¿Qué es la soberanía del dato?
La soberanía del dato significa que tus datos están sujetos exclusivamente a las leyes de la jurisdicción que eliges y que nadie fuera de ella puede obligar a su entrega. No basta con que los datos estén en la UE: depende de la jurisdicción de quien controla la infraestructura.
La soberanía del dato es el principio de que la información está sujeta a las leyes del país donde se almacena y trata. Suena abstracto hasta que se convierte en la pregunta concreta: ¿qué gobierno puede exigir acceso a tus datos, y por qué vía?
No es lo mismo que la localización. Guardar los datos en un centro de datos europeo es condición necesaria pero no suficiente: si quien los custodia está sujeto a la jurisdicción de un tercer país, ese país puede reclamarlos.
Las tres capas que hay que distinguir
| Capa | Pregunta que responde | Por qué importa |
|---|---|---|
| Localización | ¿Dónde está físicamente el dato? | Es lo más fácil de comprobar y lo primero que se exige |
| Jurisdicción del proveedor | ¿A qué leyes está sujeta la empresa que lo custodia? | Una filial europea de una matriz extranjera puede seguir alcanzada por la ley de la matriz |
| Control técnico | ¿Quién tiene las claves y los accesos de administración? | Determina si el proveedor puede leer el dato aunque quisiera |
Por qué apareció la conversación
El detonante es normativo. La CLOUD Act estadounidense permite a las autoridades de ese país requerir datos a proveedores sujetos a su jurisdicción con independencia de dónde estén almacenados. En paralelo, el Tribunal de Justicia de la Unión Europea anuló el Privacy Shield en la sentencia conocida como Schrems II, precisamente por la posibilidad de acceso gubernamental, y aunque después se aprobó un nuevo marco de transferencias, la discusión de fondo sigue abierta.
La consecuencia práctica es que «nuestros datos están en Europa» dejó de ser una respuesta completa en sectores regulados. La pregunta pasó a ser quién opera, bajo qué ley y con qué accesos.
Qué preguntar a un proveedor
- ¿En qué país están los datos, y en qué centro de datos concreto? Con dirección, no con región comercial.
- ¿Cuál es la matriz y bajo qué jurisdicción está? Y si hay filiales fuera de la UE con acceso técnico.
- ¿Quién puede acceder al dato en claro? Personal de soporte, subcontratas, y desde dónde.
- ¿Quién custodia las claves de cifrado? Si las tiene el proveedor, el cifrado no protege frente a un requerimiento legal dirigido a él.
- ¿Se notifica un requerimiento de acceso? Y si el contrato lo permite.
- ¿Dónde se hace el soporte y desde dónde se administran los sistemas? Un dato alojado en Madrid administrado en remoto desde fuera de la UE es otra conversación.
Para administración pública y sectores regulados en España, esas respuestas se cruzan además con el Esquema Nacional de Seguridad, que impone requisitos concretos según la categoría del sistema.
Preguntas frecuentes
¿Basta con que los datos estén en un centro de datos europeo?
Es necesario pero no suficiente. Si el proveedor que los custodia está sujeto a la jurisdicción de un tercer país, ese país puede requerirlos aunque estén físicamente en Europa. Por eso la pregunta completa incluye quién opera, bajo qué ley y quién tiene los accesos y las claves.
¿Qué es la CLOUD Act y por qué afecta a una empresa española?
Es la ley estadounidense que permite a sus autoridades requerir datos a proveedores sujetos a su jurisdicción con independencia de dónde estén almacenados. Afecta a una empresa española si su proveedor, o la matriz de su proveedor, está sujeto a esa jurisdicción, aunque los servidores estén en España.
¿El cifrado resuelve el problema de soberanía?
Solo si tú custodias las claves. Si las tiene el proveedor, puede descifrar el dato y por tanto puede entregarlo ante un requerimiento legal. Con claves bajo tu control el escenario cambia, aunque hay que comprobar que el cifrado cubre también el dato en uso y no solo en reposo.
¿Qué exige el ENS en cuanto a ubicación de los datos?
El Esquema Nacional de Seguridad impone medidas según la categoría del sistema —básica, media o alta— y entre ellas hay requisitos sobre el tratamiento y la ubicación de la información en sistemas que manejan datos de la administración. Es el marco que suele decidir la contratación pública en España.
¿Cómo se demuestra la soberanía ante un auditor?
Con documentación, no con declaraciones: contrato que fije la ubicación, identificación del centro de datos, relación de subencargados con su jurisdicción, política de accesos y registro de quién puede ver qué. Si el proveedor no puede aportar eso por escrito, la respuesta no es verificable.
Servicios relacionados
Sigue leyendo
¿Lo aplicamos a tu caso?
Cuéntanos tu proyecto y un especialista te propone la arquitectura, los plazos y el presupuesto. Sin coste y sin compromiso.