Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica
Julio González García · Documentos de Trabajo · Global Politics and Law Working Papers, n.º 2/2026 · 30 de junio de 2026
Resumen
La transferencia internacional de datos personales no puede comprenderse, como presupone el Reglamento General de Protección de Datos, según un esquema bilateral entre el país del emisor y el del receptor. A partir del análisis del ámbito de aplicación del Reglamento (artículo 3), del concepto de transferencia fijado por las Directrices 05/2021 del Comité Europeo de Protección de Datos y del régimen del capítulo V, este trabajo defiende una lectura triangular (y a menudo cuadrangular) de la operación: junto al emisor y al receptor formal interviene el titular de la infraestructura por la que el dato circula y se almacena (el operador de la nube) y, en ocasiones, su subcontratista.
La posición jurídica de ese vehículo no es neutral, pues arrastra consigo el ordenamiento del Estado en que se domicilia, que puede desplazar en la práctica a la ley aplicable al receptor formal. El trabajo recorre los tres niveles de protección (decisiones de adecuación, garantías adecuadas del artículo 46 y excepciones del artículo 49), el conflicto permanente con los Estados Unidos (CLOUD Act, sección 702 de la FISA, Marco de Privacidad de Datos y asunto Latombe) y el impacto de la inteligencia artificial como vehículo de transferencia en su forma más intensa. Concluye que el problema reside menos en el texto normativo que en la distancia entre el Derecho formal y el Derecho practicado, y que decidir sobre los datos es, en última instancia, decidir sobre la soberanía.
Abstract
The international transfer of personal data cannot be understood, as the General Data Protection Regulation presupposes, as a bilateral relationship between the country of the exporter and that of the importer. Drawing on the Regulation's territorial scope (Article 3), the notion of transfer set out in the European Data Protection Board's Guidelines 05/2021 and the Chapter V regime,
this paper defends a triangular —and often quadrangular— reading of the operation: alongside the exporter and the formal importer stands the owner of the infrastructure through which the data circulates and is stored (the cloud provider) and, at times, its subprocessor. The legal position of this vehicle is not neutral, since it carries with it the law of the State where it is domiciled, which may in practice displace the law applicable to the formal importer. The paper examines the three levels of protection (adequacy decisions, the appropriate safeguards of Article 46 and the derogations of Article 49), the persistent conflict with the United States
(CLOUD Act, FISA Section 702, the Data Privacy Framework and the Latombe case) and the impact of artificial intelligence as the most intense form of transfer vehicle. It concludes that the problem lies less in the legislative text than in the gap between formal law and law in action, and that deciding on data is, ultimately, deciding on sovereignty.
Palabras clavetransferencia internacional de datosprotección de datos personalesReglamento General de Protección de Datosdecisiones de adecuación soberanía digital
Keywordsinternational data transferspersonal data protectionGDPRadequacy decisionsdigital sovereignty
Sumario
I. Planteamiento: la transferencia internacional de datos en la economía digital
globalizada II. El ámbito de aplicación del Reglamento y el problema de la norma aplicable III. El concepto de transferencia internacional de datos IV. Un océano normativo: el régimen básico y sus complementos V. Del esquema bilateral formal a la relación triangular VI. La regla general: el principio de protección equivalente VII. Las decisiones de adecuación VIII. Un cauce paralelo: las “decisiones de adecuación indirectas” y los Tratados comerciales de nueva generación IX. El problema en la práctica de las decisiones de adecuación X. El problema permanente de los Estados Unidos XI. La aportación de garantías adecuadas XII. Las excepciones para situaciones específicas XIII. La dimensión aplicativa y sancionadora XIV. Inteligencia artificial y transferencia internacional de datos. XV. Consideraciones finales
Descargas10 · 2 este mes
Cómo citar
González García, J. (2026). Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica (Documentos de Trabajo · Global Politics and Law Working Papers, n.º 2/2026). Global Politics and Law. https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/ · https://doi.org/10.5281/zenodo.20798757
Más formatos de cita
BibTeX
@techreport{gonzalez-garcia-j2026-2-2026,
author = {González García, J.},
title = {Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica},
institution = {Global Politics and Law},
series = {Documentos de Trabajo · Global Politics and Law Working Papers},
number = {2/2026},
year = {2026},
doi = {10.5281/zenodo.20798757},
url = {https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/}
}RIS · Zotero, Mendeley, EndNote
TY - RPRT AU - González García, J. TI - Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica PY - 2026 T3 - Documentos de Trabajo · Global Politics and Law Working Papers M1 - 2/2026 PB - Global Politics and Law DO - 10.5281/zenodo.20798757 UR - https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/ ER -


