El manual discreto de la soberanía: 8 empresas europeas que resuelven tu problema con la CLOUD Act

Los centros de datos no bastan

La conversación estándar sobre soberanía en la tecnología europea suele ser así: ‘Nuestro proveedor ofrece una región de la UE. Los datos permanecen en Fráncfort. Se respeta el RGPD. Estamos cubiertos.’

Es la conclusión equivocada. Bajo la CLOUD Act de EE. UU. (2018) y la Sección 702 de FISA, las autoridades estadounidenses pueden obligar a una empresa constituida en EE. UU. a divulgar datos que posea en cualquier parte del mundo — incluidos los almacenados físicamente en Fráncfort, París o Dublín. Lo que importa jurídicamente no es dónde están los datos, sino quién es la matriz corporativa. Si la matriz es una Delaware corporation, una región de la UE es un consuelo, no un escudo jurisdiccional.

El Tribunal de Justicia de la Unión Europea lo dejó explícito en Schrems II (2020) y lo reforzó en la jurisprudencia posterior: un acuerdo de tratamiento de datos, cláusulas contractuales tipo y el alojamiento en la UE no eliminan el riesgo de divulgación extraterritorial de datos por EE. UU. Solo un proveedor cuya entidad matriz esté genuinamente fuera de la jurisdicción estadounidense lo hace.

Esa es la cuestión de la ‘soberanía discreta’: no ‘¿ofrece nuestro proveedor una región de la UE?’ sino ‘si llega una National Security Letter estadounidense, ¿la empresa receptora es una entidad constituida en EE. UU. que debe cumplir, o una entidad europea que no puede?’

A continuación, ocho proveedores europeos — varios cotizados a gran escala, varios proyectos de código abierto con financiación pública, varias instituciones financieras reguladas — que responden todos a la segunda pregunta de la misma forma: sin matriz estadounidense, sin alcance de la CLOUD Act, sin exposición a FISA 702. Es el manual discreto de la soberanía.

1. Sinch — CPaaS sueco a escala Nasdaq Stockholm

Para SMS, voz, verificación, WhatsApp Business, RCS y correo electrónico transaccional — la capa CPaaS de la que depende cada aplicación europea orientada al cliente — la opción por defecto en EE. UU. es Twilio. La respuesta europea es Sinch: con sede en Estocolmo, cotizada en Nasdaq Stockholm (ticker SINCH), más de 4000 empleados en más de 60 países. Sinch adquirió Mailgun en 2021 y Mailjet en 2019, ofreciendo un sustituto creíble de SendGrid dentro de la misma estructura corporativa.

Sinch se fundó en 2008 — el mismo año que Twilio — y es una de las mayores empresas tecnológicas europeas de las que la mayoría de la gente nunca ha oído hablar. Para organizaciones europeas de fintech, sanidad y sector público donde los flujos de verificación y la telemetría de mensajería tienen peso regulatorio, es el reemplazo arquitectónico directo.

2. dScribe — Gobierno del dato belga para el stack de datos moderno

Bélgica produjo en 2008 la plataforma dominante mundial de gobierno del dato — Collibra — pero luego vio cómo la empresa trasladaba su sede global a Nueva York y se reincorporaba como sociedad estadounidense. Hoy Collibra es una Delaware corporation. Es un buen desenlace para los inversores de mercados de capitales y uno subóptimo para los equipos de datos europeos cuyos metadatos de gobierno ahora están jurídicamente bajo el alcance de la CLOUD Act.

dScribe Cloud es la respuesta belga más reciente, con sede en Gante, fundada en 2021. Cubre glosario de negocio, linaje de datos, contexto en informes y — algo crítico — una capa semántica que las aplicaciones de IA pueden consultar para obtener definiciones gobernadas. El fundador Pieter Delaere dirige una empresa que ha permanecido estructuralmente belga. Integraciones de primer nivel con Power BI, Fabric, Databricks y SAP.

3. Twikey — Adeudo SEPA belga + mandatos electrónicos eIDAS

El adeudo directo no es emocionante; es inevitable para los negocios de suscripción europeos. Twikey, con sede en Gante, ha construido una de las plataformas de adeudo SEPA y gestión de mandatos más adoptadas en Benelux y DACH. Firma de mandatos electrónicos conforme a eIDAS (jurídicamente vinculante en toda la UE), más de 3500 conexiones bancarias, soporte nativo para Cegid, Exact, Odoo y Teamleader.

GoCardless tiene su sede en el Reino Unido y cubre la misma categoría, pero la base corporativa belga de Twikey y su profunda integración con los esquemas locales son la elección soberana para las operaciones europeas de suscripción.

4. OpenProject — GmbH berlinesa, GPLv3, fin de la era Jira Server

Jira Server de Atlassian se descontinuó en febrero de 2024. Las organizaciones que autoalojaban Jira por motivos de soberanía de los datos se enfrentan ahora a una elección: migrar a Jira Cloud (Delaware corporation, alojado en AWS, expuesto a la CLOUD Act), migrar a Jira Data Center (desde unos 44 000 USD/año para 500 usuarios), o migrar a una alternativa genuinamente autoalojable.

OpenProject — GmbH berlinesa, con licencia GPLv3, miembro de la Free Software Foundation Europe — es el tercer camino. Community Edition es gratis para siempre; Enterprise Cloud funciona sobre infraestructura de la UE. Ágil híbrido + Gantt + integración BIM para construcción. Adoptado por ministerios federales y universidades alemanas. El final consciente de la soberanía de la era Jira Server.

5. GetResponse — Polonia, independiente desde 1997

Para el email marketing a escala, las opciones estadounidenses (Mailchimp, Constant Contact, HubSpot) están todas bajo sociedades estadounidenses — Mailchimp adquirida por Intuit, Constant Contact adquirida por Clearlake y Siris US private equity en 2021. Incluso MailerLite opera con una estructura jurídica dual EE. UU./Irlanda.

GetResponse es la excepción: fundada en 1997 en Gdansk por Simon Grabowski, 27 años de propiedad polaca independiente continua, plan de opciones sobre acciones para empleados implementado en 2021. Más de 400 000 clientes en 183 países, más de 10 idiomas, webinars y creador de cursos nativos. La rara plataforma de email marketing a escala que sigue siendo, genuinamente, europea.

6. CrowdSec — WAF de código abierto parisino con lista de bloqueo comunitaria

Para la capa de seguridad/WAF/gestión de bots de Cloudflare, el reto arquitectónico es que Cloudflare es un proxy inverso — enruta tu tráfico de cliente a través de infraestructura de una Delaware corporation. CrowdSec es una arquitectura totalmente distinta: un agente de código abierto con licencia MIT que se ejecuta en tus servidores, lee los registros, detecta comportamientos maliciosos y dispara bouncers que bloquean en la capa adecuada.

SAS parisina. Más de 14 000 estrellas en GitHub. Una Community Blocklist crowdsourced alimentada por decenas de miles de instalaciones activas. Desplegado en la administración pública francesa y por numerosos proveedores de hosting europeos. Para CDN + caché de borde, combina CrowdSec con Bunny.net (Eslovenia) u OVHcloud (Francia) — el stack combinado sustituye la superficie útil de Cloudflare sin la exposición a la CLOUD Act.

7. Lemonway — Entidad de pago francesa para marketplaces

Los pagos en marketplaces son infraestructura regulada, no una integración técnica. Bajo PSD2, los marketplaces que retienen fondos de terceros necesitan una entidad de pago regulada — no solo una API. Stripe Connect proporciona esto a través de Stripe Payments Europe Limited (Dublín), pero la matriz Stripe Inc. está constituida en Delaware.

Lemonway es la Entidad de Pago con sede en París, autorizada por la ACPR (licencia #16568 desde 2012), que procesó 12 400 millones de euros en 20,3 millones de transacciones en 2025 para más de 1200 marketplaces europeos, entre ellos Decathlon, SNCF Connect & Tech, Drouot y EstateGuru. Amplia cobertura de Cartes Bancaires, iDEAL, Bancontact, Sofort — a menudo entre un 30 y un 50 % más barato que el procesamiento vía esquemas internacionales. Regulada por el brazo supervisor del Banco de Francia.

8. Tehtris — XDR soberano francés en Pessac

Endpoint Detection and Response es la categoría de software que más ve. Agentes a nivel de kernel que observan cada lanzamiento de proceso, acceso a archivos, solicitud de credenciales y conexión de red producen el flujo de telemetría más sensible del panorama de proveedores. CrowdStrike Falcon es legítimamente excelente — y CrowdStrike Holdings, Inc. es una Delaware corporation cotizada en Nasdaq (CRWD), con sede en Austin.

Tehtris es la plataforma XDR francesa (fundada en 2010, Pessac cerca de Burdeos) que cubre EDR, MTD, NTA, SIEM, SOAR, honeypots, CTI y detección con IA (CYBERIA) bajo una única SAS francesa. Más de 250 ingenieros, más de 100 países, ISO 27001, evaluada por MITRE ATT&CK. Para las entidades esenciales de NIS2, las firmas financieras cubiertas por DORA y los CISO del sector público que ahora tienen exposición telemétrica en jurisdicción extranjera en su registro de riesgos, Tehtris elimina la exposición en la capa de la entidad corporativa.

Por qué esto importa más en 2026

Convergen tres dinámicas regulatorias:

  1. La transposición de NIS2 en los Estados miembros de la UE entra en fase de aplicación. A las entidades esenciales e importantes se les hacen preguntas concretas sobre la jurisdicción del proveedor, no solo sobre certificaciones.

  2. DORA (Ley de Resiliencia Operativa Digital) se aplica desde enero de 2025 a las organizaciones de servicios financieros de toda la UE. La evaluación del riesgo TIC de terceros incluye explícitamente el riesgo de concentración y el riesgo jurisdiccional de los proveedores críticos.

  3. La EU AI Act se aplica a los sistemas de IA y a la infraestructura de procesamiento de datos subyacente. A medida que la telemetría de procesamiento de IA se convierte en una categoría de datos altamente sensibles, la misma pregunta de exposición a la CLOUD Act vuelve a plantearse — ahora para los proveedores de IA.

En paralelo, el entorno político no ayuda. Las conversaciones sobre aranceles recíprocos, la volatilidad de las sanciones y la visible fragilidad del Marco de Privacidad de Datos UE-EE. UU. hacen que ‘nuestro proveedor tiene matriz estadounidense pero promete cumplir el RGPD’ sea una respuesta más débil para los responsables de cumplimiento que en 2024.

El manual de la soberanía, destilado

El manual no es ‘rechazar todo el software estadounidense’. Es: para cada categoría de datos altamente sensibles que procesa tu organización, sé si la entidad jurídica matriz del proveedor está dentro o fuera de la jurisdicción estadounidense — y elige en consecuencia.

  • CPaaS / mensajería → Sinch (Suecia, Nasdaq Stockholm)
  • Gobierno del dato → dScribe (Bélgica)
  • Adeudo SEPA + mandatos electrónicos → Twikey (Bélgica)
  • Gestión de proyectos → OpenProject (Alemania, GPLv3)
  • Email marketing → GetResponse (Polonia)
  • WAF + gestión de bots → CrowdSec (Francia, código abierto) + Bunny.net (Eslovenia) para CDN
  • Pagos en marketplaces → Lemonway (Francia, ACPR PI)
  • EDR / XDR → Tehtris (Francia)

Estos ocho no son las únicas respuestas europeas en sus categorías — pero cada uno es una entidad corporativa estructuralmente de la UE a una escala significativa, con un producto real, adopción real de clientes y sin matriz estadounidense a la que obligar. Ese es el manual discreto de la soberanía.

Para la mayoría de las organizaciones, migrar una categoría a la vez — empezando por la que genere la telemetría más sensible — es el ritmo adecuado. El orden importa menos que reconocer que la ubicación del centro de datos no es la respuesta. La jurisdicción de la entidad corporativa sí lo es.

¿Quieres comprobar tu propio stack? Prueba nuestra herramienta gratuita Puntuación de Soberanía — pega los productos que utilizas y obtén una puntuación de exposición jurisdiccional de 0 a 100 más alternativas europeas específicas para las herramientas que más te exponen.

¿Te resultó útil?

Mantente Informado

Recibe las últimas noticias sobre alternativas europeas y soberanía digital.

Respetamos tu privacidad. Cancela cuando quieras. Sin rastreo, sin spam.