De eigenaar die een omgeving aanmaakt, accepteert deze overeenkomst namens zijn organisatie, samen met de gebruiksvoorwaarden. Apportly registreert de geaccepteerde versie, de datum en het account waarmee de acceptatie is gegeven; elke nieuwe versie moet opnieuw worden geaccepteerd.
1. Partijen en onderwerp
Deze overeenkomst wordt gesloten tussen de klantorganisatie die een Apportly-omgeving aanmaakt en beheert (“de Organisatie”), als verwerkingsverantwoordelijke, en DJIDJELLI, entreprise individuelle (EI), SIREN 493 003 677, R.C.S. Manosque, gevestigd te 04000 Digne-les-Bains, die het Apportly-platform uitgeeft (“Apportly”), als verwerker in de zin van artikel 28 van Verordening (EU) 2016/679 (AVG).
Deze overeenkomst vult de gebruiksvoorwaarden aan en heeft voorrang op elke andere bepaling wat betreft de persoonsgegevens die namens de Organisatie worden verwerkt.
De verwerkingen die Apportly voor zichzelf uitvoert, zoals gebruikersaccounts en de beveiliging ervan, facturatie, prospectie of demoverzoeken, vallen niet onder deze overeenkomst: ze worden beschreven in het privacybeleid.
Geldende versie: 2026-09-23.
2. Duur, aard en doeleinden van de verwerking
Apportly stelt de Organisatie een webgebaseerde backoffice en een mobiele app onder haar eigen merk ter beschikking om haar netwerk van aanbrengers, de door hen aanbevolen prospects, de communicatie, de contracten en de commissies te beheren. Apportly verwerkt de bijbehorende persoonsgegevens uitsluitend om deze dienst te leveren.
Aard van de bewerkingen: hosting, vastlegging, ordening, raadpleging, wijziging, terbeschikkingstelling aan bevoegde gebruikers, doorzending per e-mail, notificatie of integratie, export, anonimisering en verwijdering.
Doeleinden: beheer van het netwerk (inschrijvingen, uitnodigingen, individuele contracten, activering), opvolging van aanbevelingen en prospects, berichten en publicaties, berekening en opvolging van commissies en beloningen, notificaties, presentatiewebsite en mobiele app onder het merk van de Organisatie, integraties die zij activeert.
Duur: gedurende het abonnement van de Organisatie en vervolgens gedurende de omkeerbaarheidsperiode, tot de daadwerkelijke verwijdering van de gegevens als bedoeld in artikel 11.
Voor een handelaar die de Carte-app gebruikt, geldt deze overeenkomst ook voor de gegevens van zijn loyaliteitsprogramma: klanten die zijn kaart hebben, punten, bezoeken, voordelen en doorverwijzingen. Het Carte-klantaccount en de gemeenschappelijke app vallen daarentegen onder Apportly, dat voor die verwerkingen verwerkingsverantwoordelijke is.
3. Gegevens en betrokkenen
Betrokkenen:
- de leden van het netwerk van de Organisatie: aanbrengers, doorverwijzers, gevolmachtigden en partners;
- de aanbevolen prospects en, in voorkomend geval, hun contactpersonen;
- de gebruikers van de Organisatie: eigenaar, beheerders en medewerkers;
- klanten die de klantenkaart hebben van een handelaar die Carte gebruikt;
- de personen die op de presentatiewebsite van de Organisatie worden voorgesteld.
Categorieën van gegevens:
- identiteit en contactgegevens: naam, voornaam, e-mail, telefoon, foto, bedrijf en functie;
- zakelijke gegevens: bedrijfsnaam, SIREN-nummer van een eenmanszaak, wettelijk vertegenwoordiger en adres;
- contractuele gegevens: individuele contracten, geaccepteerde versies, datum en browser van de acceptatie;
- financiële gegevens: commissieregels en -bedragen, beloningen en betalingsreferenties, zonder bankgegevens;
- aanbevelingen: identiteit en contactgegevens van de prospect, behoefte, fasen, bedragen, opmerkingen en verklaring van de aanbrenger dat de prospect is geïnformeerd;
- communicatie: berichten, publicaties, foto’s en bijlagen;
- technische gegevens: identificatiecodes, sessies, notificatietokens en logboeken.
De dienst is niet ontworpen voor de verwerking van bijzondere persoonsgegevens in de zin van artikel 9 van de AVG, noch van persoonsgegevens betreffende strafrechtelijke veroordelingen. De Organisatie onthoudt zich ervan deze gegevens in vrije tekstvelden in te voeren.
4. Gedocumenteerde instructies
De Organisatie bepaalt als verwerkingsverantwoordelijke de doeleinden en rechtsgronden van haar verwerkingen, informeert de betrokkenen, met name via het privacybeleid op haar website, en is verantwoordelijk voor de rechtmatigheid van de gegevens die zij invoert, importeert of door haar aanbrengers laat doorgeven.
Apportly verwerkt de gegevens uitsluitend op basis van gedocumenteerde instructies van de Organisatie. Deze instructies bestaan uit: deze overeenkomst, de gebruiksvoorwaarden, de configuratie van de omgeving en elke handeling die een bevoegde gebruiker van de Organisatie verricht in de backoffice, de mobiele app of de API.
Het activeren van een webhook, het aanmaken van een API-sleutel of het autoriseren van de AI-connector is een instructie van de Organisatie om de betreffende gegevens door te geven aan de door haar gekozen ontvanger. Die ontvanger handelt vervolgens onder de uitsluitende verantwoordelijkheid van de Organisatie, die de eventuele doorgifte buiten de Europese Unie regelt.
Indien het Unierecht of het recht van een lidstaat Apportly tot een verwerking zonder instructie verplicht, stelt Apportly de Organisatie daarvan vóór de verwerking in kennis, tenzij dat recht die kennisgeving om gewichtige redenen van algemeen belang verbiedt.
Apportly stelt de Organisatie onmiddellijk in kennis indien een instructie naar zijn mening inbreuk maakt op de AVG of op een andere bepaling inzake gegevensbescherming.
5. Vertrouwelijkheid
Alleen personen die door Apportly zijn gemachtigd en aan een geheimhoudingsplicht zijn gebonden, hebben toegang tot de gegevens, voor zover dat nodig is voor de ondersteuning, het onderhoud of de beveiliging van de dienst.
Een ondersteuningssessie in de omgeving van een Organisatie wordt uitdrukkelijk toegestaan, blijft beperkt tot die omgeving en wordt vastgelegd in het auditlogboek. Met een dergelijke sessie kunnen de voorwaarden van het platform niet namens de Organisatie worden geaccepteerd.
6. Beveiligingsmaatregelen
Apportly treft de volgende technische en organisatorische maatregelen, die het regelmatig herziet en verder ontwikkelt zonder het niveau ervan te verlagen:
- hosting van de applicatiegegevens en bestanden bij Convex, in de Europese regio eu-west-1 (Ierland);
- versleuteling van de communicatie tijdens de overdracht (HTTPS);
- afscherming van elke omgeving: de organisatie, de rol en de rechten van de gebruiker worden bij elk verzoek aan de serverzijde gecontroleerd, nooit op basis van gegevens die door de browser worden aangeleverd;
- wachtwoorden, eenmalige codes en API-sleutels uitsluitend als hash opgeslagen; geheimen voor tweestapsverificatie, uitnodigingstokens en webhookgeheimen versleuteld;
- tweestapsverificatie verplicht voor de beheerders van het platform en voor de eigenaren en beheerders van de omgevingen, en beschikbaar voor alle accounts, met blokkering na herhaalde mislukte pogingen;
- auditlogboek van gevoelige handelingen: rechten, contracten, publicaties, ondersteuningssessies en acceptaties;
- beperking van het aantal pogingen op openbare toegangspunten;
- ondertekende webhooks, beperkt tot HTTPS, die privébestemmingen weigeren;
- verzendlogboek van e-mails zonder ontvanger of onderwerp in platte tekst.
7. Subverwerkers
De Organisatie verleent Apportly een algemene toestemming om een beroep te doen op de in de bijlage vermelde subverwerkers, voor de daarin genoemde doeleinden.
Apportly informeert de eigenaar van de omgeving per e-mail ten minste 30 dagen vóór de toevoeging of vervanging van een subverwerker. Binnen die termijn kan de Organisatie daartegen schriftelijk bezwaar maken om een redelijke reden die verband houdt met gegevensbescherming. Bij gebreke van een oplossing kan zij de betreffende dienst zonder boete opzeggen voordat de wijziging van kracht wordt.
Apportly legt elke subverwerker contractueel gegevensbeschermingsverplichtingen op die gelijkwaardig zijn aan die van deze overeenkomst en blijft tegenover de Organisatie aansprakelijk voor de nakoming ervan.
8. Bijstand bij de rechten van betrokkenen
Apportly stelt de Organisatie in haar omgeving de middelen ter beschikking om te reageren op verzoeken van betrokkenen:
- de gegevens van een contact of prospect rectificeren;
- een prospect anonimiseren, bijvoorbeeld na een verzoek om gegevenswissing;
- een persoon opnemen in de bezwaarlijst van de Organisatie, waardoor elke nieuwe aanbeveling met betrekking tot die persoon wordt verhinderd;
- de gegevens van een persoon exporteren voor een verzoek om inzage of overdraagbaarheid;
- de prospect, wanneer hij wordt aanbevolen, een informatieve e-mail met een bezwaarlink sturen.
Wanneer een persoon zich rechtstreeks tot Apportly wendt over gegevens die voor de Organisatie worden verwerkt, stuurt Apportly het verzoek onverwijld door naar de Organisatie en beantwoordt het dit niet zelf, tenzij de Organisatie daartoe instructie geeft. Apportly helpt de Organisatie voor zover mogelijk bij elk verzoek dat niet vanuit de omgeving kan worden afgehandeld.
9. Inbreuken in verband met persoonsgegevens
Apportly meldt elke inbreuk in verband met persoonsgegevens die de Organisatie betreft zonder onredelijke vertraging, en uiterlijk 48 uur nadat het er kennis van heeft gekregen, aan de Organisatie, per e-mail aan de eigenaar van de omgeving.
De melding beschrijft voor zover mogelijk de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en persoonsgegevensregisters in kwestie, de waarschijnlijke gevolgen ervan, de genomen of voorgestelde maatregelen en het contactpunt bij Apportly. Informatie die nog niet beschikbaar is, wordt zo snel mogelijk verstrekt.
De Organisatie beslist als verwerkingsverantwoordelijke over de melding aan de toezichthoudende autoriteit en over het informeren van de betrokkenen; Apportly verstrekt haar de daarvoor benodigde informatie.
10. Gegevensbeschermingseffectbeoordeling en voorafgaande raadpleging
Apportly verstrekt de Organisatie op verzoek de informatie waarover het beschikt om een gegevensbeschermingseffectbeoordeling uit te voeren en, in voorkomend geval, de toezichthoudende autoriteit te raadplegen.
11. Einde van het contract: teruggave en verwijdering
Aan het einde van het abonnement beschikt de Organisatie over een omkeerbaarheidsperiode van 90 dagen. Gedurende die termijn kan haar eigenaar alle gegevens van de omgeving exporteren in een gestructureerd en gangbaar formaat, en herinnert Apportly de eigenaar per e-mail aan de verwijderingsdatum.
Na afloop van die termijn verwijdert Apportly automatisch de omgeving en de gegevens die erin zijn opgeslagen, tenzij een wettelijke bewaarplicht geldt. Eventuele back-ups die de hostingprovider bewaart, verdwijnen aan het einde van hun rotatiecyclus. De Organisatie kan haar omgeving ook op elk moment verwijderen via haar instellingen.
12. Documentatie en audits
Apportly stelt de Organisatie de informatie ter beschikking die nodig is om de naleving van deze overeenkomst aan te tonen, met name de beschrijving van de beveiligingsmaatregelen, de lijst van subverwerkers en hun doorgiftewaarborgen.
De Organisatie kan eenmaal per jaar of na een inbreuk in verband met persoonsgegevens een audit uitvoeren of laten uitvoeren door een onafhankelijke auditor die tot geheimhouding is verplicht, met inachtneming van een aankondigingstermijn van 30 dagen. De audit verloopt zonder de dienst te verstoren of de gegevens van andere organisaties bloot te stellen; elke partij draagt haar eigen kosten.
13. Doorgiften buiten de Europese Unie
De gegevens van de omgeving worden gehost in de Europese Unie. Sommige in de bijlage vermelde subverwerkers kunnen gegevens verwerken vanuit een derde land, met name de Verenigde Staten. Elke doorgifte berust op een adequaatheidsbesluit, waaronder het EU-VS Data Privacy Framework wanneer de dienstverlener daarvoor is gecertificeerd, of op de modelcontractbepalingen van de Europese Commissie. Het gekozen mechanisme staat in de bijlage; de vermelding “nog te bevestigen” duidt op een lopende verificatie bij de dienstverlener.
Een kopie van de toepasselijke waarborgen wordt op eenvoudig verzoek aan clarisse@apportly.app verstrekt.
14. Aansprakelijkheid, wijzigingen en toepasselijk recht
De aansprakelijkheid van elke partij uit hoofde van deze overeenkomst wordt beheerst door de gebruiksvoorwaarden en het toepasselijke contract. Niets in deze overeenkomst beperkt de rechten die betrokkenen aan de AVG ontlenen.
Apportly kan deze overeenkomst wijzigen om rekening te houden met ontwikkelingen in de dienst, de subverwerkers of de regelgeving. Elke nieuwe versie wordt voorgelegd aan de eigenaar van de omgeving, die deze moet accepteren om de backoffice te kunnen blijven gebruiken.
Op deze overeenkomst is Frans recht van toepassing.
Bijlage: subverwerkers en ontvangers
Subverwerkers van Apportly voor de gegevens van de Organisatie:
| Onderneming | Doel | Ontvangen gegevens | Locatie | Doorgiftewaarborg |
|---|---|---|---|---|
| Convex | Database, bestanden, authenticatie en realtimefuncties van het platform | Alle gegevens van de omgeving: accounts, netwerk, prospects, berichten, contracten, commissies en bestanden | Europese Unie, regio eu-west-1 (Ierland); bedrijf gevestigd in de Verenigde Staten | Hosting in de Europese Unie; voor eventuele toegang vanuit de Verenigde Staten: Data Privacy Framework of modelcontractbepalingen (nog te bevestigen) |
| Cloudflare | Distributie en bescherming van de website, de backoffice en de webapp | Webverkeer: IP-adres, sessiecookies, bezochte adressen en doorgestuurde aanmeldverzoeken | Wereldwijd netwerk; bedrijf gevestigd in de Verenigde Staten | Data Privacy Framework of modelcontractbepalingen (nog te bevestigen) |
| Resend | Verzending van transactionele e-mails: codes, uitnodigingen, contracten, notificaties en overzichten | Adres van de ontvanger, onderwerp en inhoud van de e-mails, waaronder namen, bedragen, links en bijgevoegde commissieoverzichten | Verenigde Staten (verzendregio nog te bevestigen) | Data Privacy Framework of modelcontractbepalingen (nog te bevestigen) |
| Expo | Doorsturen van notificaties naar iOS, bouwen en bijwerken van de mobiele apps | Apparaattoken, titel en tekst van de notificaties; IP-adres bij een update | Verenigde Staten | Data Privacy Framework of modelcontractbepalingen (nog te bevestigen) |
| Google Firebase Cloud Messaging | Aflevering van notificaties op Android en in de browser | Apparaat- of browsertoken, titel en tekst van de notificaties; IP-adres van de browser | Verenigde Staten | Data Privacy Framework (nog te bevestigen) |
| Apple Push Notification service | Aflevering van notificaties op iPhone en iPad | Apparaattoken, titel en tekst van de notificaties | Verenigde Staten | Data Privacy Framework (nog te bevestigen) |
Ontvangers die voor eigen rekening en onder hun eigen voorwaarden handelen:
| Onderneming | Doel | Ontvangen gegevens | Locatie | Doorgiftewaarborg |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Publicatie van de app van de organisatie in de appstores | Contactpersoon voor de appreview (naam, e-mail, telefoon), demoaccount en adressen van de testers | Verenigde Staten | Afzonderlijke verwerkingsverantwoordelijken; hun eigen voorwaarden en waarborgen zijn van toepassing |
Bestemmingen die door de Organisatie zelf zijn gekozen en geconfigureerd:
| Onderneming | Doel | Ontvangen gegevens | Locatie | Doorgiftewaarborg |
|---|---|---|---|---|
| Webhooks | Verzending van gebeurtenissen naar de door de organisatie geconfigureerde adressen | Namen van de prospects en de contacten, programma, fasen en bedragen | Gekozen door de organisatie | Instructie van de organisatie, die deze doorgifte zelf regelt |
| Openbare API | Toegang van de systemen van de organisatie tot haar eigen gegevens met een API-sleutel | Volledige prospectgegevens, inclusief e-mail en telefoon | Gekozen door de organisatie | Instructie van de organisatie, die deze doorgifte zelf regelt |
| AI-assistent (MCP-connector) | Raadpleging van de omgeving door de AI-assistent die een bevoegde gebruiker autoriseert | Namen, bedrijven, fasen en bedragen van de prospects, netwerkgids; geen e-mail, telefoon of berichten | Afhankelijk van de aanbieder van de assistent, vaak in de Verenigde Staten | Instructie van de organisatie; de gekozen aanbieder past zijn eigen voorwaarden toe |
Referentiebronnen
Officiële referenties gebruikt om deze pagina up-to-date te houden.