Sikkerheten, tilgjengeligheten og påliteligheten til Postcode.eu sine tjenester er avgjørende for virksomhetens drift. Derfor iverksettes egnede tekniske og organisatoriske tiltak for å beskytte API-er, systemer og data mot uautorisert tilgang, tap, misbruk og driftsforstyrrelser.

Denne siden gir en oversikt over vår tilnærming til informasjonssikkerhet, personvern, driftskontinuitet og regelverksetterlevelse.

Tekniske og organisatoriske tiltak (TOM)

Postcode.eu iverksetter tekniske og organisatoriske tiltak for å beskytte konfidensialiteten, integriteten og tilgjengeligheten til systemer, tjenester og data. Tiltakene er tilpasset risikoen og hvor kritiske de aktuelle systemene og prosessene er.

Tilgangssikkerhet

Personlige, passordbeskyttede kontoer er standarden. Delte kontoer unngås, og eventuelle unntak vurderes og sikres med tilleggstiltak.

Tilgang til systemer og informasjon gis på grunnlag av rolle, ansvar og behov. Prinsippet om minst mulig tilgang anvendes.

Administratorrettigheter er forbeholdt autoriserte ansatte og gjennomgås med jevne mellomrom. Der det er teknisk mulig, benyttes multifaktorautentisering for administrativ tilgang. Ekstern tilgang til interne miljøer og produksjonsmiljøer skjer via sikre tilkoblinger.

Nettverks- og infrastruktursikkerhet

Produksjonsmiljøene er kun tilgjengelige for autoriserte personer. Nettverkssikkerhet, nettverkssegmentering og begrensninger på ekstern tilgang er innført for å forhindre uautorisert tilgang.

Det iverksettes egnede tiltak for offentlig tilgjengelige tjenester for å forhindre misbruk, uønsket trafikk og overbelastning.

Kryptering

Kritiske data krypteres under overføring. For sikre tilkoblinger brukes minst TLS 1.2, og TLS 1.3 foretrekkes der dette støttes.

Sikkerhetskopier og lagringsmedier på arbeidsenheter er kryptert. Passord, API-påloggingsopplysninger og andre konfidensielle data lagres på en sikker måte og er kun tilgjengelige for autoriserte personer.

Loggføring og overvåking

User and administrator activities on production environments are centrally logged. Log sources are time-synchronized so that events can be reliably investigated.

Kritiske advarsler blir vurdert umiddelbart. Etter at relevante endringer og oppdateringer er gjennomført, blir loggene sjekket for avvik og uventet oppførsel.

Sikkerhetshull og sikkerhetsoppdateringer

Tekniske sårbarheter vurderes som en del av den løpende systemadministrasjonen. Identifiserte sårbarheter rapporteres til den ansvarlige systemeieren eller sikkerhetsansvarlig og følges opp ut fra risikoen.

Systemene oppdateres som regel hver måned. Kritiske sikkerhetsoppdateringer installeres så raskt som det er rimelig mulig. Installasjon av programvare på driftssystemer er forbeholdt autoriserte ansatte.

Endringsledelse

Endringer i systemer og tjenester vurderes med tanke på mulige konsekvenser for informasjonssikkerhet og tilgjengelighet.

Viktige endringer testes på forhånd i et eget test- eller mellomliggende miljø før de implementeres i produksjonsmiljøet. Når en planlagt endring kan få merkbare konsekvenser for kundene, blir de berørte kundene informert i god tid.

Sikkerhetskopiering og gjenoppretting

Viktige data blir sikkerhetskopiert hver time. Sikkerhetskopiene lagres i kryptert form.

Evnen til å gjenopprette data fra sikkerhetskopier testes og dokumenteres minst én gang i året. Produksjonssystemene er utformet med redundans der det er mulig, for å begrense konsekvensene av feil på en enkelt komponent.

Ansatte og selskapets eiendeler

Employees are bound by confidentiality obligations and are informed about responsibilities in the field of information security and privacy.

Fixed procedures apply for onboarding, job changes and offboarding. Access rights and company assets are adjusted or revoked when they are no longer necessary.

Lagringsmedier slettes eller destrueres på forsvarlig måte før de gjenbrukes eller kastes.

Hendelser og kontinuitet

Postcode.eu har prosedyrer for å identifisere, rapportere, registrere, vurdere, eskalere og løse hendelser knyttet til informasjonssikkerhet og personvern.

Hendelser klassifiseres ut fra konsekvens og hastergrad. Etter alvorlige hendelser undersøkes årsaken, og det iverksettes korrigerende og forebyggende tiltak der det er nødvendig.

Når en hendelse påvirker tjenesteleveransen, personopplysninger eller kontraktsmessige forpliktelser, blir de berørte kundene informert dersom dette er påkrevd i henhold til lov eller avtale.

Kritiske prosesser, systemer og leverandører vurderes med tanke på deres betydning for kontinuiteten i tjenesteleveransen. På bakgrunn av dette fastsettes egnede tiltak for gjenoppretting og kontinuitet.

Du kan sjekke den aktuelle tilgjengeligheten til tjenestene via vår statusside.

Personvern og behandling av personopplysninger

Postcode.eu som behandlingsansvarlig

Ved bruk av adresse-API-ene fungerer kunden som behandlingsansvarlig og Postcode.eu som databehandler. Postcode.eu behandler personopplysninger utelukkende på vegne av kunden og for å utføre de avtalte adressetjenestene.

Behandlingen består i å validere og, der det er aktuelt, supplere adressedata som er oppgitt av kunden eller en sluttbruker hos kunden via API-et. Følgende personopplysninger kan behandles:

  • gatenavn;
  • husnummer;
  • postnummer;
  • bynavn.

Det kreves ingen spesielle kategorier av personopplysninger for denne tjenesten.

Postcode.eu iverksetter egnede tekniske og organisatoriske tiltak for å beskytte de behandlede personopplysningene. Disse tiltakene omfatter blant annet:

  • kryptering under overføring;
  • tilgangssikkerhet;
  • loggføring og overvåking;
  • sikker system- og nettverksadministrasjon;
  • sikkerhetskopierings- og gjenopprettingstiltak;
  • begrensning av oppbevaringsperioden;
  • prosedyrer for hendelser og datainnbrudd.

På denne siden finner du en oversikt over de viktigste tekniske og organisatoriske tiltakene. Ytterligere informasjon kan gjøres tilgjengelig på forespørsel, avhengig av forespørselens art og informasjonens konfidensialitet.

Prosessoravtale

Prosessoravtalen er inkludert i artikkel 5 i vilkårene og betingelsene. Dette omfatter avtaler om:

  • behandlingenes art og formål;
  • kategoriene av personopplysninger;
  • informasjonssikkerhet;
  • støtte ved datainnbrudd;
  • støtte ved forespørsler fra registrerte;
  • bruk av underdatabehandlere;
  • revisjoner utført av kunder;
  • internasjonale overføringer;
  • Tilbakelevering eller sletting av personopplysninger etter at tjenesten er avsluttet.

Når det oppdages et datainnbrudd som gjelder personopplysninger som behandles på vegne av en kunde, blir kunden informert så snart som mulig og senest 48 timer etter at innbruddet ble oppdaget.

Underleverandører og internasjonale overføringer

Det kan benyttes underleverandører for deler av tjenesten. Det inngås skriftlige avtaler med disse partene om personvern og informasjonssikkerhet.

Kundene blir informert om hvilke underdatabehandlere som benyttes, samt om planlagte tillegg eller utskiftninger, i samsvar med vilkårene og betingelsene.

Når personopplysninger behandles utenfor Det europeiske økonomiske samarbeidsområdet, benyttes egnede overføringsmekanismer, for eksempel standardkontraktsklausuler eller EU–USA-rammeverket for personvern.

Postcode.eu som behandlingsansvarlig

Når det gjelder personopplysninger som Postcode.eu behandler i forbindelse med sin egen virksomhet, for eksempel kontakt-, konto-, administrasjons-, support- og faktureringsopplysninger, fungerer Postcode.eu selv som behandlingsansvarlig.

Mer informasjon om disse behandlingsaktivitetene, oppbevaringsperiodene og personvernrettighetene finnes i personvernerklæringen.

Leverandører og underdatabehandlere

Det benyttes nøye utvalgte leverandører for infrastruktur og støttetjenester.

Leverandører som er relevante for informasjonssikkerhet, personvern eller driftskontinuitet blir vurdert og, ved behov, evaluert med jevne mellomrom. Relevante forpliktelser knyttet til sikkerhet og personvern fastsettes i kontraktene.

Når en leverandør behandler kundenes personopplysninger på vegne av Postcode.eu, opptrer denne som underbehandler. Det inngås skriftlige avtaler med underbehandlere som er i samsvar med forpliktelsene i behandleravtalen.

Kundene blir informert om hvilke underdatabehandlere som benyttes, samt om planlagte tillegg eller utskiftninger, i samsvar med vilkårene og betingelsene.

Nedenfor følger en oversikt over de underleverandørene som er involvert i leveringen av tjenestene.

ProsessornavnStillingsbetegnelse/rolleLand/RegionOverføring utenfor EØSGrunnleggende overføring
CrispStøtteFrankrike (EU/EØS)Nein/a (EU/EØS – ingen overføring utenfor EØS)
Proton AGE-post / kalender / dokumenterSveitsJa (CH)Avgjørelse om tilstrekkelighet CH
KadasterTilbakemelding fra mottaker BAGNederlandNein/a (Regjeringen i Nederland)
LeasewebHosting / infrastrukturNederlandNein/a (EU/EØS - ingen overføring utenfor EØS)
DirectVPSHosting / infrastrukturNederlandNein/a (EU/EØS - ingen overføring utenfor EØS)
HetznerHosting / infrastrukturTyskland (EU/EØS)Nein/a (EU/EØS - ingen overføring utenfor EØS)
MoneybirdBetalingsbehandlingNederlandNein/a (EU/EØS - ingen overføring utenfor EØS)
StackheroHosting / infrastrukturFrankrike (EU/EØS)Nein/a (EU/EØS - ingen overføring utenfor EØS)
CloudflareHosting / infrastruktur / CDNUSAJa (potensielt)SCC / EU-USA DPF

ISO/IEC 27001

Postcode.eu har innført et styringssystem for informasjonssikkerhet basert på ISO/IEC 27001.

Styringssystemet legger til rette for en strukturert tilnærming til risikostyring, tilgangssikkerhet, hendelseshåndtering, kontinuitetsplanlegging, leverandørvurdering og kontinuerlig forbedring.

Den uavhengige sertifiseringsprosessen er for tiden i gang.

Status: ISO/IEC 27001-sertifisering pågår

Når sertifiseringsprosessen er fullført, vil sertifikatet og det tilhørende sertifiseringsomfanget bli offentliggjort.

Tilgjengelig dokumentasjon

Denne siden inneholder informasjon om:

  • de tekniske og organisatoriske sikkerhetstiltakene;
  • behandlingen av personopplysninger;
  • samarbeidet med leverandører og underdatabehandlere;
  • statusen for ISO/IEC 27001-sertifiseringen.

Følgende opplysninger er offentlig tilgjengelige:

Ytterligere konfidensiell informasjon om sikkerhetstiltak eller uavhengige vurderinger kan gjøres tilgjengelig på forespørsel under taushetsplikt, avhengig av forespørselens art og tjenesten.

Interne risikoregistre, fullstendige revisjonsresultater, tekniske konfigurasjoner, sikkerhetslogger og informasjon om spesifikke sårbarheter blir ikke offentliggjort.

Sikkerhetskontakt

Hvis du har flere spørsmål om informasjonssikkerhet, personvern eller regelverksetterlevelse, kan du ta kontakt via:

info@postcode.eu

Mistenkte sårbarheter i systemer eller tjenester kan også rapporteres via denne adressen. En rapport bør helst inneholde en klar beskrivelse og tilstrekkelig informasjon til at saken kan undersøkes.

Ved undersøkelse av en mulig sårbarhet må ingen data fra andre vises, endres eller slettes, og tjenesteleveransen må ikke forstyrres.