La structure juridique, le SIREN, l’adresse du siège, le directeur de publication et l’hébergeur ne figurent pas encore dans le projet. Les champs signalés ci-dessous ne doivent pas être remplacés par des informations inventées.
La rédaction ci-dessous correspond aux fonctions visibles dans le projet. L’identité du responsable, les prestataires effectivement activés, leurs localisations, les durées finales et l’adresse d’exercice des droits doivent être rapprochés du registre de traitement avant publication.
1. Qui traite vos données ?
Pour la gestion du site public, des demandes de contact, des comptes Apportly, de la facturation et de la sécurité de sa plateforme,[RAISON SOCIALE À CONFIRMER] agit en qualité de responsable de traitement.
Lorsqu’une organisation cliente utilise Apportly pour gérer ses programmes, membres, apporteurs, contacts recommandés, opportunités, messages, commissions ou documents, cette organisation détermine en principe les finalités et moyens essentiels du traitement. Elle est alors responsable de traitement et Apportly agit comme sous-traitant selon ses instructions. Les personnes concernées peuvent identifier l’organisation à partir du programme ou de l’espace qui les a invitées.
2. Quelles données peuvent être traitées ?
- Identité et contact : nom, prénom, adresse e-mail, téléphone, entreprise, fonction et photographie facultative.
- Compte et sécurité : identifiants techniques, rôles, sessions, horodatages, journaux d’accès et événements de sécurité.
- Organisation : nom, membres, paramètres, identité visuelle, préférences et intégrations configurées.
- Recommandation : auteur de l’introduction, relation avec le contact, contexte, besoin, consentement déclaré, statut et historique.
- Suivi commercial : qualification, notes, étapes, tâches, valeur estimée, revenu attribué et décisions de traitement.
- Rémunération et contrat : règle de commission, justificatifs, acceptations et documents nécessaires à l’exécution du programme.
- Messagerie et support : messages, pièces jointes, demandes d’assistance et réponses apportées.
- Facturation : offre souscrite, statut d’abonnement, références de transaction et informations administratives ; les données complètes de carte sont traitées par le prestataire de paiement.
Apportly n’a pas vocation à collecter des données sensibles au sens du RGPD. Les utilisateurs doivent éviter d’en saisir dans les champs libres sauf nécessité démontrée, base légale appropriée et configuration validée par l’organisation.
3. Pourquoi et sur quelle base ?
| Finalité | Base légale principale | Exemples |
|---|---|---|
| Fournir le service | Exécution du contrat | Compte, espace, programmes, invitations, suivi et support. |
| Sécuriser la plateforme | Intérêt légitime et obligations de sécurité | Sessions, journaux, prévention des abus et gestion des incidents. |
| Gérer la relation commerciale | Mesures précontractuelles, contrat ou intérêt légitime | Demande de démonstration, proposition, suivi client. |
| Facturer et tenir la comptabilité | Contrat et obligation légale | Abonnement, factures, paiements, pièces comptables. |
| Informer sur le produit | Intérêt légitime ou consentement selon le destinataire | Actualités utiles, invitations, communications commerciales. |
| Améliorer le service | Intérêt légitime, avec données agrégées lorsque possible | Mesure d’usage fonctionnel, diagnostic et correction. |
Pour les traitements réalisés pour le compte d’une organisation, la base légale est déterminée par cette organisation et doit être présentée dans son propre dispositif d’information.
4. Qui peut accéder aux données ?
Les données sont accessibles aux personnes habilitées chez Apportly dans la limite de leurs fonctions, aux utilisateurs autorisés par l’organisation et aux prestataires techniques nécessaires au service. Le projet prévoit notamment des composants pour :
- l’hébergement applicatif, la base de données et l’authentification via Convex et Better Auth ;
- le paiement et la gestion de l’abonnement via Stripe lorsqu’ils sont activés ;
- le stockage privé de certains documents via un service compatible Cloudflare R2 lorsqu’il est configuré ;
- l’envoi d’e-mails transactionnels via le prestataire configuré par l’exploitant ;
- les autorités, conseils ou assureurs lorsque la loi l’exige ou qu’une défense en justice le justifie.
La liste contractuelle des sous-traitants, leurs pays d’hébergement et les services réellement activés doivent être validés au déploiement. Aucune vente de données personnelles n’est prévue.
5. Transferts en dehors de l’Espace économique européen
Certains prestataires peuvent traiter des données depuis un pays situé hors de l’Espace économique européen. Lorsqu’un tel transfert existe, il doit reposer sur une décision d’adéquation, des clauses contractuelles types, un mécanisme reconnu ou une dérogation prévue par le RGPD, assorti si nécessaire de mesures complémentaires. La configuration de production et les contrats des prestataires doivent être audités avant d’énoncer une localisation définitive.
6. Combien de temps les données sont-elles conservées ?
| Catégorie | Durée cible | Point de départ |
|---|---|---|
| Demande de contact sans contrat | Jusqu’à 3 ans, à confirmer | Dernier contact actif. |
| Compte et données de service | Durée du contrat puis période de réversibilité | Fin de la relation contractuelle. |
| Données de programme traitées pour un client | Selon les instructions de l’organisation | Clôture du dossier ou fin du contrat. |
| Factures et pièces comptables | 10 ans lorsque la règle comptable française s’applique | Clôture de l’exercice concerné. |
| Journaux de sécurité | Durée proportionnée au risque, à documenter | Création de l’événement. |
| Preuve d’un consentement ou d’une opposition | Durée nécessaire à la preuve et à la défense des droits | Recueil ou retrait. |
Une donnée peut être conservée plus longtemps en archivage intermédiaire lorsqu’une obligation légale, un contentieux ou la défense d’un droit le nécessite. Les durées finales doivent figurer dans le registre de traitement et les procédures de purge.
7. Comment les données sont-elles protégées ?
Apportly prévoit des contrôles d’accès par organisation et par rôle, des sessions authentifiées, des journaux d’activité, des liens privés de courte durée pour certains documents et une séparation logique des espaces. Ces mesures sont complétées par les procédures de sauvegarde, de gestion des vulnérabilités, d’habilitation et de réponse aux incidents du déploiement de production.
Aucun dispositif n’élimine tout risque. En cas de violation susceptible d’engendrer un risque pour les personnes, les notifications requises sont réalisées auprès de l’autorité et, lorsque nécessaire, des personnes concernées dans les délais applicables.
8. Quels sont vos droits ?
Selon le traitement et sa base légale, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer à certains usages. Vous pouvez retirer un consentement à tout moment, sans remettre en cause les opérations déjà réalisées licitement.
Pour les données gérées dans le programme d’une organisation, contactez en priorité cette organisation. Apportly l’assistera lorsqu’il agit comme sous-traitant. Pour les traitements propres à Apportly, écrivez à contact@apportly.fr — adresse à confirmer — en précisant votre demande et les éléments permettant de vous identifier. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable.
Vous pouvez également introduire une réclamation auprès de la CNIL via son service de plainte en ligne.
9. Utilisation par des mineurs
Apportly est destiné à des usages professionnels et ne cible pas les mineurs. Les organisations ne doivent pas créer de programme destiné à collecter les données de mineurs sans analyse spécifique, information adaptée et mécanisme d’autorisation conforme à la réglementation applicable.
10. Évolution de cette politique
La politique peut évoluer avec le produit, les prestataires ou la réglementation. La date en tête de page permet d’identifier la version courante. Toute évolution substantielle concernant un compte actif fait l’objet d’une information adaptée.
Sources de référence
Ces liens servent de base de travail. Une validation par un conseil juridique reste recommandée avant la mise en production.