La sobirania transatlàntica de les dades: com aconseguir uns fluxos de dades entre la UE i els EUA que garanteixin la protecció de la privacitat
Matthias Bauer
11 abr., 2022
→ L’estat del problema. El Tribunal de Justícia de la Unió Europea (TJUE) va dictaminar el juliol de 2020 que als EUA no hi ha un nivell de protecció suficient per a les dades personals dels ciutadans de la UE, i va anul·lar així l’acord de l’Escut de Privacitat entre els EUA i la UE del 2016 en què es basaven les transferències transatlàntiques de dades. Recentment, la Comissió Europea i el Govern dels Estats Units van anunciar conjuntament un “acord de principi” per elaborar un nou marc per als fluxos de dades. Tanmateix, el seu contingut, les seves especificitats i, sobretot, la seva concreció en canvis efectius seran claus per garantir que sigui més sostenible que el seu predecessor.
→ El que està en joc. Aquesta resolució, sumada a la resposta vaga i incerta que li van donar les autoritats de protecció de dades i a la seva aplicació erràtica per part de les entitats nacionals, va generar una incertesa considerable a les empreses (petites i grans), les organitzacions i els ciutadans sobre un aspecte central de la governança econòmica global: durant els últims 15 anys, les dades han permès que el comerç de serveis digitals entre els EUA i Europa s’hagi duplicat; i ha estat així tant en els sectors digitals com en els menys digitals, per exemple la manufactura tradicional, que depèn fonamentalment de les dades que circulen entre la UE i els EUA.
→ L’obstacle clau. El TJUE considera que les autoritats nord-americanes que recopilen dades no ofereixen, en virtut de les lleis de vigilància actuals, opcions reals de reparació per als ciutadans de la UE, cosa que permet als organismes governamentals recopilar informació d’usuaris estrangers que es troben fora del seu territori nacional sense que aquests tinguin els mateixos mitjans que els ciutadans nord-americans per defensar la seva privacitat mitjançant un procés judicial. La priorització de la seguretat nacional sobre la privacitat (dels ciutadans estrangers) es deriva del diferent plantejament de la privacitat en els dos sistemes legals: a la UE, la protecció de les dades personals es considera un dret fonamental; en conseqüència, el Reglament General de Protecció de Dades europeu (RGPD) imposa normes obligatòries sobre la manera com les organitzacions i les empreses han d’utilitzar les dades personals i atorga a les autoritats la capacitat d’actuar d’ofici quan s’infringeix aquesta protecció bàsica de la privacitat. En canvi, els EUA no tenen un equivalent federal al RGPD (ni plans immediats o intents creïbles de crear-ne un) i es basen en regulacions estatals de diferent abast, contingut i qüestions processals, que solen atribuir la responsabilitat de corregir les externalitats negatives als actors privats i a les seves actuacions específiques.
→ Un possible camí a seguir. L’objectiu final que s’haurien de fixar la UE i els EUA és «la sobirania transatlàntica de les dades», és a dir, unes transferències de dades personals d’individus que respectin la privacitat i es basin en els objectius i principis comuns i compartits dels estàndards, basats en valors, que s’utilitzen per al comerç internacional i la tecnologia a les democràcies de mercat orientades als drets i basades en l’estat de dret. Malgrat aquests punts en comú, convindria adoptar un enfocament pragmàtic que reconegui l’àmbit limitat de l’acord i se centri, per tant, en l’adequació, l’equivalència o el reconeixement mutu. Per a això, el mínim de partida haurien de ser unes condicions idèntiques per a la UE i els EUA que reconeguin les opcions de reparació i el control de les capacitats de vigilància. El govern dels EUA ha assenyalat recentment la seva voluntat d’aplicar un nou marc que presenta totes dues novetats.
→ Dins dels EUA, el principal problema és l’articulació del procés polític. Suggerim tres camins possibles:
- El més expeditiu i eficient seria una ordre executiva que limités les recopilacions massives de dades per part de les agències de vigilància nord-americanes i que proporcionés mecanismes de reparació addicionals per als ciutadans europeus, per exemple una oficina executiva o un tribunal amb poder per decidir sobre les reclamacions i dictar resolucions vinculants sobre els serveis d’intel·ligència nord-americans. Aquest sembla ser l’enfocament preferit pel govern nord-americà actual, que s’ha compromès a incloure els seus propers compromisos en una nova ordre executiva. El problema fonamental d’aquesta alternativa és la seva sostenibilitat a llarg termini, un cop acabi l’Administració actual.
- El més sostenible a llarg termini hauria de seguir el procés legislatiu convencional: el Congrés dels EUA podria modificar la Llei de Vigilància d’Intel·ligència Estrangera (FISA, per les sigles en anglès) per prohibir la recopilació massiva de dades d’intel·ligència i exigir una autorització judicial per a cada objectiu de vigilància. Tanmateix, aquesta via podria resultar massa lenta per a un assumpte urgent, i a més estar subjecta a incerteses polítiques: la situació política als EUA és complexa, i es caracteritza per un Senat dividit, un partidisme marcat i les properes eleccions de mig mandat.
- També hi ha sobre la taula una solució no legal, per exemple la modificació del paper de l’ombudsperson, o defensor/a del poble, per donar-li el poder d’actuar d’ofici en nom de la protecció de la privacitat. El problema d’aquesta alternativa, que seria ràpida i potser políticament més viable, és la dificultat d’avaluar si una opció no legal compliria els considerables requisits europeus en matèria de reparació, i si donaria lloc a normes estables i fiables.
→ Dins de la UE, els estats membres no estan subjectes als mateixos estàndards que les entitats estrangeres. De fet, determinats estats membres (per exemple, França) van expressar en el passat la seva disposició a excloure completament les seves agències d’intel·ligència de l’àmbit de la legislació de la UE. Però, perquè un acord sigui sostenible, qualsevol concessió que facin els EUA relacionada amb la possibilitat de reparació s’hauria de reflectir en el tractament de les dades personals dels ciutadans nord-americans per part dels estats membres de la UE. Això obre la possibilitat que altres estats membres de la UE defensin un enfocament de la UE que reflecteixi les concessions nord-americanes en matèria de drets fonamentals de reparació en el context de les activitats de vigilància governamentals, i que subratlli el seu compromís amb els drets fonamentals de la UE, l’obertura econòmica i una cooperació transatlàntica significativa per resoldre el dilema entre privacitat i seguretat.


Senior Economist en el European Centre for International Political Economy (ECIPE)
Veure perfil
