Volver al inicio

Por qué tus datos no deberían salir de Europa (y por qué eso también te protege a ti)

soberaníadatosrgpdgobernanzaeuropa

Sala de servidores

Cuando una pyme elige dónde alojar sus datos, casi nunca es una decisión consciente. Es la que viene por defecto: el ERP que usan sus proveedores corre en AWS, el CRM en Google Cloud, el backup en Microsoft 365. Nadie se sienta a decidir "quiero que mis datos estén en Estados Unidos" — simplemente ocurre, porque es lo que trae la herramienta.

El problema es que esa decisión, tomada sin querer, tiene una consecuencia legal concreta que casi nadie conoce: la CLOUD Act estadounidense.

Qué es la CLOUD Act y por qué te afecta aunque nunca hayas oído hablar de ella

La CLOUD Act (2018) obliga a las empresas tecnológicas estadounidenses — AWS, Google, Microsoft, entre otras — a entregar datos a las autoridades de EE. UU. cuando estas lo requieran, incluso si esos datos están físicamente almacenados en servidores dentro de la Unión Europea. No importa que el negocio esté en Canarias y el servidor en Fráncfort: si el proveedor es una empresa sujeta a jurisdicción estadounidense, ese dato es alcanzable.

Esto entra en tensión directa con el RGPD, que exige que los datos personales de ciudadanos europeos estén protegidos frente a accesos de terceros países sin las garantías adecuadas. La consecuencia práctica es que muchas pymes europeas están, sin saberlo, en una situación de cumplimiento ambiguo: cumplen el RGPD sobre el papel, pero el proveedor que usan puede verse obligado a entregar esos mismos datos a un tercer país.

No es una teoría legal abstracta. Es la razón por la que, cuando diseñamos la infraestructura de Inari, descartamos AWS desde el principio y elegimos Hetzner, un proveedor alemán, sujeto a jurisdicción europea y sin esa exposición.

Esto no es ideología, es un argumento de venta

Se podría pensar que esto es una preferencia personal — y en parte lo es: trabajar y comunicar en español, en un sector donde buena parte del vocabulario técnico llega solo en inglés, es una decisión deliberada de posicionamiento. Pero la soberanía de datos no es solo una postura: es un diferenciador competitivo real frente a los consultores que operan con stack de grandes nubes americanas por defecto, sin plantearse la pregunta.

Cuando una pyme canaria nos pregunta dónde van a estar sus datos, la respuesta no es "en la nube" — es "en Europa, bajo jurisdicción europea, sin que un tercer país pueda reclamarlos". Es una respuesta que la mayoría de proveedores no puede dar con la misma claridad, porque no se lo han planteado o porque su stack no se lo permite.

Gobernanza no es solo dónde viven los datos — es quién responde por ellos

La soberanía de infraestructura es la mitad de la ecuación. La otra mitad es una pregunta más aburrida pero igual de importante: si algo falla, ¿quién es responsable?

En la mayoría de pymes la respuesta es "nadie, en realidad". Los datos se reparten entre hojas de cálculo, el ERP, el móvil del encargado y la memoria del dueño, y si aparece un error nadie tiene claro si corregirlo es su trabajo. Esto no es solo un problema de organización — es, literalmente, una de las siete dimensiones que evaluamos en el diagnóstico NDMI: si existe un rol claro con responsabilidad y un proceso definido de calidad de datos, o si los errores simplemente se acumulan sin que nadie los rastree.

La gobernanza de datos, bien entendida, no es un documento que se firma una vez. Es la respuesta a tres preguntas muy concretas:

  • ¿Quién es responsable de que el dato esté bien?
  • ¿Qué pasa cuando algo falla?
  • ¿Dónde vive físicamente ese dato, y bajo qué ley?

Cualquier pyme puede responder a las tres sin contratar a nadie. La mayoría, simplemente, no se las ha planteado.

El marco legal que viene: no es solo el RGPD

Esto no es un debate estático. La Unión Europea está construyendo activamente una infraestructura legal e institucional que refuerza exactamente esta idea de soberanía: la Data Governance Act regula cómo deben operar los intermediarios de datos que faciliten su intercambio bajo condiciones de neutralidad, y el propio Data Act, en vigor desde septiembre de 2025, refuerza el derecho de las empresas a portar sus propios datos entre proveedores sin barreras — un golpe directo al vendor lock-in de los grandes clouds.

En paralelo, España y Canarias están desplegando infraestructura pública alineada con este mismo principio: el espacio de datos de turismo español, con un piloto específico Baleares-Andalucía-Canarias dentro del proyecto europeo DEPLOYTOUR, apunta en la misma dirección — datos que se comparten bajo reglas claras de soberanía y neutralidad, no que se entregan a quien tenga la nube más grande.

Qué significa esto en la práctica para tu negocio

No hace falta migrar nada mañana ni entender la CLOUD Act en detalle. Hace falta hacerse una pregunta simple la próxima vez que elijas una herramienta: ¿sé dónde van a estar mis datos, y bajo qué jurisdicción?

Si la respuesta es "no lo sé", esa es ya la señal de que hay un hueco de gobernanza que merece la pena cerrar — antes de que sea una migración de emergencia y no una decisión tranquila.

Cómo lo hacemos en Inari

Trabajamos con infraestructura europea (Hetzner) desde el primer proyecto, no como añadido posterior. Y la gobernanza no es una casilla que marcamos al final: es una de las dimensiones que evaluamos en el diagnóstico NDMI, junto con quién es responsable de la calidad del dato y qué pasaría si un sistema fallara mañana.

Si quieres saber dónde está tu negocio en esto — sin compromiso, en una conversación breve — con gusto lo repasamos juntos.

Fuentes