SOBERANÍA · RGPD · AI ACT

La pregunta no es dónde está el servidor. Es quién puede obligar a entregarlo.

La URL que un CISO o un DPO reenvía a su equipo. Sin sellos que no tengamos, sin promesas que no podamos firmar, y con la exposición jurídica de cada modalidad en una tabla.

El marco

Qué son el CLOUD Act y FISA 702. Sin jerga.

CLOUD Act

Obliga a cualquier empresa constituida bajo ley estadounidense a entregar los datos que controla, estén donde estén los servidores. Una orden dirigida a una matriz en Delaware alcanza un servidor en París. No es una hipótesis: en junio de 2025, Microsoft Francia admitió ante el Senado francés que no puede garantizar que datos franceses no sean incautados por autoridades estadounidenses.

FISA 702

Permite a las agencias estadounidenses ordenar vigilancia sobre personas no estadounidenses a proveedores de comunicaciones bajo su jurisdicción, sin notificar al afectado. Aplica por quién es el proveedor, no por dónde está el dato.

Por qué el Data Privacy Framework no lo resuelve

El DPF cubre el tratamiento comercial de datos, no el acceso gubernamental. El propio EDPB confirma que las medidas contractuales no bastan frente a legislación de vigilancia. La única respuesta estructural es que el proveedor no esté sujeto a esa jurisdicción, y eso no se firma en un contrato: depende de dónde está constituida la empresa.

El activo de esta página

Exposición por modalidad.

ModalidadQuién opera el hardware¿Jurisdicción estadounidense?Garantía
On-premise en tus instalacionesNoMáxima: los datos no salen de tu edificio
Dedicated Inference / Capacity blockNextbit, en EspañaNoAlta: empresa española, hardware propio, jurisdicción española
ServerlessNextbit, en EspañaNoAlta: con marcado explícito si algún modelo se sirviera fuera de la UE
Stack desplegado en tu cloudTu proveedor cloudLa de tu proveedorLa exposición es la tuya, no la nuestra, tú eliges dónde
Compromisos

Qué prometemos. Y qué no.

Prometemos

Empresa española sin matriz estadounidense · hardware propio en España · nunca entrenamos con datos de cliente · procedencia UE/no-UE marcada por modelo y consultable por API · DPA con cláusula específica de CLOUD Act y FISA 702.

No prometemos

Inmunidad absoluta frente a cualquier jurisdicción del planeta, sellos que aún no están emitidos, ni garantías sobre la parte de la cadena que tú eliges (tu cloud, tus dispositivos). Lo que no podemos firmar, no lo decimos.

Cómo se reduce el riesgo

Retención cero pactable en Dedicated Inference · BYOK y disco cifrado con clave propia · on-premise real para el caso máximo: los datos no salen de tu edificio.

Retención de datos. Nunca entrenamos con datos de cliente. 90 días de retención operativa por defecto, con borrado automático. Retención cero pactable en Dedicated Inference.
RGPD y AI Act

Cumplir no es poner un sello. Es tener el documento cuando te lo piden.

RGPD

Roles definidos (encargado del tratamiento), DPA con subencargados y medidas técnicas, derechos ARCO+, apoyo a la EIPD del cliente y protocolo de brechas en 72 horas. Relación de subencargados documentada en el DPA y disponible en due diligence.

AI Act

Como proveedor GPAI publicamos ficha por modelo (Art. 53): licencia verificada, resumen de datos de entrenamiento y evaluación de riesgo. Y si tu sistema es de alto riesgo (reclutamiento, scoring crediticio, biometría, triaje clínico), tu expediente necesita trazabilidad y control del modelo que un proveedor opaco no puede darte.

EUDPA · cláusula CLOUD ActFichas Art. 53 publicadasSubencargados en el DPA
Para tu equipo de seguridad

Documentación bajo NDA.

La arquitectura técnica de aislamiento (pinning por hardware, NUMA, IOMMU/ACS, partición de NVLink, cifrado por clave de cliente) está documentada para el equipo de seguridad del cliente. Formulario → NDA → entrega. Solicitarla. Sin sellos ISO 27001 ni ENS hasta que estén emitidos. Cuando lo estén, entrarán aquí con entidad certificadora, número y fecha.
¿Puede una autoridad estadounidense pedir mis datos a Nextbit?

El CLOUD Act y FISA 702 no nos aplican: no es una cláusula negociada, es consecuencia de dónde está constituida la empresa.

¿Y si un modelo del catálogo se sirve desde fuera de la UE?

Aparece marcado como "Multi" en la tabla, en su ficha, en el playground y en la respuesta de /api/models, antes de que lo integres.

¿Qué pasa si despliego vuestro stack en mi cloud?

La jurisdicción es la de tu proveedor cloud: la exposición es la tuya y tú eliges dónde. Te lo decimos así de claro en la tabla de arriba.