El marco normativo
El marco de Islandia se basa en el RGPD (a través del EEE) + la Ley 90/2018, con Personuvernd como autoridad de supervisión.
Eso ubica a Islandia en la mayoría global de opt-in, donde el permiso llega antes del tratamiento y el marketing espera el consentimiento.
Instrumentos clave
RGPD (a través del EEE) + Ley 90/2018
Jurisdicción plena del RGPD a través del EEE; la aplicación es proporcional al pequeño tamaño del mercado, pero las normas son idénticas a las de la UE.
Marketing y publicidad
El RGPD se aplica a través del Acuerdo EEE; el consentimiento de ePrivacy rige las cookies. Esa única frase decide la mayoría de los planes de canal aquí.
Transferencias internacionales
El Capítulo V del RGPD se aplica en su totalidad, de modo que los datos personales solo salen del EEE bajo una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes o una excepción limitada, con una evaluación de impacto de la transferencia esperada cuando el destino esté expuesto a leyes de vigilancia. La mecánica es idéntica en todo el bloque, de modo que una estructura de transferencias creada para un Estado miembro sirve para todos ellos.
Aplicación y sanciones
Se aplica el límite máximo del RGPD, con multas de hasta EUR 20 millones o el 4 % de la facturación anual mundial, lo que sea mayor, impuestas por la autoridad nacional de supervisión, y el EDPB puede forzar una postura más estricta mediante el mecanismo de resolución de conflictos. Los Estados miembros comparten el límite máximo, pero difieren en su disposición a hacer cumplir la norma.