02.08.2026
5 min de lectura

El 12 de septiembre de 2025 marca el inicio de las obligaciones clave del Reglamento de Datos de la UE: los proveedores de servicios en la nube y edge deben garantizar contractualmente e implementar operativamente la portabilidad y la interoperabilidad. Para los CIO y CDO en la región DACH, la cuestión de la salida pasa de ser un margen de negociación a un núcleo de cumplimiento en su cartera de proveedores.

Lo más importante en resumen

  • Ámbito de aplicación: Las obligaciones clave del Reglamento (UE) 2023/2854 entraron en vigor el 12 de septiembre de 2025; las tarifas de portabilidad se eliminarán por completo a partir del 12 de enero de 2027.
  • Plazos: Los contratos deben incluir un derecho de portabilidad con un preaviso máximo de dos meses y un período de transición de hasta 30 días naturales; la recuperación de datos deberá ser posible durante al menos 30 días adicionales.
  • Alcance: Se aplica a servicios de procesamiento de datos en IaaS, PaaS y SaaS, así como a proveedores fuera de la UE que atiendan a clientes en la UE, no solo a los hiperescaladores.

RelacionadoVosotros pagáis la I+D del próximo competidor  /  Model-Harness en lugar del matrimonio de modelos: ¿quién controla la cadena de IA?

El capítulo VI convierte la portabilidad en un estándar mínimo

El Reglamento (UE) 2023/2854, publicado en el Diario Oficial el 22 de diciembre de 2023, se dirige en su capítulo VI a los proveedores de servicios en la nube y edge. Según la Comisión Europea en digital-strategy.ec.europa.eu (a 15 de diciembre de 2025), este capítulo establece estándares mínimos para la interoperabilidad y la portabilidad entre servicios de procesamiento de datos. Por tanto, el acto jurídico se configura como un marco estricto para la salida, la portabilidad y el cambio de proveedor, y no como una práctica recomendada opcional.

¿Qué es la portabilidad según el Data Act? La portabilidad se refiere al cambio de un servicio de procesamiento de datos a otro o de vuelta al propio centro de datos. El Data Act obliga a los proveedores a permitir este cambio contractualmente y a apoyarlo técnicamente. Las tarifas asociadas se eliminarán de manera progresiva.

Para la gestión de una cartera de proveedores, el concepto de servicio es clave. Según el análisis de Alston & Bird LLP (16 de septiembre de 2025), el ámbito de aplicación de los servicios de procesamiento de datos está deliberadamente definido de manera amplia e incluye Infrastructure as a Service (IaaS), Platform as a Service (PaaS) y Software as a Service (SaaS). Según los considerandos, también pueden incluirse Storage- y Database-as-a-Service bajo la definición legal, siempre que se cumplan los requisitos. Por tanto, las normas afectan a un amplio espectro de servicios de procesamiento de datos y no solo a los grandes hiperescaladores.

Las normas de portabilidad tienen efecto extraterritorial. Según Alston & Bird, los proveedores con sede fuera de la UE están incluidos si atienden a clientes en la UE. Para las organizaciones de la región DACH, esto significa que incluso los contratos globales y los proveedores estadounidenses o asiáticos deben incluirse en la evaluación de cumplimiento si el servicio se presta desde la UE.

Los contratos deben regular la salida, los plazos y la recuperación de datos

El capítulo VI profundiza en la configuración contractual. Tras reproducir el Reglamento en eu-data-act.com (Art. 25 apartado 2), el contrato debe contemplar un derecho de cambio: el plazo de preaviso o de cancelación será como máximo de dos meses, seguido de un período de transición de hasta 30 días naturales. Durante esta fase, el proveedor estará obligado a prestar apoyo técnico y organizativo para facilitar el cambio.

Si el plazo de transición de 30 días no es técnicamente viable, se aplica una excepción muy limitada. Según el Art. 25 apartado 4, el proveedor deberá justificarlo en un plazo de 14 días laborables y podrá establecer un período de transición alternativo de hasta siete meses como máximo. Durante este tiempo, se mantendrá la continuidad del servicio. Para los CIOs, esto es relevante porque las migraciones complejas suelen requerir más tiempo, pero la excepción debe estar justificada y tiene un límite temporal.

El contrato debe incluir otros componentes de salida: apoyo en el proceso de salida, listas definitivas de datos y activos digitales portables, acceso a los datos durante al menos 30 días naturales tras la fase de transición, así como la eliminación completa una vez finalizado el período de recuperación (Art. 25 apartado 2 letras b, e, g, h). Sin estas cláusulas, falta la arquitectura de salida exigida por ley, independientemente de lo sólida que sea la hoja de ruta técnica interna.

Equivalencia funcional, datos exportables y multi-nube

La equivalencia funcional se configura en el Data Act como obligación del proveedor de origen en el modelo IaaS: cuando exista una base de funciones común, deberán alcanzarse resultados comparables con las mismas entradas (Art. 30 apartados 1, 2 y 5 según eu-data-act.com). Para PaaS y SaaS, las obligaciones de portabilidad e interoperabilidad son distintas; en la práctica, la medición precisa de la equivalencia funcional aún no está bien definida por la jurisprudencia y debería tratarse como un aspecto clave del portfolio en el ámbito IaaS.

Los datos exportables, según McCann FitzGerald LLP (17 de septiembre de 2025), incluyen datos de entrada y salida, así como metadatos derivados del uso por parte del cliente. Quedan excluidos, entre otros, los activos protegidos por propiedad intelectual y secretos comerciales del proveedor, así como los datos de integridad críticos para la seguridad del servicio. Por tanto, el límite de portabilidad se define en función de los datos exportables y los activos digitales del cliente, no en una réplica completa de la plataforma del proveedor.

El cambio no se limita a la migración total a otro proveedor. Según Alston & Bird, el régimen también abarca entornos multi-nube, operaciones en paralelo y migraciones a infraestructura local (on-premises). Para los responsables digitales, esto reorienta el enfoque: la capacidad de salida se convierte en una opción del portfolio junto a configuraciones de doble proveedor y desvinculación progresiva, no solo en un plan de contingencia para una salida total.

Las comisiones por cambio de proveedor finalizan en 2027; el bloqueo por plazo contractual persiste

Desde el punto de vista económico, el Data Act distingue claramente entre las comisiones por cambio de proveedor y otros costes. Según el Art. 29, a partir del 12 de enero de 2027, las comisiones por cambio -incluidas las de salida de datos (data egress)- quedarán completamente eliminadas. Hasta entonces, solo se permitirán comisiones que cubran los costes. Quienes cambien antes de 2027 aún podrán enfrentarse a costes de salida basados en tarifas, pero a partir de esa fecha, el proveedor perderá este mecanismo de presión.

Las penalizaciones por cancelación anticipada y las tarifas de servicio habituales seguirán siendo válidas. Estas se diferencian de las comisiones por cambio. Por tanto, el bloqueo económico mediante plazos contractuales y inversiones previas no desaparece. Los consejos de administración deberían analizar las decisiones de presupuesto y aprovisionamiento de forma paralela: unas comisiones de salida más económicas no sustituyen la evaluación de plazos mínimos, pagos anticipados y riesgos de amortización.

La Comisión Europea ha publicado condiciones contractuales modelo no vinculantes, o cláusulas contractuales estándar para contratos de cloud, entre ellas las relativas al cambio de proveedor y a la salida. Según Maples Group (17 de abril de 2026), se trata del borrador del 19 de noviembre de 2025. Estas cláusulas sirven como referencia y punto de partida para las negociaciones, pero no generan un derecho automático. Pueden agilizar el trabajo contractual, pero no reemplazan la revisión del modelo de servicio concreto ni la adaptación de los plazos legales en el contrato marco propio.

Supervisión, sanciones y la tensión en el mundo real

Para las infracciones de las normas de conmutación, el Estado miembro correspondiente establece las sanciones. El reglamento exige medidas eficaces, proporcionadas y disuasorias, pero, según Alston & Bird, no fija importes uniformes de multas a nivel de la UE para el capítulo VI. En la discusión alemana sobre la implementación, un borrador menciona a la Bundesnetzagentur como autoridad competente; se debaten multas de hasta el 4 por ciento del volumen de negocios anual mundial o 5 millones de euros (Latham & Watkins LLP, 19 de agosto de 2025, borrador en el momento de la publicación).

Quedan límites prácticos. Latham & Watkins señala que los plazos estrictos y las obligaciones de portabilidad entran en tensión con entornos multisitio reales. Por ello, los efectos procompetitivos no están garantizados: los derechos sobre el papel pueden fracasar debido a deudas de integración, modelos de datos y dependencias entre servicios. Para la dirección se desprende de ello un mandato de gestión: la conformidad contractual, la preparación técnica para la salida y la estrategia de aprovisionamiento deben gestionarse de forma conjunta.

Queda abierto en las fuentes examinadas, entre otras cuestiones, la aplicación del capítulo VI a contratos antiguos anteriores al 12 de septiembre de 2025; Greenberg Traurig lo marcó como controvertido en septiembre de 2025. Asimismo, la clasificación de determinados productos SaaS o AI-as-a-Service según la definición legal es caso por caso. Ambos aspectos deben incluirse en la revisión jurídica y de compras, pero no son adecuados como asunción general del portafolio.

Preguntas frecuentes

¿Cuándo entran en vigor las obligaciones de cambio de proveedor según el Data Act?

Las obligaciones principales del Reglamento (UE) 2023/2854 son aplicables desde el 12 de septiembre de 2025. El Reglamento se publicó en el Diario Oficial el 22 de diciembre de 2023. Las tarifas de cambio de proveedor se eliminarán por completo a partir del 12 de enero de 2027; hasta entonces, solo se permitirán cargos por cambio de proveedor que cubran los costes.

¿Qué plazos debe contemplar el contrato de cloud para el cambio de proveedor?

Plazo máximo de preaviso o cancelación de dos meses, seguido de un período de transición de hasta 30 días naturales. Si este plazo no es técnicamente viable, el proveedor deberá justificarlo en un plazo de 14 días laborables y podrá establecer un período de transición alternativo de hasta siete meses; se garantiza la continuidad del servicio. Tras el período de transición, habrá al menos 30 días naturales para recuperar los datos.

¿Estas normas solo se aplican a los hiperescaladores en la UE?

No. El concepto de servicios de procesamiento de datos abarca ampliamente IaaS, PaaS y SaaS, así como, bajo determinadas condiciones definidas legalmente, Storage-as-a-Service y Database-as-a-Service. Los proveedores fuera de la UE también están incluidos si ofrecen servicios a clientes en la UE.

¿Prohíbe el Data Act las penalizaciones por cancelación anticipada?

No. Las penalizaciones por cancelación anticipada y las tarifas de servicio habituales siguen siendo permitidas y deben distinguirse de las tarifas de cambio de proveedor. Por lo tanto, el bloqueo económico mediante plazos contractuales y inversiones previas no queda eliminado.

¿Quién sanciona los incumplimientos y cuál puede ser la cuantía de las multas?

Los Estados miembros son los encargados de establecer las sanciones; el Reglamento exige medidas efectivas, proporcionadas y disuasorias, sin fijar importes uniformes en toda la UE para las multas del Capítulo VI. En el debate alemán se menciona a la Bundesnetzagentur; se discuten multas de hasta el 4 % del volumen de negocios anual mundial o 5 millones de euros.

Más del grupo de medios MBF Media

Más para leer en Digital Chiefs

Digital ChiefsTokenomics: FinOps controla el gasto en IADigital ChiefsLa IA convierte el desarrollo en revisión. ¿Quién aprueba?Digital ChiefsUstedes pagan la I+D del próximo competidor
cloudmagazinClaude Code ahora también impulsa el Qwen de Alibaba mybusinessfutureIA barata de China: qué debe verificar el departamento de compras securitytodayffmpeg está en todas partes: PixelSmash obliga a hacer inventario

Fuente de la imagen: Generada por IA (agosto de 2026)

Compartir este artículo:

También disponible en

Más artículos

09.09.2026

Nvidia adquiere Hugging Face por más de 11.000 millones de euros

Eva Mickler

4 Min. de lectura Nvidia adquiere Hugging Face por unos 11.100 millones de euros, contrato del 2 de septiembre ...

Leer artículo
08.09.2026

SAP deja que Joule controle robots, la responsabilidad sigue abierta

Bernhard Liebl

4 min de lectura SAP ha documentado el primer Embodied-AI-Jam en la Swiss Smart Factory de Biel. Los ...

Leer artículo
15.08.2026

ChatGPT quiere leer el Mac

Eva Mickler

6 min de lectura OpenAI describió Computer History para la app de ChatGPT en Mac el 13 de agosto de ...

Leer artículo
14.08.2026

SpaceX compra Cursor: cláusulas de la UE pendientes

Eva Mickler

5 min de lectura El contrato de compra se formalizó el 14 de agosto de 2026. Quien utilice la herramienta ...

Leer artículo
13.08.2026

La CRA obliga a los fabricantes a notificar en 24 horas

Bernhard Liebl

9 min. de lectura El 11 de septiembre de 2026 entra en vigor el artículo 14 del Reglamento de Resiliencia ...

Leer artículo
11.08.2026

Los planes de capital de NVIDIA y lo que deben revisar los operadores

Bernhard Liebl

7 min. de lectura NVIDIA anunció el 10 de agosto de 2026 que, junto con seis socios de capital, creará ...

Leer artículo
Una revista de Evernine Media GmbH