DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Referencia · Infraestructura

Las transferencias internacionales, explicadas

Cuatro mecanismos permiten mover datos legalmente a través de fronteras. Una docena de regímenes exigen que permanezcan en el país. Esta página describe ambos.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com

Las normas de transferencia internacional de datos determinan dónde puede residir físicamente su stack tecnológico. Cuatro mecanismos cubren la mayor parte del mundo, y una breve lista de regímenes de localización tiene prioridad sobre todos ellos.

Los cuatro mecanismos

Adecuación

Una determinación de gobierno a gobierno de que el destino protege los datos lo suficientemente bien como para permitir flujos libres. La lista de la UE es la que más importa; el Reino Unido, Japón, Corea del Sur, Brasil y otros mantienen sus propias versiones. La lista completa de la UE está en la página de adecuación.

Cláusulas contractuales tipo

Cláusulas contractuales aprobadas por el regulador que se añaden a los acuerdos con proveedores. Los módulos de la UE de 2021 son el estándar global, pero Brasil (reglamento de 2024, con plazo de adaptación vencido en agosto de 2025), Turquía (con la obligación de presentación en un plazo de cinco días hábiles), China (con presentación ante el gobierno) y el Reino Unido (IDTA y Addendum) exigen cada uno su propio documento. Un solo contrato con un proveedor puede necesitar cuatro conjuntos de cláusulas distintos.

Normas corporativas vinculantes y certificaciones

Normas internas aplicables a todo el grupo y aprobadas por los reguladores, además de esquemas de certificación como el APEC CBPR. Difíciles de obtener, pero duraderas una vez conseguidas.

El Marco de Privacidad de Datos UE-EE. UU.

El acuerdo de adecuación de 2023 para empresas estadounidenses certificadas, que restableció una vía legal por defecto para el stack transatlántico después de que la sentencia Schrems II acabara con el Privacy Shield. Ha superado sus revisiones anuales, y el Tribunal General de la UE lo confirmó en 2025. Un recurso ante el Tribunal de Justicia mantiene sobre la mesa la posibilidad de una sentencia Schrems III, el riesgo residual que toda evaluación de transferencias debería mencionar. Suiza mantiene un marco paralelo Suiza-EE. UU., vigente desde septiembre de 2024.

Localización: dónde deben permanecer los datos

Estos regímenes no preguntan qué tan bien protege los datos el destino; exigen que permanezcan en suelo local, al menos en su forma primaria.

JurisdicciónNorma
ChinaLas transferencias se realizan mediante evaluación de seguridad de la CAC, presentación de contrato estándar o certificación; la flexibilización de 2024 eximió a las transferencias de bajo volumen y las necesarias para la ejecución de un contrato.
India (sectorial)La localización de datos de pagos de la RBI se mantiene bajo el régimen de la DPDP.
Indonesia (sectorial)La localización para el sector público y las industrias reguladas se mantiene bajo la Ley PDP.
KazajistánLos datos personales de los ciudadanos se almacenan en servidores ubicados dentro del país.
KirguistánLocalización añadida por las enmiendas de 2021.
RuandaAlmacenamiento en Ruanda por defecto, salvo que la NCSA autorice la transferencia.
RusiaLos datos de los ciudadanos deben almacenarse en Rusia; las transferencias requieren notificación previa a Roskomnadzor.
UzbekistánEl tratamiento de los datos de los ciudadanos se realiza en servidores ubicados físicamente en Uzbekistán desde 2021.
VietnamLos expedientes de evaluación de impacto de la transferencia se presentan ante el Ministerio de Seguridad Pública; la Ley de Datos añade controles para los datos esenciales e importantes.
ZambiaLos datos personales sensibles deben tratarse y almacenarse en Zambia.

Cómo es un programa de transferencias

Mapee los flujos (CRM, analítica, adtech, herramientas de soporte), clasifique cada destino (adecuado, certificado en el DPF, que requiere SCC, localizado), ejecute la documentación correspondiente y registre una breve evaluación de impacto de la transferencia cuando el destino esté expuesto a leyes de vigilancia. Las empresas sancionadas por transferencias (Meta con 1.200 millones de euros, TikTok con 530 millones de euros, Uber con 290 millones de euros, y Trip.com en China en 2026) movían datos con mecanismos que ya no eran válidos o que nunca se habían completado.

Citar esta página: "Transferencias internacionales de datos: mecanismos y localización." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/transfers.html. Consultado el [fecha].