Le propriétaire qui crée un espace accepte cet accord au nom de son organisation, avec les conditions générales d’utilisation. Apportly enregistre la version acceptée, la date et le compte qui l’a donnée ; chaque nouvelle version doit être acceptée à nouveau.
1. Parties et objet
Le présent accord est conclu entre l’organisation cliente qui crée et administre un espace Apportly (« l’Organisation »), responsable du traitement, et DJIDJELLI, entreprise individuelle (EI), SIREN 493 003 677, R.C.S. Manosque, établie à 04000 Digne-les-Bains, qui édite la plateforme Apportly (« Apportly »), sous-traitant au sens de l’article 28 du règlement (UE) 2016/679 (RGPD).
Il complète les conditions générales d’utilisation et prévaut sur toute autre stipulation pour ce qui concerne les données personnelles traitées pour le compte de l’Organisation.
Les traitements qu’Apportly réalise pour lui-même, comme les comptes utilisateurs et leur sécurité, la facturation, la prospection ou les demandes de démonstration, ne relèvent pas de cet accord : ils sont décrits dans la politique de confidentialité.
Version en vigueur : 2026-09-23.
2. Durée, nature et finalités du traitement
Apportly met à la disposition de l’Organisation un back-office web et une application mobile à sa marque pour gérer son réseau d’apporteurs d’affaires, les prospects qu’ils recommandent, les échanges, les contrats et les commissions. Apportly ne traite les données personnelles correspondantes que pour fournir ce service.
Nature des opérations : hébergement, enregistrement, organisation, consultation, modification, mise à disposition des utilisateurs habilités, transmission par e-mail, notification ou intégration, export, anonymisation et suppression.
Finalités : gestion du réseau (inscriptions, invitations, contrats individuels, activation), suivi des recommandations et des prospects, messagerie et publications, calcul et suivi des commissions et des récompenses, notifications, site vitrine et application mobile à la marque de l’Organisation, intégrations qu’elle active.
Durée : pendant l’abonnement de l’Organisation, puis pendant la période de réversibilité, jusqu’à la suppression effective des données prévue à l’article 11.
Pour un commerçant qui utilise l’application Carte, le présent accord s’applique aussi aux données de son programme de fidélité : clients porteurs de sa carte, points, passages, avantages et parrainages. Le compte client Carte et l’application commune relèvent en revanche d’Apportly, responsable de ces traitements.
3. Données et personnes concernées
Personnes concernées :
- les membres du réseau de l’Organisation : apporteurs d’affaires, prescripteurs, mandataires et partenaires ;
- les prospects recommandés et, le cas échéant, leurs interlocuteurs ;
- les utilisateurs de l’Organisation : propriétaire, administrateurs et collaborateurs ;
- les clients porteurs de la carte de fidélité d’un commerçant qui utilise Carte ;
- les personnes présentées sur le site vitrine de l’Organisation.
Catégories de données :
- identité et coordonnées : nom, prénom, e-mail, téléphone, photo, société et fonction ;
- données professionnelles : raison sociale, SIREN d’un entrepreneur individuel, représentant légal et adresse ;
- données contractuelles : contrats individuels, versions acceptées, date et navigateur de l’acceptation ;
- données financières : règles et montants de commission, récompenses et références de règlement, sans coordonnées bancaires ;
- recommandations : identité et coordonnées du prospect, besoin, étapes, montants, commentaires et déclaration d’information de l’apporteur ;
- échanges : messages, publications, photos et pièces jointes ;
- données techniques : identifiants, sessions, jetons de notification et journaux.
Le service n’est pas conçu pour traiter des données sensibles au sens de l’article 9 du RGPD ni des données relatives aux condamnations pénales. L’Organisation s’abstient de les saisir dans les champs libres.
4. Instructions documentées
L’Organisation, responsable du traitement, détermine les finalités et les bases légales de ses traitements, informe les personnes concernées, notamment par la politique de confidentialité publiée sur son site, et répond de la licéité des données qu’elle saisit, importe ou fait transmettre par ses apporteurs.
Apportly ne traite les données que sur instruction documentée de l’Organisation. Constituent ces instructions : le présent accord, les conditions générales d’utilisation, la configuration de l’espace et chaque action réalisée par un utilisateur habilité de l’Organisation dans le back-office, l’application mobile ou l’API.
Activer un webhook, créer une clé d’API ou autoriser le connecteur IA est une instruction de l’Organisation de transmettre les données concernées au destinataire qu’elle a choisi. Ce destinataire agit ensuite sous la seule responsabilité de l’Organisation, qui encadre le transfert éventuel hors de l’Union européenne.
Si le droit de l’Union ou d’un État membre impose à Apportly un traitement sans instruction, Apportly en informe l’Organisation avant le traitement, sauf si ce droit l’interdit pour un motif important d’intérêt public.
Apportly informe immédiatement l’Organisation s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données.
5. Confidentialité
Seules les personnes autorisées par Apportly et soumises à une obligation de confidentialité accèdent aux données, dans la mesure nécessaire au support, à la maintenance ou à la sécurité du service.
Une session d’assistance dans l’espace d’une Organisation est autorisée explicitement, limitée à cet espace et inscrite au journal d’audit. Elle ne permet pas d’accepter les conditions de la plateforme au nom de l’Organisation.
6. Mesures de sécurité
Apportly met en œuvre les mesures techniques et organisationnelles suivantes, qu’il réexamine régulièrement et fait évoluer sans en diminuer le niveau :
- hébergement des données applicatives et des fichiers chez Convex, dans la région européenne eu-west-1 (Irlande) ;
- chiffrement des échanges en transit (HTTPS) ;
- cloisonnement de chaque espace : l’organisation, le rôle et les droits de l’utilisateur sont vérifiés côté serveur à chaque requête, jamais à partir d’une donnée fournie par le navigateur ;
- mots de passe, codes à usage unique et clés d’API conservés uniquement sous forme d’empreinte ; secrets de double authentification, jetons d’invitation et secrets de webhook chiffrés ;
- double authentification exigée des administrateurs de la plateforme ainsi que des propriétaires et administrateurs des espaces, et proposée à tous les comptes, avec verrouillage après des échecs répétés ;
- journal d’audit des opérations sensibles : droits, contrats, publications, sessions d’assistance et acceptations ;
- limitation des tentatives sur les points d’entrée publics ;
- webhooks signés, limités au HTTPS et refusant les destinations privées ;
- journal d’envoi des e-mails sans destinataire ni objet en clair.
7. Sous-traitants ultérieurs
L’Organisation autorise de manière générale Apportly à recourir aux sous-traitants ultérieurs listés en annexe, pour les finalités qui y figurent.
Apportly informe le propriétaire de l’espace par e-mail au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant ultérieur. Pendant ce délai, l’Organisation peut s’y opposer par écrit pour un motif raisonnable lié à la protection des données. À défaut de solution, elle peut résilier le service concerné sans pénalité avant l’entrée en vigueur du changement.
Apportly impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord et reste responsable envers l’Organisation de leur exécution.
8. Assistance pour les droits des personnes
Apportly met à la disposition de l’Organisation, dans son espace, les moyens de répondre aux demandes des personnes concernées :
- rectifier la fiche d’un contact ou d’un prospect ;
- anonymiser un prospect, par exemple à la suite d’une demande d’effacement ;
- inscrire une personne dans la liste d’opposition de l’Organisation, qui empêche toute nouvelle recommandation la concernant ;
- exporter les données d’une personne pour une demande d’accès ou de portabilité ;
- adresser au prospect, lors de sa recommandation, un e-mail d’information comportant un lien d’opposition.
Lorsqu’une personne s’adresse directement à Apportly au sujet de données traitées pour l’Organisation, Apportly transmet sa demande à l’Organisation sans délai et n’y répond pas lui-même, sauf instruction de celle-ci. Apportly aide l’Organisation, dans la mesure du possible, pour toute demande qui ne peut être traitée depuis l’espace.
9. Violations de données
Apportly notifie à l’Organisation toute violation de données personnelles la concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par e-mail au propriétaire de l’espace.
La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, ses conséquences probables, les mesures prises ou proposées et le contact chez Apportly. Les informations qui ne sont pas encore disponibles sont transmises dès que possible.
L’Organisation, responsable du traitement, décide de la notification à l’autorité de contrôle et de l’information des personnes ; Apportly lui fournit les éléments nécessaires.
10. Analyse d’impact et consultation préalable
Apportly fournit à l’Organisation, sur demande, les informations dont il dispose pour réaliser une analyse d’impact relative à la protection des données et, le cas échéant, consulter l’autorité de contrôle.
11. Fin du contrat : restitution et suppression
À la fin de l’abonnement, l’Organisation dispose de 90 jours de réversibilité. Pendant ce délai, son propriétaire peut exporter l’ensemble des données de l’espace dans un format structuré et couramment utilisé, et Apportly lui rappelle par e-mail la date de suppression.
À l’issue de ce délai, Apportly supprime automatiquement l’espace et les données qu’il contient, sauf obligation légale de conservation. Les copies de sauvegarde éventuellement détenues par l’hébergeur disparaissent au terme de leur cycle de rotation. L’Organisation peut aussi supprimer son espace à tout moment depuis ses réglages.
12. Documentation et audits
Apportly met à la disposition de l’Organisation les informations nécessaires pour démontrer le respect du présent accord, notamment la description des mesures de sécurité, la liste des sous-traitants ultérieurs et leurs garanties de transfert.
L’Organisation peut réaliser, ou faire réaliser par un auditeur indépendant tenu au secret, un audit une fois par an ou après une violation de données, moyennant un préavis de 30 jours. L’audit se déroule sans perturber le service ni exposer les données des autres organisations ; chaque partie supporte ses propres frais.
13. Transferts hors de l’Union européenne
Les données de l’espace sont hébergées dans l’Union européenne. Certains sous-traitants ultérieurs listés en annexe peuvent traiter des données depuis un pays tiers, notamment les États-Unis. Chaque transfert repose sur une décision d’adéquation, dont le Data Privacy Framework UE-États-Unis lorsque le prestataire y est certifié, ou sur les clauses contractuelles types de la Commission européenne. Le mécanisme retenu figure en annexe ; la mention « à confirmer » signale une vérification en cours auprès du prestataire.
Une copie des garanties applicables est communiquée sur simple demande à clarisse@apportly.app.
14. Responsabilité, évolution et droit applicable
La responsabilité de chaque partie au titre du présent accord est régie par les conditions générales d’utilisation et le contrat applicable. Rien dans cet accord ne limite les droits que les personnes concernées tiennent du RGPD.
Apportly peut modifier cet accord pour tenir compte d’une évolution du service, des sous-traitants ultérieurs ou de la réglementation. Toute nouvelle version est présentée au propriétaire de l’espace, qui doit l’accepter pour continuer à utiliser le back-office.
Le présent accord est régi par le droit français.
Annexe : sous-traitants ultérieurs et destinataires
Sous-traitants ultérieurs d’Apportly pour les données de l’Organisation :
| Destinataire | Finalité | Données reçues | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Convex | Base de données, fichiers, authentification et fonctions temps réel de la plateforme | Toutes les données de l’espace : comptes, réseau, prospects, messages, contrats, commissions et fichiers | Union européenne, région eu-west-1 (Irlande) ; société établie aux États-Unis | Hébergement dans l’Union européenne ; pour un accès éventuel depuis les États-Unis, Data Privacy Framework ou clauses contractuelles types (à confirmer) |
| Cloudflare | Diffusion et protection du site, du back-office et de l’application web | Trafic web : adresse IP, cookies de session, adresses consultées et requêtes de connexion relayées | Réseau mondial ; société établie aux États-Unis | Data Privacy Framework ou clauses contractuelles types (à confirmer) |
| Resend | Envoi des e-mails transactionnels : codes, invitations, contrats, notifications et relevés | Adresse du destinataire, objet et contenu des e-mails, dont noms, montants, liens et relevés de commission joints | États-Unis (région d’envoi à confirmer) | Data Privacy Framework ou clauses contractuelles types (à confirmer) |
| Expo | Relais des notifications vers iOS, fabrication et mises à jour des applications mobiles | Jeton de l’appareil, titre et texte des notifications ; adresse IP lors d’une mise à jour | États-Unis | Data Privacy Framework ou clauses contractuelles types (à confirmer) |
| Google Firebase Cloud Messaging | Remise des notifications sur Android et dans le navigateur | Jeton de l’appareil ou du navigateur, titre et texte des notifications ; adresse IP du navigateur | États-Unis | Data Privacy Framework (à confirmer) |
| Apple Push Notification service | Remise des notifications sur iPhone et iPad | Jeton de l’appareil, titre et texte des notifications | États-Unis | Data Privacy Framework (à confirmer) |
Destinataires qui agissent pour leur propre compte, sous leurs propres conditions :
| Destinataire | Finalité | Données reçues | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Publication de l’application de l’organisation dans les boutiques | Contact de revue (nom, e-mail, téléphone), compte de démonstration et adresses des testeurs | États-Unis | Responsables de traitement distincts ; leurs propres conditions et garanties s’appliquent |
Destinations choisies et configurées par l’Organisation elle-même :
| Destinataire | Finalité | Données reçues | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Webhooks | Transmission d’événements aux adresses configurées par l’organisation | Noms des prospects et des contacts, programme, étapes et montants | Choisie par l’organisation | Instruction de l’organisation, qui encadre elle-même ce transfert |
| API publique | Accès des systèmes de l’organisation à ses propres données avec une clé d’API | Prospects complets, e-mail et téléphone compris | Choisie par l’organisation | Instruction de l’organisation, qui encadre elle-même ce transfert |
| Assistant IA (connecteur MCP) | Consultation de l’espace par l’assistant IA qu’un utilisateur habilité autorise | Noms, sociétés, étapes et montants des prospects, annuaire du réseau ; ni e-mail, ni téléphone, ni message | Selon le fournisseur de l’assistant, souvent aux États-Unis | Instruction de l’organisation ; le fournisseur choisi applique ses propres conditions |
Sources de référence
Références officielles utilisées pour maintenir cette page à jour.