Nuestra guía de backend conforme al RGPD y soberana de la UE establece el marco legal completo: RGPD, Ley CLOUD y por qué verificar una región de alojamiento por sí sola nunca es suficiente. Este artículo amplía su sección sobre arbitraje para PYME con la carga operativa real de cada opción, en lugar de reproducir la teoría jurídica. Si su pregunta se refiere a backends de Rust autohospedados, sh0.dev, TrailBase, Aurabase, nuestra comparación dedicada Aurabase versus BaaS nativo de Rust aborda este ángulo arquitectónico distintivo. Esto sigue centrándose en la decisión del RGPD para una PYME, independientemente del idioma del backend.
Lo esencial
- Dos opciones cumplen con el RGPD sobre el papel, el autohospedaje de la UE y el BaaS soberano de la UE: lo que las diferencia es la carga operativa transferida, no el cumplimiento en sí.
- El autohospedaje requiere un equipo capaz de parchear, realizar copias de seguridad, monitorear y documentar Postgres continuamente. Este cargo nunca desaparece: simplemente cambia de manos con un proveedor externo.
- Un BaaS americano con opción a una región de la UE solo resuelve la mitad del problema: la nacionalidad de la empresa que lo opera sigue sujeta a la Ley CLOUD, independientemente de la región elegida.
- El CTO de una PYME generalmente decide entre la construcción interna, Supabase Cloud, AWS Amplify y una solución soberana de la UE: la elección correcta depende sobre todo de la capacidad disponible del equipo.
- Aurabase cubre ambos modelos: BaaS gestionado soberanamente en la UE (Hetzner, Alemania y Finlandia) o autohospedaje a través de Kubernetes (k3d localmente) y Helm, bajo licencia MIT.
Lo que realmente diferencia a las dos opciones
Un backend autohospedado en un centro de datos europeo y un BaaS soberano de la UE pueden marcar las mismas casillas del RGPD: ubicación en la UE, empresa operativa europea, DPA disponible (lado del proveedor) o registro interno actualizado (lado autohospedado). GDPR no tiene preferencia arquitectónica entre los dos. Lo que realmente cambia es quién absorbe la carga operativa diaria: parche de seguridad, respaldo probado, guardia, supervisión continua.
El marco legal completo, GDPR y CLOUD Act, se detalla en nuestra guía de backend compatible con GDPR y soberana de la UE. Lo que no profundiza esta guía es el costo operativo real de cada opción para un equipo que no necesariamente cuenta con un SRE dedicado. Este es el ángulo de este artículo.
Autohospedaje: lo que realmente debe asumir una PYME
El autohospedaje de un backend de Postgres transfiere toda la responsabilidad operativa a su equipo, no solo al servidor. Concretamente, surgen cuatro tareas repetidamente: aplicar los parches de seguridad de Postgres tan pronto como se publiquen y probar la restauración de una copia de seguridad con regularidad, no solo programarla. También es necesario monitorear la disponibilidad continuamente, o aceptar un tiempo de respuesta más largo, y rotar secretos y claves de acceso según un cronograma documentado.
Estas tareas nunca desaparecen, incluso en el caso del autohospedaje. También seguirá siendo su propio subcontratista técnico frente a su proveedor de alojamiento (Hetzner, OVH, Scaleway u otros). Debe existir una DPA con él y su registro de tratamiento (Art. 30 RGPD) debe documentar esta cadena. Una PYME sin un equipo de infraestructura dedicado a menudo subestima este último punto.
BaaS soberano de la UE: lo que se transfiere, lo que sigue siendo tuyo
Un BaaS soberano de la UE transfiere parches, infraestructura de respaldo y monitoreo de disponibilidad al proveedor, al amparo de una DPA fechada y verificable (Art. 28 GDPR). Es la carga operativa descrita en el punto anterior la que cambia de manos, no la responsabilidad legal.
El responsable del tratamiento sigue siendo usted, independientemente del proveedor elegido (Art. 24 RGPD). Base jurídica del tratamiento, minimización de los datos recogidos, notificación de la infracción a la autoridad de control en un plazo de 72 horas (Art. 33 RGPD): estas decisiones siguen siendo su responsabilidad. Un BaaS soberano de la UE acorta el tiempo necesario para presentar pruebas de cumplimiento a un DPO o cliente. No elimina su obligación de tener uno.
Muchos equipos comparan sólo dos opciones mientras que una tercera pesa en su decisión real: un hiperescalador o un BaaS bajo la ley estadounidense, configurado en una región europea. AWS Amplify con una región eu-west-1o un servicio equivalente reduce la latencia y cumple con los requisitos de residencia de datos. Pero esto no cambia la nacionalidad de la empresa que lo opera.
Una empresa constituida según la ley estadounidense sigue sujeta a la Ley CLOUD, independientemente de la región elegida por sus clientes. Este punto se desarrolla en detalle en nuestra guía Backend compatible con GDPR y soberano de la UE y en nuestro artículo dedicado por qué la Ley CLOUD cambia la elección de su BaaS. Cuenta en el arbitraje de una PYME, incluso cuando esta opción parece la más sencilla en el corto plazo.
Autohospedaje, BaaS estadounidense en la región de la UE, BaaS soberano de la UE: comparación
A continuación presentamos las tres opciones actualmente disponibles para una PYME, comparadas según los criterios que más pesan en una decisión arquitectónica, no solo según la casilla de región marcada.
| Criterio | Autoalojamiento UE | BaaS de EE. UU., región de la UE | BaaS soberano de la UE |
|---|---|---|---|
| Cumplimiento del RGPD en papel | Sí, si está documentado internamente | Sí, si está documentado | Sí, si está documentado |
| Exposición Ley NUBE | Nulo (ninguna empresa estadounidense de terceros) | Real (empresa matriz estadounidense) | Anulado (empresa matriz de la UE) |
| Servicio de parcheo y guardia | Integral, llevado internamente | Transferido al proveedor | Transferido al proveedor |
| Prueba de cumplimiento disponible | Registro interno para mantenerse | Proveedor de DPA, marco estadounidense | DPA del proveedor, fechado y verificable |
| Se requiere equipo de infraestructura | Se recomiendan SRE/operaciones dedicadas | Desarrollador único, normalmente suficiente | Desarrollador único, normalmente suficiente |
| Velocidad de producción | Más lento, infraestructura para construir | Rápido | Rápido |
El coste que el autohospedaje nunca supone en la factura
El costo real del autohospedaje no se puede leer en la factura del servidor. Se puede leer en el tiempo del ingeniero desviado del producto, y en la exposición legal directa en caso de incidente.
Una PYME autónoma se convierte a la vez en responsable del tratamiento de datos y en su propio subcontratista técnico. Un parche de Postgres omitido o una copia de seguridad nunca probada pasan a ser directamente imputables al propio responsable del tratamiento (Art. 83 RGPD), sin una cadena contractual de DPA que se oponga a la diligencia documental. En un proveedor soberano de BaaS de la UE, el mismo fallo sigue siendo una exposición real. Pero forma parte de un contrato fechado que un DPO o un auditor puede verificar en unos minutos, en lugar de un historial interno que deba reconstruirse.
Cuando el alojamiento propio sigue siendo la elección correcta
El autohospedaje sigue siendo relevante para una ETI o una cuenta grande que ya cuenta con un equipo de operaciones/SRE y un equipo funcional de guardia. Lo mismo ocurre con un sector cuya soberanía no tolera ninguna cadena de subcontratación externa: el sector público, la defensa, determinados establecimientos sanitarios. El control directo del servidor físico tiene prioridad sobre la velocidad de producción.
Una empresa que ya ha invertido en una infraestructura interna de Kubernetes o Postgres, con las capacidades para mantenerla, amortiza esta elección más fácilmente que una PYME que empieza desde cero.
Cuando un BaaS soberano de la UE es la elección correcta
Un BaaS soberano de la UE es la opción correcta para una PYME sin un equipo de infraestructura dedicado, que necesita demostrar el cumplimiento rápidamente a un cliente o DPO. Por lo tanto, prefiere dedicar su tiempo de ingeniería al producto en lugar de aplicar parches a Postgres. También es la elección relevante para un equipo que prioriza la velocidad de lanzamiento sobre el control total de la pila.
Usted depende de la disponibilidad de un proveedor y su espacio de negociación contractual depende de su tamaño y madurez. Consulte su lista de verificación de cumplimiento antes de firmar, no solo su promesa de venta.
Aurabase: ambos modelos bajo el mismo núcleo de Postgres
Aurabase no fija esta elección en una dirección. La plataforma existe en BaaS gestionado soberanamente en la UE, infraestructura de producción verificada en Alemania (Nuremberg, Falkenstein) y en Finlandia (Helsinki) a través de Hetzner, operada por Aurabase SAS, una sociedad constituida bajo la ley francesa. También existe en autohospedaje: el repositorio proporciona un clúster de Kubernetes local (k3d) lanzado a través de ./start.shy un gráfico Helm completo para Kubernetes, todo bajo la licencia MIT.
El mismo motor PostgreSQL 16, las mismas políticas RLS y el mismo SDK se aplican en ambos lados: migrar de un modelo a otro no requiere reescribir su esquema. Para una comparación de este modo autohospedado con otros backends monobinarios nativos de Rust (sh0.dev, TrailBase), nuestro artículo Autohospedaje soberano: Aurabase contra BaaS nativo de Rust explora este ángulo arquitectónico en detalle. Esto sigue centrado en la decisión del RGPD.
Lista de verificación rápida antes de decidir
Cuatro preguntas operativas que debes hacerte antes de elegir, además de la lista de verificación de proveedores en nuestra guía GDPR.
| 01 | ¿Tiene una persona de guardia capaz de parchear un CVE de Postgres crítico durante un fin de semana? |
|---|---|
| 02 | ¿Se probó su última restauración de copia de seguridad, no solo se programó? |
| 03 | ¿Puede producir usted mismo un DPA actualizado para cada subcontratista técnico que utilice? |
| 04 | ¿Puede un DPO o un cliente obtener prueba de cumplimiento en menos de una semana? |
Para obtener la lista de verificación de proveedores completa, incluidas las cuestiones legales, consulte nuestra lista de verificación de cumplimiento del RGPD para un BaaS. Para conocer la postura de seguridad técnica asociada, consulte Página de seguridad de Aurabase.