vStream Digital Media / ShineVR

Backup and Recovery Policy

Last updated: 03/02/25

Definitions

TermDefinition
Companymeans vStream Digital Media
ShineVRmeans the ShineVR product developed and operated by vStream Digital Media
GDPRmeans the General Data Protection Regulation
Responsible Personmeans Andrés Pitt, CTO
BackupA copy of data stored separately from the primary data for recovery purposes
Recovery Time Objective (RTO)The maximum acceptable time that systems can be offline following a disaster or failure
Recovery Point Objective (RPO)The maximum acceptable amount of data loss measured in time
Mission-Critical DataData essential for core business operations, customer service delivery, or regulatory compliance
Non-Mission-Critical DataData that supports operations but is not essential for immediate business continuity
Full BackupComplete copy of all data
Incremental BackupCopy of data that has changed since the last backup
Disaster RecoveryProcess of restoring systems and data following a catastrophic event

1. Policy Statement

vStream Digital Media is committed to protecting all Company and ShineVR data through comprehensive backup and recovery procedures. All critical systems and data are backed up regularly using encrypted, geographically redundant backup storage to ensure business continuity and data protection.

The Company leverages Google Cloud Platform's managed backup services to ensure reliable, secure, and compliant data backup and recovery capabilities. Regular testing of backup restoration procedures ensures the Company can recover from data loss or system failures within acceptable timeframes.

2. Purpose

The purpose of this policy is to:

3. Scope

This policy applies to:

This policy covers:

4. Backup Architecture

4.1 Google Cloud Platform Managed Backups

Primary Backup Infrastructure:

Geographic Distribution:

4.2 Backup Types

Automated Database Backups (Cloud SQL):

Object Storage Backups (Cloud Storage):

Application and Configuration Backups:

Source Code Backups:

4.3 Whole-of-Database Backup Strategy

Implementation:

5. Backup Frequency And Scheduling

5.1 Production Systems

Data TypeBackup FrequencyBackup MethodRetention Period
Production Databases (Cloud SQL)Daily full backup; Continuous transaction logsAutomated Cloud SQL backupsTransaction logs: 7 days; Full backups: 6 months for non-mission-critical data; Longer for mission-critical or compliance-required data
Cloud Storage (Application data)Continuous (versioning)Cloud Storage versioning6 months for non-mission-critical data; Longer for mission-critical data
Application ConfigurationOn every changeGit version control; Google Secret ManagerIndefinite (version history)
Infrastructure ConfigurationOn every changeGit version controlIndefinite (version history)
Source CodeOn every commitGit repositoryIndefinite (version history)
Container ImagesOn every buildGoogle Container Registry90 days for development images; Indefinite for production releases

5.2 Non-Production Systems

EnvironmentBackup FrequencyRetention Period
Staging EnvironmentDaily30 days
Development EnvironmentWeekly (if applicable)14 days
Test EnvironmentNo backup (synthetic data, recreatable)N/A

5.3 Google Workspace Data

Data TypeBackup ApproachNotes
GmailGoogle Workspace retention policies30 days deleted item retention; Litigation hold available if needed
Google DriveNative versioning and trash30 days trash retention; Version history per file settings
Google CalendarNo additional backupRecreatable, not critical for recovery

6. Backup Retention Periods

6.1 Retention Policy

Mission-Critical Data:

Non-Mission-Critical Data:

ShineVR Trial Data:

6.2 Retention Period Compliance

Alignment with Data Retention Policy:

Automated Retention Enforcement:

6.3 Data Deletion and Disposal

Secure Deletion:

Deletion Verification:

7. Recovery Time And Recovery Point Objectives

7.1 Application Layer (ShineVR Applications)

Recovery Time Objective (RTO):

Recovery Point Objective (RPO):

Implementation:

7.2 Infrastructure Layer (Google Cloud Platform)

Google Cloud SLAs:

Company Responsibilities:

8. Backup Security

8.1 Encryption

Encryption at Rest:

Encryption in Transit:

Key Management:

8.2 Access Control

Backup Access Restrictions:

Audit Logging:

8.3 Physical Security

Data Centre Security:

No On-Premise Backup Storage:

9. Backup Testing And Validation

9.1 Regular Testing Schedule

Monthly Backup Restoration Testing:

Quarterly Disaster Recovery Simulation:

Annual Comprehensive DR Exercise:

9.2 Continuous Testing Through Operations

"Release Early, Release Often" Practice:

Benefits of Continuous Practice:

9.3 Test Documentation

Required Documentation:

Test Result Review:

10. Disaster Recovery Procedures

10.1 Disaster Scenarios

Backups enable recovery from various disaster scenarios:

10.2 Recovery Procedures

Every system component has support documentation for recovery scenarios:

Recovery Process:

Step 1: Incident Assessment (0-30 minutes)

Step 2: Recovery Planning (30-60 minutes)

Step 3: System Restoration (1-8 hours)

Step 4: Validation and Testing (2-4 hours)

Step 5: Service Restoration

Step 6: Post-Incident Review (within 72 hours)

10.3 Recovery Prioritisation

Priority Order for Recovery:

  1. Critical infrastructure: Cloud SQL databases, authentication services
  2. Core ShineVR application services: Application servers, APIs
  3. Supporting services: Monitoring, logging, backup systems
  4. Non-critical services: Development tools, internal systems

11. Business Continuity Integration

11.1 Backup as Core Business Continuity Component

11.2 Multi-Region Resilience

Geographic Redundancy:

Cross-Region Recovery Capability:

11.3 Vendor Resilience

Google Cloud Provider Resilience:

12. Backup Monitoring And Reporting

12.1 Automated Monitoring

Backup Status Monitoring:

Alert Channels:

Alert Response:

12.2 Reporting

Weekly Backup Status Report:

Monthly Backup Summary:

Quarterly Business Continuity Report:

13. Roles And Responsibilities

RoleResponsibilities
CTO (Responsible Person)Overall backup policy ownership; Google Cloud backup configuration; monitor backup status; respond to backup failures; conduct recovery testing; approve changes to backup procedures; review backup reports; disaster recovery leadership
Backend DevelopersConfigure application backups; ensure backup requirements in application design; assist with backup testing; participate in disaster recovery exercises; troubleshoot backup issues; implement backup improvements
Product ManagerDefine data retention requirements; prioritise recovery testing; participate in disaster recovery planning; communicate with customers during recovery events
DevOps/Infrastructure (if dedicated role)Implement Infrastructure-as-Code backup procedures; automate backup processes; monitor backup systems; configure Cloud SQL and storage backups; manage backup lifecycle policies
All EmployeesMaintain critical work files in Google Drive (automatically backed up); report data loss incidents immediately; follow data retention guidelines; participate in recovery exercises as needed

14. Backup Costs And Optimisation

14.1 Cost Management

Backup Storage Costs:

Cost Optimisation Strategies:

14.2 Budget and Forecasting

15. Compliance And Audit

15.1 Regulatory Compliance

GDPR Compliance:

Industry Standards:

15.2 Audit Support

Audit Evidence:

Audit Procedures:

16. Exceptions

16.1 Exception Process

Exceptions to backup policy may be requested for:

All exceptions must:

16.2 Non-Backed-Up Systems

Acceptable Non-Backup Scenarios:

17. Training And Awareness

17.1 Backup and Recovery Training

Required Training:

Training Topics:

17.2 Disaster Recovery Exercises

18. Continuous Improvement

18.1 Improvement Process

18.2 Metrics for Success

Key Performance Indicators:

Reporting and Review:

19. Policy Review And Updates

19.1 Review Schedule

This policy will be reviewed:

19.2 Version Control

20. Related Policies

This policy should be read in conjunction with:

21. Contact Information

For questions regarding this policy or to report backup failures or data loss:

Data Protection Officer / CTO: Andrés Pitt Email: andres@vstream.ie Phone: (086) 788 6570

For Emergency Data Loss (P1 Incidents): Contact CTO immediately: (086) 788 6570