Shipmate / Sikkerhet og personvern

Sikkerhet og personvern

Shipmate brukes av mannskap og landorganisasjoner hos rederier som selv er underlagt strenge krav til dokumentasjon og etterlevelse. Vi ser det som vår jobb å gjøre den delen av arbeidet enkel for dere.

På denne siden finner du hvordan vi håndterer data, hvilke forpliktelser vi tar på oss, og hvilken dokumentasjon du får som kunde. Har du et spørsmål siden ikke svarer på, kontakt oss på post@shipmate.no.

Hvor dataene ligger

Alle data i Shipmate lagres og behandles innenfor EU/EØS. Applikasjon, database og autentisering kjører på Amazon Web Services i Europa. Sikkerhetskopier lagres innenfor EU/EØS.

Engangskoder for innlogging sendes på SMS via Twilio, satt opp med databehandling i Twilios EU-region. Selve leveringen av SMS-en går deretter gjennom mobiloperatørenes nett, som er utenfor både vår og Twilios kontroll.

Utover dette forlater ikke data EU/EØS som del av normal drift, og vi overfører ikke kundedata til tredjeland. Kunden eier sine egne data. Vi bruker dem ikke til andre formål enn å levere tjenesten, vi selger dem ikke, og vi bruker dem ikke til å trene KI-modeller.

Innlogging og tilgangsstyring

Innlogging er passordløs. Brukeren identifiserer seg med registrert telefonnummer og bekrefter med en engangskode sendt til samme nummer. Telefonnummeret må være registrert på forhånd av selskapets administrator.

Tilgang i Shipmate er rollebasert. Hver bruker ser bare det de skal se. Kundens administrator styrer hvem som har tilgang til hva, og tilgangen opphører umiddelbart når selskapet fjerner en bruker. All kommunikasjon mellom bruker og tjeneste er kryptert. Data er kryptert i hvile.

Vår egen tilgang til kundedata

Vi jobber etter prinsippet om minste privilegium. Teknisk tilgang til produksjonsmiljø, skyinfrastruktur og kildekode er begrenset til et strengt avgrenset sett navngitte personer og beskyttet med tofaktorautentisering. I normal drift brukes ikke denne tilgangen til å lese kundedata.

Når vi bistår med support eller feilsøking, inviterer kunden oss inn i sin egen konto, med de rettighetene kunden bestemmer. Den tilgangen kan trekkes tilbake når som helst.

Integrasjon med deres egne systemer

Shipmate synkroniserer mannskaps- og seilingsdata fra deres eksisterende crewing- og ISM-systemer. Synkroniseringen er enveis: vi henter data inn i Shipmate, og bare feltene som trengs for å levere tjenesten. Deres eget system forblir kilden. Vi skriver ikke data tilbake.

Hvilke opplysninger vi behandler

Shipmate behandler personopplysninger om mannskap og landansatte i den grad selskapet legger inn eller synkroniserer dem: navn, stilling og kontaktopplysninger; fartøytilknytning og seilingsplan; og meldinger brukeren sender eller mottar i tjenesten.

Shipmate lagrer ikke helseopplysninger.

Driftssikkerhet og gjenoppretting

Oppetidsmål 99,5 %. Sikkerhetskopi daglig. Sikkerhetskopier beholdes i 30 dager. Kundene varsles om planlagt vedlikehold som påvirker tilgjengeligheten.

Sikkerhetstesting

Shipmate gjennomgår ekstern sikkerhetstesting hvert halvår. Funn håndteres etter alvorlighetsgrad. Et sammendrag av siste test kan deles med kunder under konfidensialitetsavtale.

Håndtering av hendelser

Ved et sikkerhetsbrudd som berører personopplysninger varsler vi berørte kunder innen 24 timer etter at bruddet er oppdaget. Varselet sier hva som skjedde, hvilke data som er berørt, hvilke tiltak vi har gjort, og hva kunden bør gjøre.

Underleverandører

Shipmate bruker Amazon Web Services til å kjøre applikasjon, database og autentisering, og Twilio til å sende engangskoder på SMS. Begge behandler data innenfor EU/EØS. En fullstendig liste følger databehandleravtalen.

Personvern og databehandleravtale

Databehandleravtale inngås med hver kunde som del av kontrakten. Den beskriver formålet med behandlingen, kategoriene av personopplysninger, våre tekniske og organisatoriske tiltak, underleverandører og varslingsplikter.

Eksport og sletting av data

Kunder kan når som helst be om eksport av egne data i et maskinlesbart format. Når avtalen opphører, slettes kundedata fra produksjonsmiljøet innen 30 dager. Sletting bekreftes skriftlig.

Rammeverk og status

Shipmates styringssystem for informasjonssikkerhet følger strukturen i ISO/IEC 27001. Vi har startet arbeidet mot sertifisering med en ekstern rådgiver. Vi er ikke sertifisert i dag, og vi mener det er bedre å si det rett ut enn å bruke formuleringer det ikke er dekning for.

Maritim sammenheng

Gjennom IMO-resolusjon MSC.428(98) er rederier pålagt å håndtere cyberrisiko i sikkerhetsstyringssystemet sitt. Kundene får en Cyber Security Statement som beskriver hva systemet gjør, hvilke data det behandler, nettverksavhengigheter og oppdateringsrutiner.

Rapportering av sårbarheter

Har du funnet en sårbarhet i Shipmate, vil vi gjerne høre om det: post@shipmate.no. Vi bekrefter mottak innen tre virkedager og holder deg orientert til saken er lukket.

Shipmate ASOrganisasjonsnummer 935 208 246Ansvarlig for informasjonssikkerhet: Emil Bonsaksen, daglig lederSist oppdatert september 2026. Versjon 1.0.

Har IT-avdelingen flere spørsmål?

Anthoni Giskegjerde, teknologisjef, svarer gjerne skriftlig i forkant av en demo: ag@shipmate.no

Ta kontakt