Blog

Soberanía digital: ¿le pertenecen realmente sus datos?

Una empresa puede ser jurídicamente propietaria de sus datos y depender al mismo tiempo enteramente de otra organización para acceder a ellos. Puede haber pagado sus programas informáticos, firmado sus contratos, cumplido con sus obligaciones regulatorias y conservado todos sus derechos sobre la información. Sin embargo, si sus datos residen en la infraestructura de un proveedor, si sus respaldos dependen de esa misma plataforma, si sus empleados utilizan las identidades de ese proveedor y si sus operaciones se detienen cuando su servicio deja de estar disponible, la noción de propiedad se vuelve rápidamente más compleja.

La disputa que enfrenta actualmente a OVHcloud con las autoridades canadienses ofrece una ilustración particularmente interesante de esta realidad. En abril de 2024, una orden canadiense había solicitado a OVH France y a su filial canadiense proporcionar ciertos datos de abonados y de cuentas asociadas a direcciones IP. Los servidores afectados se encuentran, no obstante, en otros países y son operados por otras filiales del grupo. OVHcloud sostiene que la presencia de su filial canadiense no permite automáticamente a las autoridades canadienses obtener datos que dependen de otras entidades y jurisdicciones, y que tal solicitud podría más bien seguir los mecanismos internacionales de asistencia judicial mutua previstos para ese fin. Las autoridades canadienses impugnan esa posición y han amenazado a OVH France y a OVH Canada con acciones legales por incumplimiento de la orden y obstrucción a la justicia.

El litigio deberá seguir su curso y sería prematuro predecir su desenlace. Para los directivos, su principal interés se encuentra en otra parte: revela con una claridad notable que la localización física de un dato, la nacionalidad de la empresa que lo aloja, la jurisdicción de su casa matriz, las de sus filiales y las leyes susceptibles de invocarse para solicitar acceso a esa información constituyen realidades diferentes.

Esta distinción obliga a las organizaciones a superar una concepción esencialmente geográfica de la soberanía digital. La pregunta determinante ya no consiste únicamente en saber dónde se encuentran los datos, sino en comprender quién posee realmente la capacidad jurídica, técnica y operativa de actuar sobre ellos y, sobre todo, si la organización conservará esa capacidad cuando su entorno cambie.

Desde hace años, la discusión sobre la soberanía digital otorga un lugar considerable a la localización de los centros de datos. Para una organización canadiense, preguntar si sus datos están alojados en Canadá sigue siendo perfectamente legítimo y puede responder a importantes consideraciones regulatorias, contractuales o estratégicas. La residencia de los datos no constituye, sin embargo, más que un componente de una cuestión mucho más amplia.

Un dato puede encontrarse físicamente en Canadá y ser al mismo tiempo explotado por una empresa extranjera, administrado desde otra jurisdicción, procesado por distintos subcontratistas o sometido a obligaciones jurídicas que superan el lugar donde se encuentra el servidor. A la inversa, como permite observar la disputa que involucra a OVHcloud, una empresa puede ejercer actividades en un país mientras que ciertos datos buscados por sus autoridades están en poder de otra entidad jurídica del mismo grupo en otro territorio. La soberanía digital no puede, por lo tanto, reducirse a la dirección postal de un centro de datos.

Concierne ante todo al control y a la capacidad de conservar ese control cuando las circunstancias evolucionan. Esta distinción adquiere una importancia particular en Canadá. En septiembre de 2026, el gobierno federal reconoció él mismo la dependencia importante del país respecto de infraestructuras y servicios situados en el extranjero para una parte de la capacidad de cálculo, de la nube y del almacenamiento necesarios en particular para el desarrollo de la inteligencia artificial. El aumento de la capacidad canadiense se presenta en particular como un medio para incrementar la resiliencia y las opciones disponibles.

La palabra “elección” permite probablemente comprender mejor la soberanía digital que varias definiciones mucho más complejas. Ser soberano no significa necesariamente poseerlo todo, desarrollarlo todo y operarlo todo uno mismo. Una empresa puede utilizar proveedores canadienses, estadounidenses, europeos o provenientes de otras jurisdicciones manteniendo al mismo tiempo un alto nivel de autonomía. El desafío consiste en determinar si esa relación le deja suficientes opciones reales.

¿Puede la organización recuperar sus datos en un formato realmente utilizable y transferirlos a otro proveedor? ¿Puede continuar ciertas operaciones esenciales si su plataforma principal se vuelve temporalmente inaccesible? ¿Comprende qué entidades jurídicas y qué subcontratistas pueden acceder a su información? ¿Controla ella misma ciertas claves criptográficas particularmente sensibles? ¿Posee respaldos suficientemente independientes de su proveedor principal? ¿Están sus sistemas construidos de manera que vuelvan un cambio de plataforma técnica y económicamente realista? Estas preguntas transforman la soberanía digital en un verdadero tema de gobernanza empresarial.

Una organización puede, por ejemplo, hacer descansar su mensajería, sus documentos, sus respaldos, su CRM, su ERP, sus herramientas colaborativas, ciertas funciones de inteligencia artificial y la autenticación de sus empleados en unos pocos proveedores externos. Jurídicamente, los datos siguen perteneciéndole. Operativamente, una parte considerable de su existencia digital depende entonces de infraestructuras y decisiones que no controla directamente.

Con el tiempo, distintas situaciones pueden modificar esa relación. Un aumento importante de precios puede cambiar la ecuación económica, una adquisición puede transformar la estrategia de un proveedor, una caída mayor puede interrumpir las operaciones, una evolución regulatoria o judicial puede modificar las condiciones de acceso a los datos y un conflicto comercial o geopolítico puede crear nuevas restricciones. Una decisión tomada a miles de kilómetros puede así tener consecuencias directas sobre las actividades diarias de la empresa. La soberanía comienza, por lo tanto, por una comprensión lúcida de sus dependencias.

La inteligencia artificial añade ahora una nueva profundidad a esta problemática. Una organización puede transmitir cierta información a un proveedor de modelos, utilizar una infraestructura de nube proveniente de una segunda empresa, conectar el conjunto a datos almacenados en una tercera e integrar agentes o aplicaciones provenientes de otros proveedores. La cadena real recorrida por la información se vuelve entonces mucho más compleja que la experiencia visible para el usuario.

Esta evolución explica por qué la soberanía de los datos ya no puede analizarse únicamente a partir de su ubicación final. Hay que comprender sus flujos, los modelos que los utilizan, las API que los transportan, las infraestructuras que los procesan, las identidades que pueden acceder a ellos y las jurisdicciones a las que pertenecen los distintos actores de esa cadena. La dependencia tecnológica se convierte progresivamente en una dependencia económica y, para ciertas organizaciones, en una cuestión de continuidad operativa.

Esta realidad no le quita nada al valor de los grandes proveedores internacionales. Su escala permitió a las empresas acceder a infraestructuras, capacidades de cálculo, servicios y niveles de innovación que difícilmente habrían podido desarrollar solas. Ciertas plataformas pueden también ofrecer capacidades de ciberseguridad, de disponibilidad y de resiliencia extremadamente elevadas. La verdadera vulnerabilidad aparece cuando la organización ya no sabe cómo funcionar de otra manera.

Una relación proveedor-cliente puede entonces convertirse progresivamente en una dependencia estructural. Una pregunta simple permite medir su profundidad: ¿qué ocurriría si la organización tuviera que abandonar a ese proveedor en seis meses? Cuando la respuesta implica varios años para recuperar los datos, reescribir aplicaciones, reconstruir las identidades, reemplazar las interfaces, volver a capacitar a los equipos y negociar nuevos contratos, la empresa sigue siendo propietaria de sus datos, pero su libertad de decisión está mucho más limitada.

El costo de salida debería, por lo tanto, formar parte de la evaluación inicial de una tecnología. Las organizaciones ya examinan el costo de adquisición, los gastos mensuales, las funcionalidades, el desempeño, la ciberseguridad y la reputación del proveedor. Evaluar la reversibilidad permite añadir otra dimensión: ¿cuánto costaría una salida y cuánto tiempo haría falta para recuperar una capacidad operativa equivalente en otro lugar?

Esta reflexión no significa que deba privilegiarse automáticamente la solución más fácil de reemplazar. Ciertas plataformas pueden justificar una dependencia importante debido a su valor operativo, su desempeño o su nivel de especialización. El desafío consiste en conocer conscientemente esa dependencia, comprender sus consecuencias y decidir si sigue siendo aceptable para el nivel de criticidad correspondiente.

La soberanía se vuelve así gradual. No todos los datos ni todos los sistemas exigen el mismo grado de control. Información pública, documentos administrativos corrientes y ciertas aplicaciones pueden beneficiarse de una gran flexibilidad. Secretos industriales, información financiera sensible, propiedad intelectual, información personal, datos de investigación, estrategias comerciales, modelos propietarios o información gubernamental pueden justificar arquitecturas que ofrezcan más control, reversibilidad e independencia.

Este enfoque evita dos escollos. El primero sería querer repatriarlo todo internamente en nombre de la soberanía, con costos potencialmente considerables y a veces un nivel de seguridad inferior si la organización no posee los recursos necesarios para operar correctamente esas infraestructuras. El segundo sería considerar que la externalización transfiere automáticamente al proveedor el conjunto de las responsabilidades y de los riesgos.

Las orientaciones publicadas en septiembre de 2026 por la Oficina del Comisionado de Privacidad de Canadá recuerdan precisamente que una organización sigue siendo responsable de la información personal bajo su control cuando esta es recopilada o procesada en su nombre por un proveedor externo. Debe en particular evaluar las prácticas de este, integrar las exigencias apropiadas en sus acuerdos y estar en condiciones de demostrar su responsabilidad. Este principio posee un alcance más amplio para la soberanía digital: externalizar ciertas funciones transfiere tareas, mientras que la responsabilidad de proteger la información, mantener las operaciones, cumplir con las obligaciones y atender a los clientes permanece en el seno de la organización.

Esta responsabilidad conduce directamente a la resiliencia. Una estrategia de soberanía madura debe interesarse por lo que la empresa todavía puede realizar cuando pierde temporalmente el acceso a una parte de su ecosistema digital. Respaldos alojados en el mismo entorno de nube que los sistemas de producción pueden ser perfectamente válidos en el plano técnico y dejar subsistir al mismo tiempo una dependencia estratégica respecto de la misma infraestructura.

Una arquitectura más resiliente buscará, por lo tanto, introducir ciertas separaciones cuando el nivel de riesgo lo justifique: respaldos realmente independientes, formatos portables, capacidades de restauración en otro lugar, claves criptográficas bajo control organizacional, procedimientos que permitan reconstruir las funciones esenciales y, en ciertos casos, diversificación de las infraestructuras. El mismo razonamiento se aplica a las identidades. Cuando el acceso a prácticamente todos los sistemas depende de un solo proveedor de identidad, este se convierte en uno de los componentes más estratégicos de la organización.

Los programas informáticos presentan una problemática similar. Años de datos encerrados en un formato propietario difícilmente utilizable en otro lugar crean una dependencia que debe comprenderse desde la selección de la tecnología. La inteligencia artificial amplifica aún más esta realidad: si los conocimientos, los procesos, los agentes y las interfaces de la organización se estructuran progresivamente en torno a un solo proveedor o a un entorno propietario particular, el costo de una migración futura puede aumentar considerablemente sin que esa dependencia sea inmediatamente visible.

La soberanía debería, por lo tanto, pensarse desde la arquitectura inicial. Portabilidad, interoperabilidad, documentación, API, separación de las capas, gobernanza de las identidades, control criptográfico y posibilidad de integrar varios proveedores constituyen otros tantos mecanismos que permiten conservar opciones. Esas decisiones técnicas se convierten en realidad en instrumentos de libertad estratégica.

Ser soberano equivale así a conservar suficiente control para poder elegir. Una organización debe poder elegir quedarse con un proveedor porque este sigue ofreciendo la mejor solución, negociar cuando las condiciones evolucionan, trasladar ciertos datos cuando su sensibilidad aumenta, adoptar un entorno privado o soberano para ciertos usos de la inteligencia artificial, cambiar de socio cuando el riesgo jurídico evoluciona y seguir funcionando cuando un servicio externo se vuelve temporalmente indisponible. Cuando esas posibilidades desaparecen, la soberanía se vuelve esencialmente teórica.

La disputa que involucra a OVHcloud añade otra dimensión esencial: la estructura jurídica de los proveedores. Cuando una organización elige una plataforma tecnológica, elige también, a veces sin medir todo su alcance, una estructura corporativa, jurisdicciones, contratos, subcontratistas, mecanismos de soporte y dependencias tecnológicas. Según las circunstancias, distintas legislaciones pueden también producir efectos más allá del territorio donde los datos están físicamente alojados.

Cualquiera que sea el desenlace del litigio actual, esta dimensión debería entrar en las decisiones de abastecimiento junto con la ciberseguridad, el precio, el desempeño y las funcionalidades. También debería reevaluarse periódicamente, ya que un proveedor puede ser adquirido, una estructura jurídica puede cambiar, una ley puede evolucionar, un subcontratista puede añadirse, una infraestructura puede trasladarse o nuevos servicios de inteligencia artificial pueden crear flujos de datos que no existían en el momento de la firma del contrato.

La soberanía digital conecta aquí directamente con la cibervigilancia y, más ampliamente, con la Hiperseguridad. Una arquitectura segura no debe únicamente proteger los datos contra el acceso no autorizado. También debe comprender las dependencias susceptibles de afectar la disponibilidad, la integridad, la confidencialidad, la reversibilidad y la autonomía decisoria de la organización. Las identidades, los datos, los proveedores, las infraestructuras de nube, la inteligencia artificial, los mecanismos criptográficos y las jurisdicciones se convierten entonces en distintas dimensiones de una misma arquitectura de confianza y de resiliencia.

Quantum Beyond puede intervenir precisamente en esa zona donde se encuentran tecnología, gobernanza, ciberseguridad y estrategia. El trabajo realizado junto a los equipos internos puede permitir identificar las dependencias digitales, mapear los flujos de datos, analizar los proveedores y las jurisdicciones implicadas, examinar los mecanismos de identidad y de cifrado y determinar qué capacidades justifican un control organizacional más directo.

Este enfoque puede también integrar la inteligencia artificial privada y soberana, Zero Trust y Continuous Trust, la gobernanza de los datos, el Qb Knowledge Standard, la ciberresiliencia y la preparación poscuántica. En cada caso, el mismo principio permanece: conocer suficientemente el entorno para evitar que una dependencia elegida hoy se convierta en una restricción descubierta demasiado tarde. La finalidad supera así ampliamente el cumplimiento y consiste en preservar la capacidad de la organización de decidir su propio futuro digital.

La disputa entre Canadá y OVHcloud no permite todavía determinar hasta dónde una jurisdicción podrá imponer sus solicitudes a un grupo tecnológico cuyas infraestructuras y datos están repartidos entre varias filiales y varios países. Constituye, no obstante, un notable caso de estudio para las organizaciones porque recuerda que los datos nunca existen únicamente en un servidor. Evolucionan simultáneamente en entornos tecnológicos, jurídicos, contractuales y económicos.

Esta reflexión se vuelve particularmente pertinente en Canadá, mientras el país busca aumentar sus capacidades nacionales de cálculo, de nube y de almacenamiento con el fin de incrementar su resiliencia y sus opciones. Las empresas también deben examinar sus arquitecturas desde ese ángulo, particularmente a medida que la nube, los servicios SaaS y la inteligencia artificial ocupan un lugar creciente en sus operaciones.

La soberanía digital no exige automáticamente repatriar todos los datos a Canadá, construir sus propios centros de datos o abandonar las plataformas internacionales. Exige sobre todo comprender las dependencias y conservar soluciones cuando estas se vuelven estratégicas. Conocer las jurisdicciones aplicables, comprender los contratos, controlar las identidades y ciertas claves criptográficas, preservar la portabilidad, mantener respaldos realmente independientes y evitar que las operaciones esenciales se vuelvan prácticamente imposibles de trasladar constituyen distintas expresiones de una misma capacidad.

Quantum Beyond puede acompañar a las organizaciones en este análisis añadiendo una perspectiva de soberanía a decisiones todavía a menudo evaluadas principalmente desde el ángulo del costo, las funcionalidades y la ciberseguridad. Esta experiencia complementa la de los equipos internos al aportar una visión transversal de las dependencias tecnológicas, jurídicas, operativas y estratégicas susceptibles de influir en su capacidad de actuar a largo plazo.

Un dato puede así pertenecer jurídicamente a una empresa y estar al mismo tiempo alojado por otra organización, administrado desde otro país, sometido a varias jurisdicciones e integrado en una arquitectura que sería extremadamente difícil de abandonar. La propiedad sigue siendo importante, pero ya no basta para definir la soberanía. Su verdadera medida aparece cuando las circunstancias cambian: ¿posee la organización todavía suficiente control, conocimiento y opciones para decidir ella misma lo que hará a continuación?