Saltar al contenido
Entagl

industry · product

Residencia de datos en IA: ¿dónde viven las conversaciones con tus clientes?

La mayoría de las empresas compra un agente de IA sin preguntar en qué país aterrizan los mensajes de sus clientes. Aquí tienes por qué esa pregunta se volvió urgente en 2026 y las ocho cosas que conviene preguntar a un proveedor antes de firmar.

Entagl Team9 min de lectura
Residencia de datos en IA: ¿dónde viven las conversaciones con tus clientes?

La residencia de datos en IA es la pregunta de en qué países se almacenan y se procesan los mensajes de tus clientes, y qué gobiernos pueden llegar hasta ellos allí. Este año dejó de ser un asunto de papeleo. En una encuesta de febrero de 2026 a 203 responsables de TI de grandes empresas, el 58% dijo que las dudas sobre residencia de datos ya habían retrasado o recortado una iniciativa de IA, y Gartner espera que el gasto en infraestructura de nube soberana llegue a 80.000 millones de dólares en 2026, un 35,6% más que el año anterior. Un solo mensaje de cliente atendido por un agente de IA atraviesa cuatro organizaciones distintas antes de que vuelva la respuesta, como verás más abajo. Casi ningún comprador ha preguntado cuáles son.

¿Qué significa realmente la residencia de datos en IA?

Tres palabras se usan como sinónimos y significan cosas distintas. Separarlas es casi todo el trabajo.

Término La pregunta que responde Ejemplo práctico
Residencia ¿Dónde se almacenan físicamente los datos? Las transcripciones de tus clientes están en discos de un centro de datos de Fráncfort.
Soberanía ¿Qué leyes pueden alcanzarlos? Esos discos de Fráncfort los opera una empresa con sede en EE. UU., así que los procedimientos legales estadounidenses pueden seguir aplicándose.
Localización ¿Alguna ley obliga a que se queden dentro del país? Varias jurisdicciones exigen que ciertas categorías de datos personales o de salud permanezcan en territorio nacional.

Residencia y soberanía se separan, y en esa brecha está todo el argumento. Un centro de datos dentro de la UE no pone por sí solo los datos fuera del alcance de un gobierno no europeo. Y al revés: un mecanismo de transferencia bien redactado puede hacer lícito un flujo transfronterizo sin mover un solo byte.

El telón de fondo es que esto ya es regulación casi universal, no una rareza europea. Según la actualización de enero de 2025 del directorio de la IAPP, había leyes de protección de datos y de privacidad en vigor en 144 países. Si vendes fuera de tus fronteras, ya estás dentro de varias.

¿Por qué se volvió urgente en 2026?

Porque el principal puente legal entre la UE y EE. UU. desarrolló una grieta visible.

El 29 de junio de 2026, el Tribunal Supremo de EE. UU. resolvió Trump v. Slaughter y revocó Humphrey's Executor, al declarar que el presidente puede destituir libremente a los comisionados de la FTC. Eso importa para las transferencias de datos porque la decisión de adecuación de 2023 de la Comisión Europea, base legal del Data Privacy Framework UE-EE. UU., se apoyaba explícitamente en que la FTC fuera una autoridad de supervisión independiente cuyos comisionados solo podían ser destituidos por "ineficiencia, incumplimiento del deber o mala conducta en el cargo".

El Comité Europeo de Protección de Datos se dio cuenta. El 31 de julio de 2026, la presidenta del EDPB, Anu Talus, escribió al comisario Michael McGrath para pedir a la Comisión que "evalúe de cerca" cómo afecta la sentencia a la capacidad de la FTC de hacer cumplir los compromisos del DPF. Max Schrems, que tumbó los dos marcos anteriores, dijo a la IAPP que "el acuerdo está acabado" y confirmó que noyb prepara un nuevo caso para el Tribunal de Justicia.

Y aquí está la parte que se pierde entre los titulares. Hoy no hay nada ilegal.

Cuándo Qué pasó o qué se espera
3 sept 2025 El Tribunal General de la UE desestimó el recurso Latombe y confirmó el DPF (asunto T-553/23).
29 junio 2026 Trump v. Slaughter elimina la protección de los comisionados de la FTC frente a una destitución sin causa.
31 julio 2026 El EDPB pide formalmente a la Comisión que reevalúe el DPF.
Hoy La decisión de adecuación sigue en vigor. No ha sido suspendida ni retirada.
Principios o mediados de 2027 Se espera que el Tribunal de Justicia resuelva el recurso Latombe.

La lectura de Skadden es la práctica: hay "como mínimo una posibilidad razonable" de que el Tribunal anule la decisión cuando se lo planteen, y las empresas deberían revisar ya sus alternativas de respaldo en lugar de hacerlo después. Las cláusulas contractuales tipo y las normas corporativas vinculantes siguen siendo válidas en cualquier caso, y por eso los proveedores cuidadosos mantienen las dos.

Nada de esto ocurre de forma aislada. En otra encuesta de Gartner realizada entre mayo y julio de 2025, el 61% de los CIO y responsables de TI de Europa Occidental dijo que estaba aumentando su dependencia de proveedores de nube locales o regionales por motivos geopolíticos. Los compradores se movieron antes que los tribunales.

¿Adónde va realmente el mensaje de un cliente?

Cuando un cliente envía un mensaje de WhatsApp y un agente de IA responde el DM, el texto suele pasar por cuatro organizaciones diferentes:

  1. La plataforma del canal. Meta, Telegram o el proveedor de tu propia web recibe y retransmite el mensaje bajo sus propias condiciones.
  2. La plataforma de IA. Tu proveedor guarda la conversación, la ficha del contacto y cualquier archivo multimedia.
  3. El proveedor del modelo. El texto (y a veces una imagen o una nota de voz) se envía a un modelo de lenguaje grande para generar la respuesta.
  4. Los subencargados del tratamiento. Transcripción, almacenamiento de objetos, envío de correo, analítica, monitorización de errores. Esta es la capa que nadie lee.

Tu exposición la fija el eslabón más débil, no el más fuerte. El DPA de un proveedor vale exactamente lo que valgan sus propios acuerdos con sus subencargados, y por eso la lista de subencargados es el documento que hay que pedir primero.

Esto no es un problema solo de grandes empresas. El propio Estudio Entagl sobre Velocidad de Respuesta analizó 32.581 conversaciones de negocios en nueve países: Estados Unidos, Türkiye, los Emiratos Árabes Unidos, Arabia Saudí, Egipto, España, Canadá, Grecia y Perú. Una clínica de diez personas que contesta DMs puede tocar varios regímenes legales en una sola semana sin que nadie haya decidido que sea así.

¿Qué deberías preguntar a un proveedor de IA sobre residencia de datos?

Ocho preguntas. Hazlas por escrito, antes de firmar, y toma una respuesta vaga como una respuesta.

Pregunta esto Por qué importa Mala señal
¿En qué países se almacenan en reposo los datos de las conversaciones? Establece la residencia real, no la geografía del marketing. "Distribuido globalmente", sin una lista.
¿Qué proveedores de modelos ven el texto de los clientes, y bajo qué acuerdo? La llamada al modelo es el salto que los compradores olvidan. No saben nombrar a los proveedores.
¿Se usan nuestros datos para entrenar modelos? La respuesta con más consecuencias de toda la lista. "Podemos usar datos agregados para mejorar nuestros servicios."
¿Podemos ver la lista completa de subencargados, y nos avisáis de los cambios? Tu exposición pasa por ahí. No hay lista, o no hay aviso de cambios.
¿En qué mecanismo de transferencia os apoyáis, y cuál es la alternativa? Después de Slaughter, depender solo del DPF es poco. DPF sin cláusulas contractuales tipo detrás.
¿Cómo se cifran los datos en reposo, y quién guarda las claves? A menudo hace más trabajo real que la residencia. Se menciona el cifrado sin decir el algoritmo ni el modelo de claves.
¿Cuál es el periodo de conservación, y podemos borrar a petición? Los datos que ya no tienes no se pueden filtrar ni reclamar judicialmente. Conservación indefinida "por calidad".
¿Podemos usar nuestra propia clave de API del modelo? Traslada la llamada al modelo a tu propio contrato. No está soportado y no hay plan para ello.

Si trabajas en sanidad, finanzas u otro sector regulado, combina esto con los requisitos de control concretos de nuestra guía sobre IA conforme para negocios regulados. Los deberes de transparencia que se aplican cuando un bot atiende a un cliente son otro asunto distinto, tratado en qué significa la Ley de IA de la UE para los chatbots.

¿Acercar los datos reduce de verdad el riesgo?

Sinceramente, menos de lo que sugieren las charlas de los congresos, y esta parte está genuinamente sin resolver.

En la encuesta de Cloudian, el 91% de los encuestados dijo que elegiría infraestructura on-premise, privada o híbrida para la IA que trate datos sensibles de la empresa. Eso es una preferencia, no la prueba de un mejor resultado. La residencia es un control de ubicación. Hace muy poco frente a los fallos que de verdad producen incidentes: un permiso de acceso demasiado amplio, un empleado que pega la ficha de un cliente en un chatbot de consumo, una política de conservación que nadie aplicó, un subencargado olvidado.

Dos controles suelen comprar más protección real por unidad de esfuerzo que una chincheta en el mapa.

  • Un compromiso vinculante de no entrenar, más una conservación corta. Los datos que nunca se guardaron no se pueden requerir judicialmente, ni filtrar, ni memorizar.
  • Cifrado en reposo con un modelo de claves claro, y un control de acceso que revise una persona. Aburrido, y sobrevive a un cambio de jurisdicción.

Llevárselo todo a casa también mueve el riesgo en vez de borrarlo. Ahora te tocan a ti el parcheo, la rotación de claves y la disponibilidad. Para un negocio de 40 personas, ese intercambio suele salir mal. El hueco de gobernanza que de verdad muerde a la mayoría de las empresas es el que tratamos en shadow AI, y no hay centro de datos que lo arregle.

La residencia sigue importando. Solo que es la tercera pregunta, no la primera.

Cómo lo gestiona Entagl

Sin rodeos, y con los límites dichos:

  • Cifrado. Los mensajes, los archivos multimedia y los datos personales se cifran en reposo con AES-256-GCM, y en tránsito con TLS.
  • Acuerdos firmados a lo largo de toda la cadena. BAA con AWS, con OpenAI (con la retención cero de datos activada) y con Google Cloud para Vertex AI. DPA en vigor para el RGPD.
  • Enrutado del modelo según el perfil de cumplimiento. Los espacios de trabajo con HIPAA activado envían su tráfico de modelo a Vertex AI bajo el BAA, y los accesos a PHI quedan escritos en un registro de auditoría. Una superficie de recuperación, el almacén File Search de Google, funciona solo sobre la API para desarrolladores de Gemini y hoy queda fuera de ese BAA. Te explicaremos esa excepción en lugar de dejar que la descubras más tarde.
  • Exportación y eliminación. La exportación es autoservicio para el propietario del espacio de trabajo y llega como un paquete descargable. La eliminación pasa por una solicitud verificada, junto con el borrado de contactos y de la cuenta desde la propia aplicación.
  • Trae tu propia clave. Puedes aportar tu propia clave de API de OpenAI o de Gemini, lo que traslada la llamada al modelo a tu propio contrato con ese proveedor. Esto encaja con el argumento de mantenerse agnóstico al modelo en lugar de atado a un solo laboratorio.

Ahora la respuesta de residencia en sí, dicha en voz alta y no enterrada. Los datos de conversación (bases de datos, almacenamiento de mensajes, almacenamiento de multimedia) corren sobre AWS en Estados Unidos, en us-east-1. Las llamadas de voz en tiempo real son la única excepción: se pueden enrutar a una región de medios europea en Milán (eu-south-1), con la llamada al modelo en Vertex AI en europe-west8. Si tu departamento de compras exige almacenamiento solo en la UE o dentro del país para los datos de conversación, plantéalo en la llamada. Preferimos delimitarlo con honestidad antes que dejar que lo des por hecho.

Trae tus preguntas sobre subencargados y la lista de tu equipo legal. Reserva una demo de 30 minutos y recorreremos contigo la ruta real de los datos de tus canales, de principio a fin, antes de que te comprometas a nada.

FAQ

¿Es lo mismo la residencia de datos que el cumplimiento del RGPD?

No. El RGPD no exige que los datos personales se queden en la UE. Exige una base legal para el tratamiento y un mecanismo válido para cualquier transferencia fuera del EEE, como una decisión de adecuación, las cláusulas contractuales tipo o las normas corporativas vinculantes. Puedes cumplir del todo tratando datos en EE. UU., y puedes incumplir teniéndolo todo en Fráncfort.

¿Sigue funcionando en 2026 el Data Privacy Framework UE-EE. UU.?

Sí, a día de hoy. La decisión de adecuación de 2023 de la Comisión Europea no ha sido suspendida ni retirada, y el Tribunal General de la UE la confirmó en septiembre de 2025. Lo que cambió es el perfil de riesgo: tras Trump v. Slaughter, el EDPB ha pedido a la Comisión que la reevalúe, noyb prepara un nuevo recurso y se espera que el Tribunal de Justicia resuelva el recurso Latombe en 2027. La mayoría de los despachos que asesoran sobre esto recomiendan ahora mantener las cláusulas contractuales tipo como red de seguridad.

¿Necesito un centro de datos en la UE para atender a clientes europeos?

Normalmente no. Lo que necesitas es un mecanismo de transferencia lícito, una evaluación de impacto de la transferencia y un proveedor capaz de decirte adónde van los datos. El almacenamiento dentro del país se vuelve realmente obligatorio en casos más estrechos, normalmente categorías concretas de datos sanitarios, financieros o del sector público bajo una norma nacional de localización. Comprueba la norma que se aplica a tu sector antes de comprar infraestructura para resolverlo.

¿Qué es BYOK y cambia adónde van mis datos?

Bring Your Own Key, "trae tu propia clave", significa que la plataforma de IA llama al modelo usando tu clave de API en lugar de la suya. La petición sigue viajando hasta ese proveedor de modelo, así que puede que la geografía no cambie. Lo que cambia es la relación contractual: las condiciones, los ajustes de conservación y los compromisos de tratamiento de datos son los que negociaste directamente con el proveedor, y el consumo aparece en tu cuenta.

¿Qué pregunta debería hacer primero si solo puedo hacer una?

"¿Se usan los datos de nuestros clientes para entrenar modelos, y podéis ponerlo en el contrato?" Es la respuesta con la vida media más larga. Las ubicaciones de almacenamiento se pueden migrar después. El entrenamiento no tiene marcha atrás.

Fuentes: Cloudian / Centiment, Enterprise AI Infrastructure Survey 2026 (n=203, febrero de 2026); Gartner vía Fierce Network, febrero de 2026; IAPP Global Privacy Law and DPA Directory; Skadden, julio de 2026; IAPP, 3 de agosto de 2026. Posición legal expuesta a septiembre de 2026; no constituye asesoramiento jurídico.

Publicado por Entagl Team on