Su infraestructura CRM permanece bajo
jurisdicción europea.
Cada transferencia a un tercero es explícita.
Sabe qué proveedores tratan sus datos, bajo qué jurisdicción, y en qué momento.
Por qué « alojado en Europa » no es suficiente
Varios instrumentos legales estadounidenses, en particular el Cloud Act y la Sección 702 de la FISA, pueden permitir a las autoridades americanas exigir a determinados proveedores sujetos al derecho estadounidense la comunicación de datos, incluso cuando estos se alojan en Europa.
Cloud Act (2018)
Permite a las autoridades estadounidenses exigir a un proveedor sujeto al derecho americano la producción de los datos que posee, custodia o controla, incluso si están almacenados fuera de los Estados Unidos. El alcance exacto depende de la estructura contractual y de las entidades implicadas.
FISA 702
Autoriza, con fines de inteligencia exterior, la recopilación selectiva de comunicaciones de personas no estadounidenses ubicadas fuera de los Estados Unidos, con la asistencia de determinados proveedores americanos de servicios electrónicos. Para una empresa europea, es un factor de riesgo siempre que un proveedor sujeto a la jurisdicción americana forme parte de la cadena.
AWS París, Azure Ámsterdam, Google Frankfurt: estos datacenters son operados por empresas de derecho estadounidense. La ubicación de los servidores en Europa no basta, por sí sola, para descartar la aplicación potencial del derecho americano cuando el proveedor sigue sujeto a la jurisdicción de los Estados Unidos. Es un punto generalmente examinado en las auditorías de DPO, seguridad y compras.
Elegir exclusivamente proveedores europeos no exime de un análisis de seguridad y cumplimiento. Sin embargo, reduce la exposición a las legislaciones extraterritoriales americanas y simplifica el control de la cadena de subcontratación.
Los vectores a examinar
El alojamiento es solo uno de los vectores de exposición. Una auditoría seria cubre toda la cadena.
Infraestructura de aplicación y base de datos
¿Quién opera los servidores? ¿Bajo qué jurisdicción?
Este es el núcleo de la exposición. Un servidor operado por una entidad americana, incluso en Europa, sigue sujeto al Cloud Act.
Vector estructuralAlmacenamiento de archivos (object storage)
¿Dónde se almacenan los adjuntos, exportaciones y documentos?
A menudo ignorado, el object storage alberga datos empresariales sensibles: contratos, documentos de clientes, exportaciones CRM.
Vector estructuralInteligencia artificial
¿El modelo de IA procesa sus datos? ¿Bajo qué jurisdicción?
Los principales proveedores y modelos (OpenAI, Google, Anthropic) están sujetos a la jurisdicción americana. Los datos enviados en contexto pueden estar expuestos, pero solo si la IA está activada.
Vector opcionalIntegraciones de terceros
¿Los conectores exponen datos fuera de la UE?
Gmail, Outlook, WhatsApp y otros servicios comunes son operados por entidades americanas. Cada integración activa es un vector potencial.
Vector opcionalVector a vector
Así es exactamente cómo HOP responde a cada uno de los cuatro puntos de exposición identificados.
| Vector | Solución HOP | Medidas de control |
|---|---|---|
| Infraestructura de aplicación y base de datos | Hetzner CloudNúremberg + Helsinki | Empresa alemana sin matriz americana. Recursos de HOP desplegados exclusivamente en las regiones de Núremberg y Helsinki. Arquitectura activo/pasivo entre estos dos datacenters europeos. Proveedor europeo, región UE |
| Almacenamiento de archivos | Scaleway Object StorageParís | Empresa francesa (grupo Iliad), sin matriz americana. Datos almacenados en la región de París. Cifrado de objetos activado en nuestros buckets, mecanismo detallado en la ficha de arquitectura. Proveedor europeo, región UE |
| Inteligencia artificial | Elección del cliente | HOP puede conectarse a los principales proveedores y modelos del mercado: OpenAI, Anthropic, Google Gemini y otros. Si desea permanecer fuera de la jurisdicción estadounidense, puede optar por Mistral AI (Francia) o un modelo autoalojado en su propia infraestructura. HOP no impone nada. Control del cliente |
| Integraciones de terceros | Activación explícita | Ninguna integración está activa por defecto. Para cualquier conexión que implique una transferencia fuera de la UE (Gmail, Outlook, WhatsApp…), se muestra una advertencia explícita antes de la activación. Usted decide con pleno conocimiento. Control del cliente |
Diseñada para la continuidad
HOP opera directamente su capa de aplicación y su infraestructura de producción, sin dependencia de un hyperscaler americano.
Arquitectura activo/pasivo entre dos datacenters Hetzner distintos. Procedimiento de conmutación hacia la infraestructura de respaldo en caso de incidente.
Copias de seguridad
- Copia de seguridad de la base de datos cada 4 horas (copia horaria disponible como opción)
- Almacenado en Scaleway Object Storage (París)
- Retención fine-grained 24h
- Una copia diaria conservada durante 30 días
- Restauración individual por cliente
Cifrado
- TLS 1.3 para las conexiones web de los clientes
- Cifrado de volúmenes activado (infraestructura Hetzner)
- Cifrado de objetos activado en Scaleway Object Storage
Monitorización
- Monitorización de infraestructura: Hetzner Monitoring
- Supervisión externa: Hyperping (Francia)
- Errores de aplicación: GlitchTip, autoalojado en nuestra infraestructura
- Página de estado pública en tiempo real
- Alertas sobre umbrales críticos
Aislamiento de datos
Sus datos no comparten la misma base de datos lógica que los de otros clientes.
- Una base de datos por cliente: un aislamiento que reduce fuertemente el riesgo de contaminación entre clientes, incluso en caso de error de la aplicación
- Usuario MySQL dedicado, permisos estrictamente limitados a la base de datos en cuestión
- Registros de acceso individualizados por instancia
Operado por HOP
- Infraestructura y datos de aplicación operados exclusivamente por el equipo HOP
- Supervisión externa a cargo de un proveedor francés, únicamente sobre datos técnicos
- Equipo técnico de HOP responsable del mantenimiento de las condiciones operativas
- Pruebas de conmutación y restauración realizadas cada mes, según procedimientos documentados
Los documentos necesarios para su análisis
Lista de subcontratistas, ubicación de los datos, política de copias de seguridad, procedimiento de reversibilidad, compromisos de disponibilidad: los elementos contractuales y técnicos útiles para su CIO, DPO o compras están disponibles antes de comprometerse.
Evalúe HOP con su CIO o su DPO
Respondemos directamente a sus preguntas de arquitectura, seguridad, subcontratación y ubicación de los datos.
Hablar de su arquitectura objetivoFicha de arquitectura
Un documento sintético que presenta la arquitectura, la ubicación de los datos, las medidas de seguridad y los compromisos de disponibilidad.
¿Es usted integrador? Acceder a la documentación para socios

