EDRi alertó el 20 de julio de 2026 sobre la Enhanced Border Security Partnership (EBSP), un acuerdo marco en negociación que permitiría a las autoridades fronterizas estadounidenses sondear las bases de datos biométricas nacionales de los Estados miembros de la UE. Una decisión política de gran peso, con puntos ciegos en materia de seguridad.
Los hechos
El 20 de julio de 2026, European Digital Rights (EDRi) publica un análisis crítico del proyecto de Enhanced Border Security Partnership Framework Agreement (EBSP) actualmente en negociación entre la Comisión Europea y Estados Unidos. El acuerdo busca mantener la exención de visado para los viajeros europeos a Estados Unidos, pero a costa de un mecanismo ampliado de intercambio de datos.
Cronología confirmada por EDRi:
- 2022: Estados Unidos notifica a sus socios exentos de visado el requisito futuro de acceso biométrico.
- Diciembre de 2025: el Consejo de la UE encarga oficialmente a la Comisión abrir las negociaciones.
- Mayo de 2026: Statewatch publica una fuga de un proyecto revisado del texto.
- 20 de julio de 2026: EDRi publica su análisis; aún no se ha fijado fecha de votación.
Lo que prevé el texto
Según el proyecto analizado por EDRi, dos pilares principales:
- Acceso a las bases biométricas de los Estados miembros para permitir el screening de viajeros.
- Compartir « indicaciones de riesgo » basadas en las bases de datos nacionales europeas, con perfilamiento con fines de seguridad.
La agencia estadounidense destinataria no está nombrada en el informe de EDRi analizado. El alcance exacto de los datos (huellas dactilares, imágenes faciales, antecedentes penales, datos del pasaporte) no se ha hecho público en esta fase.
El análisis de EDRi
Tres principales objeciones, en palabras de la ONG:
- Discriminación potencial: « El proyecto de texto no prevé nada para proteger contra la discriminación basada en opiniones políticas. » EDRi cita explícitamente los riesgos para activistas pro-Gaza, LGBTQ+ y opositores políticos.
- Desvío del mandato: el proyecto « se desvía significativamente del mandato de negociación de los Estados miembros ».
- Cumplimiento insuficiente con el derecho europeo de protección de datos.
EDRi no propone enmiendas: la ONG pide el rechazo del acuerdo.
El enfoque de seguridad que hay que añadir
EDRi plantea con razón las cuestiones de derechos fundamentales. Hay que añadir el enfoque de seguridad operativa, que el texto deja en la ambigüedad:
- Modelo de amenaza del lado del receptor: ¿qué política de retención, eliminación y registro de accesos? Un acceso en modo pull a las bases nacionales crea un punto masivo de exfiltración si la infraestructura estadounidense se ve comprometida (recordar la brecha de OPM en 2015: 21,5 millones de expedientes de personal federal exfiltrados, incluidas las huellas dactilares de 5,6 millones).
- Reciprocidad y gobernanza: ¿cuáles son los canales de auditoría europeos sobre el uso real? ¿Sobre las consultas?
- Anclaje jurídico: desde la invalidación del Privacy Shield (Schrems II, TJUE, julio de 2020), transferir datos personales europeos a Estados Unidos exige garantías específicas. El sucesor (Data Privacy Framework, 2023) pende de un hilo y es objeto de recursos.
A seguir
No hay fecha de votación fijada. El texto sigue en fase de negociación. Habrá que vigilar:
- la publicación de un texto consolidado,
- la posición del Supervisor Europeo de Protección de Datos (SEPD) y del Comité Europeo de Protección de Datos (CEPD/EDPB),
- la posición del Parlamento Europeo (co-legislador en un acuerdo internacional).
Fuentes primarias a priorizar: Statewatch (para las fugas) y EDRi (edri.org) para el análisis de la sociedad civil.
¿Te ha resultado útil este artículo?
11 personas han valorado este artículo
Me gusta K
Kenji AraiCybersecurity expertCybersecurity expert, methodical watcher, never alarmist, always actionable.