PRODPlataforma BaaS soberana europeaAbrir panel →

soberanía · 10 lectura mínima

GDPR y alojamiento en la nube: una región de la UE no es suficiente

Affane Daylami · Fondateur · 11 de mayo de 2026

volver al blog

Verificar una región de alojamiento de la UE en la consola de un proveedor de nube no garantiza, por sí solo, el cumplimiento del RGPD para su backend. Esta configuración generalmente configura la ubicación de la base de datos principal, nada más. No dice nada sobre copias de seguridad, registros técnicos, contratistas externos o la nacionalidad de la empresa que opera el servicio.

Este texto en inglés se generó automáticamente a partir del original en francés y aún no ha sido revisado.
Esta página fue traducida automáticamente. La versión en inglés es autorizada.

Esta guía detalla los puntos ciegos que deja abiertos el cuadro de región, con un método concreto para comprobarlos usted mismo, proveedor por proveedor. Para conocer el marco completo del RGPD y la Ley CLOUD, consulte nuestra guía Compatible con el RGPD y backend soberano de la UE. Aquí el ángulo sigue siendo práctico: qué es lo que realmente falta en el selector de regiones y cómo comprobarlo en menos de una hora.

Lo esencial

El selector de región de un proveedor de nube generalmente configura la base principal, no las otras cuatro capas que determinan la exposición real: respaldos y plan de recuperación, registros y telemetría, contratistas externos (soporte, correo electrónico, análisis) y la nacionalidad de la empresa operativa. Una lista de verificación de seis pasos le permite verificar estos puntos utilizando documentos públicos: DPA, política de privacidad, documentación técnica. Comprobado en el repositorio de implementación de Aurabase: las copias de seguridad de producción apuntan al almacenamiento de objetos Hetzner de Falkenstein, no a un depósito de terceros ubicado fuera de la UE.

#
evidencia falsa

Lo que realmente configura el cuadro de región

El selector de región de un proveedor de nube generalmente cambia una cosa específica: el área geográfica donde la base de datos principal almacena sus archivos. AWS RDS en eu-west-1, Cloud SQL en europe-west1o su equivalente en BaaS: esta configuración determina el centro de datos que aloja las tablas e índices en funcionamiento normal. Se trata de información real y verificable, pero sólo cubre una fracción de la cadena de procesamiento de datos personales.

Un proyecto de Postgres produce datos en otros lugares además de sus tablas principales: registros de consultas, métricas de monitoreo, seguimientos de depuración, cachés de aplicaciones, copias de seguridad. Cada uno de estos flujos puede seguir una política de ubicación distinta de la base de datos principal, configurada por separado, a veces incluso de forma predeterminada sin una pantalla dedicada en la consola. La configuración de región no los cubre automáticamente.

Una buena práctica es pedirle al proveedor un diagrama exacto de su arquitectura de datos, no solo el nombre de la región que se muestra en el panel. Un proveedor serio documenta esta arquitectura. Un proveedor que solo responde “cumplimos con el RGPD”, sin detalles técnicos verificables, deja una señal para ser cuestionado.

#
Punto ciego legal

La nacionalidad de la empresa pesa tanto como la geografía del servidor

Incluso con una base de datos y copias de seguridad físicamente en la UE, un proveedor sigue estando sujeto a la Ley CLOUD estadounidense tan pronto como la empresa que lo gestiona tiene presencia legal en los Estados Unidos. La ley apunta a la entidad jurídica, no al centro de datos: es la nacionalidad de la empresa la que genera la obligación, no la ubicación del disco duro.

Este mecanismo se detalla en nuestro análisis por qué la CLOUD Act cambia la elección de su BaaS y en nuestro artículo dedicado a la nacionalidad del proveedor. Esta sección se limita al método de verificación rápida.

Para comprobar este punto sin asesoramiento legal previo, busque las palabras “responsable del tratamiento” o “responsable del tratamiento” en la política de privacidad del proveedor, y la cláusula de ley aplicable en sus condiciones generales. Estas dos líneas son generalmente suficientes para identificar la entidad contratante real, independientemente de la marca que se muestra en el sitio.

#
Punto ciego técnico

Copias de seguridad y recuperación ante desastres: una segunda configuración, a menudo oculta

Una base de datos de Postgres administrada generalmente replica sus copias de seguridad en un almacenamiento de objetos separado de la máquina principal, por razones de durabilidad y plan de recuperación ante desastres. Este almacenamiento sigue su propia configuración de red (punto final, depósito, a veces región), que no es automáticamente la que se muestra en el selector de la consola principal.

Comprobado en el repositorio de implementación de Aurabase (values.hetzner.yaml): la variable que apunta las copias de seguridad de CloudNativePG al objeto de almacenamiento dice fsn1.your-objectstorage.com, el punto final de Hetzner de Falkenstein, en el mismo perímetro alemán que el clúster principal, no un depósito de terceros ubicado en otro lugar. Este es exactamente el tipo de línea de configuración que debe preguntarle a cualquier proveedor antes de firmar: no "sus copias de seguridad son seguras", sino "a qué URL de punto final apuntan".

Si un proveedor no puede responder esta pregunta específica, o solo enlaza a una página de marketing general, trate la respuesta como no verificada en lugar de tranquilizadora.

#
Punto ciego contractual

Subprocesadores: soporte, correo electrónico, análisis

Un backend casi nunca es un servicio aislado. Depende de subcontratistas: una herramienta de atención al cliente, un servicio de envío de correo electrónico transaccional, una plataforma de análisis o seguimiento de errores. Cada una de estas herramientas puede procesar, aunque sea brevemente, datos que pasan por su aplicación, con su propia ubicación, independientemente de la región elegida para la base de datos.

El RGPD exige que el responsable del tratamiento conozca esta cadena (Art. 28 y 30). Un proveedor serio publica la lista de sus propios subencargados, con su función y ubicación. Una lista faltante u obsoleta es una señal para cuestionar antes de firmar, no después de una auditoría de cumplimiento impuesta por un cliente. Consulte la página DPA Aurabase para ver un ejemplo de este tipo de documento.

El punto concreto de vigilancia

Una herramienta de soporte de EE. UU. con acceso a tickets de clientes puede exponer datos personales a una jurisdicción diferente a la de la base de datos, incluso si la base de datos permanece físicamente en la UE. Pregunte explícitamente qué herramientas de terceros tienen acceso a los datos de producción y bajo qué jurisdicción operan.

#
Método

La lista de verificación de seis pasos para marcar más allá de la casilla de región

Este es el método utilizado para verificar los hechos citados en esta guía, aplicable a cualquier proveedor de nube o BaaS en menos de una hora, sin asesoramiento legal previo.

pasodonde comprobar¿Qué debería aparecer?
01 · Base primariaConsola del proveedor, página de regiónEl nombre exacto del centro de datos, no solo la etiqueta "UE"
02 · Copias de seguridad y DRDocumentación técnica, copia de seguridad de documentos.El punto final o la región de destino de las copias de seguridad.
03 · Registros y telemetríaPolítica de privacidad, seguimiento de documentosUbicación de registros, métricas y seguimientos recopilados
04 · Subprocesadores“Subprocesadores” o página DPAUna lista fechada y actualizada con la jurisdicción de cada
05 · Empresa operadoraPolítica de privacidad (“responsable del tratamiento”)El nombre legal y el país de constitución de la empresa.
06 · Ley aplicableCondiciones generales, cláusula “ley aplicable”La jurisdicción bajo la cual se firma el contrato.

Estas seis respuestas generalmente caben en una sola página, una vez recopiladas. Consérvelos: también sirven como prueba durante una auditoría de cumplimiento o una revisión por parte de un DPO.

#
Consecuencia práctica

Qué cambia esto para su registro de arte. 30 y una EIPD

El registro de actividades de tratamiento (Art. 30 RGPD) exige documentar, para cada subcontratista, su ubicación y las garantías de transferencia aplicables. Una casilla de región marcada sin detalles de copias de seguridad, registros y subcontratistas posteriores deja este registro incompleto, un punto que generalmente se nota en la primera visita de un auditor o un DPO externo.

Para el procesamiento de alto riesgo, datos de salud, biometría y elaboración de perfiles a gran escala, se vuelve obligatorio un análisis de impacto de la protección de datos (DPIA, art. 35). Las seis respuestas de la lista de verificación anterior proporcionan una base directa para este análisis: responden a su pregunta central: dónde van realmente los datos y bajo qué autoridad.

Esto no es un consejo legal.

Esta lista de verificación se utiliza para calificar rápidamente a un proveedor antes de invertir tiempo en la integración técnica. Para un tratamiento de alto riesgo o un contrato de varios años, se recomienda una revisión por parte de un DPO o un abogado especialista antes de firmar.

Para conocer el marco completo del RGPD y el arbitraje entre autohospedaje y BaaS soberano, consulte nuestra guía compatible con el RGPD y soberano de la UE. Para obtener documentación de cumplimiento de Aurabase, consulte GDPR.

#
Preguntas frecuentes

Preguntas frecuentes

¿Es falsa una región de la UE mostrada por un proveedor de nube?+
No, en general esta es información precisa para la base de datos primaria. El problema no es su exactitud, sino su carácter incompleto: no proporciona información sobre las copias de seguridad, ni sobre los subcontratistas, ni sobre la nacionalidad de la empresa operadora.
¿Cuánto tiempo lleva una auditoría completa a un proveedor?+
Aproximadamente de treinta a sesenta minutos para recopilar las seis respuestas de la lista de verificación, siempre que el proveedor publique su documentación de cumplimiento y su lista de subcontratistas. Sin estos documentos públicos, permita un retraso de varios días mediante una solicitud por escrito.
¿Esta lista de verificación reemplaza el asesoramiento legal?+
No. Se utiliza para calificar rápidamente a un proveedor antes de invertir tiempo en la integración técnica. Para un tratamiento de alto riesgo o un contrato de varios años, se recomienda una revisión por parte de un DPO o un abogado especialista antes de firmar.
¿Está exento de esta verificación un proveedor soberano de la UE?+
No. Incluso un proveedor cuyo alojamiento y empresa se encuentran en la UE puede confiar en un subcontratista externo fuera de la UE para obtener una herramienta adicional, como soporte o envío de correo electrónico. La lista de verificación sigue siendo útil para comprobar toda la cadena, incluso en un proveedor soberano. Consulte el Centro de cumplimiento de Aurabase.

Una casilla de región marcada no es prueba de cumplimiento del RGPD. Este es un punto de partida, no una conclusión. La verificación completa cubre cinco capas distintas: la base de datos principal, las copias de seguridad, los registros, los subcontratistas y la empresa operadora.

El método descrito aquí toma menos de una hora y se basa únicamente en documentos públicos. Aplicarlo antes de firmar, no después de una auditoría impuesta por un cliente o un regulador.

¿LISTO PARA IMPLEMENTAR?

Tu backend en cinco minutos.

No se requiere tarjeta de crédito · 500 MB gratis · 50,000 MAU