Data Act UE: prohibidas las tarifas de cambio cloud desde 2027

sSystm Team5 min de lectura
TL;DR

El Data Act de la UE (Reglamento (UE) 2023/2854) prohíbe a los proveedores cloud cobrar tarifas de cambio — incluidas las de egress de datos — desde el 12 de enero de 2027. Hasta entonces, solo pueden cobrar los costes directos de ayudar a un cliente a migrar. La prohibición cubre IaaS, PaaS y SaaS, y aplica a cualquier proveedor que sirva clientes de la UE, no solo a empresas con sede en la UE.

Desde el 12 de enero de 2027, será ilegal en derecho europeo que un proveedor cloud cobre algo a un cliente por irse — incluidas las tarifas de egress de datos que han mantenido en silencio a las empresas atadas a su proveedor actual durante casi dos décadas. El Data Act de la UE (Reglamento (UE) 2023/2854) prohíbe por completo las tarifas de cambio desde esa fecha, cubriendo infraestructura, plataforma y software como servicio. Para una agencia que pagaba en silencio para mantener los datos de sus clientes rehenes de las tarifas de exportación de un proveedor, eso deja dieciocho meses para saber exactamente qué cambia y qué no.

Esto es un resumen de un reglamento, no asesoramiento legal. Confirma tu propia posición contractual con asesoría antes de fiarte de ello.

¿Qué es una «tarifa de cambio» y por qué le importa a la UE?

Una tarifa de cambio, en los términos del Data Act, es cualquier cargo que un proveedor de servicios de tratamiento de datos impone a un cliente específicamente por el acto de migrar a otro proveedor o volver a infraestructura on-premise. La forma más común es una tarifa de egress de datos: un cargo por gigabyte para exportar tus propios datos fuera del cloud de un proveedor. Rara vez se destaca al contratar, y escala con exactamente lo que lo hace doloroso: cuantos más datos has acumulado con un proveedor, más cuesta irte.

El capítulo VI del Data Act (artículos 23-31) está diseñado para desmontar ese mecanismo concreto. El artículo 23 establece un derecho general a cambiar de proveedor o usar varios en paralelo sin obstáculos innecesarios. El artículo 25 fija requisitos sobre cómo deben ser las condiciones de cambio en un contrato: los proveedores deben especificar un periodo transitorio máximo y acompañar al cliente. El artículo 30 exige «medidas razonables» para asegurar equivalencia funcional tras un cambio, de modo que el servicio de destino pueda sustituir realmente lo que el cliente deja. El artículo 29 es el que lleva la fecha de enero de 2027: prohíbe por completo las tarifas de cambio, sustituyendo un régimen transitorio anterior en el que los proveedores solo podían recuperar los costes directos realmente incurridos al ayudar al cliente a salir.

¿Esto cubre SaaS o solo clouds de infraestructura?

Cubre SaaS. La definición de «servicio de tratamiento de datos» del Data Act es deliberadamente amplia: abarca infraestructura como servicio, plataforma como servicio y software como servicio, no solo la capa bruta de cómputo y almacenamiento que la mayoría imagina al oír «cloud». Un producto SaaS construido sobre un hyperscaler es en sí un servicio de tratamiento de datos al amparo del Acta, lo que significa que las obligaciones van en dos direcciones: el proveedor SaaS debe a sus clientes un camino de cambio conforme, y si ese proveedor está a su vez bloqueado en su propio proveedor de infraestructura por tarifas de egress, esas también quedan prohibidas.

Ese segundo punto es donde el reglamento se vuelve estructuralmente interesante, no solo relevante en costes. Una empresa SaaS que puede ser rehén de su propia factura cloud no tiene forma duradera de prometer a sus clientes una salida limpia: la tarifa solo sube una capa. Desde enero de 2027, esa capa desaparece como opción legal.

¿Cuál es el régimen transitorio hasta entonces?

Entre ahora y el 12 de enero de 2027, los proveedores aún no están prohibidos de cobrar por un cambio, pero están limitados a los costes directos realmente incurridos. Eso significa el coste del trabajo técnico de ayudar a un cliente a migrar, no una tarifa punitiva calculada para hacer caro el abandono. En la práctica, este periodo transitorio es donde se juegan la mayoría de las disputas actuales sobre costes de egress «ocultos», porque «coste directo» es un estándar más estrecho que las tarifas planas por gigabyte que muchos proveedores han cobrado históricamente.

¿Qué sigue permitido cobrar tras la prohibición?

La prohibición es específica del acto de cambiar, no del precio cloud en general. Los proveedores pueden seguir cobrando:

  • Cuotas de suscripción y uso estándar — la prohibición no toca lo que pagas por usar el servicio mientras lo usas.
  • Tarifas proporcionadas de rescisión anticipada en contratos a plazo fijo, cuando se acordaron de antemano como parte del trato.
  • Trabajo genuinamente a medida fuera del ámbito regulatorio del cambio: soporte técnico personalizado, formatos de datos no estándar o servicios que las disposiciones de cambio no cubren.

Lo que desaparece es la capacidad de cobrar específicamente porque un cliente se va, disfrazado de necesidad técnica.

Por qué el modelo BYOC ya iba por delante

Hay una razón estructural por la que este reglamento se lee menos como advertencia y más como confirmación si los datos de tu agencia ya viven en una cuenta que posees. Bring Your Own Cloud — el modelo en el que el producto de un proveedor opera sobre infraestructura aprovisionada en tu cuenta de Cloudflare, en lugar de una base de datos compartida que el proveedor controla centralmente — elimina la cuestión de las tarifas de cambio antes de que surja. No hay exportación cuyo precio negociar, porque nunca hubo un evento de migración: la base de datos siempre fue tuya, en tu cuenta, desde el primer día. Cancelar al proveedor no dispara una transferencia de datos; solo significa que el proveedor deja de tener acceso a algo que nunca fue suyo.

Esa es la tesis de qué es realmente un agency OS BYOC — y también, funcionalmente, lo que el Data Act ahora legisla como derecho para todos los demás. El reglamento cierra la brecha entre «tus datos, técnicamente» y «tus datos, en la práctica». Más sobre cómo funciona ese modelo de propiedad en nuestra página de seguridad, o sobre el patrón más amplio de vendor lock-in al que apunta esta ley en Vendor lock-in en SaaS y cómo evitarlo.

Qué deberían comprobar las agencias antes de enero de 2027

  1. Lee tus contratos cloud y SaaS actuales en busca de tarifas de egress o salida, y anota si son cargos planos o «costes directos» desglosados — lo segundo se acerca más a lo que el régimen transitorio ya exige.
  2. Pregunta directamente a los proveedores qué pasa contractualmente el 12 de enero de 2027 — los acuerdos existentes no se actualizan solos, así que un proveedor que no responda es una señal a tener en cuenta.
  3. Separa «¿puedo irme?» de «¿puedo irme barato?». El Data Act trata de la tarifa. No garantiza que tus datos hayan estado siempre en un formato portable y no propietario — eso es una decisión de producto que la ley no puede legislar.
  4. Si la propiedad de los datos importa contractualmente a tus clientes, pregunta si tus propios proveedores pueden hoy demostrar una salida que no cueste nada más allá del trabajo implicado — no porque la ley lo exija eventualmente, sino porque quienes ya lo hacen no esperan a enero de 2027 para demostrarlo.

Preguntas frecuentes

¿Cuándo serán ilegales en la UE las tarifas de egress cloud?

Desde el 12 de enero de 2027, los proveedores de servicios de tratamiento de datos cubiertos por el Data Act de la UE no pueden cobrar tarifas de cambio — incluidas las de egress de datos. Hasta esa fecha aplica un régimen transitorio: solo pueden repercutir los costes directos realmente incurridos al ayudar a un cliente a cambiar de proveedor.

¿La prohibición de tarifas de cambio del Data Act aplica al SaaS o solo a proveedores de infraestructura?

Aplica a todos. El Data Act define «servicios de tratamiento de datos» con amplitud suficiente para cubrir IaaS, PaaS y SaaS, y las disposiciones de cambio del capítulo VI aplican a toda esa categoría, no solo a la capa de infraestructura cloud.

¿La prohibición aplica a proveedores fuera de la UE?

Sí. La obligación recae en cualquier proveedor que ofrezca servicios de tratamiento de datos a clientes en la UE, independientemente de dónde esté establecido el proveedor — la misma lógica extraterritorial que el RGPD.

¿Qué puede seguir cobrando un proveedor cloud después de enero de 2027?

Las cuotas de suscripción estándar continúan con normalidad, al igual que las tarifas proporcionadas de rescisión anticipada pactadas en contratos a plazo fijo y los cargos por servicios genuinamente fuera del ámbito regulatorio del cambio, como trabajo técnico a medida o tipos de datos que el proceso estándar de migración no cubre. Lo prohibido es cobrar específicamente por permitir que un cliente se vaya con sus propios datos.

¿Los contratos cloud existentes siguen automáticamente las nuevas reglas desde el 12 de enero de 2027?

No. Los contratos existentes no se actualizan solos. Deben modificarse, dejarse llegar a su fin natural y renovarse con las nuevas condiciones, o rescindirse; la prohibición no reescribe retroactivamente un acuerdo ya en vigor.

byocdata-ownershipvendor-lock-incostcompliance

sSystm es el primer OS de agencia BYOC — tus clientes, tu código y tu nube en tu propia cuenta de Cloudflare, con tu IA trabajando en todo el espacio de trabajo a través de MCP.

Unirse a la lista de espera