Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Maintenance OVHcloud en cours : quels recours si votre entreprise subit une panne ou perd ses données ?

Le 7 septembre 2026, la page publique d’état des services OVHcloud a signalé une maintenance mondiale du stockage par blocs, annoncée jusqu’au 9 septembre, avec un risque de dégradation temporaire des performances dans plusieurs régions, dont Paris, Gravelines, Roubaix et Strasbourg. Une maintenance n’est pas une panne. Elle ne prouve ni une perte de données, ni un manquement du fournisseur. Elle rappelle toutefois une question que les entreprises découvrent souvent lorsque leur site, leur logiciel métier ou leur base de données devient inaccessible : que peut-on réellement demander à l’hébergeur, et comment préparer une indemnisation qui ne soit pas limitée à un avoir de quelques euros ?

La réponse dépend moins du nom du fournisseur que du service acheté. Un serveur virtuel, une sauvegarde automatisée, un stockage d’objets, une base administrée et un plan de reprise ne couvrent pas le même risque. Il faut ensuite distinguer l’indisponibilité, la corruption d’un fichier, la perte définitive de données et l’échec de restauration. La jurisprudence récente relative aux contrats cloud montre enfin que l’entreprise cliente doit préserver ses preuves avant de discuter la force majeure, les clauses limitatives et le montant de son préjudice.

I. La panne OVHcloud doit d’abord être qualifiée au regard du service réellement souscrit

A. Une maintenance, une indisponibilité et une perte de données n’engagent pas les mêmes obligations

La première pièce du dossier est la page d’état du service. Le relevé public d’OVHcloud distingue les services opérationnels, les performances dégradées, l’interruption partielle, l’interruption majeure et la maintenance. Le 8 septembre 2026, la page indiquait que la maintenance du stockage par blocs commencée le 7 septembre était toujours en cours. Ce document permet de dater une annonce générale. Il ne remplace pas les mesures propres à l’environnement du client : heure de la première erreur, région, instance, volume, adresse IP, code d’erreur, ticket et durée exacte de l’indisponibilité.

Le contrat vient ensuite. L’article 1103 du Code civil prévoit que « les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». Une entreprise ne peut donc pas déduire d’une panne générale l’existence d’une obligation de sauvegarde distante si elle n’a commandé qu’un hébergement. Inversement, le prestataire ne peut réduire son engagement à la mise à disposition d’un espace lorsque le bon de commande, les conditions particulières ou le niveau de service promettent aussi une restauration, une réplication ou un délai de reprise.

La cour d’appel de Douai a appliqué cette méthode après l’incendie du centre de données OVHcloud de Strasbourg. Elle a jugé que « le manquement de la société OVH à ses obligations, dans le présent litige, doit être examiné au regard des obligations contractuellement souscrites et liant les parties, et des règles de l’art applicables en la matière » (CA Douai, 24 avril 2025, n° 23/00858). Le client avait souscrit un serveur virtuel et une sauvegarde automatisée. Le débat portait donc sur le contenu précis de cette seconde prestation, non sur une obligation abstraite de protéger toute donnée contre tout événement.

Un contrat cloud doit être lu par couches. Les conditions générales définissent le cadre commun. Les conditions particulières décrivent le produit. Le bon de commande identifie les options effectivement achetées. Le document de niveau de service, souvent appelé SLA, fixe les pourcentages de disponibilité, le point de départ d’un incident, les exclusions et le crédit de service. La politique de sauvegarde précise la fréquence, la durée de conservation, le nombre de copies, leur localisation et le délai de restauration. Les documents commerciaux n’ont d’utilité que s’ils peuvent être rattachés à la commande.

Cette distinction produit une conséquence immédiate. La réplication n’est pas toujours une sauvegarde. Trois copies synchronisées d’un même volume peuvent reproduire une corruption, un chiffrement ou une suppression. Une sauvegarde n’est pas davantage un plan de reprise si aucune procédure ne permet de recréer les applications, les droits, les clés, les dépendances et les configurations. Enfin, un fichier annoncé comme sauvegardé n’est utile que s’il peut être restauré dans un format exploitable.

La cour d’appel de Versailles l’a constaté dans un litige portant sur des données comptables. Le prestataire n’avait pas réussi à restaurer une sauvegarde opérationnelle après la défaillance d’un disque. La cour a retenu qu’« il est ainsi établi, d’une part que la société Claranet n’a pas été en mesure de restaurer une sauvegarde opérationnelle, ce qui a généré une indisponibilité durable du service » (CA Versailles, 19 mai 2022, n° 20/05106). Une copie techniquement présente ne suffisait donc pas : le service promis supposait qu’elle permette une reprise effective.

Le tribunal judiciaire de Versailles a adopté une analyse comparable pour un logiciel métier. Le contrat imposait une redondance sur au moins deux serveurs opérés par deux hébergeurs distincts. Le prestataire avait conservé les copies sur des sites différents, mais auprès d’un seul opérateur. Le jugement relève qu’il « ne s’est néanmoins pas conformé aux engagements pris par lui puisqu’il ne conteste pas ne pas avoir eu de deuxième hébergeur » (TJ Versailles, 11 avril 2025, n° 24/00224). Le contenu de la promesse contractuelle a ici déterminé la responsabilité.

L’entreprise doit donc éviter deux raccourcis. Le premier consiste à soutenir que l’hébergeur répond nécessairement de toute perte. Le second consiste à accepter qu’une mention générale sur la responsabilité du client éteigne toute obligation du fournisseur. La question utile reste la même : qui devait assurer la disponibilité, la sauvegarde, la restauration, la réplication ou la continuité, pour quel composant et selon quel délai ?

Notre analyse de la qualification SecNumCloud d’un service OVHcloud répond à une question voisine, mais distincte. Une qualification de sécurité ne transforme pas automatiquement toutes les offres du fournisseur en services qualifiés. De la même manière, le nom OVHcloud ne permet pas de déduire le niveau de sauvegarde acheté. Il faut revenir au produit, à la région et aux options.

B. Les preuves techniques et contractuelles doivent être figées avant toute migration

Le dossier se construit pendant l’incident. L’entreprise doit conserver la page d’état horodatée, les tickets, les courriels, les alertes de supervision, les captures, les réponses de l’API, les journaux applicatifs, les métriques de disponibilité et les essais de restauration. Elle doit aussi exporter les conditions contractuelles applicables à la date de la commande. Une page web modifiée après le sinistre ne prouve pas nécessairement ce qui avait été accepté plusieurs années auparavant.

La charge de la preuve ne peut être laissée à l’intuition. L’article 1353 du Code civil dispose que « celui qui réclame l’exécution d’une obligation doit la prouver ». La cour d’appel de Douai a ainsi rappelé, dans un autre contentieux OVHcloud, qu’il appartient au client qui invoque le non-respect des obligations et des règles de l’art « de rapporter la preuve des fautes invoquées » (CA Douai, 4 juin 2026, n° 24/00967). Le contrat établit l’obligation. Les traces établissent l’incident. Les documents comptables établissent le dommage. La chronologie relie les trois.

Cette chronologie doit commencer avant l’annonce publique. Une entreprise peut perdre l’accès à une application alors que la page générale reste verte, parce que l’incident ne touche qu’un volume, une zone, une configuration ou un service intermédiaire. À l’inverse, une alerte mondiale ne prouve pas que l’environnement du client a été affecté. Il faut donc conserver les sondes internes, les messages d’erreur et les requêtes échouées. Le ticket adressé au support doit identifier le service concerné et demander une confirmation écrite du début, de la fin, de la cause connue et des opérations de restauration.

La préservation des journaux exige une décision rapide. Une rotation automatique peut effacer les événements les plus anciens. Une réinstallation peut modifier les horodatages. Une restauration peut écraser l’état utile à l’expertise. La reprise d’activité reste prioritaire, mais elle doit être documentée : image du volume lorsque cela est possible, copie des journaux, empreinte des exports, liste des commandes lancées et identité des intervenants. L’objectif n’est pas d’immobiliser le système. Il est de pouvoir expliquer ce qui a été fait.

Lorsque l’origine de l’incident reste contestée, le devoir de conseil peut devenir central. La cour d’appel de Bordeaux a examiné le piratage d’un environnement Microsoft Azure après une surconsommation. Elle a retenu que « le manquement au devoir de conseil est susceptible de donner lieu à indemnisation au titre de la perte de chance d’éviter le dommage » (CA Bordeaux, 5 mai 2026, n° 24/02155). La cour n’a pas accordé une indemnité à ce stade : elle a rouvert les débats pour que les parties discutent ce fondement. Cette prudence doit être conservée. Un risque connu ne prouve pas à lui seul qu’un conseil adapté aurait empêché l’incident.

Une décision plus récente a précisé le contenu de ce conseil. La cour d’appel de Reims juge que « l’obligation de conseil inhérente à tout contrat de fourniture informatique impose au vendeur de se renseigner sur les besoins de l’acheteur et d’informer ce dernier de l’aptitude du produit proposé à l’utilisation qui en est prévue » (CA Reims, 28 avril 2026, n° 24/01502). Le prestataire ne peut donc pas toujours opposer l’absence de cahier des charges au client non averti. Il doit demander les informations indispensables ou émettre des réserves lorsque le niveau de sécurité et de continuité n’est pas défini.

Le client conserve néanmoins sa part de maîtrise. Il doit pouvoir montrer qu’il avait signalé la criticité du service, demandé une sauvegarde, communiqué ses objectifs de reprise et suivi les recommandations acceptées. S’il a refusé une option de sauvegarde distante après une mise en garde explicite, ce choix pèsera dans l’analyse. Le dossier doit donc contenir les échanges précontractuels, la matrice de risques, les comptes rendus de comité, les refus d’option et les budgets arbitrés.

Une expertise peut être nécessaire si les traces sont détenues par plusieurs prestataires. L’article 145 du Code de procédure civile permet d’ordonner, avant tout procès, les mesures légalement admissibles destinées à conserver ou établir la preuve de faits dont dépendra le litige. Dans une ordonnance du 3 juillet 2026 relative à une cyberattaque, le tribunal des activités économiques de Paris a rappelé qu’une telle mesure doit être « strictement limitée à l’établissement ou la conservation des preuves » (TAE Paris, 3 juillet 2026, n° 2026013898). L’expert a notamment reçu pour mission d’examiner les sauvegardes, les correctifs, la segmentation, les habilitations, la continuité et les coûts de restauration.

Une demande d’expertise doit donc être précise. Elle peut viser les rapports d’incident, les journaux, la configuration des sauvegardes, les tickets, les versions contractuelles, les dépendances et la chronologie de restauration. Elle ne doit pas devenir une recherche générale dans l’infrastructure du fournisseur. La mission doit protéger le secret des affaires, les données de tiers et la sécurité des systèmes tout en donnant au juge les éléments nécessaires.

II. L’indemnisation dépend des clauses applicables, de la force majeure et du préjudice prouvé

A. La clause limitative et la force majeure ne disparaissent pas du seul fait d’une panne

Une fois le manquement identifié, l’entreprise doit choisir son remède. L’article 1217 du Code civil permet de suspendre sa propre obligation, demander l’exécution forcée, obtenir une réduction du prix, provoquer la résolution ou réclamer réparation. Ces sanctions peuvent se cumuler lorsqu’elles restent compatibles. Le choix doit toutefois préserver la continuité : suspendre une facture sans organiser l’export ou la migration peut provoquer une coupure contractuelle distincte de l’incident initial.

La mise en demeure doit partir des faits établis. Elle identifie le contrat, le service, la région, l’incident, sa durée et les engagements non exécutés. Elle demande la restauration, la remise des données, le rapport d’incident, les journaux utiles et la confirmation du niveau de service. Elle réserve le chiffrage du préjudice lorsque l’activité n’est pas encore rétablie. Une affirmation technique incertaine doit être présentée comme une hypothèse, non comme une conclusion.

Le prestataire peut invoquer la force majeure. L’article 1218 du Code civil exige un événement échappant au contrôle du débiteur, imprévisible lors de la conclusion et dont les effets ne pouvaient être évités par des mesures appropriées. Une panne externe ou une attaque ne suffit donc pas par nature. Il faut vérifier si l’obligation inexécutée avait précisément pour objet de réduire les effets de cet événement.

Le tribunal judiciaire de Versailles l’a montré après l’incendie OVHcloud. Le prestataire promettait deux hébergeurs distincts pour assurer la continuité, mais n’en avait utilisé qu’un. Le jugement retient qu’il « ne peut se prévaloir de la force majeure dès lors que la sauvegarde sur deux serveurs opérés par des fournisseurs distincts localisés à des endroits différents à laquelle il s’était engagé était destinée à prévenir le risque de la défaillance de l’un ou l’autre des serveurs » (TJ Versailles, 11 avril 2025, n° 24/00224). La force majeure n’a pas neutralisé l’engagement qui devait précisément permettre la reprise.

À l’inverse, le client ne peut transformer toute option non souscrite en obligation implicite. La cour d’appel de Douai a distingué le serveur, la sauvegarde locale et la sauvegarde géographiquement distante. Elle a aussi rejeté la demande tendant à faire déclarer non écrites les clauses de limitation, tout en rejetant la force majeure invoquée par OVHcloud (CA Douai, 24 avril 2025, n° 23/00858). Le partage des responsabilités ne se réduit donc pas à un choix entre faute totale et exonération totale.

La clause limitative constitue souvent le véritable enjeu financier. Elle peut plafonner l’indemnité à un mois ou quelques mois de redevances, exclure la perte d’exploitation, la perte de clientèle, l’atteinte à l’image ou la perte de données, et imposer un délai bref pour former une réclamation. Son opposabilité suppose d’abord qu’elle ait été portée à la connaissance du client et acceptée. Une référence précise dans les conditions particulières peut suffire, même si les conditions générales n’ont pas été signées séparément.

L’article 1170 du Code civil répute non écrite toute clause qui prive de sa substance l’obligation essentielle du débiteur. Il ne supprime pas chaque plafond jugé faible après le sinistre. Dans l’affaire Claranet, la cour d’appel de Versailles a appliqué un plafond égal à trois mois de facturation. Elle a considéré que la limitation ne contredisait pas l’obligation essentielle, puisque le contrat prévoyait une disponibilité de 99,5 % et envisageait donc une part d’incident (CA Versailles, 19 mai 2022, n° 20/05106).

La validité de la clause dépend de son effet concret. Un plafond peut rester applicable malgré un manquement. Il peut être neutralisé s’il réduit la réparation au point de rendre illusoire l’engagement central. L’analyse doit porter sur l’économie du contrat, la prestation achetée, le montant des redevances, la nature du service, les exclusions et l’intensité du manquement. Elle ne peut pas reposer sur le seul écart entre le dommage réclamé et le plafond.

La faute lourde constitue un autre terrain, mais elle ne se confond pas avec un résultat décevant. La cour d’appel de Paris a retenu, dans un litige informatique, que les manquements établis « ne constituent pas une faute lourde susceptible d’annihiler le jeu de la clause limitative de responsabilité » (CA Paris, 20 janvier 2023, n° 20/05569). Il faut démontrer une conduite d’une gravité telle qu’elle révèle l’inaptitude du débiteur à accomplir sa mission, selon les circonstances propres au contrat.

La prévisibilité du dommage doit également être examinée. L’article 1231-3 du Code civil limite en principe la réparation aux dommages prévus ou prévisibles lors de la conclusion, sauf faute lourde ou dolosive. Une entreprise qui veut faire indemniser l’arrêt de sa facturation, la perte d’un marché ou l’impossibilité de servir ses clients doit donc montrer que cette dépendance avait été portée à la connaissance du fournisseur. Un simple abonnement standard ne révèle pas toujours la criticité économique du service.

B. Le préjudice doit être chiffré poste par poste et relié à la durée réelle de l’incident

L’article 1231-1 du Code civil ouvre la réparation de l’inexécution ou du retard, sauf force majeure. L’article 1231-4 ne retient toutefois que les suites immédiates et directes de l’inexécution. L’entreprise doit donc séparer le coût de l’incident des dépenses qu’elle aurait supportées même si le service avait fonctionné.

Les frais techniques les plus simples à établir sont ceux de la remédiation : intervention d’urgence, restauration, location temporaire d’une infrastructure, achat de stockage, reconfiguration, expertise, migration et tests. Chaque facture doit être rapprochée d’une action datée. Le prestataire pourra contester une refonte générale engagée à l’occasion de la panne, mais dépassant ce qui était nécessaire au rétablissement.

Le temps interne peut être indemnisable s’il est prouvé. Il faut identifier les salariés mobilisés, leurs heures, leur coût et les tâches accomplies. Un tableau reconstitué plusieurs mois plus tard, sans courriels, agendas, tickets ou attestations, sera discuté. La cour d’appel de Paris a ainsi jugé qu’un tableau estimatif et une attestation sur le coût horaire étaient « insuffisants à démontrer d’une part, la réalité d’un surcoût de temps de travail de salariés dédiés à la récupération de données et d’autre part son lien de causalité » (CA Paris, 20 janvier 2023, n° 20/05569).

La perte d’exploitation exige une comparaison. Il faut déterminer la période réellement affectée, la marge sur coûts variables, les commandes annulées, les reports, les avoirs et les solutions de contournement. Le chiffre d’affaires manqué ne constitue pas, à lui seul, le dommage. Une vente différée n’est pas toujours une vente perdue. Une baisse observée pendant l’incident doit être comparée à une période pertinente et corrigée des facteurs extérieurs.

La perte de données appelle un inventaire distinct. L’entreprise doit identifier les fichiers définitivement perdus, les versions récupérées, la période manquante, les sources permettant une reconstitution et le coût de celle-ci. Une base restaurée avec deux jours de retard n’a pas le même effet qu’une année de documents détruits. La valeur doit être rattachée à l’usage réel : dossiers à reprendre, factures à recréer, obligations de conservation, preuves contractuelles disparues et temps nécessaire à la reconstitution.

Le préjudice commercial demande des pièces extérieures. Un client qui résilie doit l’écrire. Un marché perdu doit être identifié. Une pénalité doit avoir été facturée ou présenter un degré suffisant de certitude. Une atteinte à l’image ne se déduit pas automatiquement d’une indisponibilité publique. Les courriels de réclamation, résiliations, pénalités, appels d’offres, statistiques de fréquentation et historiques de conversion permettent d’établir une conséquence concrète.

La réponse immédiate doit rester proportionnée. Si le service revient rapidement et qu’aucune donnée n’est altérée, une demande de crédit de service ou de réduction du prix peut suffire. Si la panne révèle une absence de sauvegarde promise, une restauration impossible ou une répétition des incidents, la mise en demeure peut demander une correction, une migration ou une résolution. Si les preuves techniques risquent de disparaître, l’expertise prévue par l’article 145 du Code de procédure civile peut précéder l’action indemnitaire.

L’entreprise doit aussi déclarer le sinistre à son assureur lorsqu’une garantie peut couvrir la perte d’exploitation, les frais supplémentaires ou la défaillance d’un prestataire. Une panne ordinaire n’est pas nécessairement une cyberattaque. La police peut définir séparément l’atteinte au système d’information, l’indisponibilité d’un tiers, l’incident réseau et la carence d’un fournisseur. Notre article sur le refus d’indemnisation par l’assureur cyber détaille les pièces à réunir lorsque l’origine de l’interruption est malveillante.

À Paris et en Île-de-France, le contentieux peut relever du tribunal désigné par une clause attributive de compétence, sous réserve de sa validité et de la qualité des parties. La localisation du serveur ne détermine pas à elle seule le tribunal compétent. Il faut relire le contrat, identifier l’entité juridique cocontractante, vérifier la clause, puis choisir entre référé, mesure d’instruction et action au fond. Une demande d’urgence doit décrire le dommage qui se poursuit : données nécessaires à une échéance, facturation bloquée, accès indispensable à un service ou risque d’effacement des traces.

L’ordre des actions protège autant la preuve que l’activité. L’entreprise ouvre le ticket et conserve son contenu. Elle exporte les documents contractuels et la page d’état. Elle fige les journaux et les métriques. Elle teste les sauvegardes sans écraser l’état antérieur. Elle chiffre les coûts au fil de l’incident. Elle adresse ensuite une mise en demeure fondée sur les engagements précis, puis prépare la mesure judiciaire adaptée si la réponse reste insuffisante.

Cette analyse repose sur la page d’état publique OVHcloud consultée le 8 septembre 2026, les textes en vigueur du Code civil et du Code de procédure civile, ainsi que les décisions intégrales accessibles sur la base officielle de la Cour de cassation citées dans le corps de l’article.

Conclusion

La maintenance OVHcloud annoncée du 7 au 9 septembre 2026 ne permet pas de conclure qu’une panne fautive ou une perte de données a touché chaque client. Elle rappelle néanmoins que la preuve d’un incident cloud se prépare avant la discussion juridique. La page d’état établit un contexte. Le contrat définit le service. Les journaux datent l’indisponibilité. Les essais de restauration montrent si la sauvegarde était exploitable. Les pièces comptables donnent une mesure au préjudice.

La jurisprudence récente refuse les solutions automatiques. L’hébergeur ne répond pas de toute donnée si le client n’a acheté aucune sauvegarde. Le client ne supporte pas davantage seul le risque lorsqu’un prestataire n’exécute pas la redondance, la restauration ou le conseil promis. La force majeure dépend de l’événement et des mesures prévues. La clause limitative dépend de son acceptation, de l’obligation essentielle et de son effet. L’indemnisation dépend enfin d’un dommage direct, prévisible et prouvé.

Avant de réclamer une somme, l’entreprise doit obtenir les informations techniques qui permettront de choisir entre restauration, réduction du prix, migration, résolution et réparation. Le dossier se gagne souvent dans les premières heures, lorsque les tickets, les métriques et les journaux sont encore disponibles.

Besoin d’un avis rapide sur votre dossier.

Le cabinet propose une consultation téléphonique sous 48 heures avec un avocat pour analyser votre contrat cloud, vos preuves et les recours possibles.

À Paris et en Île-de-France, vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact du cabinet.

La page consacrée au droit des affaires présente les missions du cabinet en négociation et contentieux contractuels.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».