Kevin Riedl

11 min de lectura · 21 Jun 2026

Residencia de datos en la UE para apps de IA en 2026: ¿OpenAI, Azure OpenAI, Mistral, Hetzner o autoalojamiento?

Si estás creando una app de IA en Europa y necesitas mantener los datos en la UE, tus opciones realistas en 2026 son: la API de OpenAI con residencia de datos en la UE (solo a través de ventas, almacenamiento en reposo en el EEE), Azure OpenAI con un despliegue de EU Data Zone (la garantía de procesamiento en la región mejor documentada de un hiperescalador), Mistral (con sede en la UE, UE por defecto), AWS Bedrock con perfiles de inferencia entre regiones de la UE, o autoalojar modelos de pesos abiertos en Hetzner con GPU en Alemania o Finlandia. Solo Mistral y Hetzner escapan por completo a la jurisdicción de EE. UU. La trampa en la que cae casi todo el mundo: "residencia de datos en la UE" suele significar almacenamiento en reposo en la UE, no que el modelo se ejecute en la UE. Son garantías distintas. Pide ambas, de forma explícita.

Esta es una visión de ingeniería, no un argumento de venta, y tiene una vida útil corta. Las ofertas de residencia se movieron mucho a lo largo de 2025 y 2026. Cada afirmación de abajo está fechada a mediados de 2026; vuelve a revisar la página del proveedor enlazada antes de firmar nada o de comprometer una arquitectura.

¿Necesitas ayuda para elegir y conectar un stack de IA conforme a la UE?

 Reserva una consulta gratuita

Primero, aclara los términos

La mayor parte de la confusión en la contratación de IA en la UE viene de mezclar términos que significan cosas distintas. Fíjalos bien antes de comparar nada.

  • Residencia de datos es una afirmación de ubicación: dónde residen físicamente los datos. Es una convención, no un término definido en el RGPD.
  • Soberanía de datos es una afirmación de jurisdicción: qué leyes rigen los datos. Datos de la UE en una nube propiedad de EE. UU. pueden residir en la UE y aun así ser accesibles bajo la US CLOUD Act. El anclaje legal aquí es el Capítulo V del RGPD sobre transferencias, no la palabra "residencia".
  • Almacenamiento en reposo es donde se persisten tus datos. El procesamiento o la inferencia es donde la GPU ejecuta realmente la llamada. Según el artículo 4.2 del RGPD, el "tratamiento" incluye explícitamente tanto almacenar como usar datos, por lo que una llamada de inferencia en una región fuera de la UE es en sí misma un acto de tratamiento, aunque el almacenamiento se quede en la UE.
  • La retención cero de datos (ZDR) significa que el proveedor no persiste tu solicitud ni tu respuesta en absoluto. "No entrenar con tus datos" solo significa que no entrenarán con ellos; no dice nada sobre si se registran o se almacenan. Son cosas independientes. Un proveedor puede negarse a entrenar con tus datos y aun así conservarlos 30 días para monitorización de abusos.

La frase que conviene recordar: la residencia de datos en la UE casi siempre significa almacenamiento en reposo en la UE. El procesamiento en la región es una garantía separada, más estrecha y a menudo más reciente. Nunca supongas que residencia equivale a inferencia solo en la UE.

La comparación de un vistazo

Cómo se posicionan las opciones principales en las dimensiones que de verdad deciden una contratación. Todas las entradas son de mediados de 2026 y deberían reverificarse por proveedor.

DimensiónAPI de OpenAIAzure OpenAIMistralAWS BedrockHetzner (autoalojado)
Almacenamiento en reposo en la UESí (por proyecto, solo por ventas)Sí (geografía del cliente)Sí, por defectoSí (la región que llamas)Sí (tú lo controlas)
Procesamiento en la región de la UEComplemento aparte; confirma el alcanceSí, vía EU Data ZoneUE por defecto; posibles transferenciasSí, vía perfiles de inferencia de la UESí, totalmente
Sin entrenamiento por defectoSí (desde 2023)De pago: sí. Gratis: noN/A (es tuyo)
Retención cero de datosSujeto a aprobaciónVía monitorización de abusos modificadaPlan Scale, bajo solicitudSí (modo: none), a menudo restringidoInherente
Registro autoservicioNo (ventas)
Exposición a la US CLOUD ActSí (empresa de EE. UU.)Sí (empresa de EE. UU.)No (empresa de la UE)Sí (empresa de EE. UU.)No (empresa DE/FI)
Carga operativaBajaBaja a mediaBajaMediaAlta
Calidad de modelos fronteraLa más altaLa más altaFuerte (UE)Catálogo amplioTecho de pesos abiertos

Solo Mistral y Hetzner tienen su sede en la UE, así que quedan fuera del alcance de la US CLOUD Act, que aplica a los hiperescaladores incluso para datos residentes en la UE. Para los proveedores de EE. UU., las claves de cifrado gestionadas por el cliente son la medida complementaria habitual, no una cura.

API de OpenAI

OpenAI ofrece residencia de datos configurada por proyecto, con Europa (EEE y Suiza) entre las regiones, abarcando tanto la plataforma de API como ChatGPT Enterprise. Va por ventas, no por autoservicio, y normalmente se fija en proyectos nuevos. El matiz importante: la garantía por defecto es el almacenamiento en reposo en la región seleccionada. La inferencia en la región es un asunto aparte, así que si necesitas que el propio modelo se ejecute en la UE para la API en crudo, confírmalo de forma explícita con su equipo de ventas en lugar de darlo por hecho. Los datos enviados a la API no se usan para entrenar modelos de OpenAI desde marzo de 2023 salvo que actives la opción, y la ZDR está disponible pero sujeta a aprobación, eliminando la retención de unos 30 días para monitorización de abusos. Ten en cuenta un incremento de precio en 2026 en los endpoints de residencia de datos para los modelos más nuevos.

Azure OpenAI

Azure ofrece el relato más claro de procesamiento en la región entre los hiperescaladores, porque el tipo de despliegue decide dónde se ejecuta la inferencia. Los despliegues Global pueden procesar en cualquier región de Azure del mundo. Los despliegues Data Zone procesan solo dentro de una zona especificada, y la EU Data Zone confina el procesamiento a la EU Data Boundary. Los despliegues regionales se quedan en la región del despliegue. El almacenamiento en reposo se mantiene en tu geografía elegida en todos ellos. Dos trampas que conviene señalar: los trabajos Batch usan procesamiento Global por defecto salvo que elijas la variante Batch de Data Zone, y la EU Data Zone (un alcance de procesamiento de varias regiones) no es lo mismo que el compromiso de residencia más amplio de la EU Data Boundary. Los revisores humanos para despliegues del EEE están ubicados en el EEE, lo cual es un argumento de venta genuino. Azure OpenAI no llama a los propios servicios de OpenAI ni comparte tus datos con el proveedor del modelo.

Mistral

Mistral tiene su sede en la UE y declara que, por defecto, tus datos se alojan en la Unión Europea; usar el endpoint de EE. UU. es una activación explícita. Hay dos cosas que conviene precisar. Primera, la redacción oficial dice "Unión Europea", no un país concreto, así que no escribas que está "alojado en Suecia", porque la instalación sueca es un futuro centro de inferencia, no donde residen hoy los datos de La Plateforme. Segunda, los valores por defecto de entrenamiento varían según el plan: los planes de pago y Scale están excluidos del entrenamiento por defecto, mientras que el nivel gratuito está incluido salvo que lo cambies. La ZDR existe en el plan Scale para llamadas sin estado y va bajo solicitud. Para el máximo control, Mistral también ofrece despliegues autoalojados y de VPC dedicado, y sus modelos de pesos abiertos pueden autodesplegarse. Una advertencia: en marketplaces cloud como Bedrock o Azure, la residencia sigue a la región cloud que elijas, no al valor por defecto de la UE de Mistral.

Hetzner y el autoalojamiento

Hetzner es hosting de propósito general, no una API de LLM gestionada, así que aportas tu propio modelo y tu propio stack de inferencia. Lo que obtienes es control total tanto del almacenamiento como del procesamiento, todo dentro de la UE, bajo un contrato de tratamiento de datos del artículo 28, sin ningún proveedor de modelo de terceros de por medio. Sus centros de datos propios en la UE están en Alemania (Núremberg, Falkenstein) y Finlandia (Helsinki), y ofrece servidores dedicados de una sola GPU: a grandes rasgos, una tarjeta de 20 GB para inferencia de modelos más pequeños, y una de 96 GB para entrenar o ejecutar un modelo 70B cuantizado. Los parques tienen certificación ISO 27001. El coste de este control es real: ahora asumes la planificación de capacidad, las decisiones de cuantización, el batching, el autoescalado, la disponibilidad, el parcheado y la monitorización.

Si vas a autoalojar por completo sobre pesos abiertos, vigila las licencias. La mayoría de los modelos abiertos de Mistral son Apache 2.0 y los menos restrictivos. Llama no es software de código abierto OSI; su licencia comunitaria incluye una amplia cláusula sobre usuarios activos mensuales y un requisito de atribución, y los equipos de la UE deberían revisar con cuidado la política de uso aceptable vigente antes de apoyarse en variantes multimodales. La licencia de Qwen es mixta según el modelo. El autoalojamiento gana en control, no en coste ni en calidad a bajo volumen, donde una GPU dedicada está inactiva.

El árbol de decisión

Elige la primera rama que encaje con tu restricción dura, no con tu preferencia.

  1. Ninguna entidad de EE. UU. debe poder acceder jamás a los datos. Autoaloja pesos abiertos en Hetzner, o ejecuta Mistral autoalojado u on-premise. Son las únicas opciones bajo jurisdicción de la UE.
  2. Necesitas residencia en la UE, baja carga operativa y calidad frontera, y el procesamiento por una empresa de EE. UU. es aceptable con un DPA y cláusulas contractuales tipo. Azure OpenAI con un despliegue de EU Data Zone, o la residencia en la UE de la API de OpenAI una vez confirmes con ventas el alcance de la residencia de inferencia.
  3. Quieres una API gestionada con sede en la UE y con el mínimo esfuerzo. Mistral en un plan de pago o Scale, entrenamiento desactivado por defecto, con ZDR añadida si la necesitas.
  4. Ya vives en AWS y quieres inferencia contenida en la UE. Bedrock con perfiles de inferencia entre regiones de la UE, más retención cero de datos si la necesitas.
  5. Tienes un volumen sostenido alto y MLOps interno y quieres poseerlo todo. Autoaloja pesos abiertos en Hetzner, dimensionado al modelo, con las advertencias de licencia anteriores.
Kevin Riedl

"La residencia de datos en la UE en el contrato suele significar que tus datos se almacenan en la UE. No significa que el modelo se ejecute en la UE. Son dos promesas distintas, y la mayoría de los equipos solo piden la primera."

Dónde encaja la residencia en el panorama mayor

La residencia es uno de los insumos de un sistema de IA defendible en la UE, no la respuesta completa. Los problemas más difíciles suelen ser la calidad de la recuperación, los permisos por usuario, las evals y el coste, que cubrimos en nuestra checklist de preparación para producción de RAG en la UE. Y la residencia se asienta dentro de un stack de cumplimiento más amplio de flujos de datos de RAG, RGPD y la Ley de IA, que desenredamos en cómo se apilan el RGPD y la Ley de IA para un SaaS de la región DACH. Acierta pronto con el modelo de residencia, porque readaptar la ubicación de los datos tras el lanzamiento es de las cosas más caras que puedes hacer.

Preguntas frecuentes

¿La residencia de datos en la UE significa que mis prompts se procesan en la UE?
No necesariamente. Suele garantizar el almacenamiento en reposo en la UE. El procesamiento en la región es una garantía separada, con un nombre distinto en cada proveedor, así que confirma la ubicación del procesamiento por su cuenta en vez de suponer que la residencia lo cubre.
¿Es lo mismo "no entrenar con mis datos" que retención cero de datos?
No. "Sin entrenamiento" significa que tus datos no se usarán para mejorar modelos. Retención cero de datos significa que no se almacenan en absoluto. Un proveedor puede hacer lo primero y aun así conservar tus datos unos 30 días para monitorización de abusos.
¿Qué proveedor está a salvo de la US CLOUD Act?
Solo los que tienen su sede en la UE, en la práctica Mistral y Hetzner. Proveedores de EE. UU. como OpenAI, Azure y Bedrock siguen siendo accesibles bajo la ley estadounidense incluso para datos residentes en la UE. Las claves de cifrado gestionadas por el cliente reducen esa exposición, pero no la eliminan.
¿Qué es la EU Data Zone en Azure?
Un tipo de despliegue que confina la inferencia a la EU Data Boundary. Es distinto del compromiso de residencia más amplio de la EU Data Boundary, y la lista exacta de regiones dentro de la zona cambia con el tiempo, así que consulta la documentación actual de Microsoft.
¿Azure Batch se queda en la UE?
Solo si usas la variante Batch de Data Zone. El Batch normal usa procesamiento Global por defecto, que puede ejecutarse en cualquier región de Azure del mundo.
¿Mistral está alojado en Suecia?
No. La redacción oficial es "Unión Europea" por defecto, hoy principalmente Francia y subencargados de la UE. El sitio sueco es un futuro centro de datos de inferencia, no donde residen los datos actuales de La Plateforme.
¿Puedo obtener la residencia en la UE de OpenAI en un plan autoservicio?
No. Va por ventas y se configura por proyecto, normalmente en proyectos nuevos. Además hay un incremento de precio en 2026 en los endpoints de residencia de datos para los modelos más nuevos.
¿Cuándo merece la pena de verdad autoalojar en Hetzner?
Cuando necesitas control total en la UE tanto del almacenamiento como del procesamiento sin ningún proveedor de terceros, o tienes un volumen sostenido alto y MLOps interno. Gana en control, no en coste ni en calidad a bajo volumen, donde la GPU está inactiva.
¿Qué modelo de pesos abiertos es el más limpio para autoalojamiento comercial en la UE?
Los modelos Apache-2.0 de Mistral son los menos restrictivos. Llama incluye una amplia cláusula sobre usuarios activos mensuales más atribución y una advertencia de uso aceptable en la UE que revisar, y la licencia de Qwen es mixta. Lee cada ficha de modelo antes de comprometerte.
¿Con qué frecuencia cambia esto?
A menudo. Las ofertas de residencia se desplazaron a lo largo de 2025 y 2026. Trata cada afirmación de aquí como de mediados de 2026 y reverifica la página del proveedor antes de un compromiso contractual o arquitectónico.

Reflexiones finales

La residencia de datos en la UE no es un solo interruptor. Es un conjunto de promesas separadas: ubicación de almacenamiento, ubicación de procesamiento, retención, entrenamiento y jurisdicción. El error que más cuesta es tratar la "residencia de datos en la UE" de un contrato como si significara el conjunto entero, cuando suele significar solo el almacenamiento en reposo.

Decide cuáles de esas promesas necesitas de verdad, ordenadas por la dureza de la restricción. Si ninguna entidad de EE. UU. puede tocar jamás los datos, estás eligiendo entre Mistral y el autoalojamiento en infraestructura de la UE. Si las salvaguardas contractuales son aceptables, la EU Data Zone de Azure y la residencia en la UE de OpenAI son las opciones frontera de baja carga operativa. Luego escribe la fecha junto a cada afirmación, porque esto ya se habrá movido cuando lo leas.

¿Quieres una segunda opinión sobre tu arquitectura de IA en la UE antes de firmar?

 Reserva una consulta gratuita
Kevin Riedl

11 min de lectura · 21 Jun 2026