De veiligheid, beschikbaarheid en betrouwbaarheid van de diensten van Postcode.nl zijn essentieel voor de bedrijfsvoering. Daarom worden passende technische en organisatorische maatregelen toegepast om API’s, systemen en gegevens te beschermen tegen ongeautoriseerde toegang, verlies, misbruik en verstoring.

Deze pagina geeft een overzicht van de aanpak op het gebied van informatiebeveiliging, privacy, continuïteit en compliance.

Technische en organisatorische maatregelen (TOMs)

Postcode.nl past technische en organisatorische maatregelen toe om de vertrouwelijkheid, integriteit en beschikbaarheid van systemen, diensten en gegevens te beschermen. De maatregelen zijn afgestemd op de risico’s en de kritikaliteit van de betreffende systemen en processen.

Toegangsbeveiliging

Persoonlijke, met een wachtwoord beveiligde accounts zijn de standaard. Gedeelde accounts worden vermeden en eventuele uitzonderingen worden beoordeeld en met aanvullende maatregelen beveiligd.

Toegang tot systemen en informatie wordt verleend op basis van functie, verantwoordelijkheid en noodzaak. Daarbij wordt het beginsel van minimale toegangsrechten toegepast.

Beheerdersrechten zijn beperkt tot geautoriseerde medewerkers en worden periodiek beoordeeld. Voor administratieve toegang wordt waar technisch mogelijk multi-factor authentication toegepast. Externe toegang tot interne en productieomgevingen verloopt via beveiligde verbindingen.

Netwerk- en infrastructuurbeveiliging

Productieomgevingen zijn uitsluitend toegankelijk voor geautoriseerde personen. Netwerkbeveiliging, netwerksegmentatie en beperkingen op externe toegang worden toegepast om ongeautoriseerde toegang te voorkomen.

Voor publiek toegankelijke diensten worden passende maatregelen getroffen tegen misbruik, ongewenst verkeer en overbelasting.

Versleuteling

Kritieke gegevens worden tijdens transport versleuteld. Voor beveiligde verbindingen wordt minimaal TLS 1.2 gebruikt, waarbij TLS 1.3 de voorkeur heeft wanneer dit wordt ondersteund.

Back-ups en opslagmedia op werkapparatuur worden versleuteld. Wachtwoorden, API-credentials en andere vertrouwelijke gegevens worden beveiligd opgeslagen en zijn uitsluitend toegankelijk voor geautoriseerde personen.

Logging en monitoring

Gebruikers- en beheerdersactiviteiten op productieomgevingen worden centraal gelogd. Logbronnen worden tijdgesynchroniseerd, zodat gebeurtenissen betrouwbaar kunnen worden onderzocht.

Kritieke waarschuwingen worden direct beoordeeld. Na relevante wijzigingen en updates worden logs gecontroleerd op afwijkingen en onverwacht gedrag.

Kwetsbaarheden en beveiligingsupdates

Technische kwetsbaarheden worden beoordeeld als onderdeel van het reguliere systeembeheer. Geconstateerde kwetsbaarheden worden gemeld aan de verantwoordelijke systeemeigenaar of de Security Officer en op basis van het risico opgevolgd.

Systemen worden in beginsel maandelijks bijgewerkt. Kritieke beveiligingsupdates worden zo snel als redelijkerwijs mogelijk toegepast. Installatie van software op operationele systemen is beperkt tot geautoriseerde medewerkers.

Wijzigingsbeheer

Wijzigingen aan systemen en diensten worden beoordeeld op mogelijke gevolgen voor informatiebeveiliging en beschikbaarheid.

Kritieke wijzigingen worden vooraf getest in een afzonderlijke test- of stagingomgeving voordat implementatie in de productieomgeving plaatsvindt. Wanneer een geplande wijziging merkbare gevolgen voor klanten kan hebben, worden de betrokken klanten tijdig geïnformeerd.

Back-up en herstel

Kritieke gegevens worden ieder uur geback-upt. Back-ups worden versleuteld opgeslagen.

De mogelijkheid om gegevens uit back-ups te herstellen wordt ten minste jaarlijks getest en geregistreerd. Productiesystemen worden waar mogelijk redundant ingericht om de gevolgen van uitval van een afzonderlijk onderdeel te beperken.

Medewerkers en bedrijfsmiddelen

Medewerkers zijn gebonden aan vertrouwelijkheidsverplichtingen en worden geïnformeerd over verantwoordelijkheden op het gebied van informatiebeveiliging en privacy.

Voor indiensttreding, functiewijziging en uitdiensttreding gelden vaste procedures. Toegangsrechten en bedrijfsmiddelen worden aangepast of ingetrokken wanneer deze niet langer noodzakelijk zijn.

Opslagmedia worden voorafgaand aan hergebruik of verwijdering passend gewist of vernietigd.

Incidenten en continuïteit

Postcode.nl beschikt over procedures voor het herkennen, melden, registreren, beoordelen, escaleren en oplossen van informatiebeveiligings- en privacy-incidenten.

Incidenten worden geclassificeerd op basis van impact en urgentie. Na ernstige incidenten wordt de oorzaak onderzocht en worden waar nodig corrigerende en preventieve maatregelen getroffen.

Wanneer een incident gevolgen heeft voor de dienstverlening, persoonsgegevens of contractuele verplichtingen, worden betrokken klanten geïnformeerd wanneer dit wettelijk of contractueel vereist is.

Kritieke processen, systemen en leveranciers worden beoordeeld op hun belang voor de continuïteit van de dienstverlening. Op basis daarvan worden passende herstel- en continuïteitsmaatregelen vastgesteld.

De actuele beschikbaarheid van de diensten is te raadplegen via onze statuspagina.

Privacy en verwerking van persoonsgegevens

Postcode.nl als verwerker

Bij het gebruik van de adres-API’s treedt de klant op als verwerkingsverantwoordelijke en Postcode.nl als verwerker. Postcode.nl verwerkt persoonsgegevens uitsluitend in opdracht van de klant en voor de uitvoering van de overeengekomen adresdienstverlening.

De verwerking bestaat uit het valideren en, waar van toepassing, aanvullen van adresgegevens die door de klant of een eindgebruiker van de klant via de API worden aangeboden. Daarbij kunnen de volgende persoonsgegevens worden verwerkt:

  • straatnaam;
  • huisnummer;
  • postcode;
  • plaatsnaam.

Voor deze dienstverlening worden geen bijzondere categorieën persoonsgegevens gevraagd.

Postcode.nl past passende technische en organisatorische maatregelen toe om de verwerkte persoonsgegevens te beschermen. Deze maatregelen omvatten onder meer:

  • versleuteling tijdens het transport;
  • toegangsbeveiliging;
  • logging en monitoring;
  • veilig systeem- en netwerkbeheer;
  • back-up- en herstelmaatregelen;
  • beperking van de bewaartermijn;
  • incident- en datalekprocedures.

Een overzicht van de belangrijkste technische en organisatorische maatregelen is opgenomen op deze pagina. Aanvullende informatie kan, afhankelijk van de aard van het verzoek en de vertrouwelijkheid van de informatie, op verzoek beschikbaar worden gesteld.

Processorovereenkomst

De verwerkersovereenkomst is opgenomen in artikel 5 van de Algemene Voorwaarden. Hierin zijn onder meer afspraken vastgelegd over:

  • de aard en het doel van de verwerking;
  • de categorieën persoonsgegevens;
  • informatiebeveiliging;
  • ondersteuning bij datalekken;
  • ondersteuning bij verzoeken van betrokkenen;
  • inschakeling van subverwerkers;
  • audits door klanten;
  • internationale doorgiften;
  • teruggave of verwijdering van persoonsgegevens na beëindiging van de dienstverlening.

Wanneer een datalek wordt ontdekt dat betrekking heeft op persoonsgegevens die voor een klant worden verwerkt, wordt de klant zo snel mogelijk en uiterlijk binnen 48 uur na ontdekking geïnformeerd.

Subverwerkers en internationale gegevensoverdrachten

Voor onderdelen van de dienstverlening kunnen subverwerkers worden ingeschakeld. Met deze partijen worden schriftelijke afspraken gemaakt over gegevensbescherming en informatiebeveiliging.

Klanten worden geïnformeerd over ingeschakelde subverwerkers en over voorgenomen toevoegingen of vervangingen, overeenkomstig de Algemene Voorwaarden.

Wanneer persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, worden passende doorgiftemechanismen toegepast, zoals Standard Contractual Clauses of het EU-U.S. Data Privacy Framework.

Postcode.nl als verwerkingsverantwoordelijke

Voor persoonsgegevens die Postcode.nl voor de eigen bedrijfsvoering verwerkt, zoals contact-, account-, administratie-, support- en facturatiegegevens, treedt Postcode.nl zelf op als verwerkingsverantwoordelijke.

Meer informatie over deze verwerkingen, bewaartermijnen en privacyrechten is opgenomen in het privacy statement.

Leveranciers en subverwerkers

Voor infrastructuur en ondersteunende dienstverlening wordt gebruikgemaakt van zorgvuldig geselecteerde leveranciers.

Leveranciers die relevant zijn voor informatiebeveiliging, privacy of continuïteit worden beoordeeld en waar nodig periodiek geëvalueerd. Relevante beveiligings- en privacyverplichtingen worden contractueel vastgelegd.

Wanneer een leverancier namens Postcode.nl persoonsgegevens van klanten verwerkt, treedt deze op als subverwerker. Met subverwerkers worden schriftelijke afspraken gemaakt die aansluiten op de verplichtingen uit de verwerkersovereenkomst.

Klanten worden geïnformeerd over ingeschakelde subverwerkers en over voorgenomen toevoegingen of vervangingen, overeenkomstig de Algemene Voorwaarden.

Hieronder staat het actuele overzicht van de subverwerkers die betrokken zijn bij de levering van de diensten.

Naam verwerkerDienst/rolLand/regioDoorgifte buiten EERBasis doorgifte
CrispSupportFrankrijk (EU/EER)Neen.v.t. (EU/EER – geen doorgifte buiten de EER)
Proton AGE-mail / kalender / documentenZwitserlandJa (CH)Adequaatheidsbesluit CH
KadasterOntvanger BAG-terugmeldingenNederlandNeen.v.t. (NL overheid)
LeasewebHosting / infrastructuurNederlandNeen.v.t. (EU/EER - geen doorgifte buiten de EER)
DirectVPSHosting / infrastructuurNederlandNeen.v.t. (EU/EER - geen doorgifte buiten de EER)
HetznerHosting / infrastructuurDuitsland (EU/EER)Neen.v.t. (EU/EER - geen doorgifte buiten de EER)
MoneybirdBetalingsverwerkingNederlandNeen.v.t. (EU/EER - geen doorgifte buiten de EER)
StackheroHosting / infrastructuurFrankrijk (EU/EER)Neen.v.t. (EU/EER - geen doorgifte buiten de EER)
CloudflareHosting / infrastructuur / CDNVSJa (mogelijk)SCC / EU-VS DPF

ISO/IEC 27001

Postcode.nl heeft een Information Security Management System ingericht op basis van ISO/IEC 27001.

Het managementsysteem ondersteunt een structurele aanpak voor risicomanagement, toegangsbeveiliging, incidentmanagement, continuïteit, leveranciersbeoordeling en continue verbetering.

Het onafhankelijke certificeringstraject is momenteel in uitvoering.

Status: ISO/IEC 27001-certificering in uitvoering

Na afronding van het certificeringstraject worden het certificaat en de bijbehorende certificeringsscope gepubliceerd.

Beschikbare documentatie

Op deze pagina staat informatie over:

  • de technische en organisatorische beveiligingsmaatregelen;
  • de verwerking van persoonsgegevens;
  • de inzet van leveranciers en subverwerkers;
  • de status van de ISO/IEC 27001-certificering.

De volgende informatie is openbaar beschikbaar:

Aanvullende vertrouwelijke informatie over beveiligingsmaatregelen of onafhankelijke beoordelingen kan, afhankelijk van de aard van het verzoek en de dienstverlening, onder geheimhouding beschikbaar worden gesteld.

Interne risicoregisters, volledige auditresultaten, technische configuraties, beveiligingslogs en informatie over specifieke kwetsbaarheden worden niet openbaar gedeeld.

Security contact

Voor aanvullende vragen over informatiebeveiliging, privacy of compliance kan contact worden opgenomen via:

info@postcode.eu

Ook vermoedelijke kwetsbaarheden in systemen of diensten kunnen via dit adres worden gemeld. Een melding bevat bij voorkeur een duidelijke omschrijving en voldoende informatie om het probleem te kunnen onderzoeken.

Bij onderzoek naar een mogelijke kwetsbaarheid mogen geen gegevens van anderen worden ingezien, gewijzigd of verwijderd en mag de dienstverlening niet worden verstoord.