كانت PinMeTo أول منصة لإدارة العلامات التجارية متعددة الفروع تحصل على شهادة ISO 27001:2022، بتدقيق من DNV ومنحها في أكتوبر 2023 وأعادت اعتمادها في 2026 تحت الشهادة رقم C849231 (سارية حتى 16 أكتوبر 2029)، مع إجراء كل المعالجة الأساسية للبيانات داخل الاتحاد الأوروبي.
ISO 27001:2022. الشهادة مسجلة باسم PinMeTo نفسها وليست موروثة عن مزود استضافة. وتغطي نظام إدارة أمن المعلومات القائم على سبع ركائز، منها التشفير AES-256 للبيانات المخزنة، وTLS 1.2 أو أحدث للبيانات المنقولة، والمصادقة متعددة العوامل، والتحكم في الوصول حسب الأدوار بأقل صلاحية ممكنة، ومراقبة أمنية واستجابة للحوادث على مدار الساعة، وإدارة تغيير منظمة، والجهوزية لمتطلبات DORA لعملاء الخدمات المالية. والتفاصيل الكاملة ورقم الشهادة على صفحة شهادة ISO 27001:2022.
لماذا لا تعني ISO 27001 ما تعنيه SOC 2. يُعامل الاثنان غالباً كأنهما متكافئان، وهما ليسا كذلك. فـISO/IEC 27001 معيار دولي: تصدر الشهادة عن جهة اعتماد معتمدة بعد تدقيق نظام إدارة أمن معلومات عامل فعلاً، وتسري ثلاث سنوات، وتقتضي تدقيقات مراقبة سنوية، وتُلزم المؤسسة بإجراء مراجعة الإدارة والتحسين المستمر بصفة دائمة. أما SOC 2 فهي إثبات أمريكي: تصدر شركة محاسبة رأياً بشأن ما إذا كانت الضوابط قد استوفت معايير Trust Services Criteria، إما في لحظة زمنية محددة (النوع الأول) أو خلال فترة مراجعة انتهت بالفعل (النوع الثاني). فلا توجد شهادة ولا جهة اعتماد معتمدة ولا التزام بتشغيل نظام إدارة قائم بصفة مستمرة. يصف تقرير SOC 2 كيف تصرفت الضوابط خلال فترة انتهت. أما شهادة ISO 27001 فتؤكد أن نظام إدارة يعمل الآن ويخضع لرقابة مستقلة. وللمشترين الأوروبيين الخاضعين لـGDPR، ولمشتري الخدمات المالية الخاضعين لـDORA، فإن نموذج نظام الإدارة المعتمد هو الذي يوافق ما تتوقعه الجهات التنظيمية.
تخزين البيانات في الاتحاد الأوروبي. تُخزَّن بيانات العملاء وتُعالج داخل الاتحاد الأوروبي، مع معالجة أساسية في بنية AWS الأوروبية في أيرلندا. ولا تُنقل البيانات الشخصية بصورة اعتيادية خارج المنطقة الاقتصادية الأوروبية. وحين يكون النقل لازماً استثناءً، تُطبَّق الشروط التعاقدية النموذجية للمفوضية الأوروبية. وتخضع حماية بيانات المنصة نفسها لـسياسة الخصوصية لمنصة Places، وهي مستند منفصل عن إشعار الخصوصية الخاص بموقع pinmeto.com.
اتفاقية معالجة البيانات. اتفاقية معالجة البيانات (DPA) متاحة لكل عميل. والنسخة الحالية والنسخ السابقة منشورة في Help Center، ويمكن لكل عميل أن يجد نسخته أيضاً في إعدادات الحساب ضمن Legal Agreements. وينشر Trust Center بقية الوثائق القانونية والأمنية للمنصة، منها قائمة المعالجين الفرعيين ومعلومات مشاركة البيانات مع أطراف ثالثة والتزام أمني بشأن الذكاء الاصطناعي.
تطوير المنتج. يجري كل تطوير لمنتجات PinMeTo من المقر الرئيسي في مالمو بالسويد. ولا يمتلك أي مطور خارج الاتحاد الأوروبي صلاحية الوصول إلى أنظمة الإنتاج أو بيانات العملاء.
الدعم والوصول إلى بيانات العملاء. يقدم الدعم لعملاء الاتحاد الأوروبي فرق موجودة داخل الاتحاد الأوروبي. ويخدم زملاء PinMeTo خارج الاتحاد الأوروبي عملاء في مناطق أخرى، ولا صلاحية وصول لهم إلى بيانات عملاء الاتحاد الأوروبي.
GDPR. بُنيت PinMeTo على أساس GDPR منذ 2013 ولم تُعدَّل لاحقاً لتوافقه. ويوثق إشعار الخصوصية الأسس القانونية وحقوق أصحاب البيانات ومدد الاحتفاظ ومسار اللجوء إلى الجهة الرقابية بشأن البيانات التي تتحكم فيها PinMeTo، في حين تخضع معالجة البيانات داخل المنصة لسياسة الخصوصية لمنصة Places ولاتفاقية معالجة البيانات المرتبطة أعلاه. كما توثق الشركة موقفها تجاه العلامات التجارية الأوروبية في صفحة العلامات التجارية الأوروبية متعددة الفروع.