Una empresa se protege frente al CLOUD Act eligiendo quién posee los datos, no limitándose a trasladar los servidores. La ley estadounidense de 2018 permite a una autoridad de Estados Unidos, en el marco de un procedimiento, exigir a un proveedor sujeto a su jurisdicción los datos que ese proveedor posee o controla, incluso si están almacenados fuera de Estados Unidos. No crea un acceso automático a los centros de datos europeos.
Actualizado en octubre de 202611 min de lecturaFuentes oficiales citadas
El CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifica el derecho estadounidense sobre las comunicaciones almacenadas. Tres límites evitan los malentendidos.
Por tanto, el riesgo real es más limitado de lo que se dice, y más duradero: una solicitud concreta, dirigida al proveedor, en el marco de un procedimiento.
La ley también organiza acuerdos entre gobiernos para regular determinadas solicitudes transfronterizas. Este aspecto no cambia la cuestión de compra: ¿quién, en su cadena, es un proveedor estadounidense con control sobre los datos?
El requerimiento se dirige al proveedor y se refiere a los datos que tiene en su posesión o bajo su control. El cliente depende entonces de lo que el proveedor haga con la solicitud.
Según 18 U.S.C. § 2703(h), el proveedor puede solicitar la anulación o la modificación del requerimiento si considera que el cliente no es una «United States person», no reside en Estados Unidos y que la comunicación le expondría a un riesgo grave de infringir el derecho de un «gobierno extranjero cualificado». Dispone de 14 días a partir de la notificación.
Un «gobierno extranjero cualificado» es un Estado que ha celebrado con Estados Unidos un acuerdo ejecutivo que haya entrado en vigor. El Departamento de Justicia estadounidense publica acuerdos con el Reino Unido, firmado el 3 de octubre de 2019, y con Australia, firmado el 15 de diciembre de 2021. No hay ningún acuerdo en vigor con la Unión Europea; las negociaciones UE–Estados Unidos sobre la prueba electrónica se reanudaron en 2023. La página del Departamento no menciona ningún acuerdo con Francia.
Consecuencia: el mecanismo de impugnación propio del § 2703(h) presupone un acuerdo de ese tipo. Una empresa francesa no debe contar con este recurso como con una protección adquirida.
El criterio de la ley es el control, no la geografía. Tomemos una pyme industrial con dos centros que ha elegido una región de datos europea en un proveedor estadounidense. Sus mensajes se almacenan en Europa. Pero la sociedad que administra el servicio y puede restaurar un buzón sigue siendo estadounidense. Ante un requerimiento, la región de almacenamiento no cambia la pregunta: ¿están esos datos bajo su control?
El 10 de junio de 2025, ante la comisión de investigación del Senado sobre la contratación pública, se preguntó al director de asuntos públicos y jurídicos de Microsoft France: ¿podía garantizar bajo juramento que los datos de los ciudadanos franceses confiados a Microsoft a través de la Ugap nunca se transmitirían, a raíz de un requerimiento del gobierno estadounidense, sin el acuerdo explícito de las autoridades francesas? Su respuesta: «No, no puedo garantizarlo, pero, una vez más, esto nunca ha ocurrido hasta ahora». Las dos mitades de la frase cuentan. La primera describe el marco jurídico; la segunda, la práctica constatada por la empresa.
El RGPD (Reglamento General de Protección de Datos) aborda la cuestión desde el otro extremo. Según el artículo 48, una resolución de un órgano jurisdiccional o de una autoridad de un tercer país que exija la transferencia o la comunicación de datos personales solo puede ser reconocida o ejecutable si se basa en un acuerdo internacional, por ejemplo un tratado de asistencia judicial, vigente entre ese país y la Unión o el Estado miembro.
Así pues, un proveedor estadounidense que opera en Europa puede encontrarse entre dos derechos: un requerimiento estadounidense por un lado y, por otro, una norma europea que no lo reconoce sin un acuerdo internacional. El artículo 48 no resuelve este conflicto en lugar del proveedor. Para el comprador, lo que está en juego es concreto: preguntar cómo trata ese proveedor una solicitud de este tipo, si la impugna y si informa de ella al cliente cuando la ley lo permite.
A 5 de octubre de 2026, las transferencias de la Unión Europea a organizaciones estadounidenses certificadas todavía pueden basarse en la decisión de adecuación (UE) 2023/1795, denominada Data Privacy Framework. Esta decisión está en vigor. Está impugnada, y la evolución del derecho estadounidense ha llevado al Comité Europeo de Protección de Datos a pedir a la Comisión que evalúe sus efectos. Mientras no se retire ni se anule, produce sus efectos.
El litigio continúa. Según un comentario del despacho WilmerHale publicado el 1 de diciembre de 2025, el Tribunal General de la Unión Europea desestimó el recurso de anulación el 3 de septiembre de 2025, y el 31 de octubre de 2025 se interpuso un recurso de casación ante el Tribunal de Justicia. El despacho DAC Beachcroft resume la situación con una fórmula: estabilidad por ahora, incertidumbre por delante. Estos elementos se recogen aquí a partir de comentarios de abogados.
El Data Privacy Framework regula las transferencias en el sentido del RGPD. No saca a un proveedor estadounidense del ámbito del CLOUD Act. Una empresa prudente documenta esta base jurídica y prevé qué hacer si deja de existir. Este seguimiento corresponde al registro de transferencias, no a un eslogan.
Elegir el operador. Si la sociedad que factura, realiza las copias de seguridad y administra el servicio es europea, y no depende de un grupo estadounidense para la posesión de los datos, el requerimiento del CLOUD Act no se dirige a ella. Es la palanca principal.
Examinar los subcontratistas. Un operador europeo que envía los correos, las copias de seguridad o el soporte a un subcontratista estadounidense reintroduce un proveedor sujeto al derecho estadounidense. La lista de subcontratistas forma parte de la protección. El error frecuente: verificar el proveedor de alojamiento principal y olvidar la herramienta de tickets o la copia de seguridad.
Distinguir entre el proveedor del software y el operador. Utilizar un software cuyo editor es estadounidense no equivale a confiar los datos a ese editor. Zimbra lo edita Synacor, en Estados Unidos. Si lo instala y realiza sus copias de seguridad un proveedor de alojamiento europeo, en las salas de ese proveedor, quien posee operativamente los buzones es el proveedor de alojamiento. El contrato debe prohibir al editor el acceso a los contenidos e indicar quién aplica los parches.
Tratar el soporte como un acceso. Un técnico que abre un buzón o una copia de seguridad trata datos. La ubicación de ese técnico, la trazabilidad del acceso y el motivo cuentan tanto como la ubicación del disco.
Cifrar con una clave que usted posea, cuando el servicio lo permita. El cifrado en reposo cuya clave posee el proveedor le protege contra el robo de un disco. No le impide leer los datos para prestar el servicio, ni entregarlos si se le obliga a ello. Un cifrado cuya clave solo posee usted cambia las cosas en cuanto al contenido. En una suite completa, no siempre cubre todas las etapas: algunas exigen que el servicio trate el contenido, y el cifrado corresponde entonces al proveedor del software o al operador (filtrado y cuarentena, indexación para la búsqueda, tratamiento de documentos en un CRM). Las preguntas adecuadas son, por tanto: ¿en qué etapas gestiona el proveedor la clave, cuánto tiempo permanecen allí los datos y quién puede acceder a ellos? Hay que leer el perímetro.
Conservar una salida. Exportación periódica, formatos abiertos y prueba de restauración. Una protección jurídica sin una copia recuperable está incompleta.
El CLOUD Act tampoco es el único criterio. Una empresa con datos poco sensibles, que depende de funciones avanzadas de Microsoft 365 o de Google Workspace y documenta el Data Privacy Framework en su registro, puede quedarse razonablemente. La elección pasa a ser discutible cuando no se ha hecho: nadie ha identificado a quién posee los datos ni ha previsto una salida. Las páginas nube europea o nube estadounidense y Microsoft 365 o solución soberana desarrollan esta decisión.
Ejemplo: un despacho de contabilidad de 25 personas que hace este ejercicio constata a menudo que el servicio de correo está bien identificado, pero que la herramienta de firma, el intercambio de archivos con los clientes o la copia de seguridad se añadieron sin verificar el operador. Son estas líneas las que hay que regular en prioridad.
Las verificaciones propias de cada suite figuran en las páginas RGPD y Microsoft 365 y RGPD y Google Workspace; los criterios generales, en qué es una nube soberana.
No. La ley se aplica al proveedor sujeto al derecho estadounidense que tiene la posesión o el control de los datos, dondequiera que estén almacenados. La ubicación del disco sigue siendo útil, pero no responde a la pregunta del operador.
El § 2703(h) prevé un recurso de anulación o de modificación, en los 14 días siguientes a la notificación. Este recurso presupone un acuerdo ejecutivo en vigor con el país de que se trate. La página del Departamento de Justicia estadounidense no menciona ningún acuerdo con Francia, y no hay ninguno en vigor con la Unión Europea.
Establece una norma europea: una resolución extranjera solo se reconoce si se basa en un acuerdo internacional en vigor. Sitúa al proveedor estadounidense en un conflicto de leyes, sin resolverlo en su lugar.
Dedicace Software, sociedad francesa, opera Klytic. El alojamiento se presta en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente. El software de correo electrónico es Zimbra, editado en Estados Unidos: la protección procede del operador y del contrato de explotación, no de la nacionalidad del editor. El editor no tiene acceso a los datos y no puede obligar a Klytic a transmitírselos.
Los datos están en posesión exclusiva del cliente, o de Klytic por cuenta del cliente, en una zona geográfica que corresponde a la jurisdicción aplicable. Están cifrados de forma nativa, o según la elección del cliente. La clave la posee el cliente, o se conserva en su cuenta, y Klytic no tiene acceso a ella.
Algunas etapas dependen de un cifrado gestionado por Klytic, porque el servicio debe tratar el contenido: los correos y los documentos tratados en el CRM, y los correos puestos en cuarentena por el filtrado, que están cifrados en base de datos. La excepción es el correo electrónico: si el cliente no ha activado el cifrado con su propia clave, sus correos se conservan cifrados con una clave gestionada por Klytic. A la inversa, los correos cifrados por el cliente pueden indexarse para la búsqueda si el cliente ha facilitado su clave a su cliente de correo.
Durante sus trayectos, los correos se cifran desde su paso por el filtrado Klytic MTA, después entre los servidores de la plataforma y en cada acceso al correo: webmail, cliente de correo o móvil, tanto desde la red de la empresa como desde el exterior. Solo una etapa no depende de Klytic: el envío a otro dominio. En ella, el cifrado se mantiene cuando el servidor del destinatario lo admite, lo que ocurre a menudo; de lo contrario, el mensaje hace este último trayecto sin cifrar, como con cualquier proveedor de correo electrónico. Para garantizar la confidencialidad hasta el destinatario en todos los casos, hay que cifrar el propio mensaje (S/MIME o PGP).
El acceso a los archivos está fuertemente restringido mediante derechos de acceso limitados, y una auditoría de las conexiones alerta en caso de intento fraudulento. Como con cualquier proveedor, el contrato debe describir esta custodia, este cifrado y su perímetro. Consulte también la página alojamiento y soberanía.
Klytic no tiene la cualificación SecNumCloud. Ninguna de estas frases constituye una inmunidad general: un operador francés sigue sujeto al derecho francés.
Esta página describe un marco general. No constituye asesoramiento jurídico.
Situación jurídica a 5 de octubre de 2026. Este texto no sustituye al análisis de un contrato. La decisión de adecuación UE–Estados Unidos (UE) 2023/1795 está en vigor. Está siendo impugnada. El catálogo de la ANSSI es la referencia para SecNumCloud.
Consultadas en octubre de 2026.
Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.
Oferta de bienvenida
Oferta de prueba sin compromiso. Un asesor le llamará para entender sus necesidades y preparar su espacio Klytic.