Inicio›Guías›Soberanía

Soberanía

Nube soberana: definición, criterios y límites

En un expediente de compra, una nube soberana es un servicio cuyo operador, derecho aplicable y accesos de administración se conocen, y cuyos datos pueden recuperarse. La definición de marketing varía. Los criterios, en cambio, se prestan a una matriz.

Actualizado en octubre de 20269 min de lecturaFuentes oficiales citadas

Por qué una matriz en lugar de un sello

Escribir «nube soberana» en una licitación equivale a plantear una pregunta a la que todos los candidatos responden que sí. Las respuestas dejan de ser comparables y la elección se hace por el precio o por la impresión que deja la presentación.

Una matriz obliga a cada candidato a responder a la misma pregunta, con un documento justificativo. También protege al comprador tras la firma: un compromiso escrito en la respuesta a la licitación puede recogerse en el contrato, mientras que un adjetivo no se puede controlar. La noción en sí se explica en qué es una nube soberana. Esta página sirve para la compra.

Una definición utilizable

Quédese con esta.

Un servicio digital se considera soberano, para un comprador europeo, cuando la sociedad que lo opera está sujeta a un derecho europeo, los datos confiados y sus copias de seguridad permanecen en el perímetro geográfico declarado, los accesos de explotación están identificados y el cliente puede exportar sus datos y después hacer que se supriman.

Esta frase es una herramienta de trabajo. No es un artículo del RGPD (Reglamento General de Protección de Datos). El reglamento define roles (responsable del tratamiento, encargado del tratamiento), transferencias y derechos de las personas. No concede ningún sello de «soberano».

Cada parte de la frase remite a uno o varios de los criterios siguientes. Eso es lo que la hace utilizable: se puede descomponer en preguntas y puntuar las respuestas.

Diez criterios

Cada criterio se demuestra con un documento, no con un adjetivo.

  1. Sociedad operadora. Razón social, país de la sede y sociedad matriz. Una filial europea de un grupo estadounidense puede facturar en euros y pertenecer a la vez a un grupo sujeto al derecho estadounidense. Es el criterio que determina a quién puede dirigirse una autoridad extranjera.
  2. Derecho del contrato. Ley aplicable y tribunal competente. Compruebe que las condiciones generales y el acuerdo de tratamiento de datos dicen lo mismo.
  3. Perímetro de los datos. Contenido (correos, archivos), copias de seguridad, registros técnicos, datos de soporte. El contenido por sí solo no basta: un compromiso que solo cubre los buzones deja fuera las copias.
  4. Ubicación. País o región para cada categoría del punto 3. «Europa» debe precisarse: Unión Europea, AELC o un país concreto.
  5. Personas que administran. Empleados del operador, subcontratistas, guardias fuera de la zona. Un acceso remoto, aunque sea temporal, es un tratamiento. Pregunte también si esos accesos quedan registrados y si el cliente puede consultar el registro.
  6. Claves de cifrado. Quién las posee, quién puede usarlas para una restauración, quién puede entregarlas a un tercero. La pregunta no es «¿están cifrados los datos?», sino «¿quién puede descifrarlos?».
  7. Subcontratistas. Lista actualizada: antispam, copia de seguridad, soporte, medición de audiencia, identidad. Un subcontratista sujeto a otro derecho puede anular el efecto del criterio 1.
  8. Solicitudes de autoridades. Procedimiento interno cuando una autoridad solicita datos, y derecho aplicable a esa solicitud. Pregunte si el proveedor se compromete a informar al cliente, en la medida en que la ley lo permita.
  9. Reversibilidad. Formatos, plazo, coste y lo que no es exportable (historiales de chat, reglas internas, registros). Lo más seguro es probar una exportación antes de firmar.
  10. Cualificación, en su caso. Si el comprador exige SecNumCloud, el nombre del servicio cualificado debe ser el del catálogo de la ANSSI. Una oferta alojada en una infraestructura cualificada no hereda la cualificación. Desde la versión 3.2 de su referencial (2022), SecNumCloud incluye requisitos de protección frente a los derechos extraeuropeos, que se refieren a la sede, el control del capital, la localización y el personal.

Cómo ponderar

Los diez criterios no tienen el mismo peso para todos los compradores. Para el correo electrónico y el intercambio de archivos, los criterios 1, 3, 4, 5 y 9 suelen marcar la diferencia entre las ofertas. El criterio 10 es eliminatorio cuando se exige, y neutro en caso contrario. Decida la ponderación antes de abrir las respuestas, no después.

Los límites, dichos con claridad

La ubicación no equivale al derecho. Un centro de datos en Fráncfort operado por una sociedad estadounidense sigue siendo un servicio de esa sociedad. El CLOUD Act estadounidense se aplica a los datos en poder de un proveedor sujeto a la jurisdicción de Estados Unidos, sea cual sea el país del disco. Consulte proteger una empresa frente al CLOUD Act y la comparación nube europea o nube estadounidense.

El derecho europeo no equivale a la ausencia de requerimientos. Un juez francés, alemán o neerlandés puede ordenar la comunicación de datos a un operador de su jurisdicción. La diferencia está en el juez, el procedimiento y las vías de recurso. Una matriz que diera a entender lo contrario induciría a error al comprador.

El software y el operador son cosas distintas. Nextcloud lo edita Nextcloud GmbH, en Alemania. Zimbra lo edita Synacor, en Estados Unidos. BlueMind es una sociedad francesa. En los tres casos, la soberanía de su servicio depende de quién lo instala, quién hace las copias de seguridad y quién responde al teléfono. La nacionalidad del proveedor del software importa sobre todo si tiene acceso a los datos: en ese caso se trata en el criterio 7.

SecNumCloud es restringido. Es una cualificación de la ANSSI, oferta por oferta, con un perímetro y una fecha de vencimiento. Se exige a menudo para datos sensibles del Estado. Es desproporcionada como único criterio para una pyme que busca un servicio de correo electrónico y de intercambio de archivos. Es insuficiente si se invoca sin leer la decisión.

Ninguna oferta cubre todos los usos de Microsoft 365. Excel avanzado, Power BI, el ecosistema Teams y los complementos de negocio no tienen un equivalente general entre los operadores europeos. El criterio de soberanía no resuelve este punto. Se suma a él. Si esos usos son centrales, la matriz puede llevar a mantener Microsoft 365 con pleno conocimiento de causa: consulte Microsoft 365 frente a una solución soberana.

Cómo redactarlo en un pliego de condiciones

Sustituya «nube soberana» por los diez criterios, cada uno con una prueba esperada. Así podrá comparar una oferta de Microsoft con límite de datos de la UE, una oferta de Google con región de datos, una oferta suiza como Infomaniak y una oferta operada en Francia. La comparación se convierte en una lectura de pruebas, no en una batalla de adjetivos.

CriterioPregunta al candidatoDocumento esperado
1. Sociedad operadora¿Qué sociedad opera el servicio y quién la controla?Extracto del registro mercantil, organigrama del grupo
2. Derecho del contrato¿Qué ley, qué tribunal?Cláusula de las condiciones generales y del acuerdo de tratamiento
3 y 4. Perímetro y ubicación¿Qué categorías de datos, en qué países?Tabla por categoría: contenido, copias de seguridad, registros, soporte
5. Administración¿Quién administra, desde dónde, con qué trazabilidad?Descripción de los equipos y del registro de accesos
6. Claves¿Quién puede descifrar y en qué casos?Descripción del esquema de cifrado
7. Subcontratistas¿Quién recibe una copia o un acceso?Lista nominativa con país
8. Autoridades¿Qué hacen ante una solicitud?Procedimiento escrito
9. Reversibilidad¿Cómo lo recuperamos todo y en cuánto tiempo?Procedimiento de exportación, formatos, prueba
10. Cualificación¿Está cualificada la oferta propuesta?Referencia al catálogo de la ANSSI, si se exige

El detalle del criterio geográfico por sí solo se trata en Qué significa realmente «datos alojados en Europa».

Ejemplo: una empresa mediana de servicios que licita

Caso hipotético. Una empresa mediana de servicios renueva su correo electrónico y su servicio de intercambio de archivos. La primera versión de su pliego de condiciones pide «una solución de nube soberana alojada en Europa». Los tres candidatos responden que sí.

La dirección de sistemas de información reescribe la licitación con la matriz. Las respuestas se vuelven legibles. El primer candidato aloja en Europa pero pertenece a un grupo sujeto al derecho estadounidense: criterio 1 no cumplido, criterios 3 y 4 bien documentados. El segundo es una sociedad europea, pero confía el soporte nocturno a un subcontratista fuera de la zona: criterio 5 por negociar. El tercero cumple los criterios jurídicos pero no cubre un uso de negocio: la dirección debe decidir. La matriz no ha elegido en lugar de la empresa. Ha hecho explícita la elección.

Los errores frecuentes

  • Escribir «soberano» sin definirlo. Todo el mundo marca la casilla y la licitación deja de discriminar.
  • Limitar el compromiso al contenido. Las copias de seguridad, los registros y los datos de soporte deben figurar en el mismo compromiso (criterio 3).
  • Hacer de SecNumCloud el único criterio. Se excluyen ofertas adecuadas, o se acepta una oferta cuyo perímetro cualificado no cubre el servicio adquirido.
  • Mezclar funciones y soberanía en una única nota. Una buena nota funcional puede ocultar un criterio jurídico no cumplido, y a la inversa. Puntúelos por separado.
  • No probar la exportación. La reversibilidad es el criterio más fácil de verificar antes de la firma. También es el que con más frecuencia se queda en el papel.

Preguntas frecuentes

¿Existe una definición legal de nube soberana?

No. El RGPD no concede ningún sello de «soberano». SecNumCloud es una cualificación de oferta otorgada por la ANSSI, no una definición general. La definición propuesta aquí es una herramienta de trabajo para un comprador.

¿Cumple el criterio 1 una filial europea de un grupo estadounidense?

En general, no. El criterio se refiere a la sociedad que opera y a la que la controla. Una filial puede facturar en euros y alojar en Europa y pertenecer a la vez a un grupo sujeto al derecho estadounidense. La página nube europea o nube estadounidense detalla esta diferencia.

¿Hay que exigir los diez criterios?

Hay que plantearlos todos, para obtener respuestas comparables. Su peso, en cambio, depende de sus datos y de sus obligaciones. Una ponderación fijada de antemano evita ajustar la matriz al candidato preferido.

¿Se puede aplicar esta matriz a Microsoft 365 o a Google Workspace?

Sí, y ese es su interés. Los mecanismos de residencia de datos de estos proveedores se analizan con los criterios 3 y 4. La nacionalidad del proveedor del software se analiza con el criterio 1. Las páginas RGPD y Microsoft 365 y RGPD y Google Workspace aplican estas preguntas.

Dónde se sitúa Klytic

Klytic cumple una parte de la matriz y no otra. El operador es Dedicace Software, sociedad francesa. El cliente elige un alojamiento Klytic en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente. El proveedor del software de correo electrónico es estadounidense (Zimbra / Synacor), el de los documentos es alemán (Nextcloud), con una instancia dedicada por cliente.

En cuanto al criterio de las claves, los datos están en posesión exclusiva del cliente, o de Klytic por cuenta del cliente, en una zona geográfica que corresponde a la jurisdicción aplicable. Están cifrados de forma nativa, o según la elección del cliente. La clave la posee el cliente o se conserva en su cuenta, y Klytic no tiene acceso a ella. Las etapas en las que el cifrado lo gestiona Klytic se detallan en la página proteger una empresa frente al CLOUD Act. El contrato debe describir esta custodia y este cifrado.

Klytic no posee la cualificación SecNumCloud. Presentarlo de otro modo sería inexacto.

Esta página describe un marco general. No sustituye al análisis de su contrato.

Fuentes

Consultadas en octubre de 2026.

  • Reglamento (UE) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud, sobre el perímetro de la cualificación, la ausencia de herencia automática y los requisitos de protección frente a los derechos extraeuropeos introducidos por la versión 3.2 del referencial. cyber.gouv.fr
  • 18 U.S.C. § 2713, obligación de comunicar los datos en poder o bajo el control de un proveedor sujeto al derecho estadounidense, sea cual sea el lugar de almacenamiento. govinfo
  • Zimbra, FAQ (editor: Synacor). zimbra.com/faqs
  • Nextcloud GmbH, aviso legal. nextcloud.com/impressum
  • BlueMind, presentación del editor. bluemind.net
  • Klytic, operador, modos de alojamiento y perímetro de los servicios. klytic.com

Un operador francés para sus datos

Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.

Hablar con un asesor →

El alojamiento Klytic

Oferta de bienvenida

30 días de prueba gratuita, migración acompañada

Oferta de prueba sin compromiso. Un asesor le llamará para entender sus necesidades y preparar su espacio Klytic.