Versleuteling
Alle gegevens die het Vowly Event-platform in- en uitgaan, worden versleuteld met algoritmen die de industriestandaard vormen: moderne TLS voor gegevens tijdens verzending en AES-256 in rust voor onze database en bestandsopslag, beheerd door Google Cloud.
- HTTPS/TLS afgedwongen voor alle client–serververbindingen
- AES-256-versleuteling in rust voor Cloud Firestore en Cloud Storage (door Google beheerde sleutels)
- Wachtwoorden worden volledig afgehandeld door Firebase Authentication met de geharde hashing met salt van Google — wij zien of bewaren je wachtwoord nooit
- API-sleutels en integratiegeheimen staan in Google Cloud Secret Manager, nooit in de code
Toegangscontroles
Vowly Event wordt gebouwd en beheerd door een bewust klein team, waardoor het aantal mensen dat ooit bij productiegegevens zou kunnen, tot een absoluut minimum beperkt blijft. Alle toegang tot klantgegevens verloopt via beveiligingsregels aan de serverzijde — er is geen brede interne toegangslaag.
- Beveiligingsregels aan de serverzijde bij elke lees- en schrijfbewerking in database en opslag — alleen jij en de teamleden die je uitdrukkelijk uitnodigt, hebben toegang tot je evenementen
- Productietoegang beperkt tot benoemde accounts via Google Cloud IAM
- Eén gehard beheerpaneel met eigen inlogverificatie en verzoekattestatie (App Check)
- Administratieve en moderatiehandelingen worden vastgelegd in een auditlog
Infrastructuur
Vowly Event draait op Google Cloud / Firebase. Je evenementgegevens worden opgeslagen in de EU: de database wordt gerepliceerd over twee EU-regio's (België en Nederland), de bestandsopslag gebruikt de EU-multiregio en onze serverless backend draait in Frankfurt. Alleen het inloggen (Firebase Authentication) wordt door Google uitgevoerd vanuit Amerikaanse datacentra, onder door de EU goedgekeurde doorgiftewaarborgen.
- Cloudprovider: Google Cloud / Firebase — infrastructuur gecertificeerd volgens ISO 27001 en SOC 1/2/3; aanvullend ISO 27017/27018 voor Firestore, Cloud Functions, Cloud Storage en Authentication
- Database: Cloud Firestore, EU-multiregio (eur3: België & Nederland)
- Bestandsopslag: Cloud Storage, EU-multiregio
- Serverless backend: Cloud Functions in europe-west3 (Frankfurt)
- Contentlevering en DDoS-bescherming via het wereldwijde edge-netwerk van Google; DNS via Cloudflare
- Dagelijkse versleutelde databaseback-ups met 35 dagen bewaartermijn, point-in-time recovery over 7 dagen en 30 dagen herstel van verwijderde bestanden
Monitoring & misbruikpreventie
Elk gastgericht en gevoelig endpoint wordt aan de serverzijde verdedigd: verzoeken worden aan rate limiting onderworpen, geattesteerd, gevalideerd en gelogd. Beveiligingsrelevante gebeurtenissen worden 90 dagen bewaard en beoordeeld zodra iets er ongebruikelijk uitziet.
- Rate limiting aan de serverzijde op alle gastgerichte en gevoelige endpoints
- Verzoekattestatie met Firebase App Check (reCAPTCHA v3) op onze webomgevingen
- Invoervalidatie aan de serverzijde met lengtelimieten en spam-honeypots op elk schrijfpad voor gasten
- Beveiligingsgebeurtenissen (mislukte pogingen, misbruiksignalen) worden gelogd en 90 dagen bewaard
- Foutmonitoring met uitgeschakelde verzameling van persoonsgegevens
Veilige ontwikkeling
Elke wijziging aan het platform gaat door versiebeheer en geautomatiseerde kwaliteitscontroles voordat die de productieomgeving kan bereiken. Schrijfpaden voor gasten worden standaard als vijandig behandeld en op de server gevalideerd, nooit alleen in de browser.
- Getypeerde code met geautomatiseerde lint- en typecheck-controles bij elke uitrol
- Beveiligingsheaders (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) op onze webomgevingen
- Alle geheimen worden bewaard in Google Cloud Secret Manager — nooit vastgelegd in de repository
- Handhaving aan de serverzijde: beveiligingsregels en callable functions valideren elke schrijfbewerking, dus het omzeilen van de interface levert niets op
- Regelmatige updates van afhankelijkheden en beveiligingsbeoordelingen van paden met hoog risico
Incidentrespons
Ondanks onze beste inspanningen is geen enkel platform immuun voor beveiligingsincidenten. Als we een inbreuk in verband met persoonsgegevens detecteren, volgen we een gedocumenteerd incidentresponseplan en stellen we de getroffen gebruikers en de Britse ICO binnen 72 uur op de hoogte, in overeenstemming met artikel 33 van de UK GDPR.
- Gedocumenteerd incidentresponseplan met gedefinieerde ernstniveaus
- Automatische meldingen op eigenaarsniveau bij kritieke account-, facturerings- en verwijderingsgebeurtenissen
- Evaluatie en herstel achteraf voor elk significant incident
- Toezegging tot melding van inbreuken binnen 72 uur aan toezichthoudende autoriteiten en getroffen gebruikers
Naleving & certificeringen
Vowly Event is gebouwd op Google Cloud-infrastructuur met de toonaangevende beveiligingscertificeringen van de sector, en het platform zelf is privacy-first ontworpen: analyses pas na toestemming, EU-dataopslag voor je evenementgegevens en gedocumenteerde verwerkingsregisters. De certificeringen van Google gelden voor de onderliggende cloudinfrastructuur; ze vormen geen onafhankelijke certificering van Vowly Event of CKR Technology Group Ltd.
- UK GDPR & EU GDPR — privacy by default, analyses pas na toestemming, gedocumenteerde verwerkingsregisters
- UK Data Protection Act 2018
- PCI DSS — Stripe verwerkt alle betaalgegevens; volledige kaartnummers bereiken onze servers nooit
- Certificeringen van de Google Cloud-infrastructuur: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
- EU-dataopslag: database en bestandsopslag in de EU-multiregio's van Google Cloud
Verantwoorde melding
We waarderen de hulp van de beveiligingsgemeenschap om ons platform veilig te houden. Als je een kwetsbaarheid ontdekt, meld die dan op security@vowly.co met een duidelijke beschrijving, reproductiestappen en je contactgegevens. We verbinden ons ertoe meldingen binnen twee werkdagen te bevestigen en met je samen te werken aan tijdlijnen voor verantwoorde melding.
Een kwetsbaarheid melden
We verwelkomen verantwoorde meldingen van de beveiligingsgemeenschap. Neem contact op met ons beveiligingsteam om kwetsbaarheden of beveiligingsproblemen te melden.
security@vowly.co