Meta multado con $ 1.3 mil millones por violar las reglas de privacidad de GDPR de la UE en transferencias de datos
Meta ha sido multada con 1.300 millones de dólares (1.200 millones de euros) por la Comisión Irlandesa de Protección de Datos (DPC) por infringir la normativa de la UE RGPD al continuar transfiriendo datos de usuarios de la UE a los EE. UU. sin las garantías adecuadas.
Meta no abordó «los riesgos para los derechos y libertades fundamentales» de los usuarios europeos de Facebook, dijo el DPC en un comunicado. opinión. Además de la multa, Meta recibió cinco meses para dejar de transferir datos de Facebook a los EE. UU. a través de cláusulas contractuales estándar (SCC).
Las empresas han utilizado los SCC para transferir datos de la UE a los EE. UU. desde que el Tribunal de Justicia de la Unión Europea (TJUE) dictaminó que el acuerdo del Escudo de privacidad vigente para facilitar el flujo de datos no protegía adecuadamente los datos de las agencias de espionaje de los EE. UU. La sentencia de 2020 anuló el acuerdo y requisitos más estrictos para el uso de SCC, un instrumento legal separado que las empresas también usaban comúnmente para transferir datos a los Estados Unidos.
El DPC de Irlanda señaló que el TJUE en su decisión de eliminar el Escudo de privacidad y endurecer las reglas sobre las Cláusulas contractuales estándar declaró: «Un controlador o procesador de datos que tenga la intención de transferir datos sobre la base de Cláusulas contractuales estándar debe asegurarse de que la persona interesada tenga una nivel de protección sustancialmente equivalente al otorgado por el Reglamento General de Protección de Datos (GDPR) y la Carta de los Derechos Fundamentales de la Unión Europea (CFR).»
Sin embargo, el DPC dijo que los SCC de Meta no protegen los datos de los ciudadanos de la UE de los programas de vigilancia masiva del gobierno de los EE. UU., lo que podría cuestionar la capacidad de una empresa para transferir los datos de los ciudadanos de la UE a los EE. UU.
Entre otras cosas: “No hubo oportunidad para que los sujetos de datos de la UE o los EE. UU. fueran informados si sus datos personales fueron recopilados o procesados, y no hubo oportunidades para acceder a los datos, rectificar o eliminar los datos recibidos”, dijo el DPC.
El «conflicto legal fundamental» que existe entre las reglas del gobierno de EE. UU. sobre el acceso a los datos y los derechos de privacidad de los europeos no es algo que Meta o cualquier otra empresa pueda resolver por sí sola, dice Nick Clegg, exlíder del Partido Liberal Demócrata del Reino Unido y actual presidente de Meta. de Asuntos Globales, y Jennifer Newstead, Directora Jurídica, escribieron en un Entrada de blog.
Continuó diciendo que la empresa estaba «decepcionada de ser señalada» mientras que miles de otras empresas habían utilizado las mismas Cláusulas Contractuales Tipo y que, por lo tanto, Meta está apelando el fallo además de lo que la empresa calificó de «injusto e innecesario». ser multados.»
La multa es la más alta impuesta por un regulador europeo, superando los 877 millones de dólares (746 millones de euros). levantado contra Amazon en 2021 por violaciones de datos similares.
El requisito de dejar de almacenar los datos personales de los ciudadanos de la UE que han enviado ilegalmente es una tarea enorme desde el punto de vista financiero, técnico y logístico, dijo Nigel Jones, cofundador de Privacy Compliance Hub, un proveedor de productos de cumplimiento de la privacidad. Es difícil imaginar cómo Meta podría detener las transferencias dentro del tiempo asignado y hacer que su procesamiento cumpla con la ley.
«[Meta’s] «La única opción económicamente viable parece ser apelar a los tribunales para retrasar aún más la implementación de la decisión», dijo. «Mientras tanto, se espera que la UE y los EE. UU. puedan acordar un mecanismo llamado Marco de privacidad de datos, que permitirá a Meta y otras empresas transferir legalmente los datos de los ciudadanos de la UE a los EE. UU.»
Sustitución del Escudo de privacidad por un nuevo acuerdo de transferencia de datos
Dos años después de que se invalidara el Escudo de privacidad, en octubre de 2022, el presidente de EE. UU., Joe Biden, emitió un decreto firmó una orden ejecutiva que implementó reglas para la Marco Transatlántico de Protección de Datosel nuevo acuerdo de transferencia de datos entre la UE y EE.UU.
Aunque la Comisión de la UE concluyó en diciembre de 2022 que el marco ofrece garantías de protección de datos comparables a las de la UE, todavía hay una serie de legisladores que deben comentar sobre el acuerdo antes de que finalmente pueda aprobarse.
Una vez que el Consejo Europeo de Protección de Datos (EDPB) ha dado su consentimiento, la Comisión de la UE debe obtener el consentimiento de un comité compuesto por representantes de los Estados miembros de la UE, así como del Parlamento Europeo, que tiene derecho a controlar las decisiones de adecuación. Sólo entonces podrá la Comisión proceder a la adopción formal de la legislación.
Si se aprueba el marco, eso significa que las empresas estadounidenses tendrán que aceptar un conjunto detallado de disposiciones de protección de datos, incluido el requisito de eliminar la información personal cuando ya no sea necesaria para el propósito para el que fue recopilada y garantizar la continuidad de esta datos para garantizar la protección cuando los datos personales se transmiten a terceros. Las regulaciones están destinadas esencialmente a garantizar que los flujos de datos entre los EE. UU. y la UE cumplan con los requisitos de la UE. Disposiciones de protección de datos del RGPD.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3697012/meta-fined-13b-for-violating-eu-gdpr-data-transfer-rules-on-privacy.html#tk.rss_news