Inicio›Guías›Soberanía

Soberanía

¿Cómo proteger una empresa frente al CLOUD Act?

Una empresa se protege frente al CLOUD Act eligiendo quién posee los datos, no limitándose a trasladar los servidores. La ley estadounidense de 2018 permite a una autoridad de Estados Unidos, en el marco de un procedimiento, exigir a un proveedor sujeto a su jurisdicción los datos que ese proveedor posee o controla, incluso si están almacenados fuera de Estados Unidos. No crea un acceso automático a los centros de datos europeos.

Actualizado en octubre de 202611 min de lecturaFuentes oficiales citadas

Lo que la ley hace y lo que no hace

El CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifica el derecho estadounidense sobre las comunicaciones almacenadas. Tres límites evitan los malentendidos.

  • Se aplica a un proveedor sujeto al derecho estadounidense. Una sociedad francesa que opera sus propios servidores no es, por ese solo hecho, destinataria de un requerimiento estadounidense.
  • Presupone un procedimiento. No es una copia permanente de los servicios de correo europeos hacia una administración estadounidense.
  • No desaparece porque el disco esté en Ámsterdam, Dublín o París, siempre que el proveedor estadounidense tenga la posesión o el control de los datos.

Por tanto, el riesgo real es más limitado de lo que se dice, y más duradero: una solicitud concreta, dirigida al proveedor, en el marco de un procedimiento.

La ley también organiza acuerdos entre gobiernos para regular determinadas solicitudes transfronterizas. Este aspecto no cambia la cuestión de compra: ¿quién, en su cadena, es un proveedor estadounidense con control sobre los datos?

Cómo se aplica un requerimiento

El requerimiento se dirige al proveedor y se refiere a los datos que tiene en su posesión o bajo su control. El cliente depende entonces de lo que el proveedor haga con la solicitud.

Según 18 U.S.C. § 2703(h), el proveedor puede solicitar la anulación o la modificación del requerimiento si considera que el cliente no es una «United States person», no reside en Estados Unidos y que la comunicación le expondría a un riesgo grave de infringir el derecho de un «gobierno extranjero cualificado». Dispone de 14 días a partir de la notificación.

Un «gobierno extranjero cualificado» es un Estado que ha celebrado con Estados Unidos un acuerdo ejecutivo que haya entrado en vigor. El Departamento de Justicia estadounidense publica acuerdos con el Reino Unido, firmado el 3 de octubre de 2019, y con Australia, firmado el 15 de diciembre de 2021. No hay ningún acuerdo en vigor con la Unión Europea; las negociaciones UE–Estados Unidos sobre la prueba electrónica se reanudaron en 2023. La página del Departamento no menciona ningún acuerdo con Francia.

Consecuencia: el mecanismo de impugnación propio del § 2703(h) presupone un acuerdo de ese tipo. Una empresa francesa no debe contar con este recurso como con una protección adquirida.

Por qué la ubicación del disco no basta

El criterio de la ley es el control, no la geografía. Tomemos una pyme industrial con dos centros que ha elegido una región de datos europea en un proveedor estadounidense. Sus mensajes se almacenan en Europa. Pero la sociedad que administra el servicio y puede restaurar un buzón sigue siendo estadounidense. Ante un requerimiento, la región de almacenamiento no cambia la pregunta: ¿están esos datos bajo su control?

El 10 de junio de 2025, ante la comisión de investigación del Senado sobre la contratación pública, se preguntó al director de asuntos públicos y jurídicos de Microsoft France: ¿podía garantizar bajo juramento que los datos de los ciudadanos franceses confiados a Microsoft a través de la Ugap nunca se transmitirían, a raíz de un requerimiento del gobierno estadounidense, sin el acuerdo explícito de las autoridades francesas? Su respuesta: «No, no puedo garantizarlo, pero, una vez más, esto nunca ha ocurrido hasta ahora». Las dos mitades de la frase cuentan. La primera describe el marco jurídico; la segunda, la práctica constatada por la empresa.

El conflicto con el artículo 48 del RGPD

El RGPD (Reglamento General de Protección de Datos) aborda la cuestión desde el otro extremo. Según el artículo 48, una resolución de un órgano jurisdiccional o de una autoridad de un tercer país que exija la transferencia o la comunicación de datos personales solo puede ser reconocida o ejecutable si se basa en un acuerdo internacional, por ejemplo un tratado de asistencia judicial, vigente entre ese país y la Unión o el Estado miembro.

Así pues, un proveedor estadounidense que opera en Europa puede encontrarse entre dos derechos: un requerimiento estadounidense por un lado y, por otro, una norma europea que no lo reconoce sin un acuerdo internacional. El artículo 48 no resuelve este conflicto en lugar del proveedor. Para el comprador, lo que está en juego es concreto: preguntar cómo trata ese proveedor una solicitud de este tipo, si la impugna y si informa de ella al cliente cuando la ley lo permite.

La situación del Data Privacy Framework

A 5 de octubre de 2026, las transferencias de la Unión Europea a organizaciones estadounidenses certificadas todavía pueden basarse en la decisión de adecuación (UE) 2023/1795, denominada Data Privacy Framework. Esta decisión está en vigor. Está impugnada, y la evolución del derecho estadounidense ha llevado al Comité Europeo de Protección de Datos a pedir a la Comisión que evalúe sus efectos. Mientras no se retire ni se anule, produce sus efectos.

El litigio continúa. Según un comentario del despacho WilmerHale publicado el 1 de diciembre de 2025, el Tribunal General de la Unión Europea desestimó el recurso de anulación el 3 de septiembre de 2025, y el 31 de octubre de 2025 se interpuso un recurso de casación ante el Tribunal de Justicia. El despacho DAC Beachcroft resume la situación con una fórmula: estabilidad por ahora, incertidumbre por delante. Estos elementos se recogen aquí a partir de comentarios de abogados.

El Data Privacy Framework regula las transferencias en el sentido del RGPD. No saca a un proveedor estadounidense del ámbito del CLOUD Act. Una empresa prudente documenta esta base jurídica y prevé qué hacer si deja de existir. Este seguimiento corresponde al registro de transferencias, no a un eslogan.

Lo que reduce realmente la exposición

Elegir el operador. Si la sociedad que factura, realiza las copias de seguridad y administra el servicio es europea, y no depende de un grupo estadounidense para la posesión de los datos, el requerimiento del CLOUD Act no se dirige a ella. Es la palanca principal.

Examinar los subcontratistas. Un operador europeo que envía los correos, las copias de seguridad o el soporte a un subcontratista estadounidense reintroduce un proveedor sujeto al derecho estadounidense. La lista de subcontratistas forma parte de la protección. El error frecuente: verificar el proveedor de alojamiento principal y olvidar la herramienta de tickets o la copia de seguridad.

Distinguir entre el proveedor del software y el operador. Utilizar un software cuyo editor es estadounidense no equivale a confiar los datos a ese editor. Zimbra lo edita Synacor, en Estados Unidos. Si lo instala y realiza sus copias de seguridad un proveedor de alojamiento europeo, en las salas de ese proveedor, quien posee operativamente los buzones es el proveedor de alojamiento. El contrato debe prohibir al editor el acceso a los contenidos e indicar quién aplica los parches.

Tratar el soporte como un acceso. Un técnico que abre un buzón o una copia de seguridad trata datos. La ubicación de ese técnico, la trazabilidad del acceso y el motivo cuentan tanto como la ubicación del disco.

Cifrar con una clave que usted posea, cuando el servicio lo permita. El cifrado en reposo cuya clave posee el proveedor le protege contra el robo de un disco. No le impide leer los datos para prestar el servicio, ni entregarlos si se le obliga a ello. Un cifrado cuya clave solo posee usted cambia las cosas en cuanto al contenido. En una suite completa, no siempre cubre todas las etapas: algunas exigen que el servicio trate el contenido, y el cifrado corresponde entonces al proveedor del software o al operador (filtrado y cuarentena, indexación para la búsqueda, tratamiento de documentos en un CRM). Las preguntas adecuadas son, por tanto: ¿en qué etapas gestiona el proveedor la clave, cuánto tiempo permanecen allí los datos y quién puede acceder a ellos? Hay que leer el perímetro.

Conservar una salida. Exportación periódica, formatos abiertos y prueba de restauración. Una protección jurídica sin una copia recuperable está incompleta.

Lo que no basta

  • Anunciar «alojado en Europa» sin nombrar al operador. El sentido exacto de esta frase se detalla en la página datos alojados en Europa.
  • Firmar un DPA y dar el asunto por cerrado. El DPA organiza el RGPD. No saca a un proveedor estadounidense del derecho estadounidense.
  • Creer que una región de datos de Microsoft o Google anula el CLOUD Act. Estas regiones describen dónde se almacenan y tratan determinados datos. El proveedor sigue siendo estadounidense.
  • Exigir SecNumCloud para el correo electrónico de una pyme cuando la necesidad real es un operador europeo. SecNumCloud es una cualificación de oferta, útil cuando la licitación o la naturaleza de los datos lo exige. El catálogo de la ANSSI indica qué ofertas la tienen. Klytic no la tiene. La oferta de correo Zimbra de OVHcloud tampoco debe confundirse con las ofertas de infraestructura de OVHcloud que, por su parte, están cualificadas para perímetros determinados.

El CLOUD Act tampoco es el único criterio. Una empresa con datos poco sensibles, que depende de funciones avanzadas de Microsoft 365 o de Google Workspace y documenta el Data Privacy Framework en su registro, puede quedarse razonablemente. La elección pasa a ser discutible cuando no se ha hecho: nadie ha identificado a quién posee los datos ni ha previsto una salida. Las páginas nube europea o nube estadounidense y Microsoft 365 o solución soberana desarrollan esta decisión.

Un procedimiento a seguir

  1. Enumerar los tratamientos: correo, archivos, CRM, telefonía, copias de seguridad, soporte.
  2. Para cada uno, nombrar la sociedad que posee los datos.
  3. Descartar o regular las que sean proveedores estadounidenses con control sobre el contenido.
  4. Redactar la lista de subcontratistas y revisarla cada año.
  5. Probar una exportación.

Ejemplo: un despacho de contabilidad de 25 personas que hace este ejercicio constata a menudo que el servicio de correo está bien identificado, pero que la herramienta de firma, el intercambio de archivos con los clientes o la copia de seguridad se añadieron sin verificar el operador. Son estas líneas las que hay que regular en prioridad.

Las verificaciones propias de cada suite figuran en las páginas RGPD y Microsoft 365 y RGPD y Google Workspace; los criterios generales, en qué es una nube soberana.

Preguntas frecuentes

¿Basta un centro de datos en Francia para descartar el CLOUD Act?

No. La ley se aplica al proveedor sujeto al derecho estadounidense que tiene la posesión o el control de los datos, dondequiera que estén almacenados. La ubicación del disco sigue siendo útil, pero no responde a la pregunta del operador.

¿Puede el proveedor impugnar un requerimiento?

El § 2703(h) prevé un recurso de anulación o de modificación, en los 14 días siguientes a la notificación. Este recurso presupone un acuerdo ejecutivo en vigor con el país de que se trate. La página del Departamento de Justicia estadounidense no menciona ningún acuerdo con Francia, y no hay ninguno en vigor con la Unión Europea.

¿Protege mis datos el artículo 48 del RGPD?

Establece una norma europea: una resolución extranjera solo se reconoce si se basa en un acuerdo internacional en vigor. Sitúa al proveedor estadounidense en un conflicto de leyes, sin resolverlo en su lugar.

Dónde se sitúa Klytic

Dedicace Software, sociedad francesa, opera Klytic. El alojamiento se presta en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente. El software de correo electrónico es Zimbra, editado en Estados Unidos: la protección procede del operador y del contrato de explotación, no de la nacionalidad del editor. El editor no tiene acceso a los datos y no puede obligar a Klytic a transmitírselos.

Los datos están en posesión exclusiva del cliente, o de Klytic por cuenta del cliente, en una zona geográfica que corresponde a la jurisdicción aplicable. Están cifrados de forma nativa, o según la elección del cliente. La clave la posee el cliente, o se conserva en su cuenta, y Klytic no tiene acceso a ella.

Algunas etapas dependen de un cifrado gestionado por Klytic, porque el servicio debe tratar el contenido: los correos y los documentos tratados en el CRM, y los correos puestos en cuarentena por el filtrado, que están cifrados en base de datos. La excepción es el correo electrónico: si el cliente no ha activado el cifrado con su propia clave, sus correos se conservan cifrados con una clave gestionada por Klytic. A la inversa, los correos cifrados por el cliente pueden indexarse para la búsqueda si el cliente ha facilitado su clave a su cliente de correo.

Durante sus trayectos, los correos se cifran desde su paso por el filtrado Klytic MTA, después entre los servidores de la plataforma y en cada acceso al correo: webmail, cliente de correo o móvil, tanto desde la red de la empresa como desde el exterior. Solo una etapa no depende de Klytic: el envío a otro dominio. En ella, el cifrado se mantiene cuando el servidor del destinatario lo admite, lo que ocurre a menudo; de lo contrario, el mensaje hace este último trayecto sin cifrar, como con cualquier proveedor de correo electrónico. Para garantizar la confidencialidad hasta el destinatario en todos los casos, hay que cifrar el propio mensaje (S/MIME o PGP).

El acceso a los archivos está fuertemente restringido mediante derechos de acceso limitados, y una auditoría de las conexiones alerta en caso de intento fraudulento. Como con cualquier proveedor, el contrato debe describir esta custodia, este cifrado y su perímetro. Consulte también la página alojamiento y soberanía.

Klytic no tiene la cualificación SecNumCloud. Ninguna de estas frases constituye una inmunidad general: un operador francés sigue sujeto al derecho francés.

Esta página describe un marco general. No constituye asesoramiento jurídico.

Fuentes

Consultadas en octubre de 2026.

  • 18 U.S.C. § 2713, texto procedente del CLOUD Act: comunicación de los datos en posesión o bajo el control del proveedor, incluso fuera de Estados Unidos. govinfo
  • 18 U.S.C. § 2703, en particular el apartado (h): recurso del proveedor para la anulación o modificación, plazo de 14 días, noción de gobierno extranjero cualificado. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: acuerdos con el Reino Unido y Australia, negociaciones con la Unión Europea. justice.gov
  • Reglamento (UE) 2016/679 (RGPD), artículo 48: resoluciones de terceros países y acuerdos internacionales. EUR-Lex
  • Senado francés, comisión de investigación sobre la contratación pública, Compte rendu de la semaine du 9 juin 2025 (comparecencia del 10 de junio de 2025). senat.fr
  • Decisión de Ejecución (UE) 2023/1795 de 10 de julio de 2023, adecuación en virtud del Data Privacy Framework. EUR-Lex
  • Comisión Europea, lista de las decisiones de adecuación aún publicadas, incluido Estados Unidos. commission.europa.eu
  • Sobre el litigio y la revisión en curso, comentario jurídico, no una resolución: DAC Beachcroft, «The EU–US Data Privacy Framework: stability for now, uncertainty ahead». dacbeachcroft.com
  • Sobre la desestimación del recurso por el Tribunal General y el recurso de casación, comentario jurídico, no una resolución: WilmerHale, «European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework», 1 de diciembre de 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (editor: Synacor). zimbra.com/faqs

Un operador francés para sus datos

Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.

Hablar con un asesor →

El alojamiento Klytic

Oferta de bienvenida

30 días de prueba gratuita, migración acompañada

Oferta de prueba sin compromiso. Un asesor le llamará para entender sus necesidades y preparar su espacio Klytic.