Lo esencial
Dos condiciones acumulativas determinan la exposición real de un backend: la ubicación del hosting Y la jurisdicción de la empresa que lo opera. Un hiperescalador estadounidense en la región eu-west-1 sigue sujeto a la Ley CLOUD. Aurabase documenta ambos: infraestructura de producción verificada en Alemania y Finlandia, operada por Aurabase SAS, una sociedad constituida bajo la ley francesa.
GDPR y CLOUD Act: no confundir los dos regímenes
El GDPR (Reglamento UE 2016/679) regula el tratamiento de datos personales, independientemente del proveedor. La Ley CLOUD es una ley estadounidense que autoriza a las autoridades federales de EE. UU. a solicitar datos en poder de una empresa constituida bajo la ley estadounidense, incluso si estos datos están almacenados físicamente en Europa. Estos son dos regímenes legales separados, y confundir uno con el otro es el error más costoso que puede cometer un CTO al evaluar a un proveedor.
Un proveedor puede cumplir perfectamente el RGPD en papel (DPA firmada, registro de procesamiento actualizado) y al mismo tiempo estar expuesto a la Ley CLOUD si su empresa matriz es estadounidense. Marcar una región "UE" en un panel de hosting solo resuelve la mitad del problema.
Lo que el RGPD realmente requiere de un backend
Más allá del principio general, cuatro obligaciones concretas se aplican directamente a la arquitectura técnica de un backend: una base jurídica para el procesamiento, la minimización de los datos recopilados, el derecho de supresión (Art. 17) y el derecho a la portabilidad (Art. 20).
En un backend de Postgres, estas obligaciones se traducen en capacidades técnicas verificables: Row Level Security permite restringir el acceso a los datos al perímetro estricto necesario (minimización aplicada a nivel de fila), y una exportación estándar pg_dump cubre la portabilidad: un formato SQL abierto, no una exportación propietaria que debe reconstruirse.
El papel de la DPA en la cadena
El Acuerdo de Procesamiento de Datos (DPA) es el contrato que rige legalmente a su proveedor como subcontratista de datos personales en el sentido del art. 28 RGPD. Debe existir, estar fechado y enumerar los propios subcontratistas del proveedor; sin una DPA actualizada, su propio registro de procesamiento (Art. 30) permanece incompleto. Consulte la página Aurabase DPA y la página Aurabase GDPR.
¿Qué cuesta el incumplimiento?
Arte. 83 GDPR prevé dos niveles de multa administrativa: hasta 10 millones de euros o el 2% de la facturación global anual por las infracciones menos graves (falta de registro, falta de DPA), y hasta 20 millones de euros o el 4% de la facturación global – lo que sea mayor – por violaciones de los principios fundamentales del procesamiento. Este riesgo contractual pesa sobre el controlador de datos, no solo sobre su subcontratista: elegir un proveedor backend mal documentado sigue siendo su exposición, no la de ellos.
Ley CLOUD: qué autoriza y a quién afecta
La Ley CLOUD (Ley de Aclaración del Uso Legal de Datos en el Extranjero, 2018) autoriza a las autoridades judiciales estadounidenses a obligar a una empresa constituida conforme a la ley estadounidense a proporcionar los datos que posee o controla, dondequiera que esos datos estén alojados físicamente en el mundo. El alcance es extraterritorial por naturaleza: es la nacionalidad de la empresa la que genera la obligación, no la ubicación del centro de datos.
Algunas de estas solicitudes van acompañadas de una cláusula de confidencialidad (orden de silencio) que impide a la empresa en cuestión informar al cliente final. Es este punto preciso –la ausencia de recurso o notificación por parte del cliente europeo– lo que distingue el riesgo de la Ley CLOUD de una simple cuestión de ubicación del servidor. Para conocer el cuadro de decisiones completo aplicado a la elección de un BaaS, consulte nuestro artículo dedicado: por qué la Ley CLOUD cambia la elección de su BaaS.
AWS, GCP, Azure en la región de la UE: una garantía incompleta
Elegir una región eu-west-1 (AWS), europe-west1 (GCP) o Azure europea reduce la latencia y cumple con los requisitos de residencia de datos, pero no cambia la nacionalidad de la empresa que opera estas plataformas. AWS, Google Cloud y Microsoft Azure siguen siendo empresas según la legislación estadounidense, sujetas a la Ley CLOUD independientemente de la región elegida por sus clientes.
El Marco de Privacidad de Datos UE-EE.UU. regula las transferencias de datos a empresas americanas certificadas, sustituyendo al Escudo de Privacidad invalidado por el Tribunal de Justicia de la Unión Europea (sentencia Schrems II, 2020). Este marco aborda la cuestión de la transferencia de datos a los Estados Unidos; no elimina la exposición de la Ley CLOUD de una empresa estadounidense que aloja datos en la UE, que sigue siendo un tema jurisdiccional separado.
No se trata de un cuestionamiento de la calidad técnica de los hiperescaladores estadounidenses: es una cuestión de estructura legal. Un servicio técnicamente excelente puede quedar jurídicamente expuesto y las dos sentencias son independientes entre sí.
Qué comprueba y documenta Aurabase
La infraestructura de producción de Aurabase se verifica en Alemania (Nuremberg, Falkenstein) y Finlandia (Helsinki), en Hetzner; no hay otras ubicaciones confirmadas en este momento. Aurabase SAS, la empresa que lo explota, es una empresa francesa con sede en París.
Existe un entorno de implementación dedicado en Scaleway (región de París) en el repositorio de infraestructura de Aurabase, listo para ser aplicado, pero, a día de hoy, no es una implementación de producción activa. Para ser honesto sobre este punto: no espere un “alojamiento en Francia” de Aurabase hasta que este despliegue esté confirmado en producción; la redacción correcta sigue siendo “soberanía de la UE”, con la opción Scaleway Paris disponible previa solicitud.
Lista de verificación antes de firmar con un proveedor backend
Esta lista de verificación se aplica a cualquier proveedor backend, incluido Aurabase; verifique cada respuesta en la página de cumplimiento público del proveedor en lugar de la promesa de ventas en un correo electrónico de ventas.
01¿Dónde están ubicados físicamente los servidores de producción?
La ubicación por sí sola no es suficiente, pero sigue siendo la primera pregunta que hay que plantearse: exigir una respuesta precisa (país, anfitrión), no “en Europa”.
02¿Cuál es la nacionalidad de la empresa que opera el servicio?
Una empresa constituida según la ley estadounidense sigue sujeta a la Ley CLOUD, incluso con servidores en la UE. Verifique la sede y la estructura legal, no solo la marca.
03¿Hay un DPA (Acuerdo de Procesamiento de Datos) disponible y actualizado?
Obligatorio en cuanto un subcontratista procese datos personales en su nombre (Art. 28 RGPD). Su ausencia o antigüedad es una señal de alerta.
04¿Se declaran públicamente los subencargados?
Un proveedor serio enumera sus propios subcontratistas (proveedor de hosting, servicio de correo electrónico, etc.); una lista ausente u opaca complica su propio registro artístico. 30.
05¿Qué ley rige el contrato en caso de disputa?
Un contrato sujeto a la ley de un tercer país puede complicar un recurso, incluso si el alojamiento está en la UE.
06¿El proveedor documenta una página de cumplimiento dedicada y fechada?
Una página de cumplimiento mantenida actualizada es una señal de seriedad más confiable que una mención aislada en la página de inicio.
Para profundizar en la postura de seguridad técnica asociada, consulte la página de seguridad de Aurabase.
Autohospedaje versus BaaS soberano de la UE: ¿qué opción elegir?
Una PYME sujeta al RGPD generalmente elige entre tres opciones: construir y alojar su propio backend, utilizar un BaaS estadounidense con una opción de región de la UE o elegir un BaaS soberano de extremo a extremo de la UE. El autohospedaje brinda el máximo control legal pero transfiere toda la carga operativa (parches de seguridad, copias de seguridad, disponibilidad) a un equipo interno que ya debe existir.
Un BaaS soberano de la UE (infraestructura y empresa matriz ambas en la UE) transfiere esta carga operativa al proveedor sin reintroducir la exposición de la Ley CLOUD de un hiperescalador estadounidense a la región de la UE. Este es un compromiso relevante para un equipo que no tiene la capacidad de mantener su infraestructura por sí mismo, sin querer compensar su cumplimiento con la velocidad de su producto.