Monitoraggio europeocostruito, gestito e fatturato in Europa
Bleemeo è una società francese. Le vostre metriche e i vostri log sono archiviati nell'Unione Europea, nella regione di Parigi. L'agente che gira sui vostri server è open source: ciò che lascia le vostre macchine è qualcosa che potete leggere, non qualcosa da credere. È tutta qui la promessa, e ogni sua parte è verificabile.
Fondata a Tolosa nel 2015 • Metriche archiviate nell'UE • Agente Apache 2.0
Perché conta
«Ospitato in Europa» è la parte facile
Qualsiasi grande fornitore di monitoraggio può indicare un data center a Francoforte o a Dublino. Affittare capacità europea è una decisione di acquisto, non un impegno — ed è per questo che «residenza dei dati nell'UE» è diventato un bollino che non vi dice quasi nulla.
Le domande che cambiano davvero la vostra esposizione sono altre. Con quale entità giuridica contrattate, e sotto quale diritto? Quale regione, non quale continente? Chi sono i responsabili dietro il fornitore, e dove si trovano? E cosa invia esattamente il software che installate sui vostri server?
Questa pagina risponde a quelle quattro domande per Bleemeo. Alcune risposte sono meno lusinghiere di un bollino — lo diciamo invece di arrotondarle.
I fatti
Quattro risposte, non un bollino
Ognuna è verificabile senza doverci credere sulla parola.
Una società francese, non una filiale europea
Bleemeo è stata fondata a Tolosa nel 2015 ed è ancora diretta da lì. Contrattate con una società francese, siete fatturati in euro, si applica il diritto francese e il responsabile della protezione dei dati è una persona a cui potete scrivere. Non c'è una casa madre statunitense i cui termini prevalgano su quelli che avete firmato.
Una regione, con un nome
Metriche e log sono archiviati nell'Unione Europea, nella regione di Parigi. Nominare la regione invece del continente è esattamente il punto: «data center europei» è compatibile con quasi qualunque assetto, mentre una regione è un luogo preciso con un regime giuridico preciso.
Un agente che potete leggere
Glouton, l'agente che installate, è open source sotto licenza Apache 2.0. Ciò che raccoglie, ciò che invia e ciò che non tocca mai si legge nel codice sorgente. Per una valutazione fornitore è una risposta più solida di qualsiasi certificazione: non dovete credere alla descrizione del trattamento, potete verificarla.
Responsabili nominati, anche quelli scomodi
L'hosting è nell'UE. L'e-mail transazionale, le notifiche push mobili e i fornitori di accesso federato non lo sono, e operano sotto clausole contrattuali tipo. Li elenchiamo invece di ripararci dietro un'affermazione mediata, così potete verificare la catena da soli invece di scoprirla durante una revisione di sicurezza.
Confronto
Cosa arriva di solito con un fornitore statunitense
| Feature | Un tipico SaaS di monitoraggio statunitense | Bleemeo |
|---|---|---|
| Entità contraente | Una società statunitense, o la sua filiale irlandese | Una società francese, diritto francese |
| Dove sono archiviate le metriche | Una regione UE, se scegliete il piano giusto | UE, regione di Parigi, su ogni piano |
| Codice sorgente dell'agente | Proprietario, chiuso | Open source, Apache 2.0 |
| Fuso orario del supporto | Follow-the-sun, escalation spesso in orario USA | Orario europeo, team europeo |
| Responsabile protezione dati | Una casella privacy@ | Una persona con nome e raggiungibile |
| Valuta di fatturazione | Di solito USD, con esposizione al cambio | Euro |
| Elenco dei responsabili | Lungo e aggiornato di frequente | Breve e disponibile su richiesta |
| Modello di prezzo | Per host più metriche, più GB, più utenti | Per host |
Chi lo chiede
I team da cui arriva questa richiesta
Settore pubblico ed enti locali
Le regole degli appalti pubblici e le politiche di sovranità digitale richiedono sempre più un fornitore UE e un luogo di trattamento UE. Ametys, che costruisce e gestisce un CMS per enti locali e università francesi, ha scelto Bleemeo anche per questa ragione.
Sanità e finanza
I settori regolati non hanno solo bisogno che i dati stiano nell'UE: devono descrivere la catena di trattamento in un audit. Un elenco breve di responsabili e un agente verificabile accorciano parecchio quella conversazione.
Istruzione e ricerca
Università e centri di ricerca rispondono a finanziatori con proprie esigenze di sovranità, e gestiscono spesso parchi eterogenei che nessuna singola console cloud copre.
Chi è stanco delle sorprese sul cambio
Un prezzo in euro da una società europea è una voce di bilancio, non una posizione valutaria che si muove sotto i piedi tra un rinnovo e l'altro.
Cosa non sosteniamo
Dove passa davvero la linea
Non rivendichiamo la sovranità. Il nostro storage di metriche poggia su infrastruttura europea gestita da un hyperscaler, e chi vi vende monitoraggio rivendicando immunità da qualsiasi regime extraterritoriale vi vende qualcosa che non può mantenere. Ciò che possiamo dire con precisione è dove sono archiviati i vostri dati, con quale società state contrattando e cosa lascia i vostri server.
Non sosteniamo nemmeno che nulla attraversi mai un confine. Le e-mail di allarme, le notifiche push mobili e l'accesso tramite Google, Microsoft, Apple o GitHub passano da fornitori extra-UE, ciascuno sotto clausole contrattuali tipo. Se questo conta per la vostra valutazione, chiedeteci l'elenco aggiornato dei responsabili — è breve, e preferiamo che lo vediate presto piuttosto che durante una revisione di sicurezza.
Domande frequenti
Le domande che pone di solito una revisione acquisti o sicurezza
Bleemeo è una società europea?
Sì. Bleemeo è una società francese, fondata a Tolosa nel 2015, con sede e operatività lì. Il contratto che firmate è con quella entità francese, sotto il diritto francese, fatturato in euro.
Dove sono archiviati esattamente i miei dati di monitoraggio?
Nell'Unione Europea, nella regione di Parigi. Nominiamo la regione invece di dire «data center europei», perché una regione è un luogo preciso con un regime giuridico preciso e un continente no.
I miei dati escono dall'UE?
Le vostre metriche e i vostri log no. Alcuni trattamenti periferici sì: l'e-mail transazionale (notifiche di allarme e fatture), le notifiche push mobili e l'accesso federato tramite Google, Microsoft, Apple o GitHub se lo usate. Ognuno di quei fornitori opera sotto clausole contrattuali tipo. Chiedeteci l'elenco aggiornato dei responsabili e ve lo inviamo.
Cosa invia davvero l'agente?
Metriche di infrastruttura, lo stato dei servizi rilevati e i log che gli indicate esplicitamente. Non legge mai dati applicativi, credenziali o il contenuto dei vostri database. Non dovete crederci sulla parola: Glouton è open source sotto Apache 2.0, il codice di raccolta si legge e si verifica.
Siete conformi al GDPR?
Sì, e le parti pratiche contano più della frase: minimizzazione in ciò che l'agente raccoglie, cancellazione su richiesta, esportazione in qualsiasi momento, un responsabile della protezione dei dati raggiungibile e un elenco di responsabili che consegniamo. Vedete le nostre pratiche di sicurezza per il dettaglio.
Siete certificati SOC 2?
No. Oggi non siamo certificati SOC 2, e preferiamo dirlo piuttosto che lasciare che l'acronimo suggerisca il contrario. La nostra infrastruttura è sottoposta a audit di sicurezza regolari, i dati sono crittografati in transito con TLS 1.3 e a riposo con AES-256, e gli accessi sono controllati con RBAC, MFA e logging di audit completo.
Posso avere una fattura in euro con partita IVA francese?
Sì. I prezzi sono in euro, la fatturazione arriva da una società francese con partita IVA francese, e si applica il reverse charge intracomunitario dove pertinente.