▷ Nube Soberana Europea vs Cloud Act Americano - EADTrust

Blog

Inicio > EADFactory > Nube soberana europea vs CLOUD Act americano: por qué importa dónde están tus datos

Nube soberana europea vs CLOUD Act americano: por qué importa dónde están tus datos

Nube soberana europea vs Cloud Act

Suscríbete:

Hay una conversación que muchas empresas no están teniendo con sus proveedores de nube, y que deberían tener antes de firmar el próximo contrato de software. La pregunta es directa: si una autoridad americana llama a tu proveedor de nube a las tres de la mañana y le pide acceso a tus documentos, ¿qué pasa?

Si tu proveedor es una empresa americana: Amazon Web Services, Microsoft Azure, Google Cloud, DocuSign, Adobe… la respuesta es incómoda: puede estar obligado a entregar esos datos aunque estén alojados físicamente en un servidor en Frankfurt, Dublín o Madrid. No por mala fe. Por ley. La ley que lo hace posible se llama CLOUD Act (Clarifying Lawful Overseas Use of Data Act) y entró en vigor en Estados Unidos en 2018. 

La nube soberana europea es exactamente lo contrario de eso. Este artículo explica qué es el CLOUD Act, por qué una filial europea de una empresa americana no rompe el problema, qué obliga la ley española a las empresas que trabajan con la administración pública, y cómo funciona la infraestructura que garantiza la soberanía real de los datos.

Conceptos

CLOUD Act (Clarifying Lawful Overseas Use of Data Act)

Ley federal americana de 2018 que permite a las autoridades de EEUU solicitar datos almacenados por empresas americanas independientemente de dónde estén físicamente ubicados esos datos. Aplica a cualquier empresa con sede en EEUU, incluyendo sus filiales europeas.

Nube soberana europea

Infraestructura de computación en la nube diseñada para garantizar que los datos permanezcan bajo jurisdicción exclusivamente europea, con acceso restringido a personal residente en la UE, arquitectura de aislamiento que impide la salida de datos fuera de la región y protocolos contractuales de impugnación ante solicitudes gubernamentales externas.

Oracle EU Sovereign Cloud

Infraestructura de nube sobre la que EADTrust despliega sus servicios, Signature Manager, eArchiving, EAD Enterprise Suite. Regiones aisladas física y lógicamente, operadas exclusivamente por personal residente en la UE, con copias de seguridad dentro de la UE y CDN deshabilitadas.

RGPD (Reglamento General de Protección de Datos, Reglamento (UE) 2016/679)

Marco europeo de protección de datos personales. Prohíbe transferir datos personales a terceros países sin garantías adecuadas. La sentencia Schrems II invalidó el Privacy Shield por no ofrecer garantías equivalentes al RGPD frente a los programas de vigilancia americanos.

Real Decreto-ley 14/2019

Norma española que establece la obligatoriedad de que los recursos técnicos para la identificación y firma en la administración pública se encuentren ubicados en territorio de la Unión Europea, y las categorías especiales de datos en territorio español.

Transferencia internacional de datos

Cualquier comunicación o cesión de datos personales a un destinatario establecido en un tercer país fuera de la UE. El RGPD la prohíbe salvo que el país destino haya sido declarado adecuado por la Comisión Europea o se utilicen garantías adecuadas.

El CLOUD Act: qué dice y por qué alcanza a servidores en Europa

El CLOUD Act (Clarifying Lawful Overseas Use of Data Act) es una ley federal americana de 2018 que modifica la Ley de Almacenamiento de Comunicaciones de EEUU. Su disposición más relevante para las empresas europeas es esta: las empresas americanas pueden ser obligadas por orden judicial o administrativa a proporcionar datos almacenados en sus servidores, independientemente de dónde estén físicamente ubicados esos servidores. 

Eso significa que si contratas AWS, Azure, Google Cloud, Salesforce, DocuSign, Adobe Sign u otro servicio de una empresa con sede en Estados Unidos, esa empresa puede ser requerida por las autoridades americanas para proporcionar el contenido de tus carpetas, tus contratos, tus comunicaciones o cualquier dato que hayas almacenado en su plataforma, aunque el servidor esté en Frankfurt y aunque el contrato incluya cláusulas de residencia de datos en Europa.

La distinción clave es entre la localización física del dato y la jurisdicción corporativa de quien lo custodia. El CLOUD Act no alcanza directamente a la empresa europea que tiene sus datos en ese servidor: alcanza al proveedor americano que gestiona ese servidor. El proveedor tiene que obedecer la orden, o impugnarla judicialmente, con los costes y resultados inciertos que eso implica.

¿Puede el proveedor resistirse? En teoría, sí: puede impugnar la orden si considera que viola las leyes del país donde están los datos. En la práctica, las grandes empresas tecnológicas americanas han cedido datos de usuarios europeos a las autoridades americanas en múltiples ocasiones, y los casos donde han impugnado con éxito son la excepción, no la norma.

Que el servidor esté en Europa no es suficiente. Lo que importa es quién es el propietario del servidor y bajo qué ley está constituida esa empresa. Una filial europea de Amazon sigue siendo Amazon. Una orden a Amazon es una orden a todos sus servidores, donde quiera que estén.

El problema del Schrems II y la invalidación del Privacy Shield

La tensión entre la protección de datos europea y la extraterritorialidad americana no es nueva. El Tribunal de Justicia de la Unión Europea la ha abordado en dos ocasiones, con resultados que el sector tecnológico todavía está procesando.

En julio de 2020, la sentencia Schrems II declaró inválido el Privacy Shield (el acuerdo que permitía transferir datos personales de ciudadanos europeos a EEUU) precisamente porque los programas de vigilancia americanos, incluyendo el acceso por vía del CLOUD Act, no ofrecen garantías equivalentes a las del RGPD europeo.

El Data Privacy Framework que sustituyó al Privacy Shield en 2023 reduce parte de esa tensión para transferencias de datos personales, pero no elimina el problema estructural: el CLOUD Act sigue vigente, sigue siendo aplicable a empresas americanas con servidores en Europa, y no tiene un marco de impugnación sistemática que garantice la protección de datos europeos.

Para datos que no son «personales» en el sentido del RGPD, contratos corporativos, propiedad intelectual, secretos comerciales, estrategia empresarial, el Data Privacy Framework no ofrece ninguna protección adicional. El CLOUD Act puede alcanzar esos datos con independencia de que sean o no datos personales.

Lo que dice la ley española: dónde tienen que estar los datos de la administración

El legislador español ya respondió a este problema antes de que el debate sobre el CLOUD Act llegara a los medios de comunicación. El Real Decreto-ley 14/2019, de 31 de octubre, establece obligaciones muy concretas sobre la ubicación de los sistemas de información de la administración pública española.

El artículo que modifica la Ley 39/2015 establece que en relación con los sistemas de identificación y firma previstos en la Ley, se establece la obligatoriedad de que los recursos técnicos necesarios para la recogida, almacenamiento, tratamiento y gestión de dichos sistemas se encuentren situados en territorio de la Unión Europea, y en caso de tratarse de categorías especiales de datos, en territorio español. 

Y el nuevo artículo 46 bis de la Ley 40/2015, introducido por el mismo Real Decreto-ley, es aún más directo: los sistemas de información y comunicaciones para la recogida, almacenamiento, procesamiento y gestión del censo electoral, los padrones municipales, los datos fiscales y los datos de usuarios del sistema nacional de salud deberán ubicarse y prestarse dentro del territorio de la Unión Europea, y los datos a que se refiere no podrán ser objeto de transferencia a un tercer país u organización internacional. 

La Ley de Contratos del Sector Público (9/2017) añade una obligación que afecta directamente a los proveedores tecnológicos de la administración española: la empresa adjudicataria de contratos públicos que impliquen tratamiento de datos personales debe presentar, antes de la formalización del contrato, una declaración en la que ponga de manifiesto dónde van a estar ubicados los servidores y desde dónde se van a prestar los servicios asociados. 

Eso significa que si quieres vender servicios tecnológicos a la administración pública española o a cualquier entidad que gestione datos regulados, tienes que poder demostrar que tus servidores están en la UE. Una empresa cuya infraestructura principal está en EEUU no puede cumplir ese requisito con garantías reales, aunque tenga una filial europea.

Qué es exactamente la nube soberana europea y qué garantiza

La expresión «nube soberana» se usa con más frecuencia de la que se explica. No es simplemente un servidor físico en Europa. Es un conjunto de garantías técnicas, contractuales y operativas que combinadas garantizan que los datos no pueden salir de la jurisdicción europea sin autorización del cliente.

Oracle EU Sovereign Cloud es la infraestructura sobre la que EADTrust despliega sus servicios: Signature Manager, eArchiving, EAD Enterprise Suite. Sus características técnicas son concretas y están documentadas en los T&C de los servicios: 

Aislamiento regional físico y lógico. Las regiones de centros de datos de Oracle EU Sovereign Cloud están aisladas física y lógicamente del resto de regiones de Oracle, incluyendo EEUU, Asia-Pacífico, Oriente Medio y África. Las copias de seguridad permanecen dentro de la UE. Los datos no se mueven fuera de la región especificada.

Personal exclusivamente europeo. Solo el personal que reside en la UE, se encuentra en la UE durante la prestación de servicios y está contratado directamente por entidades Oracle dentro de la UE puede gestionar y dar soporte a estas regiones. Ese personal está sujeto a acuerdos de confidencialidad estrictos y formación anual en privacidad y protección de datos.

CDN deshabilitadas. Las redes de distribución de contenido (CDN) que almacenan en caché contenido cerca del usuario final para acelerar la entrega están deshabilitadas en el servicio de archivo electrónico. Las CDN son uno de los mecanismos más frecuentes por los que los datos viajan fuera de la región contratada sin que el cliente sea consciente. Su desactivación garantiza que ningún dato sale de la UE. 

Procedimientos ante solicitudes gubernamentales externas. La Oracle EU Sovereign Cloud tiene procedimientos estrictos para responder a solicitudes de datos por parte de agencias estatales ubicadas fuera de las regiones de los centros de datos. Cuando sea posible y conforme a la ley, se notifica al cliente sobre esas solicitudes y se impugnan las que no sean aplicables. 

Lo que EADTrust garantiza contractualmente

Los T&C de los servicios de EADTrust (Enterprise Suite, eArchiving) recogen compromisos contractuales concretos que van más allá de lo que la mayoría de los proveedores de nube incluyen en sus condiciones:   

Restricción de acceso a personal residente en la UE

EADTrust se compromete a restringir el acceso a los centros de datos en los que estén archivados los documentos electrónicos a personal que resida en la Unión Europea, se encuentre en la Unión Europea durante la prestación de servicios, y esté contratado directamente por EADTrust o entidades asociadas bajo las mismas condiciones.

Confidencialidad frente a agencias de terceros países

La prohibición de divulgación a terceros no autorizados incluye expresamente las agencias estatales ubicadas fuera de la Unión Europea. No es una cláusula de estilo: es un compromiso contractual explícito que diferencia a la nube soberana europea de los contratos de servicios en la nube americanos.

Notificación e impugnación de solicitudes gubernamentales

EADTrust se compromete a notificar al suscriptor sobre solicitudes de acceso gubernamentales, incluyendo pero no limitándose a solicitudes judiciales, siempre que sea legalmente posible, y a oponerse a cualquier solicitud que se considere no aplicable o no coherente con su posición como procesador de datos.

Arquitectura de independencia operativa

La arquitectura del servicio permite que las entidades que operen las regiones de los centros de datos lo hagan de forma independiente, sin necesidad de transferir los documentos electrónicos del suscriptor fuera de la Unión Europea.

Sin transferencias internacionales de datos personales

EADTrust no llevará a cabo transferencias internacionales de los datos de carácter personal responsabilidad del suscriptor a los que tenga acceso, salvo autorización previa y por escrito del suscriptor o debida regulación. 

Las categorías de datos para las que la soberanía es crítica

No todos los datos tienen el mismo nivel de exposición al riesgo del CLOUD Act. El riesgo es mayor cuando los datos tienen relevancia estratégica, comercial o jurídica que podría ser de interés para competidores americanos, litigantes o autoridades regulatorias.

  • Datos de operaciones M&A y due diligence. Los data rooms de operaciones de fusiones y adquisiciones contienen información estratégica sobre valoraciones, condiciones de la operación y estados financieros internos. Si esa información está en una plataforma americana, una autoridad o un litigante americano con los medios adecuados puede acceder a ella mediante el CLOUD Act.
  • Contratos y acuerdos de confidencialidad. Los NDA, los contratos de licencia de tecnología, los acuerdos de distribución y cualquier contrato con secretos comerciales son objetivos potenciales de solicitudes de acceso. 
  • Documentación de compliance y riesgos. Los informes internos de compliance, los registros de auditoría, la documentación de gestión de riesgos y los expedientes regulatorios pueden ser objeto de solicitudes de información en procesos regulatorios americanos que afectan a empresas europeas.
  • Categorías especiales de datos. El RGPD exige que las categorías especiales de datos (salud, afiliación sindical, origen racial, creencias religiosas, datos biométricos) tengan protecciones adicionales. El Real Decreto-ley 14/2019 establece que esos datos deben almacenarse específicamente en territorio español cuando están vinculados a sistemas de identificación de la administración pública.
  • Datos de clientes del sector bancario y asegurador. La información financiera de clientes bajo MiFID II, PSD2 o DORA tiene requisitos de residencia y acceso que son incompatibles con el alcance potencial del CLOUD Act.

La tabla de comparación: qué garantiza cada tipo de infraestructura

AspectoAWS / Azure / Google CloudOracle EU Sovereign Cloud (EADTrust)
Propietario de la infraestructuraEmpresa americana sujeta al CLOUD Act Oracle entidades UE, operadas por personal residente en la UE 
Alcance del CLOUD ActSí, empresa americana con servidores en Europa es alcanzable Mitigado, arquitectura de independencia operativa sin necesidad de transferir datos fuera de la UE 
Personal con acceso a los datosPersonal global de la empresaSolo personal residente en la UE, empleado por entidades UE 
Copias de seguridadPueden estar fuera de la UEPermanecen dentro de la UE 
CDNHabilitadas por defectoDeshabilitadas para garantizar que los datos no salen de la región  
Notificación al cliente sobre solicitudes gubernamentalesDepende de la política del proveedorCompromiso contractual explícito de notificación e impugnación 
Transferencias internacionales de datosPosibles en condiciones del servicioProhibición contractual expresa salvo autorización del suscriptor 
Cumplimiento Real Decreto-ley 14/2019 para AAPPNo garantizable Sí 
Competencia QTSP bajo eIDASNo, no son prestadores de servicios de confianza cualificadosSí, EADTrust en EU Trusted List 

¿Cuándo importa más la soberanía de los datos?

La respuesta honesta es que importa siempre que los datos que procesas tengan relevancia estratégica, comercial, jurídica o regulatoria, y que tu empresa opere en mercados donde competidores americanos, litigantes o reguladores americanos podrían tener interés en ellos.

Las situaciones más frecuentes en las que la soberanía de datos es crítica son:

  • Operaciones corporativas sensibles. Cualquier operación de M&A, desinversión, reestructuración o joint venture donde las condiciones del acuerdo no deben estar al alcance de la contraparte ni de terceros antes del cierre.
  • Relaciones con clientes del sector financiero y asegurador. Bancos, aseguradoras y gestoras de fondos tienen obligaciones regulatorias específicas sobre la residencia y protección de datos de clientes que pueden ser incompatibles con el alcance del CLOUD Act.
  • Empresas con presencia relevante en EEUU que también operan en Europa. Las empresas que tienen litigios activos o potenciales con partes americanas son el objetivo más evidente de solicitudes bajo el CLOUD Act.
  • Despachos de abogados y consultoras. El secreto profesional y la confidencialidad de la información de los clientes son pilares básicos del ejercicio de la abogacía. Almacenar documentación de clientes en infraestructura sujeta al CLOUD Act es un riesgo que los colegios de abogados de varios países ya están discutiendo.
  • Empresas que trabajan con la administración pública española. El Real Decreto-ley 14/2019 y la Ley de Contratos del Sector Público ya establecen la obligación de localización en la UE. 

Preguntas frecuentes Nube soberana europea vs Cloud Americano

¿El hecho de que el servidor esté en Europa es suficiente protección frente al CLOUD Act? 

No. La localización física del servidor no determina qué ley aplica a su contenido. Lo que determina la aplicabilidad del CLOUD Act es la nacionalidad corporativa de quien gestiona el servidor. Si el proveedor es una empresa americana, aunque su servidor esté en Frankfurt, el CLOUD Act puede alcanzar los datos.

¿Oracle es una empresa americana? ¿Cómo puede ofrecer soberanía real? 

Oracle Corporation tiene sede en EEUU, pero Oracle EU Sovereign Cloud opera a través de entidades jurídicas europeas con arquitectura, personal y procedimientos operativos independientes del resto de Oracle. La clave está en la independencia operativa: las entidades europeas pueden operar los centros de datos sin necesidad de transferir datos fuera de la UE, y los procedimientos de respuesta ante solicitudes gubernamentales externas están diseñados para maximizar la protección de los datos bajo la ley europea. 

¿El CLOUD Act afecta también a los servicios de firma electrónica como DocuSign? 

Sí. DocuSign tiene sede en San Francisco, California. Sus datos, aunque puedan estar en servidores europeos en determinados planes, están gestionados por una empresa americana sujeta al CLOUD Act. Lo que los proveedores americanos no pueden garantizar, incluso actuando a través de filiales europeas, es la protección frente a la extraterritorialidad de esa ley.

¿Qué obligaciones tiene una empresa española que contrata con la administración pública respecto a la localización de los datos? 

La Ley de Contratos del Sector Público obliga a la empresa adjudicataria a presentar, antes de la formalización del contrato, una declaración sobre dónde van a estar ubicados los servidores y desde dónde se van a prestar los servicios. Y el Real Decreto-ley 14/2019 exige que los sistemas de identificación y firma utilizados en relaciones con la AAPP estén en territorio de la UE.

¿La nube soberana europea es más cara que AWS o Azure?

No necesariamente en coste total de propiedad. EAD Factory opera con modelo de tarifa plana: un coste fijo mensual o anual con independencia del volumen de operaciones. Para empresas con volúmenes medios o altos de documentos, firmas o archivos, el punto de inflexión en el que la tarifa plana es competitiva con los modelos transaccionales de AWS o Azure llega antes de lo que parece. 

Tus datos confidenciales merecen una jurisdicción que los proteja

El CLOUD Act no es un riesgo teórico. Es una ley vigente que se ha aplicado, que ha generado jurisprudencia y que sigue siendo un vector de acceso a datos corporativos europeos para autoridades americanas. La pregunta no es si confías en tu proveedor de nube, seguramente sí, sino si confías en que la ley americana nunca va a pedirle tus datos más confidenciales.

La nube soberana europea no es una opción de nicho para empresas con necesidades especiales. Es la respuesta correcta para cualquier empresa que procese datos con relevancia estratégica y que tenga obligaciones de confidencialidad reales frente a sus clientes, socios o la administración. EADTrust opera exclusivamente en Oracle EU Sovereign Cloud. Todos sus servicios: Signature Manager, eArchiving, Notice Manager, EAD Enterprise Suite, garantizan que tus datos permanecen en la Unión Europea, bajo protocolos que ningún proveedor americano puede replicar aunque quiera.



También te puede interesar…

Fecha de publicación:

Última actualización:

Profesional orientado a la consultoría estratégica y el desarrollo de negocio en el ámbito LegalTech. Especializado en el posicionamiento de tecnologías de confianza y seguridad, ayudo a las empresas a anticiparse a los cambios

17 de agosto de 2026

17 de agosto de 2026