Cambiar Dropbox por Nextcloud, o Google Analytics por Matomo, altera tu situación jurídica más de lo que admiten la mayoría de las guías. En el momento en que tu VPS almacena el nombre, el correo, la dirección IP o la foto de otra persona, pasas a ser responsable del tratamiento según el RGPD, y tu proveedor de hosting es tu encargado del tratamiento. «Es solo mi homelab» deja de ser cierto en cuanto familiares, socios de un club o clientes tienen cuentas propias.
No existe un «VPS conforme al RGPD» que puedas comprar. La conformidad es una propiedad de tu configuración, no del proveedor. Lo que un proveedor sí puede aportar son los documentos y la residencia de los datos que hacen posible la conformidad.
El único documento que realmente necesitas
El artículo 28.3 del RGPD exige un contrato escrito entre tú y cualquier encargado que trate datos personales por cuenta tuya. En español es el contrato de encargo de tratamiento; en inglés, un Data Processing Agreement (DPA). Sin él, tu hosting no es conforme por muy bien que hayas configurado el servidor.
Los tres grandes proveedores económicos de la UE lo emiten directamente desde el panel de control, sin coste adicional:
| Proveedor | Dónde obtener el contrato | Notas |
|---|---|---|
| Hetzner | Se formaliza directamente en tu cuenta de cliente | Cubre los deberes del art. 28 (responsable/encargado); las medidas técnicas y organizativas las revisa cada año el TÜV Rheinland (i-sec GmbH) |
| Netcup | CCP → Master Data → Order Processing | Generador de contrato, sin cargos adicionales |
| Contabo | Panel de control → Data Processing Agreement → «Create new» | Cubre VPS, VDS, servidores dedicados, Object Storage y colocation |
Contabo ofrece además las cláusulas contractuales tipo de la UE si la ubicación de servidor que elegiste está fuera de la UE – conviene saberlo, porque Contabo vende sus regiones de EE. UU. y Asia al mismo precio que las alemanas.
Dónde residen físicamente los datos
La elección de la región es donde más gente se equivoca, porque los proveedores mezclan ubicaciones de la UE y de fuera de la UE tras un mismo inicio de sesión.
Hetzner traza aquí una distinción explícita. Falkenstein, Núremberg y Helsinki mantienen dentro de la UE tanto tus datos maestros de cliente como los datos de tu servidor. Ashburn (Virginia), Hillsboro (Oregón) y Singapur también están en el menú: en esas regiones los datos del servidor salen de la UE, mientras que los datos de cliente permanecen en ella. Elegir una región estadounidense en un proveedor alemán no mantiene en Europa los archivos de tus usuarios.
Netcup opera Núremberg y Viena. El nivel más barato de Contabo viene fijado en Alemania por defecto, pero vende regiones de EE. UU., Reino Unido, Singapur y Australia desde el mismo desplegable.
La regla práctica: elige la región de forma deliberada al aprovisionar y verifícala después, en lugar de fiarte del valor predeterminado.
La cuestión de los proveedores estadounidenses no está zanjada
DigitalOcean, Vultr y Akamai/Linode operan todos centros de datos en la UE, y los tres tienen su sede en EE. UU. Eso importa porque la CLOUD Act alcanza a las empresas estadounidenses independientemente de dónde esté el hardware, algo distinto de si el centro de datos está en Fráncfort.
El terreno jurídico aquí es realmente inestable, así que trata como desactualizada cualquier guía que hable con certeza:
- La decisión de adecuación de la Comisión Europea de julio de 2023 sobre el Marco de Privacidad de Datos UE-EE. UU. es derecho vigente hoy.
- El 3 de septiembre de 2025, el Tribunal General de la UE desestimó el recurso de Philippe Latombe contra ella, al considerar que el Data Protection Review Court es suficientemente independiente.
- Latombe recurrió en casación el 31 de octubre de 2025. El asunto está ante el Tribunal de Justicia como caso C-703/25 P y sigue pendiente, sin fecha de vista anunciada a mayo de 2026.
- Dos pilares de apoyo flaquean: el PCLOB, que supervisa las salvaguardas de inteligencia del marco, está en un limbo jurídico, y la Sección 702 de la FISA funciona con una prórroga de corta duración.
Si el TJUE anulara el marco en cuanto al fondo, sería, tras el Safe Harbour y el Privacy Shield, el tercer mecanismo transatlántico de transferencia derribado. Para quien se autoaloja, la lectura pragmática es simple: un proveedor de titularidad europea en una región de la UE esquiva toda la cuestión, y no cuesta más.
Qué le pide el RGPD al propio servidor
El artículo 32 exige una seguridad «adecuada al riesgo» en lugar de una lista fija, y por eso los consejos genéricos son inútiles. En concreto, para una instalación en un solo VPS:
- Cifra las copias de seguridad, no solo el disco. Los snapshots del proveedor suelen quedar sin cifrar en la misma cuenta.
resticoborgcon frase de contraseña, enviados a un almacenamiento separado, son la medida que de verdad cuenta. - Sabe dónde acaban las copias. Un servidor Hetzner en Falkenstein que respalda en un bucket S3 estadounidense es una transferencia que tienes que documentar.
- Recorta la retención de registros. Nginx y Traefik registran por defecto las direcciones IP completas, y una IP es un dato personal. Anonimiza el último octeto o rota de forma agresiva: de 7 a 14 días bastan para depurar sin acumular responsabilidad.
- Mantén un registro del art. 30. Para la mayoría de autoalojadores cabe en una página: qué tratas, por qué, dónde reside, quién más accede y cuánto tiempo lo conservas.
- Enumera tus subencargados. Tu host VPS, tu destino de copias, tu relay de correo y tu CDN cuentan cada uno.
Notas a nivel de aplicación
Nextcloud almacena nombres de archivo, enlaces de compartición e IP de inicio de sesión – el alcance completo, y sus registros de servidor necesitan la misma disciplina de retención que el reverse proxy.
Matomo y Plausible suelen ser el motivo mismo de la migración: ambos funcionan sin cookies y sin banner de consentimiento cuando se configuran para anonimizar las IP, justo lo que Google Analytics no puede ofrecer. Consulta cómo autoalojar Plausible.
Vaultwarden guarda una bóveda cifrada que el servidor no puede leer, pero el correo de la cuenta y las marcas de tiempo de inicio de sesión siguen siendo datos personales.
Entre dos proveedores alemanes, no es el RGPD lo que decide, sino las características y el precio – consulta nuestra comparativa Hetzner contra Netcup y la comparativa VPS completa.
Esto es un resumen práctico, no asesoramiento jurídico. Si tratas datos de salud, datos de menores o cualquier cosa a gran escala, habla con un abogado especializado en protección de datos.
Frequently asked questions
¿Un proveedor alemán me hace automáticamente conforme al RGPD?
No. Un proveedor alemán elimina el problema de la transferencia internacional y facilita el contrato de encargo de tratamiento. Pero las obligaciones que hacen fracasar una auditoría siguen siendo tuyas como responsable: el registro del artículo 30, los plazos de conservación, la notificación de brechas en 72 horas y la respuesta a las solicitudes de acceso.
¿Necesito un contrato de encargo para un servidor puramente personal?
Si eres la única persona cuyos datos están en el servidor, suele aplicarse la excepción doméstica y no hace falta ningún contrato. Hetzner menciona esta excepción para el uso privado. En cuanto un usuario externo tiene una cuenta, la excepción deja de aplicarse.
¿Hetzner o Netcup, cuál es mejor para el RGPD?
Ninguno de los dos tiene ventaja legal. Son dos empresas alemanas que ofrecen el contrato de encargo directamente desde el panel de control. Decide según las características y el precio en lugar del RGPD: en lo legal, ambos están igualados.