Compliance

Compliance

Pensti har ingen certificeringer. Her er, hvilke kontroller i produktet der understøtter dit eget compliancearbejde, framework for framework.

Siden beskriver kontroller i Pensti. Den er ikke juridisk rådgivning, en certificering eller en garanti for, at din organisation opfylder et framework.

GDPR

Understøttes af Pensti

EU's databeskyttelsesforordning. Afsenderen af et dokument er dataansvarlig for underskrivernes oplysninger, og Bullmade ApS er databehandler.

Kontroller i Pensti

  • Databehandleraftale kan rekvireres
  • Dataminimering: kun oplysninger, der skal dokumentere underskriften, registreres
  • Udtræk af en registreret persons oplysninger (indsigt og dataportabilitet)
  • Sletning eller pseudonymisering af personoplysninger
  • Indstillelig opbevaring af underskrevne dokumenter og underskriveres IP-adresser
  • Placering slås op ud fra IP-adressen i en lokal database uden at sende IP'en videre
  • Data hostes i EU (Tyskland)

ePrivacy

Understøttes af Pensti

Reglerne om cookies og lignende teknologier.

Kontroller i Pensti

  • Appen bruger kun nødvendige cookies: login-session, sprog og valgt workspace
  • pensti.com bruger ingen sporings- eller analysecookies
  • Ingen annoncering eller tredjeparts-trackere

AI Act

Understøttes af Pensti

EU's forordning om kunstig intelligens. Pensti's AI-udkast er en brug med begrænset risiko, hvor gennemsigtighed og menneskelig kontrol er centralt.

Kontroller i Pensti

  • AI-genererede udkast mærkes tydeligt og registreres i aktivitetsloggen
  • Et AI-udkast sendes aldrig automatisk – et menneske gennemgår og godkender altid
  • AI bruges kun, når en bruger selv vælger AI-udkast
  • Beskrivelsen sendes til AI-udbyderen Anthropic; brug ikke AI-udkast til oplysninger, der ikke må deles

Data Act

Understøttes af Pensti

EU's dataforordning, bl.a. om adgang til data og skift mellem cloud-tjenester.

Kontroller i Pensti

  • Fuldt udtræk af et workspace: dokumenter, underskrevne PDF'er, bevis og kontakter
  • Dokumenteret REST-API (OpenAPI 3.1) til adgang og flytning af data
  • Beviset følger med i den underskrevne PDF som maskinlæsbar JSON

ISO/IEC 27001

Pensti er ikke certificeret

Standard for ledelsessystemer for informationssikkerhed.

Kontroller i Pensti

  • Revisionslog for workspacet: medlemmer, roller, API-nøgler, webhooks og indstillinger (understøtter A.8.15 Logning)
  • Rollebaseret adgang og kun inviterede brugere (understøtter A.5.15 og A.5.18)
  • Login via Hexclave med mulighed for MFA og passkeys
  • Kryptering under transport (TLS)

NIS2

Pensti er ikke certificeret

EU-direktivet om cybersikkerhed. Kravene gælder din organisation; Pensti er en leverandør i din forsyningskæde.

Kontroller i Pensti

  • Adgangsstyring, revisionslog og afgrænsede API-nøgler (understøtter foranstaltningerne i art. 21)
  • Sikkerhedsheadere og begrænsning af antallet af forespørgsler
  • Dokumentation af drift og underleverandører kan rekvireres

CIS18

Pensti er ikke certificeret

CIS Critical Security Controls – 18 prioriterede sikkerhedskontroller.

Kontroller i Pensti

  • Kontostyring og adgangskontrol med roller (Control 5 og 6)
  • Revisionslog der kan eksporteres (Control 8)
  • Beskyttelse af data under transport (Control 3)

DORA

Pensti er ikke certificeret

EU's forordning om digital operationel modstandsdygtighed i den finansielle sektor.

Kontroller i Pensti

  • Dokumentation til din vurdering af IKT-tredjepartsrisiko kan rekvireres
  • Exit-strategi: fuldt dataudtræk og dokumenteret API
  • Revisionslog og bevis for hver underskrift

D-mærket

Ikke opnået

Dansk mærkningsordning for it-sikkerhed og ansvarlig dataetik i virksomheder.

Kontroller i Pensti

  • Bullmade ApS har ikke opnået D-mærket
  • Kontrollerne på denne side kan indgå i din egen vurdering

Hosting og underleverandører

Hosting og database
Hetzner Online GmbH – EU (Tyskland)
E-mail
SMTP2GO – EU-endpoint
Login
Hexclave (SSO med MFA og passkeys)
AI-udkast
Anthropic – kun når en bruger vælger AI-udkast
Læs om eIDAS og elektroniske underskrifter →Kontakt osHar du brug for en databehandleraftale eller dokumentation til en leverandørvurdering?