Resumen

  • Un acuerdo fiscal no convierte por sí solo a una jurisdicción en destinataria apta. El marco del Foro Global exige límites legales al uso y la divulgación, un sistema de seguridad de la información que funcione y mecanismos para actuar si fallan las salvaguardas.
  • En 2026, el seguimiento anual se suma a las evaluaciones previas y posteriores al inicio del intercambio. Recibir datos pasa a depender de mantener garantías, mientras que la asistencia busca que más administraciones puedan cumplirlas, no simplemente excluirlas.

La palabra decisiva del intercambio automático de información no es «automático». Es «recibir».

Según las reglas publicadas por el Foro Global sobre Transparencia e Intercambio de Información con Fines Fiscales, una jurisdicción solo puede recibir información si satisface los requisitos de confidencialidad y protección de datos. El marco se refiere a ella como «socio apropiado». Esto altera la imagen habitual de la cooperación tributaria. Un tratado o acuerdo multilateral abre una vía jurídica, pero no convierte por sí mismo el destino en confiable. La administración receptora debe demostrar que protegerá la información y que solo la utilizará dentro de los límites que autorizan el intercambio.

El sistema de intercambio automático abarca el Estándar Común de Reporte (CRS), para cuentas financieras, y el Marco de Reporte de Criptoactivos (CARF). Son intercambios recurrentes entre autoridades tributarias. Por eso, una ruta que transporta datos sensibles cada año plantea una pregunta continua: después de recibirlos, ¿puede la administración protegerlos entre su personal, sus sistemas, sus contratistas y sus decisiones?

El acuerdo abre la ruta, pero no asegura todo el trayecto

Las salvaguardas reúnen tres piezas conectadas. La primera es jurídica: las normas internas deben proteger la confidencialidad y limitar el acceso, el uso y la divulgación a los fines permitidos por el instrumento aplicable. La segunda es organizativa y técnica: hace falta un sistema de gestión de seguridad de la información (ISM) con políticas, responsabilidades, gestión de riesgos, controles y procesos para proteger los datos durante todo su ciclo de vida. La tercera es la aplicación efectiva: los indicios o casos de uso indebido deben poder notificarse, investigarse y recibir medidas correctivas o sanciones adecuadas.

Esto es más amplio que un cortafuegos o un canal seguro de transferencia. Los términos de referencia de las evaluaciones de confidencialidad y salvaguardas abarcan la responsabilidad de la alta dirección, funciones de seguridad definidas, controles para empleados y contratistas, protección física, seguridad de sistemas, acceso según la necesidad de conocer y procedimientos de tratamiento, almacenamiento, conservación y eliminación. También contemplan registros, vigilancia, gestión de vulnerabilidades e incidentes, auditoría, sanciones, reparación y notificación a otras autoridades competentes.

El enfoque de ciclo de vida importa porque la recepción segura es solo el primer eslabón. Los datos protegidos por un tratado pueden pasar por varias áreas, bases de datos, herramientas de análisis y proveedores. Si los límites del acuerdo no acompañan esos traspasos, la promesa internacional puede debilitarse dentro de la propia administración. El marco examina, por tanto, la gobernanza institucional además del entorno informático. También admite que el alcance operativo puede variar: cada autoridad debe explicar cómo circula la información para que la evaluación abarque la ruta real.

La garantía tiene varios puntos de control

La descripción pública del Foro Global muestra una secuencia, no un único examen de admisión. Una jurisdicción que inicia el intercambio automático pasa por una evaluación previa y otra posterior. Tras esta última comenzó una tercera ronda, en respuesta a la evolución tecnológica y de la ciberseguridad. Equipos con especialistas en seguridad de los países miembros realizan las evaluaciones con apoyo de la Secretaría. Pueden formular recomendaciones cuando encuentran problemas. Si estos son graves, la autorización para recibir datos puede suspenderse hasta que se considere que han sido resueltos.

Desde 2026, un proceso anual supervisa si las jurisdicciones mantienen marcos adecuados de confidencialidad y protección. Los expertos del Foro Global pueden hacer un seguimiento específico cuando corresponda. El organismo también indica que una aparente vulneración o fallo que ponga en riesgo la información intercambiada puede llevar a suspender el intercambio con esa jurisdicción mientras una evaluación dirigida restablece la confianza.

Son consecuencias importantes, pero las categorías no deben confundirse. Suspender la autorización para recibir datos porque siguen pendientes problemas graves no equivale a interrumpir un intercambio vigente tras una posible vulneración. El texto público describe opciones condicionadas; no afirma que un país concreto haya sido sancionado ni que se haya producido un incidente. Tampoco significa que el seguimiento anual sea una revisión completa de cada país cada año. La OCDE habla de supervisión anual y seguimiento específico cuando sea oportuno, pero no publica una puntuación por país, un umbral común ni los criterios para seleccionar casos.

La puerta también puede ser una vía de preparación

Una obligación de seguridad puede parecer una barrera, sobre todo para una administración con pocos especialistas, sistemas heredados o un presupuesto reducido. El programa de apoyo del Foro Global apunta a otra lógica: desarrollar capacidad antes de la evaluación formal y sostenerla después de que comiencen los intercambios.

El informe de la OCDE de 2025 sobre evaluaciones de madurez de seguridad de la información señala que 21 jurisdicciones elegibles aceptaron una evaluación preliminar en 2024. Diecisiete avanzaron a una fase detallada, cuyos informes se habían completado en noviembre de 2025. La Secretaría consideró que las 21 podían fijar 2027 como año de inicio; un participante asumió después un compromiso político para empezar el intercambio CRS en 2028. Eran hitos de preparación y planificación, no una autorización formal ni prueba de que todas ya intercambiaran datos.

El mismo informe registra que siete países en desarrollo adicionales comenzaron a intercambiar información en 2024-2025, elevando el total acumulado a 43. Las cifras no prueban que el apoyo técnico explique por sí solo la participación. Sí muestran un modelo que trata la capacidad y la garantía como tareas relacionadas. Las evaluaciones de madurez identifican lagunas, reúnen equipos jurídicos, tributarios, de seguridad, compras y recursos humanos, y dan lugar a planes de aplicación. La evaluación formal de las salvaguardas sigue siendo una fase diferente.

El 6 de octubre de 2026, el Foro Global publicó Safeguarding Tax Information, una guía práctica que amplía un instrumento anterior y refleja buenas prácticas actuales de seguridad, ciberseguridad, gestión de riesgos y gobernanza. La OCDE la presenta como apoyo para evaluar, desarrollar y mejorar continuamente la capacidad de las administraciones. No es un tratado, una certificación nueva ni un sustituto del marco de evaluación vigente.

Lo que el público puede comprobar — y lo que no

El sistema intenta mantener dos tipos de confianza. Los socios necesitan garantías de que sus datos estarán protegidos. Los contribuyentes deben saber que su información sensible no se utilizará ni divulgará fuera del propósito legal. Sin embargo, el Foro Global explica que las evaluaciones detalladas no se publican por su carácter confidencial. Esa reserva protege detalles operativos, pero también limita la supervisión pública sobre cómo se aplica la condición y si existe una vía previsible para corregir las deficiencias.

La falta de visibilidad no demuestra arbitrariedad ni ineficacia. Sí vuelve importante la arquitectura pública. El marco publicado por el Foro Global identifica la condición legal, las etapas, el papel de los especialistas, las consecuencias posibles y el seguimiento anual. El programa de asistencia y la guía de 2020 muestran que el sistema también busca desarrollar capacidad.

La transparencia tributaria y la protección de datos suelen plantearse como objetivos opuestos: intercambiar más o proteger más. El modelo del Foro Global no acepta esa disyuntiva. Trata la gestión segura y el uso limitado por el tratado como requisitos de un intercambio legítimo. El equilibrio dependerá de la eficacia de las salvaguardas y de la equidad con que se mantenga la condición. Un pasaporte para los datos fiscales solo es creíble si demuestra ambos lados del acuerdo: la información puede viajar y quien la recibe responde por lo que ocurre después.

Fuentes