Las transferencias internacionales de datos suelen gestionarse mediante contratos, evaluaciones de riesgo y mecanismos regulatorios. Sin embargo, el futuro del EU-U.S. Data Privacy Framework (DPF) demuestra que también dependen de algo menos visible: la estabilidad de las instituciones que garantizan su cumplimiento.
El 29 de junio de 2026, la Corte Suprema de Estados Unidos resolvió Trump v. Slaughter y declaró incompatible con la Constitución la protección que impedía remover libremente a los comisionados de la Federal Trade Commission (FTC). La decisión fue adoptada por una mayoría de 6-3 y modificó un precedente que durante décadas había respaldado la autonomía de la agencia frente al Poder Ejecutivo.
La cuestión trasciende el derecho administrativo estadounidense. La FTC es una de las piezas centrales del sistema que permitió a la Comisión Europea considerar adecuado el nivel de protección ofrecido por Estados Unidos para las organizaciones participantes en el DPF.

El DPF permite transferir datos personales desde el Espacio Económico Europeo hacia empresas estadounidenses certificadas sin recurrir, para esas transferencias, a mecanismos adicionales del Capítulo V del GDPR. El sistema se apoya en compromisos asumidos por las empresas, la administración del Departamento de Comercio y la capacidad de autoridades como la FTC para investigar y exigir el cumplimiento de esos compromisos.
Trump v. Slaughter no modificó directamente el GDPR ni la Decisión de Ejecución (UE) 2023/1795. Lo que cambió fue uno de los elementos institucionales evaluados por Europa al reconocer la adecuación estadounidense.
La Corte Suprema concluyó que la FTC ejerce poder ejecutivo y que, por ello, sus comisionados deben estar sujetos al control presidencial, incluida la posibilidad de remoción. Ese cambio abre una pregunta incómoda para Europa: ¿puede seguir considerándose independiente, a efectos de una decisión de adecuación, una autoridad cuya composición puede depender en mayor medida de las decisiones del Ejecutivo?
Este es probablemente el punto más importante para las empresas. Una decisión de adecuación no evalúa únicamente leyes escritas o políticas corporativas. El artículo 45 del GDPR exige analizar si el sistema extranjero ofrece, en la práctica, un nivel de protección esencialmente equivalente, incluyendo mecanismos efectivos de supervisión y tutela.
La propia decisión del DPF destacó la estructura e independencia de las autoridades estadounidenses. Además, obliga a la Comisión Europea a monitorear continuamente los cambios jurídicos o prácticos que puedan alterar esa evaluación y contempla incluso la modificación, suspensión o derogación de la adecuación si el nivel de protección deja de ser suficiente.
Por eso, el problema generado por Trump v. Slaughter no consiste en que el DPF haya desaparecido. Consiste en que uno de los hechos jurídicos sobre los que descansó la evaluación europea ha cambiado.

El 31 de julio de 2026, el European Data Protection Board (EDPB) llevó formalmente la cuestión ante la Comisión Europea. Recordó que la existencia y funcionamiento efectivo de autoridades supervisoras independientes constituye un elemento relevante de la evaluación de adecuación y señaló expresamente que la decisión de 2023 había tomado en consideración las protecciones de los comisionados de la FTC.
El EDPB no declaró inválido el DPF. Solicitó a la Comisión evaluar de cerca si la sentencia afecta su funcionamiento y adoptar las acciones que correspondan.
A septiembre de 2026, la posición jurídica sigue siendo esa: la Comisión Europea continúa incluyendo a Estados Unidos —respecto de organizaciones participantes en el DPF— entre las jurisdicciones cubiertas por una decisión de adecuación.
Por tanto, abandonar preventivamente el DPF no es una obligación derivada de la sentencia. Ignorar la posibilidad de un cambio futuro tampoco sería una buena estrategia de gestión de riesgos.
Aquí aparece la consecuencia empresarial más relevante. Las compañías que mantienen flujos intensivos entre Europa y Estados Unidos deberían conocer exactamente qué transferencias dependen del DPF, qué proveedores están involucrados y qué impacto tendría una modificación o eventual pérdida de la adecuación.
El documento analizado propone precisamente auditar los flujos, verificar certificaciones y preparar mecanismos alternativos. Esa recomendación es razonable como estrategia de continuidad, pero debe evitarse una conclusión automática: las Standard Contractual Clauses (SCCs) no son hoy un requisito adicional para una transferencia válidamente amparada por el DPF.
Lo recomendable es preparar contingencias. Si en el futuro una transferencia tuviera que apoyarse en SCCs, la empresa debería analizar el régimen aplicable en el país receptor y determinar si son necesarias medidas complementarias conforme a la metodología desarrollada después de Schrems II.

La revisión también debe alcanzar a la cadena tecnológica. Antes de transferir información bajo el DPF, el EDPB exige comprobar que el destinatario estadounidense mantiene una certificación activa y que esta cubre la categoría de datos correspondiente; existen consideraciones específicas para información de recursos humanos.
Esto convierte la supervisión de proveedores en una cuestión dinámica. Servicios de nube, CRM, analítica, inteligencia artificial, recursos humanos o procesamiento empresarial pueden formar parte de cadenas internacionales cuya legitimidad depende de mecanismos regulatorios susceptibles de evolucionar.
La lección de Trump v. Slaughter es, por tanto, más amplia que el futuro del DPF: las transferencias internacionales ya no pueden administrarse como una decisión contractual tomada una sola vez. Requieren trazabilidad, monitoreo regulatorio y capacidad de sustituir mecanismos jurídicos sin paralizar la operación.
La confianza institucional también forma parte de la infraestructura de datos. Cuando esa confianza cambia, el cumplimiento empresarial debe estar preparado para cambiar con ella.
Supreme Court of the United States. Trump v. Slaughter, No. 25-332, decisión de 29 de junio de 2026. Consultar sentencia oficial
European Data Protection Board. EDPB Letter to the European Commission on US Supreme Court judgment Trump v. Slaughter, 31 de julio de 2026. Consultar documento oficial
Comisión Europea. Commission Implementing Decision (EU) 2023/1795 on the adequate level of protection under the EU-U.S. Data Privacy Framework, 10 de julio de 2023. Consultar decisión en EUR-Lex
Comisión Europea. Data protection adequacy for non-EU countries, estado de las decisiones de adecuación. Consultar información oficial
European Data Protection Board. EU-U.S. Data Privacy Framework F.A.Q. for European businesses – Version 2.0, 23 de enero de 2026. Consultar guía del EDPB
European Data Protection Board. Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data, versión final, 18 de junio de 2021. Consultar recomendaciones
Comisión Europea. Standard Contractual Clauses (SCCs) for international data transfers, 2021. Consultar cláusulas y orientación oficial