Glosario · Concepto de protección de datos

Residencia de datos (Data Residency)

Compromiso contractual y técnico de que los datos se almacenan físicamente dentro de una jurisdicción específica (normalmente la UE/EEE). Distinto de la soberanía de los datos: la residencia aborda dónde residen los datos, no quién tiene alcance legal sobre ellos. Un proveedor con matriz estadounidense que ofrezca residencia de datos en la UE sigue estando sujeto a la CLOUD Act.

## El concepto La **residencia de datos** es un compromiso del proveedor — generalmente contractual — de que los datos de los clientes se almacenan físicamente dentro de una jurisdicción definida, normalmente la UE o el EEE. Suele formar parte de un Acuerdo de Tratamiento de Datos conforme al artículo 28 del RGPD y es la respuesta que la mayoría de los proveedores dan cuando un cliente europeo pregunta: ¿dónde están nuestros datos? ## Por qué la residencia no es soberanía La residencia de datos y la **soberanía de datos** son conceptos relacionados pero distintos, y tratarlos como intercambiables es un error común y costoso. - **Residencia de datos** responde a: *¿Dónde se almacenan físicamente los datos?* - **Soberanía de datos** responde a: *¿Quién tiene alcance legal para obligar a la divulgación o el acceso a los datos, independientemente de dónde estén?* Un proveedor con sede en EE. UU. puede comprometerse genuinamente a almacenar los datos de clientes europeos solo en un centro de datos de Fráncfort. Ese compromiso es técnicamente real. Sin embargo, no impide que las autoridades estadounidenses obliguen al proveedor a divulgar esos datos alojados en Fráncfort en virtud de la **CLOUD Act** o la **Sección 702 de FISA**. El Tribunal de Justicia de la Unión Europea lo dejó explícito en Schrems II (2020): las cláusulas contractuales, el cifrado y los compromisos de residencia no eliminan el riesgo de alcance jurídico extraterritorial cuando la entidad matriz legal del proveedor está sujeta a una jurisdicción extranjera con facultades de divulgación obligatoria. ## Qué logra realmente la residencia La residencia de datos no carece de valor — aborda varios riesgos reales: 1. **Latencia y rendimiento** — los datos físicamente más cerca de los usuarios rinden mejor. 2. **Marcos regulatorios regionales** — algunos Estados miembros de la UE tienen normas nacionales de localización de datos (sector público, sanidad, defensa) que exigen almacenamiento en el país. 3. **Algunas obligaciones del RGPD** — las reglas de transferencia del Capítulo V se simplifican cuando los datos no salen del EEE. 4. **Exigibilidad contractual** — a un proveedor que promete residencia UE se le puede exigir contractualmente y los incumplimientos son accionables. Simplemente no aborda el problema de la exposición a la CLOUD Act / FISA 702 — para eso se requiere *soberanía*, no residencia. ## El patrón de la "región UE" en los proveedores cloud Todo gran proveedor cloud estadounidense comercializa ahora regiones UE: - AWS UE (Fráncfort, París, Estocolmo, Milán, Zúrich, Irlanda, España) - Microsoft Azure Europe (Ámsterdam, Dublín, París, Zúrich, Milán, Berlín, Fráncfort) - Google Cloud Europe (Bélgica, Países Bajos, Finlandia, Fráncfort, París, Madrid, Milán, Varsovia, Zúrich) Cada uno de estos es un compromiso de residencia de datos, no una garantía de soberanía de datos. La corporación matriz — Amazon.com Inc., Microsoft Corporation, Alphabet Inc. — está constituida en EE. UU. La obligación de la CLOUD Act sigue a la matriz corporativa, no a la ubicación física del servidor. Incluso la EU Data Boundary de Microsoft (desplegada en 2023-2024, ampliada aún más en 2026) — un genuino logro de ingeniería que restringe un conjunto más amplio de tratamientos a las regiones UE — sigue siendo un compromiso de residencia. Reduce la exposición operativa diaria pero no elimina el alcance estructural de la CLOUD Act. ## Nube soberana frente a solo residencia Dos categorías de oferta cloud europea abordan la cuestión de la soberanía, no solo la residencia: 1. **Certificación francesa Cloud de Confiance** — SecNumCloud + Qualification-SecNumCloud, exigiendo que el operador esté bajo propiedad y control exclusivos de la UE. Bleu (empresa conjunta Orange + Capgemini alrededor de Microsoft) y S3NS (Google + Thales) apuntan a esto, pero su estructura con socio tecnológico estadounidense sigue siendo objeto de debate. 2. **Proveedores genuinamente con sede en la UE** — Hetzner (Alemania), Scaleway (Francia), OVHcloud (Francia), Infomaniak (Suiza), Bunny.net (Eslovenia), UpCloud (Finlandia). Estructuralmente UE en la capa de matriz corporativa. ## Cómo evaluar la diferencia en la práctica Cuando un proveedor comercializa "residencia de datos UE conforme al RGPD", las preguntas útiles de seguimiento son: 1. ¿Dónde está constituida la entidad matriz legal? (¿Delaware o en la UE?) 2. ¿Está la matriz cotizada en una bolsa estadounidense y, por tanto, presenta informes ante la SEC? 3. ¿Hay filiales estadounidenses en la cadena corporativa que puedan ser obligadas a entregar datos UE bajo la CLOUD Act? 4. ¿Cuál es la respuesta si llega una National Security Letter estadounidense — y cuál es la respuesta si al proveedor no se le permite divulgar que ha llegado una NSL? Para cargas de trabajo genuinamente sensibles — datos sanitarios regulados, datos de transacciones financieras, información próxima al ámbito de defensa, datos de ciudadanos del sector público — solo las respuestas afirmativas a la #1 y las negativas a la #3 constituyen una protección significativa. La residencia de datos por sí sola es insuficiente. ## Conclusión La residencia de datos es un control útil y a menudo necesario, pero tratarla como equivalente a la soberanía de datos es el error de categoría más común en la contratación de proveedores europeos. Si su responsable de cumplimiento acepta "los datos están en Fráncfort" como respuesta a la exposición a la CLOUD Act, tiene residencia, no soberanía — y bajo las condiciones regulatorias de 2026 (NIS2, DORA, normas sectoriales) eso puede dejar de ser suficiente.
← Volver al glosario