Definición
Las Standard Contractual Clauses (en español, Cláusulas Contractuales Tipo o CCT; en inglés abreviado SCC) son plantillas contractuales aprobadas por la Comisión Europea que permiten transferir datos personales desde el Espacio Económico Europeo (EEE) hacia terceros países que no cuentan con una decisión de adecuación de la Comisión. En lugar de negociar cláusulas una a una con cada proveedor, la empresa adopta el texto oficial y lo incorpora a su contrato.
Para un negocio DTC (Direct-to-Consumer) que vende a clientes europeos y usa herramientas como Shopify, Klaviyo, Meta Ads o un almacén en Asia, las SCC son el mecanismo legal que sostiene esas transferencias internacionales. Desde la entrada en vigor del RGPD (Reglamento General de Protección de Datos, 25 de mayo de 2018) y, sobre todo, tras la sentencia Schrems II (16 de julio de 2020), las SCC dejaron de ser un simple anexo y pasaron a ser un documento estratégico.
La versión vigente se publicó el 4 de junio de 2021 mediante la Decisión de Ejecución (UE) 2021/914, que reemplazó a los modelos anteriores (2001/497/CE y 2010/87/UE). El periodo transitorio terminó el 27 de diciembre de 2022: desde esa fecha, cualquier contrato nuevo debe usar el texto de 2021.
Analogía
Piensa en las SCC como un "contrato de alquiler estándar" que el gobierno europeo ya redactó, revisó y aprobó. Tú no inventas las cláusulas: las rellenas con los datos de tu negocio y las firmas con tu proveedor. Es como usar una plantilla notarial en lugar de redactar tu propio contrato desde cero: más rápido, más barato y con respaldo legal.
Otra imagen útil para un ecommerce: si el RGPD es el pasaporte que protege los datos de tus clientes europeos, las SCC son el visado que permite que esos datos crucen la frontera hacia un país sin acuerdo de adecuación. Sin visado, el dato no puede viajar legalmente.
Fórmula
La lógica de aplicación se puede resumir así:
Transferencia internacional válida =
(Datos personales del EEE)
× (Destino SIN decisión de adecuación)
× (SCC 2021/914 firmadas por exportador e importador)
+ (Evaluación de impacto de transferencia / TIA)
+ (Medidas suplementarias si el país destino es de alto riesgo)
Donde:
- Exportador: tú, la tienda DTC o tu entidad europea.
- Importador: el proveedor fuera del EEE (EE. UU., India, Filipinas, etc.).
- TIA (Transfer Impact Assessment): análisis obligatorio tras Schrems II.
- Medidas suplementarias: cifrado extremo a extremo, seudonimización, claves en la UE, etc.
Comparativa de módulos SCC 2021/914
El texto de 2021 se divide en cuatro módulos según quién transfiere y quién recibe:
| Módulo | Exportador | Importador | Caso típico DTC |
|---|---|---|---|
| Módulo 1 | Responsable (UE) | Responsable (tercer país) | Enviar datos de clientes a una agencia de marketing en EE. UU. |
| Módulo 2 | Responsable (UE) | Encargado (tercer país) | Contratar a un SaaS de email en EE. UU. (Klaviyo, Mailchimp) |
| Módulo 3 | Encargado (UE) | Encargado (tercer país) | Tu 3PL europeo subcontrata un centro logístico en Vietnam |
| Módulo 4 | Encargado (UE) | Responsable (tercer país) | Tu procesador de pagos europeo envía datos a un banco en Singapur |
Elegir el módulo incorrecto es uno de los errores más frecuentes y puede invalidar la transferencia ante una inspección de la AEPD (Agencia Española de Protección de Datos) o de cualquier autoridad de control europea.
Aplicación en un negocio DTC
Escenario real: tienda española de cosméticos naturales que vende por Shopify a clientes en Alemania, Francia e Italia.
1. Shopify (Canadá): Canadá tiene decisión de adecuación, no requiere SCC.
2. Klaviyo (EE. UU.): requiere Módulo 2 + TIA. Klaviyo ofrece su propio DPA con SCC ya incorporadas.
3. Meta Ads / Pixel (EE. UU.): requiere SCC + análisis específico por la sentencia del Comité Europeo de Protección de Datos (CEPD) sobre el uso de píxeles.
4. Almacén en Shenzhen (China): requiere Módulo 3 si tu 3PL europeo subcontrata, o Módulo 2 si contratas directamente.
5. Atención al cliente con Zendesk (EE. UU.): Módulo 2 con medidas suplementarias (cifrado en reposo con claves gestionadas en la UE).
Datos concretos que debes documentar en tu registro de actividades (art. 30 RGPD):
- Volumen: número de titulares afectados por transferencia (p. ej., 45.000 clientes/año).
- Categorías: nombre, email, dirección, historial de pedidos, datos de pago tokenizados.
- Frecuencia: transferencia continua vía API o puntual.
- Retención: p. ej., 24 meses para datos de marketing, 6 años para facturación.
Errores comunes
1. Creer que firmar SCC basta. Desde Schrems II, necesitas una TIA que analice la legislación del país destino (especialmente EE. UU., China, India, Rusia).
2. Usar la versión antigua (2010/87/UE). Desde el 27 de diciembre de 2022 no es válida para contratos nuevos.
3. Elegir el módulo equivocado. Un Módulo 2 donde corresponde un Módulo 3 deja la cadena de responsabilidad rota.
4. No actualizar el DPA del proveedor. Muchos SaaS enviaron addendas en 2021-2022; si no las firmaste, tu contrato puede estar desactualizado.
5. Ignorar las medidas suplementarias. El CEPD publicó 6 medidas tipo (técnicas, organizativas y contractuales) en junio de 2021.
6. Confundir SCC con BCR. Las Binding Corporate Rules son para transferencias intragrupo y requieren aprobación de la autoridad de control; las SCC no.
7. No documentar la TIA. En una inspección, la carga de la prueba recae sobre ti, no sobre el proveedor.
Términos relacionados
- RGPD / GDPR: Reglamento (UE) 2016/679.
- Decisión de adecuación: país reconocido como seguro por la Comisión (Andorra, Canadá, Japón, Reino Unido, Suiza, EE. UU. bajo el nuevo marco de 2023).
- TIA (Transfer Impact Assessment): evaluación obligatoria post-Schrems II.
- DPA (Data Processing Agreement): contrato de encargo de tratamiento que suele incorporar las SCC.
- BCR (Binding Corporate Rules): normas corporativas vinculantes para grupos.
- CEPD / EDPB: Comité Europeo de Protección de Datos.
- AEPD: autoridad española de control.
- Schrems II: sentencia del TJUE de 2020 que invalidó el Privacy Shield.
- Privacy Framework UE-EE. UU.: nuevo marco de adecuación aprobado el 10 de julio de 2023.