Der Inhaber, der einen Arbeitsbereich erstellt, akzeptiert diesen Vertrag zusammen mit den Nutzungsbedingungen im Namen seiner Organisation. Apportly speichert die akzeptierte Version, das Datum und das Konto, über das die Zustimmung erteilt wurde; jede neue Version muss erneut akzeptiert werden.
1. Parteien und Gegenstand
Dieser Vertrag wird geschlossen zwischen der Kundenorganisation, die einen Apportly-Arbeitsbereich erstellt und verwaltet (nachfolgend die „Organisation“), als Verantwortlichem und DJIDJELLI, entreprise individuelle (EI), SIREN 493 003 677, R.C.S. Manosque, mit Sitz in 04000 Digne-les-Bains, die die Plattform Apportly betreibt (nachfolgend „Apportly“), als Auftragsverarbeiter im Sinne von Artikel 28 der Verordnung (EU) 2016/679 (DSGVO).
Er ergänzt die Nutzungsbedingungen und hat in Bezug auf die im Auftrag der Organisation verarbeiteten personenbezogenen Daten Vorrang vor allen anderen Bestimmungen.
Verarbeitungen, die Apportly für eigene Zwecke durchführt, etwa Nutzerkonten und deren Sicherheit, Abrechnung, Kundenakquise oder Demo-Anfragen, fallen nicht unter diesen Vertrag: Diese sind in der Datenschutzerklärung beschrieben.
Geltende Version: 2026-09-23.
2. Dauer, Art und Zwecke der Verarbeitung
Apportly stellt der Organisation ein Web-Backoffice und eine mobile App unter ihrer Marke zur Verfügung, um ihr Netzwerk von Empfehlungspartnern, die von ihnen empfohlenen Interessenten, die Kommunikation, die Verträge und die Provisionen zu verwalten. Apportly verarbeitet die entsprechenden personenbezogenen Daten ausschließlich zur Erbringung dieses Dienstes.
Art der Verarbeitungsvorgänge: Hosting, Erfassung, Organisation, Abfrage, Veränderung, Bereitstellung für berechtigte Nutzer, Übermittlung per E-Mail, Benachrichtigung oder Integration, Export, Anonymisierung und Löschung.
Zwecke: Verwaltung des Netzwerks (Registrierungen, Einladungen, Einzelverträge, Aktivierung), Nachverfolgung der Empfehlungen und Interessenten, Nachrichten und Beiträge, Berechnung und Nachverfolgung der Provisionen und Belohnungen, Benachrichtigungen, Präsentationswebsite und mobile App unter der Marke der Organisation, von ihr aktivierte Integrationen.
Dauer: für die Laufzeit des Abonnements der Organisation und anschließend während der Rückübertragungsfrist (Reversibilität) bis zur tatsächlichen Löschung der Daten gemäß Ziffer 11.
Für einen Händler, der die App Carte nutzt, gilt dieser Vertrag auch für die Daten seines Treueprogramms: Kunden, die seine Karte besitzen, Punkte, Besuche, Vorteile und Empfehlungen. Das Carte-Kundenkonto und die gemeinsame App unterliegen dagegen Apportly als Verantwortlichem für diese Verarbeitungen.
3. Daten und betroffene Personen
Betroffene Personen:
- die Mitglieder des Netzwerks der Organisation: Empfehlungspartner, Empfehlungsgeber, Beauftragte und Partner;
- die empfohlenen Interessenten und gegebenenfalls deren Ansprechpartner;
- die Nutzer der Organisation: Inhaber, Administratoren und Mitarbeitende;
- Kunden, die die Treuekarte eines Händlers besitzen, der Carte nutzt;
- die auf der Präsentationswebsite der Organisation vorgestellten Personen.
Datenkategorien:
- Identität und Kontaktdaten: Name, Vorname, E-Mail-Adresse, Telefonnummer, Foto, Unternehmen und Funktion;
- berufliche Daten: Firmenname, SIREN-Nummer eines Einzelunternehmers, gesetzlicher Vertreter und Anschrift;
- Vertragsdaten: Einzelverträge, akzeptierte Versionen, Datum und Browser der Annahme;
- Finanzdaten: Provisionsregeln und -beträge, Belohnungen und Zahlungsreferenzen, ohne Bankverbindung;
- Empfehlungen: Identität und Kontaktdaten des Interessenten, Bedarf, Phasen, Beträge, Kommentare und Erklärung des Empfehlungspartners, den Interessenten informiert zu haben;
- Kommunikation: Nachrichten, Beiträge, Fotos und Anhänge;
- technische Daten: Kennungen, Sitzungen, Benachrichtigungstoken und Protokolle.
Der Dienst ist nicht dafür ausgelegt, sensible Daten im Sinne von Artikel 9 DSGVO oder Daten über strafrechtliche Verurteilungen zu verarbeiten. Die Organisation verzichtet darauf, solche Daten in Freitextfelder einzugeben.
4. Dokumentierte Weisungen
Die Organisation legt als Verantwortliche die Zwecke und Rechtsgrundlagen ihrer Verarbeitungen fest, informiert die betroffenen Personen, insbesondere über die auf ihrer Website veröffentlichte Datenschutzerklärung, und haftet für die Rechtmäßigkeit der Daten, die sie eingibt, importiert oder von ihren Empfehlungspartnern übermitteln lässt.
Apportly verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Organisation. Als solche Weisungen gelten: dieser Vertrag, die Nutzungsbedingungen, die Konfiguration des Arbeitsbereichs und jede Handlung, die ein berechtigter Nutzer der Organisation im Backoffice, in der mobilen App oder über die API vornimmt.
Die Aktivierung eines Webhooks, die Erstellung eines API-Schlüssels oder die Autorisierung des KI-Konnektors ist eine Weisung der Organisation, die betreffenden Daten an den von ihr gewählten Empfänger zu übermitteln. Dieser Empfänger handelt anschließend unter der alleinigen Verantwortung der Organisation, die eine etwaige Übermittlung außerhalb der Europäischen Union regelt.
Verpflichtet das Recht der Union oder eines Mitgliedstaats Apportly zu einer Verarbeitung ohne Weisung, teilt Apportly dies der Organisation vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Apportly informiert die Organisation unverzüglich, falls Apportly der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen verstößt.
5. Vertraulichkeit
Zugriff auf die Daten haben nur von Apportly autorisierte und zur Vertraulichkeit verpflichtete Personen, soweit dies für Support, Wartung oder Sicherheit des Dienstes erforderlich ist.
Eine Support-Sitzung im Arbeitsbereich einer Organisation wird ausdrücklich autorisiert, ist auf diesen Arbeitsbereich beschränkt und wird im Audit-Protokoll erfasst. Sie berechtigt nicht dazu, die Plattformbedingungen im Namen der Organisation zu akzeptieren.
6. Sicherheitsmaßnahmen
Apportly setzt die folgenden technischen und organisatorischen Maßnahmen um, überprüft sie regelmäßig und entwickelt sie weiter, ohne ihr Schutzniveau zu senken:
- Hosting der Anwendungsdaten und Dateien bei Convex in der europäischen Region eu-west-1 (Irland);
- Verschlüsselung der Datenübertragung (HTTPS);
- Abschottung jedes Arbeitsbereichs: Organisation, Rolle und Berechtigungen des Nutzers werden bei jeder Anfrage serverseitig geprüft, niemals anhand von Angaben, die der Browser liefert;
- ausschließlich als Hashwert gespeicherte Passwörter, Einmalcodes und API-Schlüssel; verschlüsselte Geheimnisse der Zwei-Faktor-Authentifizierung, Einladungstoken und Webhook-Geheimnisse;
- Zwei-Faktor-Authentifizierung verpflichtend für die Administratoren der Plattform sowie für die Inhaber und Administratoren der Arbeitsbereiche und für alle Konten verfügbar, mit Sperre nach wiederholten Fehlversuchen;
- Audit-Protokoll sensibler Vorgänge: Berechtigungen, Verträge, Veröffentlichungen, Support-Sitzungen und Zustimmungen;
- Begrenzung der Versuche an öffentlichen Endpunkten;
- signierte, auf HTTPS beschränkte Webhooks, die private Zieladressen ablehnen;
- E-Mail-Versandprotokoll ohne Empfänger oder Betreff im Klartext.
7. Unterauftragsverarbeiter
Die Organisation erteilt Apportly eine allgemeine Genehmigung, die im Anhang aufgeführten Unterauftragsverarbeiter für die dort genannten Zwecke hinzuzuziehen.
Apportly informiert den Inhaber des Arbeitsbereichs mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail. Innerhalb dieser Frist kann die Organisation aus einem vernünftigen Grund im Zusammenhang mit dem Datenschutz schriftlich dagegen Einspruch erheben. Wird keine Lösung gefunden, kann sie den betroffenen Dienst vor Inkrafttreten der Änderung ohne Vertragsstrafe kündigen.
Apportly erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses Vertrags gleichwertig sind, und haftet gegenüber der Organisation weiterhin für deren Erfüllung.
8. Unterstützung bei Betroffenenrechten
Apportly stellt der Organisation in ihrem Arbeitsbereich die Mittel zur Verfügung, um Anträge betroffener Personen zu beantworten:
- den Datensatz eines Kontakts oder Interessenten berichtigen;
- einen Interessenten anonymisieren, zum Beispiel nach einem Antrag auf Löschung;
- eine Person in die Widerspruchsliste der Organisation aufnehmen, die verhindert, dass diese Person erneut empfohlen wird;
- die Daten einer Person für einen Antrag auf Auskunft oder Datenübertragbarkeit exportieren;
- dem Interessenten, wenn er empfohlen wird, eine Informations-E-Mail mit einem Widerspruchslink senden.
Wendet sich eine Person wegen Daten, die für die Organisation verarbeitet werden, direkt an Apportly, leitet Apportly ihren Antrag unverzüglich an die Organisation weiter und beantwortet ihn nicht selbst, es sei denn, die Organisation weist dies an. Apportly unterstützt die Organisation nach Möglichkeit bei jedem Antrag, der nicht über den Arbeitsbereich bearbeitet werden kann.
9. Verletzungen des Schutzes personenbezogener Daten
Apportly meldet der Organisation jede sie betreffende Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch 48 Stunden, nachdem Apportly davon Kenntnis erlangt hat, per E-Mail an den Inhaber des Arbeitsbereichs.
Die Meldung beschreibt nach Möglichkeit die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen der Verletzung, die ergriffenen oder vorgeschlagenen Maßnahmen sowie den Ansprechpartner bei Apportly. Noch nicht verfügbare Informationen werden so bald wie möglich übermittelt.
Die Organisation entscheidet als Verantwortlicher über die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen; Apportly stellt ihr die dafür erforderlichen Informationen zur Verfügung.
10. Datenschutz-Folgenabschätzung und vorherige Konsultation
Apportly stellt der Organisation auf Anfrage die Apportly vorliegenden Informationen zur Verfügung, damit sie eine Datenschutz-Folgenabschätzung durchführen und gegebenenfalls die Aufsichtsbehörde konsultieren kann.
11. Vertragsende: Rückgabe und Löschung
Nach Ende des Abonnements steht der Organisation eine Rückübertragungsfrist von 90 Tagen zur Verfügung. Innerhalb dieser Frist kann ihr Inhaber sämtliche Daten des Arbeitsbereichs in einem strukturierten, gängigen Format exportieren, und Apportly erinnert ihn per E-Mail an das Löschdatum.
Nach Ablauf dieser Frist löscht Apportly den Arbeitsbereich und die darin enthaltenen Daten automatisch, sofern keine gesetzliche Aufbewahrungspflicht besteht. Etwaige beim Hosting-Anbieter vorhandene Sicherungskopien werden am Ende ihres Rotationszyklus gelöscht. Die Organisation kann ihren Arbeitsbereich außerdem jederzeit in ihren Einstellungen löschen.
12. Dokumentation und Audits
Apportly stellt der Organisation die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung, insbesondere die Beschreibung der Sicherheitsmaßnahmen, die Liste der Unterauftragsverarbeiter und deren Übermittlungsgarantien.
Die Organisation kann einmal jährlich oder nach einer Verletzung des Schutzes personenbezogener Daten mit einer Vorankündigung von 30 Tagen ein Audit selbst durchführen oder durch einen unabhängigen, zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Das Audit erfolgt, ohne den Dienst zu beeinträchtigen oder die Daten anderer Organisationen offenzulegen; jede Partei trägt ihre eigenen Kosten.
13. Übermittlungen außerhalb der Europäischen Union
Die Daten des Arbeitsbereichs werden in der Europäischen Union gehostet. Einige der im Anhang aufgeführten Unterauftragsverarbeiter können Daten aus einem Drittland verarbeiten, insbesondere aus den Vereinigten Staaten. Jede Übermittlung stützt sich auf einen Angemessenheitsbeschluss, einschließlich des EU-US Data Privacy Framework, sofern der Dienstleister danach zertifiziert ist, oder auf die Standardvertragsklauseln der Europäischen Kommission. Der jeweils gewählte Mechanismus ist im Anhang angegeben; der Vermerk „noch zu bestätigen“ weist auf eine laufende Prüfung beim Dienstleister hin.
Eine Kopie der anwendbaren Garantien wird auf formlose Anfrage an clarisse@apportly.app übermittelt.
14. Haftung, Änderungen und anwendbares Recht
Die Haftung jeder Partei aus diesem Vertrag richtet sich nach den Nutzungsbedingungen und dem anwendbaren Vertrag. Keine Bestimmung dieses Vertrags schränkt die Rechte ein, die betroffenen Personen nach der DSGVO zustehen.
Apportly kann diesen Vertrag ändern, um Änderungen des Dienstes, der Unterauftragsverarbeiter oder der Rechtsvorschriften Rechnung zu tragen. Jede neue Version wird dem Inhaber des Arbeitsbereichs vorgelegt, der sie akzeptieren muss, um das Backoffice weiter nutzen zu können.
Dieser Vertrag unterliegt französischem Recht.
Anhang: Unterauftragsverarbeiter und Empfänger
Unterauftragsverarbeiter von Apportly für die Daten der Organisation:
| Empfänger | Zweck | Empfangene Daten | Standort | Übermittlungsgarantie |
|---|---|---|---|---|
| Convex | Datenbank, Dateien, Authentifizierung und Echtzeitfunktionen der Plattform | Alle Daten des Arbeitsbereichs: Konten, Netzwerk, Interessenten, Nachrichten, Verträge, Provisionen und Dateien | Europäische Union, Region eu-west-1 (Irland); Unternehmen mit Sitz in den Vereinigten Staaten | Hosting in der Europäischen Union; für einen etwaigen Zugriff aus den Vereinigten Staaten: Data Privacy Framework oder Standardvertragsklauseln (noch zu bestätigen) |
| Cloudflare | Auslieferung und Schutz der Website, des Backoffice und der Web-App | Webverkehr: IP-Adresse, Sitzungscookies, aufgerufene Adressen und weitergeleitete Anmeldeanfragen | Weltweites Netzwerk; Unternehmen mit Sitz in den Vereinigten Staaten | Data Privacy Framework oder Standardvertragsklauseln (noch zu bestätigen) |
| Resend | Versand der Transaktions-E-Mails: Codes, Einladungen, Verträge, Benachrichtigungen und Abrechnungen | Empfängeradresse, Betreff und Inhalt der E-Mails, darunter Namen, Beträge, Links und angehängte Provisionsabrechnungen | Vereinigte Staaten (Versandregion noch zu bestätigen) | Data Privacy Framework oder Standardvertragsklauseln (noch zu bestätigen) |
| Expo | Weiterleitung von Benachrichtigungen an iOS, Erstellung und Aktualisierung der mobilen Apps | Geräte-Token, Titel und Text der Benachrichtigungen; IP-Adresse bei einer Aktualisierung | Vereinigte Staaten | Data Privacy Framework oder Standardvertragsklauseln (noch zu bestätigen) |
| Google Firebase Cloud Messaging | Zustellung von Benachrichtigungen auf Android und im Browser | Geräte- oder Browser-Token, Titel und Text der Benachrichtigungen; IP-Adresse des Browsers | Vereinigte Staaten | Data Privacy Framework (noch zu bestätigen) |
| Apple Push Notification service | Zustellung von Benachrichtigungen auf iPhone und iPad | Geräte-Token, Titel und Text der Benachrichtigungen | Vereinigte Staaten | Data Privacy Framework (noch zu bestätigen) |
Empfänger, die in eigener Verantwortung und zu ihren eigenen Bedingungen handeln:
| Empfänger | Zweck | Empfangene Daten | Standort | Übermittlungsgarantie |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Veröffentlichung der App der Organisation in den App-Stores | Kontakt für die App-Prüfung (Name, E-Mail-Adresse, Telefonnummer), Demo-Konto und Adressen der Tester | Vereinigte Staaten | Eigenständige Verantwortliche; es gelten ihre eigenen Bedingungen und Garantien |
Von der Organisation selbst gewählte und konfigurierte Zielsysteme:
| Empfänger | Zweck | Empfangene Daten | Standort | Übermittlungsgarantie |
|---|---|---|---|---|
| Webhooks | Übermittlung von Ereignissen an die von der Organisation konfigurierten Adressen | Namen der Interessenten und Kontakte, Programm, Phasen und Beträge | Von der Organisation gewählt | Weisung der Organisation, die diese Übermittlung selbst regelt |
| Öffentliche API | Zugriff der Systeme der Organisation auf ihre eigenen Daten mit einem API-Schlüssel | Vollständige Interessentendatensätze einschließlich E-Mail-Adresse und Telefonnummer | Von der Organisation gewählt | Weisung der Organisation, die diese Übermittlung selbst regelt |
| KI-Assistent (MCP-Konnektor) | Abfrage des Arbeitsbereichs durch den KI-Assistenten, den ein berechtigter Nutzer autorisiert | Namen, Unternehmen, Phasen und Beträge der Interessenten, Netzwerkverzeichnis; weder E-Mail-Adressen noch Telefonnummern noch Nachrichten | Je nach Anbieter des Assistenten, häufig in den Vereinigten Staaten | Weisung der Organisation; der gewählte Anbieter wendet seine eigenen Bedingungen an |
Bezugsquellen
Offizielle Verweise, die verwendet werden, um diese Seite auf dem neuesten Stand zu halten.