Accord de Traitement des Données Personnelles (DPA)

Standard RGPD Art. 28 - requis pour les clients B2B (installateurs) traitant les données de leurs clients via SmartHomeEntry

Version: v1.0-20260423 Date d'entrée en vigueur: 2026-04-23 Vous pouvez imprimer cette page ou l'enregistrer en PDF (Ctrl+P / Cmd+P) comme document de référence signé.

Le présent Accord de Traitement des Données Personnelles (« DPA ») fixe les règles de traitement des données personnelles par SmartHomeEntry (Sous-traitant) pour le compte du Client (Responsable du traitement) dans le cadre de la fourniture du service de tunneling réseau. Le DPA fait partie intégrante des CGV et est conclu dès son acceptation dans le panneau du compte.

Accepter le DPA dans le panneau du compte

1. Parties à l'Accord

Responsable du traitement (Data Controller) - le Client utilisant le service SmartHomeEntry, qui décide des finalités et des moyens du traitement des données personnelles de ses clients finaux (p.ex. un installateur de systèmes smart home gérant 50 clients).

Sous-traitant (Data Processor) - SmartHomeEntry, exploité par [TODO nom complet de l'opérateur], [TODO adresse], [TODO NIF après enregistrement JDG - actuellement activité non enregistrée en Pologne], fournissant le service de tunneling réseau.

Le DPA s'applique lorsque le Responsable du traitement utilise le service SmartHomeEntry pour traiter des données personnelles de tiers (p.ex. ses clients finaux). Les amateurs traitant uniquement leurs propres données et celles de leur famille ne sont pas tenus d'accepter le DPA, mais peuvent le faire volontairement.

2. Objet, durée, nature et finalité du traitement

Objet : tunneling du trafic réseau entre l'infrastructure du Responsable du traitement et internet via un tunnel SSH inverse et le serveur relais SmartHomeEntry.

Durée : pour la durée de l'abonnement du Responsable du traitement à SmartHomeEntry.

Nature : technique - le Sous-traitant est un "mere conduit" au sens du DSA. Il n'initie pas la transmission, ne sélectionne pas le destinataire, ne modifie pas le contenu.

Finalité : permettre au Responsable du traitement d'accéder à distance aux services informatiques (Home Assistant, Nextcloud, Jellyfin, NAS, etc.) hébergés dans l'infrastructure des clients finaux du Responsable du traitement.

3. Types de données personnelles et catégories de personnes concernées

Le Sous-traitant traite, pour le compte du Responsable du traitement, les catégories suivantes de données personnelles :

Métadonnées techniques (traitées par le Sous-traitant) : adresses IP des appareils, horodatages des connexions, volume de transfert (bande passante), noms de sous-domaines, identifiants de tunnels.

Données tunnelisées (transparentes pour le Sous-traitant) : toutes les données transmises par le Responsable du traitement à travers le tunnel SSH - y compris potentiellement des données personnelles de clients finaux (p.ex. images de caméras de surveillance, enregistrements audio, automatisations smart home, fichiers Nextcloud).

Catégories de personnes concernées : clients finaux du Responsable du traitement, membres de leurs familles, invités visitant leur domicile, éventuellement employés/sous-traitants du Responsable du traitement.

Le Sous-traitant ne déchiffre, ne journalise et n'analyse pas le contenu du tunnel. Seuls le Responsable du traitement et ses clients finaux autorisés ont accès au contenu.

4. Obligations du Responsable du traitement

  • Disposer d'une base légale valide pour le traitement des données personnelles via le tunnel (consentement du client final, accord de traitement, intérêt légitime).
  • Informer les clients finaux de la sous-traitance du traitement de leurs données au Sous-traitant (SmartHomeEntry) et leur fournir le présent DPA sur demande.
  • Veiller à ce que la configuration des services exposés via le tunnel soit conforme à la réglementation applicable (RGPD, ePrivacy, réglementations nationales).
  • Ne pas exposer via le tunnel des services nécessitant un consentement particulier (p.ex. enregistrements vidéo sans consentement des personnes filmées).

5. Obligations du Sous-traitant (RGPD Art. 28(3))

  • Traiter les données personnelles uniquement sur instruction documentée du Responsable du traitement (CGV + DPA + paramètres dans le panneau du compte).
  • Garantir la confidentialité - les employés et sous-traitants du Sous-traitant sont tenus au secret.
  • Mettre en œuvre des mesures techniques et organisationnelles appropriées conformément à l'art. 32 du RGPD (chiffrement SSH, isolation réseau, RLS dans la base de données, journaux d'audit).
  • N'avoir recours à des sous-traitants ultérieurs que conformément à la section 6 du présent DPA.
  • Aider le Responsable du traitement à donner suite aux droits des personnes concernées (accès, rectification, effacement, portabilité) dans la limite des métadonnées détenues par le Sous-traitant.
  • Notifier au Responsable du traitement toute violation de données à caractère personnel dans un délai n'excédant pas 48 heures à compter de sa découverte.
  • Restituer ou supprimer les données personnelles à l'issue de la prestation des services (section 9).
  • Mettre à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits (section 8).

6. Sous-traitants ultérieurs

Le Responsable du traitement donne son accord général à l'utilisation par le Sous-traitant des sous-traitants ultérieurs suivants (catégorie de données transférées entre parenthèses) :

  • Stripe, Inc. (paiements, factures) - Irlande/USA, Standard Contractual Clauses
  • Resend (e-mails transactionnels) - UE
  • Supabase (base de données, authentification) - Francfort, UE
  • OVH Sp. z o.o. (hébergement de l'application et du relais) - Varsovie, UE
  • PostHog (analytique, opt-in) - Francfort, UE
  • Cloudflare, Inc. (DNS, CDN, protection contre les attaques ; termine TLS pour les sous-domaines de tunnels et traite donc le trafic qui transite vers votre serveur) - USA/international, Standard Contractual Clauses

Le Sous-traitant informera le Responsable du traitement par e-mail de tout changement prévu de la liste des sous-traitants ultérieurs avec un préavis de 30 jours. Le Responsable du traitement peut formuler une opposition motivée - dans ce cas, le Sous-traitant proposera une solution alternative ou le Responsable du traitement pourra résilier le contrat.

Le Sous-traitant répond des actes des sous-traitants ultérieurs comme de ses propres actes.

7. Transferts internationaux

L'infrastructure principale du Sous-traitant se trouve dans l'Union européenne (Varsovie). Les transferts vers les États-Unis (Stripe) ont lieu sur la base des Standard Contractual Clauses (SCC) approuvées par la Commission européenne ainsi que de garanties supplémentaires (Schrems II compliance). Le Sous-traitant ne transfère pas de données personnelles vers des pays tiers non considérés comme sûrs sans SCC.

8. Mesures de sécurité (Annexe I)

Le Sous-traitant met en œuvre et maintient les mesures techniques et organisationnelles suivantes :

Chiffrement : SSH (OpenSSH ≥ 8.0) pour les tunnels, TLS 1.2+ pour HTTPS, bcrypt/argon2 pour les mots de passe, AES-256 at rest pour les bases Supabase.

Contrôle d'accès : Row-Level Security (RLS) dans PostgreSQL, MFA pour les administrateurs du Sous-traitant, accès basé sur les rôles (admin/user).

Isolation : tunnels SSH liés à 127.0.0.1 sur le relais, aucune exposition publique des ports dynamiques, nginx comme unique point d'entrée public.

Surveillance : journaux d'audit immuables (insert-only), détection d'anomalies de bande passante, alertes 24/7 pour les incidents critiques.

Sauvegarde : snapshots quotidiens de la base avec rétention de 30 jours, encrypted at rest, tests de restauration trimestriels.

Réponse aux incidents : 4 h pour les critiques (CSAM, breach), 24 h pour les élevés (malware), équipe d'astreinte 24/7.

Le Responsable du traitement peut demander une fois par an, sans frais, la documentation d'audit (SOC2/ISO27001-compatible). Audits sur site - aux frais du Responsable du traitement, avec un préavis de 30 jours, pendant les heures ouvrées.

9. Restitution ou suppression des données

À l'issue de la prestation des services (annulation de l'abonnement, bannissement du compte), le Sous-traitant, dans un délai de 30 jours : supprime toutes les données personnelles du Responsable du traitement des bases de données de production ; supprime les métadonnées des tunnels ; conserve uniquement les données requises par la loi (factures - 5 ans conformément à la loi polonaise sur la comptabilité, journaux de métadonnées - 12 mois conformément à la loi polonaise sur les télécommunications). Les sauvegardes expirent naturellement le 30e jour après la suppression de la production.

10. Violations de données

Le Sous-traitant notifiera au Responsable du traitement toute violation dans un délai n'excédant pas 48 heures à compter de sa découverte. La notification comprend : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les catégories de données, les conséquences probables, les mesures correctives prises. Le Responsable du traitement est responsable de la notification à l'autorité de contrôle (Autorité polonaise de protection des données (UODO)) dans un délai de 72 heures et de l'information des personnes concernées si nécessaire.

11. Responsabilité

La responsabilité totale du Sous-traitant envers le Responsable du traitement au titre d'une violation du DPA est limitée au montant des frais payés par le Responsable du traitement pour les 12 derniers mois de prestation des services. Cette limitation ne s'applique pas aux violations intentionnelles ou à la faute lourde. Chaque partie supporte sa propre responsabilité envers les autorités de contrôle et les personnes concernées pour les violations qui lui sont imputables.

12. Résiliation

Le DPA prend fin à la cessation de la prestation des services au profit du Responsable du traitement. Les dispositions relatives à la confidentialité, à la restitution/suppression des données et à la responsabilité demeurent en vigueur après la cessation du DPA.

13. Droit applicable et juridiction

Le présent DPA est régi par le droit polonais et le RGPD. Juridiction compétente : la juridiction compétente pour le siège du Sous-traitant. Les litiges peuvent également être soumis à la médiation devant les autorités de contrôle (Autorité polonaise de protection des données (UODO)).

14. Contact

Questions concernant le DPA, inspections, signalements de violations - DPO du Sous-traitant : [email protected]

    Accord de Traitement des Données Personnelles (DPA) | SmartHomeEntry