Sovranità digitale europea

I tuoi dati restano in Europa, sotto il tuo controllo

Goooy è self-hosted, quindi il titolare del trattamento è la tua organizzazione e non un hyperscaler statunitense. Posta, file e riunioni restano all'interno dell'UE, su un'infrastruttura che scegli tu e secondo regole di accesso che stabilisci tu. Per le organizzazioni europee la conformità al GDPR (RGPD) diventa così qualcosa che puoi dimostrare, invece di qualcosa che esternalizzi e dai per buono.

Open source Open standards Crittografia in transito Controllo degli accessi granulare Un'unica directory e un solo accesso Residenza dei tuoi dati
Sovranità dei dati nell'UE

I tuoi dati non lasciano mai l'UE, né il tuo perimetro

Poiché esegui Goooy, non c'è alcun responsabile del trattamento di terze parti in gioco né alcuna copia dei tuoi contenuti presso un provider straniero. È la prima cosa che chiedono il GDPR e ogni checklist di approvvigionamento europea.

  • Sei tu il titolare del trattamento: Goooy non ha accesso ai tuoi contenuti e non c'è alcun accordo sul trattamento dei dati da firmare con noi

  • Mantieni tutto all'interno dell'UE: vincola posta, file, calendari e metadati a una regione dell'UE, oppure on-premise nel tuo datacenter

  • Al di fuori della portata dell'US CLOUD Act e delle richieste di dati estere: nessun hyperscaler americano ne detiene mai una copia

  • Nessuna telemetria del fornitore, nessun phone-home; open source (AGPL), verificabile e libero da lock-in

Difesa in profondità

Sicurezza integrata in ogni livello

Gli stessi controlli che un CISO si aspetta da una suite enterprise (crittografia, identità forte, audit trail e operazioni rese più sicure) inclusi di serie e verificabili nel codice open source.

Crittografia

  • TLS in transito su web, API, posta e store di supporto
  • Segreti sigillati a riposo con AES-256-GCM
  • Email crittografate end-to-end con S/MIME
  • Cifratura end-to-end opzionale per singole conversazioni in chat

Accesso e identità

  • Controllo degli accessi basato sui ruoli con multi-tenancy a livello di organizzazione
  • Single sign-on tramite OIDC e SAML 2.0
  • MFA con TOTP e passkey WebAuthn / FIDO2

Protezione dall'appropriazione degli account

  • Rate limiting per IP più blocco per account con backoff
  • Verifiche delle violazioni con Have I Been Pwned sulle password
  • Audit log degli accessi e avvisi di accesso da nuovi dispositivi

Sicurezza della posta e anti-phishing

  • Filtro anti-spam Rspamd, il cui verdetto viene rispettato alla consegna
  • Rilevamento di link ingannevoli, omografi e tentativi di impersonificazione
  • Contenuti remoti bloccati e gestiti tramite proxy per impostazione predefinita
  • Link riscritti perché l'URL sia controllato al clic, e allegati aperti prima in un ambiente isolato

Verificabilità

  • Audit trail di amministrazione e accesso ad aggiunta sola (append-only)
  • Codice interamente open source, verificabile in modo indipendente
  • Suite di test end-to-end che coprono ogni modulo

Hardening operativo

  • Container non-root, capability Linux rimosse, seccomp
  • CORS con ambito limitato, header di sicurezza rigorosi e HSTS
  • Backup pianificati del database con controllo della retention

Governance dei dati e conformità

  • Policy di retention per organizzazione, per eliminare posta, file e messaggi secondo la pianificazione che scegli tu
  • Legal hold per preservare i dati sotto indagine o contenzioso, con priorità sulla retention finché non viene rimosso
  • Scansione DLP a livello di organizzazione su posta, chat e file
  • Posta, file e messaggi di una persona esportati in JSON per un procedimento, con l'esportazione stessa registrata

Autenticazione della posta e rapporti

  • SPF, DKIM e DMARC pubblicati e firmati per ogni dominio che ospiti
  • Rapporti aggregati DMARC analizzati all'arrivo in tasso di conformità, allineamento e sorgenti di spoofing
  • Hosting dei criteri MTA-STS e rapporti TLS SMTP, così gli attacchi di downgrade smettono di essere invisibili

Provisioning e token

  • SCIM 2.0 e la sincronizzazione LDAP/Active Directory creano, aggiornano e disabilitano gli account dalla tua directory
  • Goooy emette token OAuth2/OIDC per le tue altre app; sono opachi e revocabili, non auto-validanti
  • Le password applicative danno a un client più vecchio una credenziale propria, revocabile senza toccare l'account

Isolamento fra tenant

  • Ogni organizzazione è delimitata nel livello di query, non rotta per rotta, così un controllo dimenticato non può trapelare fra tenant
  • Isolamento rigido opzionale: uno schema PostgreSQL, o un intero database, per tenant
  • Processi in background, endpoint di protocollo e consegna della posta in arrivo risolvono il tenant tutti allo stesso modo
Risposte chiare

Cosa dichiariamo, e cosa no

Ecco a che punto è Goooy con le certificazioni, comprese quelle che non possiamo rivendicare.

Non certificato, per scelta

Goooy non è certificato ISO 27001, SOC 2 o HIPAA. Poiché sei tu a ospitarlo, la certificazione si applica alla tua installazione e ai tuoi processi. Noi ti forniamo i controlli; sei tu a certificarti rispetto al tuo framework.

I mattoni del GDPR

Forniamo i mattoni fondamentali per il GDPR: residenza dei dati, crittografia, controllo degli accessi, audit log, esportazione ed eliminazione. Adempiere ai tuoi obblighi in qualità di titolare del trattamento resta compito tuo, e la documentazione spiega come.

Nella roadmap

Il codice è oggi aperto a una revisione indipendente; audit commissionati a terze parti e una policy di sicurezza pubblicata sono nella roadmap, non ancora realizzati.

Valutalo rispetto alla tua policy

Leggi la documentazione completa su sicurezza e sovranità dei dati, oppure porta direttamente a noi le domande del tuo team di sicurezza.