01Soberanía significa control de los sistemas
La soberanía digital no queda resuelta con la conformidad con el RGPD. Lo decisivo es quién determina si sus cálculos se ejecutan, dónde y bajo qué derecho, a lo largo de seis palancas: computación e infraestructura, ecosistemas industriales, plataformas, estándares, creación de valor y la posición estructural. La soberanía no surge en una capa aislada, sino de la alineación de todas ellas.
02Conflicto jurídico de fondo: RGPD vs. CLOUD Act
El RGPD exige que los datos no abandonen la jurisdicción de la UE; el CLOUD Act estadounidense permite a las autoridades de EE. UU. acceder a los datos de proveedores bajo control estadounidense, con independencia del lugar de almacenamiento. En junio de 2025, Microsoft declaró ante un tribunal francés que no podía garantizar la soberanía frente al CLOUD Act. Un centro de datos en Fráncfort no resuelve este conflicto mientras el proveedor esté sujeto al derecho estadounidense.
03Niveles de madurez: niveles SEAL y BSI C3A
El marco SEAL de la UE define ocho Sovereignty Objectives ponderados y auditables y cinco niveles: desde SEAL 1 (básico), pasando por SEAL 2 (datos personales) y SEAL 3 (infraestructura crítica), hasta SEAL 5 (seguridad nacional). El catálogo C3A v1.0 del BSI, del 27 de abril de 2026, concreta el marco para Alemania con las áreas de criterios SOV-1 a SOV-6. Con ello, la posición de soberanía de un uso de la nube puede evaluarse de forma objetiva y anclarse en las licitaciones.
04Componentes técnicos: soberanía sobre las claves y stack europeo
El cifrado solo protege si el proveedor no posee él mismo las claves: para los datos sensibles, las claves de cifrado propias en lugar de un KMS del proveedor forman parte del programa obligatorio (C3A SOV-3), complementadas con vías de salida documentadas para datos y servicios. La iniciativa EuroStack demuestra al mismo tiempo que un stack europeo existe realmente: desde la nube y la computación (OVHcloud, STACKIT, Scaleway) hasta las aplicaciones y la IA (Mistral, Aleph Alpha).
05Marco regulatorio 2025/2026
A la declaración de la UE sobre la soberanía digital (finales de 2025) le siguieron el EU Cloud and AI Development Act y, en abril de 2026, el marco SEAL junto con una licitación de soberanía en la nube por 180 millones de euros y el C3A v1.0 del BSI. La soberanía pasa así de ser un término de marketing a una categoría auditable. Cuidado con el sovereignty washing: «los datos permanecen en la UE» no es una prueba si la sede del proveedor hace aplicable el CLOUD Act.
06Procedimiento práctico: cinco pasos
Primero, clasificar las cargas de trabajo según su criticidad de soberanía (C3A SOV-1); segundo, auditar una línea base frente a las áreas de criterios de derecho, operación y cadena de suministro. Tercero, documentar planes de salida para las rutas de datos y de servicios; cuarto, anclar los niveles SEAL como criterio de adjudicación en las RFP, por ejemplo SEAL 2 para datos personales y SEAL 3 para infraestructura crítica. Quinto, establecer la soberanía sobre las claves: claves de cifrado propias y ningún KMS del proveedor para datos sensibles.