SoundFlow Music · Villkor & policyer

Säkerhetspolicy

Senast uppdaterad: · Version 2.2

Det här dokumentet är en del av SoundFlow Musics samlade villkor. Se alla villkor och policyer.

Personuppgiftsansvarig / tjänsteleverantör

SoundFlow Music — drivs av Sebastian Ax - Enskild Firma Org.nr 900503-0136.

Organisationsnummer: 900503-0136

Momsregistreringsnummer (VAT): SE900503013601

Godkänd för F-skatt (FA-skatt) hos Skatteverket sedan 2026-07-22. Momsregistrerad sedan 2026-07-22.

Huvudsaklig verksamhet: Ljudinspelning och musikutgivning (SNI 59.200, 62.100, 58.290, 63.100)

Postort: 599 31 Ödeshög, Sverige (fullständig postadress lämnas på begäran vid formell korrespondens).

Kontakt: info@soundflowmusic.se

Admin / systemfrågor: admin@soundflowmusic.se

1. Konton och inloggning

Konton och autentisering hanteras av cloud-backend (Supabase Auth). Lösenord lagras aldrig i klartext utan hashas med industristandard (modern lösenordshash — bcrypt eller Argon2 beroende på Supabase Auths aktuella konfiguration). All kommunikation mellan app och backend sker över TLS 1.2+ (HTTPS). Sessioner hålls i webbläsarens localStorage och kan när som helst avslutas via Inställningar → Konto.

2. Åtkomstkontroll (RLS)

Databastabeller som innehåller användardata skyddas med Row Level Security (RLS) och explicita GRANT-regler, med målsättningen att en användare aldrig ska kunna läsa, ändra eller radera en annan användares data. Administrativa funktioner är begränsade till konton med verifierad admin-roll och utförs genom kontrollerade server-funktioner. Databasfunktioner med förhöjd behörighet (security definer) används avsiktligt för specifika, avgränsade uppgifter — de granskas löpande och validerar alltid anroparens behörighet internt. Körrättigheter ges enligt least privilege: endast ett fåtal uttryckligen godkända läsfunktioner är öppna för utloggade besökare, övriga kräver inloggning och egen behörighetskontroll. Vi kör automatiserade säkerhetskontroller vid varje förändring, men gör inga garantier om att systemet är fritt från sårbarheter.

3. Musikfiler och innehåll

Uppladdade masters, stems och privata filer lagras i privata storage-bucketar. Åtkomst sker via kortlivade signerade URL:er som enbart utfärdas till rättmätig ägare. AI-genererade tillgångar och offentliga låtar exponeras endast där artisten aktivt valt att publicera.

4. Betalningar

SoundFlow Music tar aldrig emot eller lagrar kort- eller kontouppgifter. Alla betalningar sker via PayPal (webb), Apple In-App Purchase (iOS) eller Google Play Billing (Android). Vi hanterar endast en transaktionsreferens som kopplar betalningen till ditt konto. PCI-DSS-scope ligger hos respektive betalningsleverantör.

5. Personuppgifter och kryptering

  • Data i vila: krypterad diskkryptering hos cloud-backend (EU/EES).
  • Data i transit: TLS 1.2+ mellan klient, backend och underbiträden.
  • Backuper: krypterade och rotationshanterade.
  • Hemligheter: lagras i skyddad secret-store, aldrig i klientkod eller versionshantering.

Full beskrivning av behandlingen finns i vår integritetspolicy.

6. Incidenthantering

Vid misstänkt eller bekräftad personuppgiftsincident utreder vi omfattning och orsak, begränsar skadan, dokumenterar händelsen och anmäler till Integritetsskyddsmyndigheten (IMY) inom 72 timmar när GDPR kräver det. Berörda användare informeras utan onödigt dröjsmål när det finns hög risk för deras rättigheter.

7. Rapportera en säkerhetsbrist (Responsible Disclosure)

Har du hittat en sårbarhet? Kontakta oss på admin@soundflowmusic.se med ämnesraden "Security disclosure". Vi bekräftar mottagandet skyndsamt och åtgärdar bekräftade sårbarheter så snart som möjligt. Publicera aldrig detaljer om en sårbarhet innan vi har åtgärdat den — forskare som följer denna princip krediteras gärna publikt om de vill.

Signerat, SoundFlow Music.