Ir directamente al contenido
9 min. de lecturaActualizado 5 de septiembre de 2026
Bodegón de papel plegado sobre el tema Plataforma de IA soberana en la UE
SoluciónPlataforma de IA soberana en la UE

Plataforma de IA soberana en la UE.

La cadena de IA, íntegramente en Europa.

Las plataformas de IA estadounidenses prometen «región UE», pero el tratamiento ocurre en corporaciones estadounidenses con exposición al Cloud Act. Lo que importa es qué empresa trata realmente tus datos, no en qué región está un centro de datos.

Empezar

En resumen

Los requisitos regulatorios para el tratamiento de IA en la UE crecen a toda velocidad. La sentencia Schrems II de 2020 + el DPF (decisión de adecuación de julio de 2023, confirmada por el Tribunal General en septiembre de 2025) + la demanda Schrems III pendiente: los requisitos de transferencia a terceros países siguen siendo políticamente volátiles. El Reglamento de IA de la UE 2024/1689 se vuelve estricto desde el 02.08.2026 con el artículo 50 (obligación de transparencia). En paralelo llega el debate sobre la soberanía de los datos: la «región UE» en los proveedores de nube estadounidenses no resuelve el riesgo del Cloud Act, las matrices son sujetos estadounidenses y la jurisdicción sigue el derecho estadounidense. Una IA soberana en la UE de verdad significa: una empresa de la UE como proveedor, infraestructura de alojamiento en la UE, tratamiento del LLM en la UE, un contrato de encargo de tratamiento completo conforme al art. 28 del RGPD con una lista transparente de subencargados. En rinqo toda la cadena de IA funciona en Europa: Hetzner Falkenstein y Núremberg, modelos de lenguaje en proveedores europeos, reconocimiento de voz en Francia, síntesis de voz de un proveedor alemán. No es un montaje posterior, sino algo por defecto de su arquitectura.

Con rinqo, las pymes DACH obtienen una plataforma de IA soberana en la UE para agentes de IA: Hetzner Falkenstein/Núremberg + modelos de IA con tratamiento de datos garantizado por contrato en la UE, art. 50 del AI Act por defecto, contrato de encargo de tratamiento automático, plantillas sectoriales para la pyme DACH.

Contenido

¿Por qué rinqo?

Alojamiento en la UE en Hetzner Alemania

Falkenstein y Núremberg, empresa alemana, contrato de encargo de tratamiento alemán conforme al art. 28 del RGPD. Tratamiento en la UE.

Tratamiento LLM íntegramente en la UE

LLM principal con tratamiento de datos garantizado por contrato en la UE, conmutación por error opcional a un proveedor de respaldo puramente europeo (opt-in). Tratamiento completo en la UE.

Nativo en RGPD

Ningún dato personal sale de la UE. Tampoco para el entrenamiento del modelo, ni para el registro, ni para la telemetría.

Art. 50 del AI Act por defecto

El aviso de IA está activo de forma predeterminada en teléfono, chat y correo. El cumplimiento es algo por defecto de la arquitectura, no un esfuerzo de configuración.

Contrato de encargo de tratamiento automático al firmar

Contrato de encargo de tratamiento completo conforme al art. 28 del RGPD, sin esfuerzo de negociación. En los proveedores estadounidenses, habitualmente solo disponible a través del contacto de ventas.

Pila transparente

Todos los componentes (alojamiento, LLM, motor de voz, base de datos vectorial, cola) están documentados con proveedor, región y estado del contrato de encargo de tratamiento. Auditabilidad completa de la soberanía.

Antes. Después.

Sin rinqo

Plataformas de IA estadounidenses con «región UE»: corporación estadounidense como matriz, exposición al Cloud Act, contrato de encargo de tratamiento con cláusulas de terceros países, implementación del AI Act del lado del comprador.

Con rinqo

rinqo: Hetzner DE + modelos de IA con tratamiento de datos garantizado por contrato en la UE, contrato de encargo de tratamiento con una lista transparente de subencargados en /security (las matrices estadounidenses se indican abiertamente), AI Act por defecto, residencia de datos plenamente en la UE para todos los flujos de voz/chat/correo con auditabilidad completa.

Qué significa de verdad «soberana en la UE»

La IA soberana en la UE es más que la «región UE» de los proveedores de nube estadounidenses. Una soberanía europea de verdad requiere cuatro capas: primero, una empresa de la UE como proveedor (persona jurídica según el derecho de la UE, no una filial estadounidense); segundo, infraestructura de alojamiento en la UE (servidores en un Estado miembro de la UE, no una región de nube estadounidense); tercero, tratamiento del LLM en la UE (inferencia en servidores de la UE, garantizado por contrato, sin entrenamiento con datos de clientes); cuarto, un contrato de encargo de tratamiento completo conforme al art. 28 del RGPD con una lista transparente de subencargados. En los hyperscalers estadounidenses, el primer punto ya es problemático: las matrices son sujetos estadounidenses y la jurisdicción sigue el derecho estadounidense (Schrems II). La «región UE» solo desplaza la ubicación del servidor, no la soberanía jurídica.

Schrems II + art. 28 del RGPD, la realidad jurídica de 2026

La sentencia Schrems II del Tribunal de Justicia de la Unión Europea de 2020 clasificó las transferencias a terceros países (EE. UU.) de datos personales como fundamentalmente problemáticas. Las aclaraciones del EDPB de 2024 lo endurecieron: las garantías adicionales (TIA, cifrado, auditorías de subencargados) son obligatorias, y los proveedores de nube estadounidenses con matriz estadounidense deben justificarse uno a uno. Para consultas, despachos, bancos y todas las pymes con datos personales en flujos de IA, esto se convierte a partir de 2026 en el punto de ruptura regulatorio. Una pila soberana en la UE evita el problema desde el principio, sin transferencias a terceros países, sin declaración TIA, sin necesidad de una auditoría de nube estadounidense.

Art. 50 del AI Act, obligación de transparencia desde el 02.08.2026

El artículo 50 del Reglamento de IA de la UE 2024/1689 obliga a los proveedores, desde el 02.08.2026, al aviso en las interacciones de IA en el contacto con clientes finales. En concreto: las llamadas de IA deben identificarse como IA en la frase de apertura, los chats de IA necesitan un banner de aviso visible, los correos de IA un aviso estándar. Las infracciones pueden acarrear multas de hasta 15 mill. de € o el 3 % de la facturación anual mundial. En los proveedores estadounidenses, la implementación del cumplimiento recae del lado del comprador, tienes que incorporar el aviso en cada flujo. rinqo lo hace automáticamente en todos los canales.

La pila plenamente en la UE de rinqo en detalle

Alojamiento: Hetzner Online GmbH, Falkenstein y Núremberg, contrato de encargo de tratamiento alemán conforme al art. 28 del RGPD. App + API + base de datos + base de datos vectorial + cola + servicio de voz, todo en hardware de Hetzner. Pipeline de voz: operado por nosotros mismos en hardware de Hetzner, telefonía a través de centros de datos en la UE (Dublín y Fráncfort). LLM: modelos de IA con tratamiento de datos garantizado por contrato en la UE (sin entrenamiento con datos de clientes), un proveedor de respaldo puramente europeo como failover opcional (subencargado solo al activar la opción). STT: reconocimiento de voz en configuración UE con contrato de encargo de tratamiento; reconocimiento de voz en servidores propios en Alemania como fase de ampliación. TTS: un proveedor alemán de síntesis de voz, alojado en la UE, conexión mediante API. La lista completa de subencargados está documentada en /security.

Cuándo la soberanía en la UE es obligatoria, y cuándo no

Obligatoria: consultas con datos de pacientes, despachos con conversaciones con clientes, bancos/aseguradoras con datos financieros, todos los sectores con secreto profesional (asesoría fiscal, notariado, profesiones sanitarias), administración pública. Muy recomendada: todas las pymes DACH con datos del personal en flujos de IA. Opcional: aplicaciones puramente relacionadas con el producto sin datos personales (p. ej. bots de FAQ anónimos en páginas de marketing). Quien no atienda con claridad este filtro se arriesga a reparos de las autoridades de protección de datos y a multas conforme al EU AI Act y al RGPD.

Soberanía digital: por qué la ubicación del servidor llegó a la mesa de dirección

Soberanía digital significa que tú controlas quién accede a los datos de tu empresa y bajo qué legislación. Durante años fue un asunto del departamento de TI. El US CLOUD Act lo convirtió en asunto de dirección: las autoridades estadounidenses pueden obligar a los proveedores de EE. UU. a entregar datos, con independencia de dónde estén los servidores. Un centro de datos en Fráncfort no protege nada si la contraparte contractual es un grupo estadounidense. Por eso hoy es la dirección quien decide sobre la ubicación del servidor, y ya no solo TI. En la práctica, la soberanía digital se compone de tres criterios. Primero, servidores en la UE: tus datos se procesan y almacenan en servidores dentro de la UE. Segundo, contraparte contractual en la UE: la otra parte de tu contrato de encargo de tratamiento (DPA) está sujeta al derecho europeo, no al CLOUD Act. Tercero, capacidad de salida: puedes exportar tus datos y cambiar de proveedor sin que tu negocio se detenga. Si falta uno de los tres criterios, la soberanía queda incompleta, por mucho que el marketing diga lo contrario. Para los sistemas de IA esto pesa el doble, porque llamadas, chats y correos con datos de clientes pasan por el sistema. Pregunta a cada proveedor exactamente por estos tres puntos. En rinqo las respuestas son estas: hosting con Hetzner en Falkenstein y Núremberg (ISO 27001:2022), contrato de encargo de tratamiento conforme al Art. 28 del RGPD, procesamiento del modelo de lenguaje garantizado por contrato dentro de la UE. Tus datos no se utilizan para entrenar modelos. Todo el stack está documentado, cada componente con su proveedor y su región.

  • Servidores en la UE: procesamiento y almacenamiento en servidores dentro de la UE
  • Contraparte contractual en la UE: la otra parte del DPA está sujeta al derecho europeo, no al CLOUD Act
  • Capacidad de salida: datos exportables y cambio de proveedor sin parar el negocio

IA local frente a nube europea: la opción realista para pymes

Para la mayoría de las pymes, la nube europea es el camino practicable hacia una IA conforme al RGPD. La IA local, es decir, modelos de lenguaje propios sobre hardware propio, es la forma máxima de control: ningún dato sale de la empresa, no hay contraparte contractual externa, no hay debate de terceros países. Siendo honestos, ese control tiene su precio. Los modelos de lenguaje potentes necesitan servidores con GPU, cuya compra y consumo eléctrico corren de tu cuenta. A eso se suman operación, monitorización, actualizaciones de modelos, parches de seguridad y personal que se responsabilice de todo ello de forma permanente. Un agente telefónico exige además operación en tiempo real y conexión de telefonía; eso es servicio continuo, no un proyecto de fin de semana. La IA local compensa sobre todo a empresas con equipo de TI propio y requisitos muy específicos. La nube europea ofrece las ventajas de soberanía sin esa carga operativa: servidores en la UE, contraparte contractual en la UE, DPA conforme al Art. 28 del RGPD, y el proveedor asume operación y actualizaciones. rinqo eligió este camino de forma deliberada. El hosting corre a cargo de Hetzner en Falkenstein y Núremberg (ISO 27001:2022). El procesamiento del modelo de lenguaje se realiza con garantía contractual dentro de la UE, sin entrenamiento con tus datos. Un proveedor de respaldo puramente europeo está disponible como failover opcional (opt-in). La configuración se hace por nuestra parte, varios agentes (teléfono, chat, correo, asistente personal, agente de marketing) trabajan en 17+ idiomas. La cuenta, en frío, es esta: control total frente a operación calculable. Para teléfono, chat y correo en el día a día de una pyme, la nube gana casi siempre.

Preguntas frecuentes

Sven Pflüger

Sven Pflüger

Fundador, rinqo

Fundador de rinqo. Construye una memoria de empresa donde el conocimiento de una organización converge y sigue disponible, y los agentes de IA que trabajan desde ella: al teléfono, en el buzón, en el chat, en marketing y en otras funciones. Escribe aquí sobre la introducción de la IA en las empresas, sobre protección de datos y sobre lo que aguanta en el día a día. Desarrollado en Alemania, procesado en la UE, sin proveedores de EE. UU.

LinkedIn

Última actualización:

Probar en vivo

Ver agente