Sikkerheden, tilgængeligheden og pålideligheden af Postcode.eu’s tjenester er afgørende for virksomhedens drift. Derfor iværksættes der passende tekniske og organisatoriske foranstaltninger for at beskytte API’er, systemer og data mod uautoriseret adgang, tab, misbrug og driftsforstyrrelser.
Denne side giver et overblik over vores tilgang til informationssikkerhed, privatlivsbeskyttelse, forretningskontinuitet og overholdelse af lovgivningen.
Tekniske og organisatoriske foranstaltninger (TOM)
Postcode.eu iværksætter tekniske og organisatoriske foranstaltninger for at beskytte fortroligheden, integriteten og tilgængeligheden af systemer, tjenester og data. Foranstaltningerne er tilpasset risiciene og kritikaliteten i de pågældende systemer og processer.
Adgangssikkerhed
Personlige, adgangskodebeskyttede konti er standarden. Delte konti undgås, og eventuelle undtagelser vurderes og sikres ved hjælp af yderligere foranstaltninger.
Adgang til systemer og oplysninger tildeles på baggrund af rolle, ansvarsområde og behov. Princippet om mindst mulig adgang anvendes.
Administratorrettigheder er forbeholdt autoriserede medarbejdere og gennemgås regelmæssigt. Der anvendes multifaktor-autentificering ved administrativ adgang, hvor det er teknisk muligt. Ekstern adgang til interne miljøer og produktionsmiljøer sker via sikre forbindelser.
Netværks- og infrastruktursikkerhed
Der er kun adgang til produktionsmiljøerne for personer med tilladelse. Der anvendes netværkssikkerhed, netværkssegmentering og begrænsninger for ekstern adgang for at forhindre uautoriseret adgang.
Der træffes passende foranstaltninger for offentligt tilgængelige tjenester mod misbrug, uønsket trafik og overbelastning.
Kryptering
Vigtige data krypteres under overførslen. Til sikre forbindelser anvendes som minimum TLS 1.2, og TLS 1.3 foretrækkes, når det understøttes.
Sikkerhedskopier og lagringsmedier på arbejdsudstyr er krypteret. Adgangskoder, API-loginoplysninger og andre fortrolige data opbevares sikkert og er kun tilgængelige for autoriserede personer.
Registrering og overvågning
Bruger- og administratoraktiviteter i produktionsmiljøer logges centralt. Logkilderne er tidssynkroniseret, så hændelser kan undersøges pålideligt.
Kritiske advarsler vurderes straks. Efter relevante ændringer og opdateringer gennemgås logfilerne for at finde afvigelser og uventet adfærd.
Sårbarheder og sikkerhedsopdateringer
Tekniske sårbarheder vurderes som led i den løbende systemadministration. Identificerede sårbarheder indberettes til den ansvarlige systemejer eller sikkerhedsansvarlig og følges op i henhold til risikoniveauet.
Systemerne opdateres som regel hver måned. Kritiske sikkerhedsopdateringer installeres så hurtigt, som det med rimelighed er muligt. Kun autoriserede medarbejdere har adgang til at installere software på de systemer, der er i drift.
Forandringsledelse
Ændringer i systemer og tjenester vurderes med henblik på eventuelle konsekvenser for informationssikkerheden og tilgængeligheden.
Vigtige ændringer testes på forhånd i et separat test- eller staging-miljø, inden de implementeres i produktionsmiljøet. Når en planlagt ændring kan få mærkbare konsekvenser for kunderne, informeres de berørte kunder i god tid.
Sikkerhedskopiering og gendannelse
Der tages sikkerhedskopi af vigtige data hver time. Sikkerhedskopierne gemmes i krypteret form.
Evnen til at gendanne data fra sikkerhedskopier testes og dokumenteres mindst én gang om året. Produktionssystemerne er, hvor det er muligt, opsat redundant for at begrænse konsekvenserne af, at en enkelt komponent svigter.
Medarbejdere og virksomhedens aktiver
Medarbejderne er underlagt tavshedspligt og bliver informeret om deres ansvar inden for informationssikkerhed og privatlivsbeskyttelse.
Der gælder faste procedurer for ansættelse, jobskift og fratrædelse. Adgangsrettigheder og virksomhedens aktiver tilpasses eller inddrages, når de ikke længere er nødvendige.
Lagringsmedier slettes eller destrueres på passende vis, inden de genbruges eller bortskaffes.
Hændelser og kontinuitet
Postcode.eu har procedurer for at identificere, indberette, registrere, vurdere, eskalere og løse hændelser vedrørende informationssikkerhed og privatlivsbeskyttelse.
Hændelser klassificeres ud fra deres konsekvenser og hastende karakter. Efter alvorlige hændelser undersøges årsagen, og der iværksættes korrigerende og forebyggende foranstaltninger, hvor det er nødvendigt.
Når en hændelse påvirker tjenesteydelsen, personoplysninger eller kontraktmæssige forpligtelser, underrettes de berørte kunder, når dette er påkrævet i henhold til lovgivningen eller kontrakten.
Kritiske processer, systemer og leverandører vurderes med henblik på deres betydning for kontinuiteten i tjenesteydelserne. På baggrund heraf fastlægges der passende genopretnings- og kontinuitetsforanstaltninger.
Du kan se den aktuelle tilgængelighed af tjenesterne på vores statusside.
Privatliv og behandling af personoplysninger
Postcode.eu som dataansvarlig
Når adresse-API’erne anvendes, fungerer kunden som den dataansvarlige og Postcode.eu som databehandleren. Postcode.eu behandler personoplysninger udelukkende på vegne af kunden og med henblik på levering af de aftalte adressetjenester.
Behandlingen består i at validere og, hvor det er relevant, supplere adresseoplysninger, der er leveret af kunden eller en af kundens slutbrugere via API’et. Følgende personoplysninger kan blive behandlet:
- gadenavn;
- husnummer;
- postnummer;
- bynavn.
Der kræves ingen særlige kategorier af personoplysninger i forbindelse med denne tjeneste.
Postcode.eu træffer passende tekniske og organisatoriske foranstaltninger for at beskytte de behandlede personoplysninger. Disse foranstaltninger omfatter blandt andet:
- kryptering under overførsel;
- adgangssikkerhed;
- registrering og overvågning;
- sikker system- og netværksadministration;
- sikkerhedskopierings- og gendannelsesforanstaltninger;
- begrænsning af opbevaringsperioden;
- procedurer ved hændelser og datalækager.
Denne side indeholder en oversigt over de vigtigste tekniske og organisatoriske foranstaltninger. Yderligere oplysninger kan stilles til rådighed efter anmodning, afhængigt af anmodningens art og oplysningernes fortrolighed.
Processoraftale
Aftalen om databehandler er indeholdt i artikel 5 i vilkårene og betingelserne. Dette omfatter aftaler om:
- behandlingens art og formål;
- kategorierne af personoplysninger;
- informationssikkerhed;
- støtte i forbindelse med datalækager;
- støtte i forbindelse med anmodninger fra registrerede;
- anvendelse af underdatabehandlere;
- kunderevisioner;
- internationale overførsler;
- tilbagelevering eller sletning af personoplysninger efter tjenestens ophør.
Når der opdages et databrud, der vedrører personoplysninger, der behandles på vegne af en kunde, underrettes kunden hurtigst muligt og senest 48 timer efter opdagelsen.
Underbehandlere og internationale overførsler
Der kan inddrages underdatabehandlere til visse dele af tjenesten. Der indgås skriftlige aftaler med disse parter vedrørende databeskyttelse og informationssikkerhed.
Kunderne informeres om de underdatabehandlere, der er inddraget, samt om planlagte tilføjelser eller udskiftninger i overensstemmelse med vilkårene og betingelserne.
Når personoplysninger behandles uden for Det Europæiske Økonomiske Samarbejdsområde, anvendes der passende overførselsmekanismer, såsom standardkontraktbestemmelser eller EU-USA-rammeaftalen om databeskyttelse.
Postcode.eu som dataansvarlig
Når det gælder personoplysninger, som Postcode.eu behandler i forbindelse med sin egen forretningsdrift, såsom kontakt-, konto-, administrations-, support- og faktureringsoplysninger, fungerer Postcode.eu selv som den dataansvarlige.
Yderligere oplysninger om disse behandlingsaktiviteter, opbevaringsperioder og rettigheder i forbindelse med beskyttelse af personoplysninger findes i privatlivspolitikken.
Leverandører og underdatabehandlere
Der benyttes nøje udvalgte leverandører til infrastruktur og tilknyttede tjenester.
Leverandører, der har betydning for informationssikkerhed, privatlivsbeskyttelse eller forretningskontinuitet, vurderes og evalueres om nødvendigt med jævne mellemrum. De relevante forpligtelser vedrørende sikkerhed og privatlivsbeskyttelse fastlægges i kontrakterne.
Når en leverandør behandler kundernes personoplysninger på vegne af Postcode.eu, fungerer vedkommende som underdatabehandler. Der indgås skriftlige aftaler med underdatabehandlere, som er i overensstemmelse med forpligtelserne i databehandleraftalen.
Kunderne informeres om de underdatabehandlere, der er inddraget, samt om planlagte tilføjelser eller udskiftninger i overensstemmelse med vilkårene og betingelserne.
Nedenfor findes en oversigt over de underdatabehandlere, der er involveret i leveringen af tjenesterne.
| Processornavn | Stillingsbetegnelse/rolle | Land/region | Overførsel uden for EØS | Basisoverførsel |
|---|---|---|---|---|
| Crisp | Support | Frankrig (EU/EØS) | Nej | ikke relevant (EU/EØS – ingen overførsel uden for EØS) |
| Proton AG | E-mail / kalender / dokumenter | Schweiz | Ja (CH) | Afgørelse om tilstrækkelighed CH |
| Kadaster | Feedback fra modtager BAG | Holland | Nej | ikke relevant (Den nederlandske regering) |
| Leaseweb | Hosting / infrastruktur | Holland | Nej | ikke relevant (EU/EØS - ingen overførsel uden for EØS) |
| DirectVPS | Hosting / infrastruktur | Holland | Nej | ikke relevant (EU/EØS - ingen overførsel uden for EØS) |
| Hetzner | Hosting / infrastruktur | Tyskland (EU/EØS) | Nej | ikke relevant (EU/EØS - ingen overførsel uden for EØS) |
| Moneybird | Betalingshåndtering | Holland | Nej | ikke relevant (EU/EØS - ingen overførsel uden for EØS) |
| Stackhero | Hosting / infrastruktur | Frankrig (EU/EØS) | Nej | ikke relevant (EU/EØS - ingen overførsel uden for EØS) |
| Cloudflare | Hosting / infrastruktur / CDN | USA | Ja (muligvis) | SCC / EU-USA DPF |
ISO/IEC 27001
Postcode.eu har indført et informationssikkerhedsstyringssystem baseret på ISO/IEC 27001.
Ledelsessystemet understøtter en struktureret tilgang til risikostyring, adgangssikkerhed, håndtering af hændelser, forretningskontinuitet, leverandørvurdering og løbende forbedring.
Den uafhængige certificeringsproces er i øjeblikket i gang.
Status: ISO/IEC 27001-certificering er i gang
Når certificeringsprocessen er afsluttet, vil certifikatet og det tilhørende certificeringsomfang blive offentliggjort.
Tilgængelig dokumentation
Denne side indeholder oplysninger om:
- de tekniske og organisatoriske sikkerhedsforanstaltninger;
- behandlingen af personoplysninger;
- inddragelse af leverandører og underdatabehandlere;
- status for ISO/IEC 27001-certificeringen.
Følgende oplysninger er offentligt tilgængelige:
- Almindelige forretningsbetingelser og databehandleraftale;
- erklæring om beskyttelse af personoplysninger;
- ISO/IEC 27001-certifikatet, når det er formelt udstedt.
Yderligere fortrolige oplysninger om sikkerhedsforanstaltninger eller uafhængige vurderinger kan på anmodning stilles til rådighed under fortrolighed, afhængigt af anmodningens art og tjenesten.
Interne risikoregistre, fuldstændige revisionsresultater, tekniske konfigurationer, sikkerhedslogfiler og oplysninger om specifikke sårbarheder offentliggøres ikke.
Sikkerhedskontakt
Hvis du har yderligere spørgsmål vedrørende informationssikkerhed, privatlivsbeskyttelse eller overholdelse af regler, kan du kontakte os via:
Mistænkte sårbarheder i systemer eller tjenester kan også indberettes via denne adresse. En indberetning bør helst indeholde en klar beskrivelse og tilstrækkelige oplysninger til, at problemet kan undersøges.
Når der foretages en undersøgelse af en mulig sårbarhed, må ingen data fra andre ses, ændres eller slettes, og tjenesteydelsen må ikke forstyrres.