Segurança
em cada camada.

Como protegemos os seus dados e a plataforma Vowly Event — encriptação em trânsito e em repouso, controlos de acesso rigorosos e engenharia de segurança assente na infraestrutura certificada da Google Cloud.

Em vigor desde: 29 de julho de 2026
01

Encriptação

Todos os dados que entram e saem da plataforma Vowly Event são encriptados com algoritmos de referência do setor: TLS moderno para os dados em trânsito e AES-256 em repouso para a nossa base de dados e o armazenamento de ficheiros, geridos pela Google Cloud.

  • HTTPS/TLS obrigatório em todas as ligações cliente–servidor
  • Encriptação AES-256 em repouso para o Cloud Firestore e o Cloud Storage (chaves geridas pela Google)
  • As palavras-passe são geridas integralmente pelo Firebase Authentication, com o hashing reforçado e com salt da Google — nunca vemos nem armazenamos a sua palavra-passe
  • As chaves de API e os segredos de integração residem no Google Cloud Secret Manager, nunca no código
02

Controlos de acesso

O Vowly Event é construído e operado por uma equipa deliberadamente pequena, o que mantém no mínimo absoluto o número de pessoas que alguma vez poderia tocar em dados de produção. Todo o acesso a dados de clientes passa por regras de segurança do lado do servidor — não existe uma camada alargada de acesso interno.

  • Regras de segurança do lado do servidor em cada leitura/escrita na base de dados e no armazenamento — apenas o senhor, e os colegas de equipa que convidar explicitamente, podem aceder aos seus eventos
  • Acesso em produção restrito a contas nominais através do Google Cloud IAM
  • Um único painel de administração reforçado, com verificação de início de sessão própria e atestação de pedidos (App Check)
  • Ações administrativas e de moderação registadas num registo de auditoria
03

Infraestrutura

O Vowly Event corre na Google Cloud / Firebase. Os dados dos seus eventos são armazenados na UE: a base de dados é replicada em duas regiões da UE (Bélgica e Países Baixos), o armazenamento de ficheiros utiliza a multirregião da UE e o nosso backend sem servidor corre em Frankfurt. Apenas o início de sessão (Firebase Authentication) é operado pela Google a partir de centros de dados nos EUA, ao abrigo de salvaguardas de transferência aprovadas pela UE.

  • Fornecedor de nuvem: Google Cloud / Firebase — infraestrutura certificada ISO 27001 e SOC 1/2/3; adicionalmente ISO 27017/27018 para o Firestore, o Cloud Functions, o Cloud Storage e o Authentication
  • Base de dados: Cloud Firestore, multirregião da UE (eur3: Bélgica e Países Baixos)
  • Armazenamento de ficheiros: Cloud Storage, multirregião da UE
  • Backend sem servidor: Cloud Functions em europe-west3 (Frankfurt)
  • Entrega de conteúdos e proteção contra DDoS pela rede periférica global da Google; DNS pela Cloudflare
  • Cópias de segurança diárias encriptadas da base de dados com retenção de 35 dias, recuperação point-in-time de 7 dias e recuperação de ficheiros eliminados durante 30 dias
04

Monitorização e prevenção de abusos

Todos os pontos de acesso sensíveis e virados para os convidados são defendidos do lado do servidor: os pedidos são sujeitos a limitação de taxa, atestados, validados e registados. Os eventos relevantes para a segurança são conservados durante 90 dias e revistos sempre que algo pareça invulgar.

  • Limitação de taxa do lado do servidor em todos os pontos de acesso sensíveis e virados para os convidados
  • Atestação de pedidos com o Firebase App Check (reCAPTCHA v3) nas superfícies web
  • Validação de entradas do lado do servidor, com limites de comprimento e honeypots antispam em todos os caminhos de escrita dos convidados
  • Eventos de segurança (tentativas falhadas, sinais de abuso) registados e conservados durante 90 dias
  • Monitorização de erros com a recolha de dados pessoais desativada
05

Desenvolvimento seguro

Todas as alterações à plataforma passam por controlo de versões e por barreiras de qualidade automatizadas antes de poderem chegar à produção. Os caminhos de escrita virados para os convidados são tratados como hostis por defeito e validados no servidor, nunca apenas no navegador.

  • Código tipado, com verificações automáticas de lint e de tipos em cada implementação
  • Cabeçalhos de segurança (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) nas nossas superfícies web
  • Todos os segredos guardados no Google Cloud Secret Manager — nunca enviados para o repositório
  • Aplicação do lado do servidor: as regras de segurança e as funções invocáveis validam cada escrita, pelo que contornar a interface não serve de nada
  • Atualizações regulares das dependências e revisões de segurança dos caminhos de alto risco
06

Resposta a incidentes

Apesar dos nossos melhores esforços, nenhuma plataforma está imune a incidentes de segurança. Se detetarmos uma violação de dados pessoais, seguimos um plano documentado de resposta a incidentes e notificaremos os utilizadores afetados e o ICO do Reino Unido no prazo de 72 horas, em conformidade com o Artigo 33.º do RGPD do Reino Unido.

  • Plano documentado de resposta a incidentes com níveis de gravidade definidos
  • Alertas automáticos ao nível do proprietário para eventos críticos de conta, faturação e eliminação
  • Análise pós-incidente e remediação para todos os incidentes significativos
  • Compromisso de notificação de violações em 72 horas às autoridades de controlo e aos utilizadores afetados
No caso de uma violação confirmada de dados pessoais que afete os seus dados, contactá-lo-emos diretamente por e-mail e forneceremos orientação sobre medidas de proteção.
07

Conformidade e certificações

O Vowly Event assenta em infraestrutura da Google Cloud que detém as principais certificações de segurança do setor, e a própria plataforma foi concebida com a privacidade em primeiro lugar: análises condicionadas ao consentimento, residência dos dados dos seus eventos na UE e registos de tratamento documentados. As certificações da Google aplicam-se à infraestrutura de nuvem subjacente; não constituem uma certificação independente do Vowly Event nem da CKR Technology Group Ltd.

  • RGPD do Reino Unido e RGPD da UE — privacidade por defeito, análises baseadas no consentimento, registos de tratamento documentados
  • Lei de Proteção de Dados do Reino Unido de 2018
  • PCI DSS — a Stripe trata todos os dados de pagamento; os números de cartão completos nunca tocam nos nossos servidores
  • Certificações da infraestrutura da Google Cloud: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
  • Residência de dados na UE: base de dados e armazenamento de ficheiros nas multirregiões da UE da Google Cloud
08

Divulgação responsável

Agradecemos a ajuda da comunidade de segurança em manter a nossa plataforma segura. Se descobrir uma vulnerabilidade, por favor comunique-a para security@vowly.co com uma descrição clara, passos de reprodução e os seus dados de contacto. Comprometemo-nos a acusar a receção dos relatórios no prazo de dois dias úteis e a trabalhar consigo nos prazos de divulgação responsável.

Por favor, não explore, não teste em produção nem divulgue publicamente vulnerabilidades antes de termos tido uma oportunidade razoável de as remediar.

Comunicar uma vulnerabilidade

Acolhemos a divulgação responsável por parte da comunidade de segurança. Por favor, contacte a nossa equipa de segurança para comunicar quaisquer vulnerabilidades ou preocupações de segurança.

security@vowly.co