Saltar al contenido
Guías

Diligencia debida sobre IA soberana: dieciséis preguntas para cualquier proveedor

«Soberano» aparece en el marketing de casi todos los proveedores de IA y puede significar cuatro cosas distintas: dónde se procesan los datos, quién es…

Última comprobación
23 de septiembre de 2026
Tiempo de lectura
8 min

Una guía de Sluis para equipos de compras, seguridad y privacidad. Última comprobación el 23 de septiembre de 2026.

«Soberano» aparece en el marketing de casi todos los proveedores de IA y puede significar cuatro cosas distintas: dónde se procesan los datos, quién es el propietario del proveedor, qué gobiernos pueden obligarlo y cuántos de sus datos ve en primer lugar. Un proveedor puede ser fuerte en tres y débil en el cuarto. Esta guía convierte esos cuatro ámbitos en dieciséis preguntas que puede enviar a cualquier proveedor, con el aspecto que tienen una buena respuesta y una señal de alerta.

En resumen

  • La residencia se refiere a dónde se procesan y almacenan los datos. Es lo más fácil de comprobar y, por sí sola, lo que menos protege.
  • La propiedad se refiere a quién controla la empresa con la que contrata. Puede cambiar de la noche a la mañana: se comunicó en abril de 2026 que Aleph Alpha, citada a menudo como el campeón alemán de la IA soberana, había sido adquirida por la empresa canadiense Cohere.
  • La jurisdicción se refiere a qué gobiernos pueden ordenar al proveedor que entregue datos. En los proveedores controlados desde EE. UU., esto sigue al control, no a la ubicación.
  • El tratamiento de datos se refiere a qué conserva el proveedor, durante cuánto tiempo y quién puede leerlo. Es el ámbito en el que más importa el contrato y el que con más frecuencia se deja a las condiciones por defecto.
  • Haga cada pregunta por escrito y guarde las respuestas. Un proveedor que no puede responder por escrito ya le ha dado una respuesta.

Residencia

N.ºPreguntaPor qué importaBuena respuestaSeñal de alerta
1¿En qué países se procesan los prompts y los resultados, incluso durante la conmutación por error y los picos de carga?Los problemas de capacidad son el motivo habitual por el que el tráfico sale de una regiónRegiones nombradas, con la conmutación por error dentro de la UE escrita en el contrato«Nuestros centros de datos de la UE», sin ninguna declaración sobre la conmutación por error
2¿Dónde se almacenan los registros, las copias de supervisión de abusos, las cachés, los embeddings y los datos de ajuste fino, y durante cuánto tiempo?Las afirmaciones sobre residencia suelen cubrir la solicitud, no las copias que se hacen a su alrededorUna lista por tipo de dato, con ubicación y conservaciónSolo se menciona la región de inferencia
3¿Puede el personal de soporte u operaciones acceder a los sistemas de producción desde fuera de la UE?El acceso remoto es tratamiento, estén donde estén los servidoresNo, o solo funciones concretas con sede en la UE, registradas y revisables«El acceso está restringido», sin decir desde dónde
4¿Qué subencargados tratan el contenido de los clientes y cómo se notifican los cambios?Cada subencargado añade una ubicación y un propietarioUna lista publicada, con preaviso y derecho de oposiciónLista disponible solo bajo petición o sin plazo de preaviso

Propiedad

N.ºPreguntaPor qué importaBuena respuestaSeñal de alerta
5¿Qué entidad jurídica firma el contrato y dónde está registrada?La entidad contratante es aquella con la que tratan los tribunales y los reguladoresUna entidad de la UE con nombre y su número de registroUna marca, o una entidad de fuera de la UE con una «presencia» en la UE
6¿Quién es la matriz última y algún accionista de fuera de la UE tiene derechos de control o de veto?El control es a lo que se adhieren las órdenes extranjerasUna cadena de propiedad clara, sin derechos de control de fuera de la UENegativa a revelarla, o inversores importantes de fuera de la UE con derechos en el consejo
7¿Ha cambiado la propiedad en los últimos 24 meses y qué ocurre con nuestro contrato si cambia?Su evaluación puede quedar superada por una operaciónUna cláusula de cambio de control que le dé preaviso y derecho a rescindirNinguna obligación de preaviso
8¿Quién puede dar instrucciones al personal que tiene acceso a producción?Una matriz que puede dar instrucciones a operaciones puede imponer el accesoPersonal de operaciones empleado y dirigido por la entidad de la UEEquipos de operaciones de todo el grupo

Jurisdicción

N.ºPreguntaPor qué importaBuena respuestaSeñal de alerta
9¿Qué gobiernos pueden obligar a la entidad contratante o a su matriz a divulgar datos de clientes?Esta es la exposición extraterritorial realUna respuesta precisa que nombre las leyes pertinentes«Cumplimos el RGPD», que no responde a la pregunta
10¿Qué hacen cuando reciben una orden gubernamental sobre nuestros datos?El procedimiento determina el resultado en la prácticaImpugnar las órdenes infundadas, notificárselo cuando la ley lo permita, divulgar lo mínimoNinguna política escrita
11¿Publican estadísticas de solicitudes gubernamentales?Las cifras muestran si las solicitudes se producenUn informe de transparencia con el número de solicitudes por paísNingún informe
12¿Quién tiene las claves de cifrado y puede su personal leer el contenido mientras se procesa?El cifrado en reposo no protege los datos que el proveedor puede descifrarClaves en poder del cliente cuando se ofrezcan y una declaración clara de cuándo es accesible el texto en claro«Todos los datos están cifrados», sin mencionar las claves

Tratamiento de datos y minimización

N.ºPreguntaPor qué importaBuena respuestaSeñal de alerta
13¿Se usa nuestro contenido para entrenar o mejorar modelos? ¿Cómo se desactiva y consta en el contrato?El uso para entrenamiento es la divulgación más difícil de deshacerDesactivado por defecto para clientes empresariales, confirmado en el acuerdoOposición solo en una página de ajustes
14¿Cuál es la conservación por defecto de entradas y salidas y qué hay que firmar para reducirla a cero?Los valores por defecto son los que se aplican si nadie preguntaIndicada en días, con una opción de cero conservación y sus condiciones«Durante el tiempo necesario»
15¿Revisan personas el contenido, por ejemplo para la supervisión de abusos? ¿Cuándo y desde dónde?La revisión humana es divulgación a personas, no a sistemasSolo ante desencadenantes concretos, por equipos con nombre y sede en la UE, con opción de oposiciónMuestreo rutinario, ubicación sin especificar
16¿Funciona el servicio con entradas seudonimizadas, como «PERSON_NAME_1» en lugar de nombres?Cuanto menos recibe el proveedor, menos importan las otras quince respuestasSí, también con salida estructurada y llamadas a herramientasLos marcadores rompen funciones en las que usted confía

Ejemplos recientes

Muestran por qué las respuestas deben renovarse y no archivarse.

  • Aleph Alpha y Cohere. En abril de 2026 se comunicó que Cohere, empresa canadiense, había adquirido Aleph Alpha. Según la información publicada, la infraestructura sigue en Alemania. Para un comprador cuyo requisito era «propiedad de la UE», cambió la respuesta a la pregunta 6, mientras que las respuestas a las preguntas 1 a 4 no cambiaron.
  • AWS European Sovereign Cloud. Lanzada el 15 de enero de 2026 en Brandeburgo como una partición separada de las demás regiones de AWS. Según AWS, la gestiona AWS European Sovereign Cloud GmbH, una empresa alemana con personal residente en la UE y con su propia autoridad de certificación, red y operaciones de seguridad. Es una respuesta seria a las preguntas 3, 5 y 8. Si responde a la pregunta 9 no se ha probado ante los tribunales. Consulte nuestra guía sobre la CLOUD Act.
  • Microsoft ante el Senado francés. En julio de 2025 el director jurídico de Microsoft Francia dijo bajo juramento a una comisión de investigación del Senado que la empresa no podía garantizar que los datos del sector público francés nunca se entregarían a las autoridades estadounidenses sin el consentimiento del cliente. También dijo que esto no había ocurrido y que Microsoft se compromete contractualmente a impugnar las solicitudes infundadas. Ambas declaraciones son respuestas útiles a las preguntas 9 y 10.

Un punto de referencia: SecNumCloud

Si necesita una norma concreta de lo que significa «inmune al derecho extranjero», SecNumCloud 3.2 de Francia es la más específica en vigor. Según la información publicada sobre el decreto del 12 de agosto de 2026, exige que el domicilio social, el centro de decisión y la administración del proveedor estén en la UE, limita la participación accionarial de fuera de la UE y excluye los derechos de veto de fuera de la UE, además de unos 360 controles de seguridad adicionales a ISO 27001. Ahora vincula a una gran parte del sector público central francés. Incluso fuera de Francia, sus criterios de propiedad son una referencia útil para las preguntas 5 a 8.

Cómo ponderar las respuestas

No todos los usos necesitan que todas las respuestas sean perfectas. Un enfoque práctico:

Datos que enviaráDeben ser sólidasPueden ser moderadas
Sin datos personales ni confidenciales, como textos de marketing o documentación pública13, 14Todo lo demás
Datos personales de clientes o empleados, seudonimizados antes de salir de su entorno1 a 4, 13 a 165 a 12
Datos personales en claro o datos empresariales confidencialesLas dieciséisNinguna
Categorías especiales de datos, como los de salud o los casos de RR. HH.Las dieciséis, más un proveedor de propiedad de la UE o ningún modelo externoNinguna

Lista de comprobación

  • Dieciséis preguntas enviadas por escrito a cada proveedor preseleccionado
  • Respuestas archivadas con la fecha de recepción
  • Entidad contratante y matriz última confirmadas en un registro mercantil
  • Conmutación por error, registros y acceso de soporte confirmados como permanentes dentro de la UE
  • Uso para entrenamiento desactivado y conservación indicada en el acuerdo firmado
  • Cláusula de cambio de control en el contrato
  • Respuestas revisadas en cada renovación y tras cualquier cambio de propiedad comunicado

Fuentes

Todas las guías
Guía siguienteEvaluar la exposición a la CLOUD Act en los servicios de IA