Sicurezza
a ogni livello.

Come proteggiamo i vostri dati e la piattaforma Vowly Event — crittografia in transito e a riposo, controlli di accesso rigorosi e ingegneria della sicurezza costruita sull'infrastruttura certificata di Google Cloud.

In vigore dal: 29 luglio 2026
01

Crittografia

Tutti i dati in entrata e in uscita dalla piattaforma Vowly Event sono crittografati con algoritmi standard del settore: TLS moderno per i dati in transito e AES-256 a riposo per il nostro database e l'archiviazione dei file, gestita da Google Cloud.

  • HTTPS/TLS applicato a tutte le connessioni client–server
  • Crittografia AES-256 a riposo per Cloud Firestore e Cloud Storage (chiavi gestite da Google)
  • Le password sono gestite interamente da Firebase Authentication con l'hashing salted e rafforzato di Google — non vediamo né memorizziamo mai la Sua password
  • Le chiavi API e i segreti delle integrazioni risiedono in Google Cloud Secret Manager, mai nel codice
02

Controlli di accesso

Vowly Event è costruito e gestito da un team volutamente piccolo, il che riduce al minimo assoluto il numero di persone che potrebbero mai toccare i dati di produzione. Ogni accesso ai dati dei clienti passa attraverso regole di sicurezza lato server — non esiste alcun livello di accesso interno generalizzato.

  • Regole di sicurezza lato server su ogni lettura e scrittura di database e archiviazione — ai Suoi eventi possono accedere solo Lei e i membri del team che invita esplicitamente
  • Accesso alla produzione limitato ad account nominativi tramite Google Cloud IAM
  • Un unico pannello di amministrazione rafforzato, con verifica di accesso dedicata e attestazione delle richieste (App Check)
  • Azioni amministrative e di moderazione registrate in un log di audit
03

Infrastruttura

Vowly Event opera su Google Cloud / Firebase. I dati dei Suoi eventi sono conservati nell'UE: il database è replicato in due regioni UE (Belgio e Paesi Bassi), l'archiviazione dei file utilizza la multi-regione UE e il nostro backend serverless opera a Francoforte. Solo l'autenticazione (Firebase Authentication) è gestita da Google da data center statunitensi, con garanzie di trasferimento approvate dall'UE.

  • Cloud provider: Google Cloud / Firebase — infrastruttura certificata ISO 27001 e SOC 1/2/3; ISO 27017/27018 in aggiunta per Firestore, Cloud Functions, Cloud Storage e Authentication
  • Database: Cloud Firestore, multi-regione UE (eur3: Belgio e Paesi Bassi)
  • Archiviazione dei file: Cloud Storage, multi-regione UE
  • Backend serverless: Cloud Functions in europe-west3 (Francoforte)
  • Distribuzione dei contenuti e protezione DDoS tramite la rete edge globale di Google; DNS di Cloudflare
  • Backup giornalieri crittografati del database con conservazione di 35 giorni, point-in-time recovery di 7 giorni e recupero dei file eliminati per 30 giorni
04

Monitoraggio e prevenzione degli abusi

Ogni endpoint sensibile o rivolto agli ospiti è difeso lato server: le richieste sono soggette a rate limiting, attestate, validate e registrate. Gli eventi rilevanti per la sicurezza sono conservati per 90 giorni ed esaminati quando qualcosa appare insolito.

  • Rate limiting lato server su tutti gli endpoint sensibili e rivolti agli ospiti
  • Attestazione delle richieste con Firebase App Check (reCAPTCHA v3) sulle superfici web
  • Validazione degli input lato server con limiti di lunghezza e honeypot anti-spam su ogni percorso di scrittura degli ospiti
  • Eventi di sicurezza (tentativi falliti, segnali di abuso) registrati e conservati per 90 giorni
  • Monitoraggio degli errori con la raccolta di dati personali disattivata
05

Sviluppo sicuro

Ogni modifica alla piattaforma passa attraverso il controllo di versione e gate di qualità automatizzati prima di poter raggiungere la produzione. I percorsi di scrittura rivolti agli ospiti sono considerati ostili per impostazione predefinita e validati sul server, mai soltanto nel browser.

  • Codice tipizzato con gate automatizzati di lint e type-check a ogni deployment
  • Header di sicurezza (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) sulle nostre superfici web
  • Tutti i segreti custoditi in Google Cloud Secret Manager — mai inseriti nel repository
  • Applicazione lato server: regole di sicurezza e funzioni callable validano ogni scrittura, quindi aggirare l'interfaccia non serve a nulla
  • Aggiornamenti regolari delle dipendenze e revisioni di sicurezza dei percorsi ad alto rischio
06

Risposta agli incidenti

Nonostante i nostri massimi sforzi, nessuna piattaforma è immune da incidenti di sicurezza. In caso di rilevamento di una violazione dei dati personali, seguiamo un piano di risposta agli incidenti documentato e notificheremo gli utenti interessati e l'ICO del Regno Unito entro 72 ore, in conformità con l'articolo 33 del UK GDPR.

  • Piano di risposta agli incidenti documentato con livelli di gravità definiti
  • Avvisi automatici a livello owner per eventi critici relativi ad account, fatturazione ed eliminazioni
  • Revisione post-incidente e remediation per ogni incidente significativo
  • Impegno di notifica delle violazioni entro 72 ore alle autorità di controllo e agli utenti interessati
In caso di violazione confermata dei dati personali che La riguarda, La contatteremo direttamente via email fornendo indicazioni sulle misure protettive da adottare.
07

Conformità e certificazioni

Vowly Event è costruito su infrastruttura Google Cloud dotata delle principali certificazioni di sicurezza del settore, e la piattaforma stessa è progettata secondo il principio privacy-first: analisi soggette a consenso, residenza dei dati nell'UE per i dati dei Suoi eventi e registri documentati delle attività di trattamento. Le certificazioni di Google si applicano all'infrastruttura cloud sottostante; non costituiscono una certificazione indipendente di Vowly Event o di CKR Technology Group Ltd.

  • UK GDPR e GDPR UE — privacy by default, analisi basate sul consenso, registri documentati delle attività di trattamento
  • UK Data Protection Act 2018
  • PCI DSS — Stripe elabora tutti i dati di pagamento; i numeri completi delle carte non toccano mai i nostri server
  • Certificazioni dell'infrastruttura Google Cloud: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
  • Residenza dei dati nell'UE: database e archiviazione dei file nelle multi-regioni UE di Google Cloud
08

Divulgazione responsabile

Apprezziamo l'aiuto della comunità della sicurezza nel mantenere sicura la nostra piattaforma. Se scopre una vulnerabilità, la segnali a security@vowly.co con una descrizione chiara, i passaggi per la riproduzione e le Sue informazioni di contatto. Ci impegniamo a confermare la ricezione delle segnalazioni entro due giorni lavorativi e a collaborare con Lei sui tempi di divulgazione responsabile.

La preghiamo di non sfruttare, testare in produzione o divulgare pubblicamente le vulnerabilità prima che abbiamo avuto una ragionevole opportunità di porvi rimedio.

Segnali una vulnerabilità

Accogliamo con favore le segnalazioni responsabili provenienti dalla comunità della sicurezza. La preghiamo di contattare il nostro team di sicurezza per segnalare vulnerabilità o problemi di sicurezza.

security@vowly.co