Preguntas sobre residencia de datos para compradores del sector educativo en Oriente Medio
Dónde reposan los datos es una pregunta de siete. Una guía neutral sobre residencia, soberanía y jurisdicción para compradores del sector educativo en Oriente Medio.
Pregunte a un proveedor de software educativo dónde se almacenan sus datos y lo normal es que le devuelva el nombre de una región. Eso responde a una quinta parte de la pregunta. Los datos en reposo están en un sitio; el procesamiento está en otro; las copias de seguridad están en otro más; y los subencargados que hay detrás de las propias funciones del proveedor —el modelo de AI, el servicio de correo, el rastreador de errores, el servicio de soporte— están cada uno en un país propio. Un compromiso de residencia que cubra solo el primero de esos no es un compromiso de residencia. Es una preferencia de alojamiento.
Esto importa más en el Golfo que hace cinco años, porque las normas se volvieron concretas. La Ley de Protección de Datos Personales de Arabia Saudí, que aplica la SDAIA, fija condiciones para sacar datos personales del Reino. Los Emiratos Árabes Unidos tienen una ley federal que convive con regímenes separados dentro del DIFC y del ADGM. Qatar, Baréin, Omán y Egipto tienen cada uno su propia norma, y los reguladores sectoriales superponen encima reglas de clasificación. Los departamentos de compras están haciendo preguntas que no hacían en 2019.
Residencia, soberanía y jurisdicción son tres promesas distintas
Son cosas separadas, y un proveedor puede cumplir una y fallar en las otras dos.
Residencia de datos
Un compromiso sobre la ubicación física de los datos: en qué país, y normalmente en qué región de centro de datos con nombre propio, están los bytes cuando se almacenan y cuando se procesan. La residencia es geografía. No dice nada sobre quién es el dueño de la empresa que guarda los datos, qué tribunales pueden requerir a esa empresa, ni qué gobierno puede exigir acceso de forma lícita. Son preguntas aparte, y un proveedor puede satisfacer un requisito de residencia sin satisfacer ninguna de ellas.
La soberanía de los datos es la afirmación más fuerte: que los datos se rigen por la ley del país en el que están, y solo por esa ley. Es una posición jurídica más que técnica, y depende de quién opera la infraestructura, quién custodia las claves de cifrado y dónde está constituida la entidad que opera.
La jurisdicción sigue a la entidad mercantil, no al disco. Un proveedor constituido en Estados Unidos que guarde sus expedientes en un centro de datos de Riad sigue siendo una empresa estadounidense, sigue estando al alcance de un tribunal estadounidense y sigue dentro del ámbito de la CLOUD Act estadounidense de 2018, que permite a las autoridades de Estados Unidos obligar a un proveedor radicado allí a entregar los datos que controle, estén almacenados donde estén. Mover el disco no movió la empresa.
¿Cuál es la diferencia entre residencia de datos y soberanía de datos?
La residencia trata de dónde están físicamente los datos. La soberanía trata de qué ley los gobierna. Se puede tener residencia sin soberanía: una empresa estadounidense que guarde expedientes de alumnos saudíes en un centro de datos saudí le da residencia, mientras la propia empresa sigue respondiendo ante tribunales estadounidenses. La soberanía suele exigir que el operador, las claves de cifrado y la entidad mercantil estén en la misma jurisdicción que los datos: un conjunto de proveedores mucho más pequeño, y a un precio mucho más alto.
Por qué «la nube» no es una respuesta
«La nube» no es un lugar. Es un modelo de compra superpuesto a una flota mundial de centros de datos, y la flota es justamente el sentido de todo esto. Cuando un proveedor dice «funcionamos sobre AWS», todas las preguntas que importan siguen abiertas.
- ¿Qué región? Una sola cuenta puede tener recursos en veinte regiones a la vez, y la respuesta es por servicio, no por cuenta.
- ¿Están todos los servicios en esa región? Algunos replican entre regiones por defecto; algunos tienen un plano de control que reside de forma permanente en otro sitio.
- ¿Dónde se ejecutan los servidores de aplicación, frente a dónde está la base de datos?
- ¿Adónde van los registros, las trazas de error y la analítica de producto? Llevan nombres, direcciones de correo y a veces respuestas de alumnos en texto libre.
- ¿Dónde está el equipo de soporte, y qué puede ver desde allí?
- ¿Dónde acaban las copias de seguridad, y cuánto persisten después de un borrado?
Cada una de esas es una decisión de ingeniería corriente, tomada pronto, por latencia o por coste y no por derecho, por alguien que no estaba en la reunión de compras. Por eso las respuestas son tan a menudo vagas: nadie las escribió.
Una respuesta utilizable nombra un país, una región y un mecanismo: «los datos personales se almacenan y se procesan en la región AWS Middle East (Bahrain); las copias de seguridad se quedan en esa región 30 días; estos cuatro subencargados, con nombre, reciben datos, en estos países; el acceso de soporte se hace solo desde los Emiratos Árabes Unidos, y queda registrado».
No es una respuesta decir «estamos alojados en AWS», «nuestra plataforma es global» o «sus datos están cifrados». El cifrado controla quién puede leer los datos. No cambia dónde están, y no detiene una orden lícita notificada a quien custodia las claves.
¿Es «nuestros datos están cifrados» una respuesta sobre residencia de datos?
No. El cifrado controla quién puede leer los datos; la residencia controla dónde están y qué ley los alcanza. A un proveedor que custodia las claves se le puede obligar lícitamente a usarlas, y unos datos cifrados en un centro de datos extranjero siguen estando en un centro de datos extranjero. Exija el cifrado de todos modos: responde a otra pregunta, y un proveedor que se lo ofrezca en lugar de una ubicación está esquivando la suya.
Las siete preguntas
Envíelas por escrito y adjunte las respuestas al contrato. A un proveedor que no responda por escrito no se le puede exigir después esa respuesta.
1. ¿Dónde están los datos en reposo, y en qué región concreta?
Pregunte por clase de datos, no por plataforma. Los expedientes de alumnos, los intentos de evaluación, los ficheros subidos, el vídeo, los certificados y los registros de auditoría suelen vivir en sistemas distintos, y puede que el proveedor solo haya pensado en el primero. Pida una tabla: para cada clase de datos, el país, el proveedor y el código de región.
2. ¿Dónde se procesan?
El almacenamiento es la mitad fácil; el procesamiento es donde los datos se mueven. La indexación para búsqueda, la generación de informes, la composición de PDF, la transcodificación de vídeo y todo lo asistido por AI leen los datos y se ejecutan en algún sitio. La AI es el caso más agudo ahora mismo en el software educativo: un tutor, un asistente de autoría o un borrador de calificación envía texto de un alumno a un proveedor de modelos, y la región de inferencia de ese proveedor es un dato distinto de la región de alojamiento del proveedor de software. Pregunte qué proveedor, en qué región, si el contenido se usa para entrenar, y consiga la retención en días.
3. ¿Qué subencargados los tocan, y en qué país?
Pídalo como una lista, con tres columnas: nombre, función y país de tratamiento. Una plataforma en 2026 suele tener entre ocho y quince: un proveedor de nube, un proveedor de base de datos, un almacén de objetos, un servicio de correo, un proveedor de modelos de AI, un rastreador de errores, una herramienta de analítica, un servicio de soporte, y una pasarela de pago si cobra dinero.
Dos preguntas de seguimiento separan a un proveedor serio de uno voluntarioso. ¿Cómo se le avisa a usted cuando cambia un subencargado, y puede oponerse? ¿Y cuáles de ellos reciben datos personales y no metadatos? Un proveedor que nunca haya escrito esto tarda una semana en producirlo, y la demora es en sí misma información.
4. ¿Adónde van las copias de seguridad y las copias de recuperación ante desastres?
Las copias de seguridad son la forma más común de que un compromiso de residencia falle en silencio. La replicación entre regiones es la recomendación por defecto en todas las guías de arquitectura de nube, por razones que no tienen nada que ver con su regulador. Pregunte dónde se escriben las copias, si alguna réplica sale de la región, y cuánto sobrevive dentro de ellas un registro borrado. Si su obligación de supresión es de 30 días y la retención de copias es de 90, esa diferencia debería estar en una política y no en un hallazgo de auditoría.
5. ¿Quién puede acceder a ellos, y desde dónde?
La residencia se deshace con el acceso remoto. Pregunte dónde están los equipos de soporte e ingeniería, si es posible acceder a producción desde fuera de la región, si hace falta autorización, y si usted puede ver el registro. «Nuestros ingenieros pueden leer datos de clientes desde cualquier sitio, sin registro» es una respuesta real que dan algunos proveedores si se les pregunta sin rodeos.
6. ¿Cuál es el mecanismo de transferencia?
Si algún dato sale del país, y en la mayoría de los proveedores algo saldrá, tiene que haber una base legítima con nombre para esa transferencia, y no un encogimiento de hombros. Pregunte en qué disposición de qué ley local se apoya.
Una señal frecuente: el proveedor le manda las cláusulas contractuales tipo de la UE. Son un instrumento de la UE, hecho para transferencias fuera del Espacio Económico Europeo. Son una base contractual razonable y no son, por sí solas, un mecanismo de transferencia saudí ni emiratí. Un proveedor que trata un acuerdo de GDPR como cumplimiento universal no ha leído la norma local.
7. ¿Qué pasa si cambia la ley?
Esta es la pregunta que casi nadie hace y la que más dinero tiene detrás. La normativa de protección de datos en la región es joven y se mueve: un regulador puede emitir una clasificación nueva, y una posición que era conforme en el momento de la firma deja de serlo en el segundo año de un contrato de cinco. Ponga cuatro cosas en el contrato:
- Si la ley cambia de modo que nuestro acuerdo deja de ser lícito, ¿qué tienen que hacer ustedes, y en qué plazo?
- ¿Quién paga la migración: ustedes, nosotros, o se reparte según la causa?
- ¿Podemos rescindir sin penalización si ustedes no pueden cumplir en ese plazo?
- A la salida, ¿en qué formato recibimos los datos, cuánto tarda la exportación, y cuándo se borran de sus sistemas y de sus copias de seguridad?
¿Necesito una región de nube local para cumplir la PDPL saudí?
No automáticamente. La Ley de Protección de Datos Personales de Arabia Saudí y los reglamentos de transferencia dictados a su amparo por la SDAIA permiten que los datos personales salgan del Reino en condiciones definidas, en lugar de prohibirlo de plano, y se aplican reglas más estrictas a los datos que un organismo público haya clasificado. Lo que usted necesita es una base legítima documentada para cada transferencia, un registro de qué sale y adónde va, y un proveedor capaz de describir ambas cosas sin una llamada de seguimiento. Un centro de datos regional acorta el papeleo; no lo vuelve innecesario.
Dónde está Lurno, sin rodeos
Esta es nuestra propia respuesta a nuestro propio cuestionario, en el formato en el que la querríamos de cualquier otro.
Augmental Learning Inc. es una empresa estadounidense, y nuestra infraestructura y nuestros subencargados por defecto están en Estados Unidos. De ahí se siguen dos cosas, y un comprador del Golfo debería oír las dos de forma directa. Por defecto, sus expedientes están en Estados Unidos. Y la empresa está constituida en Estados Unidos, así que la jurisdicción estadounidense la alcanza esté donde esté cada byte concreto. Ningún ajuste de configuración cambia lo segundo: ni en nuestro caso ni en el de ningún otro proveedor estadounidense.
Lo que sí es realmente configurable hoy es el almacenamiento de medios. Se define por organización sobre Supabase, Amazon S3, Azure y Google Cloud Storage —su propio bucket, en su propia región— y se hereda hacia abajo por el árbol de organizaciones, de modo que una editorial puede mantener los ficheros de un país dentro de ese país sin partirlo en un inquilino aparte. Eso cubre la mayor parte de la carga: documentos subidos, grabaciones, entregas de alumnos y ficheros de evidencia. Cómo se configura está en la página de autoría.
Lo que no afirmamos: un despliegue dentro de la región para la base de datos principal y la capa de aplicación no es algo que hoy se pueda marcar en un pedido. Si su requisito abarca eso, es una conversación acotada con un calendario detrás, no una casilla; y debería exigir esa misma concreción a todos los proveedores, incluidos aquellos cuya presentación dice «soberano».
No estamos certificados en SOC 2 ni en ISO 27001, y preferimos escribirlo a dejar que una insignia en una diapositiva lo dé a entender. Lo que sí existe es un acuerdo de tratamiento de datos, un anexo FERPA, un registro de auditoría encadenado por hash, flujos de consentimiento y supresión conforme al GDPR con regla de dos personas, y aislamiento entre inquilinos impuesto por 868 políticas de seguridad a nivel de fila dentro de la base de datos y no solo en el código de la aplicación. El aislamiento es una garantía distinta de la residencia: significa que otro cliente no puede llegar a sus filas. Un proveedor que responde a una pregunta de residencia con una respuesta de aislamiento ha cambiado de tema, nosotros incluidos.
¿Puede un proveedor estadounidense cumplir un requisito de residencia de datos de Oriente Medio?
En parte, y la respuesta honesta depende de a qué componente se refiera. El almacenamiento de objetos es la parte fácil: la mayoría de los proveedores pueden apuntar los ficheros y los medios a un bucket en su país, porque eso es un cambio de configuración. Poner la base de datos principal, los servidores de aplicación y todos los subencargados dentro de la región es un trabajo mucho mayor, y muchos proveedores que dicen tenerlo están describiendo una hoja de ruta. Además, la empresa sigue constituida donde está constituida. Pida la respuesta desglosada por componente en lugar de aceptar un sí a secas.
Cómo redactar el requisito para obtener una respuesta real
Los proveedores devuelven respuestas vagas porque la pregunta lo permitía. «¿Admiten residencia de datos?» invita a un sí, y nadie ha dicho nunca que no a eso. Sustitúyala por preguntas que tengan una respuesta equivocada posible.
- Pida una tabla, no un párrafo: clase de datos, país de almacenamiento, país de tratamiento, proveedor, código de región.
- Pida la lista de subencargados como anexo, con países y una cláusula de notificación de cambios.
- Pida las ubicaciones de las copias de seguridad, la retención en días, y cuánto sobreviven en ellas los registros borrados.
- Pregunte en qué disposición de qué ley local se apoya cada transferencia transfronteriza.
- Pregunte qué ocurre contractualmente si cambia la ley, incluido quién paga la mudanza.
Después puntúe las respuestas por concreción y no por entusiasmo. Mientras las normas de la región sigan asentándose, un proveedor que le diga con precisión dónde están sus datos —incluidas las partes que usted no quería oír— es más fácil de mantener en cumplimiento que uno que acceda a todo. Nuestra propia versión está en la página de seguridad. Sujétela al mismo criterio que la de todos los demás.