GUÍA · ACTUALIZADO EN ABRIL DE 2026 · 4 MIN DE LECTURA

Soberanía de los datos: por qué elegir un proveedor europeo

Lo que recubre realmente la soberanía de los datos en una herramienta SaaS: localización, derecho aplicable, legislaciones extraterritoriales y preguntas que hacer a un proveedor.

EN RESUMEN
  • La localización de los servidores y el derecho aplicable son dos cuestiones distintas que a menudo se confunden.
  • Un alojamiento en Europa no basta si el proveedor depende de una jurisdicción extraterritorial.
  • Los datos de directorio sincronizados son datos de tus empleados: su localización es un tema de cumplimiento.
  • Cinco preguntas por escrito bastan para calificar a cualquier proveedor en este punto.

«Datos alojados en la UE» figura en la mayoría de las webs de proveedores europeos, sin que siempre se sepa qué recubre la fórmula. Para un departamento de informática que instruye un expediente se plantean dos cuestiones distintas, y con regularidad se confunden.

Dos preguntas diferentes

¿Dónde están físicamente los datos? Es la localización. Se verifica: nombre del proveedor de alojamiento, regiones de centros de datos, eventuales réplicas.

¿Qué derecho se aplica a la entidad que los guarda? Es la jurisdicción. Depende de la nacionalidad de la sociedad proveedora y de su estructura accionarial, no de dónde estén sus servidores.

La confusión viene de que la primera pregunta es fácil de plantear y la segunda rara vez se plantea. Un servicio cuyos servidores están en Europa pero cuyo proveedor depende de una legislación extraterritorial puede, en teoría, verse conminado a entregar datos con independencia de dónde estén.

Es precisamente ese razonamiento el que ha llevado a los departamentos de informática y a los compradores públicos a formular exigencias de soberanía en lugar de simple localización.

Lo que el RGPD impone y lo que no

Punto importante para encuadrar la discusión: el RGPD no exige un alojamiento en un país concreto. Regula las transferencias de datos fuera de la Unión Europea, supeditándolas a garantías adecuadas.

Un alojamiento dentro de la UE no es, por tanto, una obligación legal, sino una reducción de riesgo: sin transferencia fuera de la UE, la cuestión de las garantías deja de plantearse y el servicio depende únicamente del derecho europeo. Es más sencillo de documentar y más sólido de defender.

El marco general del RGPD aplicable a las firmas se trata en firma de correo y RGPD.

Qué datos están realmente en juego

Para una herramienta de gestión de firmas, el perímetro es acotado y merece plantearse explícitamente.

Los atributos de directorio sincronizados: nombre, apellidos, cargo, departamento, dirección profesional, teléfono. Son datos personales de tus empleados, lo que basta para calificar el tema.

Las plantillas y los materiales gráficos: logotipos, banners, modelos. Baja sensibilidad, pero son activos de marca.

Las estadísticas de clics: agregadas por campaña y por equipo en un dispositivo bien diseñado, no deberían ser nominales.

Lo que no debería estar ahí: el contenido de tus correos. Una herramienta bien diseñada no accede nunca a él: ver ¿puede una herramienta de firma leer tus correos?.

Ese perímetro restringido es en sí un argumento: hay poco que proteger, siempre que ese poco se trate bien.

Las cinco preguntas que hay que hacer por escrito

Bastan para calificar a cualquier proveedor, y las respuestas deben ser por escrito.

  1. ¿Cuál es el nombre del proveedor de alojamiento y dónde están los centros de datos? Una respuesta precisa, no «en Europa».
  2. ¿Cuál es la jurisdicción de la sociedad proveedora? Nacionalidad, sede y estructura accionarial si puede arrastrarla a otro ordenamiento.
  3. ¿Qué subencargados intervienen? La lista debe figurar en el acuerdo de tratamiento. Ahí es donde suele aparecer un servicio de terceros fuera de la UE.
  4. ¿Hay réplica o copia de seguridad fuera de la UE? Una pregunta que rara vez se hace y en la que las respuestas a veces sorprenden.
  5. ¿Qué pasa con los datos al final del contrato y en qué plazo? La reversibilidad forma parte de la soberanía: unos datos que no se pueden recuperar ni hacer borrar quedan cautivos.

Conviene saberlo: pide estos elementos antes de la demostración comercial, no después. Un proveedor que tarda tres semanas en responder a la pregunta 3 ya te está informando.

Lo que cambia en la práctica

Para muchas organizaciones, estas preguntas no son teóricas: condicionan la validación del expediente.

En el sector público y parapúblico, las exigencias de localización figuran con frecuencia en los pliegos.

En los sectores regulados —sanidad, banca, seguros, defensa— las revisiones de seguridad incluyen sistemáticamente este apartado.

En los grandes grupos, compras e informática aplican cuadros de criterios que incluyen estos puntos, incluso sin obligación reglamentaria.

Es también por eso por lo que este punto figura en la tabla de comparación de herramientas: es un criterio discriminante, fácil de comprobar y en el que las respuestas de los proveedores difieren de verdad.

La posición de Signally

Nuestros datos —directorio sincronizado, plantillas, materiales de campaña— están alojados en una infraestructura situada en Francia, y no transferimos datos fuera de la Unión Europea en el marco del servicio. Signally actúa como encargado del tratamiento en el sentido del artículo 28, con el acuerdo de tratamiento correspondiente.

El detalle, incluido lo que no hacemos, está en nuestra página de seguridad y RGPD. Los elementos contractuales precisos —nombre del proveedor de alojamiento, localización exacta, certificaciones, DPA descargable— se facilitan a petición en el marco de una revisión de seguridad.

Preguntas frecuentes

¿Basta un alojamiento en Europa para garantizar la soberanía?
No necesariamente. La localización física de los servidores y la jurisdicción de la que depende el proveedor son dos cuestiones distintas. Un proveedor sujeto a una legislación extraterritorial puede verse obligado a entregar datos sea cual sea su localización.
¿Qué datos están implicados en una herramienta de firmas?
Los atributos de directorio sincronizados —nombres, cargos y teléfonos profesionales de tus empleados— además de las plantillas y los materiales de campaña. El contenido de los correos no lo está, siempre que la herramienta no acceda a él.
¿Cómo verificar las afirmaciones de un proveedor?
Pidiendo por escrito el nombre del proveedor de alojamiento, la localización de los centros de datos, la jurisdicción de la sociedad proveedora y la lista de subencargados. Esos elementos figuran normalmente en el acuerdo de tratamiento de datos.
¿Es la soberanía una obligación legal?
No, el RGPD no impone el alojamiento en un país concreto. Regula las transferencias fuera de la Unión Europea. La soberanía es, por tanto, una decisión de reducción de riesgo, a menudo exigida por los departamentos de informática y los compradores públicos.

Despliega tu firma con Signally

Crea tu plantilla gratis y despliégala en toda la organización desde tu consola de administración.

Crear mi firma