Säkerhetspolicy
Senast uppdaterad: juli 2026 · Version 2.2
SoundFlow Music — enskild firma, drivs av Sebastian Ax.
Organisationsnummer: 900503-0136
Momsregistreringsnummer (VAT): SE900503013601
Godkänd för F-skatt hos Skatteverket.
Postort: 599 31 Ödeshög, Sverige (fullständig postadress lämnas på begäran vid formell korrespondens).
Kontakt: info@soundflowmusic.se
Admin / systemfrågor: admin@soundflowmusic.se
1. Konton och inloggning
Konton och autentisering hanteras av cloud-backend (Supabase Auth). Lösenord lagras aldrig i klartext utan hashas med industristandard (modern lösenordshash — bcrypt eller Argon2 beroende på Supabase Auths aktuella konfiguration). All kommunikation mellan app och backend sker över TLS 1.2+ (HTTPS). Sessioner hålls i webbläsarens localStorage och kan när som helst avslutas via Inställningar → Konto.
2. Åtkomstkontroll (RLS)
Databastabeller som innehåller användardata skyddas med Row Level Security (RLS) och explicita GRANT-regler, med målsättningen att en användare aldrig ska kunna läsa, ändra eller radera en annan användares data. Administrativa funktioner är begränsade till konton med verifierad admin-roll och utförs genom kontrollerade server-funktioner. Databasfunktioner med förhöjd behörighet (security definer) används avsiktligt för specifika, avgränsade uppgifter — de granskas löpande och validerar alltid anroparens behörighet internt. Vi kör automatiserade säkerhetskontroller vid varje förändring, men gör inga garantier om att systemet är fritt från sårbarheter.
3. Musikfiler och innehåll
Uppladdade masters, stems och privata filer lagras i privata storage-bucketar. Åtkomst sker via kortlivade signerade URL:er som enbart utfärdas till rättmätig ägare. AI-genererade tillgångar och offentliga låtar exponeras endast där artisten aktivt valt att publicera.
4. Betalningar
SoundFlow Music tar aldrig emot eller lagrar kort- eller kontouppgifter. Alla betalningar sker via PayPal (webb), Apple In-App Purchase (iOS) eller Google Play Billing (Android). Vi hanterar endast en transaktionsreferens som kopplar betalningen till ditt konto. PCI-DSS-scope ligger hos respektive betalningsleverantör.
5. Personuppgifter och kryptering
- Data i vila: krypterad diskkryptering hos cloud-backend (EU/EES).
- Data i transit: TLS 1.2+ mellan klient, backend och underbiträden.
- Backuper: krypterade och rotationshanterade.
- Hemligheter: lagras i skyddad secret-store, aldrig i klientkod eller versionshantering.
Full beskrivning av behandlingen finns i vår integritetspolicy.
6. Incidenthantering
Vid misstänkt eller bekräftad personuppgiftsincident utreder vi omfattning och orsak, begränsar skadan, dokumenterar händelsen och anmäler till Integritetsskyddsmyndigheten (IMY) inom 72 timmar när GDPR kräver det. Berörda användare informeras utan onödigt dröjsmål när det finns hög risk för deras rättigheter.
7. Rapportera en säkerhetsbrist (Responsible Disclosure)
Har du hittat en sårbarhet? Kontakta oss på admin@soundflowmusic.se med ämnesraden "Security disclosure". Vi bekräftar mottagandet skyndsamt och åtgärdar bekräftade sårbarheter så snart som möjligt. Publicera aldrig detaljer om en sårbarhet innan vi har åtgärdat den — forskare som följer denna princip krediteras gärna publikt om de vill.
Signerat, SoundFlow Music.
