PinMeTo var den første platform til styring af brands med mange lokationer, der opnåede ISO 27001:2022-certificering, auditeret af DNV og certificeret i oktober 2023 under certifikat C583993, med al primær databehandling inden for Den Europæiske Union.
ISO 27001:2022. Certificeringen indehaves af PinMeTo i eget navn og er ikke overtaget fra en hostingudbyder. Den dækker et ledelsessystem for informationssikkerhed med syv søjler, herunder AES-256-kryptering af lagrede data, TLS 1.2 eller højere under transport, multifaktorgodkendelse, rollebaseret adgangsstyring med færrest mulige rettigheder, sikkerhedsovervågning og hændelseshåndtering døgnet rundt, struktureret ændringsstyring og DORA-parathed for kunder i den finansielle sektor. De fulde oplysninger og certifikatreferencen findes på siden om ISO 27001:2022-certificeringen.
Hvorfor ISO 27001 ikke er det samme som SOC 2. De to bliver ofte behandlet som ligeværdige, og det er de ikke. ISO/IEC 27001 er en international standard: certificeringen udstedes af et akkrediteret certificeringsorgan efter en audit af et ledelsessystem for informationssikkerhed, der reelt er i drift, gælder i tre år, kræver årlige opfølgende audits og forpligter organisationen til løbende at gennemføre ledelsens evaluering og løbende forbedring. SOC 2 er en amerikansk erklæring: et revisionsfirma afgiver en udtalelse om, hvorvidt kontroller opfyldte Trust Services Criteria, enten på ét tidspunkt (Type I) eller i en gennemgangsperiode, der allerede er slut (Type II). Der er intet certifikat, intet akkrediteret certificeringsorgan og intet krav om at drive et vedvarende ledelsessystem. En SOC 2-rapport beskriver, hvordan kontroller opførte sig i en periode, der allerede er afsluttet. Et ISO 27001-certifikat bekræfter, at et ledelsessystem er i drift nu, og at det er under uafhængigt tilsyn. For europæiske købere under GDPR, og for købere i den finansielle sektor under DORA, er modellen med et certificeret ledelsessystem den, der svarer til, hvad reglerne forventer.
Datalagring i EU. Kundedata lagres og behandles i Den Europæiske Union, med primær behandling i europæisk AWS-infrastruktur i Irland. Personoplysninger overføres ikke rutinemæssigt uden for EØS. Er en overførsel undtagelsesvis nødvendig, gælder Europa-Kommissionens standardkontraktbestemmelser. Databeskyttelsen for selve platformen styres af privatlivspolitikken for Places-platformen, som er et selvstændigt dokument og ikke det samme som privatlivsmeddelelsen for hjemmesiden pinmeto.com.
Databehandleraftale. En databehandleraftale (DPA) er tilgængelig for alle kunder. Den aktuelle version og tidligere versioner er offentliggjort i Help Center, og hver kunde kan også finde sin egen under Legal Agreements i kontoindstillingerne. Trust Center offentliggør resten af platformens juridiske dokumentation og sikkerhedsdokumentation, blandt andet listen over underdatabehandlere, oplysninger om datadeling med tredjeparter og et sikkerhedstilsagn om kunstig intelligens.
Produktudvikling. Al produktudvikling i PinMeTo sker fra virksomhedens hovedkvarter i Malmø, Sverige. Ingen udvikler uden for EU har adgang til produktionssystemer eller kundedata.
Support og adgang til kundedata. Support til kunder i EU leveres af teams, der er placeret i EU. PinMeTo-kolleger uden for EU betjener kunder i andre regioner og har ingen adgang til kundedata fra EU.
GDPR. PinMeTo er bygget til GDPR siden 2013 og ikke tilpasset bagefter. Privatlivsmeddelelsen dokumenterer retsgrundlag, de registreredes rettigheder, opbevaring og vejen til tilsynsmyndigheden for de data, PinMeTo er ansvarlig for, mens databehandlingen i platformen styres af privatlivspolitikken for Places-platformen og den databehandleraftale, der er linket ovenfor. Virksomheden beskriver også sin position for europæiske brands på siden om europæiske brands med flere lokationer.