Säkerheten, tillgängligheten och tillförlitligheten hos Postcode.eu:s tjänster är avgörande för verksamheten. Därför vidtas lämpliga tekniska och organisatoriska åtgärder för att skydda API:er, system och data mot obehörig åtkomst, förlust, missbruk och driftstörningar.

Denna sida ger en översikt över vår strategi för informationssäkerhet, integritet, verksamhetskontinuitet och efterlevnad.

Tekniska och organisatoriska åtgärder (TOM)

Postcode.eu vidtar tekniska och organisatoriska åtgärder för att skydda systemens, tjänsternas och uppgifternas konfidentialitet, integritet och tillgänglighet. Åtgärderna är anpassade efter riskerna och hur kritiska de berörda systemen och processerna är.

Åtkomstsäkerhet

Personliga, lösenordsskyddade konton är standard. Delade konton undviks, och eventuella undantag utvärderas och säkras med ytterligare åtgärder.

Tillgång till system och information beviljas utifrån roll, ansvar och behov. Principen om minsta möjliga behörighet tillämpas.

Administratörsrättigheter är begränsade till behöriga medarbetare och granskas regelbundet. Multifaktorautentisering används för administrativ åtkomst där detta är tekniskt möjligt. Extern åtkomst till interna miljöer och produktionsmiljöer sker via säkra anslutningar.

Nätverks- och infrastruktursäkerhet

Produktionsmiljöerna är endast tillgängliga för behöriga personer. Nätverkssäkerhet, nätverkssegmentering och begränsningar av extern åtkomst tillämpas för att förhindra obehörig åtkomst.

Lämpliga åtgärder vidtas för att skydda allmänhetstillgängliga tjänster mot missbruk, oönskad trafik och överbelastning.

Kryptering

Kritiska data krypteras under överföringen. För säkra anslutningar används minst TLS 1.2, men TLS 1.3 föredras om det stöds.

Säkerhetskopior och lagringsmedier på arbetsenheter är krypterade. Lösenord, API-inloggningsuppgifter och andra konfidentiella uppgifter lagras på ett säkert sätt och är endast tillgängliga för behöriga personer.

Loggning och övervakning

User and administrator activities on production environments are centrally logged. Log sources are time-synchronized so that events can be reliably investigated.

Kritiska varningar utvärderas omedelbart. Efter relevanta ändringar och uppdateringar granskas loggarna för att upptäcka avvikelser och oväntat beteende.

Sårbarheter och säkerhetsuppdateringar

Tekniska sårbarheter utvärderas som en del av den löpande systemhanteringen. Identifierade sårbarheter rapporteras till den ansvarige systemägaren eller säkerhetsansvarig och följs upp utifrån risknivån.

Systemen uppdateras som regel varje månad. Kritiska säkerhetsuppdateringar installeras så snabbt som det rimligen är möjligt. Endast behöriga medarbetare får installera programvara på produktionssystemen.

Förändringshantering

Förändringar av system och tjänster utvärderas med avseende på eventuella konsekvenser för informationssäkerheten och tillgängligheten.

Viktiga ändringar testas i förväg i en separat test- eller stagingmiljö innan de implementeras i produktionsmiljön. När en planerad ändring kan få märkbara konsekvenser för kunderna informeras de berörda kunderna i god tid.

Säkerhetskopiering och återställning

Viktiga data säkerhetskopieras varje timme. Säkerhetskopiorna lagras i krypterad form.

Förmågan att återställa data från säkerhetskopior testas och dokumenteras minst en gång om året. Produktionssystemen är, där så är möjligt, utformade med redundans för att begränsa konsekvenserna av att en enskild komponent slutar fungera.

Employees and company assets

Employees are bound by confidentiality obligations and are informed about responsibilities in the field of information security and privacy.

Fixed procedures apply for onboarding, job changes and offboarding. Access rights and company assets are adjusted or revoked when they are no longer necessary.

Lagringsmedier raderas eller förstörs på lämpligt sätt innan de återanvänds eller kasseras.

Händelser och kontinuitet

Postcode.eu har rutiner för att identifiera, rapportera, registrera, utvärdera, eskalera och hantera incidenter som rör informationssäkerhet och integritet.

Händelser klassificeras utifrån konsekvens och brådskande karaktär. Efter allvarliga händelser utreds orsaken och korrigerande samt förebyggande åtgärder vidtas vid behov.

När en incident påverkar tjänsteleveransen, personuppgifter eller avtalsenliga skyldigheter informeras de berörda kunderna om detta när det krävs enligt lag eller avtal.

Kritiska processer, system och leverantörer utvärderas med avseende på deras betydelse för kontinuiteten i tjänsteleveransen. Utifrån detta fastställs lämpliga återhämtnings- och kontinuitetsåtgärder.

Du kan se aktuell tillgänglighet för tjänsterna på vår statussida.

Sekretess och behandling av personuppgifter

Postcode.eu som personuppgiftsansvarig

Vid användning av adress-API:erna fungerar kunden som personuppgiftsansvarig och Postcode.eu som personuppgiftsbiträde. Postcode.eu behandlar personuppgifter uteslutande på kundens vägnar och för att tillhandahålla de överenskomna adresstjänsterna.

Behandlingen består i att kontrollera och, i förekommande fall, komplettera adressuppgifter som lämnats av kunden eller en av kundens slutanvändare via API:et. Följande personuppgifter kan komma att behandlas:

  • gatunamn;
  • husnummer;
  • postnummer;
  • stadsnamn.

Inga särskilda kategorier av personuppgifter begärs för denna tjänst.

Postcode.eu vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Dessa åtgärder omfattar bland annat:

  • kryptering under överföring;
  • åtkomstsäkerhet;
  • loggning och övervakning;
  • säker system- och nätverkshantering;
  • åtgärder för säkerhetskopiering och återställning;
  • begränsning av lagringstiden;
  • rutiner vid incidenter och dataintrång.

På denna sida finns en översikt över de viktigaste tekniska och organisatoriska åtgärderna. Ytterligare information kan tillhandahållas på begäran, beroende på begäranens art och informationens konfidentialitet.

Processoravtal

Avtalet om databehandlare ingår i artikel 5 i användarvillkoren. Detta omfattar avtal om:

  • behandlingens art och syfte;
  • kategorierna av personuppgifter;
  • informationssäkerhet;
  • stöd vid dataintrång;
  • stöd vid förfrågningar från registrerade;
  • användning av underleverantörer;
  • granskningar utförda av kunder;
  • internationella överföringar;
  • Återlämnande eller radering av personuppgifter efter att tjänsten har upphört.

När ett dataintrång upptäcks som rör personuppgifter som behandlas för en kund, ska kunden underrättas så snart som möjligt och senast 48 timmar efter upptäckten.

Underleverantörer och internationella överföringar

Underleverantörer kan anlitas för delar av tjänsten. Skriftliga avtal ingås med dessa parter avseende dataskydd och informationssäkerhet.

Kunderna informeras om vilka underleverantörer som anlitas samt om planerade tillägg eller byten, i enlighet med användarvillkoren.

När personuppgifter behandlas utanför Europeiska ekonomiska samarbetsområdet tillämpas lämpliga överföringsmekanismer, såsom standardavtalsklausuler eller ramverket för dataskydd mellan EU och USA.

Postcode.eu som personuppgiftsansvarig

När det gäller personuppgifter som Postcode.eu behandlar inom ramen för sin egen verksamhet, såsom kontakt-, konto-, administrations-, support- och faktureringsuppgifter, är det Postcode.eu självt som är personuppgiftsansvarig.

Mer information om dessa behandlingsåtgärder, lagringstider och rättigheter i fråga om integritet finns i integritetspolicyn.

Leverantörer och underleverantörer

För infrastruktur och stödtjänster anlitas noggrant utvalda leverantörer.

Leverantörer som är relevanta för informationssäkerhet, integritet eller verksamhetskontinuitet granskas och utvärderas vid behov med jämna mellanrum. Relevanta säkerhets- och integritetskrav fastställs i avtal.

När en leverantör behandlar kundernas personuppgifter på uppdrag av Postcode.eu agerar denne som underuppdragstagare. Skriftliga avtal ingås med underuppdragstagarna, vilka överensstämmer med skyldigheterna i uppdragstagaravtalet.

Kunderna informeras om vilka underleverantörer som anlitas samt om planerade tillägg eller byten, i enlighet med användarvillkoren.

Nedan följer en aktuell översikt över de underleverantörer som är involverade i tillhandahållandet av tjänsterna.

Processorns namnBefattning/RollLand/RegionÖverföring utanför EESGrundläggande överföring
CrispSupportFrankrike (EU/EES)Nejej tillämpligt (EU/EES – ingen överföring utanför EES)
Proton AGE-post / kalender / dokumentSchweizJa (CH)Beslut om tillräcklighet CH
KadasterFeedback från mottagaren BAGNederländernaNejej tillämpligt (Regeringen i Nederländerna)
LeasewebHosting / infrastrukturNederländernaNejej tillämpligt (EU/EES - ingen överföring utanför EES)
DirectVPSHosting / infrastrukturNederländernaNejej tillämpligt (EU/EES - ingen överföring utanför EES)
HetznerHosting / infrastrukturTyskland (EU/EES)Nejej tillämpligt (EU/EES - ingen överföring utanför EES)
MoneybirdBetalningshanteringNederländernaNejej tillämpligt (EU/EES - ingen överföring utanför EES)
StackheroHosting / infrastrukturFrankrike (EU/EES)Nejej tillämpligt (EU/EES - ingen överföring utanför EES)
CloudflareHosting / infrastruktur / CDNUSAJa (möjligen)SCC / EU-USA DPF

ISO/IEC 27001

Postcode.eu har infört ett informationssäkerhetsledningssystem som bygger på ISO/IEC 27001.

Ledningssystemet stödjer ett strukturerat tillvägagångssätt när det gäller riskhantering, åtkomstsäkerhet, incidenthantering, kontinuitetsplanering, leverantörsbedömning och kontinuerlig förbättring.

Den oberoende certifieringsprocessen pågår för närvarande.

Status: Certifiering enligt ISO/IEC 27001 pågår

När certifieringsprocessen är avslutad kommer certifikatet och det tillhörande certifieringsomfånget att offentliggöras.

Tillgänglig dokumentation

Denna sida innehåller information om:

  • de tekniska och organisatoriska säkerhetsåtgärderna;
  • behandlingen av personuppgifter;
  • samarbete med leverantörer och underleverantörer;
  • statusen för ISO/IEC 27001-certifieringen.

Följande uppgifter är allmänt tillgängliga:

Ytterligare konfidentiell information om säkerhetsåtgärder eller oberoende utvärderingar kan på begäran tillhandahållas under sekretess, beroende på begäran och tjänstens art.

Interna riskregister, fullständiga revisionsresultat, tekniska konfigurationer, säkerhetsloggar och information om specifika sårbarheter offentliggörs inte.

Säkerhetsansvarig

Om du har ytterligare frågor om informationssäkerhet, integritet eller efterlevnad kan du kontakta oss via:

info@postcode.eu

Misstänkta sårbarheter i system eller tjänster kan också rapporteras via denna adress. En rapport bör helst innehålla en tydlig beskrivning och tillräcklig information för att man ska kunna utreda ärendet.

Vid utredning av en eventuell sårbarhet får inga uppgifter som tillhör andra läsas, ändras eller raderas, och tjänsteleveransen får inte störas.