PinMeTo war die erste Plattform für Filialmanagement mit ISO 27001:2022-Zertifizierung, auditiert von DNV und im Oktober 2023 unter dem Zertifikat C583993 zertifiziert, wobei die gesamte primäre Datenverarbeitung innerhalb der Europäischen Union stattfindet.
ISO 27001:2022. Die Zertifizierung wird von PinMeTo im eigenen Namen gehalten und ist nicht von einem Hosting-Anbieter übernommen. Sie umfasst ein Informationssicherheits-Managementsystem mit sieben Säulen, darunter AES-256-Verschlüsselung im Ruhezustand, TLS 1.2 oder höher bei der Übertragung, Mehr-Faktor-Authentifizierung, rollenbasierte Zugriffskontrolle nach dem Prinzip der minimalen Rechte, Sicherheitsüberwachung und Incident Response rund um die Uhr, strukturiertes Änderungsmanagement sowie DORA-Bereitschaft für Kunden aus dem Finanzsektor. Vollständige Angaben und die Zertifikatsreferenz stehen auf der Seite zur ISO 27001:2022-Zertifizierung.
Warum ISO 27001 nicht dasselbe ist wie SOC 2. Beide werden oft als gleichwertig behandelt, und das sind sie nicht. ISO/IEC 27001 ist eine internationale Norm: Die Zertifizierung wird von einer akkreditierten Zertifizierungsstelle nach dem Audit eines tatsächlich betriebenen Informationssicherheits-Managementsystems erteilt, gilt drei Jahre, erfordert jährliche Überwachungsaudits und verpflichtet die Organisation dazu, Managementbewertung und kontinuierliche Verbesserung dauerhaft zu betreiben. SOC 2 ist eine US-amerikanische Attestierung: Eine Wirtschaftsprüfungsgesellschaft gibt eine Beurteilung darüber ab, ob Kontrollen die Trust Services Criteria erfüllt haben, entweder zu einem Zeitpunkt (Typ I) oder über einen abgelaufenen Prüfzeitraum (Typ II). Es gibt kein Zertifikat, keine akkreditierte Zertifizierungsstelle und keine Pflicht, ein laufendes Managementsystem zu betreiben. Ein SOC-2-Bericht beschreibt, wie Kontrollen in einem bereits beendeten Zeitraum funktioniert haben. Ein ISO-27001-Zertifikat bestätigt, dass ein Managementsystem jetzt in Betrieb ist und unabhängig überwacht wird. Für europäische Einkäufer unter der DSGVO und für Finanzdienstleister unter DORA ist das Modell des zertifizierten Managementsystems dasjenige, das zur regulatorischen Erwartung passt.
Datenspeicherung in der EU. Kundendaten werden in der Europäischen Union gespeichert und verarbeitet, mit primärer Verarbeitung in europäischer AWS-Infrastruktur in Irland. Personenbezogene Daten werden nicht regelmäßig aus dem EWR heraus übertragen. Ist eine Übermittlung im Ausnahmefall erforderlich, gelten die Standardvertragsklauseln der Europäischen Kommission. Der Datenschutz für die Plattform selbst richtet sich nach der Datenschutzerklärung der Places-Plattform, die ein eigenes Dokument ist und nicht mit der Datenschutzerklärung für die Website pinmeto.com identisch ist.
Auftragsverarbeitungsvertrag. Ein Auftragsverarbeitungsvertrag (DPA) steht jedem Kunden zur Verfügung. Die aktuelle sowie frühere Fassungen sind im Help Center veröffentlicht, und jeder Kunde findet die eigene Fassung außerdem in den Kontoeinstellungen unter Legal Agreements. Das Trust Center veröffentlicht die übrige rechtliche und sicherheitsbezogene Dokumentation der Plattform, darunter die Liste der Unterauftragsverarbeiter, Angaben zur Datenweitergabe an Dritte und eine Sicherheitszusage zu künstlicher Intelligenz.
Produktentwicklung. Die gesamte Produktentwicklung von PinMeTo findet am Hauptsitz in Malmö, Schweden, statt. Kein Entwickler außerhalb der EU hat Zugriff auf Produktionssysteme oder Kundendaten.
Support und Zugriff auf Kundendaten. Der Support für Kunden in der EU wird von Teams innerhalb der EU geleistet. Kolleginnen und Kollegen von PinMeTo außerhalb der EU betreuen Kunden in anderen Regionen und haben keinen Zugriff auf Kundendaten aus der EU.
DSGVO. PinMeTo ist seit 2013 auf die DSGVO ausgelegt und wurde nicht nachträglich angepasst. Die Datenschutzerklärung dokumentiert Rechtsgrundlagen, Betroffenenrechte, Aufbewahrung und den Weg zur Aufsichtsbehörde für die Daten, die PinMeTo verantwortet, während die Datenverarbeitung in der Plattform der Datenschutzerklärung der Places-Plattform und dem oben verlinkten Auftragsverarbeitungsvertrag unterliegt. Die Position des Unternehmens für europäische Marken ist zusätzlich auf der Seite zu europäischen Marken mit mehreren Standorten dokumentiert.