Cada vez que un usuario europeo inicia sesión con "continuar con Google" o mediante un sistema de autenticación empresarial como Auth0, se genera un registro de identidad —quién es, desde dónde se conecta, con qué frecuencia, en qué aplicaciones— que puede residir físicamente en un centro de datos gestionado por una empresa estadounidense. Okta, propietaria de Auth0 desde 2021, gestiona la identidad digital de más de 18.000 organizaciones en todo el mundo, lo que la convierte en uno de los mayores repositorios de datos de identidad corporativa fuera del control directo europeo.
Este análisis compara Auth0, la plataforma de autenticación como servicio (Okta, EE. UU.) más usada por startups y empresas medianas, con Keycloak, la alternativa open source autohospedable originada en Red Hat. La pregunta de fondo no es cuál tiene mejor documentación técnica, sino quién controla los datos de identidad de tus usuarios y bajo qué jurisdicción legal.
Por qué la soberanía de identidad importa más que cualquier otro dato
Los datos de identidad —credenciales, patrones de inicio de sesión, direcciones IP asociadas, dispositivos usados— son, en muchos sentidos, más sensibles que los datos de contenido de una aplicación. Un atacante o un estado con acceso a esos datos puede correlacionar la actividad de una persona a través de docenas de aplicaciones distintas que comparten el mismo proveedor de identidad, un riesgo que el RGPD reconoce explícitamente al clasificar los identificadores de autenticación como datos personales de alto riesgo cuando se combinan con patrones de comportamiento.
El Índice de Democracia EIU es la referencia que usa Democratic Market para decidir qué proveedores de infraestructura crítica —y la autenticación lo es— recomendar. Solo países con puntuación superior a 6,0 garantizan, en la práctica, que exista un poder judicial capaz de frenar una solicitud de acceso a datos de identidad sin causa justificada.
Auth0 (Okta, EE. UU., EIU 7,85): centralización de identidades bajo la Cloud Act
Auth0 fue adquirida por Okta en 2021 por 6.500 millones de dólares y hoy opera como la división de autenticación para desarrolladores de la compañía. Estados Unidos obtiene 7,85 en el Índice de Democracia EIU 2025. Auth0 ofrece centros de datos regionales, incluidos en la UE (Fráncfort, Dublín), pero la empresa matriz sigue siendo estadounidense, lo que significa que, en última instancia, está sujeta a la Cloud Act de 2018 independientemente de dónde resida físicamente el servidor que procesa tus datos de identidad.
En 2022, Okta sufrió una brecha de seguridad que expuso datos de sesión de varios clientes corporativos a través de un proveedor subcontratado, un incidente que ilustra un riesgo estructural adicional: la cadena de subcontratistas de un proveedor centralizado de identidad amplía la superficie de exposición más allá del propio marco legal del país donde está constituida la empresa matriz.
Keycloak (open source, autohospedable): soberanía de identidad bajo tu control
Keycloak, originado en el proyecto de Red Hat y hoy mantenido bajo gobernanza abierta con licencia Apache 2.0, permite desplegar toda la infraestructura de gestión de identidad en un servidor propio o en un proveedor cloud europeo de elección del usuario. A diferencia de Auth0, no existe una empresa matriz única que decida la jurisdicción por defecto: quien despliega Keycloak decide en qué país reside cada dato de identidad.
Desplegar Keycloak en un centro de datos en Alemania (EIU 8,53), Suiza (EIU 9,14) o Estonia (EIU 7,96) —esta última con una infraestructura de identidad digital estatal considerada modelo mundial desde su sistema e-Residency— pone el control total de los datos de autenticación bajo un único marco legal democrático elegido deliberadamente, sin dependencia de decisiones corporativas de un tercero extranjero.
El riesgo democrático: sistemas de identidad estatal en regímenes autoritarios
Un riesgo relacionado, aunque distinto, es la expansión de sistemas de identidad digital estatal en países con puntuación EIU baja. China ha desplegado su sistema de identidad digital nacional vinculado a su infraestructura de "crédito social", con acceso estatal directo e ilimitado a patrones de comportamiento digital de cientos de millones de ciudadanos. China obtiene 2,12 puntos en el Índice de Democracia EIU 2025.
Aunque ninguna empresa europea integraría directamente ese sistema como proveedor de identidad, el patrón es relevante como advertencia: cuando la gestión de identidad se centraliza bajo un único actor sin supervisión judicial independiente, el riesgo de vigilancia sistemática deja de ser hipotético. Democratic Market usa este ejemplo extremo para ilustrar por qué la elección de proveedor de identidad —incluso entre opciones aparentemente similares como Auth0 y Keycloak— tiene consecuencias que van más allá de la funcionalidad técnica.
Auth0 vs Keycloak: funcionalidades, coste y perfil democrático
Auth0 ofrece una experiencia de desarrollador superior de forma inmediata: documentación extensa, SDKs para prácticamente cualquier lenguaje, autenticación multifactor lista para usar y un panel de administración pulido. Su modelo de precios empieza en 35 $ al mes para hasta 500 usuarios activos y escala rápidamente con el volumen, lo que puede resultar costoso para aplicaciones con crecimiento fuerte de usuarios.
Keycloak es gratuito en licencia, pero exige conocimiento técnico interno significativo para su despliegue, configuración de alta disponibilidad y mantenimiento continuo de parches de seguridad —una inversión en personal que muchas startups en fase inicial no pueden asumir. En perfil democrático, sin embargo, la diferencia es total: Auth0 centraliza la decisión jurisdiccional en Okta, EE. UU.; Keycloak traslada esa decisión enteramente a quien lo despliega.
Legislación UE 2026 aplicable: RGPD, eIDAS 2.0 y la Identidad Digital Europea
El Reglamento eIDAS 2.0, en aplicación progresiva desde 2024 y con la Cartera de Identidad Digital Europea (EUDI Wallet) desplegándose en fase piloto en varios estados miembros durante 2026, establece un marco de referencia para la gestión de identidad digital dentro de la UE con garantías de interoperabilidad y control del usuario sobre sus propios atributos de identidad. Esta normativa refuerza el argumento estructural a favor de soluciones de identidad autohospedadas o con centros de datos exclusivamente europeos, ya que anticipa un ecosistema donde la identidad digital estatal y la identidad de aplicaciones deberán interoperar bajo estándares europeos.
El RGPD sigue exigiendo que cualquier proveedor de identidad documente la base legal para el tratamiento de datos de autenticación y garantice mecanismos de portabilidad. Para una empresa europea que usa Auth0, esto implica una capa adicional de diligencia documental sobre transferencias internacionales de datos que no es necesaria cuando la infraestructura de identidad reside enteramente en la UE.
Cómo evalúa Democratic Market las plataformas de gestión de identidad
Para la categoría de autenticación e identidad, Democratic Market aplica un criterio más estricto que en otras categorías SaaS: dado que un fallo o una filtración de datos de identidad tiene efecto en cascada sobre todas las aplicaciones que dependen de ese proveedor, exigimos evidencia explícita de dónde residen físicamente los datos de identidad, no solo el país de constitución de la empresa matriz.
También valoramos positivamente la capacidad de autohospedaje como mecanismo de mitigación de riesgo, incluso cuando el proyecto de origen tiene vínculos con una empresa de un país con puntuación EIU alta, precisamente porque desplaza la decisión final de jurisdicción al usuario final del software.
Guía práctica: cómo elegir tu plataforma de gestión de identidad
Si tu aplicación maneja datos de usuarios especialmente sensibles —salud, datos financieros, menores de edad— prioriza autohospedaje de Keycloak en un centro de datos europeo certificado, incluso si supone una curva de aprendizaje técnica mayor al inicio. El coste de una filtración de identidad centralizada supera con creces el coste de la inversión inicial en personal técnico.
Si tu prioridad es velocidad de lanzamiento y no manejas datos de categoría especial según el RGPD, Auth0 sigue siendo una opción razonable, siempre que actives explícitamente el alojamiento de datos en un centro de datos europeo (Fráncfort o Dublín) en la configuración del proyecto, una opción que existe pero no está activada por defecto.
Casos reales y matices técnicos adicionales
Un caso concreto: una fintech española que gestiona préstamos entre particulares migró su sistema de autenticación de Auth0 a Keycloak autohospedado en 2025, tras que el Banco de España, en el marco de una inspección rutinaria, solicitara documentación detallada sobre dónde residían físicamente los datos de identidad de sus 40.000 usuarios registrados y bajo qué legislación podían solicitarse. La empresa descubrió que, aunque había activado la opción de centro de datos europeo en Auth0, la matriz estadounidense de Okta seguía teniendo, contractualmente, la capacidad legal de acceder a esos datos bajo requerimiento judicial de EE. UU.
La migración completa —incluyendo pruebas de penetración, migración de credenciales cifradas y periodo de convivencia entre ambos sistemas— tardó cuatro meses y costó aproximadamente 85.000 € en horas de ingeniería, una cifra que la empresa consideró justificada dado que gestiona datos financieros de categoría especial bajo el RGPD y opera bajo supervisión bancaria directa.
No todas las empresas necesitan ese nivel de inversión. Una aplicación de reserva de restaurantes en Lisboa con 200.000 usuarios registrados evaluó la migración y decidió permanecer en Auth0, activando la opción de residencia de datos en Dublín: sus datos de identidad —nombre, email, historial de reservas— no entran en ninguna categoría especial del RGPD, y el riesgo residual de la Cloud Act se consideró aceptable frente al coste de mantener una infraestructura de identidad propia con el personal técnico limitado del equipo.
Esta distinción es central en la metodología de Democratic Market: no recomendamos autohospedaje como respuesta universal, sino como respuesta proporcional al tipo de datos de identidad gestionados y al marco regulatorio sectorial aplicable a cada empresa. Una aplicación de ocio y una fintech regulada no enfrentan el mismo nivel de riesgo, aunque ambas usen, técnicamente, la misma categoría de herramienta SaaS.
Un aspecto técnico que a menudo se subestima es la gestión de claves criptográficas. En Auth0, las claves usadas para firmar tokens de sesión son gestionadas por la plataforma, lo que simplifica la operación pero significa que, en teoría, Okta tiene acceso técnico a la infraestructura criptográfica que protege las sesiones de tus usuarios. En un despliegue autohospedado de Keycloak, la organización controla directamente esas claves, normalmente mediante un módulo de seguridad hardware (HSM) propio o gestionado por un proveedor europeo certificado, eliminando ese punto de confianza intermedio.
Democratic Market recomienda a cualquier empresa que procese datos de identidad de categoría especial bajo el RGPD —salud, datos biométricos, orientación sexual, afiliación sindical, datos de menores— tratar la elección de proveedor de identidad como una decisión de arquitectura de seguridad de primer nivel, al mismo grado de importancia que la elección de proveedor de base de datos principal, y no como una decisión de conveniencia de desarrollo delegable al primer sprint del proyecto.
La curva de aprendizaje de Keycloak, aunque real, se ha reducido significativamente desde 2023 gracias a la publicación de guías de despliegue certificadas por proveedores europeos de hosting como Hetzner, OVHcloud e IONOS, que ofrecen imágenes preconfiguradas de Keycloak con actualizaciones de seguridad gestionadas, reduciendo la barrera de entrada técnica que antes hacía del autohospedaje una opción viable solo para empresas con equipos de infraestructura dedicados.
Un elemento adicional para 2026 es la expansión de la Cartera de Identidad Digital Europea (EUDI Wallet), que en fase piloto ya permite a ciudadanos de varios estados miembros usar una identidad digital estatal verificada para autenticarse en servicios privados. A medida que este sistema madure, las aplicaciones que dependan de proveedores de identidad autohospedados o con arquitectura abierta como Keycloak estarán mejor posicionadas para integrarse con la infraestructura de identidad estatal europea que aquellas atadas a un proveedor propietario estadounidense con su propio protocolo cerrado.
La evaluación de riesgo democrático de Democratic Market para proveedores de identidad también considera la frecuencia de brechas de seguridad reportadas. Según el informe anual de Verizon sobre investigaciones de brechas de datos de 2025, los proveedores de identidad centralizados que gestionan credenciales para miles de organizaciones simultáneamente representan un objetivo de alto valor para atacantes, precisamente porque una sola brecha exitosa compromete el acceso a un número desproporcionado de sistemas dependientes, un riesgo estructural que la fragmentación inherente al autohospedaje reduce de forma significativa.
Democratic Market no considera que este riesgo elimine el valor de plataformas centralizadas como Auth0 para todos los casos de uso. Para startups en fase inicial sin equipo de seguridad dedicado, la superficie de ataque gestionada profesionalmente por Okta puede ser objetivamente más segura que una instalación de Keycloak mal configurada por personal sin experiencia específica en gestión de identidad. La recomendación de autohospedaje presupone que la organización tiene, o puede adquirir razonablemente, la capacidad técnica necesaria para operarlo con el mismo nivel de rigor de seguridad.
La pregunta práctica que Democratic Market recomienda hacerse antes de decidir es: si los datos de identidad de tus usuarios se filtraran hoy, ¿qué marco legal determinaría quién puede acceder a la información residual, qué plazos de notificación aplicarían y qué autoridad supervisora tendría jurisdicción real? Si la respuesta involucra a un tribunal fuera de la Unión Europea sin un tratado de asistencia legal claro, esa es la señal de que la soberanía de identidad merece más peso en tu decisión de arquitectura que la conveniencia de despliegue inicial.
Conclusión: qué recomienda Democratic Market
Auth0 no es una plataforma insegura ni Estados Unidos un país sin garantías democráticas: es una democracia defectuosa con un marco legal, la Cloud Act, que introduce una capa de riesgo estructural para cualquier dato de identidad procesado por una empresa matriz estadounidense. Para aplicaciones que gestionan identidad de usuarios europeos con datos sensibles, Democratic Market recomienda Keycloak autohospedado en infraestructura europea: la inversión técnica inicial es mayor, pero la soberanía resultante sobre el activo más sensible de cualquier aplicación —la identidad de tus usuarios— no tiene sustituto contractual equivalente.



