Iubenda logo
Genera tus documentos

Documentación

Tabla de contenidos

Cláusulas Contractuales Tipo (CCC), una guía completa

Según el RGPD, para transferir datos personales fuera de la Unión Europea, debe asegurarse de que existen normas específicas de protección de datos. Si no las hay, las transferencias no están permitidas.

Sin embargo, para que las transferencias sean posibles, existen varias bases jurídicas en las que puede apoyarse. Una de ellas son las Cláusulas Contractuales Tipo (CCT).

En esta breve guía, le explicaremos todo lo que necesita saber sobre las Cláusulas Contractuales Tipo, cuándo puede necesitar recurrir a las CEC y qué debe hacer para transferir datos fuera de la UE.

standard contractual clauses

¿Qué son las cláusulas contractuales tipo?

Las cláusulas contractuales tipo (CCC) son cláusulas estandarizadas, aprobadas por la Comisión Europea, que permiten las transferencias de datos fuera del Espacio Económico Europeo (EEE).

Ambas partes implicadas en la transferencia deben firmar un acuerdo que contenga las Cláusulas Contractuales Tipo, sin alterar su texto. Como afirma la Comisión Europea, las CEC pueden añadirse en cualquier “acuerdo contractual” entre las partes.

Antecedentes jurídicos

👉 Las cláusulas contractuales tipo se mencionaron por primera vez en la Directiva sobre protección de datos de 1995. Según esta Directiva, las transferencias de datos fuera de la UE solo se permitían cuando se cumplían determinadas normas de protección de datos, o cuando existían Cláusulas Contractuales Tipo. En 2018, el RGPD sustituyó a la Directiva de protección de datos, manteniendo la misma mención a las CEC.

👉 Un avance rápido hasta julio de 2020, la sentencia Schrems II invalidó el acuerdo de transferencia entre la UE y EE.UU., el Escudo de la privacidad. Los SCC se han convertido en esenciales para cualquier tipo de transferencia de datos entre estos países. Sin embargo, no son vinculantes para el gobierno estadounidense, sino solo para la empresa que firma el acuerdo.

👉 Para hacer frente a los retos actuales y facilitar la transferencia de datos entre la UE y EE.UU., la Comisión Europea revisó las cláusulas. El 4 de junio de 2021, la Comisión adoptó dos conjuntos de Cláusulas Contractuales Tipo:

  1. SCC que regulan la relación entre controladores y procesadores;
  2. Los SCC como herramienta para las transferencias de datos fuera del EEE.

¿Cuándo son necesarias las cláusulas contractuales tipo?

Los SCC no siempre son necesarios.

De hecho, primero debe comprobar si existe una decisión de adecuación. Normalmente, cuando el nivel de protección de datos es el mismo que el del RGPD, la Comisión Europea emite una decisión de adecuación. En ese caso, no hay necesidad de cláusulas contractuales tipo.

💡 Hasta ahora, los únicos países para los que la Comisión Europea ha emitido una decisión de adecuación son: Andorra, Argentina, Canada (organizaciones comerciales), Faroe Islands, Guernsey, Israel, Isla de Man, Japón, Jersey, Nueva Zelanda, República de Corea, Suiza, the Reino Unido and Uruguay.

Una vez que esté seguro de este aspecto, también tiene que asegurarse de que las CEC son el mecanismo que se aplica a su actividad. Si es así, tendrá que firmar un acuerdo que contenga Cláusulas Contractuales Tipo.

Cómo revelar las transferencias de datos en su política de privacidad

Si transfieres datos fuera del EEE, también tienes que indicarlo en tu política de privacidad. Con iubenda, esto es realmente fácil:

  • Busque las cláusulas dentro del Generador
  • Haz clic en “+” y añádelos a tu documento
  • ¡Guarda!
  • transferring data privacy policy iubenda

¿Cómo puedo crear un SCC?

Como ya hemos dicho, las cláusulas contractuales tipo pueden añadirse a cualquier acuerdo que tenga con la parte a la que transfiere los datos, o pueden constituir un documento por sí solas.

Crear sus SCC es más fácil de lo que cree, porque tiene que seguir estrictamente el texto sugerido por la Comisión Europea.

¿Existen alternativas a los SCC?

Sí, las Cláusulas Contractuales Tipo no son la única forma de transferir datos fuera del EEE, tiene otras alternativas:

  • Normas Corporativas Vinculantes (BCR): políticas de protección de datos adoptadas por empresas multinacionales. Las BCR permiten a las empresas transferir datos internacionalmente dentro del mismo grupo corporativo. Las normas corporativas vinculantes son solo para uso interno, pero el artículo 47 del RGPD las menciona como un método adecuado para garantizar el cumplimiento.
  • Excepciones: Según el artículo 49 del RGPD, también hay casos específicos en los que puede transferir datos personales sin ninguna garantía. De todos modos, estas excepciones se aplican solo a una transferencia de datos específica o a un conjunto de transferencias, y hay requisitos que debes cumplir, por ejemplo:
    • tienes el consentimiento explícito de tu usuario y le has informado de todos los posibles riesgos de la transferencia;
    • la transferencia es necesaria para el cumplimiento de un contrato;
    • la transferencia es necesaria por razones importantes de interés público.

Consejo de cumplimiento

¡Si está transfiriendo datos, debe revelarlo en su política de privacidad! No hacerlo, podría invalidar tu actividad.

About us

iubenda

Attorney-level solutions to make your websites and apps compliant with the law across multiple countries and legislations.

www.iubenda.com