Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 52017DC0611

INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO sobre la primera revisión anual del funcionamiento del Escudo de la privacidad UE–EE.UU.

COM/2017/0611 final

Bruselas, 18.10.2017

COM(2017) 611 final

INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO

sobre la primera revisión anual del funcionamiento del Escudo de la privacidad UE–EE.UU.

{SWD(2017) 344 final}


INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO

sobre la primera revisión anual del funcionamiento del Escudo de la privacidad UE–EE.UU.

1.PRIMERA REVISIÓN ANUAL – FINALIDAD, PREPARACIÓN Y PROCESO

En su Decisión de 12 de julio de 2016 1 (en lo sucesivo, la «decisión de adecuación»), la Comisión estimó que el Escudo de la privacidad UE–EE. UU. (en lo sucesivo, el «Escudo de la privacidad») garantizaba un nivel adecuado de protección de los datos personales transferidos desde la Unión Europea a organizaciones establecidas en Estados Unidos.

El Escudo de la privacidad refleja los principios y requisitos establecidos en la sentencia del Tribunal de Justicia de la Unión Europea en el asunto Schrems 2 , que dejó sin efecto el anterior marco del puerto seguro. Contiene una serie de elementos nuevos con respecto a dicho marco que mejoran la protección de los datos personales transferidos a Estados Unidos. Esto incluye mayores obligaciones para las empresas certificadas con arreglo al Escudo de la privacidad, por ejemplo, la fijación de límites en cuanto al período de tiempo durante el cual una empresa puede conservar datos personales (el denominado principio de «conservación de datos») o las condiciones para el intercambio de datos con terceros que están fuera del marco (el denominado principio de «responsabilidad de la transferencia ulterior»). También garantiza un control más regular y estricto por parte del Departamento de Comercio de Estados Unidos y aumenta considerablemente las posibilidades de los ciudadanos europeos de obtener una reparación. Asimismo, el Escudo de la privacidad se basa en declaraciones y aseveraciones escritas específicas del Gobierno estadounidense de que el acceso por parte de las autoridades públicas a datos personales transferidos con arreglo al Escudo de la privacidad a efectos de seguridad nacional, actuación policial y otros fines de interés público está sujeto a limitaciones y garantías claras. Para ello, el Escudo de la privacidad establece un mecanismo de recurso completamente nuevo: el Defensor del Pueblo.

La Comisión se comprometió a realizar una evaluación anual de la constatación de adecuación y, con ese fin, lleva a cabo una revisión anual del funcionamiento del Escudo de la privacidad. La primera revisión anual del funcionamiento del Escudo de privacidad concluye con el presente informe. La revisión abarca todos los aspectos del Escudo de la privacidad, es decir, la aplicación, la administración, la supervisión y la ejecución del marco del Escudo de la privacidad por parte de las autoridades y los organismos estadounidenses competentes, así como cuestiones relacionadas con el acceso por parte de las autoridades estadounidenses a los datos personales transferidos con arreglo al Escudo de la privacidad por motivos de interés público, en particular, la seguridad nacional. También incluye un diálogo sobre el tema específico de la toma de decisiones automatizada y un análisis de la evolución del sistema jurídico estadounidense en los últimos años que podría tener un impacto en el funcionamiento del Escudo de la privacidad.

El marco del Escudo de la privacidad funciona desde el 1 de agosto de 2016. Teniendo en cuenta que este ha sido su primer año de funcionamiento, la revisión anual de la Comisión se centra en comprobar que todos los mecanismos y procesos que prevé el marco –muchos de los cuales son nuevos – se hayan aplicado plenamente y funcionen de la manera prevista en la decisión de adecuación. Además, la Comisión ha hecho especial hincapié en la necesidad de comprobar si las distintas autoridades estadounidenses que participan en la aplicación del marco han cumplido con sus declaraciones y compromisos y de qué manera lo han hecho, tanto en lo que respecta a la administración y la supervisión de los aspectos comerciales del Escudo de la privacidad como en lo que concierne al acceso del Gobierno a los datos personales. El cambio de Gobierno en Estados Unidos en enero de 2017 hizo que esta cuestión adquiriera particular relevancia.

Durante la preparación de la revisión anual, la Comisión recabó información y reacciones de las partes interesadas pertinentes sobre la aplicación y el funcionamiento del marco del Escudo de la privacidad, más específicamente de empresas certificadas con arreglo al Escudo de la privacidad, representadas por sus respectivas asociaciones empresariales, y de organizaciones no gubernamentales (ONG) activas en el ámbito de los derechos fundamentales y, en particular, los derechos y la privacidad digitales. También solicitó y obtuvo información escrita, como documentos y materiales pertinentes, de las autoridades estadounidenses que participan en la aplicación del marco.

La primera revisión anual conjunta tuvo lugar en Washington D.C. el 18 y el 19 de septiembre de 2017. Fue inaugurada por la comisaria de Justicia, Consumidores e Igualdad de Género, Věra Jourová, y el secretario de Comercio estadounidense, Wilbur Ross. Dirigieron la revisión anual representantes de la Dirección General de Justicia y Consumidores de la Comisión Europea. La delegación de la UE incluyó asimismo a ocho representantes designados por el Grupo de Trabajo del Artículo 29, el órgano consultivo que reúne a las autoridades nacionales de protección de datos de los Estados miembros (en lo sucesivo, las «APD») y el Supervisor Europeo de Protección de Datos.

En representación de Estados Unidos, participaron en la revisión representantes del Departamento de Comercio, de la Comisión Federal de Comercio (en lo sucesivo, la «FTC»), del Departamento de Transporte, del Departamento de Estado, de la Oficina del Director de Inteligencia Nacional y del Departamento de Justicia, así como el Defensor del Pueblo interino, un miembro del Consejo de Supervisión de la Privacidad y de las Libertades Civiles, en lo sucesivo, el «PCLOB» y la Oficina del Inspector General de los Servicios de Inteligencia. Además, representantes de organizaciones que ofrecen servicios independientes de resolución de disputas con arreglo al Escudo de la privacidad, la Asociación Estadounidense de Arbitraje en calidad de administradora del panel arbitral del Escudo de la privacidad y algunas empresas certificadas con arreglo al Escudo de la privacidad hicieron aportaciones durante la revisión anual.

Para la revisión anual también se recabó información de fuentes públicas, como resoluciones judiciales, normas y procedimientos de aplicación de las autoridades estadounidenses pertinentes, informes y estudios elaborados por ONG, informes de transparencia publicados por empresas certificadas con arreglo al Escudo de la privacidad, artículos de prensa y otros informes de los medios.

2.RESULTADOS, CONCLUSIONES Y RECOMENDACIONES

La revisión anual demostró que las autoridades estadounidenses han establecido las estructuras y los procedimientos necesarios para garantizar el correcto funcionamiento del Escudo de la privacidad. El proceso de certificación se ha desarrollado de manera satisfactoria en términos generales y, hasta el momento, más de 2 400 empresas han recibido la certificación. Las autoridades estadounidenses han establecido el mecanismo y los procedimientos de aplicación y de gestión de reclamaciones necesarios para proteger los derechos individuales. Ello incluye asimismo las nuevas vías de recurso adicionales a disposición de los ciudadanos europeos, como el panel de arbitraje y el mecanismo del Defensor del Pueblo. Con respecto a este último, tras el cambio de Gobierno en enero de 2017, se designó un Defensor del Pueblo interino; aún no se ha designado un Defensor del Pueblo permanente. Ha aumentado la cooperación con las autoridades europeas de protección de datos. En lo que respecta al acceso a los datos personales por parte de los poderes públicos a efectos de seguridad nacional, Estados Unidos mantiene las garantías pertinentes, en particular, las basadas en la Presidential Policy Directive 28 (Directiva de Política Presidencial 28; en lo sucesivo, la «PPD-28»), emitida en 2014, que establece limitaciones y garantías en cuanto al uso de los datos personales por parte de las autoridades de seguridad nacional, con independencia de la nacionalidad de las personas. En este contexto, conviene destacar que el artículo 702 de la Foreign Intelligence Surveillance Act (Ley de Vigilancia de Inteligencia Exterior; en lo sucesivo, la «FISA») dejará de estar vigente el 31 de diciembre de 2017, de manera que el Congreso de Estados Unidos está debatiendo propuestas de reforma.

Los resultados objetivos y detallados relacionados con el funcionamiento de todos los aspectos del marco del Escudo de la privacidad tras el primer año de funcionamiento se presentan en el Documento de trabajo de los servicios de la Comisión sobre la revisión anual del funcionamiento del Escudo de la privacidad UE–EE. UU. (SWD(2017) 344 final), adjunto al presente informe.

Sobre la base de esos resultados, la Comisión concluye que Estados Unidos sigue garantizando un nivel adecuado de protección de los datos personales transferidos con arreglo al Escudo de la privacidad.

Asimismo, la Comisión considera que la aplicación práctica del marco del Escudo de la privacidad puede mejorarse a fin de asegurar que sus garantías y salvaguardias sigan funcionando según lo previsto.

Para tal fin, la Comisión realiza las siguientes recomendaciones:

2.1.Las empresas no deberían poder hacer pública su certificación del Escudo de la privacidad antes de que el Departamento de Comercio complete dicha certificación

En la revisión anual se puso de manifiesto que las empresas que solicitaron la certificación del Escudo de la privacidad, pero cuya certificación aún no ha sido completada por el Departamento de Comercio, ya pueden señalar públicamente su certificación del Escudo de la privacidad. Por consiguiente, puede haber discrepancias entre la información disponible públicamente y la contenida en la lista del Escudo de la privacidad del Departamento de Comercio, la cual no incluye a empresas cuya certificación aún no se ha completado. Este tipo de discrepancias provoca incertidumbre en las personas y empresas europeas que desean transferir datos a Estados Unidos, aumenta el riesgo de declaraciones falsas de participación en el marco y socava la credibilidad del marco en su conjunto.

Por consiguiente, la Comisión que se prohíba a las empresas publicar declaraciones sobre su certificación del Escudo de la privacidad antes de que el Departamento de Comercio haya completado la certificación e incluido a dicha empresa en la lista del Escudo de la privacidad. Debería modificarse la información sobre el proceso de certificación que el Departamento de Comercio ofrece a las empresas, incluso en el sitio web del Escudo de la privacidad, a fin de dejar claro que las empresas no pueden hacer pública su adhesión al marco antes de figurar en la lista del Escudo de la privacidad.

2.2.Investigación regular y proactiva de declaraciones falsas por parte del Departamento de Comercio

La Comisión recomienda que el Departamento de Comercio realice investigaciones regulares y proactivas de declaraciones falsas de participación en el Escudo de la privacidad, no solo en el contexto del proceso de certificación —es decir, con respecto a las empresas que han iniciado pero no han completado la certificación y que, a pesar de ello, hacen pública su participación en el marco—, sino también, desde una perspectiva más general, con respecto a las empresas que no han solicitado la certificación y que, sin embargo, llevan al público a pensar que cumplen con las exigencias del marco. Para ello, el Departamento de Comercio debería implementar medidas adicionales, como las búsquedas en Internet. Como demostró la experiencia con el programa del puerto seguro, que precedió al Escudo de la privacidad, las prácticas engañosas son frecuentes y pueden socavar la credibilidad y la solidez de todo el sistema.

2.3.Control continuo por parte del Departamento de Comercio del cumplimiento de los principios del Escudo de la privacidad

La Comisión recomienda que el Departamento de Comercio realice comprobaciones regulares de cumplimiento. Estas comprobaciones de cumplimiento podrían realizarse mediante el envío a un grupo representativo de empresas certificadas de cuestionarios de control de cumplimiento sobre temas específicos (por ejemplo, las transferencias ulteriores o la conservación de datos), o el Departamento de Comercio podría solicitar de manera sistemática a las empresas que deseen renovar su certificación que entreguen informes anuales de cumplimiento (que podrían consistir en una autoevaluación o en una comprobación por terceros). Así, el Departamento de Comercio podría usar esos informes anuales de cumplimiento para identificar posibles incumplimientos que merezcan la adopción de medidas de seguimiento adicionales antes de que se renueve la certificación de la empresa en cuestión, o bien deficiencias de carácter más estructural en el funcionamiento del marco que deban abordarse.

2.4.Aumento de la sensibilización

La Comisión anima al Departamento de Comercio y a las APD a proseguir y reforzar la labor de sensibilización que han realizado en el último año.

Con el fin de aumentar la eficacia de las protecciones garantizadas a los ciudadanos de la UE, las APD, en coordinación con la Comisión, podrían redoblar sus esfuerzos por informar a los ciudadanos de la UE sobre cómo ejercer sus derechos con arreglo al Escudo de la privacidad, en particular, sobre cómo presentar reclamaciones.

2.5.    Mejora de la cooperación entre responsables del cumplimiento del marco

La Comisión recomienda que el Departamento de Comercio y las APD cooperen entre sí y, si procede, con la FTC, para elaborar directrices para la interpretación de determinados conceptos relacionados con el Escudo de la privacidad que requieren ulterior aclaración. Dicha cooperación permitiría un mayor trabajo conjunto entre las autoridades encargadas de aplicar y hacer cumplir el marco a ambos lados del Atlántico, el desarrollo de una convergencia en la interpretación de las normas del Escudo de la privacidad y una mayor seguridad jurídica para las empresas.

El principio de responsabilidad de la transferencia ulterior y la definición de «datos sobre recursos humanos» son dos de los conceptos que, en vista de la primera revisión anual, convendría aclarar ulteriormente.

2.6. Investigación sobre la toma de decisiones automatizada

Con el fin de extraer conclusiones más precisas sobre la cuestión de la toma de decisiones automatizada, incluso en vista de la próxima revisión anual, la Comisión encargará un estudio destinado a obtener pruebas objetivas y a profundizar en el análisis de la importancia de la toma de decisiones automatizada para las transferencias realizadas en el marco del Escudo de la privacidad.

2.7. Inclusión de las protecciones de la PPD-28 en la FISA

El próximo debate sobre la reautorización del artículo 702 de la FISA constituye para el Gobierno y el Congreso de los Estados Unidos una oportunidad única para reforzar las protecciones de privacidad contenidas en la FISA. En ese contexto, la Comisión espera que el Congreso se muestre a favor de consagrar en la FISA las protecciones que ofrece la PPD-28 a los ciudadanos no estadounidenses se consagren en la FISA, a fin de garantizar la estabilidad y la continuidad de dichas protecciones. Cualquier otra reforma, tanto en lo que respecta a las limitaciones sustantivas como a las garantías procesales, debería implementarse de acuerdo con el espíritu de la PPD-28 para así proteger a cualquier persona, con independencia de su nacionalidad y su país de residencia.

2.8. Pronta designación del Defensor del Pueblo en el ámbito del Escudo de la privacidad

La Comisión insta al Gobierno de Estados Unidos a confirmar su compromiso político con el mecanismo del Defensor del Pueblo, un elemento importante del marco del Escudo de la privacidad en su conjunto, designando a un Defensor del Pueblo permanente lo antes posible.

2.9. Pronta designación de los miembros del PCLOB y publicación del informe del PCLOB sobre la PPD-28

Como organismo independiente dentro del poder ejecutivo, el Consejo de Supervisión de la Privacidad y de las Libertades Civiles de Estados Unidos cumple una función importante con respecto a la protección de la privacidad y de las libertades civiles en el ámbito de las políticas de lucha contra el terrorismo y su aplicación. La Comisión recomienda al Gobierno de Estados Unidos que designe lo antes posible a los miembros del PCLOB que faltan para que dicho organismo pueda desempeñar las distintas tareas inherentes a su función.

Asimismo, dada la importancia de la PPD-28 en lo que respecta a las limitaciones y garantías aplicables al acceso del Gobierno a la inteligencia de señales y, por tanto, para que la Comisión pueda realizar revisiones periódicas de la evaluación de su adecuación, la Comisión insta al Gobierno de Estados Unidos a publicar el informe del PCLOB sobre la aplicación de la PPD-28.

2.10. Elaboración por parte de las autoridades estadounidenses de informes más completos y puntuales sobre avances relevantes

La Comisión recomienda a las autoridades estadounidenses que cumplan de forma proactiva con su compromiso de proporcionar a la Comisión información completa y puntual sobre cualquier avance relevante relacionado con el Escudo de la privacidad, incluidos aquellos que sean susceptibles de plantear interrogantes sobre las protecciones brindadas con arreglo al marco.

(1)

     Decisión de Ejecución (UE) 2016/1250 de la Comisión, de 12 de julio de 2016, con arreglo a la Directiva 95/46/CE del Parlamento Europeo y del Consejo, sobre la adecuación de la protección conferida por el Escudo de la privacidad UE-EE. UU. (DO L 207, 1.8.2016, p.1).

(2)

     Sentencia del Tribunal de Justicia de la Unión Europea, de 6 de octubre de 2015, asunto C-362/14, Maximilian Schrems / Data Protection Commissioner (en lo sucesivo, «Schrems»).

Top