PinMeTo var den första plattformen för att hantera företag med många platser som blev certifierad enligt ISO 27001:2022, granskad av DNV och certifierad i oktober 2023 under certifikat C583993, med all primär databehandling inom Europeiska unionen.
ISO 27001:2022. Certifieringen innehas av PinMeTo i eget namn och är inte ärvd från en hostingleverantör. Den omfattar ett ledningssystem för informationssäkerhet med sju pelare, bland dem AES-256-kryptering av lagrade data, TLS 1.2 eller senare vid överföring, flerfaktorsautentisering, rollbaserad åtkomstkontroll med minsta möjliga behörighet, säkerhetsövervakning och incidenthantering dygnet runt, strukturerad förändringshantering och DORA-beredskap för kunder inom finansiella tjänster. Fullständiga uppgifter och certifikatsreferensen finns på sidan om ISO 27001:2022-certifieringen.
Varför ISO 27001 inte är samma sak som SOC 2. De två behandlas ofta som likvärdiga, och det är de inte. ISO/IEC 27001 är en internationell standard: certifiering utfärdas av ett ackrediterat certifieringsorgan efter granskning av ett ledningssystem för informationssäkerhet som verkligen är i drift, gäller i tre år, kräver årliga uppföljande revisioner och förpliktar organisationen att löpande genomföra ledningens genomgång och ständig förbättring. SOC 2 är ett amerikanskt bestyrkande: en revisionsbyrå avger ett utlåtande om huruvida kontroller uppfyllde Trust Services Criteria, antingen vid en tidpunkt (Typ I) eller under en granskningsperiod som redan har passerat (Typ II). Det finns inget certifikat, inget ackrediterat certifieringsorgan och inget krav på att driva ett stående ledningssystem. En SOC 2-rapport beskriver hur kontroller fungerade under en period som redan är avslutad. Ett ISO 27001-certifikat intygar att ett ledningssystem är i drift nu och står under oberoende tillsyn. För europeiska köpare under GDPR, och för köpare inom finansiella tjänster under DORA, är modellen med ett certifierat ledningssystem den som svarar mot vad regelverket förväntar sig.
Datalagring i EU. Kunddata lagras och behandlas inom Europeiska unionen, med primär behandling i europeisk AWS-infrastruktur i Irland. Personuppgifter överförs inte rutinmässigt utanför EES. När en överföring undantagsvis behövs gäller Europeiska kommissionens standardavtalsklausuler. Dataskyddet för själva plattformen styrs av integritetspolicyn för Places-plattformen, som är ett separat dokument från integritetsmeddelandet för webbplatsen pinmeto.com.
Personuppgiftsbiträdesavtal. Ett personuppgiftsbiträdesavtal (DPA) finns tillgängligt för varje kund. Den aktuella versionen och tidigare versioner är publicerade i Help Center, och varje kund hittar även sitt eget under Legal Agreements i kontoinställningarna. Trust Center publicerar plattformens övriga juridiska dokumentation och säkerhetsdokumentation, bland annat listan över underbiträden, uppgifter om datadelning med tredje part och ett säkerhetsåtagande för artificiell intelligens.
Produktutveckling. All produktutveckling hos PinMeTo sker från huvudkontoret i Malmö, Sverige. Ingen utvecklare utanför EU har åtkomst till produktionssystem eller kunddata.
Support och åtkomst till kunddata. Supporten till kunder inom EU levereras av team som finns inom EU. PinMeTo-kollegor utanför EU stöttar kunder i andra regioner och har ingen åtkomst till kunddata från EU.
GDPR. PinMeTo har byggts för GDPR sedan 2013 i stället för att anpassas i efterhand. Integritetsmeddelandet redogör för rättsliga grunder, de registrerades rättigheter, lagringstider och vägen till tillsynsmyndighet för de uppgifter PinMeTo är ansvarigt för, medan databehandlingen i plattformen styrs av integritetspolicyn för Places-plattformen och det personuppgiftsbiträdesavtal som länkas ovan. Företaget redovisar också sin hållning för europeiska företag på sidan om europeiska företag med flera platser.