Saltar al contenido
Soberanía digital

Sus datos. Su IA. Verificable, no solo proclamada.

Muchos servicios digitales funcionan hoy sobre nube e IA estadounidenses. Con ello, el control sobre los datos de sus clientes acaba no estando en sus manos, sino en las de un proveedor sujeto a la legislación de EE. UU. Nosotros lo hacemos de otra manera, pero sin la promesa habitual: también en nuestro caso hay empresas estadounidenses implicadas. La diferencia es que las nombramos una a una, que sus datos se alojan en la UE — y que usted puede marcharse cuando quiera.

¿Dónde están realmente sus datos?

Cuatro puntos que casi ninguna agencia menciona — porque la mayoría está afectada por ellos.

Acceso de EE. UU. pese a servidores en Europa

El US CLOUD Act permite a las autoridades estadounidenses exigir datos a proveedores de EE. UU. — en todo el mundo, incluso desde centros de datos en Frankfurt. El director de Microsoft Francia confirmó bajo juramento ante el Senado en 2025 que ni siquiera una nube »europea« puede excluir con garantías el acceso estadounidense.

US CLOUD Act · Audiencia en el Senado francés, junio de 2025

Multas del RGPD por miles de millones

Las multas acumuladas del RGPD alcanzaron a principios de 2026 unos 7,1 mil millones de euros. Por cada infracción se arriesgan hasta 20 millones de euros o el 4 % de la facturación anual mundial. Quien no sabe dónde están sus datos, asume ese riesgo.

RGPD Art. 83 · multas acumuladas a fecha de ene 2026

Reglamento de IA de la UE — la obligación de etiquetado ya está en vigor

Desde febrero de 2025, la IA debe ser reconocible como IA (obligaciones de transparencia). A partir de agosto de 2026 se aplican la ejecución y las sanciones para modelos de IA — hasta 35 millones de euros o el 7 % de la facturación. Muchas soluciones tipo »ChatGPT-Wrapper« no cumplen hoy con el etiquetado.

Reglamento de IA de la UE (EU AI Act), Art. 50 · Reglamento (UE) 2024/1689

Dependencia del proveedor (vendor lock-in)

Si su web, sus datos y su IA están en manos de un proveedor estadounidense, a menudo no puede salir limpiamente: sin exportación completa, sin migración sin pérdidas. Su recurso más valioso, los datos de sus clientes, pertenece entonces de facto a la plataforma.

EU Data Act · aplicable desde septiembre de 2025

Soberanía por diseño — no un extra de pago, sino el estándar

Lo que en nuestro caso viene incorporado, en lugar de añadirse después a un precio elevado.

Datos alojados en la UE

Sus datos permanecen en la UE y su web la entrega una red mundial para que cargue rápido en todas partes. Para la entrega y la protección frente a ataques usamos Cloudflare, cubierto por un contrato de encargo de tratamiento y cláusulas contractuales tipo de la UE, y declarado en la política de privacidad. Un servidor exclusivamente en Alemania es posible si lo desea.

IA etiquetada como IA

Cada respuesta de IA que entregamos para usted la marcamos como IA — tal y como exige el Reglamento de IA de la UE. Puesto desde el principio, no añadido después.

RGPD desde el principio

Datos alojados en la UE, encargo de tratamiento correcto, flujos de datos claros. La protección de datos es en nuestro caso la base de la arquitectura — no un banner de cookies como hoja de parra.

Sus datos le pertenecen

Sin lock-in: puede exportar sus datos por completo y llevárselos en cualquier momento. La herramienta es intercambiable — la relación con sus clientes sigue siendo suya.

Cómo suele funcionar — y cómo funciona con nosotros

Dónde están los datosa menudo sin declarar; región UE de una empresa estadounidensedatos alojados en la UE — proveedor y región constan en la política de privacidad
Acceso de autoridades de EE. UU. (CLOUD Act)jurídicamente posible con proveedores estadounidensescon nosotros también — lo decimos y lo cubrimos con contratos de encargo de tratamiento y cláusulas contractuales tipo de la UE
Modelos de IApredominantemente servicios de EE. UU. (p. ej. OpenAI)cada modelo que empleamos está identificado; modelo de la UE o local si lo desea
Etiquetado de IA (Reglamento de IA)obligatorio desde febrero de 2025puesto en cada entrega, nunca añadido después
Exportación de datoslimitada según el proveedorcompleta y en cualquier momento, garantizada por contrato (CGC § 6.5)
Operadorvaría según el proveedorMerust Trust SL, Valencia — dirección en el aviso legal

El marco legal — breve y documentado

  • US CLOUD Act: acceso estadounidense a datos de proveedores de EE. UU. en todo el mundo, también dentro de la UE.
  • RGPD: hasta 20 millones de € o el 4 % de la facturación anual mundial por infracción; según recuentos públicos, las multas impuestas suman alrededor de 7 000 millones de € (a principios de 2026).
  • Reglamento de IA de la UE: obligaciones de transparencia y etiquetado desde febrero de 2025; aplicación y sanciones para modelos de IA desde agosto de 2026 — hasta 35 millones de € o el 7 % de la facturación.
  • Reglamento de Datos de la UE: aplicable desde septiembre de 2025 — refuerza la portabilidad de datos y cierra la puerta al acceso ilícito desde terceros países.

A fecha de julio de 2026. Resumen del marco jurídico públicamente conocido; no constituye asesoramiento jurídico. Las normas y los plazos pueden cambiar.

Preguntas frecuentes sobre datos e independencia

Lo que preguntan los interesados antes de confiar sus datos a alguien.

¿Dónde están exactamente mis datos?

Los datos se alojan en la UE; la entrega de las páginas pasa por centros de datos europeos. Qué proveedores participan en su proyecto lo recibe por escrito antes de firmar el contrato — no a petición, sino sin que tenga que pedirlo. Si una herramienta trata datos fuera de la UE, se lo decimos y nombramos la base jurídica, en lugar de esconderlo bajo la palabra «cloud».

¿Qué pasa con mi web si dejo de contratarles?

Usted se la queda. Tras el pago completo, la web y el código fuente le pertenecen; entregamos el proyecto de forma que otro proveedor pueda seguir trabajando — código fuente, accesos, documentación. No existe ningún interruptor con el que podamos apagar su página, ni ninguna licencia que expire al terminar el contrato.

¿Usan mis datos para entrenar IA?

No. Sus contenidos y los datos de sus clientes no se usan para entrenar modelos — ni por nuestra parte ni, en la medida en que podamos controlarlo por contrato, por parte de los proveedores utilizados. Donde usamos IA, el contrato de encargo de tratamiento indica qué proveedor es y qué trata.

¿Qué significa «intercambiable» en concreto — y dónde termina?

Construimos de forma que el proveedor de IA pueda cambiarse sin reescribir la aplicación, y que sus contenidos sigan siendo exportables en formatos habituales. Con honestidad sobre el límite: la independencia total de cualquier proveedor no existe en cuanto usa buscadores, mapas o servicios de pago. Reducimos la dependencia; no afirmamos eliminarla.

¿Recibiré un contrato de encargo de tratamiento?

Sí, de forma estándar y sin recargo, con la lista de subencargados y las medidas técnicas y organizativas. La necesita en cuanto tratamos datos personales por encargo suyo — lo que ya ocurre con un formulario de contacto.

Infraestructura en la UE

Datos alojados en la UE — un servidor exclusivamente en Alemania es posible si lo desea.

RGPD desde el principio

Protección de datos conforme al derecho de la UE, integrada en cada línea de código.

Cifrado

Transmisión TLS, accesos protegidos, copias de seguridad protegidas.

Sus datos le pertenecen

Sin vendor lock-in — exportables en cualquier momento.

Sepa dónde están sus datos.

Revisamos sin compromiso dónde están hoy sus datos, quién los trata — y qué de todo eso debería cambiar.

Solicitar una revisión de soberaníaLo que representa Conexa Digital