Ley y jurisdicción

¿Qué es GDPR?

También conocido como: General Data Protection Regulation
Definición

The GDPR is the EU regulation governing processing of personal data of people in the EU, regardless of where the processing happens. It follows the data subject rather than the server, so hosting outside the EU does not exempt you — it adds a transfer-mechanism obligation such as standard contractual clauses.

Por qué es importante GDPR

Sigue al titular de los datos, no al servidor, por lo que alojar fuera de la UE no le exime: añade una obligación de mecanismo de transferencia, como las cláusulas contractuales estándar.

GDPR en la práctica

Operativamente, el GDPR es un ejercicio de rastro documental. Debes saber qué campos almacenas para usuarios residentes en la UE, por qué los almacenas y tu base legal. Luego lo escribes. Actualizas el proceso cuando algo cambia. Una brecha significa documentar la fuga y, a veces, notificar, lo que consume tiempo que no habías presupuestado. Ignorarlo y una autoridad de control puede multarte; entonces tu anonimato en la plataforma no ayuda, porque el regulador sigue los datos, no el servidor.

Lo que se suele malinterpretar sobre GDPR

El error común es asumir que, porque alojas fuera de la UE, el GDPR no aplica. Sí aplica si procesas datos de personas en la UE. Estar offshore añade una obligación, no inmunidad. Aún necesitas un mecanismo de transferencia, como cláusulas contractuales estándar, o una base legal como el consentimiento.

GDPR — preguntas frecuentes

¿Aplica el GDPR a un servidor fuera de la UE?

Sí. El GDPR sigue al sujeto de datos, no la ubicación del servidor. Si procesas datos personales de personas en la UE, estás en alcance dondequiera que alojes. El hosting offshore añade una obligación de mecanismo de transferencia, como cláusulas contractuales estándar, en lugar de eximirte.

¿Qué pasa si ignoro el GDPR?

Si eres un responsable o encargado del tratamiento, una brecha puede traer multas y medidas de ejecución de los reguladores de la UE, incluso para un servidor fuera de la UE. Además, responder a las solicitudes de los interesados requiere esfuerzo. Ignorarlo no lo hace desaparecer; lo empeora cuando tienes que explicar por qué.

Más de ley y jurisdicción

Canario de orden judicial
Un canario de mandamiento es una declaración republicada regularmente de que un proveedor no ha recibido una demanda legal secreta; su desaparición implica que ha llegado una.
KYC
KYC es el conjunto de obligaciones de verificación de identidad impuestas a las instituciones financieras reguladas antes de prestar servicios.
Alojamiento sin KYC
El hosting No-KYC es un alojamiento de servidores que no requiere verificación de identidad: ni identificación gubernamental, ni dirección de facturación, ni número de teléfono, ni tarjeta de pago.
Alojamiento offshore
El alojamiento offshore consiste en colocar un servidor en una jurisdicción distinta a la suya, normalmente fuera de las alianzas de los Catorce Ojos y de las normativas de retención de datos de la UE.
Five Eyes
Five Eyes es una alianza de intercambio de inteligencia entre Estados Unidos, Reino Unido, Canadá, Australia y Nueva Zelanda.
Fourteen Eyes
Fourteen Eyes es el grupo más amplio de intercambio de inteligencia, que comprende Five Eyes más Dinamarca, Francia, Países Bajos, Noruega, Bélgica, Alemania, Italia, España y Suecia.
MLAT
Un MLAT es un tratado mediante el cual un país solicita formalmente a otro que recopile pruebas en su nombre.
DMCA
La DMCA es una ley de derechos de autor de los EE. UU. cuyo procedimiento de aviso y retirada y puerto seguro se aplican a proveedores de servicios situados en los Estados Unidos.