Personuppgiftsbiträdesavtal (DPA)
Last updated: 16 juni 2026
1. Parter
Detta personuppgiftsbiträdesavtal ("DPA") gäller mellan: • Personuppgiftsansvarig: den förening ("Föreningen") som har registrerat ett konto i tjänsten Membly och företräds av sin administratör vid godkännandet av detta avtal. • Personuppgiftsbiträde: Monile AB ("Membly"), org.nr 559273-6051, Nackagatan 3, 116 49 Stockholm. Detta DPA utgör en integrerad del av Memblys användarvillkor och uppfyller kraven i artikel 28 GDPR. Vid motstridighet mellan användarvillkoren och detta DPA gäller DPA för all behandling av personuppgifter som omfattas av artikel 28.
2. Föremål, varaktighet, art och syfte
• Föremål: behandling av medlemmarnas personuppgifter i syfte att tillhandahålla föreningshanteringsverktyg via tjänsten Membly. • Varaktighet: avtalet gäller så länge Föreningen har ett aktivt konto i tjänsten samt under den period därefter som krävs för dataexport och radering enligt avsnitt 11. • Art och syfte med behandlingen: lagring, åtkomsthantering, visning, sökning, kommunikationsfacilitering, betalningshantering, säkerhetskopiering, statistik på föreningsnivå, samt andra operativa funktioner inom tjänsten som Föreningen aktiverar. • Föreningens roll: personuppgiftsansvarig ("controller") för medlemmarnas personuppgifter. • Memblys roll: personuppgiftsbiträde ("processor") som behandlar uppgifterna uteslutande på Föreningens dokumenterade instruktioner.
3. Typer av personuppgifter och kategorier av registrerade
Kategorier av registrerade: föreningens medlemmar, ledare, administratörer, vårdnadshavare, kontaktpersoner samt eventuella minderåriga medlemmar. Typer av personuppgifter som behandlas: • Identitets- och kontaktuppgifter (namn, e-post, telefon, profilbild). • Medlemsdata (medlemskapsstatus, roller, taggar, egna fält). • Kommunikationsinnehåll (chat, flöde, dokument). • Närvaro- och aktivitetsdata. • Betalningsmetadata (faktiska kortuppgifter hanteras av Stripe, ej av Membly). • Familjerelationer (vårdnadshavarkopplingar). • Eventuella personnummer för LOK-stödsrapportering (sport). Föreningen ansvarar för att inte lägga in särskilda kategorier av personuppgifter (art. 9 GDPR) annat än efter särskild rättslig grund.
4. Föreningens instruktioner
Membly behandlar personuppgifterna enbart på Föreningens dokumenterade instruktioner. Användarvillkoren, detta DPA samt Föreningens konfiguration av tjänsten (inställningar, integrationer, dataflöden) utgör Föreningens initiala instruktioner. Membly underrättar Föreningen utan onödigt dröjsmål om Membly anser att en instruktion bryter mot tillämplig dataskyddslagstiftning. Membly behandlar inte personuppgifterna för egna ändamål utöver vad som krävs för att tillhandahålla tjänsten (t.ex. säkerhet, drift och aggregerad statistik utan identifierbarhet).
5. Sekretess
Membly säkerställer att personer som har auktoriserats att behandla personuppgifterna har förbundit sig till sekretess eller omfattas av lämplig lagstadgad tystnadsplikt. Åtkomsten är begränsad till de medarbetare som behöver den för att utföra sina arbetsuppgifter ("need to know").
6. Säkerhetsåtgärder (artikel 32 GDPR)
Membly vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Detta omfattar bland annat: • Kryptering i transit: TLS 1.2+ för all kommunikation. • Kryptering i vila: AES-256 i Supabase-databas och vid lagring av bilagor. • Åtkomstkontroll: rollbaserad åtkomst, Row-Level Security (RLS) i databasen, separation mellan tjänsteroller. • Stark autentisering: magisk länk för användarinloggning; obligatorisk multifaktorautentisering för Memblys administrativa åtkomst. • Audit-loggar: säkerhetsrelevanta händelser loggas i minst 12 månader. • Säkerhetskopior: dagliga säkerhetskopior med 30 dagars retention; återställningstester utförs regelbundet. • Incidenthantering: dokumenterad incidenthanteringsplan; beredskap för anmälan inom 72 timmar. • Sårbarhetshantering: kontinuerlig övervakning, regelbunden patchning, och granskning av tredjepartsberoenden. Membly utvärderar och uppdaterar säkerhetsåtgärderna löpande för att möta nya hot och tekniska standarder.
7. Underbiträden
Föreningen ger generellt godkännande för Membly att anlita följande underbiträden för behandlingen av personuppgifter: • Supabase Inc. — databas, autentisering och fillagring. EU (AWS eu-west, Irland). • Stripe Payments Europe Ltd. — betalningshantering. Irland. • Vercel Inc. — hosting och frontend-leverans. USA, EU-US Data Privacy Framework + SCC. • Resend (Drip Email Inc.) — transaktionell e-post. USA, EU-US Data Privacy Framework. • Anthropic PBC — AI-funktioner (Claude API). USA, SCC. • Voyage AI (MongoDB, Inc.) — AI-embeddings (vektorisering av föreningsinnehåll) för AI-sök och kunskapsbas. USA, SCC. • Sentry (Functional Software, Inc.) — felrapportering. USA, EU-US Data Privacy Framework + SCC. • Upstash, Inc. — hastighetsbegränsning och teknisk deduplicering av webhooks (Redis). USA, SCC. • Google Ireland Limited (med Google LLC, USA) — adressuppslag och geokodning (Google Places/Maps). EU-US Data Privacy Framework + SCC. Membly tillser att underbiträdena är bundna av samma dataskyddsskyldigheter som anges i detta DPA. Membly meddelar Föreningen om planerade ändringar av underbiträden (tillägg eller utbyte) minst 30 dagar i förväg. Föreningen kan invända mot ändringen inom 14 dagar; om så sker söker parterna en gemensam lösning, och om sådan inte uppnås har Föreningen rätt att säga upp tjänsten i den delen som påverkas, utan ytterligare kostnad.
8. Bistånd vid förfrågningar och incidenter
Membly bistår Föreningen, med hänsyn till behandlingens art och inom rimliga gränser: • Vid begäran från registrerade om utövande av rättigheter enligt artiklarna 15–22 GDPR (åtkomst, rättelse, radering, begränsning, dataportabilitet, invändning). Tjänsten erbjuder självbetjäningsverktyg för administratörer; för mer komplexa fall lämnar Membly tekniskt stöd. • Vid Föreningens skyldigheter enligt artiklarna 32–36 GDPR (säkerhet, anmälan av incidenter, konsekvensbedömningar). Vid personuppgiftsincident som påverkar Föreningens medlemmar underrättar Membly Föreningen utan onödigt dröjsmål och senast inom 72 timmar från det att incidenten upptäcktes. Underrättelsen innehåller åtminstone: incidentens art, berörda kategorier av uppgifter och registrerade, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder.
9. Auditrätt
Föreningen har rätt att en gång per kalenderår begära skriftlig dokumentation som styrker att Membly följer skyldigheterna enligt detta DPA. Detta omfattar normalt sammanställning av säkerhetsåtgärder, eventuella tredjepartsgranskningar och underbiträdesförteckning. Fysisk eller fördjupad revision kan utföras av Föreningen eller av oberoende revisor som Föreningen utser, mot Memblys skäliga kostnadstäckning för förberedelse och deltagande. Revisionen ska planeras minst 30 dagar i förväg, genomföras under normala kontorstider och utan onödig påverkan på Memblys drift. Revisorn ska underteckna sekretessavtal innan tillgång lämnas till känslig information.
10. Internationella överföringar
I den utsträckning behandlingen innefattar överföring av personuppgifter till tredje land utanför EU/EES säkerställer Membly att lämpliga skyddsåtgärder finns på plats: • EU-US Data Privacy Framework för underbiträden som är certifierade enligt ramverket. • EU:s standardavtalsklausuler (kommissionsbeslut 2021/914), Modul 3 (biträde-till-biträde), för övriga överföringar. • Vid behov kompletterande tekniska och organisatoriska åtgärder enligt Europeiska dataskyddsstyrelsens (EDPB) rekommendationer. Föreningen ger Membly fullmakt att i Föreningens namn ingå standardavtalsklausuler med underbiträden där så är nödvändigt.
11. Återlämnande och radering vid avtalsslut
Vid avtalsslut, eller på Föreningens begäran: • Membly tillgängliggör ett exportfönster på minst 30 dagar under vilket Föreningen kan ladda ner all data via tjänstens exportfunktioner. • Efter exportfönstret raderar Membly Föreningens personuppgifter inom 90 dagar, inklusive eventuella säkerhetskopior i takt med ordinarie rotationsschema. • Personuppgifter som måste behållas enligt rättslig förpliktelse (t.ex. bokföringsdata enligt BFL 7:2) lagras separat och endast så länge skyldigheten består. Membly kan på Föreningens begäran lämna ett skriftligt intyg om att radering har genomförts.
12. Tillämplig lag, ändringar och kontakt
Detta DPA regleras av svensk rätt. Tvist avgörs enligt vad som anges i Memblys användarvillkor. Membly kan komma att uppdatera detta DPA för att återspegla nya lagkrav, säkerhetsstandarder eller underbiträdesändringar. Väsentliga ändringar meddelas föreningsadministratörer via e-post minst 30 dagar i förväg. Om Föreningen inte godkänner ändringen har Föreningen rätt att säga upp tjänsten utan ytterligare kostnad. Kontakt: Monile AB ("Membly") Org.nr 559273-6051 Nackagatan 3, 116 49 Stockholm E-post: privacy@membly.app
