Postcode.eu:n palvelujen turvallisuus, saatavuus ja luotettavuus ovat liiketoiminnan kannalta olennaisia. Siksi sovelletaan asianmukaisia teknisiä ja organisatorisia toimenpiteitä, joilla suojataan sovellusrajapintoja (API), järjestelmiä ja tietoja luvattomalta pääsyltä, katoamiselta, väärinkäytöltä ja häiriöiltä.

Tällä sivulla esitetään yleiskatsaus tietoturvaan, tietosuojaan, toiminnan jatkuvuuteen ja säännösten noudattamiseen liittyvään toimintamalliin.

Tekniset ja organisatoriset toimenpiteet (TOM)

Postcode.eu toteuttaa teknisiä ja organisatorisia toimenpiteitä järjestelmien, palvelujen ja tietojen luottamuksellisuuden, eheyden ja saatavuuden suojaamiseksi. Toimenpiteet on räätälöity kyseisten järjestelmien ja prosessien riskeihin ja kriittisyyteen nähden.

Pääsyn turvallisuus

Henkilökohtaiset, salasanalla suojatut tilit ovat vakiokäytäntö. Jaettuja tilejä vältetään, ja mahdolliset poikkeukset arvioidaan ja suojataan lisätoimenpiteillä.

Järjestelmiin ja tietoihin myönnetään pääsy roolin, vastuun ja tarpeen perusteella. Sovelletaan vähimmäisoikeuksien periaatetta.

Järjestelmänvalvojan oikeudet on rajoitettu valtuutetuille työntekijöille, ja niitä tarkistetaan säännöllisesti. Järjestelmänvalvojan käyttöoikeuksiin sovelletaan monivaiheista tunnistautumista, mikäli se on teknisesti mahdollista. Ulkoinen pääsy sisäisiin ja tuotantoympäristöihin tapahtuu suojattujen yhteyksien kautta.

Verkko- ja infrastruktuuriturvallisuus

Tuotantoympäristöihin pääsevät vain valtuutetut henkilöt. Verkkojen tietoturvaa, verkon segmentointia ja ulkoisen pääsyn rajoituksia sovelletaan luvattoman pääsyn estämiseksi.

Julkisesti saatavilla olevien palvelujen osalta toteutetaan asianmukaisia toimenpiteitä väärinkäytön, ei-toivotun liikenteen ja ylikuormituksen estämiseksi.

Salaus

Kriittiset tiedot salataan siirron aikana. Turvallisten yhteyksien varmistamiseksi käytetään vähintään TLS 1.2 -protokollaa, ja TLS 1.3 on suositeltava, jos se on tuettu.

Työlaitteiden varmuuskopiot ja tallennusvälineet on salattu. Salasanat, API-käyttöoikeustiedot ja muut luottamukselliset tiedot säilytetään turvallisesti, ja niihin pääsevät käsiksi vain valtuutetut henkilöt.

Lokitiedot ja seuranta

Käyttäjien ja järjestelmänvalvojien toiminnot tuotantoympäristöissä kirjataan keskitetysti lokiin. Lokilähteet on synkronoitu ajallisesti, jotta tapahtumia voidaan tutkia luotettavasti.

Kriittiset varoitukset arvioidaan välittömästi. Tarvittavien muutosten ja päivitysten jälkeen lokit tarkistetaan poikkeamien ja odottamattoman käyttäytymisen varalta.

Haavoittuvuudet ja tietoturvapäivitykset

Tekniset haavoittuvuudet arvioidaan osana säännöllistä järjestelmähallintaa. Havaittujen haavoittuvuuksien osalta ilmoitetaan asiasta vastuulliselle järjestelmän omistajalle tai tietoturvavastaavalle, ja niitä seurataan riskin mukaan.

Järjestelmät päivitetään pääsääntöisesti kuukausittain. Kriittiset tietoturvapäivitykset asennetaan niin pian kuin se on kohtuudella mahdollista. Ohjelmistojen asentaminen tuotantokäytössä oleviin järjestelmiin on rajoitettu valtuutetuille työntekijöille.

Muutoksenhallinta

Järjestelmien ja palvelujen muutosten mahdollisia vaikutuksia tietoturvaan ja käytettävyyteen arvioidaan.

Kriittiset muutokset testataan etukäteen erillisessä testaus- tai välivarastointiympäristössä ennen niiden käyttöönottoa tuotantoympäristössä. Jos suunnitellulla muutoksella voi olla havaittavia vaikutuksia asiakkaille, asiasta ilmoitetaan asianomaisille asiakkaille hyvissä ajoin.

Varmuuskopiointi ja palautus

Tärkeät tiedot varmuuskopioidaan tunnin välein. Varmuuskopiot tallennetaan salattuina.

Kyky palauttaa tietoja varmuuskopioista testataan ja dokumentoidaan vähintään kerran vuodessa. Tuotantojärjestelmät on toteutettu mahdollisuuksien mukaan redundanttisesti, jotta yksittäisen komponentin vian seuraukset voidaan rajoittaa.

Työntekijät ja yrityksen omaisuus

Työntekijöitä sitovat salassapitovelvollisuudet, ja heille on annettu tietoa tietoturvan ja tietosuojan alalla olevista vastuista.

Työntekijän palvelukseen ottamiseen, työtehtävien muutoksiin ja palvelussuhteen päättymiseen sovelletaan vakiintuneita menettelytapoja. Käyttöoikeudet ja yrityksen omaisuus mukautetaan tai peruutetaan, kun niitä ei enää tarvita.

Tallennusvälineet pyyhitään asianmukaisesti tai hävitetään ennen niiden uudelleenkäyttöä tai hävittämistä.

Tapahtumat ja toiminnan jatkuvuus

Postcode.eu:lla on menettelytavat tietoturva- ja tietosuojapoikkeamien tunnistamiseksi, ilmoittamiseksi, rekisteröimiseksi, arvioimiseksi, eskaloimiseksi ja ratkaisemiseksi.

Tapahtumat luokitellaan niiden vaikutusten ja kiireellisyyden perusteella. Vakavien tapahtumien jälkeen niiden syitä tutkitaan ja tarvittaessa toteutetaan korjaavia ja ennaltaehkäiseviä toimenpiteitä.

Kun tapahtuma vaikuttaa palvelujen tarjoamiseen, henkilötietoihin tai sopimusvelvoitteisiin, asiasta ilmoitetaan asianomaisille asiakkaille, jos laki tai sopimus sitä edellyttää.

Kriittisten prosessien, järjestelmien ja toimittajien merkitystä palvelujen jatkuvuuden kannalta arvioidaan. Tämän perusteella laaditaan asianmukaiset palautus- ja jatkuvuustoimenpiteet.

Palveluiden nykyisen saatavuuden voi tarkistaa tilasivultamme.

Tietosuoja ja henkilötietojen käsittely

Postcode.eu rekisterinpitäjänä

Osoite-API-rajapintoja käytettäessä asiakas toimii rekisterinpitäjänä ja Postcode.eu henkilötietojen käsittelijänä. Postcode.eu käsittelee henkilötietoja yksinomaan asiakkaan puolesta ja sovittujen osoitepalveluiden toteuttamiseksi.

Käsittely käsittää asiakkaan tai asiakkaan loppukäyttäjän API:n kautta toimittamien osoitetietojen tarkistamisen ja tarvittaessa täydentämisen. Seuraavia henkilötietoja voidaan käsitellä:

  • kadunnimi;
  • talonumero;
  • postinumero;
  • kaupungin nimi.

Tätä palvelua varten ei pyydetä erityisiä henkilötietoryhmiä.

Postcode.eu toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet käsiteltävien henkilötietojen suojaamiseksi. Näihin toimenpiteisiin kuuluvat muun muassa:

  • salaus siirron aikana;
  • pääsyn turvallisuus;
  • kirjaaminen ja seuranta;
  • turvallinen järjestelmä- ja verkonhallinta;
  • varmuuskopiointi- ja palautustoimenpiteet;
  • säilytysajan rajoittaminen;
  • toimenpiteet poikkeustilanteissa ja tietoturvaloukkauksissa.

Tällä sivulla on yhteenveto tärkeimmistä teknisistä ja organisatorisista toimenpiteistä. Lisätietoja voidaan antaa pyynnöstä, riippuen pyynnön luonteesta ja tietojen luottamuksellisuudesta.

Prosessorisopimus

Tietojenkäsittelysopimus sisältyy käyttöehtojen 5 artiklaan. Siihen sisältyvät sopimukset seuraavista asioista:

  • käsittelyn luonne ja tarkoitus;
  • henkilötietojen luokat;
  • tietoturva;
  • tuki tietoturvaloukkausten yhteydessä;
  • tuki rekisteröityjen pyyntöihin;
  • aliprosessoijien käyttö;
  • asiakkaiden suorittamat tarkastukset;
  • kansainväliset siirrot;
  • henkilötietojen palauttaminen tai poistaminen palvelun päättymisen jälkeen.

Kun havaitaan tietoturvaloukkaus, joka liittyy asiakkaan osalta käsiteltäviin henkilötietoihin, asiakkaalle ilmoitetaan asiasta mahdollisimman pian ja viimeistään 48 tunnin kuluessa loukkauksen havaitsemisesta.

Alisuljettajat ja kansainväliset siirrot

Palvelun osien toteuttamiseen voidaan käyttää alihankkijoita. Näiden osapuolten kanssa tehdään kirjalliset sopimukset tietosuojasta ja tietoturvasta.

Asiakkaille ilmoitetaan käytössä olevista alihankkijoista sekä suunnitelluista lisäyksistä tai vaihdoista käyttöehtojen mukaisesti.

Kun henkilötietoja käsitellään Euroopan talousalueen ulkopuolella, sovelletaan asianmukaisia siirtomekanismeja, kuten vakiomuotoisia sopimuslausekkeita tai EU:n ja Yhdysvaltojen välistä tietosuojakehystä.

Postcode.eu tietojen käsittelyn vastuuhenkilönä

Niiden henkilötietojen osalta, joita Postcode.eu käsittelee omaa liiketoimintaansa varten – kuten yhteys-, tili-, hallinto-, tuki- ja laskutus tietoja – Postcode.eu toimii itse rekisterinpitäjänä.

Lisätietoja näistä käsittelytoimista, säilytysajoista ja tietosuojaoikeuksista löytyy tietosuojaselosteesta.

Toimittajat ja alihankkijat

Infrastruktuurin ja tukipalvelujen tarjoajina käytetään huolellisesti valittuja toimittajia.

Tietoturvan, tietosuojan tai toiminnan jatkuvuuden kannalta merkittävät toimittajat arvioidaan ja tarvittaessa arvioidaan säännöllisesti. Asiaankuuluvat tietoturva- ja tietosuojavelvoitteet vahvistetaan sopimuksin.

Kun toimittaja käsittelee asiakkaiden henkilötietoja Postcode.eu:n puolesta, se toimii alikäsittelijänä. Alikäsittelijöiden kanssa tehdään kirjallisia sopimuksia, jotka ovat yhdenmukaisia käsittelysopimuksen velvoitteiden kanssa.

Asiakkaille ilmoitetaan käytössä olevista alihankkijoista sekä suunnitelluista lisäyksistä tai vaihdoista käyttöehtojen mukaisesti.

Alla on ajantasainen yleiskatsaus palvelujen toimittamiseen osallistuvista alihankkijoista.

Prosessorin nimiTehtävä/rooliMaa/alueSiirto ETA:n ulkopuolellePerussiirto
CrispTukiRanska (EU/ETA)Eiei saatavilla (EU/ETA – ei siirtoja ETA:n ulkopuolelle)
Proton AGSähköposti / kalenteri / asiakirjatSveitsiKyllä (CH)Riittävyyspäätös CH
KadasterVastaanottajan BAG-palautettaAlankomaatEiei saatavilla (Alankomaiden hallitus)
LeasewebHosting / infrastruktuuriAlankomaatEiei saatavilla (EU/ETA - ei siirtoja ETA:n ulkopuolelle)
DirectVPSHosting / infrastruktuuriAlankomaatEiei saatavilla (EU/ETA - ei siirtoja ETA:n ulkopuolelle)
HetznerHosting / infrastruktuuriSaksa (EU/ETA)Eiei saatavilla (EU/ETA - ei siirtoja ETA:n ulkopuolelle)
MoneybirdMaksujen käsittelyAlankomaatEiei saatavilla (EU/ETA - ei siirtoja ETA:n ulkopuolelle)
StackheroHosting / infrastruktuuriRanska (EU/ETA)Eiei saatavilla (EU/ETA - ei siirtoja ETA:n ulkopuolelle)
CloudflareHosting / infrastruktuuri / CDNYhdysvallatKyllä (mahdollisesti)SCC / EU-Yhdysvallat DPF

ISO/IEC 27001

Postcode.eu on ottanut käyttöön ISO/IEC 27001 -standardiin perustuvan tietoturvan hallintajärjestelmän.

Johtamisjärjestelmä tukee järjestelmällistä lähestymistapaa riskienhallintaan, pääsyn turvaamiseen, poikkeustilanteiden hallintaan, toiminnan jatkuvuuteen, toimittajien arviointiin ja jatkuvaan parantamiseen.

Riippumaton sertifiointiprosessi on parhaillaan käynnissä.

Tila: ISO/IEC 27001 -sertifiointi käynnissä

Sertifiointiprosessin päätyttyä sertifikaatti ja siihen liittyvä sertifiointialue julkaistaan.

Saatavilla oleva dokumentaatio

Tällä sivulla on tietoa seuraavista aiheista:

  • tekniset ja organisatoriset turvatoimenpiteet;
  • henkilötietojen käsittely;
  • toimittajien ja alihankkijoiden osallistaminen;
  • ISO/IEC 27001 -sertifioinnin tila.

Seuraavat tiedot ovat julkisesti saatavilla:

Lisätietoja turvallisuustoimenpiteistä tai riippumattomista arvioinneista voidaan pyynnöstä antaa luottamuksellisina, riippuen pyynnön ja palvelun luonteesta.

Sisäisiä riskirekistereitä, täydellisiä tarkastustuloksia, teknisiä määrityksiä, turvallisuuslokeja ja tietoja tietyistä haavoittuvuuksista ei julkaista.

Turvallisuusyhteyshenkilö

Jos sinulla on lisäkysymyksiä tietoturvasta, tietosuojasta tai säännösten noudattamisesta, voit ottaa yhteyttä seuraavasti:

info@postcode.eu

Järjestelmissä tai palveluissa havaitut mahdolliset haavoittuvuudet voidaan ilmoittaa myös tämän osoitteen kautta. Ilmoituksessa tulisi mieluiten olla selkeä kuvaus ja riittävät tiedot asian selvittämiseksi.

Mahdollista haavoittuvuutta tutkittaessa ei saa tarkastella, muokata tai poistaa muiden tietoja, eikä palvelun toimittamista saa häiritä.