Die Sicherheit, Verfügbarkeit und Zuverlässigkeit der Dienste von Postcode.eu sind für den Geschäftsbetrieb von entscheidender Bedeutung. Daher werden geeignete technische und organisatorische Maßnahmen ergriffen, um APIs, Systeme und Daten vor unbefugtem Zugriff, Verlust, Missbrauch und Störungen zu schützen.
Diese Seite bietet einen Überblick über den Ansatz in den Bereichen Informationssicherheit, Datenschutz, Geschäftskontinuität und Compliance.
Technische und organisatorische Maßnahmen (TOMs)
Postcode.eu ergreift technische und organisatorische Maßnahmen, um die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen, Diensten und Daten zu schützen. Die Maßnahmen sind auf die Risiken und die Kritikalität der jeweiligen Systeme und Prozesse zugeschnitten.
Zugriffssicherheit
Persönliche, passwortgeschützte Konten sind die Regel. Gemeinsame Konten werden vermieden, und etwaige Ausnahmen werden geprüft und durch zusätzliche Maßnahmen gesichert.
Der Zugriff auf Systeme und Informationen wird auf der Grundlage von Rolle, Zuständigkeit und Notwendigkeit gewährt. Dabei wird das Prinzip der geringsten Berechtigungen angewendet.
Administratorrechte sind auf autorisierte Mitarbeiter beschränkt und werden regelmäßig überprüft. Soweit technisch möglich, wird für den Administratorzugriff eine Multi-Faktor-Authentifizierung eingesetzt. Der externe Zugriff auf interne und Produktionsumgebungen erfolgt über sichere Verbindungen.
Netzwerk- und Infrastruktursicherheit
Der Zugriff auf Produktionsumgebungen ist ausschließlich autorisierten Personen vorbehalten. Um unbefugten Zugriff zu verhindern, werden Maßnahmen zur Netzwerksicherheit, Netzwerksegmentierung und Beschränkungen des externen Zugriffs angewendet.
Für öffentlich zugängliche Dienste werden geeignete Maßnahmen gegen Missbrauch, unerwünschten Datenverkehr und Überlastung getroffen.
Verschlüsselung
Kritische Daten werden während der Übertragung verschlüsselt. Für sichere Verbindungen wird mindestens TLS 1.2 verwendet, wobei TLS 1.3 bevorzugt wird, sofern es unterstützt wird.
Backups und Speichermedien auf Arbeitsgeräten sind verschlüsselt. Passwörter, API-Zugangsdaten und andere vertrauliche Daten werden sicher gespeichert und sind nur für befugte Personen zugänglich.
Protokollierung und Überwachung
Die Aktivitäten von Benutzern und Administratoren in Produktionsumgebungen werden zentral protokolliert. Die Protokollquellen sind zeitlich synchronisiert, sodass Ereignisse zuverlässig untersucht werden können.
Kritische Warnmeldungen werden umgehend geprüft. Nach entsprechenden Änderungen und Aktualisierungen werden die Protokolle auf Anomalien und unerwartetes Verhalten überprüft.
Sicherheitslücken und Sicherheitsupdates
Technische Schwachstellen werden im Rahmen der regelmäßigen Systemverwaltung bewertet. Festgestellte Schwachstellen werden dem zuständigen Systemverantwortlichen oder dem Sicherheitsbeauftragten gemeldet und je nach Risikograd weiterverfolgt.
Die Systeme werden in der Regel monatlich aktualisiert. Kritische Sicherheitsupdates werden so schnell wie möglich installiert. Die Installation von Software auf produktiven Systemen ist auf autorisierte Mitarbeiter beschränkt.
Veränderungsmanagement
Änderungen an Systemen und Diensten werden im Hinblick auf mögliche Auswirkungen auf die Informationssicherheit und -verfügbarkeit geprüft.
Kritische Änderungen werden vor der Umsetzung in der Produktionsumgebung zunächst in einer separaten Test- oder Staging-Umgebung getestet. Wenn eine geplante Änderung spürbare Auswirkungen auf die Kunden haben könnte, werden die betroffenen Kunden rechtzeitig informiert.
Sicherung und Wiederherstellung
Wichtige Daten werden stündlich gesichert. Die Sicherungskopien werden verschlüsselt gespeichert.
Die Fähigkeit, Daten aus Sicherungskopien wiederherzustellen, wird mindestens einmal jährlich getestet und protokolliert. Produktionssysteme werden, soweit möglich, redundant ausgelegt, um die Folgen eines Ausfalls einer einzelnen Komponente zu begrenzen.
Mitarbeiter und Unternehmensvermögen
Die Mitarbeiter unterliegen der Geheimhaltungspflicht und werden über ihre Verantwortlichkeiten im Bereich der Informationssicherheit und des Datenschutzes informiert.
Für die Einarbeitung, den Stellenwechsel und das Ausscheiden gelten festgelegte Verfahren. Zugriffsrechte und Unternehmensressourcen werden angepasst oder entzogen, sobald sie nicht mehr benötigt werden.
Speichermedien werden vor der Wiederverwendung oder Entsorgung ordnungsgemäß gelöscht oder vernichtet.
Vorfälle und Kontinuität
Postcode.eu verfügt über Verfahren zur Erkennung, Meldung, Erfassung, Bewertung, Eskalation und Behebung von Vorfällen im Bereich der Informationssicherheit und des Datenschutzes.
Vorfälle werden nach ihren Auswirkungen und ihrer Dringlichkeit eingestuft. Nach schwerwiegenden Vorfällen wird die Ursache untersucht und es werden gegebenenfalls Korrektur- und Präventivmaßnahmen ergriffen.
Wenn ein Vorfall Auswirkungen auf die Erbringung von Dienstleistungen, personenbezogene Daten oder vertragliche Verpflichtungen hat, werden die betroffenen Kunden informiert, sofern dies gesetzlich oder vertraglich vorgeschrieben ist.
Kritische Prozesse, Systeme und Lieferanten werden hinsichtlich ihrer Bedeutung für die Aufrechterhaltung der Dienstleistungserbringung bewertet. Auf dieser Grundlage werden geeignete Wiederherstellungs- und Kontinuitätsmaßnahmen festgelegt.
Die aktuelle Verfügbarkeit der Dienste können Sie auf unserer Statusseite einsehen.
Datenschutz und Verarbeitung personenbezogener Daten
Postcode.eu als Verantwortlicher
Bei der Nutzung der Adress-APIs fungiert der Kunde als Verantwortlicher und Postcode.eu als Auftragsverarbeiter. Postcode.eu verarbeitet personenbezogene Daten ausschließlich im Auftrag des Kunden und zur Erbringung der vereinbarten Adressdienstleistungen.
Die Verarbeitung umfasst die Überprüfung und gegebenenfalls die Ergänzung von Adressdaten, die vom Kunden oder einem Endnutzer des Kunden über die API bereitgestellt werden. Folgende personenbezogene Daten können verarbeitet werden:
- Straßenname;
- Hausnummer;
- Postleitzahl;
- Name der Stadt.
Für diesen Dienst werden keine besonderen Kategorien personenbezogener Daten abgefragt.
Postcode.eu ergreift geeignete technische und organisatorische Maßnahmen zum Schutz der verarbeiteten personenbezogenen Daten. Zu diesen Maßnahmen gehören unter anderem:
- Verschlüsselung während der Übertragung;
- Zugriffssicherheit;
- Protokollierung und Überwachung;
- Sichere System- und Netzwerkverwaltung;
- Maßnahmen zur Datensicherung und -wiederherstellung;
- Begrenzung der Aufbewahrungsfrist;
- Verfahren bei Vorfällen und Datenschutzverletzungen.
Auf dieser Seite finden Sie einen Überblick über die wichtigsten technischen und organisatorischen Maßnahmen. Weitere Informationen können auf Anfrage zur Verfügung gestellt werden, je nach Art der Anfrage und der Vertraulichkeit der Informationen.
Prozessorvereinbarung
Die Vereinbarung über die Auftragsverarbeitung ist in Artikel 5 der Allgemeinen Geschäftsbedingungen enthalten. Diese umfasst Vereinbarungen zu folgenden Punkten:
- Art und Zweck der Verarbeitung;
- die Kategorien personenbezogener Daten;
- Informationssicherheit;
- Unterstützung bei Datenschutzverletzungen;
- Unterstützung bei Anfragen betroffener Personen;
- Beauftragung von Unterauftragsverarbeitern;
- Kundenprüfungen;
- internationale Überweisungen;
- Rückgabe oder Löschung personenbezogener Daten nach Beendigung des Dienstes.
Wird eine Datenschutzverletzung festgestellt, die sich auf für einen Kunden verarbeitete personenbezogene Daten bezieht, wird der Kunde so schnell wie möglich, spätestens jedoch 48 Stunden nach Feststellung, darüber informiert.
Unterauftragsverarbeiter und internationale Datenübermittlungen
Für Teile der Dienstleistung können Unterauftragsverarbeiter hinzugezogen werden. Mit diesen Parteien werden schriftliche Vereinbarungen zum Datenschutz und zur Informationssicherheit getroffen.
Die Kunden werden gemäß den Allgemeinen Geschäftsbedingungen über die beauftragten Unterauftragsverarbeiter sowie über geplante Hinzufügungen oder Ersetzungen informiert.
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, kommen geeignete Übermittlungsmechanismen zum Einsatz, wie beispielsweise Standardvertragsklauseln oder das EU-US-Datenschutz-Rahmenabkommen.
Postcode.eu als Verantwortlicher für die Datenverarbeitung
Bei personenbezogenen Daten, die Postcode.eu im Rahmen seiner eigenen Geschäftstätigkeit verarbeitet, wie beispielsweise Kontakt-, Konto-, Verwaltungs-, Support- und Abrechnungsdaten, fungiert Postcode.eu selbst als Verantwortlicher.
Weitere Informationen zu diesen Verarbeitungsvorgängen, Aufbewahrungsfristen und Datenschutzrechten finden Sie in der Datenschutzerklärung.
Lieferanten und Unterauftragsverarbeiter
Für die Infrastruktur und die damit verbundenen Dienstleistungen werden sorgfältig ausgewählte Lieferanten eingesetzt.
Lieferanten, die für die Informationssicherheit, den Datenschutz oder die Geschäftskontinuität von Bedeutung sind, werden geprüft und bei Bedarf regelmäßig bewertet. Die entsprechenden Sicherheits- und Datenschutzverpflichtungen werden vertraglich festgelegt.
Wenn ein Lieferant personenbezogene Daten von Kunden im Auftrag von Postcode.eu verarbeitet, fungiert er als Unterauftragsverarbeiter. Mit Unterauftragsverarbeitern werden schriftliche Vereinbarungen getroffen, die den Verpflichtungen aus der Auftragsverarbeitungsvereinbarung entsprechen.
Die Kunden werden gemäß den Allgemeinen Geschäftsbedingungen über die beauftragten Unterauftragsverarbeiter sowie über geplante Hinzufügungen oder Ersetzungen informiert.
Nachfolgend finden Sie eine aktuelle Übersicht über die Unterauftragsverarbeiter, die an der Erbringung der Dienstleistungen beteiligt sind.
| Prozessorname | Aufgabe/Funktion | Land/Region | Übermittlung außerhalb des EWR | Basisübertragung |
|---|---|---|---|---|
| Crisp | Support | Frankreich (EU/EWR) | Nein | k. A. (EU/EWR – Keine Überweisung außerhalb des EWR) |
| Proton AG | E-Mail / Kalender / Dokumente | Schweiz | Ja (CH) | Entscheidung über die Angemessenheit CH |
| Kadaster | Feedback zu BAG (Empfänger) | Die Niederlande | Nein | k. A. (Regierung der Niederlande) |
| Leaseweb | Hosting / Infrastruktur | Die Niederlande | Nein | k. A. (EU/EWR - Keine Überweisung außerhalb des EWR) |
| DirectVPS | Hosting / Infrastruktur | Die Niederlande | Nein | k. A. (EU/EWR - Keine Überweisung außerhalb des EWR) |
| Hetzner | Hosting / Infrastruktur | Deutschland (EU/EWR) | Nein | k. A. (EU/EWR - Keine Überweisung außerhalb des EWR) |
| Moneybird | Zahlungsabwicklung | Die Niederlande | Nein | k. A. (EU/EWR - Keine Überweisung außerhalb des EWR) |
| Stackhero | Hosting / Infrastruktur | Frankreich (EU/EWR) | Nein | k. A. (EU/EWR - Keine Überweisung außerhalb des EWR) |
| Cloudflare | Hosting / Infrastruktur / CDN | USA | Ja (möglicherweise) | SCC / EU-USA DPF |
ISO/IEC 27001
Postcode.eu hat ein Informationssicherheits-Managementsystem auf der Grundlage der Norm ISO/IEC 27001 eingerichtet.
Das Managementsystem unterstützt einen strukturierten Ansatz in den Bereichen Risikomanagement, Zugriffssicherheit, Vorfallmanagement, Geschäftskontinuität, Lieferantenbewertung und kontinuierliche Verbesserung.
Der unabhängige Zertifizierungsprozess läuft derzeit.
Status: ISO/IEC 27001-Zertifizierung läuft
Nach Abschluss des Zertifizierungsprozesses werden das Zertifikat und der zugehörige Zertifizierungsumfang veröffentlicht.
Verfügbare Dokumentation
Diese Seite enthält Informationen zu folgenden Themen:
- die technischen und organisatorischen Sicherheitsmaßnahmen;
- die Verarbeitung personenbezogener Daten;
- die Einbindung von Lieferanten und Unterauftragsverarbeitern;
- der Status der ISO/IEC 27001-Zertifizierung.
Die folgenden Informationen sind öffentlich zugänglich:
- Allgemeine Geschäftsbedingungen und Auftragsverarbeitungsvereinbarung;
- Datenschutzerklärung;
- ISO/IEC 27001-Zertifikat, sobald es offiziell ausgestellt wurde.
Weitere vertrauliche Informationen zu Sicherheitsmaßnahmen oder unabhängigen Bewertungen können auf Anfrage unter Wahrung der Vertraulichkeit zur Verfügung gestellt werden, je nach Art der Anfrage und der Dienstleistung.
Interne Risikoregister, vollständige Prüfungsergebnisse, technische Konfigurationen, Sicherheitsprotokolle und Informationen zu bestimmten Schwachstellen werden nicht öffentlich zugänglich gemacht.
Ansprechpartner für Sicherheitsfragen
Bei weiteren Fragen zu Informationssicherheit, Datenschutz oder Compliance können Sie sich an folgende Stellen wenden:
Vermutete Sicherheitslücken in Systemen oder Diensten können ebenfalls über diese Adresse gemeldet werden. Eine Meldung sollte vorzugsweise eine klare Beschreibung sowie ausreichende Informationen zur Untersuchung des Problems enthalten.
Bei der Untersuchung einer möglichen Sicherheitslücke dürfen keine Daten Dritter eingesehen, geändert oder gelöscht werden, und die Erbringung der Dienste darf nicht beeinträchtigt werden.