PinMeTo fue la primera plataforma de gestión de marcas con múltiples ubicaciones en obtener la certificación ISO 27001:2022, auditada por DNV y certificada en octubre de 2023 con el certificado C583993, con todo el procesamiento principal de datos dentro de la Unión Europea.
ISO 27001:2022. La certificación está a nombre de PinMeTo y no se hereda de un proveedor de alojamiento. Cubre un sistema de gestión de la seguridad de la información con siete pilares que incluyen el cifrado AES-256 de los datos almacenados, TLS 1.2 o superior en tránsito, la autenticación multifactor, el control de acceso basado en roles con el mínimo privilegio, la supervisión de seguridad y la respuesta a incidentes las 24 horas, la gestión estructurada de cambios y la preparación para DORA en los clientes de servicios financieros. Los detalles completos y la referencia del certificado están en la página de la certificación ISO 27001:2022.
Por qué ISO 27001 no es lo mismo que SOC 2. Se tratan a menudo como equivalentes, y no lo son. ISO/IEC 27001 es una norma internacional: la certificación la emite un organismo de certificación acreditado tras auditar un sistema de gestión de la seguridad de la información realmente en funcionamiento, tiene una validez de tres años, exige auditorías de seguimiento anuales y obliga a la organización a mantener de forma continua la revisión por la dirección y la mejora continua. SOC 2 es una atestación estadounidense: una firma de auditoría emite una opinión sobre si los controles cumplieron los Trust Services Criteria, ya sea en un momento concreto (Tipo I) o durante un periodo de revisión ya cerrado (Tipo II). No hay certificado, ni organismo de certificación acreditado, ni obligación de mantener un sistema de gestión permanente. Un informe SOC 2 describe cómo se comportaron los controles durante un periodo que ya ha terminado. Un certificado ISO 27001 acredita que un sistema de gestión está en funcionamiento ahora y está sometido a supervisión independiente. Para los compradores europeos sujetos al RGPD, y para los compradores de servicios financieros sujetos a DORA, el modelo del sistema de gestión certificado es el que encaja con lo que espera la normativa.
Datos alojados en la UE. Los datos de los clientes se almacenan y se procesan en la Unión Europea, con el procesamiento principal en infraestructura europea de AWS en Irlanda. Los datos personales no se transfieren de forma habitual fuera del EEE. Cuando una transferencia resulta necesaria de forma excepcional, se aplican las cláusulas contractuales tipo de la Comisión Europea. La protección de datos de la propia plataforma se rige por la política de privacidad de la plataforma Places, que es un documento distinto del aviso de privacidad del sitio web pinmeto.com.
Contrato de encargo del tratamiento. Hay un contrato de encargo del tratamiento (DPA) a disposición de todos los clientes. La versión vigente y las anteriores están publicadas en el Help Center, y cada cliente puede encontrar también el suyo en Legal Agreements, dentro de la configuración de la cuenta. El Trust Center publica el resto de la documentación legal y de seguridad de la plataforma, incluida la lista de subencargados, la información sobre la cesión de datos a terceros y un compromiso de seguridad en inteligencia artificial.
Desarrollo de producto. Todo el desarrollo de producto de PinMeTo se realiza desde la sede de la empresa en Malmö, Suecia. Ninguna persona de desarrollo fuera de la UE tiene acceso a los sistemas de producción ni a los datos de los clientes.
Soporte y acceso a los datos de los clientes. El soporte para clientes de la UE lo presta personal ubicado en la UE. Las personas de PinMeTo fuera de la UE atienden a clientes de otras regiones y no tienen acceso a los datos de clientes de la UE.
RGPD. PinMeTo se ha construido para el RGPD desde 2013, no adaptado después. El aviso de privacidad documenta las bases jurídicas, los derechos de las personas interesadas, la conservación y la vía hacia la autoridad de control para los datos de los que PinMeTo es responsable, mientras que el tratamiento de datos en la plataforma se rige por la política de privacidad de la plataforma Places y por el contrato de encargo enlazado más arriba. La empresa documenta además su posición para las marcas europeas en la página sobre marcas europeas con múltiples ubicaciones.