EN Reunión técnica
Menú
01 — Definición

Tres propiedades independientes

El término «soberanía del dato» se emplea con frecuencia como sinónimo de almacenamiento en Europa. En sentido estricto describe tres condiciones distintas, que pueden cumplirse por separado. Una organización que evalúa un proveedor necesita respuesta a las tres.

Propiedad 1

Residencia

Ubicación física de los datos y de los sistemas que los procesan. Es la condición más sencilla de acreditar y la que ofrecen todos los proveedores de infraestructura mediante regiones geográficas.

Propiedad 2

Jurisdicción

Ordenamiento jurídico que obliga a la entidad que controla los datos. Depende de la nacionalidad y la estructura de propiedad del proveedor, y no queda determinada por la ubicación de los servidores.

Propiedad 3

Portabilidad

Posibilidad de trasladar los datos a otro sistema y continuar operando. Depende del formato de almacenamiento y de las condiciones contractuales de extracción y de terminación del servicio.

La distinción es relevante en la práctica: una región europea acredita la primera condición y no aporta información sobre las otras dos. Buena parte de las discrepancias entre la evaluación comercial y la evaluación de riesgos de un proyecto se originan en esa diferencia.

02 — Jurisdicción

Alcance extraterritorial y estructura de propiedad

El Clarifying Lawful Overseas Use of Data Act (CLOUD Act), en vigor en Estados Unidos desde 2018, habilita a sus autoridades para requerir datos a entidades sujetas a su jurisdicción con independencia del país en que estén almacenados. La ubicación del centro de datos no modifica ese alcance.

Marco general

La obligación recae sobre la empresa, no sobre el servidor

Lo que determina si una empresa está obligada a atender un requerimiento estadounidense es dónde está constituida y quién la controla, no dónde guarda los datos. Una filial europea cuya matriz es estadounidense sigue estando obligada. Tras la sentencia Schrems II del Tribunal de Justicia de la UE, que anuló el Privacy Shield, sigue debatiéndose en qué medida las garantías contractuales bastan para cubrir ese supuesto.

En 2025, el responsable jurídico de Microsoft Francia declaró ante el Senado francés que no podía garantizar que datos alojados en territorio francés quedaran fuera del alcance de un requerimiento estadounidense.

Configuración en Opendome

Proveedores europeos, sin matriz fuera de la UE

La infraestructura del servicio gestionado se opera sobre proveedores de propiedad europea, con centros de datos en la Unión Europea. La condición se verifica en el inventario público de subprocesadores, no únicamente en el contrato.

Los datos productivos de cliente no salen de la UE/EEE, y todo proveedor que los trate reside en la UE/EEE. Es una obligación documentada del sistema de gestión de seguridad de la información.

03 — Despliegue

Dónde residen los datos en cada modelo

Opendome se despliega en tres modalidades. En dos de ellas los datos residen en la infraestructura del cliente; en la tercera, en la de Opendome. La jurisdicción europea y el formato de almacenamiento son comunes a las tres.

Modelo Quién opera Dónde residen los datos Rol GDPR de Opendome
Gestionado Opendome, de extremo a extremo Infraestructura de Opendome, sobre proveedores europeos con centros de datos en la UE Encargado
BYOC
Bring your own cloud
Opendome opera el software; el cliente aporta la infraestructura Infraestructura del cliente, en la ubicación que este determine Encargado
Self-host El cliente o el integrador que designe Infraestructura del operador; Opendome no interviene en la operación No aplica

En los tres modelos el cliente es el responsable del tratamiento. Opendome no determina finalidades ni utiliza los datos para fines propios. En el modelo gestionado y en BYOC actúa como encargado, bajo acuerdo de tratamiento conforme al artículo 28 del RGPD; en self-host no trata datos de cliente.

El reparto de controles entre las partes en cada modelo se detalla en la matriz de responsabilidad compartida.

04 — Verificabilidad

Código abierto y formatos estándar

Un compromiso contractual de no acceder a los datos, no monetizarlos y respetar la jurisdicción del cliente admite comprobación solo de forma indirecta. Un sistema de código abierto sobre formatos estándar admite comprobación directa. Opendome adopta esta segunda vía por razones de auditabilidad, no únicamente de coste.

Inspección

El comportamiento del sistema es legible

El cliente, su auditor o el regulador pueden examinar cómo se tratan los datos, dónde se almacenan y qué información sale de la infraestructura, sin depender de la declaración del proveedor.

Formato

Almacenamiento en estándares abiertos

Los datos se almacenan en Apache Iceberg y Lance, legibles por cualquier motor compatible del ecosistema. En caso de cambio de proveedor permanecen accesibles sin conversión previa.

Acceso

Sin tarificación por consulta

Determinadas arquitecturas del mercado exponen los datos de la organización mediante API y tarifican cada operación. En Opendome no existe medición ni cobro por el acceso de los agentes a los datos del cliente.

05 — Verificación

Afirmaciones y documentación que las sostiene

Relación de las afirmaciones anteriores con la fuente donde puede comprobarse cada una.

Los datos productivos de cliente no salen de la UE/EEE
Obligación del sistema de gestión de seguridad, contrastable en el inventario de proveedores. Subprocesadores
Todo subprocesador que trata datos de cliente reside en la UE/EEE
Ningún proveedor se incorpora sin evaluación previa proporcional a su riesgo; los críticos se revisan periódicamente y todos los que tratan datos personales cuentan con acuerdo conforme al artículo 28. Portal de confianza
Existen dos excepciones extracomunitarias, sin acceso a datos de cliente
Herramientas de desarrollo con acceso a código y contexto técnico interno, inventariadas como excepción y con objetivo de migración. Transferencias internacionales
El acuerdo de tratamiento se formaliza antes del primer tratamiento
DPA conforme al artículo 28 del RGPD, con las medidas técnicas del artículo 32 detalladas. Política de privacidad
El sistema de gestión está alineado con ISO/IEC 27001:2022 y con los criterios SOC 2
Certificación y atestación en curso; ninguna de las dos ha concluido a la fecha de publicación. Cumplimiento normativo
El almacenamiento emplea formatos abiertos y estándar
Apache Iceberg y Lance, sin formatos propietarios. Las condiciones de devolución o supresión al terminar el contrato se fijan en el acuerdo de tratamiento. Tecnología

Reunión técnica

Sesión de trabajo para determinar el modelo de despliegue aplicable, la residencia resultante de cada conjunto de datos y la documentación necesaria para su aprobación interna.

Solicitar reunión técnica