Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica

Julio González García · Documentos de Trabajo · Global Politics and Law Working Papers, n.º 2/2026 · 30 de junio de 2026

Resumen

La transferencia internacional de datos personales no puede comprenderse, como presupone el Reglamento General de Protección de Datos, según un esquema bilateral entre el país del emisor y el del receptor. A partir del análisis del ámbito de aplicación del Reglamento (artículo 3), del concepto de transferencia fijado por las Directrices 05/2021 del Comité Europeo de Protección de Datos y del régimen del capítulo V, este trabajo defiende una lectura triangular (y a menudo cuadrangular) de la operación: junto al emisor y al receptor formal interviene el titular de la infraestructura por la que el dato circula y se almacena (el operador de la nube) y, en ocasiones, su subcontratista.
La posición jurídica de ese vehículo no es neutral, pues arrastra consigo el ordenamiento del Estado en que se domicilia, que puede desplazar en la práctica a la ley aplicable al receptor formal. El trabajo recorre los tres niveles de protección (decisiones de adecuación, garantías adecuadas del artículo 46 y excepciones del artículo 49), el conflicto permanente con los Estados Unidos (CLOUD Act, sección 702 de la FISA, Marco de Privacidad de Datos y asunto Latombe) y el impacto de la inteligencia artificial como vehículo de transferencia en su forma más intensa. Concluye que el problema reside menos en el texto normativo que en la distancia entre el Derecho formal y el Derecho practicado, y que decidir sobre los datos es, en última instancia, decidir sobre la soberanía.

Abstract

The international transfer of personal data cannot be understood, as the General Data Protection Regulation presupposes, as a bilateral relationship between the country of the exporter and that of the importer. Drawing on the Regulation's territorial scope (Article 3), the notion of transfer set out in the European Data Protection Board's Guidelines 05/2021 and the Chapter V regime,
this paper defends a triangular —and often quadrangular— reading of the operation: alongside the exporter and the formal importer stands the owner of the infrastructure through which the data circulates and is stored (the cloud provider) and, at times, its subprocessor. The legal position of this vehicle is not neutral, since it carries with it the law of the State where it is domiciled, which may in practice displace the law applicable to the formal importer. The paper examines the three levels of protection (adequacy decisions, the appropriate safeguards of Article 46 and the derogations of Article 49), the persistent conflict with the United States
(CLOUD Act, FISA Section 702, the Data Privacy Framework and the Latombe case) and the impact of artificial intelligence as the most intense form of transfer vehicle. It concludes that the problem lies less in the legislative text than in the gap between formal law and law in action, and that deciding on data is, ultimately, deciding on sovereignty.

Palabras clavetransferencia internacional de datosprotección de datos personalesReglamento General de Protección de Datosdecisiones de adecuación soberanía digital

Keywordsinternational data transferspersonal data protectionGDPRadequacy decisionsdigital sovereignty

Sumario

I. Planteamiento: la transferencia internacional de datos en la economía digital
globalizada II. El ámbito de aplicación del Reglamento y el problema de la norma aplicable III. El concepto de transferencia internacional de datos IV. Un océano normativo: el régimen básico y sus complementos V. Del esquema bilateral formal a la relación triangular VI. La regla general: el principio de protección equivalente VII. Las decisiones de adecuación VIII. Un cauce paralelo: las “decisiones de adecuación indirectas” y los Tratados comerciales de nueva generación IX. El problema en la práctica de las decisiones de adecuación X. El problema permanente de los Estados Unidos XI. La aportación de garantías adecuadas XII. Las excepciones para situaciones específicas XIII. La dimensión aplicativa y sancionadora XIV. Inteligencia artificial y transferencia internacional de datos. XV. Consideraciones finales

DOI https://doi.org/10.5281/zenodo.20798757

Descargas10 · 2 este mes

Cómo citar

González García, J. (2026). Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica (Documentos de Trabajo · Global Politics and Law Working Papers, n.º 2/2026). Global Politics and Law. https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/ · https://doi.org/10.5281/zenodo.20798757

Más formatos de cita

BibTeX

@techreport{gonzalez-garcia-j2026-2-2026,
  author      = {González García, J.},
  title       = {Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica},
  institution = {Global Politics and Law},
  series      = {Documentos de Trabajo · Global Politics and Law Working Papers},
  number      = {2/2026},
  year        = {2026},
  doi         = {10.5281/zenodo.20798757},
  url         = {https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/}
}

RIS · Zotero, Mendeley, EndNote

TY  - RPRT
AU  - González García, J.
TI  - Transferencia internacional de datos personales: de la relación bilateral del RGPD a la regulación triangular en la práctica
PY  - 2026
T3  - Documentos de Trabajo · Global Politics and Law Working Papers
M1  - 2/2026
PB  - Global Politics and Law
DO  - 10.5281/zenodo.20798757
UR  - https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/
ER  - 
CompartirLinkedInXBlueskyFacebookWhatsAppCorreo

https://globalplaw.com/working-paper/transferencia-internacional-de-datos-personales/