Puntos clave
Priverion es una plataforma de cumplimiento en materia de privacidad alojada en Suiza, diseñada específicamente para organizaciones multientidad y creada para el cumplimiento de Schrems II, no como un parche añadido. Todos los datos personales (registros de tratamientos, EIPD, TIA, registros de brechas y solicitudes de los interesados) permanecen bajo jurisdicción suiza, que cuenta con una decisión de adecuación de la UE en virtud del artículo 45 del RGPD. Esto elimina los riesgos de transferencia del capítulo V de la propia herramienta de cumplimiento, cerrando la brecha de metacumplimiento que afecta a las plataformas con sede en EE. UU. sujetas a la sección 702 de la FISA y a la CLOUD Act.
Definiciones
¿Qué es Schrems II?
Schrems II se refiere a la sentencia del Tribunal de Justicia de la Unión Europea (TJUE) en el asunto C-311/18 (Data Protection Commissioner contra Facebook Ireland y Maximillian Schrems), dictada el 16 de julio de 2020. La sentencia invalidó el marco del Escudo de Privacidad UE-EE. UU. e impuso obligaciones adicionales a las organizaciones que utilizan cláusulas contractuales tipo (SCC) para las transferencias internacionales de datos. Asunto C-311/18 del TJUE (EUR-Lex)
¿Qué es una evaluación de impacto de transferencias (TIA)?
Una evaluación de impacto de transferencias (TIA) es una evaluación exigida en virtud de las Recomendaciones 01/2020 del CEPD (adoptadas el 18 de junio de 2021) siempre que una organización recurre a mecanismos de transferencia del artículo 46 del RGPD, como las SCC. La TIA evalúa si el marco jurídico del país importador de datos ofrece una protección esencialmente equivalente a la garantizada dentro del EEE. Recomendaciones 01/2020 del CEPD
¿Qué es la sección 702 de la FISA?
La sección 702 de la FISA es una disposición de la Ley de Vigilancia de la Inteligencia Extranjera de EE. UU. que autoriza a las agencias de inteligencia estadounidenses a obligar a los proveedores de servicios de comunicaciones electrónicas con sede en EE. UU. a revelar datos de personas no estadounidenses ubicadas fuera de Estados Unidos, sin autorización judicial individualizada. Esta fue una preocupación central en la sentencia Schrems II. Rastreador de legislación de privacidad de EE. UU. de la IAPP
¿Qué es la Ley Federal suiza de Protección de Datos (LPD)?
La LPD suiza (nDSG), revisada y en vigor desde el 1 de septiembre de 2023, es la ley federal suiza de protección de datos. Se alinea estrechamente con el RGPD y la aplica el Comisario Federal de Protección de Datos y Transparencia (FDPIC). LPD suiza en Fedlex
Preguntas frecuentes
¿Qué es Schrems II y por qué afecta al software de cumplimiento?
Schrems II (asunto C-311/18, TJUE 2020) invalidó el Escudo de Privacidad UE-EE. UU. e impuso requisitos estrictos a las transferencias internacionales de datos en virtud del capítulo V del RGPD. Cuando un software de cumplimiento trata datos personales (registros de tratamientos, EIPD, registros de brechas, información de los interesados) en infraestructura alojada en EE. UU., la propia herramienta puede generar una transferencia ilícita que requiera medidas complementarias. Según las Recomendaciones 01/2020 del CEPD, las organizaciones deben realizar una evaluación de impacto de transferencias por cada una de esas transferencias. Priverion elimina por completo este riesgo al alojarse exclusivamente en Suiza, que cuenta con una decisión de adecuación de la UE en virtud del artículo 45 del RGPD.
¿Cómo favorece el alojamiento en Suiza el cumplimiento de Schrems II?
Suiza es uno de los pocos países reconocidos por la Comisión Europea como proveedores de un nivel adecuado de protección de datos en virtud del artículo 45 del RGPD. Las transferencias de datos de la UE/EEE a Suiza no requieren cláusulas contractuales tipo ni medidas complementarias. La infraestructura de Priverion está alojada exclusivamente en centros de datos suizos, lo que significa que ningún dato personal queda expuesto a las leyes de vigilancia estadounidenses, como la sección 702 de la FISA o la Orden Ejecutiva 12333. Esto es cumplimiento estructural, no un parche contractual.
¿Qué es la brecha de metacumplimiento?
La brecha de metacumplimiento se produce cuando la herramienta utilizada para gestionar el cumplimiento en materia de privacidad incumple ella misma las normas de transferencia de datos. Por ejemplo, un delegado de protección de datos que utiliza una plataforma alojada en EE. UU. para gestionar registros de tratamientos de la UE puede crear inadvertidamente una transferencia del capítulo V de datos personales a una jurisdicción sin una protección adecuada. Según el CEPD, esto requiere las mismas medidas complementarias que cualquier otra transferencia internacional.
¿Admite Priverion el cumplimiento de grupos multientidad?
Sí. Priverion está diseñado específicamente para organizaciones que gestionan programas de privacidad en múltiples filiales, entidades y jurisdicciones. Ofrece supervisión centralizada con granularidad a nivel de entidad, recertificación automatizada del registro de tratamientos en las estructuras de grupo y mapeo de datos entre entidades. Según el Informe de gobernanza de la privacidad IAPP-EY 2023, el 78 % de las organizaciones señala que gestionar la privacidad en múltiples entidades es su principal reto operativo.
¿Cómo se compara Priverion con las plataformas de cumplimiento con sede en EE. UU.?
Las plataformas con sede en EE. UU. están sujetas a la sección 702 de la FISA y a la CLOUD Act, que pueden obligar a revelar datos almacenados en cualquier parte del mundo. Incluso con opciones de residencia de datos en la UE, la entidad jurídica permanece bajo jurisdicción estadounidense. Priverion es una empresa suiza con toda su infraestructura en Suiza, lo que elimina estos riesgos jurídicos. Los precios se basan en el número de empresas, en lugar de por usuario o por módulo, lo que, según los datos de clientes, supuso un coste total un 60 % inferior para Aircraft manufacturer frente a las plataformas empresariales tradicionales.
¿Qué marcos de privacidad admite Priverion?
Priverion admite el Reglamento General de Protección de Datos (RGPD) de la UE (RGPD), la Ley Federal suiza de Protección de Datos (LPD suiza/nDSG) y la ISO 27001. La plataforma incluye gestión del registro de tratamientos, flujos de EIPD/TIA, evaluaciones de riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, un registro de IA y cuadros de mando de cumplimiento, todo ello en un único entorno alojado en Suiza.
Estadísticas y contexto del sector
Según el Informe de gobernanza de la privacidad IAPP-EY 2023, la organización media emplea ahora a 5,4 profesionales de privacidad a tiempo completo, frente a 3,2 en 2020, lo que refleja la creciente complejidad normativa. El mismo informe revela que el 78 % de las organizaciones tiene dificultades con la gestión de la privacidad multientidad. Las Recomendaciones 01/2020 del CEPD exigen una evaluación de impacto de transferencias caso por caso para cada transferencia internacional que se base en SCC, un requisito que se aplica a las propias herramientas de cumplimiento cuando tratan datos personales fuera del EEE. Según Gartner, para 2025 el 75 % de la población mundial tendrá sus datos personales amparados por regulaciones de privacidad modernas, lo que impulsa la demanda de infraestructura conforme desde el diseño.
Comparativa: plataformas de cumplimiento alojadas en Suiza frente a las que tienen sede en EE. UU.
| Criterio | Plataforma con sede en EE. UU. | Priverion (alojada en Suiza) |
|---|
| Jurisdicción de alojamiento de los datos | Centros de datos de EE. UU. o de la UE; entidad jurídica bajo legislación estadounidense | Suiza en exclusiva; decisión de adecuación de la UE en virtud del art. 45 del RGPD |
| Aplicabilidad de la FISA 702 / la CLOUD Act (18 U.S.C. §2713) | Sí: entidad jurídica estadounidense sujeta a divulgación obligatoria | No: empresa suiza, sin vínculo jurídico con EE. UU. |
| SCC necesarias para la propia herramienta | Normalmente sí, más la obligación de TIA | No: la decisión de adecuación elimina el requisito |
| Compatibilidad multientidad | Disponible, pero a menudo requiere servicios profesionales | Integrada: mapeo entre entidades, recertificación automatizada |
| Modelo de precios | Por usuario y por módulo; escala con el crecimiento | Según el número de empresas; predecible, sin tarifas por usuario |
| Tiempo hasta estar operativo | Implantación habitual de 6 a 12 meses | Semanas; Aircraft manufacturer operativa en menos de 6 meses con automatización completa |
| Cobertura de marcos de privacidad | GRC amplia (ESG, ética, cookies, privacidad) | Especializada: RGPD, LPD suiza, ISO 27001 con integración profunda de flujos de trabajo |