PRODPlataforma BaaS soberana europeaAbrir panel →

soberanía · 9 lectura mínima

AWS, GCP, Azure en la UE: ¿protegidos del CLOUD Act?

Affane Daylami · Fondateur · 2 de mayo de 2026

volver al blog

No. Al elegir una región de AWS eu-west-1, una región de Google Cloud europe-west1 o una región de Azure France Center, se cambia la ubicación física de los servidores, no la nacionalidad de la empresa que los opera. AWS, Google Cloud y Microsoft Azure siguen siendo subsidiarias de empresas estadounidenses: Amazon.com Inc., Alphabet Inc. y Microsoft Corporation. La Ley CLOUD se aplica a la empresa, no al centro de datos.

Este texto en inglés se generó automáticamente a partir del original en francés y aún no ha sido revisado.
Esta página fue traducida automáticamente. La versión en inglés es autorizada.

Sin embargo, los tres han lanzado distintos programas de soberanía en los últimos años. AWS lanzó la nube soberana europea, los controles de acceso a la nube de Google y las asociaciones locales, y Microsoft el compromiso de límites de datos de la UE. Esta comparación detalla lo que cada uno realmente cubre y lo que ninguno de los tres por sí solo cambia. El tema pesa poco para un proyecto sin datos sensibles. Se vuelve decisivo tan pronto como un DPO, datos de salud o un mercado público europeo entran en la ecuación, un punto de inflexión ya detallado en nuestro cuadro de decisiones sobre la elección de un BaaS.

Lo esencial

  • La Ley CLOUD se aplica a la nacionalidad de la empresa operadora, no a la región del centro de datos: los datos alojados en la UE por una empresa estadounidense siguen siendo, en teoría, accesibles previa solicitud según la ley estadounidense.
  • AWS lanzó la Nube Soberana Europea (personal operativo y de gobierno con sede en la UE, primera región en Alemania), pero sigue siendo una oferta de Amazon.com Inc.
  • Microsoft aplica un compromiso EU Data Boundary que limita el procesamiento de datos de sus principales servicios en la nube al territorio europeo, sin cambiar la nacionalidad de Microsoft Corporation.
  • Google Cloud ofrece controles de soberanía (cifrado del lado del cliente, justificaciones de acceso a claves) y asociaciones locales, sujetas a la misma reserva: Google LLC sigue siendo una filial de Alphabet Inc.
  • Ninguna de las tres iniciativas crea, hasta la fecha, una empresa operativa totalmente independiente de los accionistas estadounidenses, a diferencia de un proveedor cuya empresa matriz está sujeta a la legislación europea.
#
Mecanismo legal

Por qué una región de servidor no es suficiente: breve recordatorio

La Ley CLOUD (Ley de Aclaración del Uso Legal de Datos en el Extranjero, 2018) autoriza a las autoridades federales de EE. UU. a solicitar datos que sean propiedad o estén controlados por una empresa sujeta a su jurisdicción, independientemente de dónde estén almacenados físicamente los datos. La ley apunta a la empresa, no al país del centro de datos.

Una filial europea de un grupo americano queda, en última instancia, bajo el control del capital de su empresa matriz. Es este enlace de control el que desencadena la exposición teórica, no la dirección del centro de datos elegido en la consola.

Los detalles del texto y su articulación con el RGPD se tratan en nuestra guía Compatible con el RGPD y backend soberano de la UE, y el efecto preciso de la nacionalidad de un proveedor en nuestro artículo nacionalidad del proveedor y exposición a la Ley CLOUD. Esta sección se limita a lo que distingue a los tres hiperescaladores estudiados aquí.

#
AWS

AWS: regiones europeas y la nube soberana europea

AWS opera en varias regiones de la Unión Europea, incluidas Irlanda (eu-west-1), Frankfurt (eu-central-1) y París (eu-west-3). Cada uno cumple con los requisitos de residencia y latencia de datos, sin cambiar la entidad legal que firma el contrato.

A finales de 2023, AWS anunció laNube soberana europea, una infraestructura distinta diseñada para la gobernanza operativa basada en la UE: personal y toma de decisiones operativas ubicadas en Europa, con la primera región planificada en Brandeburgo, Alemania. El programa responde directamente a los requerimientos expresados ​​por los clientes públicos y sectores regulados.

Esta gobernanza operativa no cambia la estructura accionarial. La Nube Soberana Europea sigue siendo una oferta de Amazon Web Services, Inc., una subsidiaria de Amazon.com Inc., una compañía constituida bajo la ley estadounidense. La exposición a la CLOUD Act está vinculada a este vínculo de control, independientemente de la pretendida independencia operativa.

#
Nube de Google

Google Cloud: controles de soberanía y asociaciones locales

Google Cloud ofrece regiones europeas en Bruselas (europe-west1), Frankfurt (europe-west3) y varias otras ciudades del continente. Su enfoque de la soberanía se basa menos en una entidad jurídica distinta que en controles técnicos aplicados al nivel de datos.

Dos mecanismos concretos ilustran este enfoque. El cifrado del lado del cliente garantiza que los datos se cifren antes de llegar a la infraestructura de Google, sin que Google tenga las claves. Las Justificaciones de acceso clave muestran al cliente cada solicitud de acceso a sus datos, incluida una solicitud gubernamental, antes de que se cumpla.

Google Cloud también ha establecido asociaciones locales, como la empresa conjunta S3NS con Thales en Francia, para ofrecer una oferta de nube confiable evaluada según puntos de referencia de seguridad nacionales. Sin embargo, la infraestructura subyacente sigue siendo operada por Google LLC, una filial de Alphabet Inc., una empresa constituida según la ley estadounidense: se aplica el mismo vínculo de control de capital.

#
MicrosoftAzure

Azure: regiones de la UE y el compromiso de límites de datos de la UE

Microsoft Azure ofrece muchas regiones europeas: Francia Central, Alemania Central Occidental, Europa Occidental (Países Bajos) y Europa del Norte (Irlanda). La elección de una región de Azure UE cumple principalmente con los requisitos de latencia y residencia de datos contractuales.

Desde 2021, Microsoft ha ido desplegando por fases un compromiso denominado EU Data Boundary: los datos procesados por sus principales servicios en la nube, Azure, Microsoft 365, Dynamics 365 y Power Platform, se almacenan y procesan dentro del perímetro europeo. El objetivo declarado es reducir las transferencias fuera de la UE que se han vuelto superfluas, no crear una entidad jurídica separada de Microsoft Corporation.

Microsoft también publica un informe de transparencia que detalla el volumen de solicitudes gubernamentales recibidas y la proporción a la que ha respondido la empresa. Esta transparencia documenta la exposición real sin eliminarla: Microsoft Corporation sigue siendo una empresa según la legislación estadounidense, independientemente de dónde se almacenen los datos.

#
Descripción general

Comparación: regiones de la UE, iniciativa de soberanía, empresa matriz

Tres columnas de hechos, una constante: la nacionalidad de la empresa operadora no cambia de un hiperescalador a otro, independientemente de la gravedad del programa de soberanía asociado.

ProveedorRegiones de la UE (ejemplos)Iniciativa de soberaníaNacionalidad de la empresa matriz
AWSIrlanda (eu-west-1), Frankfurt (eu-central-1), París (eu-west-3)Nube soberana europea: gobernanza operativa y personal con base en la UE, primera región anunciada en Brandeburgo (Alemania)Estados Unidos (subsidiaria de Amazon.com Inc.)
Nube de GoogleBruselas (Europa-Oeste1), Frankfurt (Europa-Oeste3), París (Europa-Oeste9)Controles de soberanía (cifrado del lado del cliente, justificaciones de acceso a claves) y asociaciones locales, incluida la empresa conjunta S3NS con Thales en Francia.Estados Unidos (subsidiaria de Alphabet Inc.)
MicrosoftAzureCentro de Francia, Centro-Oeste de Alemania, Europa Occidental (Países Bajos), Europa del Norte (Irlanda)Límite de datos de la UE: almacenamiento y procesamiento de datos dentro del perímetro de la UE para los principales servicios en la nube, implementados en fases desde 2021Estados Unidos

Las tres líneas de la columna "nacionalidad" son idénticas. Este es precisamente el punto que documenta esta comparación: un programa de soberanía no modifica esta columna.

#
lo que realmente cambia

Qué mejoran estas iniciativas y qué no cambian

Estos tres programas mejoran cosas reales: la residencia de los datos, la transparencia del acceso, la reducción de las transferencias fuera de la UE que ya no son necesarias y, para AWS, la gobernanza operativa garantizada por personal con base en Europa. Se trata de avances mensurables, no de efectos de anuncios vacíos.

Ninguno de los tres, sin embargo, cambia el vínculo de control accionario entre la filial o división europea y su empresa matriz estadounidense. Una solicitud dirigida a la sociedad matriz, o que ésta puede obligar a satisfacer a su filial, sigue siendo, en teoría, ejecutable independientemente de la independencia operativa demostrada.

Tono fáctico, no una reseña del producto.

No se trata de cuestionar la calidad técnica de estas iniciativas. Es una observación sobre la estructura jurídica de la entidad que los posee. Un programa de soberanía serio y una exposición jurídica sin cambios pueden coexistir perfectamente.

#
Cuadrícula de verificación

Qué comprobar antes de confiar en un programa de soberanía de hiperescalador

Cuatro preguntas que hay que hacerse antes de considerar que un programa de soberanía a hiperescala es suficiente para un proyecto sensible.

  1. ¿El contrato que usted firma está vinculado a la entidad del programa de soberanía o permanece vinculado a la entidad estadounidense estándar del proveedor?
  2. ¿El programa cubre precisamente los servicios que utiliza (informática, almacenamiento, base de datos administrada) o solo una parte del catálogo?
  3. ¿El proveedor documenta públicamente su posición sobre la Ley CLOUD, no solo sobre el RGPD?
  4. ¿Existe alguna cláusula contractual sobre la tramitación de solicitudes gubernamentales: notificación, disputa, transparencia?
#
Alternativa estructural

La otra opción: una empresa matriz bajo jurisdicción de la UE

Un enfoque estructuralmente diferente consiste en elegir un proveedor cuya empresa matriz esté constituida bajo la jurisdicción de la UE, lo que elimina el vínculo de control con una empresa estadounidense en lugar de regularla.

Este es el caso de Aurabase SAS, sociedad francesa, cuya infraestructura de producción verificada opera en Alemania y Finlandia. La soberanía de la UE depende de estas dos condiciones acumulativas, el alojamiento y la empresa operadora, y no sólo de una de las dos. Los detalles técnicos y legales de esta comparación con un proveedor comparable se tratan en Aurabase vs Supabase, y la postura de cumplimiento completa en el centro de cumplimiento de Aurabase.

#
Preguntas frecuentes

Preguntas frecuentes

¿La nube soberana europea de AWS está exenta de la Ley CLOUD?+
No según la lectura jurídica dominante del texto. El programa mejora la residencia de datos y la gobernanza operativa en la UE, pero la entidad sigue siendo una oferta de Amazon Web Services, Inc., una subsidiaria de Amazon.com Inc., una empresa constituida bajo la ley estadounidense. Es la nacionalidad de la empresa la que determina la exposición a la Ley CLOUD, no la independencia operativa de una división.
¿El límite de datos de la UE de Microsoft protege contra las solicitudes de la Ley CLOUD?+
Limita dónde se almacenan y procesan los datos, reduciendo algunas transferencias fuera de la UE que se han vuelto innecesarias. No cambia la nacionalidad de Microsoft Corporation. Una solicitud dirigida a la empresa matriz sigue siendo, en teoría, válida independientemente del lugar donde se encuentren los datos tratados.
¿Una empresa que utiliza AWS, Google Cloud o Azure en la región de la UE infringe el RGPD?+
No automáticamente. El RGPD regula las transferencias fuera de la UE a través de mecanismos específicos, como cláusulas contractuales estándar o una decisión de adecuación, en lugar de prohibir todo uso de un hiperescalador estadounidense. Este es un tema separado de la exposición CLOUD Act, aunque ambos a menudo se confunden. Consulte nuestra guía de backend que cumple con el RGPD y la soberanía de la UE para obtener más detalles.
¿Existe una región de hiperescala completamente independiente de una empresa matriz estadounidense?+
Hasta la fecha, no en AWS, Google Cloud o Azure: los tres programas de soberanía estudiados aquí siguen siendo divisiones o asociaciones de una empresa matriz estadounidense. La independencia estructural completa supone una empresa operativa constituida bajo la jurisdicción de la UE, sin vínculo con el control de los accionistas estadounidenses.

AWS, Google Cloud y Microsoft Azure han invertido en una respuesta seria a la cuestión de la soberanía: gobernanza operativa en la UE en AWS, controles de acceso y asociaciones locales en Google Cloud, compromiso de residencia de datos en Microsoft. Ninguno de los tres cambia la casilla que más importa en un contrato: la nacionalidad de la empresa que lo firma.

Para un proyecto sin datos confidenciales, esta distinción sigue siendo secundaria. Para un DPO, datos de salud o un contrato público de la UE, merece ser verificado antes de firmar, no después.

Para conocer el cuadro de decisiones completo aplicado a la elección de un BaaS, consulte por qué la Ley CLOUD cambia la elección de su BaaS. Para obtener detalles sobre lo que diferencia legalmente a un proveedor según la nacionalidad de su empresa matriz, consulte nacionalidad del proveedor y exposición a la Ley CLOUD.

¿LISTO PARA IMPLEMENTAR?

Tu backend en cinco minutos.

No se requiere tarjeta de crédito · 500 MB gratis · 50,000 MAU