La sécurité, la disponibilité et la fiabilité des services de Postcode.eu sont essentielles au bon fonctionnement de l'entreprise. C'est pourquoi des mesures techniques et organisationnelles appropriées sont mises en œuvre pour protéger les API, les systèmes et les données contre tout accès non autorisé, toute perte, toute utilisation abusive et toute perturbation.
Cette page présente une vue d'ensemble de notre approche en matière de sécurité de l'information, de protection de la vie privée, de continuité des activités et de conformité.
Mesures techniques et organisationnelles (MTO)
Postcode.eu met en œuvre des mesures techniques et organisationnelles visant à protéger la confidentialité, l'intégrité et la disponibilité de ses systèmes, services et données. Ces mesures sont adaptées aux risques et au niveau de criticité des systèmes et processus concernés.
Sécurité d'accès
Les comptes personnels protégés par mot de passe constituent la norme. Les comptes partagés sont évités et toute exception fait l'objet d'une évaluation et est sécurisée par des mesures supplémentaires.
L'accès aux systèmes et aux informations est accordé en fonction du rôle, des responsabilités et du besoin. Le principe du privilège minimal est appliqué.
Les droits d'administrateur sont réservés aux employés autorisés et font l'objet d'un réexamen périodique. L'authentification multifactorielle est mise en œuvre pour les accès administratifs lorsque cela est techniquement possible. L'accès externe aux environnements internes et de production s'effectue via des connexions sécurisées.
Sécurité des réseaux et des infrastructures
Les environnements de production ne sont accessibles qu'aux personnes autorisées. Des mesures de sécurité réseau, une segmentation du réseau et des restrictions d'accès externe sont mises en place pour empêcher tout accès non autorisé.
Des mesures appropriées sont mises en place pour les services accessibles au public afin de prévenir les utilisations abusives, le trafic indésirable et la surcharge.
Chiffrement
Les données critiques sont chiffrées pendant leur transfert. Pour garantir la sécurité des connexions, le protocole TLS 1.2 est utilisé au minimum, le protocole TLS 1.3 étant privilégié lorsqu'il est pris en charge.
Les sauvegardes et les supports de stockage des appareils professionnels sont chiffrés. Les mots de passe, les identifiants d'API et les autres données confidentielles sont stockés en toute sécurité et ne sont accessibles qu'aux personnes autorisées.
Enregistrement et surveillance
Les activités des utilisateurs et des administrateurs dans les environnements de production sont consignées de manière centralisée. Les sources de journalisation sont synchronisées dans le temps, ce qui permet d'analyser les événements de manière fiable.
Les alertes critiques sont analysées immédiatement. Une fois les modifications et mises à jour nécessaires effectuées, les journaux sont examinés afin de détecter d'éventuelles anomalies et tout comportement inattendu.
Vulnérabilités et mises à jour de sécurité
Les vulnérabilités techniques sont évaluées dans le cadre de la gestion régulière des systèmes. Les vulnérabilités identifiées sont signalées au responsable du système concerné ou au responsable de la sécurité, et font l'objet d'un suivi en fonction du niveau de risque.
En règle générale, les systèmes sont mis à jour tous les mois. Les mises à jour de sécurité critiques sont appliquées aussi rapidement que possible. L'installation de logiciels sur les systèmes opérationnels est réservée aux employés autorisés.
Gestion du changement
Les modifications apportées aux systèmes et aux services font l'objet d'une évaluation visant à déterminer leurs conséquences éventuelles sur la sécurité et la disponibilité des informations.
Les modifications critiques sont testées au préalable dans un environnement de test ou de préproduction distinct avant leur mise en œuvre dans l'environnement de production. Lorsqu'une modification prévue est susceptible d'avoir des conséquences notables pour les clients, ceux-ci sont informés en temps utile.
Sauvegarde et restauration
Les données critiques sont sauvegardées toutes les heures. Les sauvegardes sont stockées sous forme chiffrée.
La capacité à restaurer les données à partir des sauvegardes est testée et consignée au moins une fois par an. Les systèmes de production sont configurés de manière redondante dans la mesure du possible afin de limiter les conséquences d'une défaillance d'un composant individuel.
Le personnel et les actifs de l'entreprise
Employees are bound by confidentiality obligations and are informed about responsibilities in the field of information security and privacy.
Fixed procedures apply for onboarding, job changes and offboarding. Access rights and company assets are adjusted or revoked when they are no longer necessary.
Les supports de stockage sont effacés ou détruits de manière appropriée avant leur réutilisation ou leur élimination.
Incidents et continuité
Postcode.eu dispose de procédures permettant d'identifier, de signaler, d'enregistrer, d'évaluer, de transmettre aux instances supérieures et de résoudre les incidents liés à la sécurité de l'information et à la protection de la vie privée.
Les incidents sont classés en fonction de leur impact et de leur urgence. À la suite d'incidents graves, une enquête est menée pour en déterminer la cause et des mesures correctives et préventives sont prises si nécessaire.
Lorsqu'un incident affecte la prestation de services, les données à caractère personnel ou les obligations contractuelles, les clients concernés sont informés lorsque la loi ou le contrat l'exige.
Les processus, systèmes et fournisseurs critiques font l'objet d'une évaluation visant à déterminer leur importance pour la continuité de la prestation de services. Sur cette base, des mesures appropriées de reprise d'activité et de continuité sont mises en place.
Vous pouvez consulter la disponibilité actuelle des services sur notre page d'état.
Confidentialité et traitement des données à caractère personnel
Postcode.eu en tant que responsable du traitement
Lors de l'utilisation des API d'adresses, le client agit en tant que responsable du traitement et Postcode.eu en tant que sous-traitant. Postcode.eu traite les données à caractère personnel exclusivement pour le compte du client et aux fins de la prestation des services d'adressage convenus.
Le traitement consiste à valider et, le cas échéant, à compléter les données d'adresse fournies par le client ou par un utilisateur final de ce dernier via l'API. Les données à caractère personnel suivantes peuvent être traitées :
- nom de rue;
- numéro de maison;
- code postal;
- nom de la ville.
Aucune catégorie particulière de données à caractère personnel n'est demandée dans le cadre de ce service.
Postcode.eu met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel traitées. Ces mesures comprennent, entre autres :
- chiffrement pendant le transport;
- sécurité d'accès;
- enregistrement et surveillance;
- gestion sécurisée des systèmes et des réseaux;
- mesures de sauvegarde et de restauration;
- limitation de la durée de conservation;
- procédures en cas d'incident et de violation de données.
Vous trouverez sur cette page un aperçu des principales mesures techniques et organisationnelles. Des informations complémentaires peuvent être fournies sur demande, en fonction de la nature de celle-ci et du caractère confidentiel des informations.
Contrat de sous-traitance
La convention relative au sous-traitant figure à l'article 5 des Conditions générales. Elle comprend des dispositions concernant :
- la nature et la finalité du traitement;
- les catégories de données à caractère personnel;
- sécurité de l'information;
- assistance en cas de fuites de données;
- prise en charge des demandes des personnes concernées;
- recours à des sous-traitants secondaires;
- audits réalisés par les clients;
- virements internationaux;
- Restitution ou suppression des données à caractère personnel après la cessation du service.
Lorsqu'une violation de données concernant des données à caractère personnel traitées pour le compte d'un client est constatée, ce dernier en est informé dès que possible et au plus tard 48 heures après la constatation de cette violation.
Sous-traitants et transferts internationaux
Des sous-traitants peuvent être sollicités pour certaines parties du service. Des accords écrits sont conclus avec ces parties concernant la protection des données et la sécurité de l'information.
Les clients sont informés des sous-traitants auxquels nous faisons appel, ainsi que des ajouts ou remplacements prévus, conformément aux Conditions générales.
Lorsque des données à caractère personnel sont traitées en dehors de l'Espace économique européen, des mécanismes de transfert appropriés sont mis en œuvre, tels que les clauses contractuelles types ou le cadre de protection des données UE-États-Unis.
Postcode.eu en tant que responsable du traitement
En ce qui concerne les données à caractère personnel que Postcode.eu traite dans le cadre de ses propres activités commerciales, telles que les données de contact, de compte, d'administration, d'assistance et de facturation, Postcode.eu agit elle-même en tant que responsable du traitement.
Vous trouverez davantage d'informations sur ces activités de traitement, les durées de conservation et les droits en matière de protection des données dans la déclaration de confidentialité.
Fournisseurs et sous-traitants
Nous faisons appel à des prestataires soigneusement sélectionnés pour les infrastructures et les services d'appui.
Les fournisseurs concernés par la sécurité de l'information, la protection de la vie privée ou la continuité des activités font l'objet d'une analyse et, si nécessaire, d'une évaluation périodique. Les obligations pertinentes en matière de sécurité et de protection de la vie privée sont définies par contrat.
Lorsqu'un fournisseur traite les données à caractère personnel des clients pour le compte de Postcode.eu, il agit en tant que sous-traitant secondaire. Des accords écrits sont conclus avec les sous-traitants secondaires, conformément aux obligations prévues dans le contrat de sous-traitance.
Les clients sont informés des sous-traitants auxquels nous faisons appel, ainsi que des ajouts ou remplacements prévus, conformément aux Conditions générales.
Vous trouverez ci-dessous un aperçu des sous-traitants intervenant actuellement dans la prestation des services.
| Nom du processeur | Fonction/Rôle | Pays/Région | Transfert hors de l'EEE | Transfert de base |
|---|---|---|---|---|
| Crisp | Assistance | France (UE/EEE) | Non | n/a (UE/EEE – aucun transfert en dehors de l'EEE) |
| Proton AG | E-mail / calendrier / documents | Suisse | Oui (CH) | Décision d'adéquation CH |
| Kadaster | Commentaires des bénéficiaires du programme BAG | Les Pays-Bas | Non | n/a (Gouvernement néerlandais) |
| Leaseweb | Hosting / infrastructure | Les Pays-Bas | Non | n/a (UE/EEE - aucun transfert en dehors de l'EEE) |
| DirectVPS | Hosting / infrastructure | Les Pays-Bas | Non | n/a (UE/EEE - aucun transfert en dehors de l'EEE) |
| Hetzner | Hosting / infrastructure | Allemagne (UE/EEE) | Non | n/a (UE/EEE - aucun transfert en dehors de l'EEE) |
| Moneybird | Traitement des paiements | Les Pays-Bas | Non | n/a (UE/EEE - aucun transfert en dehors de l'EEE) |
| Stackhero | Hosting / infrastructure | France (UE/EEE) | Non | n/a (UE/EEE - aucun transfert en dehors de l'EEE) |
| Cloudflare | Hosting / infrastructure / CDN | États-Unis | Oui (éventuellement) | SCC / UE-États-Unis DPF |
ISO/IEC 27001
Postcode.eu a mis en place un système de gestion de la sécurité de l'information conforme à la norme ISO/IEC 27001.
Le système de gestion favorise une approche structurée de la gestion des risques, de la sécurité des accès, de la gestion des incidents, de la continuité des activités, de l'évaluation des fournisseurs et de l'amélioration continue.
Le processus de certification indépendant est actuellement en cours.
Statut : certification ISO/IEC 27001 en cours
Une fois le processus de certification achevé, le certificat et le champ d'application de la certification seront publiés.
Documentation disponible
Cette page contient des informations sur :
- les mesures de sécurité techniques et organisationnelles;
- le traitement des données à caractère personnel;
- la mobilisation des fournisseurs et des sous-traitants secondaires;
- le statut de la certification ISO/IEC 27001.
Les informations suivantes sont accessibles au public :
- Conditions générales et contrat de sous-traitance;
- déclaration de confidentialité;
- Certificat ISO/IEC 27001 une fois délivré officiellement.
Des informations confidentielles supplémentaires concernant les mesures de sécurité ou les évaluations indépendantes peuvent être communiquées sur demande, sous réserve de confidentialité, en fonction de la nature de la demande et du service concerné.
Les registres internes des risques, les résultats complets des audits, les configurations techniques, les journaux de sécurité et les informations relatives à des vulnérabilités spécifiques ne sont pas rendus publics.
Contact chargé de la sécurité
Pour toute question supplémentaire concernant la sécurité de l'information, la protection de la vie privée ou la conformité, vous pouvez nous contacter par :
Les vulnérabilités présumées dans les systèmes ou les services peuvent également être signalées à cette adresse. Un signalement doit de préférence comporter une description claire et suffisamment d'informations pour permettre d'examiner le problème.
Lors de l'analyse d'une vulnérabilité potentielle, aucune donnée appartenant à des tiers ne doit être consultée, modifiée ou supprimée, et la prestation du service ne doit pas être perturbée.