Chiffrement
Toutes les données entrant et sortant de la plateforme Vowly Event sont chiffrées à l'aide d'algorithmes conformes aux normes du secteur : TLS moderne pour les données en transit, et AES-256 au repos pour notre base de données et notre stockage de fichiers, géré par Google Cloud.
- HTTPS/TLS imposé pour toutes les connexions client–serveur
- Chiffrement AES-256 au repos pour Cloud Firestore et Cloud Storage (clés gérées par Google)
- Les mots de passe sont entièrement gérés par Firebase Authentication grâce au hachage salé et durci de Google — nous ne voyons ni ne stockons jamais votre mot de passe
- Les clés API et les secrets d'intégration résident dans Google Cloud Secret Manager, jamais dans le code
Contrôles d'accès
Vowly Event est conçu et exploité par une équipe volontairement réduite, ce qui maintient au strict minimum le nombre de personnes susceptibles de toucher aux données de production. Tout accès aux données clients passe par des règles de sécurité côté serveur — il n'existe aucune couche d'accès interne étendue.
- Règles de sécurité côté serveur sur chaque lecture/écriture en base de données et en stockage — seuls vous et les coéquipiers que vous invitez explicitement pouvez accéder à vos événements
- Accès à la production restreint à des comptes nominatifs via Google Cloud IAM
- Un panneau d'administration unique et durci, avec sa propre vérification de connexion et attestation des requêtes (App Check)
- Actions d'administration et de modération consignées dans un journal d'audit
Infrastructure
Vowly Event fonctionne sur Google Cloud / Firebase. Vos données d'événement sont stockées dans l'UE : la base de données est répliquée sur deux régions européennes (Belgique et Pays-Bas), le stockage de fichiers utilise la multirégion UE et notre backend serverless s'exécute à Francfort. Seule la connexion (Firebase Authentication) est opérée par Google depuis des centres de données américains, dans le cadre de garanties de transfert approuvées par l'UE.
- Fournisseur cloud : Google Cloud / Firebase — infrastructure certifiée ISO 27001 et SOC 1/2/3 ; ISO 27017/27018 en complément pour Firestore, Cloud Functions, Cloud Storage et Authentication
- Base de données : Cloud Firestore, multirégion UE (eur3 : Belgique et Pays-Bas)
- Stockage de fichiers : Cloud Storage, multirégion UE
- Backend serverless : Cloud Functions dans europe-west3 (Francfort)
- Diffusion de contenu et protection DDoS assurées par le réseau périphérique mondial de Google ; DNS par Cloudflare
- Sauvegardes quotidiennes chiffrées de la base de données conservées 35 jours, récupération à un instant donné (PITR) sur 7 jours et restauration des fichiers supprimés pendant 30 jours
Surveillance et prévention des abus
Chaque point de terminaison sensible ou exposé aux invités est défendu côté serveur : les requêtes sont limitées en débit, attestées, validées et journalisées. Les événements pertinents pour la sécurité sont conservés 90 jours et examinés dès que quelque chose semble inhabituel.
- Limitation de débit côté serveur sur tous les points de terminaison sensibles ou exposés aux invités
- Attestation des requêtes avec Firebase App Check (reCAPTCHA v3) sur les surfaces web
- Validation des entrées côté serveur avec plafonds de longueur et pièges à spam (honeypots) sur chaque chemin d'écriture invité
- Événements de sécurité (tentatives échouées, signaux d'abus) journalisés et conservés 90 jours
- Surveillance des erreurs avec la collecte de données personnelles désactivée
Développement sécurisé
Chaque modification de la plateforme passe par un contrôle de version et des portes de qualité automatisées avant de pouvoir atteindre la production. Les chemins d'écriture exposés aux invités sont considérés comme hostiles par défaut et validés sur le serveur, jamais uniquement dans le navigateur.
- Code typé avec des contrôles automatisés de lint et de typage à chaque déploiement
- En-têtes de sécurité (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) sur nos surfaces web
- Tous les secrets conservés dans Google Cloud Secret Manager — jamais enregistrés dans le dépôt de code
- Application côté serveur : les règles de sécurité et les fonctions appelables valident chaque écriture, de sorte que contourner l'interface n'apporte rien
- Mises à jour régulières des dépendances et revues de sécurité des chemins à haut risque
Réponse aux incidents
Malgré nos meilleurs efforts, aucune plateforme n'est à l'abri d'incidents de sécurité. Si nous détectons une violation de données personnelles, nous suivons un plan documenté de réponse aux incidents et notifierons les utilisateurs concernés ainsi que l'ICO du Royaume-Uni dans les 72 heures, conformément à l'article 33 du RGPD britannique.
- Plan documenté de réponse aux incidents avec des niveaux de gravité définis
- Alertes automatiques au niveau du propriétaire pour les événements critiques de compte, de facturation et de suppression
- Revue post-incident et remédiation pour chaque incident significatif
- Engagement de notification des violations sous 72 heures aux autorités de contrôle et aux utilisateurs concernés
Conformité et certifications
Vowly Event repose sur une infrastructure Google Cloud détenant les principales certifications de sécurité du secteur, et la plateforme elle-même est conçue avec la confidentialité comme priorité : analyses soumises à consentement, résidence des données dans l'UE pour vos données d'événement et registres de traitement documentés. Les certifications de Google s'appliquent à l'infrastructure cloud sous-jacente ; elles ne constituent pas une certification indépendante de Vowly Event ou de CKR Technology Group Ltd.
- RGPD britannique et RGPD européen — confidentialité par défaut, analyses conditionnées au consentement, registres de traitement documentés
- Loi britannique sur la protection des données 2018
- PCI DSS — Stripe traite toutes les données de paiement ; les numéros de carte complets ne transitent jamais par nos serveurs
- Certifications de l'infrastructure Google Cloud : ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
- Résidence des données dans l'UE : base de données et stockage de fichiers dans les multirégions européennes de Google Cloud
Divulgation responsable
Nous apprécions l'aide de la communauté de la sécurité pour assurer la sécurité de notre plateforme. Si vous découvrez une vulnérabilité, veuillez la signaler à security@vowly.co avec une description claire, les étapes de reproduction et vos coordonnées. Nous nous engageons à accuser réception des signalements sous deux jours ouvrés et à collaborer avec vous sur les délais de divulgation responsable.
Signaler une vulnérabilité
Nous accueillons favorablement les divulgations responsables de la communauté de la sécurité. Veuillez contacter notre équipe de sécurité pour signaler toute vulnérabilité ou préoccupation de sécurité.
security@vowly.co