La seguridad, la disponibilidad y la fiabilidad de los servicios de Postcode.eu son fundamentales para las operaciones empresariales. Por ello, se aplican las medidas técnicas y organizativas adecuadas para proteger las API, los sistemas y los datos frente al acceso no autorizado, la pérdida, el uso indebido y las interrupciones.
Esta página ofrece una visión general del enfoque en materia de seguridad de la información, privacidad, continuidad y cumplimiento normativo.
Medidas técnicas y organizativas (MTO)
Postcode.eu aplica medidas técnicas y organizativas para proteger la confidencialidad, la integridad y la disponibilidad de los sistemas, los servicios y los datos. Dichas medidas se adaptan a los riesgos y al nivel de importancia de los sistemas y procesos en cuestión.
Seguridad de acceso
Lo habitual son las cuentas personales protegidas con contraseña. Se evitan las cuentas compartidas y, en caso de excepción, estas se evalúan y se protegen con medidas adicionales.
El acceso a los sistemas y a la información se concede en función del cargo, la responsabilidad y la necesidad. Se aplica el principio del mínimo privilegio.
Los derechos de administrador se limitan a los empleados autorizados y se revisan periódicamente. Siempre que sea técnicamente posible, se aplica la autenticación multifactorial para el acceso administrativo. El acceso externo a los entornos internos y de producción se realiza a través de conexiones seguras.
Seguridad de redes e infraestructuras
Solo las personas autorizadas pueden acceder a los entornos de producción. Se aplican medidas de seguridad de red, segmentación de la red y restricciones al acceso externo para impedir el acceso no autorizado.
Se adoptan las medidas adecuadas para proteger los servicios de acceso público contra el uso indebido, el tráfico no deseado y la sobrecarga.
Cifrado
Los datos críticos se cifran durante su transmisión. Para garantizar la seguridad de las conexiones, se utiliza como mínimo el protocolo TLS 1.2, aunque se da preferencia al TLS 1.3 cuando sea compatible.
Las copias de seguridad y los soportes de almacenamiento de los dispositivos de trabajo están cifrados. Las contraseñas, las credenciales de API y otros datos confidenciales se almacenan de forma segura y solo las personas autorizadas pueden acceder a ellos.
Registro y seguimiento
Las actividades de los usuarios y administradores en los entornos de producción se registran de forma centralizada. Las fuentes de registro están sincronizadas temporalmente, lo que permite investigar los eventos de forma fiable.
Las alertas críticas se evalúan de inmediato. Tras realizar los cambios y actualizaciones pertinentes, se revisan los registros en busca de anomalías y comportamientos inesperados.
Vulnerabilidades y actualizaciones de seguridad
Las vulnerabilidades técnicas se evalúan como parte de la gestión habitual del sistema. Las vulnerabilidades identificadas se comunican al responsable del sistema o al responsable de seguridad y se les da seguimiento en función del riesgo.
Por regla general, los sistemas se actualizan mensualmente. Las actualizaciones de seguridad críticas se aplican tan pronto como sea razonablemente posible. La instalación de software en los sistemas operativos está limitada a los empleados autorizados.
Gestión del cambio
Los cambios en los sistemas y servicios se evalúan para determinar sus posibles consecuencias para la seguridad y la disponibilidad de la información.
Los cambios críticos se prueban previamente en un entorno de pruebas o de preparación independiente antes de su implementación en el entorno de producción. Cuando un cambio planificado pueda tener consecuencias apreciables para los clientes, se informa a los clientes afectados con la debida antelación.
Copias de seguridad y recuperación
Cada hora se realiza una copia de seguridad de los datos críticos. Las copias de seguridad se almacenan cifradas.
La capacidad de restaurar datos a partir de copias de seguridad se comprueba y se registra al menos una vez al año. Los sistemas de producción se configuran de forma redundante siempre que sea posible, con el fin de limitar las consecuencias del fallo de un componente concreto.
Empleados y activos de la empresa
Los empleados están sujetos a obligaciones de confidencialidad y se les informa de sus responsabilidades en materia de seguridad de la información y protección de datos.
Se aplican procedimientos fijos para la incorporación, los cambios de puesto y la salida de la empresa. Los derechos de acceso y los activos de la empresa se modifican o se retiran cuando ya no son necesarios.
Los soportes de almacenamiento se borran o destruyen adecuadamente antes de su reutilización o eliminación.
Incidentes y continuidad
Postcode.eu cuenta con procedimientos para identificar, notificar, registrar, evaluar, escalar y resolver incidentes relacionados con la seguridad de la información y la privacidad.
Los incidentes se clasifican en función de su impacto y urgencia. Tras los incidentes graves, se investiga la causa y se adoptan medidas correctivas y preventivas cuando es necesario.
Cuando un incidente afecta a la prestación del servicio, a los datos personales o a las obligaciones contractuales, se informa a los clientes afectados cuando así lo exijan la ley o el contrato.
Se evalúan los procesos, sistemas y proveedores críticos en función de su importancia para la continuidad de la prestación del servicio. Sobre esta base, se establecen las medidas adecuadas de recuperación y continuidad.
La disponibilidad actual de los servicios se puede consultar en nuestra página de estado.
Privacidad y tratamiento de datos personales
Postcode.eu como responsable del tratamiento
Al utilizar las API de direcciones, el cliente actúa como responsable del tratamiento y Postcode.eu como encargado del tratamiento. Postcode.eu trata los datos personales exclusivamente por cuenta del cliente y con el fin de prestar los servicios de direcciones acordados.
El tratamiento consiste en validar y, en su caso, completar los datos de dirección facilitados por el cliente o por un usuario final del cliente a través de la API. Se podrán tratar los siguientes datos personales:
- nombre de la calle;
- número de la casa;
- código postal;
- nombre de la ciudad.
Para este servicio no se solicitan categorías especiales de datos personales.
Postcode.eu aplica las medidas técnicas y organizativas adecuadas para proteger los datos personales tratados. Entre estas medidas se incluyen, entre otras:
- cifrado durante la transmisión;
- seguridad de acceso;
- registro y seguimiento;
- gestión segura de sistemas y redes;
- medidas de copia de seguridad y recuperación;
- limitación del plazo de conservación;
- Procedimientos en caso de incidentes y violaciones de datos.
En esta página se ofrece una visión general de las principales medidas técnicas y organizativas. Se podrá facilitar información adicional previa solicitud, en función de la naturaleza de la misma y del grado de confidencialidad de la información.
Acuerdo sobre el procesador
El acuerdo de subcontratación figura en el artículo 5 de los Términos y Condiciones. Este incluye acuerdos sobre:
- la naturaleza y la finalidad del tratamiento;
- las categorías de datos personales;
- seguridad de la información;
- asistencia en caso de filtraciones de datos;
- atención a las solicitudes de los interesados;
- contratación de subencargados del tratamiento;
- auditorías realizadas por los clientes;
- transferencias internacionales;
- Devolución o supresión de los datos personales tras la finalización del servicio.
Cuando se detecta una filtración de datos relacionada con los datos personales tratados de un cliente, se informa a este lo antes posible y, a más tardar, en un plazo de 48 horas tras su detección.
Subencargados del tratamiento y transferencias internacionales
Es posible que se recurra a subencargados del tratamiento para determinadas partes del servicio. Se firman acuerdos por escrito con estas partes en materia de protección de datos y seguridad de la información.
Se informa a los clientes sobre los subencargados del tratamiento contratados y sobre las incorporaciones o sustituciones previstas, de conformidad con los Términos y condiciones.
Cuando los datos personales se tratan fuera del Espacio Económico Europeo, se aplican los mecanismos de transferencia adecuados, como las cláusulas contractuales tipo o el Marco de Protección de Datos UE-EE. UU.
Postcode.eu como responsable del tratamiento
En lo que respecta a los datos personales que Postcode.eu trata para sus propias operaciones comerciales, como los datos de contacto, de cuenta, administrativos, de asistencia y de facturación, la propia Postcode.eu actúa como responsable del tratamiento.
En la declaración de privacidad se incluye más información sobre estas actividades de tratamiento, los plazos de conservación y los derechos de privacidad.
Proveedores y subencargados del tratamiento
Para la infraestructura y los servicios de apoyo se recurre a proveedores cuidadosamente seleccionados.
Se evalúan los proveedores relacionados con la seguridad de la información, la privacidad o la continuidad de las operaciones y, cuando es necesario, se les somete a evaluaciones periódicas. Las obligaciones pertinentes en materia de seguridad y privacidad se establecen por contrato.
Cuando un proveedor trata datos personales de los clientes por cuenta de Postcode.eu, actúa como subencargado del tratamiento. Se celebran acuerdos por escrito con los subencargados del tratamiento que se ajustan a las obligaciones establecidas en el acuerdo de encargado del tratamiento.
Se informa a los clientes sobre los subencargados del tratamiento contratados y sobre las incorporaciones o sustituciones previstas, de conformidad con los Términos y condiciones.
A continuación se ofrece una visión general actualizada de los subencargados del tratamiento que participan en la prestación de los servicios.
| Nombre del procesador | Servicio/Función | País/Región | Transferencia fuera del EEE | Transferencia básica |
|---|---|---|---|---|
| Crisp | Asistencia | Francia (UE/EEE) | No | n/a (UE/EEE – No se permiten transferencias fuera del EEE) |
| Proton AG | Correo electrónico / calendario / documentos | Suiza | Sí (CH) | Resolución sobre la adecuación CH |
| Kadaster | Comentarios sobre la bolsa de destinatarios | Países Bajos | No | n/a (Gobierno de los Países Bajos) |
| Leaseweb | Hosting / infraestructura | Países Bajos | No | n/a (UE/EEE - No se permiten transferencias fuera del EEE) |
| DirectVPS | Hosting / infraestructura | Países Bajos | No | n/a (UE/EEE - No se permiten transferencias fuera del EEE) |
| Hetzner | Hosting / infraestructura | Alemania (UE/EEE) | No | n/a (UE/EEE - No se permiten transferencias fuera del EEE) |
| Moneybird | Gestión de pagos | Países Bajos | No | n/a (UE/EEE - No se permiten transferencias fuera del EEE) |
| Stackhero | Hosting / infraestructura | Francia (UE/EEE) | No | n/a (UE/EEE - No se permiten transferencias fuera del EEE) |
| Cloudflare | Hosting / infraestructura / CDN | EE. UU. | Sí (posiblemente) | SCC / UE-EE. UU. DPF |
ISO/IEC 27001
Postcode.eu ha implantado un sistema de gestión de la seguridad de la información basado en la norma ISO/IEC 27001.
El sistema de gestión favorece un enfoque estructurado en materia de gestión de riesgos, seguridad de acceso, gestión de incidentes, continuidad, evaluación de proveedores y mejora continua.
El proceso de certificación independiente se encuentra actualmente en curso.
Estado: Certificación ISO/IEC 27001 en curso
Una vez finalizado el proceso de certificación, se publicarán el certificado y el ámbito de certificación correspondiente.
Documentación disponible
Esta página contiene información sobre:
- las medidas de seguridad técnicas y organizativas;
- el tratamiento de datos personales;
- la contratación de proveedores y subencargados del tratamiento;
- el estado de la certificación ISO/IEC 27001.
La siguiente información es de acceso público:
- Términos y condiciones y acuerdo con el encargado del tratamiento;
- declaración de privacidad;
- Certificado ISO/IEC 27001 una vez expedido oficialmente.
Se podrá facilitar información confidencial adicional sobre medidas de seguridad o evaluaciones independientes, previa solicitud y bajo condición de confidencialidad, en función de la naturaleza de la solicitud y del servicio.
Los registros internos de riesgos, los resultados completos de las auditorías, las configuraciones técnicas, los registros de seguridad y la información sobre vulnerabilidades específicas no se hacen públicos.
Persona de contacto en materia de seguridad
Si tiene alguna otra pregunta sobre seguridad de la información, privacidad o cumplimiento normativo, puede ponerse en contacto con nosotros a través de:
Las posibles vulnerabilidades en los sistemas o servicios también pueden notificarse a través de esta dirección. Es recomendable que la notificación incluya una descripción clara e información suficiente para investigar el problema.
Al investigar una posible vulnerabilidad, no se podrán consultar, modificar ni eliminar datos de terceros, ni se podrá interrumpir la prestación del servicio.