En este artículo
Residencia de datos UE para APIs de IA en 2026: guía de proveedores
Los controles de ubicación UE para APIs de IA dependen del proyecto, endpoint, tipo de despliegue, modelo, función y cadena completa de tratamiento. OpenAI documenta almacenamiento y procesamiento regional para proyectos API europeos elegibles mediante eu.api.openai.com. Azure y AWS ligan la ubicación del procesamiento al tipo de despliegue o perfil de inferencia. Mistral documenta ahora el endpoint específico de inferencia regional api.eu.mistral.ai. El autoalojamiento puede aportar control directo de infraestructura, pero solo si cada modelo, pasarela, log, copia de seguridad, ruta de soporte y subencargado permanece dentro del límite previsto.
Esta es una visión de ingeniería, no asesoramiento legal ni un argumento comercial. Las afirmaciones se revisaron de nuevo el 2 de septiembre de 2026 y caducan pronto. Antes de firmar, verifica como campos contractuales separados almacenamiento, procesamiento, retención, entrenamiento, subencargados, acceso de soporte, transferencias y jurisdicción aplicable.
¿Necesitas un mapa verificable de prompts, logs, embeddings y datos de soporte?
Mapear mi flujo de datos de IAPrimero, aclara los términos
La mayor parte de la confusión en la contratación de IA en la UE viene de mezclar términos que significan cosas distintas. Fíjalos bien antes de comparar nada.
- Residencia de datos es una afirmación de ubicación: dónde residen físicamente los datos. Es una convención, no un término definido en el RGPD.
- Soberanía de datos es más amplia que la ubicación física y puede incluir ley aplicable, control del proveedor, rutas de acceso, claves y dependencia operativa. La nacionalidad del proveedor no demuestra por sí sola que una ley concreta de divulgación se aplique a unos datos concretos. El análisis corresponde al contrato, la evaluación de transferencias y la revisión de la ley aplicable, no a la palabra "residencia".
- Almacenamiento en reposo es donde se persisten tus datos. El procesamiento o la inferencia es donde la GPU ejecuta realmente la llamada. Según el artículo 4.2 del RGPD, el "tratamiento" incluye explícitamente tanto almacenar como usar datos, por lo que una llamada de inferencia en una región fuera de la UE es en sí misma un acto de tratamiento, aunque el almacenamiento se quede en la UE.
- La retención cero de datos (ZDR) es un control definido por el proveedor con excepciones de endpoint y seguridad, no una promesa universal de que no existe ningún dato relacionado. "No entrenar con tus datos" es independiente y no dice nada por sí solo sobre logs de abuso, estado de aplicación, metadatos o datos de soporte.
La frase que conviene recordar: la etiqueta "residencia UE" de un proveedor no demuestra por sí sola que la inferencia ocurra solo en la UE. Algunos productos incluyen almacenamiento y procesamiento, mientras otros los delimitan por separado. Verifica endpoint, tipo de despliegue, servicios elegibles, modo de retención y excepciones.
La comparación de un vistazo
Así se comparan las opciones en dimensiones habituales de contratación. Todas las entradas se revisaron el 2 de septiembre de 2026 y deben volver a verificarse por proveedor, endpoint, modelo y función.
| Dimensión | API de OpenAI | Azure OpenAI | Mistral | AWS Bedrock | Hetzner (autoalojado) |
|---|---|---|---|---|---|
| Almacenamiento en reposo en la UE | Proyectos elegibles de la región Europa, sujeto a servicios compatibles y exclusiones de datos del sistema | El estado de la aplicación sigue la geografía del recurso y la documentación del despliegue | Depende del producto, endpoint, función y contrato | Depende de región, servicio, modelo y comportamiento de retención | Solo si todo almacenamiento, log, copia y soporte se configura allí |
| Procesamiento en la región de la UE | eu.api.openai.com para endpoints y modelos compatibles | EU Data Zone o un despliegue compatible de región única | api.eu.mistral.ai para inferencia elegible; el plano de control y las funciones quedan aparte | Perfiles geográficos de inferencia UE para modelos compatibles | Solo si toda la pila y las operaciones permanecen en la región |
| Sin entrenamiento por defecto | Los datos API quedan excluidos salvo que el cliente acepte participar | Prompts y salidas no están disponibles para OpenAI ni se usan para entrenar modelos fundacionales | La documentación API dice que las llamadas no se usan para entrenar; Labs, Preview, feedback y opt-ins configurados difieren | AWS dice que entradas y salidas de Bedrock no se comparten con proveedores ni entrenan modelos base | Depende de cada modelo, servicio, telemetría y proveedor de soporte elegido |
| Control de retención cero | Aplican aprobación, adenda, elegibilidad del endpoint y excepciones | Modified Abuse Monitoring depende de aprobación y función | Separado de la inferencia regional; aplican reglas de endpoint, plan, solicitud y exclusiones | data_retention_mode: none bloquea modelos que exigen retención | Debe diseñarse en logs, cachés, copias, observabilidad y soporte |
| Restricción de acceso | Elegibilidad del proyecto, adenda ZDR, endpoint y modelo compatibles | Tipo de despliegue, modelo, región, cuota y disponibilidad de funciones | Endpoint, plan, modelo, función y contrato | Perfil, modelo, región, IAM y compatibilidad de retención | Capacidad, software, licencia, seguridad y operaciones |
| Análisis de jurisdicción y divulgación | Evalúa entidad contratante, control societario, subencargados, soporte, claves, ley aplicable y mecanismo de transferencia para la arquitectura exacta. La sede por sí sola no da una respuesta binaria. | ||||
| Carga operativa | Baja | Baja a media | Baja | Media | Alta |
| Calidad del modelo | Evalúa el modelo y flujo exactos con datos representativos. La categoría del proveedor, sede o forma de alojamiento no demuestra calidad. | ||||
Mistral y Hetzner tienen sede en la UE, mientras OpenAI, Microsoft y AWS la tienen en EE. UU. La diferencia puede importar, pero no decide por sí sola un análisis de transferencias o acceso gubernamental. Revisa entidades contratantes, control societario, subencargados, soporte, acceso remoto, control de claves, funciones activas y ley aplicable. Las claves gestionadas por el cliente pueden ser una medida complementaria, no una respuesta completa.
API de OpenAI
La región europea de OpenAI cubre el EEE y Suiza y documenta almacenamiento y procesamiento regional para endpoints API compatibles. Crea un proyecto elegible en esa región y envía tráfico a https://eu.api.openai.com. Para regiones no estadounidenses, OpenAI exige actualmente aprobación de los controles de monitorización de abuso y una adenda de Zero Data Retention. Endpoints, modelos, herramientas y snapshots compatibles difieren; datos del sistema, servicios de terceros, caché extendida, modo background, tracing y otras funciones tienen exclusiones propias. Usa la tabla de controles vigente, no un selector regional como garantía universal. Los datos API no entrenan modelos por defecto salvo opt-in del cliente.
Azure OpenAI
En los modelos alojados en Azure, el tipo de despliegue controla la geografía de inferencia. Los despliegues Global pueden procesar donde esté desplegado el modelo. Los Data Zone permanecen dentro de la zona indicada; la EU Data Zone de Microsoft sigue la Azure EU Data Boundary y puede incluir ubicaciones EFTA como Noruega y Suiza. Los despliegues compatibles de región única fijan el procesamiento con más precisión. El estado de aplicación permanece en la geografía del recurso, pero varían modelos y funciones. Batch tiene variantes Global y Data Zone, así que no deduzcas su ruta del nombre del recurso. Consulta la matriz de despliegues actual y los términos del producto para el modelo y servicio exactos.
Mistral
Mistral tiene sede en la UE y documenta ahora tres rutas de inferencia: un endpoint global sin compromiso concreto de ubicación, api.eu.mistral.ai entre varios centros de datos de la UE y EFTA, y un endpoint estadounidense. La inferencia regional y la retención cero son controles separados, y el endpoint regional no regionaliza todo plano de control ni función opcional. La documentación API vigente dice que las llamadas no se usan para entrenar, pero Labs o Preview, feedback, modos de producto y opt-ins configurados tienen reglas distintas. Los despliegues autoalojados y de marketplaces cloud siguen su arquitectura completa y términos del proveedor, no la promesa del endpoint API gestionado.
Hetzner y el autoalojamiento
Hetzner es infraestructura de propósito general, no una API LLM gestionada. Tú eliges ubicación, hardware, modelo, stack de serving, pasarelas, almacenamiento, logs, copias y ruta de soporte. Un servidor UE no mantiene automáticamente todo el sistema en la UE ni elimina a terceros. Las referencias de hardware y la capacidad cambian, así que dimensiona con especificaciones actuales y carga medida en vez de ejemplos fijos de GPU. El autoalojamiento también te hace responsable de acceso, parches, secretos, aislamiento, gestión de abuso, copias, observabilidad, disponibilidad y actualizaciones seguras del modelo.
Si autoalojas pesos abiertos, revisa la ficha y versión de licencia exactas. Mistral, Llama, Qwen y otras familias mezclan licencias entre versiones; no generalices un derecho comercial para toda una familia a partir de un modelo. El autoalojamiento puede mejorar el control, pero coste y calidad dependen de utilización, hardware, operaciones, carga y modelo elegido.
El árbol de decisión
Elige la primera rama que encaje con tu restricción dura, no con tu preferencia.
- Tu política restringe jurisdicciones o rutas de acceso remoto concretas. Tradúcelo a criterios de entidad contratante, control societario, subencargados, soporte, claves, red, logging y ley de divulgación. Un host UE o modelo de pesos abiertos no demuestra por sí solo el resultado completo.
- Necesitas almacenamiento y procesamiento UE, baja carga operativa y aceptas un proveedor estadounidense con las salvaguardas de transferencia requeridas. Compara la EU Data Zone de Azure OpenAI con un proyecto OpenAI europeo elegible mediante
eu.api.openai.com. Confirma modelo, endpoint, retención, soporte y excepciones. - Quieres una API gestionada con sede en la UE. Evalúa el endpoint regional UE de Mistral, cobertura de modelos, precio, elegibilidad ZDR, alcance del plano de control, subencargados y funciones opcionales.
- Ya vives en AWS y quieres inferencia contenida en la UE. Bedrock con perfiles de inferencia entre regiones de la UE, más retención cero de datos si la necesitas.
- Tienes un caso justificado de autoalojamiento y capacidad operativa. Compara una pila completa alojada en la UE con alternativas gestionadas mediante carga medida, licencias, seguridad, disponibilidad, personal y coste de ciclo de vida.

"No contrates una etiqueta UE. Contrata un endpoint, tipo de despliegue, límite de procesamiento, modo de retención, lista de subencargados y política de excepciones concretos. Esa es la evidencia que puede probar una revisión de arquitectura."
Dónde encaja la residencia en el panorama mayor
La residencia es uno de los insumos de un sistema de IA defendible en la UE, no la respuesta completa. Los problemas más difíciles suelen ser la calidad de la recuperación, los permisos por usuario, las evals y el coste, que cubrimos en nuestra checklist de preparación para producción de RAG en la UE. Y la residencia se asienta dentro de un stack de cumplimiento más amplio de flujos de datos de RAG, RGPD y la Ley de IA, que desenredamos en cómo se apilan el RGPD y la Ley de IA para un SaaS de la región DACH. Acierta pronto con el modelo de residencia, porque readaptar la ubicación de los datos tras el lanzamiento es de las cosas más caras que puedes hacer.
La residencia tampoco minimiza el payload. Usa la pipeline de ocultación de PII para prompts de LLM para comparar Presidio y Privacy Filter locales con DLP cloud y evitar que identificadores innecesarios lleguen a la solicitud del modelo.
Una plataforma de seudonimización comprada es la versión empaquetada de esa minimización, y plantea una cuestión jurídica aparte: ¿saca una pasarela de seudonimización el prompt del ámbito del RGPD? La respuesta corta es que puede cambiar la situación del proveedor del modelo, nunca la tuya, y solo frente a las condiciones del CEPD para una transferencia a un tercer país.
Mapear el flujo de datos antes de decidir dónde se ejecuta nada es el primer paso de un producto de IA bien construido, y hacernos cargo de las capas de retrieval, permisos y evaluación es nuestro servicio de habilitación de IA. Twinsoft AI es un ejemplo trabajado del sistema en producción que acaban moldeando esas restricciones.
Preguntas frecuentes
¿La residencia de datos en la UE significa que mis prompts se procesan en la UE?
¿Es lo mismo "no entrenar con mis datos" que retención cero de datos?
¿Qué opciones evitan una matriz estadounidense?
¿Qué es la EU Data Zone en Azure?
¿Azure Batch se queda en la UE?
¿Qué endpoint de Mistral mantiene la inferencia en Europa?
¿Qué exige OpenAI para el procesamiento UE?
¿Cuándo merece la pena de verdad autoalojar en Hetzner?
¿Qué modelo de pesos abiertos es el más limpio para autoalojamiento comercial en la UE?
¿Con qué frecuencia cambia esto?
Reflexiones finales
La residencia de datos UE no es un solo interruptor. Es un conjunto de alcances verificables para almacenamiento, inferencia, estado de aplicación, retención, entrenamiento, soporte, subencargados, transferencias, claves y jurisdicción. OpenAI, Azure, Mistral, AWS y el autoalojamiento expresan esos alcances de forma distinta.
Empieza por la restricción real y registra proyecto, endpoint, despliegue o perfil de inferencia, modelo, funciones, retención, excepciones, entidad contratante, subencargados y fecha de evidencia. Prueba el flujo completo y revísalo cuando cambie cualquier término o componente.
¿Quieres una segunda opinión sobre tu arquitectura de IA en la UE antes de firmar?
Reserva una consulta gratuita