Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / Cloud Act en el contrato: evitar respuestas vagas sobre jurisdicción

Cloud Act en el contrato: evitar respuestas vagas sobre jurisdicción

Los “datos en Europa” no cumplen con la Ley de la Nube; lo que importa es la nacionalidad de la entidad contratante y lo que dice el contrato cuando una autoridad estadounidense solicita sus datos.

Redacción Hébergeurs.eu 5 min Actualizado 19 jul. 2026

El cuestionario de diligencia debida pregunta: "¿Están sus datos sujetos a la Ley de la Nube?" » El vendedor responde: "Nuestros centros de datos están en Europa. » Problema incorrecto, respuesta incorrecta. La Ley de Nube Estadounidense puede obligar a un proveedor estadounidense a producir datos fuera del territorio de EE. UU. si están bajo su control.

La pregunta contractual correcta: ¿qué entidad firma, quién controla el grupo y qué promete el contrato si una autoridad estadounidense ataca?

Cloud Act en una frase operativa

Ley estadounidense que permite a las autoridades solicitar a ciertos proveedores de nube de EE. UU. (o bajo jurisdicción de EE. UU.) acceso a los datos que poseen, independientemente de la ubicación de almacenamiento físico. Consecuencia directa: una marca de “región de Francia” en el mapa no significa ausencia de riesgo jurisdiccional.

Respuestas vagas versus cláusulas procesables

Respuesta de marketingQué exigir
“Centro de datos Francia”Entidad contratante más país de la sede
“Cumple con el RGPD”DPA más mecanismo de transferencia más TIA
“Socio de confianza”Lista de subcontratistas más nacionalidad
“Cifrado”¿Quién tiene las llaves: el cliente o el proveedor de servicios?

Cláusulas útiles cuando sean negociables: notificación al cliente antes de la divulgación, a menos que la ley lo prohíba expresamente; derecho a impugnar la solicitud dentro de los límites de la ley estadounidense; compromiso de entregar el mínimo legalmente requerido; cifrado con claves en las instalaciones del cliente para los datos más sensibles.

Solo en la UE, SecNumCloud, host suizo

Un actor europeo sin una empresa matriz estadounidense reduce el riesgo de la Ley de la Nube; tenga cuidado con los subcontratistas. SecNumCloud ofrece un marco de soberanía reforzado para perímetros calificados; consulte criterios SecNumCloud. Suiza está fuera de la UE, pero no automáticamente fuera del rango de EE. UU. si el grupo está controlado desde EE. UU.

Cree un cuestionario de diligencia debida creíble

Antes de firmar, enviar al proveedor de servicios una lista cerrada: identidad jurídica del contratante, listado de filiales involucradas en la operación, política para responder a solicitudes gubernamentales, número de solicitudes recibidas el año pasado en caso de informe público, mecanismo de notificación al cliente, posibilidad de cifrado con claves en poder del cliente. Archive las respuestas en el archivo de cumplimiento, no en un hilo de correo electrónico perdido.

Un anfitrión serio responde con documentos; un anfitrión que dice “nuestros centros de datos están en Europa” merece una lista alternativa. Verifique las respuestas con su registro de tratamiento y su análisis de transferencia de Schrems II.

La cumbre: la competencia se lee en el contrato

Decide y avanza sin puntos ciegos

Identifique la entidad firmante y la estructura del grupo (registro, informe anual), solicite al proveedor el informe de transparencia sobre las solicitudes gubernamentales, la referencia cruzada con Schrems II y hosting y su análisis de transferencia, luego considere SecNumCloud si es un sector público o de salud sensible. Consulte las guías y el directorio para comparar los actores europeos sin control estadounidense documentado.

Preguntas frecuentes

¿Ley sobre la nube si el centro de datos está en Francia?

Sí, si la entidad contractual es estadounidense o está controlada desde los Estados Unidos: la ubicación de almacenamiento físico no es suficiente para eliminar el riesgo. Pregunte siempre quién firma el contrato de subcontratación y qué empresa matriz puede verse obligada por una autoridad estadounidense.

¿Qué preguntarle al vendedor?

La identidad jurídica del contratante, la empresa matriz del grupo, la política para responder a solicitudes gubernamentales, la notificación al cliente antes de la divulgación si es posible y quién posee las claves de cifrado. Rechazar respuestas limitadas al mapa de la región de la nube.

¿SecNumCloud evita la Ley de la Nube?

SecNumCloud apunta a un perímetro reforzado de soberanía operativa, no una exención automática para ningún cliente. Consultar el certificado ANSSI, el producto adquirido y los subcontratistas fuera del ámbito calificado.

¿Anfitrión suizo o puramente europeo?

Es mejor sin control estadounidense documentado, pero verifique los subcontratistas, las CDN, el soporte en el extranjero y las copias de seguridad. Una sede en Zurich con una empresa matriz en California no cambia nada en la Ley de la Nube a través del grupo.


“¿Dónde están los camareros?” » es la pregunta equivocada. Lo bueno: ¿quién firma el contrato y qué hace cuando Washington llama?

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →
Guía

Cloud Act: lo que realmente cambia para un sitio europeo

Alojado en Alemania en una filial estadounidense: la Cloud Act permite a las autoridades estadounidenses solicitar determinados datos. Comprenda el riesgo legal y qué cambia (o no) en el alojamiento y el cifrado de la UE.