Neolia
AccueilSolutionTarifsContact
Espace partenaire
Accueil Solution Tarifs Contact Espace partenaire
Neolia Sàrl
Murten · CH
contact@neolia.ch
Document B2B.02 · Centre légal

Contrat de sous-traitance des données.

Le DPA (Data Processing Agreement) qui encadre le traitement des données personnelles que Neolia opère pour le compte de votre régie. Annexe contractuelle des CGV, signé en même temps. Conforme art. 9 nLPD et art. 28 RGPD.

Version2026.1
En vigueur depuis15 janvier 2026
ResponsableLe Client
Sous-traitantNeolia Sàrl
Sommaire
  • 1. Objet
  • 2. Rôles & périmètre
  • 3. Nature des traitements
  • 4. Instructions du Client
  • 5. Confidentialité
  • 6. Mesures de sécurité
  • 7. Sous-traitants ultérieurs
  • 8. Transferts internationaux
  • 9. Demandes des personnes
  • 10. Violation de données
  • 11. Audit
  • 12. Fin du contrat
  • Annexes
Voir aussi
  • CGV
  • Sécurité
  • Confidentialité

01Objet

Le présent contrat de sous-traitance (ci-après « DPA ») a pour objet de définir les conditions dans lesquelles Neolia Sàrl (ci-après le « Sous-traitant ») traite, pour le compte du Client (ci-après le « Responsable »), des données à caractère personnel relatives aux résidents et utilisateurs des immeubles équipés des services Neolia.

Le DPA constitue une annexe indissociable des CGV Neolia. En cas de divergence sur le traitement des données, les stipulations du présent DPA prévalent.

02Rôles et périmètre

Le Responsable détermine les finalités et les moyens du traitement des données de ses résidents. Le Sous-traitant les traite uniquement sur instruction documentée du Responsable, dans la limite des fonctionnalités contractuelles de la plateforme Neolia.

Pour les traitements relevant de l'exploitation propre de Neolia (compte régie, facturation B2B, statistiques d'usage agrégées, amélioration produit), Neolia agit en qualité de responsable du traitement distinct, encadré par sa politique de confidentialité.

03Nature, finalité et durée des traitements

Les traitements opérés par le Sous-traitant pour le compte du Responsable sont décrits à l'Annexe 1. À titre indicatif :

  • acheminement des appels d'interphone vers les apps des résidents ;
  • contrôle d'accès aux portes communes (logs d'ouverture) ;
  • collecte et restitution des données de comptage énergie individualisé ;
  • support utilisateur de premier niveau pour les résidents.

La durée du traitement correspond à la durée du contrat principal (CGV) augmentée des durées de rétention listées à l'Annexe 1.

04Instructions du Responsable

Le Sous-traitant ne traite les données que sur instructions documentées du Responsable. Les CGV, le DPA et les paramètres de configuration du portail régie constituent les instructions standards. Toute instruction additionnelle doit être formulée par écrit et signée par un représentant habilité du Responsable.

Le Sous-traitant informe immédiatement le Responsable s'il estime qu'une instruction constitue une violation de la nLPD, du RGPD ou d'autres dispositions applicables.

05Confidentialité du personnel

Le Sous-traitant garantit que les personnes autorisées à traiter les données personnelles sont soumises à une obligation de confidentialité contractuelle, équivalente à un secret professionnel, et reçoivent une formation périodique à la protection des données. La liste des personnes habilitées est limitée au principe du moindre privilège et tenue à jour.

06Mesures techniques et organisationnelles

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles (TOMs) appropriées pour garantir un niveau de sécurité adapté au risque. Le détail figure à l'Annexe 3 et dans la charte sécurité. Sont notamment couverts :

  • la pseudonymisation et le chiffrement des données (au repos et en transit) ;
  • la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes ;
  • la capacité à rétablir l'accès aux données en cas d'incident, dans des délais raisonnables ;
  • une procédure régulière de test, d'analyse et d'évaluation de l'efficacité des mesures.

07Sous-traitants ultérieurs

Le Responsable autorise le Sous-traitant à recourir à des sous-traitants ultérieurs pour l'exécution du contrat, listés à l'Annexe 2. Le Sous-traitant :

  • impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA ;
  • demeure pleinement responsable envers le Responsable de l'exécution par le sous-traitant ultérieur de ses obligations ;
  • informe le Responsable de tout ajout ou remplacement avec un préavis de 30 jours, ouvrant un droit d'opposition motivé.

08Transferts internationaux

Les données sont stockées par défaut en Suisse. Tout transfert vers un pays ne disposant pas d'un niveau de protection adéquat reconnu par le PFPDT ou la Commission européenne est encadré par :

  • les Clauses Contractuelles Types applicables (modules CCT 2021/914 ou Module 3 « sous-traitant à sous-traitant ») ;
  • une analyse d'impact des transferts (TIA) documentée et accessible au Responsable sur demande ;
  • des mesures complémentaires (chiffrement, pseudonymisation, minimisation préalable au transfert).

09Assistance aux demandes des personnes concernées

Le Sous-traitant met à disposition du Responsable, via le portail régie, les outils nécessaires pour répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, limitation, opposition). Pour les demandes complexes nécessitant une intervention manuelle, le Sous-traitant assiste le Responsable dans un délai de 10 jours ouvrés, dans la mesure raisonnable.

10Violation de données personnelles

En cas de violation de données concernant le traitement objet du présent DPA, le Sous-traitant notifie le Responsable sans retard injustifié et au plus tard dans les 48 heures suivant la constatation. La notification comprend :

  • la nature de la violation, les catégories et le nombre approximatif de personnes concernées ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour y remédier et atténuer ses effets.

Le Sous-traitant assiste le Responsable dans ses obligations de notification au PFPDT (art. 24 nLPD) ou à l'autorité de contrôle compétente (art. 33 RGPD) et, le cas échéant, aux personnes concernées.

11Audit et démonstration de conformité

Le Sous-traitant met à disposition du Responsable, sur demande, toutes les informations nécessaires à la démonstration du respect des obligations du présent DPA, notamment :

  • la dernière version du registre des activités de traitement opérées pour le Responsable ;
  • les rapports d'audit externes, lorsqu'il en existe : à ce jour aucune revue de sécurité par un tiers n'a été réalisée, et le Sous-traitant l'indique plutôt que de renvoyer à un rapport inexistant ;
  • les certificats des sous-traitants ultérieurs critiques.

Le Responsable peut, à ses frais et avec un préavis de 30 jours, faire réaliser un audit sur place ou documentaire par un tiers indépendant accepté par les deux parties, dans la limite d'un audit par an, sauf incident grave.

12Fin du contrat et sort des données

À la fin du contrat principal, le Sous-traitant :

  1. remet au Responsable une exportation complète des données dans un format structuré (CSV/JSON) sous 30 jours ;
  2. maintient un accès en lecture seule pendant 60 jours supplémentaires ;
  3. procède à la suppression sécurisée de toutes les copies sous 90 jours, sauf rétention légale (factures, obligations comptables).

Un certificat de suppression daté est remis au Responsable sur demande.

AnnexesAnnexes du DPA

Annexe 1. Description des traitements

TraitementCatégories de donnéesPersonnes concernéesRétention
Acheminement appels interphoneIdentité, contact, métadonnées d'appelRésidents30 jours (logs)
Snapshots d'appels manquésImage de la personne sonnantVisiteurs7 jours
Contrôle d'accèsIdentifiant interne, horodatage, point d'accèsRésidents, services12 mois
Comptage énergieIndex, profils horairesLots / résidents5 ans (LEne)
Support utilisateurIdentité, contact, ticketRésidents24 mois

Annexe 2. Liste des sous-traitants ultérieurs autorisés

Mise à jour du 11 septembre 2026

Cette liste a été refaite à partir d'un relevé complet des appels sortants du code, et non de mémoire. Elle est passée de sept entités à celles qui suivent. Pour les prestataires marqués d'un (+), le contrat de sous-traitance et l'analyse de transfert ne sont pas encore signés : nous l'écrivons plutôt que de le taire.

a. Le socle du service

EntitéServiceLocalisation
Supabase, Inc.Base de données, authentification et stockage de fichiersDonnées en Suisse (région de Zurich) ; éditeur établi aux États-Unis
Hetzner Online GmbHServeurs d'exploitation : signalisation et flux audio et vidéo des appels d'interphone, image prise par la platine, relevé des compteurs, journaux techniquesAllemagne, centre de Nuremberg
Cloudflare, Inc. (+)Diffusion des sites et traitement des formulaires, et conservation des contrats partenaires signés, du suivi commercial et de leurs pièces jointesRéseau mondial, points de présence européens (DPF). La conservation n'a pas de région fixée
Resend, Inc.Envoi des courrielsÉ.-U. (DPF)
Apple Inc. / Google LLCNotifications sur le téléphone, titre et corps du message comprisÉ.-U. (DPF)
Stripe Payments EuropeEncaissements B2BIrlande
Cal.com, Inc.Prise de rendez-vous en ligneInstance européenne (cal.eu) jusqu'au 1er novembre 2026, date à laquelle l'éditeur la ferme. La solution retenue ensuite sera indiquée ici avant cette date

b. Analyse assistée par ordinateur des documents et des messages

EntitéServiceLocalisation
Anthropic, PBC (+)Lecture assistée des documents déposés par le Responsable (baux, factures, relevés bancaires, photos de compteurs) et des messages échangés avec les résidentsÉ.-U. L'adhésion au Swiss‑U.S. Data Privacy Framework n'est pas établie à ce jour

La recherche dans les documents déposés se fait entièrement sur les serveurs suisses de Neolia : aucun document n'en sort pour être indexé.

c. Connecteurs, uniquement lorsque le Responsable ou le résident les active

Ces services ne reçoivent rien tant que personne n'a raccordé le compte correspondant. Lorsqu'un compte est raccordé, ses identifiants sont transmis au service pour qu'il réponde.

EntitéServiceLocalisation
Signify Netherlands B.V. (Philips Hue) (+)Éclairage connecté : jetons du compte Hue du résident et commandes relayéesPays-Bas ; interface api.meethue.com servie depuis les É.-U.
Overkiz SAS — Somfy (+)Volets, stores et chauffage : identifiant et mot de passe du compte personnel du clientFrance
smart-me AG (+)Relevés de compteurs : identifiant et mot de passe du compte du clientSuisse ; interface servie par un réseau de diffusion mondial
Solar Manager AG (+)Pilotage du solaire, de la batterie et de la borne de rechargeSuisse ; interface hébergée aux É.-U.
Belimo Automation AG (+)Chauffage, ventilation et climatisationSuisse ; interface hébergée aux É.-U.
Enode AS (+)Recharge de véhicule électriqueNorvège

d. Services ponctuels

EntitéServiceLocalisation
Zadarma (+)Envoi du SMS de confirmation : numéro de téléphone du résident et son codeEnvoi mesuré depuis l'Allemagne ; le siège de l'éditeur n'est pas établi à ce dossier
goQR.me (+)Fabrication de l'image du QR code d'invitation : le contenu du QR passe dans l'adresse appeléeAllemagne
Open-Meteo (+)Prévision météo. Aucune donnée personnelle : seules des coordonnées géographiques sont envoyéesAllemagne
Prestataire d'envoi postal (+)Impression et remise à la poste des courriers du Responsable : nom, adresse et PDF du pliAucun prestataire n'est raccordé à ce jour : la fonction n'envoie rien. Le prestataire retenu sera nommé ici avant sa mise en service

e. Destinataires qui ne sont pas des sous-traitants ultérieurs

  • Le système du Responsable lui-même. Lorsque le Responsable raccorde son propre logiciel à Neolia, les messages des résidents et les liens vers leurs photos d'incident sont envoyés à l'adresse qu'il a enregistrée. Le pays de destination est celui qu'il a choisi, et il en répond.
  • Registres publics suisses. L'Office fédéral de la statistique (RegBL), swisstopo et Zefix reçoivent l'adresse ou la raison sociale saisie lors d'une recherche. Suisse.
  • esm.sh. Bibliothèque de code chargée à l'exécution par quelques fonctions. Ne reçoit aucune donnée personnelle.

Cette page porte la version à jour de la liste. Tout ajout ou remplacement est notifié au Responsable avec le préavis de 30 jours prévu à l'article 7.

Annexe 3. Mesures techniques et organisationnelles

Pour le détail complet, voir la charte sécurité. Synthèse :

  • Chiffrement : TLS 1.3 en transit. Au repos, chiffrement de la base assuré par son exploitant ; les disques des serveurs d'exploitation ne sont pas chiffrés.
  • Sauvegardes : quotidiennes, avec rotation, chiffrées avant de quitter la machine qui les produit. Pas de réplication entre deux régions de Suisse.
  • Accès aux serveurs : par clé uniquement, sans mot de passe, trois tentatives au maximum, deux pare-feux indépendants, contrôle rejoué chaque heure.
  • Gestion des accès : moindre privilège, journalisation, journal d'audit tenu hors de la base qui le produit.
  • Surveillance : quatre boucles indépendantes, de 2 minutes à la journée, avec réaction automatique encadrée et alerte vers un humain.
  • Tests : scans de dépendances et contrôles automatiques en continu. Aucun test d'intrusion externe et aucun programme de récompense à ce jour.
  • Continuité : aucun objectif chiffré de reprise n'est opposé tant qu'un exercice de restauration ne l'a pas éprouvé.
Neolia

La solution unique d'exploitation numérique du bâtiment : interphonie, énergie, supervision technique et exploitation. Un seul système, un seul partenaire.

Neolia Sàrl · Bernstrasse 15a, 3280 Murten · CH
IDE CHE-298.197.401 · contact@neolia.ch
Solution
  • La solution
  • Tarifs
  • App résident
Société
  • Contact
  • Démo
  • FAQ
  • Espace partenaire
Légal
  • Centre légal
  • Mentions légales
  • Confidentialité
  • CGV
  • CGU
  • Cookies
© 2026 Neolia Sàrl · Tous droits réservés
Conçu en Suisse