BridgekitBridgekit

Seguridad y cumplimiento

Creado para que la pregunta de compras no haya que volver a hacerla.

La arquitectura de Bridgekit es la respuesta al RGPD, Schrems II, NIS2 y el Reglamento de IA de la UE, no una función que se añade después.

Infraestructura con soberanía de datos en la UE

El cómputo, la base de datos, la identidad y las colas funcionan dentro de la jurisdicción de la UE. Copias de seguridad externas en Francia. Correo transaccional a través de un proveedor francés. No hay AWS, Azure ni Google Cloud en ningún punto del camino de los datos de tus clientes. La soberanía es la arquitectura, no una opción de configuración.

Secretos cifrados, por defecto

Cada credencial que usan tus workflows va envuelta en AES-256-GCM con un sobre versionado camino de la base de datos. El texto plano solo vive en memoria durante la ejecución del paso. Los registros se depuran. Las copias de seguridad se cifran. La rotación de claves es posible sin volver a cifrar los datos en reposo.

Aislamiento multi-tenant

Tres capas independientes imponen los límites entre tenants: consultas de repositorio limitadas al tenant, un interceptor de guardado y tests de integración automatizados. La autorización respaldada por base de datos significa que un JWT robado nunca basta por sí solo: cada petición se comprueba contra una fila de membresía activa antes de continuar.

Auditoría por construcción

Los runs, workflows, credenciales, membresías y suscripciones producen un evento de auditoría consultable y propio del tenant, escrito en la misma transacción que el cambio para que ambos no puedan divergir. Exportable como evidencia, retención configurable según el plan.

Marcos de cumplimiento

No afirmamos que Bridgekit te haga cumplir la normativa: el cumplimiento depende de cómo uses cualquier herramienta. Lo que Bridgekit sí hace es quitarte de encima las preguntas sobre residencia de datos y exposición a la nube estadounidense.

Reg. 2016/679

RGPD

El reglamento general de protección de datos de la UE. El alojamiento y los acuerdos de tratamiento de datos de Bridgekit permanecen dentro de la UE, lo que simplifica notablemente tu EIPD.

TJUE 2020

Schrems II

Las transferencias de datos personales de la UE a EE. UU. exigen, por lo general, garantías adicionales. Sin proveedores expuestos a la CLOUD Act en el camino, la cuestión de la transferencia ni siquiera se plantea.

Reg. 2024/1689

Reglamento de IA de la UE

Establece requisitos para los sistemas de IA usados en la UE, incluidos el origen de los datos y la trazabilidad. Las integraciones de LLM previstas en Bridgekit son EU-soberanas, así que «dónde se ejecuta la IA» tiene una respuesta limpia.

Dir. 2022/2555

NIS2

Obligaciones de ciberseguridad para entidades importantes y esenciales, incluida la cadena de suministro. Un SaaS en nube estadounidense dentro de tu proceso es una dependencia de la cadena de suministro relevante para NIS2. Nosotros no lo somos.

Los marcos legales evolucionan; habla con tu DPO o con tu asesoría jurídica antes de confiar en cualquier herramienta, incluida la nuestra, para certificar el cumplimiento.

Dónde funciona Bridgekit

Los servidores de aplicaciones y la base de datos principal funcionan en Hetzner Cloud, en Alemania. Las copias de seguridad externas van a Scaleway Object Storage, en Francia. El correo transaccional lo entrega Scaleway TEM en París. La identidad es Keycloak autoalojado sobre la misma infraestructura bajo jurisdicción de la UE. Los registros de dominio, el DNS y el TLS están con proveedores europeos. Documentamos cada dependencia en nuestros Architecture Decision Records internos y actualizamos esta página cuando la arquitectura cambia.

¿Necesitas un acuerdo de tratamiento de datos?

Tenemos una plantilla estándar de DPA lista. Negociamos encantados los cambios con tu equipo jurídico, directamente con una persona, no con un formulario.

Solicitar DPA