Monitoreo europeoconstruido, operado y facturado en Europa

Bleemeo es una empresa francesa. Tus métricas y tus logs se almacenan en la Unión Europea, en la región de París. El agente que corre en tus servidores es open source: lo que sale de tus máquinas es algo que puedes leer, no algo que hay que creer. Esa es toda la promesa, y cada parte es comprobable.

Fundada en Toulouse en 2015 • Métricas almacenadas en la UE • Agente Apache 2.0

Por qué importa

«Alojado en Europa» es la parte fácil

Cualquier gran proveedor de monitorización puede señalar un centro de datos en Fráncfort o Dublín. Alquilar capacidad europea es una decisión de compra, no un compromiso — y por eso «residencia de datos en la UE» se ha convertido en un sello que apenas te dice nada.

Las preguntas que de verdad cambian tu exposición son otras. ¿Con qué entidad jurídica contratas y bajo qué derecho? ¿Qué región, no qué continente? ¿Quiénes son los encargados detrás del proveedor y dónde están? ¿Y qué envía exactamente el software que instalas en tus propios servidores?

Esta página responde a esas cuatro para Bleemeo. Algunas respuestas son menos halagüeñas que un sello — lo decimos en lugar de redondearlas.

Los hechos

Cuatro respuestas, no un sello

Cada una es verificable sin creernos a nosotros.

Una empresa francesa, no una filial europea

Bleemeo se fundó en Toulouse en 2015 y sigue dirigiéndose desde allí. Contratas con una empresa francesa, se te factura en euros, se aplica el derecho francés y el delegado de protección de datos es una persona a la que puedes escribir. No hay matriz estadounidense cuyos términos se impongan a los que firmaste.

Una región, con nombre

Las métricas y los logs se almacenan en la Unión Europea, en la región de París. Nombrar la región y no el continente es justamente el punto: «centros de datos europeos» es compatible con casi cualquier montaje, mientras que una región es un lugar concreto con un régimen jurídico concreto.

Un agente que puedes leer

Glouton, el agente que instalas, es open source bajo licencia Apache 2.0. Lo que recopila, lo que envía y lo que nunca toca se lee en el código fuente. Para una evaluación de proveedor, es una respuesta más sólida que cualquier certificación: no tienes que creer la descripción del tratamiento, puedes comprobarla.

Encargados con nombre, incluidos los incómodos

El alojamiento está en la UE. El correo transaccional, las notificaciones push móviles y los proveedores de inicio de sesión federado no lo están, y operan bajo cláusulas contractuales tipo. Los listamos en lugar de escudarnos en una afirmación promediada, para que puedas verificar la cadena tú mismo en vez de descubrirla en una revisión de seguridad.

Comparativa

Lo que suele venir con un proveedor estadounidense

FeatureUn SaaS de monitorización estadounidense típicoBleemeo
Entidad contratante
Una sociedad estadounidense, o su filial irlandesa
Una empresa francesa, derecho francés
Dónde se almacenan las métricas
Una región de la UE, si eliges el plan adecuado
UE, región de París, en todos los planes
Código fuente del agente
Propietario, cerrado
Open source, Apache 2.0
Zona horaria del soporte
Follow-the-sun, escalado a menudo en horario de EE. UU.
Horario europeo, equipo europeo
Delegado de protección de datos
Un buzón privacy@
Una persona con nombre y accesible
Moneda de facturación
Normalmente USD, con exposición al cambio
Euros
Lista de encargados
Larga y actualizada con frecuencia
Corta y disponible a petición
Modelo de precios
Por host más métricas, más GB, más usuarios
Por host

Quién lo pregunta

Los equipos de donde viene esta exigencia

Sector público y administraciones locales

Las normas de contratación pública y las políticas de soberanía digital exigen cada vez más un proveedor de la UE y un lugar de tratamiento en la UE. Ametys, que construye y opera un CMS para administraciones locales y universidades francesas, eligió Bleemeo en parte por esta razón.

Sanidad y finanzas

Los sectores regulados no solo necesitan que los datos estén en la UE; necesitan describir la cadena de tratamiento en una auditoría. Una lista corta de encargados y un agente auditable acortan bastante esa conversación.

Educación e investigación

Universidades y centros de investigación rinden cuentas a financiadores con sus propias exigencias de soberanía, y a menudo operan parques heterogéneos que ninguna consola cloud única cubre.

Quien está harto de sorpresas cambiarias

Un precio en euros de una empresa europea es una línea de presupuesto, no una posición de cambio que se mueve bajo tus pies entre renovaciones.

Lo que no afirmamos

Dónde está realmente la línea

No reivindicamos soberanía. Nuestro almacenamiento de métricas se apoya en infraestructura europea operada por un hyperscaler, y quien te venda monitorización reivindicando inmunidad frente a cualquier régimen extraterritorial te vende algo que no puede cumplir. Lo que sí podemos decir con precisión es dónde se almacenan tus datos, con qué empresa contratas y qué sale de tus servidores.

Tampoco afirmamos que nada cruce nunca una frontera. Los correos de alerta, las notificaciones push móviles y el inicio de sesión con Google, Microsoft, Apple o GitHub pasan por proveedores fuera de la UE, cada uno bajo cláusulas contractuales tipo. Si eso importa para tu evaluación, pídenos la lista actual de encargados — es corta, y preferimos que la veas pronto y no durante una revisión de seguridad.

Preguntas frecuentes

Las preguntas que suele hacer una revisión de compras o de seguridad

¿Es Bleemeo una empresa europea?

Sí. Bleemeo es una empresa francesa, fundada en Toulouse en 2015, con sede y operación allí. El contrato que firmas es con esa entidad francesa, bajo derecho francés, facturado en euros.

¿Dónde se almacenan exactamente mis datos de monitorización?

En la Unión Europea, en la región de París. Nombramos la región en lugar de decir «centros de datos europeos», porque una región es un lugar concreto con un régimen jurídico concreto y un continente no.

¿Salen mis datos de la UE?

Tus métricas y tus logs no. Algunos tratamientos periféricos sí: el correo transaccional (notificaciones de alerta y facturas), las notificaciones push móviles y el inicio de sesión federado con Google, Microsoft, Apple o GitHub si lo usas. Cada uno de esos proveedores opera bajo cláusulas contractuales tipo. Pídenos la lista actual de encargados y te la enviamos.

¿Qué envía realmente el agente?

Métricas de infraestructura, el estado de los servicios descubiertos y los logs que le indiques explícitamente. Nunca lee datos de aplicación, credenciales ni el contenido de tus bases de datos. No tienes que creerlo: Glouton es open source bajo Apache 2.0, el código de recopilación se puede leer y auditar.

¿Cumplís el RGPD?

Sí, y las partes prácticas importan más que la frase: minimización en lo que recopila el agente, borrado a petición, exportación en cualquier momento, un delegado de protección de datos accesible y una lista de encargados que entregamos. Consulta nuestras prácticas de seguridad para el detalle.

¿Estáis certificados SOC 2?

No. Hoy no estamos certificados SOC 2, y preferimos decirlo antes que dejar que el acrónimo sugiera lo contrario. Nuestra infraestructura pasa auditorías de seguridad regulares, los datos se cifran en tránsito con TLS 1.3 y en reposo con AES-256, y los accesos se controlan con RBAC, MFA y registro de auditoría completo.

¿Puedo tener factura en euros con NIF francés?

Sí. Los precios están en euros, la facturación viene de una empresa francesa con NIF-IVA francés, y se aplica la inversión del sujeto pasivo intracomunitaria cuando corresponde.

Monitorización de una empresa a la que realmente puedes llegar

Quince días, sin tarjeta, y un equipo europeo al otro lado del soporte. Si tu proceso de compras necesita antes la lista de encargados o un DPA, solo pídelo.