Encriptação
Todos os dados que entram e saem da plataforma Vowly Event são encriptados com algoritmos de referência do setor: TLS moderno para os dados em trânsito e AES-256 em repouso para a nossa base de dados e o armazenamento de ficheiros, geridos pela Google Cloud.
- HTTPS/TLS obrigatório em todas as ligações cliente–servidor
- Encriptação AES-256 em repouso para o Cloud Firestore e o Cloud Storage (chaves geridas pela Google)
- As palavras-passe são geridas integralmente pelo Firebase Authentication, com o hashing reforçado e com salt da Google — nunca vemos nem armazenamos a sua palavra-passe
- As chaves de API e os segredos de integração residem no Google Cloud Secret Manager, nunca no código
Controlos de acesso
O Vowly Event é construído e operado por uma equipa deliberadamente pequena, o que mantém no mínimo absoluto o número de pessoas que alguma vez poderia tocar em dados de produção. Todo o acesso a dados de clientes passa por regras de segurança do lado do servidor — não existe uma camada alargada de acesso interno.
- Regras de segurança do lado do servidor em cada leitura/escrita na base de dados e no armazenamento — apenas o senhor, e os colegas de equipa que convidar explicitamente, podem aceder aos seus eventos
- Acesso em produção restrito a contas nominais através do Google Cloud IAM
- Um único painel de administração reforçado, com verificação de início de sessão própria e atestação de pedidos (App Check)
- Ações administrativas e de moderação registadas num registo de auditoria
Infraestrutura
O Vowly Event corre na Google Cloud / Firebase. Os dados dos seus eventos são armazenados na UE: a base de dados é replicada em duas regiões da UE (Bélgica e Países Baixos), o armazenamento de ficheiros utiliza a multirregião da UE e o nosso backend sem servidor corre em Frankfurt. Apenas o início de sessão (Firebase Authentication) é operado pela Google a partir de centros de dados nos EUA, ao abrigo de salvaguardas de transferência aprovadas pela UE.
- Fornecedor de nuvem: Google Cloud / Firebase — infraestrutura certificada ISO 27001 e SOC 1/2/3; adicionalmente ISO 27017/27018 para o Firestore, o Cloud Functions, o Cloud Storage e o Authentication
- Base de dados: Cloud Firestore, multirregião da UE (eur3: Bélgica e Países Baixos)
- Armazenamento de ficheiros: Cloud Storage, multirregião da UE
- Backend sem servidor: Cloud Functions em europe-west3 (Frankfurt)
- Entrega de conteúdos e proteção contra DDoS pela rede periférica global da Google; DNS pela Cloudflare
- Cópias de segurança diárias encriptadas da base de dados com retenção de 35 dias, recuperação point-in-time de 7 dias e recuperação de ficheiros eliminados durante 30 dias
Monitorização e prevenção de abusos
Todos os pontos de acesso sensíveis e virados para os convidados são defendidos do lado do servidor: os pedidos são sujeitos a limitação de taxa, atestados, validados e registados. Os eventos relevantes para a segurança são conservados durante 90 dias e revistos sempre que algo pareça invulgar.
- Limitação de taxa do lado do servidor em todos os pontos de acesso sensíveis e virados para os convidados
- Atestação de pedidos com o Firebase App Check (reCAPTCHA v3) nas superfícies web
- Validação de entradas do lado do servidor, com limites de comprimento e honeypots antispam em todos os caminhos de escrita dos convidados
- Eventos de segurança (tentativas falhadas, sinais de abuso) registados e conservados durante 90 dias
- Monitorização de erros com a recolha de dados pessoais desativada
Desenvolvimento seguro
Todas as alterações à plataforma passam por controlo de versões e por barreiras de qualidade automatizadas antes de poderem chegar à produção. Os caminhos de escrita virados para os convidados são tratados como hostis por defeito e validados no servidor, nunca apenas no navegador.
- Código tipado, com verificações automáticas de lint e de tipos em cada implementação
- Cabeçalhos de segurança (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy) nas nossas superfícies web
- Todos os segredos guardados no Google Cloud Secret Manager — nunca enviados para o repositório
- Aplicação do lado do servidor: as regras de segurança e as funções invocáveis validam cada escrita, pelo que contornar a interface não serve de nada
- Atualizações regulares das dependências e revisões de segurança dos caminhos de alto risco
Resposta a incidentes
Apesar dos nossos melhores esforços, nenhuma plataforma está imune a incidentes de segurança. Se detetarmos uma violação de dados pessoais, seguimos um plano documentado de resposta a incidentes e notificaremos os utilizadores afetados e o ICO do Reino Unido no prazo de 72 horas, em conformidade com o Artigo 33.º do RGPD do Reino Unido.
- Plano documentado de resposta a incidentes com níveis de gravidade definidos
- Alertas automáticos ao nível do proprietário para eventos críticos de conta, faturação e eliminação
- Análise pós-incidente e remediação para todos os incidentes significativos
- Compromisso de notificação de violações em 72 horas às autoridades de controlo e aos utilizadores afetados
Conformidade e certificações
O Vowly Event assenta em infraestrutura da Google Cloud que detém as principais certificações de segurança do setor, e a própria plataforma foi concebida com a privacidade em primeiro lugar: análises condicionadas ao consentimento, residência dos dados dos seus eventos na UE e registos de tratamento documentados. As certificações da Google aplicam-se à infraestrutura de nuvem subjacente; não constituem uma certificação independente do Vowly Event nem da CKR Technology Group Ltd.
- RGPD do Reino Unido e RGPD da UE — privacidade por defeito, análises baseadas no consentimento, registos de tratamento documentados
- Lei de Proteção de Dados do Reino Unido de 2018
- PCI DSS — a Stripe trata todos os dados de pagamento; os números de cartão completos nunca tocam nos nossos servidores
- Certificações da infraestrutura da Google Cloud: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
- Residência de dados na UE: base de dados e armazenamento de ficheiros nas multirregiões da UE da Google Cloud
Divulgação responsável
Agradecemos a ajuda da comunidade de segurança em manter a nossa plataforma segura. Se descobrir uma vulnerabilidade, por favor comunique-a para security@vowly.co com uma descrição clara, passos de reprodução e os seus dados de contacto. Comprometemo-nos a acusar a receção dos relatórios no prazo de dois dias úteis e a trabalhar consigo nos prazos de divulgação responsável.
Comunicar uma vulnerabilidade
Acolhemos a divulgação responsável por parte da comunidade de segurança. Por favor, contacte a nossa equipa de segurança para comunicar quaisquer vulnerabilidades ou preocupações de segurança.
security@vowly.co