Infrastruttura & Sovranità

La vostra infrastruttura CRM rimane sotto
giurisdizione europea.
Ogni trasferimento verso terzi è esplicito.

Sapete quali fornitori trattano i vostri dati, sotto quale giurisdizione, e in quale momento.

Il contesto

Perché « ospitato in Europa » non basta

Diversi strumenti giuridici americani, in particolare il Cloud Act e la Sezione 702 del FISA, possono consentire alle autorità americane di imporre a determinati fornitori soggetti al diritto statunitense la comunicazione di dati, anche quando questi sono ospitati in Europa.

Cloud Act (2018)

Consente alle autorità americane di imporre a un fornitore soggetto al diritto statunitense la produzione dei dati che detiene in possesso, custodia o controllo, anche se archiviati al di fuori degli Stati Uniti. La portata esatta dipende dalla struttura contrattuale e dalle entità coinvolte.

FISA 702

Autorizza, a fini di intelligence estera, la raccolta mirata di comunicazioni di persone non americane situate al di fuori degli Stati Uniti, con l'assistenza di determinati fornitori americani di servizi elettronici. Per un'azienda europea, è un fattore di rischio ogni volta che un fornitore soggetto alla giurisdizione americana fa parte della catena.

AWS Parigi, Azure Amsterdam, Google Francoforte: questi datacenter sono gestiti da aziende di diritto americano. La localizzazione dei server in Europa non basta quindi, da sola, a escludere la potenziale applicazione del diritto americano quando il fornitore resta soggetto alla giurisdizione degli Stati Uniti. È un punto generalmente esaminato negli audit DPO, sicurezza e acquisti.

Scegliere esclusivamente fornitori europei non dispensa da un'analisi di sicurezza e conformità. Riduce tuttavia l'esposizione alle legislazioni extraterritoriali americane e semplifica il controllo della catena di subfornitura.

Analisi del rischio

I vettori da esaminare

L'hosting è solo uno dei vettori di esposizione. Un audit serio copre l'intera catena.

Infrastruttura applicativa e database

Chi gestisce i server? Sotto quale giurisdizione?

Questo è il nucleo dell'esposizione. Un server gestito da un'entità americana, anche in Europa, rimane soggetto al Cloud Act.

Vettore strutturale

Archiviazione file (object storage)

Dove sono archiviati allegati, esportazioni e documenti?

Spesso trascurato, l'object storage contiene dati aziendali sensibili: contratti, documenti clienti, esportazioni CRM.

Vettore strutturale

Intelligenza artificiale

Il modello IA elabora i vostri dati? Sotto quale giurisdizione?

I principali fornitori e modelli (OpenAI, Google, Anthropic) sono soggetti alla giurisdizione americana. I dati inviati nel contesto possono essere esposti — ma solo se l'IA è attivata.

Vettore opzionale

Integrazioni di terze parti

I connettori espongono dati al di fuori dell'UE?

Gmail, Outlook, WhatsApp e altri servizi comuni sono gestiti da entità americane. Ogni integrazione attiva è un potenziale vettore.

Vettore opzionale
La risposta HOP

Vettore per vettore

Ecco esattamente come HOP risponde a ciascuno dei quattro punti di esposizione identificati.

VettoreSoluzione HOPMisure di controllo
Infrastruttura applicativa e database
DEHetzner Cloud
Norimberga + Helsinki
Azienda tedesca senza casa madre americana. Risorse HOP distribuite esclusivamente nelle regioni Norimberga e Helsinki. Architettura attivo/passivo tra questi due datacenter europei.
Fornitore europeo, regione UE
Archiviazione file
FRScaleway Object Storage
Paris
Azienda francese (gruppo Iliad), senza casa madre americana. Dati archiviati nella regione di Parigi. Crittografia degli oggetti attivata sui nostri bucket, meccanismo precisato nella scheda di architettura.
Fornitore europeo, regione UE
Intelligenza artificialeScelta del clienteHOP può connettersi ai principali fornitori e modelli del mercato: OpenAI, Anthropic, Google Gemini e altri. Se desiderate rimanere al di fuori della giurisdizione americana, potete optare per Mistral AI (Francia) o un modello self-hosted nella vostra infrastruttura. HOP non impone nulla.
Controllo cliente
Integrazioni di terze partiAttivazione esplicitaNessuna integrazione è attiva per impostazione predefinita. Per qualsiasi connessione che implichi un trasferimento al di fuori dell'UE (Gmail, Outlook, WhatsApp…), viene visualizzato un avviso esplicito prima dell'attivazione. Decidete consapevolmente.
Controllo cliente
Infrastruttura

Progettata per la continuità

HOP gestisce direttamente il proprio livello applicativo e la propria infrastruttura di produzione, senza dipendenza da un hyperscaler americano.

99,9 %
Impegno contrattuale di disponibilità.
Architettura attivo/passivo tra due datacenter Hetzner distinti. Procedura di failover verso l'infrastruttura di riserva in caso di incidente.

Backup

  • Backup del database ogni 4 ore (backup orario disponibile come opzione)
  • Archiviato su Scaleway Object Storage (Parigi)
  • Conservazione fine-grained 24h
  • Un backup giornaliero conservato per 30 giorni
  • Ripristino individuale per cliente

Crittografia

  • TLS 1.3 per le connessioni web client
  • Crittografia dei volumi attivata (infrastruttura Hetzner)
  • Crittografia degli oggetti attivata su Scaleway Object Storage

Monitoring

  • Monitoraggio infrastruttura: Hetzner Monitoring
  • Supervisione esterna: Hyperping (Francia)
  • Errori applicativi: GlitchTip, self-hosted sulla nostra infrastruttura
  • Pagina di stato pubblica in tempo reale
  • Alerting su soglie critiche

Isolamento dei dati

I vostri dati non condividono lo stesso database logico di quelli degli altri clienti.

  • Un database per cliente: un isolamento che riduce fortemente il rischio di contaminazione tra clienti, anche in caso di errore applicativo
  • Utente MySQL dedicato, permessi strettamente limitati al database in questione
  • Log di accesso individualizzati per istanza

Gestito da HOP

  • Infrastruttura e dati applicativi gestiti esclusivamente dal team HOP
  • Supervisione esterna affidata a un fornitore francese, solo su dati tecnici
  • Team tecnico HOP responsabile del mantenimento delle condizioni operative
  • Test di failover e ripristino eseguiti ogni mese, secondo procedure documentate
Andare oltre

I documenti necessari per la vostra analisi

Elenco dei subfornitori, localizzazione dei dati, politica di backup, procedura di reversibilità, impegni di disponibilità: gli elementi contrattuali e tecnici utili al vostro CIO, DPO o ufficio acquisti sono disponibili prima dell'impegno.

Valutate HOP con il vostro CIO o DPO

Rispondiamo direttamente alle vostre domande su architettura, sicurezza, subfornitura e localizzazione dei dati.

Parlare della vostra architettura target

Scheda di architettura

Un documento sintetico che presenta l'architettura, la localizzazione dei dati, le misure di sicurezza e gli impegni di disponibilità.