«Datos alojados en Europa» significa que el proveedor declara almacenar determinados datos en centros de datos situados en Europa. La frase es verdadera o falsa según la lista de datos que abarque. No dice qué derecho se aplica a la sociedad que los posee.
Actualizado en octubre de 20269 min de lecturaFuentes oficiales citadas
La mención figura en casi todas las ofertas de correo electrónico y de almacenamiento. Tranquiliza, y esa es su función comercial. Para un directivo, un director de sistemas de información o un DPO, no es más que un punto de partida: el registro de actividades de tratamiento, un cuestionario de un cliente o una licitación preguntarán dónde están los datos, pero también quién accede a ellos y desde dónde.
Una frase demasiado amplia crea dos riesgos. El primero es declarar erróneamente que ningún dato sale de Europa. El segundo es dar por resuelta una cuestión que no lo está: la del operador y el derecho que se le aplica. La página proteger una empresa frente al CLOUD Act trata este segundo punto.
Los folletos mezclan cuatro perímetros.
Estas distinciones no son detalles de jurista. Una licitación que exige un alojamiento «en la Unión Europea» no queda necesariamente satisfecha por una oferta que anuncia «Europa» e incluye Suiza u otro país de la AELC. A la inversa, un alojamiento suizo puede convenir a una empresa que haya verificado el marco aplicable. El error frecuente es tratar la palabra «Europa» como una respuesta, cuando exige una lista.
Cuando lea «Europa», pida la lista de países.
Un servicio de correo electrónico genera al menos seis familias de datos.
Muchas ofertas «alojadas en Europa» se refieren a la familia 1, a veces a la 2. Las familias 3 a 5 son las que con más frecuencia van a parar a otro lugar: soporte follow-the-sun (sus solicitudes pasan de un equipo a otro en todo el mundo según la zona horaria), herramienta de tickets estadounidense, copia de seguridad en un subcontratista, antivirus cuyas firmas o muestras salen de la zona.
Estas familias no son secundarias. Los registros dicen quién trabaja con quién y a qué hora. Una copia de un buzón transmitida al soporte para un diagnóstico contiene tanto como el propio buzón. Una copia de seguridad es una segunda copia completa.
Microsoft documenta, para los servicios incluidos en el EU Data Boundary, un almacenamiento y un tratamiento en la UE y la AELC de los datos de cliente y de los datos personales seudonimizados, así como un almacenamiento en reposo de los datos de servicios profesionales, con transferencias que continúan: acceso remoto de personal fuera de la zona para determinadas incidencias, almacenamiento fuera de la zona de algunos elementos de tickets escalados, funciones opcionales activadas por el administrador, clientes Multi-Geo fuera del perímetro. Google documenta regiones de datos para determinados contenidos (correo, calendario, archivos, documentos, según la edición). La documentación de Google precisa que los datos no enumerados, como algunos registros, no están cubiertos por esta política de región.
Estos dos proveedores tienen un mérito: publican lo que está cubierto y lo que no. Un proveedor, sea cual sea su nacionalidad, que no escribe nada sobre sus copias de seguridad, sus registros y su soporte no ofrece más garantías; solo ofrece menos que verificar.
Leer la lista de lo que está cubierto lleva una hora. Es esa hora la que da sentido a la frase.
Una pyme de servicios de 40 personas, con dos oficinas, compara dos ofertas de correo electrónico. Ambas anuncian «datos alojados en Europa». Al leer la documentación, el director de sistemas de información constata que la primera abarca los buzones y los archivos, pero que la herramienta de tickets del soporte está alojada fuera de Europa y que los técnicos pueden conectarse desde varios continentes. La segunda precisa el país de los buzones, de las copias de seguridad y de los registros, e indica que el soporte interviene desde el mismo perímetro, con trazabilidad de cada acceso.
Las dos frases eran verdaderas. Solo la segunda permite cumplimentar el registro sin aproximaciones. La elección final puede seguir basándose en otros criterios, como las funciones o el precio, pero se hace con conocimiento de causa.
No demuestra que el operador sea europeo. Un proveedor estadounidense puede alojar en Irlanda.
No demuestra la ausencia de transferencias. Un correo enviado a un destinatario fuera de Europa sale de Europa porque el remitente lo ha querido. Un archivo adjunto abierto en una herramienta de terceros sale del perímetro. Por último, si el cliente solicita una copia de seguridad hacia su propia caja fuerte, la ubicación y las condiciones de almacenamiento de esa copia dependen del emplazamiento y de las características de la caja fuerte elegida por el cliente.
No demuestra quién puede leer. El cifrado en tránsito (TLS) protege el trayecto. El cifrado en reposo protege el disco robado. Mientras el operador posea la clave para prestar el servicio, puede acceder técnicamente al contenido. Es el marco habitual de un servicio de correo electrónico, tanto en un actor estadounidense como en uno europeo. Lo que está en juego entonces es la regla de acceso, la trazabilidad y el derecho que se aplica al operador.
El marco cambia cuando la clave la posee el cliente, o se conserva en su cuenta tras una contraseña que el operador no posee: el operador ya no puede leer el contenido sin una acción que el cliente notaría. Es la elección de Klytic, descrita más abajo.
No demuestra la reversibilidad. Unos datos alojados en Marsella que usted no puede exportar siguen siendo difíciles de abandonar.
Estas preguntas se plantean por escrito por una razón sencilla: la respuesta puede recogerse en el contrato o en el registro.
Las páginas RGPD y Microsoft 365 y RGPD y Google Workspace aplican estas preguntas a las dos suites más extendidas. Para el correo electrónico por sí solo, consulte elegir un correo profesional europeo.
Geográficamente, sí. Jurídicamente, Suiza no está en la Unión Europea, pero la Comisión ha adoptado una decisión de adecuación respecto de ella. Si su contrato o una licitación exige la Unión Europea, hay que verificarlo antes de firmar.
No sin verificarlo. Las copias de seguridad, los registros, los tickets de soporte y las funciones opcionales siguen a menudo reglas distintas de las de los buzones. La propia Microsoft enumera transferencias que continúan pese a su límite de datos de la UE.
La pregunta está mal planteada. El lugar de almacenamiento es solo un elemento; también cuentan la base jurídica de las transferencias, los subcontratistas y el acceso del soporte. Además, el lugar no dice nada del derecho que se aplica al proveedor.
Protege el trayecto y el disco. No hace que los datos sean ilegibles para el operador que posee la clave. Lo que cuenta, por tanto, es quién posee la clave, lo que dice el contrato al respecto y a qué funciones se aplica el cifrado.
Cuando el servicio lo aloja Klytic para un cliente europeo, los datos se alojan en Europa. Para un cliente de la zona de Mauricio, el alojamiento declarado es Mauricio o Europa. Para los demás clientes, el alojamiento se presta en una zona geográfica conforme a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos. El cliente también puede optar por alojarlo en sus propias instalaciones. Para la telefonía, el servidor dedicado se aloja en una nube europea, en Mauricio o en una zona geográfica conforme a la jurisdicción aplicable, según la solicitud o la necesidad del cliente. Las copias de seguridad dependen del mismo operador: cada hora para el correo electrónico, los documentos y el CRM, cada día para la telefonía, con una conservación de 30 días.
En Klytic, la clave de cifrado la posee el cliente, o se conserva en su cuenta. Klytic no tiene acceso a ella: para obtenerla, tendría que destruir o cambiar la contraseña de la cuenta, que no posee, y el cliente se daría cuenta. Las etapas en las que el cifrado lo gestiona Klytic (cuarentena del filtrado, tratamiento en el CRM, correos cuando el cliente no ha activado su propia clave) se detallan en la página proteger una empresa frente al CLOUD Act. El contrato debe describir esta custodia y este cifrado. Los detalles publicados figuran en las páginas alojamiento y soberanía y preguntas frecuentes.
Esta página describe un marco general. No sustituye al análisis de su contrato.
Situación jurídica a 5 de octubre de 2026. Este texto no sustituye al análisis de un contrato. La decisión de adecuación UE–Estados Unidos (UE) 2023/1795 está en vigor. Está siendo impugnada. El catálogo de la ANSSI es la referencia para SecNumCloud.
Consultadas en octubre de 2026.
Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.
Oferta de bienvenida
Oferta de prueba sin compromiso. Un asesor le llamará para entender sus necesidades y preparar su espacio Klytic.