Decisiones de IA Arquitectura y tecnología
IA soberana u on-prem vs APIs de IA en la nube: ¿dónde deben correr tus modelos?
Decide por el dato, no por ideología. Las APIs de IA en la nube son la opción por defecto para la mayoría de cargas porque dan modelos potentes con poco que operar; el despliegue soberano u on-prem se justifica cuando el dato, el regulador o el contrato exigen que el tratamiento quede bajo tu control y bajo jurisdicción europea. La mayoría de organizaciones europeas acaba en un modelo híbrido: lo sensible en infraestructura que controla, el resto en APIs cloud detrás de un gateway gobernado.
Las opciones
IA soberana / on-prem
Modelos y recuperación se ejecutan en tu centro de datos, en una nube privada o en un proveedor bajo jurisdicción europea que controlas contractual y técnicamente.
APIs de IA en la nube
Modelos consumidos como servicio gestionado de un hiperescalar o de un proveedor de modelos, a veces en regiones europeas, bajo los términos de ese proveedor.
Comparativa
| Criterio | IA soberana / on-prem | APIs de IA en la nube |
|---|---|---|
| Dónde se tratan los datos | Dentro de un perímetro que defines y puedes auditar. | En la infraestructura del proveedor; a menudo hay regiones en la UE, según el servicio. |
| Jurisdicción | Puede quedar íntegramente bajo derecho europeo si el operador también es europeo. | Un proveedor no europeo puede estar sujeto a leyes de terceros países con alcance extraterritorial, aunque los datos estén en la UE. |
| Transferencias internacionales (RGPD) | Se pueden evitar por diseño. | Requiere una base válida (decisión de adecuación, cláusulas contractuales tipo) si los datos personales pueden salir del EEE, y una evaluación del impacto de la transferencia. |
| Elección de modelo | Sobre todo modelos de pesos abiertos que puedes alojar; los modelos propietarios de frontera rara vez se ofrecen así. | Acceso a los modelos propietarios más potentes en cuanto salen. |
| Carga operativa | Hardware o capacidad, MLOps, parches de seguridad y monitorización corren de tu cuenta. | En gran parte la gestiona el proveedor. |
| Perfil de coste | Inicial y fijo; compensa con volumen estable y horizonte largo. | Pago por uso; flexible, pero difícil de prever a escala. |
| Auditabilidad | Registros completos y control de cambios con tus reglas. | Depende de lo que el proveedor registre, exponga y firme. |
| AI Act | Las obligaciones del implantador (deployer) son las mismas; la ubicación no las reduce. | Mismas obligaciones del implantador; además dependes de la documentación del proveedor como proveedor de GPAI o del sistema. |
Elige IA soberana / on-prem cuando…
- Tratas categorías especiales de datos personales, información clasificada o propiedad intelectual crítica que la política interna no permite sacar de tu control.
- Eres un organismo público u operador crítico con marcos de seguridad que limitan dónde y quién trata los datos (en España, por ejemplo, el Esquema Nacional de Seguridad).
- Un regulador sectorial, un auditor o un contrato exige trazabilidad completa de dónde se ejecuta la inferencia y qué versión de modelo respondió.
- La carga es estable y de alto volumen, y un modelo de pesos abiertos bien ajustado alcanza la calidad necesaria.
Elige APIs de IA en la nube cuando…
- Los datos son públicos, internos de baja sensibilidad o se pueden anonimizar antes de salir de tu perímetro.
- Necesitas una capacidad de frontera que solo se ofrece como servicio.
- La demanda es incierta y quieres validar el valor antes de invertir en infraestructura.
- Tu equipo aún no puede operar modelos en producción con garantías de seguridad.
Cuándo combinarlas
Un patrón híbrido funciona para la mayoría. Clasifica cada carga por sensibilidad del dato e impacto regulatorio; mantén en infraestructura propia la recuperación sobre documentos sensibles y la inferencia más delicada; anonimiza o minimiza los datos en local antes de cualquier llamada a un modelo externo; y envía el resto a APIs cloud a través de un único gateway que aplique identidad, registro y reglas de enrutado. La regla debe vivir en el gateway, no en el código de cada equipo.
Errores típicos
- Confundir residencia del dato con soberanía: una región europea no elimina por sí sola la jurisdicción de un tercer país sobre el proveedor.
- Llevar todo a on-prem y acabar con modelos más débiles, coste fijo alto y entregas lentas.
- Enviar datos sensibles a una API pública durante el piloto y descubrir el bloqueo legal justo antes de producción.
- Creer que ejecutar un modelo en local exime del AI Act; las obligaciones del implantador dependen del caso de uso.
- Dejar fuera a seguridad, legal y al delegado de protección de datos hasta el final.
Cómo lo enfoca Thinkia
Empezamos por una clasificación, no por una plataforma. Cada caso de uso se sitúa según la sensibilidad del dato, la exposición regulatoria y la capacidad que necesita, y eso decide dónde corre. Seguridad, legal y el delegado de protección de datos entran en la arquitectura desde la primera sesión, porque son quienes aprobarán o bloquearán la puesta en producción.
Synapse está pensada para esta realidad híbrida. Su repositorio RAG se ejecuta en los servidores del propio cliente, de modo que documentos y embeddings no salen del perímetro corporativo; su gateway exige SSO corporativo y registra cada llamada; y su enrutado prioriza modelos locales confidenciales antes que endpoints comerciales. Como es agnóstica de LLM, una carga puede pasar de un modelo abierto alojado a una API cloud sin reescribir la aplicación.
En lo regulatorio, tratamos soberanía y cumplimiento como preguntas distintas. El RGPD regula adónde van los datos personales y con qué base jurídica; el Reglamento Europeo de IA (AI Act), Reglamento (UE) 2024/1689, regula qué hace el sistema y quién responde. Un despliegue soberano puede ser de alto riesgo y uno en la nube puede cumplir. En el sector público tenemos en cuenta además los marcos nacionales y la autoridad de supervisión, en España la AESIA. Es orientación práctica, no asesoramiento legal.
Productos de Thinkia implicados
- SynapsePlataforma agéntica gobernada: agentes, modelos, costes y datos en un solo sitio.
- Enterprise Knowledge AICapa de conocimiento gobernada: respuestas con fuente, cita y trazabilidad.
- Guía de gobierno del Reglamento Europeo de IANiveles de riesgo, calendario, roles y checklist de 20 puntos. No es asesoramiento legal.
Soluciones de IA relacionadas
- Gobierno, riesgo y control de la IAIA que tu consejo, tu equipo legal y el regulador pueden firmar.
- MLOps e infraestructura de IAConvertir experimentos en producción
- Plataforma de datos lista para IAUna plataforma donde los casos de IA salen a producción
- Asistente de paciente y ciudadano con IASiempre disponible. Siempre preciso. Creado para interacciones de alto riesgo.
- Conocimiento corporativo con IATu organización sabe más de lo que es capaz de encontrar.
Preguntas frecuentes
¿Basta con alojar en una región cloud europea para ser «soberano»?
No siempre. La residencia significa que los datos se guardan y tratan en la UE; la soberanía incluye también quién puede verse obligado a acceder a ellos y bajo qué ley. Si el proveedor está sujeto a legislación no europea con alcance extraterritorial, evalúa ese riesgo de forma explícita, junto con salvaguardas contractuales y técnicas como el cifrado con claves que controles tú.
¿Podemos usar APIs de IA en la nube con datos personales según el RGPD?
Sí, si tienes base jurídica, contrato de encargo de tratamiento, garantías adecuadas para cualquier transferencia fuera del EEE y, cuando proceda, una evaluación de impacto en protección de datos. Los marcos de transferencia ya se han anulado antes, así que conserva una alternativa para las cargas más sensibles.
¿IA on-prem significa peores modelos?
A menudo significa modelos distintos. Los modelos propietarios más potentes rara vez se pueden alojar por cuenta propia, pero los modelos abiertos y los modelos pequeños especializados rinden bien en muchas tareas acotadas. Prueba con tus casos antes de concluir que la diferencia de calidad importa.
¿Qué cambia el AI Act en esta decisión?
No dicta dónde deben correr los modelos. Fija obligaciones según nivel de riesgo y rol: como implantador necesitas supervisión humana, registros y datos de entrada pertinentes en los usos de alto riesgo, esté donde esté alojado el modelo. Las obligaciones de alto riesgo del Anexo III se aplican a partir de diciembre de 2027, tras la entrada en vigor del Digital Omnibus on AI el 27 de julio de 2026; verifica el texto consolidado en EUR-Lex o en el AI Act Service Desk. Esto no es asesoramiento legal.
¿La IA soberana es obligatoria en el sector público?
No hay una regla única. Depende de los datos, de la categoría de seguridad del sistema, de los marcos nacionales y de las condiciones de contratación. Muchos organismos combinan ambas: servicios de información a la ciudadanía sobre APIs cloud y expedientes o registros sensibles en infraestructura controlada.
¿Por dónde empezamos?
Haz inventario de los casos de uso de IA actuales y previstos, incluidos los no autorizados, y clasifícalos por sensibilidad del dato. Ese mapa suele mostrar que solo una minoría de cargas necesita alojamiento soberano, y esas son las que hay que diseñar primero.
Para seguir explorando
Decisiones relacionadas
- LLM open source vs propietarios: ¿cómo debe elegir una empresa?
- Un único proveedor de IA vs estrategia multimodelo: ¿conviene apostar por uno solo?
- Proveedor o implantador en el Reglamento Europeo de IA: ¿qué papel tienes y qué te toca?
- Gobierno de la IA centralizado o federado: ¿quién debe decidir qué en tu organización?
Sectores donde aparece esta decisión
- Sector Público y Ciudades Inteligentes
- Finanzas
- Seguros
- Salud y Ciencias de la Vida
- Energía y Servicios Públicos
- Manufactura
Términos clave
Artículos de Thinkia
- IA segura on-premise: Por qué el mainframe está resurgiendo estratégicamente
- IA en el dispositivo: el nuevo estándar para la privacidad de datos empresariales
- Estrategia de IA híbrida: por qué los modelos de código abierto ahora son esenciales
- Cumplimiento de los modelos de frontera: la responsabilidad oculta de la Ley de IA de la UE
Whitepapers
- El AI Act ya se aplica.El Omnibus Digital aplazó el Anexo III a diciembre de 2027. No tocó el artículo 4 ni el 50. Cinco preguntas para el próximo comité de dirección.
- Shadow AI. Gobiérnala, no la prohíbas.Tres de cada cuatro empleados ya usan IA donde IT no lo ve. Prohibir elimina los testigos, no el riesgo: visibilizar, gobernar y habilitar, en ese orden.