TIA y SCC según el RGPD: cómo proceder con las transferencias internacionales de datos

De Mallbutiken · Datos verificados el 6 de octubre de 2026 · RGPD capítulo V, CSC y Schrems II

Respuesta corta: La transferencia de datos personales fuera de la UE/EEE requiere que la organización identifique primero si realmente se está produciendo una transferencia a un tercer país y, posteriormente, elija un mecanismo de transferencia válido. Si no existe una decisión de adecuación, se suelen utilizar las cláusulas contractuales tipo (CSC) de la Comisión Europea. En las transferencias basadas en CSC, las partes deben evaluar si la protección funciona en la práctica (a menudo documentado en una Transfer Impact Assessment (TIA) o Evaluación de Impacto de la Transferencia) e implementar medidas de seguridad complementarias si es necesario.

Lo más importante en breve
  • El capítulo V del RGPD se aplica a las transferencias de datos personales a un tercer país o a una organización internacional.
  • La decisión de adecuación según el artículo 45 es normalmente la base más sencilla cuando el receptor está cubierto por ella.
  • Las CSC según el artículo 46 son una herramienta común cuando no existe una decisión de adecuación.
  • Las CSC no resuelven automáticamente todas las cuestiones de Schrems II; la protección en el país receptor debe evaluarse en la práctica.
  • Pueden ser necesarias medidas de seguridad técnicas, organizativas y contractuales complementarias.

¿Cuándo se produce una transferencia a un tercer país?

Una transferencia puede ocurrir cuando los datos personales se ponen a disposición de un receptor fuera de la UE/EEE. Esto puede suceder, por ejemplo, a través de servicios en la nube, acceso de soporte, sistemas corporativos internacionales, subencargados o administración remota. Por lo tanto, las empresas deben mapear el acceso real y los flujos de datos, no solo el lugar donde tiene su sede el proveedor principal.

¿Qué bases de transferencia existen?

Mecanismo Cuándo se utiliza Qué debe verificarse
Decisión de adecuación, art. 45 La Comisión Europea ha determinado que el país/marco ofrece una protección adecuada Que el receptor esté efectivamente cubierto por la decisión
CSC, art. 46 Mecanismo contractual común sin decisión de adecuación El módulo correcto, anexos, TIA y posibles medidas complementarias
BCR Grupos empresariales internacionales Aprobación y aplicación efectiva
Excepciones del art. 49 Situaciones específicas Deben interpretarse de forma restrictiva y no son la solución normal para transferencias regulares

¿Qué es una Transfer Impact Assessment (TIA)?

Una TIA es una evaluación documentada sobre si la herramienta de transferencia, por ejemplo, las CSC, puede proporcionar una protección efectivamente aplicable en la práctica en la transferencia específica. Las preguntas y respuestas de la Comisión Europea sobre las CSC describen cómo la cláusula 14 exige una evaluación de las circunstancias de la transferencia y de las leyes y prácticas relevantes en el país receptor.

Por lo tanto, una TIA no debe ser un informe general sobre el país reutilizado sin cambios. Debe vincularse a los datos concretos, el receptor, el tratamiento, la cadena de transferencia, el acceso por parte de autoridades y las medidas de protección efectivamente aplicadas.

¿Qué debería cubrir al menos una TIA?

  • Exportador de datos, importador de datos y posibles receptores ulteriores,
  • categorías de datos personales y los interesados,
  • finalidad, periodo de conservación, formato y sensibilidad,
  • leyes y prácticas relevantes del país receptor,
  • posible acceso por autoridades públicas,
  • protecciones técnicas y organizativas, por ejemplo, cifrado robusto,
  • si las CSC pueden cumplirse en la práctica,
  • conclusión, medidas y fecha de la próxima revisión.

¿Cómo se utilizan las cláusulas contractuales tipo (CSC)?

Las CSC modernizadas de la Comisión Europea de 2021 contienen cuatro módulos para diferentes combinaciones de roles: responsable-a-responsable, responsable-a-encargado, encargado-a-encargado y encargado-a-responsable. Se debe seleccionar el módulo correcto y completar los anexos de forma concreta.

No modifique las cláusulas principales. La autoridad de control subraya que las cláusulas estándar no deben modificarse de una manera que las contravenga. Se pueden añadir cláusulas comerciales siempre que no socaven las CSC.

Marco de Privacidad de Datos UE-EE. UU.

Para las transferencias a EE. UU., se puede utilizar la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. cuando la organización receptora esté efectivamente cubierta por el marco. La autoridad de control indica que dicha transferencia no necesita complementarse con CSC o medidas tipo Schrems II de la misma manera que una transferencia basada en el artículo 46.

Si el receptor en EE. UU. no está cubierto por el Marco, la empresa debe evaluar otra base de transferencia, por ejemplo, las CSC, y es entonces cuando surge de nuevo la cuestión de la protección efectiva y las posibles medidas complementarias.

Transferencia a terceros países paso a paso

  1. Mapear transferencias. Sistemas, países, receptores, acceso de soporte y subencargados.
  2. Determinar roles según el RGPD. Responsable, encargado, corresponsable u otra relación relevante.
  3. Verificar la adecuación. ¿Existe una decisión de adecuación y está cubierto específicamente el receptor?
  4. Elegir herramienta de transferencia. CSC, BCR u otro mecanismo válido.
  5. Realizar una TIA si es necesario. Evaluar si la protección funciona en la práctica.
  6. Implementar protección complementaria. Documentar medidas técnicas, organizativas y contractuales.
  7. Verificar transparencia y RATA. Actualizar la información de privacidad, el registro de actividades y la documentación de proveedores.
  8. Monitorear cambios. Los países, proveedores, subencargados y el marco jurídico pueden cambiar.

Errores comunes

CSC = automáticamente legal

Se firman las cláusulas sin evaluar si la protección funciona en la práctica.

El centro de datos está en la UE

La empresa pasa por alto el acceso remoto o el soporte desde terceros países.

Módulo de CSC incorrecto

No se mapean los roles antes de elegir el contrato.

TIA copiada de forma genérica

La evaluación describe el país pero no la transferencia real.

Preguntas frecuentes sobre TIA y CSC

¿Todas las transferencias a terceros países deben tener una TIA?

No. La necesidad depende de la base de la transferencia. Con una decisión de adecuación, la Comisión Europea realiza la evaluación del nivel de protección. La TIA es principalmente fundamental cuando se utilizan herramientas del artículo 46, como las CSC, y es necesario evaluar su eficacia.

¿Se pueden utilizar las CSC con proveedores estadounidenses?

Sí, en la situación adecuada. Si el receptor no está cubierto por el Marco de Privacidad de Datos, las CSC pueden ser relevantes, pero entonces la transferencia debe evaluarse según las CSC y los principios de Schrems II.

¿Necesitamos un acuerdo de encargado del tratamiento separado con las CSC del módulo 2?

Las CSC de la Comisión integran los requisitos del artículo 28 en los módulos de encargado relevantes. No obstante, revise toda la relación de tratamiento, los requisitos contractuales locales y cualquier otro tratamiento existente.

Documente la TIA, CSC y la gobernanza de transferencias

El paquete de la tienda de plantillas para transferencias internacionales de datos contiene modelos en sueco e inglés para TIA, control de CSC, verificación del Marco de Privacidad, medidas complementarias, auditoría de proveedores y un registro de transferencias basado en Excel.

Ver Transferencia internacional de datos RGPD y TIA/CSC 2026/2027

Ver más plantillas de RGPD y protección de datos

Guías relacionadas

Fuentes

Información legal: El artículo contiene información general. Las transferencias internacionales de datos pueden requerir una evaluación jurídica y técnica calificada del país receptor, el receptor, los datos, el cifrado y el acceso de las autoridades.
Regresar al blog