La pregunta no es dónde está el servidor. Es quién puede obligar a entregarlo.
La URL que un CISO o un DPO reenvía a su equipo. Sin sellos que no tengamos, sin promesas que no podamos firmar, y con la exposición jurídica de cada modalidad en una tabla.
Qué son el CLOUD Act y FISA 702. Sin jerga.
CLOUD Act
Obliga a cualquier empresa constituida bajo ley estadounidense a entregar los datos que controla, estén donde estén los servidores. Una orden dirigida a una matriz en Delaware alcanza un servidor en París. No es una hipótesis: en junio de 2025, Microsoft Francia admitió ante el Senado francés que no puede garantizar que datos franceses no sean incautados por autoridades estadounidenses.
FISA 702
Permite a las agencias estadounidenses ordenar vigilancia sobre personas no estadounidenses a proveedores de comunicaciones bajo su jurisdicción, sin notificar al afectado. Aplica por quién es el proveedor, no por dónde está el dato.
Por qué el Data Privacy Framework no lo resuelve
El DPF cubre el tratamiento comercial de datos, no el acceso gubernamental. El propio EDPB confirma que las medidas contractuales no bastan frente a legislación de vigilancia. La única respuesta estructural es que el proveedor no esté sujeto a esa jurisdicción, y eso no se firma en un contrato: depende de dónde está constituida la empresa.
Exposición por modalidad.
| Modalidad | Quién opera el hardware | ¿Jurisdicción estadounidense? | Garantía |
|---|---|---|---|
| On-premise en tus instalaciones | Tú | No | Máxima: los datos no salen de tu edificio |
| Dedicated Inference / Capacity block | Nextbit, en España | No | Alta: empresa española, hardware propio, jurisdicción española |
| Serverless | Nextbit, en España | No | Alta: con marcado explícito si algún modelo se sirviera fuera de la UE |
| Stack desplegado en tu cloud | Tu proveedor cloud | La de tu proveedor | La exposición es la tuya, no la nuestra, tú eliges dónde |
Qué prometemos. Y qué no.
Prometemos
Empresa española sin matriz estadounidense · hardware propio en España · nunca entrenamos con datos de cliente · procedencia UE/no-UE marcada por modelo y consultable por API · DPA con cláusula específica de CLOUD Act y FISA 702.
No prometemos
Inmunidad absoluta frente a cualquier jurisdicción del planeta, sellos que aún no están emitidos, ni garantías sobre la parte de la cadena que tú eliges (tu cloud, tus dispositivos). Lo que no podemos firmar, no lo decimos.
Cómo se reduce el riesgo
Retención cero pactable en Dedicated Inference · BYOK y disco cifrado con clave propia · on-premise real para el caso máximo: los datos no salen de tu edificio.
Cumplir no es poner un sello. Es tener el documento cuando te lo piden.
RGPD
Roles definidos (encargado del tratamiento), DPA con subencargados y medidas técnicas, derechos ARCO+, apoyo a la EIPD del cliente y protocolo de brechas en 72 horas. Relación de subencargados documentada en el DPA y disponible en due diligence.
AI Act
Como proveedor GPAI publicamos ficha por modelo (Art. 53): licencia verificada, resumen de datos de entrenamiento y evaluación de riesgo. Y si tu sistema es de alto riesgo (reclutamiento, scoring crediticio, biometría, triaje clínico), tu expediente necesita trazabilidad y control del modelo que un proveedor opaco no puede darte.
Documentación bajo NDA.
¿Puede una autoridad estadounidense pedir mis datos a Nextbit?
El CLOUD Act y FISA 702 no nos aplican: no es una cláusula negociada, es consecuencia de dónde está constituida la empresa.
¿Y si un modelo del catálogo se sirve desde fuera de la UE?
Aparece marcado como "Multi" en la tabla, en su ficha, en el playground y en la respuesta de /api/models, antes de que lo integres.
¿Qué pasa si despliego vuestro stack en mi cloud?
La jurisdicción es la de tu proveedor cloud: la exposición es la tuya y tú eliges dónde. Te lo decimos así de claro en la tabla de arriba.