Cómo licitar videoconferencia soberana en el sector público
Usamos IA para escribir más rápido, no para decidir qué es verdad. Alguien de Digital Samba ha leído cada línea de este artículo antes que tú.
Desde principios de 2026, la soberanía ha pasado del documento de política a la cláusula de licitación. En mayo de 2026, varios informes apuntaban a que la Comisión Europea preparaba un «paquete de soberanía tecnológica», y la Comisión confirmó el plan el 3 de junio de 2026 con la Ley de Desarrollo de la Nube y la IA (CADA). La propuesta impediría a los hiperescaladores estadounidenses gestionar las cargas de trabajo públicas más sensibles en sanidad, finanzas y justicia. La preocupación no es que esos proveedores hayan hecho nada malo. Es que la CLOUD Act estadounidense da a las autoridades de EE. UU. una vía legal a los datos con independencia de dónde estén. Buena parte de esto sigue siendo propuesta y no norma en vigor, pero Francia ya ha ido más lejos en la práctica: ha desplegado su plataforma de vídeo estatal, Visio, con el objetivo de sustituir las herramientas de videoconferencia estadounidenses en las agencias nacionales antes de 2027.
Si tu organización saca licitaciones públicas, la soberanía no es algo que puedas planificar para más adelante. Es una cuestión de contratación viva hoy, aunque el marco legal común de la UE todavía se esté cerrando. Para el concepto de fondo, nuestra guía sobre qué significa de verdad la nube soberana cubre los fundamentos. Este artículo es la continuación práctica: los esquemas de certificación que especificar, los casos de uso que los activan y un checklist para redactar un pliego que aguante el escrutinio.
Índice de contenidos
- Por qué la soberanía es ya un requisito de contratación pública
- Los esquemas de certificación que debe buscar un comprador público
- Vídeo soberano en la práctica: casos de uso del sector público
- Qué incluir en un pliego de videoconferencia soberana (checklist)
- Cómo apoya Digital Samba la soberanía del sector público
- Preguntas frecuentes
Por qué la soberanía es ya un requisito de contratación pública
La dirección política ahora es explícita, no aspiracional. Las propuestas de la Comisión, presentadas a través de la CADA, no prohibirían de forma directa a los proveedores de nube estadounidenses en los contratos públicos. Introducirían restricciones por niveles según la sensibilidad de los datos, dirigidas a sectores como la sanidad, las finanzas y la justicia, y dejarían el uso privado en gran medida intacto. Como toda legislación de la UE de este tipo, la CADA todavía tiene que superar el Parlamento Europeo y una mayoría cualificada en el Consejo por el procedimiento legislativo ordinario. No necesita un voto unánime de los 27 estados miembros. Tampoco es ley aún: ninguna de sus disposiciones está hoy en vigor.
Una iniciativa paralela, el Marco de Nube Soberana (la Comisión también lo publica como Sovereign Cloud Framework), da a los equipos de contratación una forma estructurada de puntuar a los proveedores. Los valora en ocho dimensiones, entre ellas la jurisdicción legal, la resiliencia operativa y la transparencia de la cadena de suministro, en una escala de cinco niveles llamada SEAL (Sovereignty Effectiveness Assurance Level), que va de SEAL-0 (sin soberanía) a SEAL-4 (soberanía digital plena). Conviene no confundirlo con la propia CADA, que fija su escala de cuatro niveles de garantía que los organismos públicos aplicarían según su evaluación de riesgos. Esos van desde datos alojados en infraestructura ubicada en la UE (nivel 1) hasta la ausencia de cualquier injerencia de un tercer país (nivel 4). Los dos marcos están relacionados pero son distintos, así que una puntuación SEAL no se traduce en un nivel CADA.
La propia contratación de la Comisión ilustra bien cómo se aplica la escala SEAL en la práctica. En abril de 2026 aplicó por primera vez criterios explícitos de soberanía a su propia contratación de nube, y adjudicó un contrato de 180 millones de euros a seis años a cuatro grupos de proveedores: la luxemburguesa Post Telecom (con CleverCloud y OVHcloud), la alemana STACKIT, la francesa Scaleway y la belga Proximus. Post Telecom, STACKIT y Scaleway alcanzaron el SEAL-3, al no tener dependencias materiales de cadena de suministro fuera de la UE. Proximus se adjudicó en el nivel inferior, SEAL-2, porque su consorcio incluye a S3NS, una empresa conjunta de Thales y Google Cloud. CISPE, la asociación sectorial que representa a 38 proveedores europeos de infraestructura de nube, objetó en público: su secretario general calificó la decisión de reconocer a S3NS como soberana de «claramente un autogol» que «amenaza con institucionalizar el lavado de soberanía al más alto nivel». Para un equipo de contratación, la lección merece la pena: un nombre europeo en el contrato no garantiza una cadena de suministro europea detrás, y ese hueco es justo lo que un marco con puntuación existe para destapar.
Las iniciativas nacionales avanzan en paralelo. La doctrina francesa «Cloud au Centre» empuja desde 2021 los datos públicos sensibles hacia alojamientos cualificados con SecNumCloud, reforzada por una actualización de 2023, y el despliegue de Visio indica que la misma lógica se aplica ahora a la capa de aplicación, no solo a la infraestructura. Alemania se ha movido en una dirección parecida: la adopción de Gaia-X crece entre los organismos públicos alemanes, y el Gobierno integró la soberanía digital en un ministerio propio, el Ministerio Federal de Digitalización y Modernización del Estado (BMDS), creado en mayo de 2025. En España, el Esquema Nacional de Seguridad (ENS), actualizado por el Real Decreto 311/2022 y supervisado por el Centro Criptológico Nacional (CCN), es de obligado cumplimiento para el sector público y sus proveedores TIC, lo que convierte la conformidad con el ENS en la puerta de entrada práctica de cualquier licitación de vídeo de una administración española. Para los equipos de contratación de videoconferencia del sector público, la consecuencia práctica es que quién puede ser obligado a entregar tus datos, y bajo la ley de qué país, se ha convertido en un criterio puntuable, no en una nota al pie.
Visio en sí muestra qué puede significar «soberano» en la práctica. No es un producto comercial comprado listo para usar: es una plataforma autoalojada, construida sobre software WebRTC de código abierto, operada sobre infraestructura cualificada con SecNumCloud por la propia agencia digital francesa. Autoalojar una pila madura de código abierto, como Jitsi Meet o BigBlueButton, es una vía legítima hacia la soberanía por derecho propio, no una opción de segunda. Pone el control total de la infraestructura en manos del comprador. También trae compromisos reales: la carga operativa de operar y parchear la plataforma recae en ti, y hacerlo bien exige experiencia interna de verdad. La mayor parte de esta guía se centra en certificar y contratar a un proveedor gestionado, pero decide pronto qué vía encaja con los recursos de tu organización, porque cambia lo que el resto de tu pliego debería pedir.
Los esquemas de certificación que debe buscar un comprador público
Los esquemas de certificación varían en alcance, peso legal y valor probatorio. Ninguno por sí solo garantiza una videoconferencia conforme al RGPD para uso gubernamental, pero juntos permiten a un equipo de contratación construir una base de pruebas defendible.
| Esquema | Administrado por | Qué acredita | Relevancia para la videoconferencia |
|---|---|---|---|
| ENS (Esquema Nacional de Seguridad) | CCN (Centro Criptológico Nacional), Real Decreto 311/2022 | Marco de seguridad de obligado cumplimiento para el sector público español y sus proveedores TIC, con categorías BÁSICA, MEDIA y ALTA | Es el esquema de referencia para las licitaciones públicas en España. Una plataforma de vídeo que trate datos de administraciones españolas suele tener que acreditar conformidad con el ENS en la categoría acorde a la sensibilidad de los datos. Acredita controles de seguridad, no inmunidad jurisdiccional por sí sola. |
| SecNumCloud | ANSSI (Francia) | Seguridad técnica (más de 360 requisitos) más soberanía legal: domicilio legal en la UE, almacenamiento de datos solo en la UE e inmunidad frente a leyes extraterritoriales como la CLOUD Act estadounidense | El esquema más estricto de Europa y la referencia de las licitaciones francesas de vídeo del sector público. La cualificación exige demostrar que los datos de llamada, el almacenamiento y el tratamiento de una plataforma de vídeo quedan de verdad fuera del alcance de la CLOUD Act, no solo que sus servidores están en la UE. |
| C5 (Cloud Computing Compliance Criteria Catalogue) | BSI (Alemania) | Controles de seguridad implantados en gobernanza, criptografía y operaciones | Una base obligatoria para la contratación pública federal en Alemania. Acredita los controles de seguridad de un proveedor de vídeo, como el manejo de claves de cifrado y la respuesta a incidentes, pero no la independencia jurisdiccional: un proveedor con atestación C5 y matriz fuera de la UE puede seguir teniendo exposición a la CLOUD Act. |
| Etiqueta Gaia-X / Trust Framework | Asociación Europea Gaia-X (con sede en Bruselas, fundada por Francia y Alemania) | Conformidad federada y verificable con principios de soberanía, transparencia e interoperabilidad, en varios niveles de etiquetado | Cada vez más citada en los debates de soberanía, y Gaia-X presiona para que la CADA remita directamente a su esquema de etiquetado. Por ahora, la CADA aplica sus propios niveles de garantía y no exige una etiqueta Gaia-X. Para una plataforma de vídeo, una etiqueta Gaia-X indica transparencia sobre los flujos de datos y los subencargados, lo que la hace útil junto a un esquema como SecNumCloud. Por sí sola prueba mucho menos. |
| Base del RGPD | UE (autoridades de control) | Tratamiento lícito, derechos de los interesados, garantías para las transferencias transfronterizas | El suelo legal que toda herramienta de vídeo del sector público debe cumplir para grabaciones, transcripciones y resúmenes generados con IA, pero el cumplimiento por sí solo no establece la soberanía: un tratamiento adecuado al RGPD puede convivir con la exposición a la CLOUD Act. |
La conclusión práctica para un pliego: el cumplimiento del RGPD es lo mínimo, en España la conformidad con el ENS es la puerta de entrada de la contratación pública, el C5 es un suelo de seguridad obligatorio para la contratación federal alemana (y cada vez más esperado también por compradores estatales y municipales alemanes), y SecNumCloud (o una cualificación nacional comparable) es la prueba más fuerte disponible de soberanía real para una plataforma de vídeo. De todo lo de la tabla, es el único esquema que aborda de frente la jurisdicción legal; los demás se quedan en los controles técnicos.
Vídeo soberano en la práctica: casos de uso del sector público
Distintas partes de la administración activan requisitos de soberanía por motivos distintos. Un pliego debería tratar cada caso de uso según sus propios términos.
Reuniones internas seguras de la administración
Las reuniones de alto nivel, la coordinación entre departamentos y las sesiones informativas clasificadas o restringidas son el caso más claro de videoconferencia gubernamental que mantiene los datos y los metadatos dentro de una jurisdicción definida: la sensibilidad del propio contenido es el detonante, al margen de cualquier norma concreta.
Tribunales y justicia
Los procesos judiciales, las vistas telemáticas y las consultas ligadas a un caso caen de lleno en los sectores que las restricciones propuestas por la UE señalan por su nombre. Las grabaciones, las transcripciones y los metadatos del caso generados durante una vista tienen la misma sensibilidad que el propio expediente, así que el requisito de soberanía se extiende al almacenamiento y al tratamiento de las grabaciones de sesión, no solo a la llamada en directo.
Sanidad pública y telesalud
Los datos de salud son uno de los tres sectores nombrados de forma explícita en las propuestas de restricción por niveles de la Comisión, junto con las finanzas y la justicia. Una autoridad sanitaria pública que realice consultas de telesalud necesita una videoconferencia para servicios clínicos públicos donde los datos del paciente, incluidos los resúmenes de consulta generados con IA, se queden dentro de la jurisdicción de la UE y se traten conforme al RGPD.
Educación
Los centros públicos y las universidades imparten clases, supervisan exámenes y celebran reuniones sobre protección del menor cada vez más por vídeo. Las propuestas actuales de restricción por niveles no nombran la educación. Aun así, las autoridades de protección de datos de varios estados miembros ya esperan alojamiento en la UE para los datos de alumnos y estudiantes, lo que convierte el alojamiento soberano en un requisito práctico allí donde ninguna norma lo exige de forma estricta.
Servicios de cara a la ciudadanía (embebidos y de marca blanca)
Las administraciones locales que integran consultas por vídeo en solicitudes de prestaciones, recursos urbanísticos o portales de atención a la ciudadanía necesitan una videoconferencia del sector público que se pueda incrustar con marca blanca en un servicio digital existente, sin dejar de cumplir los mismos requisitos de alojamiento y jurisdicción que el uso interno. Los datos de la ciudadanía tienen la misma sensibilidad tanto si llegan por un formulario público como por una llamada interna.
Qué incluir en un pliego de videoconferencia soberana (checklist)
Un pliego para la contratación de videoconferencia soberana debería ir más allá de una cláusula genérica de protección de datos y especificar requisitos verificables y auditables. Una advertencia antes del checklist: esto no significa que puedas escribir sin más «solo proveedores de propiedad europea» en un pliego y excluir a todos los demás. Bajo las normas de contratación pública de la UE (Directiva 2014/24/UE, traspuesta en España por la Ley 9/2017 de Contratos del Sector Público) y el Acuerdo sobre Contratación Pública de la Organización Mundial del Comercio, los poderes adjudicadores deben tratar a los licitadores por igual con independencia de su nacionalidad, salvo excepciones estrechas como la seguridad nacional. Los puntos de abajo funcionan como criterios de divulgación y evaluación que un licitador tiene que responder y que se puntúan, no como base para una exclusión general por nacionalidad. Revisa cualquier cláusula de exclusión con tus juristas de contratación antes de sacarla. Como mínimo, el pliego debería cubrir:
- Estructura legal y societaria. Exige la divulgación de la jurisdicción de la matriz del proveedor, la estructura de propiedad y cualquier exposición a legislación extraterritorial como la CLOUD Act estadounidense. Un proveedor con sede fuera de la UE, aun con centros de datos en la UE, puede seguir siendo obligado bajo la ley de su jurisdicción de origen.
- Residencia de datos y ubicación del tratamiento. Especifica dónde se almacenan y se tratan todos los datos de llamada, grabaciones, transcripciones, registros de chat y resúmenes generados con IA, y exige que ningún tráfico se encamine por defecto por infraestructura fuera de la UE para balanceo de carga, transcripción o funciones de soporte. Decide de forma explícita qué estándar fijas, porque hay dos en juego. El RGPD permite transferencias a países cubiertos por una decisión de adecuación, así que un proveedor con capacidad en el Reino Unido está sobre terreno legal firme. La soberanía es una prueba más estricta, y un comprador que quiera la cadena operativa dentro de la UE o el EEE tiene que decirlo, porque la adecuación por sí sola no lo consigue. Sea cual sea el estándar que fijes, ponlo por escrito y pide al licitador que lo acredite, para que un desacuerdo sobre el alcance salga durante la evaluación y no en el segundo año.
- Pruebas de certificación. Pide el estado actual frente al ENS, SecNumCloud, C5 o un esquema nacional equivalente, más una declaración sobre la alineación con el EUCS y la etiqueta Gaia-X, respaldada por documentación de auditoría que puedas comprobar de verdad. Pregunta en qué punto de la escala SEAL se sitúa el licitador y sobre qué base, ya que es la medida que la Comisión aplicó a su propia contratación. Espera que la mayoría de las respuestas sean una autoevaluación del proveedor frente al marco, no una puntuación otorgada en una licitación. Una afirmación de marketing de «soberanía» por sí sola no prueba nada.
- Arquitectura de cifrado. Exige detalles sobre el cifrado de transporte (DTLS-SRTP es el estándar de WebRTC) y decide de antemano qué sesiones necesitan cifrado de extremo a extremo completo y cuáles necesitan grabación o transcripción del lado del servidor. El cifrado de extremo a extremo de verdad implica que ningún servidor, incluido el del propio proveedor, puede leer los medios, así que descarta la grabación y la transcripción del lado del servidor de esa misma sesión. Pide una descripción técnica clara de la gestión de claves para las sesiones que usen cifrado de extremo a extremo, y de quién, si es que alguien, puede acceder al contenido de sesión del resto.
- Transparencia de subencargados. Solicita una lista completa de subencargados, incluida cualquier dependencia de proveedores de infraestructura de nube fuera de la UE, CDN o servicios de retransmisión TURN/STUN. Una afirmación de soberanía es tan fuerte como su eslabón de subencargado más débil.
- Compromisos con los interesados y de respuesta a incidentes. Especifica en el propio contrato tiempos de respuesta contractuales para las solicitudes de acceso de los interesados y para la notificación de brechas que cumplan las obligaciones del RGPD.
- Interoperabilidad e incrustación. Para los casos de cara a la ciudadanía, exige acceso a API y SDK que permita incrustar la experiencia de vídeo en los servicios digitales existentes de la administración, con los eventos de sesión y grabación por webhook plenamente documentados.
- Salida y portabilidad de datos. Exige un proceso documentado para extraer grabaciones, transcripciones y datos de uso al terminar el contrato, en un formato abierto y sin depender de la cooperación continuada del proveedor saliente.
- Derechos de auditoría. Reserva el derecho de encargar o revisar auditorías de seguridad independientes durante la vigencia del contrato. Una certificación puntual por sí sola no te dirá cómo opera de verdad un proveedor en el tercer año del contrato.
Cómo apoya Digital Samba la soberanía del sector público
Digital Samba está registrada en España, y nuestra autoridad de control competente es la AEPD (Agencia Española de Protección de Datos). No hay ninguna matriz fuera de la UE en nuestra estructura de propiedad, lo que responde al primer punto del checklist de arriba: no hay una cadena de propiedad que lleve de vuelta a una entidad expuesta a la CLOUD Act estadounidense.
Nuestra infraestructura de producción se ejecuta en los Países Bajos, con infraestructura de respaldo en Alemania. La capacidad de desbordamiento en picos de demanda se apoya en dos proveedores europeos, uno dentro de la UE y otro en Suiza. La capacidad suiza descansa sobre la adecuación y no sobre la residencia en la UE o el EEE, lo que aprueba las reglas de transferencia del RGPD pero no un requisito más estricto de solo UE. Nuestro informe de seguridad nombra cada proveedor de infraestructura, dónde opera y las certificaciones que tiene.
Hemos designado un delegado de protección de datos según el artículo 37 del RGPD, mantenemos el registro de actividades de tratamiento según el artículo 30 y realizamos evaluaciones de impacto en la protección de datos para los tratamientos de alto riesgo. Sobre los propios esquemas de certificación, y también sobre la ISO 27001, nuestros controles están documentados, no certificados: el sistema de gestión de seguridad de la información de Digital Samba usa la ISO 27001:2022 como marco de referencia, que es un estándar general de seguridad de la información y no un esquema de soberanía. Estamos trabajando para lograr la certificación formal frente a él. Si tu evaluación necesita la documentación de fondo, o cualquier cosa que no hayamos cubierto aquí, puedes escribir a nuestro equipo de seguridad en security@digitalsamba.com, que responde directamente a las preguntas de cumplimiento y diligencia.
Para los equipos de contratación que quieran control de la infraestructura más allá de un servicio gestionado alojado en la UE, también ofrecemos una opción de despliegue en las propias instalaciones (on-premises), que pone todo el entorno de infraestructura bajo tu control. Nuestra API REST, el SDK incrustable y los eventos de sesión y grabación por webhook permiten a un integrador incrustar el vídeo en un servicio de cara a la ciudadanía y ver exactamente qué pasa con los datos de llamada en cada fase, que es lo que pide el punto de interoperabilidad. Para sanidad y justicia, donde los resúmenes generados con IA tienen que quedarse dentro de la misma frontera jurisdiccional que la llamada de origen, el detalle relevante está en nuestra arquitectura de seguridad y cifrado y en nuestras capacidades de transcripción y resúmenes de reunión con IA alojadas en la UE.
Redactar un pliego que aguante
Redacta el pliego de modo que un licitador no pueda agitar un certificado y darlo por hecho. Pide pruebas en vez de garantías, y ajusta lo que pides a lo que el caso de uso necesita de verdad. Las reglas todavía se están cerrando a nivel de la UE, así que espera que esta área siga moviéndose. Construye un pliego que haga las preguntas correctas ahora y no tendrás que reescribirlo cada vez que aterrice una norma nueva.
Preguntas frecuentes
¿Qué certificaciones debe exigir un organismo público para la videoconferencia soberana?
Como mínimo: tratamiento conforme al RGPD como base, más pruebas frente a un esquema de soberanía reconocido, como el ENS en España, SecNumCloud en Francia o C5 en Alemania, y una declaración sobre el estado del EUCS y de la etiqueta Gaia-X. Cuál importa más depende del sector: los tribunales y la sanidad justifican las pruebas más estrictas, mientras que una herramienta interna de agenda de un ayuntamiento puede pedir razonablemente menos.
¿Qué exige el ENS a una plataforma de videoconferencia del sector público español?
El Esquema Nacional de Seguridad, actualizado por el Real Decreto 311/2022 y supervisado por el CCN, es de obligado cumplimiento para el sector público español y sus proveedores TIC. En la práctica, una plataforma de vídeo que trate datos de una administración española debe acreditar la conformidad con el ENS en la categoría (BÁSICA, MEDIA o ALTA) que corresponda a la sensibilidad de los datos. El ENS acredita controles de seguridad; por sí solo no resuelve la cuestión de la jurisdicción legal, así que conviene combinarlo con una prueba de soberanía sobre quién puede acceder a los datos.
¿Pueden los organismos públicos usar legalmente herramientas de videoconferencia de propiedad estadounidense?
Ahora mismo, sí, en la mayoría de los casos. Las restricciones propuestas por la UE apuntan a sectores sensibles concretos: sanidad, finanzas y justicia. No hay una prohibición general. La CADA también tiene que superar aún el Parlamento Europeo y lograr una mayoría cualificada en el Consejo antes de entrar en vigor, y no necesita el voto unánime de los 27 estados miembros. Varios gobiernos nacionales, Francia entre ellos, ya se están moviendo hacia alternativas soberanas por delante de cualquier norma común de la UE.
¿Exige el RGPD alojamiento en la UE para las videollamadas de la administración?
No de forma explícita. El RGPD permite que los datos salgan de la UE bajo mecanismos legales concretos, como una decisión de adecuación, las cláusulas contractuales tipo o las normas corporativas vinculantes. En la práctica, un organismo público que maneja datos sensibles de la ciudadanía suele elegir el alojamiento en la UE de todos modos, porque apoyarse en un mecanismo de transferencia añade una carga legal y administrativa que un proveedor con base en la UE evita por completo. Nuestro artículo sobre si el RGPD exige alojamiento de datos en la UE cubre los mecanismos y sus límites al completo.
¿Es obligatorio el SecNumCloud o el C5 para la videoconferencia del sector público?
No de forma universal. La doctrina francesa «Cloud au Centre» orienta de hecho las cargas públicas sensibles francesas hacia proveedores cualificados con SecNumCloud, y el C5 es una base obligatoria para la contratación pública federal en Alemania, aunque las reglas estatales y municipales pueden diferir. En España la referencia es el ENS. Los requisitos varían según el estado miembro y el nivel de sensibilidad de los datos, así que confirma la norma nacional aplicable; no hay un mandato común de la UE al que recurrir.
Fuentes
- ANSSI / cyber.gouv.fr. (s. f.). Référentiels d'exigences pour la qualification.
- BSI (Bundesamt für Sicherheit in der Informationstechnik). (28 de mayo de 2026). C5: FAQ.
- CNBC. (7 de mayo de 2026). EU weighs restricting use of U.S. cloud platforms to process sensitive government data.
- DINUM (Direction interministérielle du numérique). (s. f.). La doctrine cloud au centre.
- ENISA (European Union Agency for Cybersecurity). (22 de diciembre de 2020). EUCS: cloud services scheme.
- Euronews. (27 de enero de 2026). France to ditch US platforms Microsoft Teams, Zoom for sovereign platform.
- Comisión Europea. (17 de abril de 2026). Commission advances cloud sovereignty through strategic procurement.
- Comisión Europea. (1 de junio de 2026). Sovereign Cloud Framework explained.
- Comisión Europea. (3 de junio de 2026). Strengthening Europe's tech sovereignty.
- Parlamento Europeo. (s. f.). Cloud and AI Development Act: Legislative Train Schedule.
- Gaia-X European Association. (junio de 2026). Position paper: why the Cloud and AI Development Act needs trust, governance and interoperability.
- Raconteur. (2 de junio de 2026). EU restricts US cloud services plan: key rules and questions.
- The Register. (20 de abril de 2026). Europe picks 4 sovereign cloud providers, but one has Google inside.
