Saltar al contenido principal

ITAR, EAR y tu SaaS: Cuando Vender Software en el Extranjero Te Convierte Silenciosamente en Exportador

Publicado 13 min de lecturaMike ThriftMike Thrift
ITAR, EAR y tu SaaS: Cuando Vender Software en el Extranjero Te Convierte Silenciosamente en Exportador
En esta página

Nadie en tu empresa trabaja en exportaciones. No hay muelle de carga, ni agente aduanal, ni departamento de exportación. Y sin embargo, en el momento en que un cliente en otro país descarga tu aplicación móvil, integra tu SDK u obtiene acceso API a la función equivocada, tu negocio SaaS puede acaba de realizar una exportación según la ley de EE. UU., con obligaciones de licencias, verificación y mantenimiento de registros adjuntas. Así es como saber cuándo sucede eso y qué hacer al respecto.

Los Dos Regímenes en 90 Segundos

Los controles de exportación de EE. UU. operan a través de dos sistemas separados, administrados por dos agencias diferentes. El orden importa: revisas el primero antes que el segundo.

ITAR — artículos de defensa. Las Regulaciones de Tráfico Internacional de Armas, administradas por la Dirección de Controles de Comercio de Defensa (DDTC) del Departamento de Estado, controlan artículos de defensa, servicios de defensa y datos técnicos relacionados enumerados en la Lista de Municiones de EE. UU. (USML). Si tu software fue diseñado o modificado específicamente para una aplicación militar (orientación, puntería, comunicaciones militares o similares), estás en territorio ITAR, donde las licencias son difíciles de obtener, se aplican pocas excepciones y las sanciones civiles alcanzan cifras de siete dígitos por violación. La mayoría del SaaS comercial nunca llega aquí, pero debes descartarlo primero, porque ITAR tiene jurisdicción siempre que se aplique.

EAR — todo lo demás. Las Regulaciones de Administración de Exportaciones, administradas por la Oficina de Industria y Seguridad (BIS) del Departamento de Comercio, cubren todos los demás artículos de origen estadounidense, incluidos software y tecnología comerciales. Los artículos controlados aparecen en la Lista de Control de Comercio (CCL) bajo un Número de Clasificación de Control de Exportación (ECCN); los artículos sujetos a EAR pero no enumerados en ningún otro lugar se designan como EAR99. La mayoría del software comercial ordinario es EAR99 o un ECCN de baja sensibilidad, lo que significa que la mayoría de los destinos no necesitan licencia, pero "EAR99" sigue siendo una clasificación según las regulaciones, no una exención de ellas. Los destinos restringidos, las partes restringidas y los usos finales prohibidos aún pueden activar el requisito de licencia.

Una característica incómoda abarca ambos regímenes: muchas violaciones administrativas no requieren intención criminal. Enviar (o transmitir, o conceder acceso a) un artículo controlado al lugar o persona equivocada puede crear responsabilidad incluso cuando nadie quiso romper las reglas. Por eso, el hábito de cumplimiento que más importa es clasificar antes de transmitir, no explicar después de que llegue una carta de aplicación de la ley.

Por Qué los Fundadores de SaaS Asumen que Esto No se Aplica a Ellos

La suposición parece razonable. Nada sale del país en una caja; el código reside en un centro de datos de EE. UU. y los clientes extranjeros simplemente interactúan con él a través de un navegador. Durante años, las guías del BIS respaldaron una versión limitada de esa visión:

  • Una opinión consultiva de 2009 estableció que un proveedor de nube generalmente no es el "exportador" cuando sus clientes usan capacidad de cómputo alquilada para crear o mover tecnología controlada: el cliente lo es.
  • Una opinión de 2011 concluyó que el proveedor, por lo tanto, no necesita licencias de exportación implícita para su propio personal de TI de nacionalidad extranjera que pueda encontrar datos de clientes en la red.
  • Una opinión ampliamente utilizada de 2014 sostuvo que dar a los usuarios acceso a un "escaparate basado en la nube" (lo que ahora llamamos SaaS) no es una exportación del software en sí, siempre que los usuarios no lo descarguen.

Esa opinión de 2014 es una gran razón por la cual la industria SaaS pudo escalar globalmente sin tratar cada inicio de sesión como un evento de exportación. Pero es limitada: cubre el uso sin descarga, es específica de los hechos y no dice nada sobre las cinco situaciones a continuación, donde las empresas SaaS cruzan la línea regularmente. Y el terreno se está moviendo, hablaremos de eso en un momento.

Cinco Formas en que las Empresas SaaS Realmente se Convierten en Exportadores

1. Descargas, SDKs y Aplicaciones Móviles

La opinión de 2014 protege el acceso sin descarga. En el momento en que una persona extranjera descarga tu software (una aplicación móvil, un cliente de escritorio, un SDK, un agente local, incluso una imagen de contenedor), eso es una exportación de software de libro de texto al país de esa persona. Cada destino de descarga necesita entonces el análisis estándar: clasificación, país, usuario final, uso final.

Consecuencia práctica: si tu producto tiene algún componente descargable, mantén una determinación ECCN o EAR99 actualizada para cada artefacto descargable, y asegúrate de que tus términos de distribución y licencia contemplen destinos sancionados en lugar de descubrir la brecha durante la diligencia debida de una ronda de financiación.

2. Compartir Código Fuente y Datos Técnicos con Personas Extranjeras

Bajo EAR, liberar tecnología o código fuente controlado a un nacional extranjero dentro de los EE. UU. es una "exportación implícita" al país de ciudadanía o residencia permanente más reciente de esa persona: se requiere licencia si exportar la misma tecnología a ese país requeriría una. ITAR tiene una regla paralela y más estricta para datos técnicos.

Esta es la trampa más probable de atrapar a un equipo pequeño:

  • Un ingeniero de nacionalidad extranjera en tu nómina de EE. UU. que pueda navegar por todo el monorepositorio puede necesitar un análisis de exportación implícita para cada área de tecnología controlada a la que pueda acceder.
  • Un contratista en el extranjero con acceso a GitHub del código fuente de cifrado o algoritmos controlados está recibiendo tecnología en su país, no simplemente "echando una mano".
  • Una pantalla compartida de soporte que guía a un cliente extranjero a través de una configuración controlada puede ser una liberación de tecnología.

Las soluciones son operativas, no exóticas: clasifica tu tecnología, segmenta el acceso a los repositorios por proyecto, marca la tecnología controlada y examina la decisión de acceso de la misma manera que examinarías un envío. Los profesionales comerciales llaman a la versión escrita de esto un plan de control tecnológico, y sus ingredientes son poco atractivos: seguridad de transmisión, seguridad física, controles de acceso informático, marcado y procedimientos de eliminación.

3. Cifrado en tu Producto

Casi todos los productos SaaS usan cifrado: TLS en tránsito, AES en reposo, bibliotecas como OpenSSL o API de cifrado de plataforma. El software y la tecnología de cifrado están controlados por razones de seguridad nacional, típicamente bajo ECCN como 5D002 (software) y 5E002 (tecnología).

La buena noticia es que BIS construyó una rampa de entrada amplia para la criptografía comercial ordinaria:

  • La mayoría de los productos de cifrado de mercado masivo califican para un trato relajado (grupo 5x992) en lugar de una solicitud de licencia.
  • La Excepción de Licencia ENC (15 CFR § 740.17) autoriza la exportación y reexportación de artículos de cifrado elegibles sin licencia, y una regla de 2021 eliminó varias cargas heredadas, incluida la mayoría de las notificaciones previas para código fuente de cifrado disponible públicamente.
  • Ya no se requiere registro de cifrado ante BIS.

La obligación restante que las startups a menudo pierden es documentación, no permiso: los exportadores que autoclasifican productos de cifrado bajo la Excepción de Licencia ENC(b)(1) generalmente deben presentar un informe anual de autoclasificación a BIS que cubra el año calendario anterior, con vencimiento el 1 de febrero. Ponlo en el calendario de cumplimiento junto a tus fechas límite de impuestos y mantén una lista de clasificación de exportación continua para cada producto y componente para que el informe se escriba solo.

4. Acceso API a Tecnología Controlada, Incluidos los Modelos de IA

Para funciones SaaS ordinarias, el acceso a través del navegador y API sin descarga sigue bajo la opinión de 2014. Pero los reguladores han comenzado a excluir la tecnología de mayor sensibilidad. El Departamento de Comercio ha movido a tratar el acceso remoto basado en API a modelos avanzados de IA como una "liberación" controlada del modelo, un quiebre marcado con la posición histórica de que la interacción remota sin transferencia de tecnología no es una exportación.

Y el Congreso puede ir más allá. En enero de 2026, la Cámara aprobó la Ley de Seguridad del Acceso Remoto (RASA), que le daría a BIS autoridad para regular el acceso remoto de personas extranjeras a artículos controlados por EAR a través de internet o servicios en la nube, cerrando lo que los patrocinadores llaman la "laguna de la nube". Al momento de escribir esto, el proyecto de ley espera acción en el Senado. Si se convierte en ley, la carga de cumplimiento para las empresas que operan en la nube se expande sustancialmente, y la zona de confort de uso sin descarga de 2014 se reduce.

Qué hacer mientras la ley está en movimiento: inventaría qué API tuyas exponen tecnología controlada (cifrado, computación de alto rendimiento, modelos de IA/ML, características geoespaciales o de fusión de sensores son los sospechosos habituales), registra quién accede a ellas y desde dónde, y estructura tus términos y controles de acceso para poder restringir destinos y usuarios si la regla cambia bajo tus pies.

5. Clientes, Destinos y Usos Finales

Incluso el software EAR99 necesita una licencia, o está completamente prohibido, para ciertos destinos, partes y propósitos:

  • Destinos sancionados cambian con la política exterior; vender o dar acceso a países embargados sin autorización está prohibido, y las restricciones regionales (Rusia, Bielorrusia, regiones ocupadas de Ucrania) ahora llegan incluso al software empresarial EAR99 ordinario.
  • Partes restringidas deben ser examinadas trato por trato. Verifica a cada cliente, revendedor y socio de integración contra las listas consolidadas de partes restringidas del gobierno antes de otorgar acceso, y vuelve a examinar periódicamente: las listas cambian, y también la estructura de propiedad de tus clientes.
  • Usos finales prohibidos incluyen aplicaciones militares, de propulsión nuclear y ciertas aplicaciones de vigilancia. Una herramienta genérica de gestión de proyectos vendida con conocimiento de que apoyará un uso final militar en un destino restringido aún puede violar las reglas.

Nada de esto requiere un departamento de cumplimiento empresarial. Requiere una lista de verificación que se ejecute antes de la primera factura: clasifica el artículo, examina a la parte, verifica el destino, confirma el uso final y escribe la respuesta.

Cuánto Cuesta Equivocarse

Las sanciones están diseñadas para exceder la ganancia del trato por órdenes de magnitud:

  • Bajo EAR, las violaciones penales pueden conllevar hasta $1 millón por violación y hasta 20 años de prisión para individuos; las sanciones administrativas alcanzan cientos de miles de dólares por violación y se ajustan por inflación cada año.
  • Las sanciones penales de ITAR alcanzan la misma escala de $1 millón/20 años, con sanciones civiles en cifras de siete dígitos por violación.
  • Más allá de las multas, BIS puede denegar privilegios de exportación por completo, una sentencia de muerte para una empresa cuyo producto se distribuye globalmente, y las violaciones pueden salir a la luz años después durante la diligencia debida de adquisición, cuando el comprador descuenta el precio de compra por la exposición estimada.

El ejemplo más destacado: en 2023, un fabricante de discos duros acordó un acuerdo de $300 millones con BIS por envíos relacionados con un fabricante restringido de equipos de telecomunicaciones chino, la sanción administrativa independiente más grande que BIS había impuesto jamás. Tu empresa es más pequeña, pero la aritmética se reduce, no desaparece.

También hay una verdadera zanahoria. La política de BIS trata una divulgación voluntaria (VSD) como una fuerte mitigación que merece una penalización drásticamente reducida, mientras que la no divulgación deliberada de una posible violación significativa es un factor agravante que la aumenta. Una regla final de 2024 codificó ese incentivo de doble filo. El mensaje práctico: cuando encuentres una violación pasada, investiga rápidamente con asesoría legal, corrige la brecha del proceso y divulga. Enterrarla es la única respuesta que las pautas castigan a propósito.

Lista de Verificación de Cumplimiento de Exportación para Pequeñas Empresas

No necesitas un departamento de derecho comercial. Necesitas estos siete hábitos, adaptados para un equipo sin uno:

  1. Descarta ITAR primero. Confirma por escrito que nada de lo que vendes, alojas o compartes fue diseñado para uso militar o aparece en la USML. Si la respuesta no está clara, obtén una determinación de jurisdicción antes de enviar cualquier cosa.
  2. Clasifica todo bajo EAR. Asigna a cada producto, componente descargable y área de tecnología una determinación ECCN o EAR99, y mantén la lista actualizada. Cuando la autoclasificación sea incierta, BIS acepta solicitudes de clasificación de mercancías.
  3. Maneja el cifrado deliberadamente. Determina si cada artículo de cifrado es de mercado masivo, elegible para ENC o requiere licencia; presenta el informe anual de autoclasificación antes del 1 de febrero si tus artículos lo requieren.
  4. Examina cada transacción extranjera. Verifica clientes, revendedores y contratistas contra listas de partes restringidas; verifica destinos contra las sanciones vigentes; documenta la revisión de usos finales prohibidos. Automatiza esto en el aprovisionamiento, no en la memoria de alguien.
  5. Controla el acceso a la tecnología. Segmenta los repositorios de código, marca la tecnología controlada y realiza verificaciones de exportación implícita antes de otorgar a nacionales extranjeros (incluidos empleados) acceso a código fuente o datos técnicos.
  6. Conserva registros durante cinco años. EAR requiere que los registros de exportación generalmente se conserven durante cinco años desde la transacción. Guarda clasificaciones, resultados de verificación, determinaciones de licencia y registros de envío o acceso donde un auditor, o el equipo de diligencia de un comprador, pueda encontrarlos.
  7. Capacita a los creadores. Desarrolladores, DevOps e ingenieros de soporte crean eventos de exportación a diario (otorgar acceso a repositorios, compartir una compilación de depuración, compartir pantalla de una configuración). Capacitación anual más una guía de una página de "pregunta antes de compartir" previene la mayoría de las liberaciones inadvertidas.

Mantén los Costos de Cumplimiento Visibles en tus Libros

El cumplimiento de exportaciones aparece en tus finanzas mucho antes de que aparezca en una acción de cumplimiento: consultoría externa para revisiones de clasificación, suscripciones de verificación de partes restringidas, controles de exportación implícita en la incorporación de recursos humanos, horas de personal detrás de tu informe anual de cifrado y, si alguna vez presentas uno, el costo legal de una divulgación voluntaria. Rastrea estos como una categoría de gastos propia en lugar de enterrarlos en gastos generales legales o de software, para que puedas ver cuánto cuesta realmente atender cada mercado y línea de productos. Combina eso con el rastro de registros de cinco años anterior (clasificaciones, registros de verificación y determinaciones de licencia archivadas por transacción) y tanto tus auditores como el equipo de diligencia de cualquier futuro adquirente obtendrán respuestas claras en lugar de arqueología. Tus documentos sobre retención de registros y paneles en /fava/ son hogares naturales para ese rastro documental.

Mantén tus Registros Financieros Listos para Auditoría desde el Primer Día

A medida que abres tu SaaS a clientes en todo el mundo, mantener registros financieros claros (incluido cada dólar de cumplimiento y cada determinación de exportación) es esencial. Beancount.io proporciona contabilidad de texto plano que te brinda transparencia y control totales sobre tus datos financieros, con registros controlados por versiones que un auditor puede seguir de verdad. Comienza gratis y descubre por qué desarrolladores y profesionales de finanzas están cambiando a la contabilidad de texto plano.

Comparte este artículo

Fuente: https://beancount.io/es/blog/2026/09/17/itar-ear-saas-exporter-guide

Publicado: 17 de septiembre de 2026