Sådan behandler Membrum jeres data

Når I bruger Membrum, er jeres organisation dataansvarlig for de medlemsoplysninger, I registrerer, mens Membrum ApS er databehandler.

Vi har tilrettelagt vores infrastruktur med fokus på, at medlemsdata så vidt muligt behandles og opbevares inden for EU.

Hvor opbevares jeres data?

Selve Membrum-platformen og jeres medlemsdata hostes hos Hetzner i Tyskland.

Det omfatter blandt andet:

  • medlems- og organisationsdata

  • MSSQL-databasen

  • filer og øvrige data

  • system- og applikationslogs

Der tages backup flere gange dagligt. Backups opbevares på separate Hetzner-lokationer i Europa, herunder Finland.

Hvilke leverandører bruger vi?

Hetzner
Hosting af Membrum, databaser, filer, logs og backups. Primære data opbevares i Tyskland.

Cloudflare
Anvendes som DNS, proxy og sikkerhedslag foran Membrum. Cloudflare kan derfor behandle IP-adresser og tekniske trafikoplysninger.

SendGrid / Twilio
Anvendes til udsendelse af e-mails fra Membrum. Vores SendGrid-opsætning anvender EU Data Residency.

Compaya
Anvendes til udsendelse af SMS. Ved afsendelse behandles telefonnummer, afsendernavn og selve SMS-beskeden.

Betalinger

Membrum understøtter betaling gennem Quickpay, Stripe og Nets. Afhængigt af den valgte betalingsløsning kan blandt andet MobilePay og Apple Pay anvendes som betalingsmetoder.

Membrum modtager eller opbevarer ikke kortnummer eller CVV.

Kortoplysninger behandles direkte af betalingsleverandøren. Membrum behandler kun de oplysninger, der er nødvendige for at knytte betalingen til den korrekte opkrævning, eksempelvis navn, ordrenummer, beløb, betalingsstatus samt subscription-ID og betalingstoken ved tilbagevendende betalinger.

EAN-fakturering

Membrum kan integreres med Sproom til EAN-fakturering.

Her opretter organisationen selv sin konto hos Sproom og forbinder den til Membrum med sin egen API-nøgle. Organisationen har derfor selv det direkte aftaleforhold med Sproom.

Adgang og sikkerhed

Adgang til Membrums produktionsmiljø er begrænset til relevante medarbejdere og gives efter behov.

Administrativ adgang til servere og databaser kræver VPN, og medarbejdere med adgang til produktionsdata er underlagt fortrolighedsforpligtelser.

Membrum anvender rollebaseret adgangskontrol, og relevante administrative handlinger registreres i auditlogs.

Ved support kan en autoriseret Membrum-medarbejder efter behov tilgå en organisation via vores impersonation-funktion. Relevante handlinger registreres i organisationens auditlog.

Kommunikation med Membrum sker via krypterede HTTPS/TLS-forbindelser.

Sletning og opbevaring

Når et medlem slettes, opbevares medlemmet som soft-deleted i 6 måneder, hvorefter oplysningerne slettes permanent fra de aktive produktionssystemer.

Auditlogs opbevares som udgangspunkt i 1 år, og backups opbevares i op til 1 år.

Når en organisation opsiger Membrum, opbevares organisationens produktionsdata som udgangspunkt i op til 2 måneder. Organisationen kan også anmode om tidligere sletning.

Slettede oplysninger kan fortsat eksistere i sikkerhedskopier, indtil den pågældende backup udløber. Backups anvendes alene til sikkerhedskopiering og disaster recovery.

Jeres data bruges ikke til AI

Membrum sender ikke jeres medlemsdata til eksterne AI-tjenester.

Vi anvender heller ikke Google Analytics i den loginbeskyttede Membrum-applikation og sender ikke medlemsdata eller produktionslogs til eksterne telemetry- eller fejlovervågningstjenester.

Kort fortalt

Jeres primære medlemsdata ligger hos Hetzner i Tyskland, backups opbevares inden for Europa, og vi begrænser antallet af eksterne tjenester, der får adgang til medlemsdata.

Når vi anvender eksterne leverandører, sker det til konkrete driftsformål som hosting, sikkerhed, e-mail, SMS og betaling.

Den fulde beskrivelse af behandlingen, vores underdatabehandlere, sikkerhedsforanstaltninger og sletteprocedurer findes i Membrums Databehandleraftale.