01Objet
Le présent contrat de sous-traitance (ci-après « DPA ») a pour objet de définir les conditions dans lesquelles Neolia Sàrl (ci-après le « Sous-traitant ») traite, pour le compte du Client (ci-après le « Responsable »), des données à caractère personnel relatives aux résidents et utilisateurs des immeubles équipés des services Neolia.
Le DPA constitue une annexe indissociable des CGV Neolia. En cas de divergence sur le traitement des données, les stipulations du présent DPA prévalent.
02Rôles et périmètre
Le Responsable détermine les finalités et les moyens du traitement des données de ses résidents. Le Sous-traitant les traite uniquement sur instruction documentée du Responsable, dans la limite des fonctionnalités contractuelles de la plateforme Neolia.
Pour les traitements relevant de l'exploitation propre de Neolia (compte régie, facturation B2B, statistiques d'usage agrégées, amélioration produit), Neolia agit en qualité de responsable du traitement distinct, encadré par sa politique de confidentialité.
03Nature, finalité et durée des traitements
Les traitements opérés par le Sous-traitant pour le compte du Responsable sont décrits à l'Annexe 1. À titre indicatif :
- acheminement des appels d'interphone vers les apps des résidents ;
- contrôle d'accès aux portes communes (logs d'ouverture) ;
- collecte et restitution des données de comptage énergie individualisé ;
- support utilisateur de premier niveau pour les résidents.
La durée du traitement correspond à la durée du contrat principal (CGV) augmentée des durées de rétention listées à l'Annexe 1.
04Instructions du Responsable
Le Sous-traitant ne traite les données que sur instructions documentées du Responsable. Les CGV, le DPA et les paramètres de configuration du portail régie constituent les instructions standards. Toute instruction additionnelle doit être formulée par écrit et signée par un représentant habilité du Responsable.
Le Sous-traitant informe immédiatement le Responsable s'il estime qu'une instruction constitue une violation de la nLPD, du RGPD ou d'autres dispositions applicables.
05Confidentialité du personnel
Le Sous-traitant garantit que les personnes autorisées à traiter les données personnelles sont soumises à une obligation de confidentialité contractuelle, équivalente à un secret professionnel, et reçoivent une formation périodique à la protection des données. La liste des personnes habilitées est limitée au principe du moindre privilège et tenue à jour.
06Mesures techniques et organisationnelles
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles (TOMs) appropriées pour garantir un niveau de sécurité adapté au risque. Le détail figure à l'Annexe 3 et dans la charte sécurité. Sont notamment couverts :
- la pseudonymisation et le chiffrement des données (au repos et en transit) ;
- la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes ;
- la capacité à rétablir l'accès aux données en cas d'incident, dans des délais raisonnables ;
- une procédure régulière de test, d'analyse et d'évaluation de l'efficacité des mesures.
07Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à recourir à des sous-traitants ultérieurs pour l'exécution du contrat, listés à l'Annexe 2. Le Sous-traitant :
- impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA ;
- demeure pleinement responsable envers le Responsable de l'exécution par le sous-traitant ultérieur de ses obligations ;
- informe le Responsable de tout ajout ou remplacement avec un préavis de 30 jours, ouvrant un droit d'opposition motivé.
08Transferts internationaux
Les données sont stockées par défaut en Suisse. Tout transfert vers un pays ne disposant pas d'un niveau de protection adéquat reconnu par le PFPDT ou la Commission européenne est encadré par :
- les Clauses Contractuelles Types applicables (modules CCT 2021/914 ou Module 3 « sous-traitant à sous-traitant ») ;
- une analyse d'impact des transferts (TIA) documentée et accessible au Responsable sur demande ;
- des mesures complémentaires (chiffrement, pseudonymisation, minimisation préalable au transfert).
09Assistance aux demandes des personnes concernées
Le Sous-traitant met à disposition du Responsable, via le portail régie, les outils nécessaires pour répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, limitation, opposition). Pour les demandes complexes nécessitant une intervention manuelle, le Sous-traitant assiste le Responsable dans un délai de 10 jours ouvrés, dans la mesure raisonnable.
10Violation de données personnelles
En cas de violation de données concernant le traitement objet du présent DPA, le Sous-traitant notifie le Responsable sans retard injustifié et au plus tard dans les 48 heures suivant la constatation. La notification comprend :
- la nature de la violation, les catégories et le nombre approximatif de personnes concernées ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier et atténuer ses effets.
Le Sous-traitant assiste le Responsable dans ses obligations de notification au PFPDT (art. 24 nLPD) ou à l'autorité de contrôle compétente (art. 33 RGPD) et, le cas échéant, aux personnes concernées.
11Audit et démonstration de conformité
Le Sous-traitant met à disposition du Responsable, sur demande, toutes les informations nécessaires à la démonstration du respect des obligations du présent DPA, notamment :
- la dernière version du registre des activités de traitement opérées pour le Responsable ;
- les rapports d'audit externes, lorsqu'il en existe : à ce jour aucune revue de sécurité par un tiers n'a été réalisée, et le Sous-traitant l'indique plutôt que de renvoyer à un rapport inexistant ;
- les certificats des sous-traitants ultérieurs critiques.
Le Responsable peut, à ses frais et avec un préavis de 30 jours, faire réaliser un audit sur place ou documentaire par un tiers indépendant accepté par les deux parties, dans la limite d'un audit par an, sauf incident grave.
12Fin du contrat et sort des données
À la fin du contrat principal, le Sous-traitant :
- remet au Responsable une exportation complète des données dans un format structuré (CSV/JSON) sous 30 jours ;
- maintient un accès en lecture seule pendant 60 jours supplémentaires ;
- procède à la suppression sécurisée de toutes les copies sous 90 jours, sauf rétention légale (factures, obligations comptables).
Un certificat de suppression daté est remis au Responsable sur demande.
AnnexesAnnexes du DPA
Annexe 1. Description des traitements
| Traitement | Catégories de données | Personnes concernées | Rétention |
|---|---|---|---|
| Acheminement appels interphone | Identité, contact, métadonnées d'appel | Résidents | 30 jours (logs) |
| Snapshots d'appels manqués | Image de la personne sonnant | Visiteurs | 7 jours |
| Contrôle d'accès | Identifiant interne, horodatage, point d'accès | Résidents, services | 12 mois |
| Comptage énergie | Index, profils horaires | Lots / résidents | 5 ans (LEne) |
| Support utilisateur | Identité, contact, ticket | Résidents | 24 mois |
Annexe 2. Liste des sous-traitants ultérieurs autorisés
Cette liste a été refaite à partir d'un relevé complet des appels sortants du code, et non de mémoire. Elle est passée de sept entités à celles qui suivent. Pour les prestataires marqués d'un (+), le contrat de sous-traitance et l'analyse de transfert ne sont pas encore signés : nous l'écrivons plutôt que de le taire.
a. Le socle du service
| Entité | Service | Localisation |
|---|---|---|
| Supabase, Inc. | Base de données, authentification et stockage de fichiers | Données en Suisse (région de Zurich) ; éditeur établi aux États-Unis |
| Hetzner Online GmbH | Serveurs d'exploitation : signalisation et flux audio et vidéo des appels d'interphone, image prise par la platine, relevé des compteurs, journaux techniques | Allemagne, centre de Nuremberg |
| Cloudflare, Inc. (+) | Diffusion des sites et traitement des formulaires, et conservation des contrats partenaires signés, du suivi commercial et de leurs pièces jointes | Réseau mondial, points de présence européens (DPF). La conservation n'a pas de région fixée |
| Resend, Inc. | Envoi des courriels | É.-U. (DPF) |
| Apple Inc. / Google LLC | Notifications sur le téléphone, titre et corps du message compris | É.-U. (DPF) |
| Stripe Payments Europe | Encaissements B2B | Irlande |
| Cal.com, Inc. | Prise de rendez-vous en ligne | Instance européenne (cal.eu) jusqu'au 1er novembre 2026, date à laquelle l'éditeur la ferme. La solution retenue ensuite sera indiquée ici avant cette date |
b. Analyse assistée par ordinateur des documents et des messages
| Entité | Service | Localisation |
|---|---|---|
| Anthropic, PBC (+) | Lecture assistée des documents déposés par le Responsable (baux, factures, relevés bancaires, photos de compteurs) et des messages échangés avec les résidents | É.-U. L'adhésion au Swiss‑U.S. Data Privacy Framework n'est pas établie à ce jour |
La recherche dans les documents déposés se fait entièrement sur les serveurs suisses de Neolia : aucun document n'en sort pour être indexé.
c. Connecteurs, uniquement lorsque le Responsable ou le résident les active
Ces services ne reçoivent rien tant que personne n'a raccordé le compte correspondant. Lorsqu'un compte est raccordé, ses identifiants sont transmis au service pour qu'il réponde.
| Entité | Service | Localisation |
|---|---|---|
| Signify Netherlands B.V. (Philips Hue) (+) | Éclairage connecté : jetons du compte Hue du résident et commandes relayées | Pays-Bas ; interface api.meethue.com servie depuis les É.-U. |
| Overkiz SAS — Somfy (+) | Volets, stores et chauffage : identifiant et mot de passe du compte personnel du client | France |
| smart-me AG (+) | Relevés de compteurs : identifiant et mot de passe du compte du client | Suisse ; interface servie par un réseau de diffusion mondial |
| Solar Manager AG (+) | Pilotage du solaire, de la batterie et de la borne de recharge | Suisse ; interface hébergée aux É.-U. |
| Belimo Automation AG (+) | Chauffage, ventilation et climatisation | Suisse ; interface hébergée aux É.-U. |
| Enode AS (+) | Recharge de véhicule électrique | Norvège |
d. Services ponctuels
| Entité | Service | Localisation |
|---|---|---|
| Zadarma (+) | Envoi du SMS de confirmation : numéro de téléphone du résident et son code | Envoi mesuré depuis l'Allemagne ; le siège de l'éditeur n'est pas établi à ce dossier |
| goQR.me (+) | Fabrication de l'image du QR code d'invitation : le contenu du QR passe dans l'adresse appelée | Allemagne |
| Open-Meteo (+) | Prévision météo. Aucune donnée personnelle : seules des coordonnées géographiques sont envoyées | Allemagne |
| Prestataire d'envoi postal (+) | Impression et remise à la poste des courriers du Responsable : nom, adresse et PDF du pli | Aucun prestataire n'est raccordé à ce jour : la fonction n'envoie rien. Le prestataire retenu sera nommé ici avant sa mise en service |
e. Destinataires qui ne sont pas des sous-traitants ultérieurs
- Le système du Responsable lui-même. Lorsque le Responsable raccorde son propre logiciel à Neolia, les messages des résidents et les liens vers leurs photos d'incident sont envoyés à l'adresse qu'il a enregistrée. Le pays de destination est celui qu'il a choisi, et il en répond.
- Registres publics suisses. L'Office fédéral de la statistique (RegBL), swisstopo et Zefix reçoivent l'adresse ou la raison sociale saisie lors d'une recherche. Suisse.
- esm.sh. Bibliothèque de code chargée à l'exécution par quelques fonctions. Ne reçoit aucune donnée personnelle.
Cette page porte la version à jour de la liste. Tout ajout ou remplacement est notifié au Responsable avec le préavis de 30 jours prévu à l'article 7.
Annexe 3. Mesures techniques et organisationnelles
Pour le détail complet, voir la charte sécurité. Synthèse :
- Chiffrement : TLS 1.3 en transit. Au repos, chiffrement de la base assuré par son exploitant ; les disques des serveurs d'exploitation ne sont pas chiffrés.
- Sauvegardes : quotidiennes, avec rotation, chiffrées avant de quitter la machine qui les produit. Pas de réplication entre deux régions de Suisse.
- Accès aux serveurs : par clé uniquement, sans mot de passe, trois tentatives au maximum, deux pare-feux indépendants, contrôle rejoué chaque heure.
- Gestion des accès : moindre privilège, journalisation, journal d'audit tenu hors de la base qui le produit.
- Surveillance : quatre boucles indépendantes, de 2 minutes à la journée, avec réaction automatique encadrée et alerte vers un humain.
- Tests : scans de dépendances et contrôles automatiques en continu. Aucun test d'intrusion externe et aucun programme de récompense à ce jour.
- Continuité : aucun objectif chiffré de reprise n'est opposé tant qu'un exercice de restauration ne l'a pas éprouvé.
