La circulación transatlántica de datos personales y el estándar de equivalencia sustancial: reflexiones a propósito de la sentencia del Tribunal General de General de 3 de septiembre de 2025 (t-553/23, Latombe c. Comisión)

Transatlantic personal data flows and the standard of essential equivalence: reflections on the General Court judgment of 3 september 2025 (case t-553/23, Latombe v Commission)

DOI: https://doi.org/10.69592/3045-6673-N4-PRIMER-SEMESTRE-2026-ART-4

Antonio Merchán Murillo

Profesor Laboral Permanente de Derecho internacional privado

Universidad de Cádiz

ORCID ID: 0000-0002-1928-6796

Recibido el 10 de julio de 2026; aceptado el 23 de julio de 2026.

Sumario: I. INTRODUCCIÓN. II. ANTECEDENTES NORMATIVOS Y JURISPRUDENCIALES. III. HECHOS Y OBJETO DEL LITIGIO. IV. EL RAZONAMIENTO DEL TRIBUNAL GENERAL. V. VALORACIÓN CRÍTICA. VI. PROYECCIÓN SOBRE EL DERECHO INTERNACIONAL PRIVADO. VII. CONCLUSIONES

Resumen: El trabajo analiza la sentencia del Tribunal General de la Unión Europea de 3 de septiembre de 2025 (T-553/23, Latombe c. Comisión), que confirma la validez del Marco de Privacidad de Datos UE-EE. UU. Se estudia críticamente el estándar de equivalencia sustancial y la suficiencia del Data Protection Review Court como mecanismo de tutela. Desde la perspectiva del Derecho internacional privado, se sostiene que la circulación transfronteriza de datos personales constituye una condición estructural para el funcionamiento de las relaciones privadas internacionales.

Palabras clave: transferencias internacionales de datos; equivalencia sustancial; Data Privacy Framework; protección de datos; Derecho internacional privado.

Abstract: This article analyses the General Court judgment of 3 September 2025 (T-553/23, Latombe v Commission), which upheld the validity of the EU-US Data Privacy Framework. It critically examines the standard of essential equivalence and the adequacy of the Data Protection Review Court as a redress mechanism. From a Private International Law perspective, the article argues that cross-border personal data transfers have become a structural condition for the functioning of international private relationships.

Keywords: international data transfers; essential equivalence; Data Privacy Framework; data protection; Private International Law.

I. Introducción

La sentencia del Tribunal General de la Unión Europea de 3 de septiembre de 2025, dictada en el asunto T-553/23 Philippe Latombe c. Comisión Europea, constituye una de las resoluciones más relevantes de los últimos años, en materia de transferencias internacionales de datos personales. Mediante ella se desestima el recurso de anulación interpuesto contra la Decisión de Ejecución (UE) 2023/1795 de la Comisión, relativa al denominado Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), confirmando que el ordenamiento estadounidense garantiza, al menos en el momento de adopción de dicha decisión, un nivel de protección sustancialmente equivalente al exigido por el Derecho de la Unión.

La importancia de la resolución trasciende el ámbito de la protección de datos personales, pues el pronunciamiento se inserta en una secuencia jurisprudencial, iniciada por las célebres sentencias Schrems I y Schrems II, que invalidaron los mecanismos Safe Harbor y Privacy Shield1.

En este contexto, la protección de datos deja de constituir un subsistema autónomo y pasa a desempeñar una función estructural, en la organización jurídica de la vida privada internacional2. Allí donde el Derecho internacional privado clásico disciplinaba la movilidad de personas, bienes y resoluciones3, el Derecho internacional privado del siglo XXI debe operar sobre una realidad en la que los datos constituyen el soporte técnico imprescindible, de la actividad jurídica transfronteriza4.

La sentencia Latombe presenta un interés que va más allá de la mera confirmación de una decisión de adecuación; pues, lo que el Tribunal General decide es que un órgano creado por decreto ejecutivo, cuyos miembros nombra el Attorney General, puede equivaler, funcionalmente, a un tribunal independiente en el sentido del artículo 47 de la Carta5. Por otro lado, se viene a establecer una afirmación paralela de que no se precisa autorización judicial previa para la recogida masiva de datos lo que es, cuando menos, discutible. En este contexto, debe tenerse en cuenta un cierto escepticismo.

La resolución combina, por tanto, pragmatismo institucional y flexibilidad funcional. Esa aproximación favorece la continuidad de los flujos internacionales de datos y, con ello, la estabilidad del tráfico económico digital, pero al mismo tiempo suscita interrogantes de gran calado acerca del nivel real de tutela de los derechos fundamentales y sobre el margen de apreciación reconocido a la Comisión, al valorar sistemas jurídicos ajenos al modelo europeo.

Dicho lo anterior, el presente comentario pretende analizar, críticamente, esta sentencia, haciendo incidencia en el Derecho internacional privado español. La tesis que aquí se sostiene es que, aunque la controversia no se incardina formalmente en los sectores clásicos de la disciplina, la decisión posee una relevancia estructural extraordinaria, pues confirma la validez del régimen normativo, que hace posible la circulación transfronteriza de datos personales, presupuesto técnico indispensable para el desenvolvimiento de las relaciones privadas internacionales, en la sociedad digital.

La sentencia no se pronuncia sobre los sectores tradicionales del Derecho internacional privado, es decir, no examina foros de competencia, puntos de conexión o mecanismos de reconocimiento. Sin embargo, reducir su significado, a un litigio de Derecho público europeo, supondría desconocer una transformación estructural del tráfico jurídico internacional. En la actualidad, la contratación internacional, la prestación de servicios digitales, la gestión automatizada de decisiones, la identidad electrónica, la inteligencia artificial y la propia administración de justicia dependen, funcionalmente, de la circulación transfronteriza de datos personales6.

II. Antecedentes normativos y jurisprudenciales

La sentencia del Tribunal General en el asunto T-553/23 Philippe Latombe c. Comisión Europea no puede comprenderse adecuadamente sin situarla en el proceso evolutivo que ha experimentado el régimen jurídico de las transferencias internacionales de datos personales entre la UE y EE. UU. Nos encontramos ante una controversia que no surge de forma aislada, sino que constituye el último episodio, al menos hasta la fecha, de una prolongada tensión entre dos concepciones profundamente distintas de la protección de datos y de la seguridad nacional.

La Unión Europea ha configurado la protección de datos personales como un verdadero derecho fundamental. El artículo 8 de la Carta de los Derechos Fundamentales de la Unión Europea y el artículo 16 TFUE reconocen expresamente el derecho de toda persona a la protección de los datos que le conciernen. Sobre esta base, el Reglamento General de Protección de Datos (RGPD) establece un sistema de garantías particularmente intenso, que parte de la premisa de que el tratamiento de datos personales constituye una actividad potencialmente lesiva para la esfera jurídica del individuo7 y, por ello, debe quedar sometida a reglas estrictas de licitud, transparencia, minimización y seguridad.

Las transferencias internacionales de datos no son concebidas como meros actos de circulación económica, sino como operaciones susceptibles de comprometer el nivel de protección garantizado dentro de la Unión. El capítulo V del RGPD responde precisamente a esta preocupación, articulando un sistema escalonado de mecanismos jurídicos8 destinados a asegurar que la salida de los datos del territorio de la Unión no implique una reducción sustancial de las garantías reconocidas a sus titulares.

Entre dichos mecanismos ocupa un lugar central la decisión de adecuación prevista en el artículo 45 RGPD. Mediante este instrumento, la Comisión Europea puede declarar que un tercer Estado garantiza un nivel de protección adecuado, lo que permite las transferencias de datos sin necesidad de autorizaciones adicionales ni garantías contractuales específicas. Ahora bien, como ha señalado reiteradamente el Tribunal de Justicia, esta valoración exige comprobar que el país tercero ofrece un nivel de protección «sustancialmente equivalente» al garantizado por el Derecho de la Unión.

La fórmula de la equivalencia sustancial posee una importancia decisiva, ya que no exige una identidad normativa absoluta entre el ordenamiento europeo y el del tercer Estado, pero tampoco tolera diferencias que vacíen de contenido la tutela de los derechos fundamentales. Se trata de una comparación funcional y material, orientada a verificar si, en la práctica, el sistema extranjero ofrece garantías efectivas y exigibles frente a los riesgos derivados del tratamiento de datos personales. Esta doctrina constituye hoy el eje conceptual de la sentencia objeto de comentario.

Las relaciones entre la UE y los EE. UU. han evidenciado de forma paradigmática las dificultades inherentes a esta evaluación. Mientras el modelo europeo parte de la consideración de la protección de datos como derecho fundamental autónomo, el sistema estadounidense se caracteriza por una regulación sectorial, fragmentaria y fuertemente condicionada por las exigencias de seguridad nacional. Esta divergencia estructural ha provocado una sucesión de decisiones de adecuación y de posteriores declaraciones de invalidez por parte del Tribunal de Justicia.

El primer intento de articulación normativa fue la Decisión 2000/520/CE, conocida como Safe Harbor9. Mediante este instrumento, la Comisión consideró que las entidades estadounidenses adheridas voluntariamente a determinados principios de privacidad ofrecían un nivel de protección adecuado. Sin embargo, la revelación de los programas de vigilancia masiva desarrollados por las autoridades estadounidenses cuestionó seriamente esa conclusión.

En la sentencia Schrems I, el Tribunal de Justicia declaró inválida la Decisión Safe Harbor10. El Tribunal afirmó que el acceso generalizado e indiscriminado de las autoridades estadounidenses a los datos transferidos vulneraba el contenido esencial de los artículos 7 y 8 de la Carta, y destacó la ausencia de mecanismos efectivos de tutela judicial para los ciudadanos europeos11. Esta resolución marcó un punto de inflexión, al subrayar que las exigencias derivadas de los derechos fundamentales no podían sacrificarse en favor de la continuidad del tráfico económico transatlántico.

Tras dicha anulación, la Comisión adoptó la Decisión de Ejecución (UE) 2016/1250, que instauró el denominado Privacy Shield12. Este nuevo marco introdujo compromisos adicionales por parte de las autoridades estadounidenses, entre ellos la creación de la figura del Ombudsperson para tramitar reclamaciones relativas al acceso a datos por razones de seguridad nacional.

No obstante, en la sentencia Schrems II, el Tribunal de Justicia volvió a declarar inválido el sistema13. Consideró, en esencia, que la normativa estadounidense seguía permitiendo actividades de vigilancia no limitadas a lo estrictamente necesario y que el Ombudsperson no reunía las garantías de independencia exigidas por el artículo 47 de la Carta. Esta sentencia consolidó definitivamente el estándar de equivalencia sustancial y precisó que la protección de los datos personales no puede depender de mecanismos institucionales carentes de auténtica independencia funcional14.

La trascendencia de Schrems II fue extraordinaria, ya que, desde una perspectiva práctica, obligó a miles de operadores económicos a replantear sus mecanismos de transferencia. Desde una perspectiva dogmática, confirmó que la protección de datos actúa como un límite material a la circulación internacional de información15. Y desde una perspectiva de Derecho internacional privado, puso de manifiesto que el tráfico jurídico digital depende de presupuestos regulatorios cuya función es comparable, en términos estructurales, a la que tradicionalmente desempeñaron las normas de conflicto y los sistemas de reconocimiento.

Como reacción a esta jurisprudencia, el presidente de EE. UU. dictó el Executive Order 14086, de 7 de octubre de 2022, destinado a reforzar las garantías aplicables a las actividades de inteligencia. Dicho instrumento introdujo nuevas exigencias de necesidad y proporcionalidad y, sobre todo, estableció un mecanismo de recurso articulado en dos niveles: una revisión inicial por el Civil Liberties Protection Officer y un control ulterior por el Data Protection Review Court (DPRC).

Tras examinar estas reformas, la Comisión adoptó la Decisión de Ejecución (UE) 2023/1795, relativa al Marco de Privacidad de Datos UE-EE. UU. Esta decisión declaró que las organizaciones estadounidenses adheridas al sistema garantizan un nivel de protección adecuado de los datos personales transferidos desde la Unión.

La decisión fue recibida con una mezcla de prudencia y escepticismo. Mientras algunos autores destacaron el reforzamiento de los mecanismos de control y la mejora de las garantías institucionales, otros advirtieron que persistían dudas sustanciales sobre la verdadera independencia del DPRC y sobre la compatibilidad de las facultades de vigilancia masiva con las exigencias derivadas de la Carta. El Comité Europeo de Protección de Datos, en su Dictamen 5/2023, expresó reservas significativas, aunque sin concluir que el sistema fuera necesariamente incompatible con el Derecho de la Unión16.

En este contexto se interpuso el recurso del Sr. Philippe Latombe, ciudadano francés y usuario de diversas plataformas digitales, que transfieren sus datos personales a los EE. UU. El demandante cuestionó la validez de la decisión de adecuación alegando, entre otros motivos, que el DPRC no constituía un órgano independiente e imparcial, que la vigilancia masiva seguía siendo desproporcionada y que el marco estadounidense no ofrecía garantías equivalentes en ámbitos como las decisiones automatizadas y la seguridad del tratamiento.

La sentencia del Tribunal General se inserta, por tanto, en una línea jurisprudencial de extraordinaria relevancia constitucional y económica. Constituye el primer pronunciamiento judicial que examina de manera exhaustiva la validez del nuevo Marco de Privacidad de Datos y, al hacerlo, ofrece una interpretación particularmente significativa del estándar de equivalencia sustancial, del alcance del derecho a la tutela judicial efectiva y del grado de flexibilidad admisible al comparar sistemas jurídicos profundamente distintos.

Desde la óptica del Derecho internacional privado, estos antecedentes revelan una transformación de gran calado, ya que la circulación transfronteriza de datos personales se ha convertido en un presupuesto técnico esencial, para el funcionamiento de las relaciones privadas internacionales.

III. Hechos y objeto del litigio

El litigio resuelto por la sentencia del Tribunal General en el asunto T-553/23 Philippe Latombe c. Comisión Europea tiene su origen en el recurso de anulación interpuesto, al amparo del artículo 263 TFUE, por Philippe Latombe17, ciudadano francés, contra la Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023, relativa a la adecuación del nivel de protección de los datos personales garantizado por los EE. UU. en el marco del denominado EU-US Data Privacy Framework.

El demandante alegó que utiliza de manera habitual diversas plataformas digitales que recogen y transfieren sus datos personales a los EE. UU. Esta circunstancia, aparentemente común y compartida por millones de ciudadanos europeos, constituye precisamente el presupuesto fáctico que confiere al litigio una dimensión estructural. En la economía digital contemporánea, la transferencia internacional de datos personales no es una operación excepcional, sino una realidad cotidiana que sustenta servicios de comunicación, almacenamiento, análisis algorítmico, publicidad, contratación electrónica e inteligencia artificial. La posición del recurrente ilustra, por tanto, la situación de cualquier ciudadano europeo cuyos datos personales participan de manera constante en flujos transfronterizos.

El objeto inmediato del recurso consistía en obtener la anulación íntegra de la decisión de adecuación adoptada por la Comisión. Si la pretensión hubiese prosperado, el nuevo marco jurídico para las transferencias de datos entre la UE y EE. UU. habría quedado privado de fundamento, reproduciendo, una vez más, el escenario de incertidumbre generado tras las sentencias Schrems I y Schrems II. La controversia no se limitaba, por consiguiente, a una cuestión de legalidad abstracta, sino que afectaba directamente a la continuidad de uno de los principales corredores mundiales de circulación de datos18.

La Comisión, apoyada por Irlanda y por EE. UU. como coadyuvantes, solicitó la inadmisión del recurso por falta de legitimación activa e interés en ejercitar la acción y, subsidiariamente, su desestimación por infundado. El Tribunal General, haciendo uso de una técnica procesal consolidada, decidió no pronunciarse sobre la admisibilidad y examinar directamente el fondo del asunto, al considerar que, en cualquier caso, el recurso debía ser desestimado. Esta opción metodológica no es irrelevante, pues pone de manifiesto la voluntad del Tribunal de ofrecer un pronunciamiento sustantivo sobre cuestiones de notable trascendencia jurídica y práctica.

En apoyo de su demanda, el recurrente articuló inicialmente cinco motivos de impugnación:

  1. El relativo al régimen lingüístico, fue retirado durante la vista oral. Los restantes cuatro motivos planteaban cuestiones de fondo especialmente significativas.
  2. Se denuncia la infracción de los artículos 7 y 8 de la Carta de los Derechos Fundamentales de la Unión Europea, al considerar que el ordenamiento estadounidense seguía permitiendo una recogida masiva de datos personales incompatible con las exigencias de necesidad y proporcionalidad.
  3. El más relevante desde una perspectiva constitucional, se basaba en la supuesta vulneración del artículo 47 de la Carta y del artículo 45, apartado 2, del RGPD. El demandante sostenía que el Data Protection Review Court (DPRC), mecanismo central del nuevo sistema de tutela, no constituía un órgano independiente e imparcial establecido previamente por la ley.
  4. La infracción del artículo 22 RGPD, por entender que la decisión de adecuación no garantizaba de manera suficiente el derecho a no ser objeto de decisiones basadas exclusivamente en tratamientos automatizados.
  5. Finalmente, la vulneración del artículo 32 RGPD en relación con el artículo 45 del mismo Reglamento, al estimar insuficientes las garantías relativas a la seguridad del tratamiento de los datos transferidos.

Aunque el recurso incorporaba cuestiones heterogéneas, el verdadero núcleo del litigio se concentraba en dos problemas fundamentales. El primero consistía en determinar si el mecanismo de recurso introducido por el Executive Order 14086 y articulado en torno al DPRC ofrecía garantías sustancialmente equivalentes a las exigidas por el artículo 47 de la Carta. El segundo consistía en valorar si el sistema estadounidense de inteligencia, pese a continuar admitiendo determinadas formas de recogida masiva de datos, respetaba los límites materiales derivados de los artículos 7 y 8 de la Carta.

En realidad, ambas cuestiones convergían en una interrogante más profunda: si el nuevo marco jurídico estadounidense había corregido de manera suficiente las deficiencias estructurales que llevaron al Tribunal de Justicia a invalidar el Privacy Shield en Schrems II. Dicho de otro modo, el Tribunal General debía decidir si las reformas normativas adoptadas por los EE. UU. permitían afirmar, con fundamento suficiente, que el nivel de protección ofrecido a los ciudadanos europeos era «sustancialmente equivalente» al garantizado dentro de la Unión.

La trascendencia práctica del litigio es evidente, ya que no se trataba únicamente de verificar la legalidad de una decisión administrativa de la Comisión, sino de determinar si el principal sistema de transferencias de datos, entre las dos mayores áreas económicas del mundo, podía mantenerse en vigor. La cuestión afectaba a millones de operaciones diarias realizadas por empresas, administraciones públicas y particulares, y condicionaba el funcionamiento de innumerables relaciones privadas internacionales basadas en infraestructuras digitales.

Desde la perspectiva del Derecho internacional privado, el litigio evidencia un fenómeno particularmente significativo, ya que la eficacia transfronteriza de contratos, servicios digitales, identidades electrónicas, plataformas de inteligencia artificial o procedimientos judiciales en línea dependen hoy de la posibilidad de transferir datos personales, entre distintos ordenamientos.

En este sentido, el objeto real del proceso excedía la mera discusión sobre la conformidad del Derecho estadounidense con el RGPD. Lo que estaba en juego era la continuidad de un modelo de gobernanza jurídica de los flujos globales de información y, con ello, la estabilidad de una infraestructura regulatoria esencial, para la economía digital y para la propia configuración contemporánea de las relaciones privadas internacionales.

El Tribunal General, al desestimar íntegramente el recurso, optó por confirmar la validez del Marco de Privacidad de Datos UE-EE. UU. y, en consecuencia, por preservar el fundamento jurídico que permite la circulación transatlántica de datos personales. La decisión supone, así, no solo la resolución de un litigio concreto, sino también la reafirmación judicial de una pieza clave en la arquitectura normativa del tráfico jurídico global.

IV. El razonamiento del Tribunal General

El razonamiento del Tribunal General en la sentencia asunto T-553/23 Philippe Latombe c. Comisión Europea responde a una lógica argumentativa nítida y coherente: verificar si el ordenamiento jurídico de EE. UU., considerado en su conjunto y a la luz de las reformas introducidas por el Executive Order 14086 y por la normativa del Attorney General, ofrece un nivel de protección de los datos personales sustancialmente equivalente al garantizado en la Unión Europea. El Tribunal parte de la jurisprudencia consolidada del Tribunal de Justicia, especialmente de Schrems I y Schrems II, pero adopta una interpretación marcadamente funcional del artículo 45 RGPD, reafirmando que la adecuación no exige identidad normativa, sino garantías efectivas y exigibles en la práctica19.

La sentencia recuerda, ante todo, que el control judicial de una decisión de adecuación debe ser estricto, dada la importancia de los derechos fundamentales implicados. No obstante, esa intensidad de control no conduce a una comparación puramente formal entre sistemas jurídicos, sino a una valoración global del nivel de protección realmente ofrecido20. La cuestión decisiva no consiste en determinar si el ordenamiento del tercer Estado reproduce las soluciones normativas europeas, sino si, mediante instrumentos propios, asegura resultados sustancialmente equivalentes desde la perspectiva de la tutela de los derechos fundamentales.

Sobre esta premisa, el Tribunal aborda en primer lugar la cuestión más delicada del litigio: la compatibilidad del Data Protection Review Court (DPRC) con el artículo 47 de la Carta de los Derechos Fundamentales de la Unión Europea. El demandante sostenía que dicho órgano no podía ser considerado un tribunal independiente e imparcial establecido previamente por la ley, puesto que había sido creado en el seno del poder ejecutivo estadounidense y sus miembros eran nombrados por el Attorney General. El Tribunal rechaza esta objeción mediante una interpretación material del concepto de tribunal. Lo determinante, a su juicio, no es la ubicación orgánica del órgano ni la naturaleza formal del acto que lo establece, sino la existencia de garantías objetivas suficientes para excluir cualquier duda legítima sobre su autonomía e imparcialidad21.

En este sentido, la sentencia destaca que los miembros del DPRC deben reunir elevadas cualificaciones jurídicas, no pueden desempeñar funciones en el poder ejecutivo, solo pueden ser destituidos por causas tasadas, actúan con plena autonomía funcional y dictan resoluciones definitivas y vinculantes que se imponen tanto a las agencias de inteligencia como al propio Gobierno de los EE. UU.22. Además, el procedimiento prevé la intervención de un special advocate encargado de representar los intereses del reclamante y de asegurar que todas las cuestiones jurídicas y fácticas relevantes sean adecuadamente planteadas ante el órgano revisor. Sobre esta base, el Tribunal concluye que el DPRC ofrece garantías sustancialmente equivalentes a las exigidas por el artículo 47 de la Carta, aun cuando no forme parte del poder judicial federal en sentido estricto.

A continuación, el Tribunal examina la compatibilidad del régimen estadounidense de vigilancia con los artículos 7 y 8 de la Carta. El núcleo de la controversia residía en determinar si la denominada bulk collection de datos personales seguía permitiendo una injerencia desproporcionada en la vida privada de los ciudadanos europeos. El Tribunal recuerda que el Executive Order 14086 establece que la recogida masiva constituye una técnica subsidiaria, admisible únicamente cuando no resulte razonablemente posible recurrir a mecanismos selectivos y siempre para finalidades específicas relacionadas con la seguridad nacional. Asimismo, la normativa estadounidense exige que toda actividad de inteligencia responda a criterios de necesidad y proporcionalidad y prohíbe expresamente determinados fines incompatibles con las libertades fundamentales, como la represión de opiniones políticas o la discriminación basada en características personales.

Especial relevancia reviste la afirmación de que el Derecho de la Unión no exige necesariamente una autorización judicial previa para toda forma de recogida masiva de datos. El Tribunal interpreta Schrems II en el sentido de que la exigencia mínima consiste en la existencia de un control judicial efectivo, aunque este se produzca con posterioridad a la actuación de las autoridades de inteligencia. Dado que el DPRC puede revisar las actuaciones controvertidas y adoptar decisiones vinculantes, la sentencia considera satisfechas las exigencias derivadas de los artículos 7, 8 y 47 de la Carta23. Esta conclusión refleja una lectura flexible del estándar europeo y confirma que la equivalencia sustancial no implica trasladar mecánicamente a terceros Estados las soluciones institucionales propias de la Unión.

El Tribunal desestima igualmente las alegaciones relativas al artículo 22 RGPD, concerniente a las decisiones basadas exclusivamente en tratamientos automatizados. La sentencia subraya que, en la mayoría de los supuestos relevantes, las operaciones continúan sometidas directamente al RGPD, ya sea porque el responsable del tratamiento está establecido en la Unión o porque la actividad se dirige a personas situadas en su territorio. En los supuestos residuales, el Tribunal considera suficiente la existencia de normas sectoriales estadounidenses en ámbitos especialmente sensibles, como el crédito, el empleo, la vivienda, los seguros o la salud. De nuevo, la lógica subyacente es inequívoca: no se exige una reproducción literal del artículo 22 RGPD, sino una protección materialmente adecuada.

La misma metodología se aprecia en el examen del artículo 32 RGPD relativo a la seguridad del tratamiento. El demandante sostenía que el marco estadounidense no imponía expresamente obligaciones de seguridad respecto de la mera consulta de los datos personales. El Tribunal rechaza este argumento mediante una interpretación amplia de los términos empleados en los principios del Data Privacy Framework, entendiendo que expresiones como «use» o «utilizar» incluyen necesariamente la consulta y el acceso a la información. En consecuencia, considera que el sistema estadounidense incorpora medidas de seguridad suficientes para satisfacer las exigencias del artículo 45 RGPD.

Tomadas en su conjunto, estas consideraciones revelan una opción metodológica de notable trascendencia. El Tribunal General no analiza aisladamente cada institución o cada garantía, sino que examina el sistema estadounidense como una arquitectura normativa integrada, en la que los distintos mecanismos de supervisión, control y recurso se complementan entre sí. La ausencia de determinadas técnicas características del modelo europeo puede ser compensada, a juicio del Tribunal, por la existencia de otros instrumentos que, en su interacción, proporcionan una tutela sustancialmente equivalente.

La sentencia atribuye asimismo una importancia considerable al carácter dinámico de la decisión de adecuación. El Tribunal recuerda que la Comisión está obligada a supervisar de forma continua la evolución del marco jurídico estadounidense y que, si las garantías existentes dejaran de resultar suficientes, podrá suspender, modificar o derogar la decisión. La adecuación aparece así concebida no como una constatación definitiva e inmutable, sino como un juicio normativo permanentemente revisable en función de la evolución del sistema examinado.

En definitiva, el razonamiento del Tribunal General descansa sobre una idea central: el estándar de adecuación del artículo 45 RGPD debe interpretarse desde una perspectiva funcional y no formalista. Lo decisivo no es que el ordenamiento del tercer Estado replique las categorías institucionales y las soluciones técnicas del Derecho de la Unión, sino que garantice, mediante sus propios instrumentos, una protección efectiva y exigible de los derechos fundamentales. Esta concepción pragmática permite preservar la continuidad de los flujos transatlánticos de datos, pero al mismo tiempo amplía de manera significativa el margen de apreciación reconocido a la Comisión y confirma una interpretación particularmente flexible del concepto de equivalencia sustancial.

V. Valoración crítica

La sentencia del Tribunal General en el asunto T-553/23 Philippe Latombe c. Comisión Europea constituye, sin duda, una resolución técnicamente sólida y cuidadosamente construida. El Tribunal desarrolla un razonamiento sistemático, apoyado en la jurisprudencia previa del Tribunal de Justicia y del Tribunal Europeo de Derechos Humanos, y ofrece una respuesta detallada a todas las objeciones formuladas por el demandante. Desde esta perspectiva, el pronunciamiento transmite una imagen de consistencia dogmática y de notable prudencia institucional. Sin embargo, precisamente por la trascendencia del asunto y por el impacto estructural de la decisión impugnada, la sentencia suscita interrogantes que merecen una reflexión crítica más profunda.

La primera observación crítica se refiere al grado de deferencia mostrado hacia la Comisión Europea. Formalmente, el Tribunal recuerda que las decisiones de adecuación deben quedar sometidas a un control judicial estricto, dada la relevancia de los derechos fundamentales implicados. No obstante, en la práctica, el examen realizado revela una notable confianza en la apreciación efectuada por la Comisión y en la eficacia futura de los compromisos asumidos por las autoridades estadounidenses24. El control jurisdiccional, aunque extenso en su argumentación, se apoya en buena medida en la aceptación de valoraciones prospectivas y en la presunción de que los mecanismos introducidos funcionarán conforme a lo previsto25.

Esta circunstancia no es menor, puesto que la experiencia acumulada con Safe Harbor y Privacy Shield demuestra que las decisiones de adecuación pueden proyectar una apariencia de estabilidad jurídica que, años más tarde, resulta incompatible con las exigencias derivadas de la Carta26. La sentencia parece confiar en que la nueva arquitectura institucional evitará la repetición de ese escenario, pero no elimina del todo la impresión de que el Tribunal ha optado por privilegiar la continuidad del tráfico económico transatlántico frente a una aproximación más exigente desde la perspectiva de la tutela de los derechos fundamentales.

Particularmente discutible resulta la valoración del Data Protection Review Court. El Tribunal adopta una concepción material del derecho a un tribunal independiente e imparcial y, desde un punto de vista dogmático, esa aproximación es defendible. La independencia judicial no depende exclusivamente de la adscripción orgánica del órgano ni de la naturaleza formal del acto que lo crea, sino del conjunto de garantías que aseguran su autonomía funcional. Sin embargo, el hecho de que el DPRC haya sido establecido en el seno del poder ejecutivo y que sus miembros sean designados por el Attorney General continúa planteando dudas legítimas.

La cuestión no reside tanto en la existencia de garantías formales de independencia como en la percepción externa de imparcialidad y en la confianza que el mecanismo puede inspirar a los ciudadanos europeos. El artículo 47 de la Carta protege no solo una independencia objetiva, sino también la apariencia de independencia como elemento esencial del Estado de Derecho. Desde esta perspectiva, puede sostenerse que el Tribunal General ha aceptado como suficiente un modelo institucional que, aunque reforzado respecto del Ombudsperson invalidado en Schrems II, sigue presentando rasgos estructurales heterodoxos en comparación con los estándares europeos.

También merece atención la interpretación flexible del control judicial en materia de vigilancia masiva, el Tribunal afirma que el Derecho de la Unión no exige necesariamente una autorización judicial previa, bastando con un control jurisdiccional posterior efectivo. Esta lectura es jurídicamente plausible, pero no inevitable. La jurisprudencia europea sobre injerencias intensas en la vida privada ha insistido reiteradamente en la necesidad de salvaguardias particularmente robustas. La ausencia de control previo no determina por sí sola la invalidez del sistema, pero reduce la intensidad preventiva de la tutela y desplaza la protección hacia una fase posterior, cuando la injerencia ya se ha producido27.

A ello se añade una dificultad inherente al propio funcionamiento del mecanismo de recurso. El reclamante no participa plenamente en el procedimiento, no accede a la información clasificada y, en la práctica, recibe una comunicación estandarizada que no revela si se produjo o no una vulneración concreta. Aunque el special advocate constituye una innovación relevante, la opacidad del procedimiento limita inevitablemente la percepción de tutela efectiva y plantea dudas sobre el grado real de contradicción.

La sentencia también consolida una interpretación particularmente amplia del concepto de equivalencia sustancial, pues esta orientación presenta indudables ventajas desde el punto de vista de la cooperación internacional, pues evita exigir a terceros Estados la adopción de instituciones idénticas a las europeas. Sin embargo, existe el riesgo de que el estándar se vuelva progresivamente más elástico hasta el punto de vaciarse de contenido28. Si prácticamente cualquier combinación de garantías heterogéneas puede considerarse funcionalmente equivalente, la exigencia de adecuación corre el peligro de convertirse en un juicio excesivamente flexible y dependiente de valoraciones políticas.

En este aspecto, conviene precisar que el objeto formal del control ejercido por el Tribunal General es la Decisión de Ejecución (UE) 2023/1795, es decir, un acto de la propia Unión, y no el Derecho estadounidense considerado en sí mismo. Ahora bien, el juicio de equivalencia sustancial obliga a valorar el ordenamiento del tercer Estado, en cuanto presupuesto material de la adecuación, y, precisamente en ese plano, la sentencia atiende sólo de forma marginal a dos piezas que continúan siendo decisivas: la Clarifying Lawful Overseas Use of Data Act (CLOUD Act), de 2018, que faculta a las autoridades estadounidenses para acceder a datos almacenados por proveedores sujetos a su jurisdicción con independencia de su ubicación física, y la Section 702 FISA, renovada en abril de 2024, que continúa habilitando programas de adquisición de comunicaciones electrónicas. La insuficiente ponderación de ambas piezas, dentro del juicio de equivalencia, que sí correspondía realizar al Tribunal, proyecta una zona de sombra sobre la solidez material de la conclusión alcanzada.

En cualquier caso, hay que dejar claro que, el argumento de la supervisión continua no resuelve el problema, lo aplaza. Safe Harbor duró quince años, antes de que el Tribunal de Justicia dijera en Schrems I, lo que era obvio desde el principio. Privacy Shield duró cinco. Por ello, desde nuestro punto de vista, no hay razón para creer que esta vez el sistema de alerta temprana funcionará mejor. La obligación de revisión periódica de la Comisión es, en la práctica, una garantía débil cuando el incentivo político y económico apunta sistemáticamente a mantener operativo el corredor transatlántico de datos. El Tribunal lo sabe, pero confía.

En este contexto, sería injusto reducir la sentencia a una simple concesión al pragmatismo económico. El Tribunal ofrece argumentos jurídicos técnicamente elaborados y recuerda de forma expresa que la Comisión está obligada a supervisar continuamente la evolución del marco estadounidense y a suspender o derogar la decisión si el nivel de protección dejara de ser adecuado. Esta dimensión dinámica introduce un elemento de control permanente que atenúa, al menos parcialmente, las reservas anteriores.

Desde una perspectiva de política jurídica, la sentencia refleja una tensión estructural entre dos objetivos igualmente legítimos. Por un lado, la protección de los derechos fundamentales exige que la transferencia de datos personales a terceros Estados quede condicionada, a garantías efectivas y exigibles; por otro, la economía digital global requiere un mínimo de estabilidad normativa, para evitar una fragmentación incompatible con el funcionamiento ordinario de los mercados y de los servicios digitales. El Tribunal General parece haber optado por una solución de equilibrio, inclinándose hacia una interpretación que permite mantener operativa la infraestructura jurídica del tráfico transatlántico de datos, sin renunciar formalmente al estándar de equivalencia sustancial. Así, en rigor, presentar la solución como «equilibrio» es generoso, pero el Tribunal ha dado prioridad a la continuidad de los flujos transatlánticos de datos y ha construido después la justificación jurídica.

Precisamente aquí emerge su principal interés para el Derecho internacional privado, la resolución pone de manifiesto que la circulación internacional de datos personales se ha convertido en una condición estructural para el desenvolvimiento de las relaciones privadas internacionales. La contratación electrónica, la prestación de servicios digitales, la identidad electrónica, la inteligencia artificial y la administración de justicia en línea dependen funcionalmente de la posibilidad de transferir información entre ordenamientos. En consecuencia, las decisiones de adecuación ya no pueden contemplarse como instrumentos sectoriales ajenos al Derecho internacional privado, sino como mecanismos normativos que condicionan la viabilidad misma del tráfico jurídico transfronterizo29.

La sentencia confirma, en definitiva, una profunda transformación del orden jurídico internacional, ya que el Derecho internacional privado clásico se construyó sobre la movilidad de personas, bienes y decisiones. En la actualidad, esa movilidad descansa cada vez más sobre la circulación de datos, pues allí donde antes resultaba imprescindible determinar la ley aplicable o la competencia judicial, hoy es igualmente necesario garantizar que la infraestructura informacional que sostiene la relación jurídica pueda operar de forma legítima a través de las fronteras estatales.

En conclusión, la sentencia Latombe ofrece una solución jurídicamente defendible y pragmáticamente comprensible, pero no exenta de zonas de incertidumbre. El Tribunal General ha confirmado la validez del Data Privacy Framework mediante una interpretación flexible y funcional del estándar de equivalencia sustancial. Esa opción refuerza la estabilidad del tráfico digital transatlántico, aunque al precio de aceptar instituciones y mecanismos que siguen suscitando dudas razonables desde la perspectiva de la tutela judicial efectiva y del control de la vigilancia masiva. Más allá del debate específico sobre la protección de datos, la resolución constituye una manifestación de cómo los datos personales han pasado a integrar el ámbito regulatorio esencial sobre la que descansa el Derecho internacional privado, en la sociedad digital.

VI. Proyección sobre el Derecho internacional privado

Aunque la sentencia del Tribunal General en el asunto T-553/23 Philippe Latombe c. Comisión Europea no se inserta formalmente en ninguno de los sectores clásicos del Derecho internacional privado, su relevancia para la disciplina es difícilmente discutible. La resolución no determina la competencia judicial internacional, no designa la ley aplicable ni regula el reconocimiento y ejecución de resoluciones extranjeras. Sin embargo, confirma la validez del marco jurídico que permite la circulación transatlántica de datos personales, es decir, de la infraestructura técnica y normativa sobre la que descansan, en la actualidad, innumerables relaciones privadas internacionales.

Esta constatación obliga a replantear la función del Derecho internacional privado en la sociedad digital. Tradicionalmente, la disciplina se ha ocupado de ordenar la movilidad internacional de personas, bienes, actos y decisiones. Su arquitectura conceptual se construyó sobre la idea de que las relaciones privadas internacionales se proyectaban en un espacio físico delimitado territorialmente30. La localización de los sujetos, de los bienes o de los hechos jurídicamente relevantes permitía activar puntos de conexión relativamente estables y, sobre esa base, distribuir competencias normativas y jurisdiccionales entre los distintos ordenamientos31.

La digitalización ha alterado profundamente este esquema. En el entorno tecnológico contemporáneo, una parte significativa de la actividad jurídica se desarrolla mediante infraestructuras deslocalizadas en las que la información circula constantemente entre múltiples jurisdicciones. La contratación electrónica, los servicios en la nube, las plataformas digitales, la identidad electrónica, la inteligencia artificial, la gestión de activos digitales y la administración de justicia en línea dependen del tratamiento y transferencia internacional de datos personales y no personales. La circulación de datos se ha convertido, así, en el soporte técnico indispensable de la vida jurídica transfronteriza.

Desde esta perspectiva, el régimen de transferencias internacionales de datos desempeña una función estructural comparable a la que tradicionalmente han cumplido las normas de conflicto o los sistemas de reconocimiento32. Piénsese en un contrato de prestación de servicios entre una empresa española y un cliente estadounidense gestionado íntegramente a través de una plataforma en la nube con servidores en Virginia. El juez competente puede ser el español, la ley aplicable puede ser la española, y sin embargo la relación jurídica es materialmente inviable si la transferencia de datos que sostiene la plataforma resulta ilícita. En este sentido, la sentencia Latombe importa al DIPr precisamente porque garantiza que esa transferencia puede seguir produciéndose.

La sentencia Latombe ilustra con especial claridad esta transformación, al confirmar la validez de la Decisión de Ejecución (UE) 2023/1795, el Tribunal General no se limita a resolver una controversia de protección de datos, sino que preserva el fundamento jurídico que permite la continuidad de millones de operaciones transfronterizas. Contratos internacionales, servicios digitales, procedimientos automatizados, sistemas de autenticación y mecanismos de identidad electrónica pueden seguir operando sobre una base jurídica estable. La decisión, en consecuencia, contribuye directamente a la seguridad jurídica del tráfico privado internacional.

La relevancia de esta idea se aprecia con particular intensidad en el ámbito de la identidad digital. La autenticación electrónica, las carteras europeas de identidad digital (EUDI Wallets) y los sistemas de atributos cualificados descansan en el intercambio constante de información personal entre entidades públicas y privadas situadas en distintos Estados. La efectividad de estos instrumentos depende no solo del reconocimiento jurídico de la identidad electrónica, sino también de la licitud de las transferencias de datos que hacen posible su funcionamiento. La sentencia comentada refuerza, en este sentido, el marco jurídico sobre el que se sustenta la circulación internacional de identidades digitales33.

Algo similar ocurre con la inteligencia artificial y los sistemas de decisión automatizada. Los modelos algorítmicos operan sobre grandes volúmenes de datos y requieren con frecuencia transferencias internacionales para su entrenamiento, mantenimiento y utilización. La posibilidad de atribuir efectos jurídicos a decisiones automatizadas, cuestión central en el debate contemporáneo, presupone la existencia de una base jurídica que legitime la circulación transfronteriza de la información necesaria para su funcionamiento. La sentencia confirma, por tanto, una pieza esencial de la infraestructura normativa que hace viable la gobernanza jurídica de la inteligencia artificial.

La proyección de la sentencia alcanza igualmente al ámbito procesal internacional. La digitalización de la justicia, la utilización de plataformas electrónicas, la práctica transfronteriza de pruebas y el intercambio de documentos dependen cada vez más del tratamiento internacional de datos personales. En este contexto, la protección de datos se integra en las condiciones materiales de efectividad de la tutela judicial y del reconocimiento internacional de resoluciones. La licitud del flujo de datos deja de ser una cuestión accesoria para convertirse en un presupuesto operativo del proceso transfronterizo.

Desde una perspectiva metodológica, la sentencia confirma una tendencia más amplia: la progresiva expansión del Derecho internacional privado hacia sectores normativos que, aun no formando parte de su núcleo tradicional, condicionan de manera decisiva el funcionamiento del tráfico jurídico internacional. La disciplina ya no puede limitarse a la identificación de la ley aplicable o del tribunal competente, sino que debe integrar aquellas normas que hacen posible, en términos materiales, el desenvolvimiento efectivo de las relaciones jurídicas transfronterizas.

En este sentido, el régimen de transferencias internacionales de datos puede entenderse como una forma de «infraestructura conflictual»34. No determina directamente la solución del conflicto de leyes, pero establece las condiciones de posibilidad para que esa solución despliegue efectos reales. La cuestión no es meramente tecnológica. Se trata de reconocer que, en la sociedad digital, la información ocupa una posición funcional equivalente a la que históricamente desempeñaron el territorio, la posesión o la localización física de los sujetos y de los bienes.

La sentencia Latombe refuerza, así, una tesis de creciente importancia doctrinal: los datos personales se han convertido en uno de los elementos estructurales de la organización jurídica internacional. Allí donde el Derecho internacional privado clásico se apoyaba en la movilidad territorial de sujetos y objetos, el Derecho internacional privado digital debe construirse también sobre la circulación legítima de datos, identidades y atributos electrónicos.

No se trata de sustituir las categorías tradicionales, sino de reconocer que su operatividad depende cada vez más de una capa normativa adicional. La competencia judicial internacional, la ley aplicable y el reconocimiento de resoluciones siguen siendo categorías esenciales. Pero su eficacia práctica puede verse condicionada por la existencia de restricciones regulatorias relativas al tratamiento y transferencia de datos. En consecuencia, la protección de datos y el Derecho internacional privado dejan de aparecer como compartimentos estancos y pasan a integrarse en una misma arquitectura regulatoria.

En definitiva, la principal aportación de la sentencia para el Derecho internacional privado reside en evidenciar que la circulación transfronteriza de datos personales constituye hoy un presupuesto estructural del tráfico jurídico internacional. Al confirmar la validez del Data Privacy Framework, el Tribunal General garantiza la continuidad de una infraestructura normativa indispensable para la contratación internacional, la identidad electrónica, la inteligencia artificial, la actividad procesal digital y, en general, para el funcionamiento cotidiano de las relaciones privadas internacionales en la sociedad digital.

VII. Conclusiones

La sentencia del Tribunal General de la Unión Europea de 3 de septiembre de 2025, dictada en el asunto T-553/23 Philippe Latombe c. Comisión Europea, constituye uno de los pronunciamientos más relevantes de los últimos años en materia de transferencias internacionales de datos personales. Al desestimar el recurso de anulación interpuesto contra la Decisión de Ejecución (UE) 2023/1795, el Tribunal confirma que, al tiempo de su adopción, los EE. UU. ofrecían un nivel de protección sustancialmente equivalente al exigido por el artículo 45 del Reglamento General de Protección de Datos y por la Carta de los Derechos Fundamentales de la Unión Europea.

La resolución consolida una interpretación decididamente funcional del estándar de adecuación. El Tribunal General reafirma que el Derecho de la Unión no exige a los terceros Estados una reproducción exacta de las instituciones y técnicas normativas europeas, sino la existencia de un conjunto de garantías que, apreciadas globalmente, aseguren una tutela efectiva de los derechos fundamentales. Sobre esta base, considera suficiente la arquitectura institucional introducida por el Executive Order 14086, incluida la creación del Data Protection Review Court, y acepta que el control judicial posterior puede satisfacer las exigencias derivadas de los artículos 7, 8 y 47 de la Carta.

Desde un punto de vista crítico, la sentencia refleja una opción interpretativa orientada a preservar la continuidad de los flujos transatlánticos de datos y, con ello, la estabilidad de la economía digital. Tal solución resulta jurídicamente defendible y pragmáticamente comprensible, pero no elimina todas las reservas relativas a la independencia real del Data Protection Review Court, al alcance del control judicial en materia de vigilancia masiva y al riesgo de que el estándar de equivalencia sustancial se interprete de manera excesivamente flexible. La decisión descansa, en buena medida, en la confianza en el funcionamiento efectivo del sistema y en la supervisión continua que la Comisión está obligada a realizar.

La principal aportación doctrinal de la sentencia trasciende, sin embargo, el ámbito específico de la protección de datos. La resolución pone de manifiesto que la circulación internacional de datos personales se ha convertido en una condición estructural para el desenvolvimiento de las relaciones privadas internacionales. Contratación electrónica, prestación de servicios digitales, identidad electrónica, inteligencia artificial, activos digitales y justicia digital dependen funcionalmente de la posibilidad de transferir información entre distintos ordenamientos con pleno respeto a los derechos fundamentales.

En este sentido, la sentencia confirma que la protección de datos ya no puede concebirse como un sector normativo aislado, ajeno al Derecho internacional privado. Sin integrarse formalmente en sus categorías clásicas, actúa como un presupuesto operativo indispensable para la efectividad de la competencia judicial internacional, de la determinación de la ley aplicable y del reconocimiento de decisiones extranjeras. Allí donde el Derecho internacional privado tradicional se ocupaba de la circulación de personas, bienes y resoluciones, el Derecho internacional privado de la sociedad digital debe incorporar necesariamente la circulación legítima de datos como uno de sus presupuestos esenciales.

La sentencia Latombe no clausura el debate. Es posible que el asunto llegue al Tribunal de Justicia y que, en el futuro, nuevas modificaciones normativas o nuevas revelaciones sobre las prácticas de inteligencia obliguen a revisar nuevamente el equilibrio alcanzado. La historia de Safe Harbor y Privacy Shield demuestra que la estabilidad en esta materia nunca puede darse por definitivamente asegurada. Sin embargo, mientras ello no ocurra, la resolución del Tribunal General proporciona un marco de certidumbre jurídica particularmente valioso para los operadores económicos y para todos aquellos que participan en el tráfico jurídico digital transatlántico.

La sentencia Latombe no cierra nada, confirma el Data Privacy Framework, sí, pero lo hace con argumentos que el Tribunal de Justicia tendrá que examinar, con más detenimiento del que el Tribunal General, desde nuestro punto de vista, ha querido mostrar. La cuestión de fondo sigue abierta: ¿puede un órgano del ejecutivo estadounidense, por muy independiente que se declare, satisfacer las exigencias del artículo 47 de la Carta? La respuesta del Tribunal General es afirmativa. La del autor de estas páginas es, cuando menos, dubitativa y esa duda no es un defecto del análisis jurídico, sino la única posición intelectualmente honesta ante una sentencia que ha optado por la confianza, donde cabía exigir certeza y seguridad.


  1. 1 TJUE (Gran Sala), 6 de octubre de 2015, C-362/14, Maximillian Schrems c. Data Protection Commissioner, ECLI:EU:C:2015:650 (Schrems I); TJUE (Gran Sala), 16 de julio de 2020, C-311/18, Data Protection Commissioner c. Facebook Ireland Limited y Maximillian Schrems, ECLI:EU:C:2020:559 (Schrems II).

  2. 2 Pedro de Miguel Asensio, Derecho privado de internet, Civitas-Thomson Reuters, Cizur Menor, 2022, pp. 189.

  3. 3 Horatia Muir Watt, «Private International Law Beyond the Schism», en Transnational Legal Theory, vol. 2, núm. 3, 2011, págs. 347–427.

  4. 4 Alfonso Calvo Caravaca y Javier Carrascosa González, Derecho internacional privado, vol. I, 20.ª ed., Comares, Granada, 2022, págs. 65 y 66.

  5. 5 Carta de los Derechos Fundamentales de la Unión Europea, DO C 326, 26.10.2012, pp. 391–407. Sobre el contenido del art. 47 CDFUE en el contexto de transferencias de datos, TJUE (Gran Sala), 16 de julio de 2020, C-311/18, Data Protection Commissioner c. Facebook Ireland Limited y Maximillian Schrems, ECLI:EU:C:2020:559 (Schrems II), apdos. 185–197.

  6. 6 Christopher Kuner, «Reality and Illusion in EU Data Transfer Regulation Post Schrems», en German Law Journal, vol. 18, 2017, págs. 881–918.

  7. 7 Antonio Troncoso Reigada (dir.), Comentario al Reglamento General de Protección de Datos y a la Ley Orgánica de Protección de Datos Personales y Garantía de los Derechos Digitales, Civitas-Thomson Reuters, Cizur Menor, 2021.

  8. 8 Christopher Kuner, «Reality and Illusion in EU Data Transfer Regulation Post Schrems», en German Law Journal, vol. 18, 2017, págs. 881–918.

  9. 9 Decisión 2000/520/CE de la Comisión, de 26 de julio de 2000, con arreglo a la Directiva 95/46/CE del Parlamento Europeo y del Consejo, sobre la adecuación de la protección conferida por los principios de puerto seguro para la protección de la vida privada y las correspondientes preguntas más frecuentes publicadas por el Departamento de Comercio de EE. UU., DO L 215, 25.8.2000, págs. 7–47.

  10. 10 Paul de Hert y Vagelis Papakonstantinou, «The New General Data Protection Regulation: Still a Sound System for the Protection of Individuals?», en Computer Law & Security Review, vol. 32, núm. 2, 2016, págs. 179–194.

  11. 11 Federico Fabbrini, Edoardo Celeste y John Quinn (eds.), Data Protection Beyond Borders: Transatlantic Perspectives on Extraterritoriality and Sovereignty, Hart Publishing, Oxford, 2021.

  12. 12 Decisión de Ejecución (UE) 2016/1250 de la Comisión, de 12 de julio de 2016, con arreglo a la Directiva 95/46/CE del Parlamento Europeo y del Consejo, sobre la adecuación de la protección ofrecida por el Escudo de la privacidad UE-EE.UU., DO L 207, 1.8.2016, págs.1–112.

  13. 13 Schrems II, cit., apdos. 180–202.

  14. 14 Sobre las consecuencias prácticas para los operadores, véase el Comunicado del CEPD de 23 de julio de 2020 y las Recomendaciones 01/2020 del CEPD sobre medidas que complementan las herramientas de transferencia.

  15. 15 Alfonso Ortega Giménez, «¿Y a la tercera va la vencida?... El nuevo marco transatlántico de privacidad de datos UE-EE. UU.», en Cuadernos de Derecho Transnacional, Vol. 16, núm. 1, marzo de 2024, págs. 483-513.

  16. 16 Comité Europeo de Protección de Datos (CEPD), Opinion 5/2023 on the European Commission Draft Implementing Decision on the adequate protection of personal data under the EU-US Data Privacy Framework, adoptado el 28 de febrero de 2023. Accesible en https://edpb.europa.eu. El CEPD valoró positivamente determinadas mejoras respecto del Privacy Shield pero mantuvo reservas sobre la independencia del DPRC y sobre el alcance de la vigilancia masiva.

  17. 17 Sobre la legitimación activa de los particulares en los recursos de anulación ex art. 263.4 TFUE y las condiciones de afectación directa e individual, véase la STJUE (Gran Sala), 3 de octubre de 2013, C-583/11 P, Inuit Tapiriit Kanatami, ECLI:EU:C:2013:625, apdos. 56–60. La opción del Tribunal General de no pronunciarse sobre la admisibilidad y examinar directamente el fondo es una técnica que el TJUE admite cuando el recurso es manifiestamente infundado: véase, en este sentido, TJUE, 26 de febrero de 2002, C-23/00 P, Conseil c. Boehringer, ECLI:EU:C:2002:118, apdo. 52.

  18. 18 Véase la evaluación de impacto adjunta a la Decisión de Ejecución (UE) 2023/1795, SWD (2023) 252 final, de 10 de julio de 2023.

  19. 19 Bygrave, L., «Data Privacy Law: An International Perspective», en Oxford University Press, Oxford, 2014, págs. 178–185.

  20. 20 Gabe Maldoff y Omer Tene, «Essential Equivalence and European Adequacy after Schrems: The Canadian Example», en Wisconsin International Law Journal, vol. 34, 2016, págs. 211–283.

  21. 21 El concepto de tribunal independiente e imparcial en el sentido del art. 47 CDFUE ha sido desarrollado en la jurisprudencia del TJUE, especialmente en TJUE (Gran Sala), 27 de febrero de 2018, C-64/16, Associação Sindical dos Juízes Portugueses, ECLI:EU:C:2018:117, apdos. 40–45.

  22. 22 DPRC en el Attorney General’s Regulations Establishing the Data Protection Review Court, 28 C.F.R. Part 201, publicadas el 3 de octubre de 2022.

  23. 23 Christopher Kuner, «Reality and Illusion in EU Data Transfer Regulation Post Schrems», en German Law Journal, vol. 18, 2017, págs. 881–918.

  24. 24 Paul Craig, EU Administrative Law, 3.ª ed., Oxford University Press, Oxford, 2018, págs. 453–480.

  25. 25 Federico Fabbrini, Edoardo Celeste y John Quinn (eds.), Data Protection Beyond Borders: Transatlantic Perspectives on Extraterritoriality and Sovereignty, Hart Publishing, Oxford, 2021.

  26. 26 Alfonso Ortega Giménez, «¿Y a la tercera va la vencida?... El nuevo marco transatlántico de privacidad de datos UE-EE. UU.», en Cuadernos de Derecho Transnacional, vol. 16, núm. 1, marzo de 2024, págs. 483-513.

  27. 27 En este sentido, TEDH (Gran Sala), Big Brother Watch, cit., §§ 350–352, donde el Tribunal admite el control judicial a posteriori como suficiente para determinadas formas de vigilancia, siempre que sea efectivo y accesible.

  28. 28 Gabe Maldoff y Omer Tene, «Essential Equivalence and European Adequacy after Schrems: The Canadian Example», en Wisconsin International Law Journal, vol. 34, 2016, págs. 211–283.

  29. 29 Pedro de Miguel Asensio, Derecho privado de internet, Civitas-Thomson Reuters, Cizur Menor, 2022, pág. 201.

  30. 30 Alfonso Calvo Caravaca y Javier Carrascosa González, Derecho internacional privado, vol. I, 20.ª ed., Comares, Granada, 2022, pág. 40.

  31. 31 Julio Diego González Campos, «Diversification, Spécialisation, Flexibilisation et Matérialisation des Règles de Droit International Privé», en Recueil des Cours, vol. 287, 2000, págs. 9–426.

  32. 32 Christopher Kuner, «The Court of Justice of the EU Judgment in Schrems II and Its Implications for International Data Transfers», en International Data Privacy Law, vol. 11, núm. 1, 2021, págs. 3–6.

  33. 33 Michael Veale y Frederik Zuiderveen Borgesius, «Adtech and Real Time Bidding under European Data Protection Law», en German Law Journal, vol. 23, núm. 2, 2022, págs. 226–256.

  34. 34 Christopher Kuner, Transborder Data Flows and Data Privacy Law, Oxford University Press, Oxford, 2013, pág. 220 y 221.