PRODPlataforma BaaS soberana europeaAbrir panel →

soberanía · 9 lectura mínima

CLOUD Act: la nacionalidad importa más que la región

Affane Daylami · Fondateur · 5 de mayo de 2026

volver al blog

Dos proveedores de backend pueden mostrar el mismo cuadro de "región de la UE" en su documentación y permanecer en situaciones legales completamente diferentes con respecto a la Ley CLOUD. A la ley estadounidense no le importa dónde se almacenan sus datos durante la noche. Se centra en quién los posee, los mantiene o los controla en el sentido de la ley: una entidad identificable, no un centro de datos. Nuestro artículo por qué la CLOUD Act cambia la elección de su BaaS ya ha colocado este criterio en una tabla de decisión completa, con el peso que debe darle según su proyecto. Esto va más allá en un punto concreto, a menudo mal entendido: qué constituye jurídicamente la nacionalidad de un proveedor y por qué pesa más que la geografía de sus servidores.

Este texto en inglés se generó automáticamente a partir del original en francés y aún no ha sido revisado.
Esta página fue traducida automáticamente. La versión en inglés es autorizada.

Lo esencial

La Ley CLOUD (18 U.S.C. § 2713) vincula la obligación de transmitir datos a la posesión, custodia o control ejercido por una entidad, no a la ubicación de un servidor. Una empresa constituida según la ley estadounidense sigue sujeta a la ley incluso si sus datos residen físicamente en Europa. Verificar una región de la UE en un panel de administración no cambia esta obligación si la empresa que opera el servicio sigue siendo estadounidense o sigue controlada por una entidad estadounidense. Por lo tanto, la verificación útil no se refiere a un mapa del centro de datos, sino a la cadena real de propiedad del proveedor.

El texto de la CLOUD Act no menciona en ningún momento la ubicación física de un servidor. 18 U.S.C. § 2713 exige que cualquier proveedor de servicios electrónicos presente datos que tenga “en su posesión, custodia o control”, ya sea almacenados en los Estados Unidos o en el extranjero. Es esta formulación, y no una tarjeta de alojamiento, la que define el alcance real de la ley.

Este caso se originó en una disputa entre Microsoft y el gobierno estadounidense, ya detallada en nuestro artículo sobre la elección de un BaaS. El Congreso decidió por ley en lugar de esperar una decisión de la Corte Suprema. El resultado práctico sigue siendo el mismo hoy: la nacionalidad de la entidad que controla los datos importa más que el país donde están físicamente alojados.

De esta formulación se desprende una consecuencia directa. Un proveedor puede ser una empresa constituida según la legislación estadounidense y seguir sujeta a la Ley CLOUD incluso si alquila servidores de un host europeo para atender a sus clientes de la UE. El contrato de hosting no cambia la nacionalidad de la empresa que firma su contrato de servicio, ni su obligación legal ante las autoridades federales de Estados Unidos.

La CLOUD Act tampoco es la única palanca de este tipo. La sección 702 de la Ley de Vigilancia de Inteligencia Extranjera (FISA) autoriza la vigilancia selectiva de las comunicaciones electrónicas por parte de los servicios de inteligencia estadounidenses. Su régimen sigue siendo distinto, orientado hacia la seguridad nacional más que hacia el procedimiento judicial ordinario. Los dos textos comparten un punto común que es útil recordar. Es la calificación jurídica del proveedor, una empresa estadounidense o sujeta a jurisdicción estadounidense, lo que genera la obligación, no la geografía de su infraestructura.

#
Trampa estructural

Por qué una filial europea no siempre es suficiente para salir del ámbito

Una empresa matriz estadounidense que tiene una filial europea no queda automáticamente fuera del alcance de la Ley CLOUD sólo porque la filial esté registrada en la UE. La prueba legal se refiere a quién en la cadena tiene realmente la posesión, custodia o control de los datos, no el nombre registrado en el registro mercantil local.

Tomemos un caso concreto. Un holding americano posee el 100% de una filial alemana que aloja y gestiona técnicamente el servicio para sus clientes europeos. Si los equipos de la empresa matriz estadounidense tienen acceso de administrador a la base de datos de producción, incluso para fines de soporte técnico, este acceso puede ser suficiente. Puede caracterizar el control en el sentido de la ley, y la nacionalidad de la filial local no lo neutraliza.

En la práctica, la mayoría de los grupos tecnológicos centralizan su infraestructura: acceso de administrador, copias de seguridad, sistemas de autenticación internos. Por lo tanto, comprobar únicamente el registro de una entidad sólo responde a una parte de la pregunta. Hay que remontarse a la cadena completa: quién posee el capital de esta filial, quién controla su consejo de administración, quién conserva el acceso técnico real a los datos una vez firmado el contrato.

Esta es la misma lógica que la verificación del beneficiario final, aplicada en el cumplimiento de las normas contra el blanqueo de capitales. Transpuesto a la elección de un proveedor backend, cambia la pregunta formulada. No es el nombre de la marca o la entidad de facturación lo que importa, sino la entidad que tiene el control final sobre los datos.

No es un juicio automático

Una filial verdaderamente autónoma, sin compartir acceso técnico o control efectivo de capital con su empresa matriz, puede estar fuera del alcance directo de la Ley CLOUD. La diferencia se verifica caso por caso, no en un organigrama mostrado públicamente. Un análisis de riesgos documentado (DPIA) sigue siendo la única forma de decidir por un proveedor específico; este artículo no ocupa su lugar.

#
marco de lectura

La matriz de dos ejes: región de alojamiento y nacionalidad de la empresa

Dos ejes independientes determinan la exposición real de un backend a la CLOUD Act: dónde se alojan los datos y qué empresa, con qué nacionalidad, controla este servicio. Al cruzar estos dos ejes se obtiene una matriz con cuatro casillas, más útil que una casilla de “región de la UE” marcada sola en una comparación. Detallamos por qué una región de la UE por sí sola sigue siendo insuficiente en nuestro artículo dedicado, Región de la UE y cumplimiento, qué una casilla marcada no garantiza.

ConfiguraciónExposiciónlo que significa
Alojamiento de la UE + Empresa matriz de la UESOBERANOLos dos ejes están alineados bajo jurisdicción europea. Esta es la única casilla que realmente queda fuera del alcance de la Ley CLOUD.
Alojamiento en la UE + empresa matriz en EE. UU.PRESENTACIÓNCaso de los hiperescaladores estadounidenses en la región de la UE. La CLOUD Act se aplica según la nacionalidad de la empresa, independientemente del centro de datos elegido.
Alojamiento en EE. UU. + empresa matriz en la UERARO, RESIDUALConfiguración inusual. La Ley CLOUD pesa menos sobre la propia entidad, pero los datos físicamente en suelo estadounidense siguen siendo accesibles a través de un procedimiento legal estándar estadounidense.
Alojamiento en EE. UU. + empresa matriz en EE. UU.DOBLE EXPOSICIONEl peor de los casos para los datos confidenciales de la UE: se aplican dos palancas legales estadounidenses separadas tanto para la entidad como para la ubicación de almacenamiento.
Un ejemplo de la caja “soberana”

Aurabase ilustra el cuadro superior de esta matriz: infraestructura de producción verificada en Alemania (Nuremberg, Falkenstein) y en Finlandia (Helsinki) en Hetzner, operada por Aurabase SAS, una sociedad constituida bajo la ley francesa. Los dos ejes, hosting y empresa, están alineados bajo jurisdicción europea, sin presencia legal americana en la cadena.

Una comparación de BaaS que solo llena una columna de esta matriz, generalmente la de la región del servidor, deja fuera del alcance la mitad del riesgo legal. Este es el punto ciego cubierto en detalle en nuestra guía completa compatible con GDPR y backend soberano de la UE. Lo exploramos específicamente para los hiperescaladores estadounidenses en nuestro análisis dedicado a los hiperescaladores en la región de la UE.

#
Riesgo oculto

La nacionalidad puede cambiar sin que ningún servidor se mueva

Un proveedor puede pasar de un cuadro a otro en esta matriz de la noche a la mañana, sin cambiar ninguna infraestructura. Una adquisición por parte de una empresa estadounidense es suficiente para cambiar la nacionalidad efectiva de una empresa, incluso si sus servidores permanecen físicamente en la misma ubicación. Una adquisición de capital durante una ronda de financiación o una reestructuración de un holding produce el mismo efecto.

Este riesgo no se limita a un reembolso total. Una ronda de financiación que dé a los inversores estadounidenses una mayoría en el consejo de administración produce el mismo efecto. Un acuerdo de licencia de tecnología que transfiere el control operativo a una entidad estadounidense resulta en la misma situación, sin pasar por una adquisición tradicional. La estructura jurídica visible en el momento de la firma del contrato no constituye una garantía fijada en el tiempo.

El desfase entre un cambio de control y su detección por parte del cliente agrava este riesgo. Un cambio de accionista no siempre se anuncia públicamente cuando se produce, especialmente en una empresa que no cotiza en bolsa. En el momento en que se activó una cláusula de notificación contractual, podrían haber transcurrido varios meses de procesamiento de datos bajo la nueva estructura sin que el cliente fuera informado.

El cuadro de decisiones de nuestro artículo sobre la elección de un BaaS ya sugiere exigir un derecho de rescisión sin penalización en caso de un cambio en la estructura accionarial. Esta cláusula merece ser aclarada. Debe cubrir cualquier cambio de control de capital, no sólo un cambio de nombre de la empresa. También debe prever un plazo de notificación contractual, no una simple mención en letra pequeña en una actualización de las condiciones generales.

Tres cláusulas a negociar antes de firmar

Notificación obligatoria en el plazo de 30 días en caso de cambio de control de capital. Derecho de rescisión sin que resulte penalización. Derecho a una auditoría anual de la estructura de propiedad del proveedor, formalizada en el contrato y no prometida verbalmente.

#
Verificación

Cómo rastrear la cadena de custodia real de un proveedor

Nuestro artículo sobre cómo elegir un BaaS ya detalla cómo leer la política de privacidad de un proveedor y la cláusula de la ley aplicable. Este método sigue siendo el primer paso; No basta por sí solo con trazar una cadena de propiedad que pueda incluir varias sociedades holding.

  1. Consulte el registro mercantil del país de registro: Infogreffe en Francia, Handelsregister en Alemania, Companies House en el Reino Unido, SEC EDGAR para una empresa estadounidense que cotiza en bolsa o financiada con capital riesgo. Objetivo: identificar la sociedad matriz última declarada.
  2. Busque una mención de la estructura del grupo, o un compromiso de notificación en caso de un cambio de control, en un informe SOC 2 Tipo II o una declaración de aplicabilidad de ISO 27001. Este documento no siempre existe, pero vale la pena solicitarlo cuando el proveedor lo publique.
  3. Compruebe la composición de la última ronda de financiación mediante anuncios públicos: una mayoría de inversores estadounidenses en la capital es una señal para cuestionarse, incluso para una empresa registrada en la UE.
  4. Solicitar explícitamente, en la negociación del DPA, un compromiso escrito de notificación en caso de cambio de control de capital.
  5. Si el proveedor ya comunica su independencia de capital, solicite confirmación escrita y fechada. Una declaración oral en una demostración comercial no tiene el mismo valor que un compromiso contractual.

Ninguno de estos controles reemplaza el asesoramiento legal para un proyecto de alto riesgo. Sin embargo, son suficientes para identificar, en una hora, un proveedor cuya estructura de propiedad merece una pregunta directa antes de firmar.

La región de un servidor sigue siendo información útil. No responde a ninguna de las dos preguntas que realmente importan: quién controla legalmente estos datos hoy y quién podría controlarlos mañana si cambia la estructura de propiedad del proveedor.

Agregue la nacionalidad de la empresa, no solo del centro de datos, a su cuadrícula de verificación de proveedores. Para obtener el cuadro de decisión completo sobre el peso de este criterio según su proyecto, consulte por qué la Ley CLOUD cambia la elección de su BaaS.

Para conocer el marco completo del RGPD, los requisitos legales detallados y una lista de verificación de cumplimiento de proveedores, consulte nuestra guía de backend conforme al RGPD y soberana de la UE.

¿LISTO PARA IMPLEMENTAR?

Tu backend en cinco minutos.

No se requiere tarjeta de crédito · 500 MB gratis · 50,000 MAU