Confianza y seguridad

Cómo protege koigrid tus datos

Todo lo de aquí abajo o está funcionando hoy, o está listado como que falta. Sin sellos que no nos hemos ganado y sin promesas que no podemos sostener.

Última revisión: 2026-07-26

Dónde viven tus datos

Todo el cómputo y todos los datos corren en centros de datos de la UE.

Estar en la UE no es lo mismo que estar fuera del alcance del US CLOUD Act: a una empresa con matriz estadounidense se le puede exigir entregar datos aunque el servidor esté en Europa. Decimos cuáles de nuestros proveedores están en esa situación, en vez de dejar que lo descubras revisando el contrato.

Toda la infraestructura está en centros de datos de la UE. 2 de los 3 proveedores de cómputo tienen matriz en EE. UU. (DigitalOcean, Oracle), así que el US CLOUD Act les alcanza aunque el servidor esté en Europa.

Cifrado de secretos

Las cadenas de conexión, las variables de entorno, los tokens de proveedor y las credenciales SMTP se guardan cifradas con cifrado de sobre (una clave aleatoria por secreto, envuelta por una clave maestra dedicada — el modelo de un KMS). La clave maestra es distinta de la de sesión y se puede rotar sin corte: la anterior sigue descifrando mientras dura la rotación.

Copias que no se pueden borrar

Los backups de bases de datos y del almacenamiento se replican a un nodo externo con Object Lock (retención de 30 días) y versionado. Quien escribe allí es un usuario de mínimo privilegio, sin permiso de borrado ni de bypass, así que unas credenciales robadas de nuestro propio control-plane no pueden destruir las copias. Verificado de punta a punta: el borrado y el bypass se deniegan.

Aislamiento entre clientes

El cómputo no es un pool único. Las apps de cliente, las bases de datos y el WordPress gestionado corren en flotas separadas, y un workload nunca aterriza fuera de la suya — es una frontera de seguridad, no de capacidad. Los contenedores de WordPress corren además bajo gVisor (un kernel en espacio de usuario), porque ejecutan plugins PHP de terceros. Las apps pueden activarlo también.

Registro de auditoría

Cada cambio de seguridad o de configuración —miembros y roles, tokens de API, alta y baja de recursos, despliegues, dominios, DNS, firewall, gasto— queda registrado con quién lo hizo (persona o agente), desde qué IP y cuándo, y se puede exportar a CSV.

Acceso y recuperación

Los tokens de API se guardan hasheados, llevan permisos por acción, caducidad y un tope de coste duro, y se pueden acotar a un solo proyecto. Para recuperación ante desastres, la copia del control-plane y el fichero de entorno se cifran con clave pública: el servidor puede escribirlos pero no leerlos, y sólo la clave privada del founder los abre. Eso rompe la dependencia circular por la que perder el servidor significaría perder las llaves de tus propias copias.

Subencargados

Los terceros que tratan datos por nuestra cuenta. Esta lista se genera desde el código: añadir un proveedor de nube sin declararlo rompe nuestro build.

ProveedorQué haceDónde trata los datosMatriz
Hetzner Online GmbHImprescindibleServidores de apps, bases de datos y edgeNúremberg y Fráncfort (Alemania)🇪🇺 UE
DigitalOcean LLCImprescindibleServidores, volúmenes de bloque y el nodo de copias externoFráncfort y Ámsterdam (UE)🇺🇸 US
Oracle Cloud (OCI)ImprescindibleEl nodo donde corre el control-planeMadrid (España)🇺🇸 US
Cloudflare, Inc.ImprescindibleDNS, CDN, protección DDoS y reto anti-botsRed global (el HTML cacheado puede servirse desde PoPs fuera de la UE)🇺🇸 US
Stripe, Inc.OpcionalPagos y suscripcionesUE / EE. UU.🇺🇸 US
Resend, Inc.OpcionalEl correo transaccional que enviamos (códigos de acceso, alertas)EE. UU.🇺🇸 US
Google Ireland Ltd. (inicio de sesión con Google)OpcionalIniciar sesión con Google (opcional)UE / EE. UU.🇺🇸 US
GitHub, Inc. (Microsoft)OpcionalDesplegar desde tu repositorio (opcional) y nuestra CIEE. UU.🇺🇸 US

Lo que todavía NO tenemos

Dicho claro, porque te vas a enterar igual: mejor aquí que en producción.

Estado