PinMeTo był pierwszą platformą do zarządzania marką z wieloma lokalizacjami, która uzyskała certyfikat ISO 27001:2022, audytowany przez DNV i przyznany w październiku 2023 pod numerem C583993, przy czym całe podstawowe przetwarzanie danych odbywa się w Unii Europejskiej.
ISO 27001:2022. Certyfikat jest przypisany do PinMeTo pod własną nazwą i nie został odziedziczony po dostawcy hostingu. Obejmuje system zarządzania bezpieczeństwem informacji oparty na siedmiu filarach, w tym szyfrowanie AES-256 danych przechowywanych, TLS 1.2 lub wyższy podczas przesyłania, uwierzytelnianie wieloskładnikowe, kontrolę dostępu opartą na rolach z zasadą minimalnych uprawnień, całodobowy monitoring bezpieczeństwa i reagowanie na incydenty, uporządkowane zarządzanie zmianą oraz gotowość na DORA dla klientów z sektora finansowego. Pełne informacje i numer certyfikatu znajdują się na stronie o certyfikacie ISO 27001:2022.
Dlaczego ISO 27001 to nie to samo co SOC 2. Oba bywają traktowane jako równoważne, a nie są. ISO/IEC 27001 to norma międzynarodowa: certyfikat wydaje akredytowana jednostka certyfikująca po audycie działającego systemu zarządzania bezpieczeństwem informacji, obowiązuje trzy lata, wymaga corocznych audytów nadzoru i zobowiązuje organizację do stałego prowadzenia przeglądów zarządzania oraz ciągłego doskonalenia. SOC 2 to amerykańska atestacja: firma audytorska wydaje opinię o tym, czy mechanizmy kontrolne spełniły Trust Services Criteria, albo w jednym momencie (Typ I), albo w minionym okresie objętym przeglądem (Typ II). Nie ma tu certyfikatu, akredytowanej jednostki certyfikującej ani obowiązku utrzymywania stale działającego systemu zarządzania. Raport SOC 2 opisuje, jak mechanizmy kontrolne zachowywały się w okresie, który już się zakończył. Certyfikat ISO 27001 potwierdza, że system zarządzania działa teraz i podlega niezależnemu nadzorowi. Dla europejskich nabywców objętych RODO oraz dla nabywców z sektora finansowego objętych DORA to właśnie model certyfikowanego systemu zarządzania odpowiada oczekiwaniom regulacyjnym.
Przechowywanie danych w UE. Dane klientów są przechowywane i przetwarzane w Unii Europejskiej, a podstawowe przetwarzanie odbywa się w europejskiej infrastrukturze AWS w Irlandii. Dane osobowe nie są rutynowo przekazywane poza EOG. Jeśli wyjątkowo takie przekazanie jest konieczne, obowiązują standardowe klauzule umowne Komisji Europejskiej. Ochronę danych w samej platformie reguluje polityka prywatności platformy Places, która jest dokumentem odrębnym od informacji o prywatności dotyczącej strony pinmeto.com.
Umowa powierzenia przetwarzania danych. Umowa powierzenia przetwarzania danych (DPA) jest dostępna dla każdego klienta. Aktualna oraz wcześniejsze wersje są opublikowane w Help Center, a każdy klient znajdzie też swoją w ustawieniach konta w sekcji Legal Agreements. Trust Center publikuje pozostałą dokumentację prawną i bezpieczeństwa platformy, w tym listę podprocesorów, informacje o przekazywaniu danych podmiotom trzecim oraz zobowiązanie dotyczące bezpieczeństwa sztucznej inteligencji.
Rozwój produktu. Cały rozwój produktu PinMeTo odbywa się w siedzibie firmy w Malmö w Szwecji. Żaden programista spoza UE nie ma dostępu do systemów produkcyjnych ani do danych klientów.
Wsparcie i dostęp do danych klientów. Wsparcie dla klientów z UE zapewniają zespoły znajdujące się w UE. Osoby z PinMeTo pracujące poza UE obsługują klientów w innych regionach i nie mają dostępu do danych klientów z UE.
RODO. PinMeTo od 2013 roku jest budowany pod RODO, a nie dostosowywany do niego później. Informacja o prywatności opisuje podstawy prawne, prawa osób, których dane dotyczą, okresy przechowywania i ścieżkę do organu nadzorczego w zakresie danych, którymi PinMeTo administruje, natomiast przetwarzanie danych w platformie reguluje polityka prywatności platformy Places i podlinkowana powyżej umowa powierzenia. Firma opisuje też swoje stanowisko wobec marek europejskich na stronie o europejskich markach wielolokalizacyjnych.