El 10 de julio de 2023, la Comisión Europea adoptó formalmente la decisión de adecuación relativa a la Unión Europea («UE») y los Estados Unidos de América («EE. UU.») sobre el nivel de protección adecuado de los datos personales transferidos en el marco del Marco de Privacidad de Datos UE-EE. UU. (el «MPD»). Las transferencias de datos personales entre la UE y los EE. UU. descansan por tanto ahora sobre una base jurídica plena. La relevancia del MPD radica en que reconoce a los EE. UU. como un país que cumple los criterios de nivel de protección adecuado establecidos en el Reglamento General de Protección de Datos de la Unión Europea (el «RGPD»). En suma, el MPD tiende un «puente de datos» entre la UE y los EE. UU.
Antecedentes
Ya en el año 2000, los EE. UU. y la UE celebraron el Acuerdo de Puerto Seguro (el «Acuerdo»), que regulaba las transferencias de datos con destino y origen en los EE. UU. En 2016, el Acuerdo fue sustituido por el «Escudo de la Privacidad UE-EE. UU.», que a su vez ha sido sustituido ahora por el MPD. El MPD es la única base jurídica plenamente estable para las transferencias de datos entre la UE y los EE. UU.
Funcionamiento del MPD
El MPD permite a las organizaciones estadounidenses que operan en el Espacio Económico Europeo transferir datos personales desde la UE, siempre que figuren en la «Lista del Marco de Privacidad de Datos» y cumplan de forma continuada los principios del MPD. El Departamento de Comercio de los EE. UU. está facultado para supervisar si las organizaciones incluidas en la lista cumplen los principios del MPD y para adoptar las medidas necesarias para garantizar dicho cumplimiento. El MPD también limita el acceso de los servicios de inteligencia estadounidenses a los datos personales procedentes de la UE. Los servicios de inteligencia estadounidenses solo pueden acceder a esos datos con fines de seguridad nacional cuando la legislación vigente lo permita.
El MPD contiene además varias garantías vinculantes destinadas a responder a las objeciones planteadas anteriormente por el Tribunal de Justicia de la Unión Europea. Entre otras cosas, crea un tribunal independiente, el Tribunal de Revisión de la Protección de Datos (el «Tribunal»), ante el cual los ciudadanos de la UE pueden ejercitar acciones judiciales. Si el Tribunal constata que los datos se han recabado vulnerando las garantías, puede ordenar su supresión. El funcionamiento del MPD está sujeto a revisiones periódicas por parte de las autoridades de protección de datos y de otras autoridades competentes. Si se considera que los EE. UU. han dejado de ser un país seguro para las transferencias de datos, la Comisión Europea puede notificarlo a las autoridades estadounidenses competentes y restringir el alcance del MPD o incluso derogarlo.
Relevancia para Turquía
El MPD tiene una influencia de amplio alcance, también en jurisdicciones que quedan fuera del ámbito de aplicación del RGPD, como Turquía. Con arreglo a la Ley turca de Protección de Datos, la Autoridad turca de Protección de Datos (la «Autoridad») está facultada para publicar una lista de países seguros. La Autoridad aún no ha publicado dicha lista. No obstante, aplica una serie de criterios al valorar si autoriza transferencias de datos fuera de Turquía, por lo que el MPD puede influir en su valoración de las solicitudes de autorización de transferencias a los EE. UU.
Otras novedades en materia de protección de datos en Turquía
- Cooperación entre la Autoridad turca de la Competencia y la Autoridad de Protección de Datos Personales: El 26 de octubre de 2023, la Autoridad turca de la Competencia anunció la firma de un Protocolo de Cooperación e Intercambio de Información con la Autoridad de Protección de Datos Personales. El protocolo pretende dar respuesta a las inquietudes relacionadas con el uso de tecnologías de macrodatos.
- Guía sobre el tratamiento de datos genéticos: El 13 de octubre de 2023, la Autoridad de Protección de Datos Personales publicó su Guía sobre las cuestiones que deben tenerse en cuenta en el tratamiento de datos genéticos. La Guía subraya la importancia de la seguridad de los datos personales cuando se tratan datos genéticos y ofrece orientaciones a los responsables del tratamiento. Asimismo, define por primera vez el concepto de datos genéticos.
- Autorización de una solicitud de compromiso de Google: Mediante su resolución de 17 de agosto de 2023, anunciada el 1 de septiembre de 2023, el Consejo de Protección de Datos Personales autorizó la solicitud de Google Turquía para la transferencia de datos personales fuera de Turquía.
