón por la que el marco actual ya ha pasado por un control judicial propio. El Tribunal General de la Unión Europea desestimó por completo, en sentencia del 3 de septiembre de 2025 (asunto T-553/23, Latombe/Comisión), el recurso presentado contra la decisión de adecuación, y confirmó que el nivel de protección en Estados Unidos es sustancialmente equivalente al europeo. La sentencia es de primera instancia y todavía puede recurrirse, así que el marco sigue siendo, por diseño, revisable, y quien dependa de él para operar herramientas de analítica o publicidad hace bien en seguir su evolución.

Buenas prácticas

  • Comprobar si el proveedor de cada herramienta (Google, Meta, HubSpot, etc.) figura activo en la Data Privacy Framework List, con el nombre legal exacto de la entidad que recibe los datos.
  • Revisar el alcance de la certificación de ese proveedor: cubre unos tipos de datos concretos, no automáticamente todos los productos de la empresa.
  • Documentar en el registro de actividades de tratamiento qué transferencias se amparan en el marco y cuáles siguen necesitando SCC.
  • Vigilar si el proveedor mantiene la certificación activa: la baja del registro no siempre se comunica de forma visible al cliente.
  • Tener preparada una alternativa (SCC) para las herramientas o proveedores que no estén certificados en el marco.
  • Seguir la jurisprudencia del Tribunal de Justicia de la UE sobre el marco, porque un recurso contra la sentencia de septiembre de 2025 podría cambiar la situación.

Errores frecuentes

  • Asumir que toda empresa estadounidense está cubierta por el marco: solo lo están las que se han autocertificado y siguen activas en la lista.
  • Confundir el marco con una certificación de seguridad técnica: es un compromiso legal de cumplimiento, no una auditoría de ciberseguridad.
  • Dar por definitivo el marco actual porque sus dos predecesores, Safe Harbor y Privacy Shield, fueron anulados por el Tribunal de Justicia de la UE.
  • Olvidar que la certificación tiene un alcance limitado por tipo de dato y no cubre automáticamente todos los servicios de un mismo proveedor.
  • No guardar constancia de la fecha en la que se comprobó la certificación: la lista cambia, y una comprobación de hace un año no sirve como prueba actual.
Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿El Marco de Privacidad de Datos sustituye al RGPD?

No. El RGPD es el reglamento europeo que regula la protección de datos personales en general, con validez en toda la Unión. El Marco de Privacidad de Datos es una decisión de adecuación dictada al amparo del artículo 45 del RGPD, que facilita un tipo concreto de transferencia internacional: la que va de la UE a Estados Unidos.

¿Qué pasa si un proveedor no está en la Data Privacy Framework List?

Entonces la transferencia no puede ampararse en esta decisión de adecuación. Hace falta otro mecanismo, normalmente Cláusulas Contractuales Tipo (SCC), acompañadas de una evaluación de impacto de la transferencia si el proveedor recibe datos personales de usuarios europeos, y conviene dejar constancia por escrito de qué mecanismo se ha aplicado y cuándo.

¿El marco puede volver a anularse, como Safe Harbor y Privacy Shield?

Es posible. El Tribunal General de la UE confirmó el marco el 3 de septiembre de 2025 (asunto T-553/23), pero la sentencia es de primera instancia y admite recurso. Los dos mecanismos anteriores también se dieron por asentados durante años antes de caer, así que conviene seguir su evolución con atención.

¿GA4 y Google Ads necesitan algo más además del marco?

Depende del proveedor concreto y del tipo de dato tratado. Si Google mantiene la certificación activa para ese producto, la transferencia se ampara en el marco. Conviene revisarlo en la configuración de privacidad de cada herramienta y en la política de tratamiento de datos publicada por el proveedor.

¿Quién vigila que las empresas estadounidenses cumplan lo que certifican?

La Comisión Federal de Comercio (FTC) de Estados Unidos, que puede sancionar el incumplimiento de lo declarado en la autocertificación. El marco añade además mecanismos de reclamación para ciudadanos europeos, incluido un tribunal de revisión independiente para los casos de acceso por parte de servicios de inteligencia.