Shipmate / Sikkerhet og personvern
Sikkerhet og personvern
Shipmate brukes av mannskap og landorganisasjoner hos rederier som selv er underlagt strenge krav til dokumentasjon og etterlevelse. Vi ser det som vår jobb å gjøre den delen av arbeidet enkel for dere.
På denne siden finner du hvordan vi håndterer data, hvilke forpliktelser vi tar på oss, og hvilken dokumentasjon du får som kunde. Har du et spørsmål siden ikke svarer på, kontakt oss på post@shipmate.no.
Hvor dataene ligger
Alle data i Shipmate lagres og behandles innenfor EU/EØS. Applikasjon, database og autentisering kjører på Amazon Web Services i Europa. Sikkerhetskopier lagres innenfor EU/EØS.
Engangskoder for innlogging sendes på SMS via Twilio, satt opp med databehandling i Twilios EU-region. Selve leveringen av SMS-en går deretter gjennom mobiloperatørenes nett, som er utenfor både vår og Twilios kontroll.
Utover dette forlater ikke data EU/EØS som del av normal drift, og vi overfører ikke kundedata til tredjeland. Kunden eier sine egne data. Vi bruker dem ikke til andre formål enn å levere tjenesten, vi selger dem ikke, og vi bruker dem ikke til å trene KI-modeller.
Innlogging og tilgangsstyring
Innlogging er passordløs. Brukeren identifiserer seg med registrert telefonnummer og bekrefter med en engangskode sendt til samme nummer. Telefonnummeret må være registrert på forhånd av selskapets administrator.
Tilgang i Shipmate er rollebasert. Hver bruker ser bare det de skal se. Kundens administrator styrer hvem som har tilgang til hva, og tilgangen opphører umiddelbart når selskapet fjerner en bruker. All kommunikasjon mellom bruker og tjeneste er kryptert. Data er kryptert i hvile.
Vår egen tilgang til kundedata
Vi jobber etter prinsippet om minste privilegium. Teknisk tilgang til produksjonsmiljø, skyinfrastruktur og kildekode er begrenset til et strengt avgrenset sett navngitte personer og beskyttet med tofaktorautentisering. I normal drift brukes ikke denne tilgangen til å lese kundedata.
Når vi bistår med support eller feilsøking, inviterer kunden oss inn i sin egen konto, med de rettighetene kunden bestemmer. Den tilgangen kan trekkes tilbake når som helst.
Integrasjon med deres egne systemer
Shipmate synkroniserer mannskaps- og seilingsdata fra deres eksisterende crewing- og ISM-systemer. Synkroniseringen er enveis: vi henter data inn i Shipmate, og bare feltene som trengs for å levere tjenesten. Deres eget system forblir kilden. Vi skriver ikke data tilbake.
Hvilke opplysninger vi behandler
Shipmate behandler personopplysninger om mannskap og landansatte i den grad selskapet legger inn eller synkroniserer dem: navn, stilling og kontaktopplysninger; fartøytilknytning og seilingsplan; og meldinger brukeren sender eller mottar i tjenesten.
Shipmate lagrer ikke helseopplysninger.
Driftssikkerhet og gjenoppretting
Oppetidsmål 99,5 %. Sikkerhetskopi daglig. Sikkerhetskopier beholdes i 30 dager. Kundene varsles om planlagt vedlikehold som påvirker tilgjengeligheten.
Sikkerhetstesting
Shipmate gjennomgår ekstern sikkerhetstesting hvert halvår. Funn håndteres etter alvorlighetsgrad. Et sammendrag av siste test kan deles med kunder under konfidensialitetsavtale.
Håndtering av hendelser
Ved et sikkerhetsbrudd som berører personopplysninger varsler vi berørte kunder innen 24 timer etter at bruddet er oppdaget. Varselet sier hva som skjedde, hvilke data som er berørt, hvilke tiltak vi har gjort, og hva kunden bør gjøre.
Underleverandører
Shipmate bruker Amazon Web Services til å kjøre applikasjon, database og autentisering, og Twilio til å sende engangskoder på SMS. Begge behandler data innenfor EU/EØS. En fullstendig liste følger databehandleravtalen.
Personvern og databehandleravtale
Databehandleravtale inngås med hver kunde som del av kontrakten. Den beskriver formålet med behandlingen, kategoriene av personopplysninger, våre tekniske og organisatoriske tiltak, underleverandører og varslingsplikter.
Eksport og sletting av data
Kunder kan når som helst be om eksport av egne data i et maskinlesbart format. Når avtalen opphører, slettes kundedata fra produksjonsmiljøet innen 30 dager. Sletting bekreftes skriftlig.
Rammeverk og status
Shipmates styringssystem for informasjonssikkerhet følger strukturen i ISO/IEC 27001. Vi har startet arbeidet mot sertifisering med en ekstern rådgiver. Vi er ikke sertifisert i dag, og vi mener det er bedre å si det rett ut enn å bruke formuleringer det ikke er dekning for.
Maritim sammenheng
Gjennom IMO-resolusjon MSC.428(98) er rederier pålagt å håndtere cyberrisiko i sikkerhetsstyringssystemet sitt. Kundene får en Cyber Security Statement som beskriver hva systemet gjør, hvilke data det behandler, nettverksavhengigheter og oppdateringsrutiner.
Rapportering av sårbarheter
Har du funnet en sårbarhet i Shipmate, vil vi gjerne høre om det: post@shipmate.no. Vi bekrefter mottak innen tre virkedager og holder deg orientert til saken er lukket.
Personvernerklæring
Avsnittene over beskriver hvordan Shipmate beskytter dataene kundene våre legger inn. Denne delen er for dem opplysningene handler om: mannskap, landansatte, folk som kontakter oss og besøkende på dette nettstedet. Den sier hvem som er ansvarlig, hva vi samler inn, hvorfor, hvor lenge, og hvilke rettigheter du har.
Hvem som er ansvarlig
Shipmate AS, organisasjonsnummer 935 208 246, Keiser Wilhelms gate 22, 6003 Ålesund, er behandlingsansvarlig for personopplysningene som beskrives her. Spørsmål og henvendelser sendes til post@shipmate.no.
For mannskap og landansatte som bruker Shipmate gjennom arbeidsgiveren sin, er arbeidsgiveren behandlingsansvarlig og Shipmate databehandler, etter databehandleravtalen beskrevet over. Henvendelser om de opplysningene går til arbeidsgiveren først, og vi hjelper dem med å svare.
Hva vi samler inn, og hvorfor
I appen: navn, telefonnummer, fartøy og rang, lagt inn av arbeidsgiveren eller synkronisert fra crewingsystemet deres, slik at meldinger, grupper og tilgang følger mannskapsplanen. Det rettslige grunnlaget er avtalen med arbeidsgiveren.
Når du kontakter oss: navn, kontaktopplysninger og det du skrev, slik at vi kan svare og følge opp. Det rettslige grunnlaget er avtalen der det finnes en, ellers vår berettigede interesse i å holde samtalen gående.
Sikkerhetslogger: IP-adresse, enhet og tidspunkt for innlogging og andre sikkerhetshendelser, slik at vi kan beskytte tjenesten og undersøke misbruk. Det rettslige grunnlaget er vår berettigede interesse i å holde tjenesten sikker.
Fakturering og regnskap: opplysningene som trengs for å fakturere en kunde oppbevares i fem år etter regnskapsårets slutt, slik bokføringsloven krever.
På dette nettstedet: vi bruker Plausible til besøksstatistikk. Den setter ingen informasjonskapsler og lagrer ingen personopplysninger, og derfor har siden ikke noe samtykkebanner. Kontaktopplysninger du sender gjennom siden håndteres som beskrevet under kontakt.
Utlevering og overføring
Vi gir ikke personopplysninger til noen utenfor Shipmate uten at en avtale krever det, loven krever det, eller du har samtykket. Underleverandørene som behandler data for oss er listet over og er bundet av databehandleravtaler. Data overføres ikke ut av EU/EØS som del av normal drift.
Hvor lenge vi oppbevarer
Opplysninger oppbevares så lenge de trengs for formålet de ble samlet inn for, eller så lenge loven krever, og slettes deretter. Kundedata slettes når avtalen opphører, som beskrevet under eksport og sletting. Regnskapsmateriale oppbevares i fem år.
Dine rettigheter
Du har rett til innsyn i personopplysningene vi har om deg, til å få dem rettet om de er feil, til å få dem slettet, til å protestere mot eller begrense behandlingen, og til å få dem utlevert i et maskinlesbart format. Skriv til post@shipmate.no, så svarer vi innen en måned.
Mener du at vi behandler opplysningene dine feil, kan du klage til Datatilsynet.
Endringer i denne erklæringen
Vi oppdaterer denne siden når noe endres. Gjeldende versjon er alltid den som ligger på dette nettstedet, med datoen øverst.
Har IT-avdelingen flere spørsmål?
Anthoni Giskegjerde, teknologisjef, svarer gjerne skriftlig i forkant av en demo: ag@shipmate.no