Saltar al contenido principal
Nube soberana

Cloud Act: qué cambios supone realmente esta ley estadounidense para tus datos

Una ley estadounidense de 2018 que se centra en la nacionalidad del operador, no en la ubicación del servidor: a quién afecta, el conflicto con el RGPD y cómo protegerse de ella.

9 de octubre de 2026 5 minutos de lectura Equipo de Ohmycad
Cloud Act: qué cambios supone realmente esta ley estadounidense para tus datos

Puntos clave
  • La Ley Cloud es una ley federal estadounidense de marzo de 2018. Obliga a todo proveedor sujeto a la jurisdicción estadounidense a entregar a las autoridades estadounidenses los datos que controla, incluso si dichos datos están almacenados fuera de Estados Unidos.
  • La ley no se refiere a la nacionalidad del servidor, sino a la de la empresa que lo controla: una filial europea de un grupo estadounidense sigue estando sujeta a ella.
  • El propio regulador europeo (el EDPB y el EDPS, en un dictamen conjunto) considera que, por lo general, una solicitud en virtud de la Cloud Act no puede ejecutarse legalmente en el marco del RGPD sin un acuerdo internacional previo.
  • SecNumCloud es la única certificación francesa que exige una inmunidad verificada frente a este tipo de legislación; la CNIL lo ha señalado explícitamente como una carencia en el proyecto de certificación europea EUCS.

¿Qué es exactamente la Ley Cloud?

La Ley Cloud (Ley de Aclaración del Uso Lícito de Datos en el Extranjero) es una ley federal estadounidense promulgada en marzo de 2018. Establece dos aspectos distintos. En primer lugar, consagra en la ley un principio de jurisdicción: una empresa sujeta a la legislación estadounidense debe facilitar los datos que tenga «en su poder, bajo su custodia o bajo su control», independientemente del país en el que dichos datos estén físicamente almacenados. En segundo lugar, establece un marco para que Estados Unidos firme acuerdos bilaterales con otros países, lo que permite a cada uno de ellos solicitar directamente datos a un proveedor sujeto a la jurisdicción del otro.

¿De dónde procede esta ley y por qué se aplica a los datos almacenados fuera de Estados Unidos?

La Ley Cloud resuelve, por vía legislativa, un litigio que se inició en 2013: el Ministerio de Justicia de Estados Unidos exigía a Microsoft el acceso a unos correos electrónicos almacenados en un servidor en Irlanda, en virtud de una orden de registro convencional. Microsoft se negó, alegando que una orden judicial estadounidense no podía aplicarse a datos alojados fuera de Estados Unidos. El tribunal de apelación dio la razón a Microsoft en 2016, el caso llegó hasta el Tribunal Supremo y el Congreso zanjó la cuestión de antemano al aprobar la Ley Cloud en marzo de 2018: la ubicación de los datos deja de tener relevancia; lo único que importa es quién controla la empresa que los aloja.

¿A quién afecta la Ley Cloud?

La ley se centra en la nacionalidad jurídica de la empresa que controla los datos, no en la ubicación del servidor que los almacena, y la mayoría de los resúmenes simplifican este punto en exceso al hablar de ’proveedores de alojamiento estadounidenses«, como si la nacionalidad de los centros de datos bastara para zanjar la cuestión. La Cloud Act se aplica a cualquier entidad sujeta a la jurisdicción estadounidense, lo que incluye a una filial europea de un grupo cuya matriz sea estadounidense, aunque dicha filial gestione servidores en Francia o en Alemania. El hecho de que un centro de datos se encuentre en París no basta para quedar fuera del ámbito de aplicación de la ley si el operador que lo gestiona sigue siendo una empresa de derecho estadounidense o depende jurídicamente de ella.

  • Lo que no basta: Un centro de datos situado en Francia o en Europa.
  • Lo que sigue siendo de aplicación: Una filial europea de un grupo cuya empresa matriz es estadounidense.
  • Lo que resulta determinante: La forma jurídica del operador que gestiona la infraestructura.

La Ley Cloud y el RGPD: un conflicto real, no una hipótesis

El Comité Europeo de Protección de Datos (EDPB) y el Supervisor Europeo de Protección de Datos (EDPS) han publicado un análisis jurídico conjunto sobre este tema: una solicitud formulada al amparo de la Cloud Act no puede, en general, ejecutarse legalmente en el marco del RGPD sin un acuerdo internacional previo, como un tratado de asistencia judicial. El artículo 48 del RGPD exige precisamente que una resolución judicial extranjera se base en un acuerdo de este tipo para ser reconocida en Europa. En la práctica, un proveedor que se vea atrapado entre ambas normativas se enfrenta a una disyuntiva imposible: cumplir con la orden judicial estadounidense y arriesgarse a infringir el RGPD, o negarse y exponerse a sanciones en Estados Unidos. La CNIL, por su parte, solicita que las certificaciones europeas de la nube (como el proyecto EUCS) incluyan un criterio de inmunidad frente a este tipo de leyes, un criterio que SecNumCloud ya impone.

Cómo protegerse: el papel de la certificación SecNumCloud

La única respuesta estructural no es una cláusula contractual ni un cifrado más seguro, sino la propia naturaleza jurídica del operador. La nube Outscale Dassault Systèmes es una entidad de derecho francés, sin una empresa matriz estadounidense que la exponga a la Cloud Act. En su región cloudgouv-eu-west-1, certificada como SecNumCloud 3.2, esta inmunidad forma parte de los requisitos verificados por la ANSSI, no es una promesa comercial. La oferta de nube soberana de Ohmycad se asienta sobre esta base: la región SecNumCloud sigue siendo una opción, que se activa cuando así lo exijan la normativa o el cliente final, pero la ausencia de vínculos de capital con una empresa estadounidense no depende de ninguna opción.

Conclusión

La Ley Cloud no es una amenaza teórica que esgrimen los proveedores de la nube soberana. Se trata de una ley aprobada, aplicada y considerada incompatible con el RGPD por el propio regulador europeo en la mayoría de los casos concretos. Elegir un proveedor de alojamiento es elegir quién puede verse obligado a entregar tus datos y en virtud de qué legislación.

La nube Outscale Dassault Systèmes es una entidad de derecho francés, sin dependencia accionarial de ninguna empresa estadounidense, con una región «cloudgouv-eu-west-1» certificada según SecNumCloud 3.2 para los datos que así lo requieran. La oferta de nube soberana de Ohmycad basa su gestión de servicios informáticos en este fundamento jurídico, y no solo en una promesa de localización.

Lo que hay que hacer: comprobar quién controla legalmente tu proveedor de alojamiento, no solo dónde están sus servidores.

Descubre la oferta de nube soberana de Ohmycad →

Para profundizar en el tema: la etiqueta «Cloud de confianza» · la certificación SecNumCloud

Fuentes

Preguntas frecuentes

Preguntas frecuentes

¿Se aplica la Ley Cloud únicamente a las empresas estadounidenses?

No. Se aplica a cualquier entidad sujeta a la jurisdicción estadounidense, incluida una filial europea de un grupo cuya empresa matriz sea estadounidense.

¿Puede un proveedor de alojamiento que tiene servidores en Francia estar sujeto, aun así, a la Ley Cloud?

Sí, si la empresa que gestiona esos servidores depende jurídicamente de una sociedad matriz estadounidense. La ubicación física de los datos no basta para eludir la ley; lo único que cuenta es la estructura jurídica del operador.

La Ley Cloud y el RGPD: ¿cuál prevalece en caso de conflicto?

Ninguna de las dos partes sale claramente ganadora, y ese es precisamente el problema que han señalado el EDPB y el EDPS: sin un acuerdo internacional entre Estados Unidos y Europa, una solicitud en virtud de la Cloud Act carece de una base jurídica clara en el marco del RGPD, lo que expone al proveedor a un conflicto de obligaciones.

¿Protege el sello «Cloud de confianza» frente a la Ley Cloud Act?

Esa era su razón de ser: la certificación significaba que SecNumCloud ofrecía además inmunidad frente a la Ley Cloud. Desde la versión 3.2 del marco de referencia, esta inmunidad se verifica mediante la propia certificación SecNumCloud. Los detalles se encuentran en nuestro artículo específico.

¿Garantiza SecNumCloud una inmunidad total frente a cualquier ley extranjera?

La certificación verifica la inmunidad frente a leyes extraterritoriales como la Cloud Act, obtenida mediante una estructura jurídica europea que no depende de ningún sujeto sometido a dichas leyes. Los detalles de los criterios se encuentran en nuestro artículo sobre SecNumCloud.

¿Necesitas un servicio de alojamiento soberano, gestionado y con presupuesto específico para tu entorno? Un ingeniero de Ohmycad se pondrá en contacto contigo con un presupuesto personalizado, no con una tabla de tarifas genérica: que te llamen. La oferta completa se encuentra en la página nube soberana.

Pasar a la acción
Calcula el coste de tu licencia de SOLIDWORKS o CATIA en 2 minutos
Una tarifa orientativa inmediata y, a continuación, un servicio de asistencia de Ohmycare a cargo de un ingeniero especializado.
Calcular el coste de mi licencia
Nube soberana
Compartir
Escrito por el equipo de Ohmycad
La primera red de expertos en 3DEXPERIENCE: SOLIDWORKS, CATIA, 3DEXPERIENCE. Actualizado el 9 de octubre de 2026.