Personvernerklæring
Sist oppdatert: 24. juli 2026
1. Behandlingsansvarlig
Styrmann AS (heretter «vi», «oss») er behandlingsansvarlig for personopplysninger som samles inn gjennom Styrmann-appen og tilknyttede tjenester.
- Org.nr: 937 619 855
- Adresse: Vesterlivegen 9, 9013 Tromsø
- Daglig leder: Magnus Mortensen
- Kontakt: hei@styrmann.app
For ansattdata som registreres av arbeidsgivere (f.eks. sertifikater, kompetansebevis og helseattester for ansatte) opptrer Styrmann AS som databehandler. Bedriften (kunden) er behandlingsansvarlig for disse opplysningene og er ansvarlig for å ha gyldig behandlingsgrunnlag og for å informere sine ansatte om behandlingen (GDPR artikkel 13/14). Til dette leverer vi et informasjonsskriv arbeidsgiveren kan gi til mannskapet. Det er tilgjengelig som del av databehandleravtalen og på forespørsel til personvern@styrmann.app.
Vi vedlikeholder en intern behandlingsprotokoll i tråd med GDPR artikkel 30 som dokumenterer hver enkelt behandlingsaktivitet, samt DPIA (Data Protection Impact Assessment) for AI-OCR-behandling. Disse kan gjøres tilgjengelige ved tilsyn fra Datatilsynet.
2. Hvilke opplysninger vi samler inn
Vi samler inn følgende kategorier av personopplysninger:
- Kontoinformasjon: E-postadresse og passord (kryptert) ved registrering.
- Organisasjonsdata: Foretaksnavn, organisasjonsnummer, adresse, telefonnummer.
- Fartøydata: Registreringsmerke, fartøynavn, tekniske spesifikasjoner. Mesteparten hentes automatisk fra Fiskeridirektoratets offentlige API.
- Mannskapsdata: Navn, rolle, telefonnummer, sertifikater og utløpsdatoer.
- Sikkerhetsstyringsdata: Bruker du sikkerhetsstyringsmodulen (SMS), lagrer vi det du selv skriver inn i risikovurderinger, prosedyrer, øvelseslogg, årlig gjennomgang og avvikslogg. Feltene «utført av» og «ansvarlig» er fritekst og inneholder normalt personnavn. Opplysningene er dokumentasjon rederiet er pålagt å ha etter forskrift om sikkerhetsstyringssystem (FOR-2016-12-16-1770) § 7, og oppbevares derfor så lenge bedriften bruker tjenesten. Bedriften er behandlingsansvarlig og kan selv redigere eller slette oppføringene.
- Driftsdata: Vedlikeholdslogg (type, beskrivelse, dato, bilder), planlagt vedlikehold og varsler.
- Bruksdata: Pseudonymisert informasjon om app-bruk for å forbedre tjenesten. Dette knyttes til en bruker-ID og organisasjons-ID, aldri til navn eller e-postadresse direkte. Det er pseudonymisert (GDPR fortale 26), ikke anonymt. Innsamlingen er av som standard og styres av en av/på-bryter: i mobil-appen under Innstillinger, og på nettstedet med bryteren under punkt 8 i denne erklæringen.
- Server-side hendelseslogg: For å forstå hvordan tjenesten faktisk brukes, logger vi enkelte hendelser (f.eks. at et sertifikat ble skannet eller et varsel sendt) på server-siden, uavhengig av av/på-bryteren for bruksstatistikk. Hendelsene knyttes til en bruker-ID og/eller organisasjons-ID, aldri til navn eller e-postadresse direkte, og behandles på grunnlag av berettiget interesse (art. 6(1)(f)) i å drifte og forbedre tjenesten. Også dette er pseudonymisert, ikke anonymt.
- Anonym signup-statistikk: For å forstå hvor mange som fullfører å opprette konto, teller vi enkelte steg (at noen var innom forsiden og gjorde noe der, at opprett-konto ble påbegynt, at en engangskode ble sendt, at kontoen ble opprettet, og at organisasjonen ble registrert). Selve tellingen er helt anonym: vi lagrer kun et samlet antall per steg per dag, uten bruker-ID, organisasjons-ID, IP-adresse eller noe annet som kan knyttes til deg. For å hindre misbruk kan vi kortvarig (under to døgn) bruke en enveis-kryptert form av IP-adressen din som en teknisk sperre, men den lagres aldri sammen med statistikken og kan ikke tilbakeføres til deg. Grunnlaget er berettiget interesse (art. 6(1)(f)) i å forbedre registreringen.
- Nyhetsbrev / venteliste: Melder du deg på nyhetsbrevet eller en venteliste på nettstedet, lagrer vi e-postadressen din for å sende deg oppdateringer om Styrmann. Grunnlaget er samtykke (art. 6(1)(a)), og du kan når som helst melde deg av.
- Sertifikatbilder: Bilder av sertifikater du laster opp eller tar med kameraet for AI-analyse. Bilder kan inneholde personnavn, foto og andre opplysninger synlige på dokumentet.
- Helseopplysninger: Helseattester for mannskap er særlig kategori personopplysninger (GDPR artikkel 9). Vi behandler disse på vegne av arbeidsgiveren (kunden), som er behandlingsansvarlig, og utelukkende for å hjelpe med å holde oversikt over gyldighet. Behandlingsgrunnlaget er arbeidsgiverens plikt på det arbeidsrettslige området (GDPR artikkel 9(2)(b)), ikke samtykke (se punkt 3).
- Byggsertifikater: Sentral godkjenning-status, godkjenningsområder og forsikringsstatus for bygg- og anleggsbedrifter, hentet fra DiBK (Direktoratet for byggkvalitet). Dette er offentlig tilgjengelige bedriftsopplysninger (ikke persondata). Data cachet i inntil 24 timer.
- Ansattes sertifikater og kompetansebevis: HMS-kort, fagbrev, maskinførerbevis, ADR-sertifikater og andre yrkessertifikater registrert av arbeidsgiver. Lagres på vegne av arbeidsgiver som behandlingsansvarlig.
- Bransjedata: NACE-koder og bedriftsinformasjon fra Brønnøysundregistrene (Brreg) brukes til automatisk bransjedeteksjon ved registrering.
3. Behandlingsgrunnlag
Vi behandler personopplysninger med følgende rettslige grunnlag (GDPR artikkel 6):
- Avtale (art. 6(1)(b)): Behandling som er nødvendig for å levere tjenesten du har registrert deg for.
- Berettiget interesse (art. 6(1)(f)): Forbedring av tjenesten, feilretting og sikkerhet, samt fangst-oversikten basert på offentlige fangstdata (se eget avsnitt nedenfor).
- Samtykke (art. 6(1)(a)): For valgfrie funksjoner som push-varsler og pseudonymisert bruksstatistikk (analyse). AI-skanning og AI-assistanse er en del av tjenesten (art. 6(1)(b)/(f)). Du får informasjon om AI-behandlingen før første bruk, men den bygger ikke på samtykke.
- Push- og e-postvarsler — to kategorier: Tjenestevarsler (at et sertifikat, en mannskapsattest eller planlagt vedlikehold snart utløper) er en del av tjenesten du har registrert deg for og er alltid på. Markedsføring (påminnelser om prøveperiode, abonnement og tilbud) kan du når som helst slå av under «Varsler» i appens innstillinger — valget gjelder både push og e-post. Avslår du markedsføring, fortsetter tjenestevarslene uendret.
- Rettslig forpliktelse (art. 6(1)(c)): Oppfylling av krav fra Sjøfartsdirektoratet, Arbeidstilsynet, DiBK, skattemyndigheter og andre offentlige organ.
- Arbeidsrettslige forpliktelser (art. 9(2)(b)): For behandling av helseopplysninger (helseattester for mannskap). Behandlingen skjer på vegne av arbeidsgiveren (kunden), som er behandlingsansvarlig og har hjemmel og plikt etter skipsarbeidsloven, skipssikkerhetsloven og forskrift om helseundersøkelse av arbeidstakere på skip og fiske- og fangstfartøy. Styrmann AS er databehandler. Grunnlaget er ikke arbeidstakerens samtykke, og et slikt samtykke ville uansett ikke vært fritt gitt i arbeidsforholdet.
Fangst-synlighet (offentlige fangstdata)
I fiskeri-appen tilbyr vi funksjoner basert på Fiskeridirektoratets offentlige sluttseddeldata (publisert under Norsk lisens for offentlige data, NLOD): en «fangst-oversikt» der du kan se hvordan fartøyet ditt ligger an mot andre fartøy på en fiskeart, og en «radar»/«følg fartøy»-funksjon der du kan følge med på hva utvalgte fartøy lander og få forslag til fartøy som fisker det samme som deg. Begge viser fartøynavn og landet mengde (rundvekt) — de samme opplysningene Fiskeridirektoratet selv publiserer åpent. Vi viser aldri fødselsnummer, fisker-ID eller pris-opplysninger som Fiskeridirektoratet holder tilbake.
Behandlingsgrunnlag: berettiget interesse (art. 6(1)(f)) — å gi fiskere innsikt i egen aktivitet sammenlignet med andre, basert på allerede offentlig informasjon. I fangst-oversikten vises en gruppe kun når minst fem fartøy inngår; innenfor gruppen vises fartøynavn og landet mengde per fartøy.
Din rett til å protestere (art. 21): Du kan når som helst skjule fartøyet ditt i Styrmann, enten selv i appen eller ved å kontakte oss på hei@styrmann.app. Da vises fartøyet ikke lenger i fangst-oversikten, i Radar eller i forslagene til andre brukere, og båter andre allerede følger blir fjernet fra listene deres. Landingsdataene er offentlige og hentet fra Fiskeridirektoratet, så vi kan bare skjule dem i vår egen tjeneste — ikke fjerne dem fra kilden.
4. Tredjeparter og databehandlere
Vi benytter følgende tredjeparter for å levere tjenesten:
- Supabase Inc.: Database, autentisering og fillagring. Data lagres i EU (AWS eu-north-1). Databehandleravtale (DPA) er inngått.
- Anthropic PBC (Claude API): AI-assistanse for skjemautfylling, regelverksveiledning og sertifikatgjenkjenning. Når du bruker AI-skanning eller bildeanalyse, sendes bilder eller PDF-er av sertifikater til Anthropics API for gjenkjenning av type, utløpsdato og utstedende myndighet. Dokumentene kan inneholde personopplysninger som navn, foto og fødselsnummer. Skanner du i mobilappen, sjekkes kamerabilder for synlig fødselsnummer på enheten din før de sendes til Anthropic, og stoppes hvis fødselsnummer oppdages. Det gjelder bilder, ikke PDF-er. Laster mannskap opp via profillenken i nettleseren, skjer det ingen slik kontroll før sendingen — der oppdages fødselsnummer først etter analysen, og dokumentet blir da ikke lagret. Kontroller derfor selv at fødselsnummer er fjernet eller tildekket før du skanner. I tillegg er Claude via systeminstruks bedt om ikke å trekke ut fødselsnummer dersom noe skulle slippe gjennom. Dette er et støttetiltak, ikke en garanti. Anthropic sletter API-data i henhold til sin gjeldende retention-policy (per i dag 7 dager) og bruker dem ikke til modelltrening. Du får informasjon om AI-skanningen første gang du bruker den. Databehandleravtale (DPA) er inngått, inkorporert i Anthropics Commercial Terms. Overføring til USA skjer på grunnlag av EU-kommisjonens standardkontraktklausuler (SCC), inkorporert i databehandleravtalen.
- Fiskeridirektoratets API: Offentlig tilgjengelige fartøydata hentes for auto-utfylling (fiskeri).
- DiBK (Direktoratet for byggkvalitet): Offentlig tilgjengelige data om sentral godkjenning, godkjenningsområder og forsikringsstatus for bygg-/anleggsbedrifter. Ingen persondata overføres.
- Brønnøysundregistrene (Brreg): Bedriftsinformasjon og NACE-koder for automatisk bransjedeteksjon ved registrering. Offentlig tilgjengelig foretaksinformasjon.
- Sentry (Functional Software Inc.): Feilovervåking og ytelsesmonitorering. Ved appfeil sendes en anonymisert bruker-ID og teknisk feilinformasjon (stack traces, enhetstype, OS-versjon) til Sentry sine servere (EU-region anbefalt, se TIA). Ingen e-postadresser, navn eller annen direkte identifiserbar informasjon sendes. Databehandleravtale (DPA) er inngått.
- Stripe Inc.: Betalingsbehandling for abonnementer. Stripe håndterer alle kortdata direkte — vi lagrer aldri kortinformasjon. Stripe mottar organisasjons-ID og e-postadresse for fakturering. Data behandles i EU/USA under Stripes databehandleravtale.
- Resend Inc.: E-posttjeneste for utsendelse av varsler, onboarding-e-post og daglige rapporter. Resend mottar mottakers e-postadresse og e-postinnhold. Data behandles i USA under Resends databehandleravtale.
- Vercel Inc.: Hosting og levering av nettstedet styrmann.app. Vercel kan motta IP-adresser og standard request-metadata fra besøkende. Ingen applikasjonsdata lagres hos Vercel. Data behandles i EU/USA under Vercels databehandleravtale.
- Expo / EAS: App-distribusjon og push-varsler. Ingen persondata deles utover enhetsidentifikatorer for push.
- Fiken AS: Fakturering og regnskap for betalende abonnement. Fiken mottar fakturamottakers navn, e-postadresse, adresse og organisasjonsnummer. Data behandles i Norge/EØS under Fikens databehandlervilkår.
- GitHub, Inc. (Microsoft): Feilrapportering og teknisk oppfølging. Når du sender en feilrapport fra appen, opprettes en sak i vårt interne GitHub-repositorium med din e-postadresse og bedriftsnavn i saksteksten. Data behandles i EU/USA under Microsofts databehandleravtale.
- Cloudflare, Inc.: DNS og kantnettverk for styrmann.app. Cloudflare kan motta IP-adresser og standard request-metadata. Data behandles globalt under Cloudflares databehandleravtale.
5. Bransjespesifikk behandling
Styrmann betjener flere bransjer. Avhengig av din bedrifts bransje behandler vi data fra ulike kilder og for ulike formål:
- Fiskeri:Fartøydata fra Fiskeridirektoratet, sertifikater for fartøy og mannskap, og vedlikeholdslogg for fartøy.
- Bygg og anlegg:Sentral godkjenning og forsikringsstatus fra DiBK, HMS-kort, fagbrev og maskinførerbevis for ansatte.
- Transport:ADR-sertifikater, sjåførkort, yrkessjåførbevis og fartøysertifikater for ansatte.
- Elektro og VVS: Fagbrev, DSB-godkjenninger og sertifiseringsstatus for ansatte.
Bransje detekteres automatisk basert på NACE-kode fra Brønnøysundregistrene ved registrering, og kan endres manuelt.
6. Lagring og sikkerhet
Alle data lagres kryptert i Supabase (PostgreSQL) med row-level security (RLS) som sikrer at hver organisasjon kun har tilgang til egne data. Passord lagres med bcrypt-hashing. All kommunikasjon skjer over HTTPS/TLS.
7. Oppbevaringstid
Personopplysninger lagres så lenge du har en aktiv konto. Ved sletting av konto fjernes all data permanent innen 30 dager. Anonymiserte, aggregerte data kan beholdes for statistiske formål.
Bruksdata (analytics) oppbevares i inntil 12 måneder og slettes deretter automatisk. Regnskapsrelaterte data kan oppbevares i henhold til bokføringsloven (5 år).
8. Dine rettigheter
Du har følgende rettigheter etter personvernforordningen (GDPR):
- Innsyn: Rett til å se hvilke data vi har om deg.
- Retting: Rett til å korrigere uriktige opplysninger.
- Sletting: Rett til å få slettet dine data. Du kan slette kontoen din direkte i appen under Innstillinger.
- Dataportabilitet: Rett til å få utlevert dine data i et maskinlesbart format.
- Protest: Rett til å protestere mot behandling basert på berettiget interesse.
- Klage: Rett til å klage til Datatilsynet (datatilsynet.no).
Analyse og bruksstatistikk
Analyse er av som standard. Slår du den på, samtykker du til at vi samler pseudonymisert bruksstatistikk fra denne nettleseren.
Status: Analyse av
9. Inbound e-post
E-post sendt til hei@styrmann.app lagres for kundeservice og videresendes til support. Innholdet slettes etter 90 dager.
10. Kontosletting
Du kan slette kontoen din via Innstillinger → Slett konto. All persondata fjernes innen 30 dager i henhold til GDPR artikkel 17. Data kan i tillegg ligge i krypterte sikkerhetskopier i inntil 30 dager før de roteres ut automatisk.
11. Overføring til tredjeland
Noen av våre databehandlere (Anthropic, Sentry, Stripe, Resend, Vercel) opererer i USA. Vi har gjennomført en Transfer Impact Assessment (TIA) i tråd med Schrems II for hver av disse overføringene. Anthropic og Stripe er sertifisert under EU-U.S. Data Privacy Framework (DPF). For øvrige overføringer benyttes EU-kommisjonens standardavtalevilkår (SCC) og/eller databehandleravtaler som sikrer et tilstrekkelig beskyttelsesnivå i tråd med GDPR kapittel V. Supabase (database og fillagring) er EU-basert (Stockholm) og krever ikke SCC.
12. Bruk av kunstig intelligens (AI)
Styrmann bruker AI (Claude API fra Anthropic) for å lese sertifikatdata fra bilder du laster opp. Dette er klassifisert som begrenset risiko under EU AI Act (forordning 2024/1689), og du informeres herved om at denne behandlingen forekommer (AI Act artikkel 50).
AI-utdratte data presenteres alltid for manuell bekreftelse av deg før lagring — du har full kontroll og kan avvise eller redigere AI-output. Manuell innskriving er alltid tilgjengelig som alternativ. Det utføres ingen automatiserte avgjørelser med rettslig virkning (GDPR artikkel 22) basert på AI-output.
13. Kontakt
For spørsmål om personvern, kontakt oss på hei@styrmann.app. Du har også rett til å klage til Datatilsynet (datatilsynet.no) hvis du mener vi ikke etterlever personvernreglene.