Säkerhet
Last updated: 16 juni 2026
På Facebook är du produkten. Och när en föreningsplattform väl blir hackad är det medlemmarnas uppgifter som läcker ut. Vi tänker hålla nollan.
Säkerhet på Membly
Membly är den trygga digitala hemvisten för föreningar. Era medlemsuppgifter, samtal och dokument tillhör er — vårt jobb är att skydda dem. Här förklarar vi i klarspråk vad vi konkret gör för att förhindra dataläckor och intrång. Säkerhet är inget vi lagt till i efterhand. Det är inbyggt i Membly från grunden, och vi förbättrar det löpande.
Kryptering — i transit och i vila
All trafik till och från Membly skyddas med kryptering (HTTPS/TLS). Ingen kan tjuvlyssna på det som skickas mellan din enhet och oss, och vi tvingar fram säkra anslutningar (HSTS). All data lagras krypterad i vila med AES-256 i vår databas och fillagring. De allra känsligaste uppgifterna — till exempel personnummer som används för LOK-rapportering — får dessutom ett extra lager kryptering på fältnivå med AES-256-GCM (autentiserad kryptering). Varje förening har en egen krypteringsnyckel, och de nycklarna skyddas i sin tur av en huvudnyckel som förvaras separat (så kallad envelope-kryptering). Det betyder att även den som mot förmodan skulle komma åt databasen inte kan läsa de känsligaste uppgifterna.
Inloggning utan lösenord
Membly använder inloggning utan lösenord. Du loggar in med en magisk länk till din e-post eller med ditt Google-konto. Eftersom vi aldrig lagrar några lösenord finns det inga lösenord som kan läcka, gissas eller återanvändas från andra tjänster. För vårt interna administrationsverktyg gäller ännu hårdare krav: obligatorisk tvåfaktorsautentisering (TOTP), en låst lista över vilka som får logga in, och en extra kodverifiering inför varje känslig åtgärd.
Strikt åtkomstkontroll och dataisolering
Varje förenings data är isolerad på databasnivå med Row-Level Security (RLS) — en regel som gäller på alla våra tabeller. En medlem i en förening kan därför aldrig se en annan förenings uppgifter, även om något skulle gå fel högre upp i koden. Skyddet sitter i själva databasen. Vi följer principen om minsta möjliga behörighet: du ser bara det din roll (medlem, ledare eller administratör) ska se. De mest skyddsvärda tabellerna — krypteringsnycklar och säkerhetsloggar — är helt otillgängliga för vanliga användare och nås bara av betrodd serverkod.
Betalningar
När din förening tar emot betalningar hanteras alla kortuppgifter av Stripe, en av världens ledande betalleverantörer (certifierad enligt PCI DSS Level 1). Kortnummer passerar aldrig Memblys servrar och lagras aldrig hos oss. Alla meddelanden vi tar emot från Stripe signaturkontrolleras så att vi vet att de är äkta, och dubbletter filtreras bort så att en betalning aldrig behandlas två gånger.
Dataminimering och AI
Vi samlar bara in de uppgifter som behövs för att tjänsten ska fungera. Vi säljer aldrig era data och använder dem inte för reklam. När AI-funktioner används rensas personuppgifter bort innan något skickas vidare, och varje förenings data hålls isolerad. Våra AI-leverantörer tränar inte sina modeller på era uppgifter. Även i våra felrapporter rensas personuppgifter bort så långt det är tekniskt möjligt.
Skydd mot missbruk
Vi har flera lager som stoppar automatiserade angrepp och missbruk: • Hastighetsbegränsning (rate limiting) bromsar inloggningsförsök och annan trafik som ser ut som missbruk. • Säkerhetsrubriker i webbläsaren skyddar mot vanliga attacker — bland annat clickjacking, felaktig innehållstolkning och osäkra anslutningar. • All inkommande data valideras innan den behandlas, och filuppladdningar kontrolleras för filtyp och säkra filnamn.
Loggning och spårbarhet
Känsliga händelser loggas så att de går att spåra i efterhand — till exempel när skyddade uppgifter dekrypteras, när konton raderas och när administratörer gör ändringar. Säkerhetsloggar sparas i minst tolv månader.
Säkerhetskopior och återställning
Vi tar dagliga säkerhetskopior med 30 dagars lagring och testar regelbundet att de går att återställa. Skulle något oväntat hända med data kan vi återskapa den.
Drift inom EU och våra leverantörer
Membly driftas inom EU (Irland). De underbiträden vi anlitar är noga utvalda och bundna av personuppgiftsbiträdesavtal. Vid eventuella överföringar utanför EU/EES används godkända skyddsmekanismer (EU:s standardavtalsklausuler eller EU-US Data Privacy Framework). Den fullständiga och alltid uppdaterade listan finns i vår integritetspolicy och vårt personuppgiftsbiträdesavtal.
Säkerhetsgranskning
Vi går igenom Memblys säkerhet inför större lanseringar — bland annat åtkomstregler, betalningsflöden, filuppladdningar och API:er — och håller våra tekniska beroenden uppdaterade och patchade.
Om något ändå händer
Ingen tjänst kan lova att absolut ingenting någonsin kan inträffa. Därför har vi en dokumenterad incidentplan. Vid en personuppgiftsincident som rör en förening underrättar vi den utan onödigt dröjsmål — och senast inom 72 timmar — i enlighet med GDPR.
Hör av dig eller rapportera en sårbarhet
Har du upptäckt en sårbarhet eller har frågor om säkerhet? Hör av dig till privacy@membly.app så tar vi det på största allvar. Vi uppskattar ansvarsfull rapportering och svarar så snabbt vi kan.
