Microsoft afirma su soberanía: la pregunta es, ¿soberanía ante qué?
Microsoft garantiza la residencia de datos para Microsoft 365 Copilot en Alemania.
Columna de invitado de Andreas Knols, Director enthus cloud
El anuncio de Microsoft de procesar en el futuro los datos de M365 Copilot en servidores alemanes no merece ni escepticismo reflejo ni aplausos acríticos. Merece precisión.
Lo más importante en resumen
- Microsoft garantiza residencia física de los datos: Las solicitudes de M365 Copilot y los datos de contexto se procesarán en centros de datos alemanes, no en EE. UU. ni en Irlanda.
- La Ley CLOUD sigue vigente: Microsoft sigue siendo una empresa estadounidense. La ubicación del servidor no cambia el ordenamiento jurídico aplicable en caso de acceso.
- El catálogo de criterios C3A del BSI hace verificable la soberanía: Residencia, portabilidad, subproveedores, derechos de acceso y ordenamiento jurídico como marco operativo antes del despliegue.
Relacionado:Google Gemini en la empresa: lo que exige el AI Act / SAP Sovereign Cloud France: consecuencias para los responsables de TI
Lo que Microsoft promete concretamente: residencia física de los datos para los procesos de inferencia dentro de Alemania. Quien utilice Copilot en Word, Teams u Outlook verá cómo sus solicitudes y datos de contexto se procesan en servidores de centros de datos alemanes, no en EE. UU. ni en Irlanda. Para muchas empresas a las que acompañamos en su camino a la nube, esto supone una mejora sustancial respecto a la situación anterior.
Y, sin embargo: este paso responde a una pregunta importante. No a la decisiva.

Lo que no regula la residencia física
La jurisdicción. Microsoft sigue siendo una empresa estadounidense. La Ley CLOUD de 2018 obliga a las empresas estadounidenses, bajo ciertas condiciones, a entregar datos a solicitud de las autoridades, independientemente del país en el que se almacenen físicamente. Un centro de datos alemán no cambia la estructura societaria del proveedor. Solo cambia la dirección de los servidores.
No se trata de una crítica velada. Es una constatación del marco legal, y una que Microsoft no puede resolver por sí mismo, ya que depende de su estructura corporativa, no de su infraestructura.
Quien interprete el compromiso de soberanía de Microsoft como una respuesta completa a la cuestión de la soberanía ha pasado por alto una dimensión: dónde se encuentra un servidor y qué ordenamiento jurídico se aplica en caso de conflicto al contenido que alberga son dos afirmaciones distintas. La primera ha sido precisada por Microsoft con su anuncio. La segunda sigue abierta.
Qué ofrece ahora el catálogo del BSI
Precisamente para esta diferenciación, el catálogo de criterios C3A del BSI, publicado el 27 de abril de 2026, es la herramienta adecuada. Convierte las pretensiones de soberanía en verificables – como una plantilla operativa: residencia, portabilidad, transparencia sobre subproveedores, derechos de acceso y, explícitamente, el ordenamiento jurídico aplicable en caso de acceso.
El anuncio de Microsoft cumple, según esta plantilla, una parte relevante de los requisitos. No los cumple todos. Esto no es una debilidad del proveedor, sino el resultado de un análisis honesto. Y precisamente ese es el valor del catálogo: obliga a ser preciso donde antes bastaba con afirmaciones.
| Dimensión de soberanía | Qué garantiza ahora Microsoft | Qué queda abierto |
|---|---|---|
| Residencia física | Datos de inferencia en centros de datos alemanes | Cuestión de ubicación resuelta |
| Jurisdicción / CLOUD Act | sin cambios: estructura empresarial estadounidense | Ordenamiento jurídico en caso de acceso sin definir |
| Plantilla BSI C3A | parte relevante cumplida | no todos los criterios cubiertos |
Qué deben aclarar los responsables antes de la implantación
No se trata de evitar M365 Copilot. Tampoco de tomar el anuncio al pie de la letra y dejar el contrato sin leer.
Sino de plantear tres preguntas – a ser posible, antes de tomar la decisión de despliegue – . Primera: ¿qué garantiza Microsoft contractualmente y qué aparece solo en el anuncio del producto? Segunda: ¿qué obligaciones de información tiene Microsoft frente a autoridades estatales y bajo qué ordenamiento jurídico? Tercera: si las respuestas a las preguntas uno y dos cambian, ¿puedo migrar sin costes prohibitivos?
Planteamos estas preguntas en cada proyecto de arquitectura cloud. Las respuestas determinan qué datos van a qué entorno – y cuáles no – . No es un ejercicio de cumplimiento normativo. Es oficio de arquitectura.
El paso de Microsoft es una buena señal: que el líder del mercado responda a los requisitos de soberanía es relevante para nosotros como profesionales de la nube. Pero una señal no es un contrato. Quien plantee hoy correctamente la cuestión arquitectónica no tendrá que responderla mañana bajo presión.
Sobre el autor: Andreas Knols es responsable de enthus cloud, la oferta de nube privada gestionada de enthus, y acompaña a empresas medianas en la construcción de arquitecturas cloud soberanas y resilientes.
Preguntas frecuentes
¿Qué concreta Microsoft con el procesamiento soberano de datos?
Residencia física de datos para procesos de inferencia dentro de Alemania. Las consultas y los datos de contexto de M365 Copilot se procesan en servidores de centros de datos alemanes, no en EE. UU. ni en Irlanda.
¿Por qué la residencia física de datos no es suficiente para la soberanía?
Porque no regula la jurisdicción. Microsoft sigue siendo una empresa estadounidense y la Ley CLOUD de 2018 obliga a los proveedores estadounidenses, bajo ciertas condiciones, a entregar datos, independientemente de su ubicación física. La dirección del servidor y el ordenamiento jurídico aplicable son dos cuestiones distintas.
¿Qué aporta el catálogo de criterios C3A del BSI?
Hace verificables las exigencias de soberanía. La matriz operativa incluye residencia, portabilidad, transparencia sobre subproveedores, derechos de acceso y, explícitamente, el ordenamiento jurídico aplicable en caso de acceso. Publicado el 27 de abril de 2026.
¿Qué tres preguntas deberían aclarar los responsables antes del despliegue?
Primera: ¿Qué garantiza Microsoft contractualmente y qué aparece solo en el anuncio del producto? Segunda: ¿Qué obligaciones de información tiene Microsoft ante autoridades estatales y bajo qué ordenamiento jurídico? Tercera: Si las respuestas cambian, ¿puedo migrar sin costes prohibitivos?
¿Significa esto que hay que evitar M365 Copilot?
No. Pero la cuestión arquitectónica debe resolverse antes de decidir el despliegue, no después. Las respuestas determinan qué datos pertenecen a qué entorno y cuáles no. Esto es oficio de arquitectura.
Recomendaciones de lectura
- AWS Sovereign Cloud: qué está realmente separado
- BSI C3A: la soberanía en la nube se vuelve verificable
- El Reglamento de Datos de la UE hace obligatoria la portabilidad en la nube
Más del MBF Media Netzwerk
Fuente de la imagen: generada por IA (julio 2026)

