Infraestructura & Soberanía

Su infraestructura CRM permanece bajo
jurisdicción europea.
Cada transferencia a un tercero es explícita.

Sabe qué proveedores tratan sus datos, bajo qué jurisdicción, y en qué momento.

El contexto

Por qué « alojado en Europa » no es suficiente

Varios instrumentos legales estadounidenses, en particular el Cloud Act y la Sección 702 de la FISA, pueden permitir a las autoridades americanas exigir a determinados proveedores sujetos al derecho estadounidense la comunicación de datos, incluso cuando estos se alojan en Europa.

Cloud Act (2018)

Permite a las autoridades estadounidenses exigir a un proveedor sujeto al derecho americano la producción de los datos que posee, custodia o controla, incluso si están almacenados fuera de los Estados Unidos. El alcance exacto depende de la estructura contractual y de las entidades implicadas.

FISA 702

Autoriza, con fines de inteligencia exterior, la recopilación selectiva de comunicaciones de personas no estadounidenses ubicadas fuera de los Estados Unidos, con la asistencia de determinados proveedores americanos de servicios electrónicos. Para una empresa europea, es un factor de riesgo siempre que un proveedor sujeto a la jurisdicción americana forme parte de la cadena.

AWS París, Azure Ámsterdam, Google Frankfurt: estos datacenters son operados por empresas de derecho estadounidense. La ubicación de los servidores en Europa no basta, por sí sola, para descartar la aplicación potencial del derecho americano cuando el proveedor sigue sujeto a la jurisdicción de los Estados Unidos. Es un punto generalmente examinado en las auditorías de DPO, seguridad y compras.

Elegir exclusivamente proveedores europeos no exime de un análisis de seguridad y cumplimiento. Sin embargo, reduce la exposición a las legislaciones extraterritoriales americanas y simplifica el control de la cadena de subcontratación.

Análisis de riesgos

Los vectores a examinar

El alojamiento es solo uno de los vectores de exposición. Una auditoría seria cubre toda la cadena.

Infraestructura de aplicación y base de datos

¿Quién opera los servidores? ¿Bajo qué jurisdicción?

Este es el núcleo de la exposición. Un servidor operado por una entidad americana, incluso en Europa, sigue sujeto al Cloud Act.

Vector estructural

Almacenamiento de archivos (object storage)

¿Dónde se almacenan los adjuntos, exportaciones y documentos?

A menudo ignorado, el object storage alberga datos empresariales sensibles: contratos, documentos de clientes, exportaciones CRM.

Vector estructural

Inteligencia artificial

¿El modelo de IA procesa sus datos? ¿Bajo qué jurisdicción?

Los principales proveedores y modelos (OpenAI, Google, Anthropic) están sujetos a la jurisdicción americana. Los datos enviados en contexto pueden estar expuestos, pero solo si la IA está activada.

Vector opcional

Integraciones de terceros

¿Los conectores exponen datos fuera de la UE?

Gmail, Outlook, WhatsApp y otros servicios comunes son operados por entidades americanas. Cada integración activa es un vector potencial.

Vector opcional
La respuesta HOP

Vector a vector

Así es exactamente cómo HOP responde a cada uno de los cuatro puntos de exposición identificados.

VectorSolución HOPMedidas de control
Infraestructura de aplicación y base de datos
DEHetzner Cloud
Núremberg + Helsinki
Empresa alemana sin matriz americana. Recursos de HOP desplegados exclusivamente en las regiones de Núremberg y Helsinki. Arquitectura activo/pasivo entre estos dos datacenters europeos.
Proveedor europeo, región UE
Almacenamiento de archivos
FRScaleway Object Storage
París
Empresa francesa (grupo Iliad), sin matriz americana. Datos almacenados en la región de París. Cifrado de objetos activado en nuestros buckets, mecanismo detallado en la ficha de arquitectura.
Proveedor europeo, región UE
Inteligencia artificialElección del clienteHOP puede conectarse a los principales proveedores y modelos del mercado: OpenAI, Anthropic, Google Gemini y otros. Si desea permanecer fuera de la jurisdicción estadounidense, puede optar por Mistral AI (Francia) o un modelo autoalojado en su propia infraestructura. HOP no impone nada.
Control del cliente
Integraciones de tercerosActivación explícitaNinguna integración está activa por defecto. Para cualquier conexión que implique una transferencia fuera de la UE (Gmail, Outlook, WhatsApp…), se muestra una advertencia explícita antes de la activación. Usted decide con pleno conocimiento.
Control del cliente
Infraestructura

Diseñada para la continuidad

HOP opera directamente su capa de aplicación y su infraestructura de producción, sin dependencia de un hyperscaler americano.

99,9 %
Compromiso contractual de disponibilidad.
Arquitectura activo/pasivo entre dos datacenters Hetzner distintos. Procedimiento de conmutación hacia la infraestructura de respaldo en caso de incidente.

Copias de seguridad

  • Copia de seguridad de la base de datos cada 4 horas (copia horaria disponible como opción)
  • Almacenado en Scaleway Object Storage (París)
  • Retención fine-grained 24h
  • Una copia diaria conservada durante 30 días
  • Restauración individual por cliente

Cifrado

  • TLS 1.3 para las conexiones web de los clientes
  • Cifrado de volúmenes activado (infraestructura Hetzner)
  • Cifrado de objetos activado en Scaleway Object Storage

Monitorización

  • Monitorización de infraestructura: Hetzner Monitoring
  • Supervisión externa: Hyperping (Francia)
  • Errores de aplicación: GlitchTip, autoalojado en nuestra infraestructura
  • Página de estado pública en tiempo real
  • Alertas sobre umbrales críticos

Aislamiento de datos

Sus datos no comparten la misma base de datos lógica que los de otros clientes.

  • Una base de datos por cliente: un aislamiento que reduce fuertemente el riesgo de contaminación entre clientes, incluso en caso de error de la aplicación
  • Usuario MySQL dedicado, permisos estrictamente limitados a la base de datos en cuestión
  • Registros de acceso individualizados por instancia

Operado por HOP

  • Infraestructura y datos de aplicación operados exclusivamente por el equipo HOP
  • Supervisión externa a cargo de un proveedor francés, únicamente sobre datos técnicos
  • Equipo técnico de HOP responsable del mantenimiento de las condiciones operativas
  • Pruebas de conmutación y restauración realizadas cada mes, según procedimientos documentados
Ir más allá

Los documentos necesarios para su análisis

Lista de subcontratistas, ubicación de los datos, política de copias de seguridad, procedimiento de reversibilidad, compromisos de disponibilidad: los elementos contractuales y técnicos útiles para su CIO, DPO o compras están disponibles antes de comprometerse.

Evalúe HOP con su CIO o su DPO

Respondemos directamente a sus preguntas de arquitectura, seguridad, subcontratación y ubicación de los datos.

Hablar de su arquitectura objetivo

Ficha de arquitectura

Un documento sintético que presenta la arquitectura, la ubicación de los datos, las medidas de seguridad y los compromisos de disponibilidad.