Residencia de datos en un VPS canadiense: qué implica
Conozca dónde se almacenan sus datos, qué leyes pueden alcanzarlos y qué exigen las normas de privacidad canadienses. Verifique la ubicación por su cuenta.
Qué significa realmente la residencia de datos de un VPS canadiense
La residencia de datos de un VPS canadiense plantea dos preguntas bajo un mismo nombre. ¿Dónde se almacenan físicamente los bytes y qué gobierno puede obligar a alguien a entregarlos? Un servidor ubicado en un centro de datos de Toronto responde a la primera pregunta. Sólo responde parcialmente a la segunda, porque la empresa que opera la máquina y conserva las copias de seguridad puede estar sujeta a las leyes de otro país.
Esta guía proporciona contexto para una decisión técnica. No constituye asesoramiento jurídico. Cuando aquí es relevante una norma, se identifica la ley o el organismo regulador para que pueda consultar la fuente y compararla con su propia situación.
Elegir un proveedor canadiense por precio y red es un análisis diferente, y qué importa realmente al contratar un VPS canadiense trata ese tema. Este artículo aborda la otra mitad: dónde se encuentran legalmente los datos y quién puede acceder a ellos.
Residencia, soberanía y localización no son términos intercambiables
Estos términos se usan como sinónimos. Cada uno conduce a una decisión distinta, por lo que deben mantenerse separados.
La residencia de los datos es una afirmación sobre la geografía. El disco que contiene la base de datos está en un edificio de Ontario. En principio, esto es un hecho, pero es difícil demostrarlo desde fuera del edificio. Por eso existen las dos últimas secciones de esta guía.
La soberanía de los datos es una afirmación sobre la legislación. Se refiere a los tribunales y cuerpos policiales de qué Estado pueden ordenar legalmente que se entreguen los datos. Esto depende de las personas y empresas que controlan los datos al menos tanto como del hardware.
La localización de los datos es una norma. Es un requisito legal que obliga a mantener determinados datos dentro de un país. Canada no tiene una norma general de localización para las empresas privadas, pero sí tiene normas más limitadas que afectan a sectores concretos.
«Sovereign cloud» aparece en los materiales comerciales de los proveedores y no tiene una definición legal en Canada. Considérelo marketing hasta que el proveedor indique qué entidad opera la infraestructura y a qué legislación está sujeta esa entidad.
Qué exige la legislación canadiense de privacidad sobre conservar los datos en Canadá
La ley federal del sector privado es PIPEDA (Personal Information Protection and Electronic Documents Act). No exige que la información personal permanezca en Canadá. La Office of the Privacy Commissioner of Canada (OPC) lo afirma claramente en sus Guidelines for processing personal data across borders, publicadas en enero de 2009: «PIPEDA no prohíbe que las organizaciones de Canadá transfieran información personal a una organización de otra jurisdicción para su procesamiento».
En su lugar, la ley exige que la responsabilidad acompañe a los datos. Conforme al principio de responsabilidad de PIPEDA, una organización sigue siendo responsable de la información personal que ha transferido a un tercero para su procesamiento y debe utilizar «medios contractuales u otros medios» para proporcionar a esa información «un nivel de protección comparable» mientras el tercero la conserve. Las mismas directrices de la OPC añaden una obligación de transparencia. Una organización debe indicar claramente a las personas, preferiblemente en el momento de la recopilación, que su información puede procesarse en un país extranjero y que las autoridades policiales y de seguridad nacional de ese país podrían acceder a ella.
Conviene aclarar una confusión antigua. En 2019, la OPC realizó una consulta en la que planteó considerar una transferencia para procesamiento como una divulgación, lo que habría exigido consentimiento para cada transferencia de ese tipo. La OPC no adoptó esa posición. Cerró la consulta confirmando que una transferencia para procesamiento es un uso, no una divulgación, por lo que la transferencia en sí no requiere un consentimiento independiente.
Las leyes provinciales del sector privado añaden obligaciones, pero no establecen una obligación general de conservar los datos dentro de una frontera. La sección 13.1 de la PIPA de Alberta exige que una organización que utilice un proveedor de servicios fuera de Canadá notifique a las personas e indique qué países participan, además de proporcionar un contacto que pueda responder preguntas sobre el acuerdo. La Law 25 de Quebec es más estricta. Antes de comunicar información personal fuera de Quebec, una empresa debe completar una evaluación del impacto sobre la privacidad que cubra la sensibilidad de la información, el propósito de su uso, las medidas de protección aplicadas y el régimen jurídico del lugar al que se enviará. Solo puede continuar si la protección disponible allí es adecuada. Esta obligación entró en vigor el 22 de septiembre de 2023.
En agosto de 2026, el estatuto federal sigue siendo PIPEDA. El Bill C-27, que lo habría reemplazado por la Consumer Privacy Protection Act, murió en el Order Paper cuando el Parlamento fue prorrogado en enero de 2025, y desde entonces no se ha aprobado ningún texto sucesor. Diseñe sus sistemas conforme a la legislación vigente hoy.
Dónde se aplica realmente una regla de localización
Nueva Escocia es el caso estricto. PIIDPA (la Personal Information International Disclosure Protection Act) obliga a los organismos públicos, los municipios y sus proveedores de servicios a conservar la información personal en Canadá y a permitir el acceso a ella sólo desde dentro de Canadá, con excepciones limitadas que el responsable del organismo público debe autorizar y comunicar al Minister of Justice. Una nueva Freedom of Information and Protection of Privacy Act, aprobada en 2025, deroga PIIDPA e incorpora la restricción transfronteriza a esa ley, sujeta a reglamentos, cuya entrada en vigor está prevista para abril de 2027. En agosto de 2026 esos reglamentos no se han publicado, por lo que cualquiera que cite su contenido está haciendo una suposición.
British Columbia tomó la dirección contraria. FIPPA incluía antes la sección 30.1, que obligaba a los organismos públicos a almacenar la información personal en Canadá y a permitir el acceso a ella sólo desde dentro de Canadá. Bill 22 derogó esa sección en noviembre de 2021. La sección 33.1 permite ahora la divulgación fuera de Canadá de acuerdo con los reglamentos, y la Personal Information Disclosure for Storage Outside of Canada Regulation exige una evaluación de impacto sobre la privacidad cuando se vaya a almacenar información personal sensible fuera de Canadá. La prohibición se convirtió en un proceso.
Las instituciones federales tienen sus propios requisitos mínimos. La Treasury Board Direction for Electronic Data Residency exige que la información clasificada en los niveles Protected B, Protected C y Classified se conserve en una instalación aprobada dentro de Canadá o en las instalaciones de una oficina del gobierno canadiense en el extranjero. Si aloja servicios para un departamento federal, esa directiva establece su requisito, no PIPEDA.
La información sanitaria pertenece a otro conjunto de leyes. Los custodios sujetos a las leyes provinciales de privacidad sanitaria deben cumplir reglas sobre agentes, medidas de protección y, en algunos casos, ubicación, que no aparecen en PIPEDA. Si aloja datos clínicos, lea la ley sanitaria provincial en lugar de la ley general.
Después está la regla con la que se encuentra la mayoría de las personas, que no es una ley. Un banco, un hospital, un consejo escolar o un comprador empresarial puede exigir el almacenamiento en Canadá en sus condiciones de contratación aunque ninguna ley lo exija. Esa cláusula le obliga en virtud del derecho contractual, así que léala antes de elegir una región. Si está valorando la misma cuestión en otro lugar, ejecutar un VPS en Brasil lo sitúa dentro de un sistema jurídico diferente y con una respuesta diferente.
Un centro de datos en Toronto no determina qué legislación se aplica
La geografía y la jurisdicción dejan de coincidir en cuanto el operador es de propiedad extranjera. El ejemplo más claro es la United States CLOUD Act (Clarifying Lawful Overseas Use of Data Act) de 2018. Esta ley modificó la Stored Communications Act para exigir a un proveedor sujeto a ella que entregue los datos que estén bajo su «posesión, custodia o control» en virtud de un procedimiento legal estadounidense, con independencia de que los datos se encuentren dentro o fuera de Estados Unidos. El Congreso la aprobó después de que Microsoft rechazara una orden judicial relativa a correos electrónicos almacenados en un centro de datos de Irlanda. La ubicación del disco era el argumento central, pero no determinó el caso.
Lo que somete a un proveedor a ese alcance es una relación, no una frontera: la jurisdicción personal de Estados Unidos sobre el proveedor. Una filial canadiense de una empresa matriz estadounidense puede estar incluida. También puede estarlo una instalación canadiense operada mediante una entidad contratante estadounidense o una empresa estadounidense que revenda capacidad canadiense. Ninguna medición de red muestra nada de esto. Un registro mercantil sí.
Esto no significa que deba suponerse lo peor de toda instalación de propiedad extranjera. Las autoridades canadienses emiten sus propias órdenes de entrega de datos, y las empresas canadienses deben responder a ellas. El punto es más concreto. La legislación del país de origen del operador sigue al operador. Por tanto, compruebe qué entidad jurídica firma el contrato y quién es su propietario último.
Conviene conocer una diferencia práctica. En agosto de 2026 no hay ningún acuerdo ejecutivo de la CLOUD Act en vigor entre Canadá y Estados Unidos. Las negociaciones se anunciaron en marzo de 2022, y el único acuerdo de ese tipo en vigor es el suscrito con el Reino Unido. Sin un acuerdo de este tipo, las autoridades estadounidenses que solicitan datos en poder de una empresa exclusivamente canadiense utilizan el proceso del tratado de asistencia jurídica mutua (MLAT), que pasa por las autoridades y los tribunales canadienses. Esta diferencia procesal explica en gran medida el valor de un operador canadiense.
Tus datos salen del país aunque el VPS no lo haga
El VPS es una parte del sistema. Cada elemento conectado a él implica una decisión de residencia independiente, y la configuración predeterminada suele situarse fuera de Canadá.
- Copias de seguridad e instantáneas. Las copias externas son precisamente el objetivo de una copia de seguridad, y los endpoints de almacenamiento de objetos suelen usar la región en la que se abrió la cuenta.
- Envío de registros, métricas y seguimiento de errores. Un servicio alojado procesa el contenido de tus registros en su propia región, y esos registros contienen direcciones IP, direcciones de correo electrónico y, a veces, cuerpos de peticiones completos.
- CDN y almacenamiento en caché en el edge. Una red de distribución de contenido almacena y sirve copias de tus objetos desde puntos de presencia situados en muchos países. El origen en Toronto no es necesariamente el lugar desde el que el lector recibe los datos.
- Correo electrónico. Los relés de salida, el filtrado de entrada y los archivos alojados suelen estar en Estados Unidos, y el contenido de los mensajes es información personal.
- DNS autoritativo. Los servidores de nombres anycast responden desde el nodo más cercano al cliente, y los registros de consultas indican quién solicitó qué.
- Soporte y administración. Un ingeniero con acceso a la consola o al hipervisor es una persona situada en un país. El acceso remoto desde el extranjero cuenta como acceso según la norma de Nova Scotia y según la evaluación de British Columbia.
- Tu propia estación de trabajo y sus herramientas. Un plugin del editor o un agente de programación que lea tus archivos envía información a algún destino, y conviene saber qué envía realmente un agente de programación fuera de tu equipo antes de conectarlo a datos de producción.
El cifrado cambia lo que un operador puede obtener, pero sólo en un sentido. Los datos cifrados en reposo con claves almacenadas en otro lugar no sirven a quien se apodera de la unidad. Un VPS en ejecución es un caso distinto, porque las claves del huésped están en la memoria del huésped y el hipervisor puede leer esa memoria. El cifrado en reposo protege el archivo, no la máquina activa. Ese límite y la confianza que aún debes depositar en el operador son el mismo problema que subyace a la cuestión más amplia de si el alojamiento VPS es seguro.
Cómo verificar la ubicación de un VPS como cliente
Empiece por el registro, porque es el único registro asociado a una entidad identificada.
whois 203.0.113.10
whois -h whois.arin.net 203.0.113.10Para direcciones canadienses, el registro es ARIN. El primer comando sigue la referencia que proporcione el cliente whois, y el segundo consulta directamente a ARIN. Ambos muestran la organización a la que está asignado el bloque, el país registrado y su contacto de abuso. Esa dirección de abuso es donde llegan las reclamaciones sobre su servidor. Ahí comienza el recorrido de las reclamaciones de abuso hasta su proveedor. Sea claro sobre lo que demuestra el campo del país. Es una declaración de una organización identificada en una base de datos pública. Es útil, pero sigue siendo una afirmación, no una medición.
Los Geofeeds funcionan de la misma forma. RFC 8805 define un archivo CSV en el que un operador publica una relación entre prefijos, países, regiones y ciudades. RFC 9632, que sustituyó a RFC 9092 en 2024, define cómo un consumidor encuentra ese archivo a partir del registro whois. Las bases de datos comerciales de geolocalización de IP se crean en gran medida a partir de estos feeds publicados por los propios operadores. Por eso, «la IP se geolocaliza en Toronto» a menudo significa simplemente «el operador publicó Toronto». El DNS inverso es aún menos fiable. Un registro PTR que contenga yyz o tor es una convención de nombres introducida manualmente y puede mantenerse después de una migración a otra ciudad.
Por tanto, pregunte al proveedor por escrito y conserve las respuestas.
- ¿Qué entidad legal opera la instalación y dónde está constituida?
- ¿Cuál es la dirección de la instalación y el espacio es propio, está alquilado o se revende desde otro operador?
- ¿Qué entidad firma mi contrato y quién es su empresa matriz?
- ¿Dónde se almacenan las copias de seguridad y sus copias externas?
- ¿Desde qué países puede el personal acceder al hipervisor o a la consola out-of-band?
- ¿Publican una lista de subencargados del tratamiento y me notificarán una solicitud legal extranjera cuando la ley lo permita?
Incorpore las respuestas al contrato como compromisos con obligaciones de notificación. Un auditor solicita documentos, no traceroutes. Si Toronto es la ubicación que ha elegido, elegir un VPS en Toronto cubre el aspecto de mercado de la misma decisión.
Por qué traceroute demuestra una ruta, pero no prueba la jurisdicción
Un tiempo de ida y vuelta bajo establece un límite para la distancia. Eso es todo lo que permite determinar. La luz viaja por el núcleo de una fibra a unos 204,000 km por segundo, por lo que un recorrido de ida y vuelta cuesta aproximadamente 1 ms por cada 100 km de ruta, antes de añadir el tiempo de conmutación o de espera en colas. Si invertimos el cálculo, un tiempo de ida y vuelta de 10 ms desde el centro de Toronto indica que la máquina está a unos 1,000 km de usted siguiendo la fibra. Esto es lo que cabe dentro de ese círculo.
The data behind this chart
[
{
"label": "Buffalo, New York",
"km_from_toronto": 95,
"rtt_floor_ms": 0.9
},
{
"label": "Detroit, Michigan",
"km_from_toronto": 330,
"rtt_floor_ms": 3.2
},
{
"label": "Montreal, Quebec",
"km_from_toronto": 505,
"rtt_floor_ms": 5.0
},
{
"label": "Ashburn, Virginia",
"km_from_toronto": 535,
"rtt_floor_ms": 5.2
},
{
"label": "New York, New York",
"km_from_toronto": 550,
"rtt_floor_ms": 5.4
},
{
"label": "Chicago, Illinois",
"km_from_toronto": 700,
"rtt_floor_ms": 6.9
}
]Cada límite inferior es la distancia en línea recta multiplicada por 2 y dividida entre 204,000 km por segundo. Las rutas de fibra reales son más largas que las líneas rectas, por lo que las mediciones reales siempre son mayores. La clasificación es lo importante. La ciudad más lejana de esta lista, Chicago, Illinois, está a 700 km de Toronto en línea recta, lo que establece un límite inferior de sólo 6.9 ms. De las 6 ciudades enumeradas, una está en Canadá. Un ping de un solo dígito desde Toronto es compatible con un servidor en Michigan, Illinois, Nueva York o Virginia.
Traceroute añade nombres de saltos, y esos nombres son registros PTR que un ingeniero de red escribió. Los códigos de aeropuerto que aparecen en ellos son una convención que conviene leer y comprobar. Algunos operadores ocultan los saltos internos dentro de MPLS (multiprotocol label switching), por lo que la ruta que se muestra puede ser más corta que la ruta que sigue el paquete. Anycast hace que el propio destino sea ambiguo, porque una dirección responde desde el nodo que esté más cerca de usted. La latencia medida es una evidencia útil sobre una ruta en un momento concreto. La jurisdicción es un hecho relacionado con empresas y tribunales, y ningún paquete la informa.
El resumen correcto es que la medición de red puede refutar una afirmación: un tiempo de ida y vuelta de 90 ms desde Toronto descarta una instalación en Toronto. No puede confirmarla. La confirmación procede de entidades identificadas y compromisos escritos en un contrato.
FAQ
¿La legislación canadiense exige que mis datos permanezcan en Canadá?
No como regla general. PIPEDA, la legislación federal del sector privado, no prohíbe transferir información personal a otro país para su procesamiento, y la OPC lo confirma en sus Guidelines for processing personal data across borders. PIPEDA exige que usted siga siendo responsable de los datos, que utilice medios contractuales u otros medios para proporcionarles una protección comparable y que informe claramente a las personas de que su información puede procesarse en el extranjero y ser accesible para autoridades extranjeras. Sí existen reglas de localización más estrictas en ámbitos concretos: la PIIDPA de Nova Scotia para organismos públicos, la Treasury Board Direction for Electronic Data Residency para información Protected B y niveles superiores, las leyes provinciales sobre sanidad y sus propios contratos con clientes. Esto es información general, no asesoramiento jurídico.
¿Un centro de datos en Toronto mantiene mis datos fuera del alcance de la legislación estadounidense?
No por sí solo. La US CLOUD Act de 2018 exige que un proveedor sujeto a ella entregue los datos que estén en su posesión, custodia o control en respuesta a un requerimiento legal de Estados Unidos, independientemente del lugar donde estén almacenados. La cuestión depende de si los tribunales estadounidenses tienen jurisdicción personal sobre la empresa que controla sus datos. Por tanto, una instalación canadiense operada por una filial estadounidense o por una entidad estadounidense que sea parte del contrato plantea una cuestión que la geografía por sí sola no resuelve. Pregunte qué entidad jurídica firma el contrato y quién es su empresa matriz.
¿Cómo verifico que un VPS está realmente en Canadá?
Combine registros públicos con preguntas por escrito. Una consulta whois o RDAP sobre la dirección devuelve la organización a la que está asignado el bloque y el país registrado. Un geofeed publicado conforme a RFC 8805 proporciona el mapeo del operador entre el prefijo y la ciudad. Ambos son declaraciones del propio operador identificado. Constituyen pruebas útiles, pero no una medición. Después, pida por escrito al proveedor la entidad operadora, la dirección de la instalación, la ubicación de las copias de seguridad y los países desde los que el personal puede acceder a la consola. Incluya esas respuestas en el contrato.
¿Qué sale de Canadá aunque mi VPS no lo haga?
Las copias de seguridad y sus copias externas, los servicios alojados de registros y seguimiento de errores, las cachés de CDN, los relés de correo saliente y los servicios de filtrado entrante, los registros de consultas de DNS autoritativo y el acceso administrativo remoto del personal de soporte ubicado en el extranjero. Cada elemento es una decisión independiente y tiene su propia región predeterminada. Esas regiones rara vez son canadienses. Haga un inventario de todos los sistemas conectados al VPS antes de prometer a un cliente que sus datos permanecen en el país.