Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Residencia de datos en la UE: requisitos para alojar archivos

Comprende los requisitos de residencia de datos en la UE para alojar archivos: dónde deben almacenarse y cómo cumplir con las normativas locales.

La residencia de datos en la UE significa que los datos personales permanecen físicamente en servidores dentro del Espacio Económico Europeo, incluyendo copias de seguridad, cachés y herramientas de soporte también confinadas dentro de las fronteras del EEE. El RGPD no exige residencia en sí mismo — exige que cualquier transferencia fuera del EEE cumpla las condiciones del Capítulo V (decisión de adecuación, CCE, NVE). Pero las normas sectoriales que se superponen — la jurisprudencia del caso Schrems II, el SecNumCloud francés, el C5 alemán y las normas de contratación del sector público — obligan efectivamente a la residencia para archivos sanitarios, financieros y gubernamentales. Si alojas archivos de clientes, la pregunta no es si la residencia importa; es en qué rack de servidores residen los bytes.

Qué significa "residencia" a nivel de byte

La residencia no es solo la región de almacenamiento de objetos. Incluye dónde los cachés de borde de la CDN retienen el archivo, dónde las réplicas de base de datos procesan las escrituras, dónde duermen las copias de seguridad y dónde se conecta el portátil de un ingeniero de soporte cuando extrae una muestra para depuración. AWS Frankfurt (eu-central-1) almacena objetos en Alemania, pero las ubicaciones de borde de CloudFront en Ashburn, Virginia, los almacenarán en caché a menos que restrinjas la distribución a nodos de borde de la UE. El almacenamiento geo-redundante de Azure replica entre regiones emparejadas, que para Europa Occidental significa Ámsterdam más Dublín — correcto. Para Europa del Norte emparejada con Europa Occidental, también correcto. Una mala configuración del emparejamiento te puede llevar al Reino Unido o EE. UU.

El efecto multiplicador de Schrems II

La sentencia del TJUE de julio de 2020 en Data Protection Commissioner v. Facebook Ireland and Schrems invalidó el Privacy Shield y obligó a que cada transferencia de la UE a EE. UU. pasara por una Evaluación de Impacto de la Transferencia. La consecuencia práctica: los compradores empresariales empezaron a preguntar "¿dónde están mis datos?" en lugar de "¿cumple el proveedor el RGPD?". Dado que la ley estadounidense (FISA 702, Cloud Act) alcanza a los proveedores de EE. UU. incluso para datos almacenados en el extranjero, la residencia por sí sola no protege a los clientes europeos de las citaciones judiciales — a menos que el proveedor sea de propiedad europea y no tenga filial en EE. UU. Por eso Gaia-X, OVH, Scaleway, Hetzner e Infomaniak ganan licitaciones que Microsoft Azure y Google Cloud pierden, a pesar de tener una presencia regional idéntica.

SecNumCloud francés y C5 alemán

La ANSSI francesa publica SecNumCloud, una cualificación para proveedores de nube que gestionan datos sensibles. La versión 3.2 (marzo de 2022) incluye una cláusula de inmunidad que exige a los proveedores estar libres de legislación no comunitaria (léase: Cloud Act). OVH Bleu y Outscale tienen la cualificación SecNumCloud; AWS no. El BSI alemán publica el Catálogo de Criterios C5, menos estricto en titularidad pero más detallado en controles técnicos — 125 criterios en 17 categorías. Los compradores de sanidad y defensa en ambos países exigen habitualmente estas certificaciones por contrato. Un proveedor de transferencia de archivos orientado a esos sectores sin al menos la attestation C5 Tipo 2 es invendible.

Clases de almacenamiento y su huella de residencia

El almacenamiento en caliente — S3 Standard, Azure Hot Blob, GCS Standard — generalmente respeta la región configurada. El almacenamiento en frío puede sorprenderte. AWS Glacier Deep Archive garantiza la región que eliges, pero el proceso de recuperación prepara temporalmente los datos en ubicaciones de borde regionales; para archivos sensibles, verifica que la región de recuperación coincida. Backblaze B2 ofrece EU Central (Ámsterdam); Cloudflare R2 ofrece regiones jurisdiccionales de la UE con anclaje de metadatos que mantiene tanto bytes como metadatos dentro de la UE. OVH Object Storage en Gravelines o Estrasburgo ofrece garantías en suelo francés con respaldo contractual.

Metadatos frente a contenido de archivos

La gente se obsesiona con el contenido de los archivos e ignora los metadatos, que revelan igual de mucho. Nombre de archivo, correo del remitente, correo del destinatario, dirección IP, marca de tiempo y tamaño del archivo juntos revelan suficiente información para reconstruir relaciones comerciales. Un servicio de transferencia que cifra el contenido en el lado del cliente pero envía nombres de archivo y direcciones de correo a una plataforma de análisis estadounidense ha fallado en residencia. Comprueba la política de privacidad de cada subencargado del tratamiento — registro de errores (Sentry, Datadog), análisis (Mixpanel, Amplitude), entrega de correo (SendGrid, Postmark). Si alguno de estos enruta a través de infraestructura de EE. UU., los metadatos salen del EEE aunque la carga útil no lo haga.

Mandatos de residencia específicos por sector

Los datos sanitarios quedan sujetos a las implementaciones nacionales del RGPD más normas locales: la certificación HDS (Hébergeur de Données de Santé) de Francia exige alojamiento francés o europeo para historiales de pacientes. El §203 StGB alemán y el §75b SGB V exigen protección equivalente. Los servicios financieros bajo DORA (Reglamento 2022/2554, en vigor desde enero de 2025) imponen gestión de riesgos de TIC con requisitos explícitos de concentración de terceros y mapeo de subcontratistas. La contratación del sector público bajo marcos nacionales — la Doctrine Cloud au Centre francesa, el ACN Cloud italiano — exige proveedores EUCS de nivel Alto cualificados por ENISA para clasificaciones sensibles.

Cadenas de subencargados y transparencia

Tu proveedor puede estar en Frankfurt pero usar un proveedor de CDN que enruta a través de Cloudflare (anycast global), una plataforma de soporte en Zendesk (EE. UU.) e índice de búsqueda en Algolia (Francia/EE. UU.). Cada eslabón de esa cadena es una posible ruptura de residencia. El artículo 28(4) hace responsable al responsable del tratamiento del cumplimiento del subencargado. Exige una lista completa con notificaciones de actualización — 30 días de aviso previo es el estándar del mercado para cambios materiales. Los proveedores europeos de reputación publican esto en sus páginas de confianza: Tresorit, Proton, Infomaniak y HexaTransfer mantienen registros públicos de subencargados del tratamiento.

Verificar las declaraciones de residencia

Las páginas de marketing dicen "alojado en la UE". Los contratos dicen menos. Las páginas de confianza dicen más. Solicita tres elementos antes de firmar: (1) el acuerdo de tratamiento de datos que nombre la ciudad específica del centro de datos, no solo el país o la región; (2) el documento de alcance de la certificación ISO 27001 o SOC 2 Tipo 2 que liste las ubicaciones cubiertas; (3) un registro de subencargados con jurisdicciones y finalidad. Realiza tus propias consultas DNS en los endpoints de carga y descarga — si el registro A resuelve a anycast de Cloudflare o Fastly, pregunta qué ubicación de borde utilizan tus usuarios. Prueba cargas desde un navegador con IP europea y comprueba las cabeceras de respuesta; la mayoría de las CDN exponen el POP en x-amz-cf-pop o cf-ray.

Costes y compensaciones de rendimiento

El alojamiento exclusivamente en la UE cuesta entre un 10 y un 20 % más que los equivalentes multirregión porque la escala es menor y los precios de la electricidad son más altos. La latencia mejora para los usuarios europeos (París a Frankfurt son ~20 ms) y empeora para los usuarios de EE. UU. (París a Nueva York son ~75 ms). Si tu base de usuarios es un 80 % europea, el intercambio es claro. Si atiendes a contratistas globales, una configuración híbrida — residencia en la UE para clientes europeos con reglas de enrutamiento claras — supera a obligar a todos a usar una sola región. Proveedores como HexaTransfer mantienen todos los archivos en infraestructura de la UE mientras que el cifrado del lado del cliente significa que los destinatarios de otras regiones nunca exponen texto en claro a servidores extranjeros.

Elige la residencia como eliges el seguro: ajustada con precisión al riesgo. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo