Sikkerheten, tilgjengeligheten og påliteligheten til Postcode.eu sine tjenester er avgjørende for virksomhetens drift. Derfor iverksettes egnede tekniske og organisatoriske tiltak for å beskytte API-er, systemer og data mot uautorisert tilgang, tap, misbruk og driftsforstyrrelser.
Denne siden gir en oversikt over vår tilnærming til informasjonssikkerhet, personvern, driftskontinuitet og regelverksetterlevelse.
Tekniske og organisatoriske tiltak (TOM)
Postcode.eu iverksetter tekniske og organisatoriske tiltak for å beskytte konfidensialiteten, integriteten og tilgjengeligheten til systemer, tjenester og data. Tiltakene er tilpasset risikoen og hvor kritiske de aktuelle systemene og prosessene er.
Tilgangssikkerhet
Personlige, passordbeskyttede kontoer er standarden. Delte kontoer unngås, og eventuelle unntak vurderes og sikres med tilleggstiltak.
Tilgang til systemer og informasjon gis på grunnlag av rolle, ansvar og behov. Prinsippet om minst mulig tilgang anvendes.
Administratorrettigheter er forbeholdt autoriserte ansatte og gjennomgås med jevne mellomrom. Der det er teknisk mulig, benyttes multifaktorautentisering for administrativ tilgang. Ekstern tilgang til interne miljøer og produksjonsmiljøer skjer via sikre tilkoblinger.
Nettverks- og infrastruktursikkerhet
Produksjonsmiljøene er kun tilgjengelige for autoriserte personer. Nettverkssikkerhet, nettverkssegmentering og begrensninger på ekstern tilgang er innført for å forhindre uautorisert tilgang.
Det iverksettes egnede tiltak for offentlig tilgjengelige tjenester for å forhindre misbruk, uønsket trafikk og overbelastning.
Kryptering
Kritiske data krypteres under overføring. For sikre tilkoblinger brukes minst TLS 1.2, og TLS 1.3 foretrekkes der dette støttes.
Sikkerhetskopier og lagringsmedier på arbeidsenheter er kryptert. Passord, API-påloggingsopplysninger og andre konfidensielle data lagres på en sikker måte og er kun tilgjengelige for autoriserte personer.
Loggføring og overvåking
User and administrator activities on production environments are centrally logged. Log sources are time-synchronized so that events can be reliably investigated.
Kritiske advarsler blir vurdert umiddelbart. Etter at relevante endringer og oppdateringer er gjennomført, blir loggene sjekket for avvik og uventet oppførsel.
Sikkerhetshull og sikkerhetsoppdateringer
Tekniske sårbarheter vurderes som en del av den løpende systemadministrasjonen. Identifiserte sårbarheter rapporteres til den ansvarlige systemeieren eller sikkerhetsansvarlig og følges opp ut fra risikoen.
Systemene oppdateres som regel hver måned. Kritiske sikkerhetsoppdateringer installeres så raskt som det er rimelig mulig. Installasjon av programvare på driftssystemer er forbeholdt autoriserte ansatte.
Endringsledelse
Endringer i systemer og tjenester vurderes med tanke på mulige konsekvenser for informasjonssikkerhet og tilgjengelighet.
Viktige endringer testes på forhånd i et eget test- eller mellomliggende miljø før de implementeres i produksjonsmiljøet. Når en planlagt endring kan få merkbare konsekvenser for kundene, blir de berørte kundene informert i god tid.
Sikkerhetskopiering og gjenoppretting
Viktige data blir sikkerhetskopiert hver time. Sikkerhetskopiene lagres i kryptert form.
Evnen til å gjenopprette data fra sikkerhetskopier testes og dokumenteres minst én gang i året. Produksjonssystemene er utformet med redundans der det er mulig, for å begrense konsekvensene av feil på en enkelt komponent.
Ansatte og selskapets eiendeler
Employees are bound by confidentiality obligations and are informed about responsibilities in the field of information security and privacy.
Fixed procedures apply for onboarding, job changes and offboarding. Access rights and company assets are adjusted or revoked when they are no longer necessary.
Lagringsmedier slettes eller destrueres på forsvarlig måte før de gjenbrukes eller kastes.
Hendelser og kontinuitet
Postcode.eu har prosedyrer for å identifisere, rapportere, registrere, vurdere, eskalere og løse hendelser knyttet til informasjonssikkerhet og personvern.
Hendelser klassifiseres ut fra konsekvens og hastergrad. Etter alvorlige hendelser undersøkes årsaken, og det iverksettes korrigerende og forebyggende tiltak der det er nødvendig.
Når en hendelse påvirker tjenesteleveransen, personopplysninger eller kontraktsmessige forpliktelser, blir de berørte kundene informert dersom dette er påkrevd i henhold til lov eller avtale.
Kritiske prosesser, systemer og leverandører vurderes med tanke på deres betydning for kontinuiteten i tjenesteleveransen. På bakgrunn av dette fastsettes egnede tiltak for gjenoppretting og kontinuitet.
Du kan sjekke den aktuelle tilgjengeligheten til tjenestene via vår statusside.
Personvern og behandling av personopplysninger
Postcode.eu som behandlingsansvarlig
Ved bruk av adresse-API-ene fungerer kunden som behandlingsansvarlig og Postcode.eu som databehandler. Postcode.eu behandler personopplysninger utelukkende på vegne av kunden og for å utføre de avtalte adressetjenestene.
Behandlingen består i å validere og, der det er aktuelt, supplere adressedata som er oppgitt av kunden eller en sluttbruker hos kunden via API-et. Følgende personopplysninger kan behandles:
- gatenavn;
- husnummer;
- postnummer;
- bynavn.
Det kreves ingen spesielle kategorier av personopplysninger for denne tjenesten.
Postcode.eu iverksetter egnede tekniske og organisatoriske tiltak for å beskytte de behandlede personopplysningene. Disse tiltakene omfatter blant annet:
- kryptering under overføring;
- tilgangssikkerhet;
- loggføring og overvåking;
- sikker system- og nettverksadministrasjon;
- sikkerhetskopierings- og gjenopprettingstiltak;
- begrensning av oppbevaringsperioden;
- prosedyrer for hendelser og datainnbrudd.
På denne siden finner du en oversikt over de viktigste tekniske og organisatoriske tiltakene. Ytterligere informasjon kan gjøres tilgjengelig på forespørsel, avhengig av forespørselens art og informasjonens konfidensialitet.
Prosessoravtale
Prosessoravtalen er inkludert i artikkel 5 i vilkårene og betingelsene. Dette omfatter avtaler om:
- behandlingenes art og formål;
- kategoriene av personopplysninger;
- informasjonssikkerhet;
- støtte ved datainnbrudd;
- støtte ved forespørsler fra registrerte;
- bruk av underdatabehandlere;
- revisjoner utført av kunder;
- internasjonale overføringer;
- Tilbakelevering eller sletting av personopplysninger etter at tjenesten er avsluttet.
Når det oppdages et datainnbrudd som gjelder personopplysninger som behandles på vegne av en kunde, blir kunden informert så snart som mulig og senest 48 timer etter at innbruddet ble oppdaget.
Underleverandører og internasjonale overføringer
Det kan benyttes underleverandører for deler av tjenesten. Det inngås skriftlige avtaler med disse partene om personvern og informasjonssikkerhet.
Kundene blir informert om hvilke underdatabehandlere som benyttes, samt om planlagte tillegg eller utskiftninger, i samsvar med vilkårene og betingelsene.
Når personopplysninger behandles utenfor Det europeiske økonomiske samarbeidsområdet, benyttes egnede overføringsmekanismer, for eksempel standardkontraktsklausuler eller EU–USA-rammeverket for personvern.
Postcode.eu som behandlingsansvarlig
Når det gjelder personopplysninger som Postcode.eu behandler i forbindelse med sin egen virksomhet, for eksempel kontakt-, konto-, administrasjons-, support- og faktureringsopplysninger, fungerer Postcode.eu selv som behandlingsansvarlig.
Mer informasjon om disse behandlingsaktivitetene, oppbevaringsperiodene og personvernrettighetene finnes i personvernerklæringen.
Leverandører og underdatabehandlere
Det benyttes nøye utvalgte leverandører for infrastruktur og støttetjenester.
Leverandører som er relevante for informasjonssikkerhet, personvern eller driftskontinuitet blir vurdert og, ved behov, evaluert med jevne mellomrom. Relevante forpliktelser knyttet til sikkerhet og personvern fastsettes i kontraktene.
Når en leverandør behandler kundenes personopplysninger på vegne av Postcode.eu, opptrer denne som underbehandler. Det inngås skriftlige avtaler med underbehandlere som er i samsvar med forpliktelsene i behandleravtalen.
Kundene blir informert om hvilke underdatabehandlere som benyttes, samt om planlagte tillegg eller utskiftninger, i samsvar med vilkårene og betingelsene.
Nedenfor følger en oversikt over de underleverandørene som er involvert i leveringen av tjenestene.
| Prosessornavn | Stillingsbetegnelse/rolle | Land/Region | Overføring utenfor EØS | Grunnleggende overføring |
|---|---|---|---|---|
| Crisp | Støtte | Frankrike (EU/EØS) | Nei | n/a (EU/EØS – ingen overføring utenfor EØS) |
| Proton AG | E-post / kalender / dokumenter | Sveits | Ja (CH) | Avgjørelse om tilstrekkelighet CH |
| Kadaster | Tilbakemelding fra mottaker BAG | Nederland | Nei | n/a (Regjeringen i Nederland) |
| Leaseweb | Hosting / infrastruktur | Nederland | Nei | n/a (EU/EØS - ingen overføring utenfor EØS) |
| DirectVPS | Hosting / infrastruktur | Nederland | Nei | n/a (EU/EØS - ingen overføring utenfor EØS) |
| Hetzner | Hosting / infrastruktur | Tyskland (EU/EØS) | Nei | n/a (EU/EØS - ingen overføring utenfor EØS) |
| Moneybird | Betalingsbehandling | Nederland | Nei | n/a (EU/EØS - ingen overføring utenfor EØS) |
| Stackhero | Hosting / infrastruktur | Frankrike (EU/EØS) | Nei | n/a (EU/EØS - ingen overføring utenfor EØS) |
| Cloudflare | Hosting / infrastruktur / CDN | USA | Ja (potensielt) | SCC / EU-USA DPF |
ISO/IEC 27001
Postcode.eu har innført et styringssystem for informasjonssikkerhet basert på ISO/IEC 27001.
Styringssystemet legger til rette for en strukturert tilnærming til risikostyring, tilgangssikkerhet, hendelseshåndtering, kontinuitetsplanlegging, leverandørvurdering og kontinuerlig forbedring.
Den uavhengige sertifiseringsprosessen er for tiden i gang.
Status: ISO/IEC 27001-sertifisering pågår
Når sertifiseringsprosessen er fullført, vil sertifikatet og det tilhørende sertifiseringsomfanget bli offentliggjort.
Tilgjengelig dokumentasjon
Denne siden inneholder informasjon om:
- de tekniske og organisatoriske sikkerhetstiltakene;
- behandlingen av personopplysninger;
- samarbeidet med leverandører og underdatabehandlere;
- statusen for ISO/IEC 27001-sertifiseringen.
Følgende opplysninger er offentlig tilgjengelige:
- Vilkår og betingelser og databehandleravtale;
- personvernerklæring;
- ISO/IEC 27001-sertifikatet er nå formelt utstedt.
Ytterligere konfidensiell informasjon om sikkerhetstiltak eller uavhengige vurderinger kan gjøres tilgjengelig på forespørsel under taushetsplikt, avhengig av forespørselens art og tjenesten.
Interne risikoregistre, fullstendige revisjonsresultater, tekniske konfigurasjoner, sikkerhetslogger og informasjon om spesifikke sårbarheter blir ikke offentliggjort.
Sikkerhetskontakt
Hvis du har flere spørsmål om informasjonssikkerhet, personvern eller regelverksetterlevelse, kan du ta kontakt via:
Mistenkte sårbarheter i systemer eller tjenester kan også rapporteres via denne adressen. En rapport bør helst inneholde en klar beskrivelse og tilstrekkelig informasjon til at saken kan undersøkes.
Ved undersøkelse av en mulig sårbarhet må ingen data fra andre vises, endres eller slettes, og tjenesteleveransen må ikke forstyrres.