Cifrado
Todos los datos que entran y salen de la plataforma Vowly Event se cifran mediante algoritmos estándar del sector: TLS moderno para los datos en tránsito y AES-256 en reposo para nuestra base de datos y nuestro almacenamiento de archivos, gestionado por Google Cloud.
- HTTPS/TLS obligatorio en todas las conexiones cliente-servidor
- Cifrado AES-256 en reposo para Cloud Firestore y Cloud Storage (claves gestionadas por Google)
- Las contraseñas las gestiona íntegramente Firebase Authentication con el hashing reforzado y con sal de Google; nunca vemos ni almacenamos tu contraseña
- Las claves de API y los secretos de integración residen en Google Cloud Secret Manager, nunca en el código
Controles de acceso
Vowly Event está construido y operado por un equipo deliberadamente pequeño, lo que mantiene en un mínimo absoluto el número de personas que podrían llegar a tocar los datos de producción. Todo acceso a los datos de los clientes pasa por reglas de seguridad del lado del servidor; no existe una capa amplia de acceso interno.
- Reglas de seguridad del lado del servidor en cada lectura y escritura de la base de datos y del almacenamiento: solo tú, y los compañeros de equipo que invites expresamente, podéis acceder a tus eventos
- Acceso a producción restringido a cuentas nominativas mediante Google Cloud IAM
- Un único panel de administración reforzado, con su propia verificación de inicio de sesión y verificación de solicitudes (App Check)
- Las acciones administrativas y de moderación se registran en un registro de auditoría
Infraestructura
Vowly Event se ejecuta en Google Cloud / Firebase. Los datos de tus eventos se almacenan en la UE: la base de datos se replica en dos regiones de la UE (Bélgica y los Países Bajos), el almacenamiento de archivos utiliza la multirregión de la UE y nuestro backend sin servidor se ejecuta en Fráncfort. Solo el inicio de sesión (Firebase Authentication) lo opera Google desde centros de datos de EE. UU., al amparo de garantías de transferencia aprobadas por la UE.
- Proveedor de la nube: Google Cloud / Firebase — infraestructura certificada ISO 27001 y SOC 1/2/3; adicionalmente ISO 27017/27018 para Firestore, Cloud Functions, Cloud Storage y Authentication
- Base de datos: Cloud Firestore, multirregión de la UE (eur3: Bélgica y los Países Bajos)
- Almacenamiento de archivos: Cloud Storage, multirregión de la UE
- Backend sin servidor: Cloud Functions en europe-west3 (Fráncfort)
- Entrega de contenidos y protección DDoS mediante la red perimetral global de Google; DNS a cargo de Cloudflare
- Copias de seguridad diarias cifradas de la base de datos con 35 días de retención, recuperación a un punto en el tiempo de 7 días y recuperación de archivos eliminados durante 30 días
Supervisión y prevención de abusos
Cada punto de conexión sensible o accesible a los invitados se defiende del lado del servidor: las solicitudes se someten a limitación de velocidad, verificación, validación y registro. Los eventos relevantes para la seguridad se conservan durante 90 días y se revisan cuando algo parece inusual.
- Limitación de velocidad del lado del servidor en todos los puntos de conexión sensibles o accesibles a los invitados
- Verificación de solicitudes con Firebase App Check (reCAPTCHA v3) en las superficies web
- Validación de entradas del lado del servidor con límites de longitud y honeypots antispam en cada ruta de escritura de invitados
- Los eventos de seguridad (intentos fallidos, señales de abuso) se registran y se conservan durante 90 días
- Supervisión de errores con la recopilación de datos personales desactivada
Desarrollo seguro
Cada cambio en la plataforma pasa por control de versiones y por controles de calidad automatizados antes de poder llegar a producción. Las rutas de escritura accesibles a los invitados se tratan como hostiles por defecto y se validan en el servidor, nunca solo en el navegador.
- Código tipado con controles automatizados de lint y de comprobación de tipos en cada despliegue
- Cabeceras de seguridad (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) en nuestras superficies web
- Todos los secretos se guardan en Google Cloud Secret Manager; nunca se suben al repositorio
- Aplicación del lado del servidor: las reglas de seguridad y las funciones invocables validan cada escritura, de modo que eludir la interfaz no sirve de nada
- Actualizaciones periódicas de dependencias y revisiones de seguridad de las rutas de alto riesgo
Respuesta a incidentes
A pesar de nuestros mayores esfuerzos, ninguna plataforma es inmune a los incidentes de seguridad. Si detectamos una violación de datos personales, seguimos un plan de respuesta a incidentes documentado y notificaremos a los usuarios afectados y a la ICO del Reino Unido en un plazo de 72 horas, de conformidad con el artículo 33 del RGPD del Reino Unido.
- Plan de respuesta a incidentes documentado con niveles de gravedad definidos
- Alertas automáticas a nivel de propietario para eventos críticos de cuenta, facturación y eliminación
- Revisión posterior al incidente y subsanación para cada incidente significativo
- Compromiso de notificación de brechas en 72 horas a las autoridades de control y a los usuarios afectados
Cumplimiento y certificaciones
Vowly Event está construido sobre una infraestructura de Google Cloud que cuenta con las certificaciones de seguridad líderes del sector, y la propia plataforma está diseñada con la privacidad como prioridad: analíticas condicionadas al consentimiento, residencia de los datos de tus eventos en la UE y registros de tratamiento documentados. Las certificaciones de Google se aplican a la infraestructura en la nube subyacente; no constituyen una certificación independiente de Vowly Event ni de CKR Technology Group Ltd.
- RGPD del Reino Unido y RGPD de la UE: privacidad por defecto, analíticas basadas en el consentimiento, registros de tratamiento documentados
- Ley de Protección de Datos del Reino Unido de 2018
- PCI DSS: Stripe procesa todos los datos de pago; los números de tarjeta completos nunca tocan nuestros servidores
- Certificaciones de la infraestructura de Google Cloud: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
- Residencia de datos en la UE: base de datos y almacenamiento de archivos en las multirregiones de la UE de Google Cloud
Divulgación responsable
Agradecemos la ayuda de la comunidad de seguridad para mantener nuestra plataforma a salvo. Si descubres una vulnerabilidad, infórmala a security@vowly.co con una descripción clara, los pasos para reproducirla y tus datos de contacto. Nos comprometemos a acusar recibo de los informes en un plazo de dos días laborables y a colaborar contigo en los plazos de divulgación responsable.
Informa de una vulnerabilidad
Acogemos con agrado la divulgación responsable por parte de la comunidad de seguridad. Ponte en contacto con nuestro equipo de seguridad para informar de cualquier vulnerabilidad o problema de seguridad.
security@vowly.co