Glosario · Infraestructura cloud

CPaaS (Communications Platform as a Service)

Plataforma en la nube que ofrece API para desarrolladores para SMS, llamadas de voz, códigos de verificación, correo electrónico, vídeo y mensajería (WhatsApp Business, RCS). Los proveedores de CPaaS custodian datos sensibles de comunicación de clientes — números de teléfono, contenido de mensajes, códigos de verificación — lo que hace estructuralmente importante la jurisdicción del proveedor.

## Qué abarca el CPaaS Communications Platform as a Service (CPaaS) es la capa de API que se sitúa entre una aplicación y la infraestructura de telecomunicaciones. Un desarrollador llama a un endpoint REST o a un método SDK; el proveedor de CPaaS enruta el SMS, la llamada de voz, el código de verificación, el correo electrónico, el mensaje de WhatsApp o el mensaje RCS resultantes a través de operadoras móviles, transportistas y plataformas de mensajería. La categoría se ha consolidado en torno a unos pocos grandes proveedores — **Twilio** (EE. UU., Nasdaq), **Sinch** (Suecia, Nasdaq Stockholm), **Infobip** (Croacia), **Vonage** (EE. UU., propiedad de Ericsson SE), **Bird / antes MessageBird** (Países Bajos, en manos de capital privado estadounidense) y **Amazon Connect / AWS End User Messaging** (EE. UU.) — con un ecosistema más amplio de actores especializados. ## Por qué el CPaaS es una cuestión de soberanía Los proveedores de CPaaS custodian probablemente la categoría de datos de comunicaciones rutinarias más sensible: - Números de teléfono de cada cliente que recibe códigos de verificación, recibos, notificaciones - Contenido de los mensajes (SMS/WhatsApp) que transportan confirmaciones de pedido, recordatorios de citas médicas, códigos de verificación KYC, contraseñas bancarias de un solo uso - Metadatos: quién recibió qué, cuándo, desde qué ID de emisor, con qué estado de entrega - Para el correo electrónico: cuerpos de mensaje, píxeles de seguimiento, telemetría de engagement - Para voz: metadatos de llamadas y, cada vez más, transcripciones cuando se activan las funciones de IA conversacional Según la ley de la UE, se trata de datos personales bajo el RGPD y — en el caso de los propios mensajes — protegidos adicionalmente por el Reglamento ePrivacy. Según la ley estadounidense, un proveedor de CPaaS constituido en EE. UU. está sujeto a la CLOUD Act, la Sección 702 de FISA y las National Security Letters. ## La cuestión de la jurisdicción en la práctica Una empresa europea que utiliza Twilio para OTP por SMS y Twilio SendGrid para correo electrónico transaccional está enrutando un flujo de telemetría genuinamente sensible a través de Twilio Inc., una corporación de Delaware. Las autoridades estadounidenses pueden obligar a Twilio a divulgar los datos que posee, incluidos los datos pertenecientes a clientes europeos alojados en las regiones UE de Twilio. Estructuralmente, solo un proveedor de CPaaS sin matriz estadounidense elimina esa exposición. En términos prácticos para 2026, las opciones europeas creíbles son: - **Sinch** — Estocolmo, Suecia. Cotizada en el Nasdaq Stockholm (SINCH). Más de 4000 empleados. Incluye Mailgun y Mailjet (correo electrónico) dentro del mismo grupo corporativo. Estructuralmente el sustituto directo más cercano a Twilio. - **Infobip** — Vodnjan, Croacia. Privada, controlada por la UE. Cobertura de operadora global comparable. Fuerte en mensajería empresarial. Ambos ofrecen residencia de datos UE por defecto; ambos son estructuralmente de jurisdicción UE a nivel de matriz. ## Qué excluye el CPaaS El CPaaS se distingue de: - **Contact-centre-as-a-service (CCaaS)** — plataformas de agente centradas en voz (Genesys, Talkdesk). El CPaaS proporciona las API; el CCaaS proporciona la UX del agente. - **Reuniones / videoconferencia** — Zoom, Google Meet, Teams. Son productos meeting-first, no API para desarrolladores. - **Plataformas de email marketing** — Mailchimp, GetResponse, Brevo. Gestionan boletines masivos; el CPaaS gestiona mensajes transaccionales por usuario. La línea se difumina cuando los proveedores de CPaaS adquieren capacidades adyacentes — Sinch adquirió Mailgun y Mailjet, Twilio adquirió SendGrid — pero el enfoque developer-API-first sigue siendo el ancla de la categoría CPaaS. ## Presión regulatoria en 2026 Tres tendencias regulatorias hacen que la soberanía en CPaaS sea más relevante: 1. **PSD3 y la revisión de la Directiva de Servicios de Pago** — los flujos SCA (Autenticación Fuerte del Cliente) entregados vía OTP por SMS o autenticación silenciosa de red sitúan a los proveedores de mensajería directamente en el flujo regulado de pagos. 2. **Las entidades esenciales de NIS2** hacen ahora preguntas directas sobre la jurisdicción de los proveedores críticos de comunicaciones con clientes. 3. **Cadenas de procesamiento de la AI Act** — a medida que la voz, el SMS y el correo electrónico se procesan cada vez más mediante capas de IA conversacional, las obligaciones de la AI Act sobre tratamientos de alto riesgo se propagan a la capa CPaaS. Para las organizaciones europeas que revisan su stack de proveedores bajo cualquiera de estos regímenes, el CPaaS no es una utilidad de fondo — es una categoría que merece un escrutinio de soberanía explícito.
← Volver al glosario