Servidors propis a Europa · RGPD · Suport en el teu idioma

Infraestructura i seguretat

Servidors propis a Europa

Res de núvols fora de la Unió Europea ni sorpreses al contracte de tractament de dades. Saps on són les teves dades i qui les toca.

On són les dades i per què importa

Allotjar les dades dins de la Unió Europea evita el problema més incòmode del RGPD: les transferències internacionals. Quan el proveïdor és fora de l'Espai Econòmic Europeu cal recolzar-se en una decisió d'adequació o en clàusules contractuals tipus, i justificar per escrit que les garanties són suficients. Kimobox s'executa sobre infraestructura pròpia en centres de dades europeus, de manera que aquesta conversa no arriba a caldre.

Contingut revisat el

Ubicació
Centres de dades a la Unió Europea Sense transferències internacionals que requereixin garanties del capítol V del RGPD
Còpies de seguretat
Diàries, amb restauració provada Una còpia que mai s'ha restaurat no és una còpia, és una suposició
Xifratge
En trànsit i en repòs Mesura de l'art. 32.1.a) del RGPD
Contracte d'encarregat
Art. 28 del RGPD Amb relació de subencarregats i compromís de notificació de bretxes
Continuïtat
ISO 27001:2022, cap. 5.29 i 5.30 Seguretat i preparació de les TIC durant la disrupció

Centres de dades europeus

Infraestructura pròpia, no revenda d'hiperescaladors.

Còpies verificades

Backup diari amb proves periòdiques de restauració.

Xifratge i accessos

TLS en trànsit, xifratge en repòs i doble factor.

RGPD sense lletra petita

Contracte d'encarregat de tractament i registre d'activitats.

Operació


Com es manté

  • Monitorització 24×7 amb alertes
  • Actualitzacions planificades i comunicades
  • Entorns separats de proves i producció
  • Registre d'auditoria d'accessos de suport
  • Pla de continuïtat i recuperació provat
  • Servidors dedicats, sense infraestructura compartida amb tercers
INFRAESTRUCTURA A LA UE UNIÓ EUROPEA
Infraestructura pròpia
Còpies diàries verificades
Xifratge en trànsit i repòs
RGPD sense lletra petita

Exemples reals


Les preguntes que arriben del comitè

Sector públic · licitació

Plec que exigeix tractament a la UE

Abans L'eina habitual del departament s'allotja fora de l'EEE. Justificar-ho obliga a una anàlisi de transferència internacional a cada licitació.

Després La ubicació europea s'acredita directament al contracte d'encarregat i el requisit del plec es compleix sense anàlisi addicional.

Indústria certificada en ISO 27001

Auditoria del proveïdor extern

Abans Reunir la informació del proveïdor costa setmanes de correus, i algunes preguntes del qüestionari es queden sense resposta.

Després Documentació de seguretat, relació de subencarregats i política de còpies disponibles com a part de l'expedient del proveïdor.

Grup multinacional

Recuperació després d'un incident

Abans Hi ha una política de còpies, però l'última restauració de prova va ser fa dos anys i ningú sap quant trigaria de debò.

Després Restauració provada amb periodicitat definida i temps mesurats. L'objectiu de recuperació és una dada, no una aspiració.

Vocabulari


Termes d'infraestructura i dada

Transferència internacional
Enviament de dades personals fora de l'Espai Econòmic Europeu. Exigeix una decisió d'adequació, clàusules contractuals tipus o una altra garantia del capítol V del RGPD, més una anàlisi del país de destinació.
Subencarregat
Tercer al qual l'encarregat recorre per tractar dades per compte del responsable. Ha d'estar autoritzat i quedar subjecte a les mateixes obligacions contractuals.
RPO i RTO
Objectiu de punt de recuperació i objectiu de temps de recuperació: quanta dada es pot perdre i quant es pot trigar a tornar. Sense tots dos números, un pla de continuïtat és una declaració d'intencions.
Xifratge en repòs
Protecció de la dada mentre està emmagatzemada. Limita el dany si algú accedeix al suport físic o a una còpia.
Alta disponibilitat
Disseny amb redundància que permet continuar donant servei davant la fallada d'un component. No és el mateix que còpia de seguretat: una cobreix la caiguda, l'altra la pèrdua.

Preguntes freqüents


El que ens pregunten abans de començar

Com de segurs són els vostres servidors?

Molt: són servidors propis i dedicats, amb xifratge en trànsit i en repòs, doble factor, segmentació de xarxa i monitorització 24×7.

Quina disponibilitat oferiu?

Compromís de servei amb finestres de manteniment acordades i notificades per endavant.

Qui pot veure les meves dades?

Només suport, amb accés registrat i sota la teva autorització.

Per què importa que els servidors siguin a la Unió Europea?

Perquè evita la part més incòmoda del RGPD. Quan el proveïdor és fora de l'Espai Econòmic Europeu cal recolzar-se en una decisió d'adequació o en clàusules contractuals tipus i justificar per escrit que les garanties basten. Allotjant a dins, aquesta conversa no arriba a caldre.

Cada quant es fan còpies de seguretat?

Diàriament, i amb restauració provada. Una còpia que mai s'ha restaurat no és una còpia: és una suposició.

Les dades estan xifrades?

Sí, en trànsit i en repòs. El xifratge en repòs és el que limita el dany si algú accedís físicament a un suport o a una còpia.

Hi ha subencarregats?

La relació de subencarregats forma part del contracte d'encarregat del tractament, amb el compromís de comunicar qualsevol canvi perquè el client s'hi pugui oposar si ho considera oportú.

Què passa si contractem i després ens en volem anar?

Les dades són del client. Es poden extreure per l'API o mitjançant exportació massiva en formats oberts, i el contracte fixa què passa amb elles en finalitzar la relació.

Passa la nostra fitxa tècnica al teu responsable d'IT

Et mostrem el mòdul funcionant amb dades semblants a les teves.

Demanar una demo

Fonts


D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. Reglament (UE) 2016/679 (RGPD), capítol V: transferències internacionals EUR-Lex · Aplicable des del 25 de maig de 2018
  2. ISO/IEC 27001:2022, annex A (controls 5.29 i 5.30) ISO/IEC · 25 d'octubre de 2022
  3. Esquema Nacional de Seguretat (Reial decret 311/2022) BOE-A-2022-7191 · 4 de maig de 2022

Allotjament en servidors a Europa i compliment del RGPD

Kimobox s'allotja en servidors propis situats en centres de dades europeus, amb còpies de seguretat diàries verificades, xifratge en trànsit i en repòs, autenticació de doble factor i monitorització contínua.

El servei es presta amb contracte d'encarregat del tractament conforme al RGPD i a la LOPDGDD, sobre una infraestructura pròpia i dedicada pensada per donar la màxima seguretat sense cedir el control de les dades a tercers.