Soberanía digital europea

Tus datos permanecen en Europa, bajo tu control

Goooy es autoalojado, así que el responsable del tratamiento es tu organización y no un hyperscaler estadounidense. Tu correo, archivos y reuniones se quedan dentro de la UE, sobre la infraestructura que elijas y bajo las reglas de acceso que tú definas. Para las organizaciones europeas, el cumplimiento del RGPD (GDPR) pasa así a ser algo que puedes demostrar, en lugar de algo que externalizas y das por bueno.

Open source Open standards Cifrado en tránsito Control de acceso granular Un único directorio e inicio de sesión Tu residencia de datos
Soberanía de datos en la UE

Tus datos nunca salen de la UE, ni de tu perímetro

Como ejecutas Goooy tú, no hay ningún encargado del tratamiento de terceros en el proceso ni copia alguna de tu contenido en manos de un proveedor extranjero. Eso es lo primero que preguntan el RGPD (GDPR) y toda lista de verificación de compras públicas europea.

  • Tú eres el responsable del tratamiento de los datos. Goooy no tiene acceso a tu contenido, y no hay ningún acuerdo de tratamiento de datos que firmar con nosotros

  • Mantén todo dentro de la UE. Fija el correo, los archivos, los calendarios y los metadatos a una región de la UE, o en local en tu propio centro de datos

  • Fuera del alcance de la US CLOUD Act y de las solicitudes de datos extranjeras. Ningún hyperscaler estadounidense conserva jamás una copia

  • Sin telemetría del proveedor, sin llamadas a casa; open source (AGPL), auditable y libre de dependencia tecnológica

Defensa en profundidad

Seguridad integrada en cada capa

Los mismos controles que un CISO espera de una suite empresarial (cifrado, identidad robusta, registros de auditoría y operaciones reforzadas) incluidos de serie y verificables en el código open source.

Cifrado

  • TLS en tránsito en la web, la API, el correo y los almacenes de respaldo
  • Secretos sellados en reposo con AES-256-GCM
  • Correo cifrado de extremo a extremo con S/MIME
  • Cifrado de extremo a extremo opcional para conversaciones de chat concretas

Acceso e identidad

  • Control de acceso basado en roles con multitenencia delimitada por organización
  • Inicio de sesión único mediante OIDC y SAML 2.0
  • MFA con TOTP y claves de acceso WebAuthn / FIDO2

Protección contra el secuestro de cuentas

  • Limitación de velocidad por IP más bloqueo por cuenta con retroceso progresivo
  • Comprobaciones de filtraciones de contraseñas con Have I Been Pwned
  • Registro de auditoría de inicios de sesión y alertas de acceso desde dispositivos nuevos

Seguridad del correo y anti-phishing

  • Filtrado de spam con Rspamd, cuyo veredicto se respeta en la entrega
  • Detección de enlaces engañosos, homógrafos y suplantación de identidad
  • Contenido remoto bloqueado y servido a través de proxy por defecto
  • Enlaces reescritos para comprobar la URL al hacer clic, y adjuntos abiertos antes en un entorno aislado

Auditabilidad

  • Registros de auditoría de administración e inicios de sesión de solo anexado
  • Código totalmente open source, auditable de forma independiente
  • Suites de pruebas de extremo a extremo que cubren cada módulo

Refuerzo operativo

  • Contenedores sin root, capacidades de Linux retiradas, seccomp
  • CORS delimitado, cabeceras de seguridad estrictas y HSTS
  • Copias de seguridad programadas de la base de datos con control de retención

Gobernanza de datos y cumplimiento

  • Políticas de retención por organización que eliminan correo, archivos y mensajes antiguos según tu calendario
  • Bloqueo legal para preservar registros bajo investigación o litigio, que anula la retención hasta que se levanta
  • Análisis de prevención de fuga de datos (DLP) en toda la organización, a través del correo, el chat y los archivos
  • Correo, archivos y mensajes de una persona exportados en JSON para investigación, con la propia exportación registrada

Autenticación e informes de correo

  • SPF, DKIM y DMARC publicados y firmados para cada dominio que alojas
  • Informes agregados DMARC analizados al llegar en vistas de tasa de aprobación, alineación y origen de la suplantación
  • Alojamiento de políticas MTA-STS e informes TLS de SMTP, para que los ataques de degradación dejen de ser invisibles

Aprovisionamiento y tokens

  • SCIM 2.0 y la sincronización con LDAP/Active Directory crean, actualizan y desactivan cuentas desde tu directorio
  • Goooy emite tokens OAuth2/OIDC para tus otras apps; son opacos y revocables, no autovalidables
  • Las contraseñas de aplicación dan a un cliente antiguo su propia credencial, revocable sin tocar la cuenta

Aislamiento entre inquilinos

  • Cada organización se acota en la capa de consulta, no ruta por ruta, así una comprobación olvidada no puede filtrar entre inquilinos
  • Aislamiento estricto opcional: un esquema de PostgreSQL, o una base de datos entera, por inquilino
  • Los procesos en segundo plano, los puntos de acceso de protocolo y la entrega de correo entrante resuelven el inquilino de la misma forma
Respuestas sinceras

Lo que afirmamos, y lo que no

Esta es la situación de Goooy con las certificaciones, incluido lo que no podemos afirmar.

No certificado, por diseño

Goooy no está certificado en ISO 27001, SOC 2 ni HIPAA. Como tú lo alojas, la certificación se asocia a tu despliegue y a tus procesos. Nosotros te damos los controles; tú certificas conforme a tu propio marco.

Componentes básicos del RGPD

Proporcionamos los componentes básicos para el RGPD (GDPR): residencia de datos, cifrado, control de acceso, registros de auditoría, exportación y eliminación. Cumplir tus obligaciones como responsable del tratamiento sigue siendo tarea tuya, y la documentación muestra cómo.

En la hoja de ruta

El código está abierto hoy para revisión independiente; las auditorías encargadas a terceros y una política de seguridad publicada están en la hoja de ruta, todavía no realizadas.

Evalúalo conforme a tu propia política

Lee la documentación completa sobre seguridad y soberanía de datos, o tráenos directamente las preguntas de tu equipo de seguridad.