Verschlüsselung
Alle Daten, die in die Vowly Event-Plattform ein- und ausfließen, werden mit branchenüblichen Algorithmen verschlüsselt: modernes TLS für Daten bei der Übertragung und AES-256 im Ruhezustand für unsere Datenbank und unseren Dateispeicher, verwaltet von Google Cloud.
- HTTPS/TLS wird für alle Client-Server-Verbindungen erzwungen
- AES-256-Verschlüsselung im Ruhezustand für Cloud Firestore und Cloud Storage (von Google verwaltete Schlüssel)
- Passwörter werden vollständig von Firebase Authentication mit Googles gehärtetem, gesalzenem Hashing verwaltet — wir sehen oder speichern Ihr Passwort niemals
- API-Schlüssel und Integrations-Geheimnisse liegen im Google Cloud Secret Manager, niemals im Code
Zugriffskontrollen
Vowly Event wird von einem bewusst kleinen Team entwickelt und betrieben, wodurch die Zahl der Personen, die überhaupt mit Produktionsdaten in Berührung kommen könnten, auf ein absolutes Minimum beschränkt bleibt. Jeder Zugriff auf Kundendaten läuft über serverseitige Sicherheitsregeln — eine breite interne Zugriffsschicht gibt es nicht.
- Serverseitige Sicherheitsregeln bei jedem Lese-/Schreibvorgang auf Datenbank und Dateispeicher — nur Sie und ausdrücklich von Ihnen eingeladene Teammitglieder können auf Ihre Veranstaltungen zugreifen
- Produktionszugriff beschränkt auf namentlich benannte Konten über Google Cloud IAM
- Ein einziges gehärtetes Admin-Panel mit eigener Anmeldeverifizierung und Anfrage-Attestierung (App Check)
- Administrative und Moderationsaktionen werden in einem Audit-Log aufgezeichnet
Infrastruktur
Vowly Event läuft auf Google Cloud / Firebase. Ihre Veranstaltungsdaten werden in der EU gespeichert: Die Datenbank wird über zwei EU-Regionen (Belgien und die Niederlande) repliziert, der Dateispeicher nutzt die EU-Multi-Region, und unser serverloses Backend läuft in Frankfurt. Nur die Anmeldung (Firebase Authentication) wird von Google aus US-Rechenzentren betrieben, auf Grundlage EU-genehmigter Übermittlungsschutzmaßnahmen.
- Cloud-Anbieter: Google Cloud / Firebase — nach ISO 27001 und SOC 1/2/3 zertifizierte Infrastruktur; ISO 27017/27018 zusätzlich für Firestore, Cloud Functions, Cloud Storage und Authentication
- Datenbank: Cloud Firestore, EU-Multi-Region (eur3: Belgien & Niederlande)
- Dateispeicher: Cloud Storage, EU-Multi-Region
- Serverloses Backend: Cloud Functions in europe-west3 (Frankfurt)
- Inhaltsauslieferung und DDoS-Schutz über Googles globales Edge-Netzwerk; DNS von Cloudflare
- Tägliche verschlüsselte Datenbank-Backups mit 35 Tagen Aufbewahrung, Point-in-Time-Recovery über 7 Tage und 30-tägige Wiederherstellung gelöschter Dateien
Überwachung & Missbrauchsprävention
Jeder gästeseitige und sensible Endpunkt wird serverseitig verteidigt: Anfragen werden ratenbegrenzt, attestiert, validiert und protokolliert. Sicherheitsrelevante Ereignisse werden 90 Tage aufbewahrt und überprüft, sobald etwas ungewöhnlich erscheint.
- Serverseitiges Rate Limiting an allen gästeseitigen und sensiblen Endpunkten
- Anfrage-Attestierung mit Firebase App Check (reCAPTCHA v3) auf den Web-Oberflächen
- Serverseitige Eingabevalidierung mit Längenbegrenzungen und Spam-Honeypots auf jedem Gäste-Schreibpfad
- Sicherheitsereignisse (fehlgeschlagene Versuche, Missbrauchssignale) werden protokolliert und 90 Tage aufbewahrt
- Fehlerüberwachung mit abgeschalteter Erfassung personenbezogener Daten
Sichere Entwicklung
Jede Änderung an der Plattform durchläuft Versionskontrolle und automatisierte Qualitätsprüfungen, bevor sie die Produktion erreichen kann. Gästeseitige Schreibpfade werden standardmäßig als feindlich behandelt und auf dem Server validiert, niemals allein im Browser.
- Typisierter Code mit automatisierten Lint- und Type-Check-Prüfungen bei jedem Deployment
- Security-Header (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) auf unseren Web-Oberflächen
- Alle Geheimnisse liegen im Google Cloud Secret Manager — niemals im Repository
- Serverseitige Durchsetzung: Sicherheitsregeln und aufrufbare Funktionen validieren jeden Schreibvorgang — das Umgehen der Oberfläche bringt daher nichts
- Regelmäßige Aktualisierung von Abhängigkeiten und Sicherheitsüberprüfungen risikoreicher Pfade
Vorfallsreaktion
Trotz unserer besten Bemühungen ist keine Plattform vor Sicherheitsvorfällen gefeit. Wenn wir eine Verletzung personenbezogener Daten feststellen, folgen wir einem dokumentierten Vorfallsreaktionsplan und benachrichtigen betroffene Nutzer und das britische ICO innerhalb von 72 Stunden gemäß Article 33 GDPR.
- Dokumentierter Vorfallsreaktionsplan mit definierten Schweregraden
- Automatische Benachrichtigungen an den Betreiber bei kritischen Konto-, Abrechnungs- und Löschereignissen
- Nachbesprechung und Behebung nach jedem erheblichen Vorfall
- Verpflichtung zur Meldung von Datenschutzverletzungen innerhalb von 72 Stunden gegenüber Aufsichtsbehörden und betroffenen Nutzern
Compliance & Zertifizierungen
Vowly Event basiert auf Google Cloud-Infrastruktur mit den führenden Sicherheitszertifizierungen der Branche, und die Plattform selbst ist Privacy-first konzipiert: einwilligungsgebundene Analysen, EU-Datenresidenz für Ihre Veranstaltungsdaten und dokumentierte Verarbeitungsverzeichnisse. Googles Zertifizierungen gelten für die zugrunde liegende Cloud-Infrastruktur; sie stellen keine eigenständige Zertifizierung von Vowly Event oder der CKR Technology Group Ltd dar.
- UK GDPR & EU GDPR — Privacy by Default, einwilligungsbasierte Analysen, dokumentierte Verarbeitungsverzeichnisse
- UK Data Protection Act 2018
- PCI DSS — Stripe verarbeitet alle Zahlungsdaten; vollständige Kartennummern berühren unsere Server niemals
- Zertifizierungen der Google Cloud-Infrastruktur: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
- EU-Datenresidenz: Datenbank und Dateispeicher in den EU-Multi-Regionen von Google Cloud
Verantwortungsvolle Offenlegung
Wir schätzen die Hilfe der Sicherheitsgemeinschaft, unsere Plattform sicher zu halten. Wenn Sie eine Schwachstelle entdecken, melden Sie diese bitte an security@vowly.co mit einer klaren Beschreibung, Reproduktionsschritten und Ihren Kontaktdaten. Wir verpflichten uns, Meldungen innerhalb von zwei Werktagen zu bestätigen und mit Ihnen an verantwortungsvollen Offenlegungszeitplänen zu arbeiten.
Eine Schwachstelle melden
Wir begrüßen verantwortungsvolle Offenlegungen aus der Sicherheitsgemeinschaft. Bitte kontaktieren Sie unser Sicherheitsteam, um Schwachstellen oder Sicherheitsbedenken zu melden.
security@vowly.co