Souveraineté numérique européenne

Vos données restent en Europe, sous votre contrôle

Goooy est auto-hébergé, donc c'est votre organisation qui est responsable du traitement, et non un hyperscaler américain. Votre courrier, vos fichiers et vos réunions restent au sein de l'UE, sur une infrastructure que vous choisissez et selon des règles d'accès que vous définissez. Pour les organisations européennes, la conformité au RGPD (GDPR) devient ainsi quelque chose que vous pouvez prouver, au lieu de quelque chose que vous externalisez en faisant confiance.

Open source Open standards Chiffrement en transit Contrôle d'accès granulaire Un seul annuaire et une seule connexion Vos données là où vous le décidez
Souveraineté des données dans l'UE

Vos données ne quittent jamais l'UE, ni votre périmètre

Parce que vous exploitez Goooy, aucun sous-traitant tiers n'intervient et aucun fournisseur étranger ne détient une copie de votre contenu. C'est ce que le RGPD (GDPR), et toute grille d'évaluation d'achat public européenne, demandent en premier.

  • Vous êtes le responsable du traitement : Goooy n'a aucun accès à votre contenu, et il n'y a aucun accord de traitement des données à signer avec nous

  • Gardez tout au sein de l'UE : fixez le courrier, les fichiers, les calendriers et les métadonnées dans une région de l'UE, ou sur site dans votre propre centre de données

  • Hors de portée de l'US CLOUD Act et des demandes de données étrangères : aucun hyperscaler américain n'en détient jamais de copie

  • Aucune télémétrie fournisseur, aucun rappel à distance ; open source (AGPL), auditable et sans verrouillage

Défense en profondeur

Une sécurité intégrée à chaque couche

Les mêmes contrôles qu'un RSSI attend d'une suite d'entreprise (chiffrement, identité forte, traces d'audit et exploitation durcie) livrés d'origine et vérifiables dans le code open source.

Chiffrement

  • TLS en transit pour le web, l'API, le courrier et les stockages sous-jacents
  • Secrets scellés au repos avec AES-256-GCM
  • Courrier chiffré de bout en bout avec S/MIME
  • Chiffrement de bout en bout optionnel pour certaines conversations

Accès et identité

  • Contrôle d'accès basé sur les rôles avec multi-tenancy cloisonné par organisation
  • Authentification unique via OIDC et SAML 2.0
  • MFA avec TOTP et clés d'accès WebAuthn / FIDO2

Protection contre le détournement de compte

  • Limitation de débit par IP et verrouillage par compte avec temporisation progressive
  • Vérification des fuites de mots de passe via Have I Been Pwned
  • Journal d'audit des connexions et alertes de connexion depuis un nouvel appareil

Sécurité du courrier et anti-phishing

  • Filtrage du spam par Rspamd, dont le verdict est respecté à la remise
  • Détection des liens trompeurs, des homographes et de l'usurpation d'identité
  • Contenu distant bloqué et relayé par proxy par défaut
  • Liens réécrits pour vérifier l'URL au clic, et pièces jointes ouvertes d'abord dans un bac à sable

Auditabilité

  • Traces d'audit en ajout seul pour l'administration et les connexions
  • Code entièrement open source, auditable de façon indépendante
  • Suites de tests de bout en bout couvrant chaque module

Durcissement opérationnel

  • Conteneurs non-root, capacités Linux supprimées, seccomp
  • CORS cloisonné, en-têtes de sécurité stricts et HSTS
  • Sauvegardes de base de données planifiées avec contrôle de la rétention

Gouvernance des données et conformité

  • Politiques de rétention par organisation qui suppriment automatiquement le courrier, les fichiers et les messages selon votre calendrier
  • Blocage légal (legal hold) pour préserver les dossiers sous enquête ou litige, prioritaire sur la rétention jusqu'à sa levée
  • Analyse de prévention des fuites de données (DLP) à l'échelle de l'organisation, sur le courrier, la conversation et les fichiers
  • Courrier, fichiers et messages d'une personne concernée exportés en JSON pour une procédure, l'export lui-même étant journalisé

Authentification du courrier et rapports

  • SPF, DKIM et DMARC publiés et signés pour chaque domaine que vous hébergez
  • Rapports agrégés DMARC analysés à l'arrivée en taux de conformité, alignement et sources d'usurpation
  • Hébergement des politiques MTA-STS et rapports TLS SMTP, pour que les attaques par rétrogradation cessent d'être invisibles

Provisionnement et jetons

  • SCIM 2.0 et la synchronisation LDAP/Active Directory créent, mettent à jour et désactivent les comptes depuis votre annuaire
  • Goooy émet des jetons OAuth2/OIDC pour vos autres applications ; ils sont opaques et révocables, pas auto-validants
  • Les mots de passe d'application donnent à un client ancien ses propres identifiants, révocables sans toucher au compte

Cloisonnement des locataires

  • Chaque organisation est cantonnée dans la couche de requête, et non route par route, si bien qu'un contrôle oublié ne peut pas fuiter d'un locataire à l'autre
  • Cloisonnement strict optionnel : un schéma PostgreSQL, ou une base de données entière, par locataire
  • Les traitements de fond, les points d'accès protocolaires et la remise du courrier entrant résolvent tous le locataire de la même manière
Des réponses claires

Ce que nous affirmons, et ce que nous n'affirmons pas

Voici où en est Goooy sur les certifications, y compris ce que nous ne pouvons pas revendiquer.

Non certifié, par conception

Goooy n'est pas certifié ISO 27001, SOC 2 ni HIPAA. Comme c'est vous qui l'hébergez, la certification porte sur votre déploiement et vos processus : nous vous fournissons les contrôles ; vous vous certifiez selon votre propre référentiel.

Les briques de base du RGPD

Nous fournissons les briques de base du RGPD (GDPR) : résidence des données, chiffrement, contrôle d'accès, journaux d'audit, export et suppression. Le respect de vos obligations en tant que responsable du traitement reste votre travail, et la documentation explique comment.

Sur notre feuille de route

Le code est ouvert à l'examen indépendant dès aujourd'hui ; des audits tiers commandés et une politique de sécurité publiée figurent sur notre feuille de route, mais ne sont pas encore réalisés.

Évaluez-le au regard de votre propre politique

Lisez l'intégralité de la documentation sur la sécurité et la souveraineté des données, ou adressez directement à notre équipe les questions de vos responsables sécurité.