Monitoraggio europeocostruito, gestito e fatturato in Europa

Bleemeo è una società francese. Le vostre metriche e i vostri log sono archiviati nell'Unione Europea, nella regione di Parigi. L'agente che gira sui vostri server è open source: ciò che lascia le vostre macchine è qualcosa che potete leggere, non qualcosa da credere. È tutta qui la promessa, e ogni sua parte è verificabile.

Fondata a Tolosa nel 2015 • Metriche archiviate nell'UE • Agente Apache 2.0

Perché conta

«Ospitato in Europa» è la parte facile

Qualsiasi grande fornitore di monitoraggio può indicare un data center a Francoforte o a Dublino. Affittare capacità europea è una decisione di acquisto, non un impegno — ed è per questo che «residenza dei dati nell'UE» è diventato un bollino che non vi dice quasi nulla.

Le domande che cambiano davvero la vostra esposizione sono altre. Con quale entità giuridica contrattate, e sotto quale diritto? Quale regione, non quale continente? Chi sono i responsabili dietro il fornitore, e dove si trovano? E cosa invia esattamente il software che installate sui vostri server?

Questa pagina risponde a quelle quattro domande per Bleemeo. Alcune risposte sono meno lusinghiere di un bollino — lo diciamo invece di arrotondarle.

I fatti

Quattro risposte, non un bollino

Ognuna è verificabile senza doverci credere sulla parola.

Una società francese, non una filiale europea

Bleemeo è stata fondata a Tolosa nel 2015 ed è ancora diretta da lì. Contrattate con una società francese, siete fatturati in euro, si applica il diritto francese e il responsabile della protezione dei dati è una persona a cui potete scrivere. Non c'è una casa madre statunitense i cui termini prevalgano su quelli che avete firmato.

Una regione, con un nome

Metriche e log sono archiviati nell'Unione Europea, nella regione di Parigi. Nominare la regione invece del continente è esattamente il punto: «data center europei» è compatibile con quasi qualunque assetto, mentre una regione è un luogo preciso con un regime giuridico preciso.

Un agente che potete leggere

Glouton, l'agente che installate, è open source sotto licenza Apache 2.0. Ciò che raccoglie, ciò che invia e ciò che non tocca mai si legge nel codice sorgente. Per una valutazione fornitore è una risposta più solida di qualsiasi certificazione: non dovete credere alla descrizione del trattamento, potete verificarla.

Responsabili nominati, anche quelli scomodi

L'hosting è nell'UE. L'e-mail transazionale, le notifiche push mobili e i fornitori di accesso federato non lo sono, e operano sotto clausole contrattuali tipo. Li elenchiamo invece di ripararci dietro un'affermazione mediata, così potete verificare la catena da soli invece di scoprirla durante una revisione di sicurezza.

Confronto

Cosa arriva di solito con un fornitore statunitense

FeatureUn tipico SaaS di monitoraggio statunitenseBleemeo
Entità contraente
Una società statunitense, o la sua filiale irlandese
Una società francese, diritto francese
Dove sono archiviate le metriche
Una regione UE, se scegliete il piano giusto
UE, regione di Parigi, su ogni piano
Codice sorgente dell'agente
Proprietario, chiuso
Open source, Apache 2.0
Fuso orario del supporto
Follow-the-sun, escalation spesso in orario USA
Orario europeo, team europeo
Responsabile protezione dati
Una casella privacy@
Una persona con nome e raggiungibile
Valuta di fatturazione
Di solito USD, con esposizione al cambio
Euro
Elenco dei responsabili
Lungo e aggiornato di frequente
Breve e disponibile su richiesta
Modello di prezzo
Per host più metriche, più GB, più utenti
Per host

Chi lo chiede

I team da cui arriva questa richiesta

Settore pubblico ed enti locali

Le regole degli appalti pubblici e le politiche di sovranità digitale richiedono sempre più un fornitore UE e un luogo di trattamento UE. Ametys, che costruisce e gestisce un CMS per enti locali e università francesi, ha scelto Bleemeo anche per questa ragione.

Sanità e finanza

I settori regolati non hanno solo bisogno che i dati stiano nell'UE: devono descrivere la catena di trattamento in un audit. Un elenco breve di responsabili e un agente verificabile accorciano parecchio quella conversazione.

Istruzione e ricerca

Università e centri di ricerca rispondono a finanziatori con proprie esigenze di sovranità, e gestiscono spesso parchi eterogenei che nessuna singola console cloud copre.

Chi è stanco delle sorprese sul cambio

Un prezzo in euro da una società europea è una voce di bilancio, non una posizione valutaria che si muove sotto i piedi tra un rinnovo e l'altro.

Cosa non sosteniamo

Dove passa davvero la linea

Non rivendichiamo la sovranità. Il nostro storage di metriche poggia su infrastruttura europea gestita da un hyperscaler, e chi vi vende monitoraggio rivendicando immunità da qualsiasi regime extraterritoriale vi vende qualcosa che non può mantenere. Ciò che possiamo dire con precisione è dove sono archiviati i vostri dati, con quale società state contrattando e cosa lascia i vostri server.

Non sosteniamo nemmeno che nulla attraversi mai un confine. Le e-mail di allarme, le notifiche push mobili e l'accesso tramite Google, Microsoft, Apple o GitHub passano da fornitori extra-UE, ciascuno sotto clausole contrattuali tipo. Se questo conta per la vostra valutazione, chiedeteci l'elenco aggiornato dei responsabili — è breve, e preferiamo che lo vediate presto piuttosto che durante una revisione di sicurezza.

Domande frequenti

Le domande che pone di solito una revisione acquisti o sicurezza

Bleemeo è una società europea?

Sì. Bleemeo è una società francese, fondata a Tolosa nel 2015, con sede e operatività lì. Il contratto che firmate è con quella entità francese, sotto il diritto francese, fatturato in euro.

Dove sono archiviati esattamente i miei dati di monitoraggio?

Nell'Unione Europea, nella regione di Parigi. Nominiamo la regione invece di dire «data center europei», perché una regione è un luogo preciso con un regime giuridico preciso e un continente no.

I miei dati escono dall'UE?

Le vostre metriche e i vostri log no. Alcuni trattamenti periferici sì: l'e-mail transazionale (notifiche di allarme e fatture), le notifiche push mobili e l'accesso federato tramite Google, Microsoft, Apple o GitHub se lo usate. Ognuno di quei fornitori opera sotto clausole contrattuali tipo. Chiedeteci l'elenco aggiornato dei responsabili e ve lo inviamo.

Cosa invia davvero l'agente?

Metriche di infrastruttura, lo stato dei servizi rilevati e i log che gli indicate esplicitamente. Non legge mai dati applicativi, credenziali o il contenuto dei vostri database. Non dovete crederci sulla parola: Glouton è open source sotto Apache 2.0, il codice di raccolta si legge e si verifica.

Siete conformi al GDPR?

Sì, e le parti pratiche contano più della frase: minimizzazione in ciò che l'agente raccoglie, cancellazione su richiesta, esportazione in qualsiasi momento, un responsabile della protezione dei dati raggiungibile e un elenco di responsabili che consegniamo. Vedete le nostre pratiche di sicurezza per il dettaglio.

Siete certificati SOC 2?

No. Oggi non siamo certificati SOC 2, e preferiamo dirlo piuttosto che lasciare che l'acronimo suggerisca il contrario. La nostra infrastruttura è sottoposta a audit di sicurezza regolari, i dati sono crittografati in transito con TLS 1.3 e a riposo con AES-256, e gli accessi sono controllati con RBAC, MFA e logging di audit completo.

Posso avere una fattura in euro con partita IVA francese?

Sì. I prezzi sono in euro, la fatturazione arriva da una società francese con partita IVA francese, e si applica il reverse charge intracomunitario dove pertinente.

Monitoraggio da una società che potete davvero raggiungere

Quindici giorni, senza carta di credito, e un team europeo dall'altra parte del supporto. Se il vostro processo acquisti ha prima bisogno dell'elenco dei responsabili o di un DPA, basta chiederlo.