Ir al contenido principal
Corpshore España
Luz de ventana proyectando una retícula sobre una mesa de piedra

Externalizar a Latinoamérica bajo el RGPD: qué son realmente las cláusulas contractuales tipo y la evaluación de impacto

Equipo editorial de Corpshore España · · · 8 min de lectura

En resumen: México, Colombia y República Dominicana no cuentan con decisión de adecuación de la Comisión Europea, por lo que externalizar allí con datos personales exige cláusulas contractuales tipo y, según la sensibilidad del dato, una evaluación de impacto de la transferencia. Argentina y Uruguay sí tienen adecuación.

Es la primera pregunta que hace cualquier responsable de cumplimiento español cuando se plantea el corredor con Latinoamérica, y la respuesta honesta es más matizada que un sí o un no.

Externalizar a Latinoamérica con datos personales de clientes españoles es legal, y también es un proceso con requisitos concretos que hay que cumplir y documentar. Este artículo explica cuáles son, sin el lenguaje defensivo con el que suele contarse.

¿Qué países tienen decisión de adecuación de la Unión Europea?

Una decisión de adecuación es el reconocimiento por parte de la Comisión Europea de que un tercer país ofrece un nivel de protección de datos equivalente al europeo. Cuando existe, los datos pueden fluir hacia ese país sin garantías adicionales.

En Latinoamérica, Argentina y Uruguay cuentan con decisión de adecuación. México, Colombia y República Dominicana no la tienen, y son precisamente los tres centros que componen el corredor de externalización más habitual entre España y la región.

Conviene decir esto con claridad porque es la información que más condiciona la decisión de un comprador español, y omitirla o enterrarla en una nota al pie es una forma de engaño por presentación. Cualquier delegado de protección de datos competente lo detecta en la primera revisión.

¿Qué son las cláusulas contractuales tipo?

Las cláusulas contractuales tipo son un modelo de contrato aprobado por la Comisión Europea que el exportador de datos en la Unión Europea y el importador en el tercer país incorporan a su relación. Obligan al importador a tratar los datos con las garantías del RGPD y otorgan derechos exigibles a las personas cuyos datos se transfieren.

En la práctica, esto significa que la cláusula se incorpora al contrato con el proveedor y, cuando el proveedor subcontrata, también a los contratos con esos subencargados. La cadena tiene que estar completa: una cláusula firmada con el proveedor principal no cubre a un subcontratista que queda fuera del papeleo.

No son un trámite de firma. Imponen obligaciones reales sobre medidas de seguridad, notificación de brechas, cooperación con la autoridad de control y respuesta a peticiones de acceso por parte de autoridades del país de destino.

¿Qué es una evaluación de impacto de la transferencia?

Las cláusulas contractuales tipo resuelven la relación contractual entre las dos partes, pero no pueden cambiar el marco legal del país de destino. La evaluación de impacto de la transferencia analiza precisamente eso: si, en la práctica y considerando la legislación local y las facultades de acceso de sus autoridades, las cláusulas ofrecen protección suficiente.

El análisis mira la legislación del país en materia de acceso gubernamental a datos, si existen vías de recurso efectivas para una persona europea, y qué medidas técnicas adicionales pueden reducir el riesgo. De ahí salen medidas concretas: cifrado, seudonimización o, la más eficaz de todas, no enviar el dato.

No todas las transferencias necesitan el mismo nivel de análisis. Una operación de atención al cliente que trabaja con nombre, número de contrato y motivo de la llamada presenta un perfil distinto al de un proceso que maneja datos de salud o datos financieros detallados.

¿Qué medida es la más eficaz en la práctica?

La minimización, casi siempre. El dato que no sale del Espacio Económico Europeo no necesita protegerse en destino, y en un número sorprendente de procesos buena parte de los campos que se transfieren no son necesarios para ejecutar la tarea.

Un equipo que concierta citas necesita el nombre, el teléfono y la elegibilidad del cliente; no necesita el expediente completo. Un equipo que gestiona el seguimiento de un envío necesita el estado y la dirección de entrega; no necesita el historial de compra.

Revisar qué campos viajan realmente suele reducir el perímetro del problema más que cualquier cláusula, y tiene además la ventaja de ser una medida demostrable ante la autoridad de control.

¿Qué alternativa hay si el dato no puede salir de la Unión Europea?

Si su sector o su política interna exigen residencia exclusiva en el Espacio Económico Europeo, hay dos caminos y ninguno de los dos requiere instrumentos de transferencia.

El primero es un equipo onshore dentro de España, que es lo habitual en banca, seguros, sanidad y sector público. El segundo es un centro de entrega en otro Estado miembro de la Unión Europea, que permite reducir coste frente a España manteniendo la residencia del dato en la Unión.

La tercera vía, y la más frecuente en la práctica, es combinar: el proceso sensible se queda dentro de la Unión Europea y el volumen que no lo es va al corredor con los instrumentos correspondientes.

¿Quién responde si algo sale mal?

Su empresa, como responsable del tratamiento, mantiene la responsabilidad frente a las personas afectadas y frente a la Agencia Española de Protección de Datos. El proveedor actúa normalmente como encargado del tratamiento y responde conforme al contrato y al RGPD, pero eso no desplaza su posición como responsable.

Por eso conviene revisar el acuerdo de tratamiento de datos antes de firmar y no después, y pedir que las cláusulas contractuales tipo y la evaluación de impacto formen parte del proceso de propuesta. Un proveedor que no pueda enseñarle esos documentos antes de la firma es un riesgo en sí mismo.

Este artículo es información general, no asesoramiento jurídico. Trabajamos junto a sus asesores legales, no en su lugar.

Preguntas frecuentes

¿Es legal externalizar a México o Colombia con datos de clientes españoles?

Sí, aplicando las cláusulas contractuales tipo aprobadas por la Comisión Europea y, según la sensibilidad del dato, una evaluación de impacto de la transferencia con las medidas técnicas que de ella se deriven.

¿Argentina y Uruguay son distintos?

Sí. Ambos cuentan con decisión de adecuación de la Comisión Europea, por lo que una transferencia hacia esos países no requiere cláusulas contractuales tipo.

¿La evaluación de impacto hay que hacerla siempre?

Se aplica en función del riesgo. Una transferencia con datos de contacto básicos y una transferencia con datos de categoría especial no requieren el mismo nivel de análisis.

¿Puedo exigir que mis datos no salgan de la Unión Europea?

Sí. Indíquelo antes de la propuesta y el modelo de entrega se limitará a equipos onshore en España o a un centro dentro de la Unión Europea.

¿Quién es responsable ante la Agencia Española de Protección de Datos?

Su empresa, como responsable del tratamiento. El proveedor responde como encargado conforme al contrato, pero la responsabilidad frente a las personas afectadas no se transfiere.

Fuentes

Los datos de este artículo proceden de fuentes públicas enlazadas a continuación. Si alguna cifra queda desactualizada, corrija por la fuente y no por nosotros.

¿Le afecta esto a su operación?

Reserve una llamada de descubrimiento y lo revisamos sobre su caso concreto, o solicite una propuesta con una estimación en euros.