Sicherheit
auf jeder Ebene.

So schützen wir Ihre Daten und die Vowly-Event-Plattform — Verschlüsselung bei Übertragung und Speicherung, strikte Zugriffskontrollen und Security-Engineering auf der zertifizierten Infrastruktur von Google Cloud.

Gültig ab: 29. Juli 2026
01

Verschlüsselung

Alle Daten, die in die Vowly Event-Plattform ein- und ausfließen, werden mit branchenüblichen Algorithmen verschlüsselt: modernes TLS für Daten bei der Übertragung und AES-256 im Ruhezustand für unsere Datenbank und unseren Dateispeicher, verwaltet von Google Cloud.

  • HTTPS/TLS wird für alle Client-Server-Verbindungen erzwungen
  • AES-256-Verschlüsselung im Ruhezustand für Cloud Firestore und Cloud Storage (von Google verwaltete Schlüssel)
  • Passwörter werden vollständig von Firebase Authentication mit Googles gehärtetem, gesalzenem Hashing verwaltet — wir sehen oder speichern Ihr Passwort niemals
  • API-Schlüssel und Integrations-Geheimnisse liegen im Google Cloud Secret Manager, niemals im Code
02

Zugriffskontrollen

Vowly Event wird von einem bewusst kleinen Team entwickelt und betrieben, wodurch die Zahl der Personen, die überhaupt mit Produktionsdaten in Berührung kommen könnten, auf ein absolutes Minimum beschränkt bleibt. Jeder Zugriff auf Kundendaten läuft über serverseitige Sicherheitsregeln — eine breite interne Zugriffsschicht gibt es nicht.

  • Serverseitige Sicherheitsregeln bei jedem Lese-/Schreibvorgang auf Datenbank und Dateispeicher — nur Sie und ausdrücklich von Ihnen eingeladene Teammitglieder können auf Ihre Veranstaltungen zugreifen
  • Produktionszugriff beschränkt auf namentlich benannte Konten über Google Cloud IAM
  • Ein einziges gehärtetes Admin-Panel mit eigener Anmeldeverifizierung und Anfrage-Attestierung (App Check)
  • Administrative und Moderationsaktionen werden in einem Audit-Log aufgezeichnet
03

Infrastruktur

Vowly Event läuft auf Google Cloud / Firebase. Ihre Veranstaltungsdaten werden in der EU gespeichert: Die Datenbank wird über zwei EU-Regionen (Belgien und die Niederlande) repliziert, der Dateispeicher nutzt die EU-Multi-Region, und unser serverloses Backend läuft in Frankfurt. Nur die Anmeldung (Firebase Authentication) wird von Google aus US-Rechenzentren betrieben, auf Grundlage EU-genehmigter Übermittlungsschutzmaßnahmen.

  • Cloud-Anbieter: Google Cloud / Firebase — nach ISO 27001 und SOC 1/2/3 zertifizierte Infrastruktur; ISO 27017/27018 zusätzlich für Firestore, Cloud Functions, Cloud Storage und Authentication
  • Datenbank: Cloud Firestore, EU-Multi-Region (eur3: Belgien & Niederlande)
  • Dateispeicher: Cloud Storage, EU-Multi-Region
  • Serverloses Backend: Cloud Functions in europe-west3 (Frankfurt)
  • Inhaltsauslieferung und DDoS-Schutz über Googles globales Edge-Netzwerk; DNS von Cloudflare
  • Tägliche verschlüsselte Datenbank-Backups mit 35 Tagen Aufbewahrung, Point-in-Time-Recovery über 7 Tage und 30-tägige Wiederherstellung gelöschter Dateien
04

Überwachung & Missbrauchsprävention

Jeder gästeseitige und sensible Endpunkt wird serverseitig verteidigt: Anfragen werden ratenbegrenzt, attestiert, validiert und protokolliert. Sicherheitsrelevante Ereignisse werden 90 Tage aufbewahrt und überprüft, sobald etwas ungewöhnlich erscheint.

  • Serverseitiges Rate Limiting an allen gästeseitigen und sensiblen Endpunkten
  • Anfrage-Attestierung mit Firebase App Check (reCAPTCHA v3) auf den Web-Oberflächen
  • Serverseitige Eingabevalidierung mit Längenbegrenzungen und Spam-Honeypots auf jedem Gäste-Schreibpfad
  • Sicherheitsereignisse (fehlgeschlagene Versuche, Missbrauchssignale) werden protokolliert und 90 Tage aufbewahrt
  • Fehlerüberwachung mit abgeschalteter Erfassung personenbezogener Daten
05

Sichere Entwicklung

Jede Änderung an der Plattform durchläuft Versionskontrolle und automatisierte Qualitätsprüfungen, bevor sie die Produktion erreichen kann. Gästeseitige Schreibpfade werden standardmäßig als feindlich behandelt und auf dem Server validiert, niemals allein im Browser.

  • Typisierter Code mit automatisierten Lint- und Type-Check-Prüfungen bei jedem Deployment
  • Security-Header (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) auf unseren Web-Oberflächen
  • Alle Geheimnisse liegen im Google Cloud Secret Manager — niemals im Repository
  • Serverseitige Durchsetzung: Sicherheitsregeln und aufrufbare Funktionen validieren jeden Schreibvorgang — das Umgehen der Oberfläche bringt daher nichts
  • Regelmäßige Aktualisierung von Abhängigkeiten und Sicherheitsüberprüfungen risikoreicher Pfade
06

Vorfallsreaktion

Trotz unserer besten Bemühungen ist keine Plattform vor Sicherheitsvorfällen gefeit. Wenn wir eine Verletzung personenbezogener Daten feststellen, folgen wir einem dokumentierten Vorfallsreaktionsplan und benachrichtigen betroffene Nutzer und das britische ICO innerhalb von 72 Stunden gemäß Article 33 GDPR.

  • Dokumentierter Vorfallsreaktionsplan mit definierten Schweregraden
  • Automatische Benachrichtigungen an den Betreiber bei kritischen Konto-, Abrechnungs- und Löschereignissen
  • Nachbesprechung und Behebung nach jedem erheblichen Vorfall
  • Verpflichtung zur Meldung von Datenschutzverletzungen innerhalb von 72 Stunden gegenüber Aufsichtsbehörden und betroffenen Nutzern
Im Falle einer bestätigten Verletzung personenbezogener Daten, die Ihre Daten betrifft, werden wir Sie direkt per E-Mail kontaktieren und Anleitungen zu Schutzmaßnahmen bereitstellen.
07

Compliance & Zertifizierungen

Vowly Event basiert auf Google Cloud-Infrastruktur mit den führenden Sicherheitszertifizierungen der Branche, und die Plattform selbst ist Privacy-first konzipiert: einwilligungsgebundene Analysen, EU-Datenresidenz für Ihre Veranstaltungsdaten und dokumentierte Verarbeitungsverzeichnisse. Googles Zertifizierungen gelten für die zugrunde liegende Cloud-Infrastruktur; sie stellen keine eigenständige Zertifizierung von Vowly Event oder der CKR Technology Group Ltd dar.

  • UK GDPR & EU GDPR — Privacy by Default, einwilligungsbasierte Analysen, dokumentierte Verarbeitungsverzeichnisse
  • UK Data Protection Act 2018
  • PCI DSS — Stripe verarbeitet alle Zahlungsdaten; vollständige Kartennummern berühren unsere Server niemals
  • Zertifizierungen der Google Cloud-Infrastruktur: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
  • EU-Datenresidenz: Datenbank und Dateispeicher in den EU-Multi-Regionen von Google Cloud
08

Verantwortungsvolle Offenlegung

Wir schätzen die Hilfe der Sicherheitsgemeinschaft, unsere Plattform sicher zu halten. Wenn Sie eine Schwachstelle entdecken, melden Sie diese bitte an security@vowly.co mit einer klaren Beschreibung, Reproduktionsschritten und Ihren Kontaktdaten. Wir verpflichten uns, Meldungen innerhalb von zwei Werktagen zu bestätigen und mit Ihnen an verantwortungsvollen Offenlegungszeitplänen zu arbeiten.

Bitte nutzen Sie Schwachstellen nicht aus, testen Sie nicht in der Produktion und legen Sie sie nicht öffentlich offen, bevor wir eine angemessene Gelegenheit zur Behebung hatten.

Eine Schwachstelle melden

Wir begrüßen verantwortungsvolle Offenlegungen aus der Sicherheitsgemeinschaft. Bitte kontaktieren Sie unser Sicherheitsteam, um Schwachstellen oder Sicherheitsbedenken zu melden.

security@vowly.co