1. ¿Quién es responsable de tus datos?
DJIDJELLI, entreprise individuelle (EI), con sede en 04000 Digne-les-Bains, edita Apportly. Referente de protección de datos: Clarisse Djidjelli, con quien puedes contactar en clarisse@apportly.app.
Apportly actúa con dos roles distintos:
- Encargado del tratamiento respecto de los datos que cada organización cliente gestiona en su espacio: su red de referidores, los clientes potenciales recomendados, los mensajes, los contratos y las comisiones. La organización es responsable de estos tratamientos y Apportly los realiza según sus instrucciones, en el marco del acuerdo de encargo del tratamiento de datos.
- Responsable del tratamiento respecto de sus propias relaciones: cuentas de usuario y seguridad, facturación, solicitudes de demostración y de contacto, recordatorios de registro e información sobre el producto, así como la cuenta de cliente de la aplicación Carte, que se describe más abajo.
Si una organización te ha invitado, ha registrado tu recomendación o te ha contactado a través de su aplicación, dirígete primero a ella: su nombre figura en la aplicación, en su sitio web y en sus correos electrónicos, y su propia política de privacidad está publicada en su sitio web.
2. Datos tratados por cuenta de las organizaciones clientes
Para prestar el servicio, Apportly aloja y trata por cuenta de cada organización:
- Miembros de la red: identidad, datos de contacto, empresa, contrato individual y su aceptación, comisiones y recompensas, mensajes y publicaciones.
- Clientes potenciales recomendados: identidad, datos de contacto, necesidad, etapas, importes, comentarios y declaración del referidor que confirma haber informado a la persona.
- Usuarios de la organización: cuenta, rol, referidores a su cargo e historial de acciones.
La organización determina la base legal de estos tratamientos e informa de ella a las personas en su propia política de privacidad, que publica en su sitio web antes de cualquier registro o invitación de referidores.
Cuando se recomienda a un cliente potencial y se conoce su dirección de correo electrónico, se le puede enviar un correo electrónico informativo en nombre de la organización: indica quién ha transmitido sus datos de contacto, por qué y durante cuánto tiempo, e incluye un enlace de oposición. Una oposición anonimiza el expediente e inscribe a la persona en la lista de oposición de la organización, que impide cualquier nueva recomendación relativa a ella.
3. Tratamientos que Apportly realiza por cuenta propia
| Finalidad | Datos | Base legal |
|---|---|---|
| Crear y proteger tu cuenta | Nombre, correo electrónico, hash de la contraseña, segundo factor, sesiones, dirección IP, navegador y registros de seguridad | Ejecución del contrato; interés legítimo en proteger la plataforma |
| Facturar las suscripciones | Organización, correo electrónico y dirección del pagador, historial de suscripción y referencias de pago | Ejecución del contrato; obligación legal en materia contable |
| Organizar las demostraciones | Nombre, correo electrónico, teléfono, empresa, notas y franja horaria elegida | Medidas precontractuales aplicadas a petición tuya |
| Responder al formulario de contacto | Nombre, correo electrónico, empresa, motivo y mensaje | Interés legítimo en responder a las solicitudes recibidas |
| Dar seguimiento a un registro iniciado | Correo electrónico profesional, respuestas, logotipo, identidad pública de la empresa y recordatorios enviados | Interés legítimo en facilitar un registro que has iniciado |
| Informar a los clientes sobre el producto | Nombre, correo electrónico y organización | Interés legítimo en el caso de los clientes; consentimiento cuando la ley lo exija |
| Diagnosticar y corregir el servicio | Registros técnicos y errores, sin herramientas de medición de audiencia ni publicidad | Interés legítimo en prestar un servicio fiable |
Cuando reservas una demostración y nuestro calendario está conectado, se crea un evento de Google Calendar, con su enlace de Google Meet, que incluye tu nombre, tu correo electrónico, tu empresa y tus notas. Se elimina junto con tu solicitud.
El formulario de contacto nos llega por correo electrónico: no se guarda en la base de datos de la plataforma.
Cuando empiezas el registro, tu correo electrónico y tus respuestas se guardan en un borrador para que puedas retomarlo más tarde. Si el registro queda sin terminar, recibes como máximo dos recordatorios; cada uno incluye un enlace de baja que los detiene. Si tu espacio se crea sin que se active la suscripción, se te envía un recordatorio treinta minutos después y, luego, un último recordatorio al cabo de un día hábil.
Durante el registro, el nombre o el número SIREN que introduces se envía al directorio público Recherche d’entreprises (recherche-entreprises.api.gouv.fr), que también recibe la dirección IP de tu navegador. La información pública obtenida, como la denominación, la dirección y los directivos, prerrellena el perfil de la empresa.
4. Aplicación Carte
Carte es la aplicación de tarjeta de fidelidad digital que Apportly ofrece a los comercios y a sus clientes.
- Apportly es responsable de la cuenta de cliente de Carte y de la aplicación común: creación de la cuenta, tarjetas del cliente, preferencias, notificaciones y seguridad.
- Cada comercio es responsable de los datos de su programa de fidelidad: tarjeta en ese comercio, puntos, visitas, ventajas e invitaciones. Apportly los trata por cuenta del comercio. El comercio ve el nombre de los clientes que tienen su tarjeta.
Datos tratados: nombre, correo electrónico, tarjetas, puntos, visitas, ventajas utilizadas, invitaciones, token de notificación y autorización para recibir las ofertas de los comercios, desactivada de forma predeterminada. Bases legales: ejecución de las condiciones de uso de Carte y consentimiento para las ofertas. Estos datos se conservan mientras la cuenta esté abierta; su cierre elimina el perfil de Carte y las tarjetas asociadas.
5. Conector de IA
Una organización puede permitir que sus usuarios autorizados conecten a su espacio un asistente de IA externo compatible con el protocolo MCP. Solo un propietario o un administrador de la organización puede autorizar un asistente; después, cada usuario autorizado conecta a él su propia cuenta. El asistente recibe los datos solicitados: nombres, empresas, etapas e importes de los clientes potenciales y el directorio de la red, sin correo electrónico, teléfono ni mensajes.
Esta transmisión es una instrucción de la organización. El proveedor del asistente, a menudo establecido fuera de la Unión Europea, trata después estos datos según sus propias condiciones; la autorización puede retirarse en cualquier momento.
6. Webhooks y API pública
Por instrucción de la organización, confirmada al crear cada webhook, Apportly transmite eventos, con el nombre del cliente potencial y del contacto, el programa y los importes, a las direcciones de webhook que esta ha configurado. Estos envíos están firmados, se limitan a HTTPS y rechazan los destinos privados.
La API pública da acceso a los clientes potenciales completos, incluidos el correo electrónico y el teléfono, únicamente a los sistemas que disponen de una clave de API de la organización. La organización elige a estos destinatarios y responde de su uso y de su ubicación.
7. ¿Quién puede acceder a los datos?
Los datos son accesibles para las personas autorizadas de Apportly dentro de los límites de sus funciones, para los usuarios autorizados por la organización y para los siguientes proveedores, según la funcionalidad utilizada. Apportly no vende ni alquila los datos personales.
Encargados del tratamiento de Apportly para los datos de las organizaciones:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Convex | Base de datos, archivos, autenticación y funciones en tiempo real de la plataforma | Todos los datos del espacio: cuentas, red, clientes potenciales, mensajes, contratos, comisiones y archivos | Unión Europea, región eu-west-1 (Irlanda); empresa establecida en Estados Unidos | Alojamiento en la Unión Europea; para un posible acceso desde Estados Unidos, Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Cloudflare | Distribución y protección del sitio web, del back office y de la aplicación web | Tráfico web: dirección IP, cookies de sesión, direcciones web consultadas y solicitudes de inicio de sesión retransmitidas | Red mundial; empresa establecida en Estados Unidos | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Resend | Envío de los correos electrónicos transaccionales: códigos, invitaciones, contratos, notificaciones y extractos | Dirección del destinatario, asunto y contenido de los correos electrónicos, incluidos nombres, importes, enlaces y extractos de comisiones adjuntos | Estados Unidos (región de envío por confirmar) | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Expo | Retransmisión de las notificaciones a iOS, compilación y actualizaciones de las aplicaciones móviles | Token del dispositivo, título y texto de las notificaciones; dirección IP durante una actualización | Estados Unidos | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Google Firebase Cloud Messaging | Entrega de las notificaciones en Android y en el navegador | Token del dispositivo o del navegador, título y texto de las notificaciones; dirección IP del navegador | Estados Unidos | Data Privacy Framework (por confirmar) |
| Apple Push Notification service | Entrega de las notificaciones en iPhone y iPad | Token del dispositivo, título y texto de las notificaciones | Estados Unidos | Data Privacy Framework (por confirmar) |
Proveedores de los tratamientos propios de Apportly:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Stripe | Pago y gestión de la suscripción de las organizaciones clientes | Nombre de la organización, correo electrónico y dirección del pagador; la tarjeta se introduce directamente en Stripe | Irlanda o Estados Unidos (por confirmar) | Stripe también es responsable de sus propios tratamientos de pago; Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Google Calendar, Google Meet | Programación de las demostraciones, cuando el calendario está conectado | Nombre, correo electrónico, empresa y notas de la solicitud de demostración | Estados Unidos | Data Privacy Framework (por confirmar) |
| Recherche d’entreprises (api.gouv.fr) | Identificación de la empresa durante el registro | Nombre o número SIREN buscado, dirección IP del navegador | Francia | Ninguna transferencia fuera de la Unión Europea; servicio público responsable de su propio tratamiento |
| Google, GitHub | Inicio de sesión con una cuenta existente, cuando se ofrece esta opción | Identidad de inicio de sesión transmitida por el proveedor elegido | Estados Unidos | Responsables del tratamiento distintos; se aplican sus propias condiciones y garantías |
Destinatarios que actúan por cuenta propia, conforme a sus propias condiciones:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Publicación de la aplicación de la organización en las tiendas de aplicaciones | Contacto de revisión (nombre, correo electrónico, teléfono), cuenta de demostración y direcciones de los testers | Estados Unidos | Responsables del tratamiento distintos; se aplican sus propias condiciones y garantías |
Destinos elegidos y configurados por cada organización:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Webhooks | Transmisión de eventos a las direcciones configuradas por la organización | Nombres de los clientes potenciales y de los contactos, programa, etapas e importes | Elegida por la organización | Instrucción de la organización, que dota ella misma de un marco jurídico a esta transferencia |
| API pública | Acceso de los sistemas de la organización a sus propios datos con una clave de API | Clientes potenciales completos, incluidos el correo electrónico y el teléfono | Elegida por la organización | Instrucción de la organización, que dota ella misma de un marco jurídico a esta transferencia |
| Asistente de IA (conector MCP) | Consulta del espacio por parte del asistente de IA que autoriza un usuario habilitado | Nombres, empresas, etapas e importes de los clientes potenciales, directorio de la red; ni correo electrónico, ni teléfono, ni mensajes | Según el proveedor del asistente, a menudo en Estados Unidos | Instrucción de la organización; el proveedor elegido aplica sus propias condiciones |
Las autoridades, asesores o aseguradoras también pueden recibir datos cuando la ley lo exija o lo justifique la defensa en un procedimiento judicial.
8. Transferencias fuera de la Unión Europea
Los datos de la aplicación y los archivos se alojan en la Unión Europea, en Convex, en la región eu-west-1 (Irlanda). Los proveedores indicados anteriormente pueden tratar datos en Estados Unidos o en otro tercer país. Cada transferencia se basa en el Data Privacy Framework UE-Estados Unidos cuando el proveedor está certificado en él, o en las cláusulas contractuales tipo de la Comisión Europea; la mención «por confirmar» indica una verificación en curso con el proveedor.
Puedes obtener una copia de las garantías aplicables escribiendo a clarisse@apportly.app.
9. ¿Durante cuánto tiempo se conservan los datos?
| Datos | Plazo de conservación |
|---|---|
| Cuenta de usuario | Hasta el cierre de la cuenta |
| Sesiones, invitaciones y códigos de verificación caducados | Se eliminan 30 días después de su caducidad |
| Registros de seguridad (auditoría) | 12 meses |
| Historial de actividad de los espacios | 36 meses |
| Cliente potencial perdido o cerrado sin éxito | Se anonimiza 36 meses después de su última actividad; la organización puede elegir entre 12 y 60 meses |
| Cliente potencial ganado, comisiones, contratos y extractos de comisiones | Se conservan durante la suscripción de la organización, que exporta lo que debe guardar para su contabilidad |
| Contratos, aceptaciones y avisos de comisión de una cuenta cerrada | Archivados con acceso restringido durante 5 años, plazo general de prescripción, y después destruidos |
| Lista de oposición (hashes del correo electrónico y del teléfono) | Se conserva mientras exista la organización, para que la oposición siga siendo efectiva |
| Dispositivos de notificación desactivados | Se eliminan 90 días después de su desactivación |
| Notificaciones en la aplicación | 90 días |
| Registro de envío de correos electrónicos | 30 días |
| Mensajes de comentarios sobre la experiencia | 24 meses |
| Espacio de una organización tras el fin de su suscripción | 90 días de reversibilidad, con exportación y recordatorios por correo electrónico, y después eliminación automática del espacio |
| Borradores de registro y sus recordatorios | Se eliminan 6 meses después de la última actividad |
| Solicitudes de demostración | 24 meses, junto con el evento de calendario correspondiente |
| Solicitudes recibidas a través del formulario de contacto | El tiempo necesario para tramitar la solicitud en nuestro buzón de correo y, después, como máximo 3 años desde la última comunicación |
| Facturas y documentos contables | 10 años cuando se aplica la normativa contable francesa |
| Cuenta de cliente de Carte | Hasta el cierre de la cuenta |
Un dato puede conservarse durante más tiempo en archivo intermedio cuando lo requiera una obligación legal, un litigio o la defensa de un derecho. Al término del plazo aplicable, se elimina o se anonimiza.
10. ¿Cómo se protegen los datos?
Las principales medidas son el alojamiento de los datos en la Unión Europea, el aislamiento de cada espacio verificado en el servidor en cada solicitud, el cifrado de las comunicaciones, la conservación de las contraseñas, los códigos y las claves de API únicamente en forma de hash, el cifrado de los secretos sensibles, la autenticación de dos factores obligatoria para los administradores de la plataforma y los responsables de los espacios, un registro de auditoría de las operaciones sensibles y la limitación de intentos en los puntos de acceso públicos. El detalle figura en el acuerdo de encargo del tratamiento de datos.
En los espacios de mensajería, un usuario puede reportar un mensaje o a su autor, bloquear a ese autor y después desbloquearlo. Un bloqueo impide nuevos intercambios directos entre las dos cuentas y oculta los contenidos del autor bloqueado para el usuario en cuestión. Los administradores autorizados de la organización disponen de una cola de gestión de reportes.
Ningún sistema elimina todos los riesgos. En caso de violación de la seguridad de los datos, Apportly avisa a la organización afectada a más tardar 48 horas después de haber tenido conocimiento de ella y, para sus propios tratamientos, notifica a la CNIL e informa a las personas cuando la ley lo exija.
11. ¿Cuáles son tus derechos?
Según el tratamiento y su base legal, puedes solicitar el acceso, la rectificación, la supresión, la limitación o la portabilidad, u oponerte a determinados usos. Puedes retirar un consentimiento en cualquier momento, sin que ello afecte a las operaciones ya realizadas de forma lícita.
Para los datos gestionados por una organización, ponte en contacto con ella en primer lugar; si te diriges a Apportly, tu solicitud se le transmite sin demora. Para los tratamientos propios de Apportly, escribe a clarisse@apportly.app indicando tu solicitud y los datos que permitan identificarte. Solo se solicita una prueba de identidad en caso de duda razonable.
Si te han recomendado a una organización, puedes oponerte a cualquier nuevo contacto mediante el enlace del correo electrónico informativo o escribiendo a esa organización.
Puedes cerrar tu cuenta desde la aplicación o desde la página Cuenta del portal. Si ya no puedes iniciar sesión, utiliza la página dedicada a la eliminación de la cuenta, accesible sin iniciar sesión.
También puedes presentar una reclamación ante la CNIL a través de su servicio de reclamaciones en línea.
12. Uso por parte de menores
El back office y las aplicaciones de las organizaciones están destinados a usos profesionales y no se dirigen a menores. Las organizaciones no deben crear programas destinados a recopilar datos de menores sin un análisis específico, una información adaptada y un mecanismo de autorización conforme a la normativa aplicable.
13. Cambios en esta política
La política puede cambiar con el producto, los proveedores o la normativa. La fecha al principio de la página permite identificar la versión vigente. Todo cambio sustancial que afecte a una cuenta activa se comunicará de forma adecuada.
Fuentes de referencia
Referencias oficiales utilizadas para mantener esta página actualizada.