Inicio›Guías›Soberanía

Soberanía

Nube europea o nube estadounidense

Una nube europea y una nube estadounidense se distinguen en primer lugar por la sociedad que controla el servicio, después por el derecho que se aplica a esa sociedad y solo en último lugar por el país de los servidores. Dos salas idénticas en Fráncfort pueden estar sujetas a dos derechos diferentes.

Actualizado en octubre de 202611 min de lecturaFuentes oficiales citadas

Por qué la comparación suele estar mal planteada

A menudo se comparan mapas de centros de datos: París, Dublín, Fráncfort. Es fácil, y responde a una pregunta secundaria. Para saber quién puede ser obligado a entregar sus datos, hay que fijarse en la sociedad que los posee y en el derecho al que está sujeta. La comparación útil enfrenta dos posiciones jurídicas, no dos países, y no designa un ganador: la elección adecuada depende de los usos de la empresa. La noción de soberanía se explica en qué es una nube soberana, y la matriz de compra en definición, criterios y límites. Esta página compara.

Lo que significa aquí «estadounidense»

Microsoft y Google son sociedades de derecho estadounidense. Sus contratos europeos, sus filiales y sus centros de datos en la Unión no hacen desaparecer este hecho. Cuando una autoridad estadounidense se dirige a ellas con arreglo al derecho estadounidense, la pregunta pasa a ser: ¿tiene la sociedad la posesión o el control de los datos, incluso cuando los discos están en Europa?

El CLOUD Act, ley estadounidense de 2018, da la respuesta para los proveedores sujetos a la jurisdicción de Estados Unidos: un requerimiento válido puede afectar a datos en poder del proveedor, sea cual sea el lugar de almacenamiento. No es un acceso permanente. Es un procedimiento. El punto práctico para el comprador está en otro lugar: la ubicación europea del disco no saca al proveedor estadounidense de ese procedimiento.

Estas sociedades ofrecen mecanismos reales de localización. Microsoft describe un límite de datos de la UE (EU Data Boundary) para servicios elegibles: datos de cliente y datos personales seudonimizados almacenados y tratados en la UE o la AELC, datos de servicios profesionales almacenados en reposo, con excepciones documentadas (acceso remoto del soporte, algunas escalaciones, funciones opcionales, clientes Multi-Geo fuera del perímetro). Google ofrece regiones de datos para determinados contenidos, según la edición, y un control de acceso del soporte (Access Management) reservado a ediciones y opciones concretas. Estos mecanismos reducen los flujos. No cambian la nacionalidad del proveedor del software.

El conflicto de leyes de un proveedor estadounidense en Europa

Un proveedor estadounidense que atiende a clientes europeos se encuentra entre dos derechos. El derecho estadounidense puede obligarle a entregar datos que controla. El RGPD (Reglamento General de Protección de Datos) establece en su artículo 48 que una resolución de un órgano jurisdiccional o de una autoridad de un tercer país que exija la transferencia o la comunicación de datos personales solo puede ser reconocida o ejecutable si se basa en un acuerdo internacional, por ejemplo un tratado de asistencia judicial, vigente entre ese país y la Unión o el Estado miembro. El texto no dice cómo concilia un proveedor estas dos exigencias en un caso concreto: corresponde al proveedor explicar su práctica, y al cliente pedírsela.

El derecho estadounidense prevé un recurso. Según 18 U.S.C. § 2703(h), el proveedor puede solicitar la anulación o la modificación de un requerimiento, en los 14 días siguientes a su notificación, si considera que el cliente no es una «United States person», no reside en Estados Unidos y que la comunicación le expondría a un riesgo grave de infringir el derecho de un «gobierno extranjero cualificado». Se trata de un Estado vinculado a Estados Unidos por un acuerdo ejecutivo que haya entrado en vigor. El Departamento de Justicia estadounidense publica acuerdos con el Reino Unido (firmado el 3 de octubre de 2019) y Australia (firmado el 15 de diciembre de 2021). No hay ningún acuerdo en vigor con la Unión Europea; las negociaciones UE–Estados Unidos sobre la prueba electrónica se reanudaron en 2023; la página del Departamento no menciona ningún acuerdo con Francia. Ahora bien, este mecanismo de impugnación específico presupone un acuerdo de ese tipo.

La cuestión se ha planteado públicamente en Francia. El 10 de junio de 2025, ante la comisión de investigación del Senado sobre la contratación pública, se preguntó al director de asuntos públicos y jurídicos de Microsoft France si podía garantizar, bajo juramento, que los datos de los ciudadanos franceses confiados a Microsoft a través de la Ugap nunca se transmitirían, a raíz de un requerimiento del gobierno estadounidense, sin el acuerdo explícito de las autoridades francesas. Respondió: «No, no puedo garantizarlo, pero, una vez más, esto nunca ha ocurrido hasta ahora». La respuesta contiene los dos elementos del debate: una garantía que la sociedad no puede dar, y un caso que, según ella, no se ha producido.

Lo que significa aquí «europeo»

Una nube europea, en el sentido útil del término, está operada por una sociedad de derecho europeo que no depende de un grupo sujeto a una obligación estadounidense de entrega de datos. OVHcloud es una sociedad francesa. Nextcloud GmbH es una sociedad alemana: edita un software que opera el cliente o un proveedor de alojamiento. BlueMind es una sociedad francesa de correo electrónico. Infomaniak es una sociedad suiza: Suiza está en Europa, fuera de la Unión Europea, y se beneficia de una decisión de adecuación de la Comisión. Clasificarla como «estadounidense» sería falso. Clasificarla como «Unión Europea» también lo sería.

El derecho europeo no es un escudo único. Un operador francés responde ante el derecho francés, un operador alemán ante el derecho alemán. Las solicitudes de las autoridades existen. Pasan por el juez y las normas del país del operador.

El carácter europeo también puede perderse en la subcontratación: un operador europeo que confía las copias de seguridad, el filtrado o el soporte a un proveedor estadounidense reintroduce lo que el comprador quería evitar. La página proteger una empresa frente al CLOUD Act detalla este punto.

La tabla que ayuda a decidir

PreguntaNube de proveedor estadounidense, datos en EuropaNube operada por una sociedad europea
¿Dónde están los discos?A menudo a elección, en una región de la UE, con excepciones por escritoSegún el contrato: Francia, Alemania, otro país de la UE o en las instalaciones del cliente
¿Quién puede ser requerido en Estados Unidos para entregar los datos que controla?El proveedor estadounidense, si tiene la posesión o el controlEn principio, el operador europeo no, salvo que dependa de un grupo o de un subcontratista que sí lo esté
¿Qué juez para una solicitud local?Derecho del contrato, a menudo complementado por el derecho estadounidense del proveedorDerecho del país del operador
Las funciones ofimáticas avanzadasMuy amplias (Office, Excel, Teams, o Docs y la búsqueda de Google)Variables según el producto. Rara vez equivalentes en Excel avanzado, Power BI o el ecosistema Teams
Salida de los datosHerramientas de exportación reales, historiales de chat y de automatización a menudo parcialesA analizar oferta por oferta. La exportación del correo (IMAP) suele ser la más sencilla

Ninguna columna gana en todo: el proveedor estadounidense se impone en amplitud de funciones, el operador europeo en posición jurídica. Decidir es saber qué fila pesa más para su empresa.

La base jurídica de las transferencias a Estados Unidos

Incluso con datos almacenados en Europa, un servicio de un proveedor estadounidense implica transferencias (acceso del soporte, escalaciones, funciones opcionales), que deben basarse en un fundamento del RGPD.

El marco anterior, el Privacy Shield (decisión 2016/1250), fue invalidado por el Tribunal de Justicia de la Unión Europea el 16 de julio de 2020 (asunto C-311/18, denominado Schrems II), debido en particular al alcance de los programas de vigilancia estadounidenses y a la falta de un recurso efectivo. Las cláusulas contractuales tipo siguen siendo válidas, pero exigen una evaluación caso por caso.

A 5 de octubre de 2026, las transferencias a organizaciones estadounidenses certificadas pueden basarse en la decisión de adecuación (UE) 2023/1795, denominada Data Privacy Framework. Está en vigor. Está impugnada, como señalan los despachos DAC Beachcroft y WilmerHale. Según este último, el Tribunal General de la Unión Europea desestimó el 3 de septiembre de 2025 un recurso de anulación, y el 31 de octubre de 2025 se interpuso un recurso de casación ante el Tribunal de Justicia. Una empresa prudente documenta esta base jurídica en su registro y prevé qué hacer si deja de existir.

Cuándo la nube estadounidense sigue siendo la herramienta adecuada

Sigue siendo pertinente cuando el negocio se basa en Excel avanzado, Power BI, complementos de Office, Teams como estándar del sector o decenas de integraciones ya en producción. Cambiar de herramienta por un motivo jurídico y perder después el uso que hace funcionar la empresa es un mal cálculo. La página Microsoft 365 frente a una solución soberana detalla este umbral.

También sigue siendo pertinente cuando el análisis jurídico de la transferencia, el DPA y las opciones de residencia de datos responden a la necesidad real del registro. Muchas empresas europeas utilizan Microsoft 365 o Google Workspace en este marco. Decirlo forma parte de una comparación honesta. Las verificaciones que hay que realizar se describen en RGPD y Microsoft 365 y RGPD y Google Workspace.

Cuándo un operador europeo pasa a ser pertinente

Pasa a ser pertinente cuando la dirección quiere que la sociedad que posee los correos y los archivos sea una sociedad europea, que el soporte sea accesible en ese marco y que los usos se limiten al correo electrónico, los archivos y su edición en línea, la videoconferencia, un CRM y la telefonía. También pasa a ser pertinente para un despliegue en las instalaciones del cliente, cuando la empresa no quiere ninguna nube.

Las dos opciones no se excluyen. Una empresa puede mantener una suite estadounidense para los puestos que dependen de ella y confiar el resto a un operador europeo. Esta configuración exige más administración; se justifica cuando la separación de los usos es clara.

La guía Las alternativas europeas a Microsoft 365 repasa Microsoft 365, Google Workspace, OVHcloud, Nextcloud, Infomaniak, otros actores y Klytic, con el caso de uso de cada uno.

Ejemplo: una pyme industrial con dos centros

Caso hipotético. Una pyme industrial tiene dos centros. La oficina técnica trabaja con Excel avanzado y se comunica con sus clientes contratantes a través de Teams. El taller, compras y administración utilizan sobre todo el correo electrónico y carpetas compartidas, donde se encuentran planos.

Un cliente contratante pide que sus planos estén en poder de una sociedad europea. Para la oficina técnica, abandonar Excel avanzado y Teams desorganizaría el trabajo con los clientes: la suite estadounidense sigue estando justificada, con un análisis documentado de la transferencia. Para los planos y el correo electrónico de los demás departamentos, un operador europeo responde a la solicitud sin pérdida de uso. La decisión sigue las filas de la tabla, no un principio.

Los errores frecuentes

  • Clasificar por el país del centro de datos. El país del disco no dice quién posee los datos.
  • Creer que un operador europeo escapa a cualquier solicitud. Responde ante el derecho y los jueces de su país.
  • Clasificar mal a Suiza. Infomaniak no es ni una sociedad estadounidense ni una sociedad de la Unión Europea.

Preguntas frecuentes

¿Un centro de datos de Microsoft o Google en Europa deja los datos fuera del alcance del CLOUD Act?

No. El CLOUD Act se aplica a los datos que un proveedor sujeto al derecho estadounidense posee o controla, sea cual sea el lugar de almacenamiento. La región europea reduce las transferencias. No cambia la sociedad que posee los datos.

¿Puede verse afectado por el derecho estadounidense un operador europeo?

Sí, si depende de un grupo sujeto a ese derecho o si confía datos a un subcontratista que lo esté. Por eso hay que examinar la sociedad matriz y la lista de subcontratistas, no solo el nombre del operador.

¿Resuelve la cuestión el Data Privacy Framework?

Proporciona una base jurídica para las transferencias a organizaciones estadounidenses certificadas, a efectos del RGPD. Está en vigor e impugnado. No cambia ni la nacionalidad del proveedor del software ni el alcance del requerimiento previsto por el derecho estadounidense.

Dónde se sitúa Klytic

Klytic se sitúa en la segunda columna de la tabla. Está operado por Dedicace Software, sociedad francesa. El alojamiento es posible en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente.

El correo electrónico se basa en Zimbra, editado por Synacor en Estados Unidos y operado por Klytic. Los documentos se basan en una instancia Nextcloud dedicada por cliente. Klytic no tiene la cualificación SecNumCloud y no sustituye a Excel avanzado, Power BI ni Teams. Los servicios se contratan por separado: una empresa puede mantener Microsoft 365 y añadir solo el filtrado Klytic MTA, situado delante de su servicio de correo. El detalle del alojamiento figura en la página alojamiento y soberanía.

Esta página describe un marco general. No sustituye al análisis de su contrato.

Fuentes

Consultadas en octubre de 2026.

  • 18 U.S.C. § 2713. govinfo
  • 18 U.S.C. § 2703, en particular el apartado (h) sobre la solicitud de anulación o de modificación de un requerimiento por parte del proveedor. govinfo
  • U.S. Department of Justice, acuerdos ejecutivos publicados en virtud del CLOUD Act y estado de las negociaciones. CLOUD Act Resources
  • Reglamento (UE) 2016/679 (RGPD), artículo 48. EUR-Lex
  • Tribunal de Justicia de la Unión Europea, 16 de julio de 2020, C-311/18 (Schrems II). EUR-Lex
  • Decisión de Ejecución (UE) 2023/1795 de 10 de julio de 2023, adecuación en virtud del Data Privacy Framework. EUR-Lex
  • Sobre el litigio del Data Privacy Framework, comentario de abogados, no una resolución: WilmerHale, «European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework», 1 de diciembre de 2025. wilmerhale.com
  • Sobre el mismo litigio, comentario de abogados: DAC Beachcroft, «The EU–US Data Privacy Framework: stability for now, uncertainty ahead». dacbeachcroft.com
  • Senado francés, comisión de investigación sobre la contratación pública, comparecencia del 10 de junio de 2025. Compte rendu de la semaine du 9 juin 2025
  • Microsoft, «What is the EU Data Boundary?», perímetro UE/AELC y excepciones. Microsoft Learn
  • Microsoft, transferencias que continúan fuera de ese límite, entre ellas el acceso remoto del soporte. Microsoft Learn
  • Google Workspace, datos cubiertos por las regiones de datos. Ayuda de Google
  • Google, Access Management y opción Assured Controls. Ayuda de Google
  • Comisión Europea, lista de decisiones de adecuación, entre ellas Suiza y las organizaciones estadounidenses que participan en el Data Privacy Framework. commission.europa.eu
  • Klytic, operador, alojamiento y perímetro de los servicios. klytic.com

Un operador francés para sus datos

Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.

Hablar con un asesor →

El alojamiento Klytic

Oferta de bienvenida

30 días de prueba gratuita, migración acompañada

Oferta de prueba sin compromiso. Un asesor le llamará para entender sus necesidades y preparar su espacio Klytic.