La sicurezza, la disponibilità e l'affidabilità dei servizi di Postcode.eu sono fondamentali per lo svolgimento delle attività aziendali. Pertanto, vengono adottate misure tecniche e organizzative adeguate per proteggere le API, i sistemi e i dati da accessi non autorizzati, perdita, uso improprio e interruzioni del servizio.
Questa pagina offre una panoramica dell'approccio alla sicurezza delle informazioni, alla privacy, alla continuità operativa e alla conformità.
Misure tecniche e organizzative (TOM)
Postcode.eu adotta misure tecniche e organizzative volte a proteggere la riservatezza, l'integrità e la disponibilità dei sistemi, dei servizi e dei dati. Tali misure sono adeguate ai rischi e alla criticità dei sistemi e dei processi interessati.
Sicurezza degli accessi
Gli account personali protetti da password sono la norma. Gli account condivisi vengono evitati e le eventuali eccezioni vengono valutate e rese sicure con misure aggiuntive.
L'accesso ai sistemi e alle informazioni viene concesso in base al ruolo, alle responsabilità e alla necessità. Viene applicato il principio del privilegio minimo.
I diritti di amministratore sono riservati ai dipendenti autorizzati e vengono rivisti periodicamente. L'autenticazione a più fattori viene applicata per l'accesso amministrativo, ove tecnicamente possibile. L'accesso esterno agli ambienti interni e di produzione avviene tramite connessioni sicure.
Sicurezza delle reti e delle infrastrutture
L'accesso agli ambienti di produzione è consentito esclusivamente alle persone autorizzate. Per impedire accessi non autorizzati vengono applicate misure di sicurezza di rete, segmentazione della rete e restrizioni agli accessi esterni.
Per i servizi accessibili al pubblico vengono adottate misure adeguate a tutela contro gli abusi, il traffico indesiderato e il sovraccarico.
Crittografia
I dati critici vengono crittografati durante il trasferimento. Per garantire la sicurezza delle connessioni, viene utilizzato come minimo il protocollo TLS 1.2, mentre si preferisce il TLS 1.3, qualora sia supportato.
I backup e i supporti di archiviazione sui dispositivi aziendali sono crittografati. Le password, le credenziali API e altri dati riservati sono conservati in modo sicuro e sono accessibili solo alle persone autorizzate.
Registrazione e monitoraggio
Le attività degli utenti e degli amministratori negli ambienti di produzione vengono registrate a livello centrale. Le fonti dei log sono sincronizzate nel tempo, in modo da consentire un’analisi affidabile degli eventi.
Gli avvisi critici vengono valutati immediatamente. Dopo aver apportato le modifiche e gli aggiornamenti del caso, i log vengono controllati per individuare eventuali anomalie e comportamenti imprevisti.
Vulnerabilità e aggiornamenti di sicurezza
Le vulnerabilità tecniche vengono valutate nell'ambito della gestione ordinaria del sistema. Le vulnerabilità individuate vengono segnalate al responsabile del sistema o al responsabile della sicurezza e vengono gestite in base al livello di rischio.
Di norma, i sistemi vengono aggiornati mensilmente. Gli aggiornamenti di sicurezza critici vengono applicati il più rapidamente possibile, nei limiti del ragionevole. L'installazione di software sui sistemi operativi è riservata ai dipendenti autorizzati.
Gestione del cambiamento
Le modifiche apportate ai sistemi e ai servizi vengono valutate per individuarne le possibili conseguenze sulla sicurezza e sulla disponibilità delle informazioni.
Le modifiche critiche vengono testate in anticipo in un ambiente di test o di staging separato prima dell'implementazione nell'ambiente di produzione. Quando una modifica pianificata potrebbe avere conseguenze rilevanti per i clienti, questi ultimi vengono informati tempestivamente.
Backup e ripristino
I dati critici vengono sottoposti a backup ogni ora. I backup vengono archiviati in forma crittografata.
La capacità di ripristinare i dati dai backup viene verificata e documentata almeno una volta all'anno. I sistemi di produzione sono configurati in modo ridondante, ove possibile, per limitare le conseguenze del guasto di un singolo componente.
Employees and company assets
Employees are bound by confidentiality obligations and are informed about responsibilities in the field of information security and privacy.
Fixed procedures apply for onboarding, job changes and offboarding. Access rights and company assets are adjusted or revoked when they are no longer necessary.
I supporti di memorizzazione vengono opportunamente cancellati o distrutti prima del riutilizzo o dello smaltimento.
Incidenti e continuità
Postcode.eu dispone di procedure per il riconoscimento, la segnalazione, la registrazione, la valutazione, l'escalation e la risoluzione degli incidenti relativi alla sicurezza delle informazioni e alla privacy.
Gli incidenti vengono classificati in base alla gravità e all'urgenza. A seguito di incidenti gravi, se ne indaga la causa e, ove necessario, vengono adottate misure correttive e preventive.
Quando un incidente incide sulla fornitura del servizio, sui dati personali o sugli obblighi contrattuali, i clienti interessati vengono informati qualora ciò sia richiesto dalla legge o dal contratto.
I processi, i sistemi e i fornitori critici vengono valutati in base alla loro importanza per la continuità dell'erogazione dei servizi. Sulla base di tale valutazione, vengono definite misure adeguate di ripristino e continuità.
È possibile verificare l'attuale disponibilità dei servizi tramite la nostra pagina di stato.
Privacy e trattamento dei dati personali
Postcode.eu in qualità di titolare del trattamento
Quando si utilizzano le API relative agli indirizzi, il cliente agisce in qualità di titolare del trattamento e Postcode.eu in qualità di responsabile del trattamento. Postcode.eu tratta i dati personali esclusivamente per conto del cliente e ai fini dell’esecuzione dei servizi relativi agli indirizzi concordati.
Il trattamento consiste nella verifica e, se del caso, nell’integrazione dei dati relativi all’indirizzo forniti dal cliente o da un utente finale del cliente tramite l’API. Possono essere trattati i seguenti dati personali:
- nome della via;
- numero civico;
- codice postale;
- nome della città.
Per questo servizio non vengono richieste categorie particolari di dati personali.
Postcode.eu adotta misure tecniche e organizzative adeguate per proteggere i dati personali trattati. Tali misure comprendono, tra l’altro:
- crittografia durante il trasporto;
- sicurezza degli accessi;
- registrazione e monitoraggio;
- gestione sicura dei sistemi e delle reti;
- misure di backup e ripristino;
- limitazione del periodo di conservazione;
- Procedure in caso di incidenti e violazioni dei dati.
In questa pagina è riportata una panoramica delle principali misure tecniche e organizzative. Ulteriori informazioni potranno essere fornite su richiesta, a seconda della natura della richiesta e del grado di riservatezza delle informazioni.
Accordo relativo al processore
L'accordo relativo al responsabile del trattamento è contenuto nell'articolo 5 dei Termini e condizioni. Esso comprende accordi relativi a:
- la natura e la finalità del trattamento;
- le categorie di dati personali;
- sicurezza delle informazioni;
- assistenza in caso di violazioni dei dati;
- assistenza per le richieste degli interessati;
- ricorso a sub-responsabili del trattamento;
- verifiche da parte dei clienti;
- trasferimenti internazionali;
- restituzione o cancellazione dei dati personali dopo la cessazione del servizio.
Qualora venga rilevata una violazione dei dati relativa ai dati personali trattati per conto di un cliente, quest’ultimo viene informato il prima possibile e comunque entro 48 ore dalla scoperta.
Sub-responsabili del trattamento e trasferimenti internazionali
Per alcune parti del servizio possono essere coinvolti sub-responsabili del trattamento. Con tali soggetti vengono stipulati accordi scritti in materia di protezione dei dati e sicurezza delle informazioni.
I clienti vengono informati in merito ai sub-responsabili del trattamento coinvolti e alle aggiunte o sostituzioni previste, in conformità con i Termini e le Condizioni.
Quando i dati personali vengono trattati al di fuori dello Spazio economico europeo, vengono applicati meccanismi di trasferimento adeguati, quali le clausole contrattuali tipo o il quadro normativo UE-USA in materia di protezione dei dati.
Postcode.eu in qualità di titolare del trattamento
Per quanto riguarda i dati personali che Postcode.eu tratta nell'ambito delle proprie attività commerciali, quali i dati di contatto, relativi all'account, amministrativi, di assistenza e di fatturazione, Postcode.eu stessa agisce in qualità di titolare del trattamento.
Maggiori informazioni su tali attività di trattamento, sui periodi di conservazione dei dati e sui diritti in materia di privacy sono riportate nell'informativa sulla privacy.
Fornitori e sub-responsabili del trattamento
Per le infrastrutture e i servizi di supporto ci avvaliamo di fornitori accuratamente selezionati.
I fornitori che rivestono un ruolo rilevante in materia di sicurezza delle informazioni, privacy o continuità operativa vengono sottoposti a verifica e, ove necessario, valutati periodicamente. Gli obblighi in materia di sicurezza e privacy vengono stabiliti per iscritto nei contratti.
Quando un fornitore tratta i dati personali dei clienti per conto di Postcode.eu, agisce in qualità di sub-responsabile del trattamento. Con i sub-responsabili del trattamento vengono stipulati accordi scritti che sono in linea con gli obblighi previsti dall’accordo di incarico del trattamento.
I clienti vengono informati in merito ai sub-responsabili del trattamento coinvolti e alle aggiunte o sostituzioni previste, in conformità con i Termini e le Condizioni.
Di seguito è riportata una panoramica aggiornata dei sub-responsabili del trattamento coinvolti nella fornitura dei servizi.
| Nome del processore | Servizio/Ruolo | Paese/Regione | Trasferimento al di fuori del SEE | Trasferimento di base |
|---|---|---|---|---|
| Crisp | Assistenza | Francia (UE/SEE) | No | n/a (UE/SEE – nessun trasferimento al di fuori del SEE) |
| Proton AG | E-mail / calendario / documenti | Svizzera | Sì (CH) | Decisione di adeguatezza CH |
| Kadaster | Feedback sui sacchetti da parte dei destinatari | Paesi Bassi | No | n/a (Governo dei Paesi Bassi) |
| Leaseweb | Hosting / infrastruttura | Paesi Bassi | No | n/a (UE/SEE - nessun trasferimento al di fuori del SEE) |
| DirectVPS | Hosting / infrastruttura | Paesi Bassi | No | n/a (UE/SEE - nessun trasferimento al di fuori del SEE) |
| Hetzner | Hosting / infrastruttura | Germania (UE/SEE) | No | n/a (UE/SEE - nessun trasferimento al di fuori del SEE) |
| Moneybird | Elaborazione dei pagamenti | Paesi Bassi | No | n/a (UE/SEE - nessun trasferimento al di fuori del SEE) |
| Stackhero | Hosting / infrastruttura | Francia (UE/SEE) | No | n/a (UE/SEE - nessun trasferimento al di fuori del SEE) |
| Cloudflare | Hosting / infrastruttura / CDN | USA | Sì (potenzialmente) | SCC / UE-USA DPF |
ISO/IEC 27001
Postcode.eu ha implementato un sistema di gestione della sicurezza delle informazioni basato sulla norma ISO/IEC 27001.
Il sistema di gestione favorisce un approccio strutturato alla gestione dei rischi, alla sicurezza degli accessi, alla gestione degli incidenti, alla continuità operativa, alla valutazione dei fornitori e al miglioramento continuo.
Il processo di certificazione indipendente è attualmente in corso.
Stato: certificazione ISO/IEC 27001 in corso
Una volta completato il processo di certificazione, saranno pubblicati il certificato e l'ambito di certificazione corrispondente.
Documentazione disponibile
Questa pagina contiene informazioni su:
- le misure di sicurezza tecniche e organizzative;
- il trattamento dei dati personali;
- il coinvolgimento dei fornitori e dei sub-responsabili del trattamento;
- lo stato della certificazione ISO/IEC 27001.
Le seguenti informazioni sono di dominio pubblico:
- Termini e condizioni e accordo con il responsabile del trattamento;
- informativa sulla privacy;
- Certificato ISO/IEC 27001 una volta rilasciato formalmente.
Ulteriori informazioni riservate relative alle misure di sicurezza o alle valutazioni indipendenti possono essere rese disponibili su richiesta, nel rispetto della riservatezza, a seconda della natura della richiesta e del servizio.
I registri interni dei rischi, i risultati completi degli audit, le configurazioni tecniche, i registri di sicurezza e le informazioni relative a specifiche vulnerabilità non vengono resi pubblici.
Referente per la sicurezza
Per ulteriori domande relative alla sicurezza delle informazioni, alla privacy o alla conformità, è possibile contattarci tramite:
Eventuali vulnerabilità sospette nei sistemi o nei servizi possono essere segnalate anche tramite questo indirizzo. È auspicabile che la segnalazione contenga una descrizione chiara e informazioni sufficienti per consentire l'analisi del problema.
Durante l'analisi di una possibile vulnerabilità, non è consentito visualizzare, modificare o cancellare dati di terzi, né interrompere la fornitura del servizio.