Shipmate / Sikkerhet og personvern
Sikkerhet og personvern
Shipmate brukes av mannskap og landorganisasjoner hos rederier som selv er underlagt strenge krav til dokumentasjon og etterlevelse. Vi ser det som vår jobb å gjøre den delen av arbeidet enkel for dere.
På denne siden finner du hvordan vi håndterer data, hvilke forpliktelser vi tar på oss, og hvilken dokumentasjon du får som kunde. Har du et spørsmål siden ikke svarer på, kontakt oss på post@shipmate.no.
Hvor dataene ligger
Alle data i Shipmate lagres og behandles innenfor EU/EØS. Applikasjon, database og autentisering kjører på Amazon Web Services i Europa. Sikkerhetskopier lagres innenfor EU/EØS.
Engangskoder for innlogging sendes på SMS via Twilio, satt opp med databehandling i Twilios EU-region. Selve leveringen av SMS-en går deretter gjennom mobiloperatørenes nett, som er utenfor både vår og Twilios kontroll.
Utover dette forlater ikke data EU/EØS som del av normal drift, og vi overfører ikke kundedata til tredjeland. Kunden eier sine egne data. Vi bruker dem ikke til andre formål enn å levere tjenesten, vi selger dem ikke, og vi bruker dem ikke til å trene KI-modeller.
Innlogging og tilgangsstyring
Innlogging er passordløs. Brukeren identifiserer seg med registrert telefonnummer og bekrefter med en engangskode sendt til samme nummer. Telefonnummeret må være registrert på forhånd av selskapets administrator.
Tilgang i Shipmate er rollebasert. Hver bruker ser bare det de skal se. Kundens administrator styrer hvem som har tilgang til hva, og tilgangen opphører umiddelbart når selskapet fjerner en bruker. All kommunikasjon mellom bruker og tjeneste er kryptert. Data er kryptert i hvile.
Vår egen tilgang til kundedata
Vi jobber etter prinsippet om minste privilegium. Teknisk tilgang til produksjonsmiljø, skyinfrastruktur og kildekode er begrenset til et strengt avgrenset sett navngitte personer og beskyttet med tofaktorautentisering. I normal drift brukes ikke denne tilgangen til å lese kundedata.
Når vi bistår med support eller feilsøking, inviterer kunden oss inn i sin egen konto, med de rettighetene kunden bestemmer. Den tilgangen kan trekkes tilbake når som helst.
Integrasjon med deres egne systemer
Shipmate synkroniserer mannskaps- og seilingsdata fra deres eksisterende crewing- og ISM-systemer. Synkroniseringen er enveis: vi henter data inn i Shipmate, og bare feltene som trengs for å levere tjenesten. Deres eget system forblir kilden. Vi skriver ikke data tilbake.
Hvilke opplysninger vi behandler
Shipmate behandler personopplysninger om mannskap og landansatte i den grad selskapet legger inn eller synkroniserer dem: navn, stilling og kontaktopplysninger; fartøytilknytning og seilingsplan; og meldinger brukeren sender eller mottar i tjenesten.
Shipmate lagrer ikke helseopplysninger.
Driftssikkerhet og gjenoppretting
Oppetidsmål 99,5 %. Sikkerhetskopi daglig. Sikkerhetskopier beholdes i 30 dager. Kundene varsles om planlagt vedlikehold som påvirker tilgjengeligheten.
Sikkerhetstesting
Shipmate gjennomgår ekstern sikkerhetstesting hvert halvår. Funn håndteres etter alvorlighetsgrad. Et sammendrag av siste test kan deles med kunder under konfidensialitetsavtale.
Håndtering av hendelser
Ved et sikkerhetsbrudd som berører personopplysninger varsler vi berørte kunder innen 24 timer etter at bruddet er oppdaget. Varselet sier hva som skjedde, hvilke data som er berørt, hvilke tiltak vi har gjort, og hva kunden bør gjøre.
Underleverandører
Shipmate bruker Amazon Web Services til å kjøre applikasjon, database og autentisering, og Twilio til å sende engangskoder på SMS. Begge behandler data innenfor EU/EØS. En fullstendig liste følger databehandleravtalen.
Personvern og databehandleravtale
Databehandleravtale inngås med hver kunde som del av kontrakten. Den beskriver formålet med behandlingen, kategoriene av personopplysninger, våre tekniske og organisatoriske tiltak, underleverandører og varslingsplikter.
Eksport og sletting av data
Kunder kan når som helst be om eksport av egne data i et maskinlesbart format. Når avtalen opphører, slettes kundedata fra produksjonsmiljøet innen 30 dager. Sletting bekreftes skriftlig.
Rammeverk og status
Shipmates styringssystem for informasjonssikkerhet følger strukturen i ISO/IEC 27001. Vi har startet arbeidet mot sertifisering med en ekstern rådgiver. Vi er ikke sertifisert i dag, og vi mener det er bedre å si det rett ut enn å bruke formuleringer det ikke er dekning for.
Maritim sammenheng
Gjennom IMO-resolusjon MSC.428(98) er rederier pålagt å håndtere cyberrisiko i sikkerhetsstyringssystemet sitt. Kundene får en Cyber Security Statement som beskriver hva systemet gjør, hvilke data det behandler, nettverksavhengigheter og oppdateringsrutiner.
Rapportering av sårbarheter
Har du funnet en sårbarhet i Shipmate, vil vi gjerne høre om det: post@shipmate.no. Vi bekrefter mottak innen tre virkedager og holder deg orientert til saken er lukket.
Har IT-avdelingen flere spørsmål?
Anthoni Giskegjerde, teknologisjef, svarer gjerne skriftlig i forkant av en demo: ag@shipmate.no