La frase que este mercado entiende mal
La afirmación casi nunca se escribe con claridad, y así es como sobrevive. Llega como una insinuación: los servidores están offshore, la empresa está offshore, luego las normas europeas quedan atrás. Lea el reglamento y la insinuación se derrumba en una sola frase.
El artículo 3 establece a quién se aplica el RGPD y en ningún momento menciona dónde está el hardware. El apartado 1 dice que el reglamento se aplica al tratamiento realizado por un responsable o encargado establecido en la Unión, independientemente de que el tratamiento tenga lugar en la Unión o no. El apartado 2 alcanza en la dirección contraria: una empresa sin ningún establecimiento en la Unión sigue estando sujeta a él cuando ofrece bienes o servicios a personas de la Unión, o controla su comportamiento allí.
Esto no es una decepción, y vale la pena explicar por qué antes que nada. El motivo para trasladar un servidor es que un tribunal de un país no puede dar órdenes sobre un disco de otro. Ese motivo sigue intacto. Lo que viaja con la máquina es una obligación de cumplimiento, no una exposición legal, y ambas cosas se confunden constantemente porque las dos se describen con la palabra “jurisdicción”.
A quién se dirige el reglamento
Dos roles, definidos en el artículo 4, separados por una sola pregunta: quién decidió para qué eran los datos.
| El rol | Quién es cuando usted alquila un servidor | De qué responde |
|---|---|---|
| Responsable, artículo 4, apartado 7 | Usted. Usted decidió recopilar los datos y decidió para qué son | Todas las obligaciones del reglamento, incluidas las que delega |
| Encargado, artículo 4, apartado 8 | La empresa de hosting. Guarda los datos porque usted los puso ahí | Actuar solo según sus instrucciones, proteger lo que guarda, y el artículo 28 |
Casi todos los debates sobre el hosting y el RGPD son en realidad un debate sobre esa tabla. Un proveedor no puede cumplir en su nombre, porque la mayoría de los deberes son del responsable y no se pueden externalizar por contrato. Lo que un proveedor sí puede ser es un encargado cuya elección usted pueda justificar, y eso es el artículo 28 — un documento, no una sensación.
El artículo 28, apartado 3, enumera lo que ese contrato debe contener, y la lista es lo bastante corta como para compararla con la suya. Tratar los datos solo según instrucciones documentadas. Obligar a la confidencialidad a todos los que tengan acceso. Aplicar las medidas de seguridad del artículo 32. No incorporar ningún subencargado sin autorización. Ayudarle a responder a los interesados. Ayudarle con las violaciones de seguridad y las evaluaciones. Eliminar o devolver todo al final. Darle lo que necesite para verificarlo todo.
Qué cuenta como transferencia
El capítulo V — artículos 44 a 49 — regula el envío de datos personales a un tercer país. Un tercer país es cualquier lugar fuera del Espacio Económico Europeo, es decir, los veintisiete Estados miembros más Islandia, Liechtenstein y Noruega. El RGPD se incorporó al Acuerdo EEE en 2018, razón por la cual esos tres países quedan dentro de la línea y no simplemente cerca de ella.
El artículo 44 fija el principio: una transferencia solo puede realizarse si se cumple el resto del capítulo. Después hay tres vías, en orden descendente de lo fácil que resultan de sobrellevar.
| La vía | Qué exige | Dónde se aplica |
|---|---|---|
| Una decisión de adecuación, artículo 45 | Nada más. La Comisión ha considerado que la protección del país es esencialmente equivalente, y la transferencia se realiza como si fuera nacional | Una lista publicada de unos quince países y territorios |
| Garantías adecuadas, artículo 46 | Un instrumento reconocido — en la práctica, las cláusulas contractuales tipo — más una evaluación de si el destino lo compromete | Cualquier lugar sin decisión de adecuación |
| Una excepción, artículo 49 | Consentimiento explícito, o necesidad para un contrato, y solo de forma ocasional | La excepción. No una arquitectura |
La última fila es donde suele acabar el cumplimiento improvisado, y no se sostiene. El artículo 49 está redactado para lo ocasional y lo específico. Alojar la base de datos de clientes en un servidor durante tres años no es ni lo uno ni lo otro.
Las ocho regiones, clasificadas según cómo las llama el capítulo V
Esta es la parte que una empresa de hosting puede responder y un blog jurídico no, porque es un hecho sobre una infraestructura concreta y no un principio general. Las ocho regiones de esta red se dividen en tres grupos, y la distancia entre el primer grupo y el último es de dos documentos.
| Región | Cómo lo llama el capítulo V | Qué necesita |
|---|---|---|
| Reikiavik, Islandia | Dentro del EEE | Nada según el capítulo V. Un contrato de encargado del artículo 28, exactamente igual que para un rack en Fráncfort |
| Ámsterdam, Países Bajos | Estado miembro de la UE | Nada según el capítulo V |
| Bucarest, Rumanía | Estado miembro de la UE | Nada según el capítulo V |
| Sofía, Bulgaria | Estado miembro de la UE | Nada según el capítulo V |
| Zúrich, Suiza | Tercer país con decisión de adecuación | Artículo 45. Registre la transferencia y no añada ningún instrumento. Suiza cuenta con una decisión desde 2000, renovada en enero de 2024 |
| Chisináu, Moldavia | Tercer país, sin decisión de adecuación | Artículo 46. Cláusulas contractuales tipo, más una evaluación del destino |
| Ciudad de Panamá, Panamá | Tercer país, sin decisión de adecuación | Artículo 46, lo mismo. Panamá tiene su propia ley, la Ley 81 de 2019, pero una ley nacional no es una decisión de la Comisión |
| Singapur | Tercer país, sin decisión de adecuación | Artículo 46, lo mismo |
Cuatro de las ocho no son transferencias en absoluto. Eso vale más que la mayor parte de lo que se publica sobre hosting offshore y cumplimiento, y es una frase que a nadie que venda uno de los dos le interesa decir, porque hace innecesario el producto difícil para la mitad de la infraestructura.
La mitad de la pregunta que no tiene que ver con el rack
Dónde está el disco decide si hay transferencia. Con qué empresa firmó decide quién lo tiene, y esas dos cosas se separan más a menudo de lo que deberían.
Un proveedor con racks en Fráncfort y una matriz en California está exportando sus datos, cruce o no cruce algo por un cable, porque el encargado está sujeto a una jurisdicción que puede alcanzarlo. No es una distinción hipotética. Es la razón por la que la estructura societaria de un proveedor es un hecho de protección de datos y no una curiosidad.
El montaje aquí es ocho jurisdicciones y ocho empresas independientes, recogido en la cláusula 1 de los términos. Un servidor en Reikiavik se contrata con la entidad islandesa, que está dentro del EEE, y por eso la primera fila de la tabla anterior dice lo que dice. Si está leyendo la página de otra empresa, esa es la pregunta que hay que hacerle: no dónde está el servidor, sino qué empresa figura en la factura y dónde está esa empresa.
Qué le exige en realidad el artículo 46
Si usa uno de los tres terceros países, el trabajo es real pero está acotado, y apenas ha cambiado desde 2021.
- Documente la transferencia por escrito. Qué categorías de datos personales, sobre quién, a qué entidad, en qué país, y en qué forma llega — legible, o cifrada bajo una clave que usted haya conservado.
- Ponga en marcha el instrumento. En la práctica, eso significa las cláusulas contractuales tipo que la Comisión adoptó en junio de 2021, en el módulo que corresponda a la relación. De responsable a encargado es el Módulo Dos, que es lo que es alquilar un servidor.
- Evalúe el destino. Desde que el Tribunal de Justicia resolvió Schrems II en julio de 2020, firmar las cláusulas no es el final: hay que examinar si la ley del lugar donde llegan los datos permite que una autoridad pública acceda a ellos de un modo que las cláusulas no puedan resistir. El Comité Europeo de Protección de Datos publicó el método en 2021, y consta de seis pasos.
- Añada lo que cierre la brecha que haya detectado la evaluación, que es la siguiente sección, porque en realidad solo hay una medida que la cierra.
- Póngale una fecha. La evaluación trata sobre la ley de un país, y la ley de un país cambia sin avisar. Hacerlo una vez no es cumplimiento; un intervalo de revisión sí lo es.
La medida que realmente cierra la brecha
Las medidas complementarias que describe el Comité resultan en su mayoría decepcionantes cuando se leen con atención. Las contractuales y organizativas no detienen a un Estado que tiene poder para obligar, y el Comité lo dice sin rodeos. Una medida técnica sobrevive al análisis, y es la misma que se recomienda en el resto de este sitio por razones que no tienen nada que ver con el RGPD.
Si los datos llegan cifrados bajo una clave que nunca sale de su control, el encargado que los guarda no puede producir nada legible para nadie — ni para un tribunal, ni para usted, ni para sí mismo. Las recomendaciones del Comité tratan el cifrado fuerte con una clave que conserva el exportador como una medida eficaz para los datos en reposo, y tratan a un encargado que necesita los datos en claro como un caso en el que no se identifica ninguna medida. Que es la postura honesta: no se puede salir por contrato de que alguien sea capaz de leer un disco.
La distinción que importa en la práctica es entre almacenamiento y procesamiento. Un almacén de objetos que guarda archivos cifrados es el caso fácil. Una base de datos en ejecución sobre una máquina virtual es el difícil, porque la clave tiene que estar en memoria, en un hardware que otro puede tocar. Lo que su proveedor todavía puede leer examina exactamente dónde cae esa línea, y no termina siendo tranquilizador.
El artículo 48, que apunta en la otra dirección
El capítulo V contiene un artículo que rara vez se cita en este mercado y que merece serlo. El artículo 48 dice que una sentencia de un tribunal, o una decisión de una autoridad administrativa, de un tercer país que exija a un responsable o encargado divulgar datos personales solo podrá ser reconocida o ejecutable si se basa en un acuerdo internacional — en la práctica, un tratado de asistencia judicial mutua.
Leído como una instrucción para un proveedor, eso dice algo concreto: una orden que llega de un país sin jurisdicción no es, en el derecho europeo, un motivo para entregar nada. Un proveedor que la cumple de todos modos no está siendo prudente. Está haciendo una transferencia ilícita y llamándola cooperación.
Esta infraestructura llega a la misma respuesta desde el otro extremo, y lo hace desde 2019, lo cual se puede comprobar y no solo afirmar: 164 solicitudes de las fuerzas del orden, de las que 31 produjeron algo, ninguna orden de mordaza en veintinueve trimestres publicados, y lo que se entregó fue una dirección de correo electrónico y un registro de importes. La guía sobre las fuerzas del orden fija el límite en una línea: una orden de un tribunal con jurisdicción sobre la entidad notificada.
Lo que no cambia, esté donde esté la máquina
Esta es la sección que cuesta una venta, así que es la que vale la pena leer dos veces. Cada uno de los siguientes puntos es suyo como responsable, y ninguna decisión de hosting los afecta.
| La obligación | Qué significa en un servidor alquilado | Cambia con el hosting en el extranjero |
|---|---|---|
| Un registro de las actividades de tratamiento, artículo 30 | Un inventario por escrito de qué trata, por qué, durante cuánto tiempo, y quién lo recibe | No |
| Seguridad adecuada al riesgo, artículo 32 | El cifrado y la seudonimización se mencionan en el propio artículo | No |
| Notificación de violaciones de seguridad, artículo 33 | Setenta y dos horas a su autoridad de control desde el momento en que tenga conocimiento | No |
| Una evaluación de impacto relativa a la protección de datos, artículo 35 | Obligatoria cuando el tratamiento entrañe probablemente un alto riesgo | No |
| Un representante en la Unión, artículo 27 | Para un responsable fuera de la UE al que el artículo 3, apartado 2, sigue alcanzando | No |
| Responder a los interesados, artículos 12 a 22 | Acceso, rectificación, supresión, portabilidad y oposición, con un plazo de un mes | No |
Seis filas, una sola respuesta. La palabra que mantiene esto confuso es “jurisdicción”, que hace dos trabajos a la vez: es la respuesta a quién puede obligar al disco, y es la respuesta a qué normas sigue usted. Trasladar un servidor cambia la primera y deja la segunda exactamente donde estaba.
Lo que una frontera sí cambia
- A quién hay que convencer. Una orden tiene que venir de un tribunal con jurisdicción sobre la empresa que tiene el disco, y ocho empresas en ocho países son ocho argumentos independientes en lugar de uno.
- Si un aviso tiene alguna fuerza. Un aviso de retirada es correspondencia en todas partes; en algunos lugares es correspondencia que un proveedor está obligado a atender, y offshore significa que no lo está. Ese es el tema de la guía sobre la DMCA.
- Qué se puede obligar a conservar al proveedor. Los mandatos de retención son nacionales. Rumanía anuló el suyo dos veces y nada lo sustituyó; Moldavia y Panamá no imponen ninguno. Lo que no se puede obligar a un proveedor a conservar, no se le puede obligar a entregar.
- Si la transferencia necesita un instrumento. Que es esta página — y que es un coste administrativo, no un riesgo.
Lo que no cambia
- Si el RGPD se le aplica a usted. Artículo 3, decidido por dónde está establecido y de quién son los datos que tiene.
- Cualquier obligación de la tabla anterior. Registros, seguridad, notificación de violaciones de seguridad, evaluaciones, derechos de los interesados.
- Sus propios registros. La máquina que alquila anota a los visitantes según su configuración, bajo su custodia, y es a usted a quien alguien escribe al respecto — lo cual es una guía aparte porque es un problema aparte.
- Si se le puede localizar a usted. Si está establecido en la Unión, su autoridad de control no necesita llegar hasta el servidor. Necesita llegar hasta usted.
Una tarde que resuelve la cuestión
Nada de lo que sigue necesita una herramienta que tenga que comprar, y toda la secuencia es más corta de lo que el mercado da a entender.
- Decida si trata datos personales de personas de la Unión, en absoluto. Si la respuesta honesta es que no — y para muchísimos proyectos lo es — todo lo anterior es lectura de contexto y ha terminado.
- Anote con qué entidad contrata en cada región que usa, y en qué país está esa entidad. No la región: la empresa que figura en la factura.
- Clasifíquelas en los tres grupos de la tabla. Dentro del EEE, adecuado, ninguno de los dos.
- Para lo que esté en el tercer grupo, ponga en marcha las cláusulas de 2021 y redacte la evaluación del destino. Dos documentos, una vez, por país.
- Examine qué llega allí en realidad. Si la respuesta es un archivo cifrado cuya clave está en su propio hardware, dígalo en la evaluación, porque ese es el hecho que hace sencillo el resto.
- Incorpore todo esto a su registro del artículo 30, que es el documento que una autoridad de control pide primero y el que la mayoría de los responsables redactan en último lugar.
- Ponga una fecha de revisión en la evaluación y déjela donde la próxima persona que se ocupe de esto pueda encontrarla.
Ese es todo el ejercicio, y no entra en conflicto con nada más de este sitio — que es la frase que esta guía existe para poner a su disposición. Elegir una jurisdicción que proteja sus datos y cumplir las normas que protegen a sus usuarios no son decisiones opuestas. Son la misma decisión leída desde sus dos extremos.
Preguntas que la gente hace de verdad
¿Sigue aplicándose el RGPD si mi servidor está fuera de la UE?
Sí, si ya se aplicaba antes. El artículo 3 vincula el reglamento al responsable y a los interesados, no al hardware: el tratamiento realizado por un responsable establecido en la Unión queda cubierto dondequiera que se produzca, y un responsable fuera de la Unión queda cubierto cuando ofrece bienes o servicios a personas de la Unión o controla su comportamiento. Trasladar la máquina cambia quién puede obligar al disco. No cambia a quién se dirigen las normas.
¿El hosting offshore cumple con el RGPD?
La pregunta no está del todo bien planteada, porque el cumplimiento es una propiedad de un responsable y no de un rack. Lo cierto es que alojar fuera del Espacio Económico Europeo es lícito y siempre lo ha sido, en las condiciones que fija el capítulo V: una decisión de adecuación, o garantías adecuadas, o una excepción limitada. Cuatro de las ocho regiones de aquí están dentro del EEE y no plantean ninguna cuestión del capítulo V.
¿El hosting en Islandia es una transferencia fuera de la UE?
Está fuera de la Unión Europea y dentro del Espacio Económico Europeo, y el EEE es la línea que traza el capítulo V. El RGPD se incorporó al Acuerdo EEE en 2018 e Islandia lo aplica. Una transferencia a una entidad islandesa se trata igual que una transferencia a una alemana, así que necesita un contrato de encargado del artículo 28 y nada del capítulo V.
¿Necesito cláusulas contractuales tipo con mi proveedor de hosting?
Solo cuando la entidad con la que contrata está en un tercer país sin decisión de adecuación. En esta infraestructura eso significa Moldavia, Panamá y Singapur; no significa Islandia, los Países Bajos, Rumanía, Bulgaria o Suiza. Donde son necesarias, el instrumento es el conjunto que la Comisión adoptó en junio de 2021, en el módulo de responsable a encargado.
¿Suiza sigue siendo adecuada para las transferencias de datos?
Sí. Suiza cuenta con una decisión de adecuación desde 2000, y la Comisión la renovó en enero de 2024 junto con las demás decisiones adoptadas bajo la antigua directiva. Una transferencia a una entidad suiza se realiza solo con la decisión: regístrela, y no añada cláusulas.
¿Cifrar el disco resuelve el problema de la transferencia?
Cierra la brecha que busca la evaluación, en el caso en que el proveedor realmente no pueda leer lo que guarda. El Comité Europeo de Protección de Datos trata el cifrado fuerte con una clave que conserva el exportador como una medida eficaz para los datos en reposo, y trata a un encargado que necesita los datos en claro como un caso en el que ninguna medida funciona. Así que un archivo cifrado es el caso fácil y una base de datos en ejecución no lo es, porque una clave activa está en la memoria de una máquina que otro puede tocar.
¿Puede un tribunal extranjero ordenar a mi proveedor que entregue datos personales de la UE?
Puede enviar la orden. El artículo 48 dice que una sentencia o decisión administrativa de un tercer país que exija la divulgación solo es reconocible o ejecutable en la Unión si se apoya en un acuerdo internacional, como un tratado de asistencia judicial mutua. Un proveedor que la cumple sin uno está haciendo una transferencia ilícita. La postura publicada aquí es la misma respuesta desde el otro extremo: una orden de un tribunal con jurisdicción sobre la entidad notificada, o nada.
¿El hosting sin KYC entra en conflicto con la normativa de protección de datos?
Va a favor, no en contra. El artículo 5 exige la minimización de datos — adecuados, pertinentes y limitados a lo necesario — y un proveedor que nunca recopila documentos de identidad no tiene ninguno que perder, divulgar o sufrir en una violación de seguridad. Las obligaciones de verificación de identidad proceden de la normativa financiera y vinculan a las entidades de pago, no a las empresas de hosting. Sus propias obligaciones como responsable quedan intactas en cualquier caso.
¿Quién es el responsable y quién el encargado en un VPS?
Usted es el responsable y el proveedor es el encargado, en casi todos los casos. Usted decidió para qué son los datos; el proveedor los guarda porque usted los puso ahí. Eso sigue siendo así en una máquina no gestionada donde nadie del proveedor lee nunca nada, razón por la cual el contrato del artículo 28 es obligatorio sin importar lo poco que el proveedor toque.
¿Necesito un representante en la Unión Europea?
Si no tiene establecimiento en la Unión pero el artículo 3, apartado 2, le alcanza de todos modos — vende a personas allí, o las controla — entonces el artículo 27 dice que sí, por escrito, en uno de los Estados miembros donde estén sus interesados. Las exenciones son limitadas: tratamiento ocasional, poco probable que entrañe riesgo, sin datos de categorías especiales a gran escala. Su elección de hosting no influye en ello en ningún sentido.
Todos los precios de este conjunto se publican íntegros, en un solo lugar. Ver todo el catálogo

