Sin embargo, los tres han lanzado distintos programas de soberanía en los últimos años. AWS lanzó la nube soberana europea, los controles de acceso a la nube de Google y las asociaciones locales, y Microsoft el compromiso de límites de datos de la UE. Esta comparación detalla lo que cada uno realmente cubre y lo que ninguno de los tres por sí solo cambia. El tema pesa poco para un proyecto sin datos sensibles. Se vuelve decisivo tan pronto como un DPO, datos de salud o un mercado público europeo entran en la ecuación, un punto de inflexión ya detallado en nuestro cuadro de decisiones sobre la elección de un BaaS.
Lo esencial
- La Ley CLOUD se aplica a la nacionalidad de la empresa operadora, no a la región del centro de datos: los datos alojados en la UE por una empresa estadounidense siguen siendo, en teoría, accesibles previa solicitud según la ley estadounidense.
- AWS lanzó la Nube Soberana Europea (personal operativo y de gobierno con sede en la UE, primera región en Alemania), pero sigue siendo una oferta de Amazon.com Inc.
- Microsoft aplica un compromiso EU Data Boundary que limita el procesamiento de datos de sus principales servicios en la nube al territorio europeo, sin cambiar la nacionalidad de Microsoft Corporation.
- Google Cloud ofrece controles de soberanía (cifrado del lado del cliente, justificaciones de acceso a claves) y asociaciones locales, sujetas a la misma reserva: Google LLC sigue siendo una filial de Alphabet Inc.
- Ninguna de las tres iniciativas crea, hasta la fecha, una empresa operativa totalmente independiente de los accionistas estadounidenses, a diferencia de un proveedor cuya empresa matriz está sujeta a la legislación europea.
Por qué una región de servidor no es suficiente: breve recordatorio
La Ley CLOUD (Ley de Aclaración del Uso Legal de Datos en el Extranjero, 2018) autoriza a las autoridades federales de EE. UU. a solicitar datos que sean propiedad o estén controlados por una empresa sujeta a su jurisdicción, independientemente de dónde estén almacenados físicamente los datos. La ley apunta a la empresa, no al país del centro de datos.
Una filial europea de un grupo americano queda, en última instancia, bajo el control del capital de su empresa matriz. Es este enlace de control el que desencadena la exposición teórica, no la dirección del centro de datos elegido en la consola.
Los detalles del texto y su articulación con el RGPD se tratan en nuestra guía Compatible con el RGPD y backend soberano de la UE, y el efecto preciso de la nacionalidad de un proveedor en nuestro artículo nacionalidad del proveedor y exposición a la Ley CLOUD. Esta sección se limita a lo que distingue a los tres hiperescaladores estudiados aquí.
AWS: regiones europeas y la nube soberana europea
AWS opera en varias regiones de la Unión Europea, incluidas Irlanda (eu-west-1), Frankfurt (eu-central-1) y París (eu-west-3). Cada uno cumple con los requisitos de residencia y latencia de datos, sin cambiar la entidad legal que firma el contrato.
A finales de 2023, AWS anunció laNube soberana europea, una infraestructura distinta diseñada para la gobernanza operativa basada en la UE: personal y toma de decisiones operativas ubicadas en Europa, con la primera región planificada en Brandeburgo, Alemania. El programa responde directamente a los requerimientos expresados por los clientes públicos y sectores regulados.
Esta gobernanza operativa no cambia la estructura accionarial. La Nube Soberana Europea sigue siendo una oferta de Amazon Web Services, Inc., una subsidiaria de Amazon.com Inc., una compañía constituida bajo la ley estadounidense. La exposición a la CLOUD Act está vinculada a este vínculo de control, independientemente de la pretendida independencia operativa.
Google Cloud: controles de soberanía y asociaciones locales
Google Cloud ofrece regiones europeas en Bruselas (europe-west1), Frankfurt (europe-west3) y varias otras ciudades del continente. Su enfoque de la soberanía se basa menos en una entidad jurídica distinta que en controles técnicos aplicados al nivel de datos.
Dos mecanismos concretos ilustran este enfoque. El cifrado del lado del cliente garantiza que los datos se cifren antes de llegar a la infraestructura de Google, sin que Google tenga las claves. Las Justificaciones de acceso clave muestran al cliente cada solicitud de acceso a sus datos, incluida una solicitud gubernamental, antes de que se cumpla.
Google Cloud también ha establecido asociaciones locales, como la empresa conjunta S3NS con Thales en Francia, para ofrecer una oferta de nube confiable evaluada según puntos de referencia de seguridad nacionales. Sin embargo, la infraestructura subyacente sigue siendo operada por Google LLC, una filial de Alphabet Inc., una empresa constituida según la ley estadounidense: se aplica el mismo vínculo de control de capital.
Azure: regiones de la UE y el compromiso de límites de datos de la UE
Microsoft Azure ofrece muchas regiones europeas: Francia Central, Alemania Central Occidental, Europa Occidental (Países Bajos) y Europa del Norte (Irlanda). La elección de una región de Azure UE cumple principalmente con los requisitos de latencia y residencia de datos contractuales.
Desde 2021, Microsoft ha ido desplegando por fases un compromiso denominado EU Data Boundary: los datos procesados por sus principales servicios en la nube, Azure, Microsoft 365, Dynamics 365 y Power Platform, se almacenan y procesan dentro del perímetro europeo. El objetivo declarado es reducir las transferencias fuera de la UE que se han vuelto superfluas, no crear una entidad jurídica separada de Microsoft Corporation.
Microsoft también publica un informe de transparencia que detalla el volumen de solicitudes gubernamentales recibidas y la proporción a la que ha respondido la empresa. Esta transparencia documenta la exposición real sin eliminarla: Microsoft Corporation sigue siendo una empresa según la legislación estadounidense, independientemente de dónde se almacenen los datos.
Comparación: regiones de la UE, iniciativa de soberanía, empresa matriz
Tres columnas de hechos, una constante: la nacionalidad de la empresa operadora no cambia de un hiperescalador a otro, independientemente de la gravedad del programa de soberanía asociado.
| Proveedor | Regiones de la UE (ejemplos) | Iniciativa de soberanía | Nacionalidad de la empresa matriz |
|---|---|---|---|
| AWS | Irlanda (eu-west-1), Frankfurt (eu-central-1), París (eu-west-3) | Nube soberana europea: gobernanza operativa y personal con base en la UE, primera región anunciada en Brandeburgo (Alemania) | Estados Unidos (subsidiaria de Amazon.com Inc.) |
| Nube de Google | Bruselas (Europa-Oeste1), Frankfurt (Europa-Oeste3), París (Europa-Oeste9) | Controles de soberanía (cifrado del lado del cliente, justificaciones de acceso a claves) y asociaciones locales, incluida la empresa conjunta S3NS con Thales en Francia. | Estados Unidos (subsidiaria de Alphabet Inc.) |
| MicrosoftAzure | Centro de Francia, Centro-Oeste de Alemania, Europa Occidental (Países Bajos), Europa del Norte (Irlanda) | Límite de datos de la UE: almacenamiento y procesamiento de datos dentro del perímetro de la UE para los principales servicios en la nube, implementados en fases desde 2021 | Estados Unidos |
Las tres líneas de la columna "nacionalidad" son idénticas. Este es precisamente el punto que documenta esta comparación: un programa de soberanía no modifica esta columna.
Qué mejoran estas iniciativas y qué no cambian
Estos tres programas mejoran cosas reales: la residencia de los datos, la transparencia del acceso, la reducción de las transferencias fuera de la UE que ya no son necesarias y, para AWS, la gobernanza operativa garantizada por personal con base en Europa. Se trata de avances mensurables, no de efectos de anuncios vacíos.
Ninguno de los tres, sin embargo, cambia el vínculo de control accionario entre la filial o división europea y su empresa matriz estadounidense. Una solicitud dirigida a la sociedad matriz, o que ésta puede obligar a satisfacer a su filial, sigue siendo, en teoría, ejecutable independientemente de la independencia operativa demostrada.
No se trata de cuestionar la calidad técnica de estas iniciativas. Es una observación sobre la estructura jurídica de la entidad que los posee. Un programa de soberanía serio y una exposición jurídica sin cambios pueden coexistir perfectamente.
Qué comprobar antes de confiar en un programa de soberanía de hiperescalador
Cuatro preguntas que hay que hacerse antes de considerar que un programa de soberanía a hiperescala es suficiente para un proyecto sensible.
- ¿El contrato que usted firma está vinculado a la entidad del programa de soberanía o permanece vinculado a la entidad estadounidense estándar del proveedor?
- ¿El programa cubre precisamente los servicios que utiliza (informática, almacenamiento, base de datos administrada) o solo una parte del catálogo?
- ¿El proveedor documenta públicamente su posición sobre la Ley CLOUD, no solo sobre el RGPD?
- ¿Existe alguna cláusula contractual sobre la tramitación de solicitudes gubernamentales: notificación, disputa, transparencia?
La otra opción: una empresa matriz bajo jurisdicción de la UE
Un enfoque estructuralmente diferente consiste en elegir un proveedor cuya empresa matriz esté constituida bajo la jurisdicción de la UE, lo que elimina el vínculo de control con una empresa estadounidense en lugar de regularla.
Este es el caso de Aurabase SAS, sociedad francesa, cuya infraestructura de producción verificada opera en Alemania y Finlandia. La soberanía de la UE depende de estas dos condiciones acumulativas, el alojamiento y la empresa operadora, y no sólo de una de las dos. Los detalles técnicos y legales de esta comparación con un proveedor comparable se tratan en Aurabase vs Supabase, y la postura de cumplimiento completa en el centro de cumplimiento de Aurabase.
Preguntas frecuentes
AWS, Google Cloud y Microsoft Azure han invertido en una respuesta seria a la cuestión de la soberanía: gobernanza operativa en la UE en AWS, controles de acceso y asociaciones locales en Google Cloud, compromiso de residencia de datos en Microsoft. Ninguno de los tres cambia la casilla que más importa en un contrato: la nacionalidad de la empresa que lo firma.
Para un proyecto sin datos confidenciales, esta distinción sigue siendo secundaria. Para un DPO, datos de salud o un contrato público de la UE, merece ser verificado antes de firmar, no después.
Para conocer el cuadro de decisiones completo aplicado a la elección de un BaaS, consulte por qué la Ley CLOUD cambia la elección de su BaaS. Para obtener detalles sobre lo que diferencia legalmente a un proveedor según la nacionalidad de su empresa matriz, consulte nacionalidad del proveedor y exposición a la Ley CLOUD.