Que una empresa de IA sea europea no basta para convertirla en una buena compra. Hay que identificar la entidad jurídica y la cadena contractual, dónde se tratan los datos, qué subencargados e infraestructura intervienen, qué pruebas y controles de seguridad existen, cómo se gobierna el caso de uso y cómo se detiene el flujo o se cambia de proveedor. La geografía abre una lista de preguntas. No es un sello de calidad.

Mi opinión: empiece por el flujo de trabajo y las pruebas que necesita. Después, compruebe la empresa. No al revés.
Así se evitan dos atajos frecuentes. Un domicilio social europeo no demuestra que toda la cadena técnica esté en Europa. Una declaración de cumplimiento tampoco demuestra que el servicio sea adecuado para un uso concreto. La revisión jurídica, de privacidad y de seguridad depende siempre del caso de uso y de los contratos. Este artículo no ofrece asesoramiento jurídico.
¿Qué es una empresa europea de IA?
La respuesta útil empieza por precisar qué significa «europea». Una sociedad puede estar constituida en un país europeo, contratar desde otra entidad, tratar parte de los datos en otro lugar y depender de varias capas de infraestructura. El adjetivo no describe por sí solo el producto que se compra.
Para decidir, separo al menos cuatro elementos:
- la entidad que firma el contrato y las demás entidades implicadas;
- el servicio que se presta en realidad, incluidos el soporte y los modelos utilizados;
- el recorrido de los datos, los registros y las copias de seguridad;
- las responsabilidades cuando el flujo genera, recomienda o activa una acción.
La Unión Europea presenta su enfoque de la IA en torno a la excelencia y la confianza, combinando investigación, capacidad, innovación y normas. Sus fábricas de IA utilizan además capacidad de supercomputación EuroHPC para apoyar el desarrollo y la innovación. Es un contexto valioso sobre el ecosistema, pero no una prueba sobre una empresa concreta (Comisión Europea).
Por tanto, conviene usar una definición operativa: la empresa es una parte de una cadena que debe poder verificarse. Su ubicación es solo uno de los atributos de esa cadena.
¿Por qué no basta con el domicilio social?
El domicilio responde a «¿dónde está establecida la sociedad?». No tiene por qué responder a «¿quién trata qué, dónde, con qué acceso y bajo qué contrato?».
Un servicio de IA puede reunir una interfaz, un modelo, un proveedor de alojamiento, herramientas de observabilidad, soporte humano y copias de seguridad. Cada capa puede cambiar la exposición de los datos o las condiciones de salida. El marco multicapa de ENISA respalda un análisis de la ciberseguridad en todas las capas de un sistema de IA, en lugar de aceptar la etiqueta de un proveedor como prueba suficiente (ENISA).
Por eso pido respuestas documentadas, no una afirmación genérica de soberanía. Esta tabla permite pasar del mensaje comercial a una decisión de compra.
| Pregunta | Prueba que se debe pedir | Respuesta débil | Consecuencia para la compra |
|---|---|---|---|
| ¿Qué entidad firma y quién presta realmente el servicio? | Contrato, datos de la entidad y funciones de cada parte | «Somos europeos» | No queda clara la cadena de responsabilidades |
| ¿Por dónde circulan y dónde reposan datos, registros y copias? | Diagrama de flujos, regiones de tratamiento y conservación | «Alojado en Europa» sin delimitar el alcance | No se puede evaluar el perímetro del piloto |
| ¿Qué subencargados y componentes intervienen? | Lista actualizada, función de cada uno y aviso de cambios | «Socios de confianza» | No se pueden revisar las dependencias |
| ¿Qué medidas de seguridad son verificables? | Documentación, controles, informes o acreditaciones pertinentes | «Seguridad empresarial» | No se puede vincular el riesgo al flujo |
| ¿Cómo se recuperan los datos y se detiene el servicio? | Formato y plazo de exportación, borrado y ayuda para la salida | «Se puede exportar» | Se desconocen el coste y la viabilidad del cambio |
¿Qué pruebas hay que pedir antes de un piloto?
Una prueba útil es concreta, reciente, corresponde al alcance contratado y puede revisarla la persona adecuada. Una página comercial puede orientar la conversación, pero no sustituye un anexo contractual ni una revisión técnica.
Antes de usar datos reales, pido como mínimo:
- un esquema sencillo del flujo, los sistemas conectados y el movimiento de los datos;
- las entidades, los subencargados, la infraestructura y las ubicaciones pertinentes;
- las reglas de conservación, borrado, acceso de soporte y uso de los datos;
- las pruebas de seguridad adecuadas, junto con el plan de incidentes y de salida.
Las pruebas necesarias cambian según los datos, la autonomía del sistema y el efecto de sus resultados. El marco de ENISA aporta una razón clara para mirar más allá de la aplicación visible: las prácticas de ciberseguridad se deben examinar en varias capas del sistema (ENISA).
Para definir la necesidad antes de elegir producto, mi guía en francés sobre inteligencia artificial en la empresa parte del problema, no de la herramienta.
¿Cómo delimitar los datos y los subencargados?
Empiezo dibujando el recorrido, aunque el primer esquema sea rudimentario. ¿Qué datos entran y de dónde vienen? ¿Se envían al modelo, quedan en registros, pasan a una copia de seguridad o son visibles para el equipo de soporte? ¿Qué resultado vuelve a qué sistema?
El documento debe distinguir categorías de datos y operaciones. También debe mostrar accesos humanos, conectores, entornos de prueba y mecanismos de borrado. Una mención general a la «residencia de los datos» no resuelve todos estos puntos.
Para cada subencargado, hay que conocer su función, los datos afectados, la ubicación pertinente, cómo se comunican los cambios y qué opciones conserva el comprador. El objetivo no es acumular logotipos o certificados. Es conectar una dependencia con una consecuencia concreta.
Antes del piloto deben existir tres resultados:
- un perímetro claro de datos permitidos y prohibidos;
- una cadena de tratamiento comprendida por los responsables de negocio, tecnología y seguridad;
- un procedimiento comprobable para detener, exportar y borrar.
La revisión jurídica, de privacidad y de seguridad debe adaptarse al caso de uso, a las funciones y a los contratos. Ninguna ubicación, certificado o fórmula comercial genera cumplimiento automático.
¿Cómo se relaciona la elección con el Reglamento de IA?
El Reglamento europeo de IA existe como Reglamento (UE) 2024/1689. La Comisión describe un marco basado en el riesgo, cuyas obligaciones dependen, entre otros factores, del sistema, el uso, la función de cada parte y el nivel de riesgo (Comisión Europea).
La conclusión práctica no es «compre europeo». Hay que documentar qué hace el flujo, quién interviene y cómo se controlan sus efectos. Después, las funciones competentes deben revisar el caso concreto. Aquí no clasifico el sistema del lector ni deduzco obligaciones específicas.
Conviene empezar con cuatro preguntas directas:
- ¿En qué decisión o acción influye el sistema?
- ¿Quién suministra, despliega, configura, utiliza y supervisa cada componente?
- ¿Qué personas pueden verse afectadas por el resultado?
- ¿Qué registros, controles humanos y vías de impugnación se necesitan?
El domicilio social no responde a ninguna. El contrato y el diseño del flujo sí pueden aportar respuestas. Si el proyecto incorpora agentes, esta guía en francés sobre agentes de IA en la empresa amplía el análisis de responsabilidades y salvaguardas.
¿Conviene comprar una herramienta, contratar un servicio o construir el flujo?
No hay una respuesta universal. La elección depende de la velocidad buscada, de la capacidad interna para operar el sistema, del control necesario y de la facilidad con la que la organización quiera cambiar de rumbo.
| Opción | Control | Velocidad | Propiedad interna | Cambio | Pruebas que se deben obtener |
|---|---|---|---|---|---|
| Herramienta | El proveedor controla una parte importante del producto | La puesta en marcha puede ser directa si encaja con la necesidad | El equipo posee sobre todo la configuración y el proceso adyacente | Depende de exportaciones, conectores y formatos | Arquitectura, flujos, subencargados, seguridad, exportación y borrado |
| Servicio | El control se reparte entre proveedor y comprador | Puede acelerar la definición y la operación | Las decisiones deben documentarse y transferirse | Depende del contrato, los entregables y el traspaso | Funciones, métodos, accesos, documentación, propiedad de entregables y salida |
| Construcción del flujo | El comprador puede controlar más la orquestación, pero mantiene las dependencias elegidas | Exige capacidad de diseño y operación | Alta si código, decisiones y operación se asumen de verdad internamente | Puede facilitar el reemplazo con interfaces desacopladas | Pruebas por componente, ensayos, observabilidad, documentación y procedimientos |
La matriz no asigna notas. Una herramienta bien delimitada puede ser más reversible que una construcción interna mal documentada. La prueba útil es concreta: ¿quién podrá mantener el flujo dentro de seis meses y qué habrá que sustituir si desaparece un componente?
Ideas principales:
- Compre una capacidad medible, no una identidad geográfica.
- Vincule cada promesa con una prueba y un responsable de revisarla.
- Trate la salida como una función del producto desde el primer día.
- Relacione las decisiones jurídicas, de privacidad y de seguridad con el caso y el contrato.
¿Cómo ejecutar un piloto reversible en 30 días?
Un piloto reversible no pretende demostrarlo todo. Comprueba si un flujo limitado aporta valor observable, con un riesgo acotado y una salida practicable desde el principio. Los treinta días son un marco operativo, no una promesa sobre plazos normativos ni resultados.
Lista práctica para el piloto
- Definir una tarea, una persona responsable y un resultado esperado.
- Elegir los datos mínimos y prohibir de forma expresa las categorías innecesarias.
- Trazar sistemas, lugares de tratamiento y subencargados.
- Definir la validación humana y las condiciones de parada.
- Enumerar las pruebas exigidas antes de introducir datos reales.
- Decidir qué observaciones se conservarán sin recoger más de lo necesario.
- Probar una exportación en un formato reutilizable.
- Probar la revocación de accesos y la solicitud de borrado.
- Documentar qué se conservará, corregirá o abandonará al final.
- Obtener la revisión jurídica, de privacidad y de seguridad adecuada al caso y al contrato.
La primera semana sirve para acotar tarea y datos. La segunda, para configurar el flujo y sus controles. La tercera, para ejecutarlo en un perímetro limitado. La última debe incluir la prueba de salida, la revisión de las evidencias y una decisión explícita: ampliar, corregir o detener.
Una demostración exitosa sin exportación comprobada ni documentación todavía no es una capacidad comprable. Las pruebas del trabajo deben mostrar qué funciona y dentro de qué límites.
Preguntas frecuentes
¿Una empresa europea garantiza que los datos permanecen en Europa?
No. El domicilio social no describe por sí solo las regiones de tratamiento, las copias de seguridad, el acceso de soporte, los modelos o los subencargados. Pida un diagrama de flujos, las ubicaciones pertinentes, la lista de partes y los compromisos contractuales. Después, revise el conjunto según sus datos y su uso.
¿El Reglamento de IA obliga a elegir un proveedor europeo?
No es el criterio general que presenta el marco oficial. La Comisión describe un régimen basado en el riesgo, con obligaciones relacionadas con el sistema, el uso, la función y el riesgo. El caso concreto debe analizarse sin suponer que el origen geográfico genera cumplimiento automático (Comisión Europea; EUR-Lex).
¿Cómo se comprueban los subencargados?
Pida una lista actualizada, la función de cada parte, los datos afectados, las ubicaciones pertinentes y el proceso de aviso de cambios. Vincule cada dependencia con el esquema técnico, el contrato y los controles de seguridad. Una lista sin funciones ni flujos no basta.
¿Qué hay que prever para cambiar de proveedor?
Prevea formatos de exportación documentados, devolución de configuraciones e instrucciones, revocación de accesos, borrado verificable y un periodo de transición definido en el contrato. Pruebe la salida durante el piloto. Si se analiza solo cuando llega el momento de marcharse, ya es tarde para convertirla en un criterio real de compra.
Elegir una empresa europea de IA puede encajar con una estrategia de ecosistema, proximidad o control contractual. La decisión solo es sólida cuando se examinan juntos la identidad de la empresa, el flujo, los datos, las pruebas, el gobierno y la salida.