Un despacho parisino de abogados de negocios se dispone a desplegar un asistente email IA para sus treinta colaboradores. El proveedor preseleccionado anuncia con orgullo «región Francia disponible», «conforme al RGPD», «servidores en Europa». La dirección está a punto de firmar, hasta que el RSSI plantea la única pregunta que importa: ¿bajo qué derecho cae la sociedad editora? La respuesta es un nombre californiano. El contrato queda en pausa.
Esa escena se ha repetido decenas de veces en Francia en 2026, en gabinetes de expertise contable, direcciones de RRHH de sociedades cotizadas, direcciones jurídicas de empresas de tamaño medio, hospitales universitarios. El punto común: una toma de conciencia tardía de que «alojado en Francia» y «soberano» son dos nociones distintas, a menudo confundidas en los folletos comerciales, casi siempre confundidas en las decisiones de compra.
Este artículo desmonta esa confusión. Distingue la data residency (dónde están los servidores) de la data sovereignty (bajo qué jurisdicción cae el tratamiento), presenta las cuatro configuraciones de alojamiento posibles para un asistente email IA, dibuja el panorama 2026 de los modelos alojables en Francia, explica el alcance del sello SecNumCloud, detalla el caso Microsoft 365 y Copilot, describe el cloud de confianza (Bleu, S3ns) y entrega un pliego de condiciones en ocho preguntas que hay que plantear a cualquier proveedor. Objetivo: que no vuelva a firmar un contrato «soberano» sin ser capaz de verificar cada uno de sus ladrillos.
📊 Respuesta rápida: Un asistente email IA alojado en Francia no basta para garantizar la soberanía. Hay que verificar cuatro ladrillos: localización de los servidores (data residency), jurisdicción aplicable al editor (data sovereignty, CLOUD Act), alojamiento del propio modelo IA y certificaciones de seguridad (SecNumCloud ANSSI, HDS para salud). El marco jurídico de referencia es la sentencia Schrems II del TJUE, 16 de julio de 2020.
💡 Cifras clave — 4 configuraciones de alojamiento posibles para un asistente email IA (100 % Francia / Francia operada por actor estadounidense / Europa operada por actor estadounidense / Estados Unidos integral). Sentencia TJUE Schrems II del 16 de julio de 2020: marco jurídico de referencia para las transferencias fuera de la UE. SecNumCloud: referencial ANSSI de cualificación cloud, único sello que impone una inmunidad frente a leyes extraterritoriales no conformes con el derecho europeo.
🎯 Lo esencial
- Data residency ≠ data sovereignty — la localización de los servidores no presume nada de la jurisdicción aplicable
- La CLOUD Act estadounidense (2018) autoriza, según sus criterios, el acceso a los datos en poder de un operador de derecho estadounidense, estén donde estén físicamente
- Marco europeo: sentencia Schrems II (TJUE C-311/18, 16 de julio de 2020)
- 4 configuraciones de alojamiento posibles — solo la primera ofrece una soberanía jurídica completa
- Modelos IA alojables en Francia en 2026: Mistral AI, Kyutai, LightOn (FR), Aleph Alpha (DE), Silo AI (FI)
- Sello SecNumCloud ANSSI: varios proveedores cualificados (OVHcloud, 3DS Outscale, Cloud Temple, Oodrive), ofertas cloud de confianza Bleu y S3ns en curso de cualificación
- HDS obligatorio para salud, SecNumCloud exigido para los OIV (LPM) y exigencias comparables para las entidades esenciales en el sentido de NIS 2
- Pliego de condiciones en 8 preguntas a plantear a cualquier proveedor — las respuestas vagas son una señal de alerta
- Reversibilidad obligatoria (artículo 20 RGPD) — exportación + supresión sin retención
📖 Tabla de contenidos
- Por qué la cuestión del alojamiento se ha vuelto central en 2026
- Data residency vs data sovereignty: la confusión que hay que desmontar
- Las 4 configuraciones de alojamiento posibles para un asistente email IA
- El panorama 2026 de los modelos IA alojables en Francia
- El sello SecNumCloud: el único filtro que realmente cuenta
- Casos de uso por profesión regulada
- El caso Microsoft 365 y Copilot en Francia: lo que dice el contrato
- El cloud de confianza: Bleu, S3ns y el calendario 2026
- ¿Qué ocurre cuando pulsa «Generar»?
- Pliego de condiciones: 8 preguntas para el proveedor
- El enfoque Neston en la práctica
- Preguntas frecuentes (FAQ)
1. Por qué la cuestión del alojamiento se ha vuelto central en 2026
Tres olas sucesivas han hecho pasar el tema del alojamiento de una preocupación técnica de RSSI a un criterio de decisión de compra al nivel de dirección general.
La irrupción de la IA generativa en los flujos sensibles
Desde 2023, los modelos de lenguaje de gran tamaño se han introducido en las herramientas del día a día: mensajería, ofimática, CRM, RRHH, contabilidad. A diferencia de un software clásico que trata datos transaccionales calibrados, una IA generativa lee todo el contenido: cuerpo del correo, adjuntos, historial de conversación, notas internas. El campo de datos expuesto al proveedor explota. Un plugin IA en Outlook lee potencialmente toda la correspondencia confidencial de su usuario — expedientes de clientes, notas de negociación, intercambios abogado-cliente, discusiones de RRHH. Esta exposición no existía con un simple cliente de correo.
El volumen de correos tratados por organización se cuenta en centenares de miles al mes. Cada prompt enviado a un modelo IA externaliza un fragmento de correspondencia, bajo un régimen jurídico que depende del proveedor y de su infraestructura. La cuestión ya no es abstracta — atañe a datos reales, regulados, potencialmente sujetos a obligaciones sectoriales de confidencialidad.
El marco europeo se endurece
La Unión Europea publicó en 2024 la AI Act, que introduce obligaciones de transparencia y de gobernanza para los sistemas de IA de alto riesgo, incluidos determinados usos de RRHH y jurídicos. Paralelamente, la CNIL publicó en 2024-2025 una serie de recomendaciones sobre el despliegue de la IA generativa en la empresa, con foco explícito en las transferencias internacionales y la elección de proveedores. La directiva NIS 2, transpuesta al derecho francés por la ley n.º 2025-391 del 30 de abril de 2025, extiende por otra parte exigencias comparables de seguridad y de resiliencia a un perímetro ampliado de entidades esenciales e importantes, más allá de los solos OIV. Nuestra guía RGPD completa para asistentes email IA detalla estas obligaciones punto por punto.
La subida del riesgo geopolítico
Desde 2022, el contexto geopolítico se ha tensado hasta el punto en que la dependencia tecnológica respecto de un único estado se convierte en un riesgo estratégico explícito. El debate sobre la «soberanía digital» ha salido de los círculos técnicos para llegar a los comités de auditoría, los directorios y los consejos de administración. Para un despacho de abogados, un asesor contable, un hospital o una empresa estratégica, la pregunta ya no es «¿funciona?» — es «¿qué ocurre si mañana cambia el régimen jurídico del proveedor, si se suspende un acuerdo comercial, si se refuerza una legislación extraterritorial?». La soberanía se convierte en un ladrillo del plan de continuidad.
2. Data residency vs data sovereignty: la confusión que hay que desmontar
Dos nociones distintas, dos niveles de garantía, dos consecuencias jurídicas radicalmente diferentes. Confundirlas es el primer error de todo proyecto IA en empresa.
Data residency: la localización física
La data residency designa el país en el que se encuentran físicamente los servidores que almacenan y tratan los datos. Se comprueba en una dirección IP, una factura de infraestructura, una auditoría de centro de datos. Un servicio «alojado en Francia» tiene su data residency francesa — los servidores están efectivamente en Roubaix, en Marsella, en París. Esta garantía es real pero limitada: resuelve la cuestión de la latencia, del plan de continuidad y, en parte, la de las transferencias internacionales físicas. No dice nada de la jurisdicción aplicable al proveedor.
Data sovereignty: la jurisdicción aplicable
La data sovereignty designa el régimen jurídico al que está sujeto el operador que explota los datos. Un servicio operado por una sociedad de derecho estadounidense puede, según los criterios de la CLOUD Act, verse expuesto a órdenes estadounidenses sea cual sea la ubicación física de sus servidores. Concretamente, la CLOUD Act (Clarifying Lawful Overseas Use of Data Act, adoptada en Estados Unidos en 2018) permite a las autoridades judiciales estadounidenses exigir a un operador sujeto al derecho estadounidense el acceso a datos que posee — se hallen esos datos en Chicago, en Dublín o en Gravelines.
Tres ejemplos concretos para decidir
- Caso A — sociedad de derecho francés, inscrita en el RCS, capital 100 % europeo, servidores OVHcloud en Roubaix. Data residency francesa, data sovereignty francesa. Ninguna exposición a la CLOUD Act.
- Caso B — sociedad de derecho estadounidense, filial francesa, servidores en la región francesa de un hiperescalador estadounidense. Data residency francesa, data sovereignty estadounidense. La CLOUD Act se aplica vía la matriz.
- Caso C — sociedad de derecho francés, servidores en una región irlandesa de un hiperescalador estadounidense. Data residency UE, data sovereignty francesa para el editor, pero la infraestructura subyacente sigue operada por un actor sujeto al derecho estadounidense — situación intermedia que exige un examen contractual preciso.
El «France-washing»: la estrategia comercial que hay que identificar
El France-washing designa una comunicación de marketing que pone en primer plano la data residency francesa para dejar entender una soberanía completa, pasando bajo silencio la cuestión de la jurisdicción. Formulaciones típicas: «región Francia disponible», «centro de datos en París», «datos almacenados en Europa». Ninguna de esas fórmulas compromete al proveedor en materia de sovereignty. La formulación que sí compromete realmente es diferente: «sociedad de derecho francés» o «inmunidad frente a leyes extraterritoriales no conformes con el derecho europeo» (fórmula tomada del referencial SecNumCloud).
El marco jurídico de referencia sobre este tema es la sentencia Schrems II dictada por el Tribunal de Justicia de la Unión Europea el 16 de julio de 2020 (asunto C-311/18). Esa sentencia invalidó el Privacy Shield entre la UE y Estados Unidos, al considerar que la vigilancia masiva estadounidense — de la que la CLOUD Act es uno de los pilares — no era compatible con el nivel de protección exigido por el RGPD. Para profundizar, véase nuestro análisis detallado en los riesgos CLOUD Act detallados para la mensajería profesional.
3. Las 4 configuraciones de alojamiento posibles para un asistente email IA
Todas las ofertas del mercado se clasifican en una de las cuatro categorías siguientes. La tabla siguiente ilumina la distinción esencial — en cada casilla, la pregunta que hay que retener es la misma: ¿bajo qué derecho cae el tratamiento de sus correos?
| Configuración | Data residency | Data sovereignty | ¿CLOUD Act aplicable? |
|---|---|---|---|
| 1. 100 % Francia Editor francés + infraestructura francesa (OVHcloud, Scaleway, 3DS Outscale) | Francia | Francia / UE | No |
| 2. Francia operada por actor US Editor estadounidense + región francesa de un hiperescalador estadounidense | Francia | Estados Unidos | Sí, según los criterios de la CLOUD Act |
| 3. UE operada por actor US Editor estadounidense + región europea de un hiperescalador estadounidense (Irlanda, Fráncfort, Ámsterdam) | Unión Europea | Estados Unidos | Sí, según los criterios de la CLOUD Act |
| 4. 100 % Estados Unidos Editor estadounidense + infraestructura estadounidense | Estados Unidos | Estados Unidos | Sí |
Lo que revela esta tabla
Tres configuraciones de cada cuatro pueden exponer los datos a la CLOUD Act. Solo la configuración 1 ofrece una soberanía jurídica francesa completa. Las configuraciones 2 y 3 son los objetivos principales del France-washing: comercialmente, pueden presentarse como «alojadas en Francia» (configuración 2) o «conformes al RGPD gracias al alojamiento europeo» (configuración 3), pero en el plano jurídico siguen siendo equivalentes a la configuración 4 frente a una orden estadounidense dirigida a la matriz.
El caso particular de las ofertas «cloud de confianza»
Una quinta configuración emerge en 2026: los cloud de confianza, empresas conjuntas que asocian a un actor tecnológico estadounidense con un operador francés para crear una entidad de derecho francés que explota la tecnología del socio. Dos ofertas notables: Bleu (Capgemini + Orange, tecnología Microsoft Azure) y S3ns (Thales, tecnología Google Cloud). Estas entidades son de derecho francés, con el objetivo explícito de satisfacer las exigencias SecNumCloud sobre la inmunidad extraterritorial — su calendario de cualificación se detalla más abajo.
4. El panorama 2026 de los modelos IA alojables en Francia
Un asistente email IA reposa sobre dos ladrillos distintos: la aplicación (interfaz, base de usuarios, orquestación) y el propio modelo IA (el gran modelo de lenguaje que genera las respuestas). Un servicio puede tener su aplicación alojada en Francia pero llamar a un modelo alojado en Estados Unidos. Es el punto más frecuentemente enmascarado en las comunicaciones comerciales.
Los actores europeos de la IA generativa
| Editor | País | Modelos principales | Alojamiento posible en Francia |
|---|---|---|---|
| Mistral AI | Francia (París) | Large, Small, Mixtral, Codestral | Sí — infraestructura europea, oferta La Plateforme |
| Kyutai | Francia (París) | Moshi (voz), modelos de investigación | Sí — laboratorio de investigación, financiación Iliad, CMA-CGM y Eric Schmidt a título personal |
| LightOn | Francia (París) | Paradigm | Sí — especializado en empresa, on-premise posible |
| Aleph Alpha | Alemania (Heidelberg) | Luminous, Pharia | Sí — infraestructura europea, orientada a la soberanía |
| Silo AI | Finlandia (Helsinki) | Poro, Viking (modelos multilingües) | Sí — adquirido por AMD en julio de 2024, sigue operado desde la UE |
La particularidad Mistral AI
Mistral AI es hoy el actor francés de referencia en LLM. La sociedad ofrece sus modelos vía una API alojada en la Unión Europea, con compromisos contractuales de no entrenamiento sobre los datos de clientes para las ofertas de empresa. Los modelos Small (7B y 8x22B) y Large son utilizables para un asistente email: generación de respuesta, resumen de hilo, extracción de plazo. La disponibilidad de una infraestructura europea estricta hace de Mistral la opción más natural para un asistente email IA soberano — sin que sea una modalidad impuesta: cada editor de asistente email elige su modelo por defecto y puede proponer Mistral como opción.
5. El sello SecNumCloud: el único filtro que realmente cuenta
Entre las decenas de sellos y certificaciones que circulan (ISO 27001, ISO 27701, SOC 2, HDS, PCI-DSS), uno solo integra explícitamente la exigencia de sovereignty: el sello SecNumCloud de la ANSSI.
Lo que garantiza SecNumCloud
SecNumCloud es el referencial de cualificación de prestadores de servicios cloud publicado por la Agencia Nacional de Seguridad de los Sistemas de Información. Combina exigencias técnicas (seguridad física, cifrado, gestión de accesos, resiliencia) y una exigencia jurídica explícita: la inmunidad frente a leyes extraterritoriales no conformes con el derecho europeo. Concretamente, un prestador cualificado SecNumCloud no puede verse obligado por una ley extranjera (CLOUD Act estadounidense, ley china sobre ciberseguridad, etc.) a divulgar datos de sus clientes.
Los prestadores cualificados SecNumCloud en 2026
Varios prestadores franceses están cualificados SecNumCloud en la totalidad o parte de sus ofertas. Entre los actores más conocidos figuran:
- OVHcloud — oferta Hosted Private Cloud SecNumCloud, alojador de referencia para la infraestructura aplicativa sensible
- 3DS Outscale (filial de Dassault Systèmes) — pionero francés de la cualificación SecNumCloud
- Cloud Temple — especialista en datos sensibles, presente en numerosos OIV y administraciones
- Oodrive — histórico del compartido seguro de ficheros, cualificado en sus soluciones colaborativas
Otros actores, impulsados en particular por la dinámica NumSpot (Docaposte, Bouygues Telecom, Dassault Systèmes, Banque des Territoires), Worldline o los proyectos «cloud de confianza» presentados más abajo, están en trabajos de cualificación a horizonte 2026-2027. La lista oficial de prestadores cualificados y sus perímetros exactos — cualificación de SI, de un servicio dado, o de una región de alojamiento — se publica en la web de la ANSSI y evoluciona con regularidad. Toda decisión de compra debe apoyarse en esa lista actualizada, más que en una comunicación comercial aislada.
SecNumCloud y HDS: dos referenciales frecuentemente combinados
Para los proyectos que tocan la salud, la combinación buscada es HDS + SecNumCloud: HDS por la obligación legal ligada a los datos de salud, SecNumCloud por la soberanía jurídica. Varios alojadores franceses combinan hoy ambas cualificaciones, entre ellos OVHcloud, 3DS Outscale y Cloud Temple. Esta doble cualificación simplifica considerablemente los proyectos de salud que buscan combinar obligación legal y soberanía jurídica en un mismo alojador.
💡 Para retener — SecNumCloud es el único referencial francés que combina seguridad técnica y exigencia de inmunidad extraterritorial. Para un tratamiento de datos cubiertos por el secreto profesional o por una obligación legal de soberanía, es el filtro de primer nivel. La lista oficial de cualificados se publica por la ANSSI.
6. Casos de uso por profesión regulada
No todas las profesiones están expuestas al mismo nivel de exigencia. He aquí el panorama de los principales casos de uso que hacen del alojamiento en Francia una condición no negociable. Nuestra guía sobre los criterios de elección de un asistente IA para el correo profundiza cada perfil.
Abogados — secreto profesional y RIN
El Reglamento Interno Nacional de la profesión de abogado en Francia (RIN), publicado por el Conseil National des Barreaux, enmarca el secreto profesional absoluto del abogado (en particular en el artículo 2 del RIN, que establece el principio y el alcance del secreto). Utilizar un asistente email IA sujeto a una ley extraterritorial no conforme con el derecho europeo sobre correspondencia cliente-abogado expone a un riesgo de violación del secreto profesional. El CNB publica regularmente recordatorios sobre este tema, con una exigencia cada vez más explícita de soberanía jurídica francesa para toda herramienta que trate esos intercambios. La lista de herramientas recomendadas o desaconsejadas evoluciona — es necesario remitirse a las publicaciones del CNB actualizadas.
Asesores contables — secreto profesional OEC
El secreto profesional del asesor contable está previsto en el artículo 226-13 del Código Penal francés, completado por las disposiciones deontológicas del Colegio de asesores contables (OEC). Los datos contables y fiscales de los clientes están cubiertos. El OEC recomienda expresamente recurrir a soluciones cloud soberanas para todo tratamiento automatizado de esos datos. Un asistente email IA que trate la correspondencia con los clientes de un gabinete contable entra en este perímetro.
Salud — HDS y secreto médico
El tratamiento de datos de salud de carácter personal está regulado por el artículo L1111-8 del Código de la Salud Pública. El alojamiento debe ser realizado por un alojador certificado HDS (Hébergeur de Données de Santé), certificación expedida por la Agencia del Numérico en Salud (ANS). Para un gabinete médico, un hospital universitario o un laboratorio de biología, un asistente email IA que lea correspondencia con información de pacientes debe ejecutarse sobre infraestructura HDS. La combinación HDS + SecNumCloud es la base recomendada para los proyectos de salud exigentes.
Defensa, OIV y entidades esenciales — LPM y NIS 2
La Ley de Programación Militar (LPM) impone a los Operadores de Importancia Vital (OIV) el uso de soluciones cloud cualificadas SecNumCloud para los sistemas de información sensibles. La directiva europea NIS 2, transpuesta al derecho francés por la ley n.º 2025-391 del 30 de abril de 2025, extiende exigencias comparables de seguridad, de resiliencia y de notificación de incidentes a un perímetro ampliado de entidades esenciales y entidades importantes — incluidos Operadores de Servicios Esenciales (OSE) ya cubiertos por la primera directiva NIS. Un asistente email IA desplegado en estos perímetros debe alinearse con estas exigencias. El régimen preciso (OIV, entidad esencial, entidad importante) determina el nivel exacto de obligación, incluida la elección del alojamiento.
RRHH — datos sensibles de colaboradores
La correspondencia de RRHH contiene con regularidad datos particulares en el sentido del RGPD: salud, afiliación sindical, situación familiar, orientación. Un asistente email IA en una mensajería de RRHH debe elegirse con exigencia reforzada. Aunque ninguna obligación de alojamiento en Francia se imponga formalmente, la prudencia aconseja privilegiar una configuración soberana, en coherencia con el principio de privacy by design impuesto por el artículo 25 del RGPD.
7. El caso Microsoft 365 y Copilot en Francia: lo que dice el contrato
Microsoft 365 es hoy la mensajería profesional dominante en Francia. Comprender las modalidades de soberanía propuestas por Microsoft, así como el funcionamiento de su asistente IA integrado, es indispensable para todo proyecto de asistente email IA sobre este entorno. El objetivo de esta sección es factual: describir lo que dicen los documentos contractuales y la documentación oficial, sin caricatura.
Advanced Data Residency
Microsoft ofrece desde 2023 una opción llamada Advanced Data Residency (ADR) que permite a los clientes Microsoft 365 localizar los datos en reposo y ciertos datos en tratamiento en una región geográfica precisa, entre ellas Francia para varios servicios. Esta opción responde a la cuestión de la data residency y mejora el posicionamiento de Microsoft en materia de localización. La documentación oficial de Microsoft Learn detalla el perímetro exacto de los servicios cubiertos y de los servicios aún alojados fuera de la región elegida.
La CLOUD Act persiste a nivel de la matriz
Microsoft Corporation sigue siendo una sociedad de derecho estadounidense. La CLOUD Act se aplica, por tanto, como ley de la sociedad matriz, con independencia de la localización física de los datos. Es un hecho jurídico, regularmente recordado por la ANSSI y la CNIL en sus recomendaciones: la localización por sí sola no basta para excluir la aplicabilidad de las leyes extraterritoriales. Microsoft publica cada año un Law Enforcement Requests Report que da cuenta del volumen y de la naturaleza de las peticiones recibidas de las autoridades — esta transparencia documental no modifica la cuestión jurídica de fondo, pero permite a una organización calibrar su análisis de riesgo.
Copilot en Outlook: lo que dicen los documentos contractuales
Microsoft 365 Copilot, el asistente IA integrado en Outlook y en la suite Microsoft 365, se apoya sobre la infraestructura Azure OpenAI. En el plano de la data residency, los compromisos de Microsoft precisan que los datos del prompt y de la generación pueden mantenerse en la región geográfica del tenant, con el despliegue progresivo de la EU Data Boundary. En el plano de la data sovereignty, el régimen es el del contrato Microsoft (DPA, Product Terms, Online Services Terms), con las mismas consideraciones jurídicas que el resto de servicios Microsoft.
Dos puntos contractuales merecen una lectura atenta antes de todo despliegue:
- No entrenamiento sobre los prompts de empresa — Microsoft indica en sus condiciones Copilot que los prompts y las respuestas de los clientes de empresa no se utilizan para entrenar los modelos fundamentales de OpenAI o de Microsoft. Esa cláusula figura explícitamente en la documentación y es verificable en línea.
- Perímetro exacto de los tratamientos cubiertos por la EU Data Boundary — no todos los tratamientos están cubiertos al 100 % por el perímetro europeo. La lista de servicios y de flujos residuales tratados fuera de la UE se publica por Microsoft y evoluciona a lo largo de los hitos del programa.
Para una organización sin obligación estricta de soberanía (sector privado estándar, exigencia RGPD sin restricción sectorial), Copilot puede representar una opción pertinente en atención a su integración nativa al ecosistema Microsoft 365. Para una organización sujeta a una obligación de soberanía (OIV, entidad esencial NIS 2, datos de salud, secreto profesional), el análisis debe conducirse caso por caso, confrontando el contrato Microsoft con las obligaciones sectoriales. Las organizaciones que deseen conservar el entorno Microsoft satisfaciendo a la vez una exigencia estricta de soberanía pueden dirigirse a la oferta Bleu, presentada en la sección siguiente.
La coexistencia asistentes IA nativos y plugins de terceros
Un punto a menudo subestimado: Copilot y un plugin email IA de terceros no se excluyen mutuamente. Una organización puede decidir activar Copilot para sus usos ofimáticos generales (resumen de reuniones, ayuda a la redacción en Word, análisis de datos en Excel) y utilizar un plugin email IA distinto para la correspondencia más sensible, cuando se requiera una soberanía jurídica explícita. Esta arquitectura a dos niveles permite beneficiarse de la integración nativa reservando los casos más exigentes a un ladrillo soberano dedicado.
8. El cloud de confianza: Bleu, S3ns y el calendario 2026
El concepto de «cloud de confianza» fue formalizado por el gobierno francés en 2021: asociar la tecnología de un hiperescalador extranjero a un operador francés, en una entidad de derecho francés, con el objetivo explícito de satisfacer las exigencias SecNumCloud sobre la inmunidad extraterritorial. Dos actores encarnan hoy esta estrategia.
Bleu — Capgemini, Orange y la tecnología Microsoft
Bleu es una empresa conjunta creada por Capgemini y Orange, operada bajo derecho francés, que explota la tecnología Microsoft Azure y una parte de la suite Microsoft 365 bajo un estatuto jurídico nacional. El objetivo anunciado es la cualificación SecNumCloud, con un objetivo histórico a finales de 2026 regularmente ajustado en función del avance del proceso. Para una organización que explota ya ampliamente el ecosistema Microsoft pero que tiene una exigencia estricta de soberanía (administración, operador crítico, datos sensibles), Bleu representa una trayectoria de migración relativamente continua respecto de un cambio completo hacia otro ecosistema.
S3ns — Thales y la tecnología Google Cloud
S3ns aplica un esquema comparable en el lado de Google Cloud: empresa conjunta Thales y Google, entidad de derecho francés, tecnología Google Cloud bajo explotación nacional, objetivo SecNumCloud. El esquema industrial es comparable al de Bleu, con un socio tecnológico diferente.
Lo que la cualificación SecNumCloud espera de un cloud de confianza
Un cloud de confianza que apunta a SecNumCloud debe demostrar que el control efectivo de la explotación y los procesos críticos (gestión de claves, decisiones de acceso, operaciones de mantenimiento) se ejercen efectivamente desde el territorio francés, por personal francés, sin posibilidad para la matriz tecnológica de intervenir sobre los datos. Es el punto más escrutado por la ANSSI en la instrucción de los expedientes, y el principal elemento que hay que verificar antes de retener una oferta.
Calendario y verificación
Los calendarios de cualificación anunciados inicialmente (finales de 2026 para Bleu, plazos comparables para S3ns) son susceptibles de ajustarse a lo largo de la instrucción de los expedientes. La fuente de verdad es la lista oficial de prestadores cualificados SecNumCloud publicada por la ANSSI, con el perímetro exacto de la cualificación (servicios cubiertos, exclusiones, regiones). Toda organización que contemple retener una oferta cloud de confianza en un pliego de condiciones de soberanía debe verificar que la cualificación está efectivamente en vigor en el momento de la elección, y sobre el perímetro exacto requerido. Un contrato firmado sobre la sola base de una cualificación anunciada es una apuesta, no una garantía.
9. ¿Qué ocurre cuando pulsa «Generar»?
Comprender el trayecto exacto del contenido de su correo en el momento de una generación IA es indispensable para evaluar los puntos de exposición. He aquí la secuencia típica de un asistente email IA moderno.
Las 6 etapas de una generación
- Extracción local — el plugin lee el contenido del correo mostrado en el cliente de mensajería (cuerpo, remitente, historial del hilo, eventuales adjuntos).
- Preparación del prompt — el contenido se estructura en un prompt que incluye el contexto, el estilo del usuario, eventualmente el perfil del contacto.
- Transmisión al backend — el prompt se envía al servidor aplicativo del editor del asistente, por una conexión cifrada (HTTPS/TLS).
- Llamada al modelo IA — el backend aplicativo llama al modelo IA, que puede estar alojado en el mismo proveedor o en un tercero (Mistral, OpenAI, Anthropic, Google, otros).
- Generación y retorno — el modelo produce la respuesta, que se transmite al backend y luego al plugin, y se muestra en el cliente.
- Registro eventual — según la política del editor, todo o parte del intercambio puede ser registrado para monitorización, depuración o entrenamiento.
Los puntos de exposición que hay que identificar
Aparecen tres puntos de exposición en esta secuencia: el backend aplicativo del editor (etapa 3), el proveedor del modelo IA (etapa 4) y los registros (etapa 6). Cada punto depende potencialmente de una jurisdicción diferente. Un backend aplicativo alojado en Francia en un editor estadounidense puede, según los criterios de la CLOUD Act, verse expuesto a las órdenes aplicables a la matriz. Un modelo IA alojado en Estados Unidos expone el contenido del prompt a la jurisdicción estadounidense. Un registro conservado durante varios meses constituye una base de datos de contenidos de correo por derecho propio.
El punto ciego: los logs
La duración de conservación de los logs es el parámetro más frecuentemente ausente de las comunicaciones comerciales. Un servicio que conserva los prompts y las generaciones durante 90 días con fines de «calidad de servicio» constituye de facto un archivo de los contenidos de correo de sus usuarios, con todas las cuestiones jurídicas asociadas: acceso de los administradores, requerimientos, exfiltración en caso de compromiso. Un servicio que practica la cero conservación (purga inmediata tras el tratamiento) elimina esa exposición residual. Esta información debe figurar explícitamente en la política de confidencialidad — de lo contrario, hay que solicitarla por escrito y exigir una respuesta contractual.
10. Pliego de condiciones: 8 preguntas para el proveedor
He aquí la rejilla de evaluación que hay que utilizar ante cualquier proveedor de asistente email IA. Cada pregunta debe obtener una respuesta escrita, precisa y verificable. Las formulaciones vagas («sus datos están seguros», «respetamos el RGPD») son una señal de alerta.
Las 8 preguntas
- País de inscripción de la sociedad editora y de su matriz — es la cuestión de la jurisdicción. Respuesta esperada: nombre de la sociedad, forma jurídica, RCS, país de inscripción. Verificable en las bases públicas (Infogreffe para Francia).
- Alojamiento de la aplicación — ¿dónde están alojados los servidores que ejecutan la interfaz, la base de usuarios y los registros? Respuesta esperada: nombre del alojador, región geográfica precisa, certificaciones del alojador.
- Alojamiento del modelo IA — el modelo llamado en el momento de la generación, ¿está alojado en el mismo proveedor o en un tercero? Si es un tercero, ¿cuál y dónde? Es el punto más frecuentemente enmascarado.
- Certificaciones de seguridad — SecNumCloud, HDS, ISO 27001, ISO 27701, SOC 2. Perímetro exacto de la certificación (¿el conjunto del servicio o solo un ladrillo?), fecha de obtención, plazo de renovación.
- Cadena de subcontratación — lista completa de subcontratistas en el sentido del artículo 28 del RGPD (alojamiento, monitorización, soporte, modelos IA, analítica). Cada subcontratista debe estar identificado, localizado y bajo acuerdo de tratamiento (DPA).
- Duración de conservación — ¿cuál es la duración exacta de conservación de los correos tratados, de los prompts y de las generaciones? El valor objetivo es cero: purga inmediata tras el tratamiento.
- Transferencias internacionales — ¿hacia qué países fuera de la UE se transfieren eventualmente los datos? ¿Sobre qué base jurídica (cláusulas contractuales tipo, decisión de adecuación, reglas internas vinculantes)? Una transferencia no documentada es una señal fuerte.
- Reversibilidad (artículo 20 RGPD) — ¿existe un procedimiento documentado de exportación completa de los datos en formato estructurado y un procedimiento de supresión total sin retención? Pedir ver el procedimiento.
Cómo explotar las respuestas
Un proveedor serio responde a las 8 preguntas por escrito en menos de 48 horas, con referencias documentales (política de confidencialidad pública, DPA, página «trust center» o equivalente). Un proveedor que tarda dos semanas, que responde de manera vaga o que remite sistemáticamente a CGU genéricas es un proveedor que no debería ser preseleccionado para datos sensibles. Todos los ladrillos de la política de confidencialidad deben ser públicos y verificables — véase por ejemplo nuestra propia política de confidencialidad.
11. El enfoque Neston en la práctica
He aquí, a título de ejemplo aplicado a las 8 preguntas del pliego de condiciones, la manera en que un editor francés de asistente email IA puede responder de forma operativa. El objetivo de esta sección no es comercial — es mostrar a qué deben parecerse unas respuestas precisas frente a un comprador exigente.
- Inscripción — sociedad francesa inscrita en el RCS de París, sin matriz extranjera, capital 100 % francés.
- Alojamiento aplicación — infraestructura aplicativa alojada en OVHcloud, centros de datos de Gravelines y Roubaix (Francia).
- Alojamiento del modelo IA — modelo generalista por defecto, llamado vía API dedicada con compromiso contractual de no entrenamiento sobre los correos de los clientes. Opción Mistral UE disponible con un clic para permanecer en un régimen estrictamente europeo.
- Certificaciones — alojador (OVHcloud) ya cualificado SecNumCloud y certificado HDS e ISO 27001 en las ofertas retenidas. Certificaciones aplicativas del editor en curso de instrucción.
Este enfoque ilustra una lógica: cada ladrillo — sociedad, aplicación, modelo, subcontratación — es identificable, localizable, contractualizable. Ese es el grado de precisión que hay que esperar de todo proveedor de asistente email IA solicitado para un despliegue en entorno sensible.
Cifre con precisión su ganancia con un asistente email soberano.
El simulador calcula sus ahorros anuales según su puesto, su volumen de correo y su coste horario cargado — resultado en 30 segundos.
Lanzar el simulador →12. Preguntas frecuentes (FAQ)
En resumen — los puntos clave que hay que retener
- Data residency ≠ data sovereignty — la localización no dice nada de la jurisdicción aplicable
- La CLOUD Act estadounidense (2018) y la sentencia TJUE Schrems II (2020) estructuran el debate jurídico
- 4 configuraciones de alojamiento — solo la primera (100 % Francia) ofrece una soberanía jurídica completa
- Modelos alojables en Francia en 2026: Mistral, Kyutai, LightOn (FR), Aleph Alpha (DE), Silo AI (FI)
- SecNumCloud ANSSI: varios prestadores cualificados (OVHcloud, 3DS Outscale, Cloud Temple, Oodrive), ofertas cloud de confianza Bleu y S3ns en curso
- HDS obligatorio para salud, SecNumCloud exigido para los OIV (LPM), exigencias comparables para las entidades esenciales en el sentido de NIS 2
- Copilot en Outlook: opción pertinente en uso estándar, a examinar caso por caso para las organizaciones con obligación estricta de soberanía
- Pliego de condiciones en 8 preguntas — las respuestas vagas son una señal de alerta
- Reversibilidad obligatoria (artículo 20 RGPD) — exportación + supresión sin retención residual
La soberanía de un asistente email IA se juega menos en un folleto que en ocho respuestas escritas. El buen proveedor las entrega en 48 horas, sin rodeos, sobre papel verificable. Para todo lo cubierto por el secreto profesional — despachos de abogados, expertise contable, salud, RRHH — este rigor no es un lujo: es el único filtro que distingue una conformidad real de un simple maquillaje comercial.
📚 Para profundizar
- IA generativa y correo en 2026: el marco RGPD completo
- CLOUD Act y mensajería profesional: los riesgos detallados
- Manifiesto: nuestra visión de la soberanía digital
- Redactar correos profesionales con IA — criterios de elección de un asistente IA email
- IA generativa para tu correo: la guía completa 2026
- Simulador: ¿cuánto puede ganar al año?
🔬 Fuentes y metodología
- ANSSI — Referencial SecNumCloud para los proveedores de servicios cloud — publicación oficial y lista de prestadores cualificados
- CNIL — Transferir datos fuera de la UE — marco jurídico de las transferencias internacionales post-Schrems II
- CNIL — Inteligencia artificial — recomendaciones para el despliegue de la IA generativa en la empresa
- TJUE — Sentencia Schrems II (C-311/18, 16 de julio de 2020) — decisión de referencia sobre las transferencias de datos UE / Estados Unidos
- Mistral AI — Technology & Enterprise — modelos alojados en la Unión Europea, compromisos contractuales de empresa
- Microsoft Learn — Advanced Data Residency — documentación oficial sobre la localización de los datos Microsoft 365
- Agence du Numérique en Santé — Certificación HDS — alojamiento de datos de salud
- Conseil National des Barreaux — Reglamento Interno Nacional (RIN) y publicaciones deontológicas
Artículo publicado el 24 de agosto de 2026 · Actualizado el 25 de agosto de 2026 · Tiempo de lectura: 18 minutos · ≈ 5.020 palabras