Integritetspolicy
Last updated: 11 juli 2026
1. Personuppgiftsansvarig
Monile AB ("Membly"), org.nr 559273-6051, Nackagatan 3, 116 49 Stockholm, EU VAT SE559273605101, är personuppgiftsansvarig för behandlingen av personuppgifter som beskrivs i denna policy. För frågor om personuppgiftsbehandling eller för att utöva dina rättigheter, kontakta oss på privacy@membly.app. För medlemmars personuppgifter som behandlas inom en specifik förening är föreningen själv personuppgiftsansvarig. Membly är då personuppgiftsbiträde — se vårt personuppgiftsbiträdesavtal (DPA).
2. Vilka uppgifter vi samlar in
Vi behandlar följande kategorier av personuppgifter: • Identitets- och kontaktuppgifter: namn, e-postadress, telefonnummer (om angivet), profilbild. • Föreningsuppgifter: medlemskapsstatus, roller, deltagande i händelser, egna fält som administratör har konfigurerat. • Kommunikationsinnehåll: meddelanden i chat, inlägg i flöde, kommentarer, dokument du laddar upp. • Närvaro- och aktivitetsdata: registrerad närvaro vid händelser, RSVP-status, deltagande i lagaktiviteter. • Betalningsmetadata: belopp, datum, status, betalningsmetod, transaktions-ID. Faktiska kortuppgifter hanteras av Stripe och lagras aldrig hos oss. • Teknisk data: IP-adress, enhets- och webbläsartyp, tidsstämplar för inloggning, push-notifieringstoken. • Barns personuppgifter: när en vårdnadshavare lägger till sitt barn som medlem behandlar vi barnets namn, födelsedatum (om relevant för medlemskategori) och i förekommande fall personnummer för LOK-stödsrapportering (sport-föreningar).
3. Rättslig grund för behandling
Vi behandlar dina personuppgifter på följande rättsliga grunder enligt artikel 6 i GDPR: • Avtal (art. 6.1 b): för att tillhandahålla ditt konto, hantera prenumeration och betalningar samt leverera tjänsten. • Berättigat intresse (art. 6.1 f): för säkerhet, bedrägeribekämpning, plattformsdrift och produktförbättring. Du har rätt att invända mot denna behandling. • Rättslig förpliktelse (art. 6.1 c): för bokföring enligt bokföringslagen (1999:1078) 7 kap. 2 §, som kräver lagring av transaktionsunderlag i sju år efter räkenskapsårets slut. • Samtycke (art. 6.1 a): för icke-nödvändiga cookies, marknadsföringsutskick och eventuell behandling av särskilda kategorier av personuppgifter. Du kan när som helst återkalla samtycket.
4. Ändamål med behandlingen
Vi använder dina personuppgifter för att: • Tillhandahålla och förbättra Memblys tjänster. • Möjliggöra kommunikation mellan medlemmar och administratörer. • Hantera betalningar, fakturor och utbetalningar. • Skicka transaktionella meddelanden (kontoaktivering, betalningsbekräftelser, säkerhetsmeddelanden). • Säkerställa säkerheten på plattformen och förebygga missbruk. • Uppfylla lagstadgade krav (bokföring, regelefterlevnad). Vi använder inte dina personuppgifter för automatiserade beslut som har rättsliga eller liknande betydande effekter på dig (art. 22 GDPR), och vi profilerar dig inte.
5. Lagringstider
Vi lagrar dina personuppgifter så länge det behövs för respektive ändamål: • Kontodata: så länge ditt medlemskap är aktivt. När du raderar ditt konto, eller begär radering (art. 17), anonymiseras dina personuppgifter — kopplingen mellan dig och din medlemskaps- och betalningshistorik tas bort, medan de uppgifter som måste sparas av rättsliga skäl (t.ex. bokföringsunderlag) behålls under lagstadgad tid. • Borttagna medlemmar: när en administratör tar bort en medlem raderas särskilda kategorier av personuppgifter (t.ex. personnummer, födelsedatum) som behandlats för LOK-stödsrapportering automatiskt senast två (2) år efter borttagningen. • Chat och flödesinnehåll: under föreningens livstid; raderas när föreningen avslutas. • Betalningsunderlag och transaktionsloggar: sju (7) år efter räkenskapsårets slut enligt bokföringslagen 7 kap. 2 §. • Dataexporter (GDPR): nedladdningsbara exportfiler du begär raderas automatiskt inom en vecka efter att de skapats. • Loggar för e-postutskick: bearbetade rader (skickade/misslyckade) med e-postinnehåll raderas automatiskt inom 30 dagar. • Audit-loggar (säkerhetsrelaterade händelser): upp till tolv (12) månader. • Säkerhetskopior: roteras enligt 30-dagars schema och skrivs över därefter. • Push-notifieringstoken: tas bort vid utloggning eller när enheten avregistreras. • Vi kan även radera konton som varit inaktiva under lång tid, efter föregående avisering till dig.
6. Mottagare och underbiträden
Vi anlitar följande underbiträden för att tillhandahålla tjänsten. Samtliga är bundna av personuppgiftsbiträdesavtal och adekvata säkerhetsåtgärder: • Supabase Inc. — databas och autentisering. Data lagras inom EU (AWS eu-west, Irland). • Stripe Payments Europe Ltd. — betalningshantering. Säte i Irland. Stripe är även självständig personuppgiftsansvarig för bedrägeribekämpning, identitetsverifiering och regelefterlevnad enligt penningtvättslagstiftning. • Vercel Inc. — hosting och frontend-leverans. Säte i USA, omfattas av EU-US Data Privacy Framework samt EU:s standardavtalsklausuler (SCC). • Resend (Drip Email Inc.) — transaktionell e-post. Säte i USA, omfattas av EU-US Data Privacy Framework. • Anthropic PBC — AI-funktioner (Claude API). Säte i USA, omfattas av EU:s standardavtalsklausuler (SCC). Anthropic använder inte era data för modellträning. • Voyage AI (MongoDB, Inc.) — AI-embeddings (vektorisering av föreningsinnehåll) för AI-sök och kunskapsbas (RAG). Säte i USA, omfattas av EU:s standardavtalsklausuler (SCC). Enligt leverantörens villkor används innehållet inte för att träna leverantörens modeller. • Sentry (Functional Software, Inc.) — felrapportering och övervakning. Säte i USA, omfattas av EU-US Data Privacy Framework samt SCC. Personuppgifter scrubas innan loggning så långt det är tekniskt möjligt. • Upstash, Inc. — hastighetsbegränsning (rate limiting) och teknisk deduplicering av webhooks (Redis). Endast korttidslagrade tekniska nycklar. Säte i USA, omfattas av EU:s standardavtalsklausuler (SCC). • Google Ireland Limited (med Google LLC, USA) — adressuppslag och geokodning (Google Places/Maps) när du fyller i adresser i tjänsten. Omfattas av EU-US Data Privacy Framework samt EU:s standardavtalsklausuler (SCC). Uppdaterad förteckning över underbiträden finns alltid i vårt personuppgiftsbiträdesavtal (DPA). Vi meddelar föreningsadministratörer minst 30 dagar i förväg vid byte eller tillägg av underbiträde.
7. Överföringar till tredje land
Vissa av våra underbiträden är etablerade utanför EU/EES (huvudsakligen i USA). För dessa överföringar förlitar vi oss på: • EU-US Data Privacy Framework — för leverantörer som är certifierade enligt ramverket (Vercel, Resend, Sentry). • EU:s standardavtalsklausuler (kommissionsbeslut 2021/914) — för övriga överföringar, inklusive Anthropic. Modul 3 (biträde-till-biträde) tillämpas. • Tekniska och organisatoriska tilläggsåtgärder (kryptering i transit och i vila, åtkomstkontroller) där lämpligt enligt EDPB:s rekommendationer. Du kan begära en kopia av de tillämpliga skyddsmekanismerna genom att kontakta privacy@membly.app.
8. Barns personuppgifter
Sverige har enligt dataskyddslagen (2018:218) 2 kap. 4 § satt åldersgränsen för digitalt samtycke till 13 år (artikel 8 GDPR ger medlemsstater rätt att sänka den från 16). • Medlemmar 13 år eller äldre kan själva samtycka till behandling som baseras på samtycke. • För medlemmar under 13 år sker behandlingen via vårdnadshavare. Membly tillhandahåller ett särskilt vårdnadshavarflöde där föräldern skapar konto åt barnet och behåller kontrollen. • För minderåriga i sport-föreningar minimerar vi uppgiftsinsamlingen. Vi behandlar inga särskilda kategorier av personuppgifter (art. 9 GDPR) annat än efter uttryckligt samtycke från vårdnadshavare. • Vi profilerar inte minderåriga och skickar inget marknadsföringsmaterial till barn. • Personnummer behandlas endast om det krävs för LOK-stödsrapportering och hanteras enligt särskild krypteringsrutin.
9. Dina rättigheter enligt GDPR
Du har följande rättigheter enligt artiklarna 15–22 GDPR: • Rätt till tillgång (art. 15): du kan begära en kopia av de personuppgifter vi behandlar om dig. • Rätt till rättelse (art. 16): du kan korrigera felaktiga eller ofullständiga uppgifter direkt i ditt konto eller genom att kontakta oss. • Rätt till radering (art. 17, "rätten att bli glömd"): du kan begära radering av dina uppgifter. Vissa uppgifter måste vi behålla på grund av rättsliga skyldigheter (t.ex. bokföringsdata). • Rätt till begränsning av behandling (art. 18). • Rätt till dataportabilitet (art. 20): du kan exportera dina uppgifter i ett strukturerat, allmänt använt format. Använd Konto → Exportera mina data (motsvarar API-anropet POST /api/v1/profiles/me/export). • Rätt att invända mot behandling (art. 21), särskilt mot behandling som grundas på berättigat intresse. • Rätt att inte bli föremål för automatiserade beslut (art. 22). För att utöva dina rättigheter, kontakta privacy@membly.app. Vi svarar inom en månad enligt art. 12.3 GDPR.
10. Rätt att klaga till tillsynsmyndighet
Om du anser att vår behandling av dina personuppgifter strider mot dataskyddslagstiftningen har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY): Integritetsskyddsmyndigheten Box 8114 104 20 Stockholm imy@imy.se www.imy.se Vi uppskattar att du först kontaktar oss på privacy@membly.app så vi får möjlighet att åtgärda eventuella problem.
11. Cookies och liknande teknik
Vi använder endast strikt nödvändiga cookies för att tjänsten ska fungera (inloggningssessioner, säkerhet) samt funktionell lokal lagring för dina preferenser (språk, mörkt läge). Vi använder inga reklamcookies och inga tredjeparts analysverktyg som Google Analytics eller Meta Pixel. Fullständig information finns i vår cookie-policy.
12. Föreningsadministratörers roll och ansvar
När du som administratör skapar en förening i Membly är föreningen personuppgiftsansvarig för medlemmarnas uppgifter. Membly är personuppgiftsbiträde och behandlar uppgifterna på föreningens instruktioner enligt artikel 28 GDPR. Vid registrering av förening godkänner administratören Memblys personuppgiftsbiträdesavtal (DPA) på föreningens vägnar. Föreningsadministratören ansvarar för att informera sina medlemmar om hur deras uppgifter behandlas, inhämta nödvändiga samtycken och hantera medlemmarnas rättigheter (åtkomst, rättelse, radering). Membly bistår föreningen med tekniska verktyg för att hantera dessa skyldigheter (medlemslista, export, radering på begäran).
13. Ändringar och kontakt
Vi kan komma att uppdatera denna integritetspolicy. Väsentliga ändringar meddelas via e-post till föreningsadministratörer och genom en notis i appen minst 30 dagar innan ändringarna träder i kraft. Mindre språkliga eller förtydligande ändringar publiceras direkt med uppdaterat "senast uppdaterad"-datum. Kontakt: Monile AB ("Membly") Org.nr 559273-6051 Nackagatan 3, 116 49 Stockholm E-post: privacy@membly.app
