El cuestionario de diligencia debida pregunta: "¿Están sus datos sujetos a la Ley de la Nube?" » El vendedor responde: "Nuestros centros de datos están en Europa. » Problema incorrecto, respuesta incorrecta. La Ley de Nube Estadounidense puede obligar a un proveedor estadounidense a producir datos fuera del territorio de EE. UU. si están bajo su control.
La pregunta contractual correcta: ¿qué entidad firma, quién controla el grupo y qué promete el contrato si una autoridad estadounidense ataca?
Cloud Act en una frase operativa
Ley estadounidense que permite a las autoridades solicitar a ciertos proveedores de nube de EE. UU. (o bajo jurisdicción de EE. UU.) acceso a los datos que poseen, independientemente de la ubicación de almacenamiento físico. Consecuencia directa: una marca de “región de Francia” en el mapa no significa ausencia de riesgo jurisdiccional.
Respuestas vagas versus cláusulas procesables
| Respuesta de marketing | Qué exigir |
|---|---|
| “Centro de datos Francia” | Entidad contratante más país de la sede |
| “Cumple con el RGPD” | DPA más mecanismo de transferencia más TIA |
| “Socio de confianza” | Lista de subcontratistas más nacionalidad |
| “Cifrado” | ¿Quién tiene las llaves: el cliente o el proveedor de servicios? |
Cláusulas útiles cuando sean negociables: notificación al cliente antes de la divulgación, a menos que la ley lo prohíba expresamente; derecho a impugnar la solicitud dentro de los límites de la ley estadounidense; compromiso de entregar el mínimo legalmente requerido; cifrado con claves en las instalaciones del cliente para los datos más sensibles.
Solo en la UE, SecNumCloud, host suizo
Un actor europeo sin una empresa matriz estadounidense reduce el riesgo de la Ley de la Nube; tenga cuidado con los subcontratistas. SecNumCloud ofrece un marco de soberanía reforzado para perímetros calificados; consulte criterios SecNumCloud. Suiza está fuera de la UE, pero no automáticamente fuera del rango de EE. UU. si el grupo está controlado desde EE. UU.
Cree un cuestionario de diligencia debida creíble
Antes de firmar, enviar al proveedor de servicios una lista cerrada: identidad jurídica del contratante, listado de filiales involucradas en la operación, política para responder a solicitudes gubernamentales, número de solicitudes recibidas el año pasado en caso de informe público, mecanismo de notificación al cliente, posibilidad de cifrado con claves en poder del cliente. Archive las respuestas en el archivo de cumplimiento, no en un hilo de correo electrónico perdido.
Un anfitrión serio responde con documentos; un anfitrión que dice “nuestros centros de datos están en Europa” merece una lista alternativa. Verifique las respuestas con su registro de tratamiento y su análisis de transferencia de Schrems II.
La cumbre: la competencia se lee en el contrato
Decide y avanza sin puntos ciegos
Identifique la entidad firmante y la estructura del grupo (registro, informe anual), solicite al proveedor el informe de transparencia sobre las solicitudes gubernamentales, la referencia cruzada con Schrems II y hosting y su análisis de transferencia, luego considere SecNumCloud si es un sector público o de salud sensible. Consulte las guías y el directorio para comparar los actores europeos sin control estadounidense documentado.
Preguntas frecuentes
¿Ley sobre la nube si el centro de datos está en Francia?
Sí, si la entidad contractual es estadounidense o está controlada desde los Estados Unidos: la ubicación de almacenamiento físico no es suficiente para eliminar el riesgo. Pregunte siempre quién firma el contrato de subcontratación y qué empresa matriz puede verse obligada por una autoridad estadounidense.
¿Qué preguntarle al vendedor?
La identidad jurídica del contratante, la empresa matriz del grupo, la política para responder a solicitudes gubernamentales, la notificación al cliente antes de la divulgación si es posible y quién posee las claves de cifrado. Rechazar respuestas limitadas al mapa de la región de la nube.
¿SecNumCloud evita la Ley de la Nube?
SecNumCloud apunta a un perímetro reforzado de soberanía operativa, no una exención automática para ningún cliente. Consultar el certificado ANSSI, el producto adquirido y los subcontratistas fuera del ámbito calificado.
¿Anfitrión suizo o puramente europeo?
Es mejor sin control estadounidense documentado, pero verifique los subcontratistas, las CDN, el soporte en el extranjero y las copias de seguridad. Una sede en Zurich con una empresa matriz en California no cambia nada en la Ley de la Nube a través del grupo.
“¿Dónde están los camareros?” » es la pregunta equivocada. Lo bueno: ¿quién firma el contrato y qué hace cuando Washington llama?
