Bezpieczeństwo
na każdej warstwie.

Jak chronimy Twoje dane i platformę Vowly Event — szyfrowanie w trakcie przesyłania i w spoczynku, ścisła kontrola dostępu oraz inżynieria bezpieczeństwa oparta na certyfikowanej infrastrukturze Google Cloud.

Obowiązuje od: 29 lipca 2026
01

Szyfrowanie

Wszystkie dane przepływające do i z platformy Vowly Event są szyfrowane przy użyciu algorytmów zgodnych ze standardami branżowymi: nowoczesny TLS dla danych w trakcie przesyłania oraz AES-256 w spoczynku dla naszej bazy danych i przechowywania plików, zarządzane przez Google Cloud.

  • HTTPS/TLS wymuszony dla wszystkich połączeń klient–serwer
  • Szyfrowanie AES-256 w spoczynku dla Cloud Firestore i Cloud Storage (klucze zarządzane przez Google)
  • Hasła są obsługiwane w całości przez Firebase Authentication z użyciem utwardzonego, solonego hashowania Google — nigdy nie widzimy ani nie przechowujemy Twojego hasła
  • Klucze API i sekrety integracji przechowywane są w Google Cloud Secret Manager, nigdy w kodzie
02

Kontrola dostępu

Vowly Event jest tworzone i prowadzone przez celowo mały zespół, dzięki czemu liczba osób, które w ogóle mogłyby mieć styczność z danymi produkcyjnymi, jest ograniczona do absolutnego minimum. Każdy dostęp do danych klientów przechodzi przez reguły bezpieczeństwa po stronie serwera — nie istnieje żadna szeroka wewnętrzna warstwa dostępu.

  • Reguły bezpieczeństwa po stronie serwera przy każdym odczycie i zapisie bazy danych oraz plików — dostęp do Twoich wydarzeń masz tylko Ty i osoby, które wyraźnie zaprosisz do zespołu
  • Dostęp produkcyjny ograniczony do imiennych kont poprzez Google Cloud IAM
  • Pojedynczy, utwardzony panel administracyjny z własną weryfikacją logowania i atestacją żądań (App Check)
  • Działania administracyjne i moderacyjne rejestrowane w dzienniku audytowym
03

Infrastruktura

Vowly Event działa na Google Cloud / Firebase. Dane Twoich wydarzeń są przechowywane w UE: baza danych jest replikowana w dwóch regionach UE (Belgia i Holandia), przechowywanie plików korzysta z wieloregionu UE, a nasz backend serverless działa we Frankfurcie. Jedynie logowanie (Firebase Authentication) jest obsługiwane przez Google z centrów danych w USA, na podstawie zatwierdzonych przez UE zabezpieczeń transferu.

  • Dostawca chmury: Google Cloud / Firebase — infrastruktura z certyfikatami ISO 27001 i SOC 1/2/3; dodatkowo ISO 27017/27018 dla Firestore, Cloud Functions, Cloud Storage i Authentication
  • Baza danych: Cloud Firestore, wieloregion UE (eur3: Belgia i Holandia)
  • Przechowywanie plików: Cloud Storage, wieloregion UE
  • Backend serverless: Cloud Functions w europe-west3 (Frankfurt)
  • Dostarczanie treści i ochrona przed DDoS przez globalną sieć brzegową Google; DNS obsługuje Cloudflare
  • Codzienne szyfrowane kopie zapasowe bazy danych przechowywane przez 35 dni, odzyskiwanie do punktu w czasie z ostatnich 7 dni oraz 30-dniowe odzyskiwanie usuniętych plików
04

Monitorowanie i zapobieganie nadużyciom

Każdy punkt końcowy dostępny dla gości oraz każdy wrażliwy punkt końcowy jest chroniony po stronie serwera: żądania są ograniczane, atestowane, walidowane i rejestrowane. Zdarzenia istotne dla bezpieczeństwa są przechowywane przez 90 dni i analizowane, gdy cokolwiek wygląda nietypowo.

  • Ograniczanie liczby żądań po stronie serwera na wszystkich punktach końcowych dostępnych dla gości i wrażliwych
  • Atestacja żądań za pomocą Firebase App Check (reCAPTCHA v3) w serwisach internetowych
  • Walidacja danych wejściowych po stronie serwera z limitami długości i pułapkami antyspamowymi (honeypot) na każdej ścieżce zapisu gościa
  • Zdarzenia bezpieczeństwa (nieudane próby, sygnały nadużyć) rejestrowane i przechowywane przez 90 dni
  • Monitorowanie błędów z wyłączonym zbieraniem danych osobowych
05

Bezpieczne tworzenie oprogramowania

Każda zmiana na platformie przechodzi przez kontrolę wersji i automatyczne bramki jakości, zanim trafi na produkcję. Ścieżki zapisu dostępne dla gości są domyślnie traktowane jako wrogie i walidowane na serwerze, nigdy wyłącznie w przeglądarce.

  • Typowany kod z automatycznymi bramkami lint i kontroli typów przy każdym wdrożeniu
  • Nagłówki bezpieczeństwa (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) w naszych serwisach internetowych
  • Wszystkie sekrety przechowywane w Google Cloud Secret Manager — nigdy nie trafiają do repozytorium
  • Egzekwowanie po stronie serwera: reguły bezpieczeństwa i funkcje wywoływane walidują każdy zapis, więc ominięcie interfejsu nic nie daje
  • Regularne aktualizacje zależności i przeglądy bezpieczeństwa ścieżek wysokiego ryzyka
06

Reagowanie na incydenty

Mimo naszych największych starań żadna platforma nie jest odporna na incydenty bezpieczeństwa. Jeśli wykryjemy naruszenie ochrony danych osobowych, postępujemy zgodnie z udokumentowanym planem reagowania na incydenty i powiadomimy poszkodowanych użytkowników oraz brytyjskie ICO w ciągu 72 godzin, zgodnie z art. 33 UK GDPR.

  • Udokumentowany plan reagowania na incydenty z określonymi poziomami istotności
  • Automatyczne alerty na poziomie właściciela dla krytycznych zdarzeń dotyczących kont, rozliczeń i usuwania danych
  • Analiza poincydentalna i działania naprawcze po każdym istotnym incydencie
  • Zobowiązanie do powiadomienia o naruszeniu w ciągu 72 godzin organów nadzorczych i poszkodowanych użytkowników
W przypadku potwierdzonego naruszenia ochrony danych osobowych dotyczącego Twoich danych skontaktujemy się z Tobą bezpośrednio przez e-mail i przekażemy wskazówki dotyczące kroków ochronnych.
07

Zgodność i certyfikaty

Vowly Event jest zbudowane na infrastrukturze Google Cloud posiadającej wiodące w branży certyfikaty bezpieczeństwa, a sama platforma została zaprojektowana z myślą o prywatności: analityka warunkowana zgodą, rezydencja danych wydarzeń w UE oraz udokumentowane rejestry przetwarzania. Certyfikaty Google dotyczą bazowej infrastruktury chmurowej; nie stanowią niezależnej certyfikacji Vowly Event ani CKR Technology Group Ltd.

  • UK GDPR i RODO UE — domyślna ochrona prywatności, analityka dopiero po zgodzie, udokumentowane rejestry przetwarzania
  • Brytyjska ustawa o ochronie danych z 2018 r. (UK Data Protection Act 2018)
  • PCI DSS — Stripe przetwarza wszystkie dane płatnicze; pełne numery kart nigdy nie trafiają na nasze serwery
  • Certyfikaty infrastruktury Google Cloud: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
  • Rezydencja danych w UE: baza danych i przechowywanie plików w wieloregionach UE Google Cloud
08

Odpowiedzialne ujawnianie

Doceniamy pomoc społeczności bezpieczeństwa w utrzymaniu bezpieczeństwa naszej platformy. Jeśli odkryjesz podatność, zgłoś ją na security@vowly.co z jasnym opisem, krokami do odtworzenia i swoimi danymi kontaktowymi. Zobowiązujemy się potwierdzić zgłoszenia w ciągu dwóch dni roboczych i współpracować z Tobą nad harmonogramem odpowiedzialnego ujawnienia.

Prosimy nie wykorzystywać, nie testować na środowisku produkcyjnym ani nie ujawniać podatności publicznie, zanim nie będziemy mieli rozsądnej możliwości ich naprawienia.

Zgłoś podatność

Witamy odpowiedzialne ujawnianie ze strony społeczności bezpieczeństwa. Skontaktuj się z naszym zespołem ds. bezpieczeństwa, aby zgłosić wszelkie podatności lub obawy dotyczące bezpieczeństwa.

security@vowly.co