Esta guía detalla los puntos ciegos que deja abiertos el cuadro de región, con un método concreto para comprobarlos usted mismo, proveedor por proveedor. Para conocer el marco completo del RGPD y la Ley CLOUD, consulte nuestra guía Compatible con el RGPD y backend soberano de la UE. Aquí el ángulo sigue siendo práctico: qué es lo que realmente falta en el selector de regiones y cómo comprobarlo en menos de una hora.
Lo esencial
El selector de región de un proveedor de nube generalmente configura la base principal, no las otras cuatro capas que determinan la exposición real: respaldos y plan de recuperación, registros y telemetría, contratistas externos (soporte, correo electrónico, análisis) y la nacionalidad de la empresa operativa. Una lista de verificación de seis pasos le permite verificar estos puntos utilizando documentos públicos: DPA, política de privacidad, documentación técnica. Comprobado en el repositorio de implementación de Aurabase: las copias de seguridad de producción apuntan al almacenamiento de objetos Hetzner de Falkenstein, no a un depósito de terceros ubicado fuera de la UE.
Lo que realmente configura el cuadro de región
El selector de región de un proveedor de nube generalmente cambia una cosa específica: el área geográfica donde la base de datos principal almacena sus archivos. AWS RDS en eu-west-1, Cloud SQL en europe-west1o su equivalente en BaaS: esta configuración determina el centro de datos que aloja las tablas e índices en funcionamiento normal. Se trata de información real y verificable, pero sólo cubre una fracción de la cadena de procesamiento de datos personales.
Un proyecto de Postgres produce datos en otros lugares además de sus tablas principales: registros de consultas, métricas de monitoreo, seguimientos de depuración, cachés de aplicaciones, copias de seguridad. Cada uno de estos flujos puede seguir una política de ubicación distinta de la base de datos principal, configurada por separado, a veces incluso de forma predeterminada sin una pantalla dedicada en la consola. La configuración de región no los cubre automáticamente.
Una buena práctica es pedirle al proveedor un diagrama exacto de su arquitectura de datos, no solo el nombre de la región que se muestra en el panel. Un proveedor serio documenta esta arquitectura. Un proveedor que solo responde “cumplimos con el RGPD”, sin detalles técnicos verificables, deja una señal para ser cuestionado.
La nacionalidad de la empresa pesa tanto como la geografía del servidor
Incluso con una base de datos y copias de seguridad físicamente en la UE, un proveedor sigue estando sujeto a la Ley CLOUD estadounidense tan pronto como la empresa que lo gestiona tiene presencia legal en los Estados Unidos. La ley apunta a la entidad jurídica, no al centro de datos: es la nacionalidad de la empresa la que genera la obligación, no la ubicación del disco duro.
Este mecanismo se detalla en nuestro análisis por qué la CLOUD Act cambia la elección de su BaaS y en nuestro artículo dedicado a la nacionalidad del proveedor. Esta sección se limita al método de verificación rápida.
Para comprobar este punto sin asesoramiento legal previo, busque las palabras “responsable del tratamiento” o “responsable del tratamiento” en la política de privacidad del proveedor, y la cláusula de ley aplicable en sus condiciones generales. Estas dos líneas son generalmente suficientes para identificar la entidad contratante real, independientemente de la marca que se muestra en el sitio.
Una base de datos de Postgres administrada generalmente replica sus copias de seguridad en un almacenamiento de objetos separado de la máquina principal, por razones de durabilidad y plan de recuperación ante desastres. Este almacenamiento sigue su propia configuración de red (punto final, depósito, a veces región), que no es automáticamente la que se muestra en el selector de la consola principal.
Comprobado en el repositorio de implementación de Aurabase (values.hetzner.yaml): la variable que apunta las copias de seguridad de CloudNativePG al objeto de almacenamiento dice fsn1.your-objectstorage.com, el punto final de Hetzner de Falkenstein, en el mismo perímetro alemán que el clúster principal, no un depósito de terceros ubicado en otro lugar. Este es exactamente el tipo de línea de configuración que debe preguntarle a cualquier proveedor antes de firmar: no "sus copias de seguridad son seguras", sino "a qué URL de punto final apuntan".
Si un proveedor no puede responder esta pregunta específica, o solo enlaza a una página de marketing general, trate la respuesta como no verificada en lugar de tranquilizadora.
Subprocesadores: soporte, correo electrónico, análisis
Un backend casi nunca es un servicio aislado. Depende de subcontratistas: una herramienta de atención al cliente, un servicio de envío de correo electrónico transaccional, una plataforma de análisis o seguimiento de errores. Cada una de estas herramientas puede procesar, aunque sea brevemente, datos que pasan por su aplicación, con su propia ubicación, independientemente de la región elegida para la base de datos.
El RGPD exige que el responsable del tratamiento conozca esta cadena (Art. 28 y 30). Un proveedor serio publica la lista de sus propios subencargados, con su función y ubicación. Una lista faltante u obsoleta es una señal para cuestionar antes de firmar, no después de una auditoría de cumplimiento impuesta por un cliente. Consulte la página DPA Aurabase para ver un ejemplo de este tipo de documento.
Una herramienta de soporte de EE. UU. con acceso a tickets de clientes puede exponer datos personales a una jurisdicción diferente a la de la base de datos, incluso si la base de datos permanece físicamente en la UE. Pregunte explícitamente qué herramientas de terceros tienen acceso a los datos de producción y bajo qué jurisdicción operan.
La lista de verificación de seis pasos para marcar más allá de la casilla de región
Este es el método utilizado para verificar los hechos citados en esta guía, aplicable a cualquier proveedor de nube o BaaS en menos de una hora, sin asesoramiento legal previo.
| paso | donde comprobar | ¿Qué debería aparecer? |
|---|---|---|
| 01 · Base primaria | Consola del proveedor, página de región | El nombre exacto del centro de datos, no solo la etiqueta "UE" |
| 02 · Copias de seguridad y DR | Documentación técnica, copia de seguridad de documentos. | El punto final o la región de destino de las copias de seguridad. |
| 03 · Registros y telemetría | Política de privacidad, seguimiento de documentos | Ubicación de registros, métricas y seguimientos recopilados |
| 04 · Subprocesadores | “Subprocesadores” o página DPA | Una lista fechada y actualizada con la jurisdicción de cada |
| 05 · Empresa operadora | Política de privacidad (“responsable del tratamiento”) | El nombre legal y el país de constitución de la empresa. |
| 06 · Ley aplicable | Condiciones generales, cláusula “ley aplicable” | La jurisdicción bajo la cual se firma el contrato. |
Estas seis respuestas generalmente caben en una sola página, una vez recopiladas. Consérvelos: también sirven como prueba durante una auditoría de cumplimiento o una revisión por parte de un DPO.
Qué cambia esto para su registro de arte. 30 y una EIPD
El registro de actividades de tratamiento (Art. 30 RGPD) exige documentar, para cada subcontratista, su ubicación y las garantías de transferencia aplicables. Una casilla de región marcada sin detalles de copias de seguridad, registros y subcontratistas posteriores deja este registro incompleto, un punto que generalmente se nota en la primera visita de un auditor o un DPO externo.
Para el procesamiento de alto riesgo, datos de salud, biometría y elaboración de perfiles a gran escala, se vuelve obligatorio un análisis de impacto de la protección de datos (DPIA, art. 35). Las seis respuestas de la lista de verificación anterior proporcionan una base directa para este análisis: responden a su pregunta central: dónde van realmente los datos y bajo qué autoridad.
Esta lista de verificación se utiliza para calificar rápidamente a un proveedor antes de invertir tiempo en la integración técnica. Para un tratamiento de alto riesgo o un contrato de varios años, se recomienda una revisión por parte de un DPO o un abogado especialista antes de firmar.
Para conocer el marco completo del RGPD y el arbitraje entre autohospedaje y BaaS soberano, consulte nuestra guía compatible con el RGPD y soberano de la UE. Para obtener documentación de cumplimiento de Aurabase, consulte GDPR.
Preguntas frecuentes
Una casilla de región marcada no es prueba de cumplimiento del RGPD. Este es un punto de partida, no una conclusión. La verificación completa cubre cinco capas distintas: la base de datos principal, las copias de seguridad, los registros, los subcontratistas y la empresa operadora.
El método descrito aquí toma menos de una hora y se basa únicamente en documentos públicos. Aplicarlo antes de firmar, no después de una auditoría impuesta por un cliente o un regulador.