La Cloud Act (Clarifying Lawful Overseas Use of Data Act, 2018) es una ley federal estadounidense que obliga a las empresas sujetas al derecho de EE.UU. a entregar a las autoridades americanas los datos que almacenan o tratan, con independencia de su localización física. Entra en conflicto directo con el Artículo 48 del RGPD.
Origen y alcance
La Cloud Act (Clarifying Lawful Overseas Use of Data Act) fue aprobada por el Congreso de EE.UU. en marzo de 2018. Modifica la Stored Communications Act de 1986 para aclarar que toda empresa sujeta a la jurisdicción estadounidense debe entregar los datos que controla, cualquiera que sea el país donde estén almacenados.
¿A quién afecta?
- Sociedades constituidas en Estados Unidos (Microsoft, Google, Amazon, Meta, OpenAI, Anthropic, etc.).
- Filiales europeas de grupos estadounidenses.
- Sociedades extranjeras con presencia significativa en EE.UU. (establecimiento, servicios comerciales, empleados).
En la práctica: un SaaS estadounidense que aloja sus servidores en Europa (ej.: AWS eu-central-1 Frankfurt) sigue plenamente sujeto a la Cloud Act. La localización física de los servidores no es un factor exonerante.
Conflicto con el RGPD
El Artículo 48 del RGPD prohíbe la transferencia de datos a una autoridad extranjera con base en una decisión judicial o administrativa no reconocida por un acuerdo internacional (por ejemplo, un MLAT). La Cloud Act crea por tanto una contradicción jurídica estructural: cumplir con una puede suponer incumplir la otra. El TJUE confirmó esta tensión en la sentencia Schrems II (2020).
Riesgos concretos para un usuario europeo
- Posible incautación de datos sin notificación al cliente ni a la autoridad de control europea.
- Gag orders (prohibiciones de divulgación) que impiden al SaaS avisar al usuario.
- Recurso jurídico limitado — el procedimiento se desarrolla ante tribunales estadounidenses.
Actores GEO/AEO y Cloud Act
- Profound, AthenaHQ, Scrunch, Otterly: sociedades estadounidenses, sujetas a la Cloud Act de jure.
- AI Labs Audit: SAS francesa, capital francés, alojamiento OVH Francia — no sujeta a la Cloud Act.
Recomendación para sectores regulados
Para los sectores banca/seguros, salud, defensa, sector público y energía: preferir un proveedor con sede en la UE y alojado en la UE. Véase soberanía digital europea y RGPD y cumplimiento IA.
Cada pregunta hecha a ChatGPT sin su nombre en la respuesta es un competidor recomendado en su lugar — medido sobre 6 820 respuestas reales de IA.