COMISIÓN EUROPEA
Bruselas, 3.4.2023
COM(2023) 275 final
INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO
sobre la primera revisión del funcionamiento de la decisión de adecuación relativa a Japón
{SWD(2023) 75 final}
This document is an excerpt from the EUR-Lex website
Document 52023DC0275
REPORT FROM THE COMMISSION TO THE EUROPEAN PARLIAMENT AND THE COUNCIL on the first review of the functioning of the adequacy decision for Japan
INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO sobre la primera revisión del funcionamiento de la decisión de adecuación relativa a Japón
INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO sobre la primera revisión del funcionamiento de la decisión de adecuación relativa a Japón
COM/2023/275 final
COMISIÓN EUROPEA
Bruselas, 3.4.2023
COM(2023) 275 final
INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO
sobre la primera revisión del funcionamiento de la decisión de adecuación relativa a Japón
{SWD(2023) 75 final}
INFORME DE LA COMISIÓN AL PARLAMENTO EUROPEO Y AL CONSEJO
sobre la primera revisión del funcionamiento de la decisión de adecuación relativa a Japón
1.PRIMERA REVISIÓN: ANTECEDENTES, PREPARACIÓN Y PROCESO
El 23 de enero de 2019, la Comisión Europea adoptó una decisión de conformidad con lo establecido en el artículo 45 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos o RGPD) 1 en la que concluía que Japón garantiza un nivel de protección adecuado para los datos personales transferidos desde la Unión Europea a actividades económicas que manejan información personal 2 situadas en Japón 3 . Como consecuencia, pueden realizarse transferencias de datos desde la UE a operadores privados de Japón sin requisitos adicionales 4 .
La decisión de adecuación de la Comisión abarca la Ley sobre la protección de la información personal (LPIP) de Japón, complementada por las Reglas complementarias que se establecieron para salvar determinadas diferencias importantes existentes entre la LPIP y el RGPD 5 . Estas salvaguardias adicionales refuerzan, por ejemplo, la protección de los datos sensibles (mediante la ampliación de las categorías de información personal que se consideran datos sensibles), el ejercicio de los derechos individuales (mediante la aclaración de que los derechos individuales también pueden ejercerse en el caso de los datos personales conservados durante un período inferior a seis meses, lo que en aquel momento no era el caso en virtud de la LPIP) 6 y las condiciones en las que es posible realizar una transferencia ulterior de datos de la UE desde Japón a otro tercer país 7 . Las Reglas complementarias son vinculantes para los operadores japoneses y son ejecutables por la autoridad independiente de protección de datos, es decir, la Comisión de Protección de la Información Personal (CPIP), o bien directamente por los particulares de la UE ante los tribunales japoneses 8 .
Además, el Gobierno japonés proporcionó declaraciones, garantías y compromisos oficiales a la Comisión respecto de las limitaciones y salvaguardias relativas al acceso a los datos personales y su uso por parte de las autoridades públicas japonesas a efectos coercitivos y de seguridad nacional, aclarando que todo tratamiento de este tipo se limita a lo necesario y proporcionado y está sujeto a una supervisión independiente y a mecanismos de recurso eficaces 9 . Los mecanismos de recurso en este ámbito incluyen un procedimiento de resolución de litigios específico gestionado y supervisado por la CPIP que se creó para las personas físicas de la UE cuyos datos personales se transfieran sobre la base de la decisión de adecuación 10 .
En el momento de la adopción de la decisión de adecuación de la Comisión, Japón adoptó una decisión equivalente para las transferencias de datos a la UE, de modo que se creó la mayor zona mundial de circulación libre de datos basada en un elevado nivel de protección de datos 11 . Estas decisiones de adecuación mutua complementan y amplían los beneficios del Acuerdo de Asociación Económica (AAE) UE-Japón, que entró en vigor en febrero de 2019 12 , y del Acuerdo de Asociación Estratégica 13 que se negoció junto con el AAE. Las empresas de ambas partes se benefician de la sinergia existente entre las decisiones de adecuación mutua y el AAE, ya que la posibilidad de que los datos circulen libremente entre la UE y Japón facilita aún más los intercambios comerciales y crea importantes oportunidades empresariales gracias a un acceso privilegiado al mercado de la otra parte. También sienta un precedente importante al mostrar claramente que, en la era digital, la promoción de normas estrictas de protección de la intimidad y la facilitación del comercio internacional pueden y deben ir de la mano.
Desde la adopción de las decisiones de adecuación, la UE y Japón, en tanto que socios afines, han intensificado aún más su cooperación en materia de cuestiones digitales, en general, y de flujos de datos, en particular. A nivel bilateral, esto se refleja en concreto mediante la conclusión de la Asociación Digital en mayo de 2022 14 y el inicio, en octubre de 2022, de negociaciones para incluir en el AAE normas sobre los flujos transfronterizos de datos 15 , lo que reforzará aún más la sinergia con el acuerdo de adecuación mutuo. A nivel multilateral, la UE y Japón han aunado esfuerzos para promover, reforzar y llevar a la práctica el concepto de «libre circulación de datos con confianza», introducido por el difunto primer ministro Shinzo Abe, en particular por medio de una estrecha colaboración en el marco del G7, la Organización Mundial del Comercio (en el contexto de la Iniciativa Conjunta sobre el Comercio Electrónico) y la Organización de Cooperación y Desarrollo Económicos (OCDE). En la OCDE, la intensa cooperación entre la UE y Japón en lo relativo a estas cuestiones fue especialmente decisiva para la adopción, por primera vez a escala internacional, de principios comunes sobre el acceso por parte de los gobiernos a datos personales en poder del sector privado 16 . Todas estas diferentes líneas de trabajo se basaban, en mayor o menor medida, en los valores y requisitos comunes que sustentan el acuerdo de adecuación mutua entre la UE y Japón.
Con el objetivo de verificar regularmente que las conclusiones recogidas en la decisión de adecuación siguen estando justificadas desde el punto de vista fáctico y jurídico, la Comisión debe llevar a cabo revisiones periódicas e informar sobre los resultados al Parlamento Europeo y al Consejo 17 . Con el presente informe, que abarca todos los aspectos del funcionamiento de la decisión, se concluye la primera revisión periódica. Por la parte japonesa, en la revisión participaron representantes de la CPIP, el Ministerio del Interior y de Comunicación, el Ministerio de Justicia, el Ministerio de Defensa y la Agencia Nacional de Policía. La delegación de la UE estuvo compuesta por tres representantes designados por el Comité Europeo de Protección de Datos (CEPD) y por miembros de la Comisión Europea.
El 26 de octubre de 2021 se celebró una reunión de revisión entre las dos delegaciones, que estuvo precedida y seguida de numerosos intercambios. En concreto, para preparar la revisión, la Comisión recabó información de las autoridades japonesas sobre el funcionamiento de la decisión, especialmente sobre la aplicación de las Reglas complementarias. La Comisión también recopiló información de fuentes públicas y expertos locales sobre el funcionamiento de la decisión y los cambios pertinentes realizados en la legislación y la práctica japonesas, tanto en lo que se refiere a las normas de protección de datos aplicables a los operadores privados como en lo relativo al acceso por parte del Gobierno. Tras la reunión de revisión, la Comisión y la CPIP celebraron varios intercambios para dar seguimiento a los puntos que se debatieron en ella y, en particular, para abordar las cuestiones que planteaba la incorporación en la LPIP de normas sobre la información personal seudonimizada.
2.CONCLUSIONES PRINCIPALES
Las conclusiones detalladas sobre el funcionamiento de todos los aspectos de la decisión de adecuación se presentan en el documento de trabajo de los servicios de la Comisión que acompaña al presente informe [SWD(2023) 75].
En particular, la primera revisión ha demostrado que los marcos de protección de datos de la UE y Japón han seguido convergiendo desde la adopción de las decisiones de adecuación mutua. La LPIP se modificó en dos ocasiones: el 5 de junio de 2020, mediante la Ley de 2020 por la que se modifica la Ley sobre la protección de la información personal (modificación de la LPIP de 2020), que entró en vigor el 1 de abril de 2022 18 ; y el 12 de mayo de 2021, a través de la Ley sobre la reorganización de las leyes conexas para la creación de una sociedad digital (modificación de la LPIP de 2021) 19 . En consulta con la Comisión, se adaptaron las Reglas complementarias para reflejar estas modificaciones.
Estas modificaciones han conllevado un mayor acercamiento de los sistemas de la UE y de Japón, en particular mediante el refuerzo de las obligaciones en materia de seguridad de los datos (al introducir la obligación de notificar las violaciones de la seguridad de los datos), los derechos de los interesados (en concreto, el derecho de acceso y el derecho de oposición) y la protección concedida en caso de transferencia de datos (en forma de requisitos de información y seguimiento adicionales, especialmente información sobre los posibles riesgos relacionados con el acceso por parte del Gobierno en el país de destino). En este contexto, cabe destacar especialmente que se han incorporado a la LPIP algunas de las garantías adicionales recogidas en las Reglas complementarias para los datos personales procedentes de la UE, en concreto en lo que se refiere a la conservación de los datos y a las condiciones para el consentimiento informado para las transferencias transfronterizas, de modo que han pasado a ser aplicables de manera general a todos los datos personales, independientemente de su origen o lugar de recogida 20 .
Otra novedad clave que la Comisión acoge con satisfacción es la transformación de la LPIP en un marco general de protección de datos que abarca tanto el sector privado como el público, sujeto a la supervisión exclusiva de la CPIP 21 . Este refuerzo adicional del marco de protección de datos de Japón y de las competencias de la CPIP podría allanar el camino para ampliar la decisión de adecuación más allá de los intercambios comerciales, a fin de cubrir transferencias actualmente no incluidas en su ámbito de aplicación, como por ejemplo en la esfera de la cooperación reglamentaria y la investigación.
La primera revisión también se centró en las nuevas normas sobre la creación y el uso de información personal seudonimizada introducidas mediante la modificación de la LPIP de 2020 22 . En esencia, el objetivo de estas nuevas normas es facilitar el uso (interno) de información personal por parte de actividades económicas que manejan información personal fundamentalmente con fines estadísticos (p. ej., para detectar tendencias y patrones con miras a beneficiar a otras actividades, como la investigación). La reunión de revisión y los intercambios celebrados posteriormente entre la Comisión y la CPIP permitieron aclarar la interpretación y aplicación de estas nuevas disposiciones. Como resultado de estos intercambios, y con el fin de reflejar más claramente la aplicación prevista de estas nuevas disposiciones y garantizar así la seguridad jurídica y la transparencia, el 15 de marzo de 2023 se realizaron dos modificaciones en las Reglas complementarias 23 . En primer lugar, las Reglas complementarias establecen que dicha información solo podrá utilizarse con fines estadísticos (definidos como el tratamiento para encuestas estadísticas o para la elaboración de resultados estadísticos) con el objetivo de producir datos agregados, así como que el resultado del tratamiento no se utilizará en apoyo de medidas o decisiones relativas a una persona concreta. En segundo lugar, dejan claro que la información personal seudonimizada recibida originalmente de la UE siempre se considerará información personal con arreglo a la LPIP, a fin de garantizar que la continuidad de la protección de los datos considerados datos personales en virtud del RGPD no se vea menoscabada cuando se transfieran con arreglo a la decisión de adecuación 24 .
Por lo que se refiere a la aplicación práctica de las salvaguardias de protección de datos, la Comisión acoge con satisfacción las diferentes medidas adoptadas por la CPIP. Esto incluye la adopción de directrices actualizadas, en particular sobre las transferencias internacionales de datos. La Comisión señala que podrían aclararse estas directrices con el fin de abordar también los requisitos específicos fijados en las Reglas complementarias para las transferencias ulteriores realizadas desde Japón de datos personales recibidos de la Unión, en concreto, tal como se desprende de la Regla complementaria n.º 4 y como se explica en la decisión de adecuación 25 , la exclusión de las transferencias ulteriores basadas en el sistema de certificación de las Normas de Privacidad Transfronteriza (NPT) de la APEC. Además, aunque la CPIP ha explicado que los OEMIP enmarcan sus transferencias ulteriores de datos recibidos originalmente de la UE mediante la celebración de un contrato que vincula al receptor con medidas que garantizan la continuidad de la protección, actualmente la CPIP no proporciona orientaciones sobre el contenido recomendado (en términos de salvaguardias) para las medidas equivalentes utilizadas para las transferencias internacionales de datos, ya sea en forma de directrices o de modelos de contratos de protección de datos. Estas aclaraciones adicionales, que podrían basarse en concreto en el intercambio de información y mejores prácticas entre la CPIP y la Comisión, podrían resultar especialmente útiles, ya que se refieren a aspectos que son particularmente pertinentes para las empresas que operan en ambas jurisdicciones.
En cuanto a la supervisión y la ejecución, la Comisión señala que, en el período posterior a la adopción de la decisión de adecuación, la CPIP ha hecho un mayor uso de sus poderes no coercitivos de orientación y asesoramiento (artículo 147 de la LPIP) que de sus poderes coercitivos (p. ej., para imponer órdenes vinculantes; artículo 148 de la LPIP). La CPIP también informó de que hasta la fecha no se han recibido reclamaciones relativas al cumplimiento de las Reglas complementarias ni se han llevado a cabo investigaciones sobre tales cuestiones por propia iniciativa de la CPIP. Sin embargo, durante la reunión de revisión, la CPIP anunció que estaba estudiando la posibilidad de realizar controles aleatorios por propia iniciativa para garantizar el cumplimiento de las Reglas complementarias. La Comisión acoge con satisfacción este anuncio, ya que considera que estos controles aleatorios serían muy importantes para garantizar que se eviten, detecten y aborden las (posibles) infracciones de las Reglas complementarias, asegurándose así el cumplimiento efectivo de dichas normas. Dado que las modificaciones de la LPIP de 2020 y 2021 han reforzado las competencias de supervisión de la CPIP, estos controles aleatorios podrían formar parte de un esfuerzo general destinado a aumentar el uso de dichas competencias.
Por último, la Comisión acoge con gran satisfacción la creación de puntos de contacto específicos para las personas de la UE que tengan dudas o preocupaciones sobre el tratamiento de sus datos personales en Japón, tanto por parte de los operadores comerciales [Teléfono de Consulta (Inquiry Line)] como de las autoridades públicas [Teléfono de Mediación para Reclamaciones (Complaint Mediation Line)]. Asimismo, señala que en la página web sobre el Teléfono de Consulta se indica que solo está disponible en japonés, lo que probablemente disuada a los ciudadanos de la UE de hacer uso de este mecanismo, aunque la CPIP explicó que, en principio, hay disponible asistencia en inglés. La Comisión entiende que la CPIP estudiará formas de facilitar la accesibilidad de estos puntos de contacto para los europeos, en particular al aclarar este punto.
3.CONCLUSIÓN
Tomando como base las conclusiones generales formuladas en el marco de esta primera revisión, la Comisión concluye que Japón sigue garantizando un nivel adecuado de protección para los datos personales transferidos desde la Unión Europea a operadores económicos que manejan información personal de Japón con arreglo a la LPIP, complementada por las Reglas complementarias y por las declaraciones, garantías y compromisos oficiales que figuran en el anexo II de la decisión. En este contexto, los servicios de la Comisión reconocen y valoran enormemente la excelente cooperación observada durante la realización de la revisión con las autoridades japonesas, en particular con la CPIP.
A la luz del resultado arrojado por la revisión y de conformidad con el considerando 181 de la decisión de adecuación, la Comisión opina que no es necesario mantener el ciclo de dos años para futuras revisiones y, por tanto, considera adecuado pasar a un ciclo de cuatro años, de conformidad con lo previsto en el artículo 45, apartado 3, del RGPD. En consecuencia, consultará a este respecto al comité creado en virtud del artículo 93, apartado 1, del RGPD 26 .
Asimismo, el refuerzo de determinados aspectos del marco japonés podría contribuir a reforzar aún más las salvaguardias establecidas en la LPIP y en las Reglas complementarias. Para tal fin, la Comisión realiza las siguientes recomendaciones:
1.La Comisión acoge con satisfacción que la CPIP prevea realizar controles aleatorios para garantizar el cumplimiento de las Reglas complementarias y alienta esta iniciativa. Considera que estos controles aleatorios serían muy importantes para garantizar la detección y la gestión de las (posibles) infracciones de las Reglas complementarias, asegurándose así el cumplimiento efectivo de dichas normas.
2.La Comisión acoge con satisfacción el hecho de que la CPIP haya publicado directrices actualizadas sobre las transferencias internacionales, ya que aumentarán la accesibilidad de las normas de la LPIP sobre este tema y harán que sean más fáciles de aplicar. Estas directrices (o cualquier otro material orientativo) también deben explicar, cuando proceda, los requisitos específicos derivados de las Reglas complementarias, en particular en lo que se refiere a la exclusión del sistema de certificación de las NPT de la APEC para las transferencias ulteriores de datos personales recibidos originalmente de la UE.
3.Durante la revisión se debatió cómo podrían hacerse más accesibles para los extranjeros el Teléfono de Consulta y el Teléfono de Mediación de la CPIP para la realización de preguntas y reclamaciones por parte de particulares. En este contexto, sería importante aclarar en el sitio web específico que, en principio, hay disponible asistencia lingüística en inglés.
La revisión también permitió encontrar ámbitos para una posible cooperación en el futuro. Tal como se ha indicado, actualmente la CPIP no proporciona orientaciones sobre el contenido recomendado (en términos de salvaguardias) para las medidas equivalentes utilizadas para las transferencias internacionales de datos, ya sea en forma de directrices o de modelos de contratos de protección de datos. En vista de la creciente importancia de las cláusulas modelo y de su potencial como herramienta global para las transferencias de datos, tal como reconocen, por ejemplo, el G7 27 y la OCDE 28 , la Comisión ha manifestado su interés por cooperar con Japón en un futuro con miras a diseñar cláusulas de este tipo. Otro ámbito que la Comisión tiene previsto explorar junto con la CPIP es la ampliación del alcance de la decisión de adecuación más allá de las transferencias entre operadores comerciales.
La Comisión seguirá efectuando un seguimiento detallado del marco de protección de datos de Japón y de las prácticas realmente empleadas. En este sentido, espera con interés los futuros intercambios con las autoridades japonesas sobre las novedades pertinentes para la decisión 29 , así como el refuerzo de la cooperación internacional en un momento en el que existe una demanda creciente de normas mundiales sobre privacidad y flujos de datos.
Paralelamente, en la modificación de la LPIP de 2020 se revisó la definición del término «datos personales en poder de la actividad económica» de tal modo que ya no excluye los datos personales que deben eliminarse en un plazo de seis meses (artículo 16, apartado 4, de la LPIP en su versión modificada). En la versión de la LPIP que se encontraba en vigor en el momento en que se adoptó la decisión de adecuación, para este concepto se empleaba el término «datos personales conservados».
Las Reglas complementarias revisadas fueron adoptadas por la CPIP el 15 de marzo de 2023 y entraron en vigor el 1 de abril de 2023.
Véase el considerando 79 de la decisión.