La soberanía digital se ha consolidado como una prioridad estratégica en Europa. En Octubre de 2025 la Comisión Europea publicó “El Cloud Sovereignty Framework” (CSF). Este marco de objetivos de soberanía en la nube responde a la necesidad estratégica de garantizar un alto nivel de protección de los datos y tratamientos realizados en la nube por proveedores de servicios en la nube, frente a accesos extraterritoriales y su alineación con las exigencias regulatorias de la Unión Europea como el Reglamento General de Protección de Datos, el Data Act o el NIS2 entre otras.
La clave ya no es migrar a la nube, sino hacerlo bajo condiciones de soberanía. En este contexto, el CSF establece que la soberanía no debe entenderse como aislamiento tecnológico, sino como capacidad efectiva de control. Implica que los datos y las infraestructuras digitales permanezcan bajo la jurisdicción prevista, protegidos frente a injerencias extraterritoriales y gestionados conforme a los estándares regulatorios aplicables mencionados anteriormente. Supone, en definitiva, asegurar que la adopción del cloud no comprometa la capacidad de decisión jurídica, operativa y estratégica de la organización o del Estado dentro de la UE.
¿Qué implica este nuevo marco de recomendaciones emitidas por la UE para las organizaciones que proporcionan y/o utilizan servicios en la nube cada día?
El CSF enumera 8 objetivos de soberanía; del “SOV – 1” al “SOV – 8”, a los que se les da un porcentaje de importancia siento 20% la máxima y 5% la mínima. Son los siguientes:
| Objetivo | % | Descripción |
| Soberanía estratégica | 15 | Grado de alineación del proveedor con el marco legal, económico y político de la UE, garantizando estabilidad, gobernanza y coherencia con prioridades estratégicas europeas |
| Soberanía legal y jurisdiccional | 10 | Evaluación del entorno normativo aplicable, la exposición a legislaciones extranjeras y la capacidad real de hacer exigibles los derechos frente al proveedor |
| Soberanía de datos e IA | 10 | Nivel de control, protección e independencia sobre los datos y los sistemas de inteligencia artificial, especialmente respecto a accesos o reclamaciones extraterritoriales |
| Soberanía operativa | 15 | Capacidad de operar, supervisar y evolucionar la tecnología sin depender de actores sujetos a influencias externas, asegurando continuidad y resiliencia |
| Soberanía de la cadena de suministro | 20 | Transparencia sobre el origen de componentes críticos y control sobre dependencias tecnológicas que puedan comprometer la autonomía europea |
| Soberanía tecnológica | 15 | Grado de apertura, interoperabilidad e independencia de la arquitectura tecnológica, evitando bloqueos propietarios o dependencias estructurales |
| Soberanía en seguridad y cumplimiento | 10 | Control efectivo de medidas de seguridad, cumplimiento normativo y resiliencia operativa bajo jurisdicción europea |
| Sostenibilidad ambiental | 5 | Autonomía y resiliencia del servicio en relación con consumo energético, dependencia de materias primas y sostenibilidad a largo plazo |
A través de estos objetivos de soberanía se calcula el grado de soberanía que ofrece un servicio de tratamiento de datos en la nube y al final se les da una puntuación que va del SEAL – 0 (una dependencia total de terceros estados) al SEAL – 4 (un alojamiento y tratamiento total en la UE). Esto se calcula a través de una fórmula proporcionada en el CSF.
¿Por qué debería importarle a su organización?
La Unión Europea ha dejado claro a través del Cloud Sovereignty Framework e iniciativas europeas como el Trusted Cloud Referential v21 del CIGREF, las normas y la arquitectura de Gaia-X2 y el marco europeo de obligaciones referentes a la ciberseguridad (ENISA, NIS2, DORA), que la soberanía digital ya no es un debate teórico. Con este Cloud Sovereignty Framework, la UE marca una dirección estratégica, permitiendo a las Administraciones Públicas y entidades establecer criterios para determinar qué tan sensibles a la soberanía son.
Más allá de las nuevas recomendaciones como el Cloud Sovereignty Framework o el European Digital Ecosystem, la pregunta relevante es cómo vemos la soberanía en cuanto a que no consista únicamente en saber dónde están los servidores, sino se trata de cuestiones mucho más de fondo:
- ¿Quién puede acceder legalmente a sus datos?
- ¿Bajo qué jurisdicción opera su proveedor cloud?
- ¿Qué ocurre en caso de conflicto entre normativas internacionales?
- ¿Depende su actividad crítica de decisiones tecnológicas adoptadas fuera de la UE?
Para numerosas organizaciones —incluidas empresas tecnológicas, entidades financieras, universidades, centros sanitarios, organismos públicos o compañías industriales— estas cuestiones han dejado de ser meramente prospectivas. En el actual entorno normativo, la adopción de servicios en la nube exige un análisis estructurado de cumplimiento regulatorio previamente mencionado, gestión de riesgos jurídicos y garantías de control sobre los datos y la infraestructura digital.
Un contexto de mayor exigencia
La protección de datos sensibles, la propiedad intelectual, los desarrollos en inteligencia artificial o la información estratégica forman parte del núcleo de actividad de muchas entidades. En este contexto, la soberanía digital se convierte en una herramienta para:
- Reducir riesgos regulatorios y geopolíticos
- Reforzar la seguridad jurídica
- Proteger activos intangibles
- Aumentar la confianza de clientes, inversores y socios
Además, es previsible que los criterios de soberanía comiencen a influir en procesos de contratación pública y en proyectos financiados con fondos europeos.
Un buen ejemplo del debate que el Cloud Sovereignty Framework está generando en el sector es el artículo The Software Sovereignty Scale publicado por Dries Buytaert, creador de Drupal. Buytaert propone una escala de cinco niveles para evaluar en qué medida una tecnología puede ser retirada del control de quien la utiliza, e identifica tres riesgos estructurales que el Cloud Sovereignty Framework aún no aborda plenamente: el riesgo de adquisición, una empresa europea puede cambiar de jurisdicción de un día para otro, como ocurrió con Skype, el riesgo de relicenciamiento, un software abierto puede cerrar sus condiciones de uso si el proveedor concentra los derechos de autor, como sucedió con Redis, y el riesgo por concentración del copyright, que permite modificar unilateralmente las condiciones futuras sin que los usuarios tengan capacidad de oposición. Una lectura complementaria y recomendada para quienes quieran profundizar en la dimensión estructural de la soberanía digital. (https://dri.es/the-software-sovereignty-scale)
Una cuestión de posicionamiento
Más allá del cumplimiento normativo, la elección de una infraestructura cloud alineada con estándares europeos puede convertirse en un elemento diferenciador para aquellas organizaciones, empresas o Administraciones Públicas entre otros que se muestren sensibles con la soberanía, dando un mayor grado se garantías y seguridad jurídica al tener el cloud alojado en la Unión Europea.
Ejemplos de aplicación del CFS
- Licitación de la UE: La Comisión Europea ha lanzó una licitación de 180 millones de euros3 para contratar servicios de nube que cumplan con criterios de soberanía digital. El objetivo es reducir la dependencia de proveedores externos y establecer un referente claro de estándares europeos en servicios cloud para instituciones y agencias de la UE.
- Sweego: la empresa privada francesa destaca su alineación con el CSF subrayando su infraestructura y gobernanza 100 % europea como elemento diferencial en términos de independencia y cumplimiento4.
Conclusión
El CSF no es una obligación inmediata, pero sí una señal clara hacia dónde se dirige el mercado de servicios en la nube europeo. No se trata únicamente de evaluar qué proveedor cloud ofrece mejores condiciones técnicas o económicas, sino de determinar el régimen de control y las garantías jurídicas aplicables a la infraestructura sobre la que se alojan datos e información crítica. En un entorno marcado por la competencia tecnológica y la fragmentación regulatoria, la soberanía digital se está consolidando como un factor de seguridad, reputación y ventaja competitiva.
Anticiparse no es solo una decisión técnica: es una decisión estratégica.
En Across Legal podemos ayudar a tu organización a aterrizar este marco en decisiones concretas para alinear tu estrategia cloud con las expectativas europeas.
↳ Descubre más contenidos en nuestra sección Insight.
↳ ¿Quieres estar al tanto de las novedades más relevantes del sector? Síguenos en LinkedIn




