Il proprietario che crea uno spazio accetta il presente accordo a nome della propria organizzazione, insieme alle condizioni generali d’uso. Apportly registra la versione accettata, la data e l’account che l’ha accettata; ogni nuova versione deve essere accettata di nuovo.
1. Parti e oggetto
Il presente accordo è concluso tra l’organizzazione cliente che crea e amministra uno spazio Apportly (di seguito l’«Organizzazione»), titolare del trattamento, e DJIDJELLI, entreprise individuelle (EI), SIREN 493 003 677, R.C.S. Manosque, con sede a 04000 Digne-les-Bains, che pubblica la piattaforma Apportly (di seguito «Apportly»), responsabile del trattamento ai sensi dell’articolo 28 del regolamento (UE) 2016/679 (GDPR).
Il presente accordo integra le condizioni generali d’uso e prevale su qualsiasi altra disposizione per quanto riguarda i dati personali trattati per conto dell’Organizzazione.
I trattamenti che Apportly effettua per conto proprio, come gli account utente e la loro sicurezza, la fatturazione, la prospezione commerciale o le richieste di dimostrazione, non rientrano nel presente accordo: sono descritti nell’informativa sulla privacy.
Versione in vigore: 2026-09-23.
2. Durata, natura e finalità del trattamento
Apportly mette a disposizione dell’Organizzazione un back office web e un’applicazione mobile con il suo marchio per gestire la sua rete di segnalatori, i potenziali clienti che questi segnalano, le comunicazioni, i contratti e le provvigioni. Apportly tratta i relativi dati personali esclusivamente per fornire tale servizio.
Natura delle operazioni: hosting, registrazione, organizzazione, consultazione, modifica, messa a disposizione degli utenti autorizzati, trasmissione tramite e-mail, notifica o integrazione, esportazione, anonimizzazione e cancellazione.
Finalità: gestione della rete (iscrizioni, inviti, contratti individuali, attivazione), monitoraggio delle segnalazioni e dei potenziali clienti, messaggistica e pubblicazioni, calcolo e monitoraggio delle provvigioni e delle ricompense, notifiche, sito vetrina e applicazione mobile con il marchio dell’Organizzazione, integrazioni da essa attivate.
Durata: nel corso dell’abbonamento dell’Organizzazione, poi durante il periodo di reversibilità, fino all’effettiva cancellazione dei dati prevista dall’articolo 11.
Per un esercente che utilizza l’app Carte, il presente accordo si applica anche ai dati del suo programma fedeltà: clienti titolari della sua carta, punti, passaggi, vantaggi e presentazioni. L’account cliente Carte e l’app comune restano invece di competenza di Apportly, titolare di tali trattamenti.
3. Dati e interessati
Interessati:
- i membri della rete dell’Organizzazione: segnalatori, prescrittori, mandatari e partner;
- i potenziali clienti segnalati e, se del caso, i loro interlocutori;
- gli utenti dell’Organizzazione: proprietario, amministratori e collaboratori;
- i clienti titolari della carta fedeltà di un esercente che utilizza Carte;
- le persone presentate sul sito vetrina dell’Organizzazione.
Categorie di dati:
- identità e dati di contatto: cognome, nome, e-mail, telefono, foto, azienda e ruolo;
- dati professionali: ragione sociale, SIREN di un imprenditore individuale, rappresentante legale e indirizzo;
- dati contrattuali: contratti individuali, versioni accettate, data e browser dell’accettazione;
- dati finanziari: regole e importi delle provvigioni, ricompense e riferimenti di pagamento, senza coordinate bancarie;
- segnalazioni: identità e dati di contatto del potenziale cliente, esigenza, fasi, importi, commenti e dichiarazione di avvenuta informazione del segnalatore;
- comunicazioni: messaggi, pubblicazioni, foto e allegati;
- dati tecnici: identificativi, sessioni, token di notifica e log.
Il servizio non è progettato per trattare dati sensibili ai sensi dell’articolo 9 del GDPR né dati relativi a condanne penali. L’Organizzazione si astiene dall’inserirli nei campi a testo libero.
4. Istruzioni documentate
L’Organizzazione, in qualità di titolare del trattamento, determina le finalità e le basi giuridiche dei propri trattamenti, informa gli interessati, in particolare tramite l’informativa sulla privacy pubblicata sul proprio sito, e risponde della liceità dei dati che inserisce, importa o fa trasmettere dai propri segnalatori.
Apportly tratta i dati soltanto su istruzione documentata dell’Organizzazione. Costituiscono tali istruzioni: il presente accordo, le condizioni generali d’uso, la configurazione dello spazio e ogni azione compiuta da un utente autorizzato dell’Organizzazione nel back office, nell’applicazione mobile o tramite l’API.
L’attivazione di un webhook, la creazione di una chiave API o l’autorizzazione del connettore IA costituiscono un’istruzione dell’Organizzazione di trasmettere i dati in questione al destinatario da essa scelto. Tale destinatario agisce poi sotto la sola responsabilità dell’Organizzazione, che regola l’eventuale trasferimento al di fuori dell’Unione europea.
Se il diritto dell’Unione o di uno Stato membro impone ad Apportly un trattamento in assenza di istruzioni, Apportly ne informa l’Organizzazione prima del trattamento, salvo che tale diritto lo vieti per rilevanti motivi di interesse pubblico.
Apportly informa immediatamente l’Organizzazione qualora ritenga che un’istruzione costituisca una violazione del GDPR o di altre disposizioni relative alla protezione dei dati.
5. Riservatezza
Accedono ai dati soltanto le persone autorizzate da Apportly e soggette a un obbligo di riservatezza, nella misura necessaria all’assistenza, alla manutenzione o alla sicurezza del servizio.
Una sessione di assistenza nello spazio di un’Organizzazione è autorizzata esplicitamente, limitata a tale spazio e annotata nel registro di audit. Non consente di accettare le condizioni della piattaforma a nome dell’Organizzazione.
6. Misure di sicurezza
Apportly attua le seguenti misure tecniche e organizzative, che riesamina regolarmente e aggiorna senza ridurne il livello:
- hosting dei dati applicativi e dei file presso Convex, nella regione europea eu-west-1 (Irlanda);
- cifratura delle comunicazioni in transito (HTTPS);
- isolamento di ogni spazio: l’organizzazione, il ruolo e i diritti dell’utente sono verificati lato server a ogni richiesta, mai sulla base di un dato fornito dal browser;
- password, codici monouso e chiavi API conservati esclusivamente sotto forma di hash; segreti dell’autenticazione a due fattori, token di invito e segreti dei webhook cifrati;
- autenticazione a due fattori obbligatoria per gli amministratori della piattaforma e per i proprietari e gli amministratori degli spazi, e disponibile per tutti gli account, con blocco dopo ripetuti tentativi falliti;
- registro di audit delle operazioni sensibili: diritti, contratti, pubblicazioni, sessioni di assistenza e accettazioni;
- limitazione dei tentativi sui punti di accesso pubblici;
- webhook firmati, limitati a HTTPS e che rifiutano le destinazioni private;
- registro di invio delle e-mail senza destinatario né oggetto in chiaro.
7. Sub-responsabili del trattamento
L’Organizzazione autorizza in via generale Apportly a ricorrere ai sub-responsabili del trattamento elencati nell’allegato, per le finalità ivi indicate.
Apportly informa il proprietario dello spazio via e-mail almeno 30 giorni prima dell’aggiunta o della sostituzione di un sub-responsabile del trattamento. Durante tale periodo, l’Organizzazione può opporvisi per iscritto per un motivo ragionevole legato alla protezione dei dati. In mancanza di una soluzione, può recedere dal servizio interessato senza penali prima dell’entrata in vigore della modifica.
Apportly impone contrattualmente a ciascun sub-responsabile del trattamento obblighi in materia di protezione dei dati equivalenti a quelli del presente accordo e resta responsabile nei confronti dell’Organizzazione del loro adempimento.
8. Assistenza per i diritti degli interessati
Apportly mette a disposizione dell’Organizzazione, nel suo spazio, gli strumenti per rispondere alle richieste degli interessati:
- rettificare la scheda di un contatto o di un potenziale cliente;
- anonimizzare un potenziale cliente, ad esempio a seguito di una richiesta di cancellazione;
- iscrivere una persona nell’elenco delle opposizioni dell’Organizzazione, che impedisce qualsiasi nuova segnalazione che la riguardi;
- esportare i dati di una persona per una richiesta di accesso o di portabilità;
- inviare al potenziale cliente, al momento della sua segnalazione, un’e-mail informativa contenente un link di opposizione.
Quando una persona si rivolge direttamente ad Apportly in merito a dati trattati per conto dell’Organizzazione, Apportly trasmette senza ritardo la sua richiesta all’Organizzazione e non vi risponde direttamente, salvo istruzione di quest’ultima. Apportly assiste l’Organizzazione, nella misura del possibile, per qualsiasi richiesta che non possa essere gestita dallo spazio.
9. Violazioni dei dati personali
Apportly notifica all’Organizzazione qualsiasi violazione dei dati personali che la riguardi nel più breve tempo possibile e al più tardi 48 ore dopo averne avuto conoscenza, tramite e-mail al proprietario dello spazio.
La notifica descrive, nella misura del possibile, la natura della violazione, le categorie e il numero approssimativo di interessati e di registrazioni dei dati in questione, le sue probabili conseguenze, le misure adottate o proposte e il punto di contatto presso Apportly. Le informazioni non ancora disponibili vengono trasmesse non appena possibile.
L’Organizzazione, in qualità di titolare del trattamento, decide in merito alla notifica all’autorità di controllo e alla comunicazione agli interessati; Apportly le fornisce gli elementi necessari.
10. Valutazione d’impatto e consultazione preventiva
Apportly fornisce all’Organizzazione, su richiesta, le informazioni di cui dispone per effettuare una valutazione d’impatto sulla protezione dei dati e, se del caso, consultare l’autorità di controllo.
11. Fine del contratto: restituzione e cancellazione
Al termine dell’abbonamento, l’Organizzazione dispone di 90 giorni di reversibilità. Durante tale periodo, il suo proprietario può esportare tutti i dati dello spazio in un formato strutturato e di uso comune, e Apportly gli ricorda via e-mail la data di cancellazione.
Allo scadere di tale periodo, Apportly cancella automaticamente lo spazio e i dati in esso contenuti, salvo obbligo legale di conservazione. Le eventuali copie di backup detenute dal fornitore di hosting vengono eliminate al termine del loro ciclo di rotazione. L’Organizzazione può inoltre cancellare il proprio spazio in qualsiasi momento dalle proprie impostazioni.
12. Documentazione e audit
Apportly mette a disposizione dell’Organizzazione le informazioni necessarie per dimostrare il rispetto del presente accordo, in particolare la descrizione delle misure di sicurezza, l’elenco dei sub-responsabili del trattamento e le relative garanzie per i trasferimenti.
L’Organizzazione può effettuare, o far effettuare da un auditor indipendente tenuto al segreto, un audit una volta l’anno o dopo una violazione dei dati personali, con un preavviso di 30 giorni. L’audit si svolge senza perturbare il servizio né esporre i dati delle altre organizzazioni; ciascuna parte sostiene le proprie spese.
13. Trasferimenti al di fuori dell’Unione europea
I dati dello spazio sono ospitati nell’Unione europea. Alcuni sub-responsabili del trattamento elencati nell’allegato possono trattare dati da un paese terzo, in particolare dagli Stati Uniti. Ogni trasferimento si basa su una decisione di adeguatezza, tra cui il Data Privacy Framework UE-USA quando il fornitore vi è certificato, oppure sulle clausole contrattuali tipo della Commissione europea. Il meccanismo adottato è indicato nell’allegato; la dicitura «da confermare» segnala una verifica in corso presso il fornitore.
Una copia delle garanzie applicabili viene fornita su semplice richiesta a clarisse@apportly.app.
14. Responsabilità, modifiche e diritto applicabile
La responsabilità di ciascuna parte ai sensi del presente accordo è disciplinata dalle condizioni generali d’uso e dal contratto applicabile. Nessuna disposizione del presente accordo limita i diritti che il GDPR riconosce agli interessati.
Apportly può modificare il presente accordo per tenere conto di un’evoluzione del servizio, dei sub-responsabili del trattamento o della normativa. Ogni nuova versione viene presentata al proprietario dello spazio, che deve accettarla per continuare a utilizzare il back office.
Il presente accordo è disciplinato dal diritto francese.
Allegato: sub-responsabili del trattamento e destinatari
Sub-responsabili del trattamento di Apportly per i dati dell’Organizzazione:
| Destinatario | Finalità | Dati ricevuti | Posizione | Garanzia per il trasferimento |
|---|---|---|---|---|
| Convex | Database, file, autenticazione e funzioni in tempo reale della piattaforma | Tutti i dati dello spazio: account, rete, potenziali clienti, messaggi, contratti, provvigioni e file | Unione europea, regione eu-west-1 (Irlanda); società con sede negli Stati Uniti | Hosting nell’Unione europea; per un eventuale accesso dagli Stati Uniti, Data Privacy Framework o clausole contrattuali tipo (da confermare) |
| Cloudflare | Distribuzione e protezione del sito, del back office e dell’applicazione web | Traffico web: indirizzo IP, cookie di sessione, indirizzi consultati e richieste di accesso inoltrate | Rete globale; società con sede negli Stati Uniti | Data Privacy Framework o clausole contrattuali tipo (da confermare) |
| Resend | Invio delle e-mail transazionali: codici, inviti, contratti, notifiche e rendiconti | Indirizzo del destinatario, oggetto e contenuto delle e-mail, tra cui nomi, importi, link e rendiconti delle provvigioni allegati | Stati Uniti (regione di invio da confermare) | Data Privacy Framework o clausole contrattuali tipo (da confermare) |
| Expo | Inoltro delle notifiche verso iOS, compilazione e aggiornamenti delle app mobili | Token del dispositivo, titolo e testo delle notifiche; indirizzo IP durante un aggiornamento | Stati Uniti | Data Privacy Framework o clausole contrattuali tipo (da confermare) |
| Google Firebase Cloud Messaging | Consegna delle notifiche su Android e nel browser | Token del dispositivo o del browser, titolo e testo delle notifiche; indirizzo IP del browser | Stati Uniti | Data Privacy Framework (da confermare) |
| Apple Push Notification service | Consegna delle notifiche su iPhone e iPad | Token del dispositivo, titolo e testo delle notifiche | Stati Uniti | Data Privacy Framework (da confermare) |
Destinatari che agiscono per proprio conto, secondo le proprie condizioni:
| Destinatario | Finalità | Dati ricevuti | Posizione | Garanzia per il trasferimento |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Pubblicazione dell’app dell’organizzazione negli store | Contatto per la revisione (nome, e-mail, telefono), account demo e indirizzi dei tester | Stati Uniti | Titolari autonomi del trattamento; si applicano le loro condizioni e garanzie |
Destinazioni scelte e configurate dall’Organizzazione stessa:
| Destinatario | Finalità | Dati ricevuti | Posizione | Garanzia per il trasferimento |
|---|---|---|---|---|
| Webhook | Trasmissione di eventi agli indirizzi configurati dall’organizzazione | Nomi dei potenziali clienti e dei contatti, programma, fasi e importi | Scelta dall’organizzazione | Istruzione dell’organizzazione, che regola essa stessa questo trasferimento |
| API pubblica | Accesso dei sistemi dell’organizzazione ai propri dati tramite una chiave API | Dati completi dei potenziali clienti, e-mail e telefono compresi | Scelta dall’organizzazione | Istruzione dell’organizzazione, che regola essa stessa questo trasferimento |
| Assistente IA (connettore MCP) | Consultazione dello spazio da parte dell’assistente IA autorizzato da un utente abilitato | Nomi, aziende, fasi e importi dei potenziali clienti, rubrica della rete; nessuna e-mail, nessun telefono, nessun messaggio | A seconda del fornitore dell’assistente, spesso negli Stati Uniti | Istruzione dell’organizzazione; il fornitore scelto applica le proprie condizioni |
Fonti di riferimento
Riferimenti ufficiali usati per mantenere questa pagina aggiornata.