RGPD: datos de clientes europeos en un VPS de Canadá
La decisión de adecuación de la Comisión Europea cubre a las empresas canadienses, pero no elimina tu papeleo. Qué comprobar antes de contratar un VPS en Canadá.
¿Puedes alojar datos de clientes de la UE en un VPS de Canadá?
Una empresa española puede alojar datos de clientes de la UE en un VPS (servidor privado virtual) de Canadá sin firmar cláusulas contractuales tipo y sin pedir autorización a la AEPD (Agencia Española de Protección de Datos). Canadá tiene una decisión de adecuación de la Comisión Europea, y el artículo 45 del RGPD (Reglamento General de Protección de Datos) dice que una transferencia a un país con adecuación no necesita autorización específica. Eso resuelve un solo trámite: el del capítulo V. El contrato con el proveedor, el registro de actividades, la información a tus usuarios y tus medidas de seguridad siguen siendo responsabilidad tuya.
La diferencia con la mayoría de destinos fuera del EEE (Espacio Económico Europeo) es real. No hay cláusulas que anexar y no hay medidas complementarias que justificar. Aun así se puede incumplir el RGPD alojando en Toronto, porque la ubicación es una casilla del expediente y no el expediente entero.
Esto es una guía para decidir dónde alojar, no asesoramiento jurídico. Cada afirmación legal lleva la norma que la sostiene, para que la compruebes tú o se la pases a quien lleve tu cumplimiento.
Qué dice la decisión de adecuación de Canadá
La norma concreta es la Decisión 2002/2/CE de la Comisión, de 20 de diciembre de 2001. Declara adecuado el nivel de protección que ofrece la ley canadiense PIPEDA (Personal Information Protection and Electronic Documents Act, ley de protección de la información personal y los documentos electrónicos). Se adoptó bajo la antigua Directiva 95/46/CE y sigue viva porque el artículo 45.9 del RGPD mantiene en vigor aquellas decisiones hasta que se modifiquen, sustituyan o deroguen.
En enero de 2024 la Comisión publicó el informe de revisión de las once decisiones de adecuación heredadas de la Directiva: Andorra, Argentina, Canadá, Islas Feroe, Guernsey, Israel, Isla de Man, Jersey, Nueva Zelanda, Suiza y Uruguay. La conclusión fue que todas siguen ofreciendo protección adecuada. Ninguna se suspendió.
Llevado a tu documentación, la base de la transferencia se escribe así: «decisión de adecuación, artículo 45 del RGPD». Con eso no adjuntas cláusulas contractuales tipo, no redactas un TIA (transfer impact assessment, evaluación de impacto de la transferencia) y no invocas las excepciones del artículo 49. Es exactamente el trabajo que te ahorras, y no un gramo más.
Qué no cubre esa adecuación
La adecuación canadiense es parcial, y esa palabra decide casos. Cubre a las organizaciones sujetas a PIPEDA, es decir, al sector privado cuando trata datos personales en el curso de una actividad comercial. Quedan fuera los organismos públicos federales y las entidades que no realizan actividad comercial. Si tu destinatario en Canadá es una administración o una entidad sin ánimo de lucro fuera del comercio, la decisión no te sirve y vuelves al capítulo V completo.
Hay un segundo matiz, el provincial. Quebec, Alberta y Columbia Británica tienen leyes propias de sector privado declaradas sustancialmente similares, y dentro de su ámbito desplazan a PIPEDA. Para tu caso esto no rompe nada, porque PIPEDA se aplica siempre a la información personal que cruza una frontera provincial o nacional. Un proveedor canadiense que recibe datos desde España los recibe a través de una frontera nacional, así que está sujeto a PIPEDA y dentro del alcance de la decisión.
Si el proveedor es una entidad de Quebec aparece una obligación que es suya, no tuya. Desde septiembre de 2023, la Ley 25 de Quebec exige una evaluación de los factores relativos a la vida privada antes de comunicar información personal fuera de la provincia. Pregunta si la tienen hecha, sobre todo si tus copias salen de Montreal hacia otra provincia. Es uno de los puntos que cambian al elegir entre Toronto, Montreal y Vancouver, porque la provincia del proveedor arrastra su propia ley.
Qué papeleo te queda igual
La adecuación te quita un instrumento de transferencia. No te quita el expediente. Sigue siendo obligatorio todo esto:
- El contrato de encargado del tratamiento del artículo 28, por escrito, con el objeto, la duración, las categorías de datos y las instrucciones documentadas. Un proveedor que no te lo ofrece firmado te está diciendo algo.
- El registro de actividades de tratamiento del artículo 30, cuyo apartado 1.e) pide identificar el tercer país al que transfieres. Canadá se anota ahí igual que se anotaría cualquier otro.
- La información a los interesados de los artículos 13 y 14, que incluye mencionar la transferencia y la existencia de la decisión de adecuación.
- Las medidas de seguridad del artículo 32, que no cambian por cruzar el Atlántico. Un VPS mal configurado en Toronto es igual de ilegal que uno mal configurado en Madrid.
Falta el punto que se olvida siempre: los subencargados. Tu proveedor canadiense puede usar un servicio de copias, un CDN (content delivery network, red de distribución de contenidos) o una herramienta de monitorización alojados en otro país. Esa transferencia posterior también es asunto tuyo, porque el artículo 44 exige que el nivel de protección no se socave en los pasos siguientes. Pide la lista de subencargados con su país y guárdala fechada.
Una precaución de gestión más. Una decisión de adecuación se puede revisar, suspender o derogar. Ocurrió con el Escudo de Privacidad de Estados Unidos, anulado por el Tribunal de Justicia el 16 de julio de 2020, y miles de empresas tuvieron que rehacer su base jurídica en pocas semanas. Antes de mover nada, calcula cuánto tardarías en repatriar los datos a la UE. Si la respuesta es «no lo sé», ese es tu trabajo pendiente, porque lo que asumes tú al alquilar un VPS incluye la salida.
Cómo comprobar quién opera de verdad el centro de datos
La pregunta útil no es si el proveedor es canadiense. Es qué entidad firma tu contrato y desde dónde se accede a tu máquina.
sudo apt update && sudo apt install -y whois dnsutils mtr-tiny jq
whois 198.51.100.10 | grep -Ei 'OrgName|NetName|Country|City'
curl -s https://rdap.arin.net/registry/ip/198.51.100.10 | jq -r '.name, .country'Las dos consultas devuelven la organización a la que está asignado el bloque de direcciones y el país que declara. ARIN es el registro regional que cubre Canadá y Estados Unidos, así que una IP canadiense se resuelve ahí y no en RIPE. RDAP (registration data access protocol, protocolo de acceso a datos de registro) devuelve lo mismo en JSON, que es más cómodo de guardar como prueba. Cuidado con lo que esto no demuestra: el titular del bloque puede no ser el operador del edificio, y el campo Country es una declaración del titular, no una medición.
Hay una comprobación que sí es difícil de falsear. La luz en fibra viaja a unos 200.000 km/s y el trayecto real siempre es más largo que la línea recta. Entre Madrid y Toronto hay unos 5.700 km en línea recta, así que un ida y vuelta por debajo de unos 60 ms es físicamente imposible.
mtr -rwzc 20 tu-servidor.example.comSi desde Madrid ves un RTT (round trip time, tiempo de ida y vuelta) de 15 ms, la máquina no está en Canadá, diga lo que diga el panel. Si ves unos 95 ms y los últimos saltos pasan por un IX (internet exchange, punto neutro de intercambio) canadiense, la ubicación es coherente con lo que te venden. Esto es la parte técnica de comprobar dónde vive realmente el dato en un VPS canadiense, que es un problema distinto del legal aunque se responda en la misma reunión.
El resto solo lo contesta una persona, y conviene tenerlo por escrito:
- Qué razón social firma el contrato, en qué jurisdicción está constituida y quién es su matriz.
- Desde qué países accede el soporte a los sistemas. El CEPD (Comité Europeo de Protección de Datos) trata el acceso remoto desde un tercer país como una transferencia en sus directrices 05/2021, así que un equipo de guardia en otro continente cuenta aunque el disco no se mueva de sitio.
- Dónde se guardan las copias de seguridad y las réplicas, con país y proveedor de cada una.
- Qué ocurre con tus datos si la empresa cambia de dueño.
¿Proveedor canadiense o proveedor estadounidense con máquinas en Canadá?
Esta pregunta hay que hacerla directamente, porque cambia el análisis y no aparece en ninguna ficha de producto. La CLOUD Act estadounidense, de 2018, obliga a un proveedor sujeto a la jurisdicción de ese país a entregar los datos que estén bajo su «posesión, custodia o control», con independencia de dónde estén almacenados. La adecuación de Canadá no dice nada sobre eso, porque valora la protección que da la ley canadiense y no la que puede reclamar un tercer Estado sobre la matriz de tu proveedor.
Tener matriz estadounidense no descalifica a nadie. Lo que hace es abrir cuatro preguntas que debes plantear por escrito y archivar junto con la respuesta:
- ¿Qué entidad tiene control efectivo sobre los datos y sobre las claves de cifrado?
- ¿Habéis recibido requerimientos de autoridades no canadienses y publicáis un informe de transparencia?
- ¿Me avisáis antes de responder a uno, en los casos en que la ley os lo permita?
- ¿Qué hacéis si ese requerimiento choca con vuestras obligaciones bajo PIPEDA?
Un proveedor serio responde en un correo. Uno que se limita a repetir que «los servidores están en Canadá» no ha entendido la pregunta, y eso ya es información. Con esas respuestas en la mano, la elección entre un VPS en Canadá y uno en Estados Unidos deja de ser una cuestión de precio en cuanto entra el RGPD.
Qué datos se quedan en la UE pase lo que pase
Adecuación no significa que todo valga. Hay categorías donde el coste de equivocarse es alto y el ahorro mensual no lo compensa:
- Categorías especiales del artículo 9: salud, biometría, afiliación sindical, ideología. Aquí es probable que necesites un DPIA (data protection impact assessment, evaluación de impacto relativa a la protección de datos), y tu cliente lo va a pedir antes o después.
- Sectores con norma propia. La historia clínica, los datos de menores en entornos educativos y buena parte de la contratación pública española traen requisitos de ubicación que no salen del RGPD, sino de normativa sectorial y de los pliegos.
- Contratos ya firmados. Muchos acuerdos B2B incluyen una cláusula de alojamiento en el EEE, y esa cláusula manda sobre tu decisión técnica aunque el RGPD te dejara margen.
- Las claves de cifrado. Si el dato vive en Canadá y las claves viven en la UE, fuera del proveedor, cambia quién puede leerlo en la práctica. Ese reparto es el trabajo de cifrar los datos en un VPS de almacenamiento antes de subirlos.
Si escribes desde México o Argentina, la respuesta cambia
Este mercado vive a los dos lados del Atlántico, y la pregunta sobre Canadá no se responde igual desde Ciudad de México que desde Buenos Aires.
Argentina tiene el planteamiento más parecido al europeo. La Ley 25.326 solo permite transferir a países con nivel de protección adecuado, y la Disposición 60-E/2016 de la autoridad de aplicación, hoy la AAIP (Agencia de Acceso a la Información Pública), publica la lista de países considerados adecuados. Canadá figura en esa lista con la misma limitación que en Europa: solo respecto de su sector privado. Argentina, a su vez, es país adecuado para la UE desde la Decisión 2003/490/CE, así que un flujo España a Argentina a Canadá se sostiene con adecuaciones en los dos saltos.
México trabaja de otra manera. La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) no funciona con listas de países. La transferencia internacional se apoya en el aviso de privacidad y en el consentimiento del titular cuando no aplica una excepción, y el receptor debe asumir las mismas obligaciones que el responsable. En marzo de 2025 se publicó una nueva LFPDPPP y las funciones del extinto INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales) pasaron a la Secretaría Anticorrupción y Buen Gobierno, así que comprueba la versión vigente en el Diario Oficial de la Federación antes de copiar una cláusula de un modelo de hace dos años.
La conclusión práctica coincide en los tres países: importa menos la bandera del centro de datos que el contrato y saber quién toca el dato. Si tu equipo está en la región, pesa además lo cotidiano, desde contar con soporte en español en un VPS canadiense hasta la latencia real desde América Latina hasta Canadá, que es donde el argumento técnico a favor de Canadá sí se sostiene.
Cuándo Canadá es la elección equivocada
Para usuarios europeos, el argumento de latencia hacia Canadá no existe. Estas son cifras típicas publicadas de RTT entre regiones, redondeadas, útiles como orden de magnitud y no como medida de tu ruta:
The data behind this chart
[
{
"label": "Madrid a Fr\u00e1ncfort",
"rtt_ms": 33
},
{
"label": "Madrid a \u00c1msterdam",
"rtt_ms": 38
},
{
"label": "Madrid a Nueva York",
"rtt_ms": 88
},
{
"label": "Madrid a Toronto",
"rtt_ms": 100
},
{
"label": "Ciudad de M\u00e9xico a Toronto",
"rtt_ms": 65
},
{
"label": "Ciudad de M\u00e9xico a Fr\u00e1ncfort",
"rtt_ms": 140
}
]Desde Madrid, Fráncfort responde alrededor de 33 ms y Toronto alrededor de 100 ms, así que cada ida y vuelta de tu aplicación cuesta unas tres veces más. Desde Ciudad de México el orden se invierte: Toronto queda en unos 65 ms y Fráncfort en 140 ms. Estas 6 filas son una referencia; mide tu ruta con mtr antes de decidir nada.
Canadá es la elección equivocada en cuatro situaciones bastante concretas. Cuando tus usuarios están en Europa y la aplicación hace muchas peticiones pequeñas, porque ahí la latencia se nota en cada clic. Cuando un cliente o un pliego exige alojamiento en el EEE, porque ese contrato manda sobre el RGPD. Cuando tratas categorías especiales a gran escala y no quieres explicar la geografía en cada auditoría. Y cuando nadie de tu equipo va a mantener el expediente al día, porque la adecuación no se administra sola.
En esos casos el camino corto es una región europea, y comparar residencia y coste de un VPS de almacenamiento en la UE suele cerrar la discusión en una tarde. Cuando el precio por terabyte manda y los datos son tuyos, no de terceros, Canadá se defiende bien: repasa entonces qué mirar de verdad al contratar un VPS en Canadá, mira si un VPS en Toronto encaja con tu público, revisa qué comprobar en un VPS de almacenamiento bajo el RGPD y resuelve antes lo aburrido, como pagar un VPS canadiense desde fuera del país sin sorpresas de facturación.
Fuentes citadas en esta guía
- Decisión 2002/2/CE de la Comisión, de 20 de diciembre de 2001, sobre la adecuación de PIPEDA: texto en EUR-Lex
- RGPD, artículos 28, 30, 32, 44, 45 y 49: texto consolidado en EUR-Lex
- Lista de decisiones de adecuación vigentes y revisión de enero de 2024: Comisión Europea
- PIPEDA, texto consolidado: Justice Laws Website de Canadá
- Autoridad canadiense de privacidad: Office of the Privacy Commissioner of Canada
- Directrices 05/2021 del CEPD sobre transferencias y acceso remoto: European Data Protection Board
- Criterio español sobre transferencias internacionales: AEPD
- Ley 25.326 y Disposición 60-E/2016 de Argentina: AAIP
FAQ
¿Necesito cláusulas contractuales tipo para alojar datos europeos en un VPS de Canadá?
No, siempre que el destinatario sea una organización privada canadiense sujeta a PIPEDA. La Decisión 2002/2/CE declara adecuado ese nivel de protección, y el artículo 45 del RGPD permite transferir a un país con adecuación sin instrumento adicional ni autorización de la autoridad de control. Anota en tu registro que la base de la transferencia es la decisión de adecuación. Sí necesitas el contrato de encargado del artículo 28, que es una obligación distinta y no desaparece.
¿La adecuación cubre a cualquier organización canadiense?
No. Cubre a quienes están sujetos a PIPEDA, es decir, al sector privado que trata datos personales en el curso de una actividad comercial. Los organismos públicos federales y las entidades sin actividad comercial quedan fuera, y para ellos vuelven a hacer falta cláusulas contractuales tipo u otro instrumento del capítulo V. Un proveedor de alojamiento que te factura un servicio está haciendo actividad comercial, así que el caso habitual de un VPS entra sin problema.
Mi proveedor tiene matriz en Estados Unidos y los servidores en Canadá. ¿Me vale?
Puede valerte, pero la adecuación de Canadá no responde a esa pregunta. La CLOUD Act de 2018 permite a las autoridades estadounidenses exigir datos bajo la posesión, custodia o control de un proveedor sujeto a su jurisdicción, esté el disco donde esté. Pregunta por escrito qué entidad controla los datos y las claves, si publican informe de transparencia y si te avisarían de un requerimiento. Archiva la respuesta con el resto del expediente, porque es la prueba de que hiciste la comprobación.
¿Tengo que apuntar la transferencia a Canadá en el registro de actividades?
Sí. El artículo 30.1.e) del RGPD pide identificar el tercer país al que se transfieren datos, y una decisión de adecuación no exime de ese apunte. En la práctica escribes el país, el proveedor, la categoría de datos y la base de la transferencia. Los artículos 13 y 14 añaden que debes contárselo a los interesados en tu política de privacidad, mencionando que existe decisión de adecuación.