De las diez regiones que vende la documentación de residencia de datos de OpenAI, siete - Australia, Canadá, Japón, India, Singapur, Corea del Sur y el Reino Unido - figuran como almacenamiento regional sí, procesamiento regional no. Un contrato de residencia en el Reino Unido en esos términos guarda en casa el registro de tu petición y computa la petición en otro sitio. Una sola palabra cubre ambos estados sin distinguirlos, y por eso sobrevive intacta a tantas revisiones de arquitectura.
La residencia de datos de IA en la UE es una propiedad del almacenamiento. La soberanía es una propiedad de la jurisdicción. La distancia entre ambas se vuelve cara más adelante, en un tribunal o en la bandeja de entrada de una autoridad de control. El arreglo es una cadena de cinco preguntas, cada una con una respuesta comprobable.
Cinco preguntas que sobreviven a una reunión de compras
Empieza por la entidad jurídica que opera el endpoint al que llama tu código, y por la ley bajo la que contrata y litiga. Luego pregunta dónde se ejecuta físicamente la inferencia. La retención va tercera: qué se guarda de la petición, durante cuánto tiempo, y quién puede leerlo. Por último, la lista de subencargados que hay detrás del endpoint, incluida la empresa que termina tu TLS. Cada punto es una frase que un proveedor puede firmar, y los que no quieren firmarla te están diciendo algo.
Pasa OpenAI por ella. La entidad contratante para clientes del EEE y de Suiza es OpenAI Ireland Limited, registrada en Dublín, así que las dos primeras preguntas tienen respuestas decentes. La tercera se estrecha rápido: el procesamiento regional existe para Estados Unidos, el EEE más Suiza, y los Emiratos Árabes Unidos, y para ningún sitio más. La propia documentación de OpenAI dice que las peticiones a eu.api.openai.com usan Cloudflare Regional Services para que el TLS termine dentro de la región, lo que significa que el subencargado que OpenAI nombra para ese trabajo, Cloudflare, Ltd., descifra el tráfico en el endpoint europeo, con una matriz última constituida en Estados Unidos. Esa misma página excluye de la residencia los datos de cuenta, los metadatos y los datos de uso, y el endpoint de la UE lleva un recargo publicado del 10 por ciento en los modelos publicados a partir del 5 de marzo de 2026. La soberanía tiene precio de tarifa.
El argumento de la CLOUD Act que nadie aplica a los endpoints de modelos
La norma es lo bastante corta como para leerla entera. El 18 U.S.C. 2713 obliga a un proveedor a revelar el material que esté en su posesión, custodia o control, con independencia de que se encuentre dentro o fuera de Estados Unidos. La posesión describe ahí una relación societaria, no una ubicación, así que en un endpoint de modelo el deber recae sobre quien guarda los logs de prompts: el proveedor del modelo, no la región cloud que eligió el cliente. Una región de la UE comprada a un proveedor constituido en Estados Unidos mueve los bytes y deja intacta la obligación. El 10 de junio de 2025, Anton Carniaux, director de asuntos públicos y jurídicos de Microsoft Francia, declaró bajo juramento ante una comisión del Senado francés que no podía garantizar que los datos de los ciudadanos franceses no fueran transmitidos nunca a las autoridades estadounidenses sin autorización francesa, y añadió que no se había producido ninguna transferencia de ese tipo. Solo una de esas dos mitades es un control.
Las condiciones comerciales de Anthropic responden con precisión a la pregunta de la entidad: Anthropic significa Anthropic Ireland, Limited si el cliente reside en el EEE, Suiza o el Reino Unido, y Anthropic, PBC en los demás casos, con ley irlandesa y arbitraje en Dublín para lo primero y ley de California para el resto. Eso resuelve las dos primeras preguntas y no la tercera. La API de Claude no tiene región de inferencia propia en la UE, y el procesamiento en región de la UE pasa por AWS Bedrock o Vertex AI, ambos operados por proveedores constituidos en Estados Unidos.
El marco que sostiene todo esto está menos asentado de lo que sugiere el marketing. El Tribunal General desestimó el primer recurso contra el Marco de Privacidad de Datos UE-EE. UU. en el asunto Latombe contra Comisión el 3 de septiembre de 2025, y el recurso de casación está pendiente como C-703/25 P. El 29 de junio de 2026 el Tribunal Supremo de Estados Unidos resolvió Trump contra Slaughter, revocando Humphrey's Executor y declarando inconstitucional la protección frente a la destitución sin causa de los comisarios de la FTC. El Marco de Privacidad de Datos se apoya en la FTC para la ejecución independiente que lo hizo adecuado en primer lugar.
La retención es una pregunta distinta de la residencia de datos en la UE
Por defecto, OpenAI genera logs de monitorización de abuso con los prompts y las respuestas de todo el tráfico de la API y los conserva hasta 30 días. Zero Data Retention y Modified Abuse Monitoring existen ambos y ambos requieren aprobación previa, y cualquier región de residencia fuera de Estados Unidos necesita esa aprobación más una adenda de retención modificada firmada. La descripción honesta de un despliegue por defecto es que tus prompts se quedan un mes en el log de otro, y la versión soberana empieza con un formulario de solicitud.
El artículo 4, apartado 2, del GDPR cuenta como tratamiento el almacenamiento, la recuperación, la consulta y el uso, así que una llamada de inferencia es un acto de tratamiento y no una transmisión, y una llamada a una región fuera de la UE es una transferencia del capítulo V cada vez que ocurre - mil veces al día, si ese es tu tráfico. El Dictamen 28/2024 del EDPB, adoptado el 17 de diciembre de 2024, cierra la otra salida: un modelo entrenado con datos personales no puede declararse anónimo.
A qué renuncian las opciones de IA soberana genuinamente europeas
Mistral puso los endpoints regionales en disponibilidad general el 11 de agosto de 2026, y su propio anuncio lleva la salvedad que importa: la inferencia y el tratamiento asociado se realizan en la región seleccionada, sujetos a transferencias limitadas y con salvaguardias a subencargados que pueden producirse fuera de esa región. Ese mismo anuncio se compromete a hasta 1 GW de cómputo europeo para 2030, lo cual no ayuda a una decisión que tomas este trimestre.
La propiedad es la mitad más difícil de la quinta pregunta. El 24 de abril de 2026 la canadiense Cohere anunció que adquiriría la alemana Aleph Alpha y se fusionaría con ella en una operación de 20 mil millones de dólares, con Schwarz Group, inversora de Aleph Alpha, poniendo 600 millones en la Serie E de Cohere. El campeón insignia de la IA soberana alemana ha aceptado pasar a formar parte de una empresa que no es de propiedad europea, y la operación todavía tiene que pasar por los reguladores. Un argumento de soberanía sostenido sobre la nacionalidad de un proveedor tenía como único punto de fallo el equipo de desarrollo corporativo de otra empresa.
Quedan los modelos de pesos abiertos sobre infraestructura de la UE que tú controlas, o dentro de tu propio edificio, que responden a la lista entera sin matices. El hardware dejó de ser exótico. El GEX131 de Hetzner, lanzado el 11 de diciembre de 2025, combina una NVIDIA RTX PRO 6000 Blackwell Max-Q con 96 GB de GDDR7 y un Xeon Gold de 24 núcleos, por 889 euros al mes en centros de datos alemanes o finlandeses. Lo que se pierde conviene decirlo claro: los pesos abiertos están a pocos puntos de la frontera en benchmarks de programación y matemáticas como SWE-bench Verified, y claramente por detrás en trabajo agéntico de varias horas, donde la brecha no se ha cerrado desde 2025. Además has comprado un trabajo de operaciones, y los equipos lo subestiman mucho más que el hardware. No somos neutrales en ese intercambio, porque operar la infraestructura de otros es lo que vendemos. El punto más estrecho: el backend de modelos de Sencai es intercambiable, así que pasar de un proveedor alojado a pesos abiertos en una máquina como esa cambia la respuesta a la tercera pregunta sin una migración.
El regulador va a calificar esto, no a marcar una casilla
El reloj regulatorio no es el que cita la gente. El Reglamento de IA de la UE pasó a ser aplicable con carácter general el 2 de agosto de 2026, deberes de transparencia del artículo 50 incluidos, pero el Ómnibus Digital trasladó las obligaciones de alto riesgo del anexo III al 2 de diciembre de 2027 y la IA de alto riesgo dentro de productos regulados al 2 de agosto de 2028. La propuesta de Cloud and AI Development Act de la Comisión, de 3 de junio de 2026, calificaría la soberanía a efectos de contratación pública en lugar de puntuarla con un sí o un no. Clasifica tus cargas de trabajo del mismo modo: un resumidor de tickets de soporte y un modelo que lee historiales de pacientes seudonimizados no merecen una única respuesta.
Hemos pasado nuestro propio producto por esas mismas cinco preguntas. Sencai nombra a sus proveedores de modelos en una lista pública de subencargados, invocados solo cuando un cliente usa una funcionalidad de IA y nunca para la plataforma. Los datos de la plataforma se almacenan en la UE, y la configuración gratuita no lleva IA en absoluto.
Exactamente una configuración nuestra responde a las cinco sin matices, y es la que la mayoría de los equipos no debería comprar: la edición on-premise, un servidor completo en tu propio rack con un servidor de IA local opcional al lado, que automatiza tu infraestructura in situ sin que nada salga del edificio. Todo lo demás, lo nuestro incluido, responde parcialmente, y con eso se puede vivir cuando la respuesta parcial está por escrito. Un proveedor que ponga el centro de datos, la ventana de retención y quién termina el TLS en una frase firmada te ha dicho dónde está su producto; el que solo lo ponga en una página de marketing también te lo ha dicho.