Todo lo de aquí abajo o está funcionando hoy, o está listado como que falta. Sin sellos que no nos hemos ganado y sin promesas que no podemos sostener.
Dónde viven tus datos
Todo el cómputo y todos los datos corren en centros de datos de la UE.
Estar en la UE no es lo mismo que estar fuera del alcance del US CLOUD Act: a una empresa con matriz estadounidense se le puede exigir entregar datos aunque el servidor esté en Europa. Decimos cuáles de nuestros proveedores están en esa situación, en vez de dejar que lo descubras revisando el contrato.
Toda la infraestructura está en centros de datos de la UE. 2 de los 3 proveedores de cómputo tienen matriz en EE. UU. (DigitalOcean, Oracle), así que el US CLOUD Act les alcanza aunque el servidor esté en Europa.
Cifrado de secretos
Las cadenas de conexión, las variables de entorno, los tokens de proveedor y las credenciales SMTP se guardan cifradas con cifrado de sobre (una clave aleatoria por secreto, envuelta por una clave maestra dedicada — el modelo de un KMS). La clave maestra es distinta de la de sesión y se puede rotar sin corte: la anterior sigue descifrando mientras dura la rotación.
Copias que no se pueden borrar
Los backups de bases de datos y del almacenamiento se replican a un nodo externo con Object Lock (retención de 30 días) y versionado. Quien escribe allí es un usuario de mínimo privilegio, sin permiso de borrado ni de bypass, así que unas credenciales robadas de nuestro propio control-plane no pueden destruir las copias. Verificado de punta a punta: el borrado y el bypass se deniegan.
Aislamiento entre clientes
El cómputo no es un pool único. Las apps de cliente, las bases de datos y el WordPress gestionado corren en flotas separadas, y un workload nunca aterriza fuera de la suya — es una frontera de seguridad, no de capacidad. Los contenedores de WordPress corren además bajo gVisor (un kernel en espacio de usuario), porque ejecutan plugins PHP de terceros. Las apps pueden activarlo también.
Registro de auditoría
Cada cambio de seguridad o de configuración —miembros y roles, tokens de API, alta y baja de recursos, despliegues, dominios, DNS, firewall, gasto— queda registrado con quién lo hizo (persona o agente), desde qué IP y cuándo, y se puede exportar a CSV.
Acceso y recuperación
Los tokens de API se guardan hasheados, llevan permisos por acción, caducidad y un tope de coste duro, y se pueden acotar a un solo proyecto. Para recuperación ante desastres, la copia del control-plane y el fichero de entorno se cifran con clave pública: el servidor puede escribirlos pero no leerlos, y sólo la clave privada del founder los abre. Eso rompe la dependencia circular por la que perder el servidor significaría perder las llaves de tus propias copias.