Una guía de Sluis para equipos jurídicos, de privacidad y de seguridad. Última comprobación el 23 de septiembre de 2026.
Cuando un proveedor de IA está controlado desde Estados Unidos, las autoridades estadounidenses pueden, en principio, ordenarle que entregue sus datos, estén donde estén almacenados. Esta guía explica cómo funciona, en qué punto está el Marco de Privacidad de Datos UE-EE. UU., cómo evaluar la exposición en un uso concreto de IA y qué medidas la reducen de verdad.
En resumen
- La CLOUD Act de EE. UU. (18 U.S.C. § 2713) permite a las autoridades estadounidenses exigir a un proveedor que divulgue datos que estén en su posesión, custodia o control, con independencia de dónde se almacenen. Lo que importa es quién controla al proveedor, no dónde están los servidores.
- Las transferencias a proveedores estadounidenses certificados en el Marco de Privacidad de Datos son lícitas hoy. El Tribunal General de la UE confirmó el marco el 3 de septiembre de 2025; hay un recurso de casación pendiente ante el Tribunal de Justicia.
- El riesgo práctico depende de cuatro factores: lo sensibles que son los datos, quién controla al proveedor, qué puede leer realmente el proveedor y qué le obliga a hacer el contrato cuando llega una orden.
- La medida más eficaz es enviar menos. Los datos que el proveedor nunca recibe no pueden divulgarse.
- Las filiales europeas independientes de grupos estadounidenses, como la AWS European Sovereign Cloud, reducen la exposición práctica. Si la eliminan en derecho no se ha probado ante los tribunales.
Cómo surge la exposición
La CLOUD Act de 2018 añadió la sección 2713 a la Stored Communications Act de EE. UU. Confirma que un proveedor sujeto a la jurisdicción estadounidense debe cumplir una orden estadounidense lícita sobre los datos que controla, aunque estén fuera de EE. UU. El proveedor puede pedir a un tribunal que anule la orden en circunstancias limitadas, por ejemplo cuando choque con el derecho de un país que tenga un acuerdo con EE. UU. en virtud de esa ley.
Otro instrumento estadounidense distinto, la sección 702 de la Foreign Intelligence Surveillance Act, permite la recopilación selectiva de inteligencia extranjera a proveedores estadounidenses. Fue central en la sentencia Schrems II del Tribunal de Justicia de 2020, que anuló el marco de transferencias anterior, el Escudo de la privacidad.
En un servicio de IA, los datos afectados son todo lo que conserva el proveedor: prompts y resultados mientras se procesan, registros, copias de supervisión de abusos, archivos almacenados e historial de conversaciones, y todo lo que se guarde para entrenamiento o evaluación.
En qué punto está el Marco de Privacidad de Datos
- El 3 de septiembre de 2025 el Tribunal General desestimó el recurso del diputado francés Philippe Latombe (asunto T-553/23) y confirmó la decisión de adecuación de la Comisión de 2023.
- El Tribunal General valoró la situación tal como era cuando se adoptó la decisión en 2023. No examinó la evolución posterior del mecanismo estadounidense de recurso.
- Latombe recurrió en casación el 31 de octubre de 2025 (asunto C-703/25 P). Un recurso ante el Tribunal de Justicia se limita a cuestiones de derecho. En septiembre de 2026 no hemos encontrado fecha de vista.
- El Tribunal de Justicia anuló los dos antecesores del marco, Puerto Seguro en 2015 y el Escudo de la privacidad en 2020.
A efectos de planificación: la base de transferencia es válida hoy y su futuro depende del calendario de un tribunal. Diseñe su configuración de IA de modo que pueda cambiar de proveedor en unos meses si hiciera falta.
Evaluar un uso concreto
Valore cada uso de la IA según cuatro factores.
| Factor | Menor exposición | Mayor exposición |
|---|---|---|
| 1. Sensibilidad de los datos | Sin datos personales; contenido público o de marketing | Categorías especiales de datos, casos de RR. HH., secreto profesional, secretos comerciales |
| 2. Quién controla al proveedor | De propiedad y control de la UE | Controlado por EE. UU., sea cual sea la región |
| 3. Qué puede leer el proveedor | Texto seudonimizado; sin conservación | Datos personales en claro; historial de conversaciones almacenado |
| 4. Contrato y proceso | Compromiso de impugnar órdenes y de notificárselo; estadísticas de solicitudes publicadas | Solo las condiciones estándar |
Ejemplos prácticos
| Uso | Proveedor | Medidas | Exposición | Razonamiento |
|---|---|---|---|---|
| Redactar textos de marketing | Proveedor de EE. UU., región de la UE | Ninguna | Baja | No hay nada de valor que divulgar |
| Responder a tickets de soporte con nombres, direcciones de correo electrónico e historiales de pedidos | Proveedor de EE. UU., región de la UE | Ninguna | Media a alta | Datos personales en claro, en volumen y posiblemente conservados |
| Los mismos tickets de soporte | Proveedor de EE. UU., región de la UE | Nombres e identificadores sustituidos por marcadores antes del envío; correspondencia guardada en la UE; cero conservación | Baja a media | Lo que tiene el proveedor es difícil de vincular a una persona |
| Notas de casos de RR. HH., incluidas bajas por enfermedad | Proveedor de EE. UU., región de la UE | Cualquiera | Alta | Categorías especiales de datos; una filtración o divulgación es grave sea cual sea su probabilidad |
| Notas de casos de RR. HH. | Proveedor de propiedad de la UE, región de la UE | Cero conservación, conmutación por error solo en la UE | Baja a media | Se elimina la vía de la CLOUD Act; permanece el riesgo ordinario del encargado del tratamiento |
| Asistente de código interno que trabaja con código fuente | Proveedor de EE. UU., estructura de filial de la UE | Claves gestionadas por el cliente cuando existan | Media | Exposición práctica reducida; el efecto jurídico de la estructura no se ha probado |
Qué reduce la exposición, por orden de efecto
- Enviar menos. Sustituya los identificadores por marcadores antes de que los prompts salgan de su entorno y guarde usted la correspondencia. Nuestra guía sobre datos personales en los prompts explica hasta qué punto funciona.
- Enrutar por clase de datos. Use proveedores de EE. UU. para lo de bajo riesgo y un proveedor de propiedad de la UE, o ningún modelo externo, para las categorías sensibles. Puede ser una regla aplicada en cada solicitud y no un documento de política.
- Desactivar la conservación. Los datos que no se almacenan no pueden requerirse después. Consiga la cero conservación en el contrato siempre que pueda.
- Usar el contrato. Exija al proveedor que impugne las órdenes infundadas, que se lo notifique cuando la ley lo permita y que no divulgue más de lo que exige la orden.
- Mantener una vía de salida. Use una interfaz que le permita cambiar de proveedor sin reescribir las aplicaciones y pruebe el cambio una vez.
El otro lado del argumento
Una evaluación equilibrada incluye las razones por las que el riesgo puede ser menor de lo que parece.
- Frecuencia. Ningún caso confirmado públicamente ha mostrado que las autoridades estadounidenses hayan usado la CLOUD Act para obtener datos empresariales de una empresa de la UE de un gran proveedor de nube o de IA. El director jurídico de Microsoft en Francia dijo al Senado francés en julio de 2025 que a Microsoft no le había ocurrido.
- Resistencia. Los grandes proveedores tienen motivos comerciales para impugnar las órdenes y varios publican informes de transparencia sobre las solicitudes que reciben.
- El derecho europeo también prevé poderes de acceso. Los Estados miembros de la UE y el Reino Unido pueden obligar a los proveedores con sus propias leyes. Elegir un proveedor de la UE cambia qué gobierno podría pedir los datos; no significa que ninguno pueda.
- Los proveedores más pequeños tienen sus propios riesgos. La concentración, la solidez financiera y los cambios de propiedad son riesgos reales, como mostró la adquisición de Aleph Alpha por Cohere comunicada en 2026.
La exposición es real pero acotada. Importa más para los datos sensibles enviados en claro y menos para los datos seudonimizados o no personales.
Hacia dónde va la regulación
- Francia dio fuerza vinculante a SecNumCloud 3.2 para buena parte de su sector público central con un decreto del 12 de agosto de 2026. Exige el control del proveedor por parte de la UE y la inmunidad frente al derecho de terceros países.
- La Ley de Desarrollo de la Nube y la IA de la UE, propuesta el 3 de junio de 2026, introduciría criterios de soberanía e inmunidad en el derecho de la UE, después de que los Estados miembros no lograran acordarlos en el esquema europeo de certificación de la nube (EUCS).
- Para los compradores de la administración central francesa esto ya se aplica: SecNumCloud pregunta quién controla al proveedor, además de dónde se almacenan los datos.
Lista de comprobación
- Cada uso de IA valorado según los cuatro factores
- Base de transferencia registrada para cada proveedor no controlado por la UE
- Categorías sensibles enrutadas a un proveedor controlado por la UE o mantenidas fuera de los modelos externos
- Identificadores sustituidos antes de que los prompts salgan de su entorno
- Cero conservación acordada cuando esté disponible
- El contrato cubre la impugnación de órdenes, la notificación y la minimización de datos
- Cambio de proveedor probado una vez; tiempo de cambio conocido
- Evaluación revisada cuando el Tribunal de Justicia resuelva el recurso sobre el DPF
Fuentes
- 18 U.S.C. § 2713, añadido por la CLOUD Act de 2018
- Tribunal General, Latombe/Comisión, asunto T-553/23, sentencia de 3 de septiembre de 2025, y el recurso de casación en el asunto C-703/25 P, según informa la IAPP
- AWS, Overview of the AWS European Sovereign Cloud
- The Register, crónica de la audiencia del Senado francés del 10 de julio de 2025
- Servicio de Estudios del Parlamento Europeo, nota informativa sobre la Ley de Desarrollo de la Nube y la IA
- El decreto de SecNumCloud 3.2 y la adquisición de Aleph Alpha proceden de la prensa.