Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Projet informatique en échec : refuser la recette, suspendre, résilier et récupérer vos données

Le progiciel ne fait pas ce qui était promis, l’ERP bloque la facturation, le prestataire réclame le solde et menace de couper les accès. Pendant ce temps, vos données d’exploitation, vos fichiers clients et parfois des années d’historique restent hébergés chez lui. Cette situation mélange deux batailles qu’il faut mener de front sans les confondre : le litige contractuel sur un système qui ne fonctionne pas, et la reprise en main des données personnelles et d’exploitation que le contrat a confiées au prestataire. Payer sans rien dire fait courir le risque de valider un système défectueux. Rompre brutalement expose à une facture d’indemnités et à une coupure qui paralyse l’entreprise. Entre ces deux écueils, le droit français et européen dessine un chemin praticable : refuser la recette par écrit, suspendre les paiements à bon escient, résilier selon la voie la plus sûre, puis imposer la restitution et la destruction des données avant de migrer. Cet article décrit chaque étape, avec les textes applicables, quatre décisions rendues en texte intégral et les réflexes de preuve qui font gagner ou perdre devant le juge.

I. Faire constater l’échec et geler la situation sans se mettre en tort

A. Refuser la recette par écrit et exiger un système conforme

La recette est le moment où le client vérifie que le système livré correspond à ce qui a été commandé, puis l’accepte avec ou sans réserves. Tant que le procès-verbal de recette sans réserve n’est pas signé, le prestataire ne peut pas soutenir que le client a reconnu la conformité. C’est pourquoi il ne faut jamais signer un procès-verbal de complaisance pour faire plaisir au chef de projet adverse, ni laisser la mise en production valoir acceptation tacite. Plusieurs contrats rédigés par les prestataires stipulent que la mise en production équivaut à la recette : cette clause doit être repérée avant signature, et à défaut, contestée par écrit dès qu’elle est invoquée. Un concurrent qui analyse les contrats d’intégration rappelle d’ailleurs que la recette implicite par usage prolongé sans réserve constitue l’un des pièges classiques des projets, au même titre que le périmètre flou et la cession de droits générique. Le client avisé formalise donc son refus : lettre recommandée décrivant dysfonctionnement par dysfonctionnement, référence aux spécifications et au cahier des charges, mise en demeure de livrer un système conforme dans un délai précis, et convocation à une nouvelle recette.

Ce refus s’appuie sur des obligations solides. Le contrat tient lieu de loi entre les parties :

« Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (Code civil, article 1103)

Et son exécution doit rester loyale :

« Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » (Code civil, article 1104)

Sur le fond, le fournisseur doit délivrer une chose conforme. La délivrance se définit simplement :

« La délivrance est le transport de la chose vendue en la puissance et possession de l’acheteur. » (Code civil, article 1604)

Et lorsque le système recèle des défauts qui le rendent impropre à son usage, la garantie des vices cachés joue :

« Le vendeur est tenu de la garantie à raison des défauts cachés de la chose vendue qui la rendent impropre à l’usage auquel on la destine, ou qui diminuent tellement cet usage que l’acheteur ne l’aurait pas acquise, ou n’en aurait donné qu’un moindre prix, s’il les avait connus. » (Code civil, article 1641)

Faute de conformité, le client peut obtenir des dommages et intérêts :

« Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (Code civil, article 1231-1)

La cour d’appel de Versailles l’a illustré le 4 juillet 2023 dans un litige opposant une petite entreprise de bâtiment à son éditeur de logiciel, avec un financement locatif adossé au contrat. Le tribunal puis la cour constatent que le logiciel ne fonctionne pas normalement, et la cour tranche net :

« Prononce la résolution du contrat de vente conclu entre la société Franfinance, venant aux droits de la société Realease, et la société Logiciel service entreprise » (CA Versailles, 13e ch., 4 juillet 2023, RG 22/00837)

Elle ajoute une condamnation indemnitaire précise :

« Condamne la société Logiciel service entreprise à payer à la société Bati pro 77 la somme de 6 804 euros à titre de dommages et intérêts » (CA Versailles, 13e ch., 4 juillet 2023, RG 22/00837)

Cette somme correspond aux loyers versés sans contrepartie et aux frais de maintenance engagés pour un outil inutilisable. La cour ordonne en outre les restitutions financières entre le financeur et l’éditeur, dont :

« Condamne la société Logiciel service entreprise à restituer à la société Realease capital la somme de 30 697,20 euros TTC » (CA Versailles, 13e ch., 4 juillet 2023, RG 22/00837)

L’enseignement pratique tient en trois réflexes. D’abord, écrire : chaque anomalie doit être consignée dans un journal horodaté, avec captures d’écran, messages d’erreur, tickets d’assistance et réponses du prestataire. Ensuite, faire constater par un tiers : constat de commissaire de justice sur les dysfonctionnements, et si le litige s’enlise, demande d’expertise judiciaire en référé avant que le système ne soit modifié. Enfin, ne jamais signer de procès-verbal global lorsque seules quelques fonctions marchent : des réserves détaillées, fonction par fonction, avec un délai de levée et des pénalités de retard, valent mieux qu’un refus verbal suivi d’une utilisation forcée du système, car l’usage prolongé sans réserve écrite sera interprété comme une acceptation.

B. Suspendre les paiements sans commettre de faute

Face à un système qui ne tourne pas, la tentation consiste à bloquer toutes les factures. Ce réflexe se comprend mais il doit être juridiquement calibré, car le prestataire impayé demandera au juge le prix, des intérêts majorés et parfois la résiliation à vos torts. Le Code civil autorise le client à refuser d’exécuter sa propre obligation lorsque l’autre n’exécute pas la sienne, à condition que cette inexécution soit suffisamment grave :

« Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » (Code civil, article 1219)

Il permet aussi d’anticiper, en suspendant son exécution dès qu’il devient manifeste que le cocontractant ne s’exécutera pas à l’échéance :

« Une partie peut suspendre l’exécution de son obligation dès lors qu’il est manifeste que son cocontractant ne s’exécutera pas à l’échéance et que les conséquences de cette inexécution sont suffisamment graves pour elle. » (Code civil, article 1220)

Dans les deux cas, la suspension doit être notifiée rapidement et rester proportionnée : on suspend le solde lié aux lots non conformes, pas l’intégralité des relations commerciales, et on explique par écrit en quoi l’inexécution est grave, avec pièces à l’appui. La mise en demeure préalable reste indispensable, ne serait-ce que pour dater le manquement et faire courir les pénalités contractuelles de retard à l’encontre du prestataire.

L’arrêt rendu par la cour d’appel de Rennes le 9 septembre 2025 dans l’affaire opposant un éditeur de gestion à une société de restauration montre le prix d’une suspension mal fondée. Le client refusait de payer la maintenance en soutenant que l’installation initiale n’avait jamais été finalisée et en invoquant l’exception d’inexécution, puis demandait à titre reconventionnel la résolution du contrat et le remboursement des sommes versées. La cour écarte l’argument, faute de preuve d’un manquement grave, et condamne le client au prix :

« un taux égal à trois fois le taux d’intérêt légal, à compter du 26 janvier 2021, date de la première mise en demeure » (CA Rennes, 3e ch. com., 9 septembre 2025, RG 24/03931)

pour une condamnation totale de 8 475,67 euros au titre des factures impayées, outre les intérêts. La leçon vaut pour tous les projets : suspendre sans démontrer la gravité de l’inexécution transforme une créance contestée en condamnation majorée d’intérêts contractuels.

Le jugement du tribunal des activités économiques de Nanterre du 21 juillet 2026 confirme, côté prestataire, que le juge paie les factures établies et rejette les demandes reconventionnelles non prouvées. Le tribunal y condamne un client à payer son intégrateur :

« Condamne la SAS INFO LINK à verser à SAS DATA-TRICKS la somme de 161 935,74 € TTC, augmentée des intérêts calculés sur la base de 3 fois le taux d’intérêt légal à compter du 5 avril 2024 » (TAE Nanterre, 1re ch., 21 juillet 2026, RG 2024F02536)

et déboute le client de ses demandes indemnitaires parce que :

« INFO LINK ne verse aux débats aucun élément permettant de justifier l’évaluation de son préjudice » (TAE Nanterre, 1re ch., 21 juillet 2026, RG 2024F02536)

En pratique, le client qui veut geler les paiements doit donc constituer dès maintenant le dossier qu’il présentera au juge : contrat et annexes, spécifications, planning, comptes rendus de comités de pilotage, échanges sur les anomalies, mises en demeure restées sans effet, chiffrage du surcoût et du préjudice d’exploitation. S’il paie sous réserve pour éviter la coupure, chaque paiement doit porter la mention écrite des réserves. S’il suspend, la lettre de suspension doit viser l’article 1219 ou 1220, décrire le manquement grave et annoncer la reprise des paiements dès la conformité retrouvée. Cette discipline probatoire conditionne tout : sans elle, la suspension devient une faute qui justifie à son tour la résiliation demandée par le prestataire.

II. Sortir du contrat et reprendre la main sur les données

A. Résilier proprement : clause, notification ou juge

Sortir d’un projet informatique suppose de choisir la bonne porte, car chaque voie obéit à ses conditions. La résolution peut résulter de trois mécanismes :

« La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (Code civil, article 1224)

La clause résolutoire, quand le contrat en contient une, offre la voie la plus prévisible : elle désigne les manquements visés, impose en général une mise en demeure restée sans effet pendant un délai fixé, puis fait produire la résiliation de plein droit. Il faut l’appliquer à la lettre, en visant exactement le manquement prévu et en respectant le délai, car le juge sanctionne les clauses mises en oeuvre de travers. À défaut de clause utilisable, le client peut résoudre par notification, mais à ses risques :

« Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. » (Code civil, article 1226)

Sauf urgence, cette notification doit être précédée d’une mise en demeure qui mentionne expressément qu’à défaut d’exécution, le créancier résoudra le contrat ; la notification de résolution doit ensuite motiver précisément les manquements. Le débiteur peut toujours saisir le juge pour contester, et si la résolution est jugée abusive, c’est le client qui paiera. La troisième voie, la demande en justice, reste la plus sûre lorsque les manquements se discutent :

« Le juge peut, selon les circonstances, constater ou prononcer la résolution ou ordonner l’exécution du contrat, en accordant éventuellement un délai au débiteur, ou allouer seulement des dommages et intérêts. » (Code civil, article 1228)

Quant aux effets, la règle de base tient en une phrase :

« La résolution met fin au contrat. » (Code civil, article 1229)

avec une nuance que les contrats informatiques illustrent chaque semaine : quand les prestations n’avaient d’utilité que par l’exécution complète, tout se restitue ; quand elles ont été utiles au fur et à mesure, la rupture vaut résiliation sans remise en cause du passé, et les restitutions suivent le régime des articles 1352 et suivants. Concrètement, les licences payées pour un système jamais entré en service ont vocation à être restituées, comme dans l’affaire de Versailles, tandis que des mois d’hébergement effectivement fournis restent dus même après la rupture.

La sortie négociée mérite toujours d’être tentée avant l’affrontement. Un protocole de sortie daté et chiffré, signé par les deux parties, fige la liste des manquements reconnus, le calendrier de désengagement, le sort des sommes payées et les obligations de restitution des données. L’affaire Century 21 jugée par la cour d’appel de Paris le 17 janvier 2024 montre à la fois l’utilité et les limites de cet exercice : un protocole d’accord du 28 septembre 2018 encadrait la sortie d’un franchisé du réseau et la restitution de ses données, mais son application a nourri un contentieux sur le retard et la réutilisation des fichiers. Le client doit donc soigner le protocole autant que la rupture : manquements admis par le prestataire, échéancier de correction ou de migration avec pénalités, modalités de restitution des données avec format et délai, attestation de destruction, interdiction de réutilisation, et clause sur les frais de sortie. À défaut d’accord, la lettre de résiliation reprend ces exigences unilatéralement et annonce l’expertise ou l’assignation. Dans tous les cas, le chiffrage du préjudice doit être engagé tôt : redevances versées sans contrepartie, maintenance d’un outil inutilisable, coût de la solution de remplacement, mobilisation des équipes internes, perte d’exploitation et atteinte aux données. Les plafonds contractuels de responsabilité seront discutés pied à pied, et toute faute d’une particulière gravité devra être documentée pour les contester utilement.

B. Récupérer les données, les faire détruire, puis migrer sans rupture

La rupture du contrat informatique ne règle rien si les données restent captives. Il faut d’abord qualifier les rôles : dans la plupart des projets, le client détermine les finalités et les moyens du traitement et demeure responsable du traitement, tandis que l’éditeur, l’hébergeur ou l’intégrateur qui traite les données pour son compte agit comme sous-traitant. Cette qualification commande tout le régime de sortie, car le traitement par un sous-traitant doit être encadré par un contrat qui définit l’objet, la durée, la nature, la finalité, les types de données et les obligations de chacun. La CNIL consacre à ce chapitre IV du règlement européen une page de référence qui reprend ces exigences point par point (CNIL, Chapitre IV – Responsable du traitement et sous-traitant), et détaille dans son guide de la sous-traitance les mesures de sécurité et de gouvernance attendues des deux parties (CNIL, Sécurité : gérer la sous-traitance). Si le contrat ne contient aucun article données personnelles, il faut l’exiger immédiatement sous forme d’avenant : à défaut, le client reste responsable devant la CNIL et les personnes concernées d’un traitement qu’il ne maîtrise plus.

L’obligation centrale de restitution figure à l’article 28 du règlement général sur la protection des données :

Le contrat doit prévoir qu’au terme de la prestation, le sous-traitant, selon le choix du responsable du traitement, supprime toutes les données personnelles ou les lui renvoie, puis détruise les copies existantes, sauf si le droit de l’Union ou d’un État membre exige leur conservation : c’est l’exigence du point g) du paragraphe 3 de l’article 28 du RGPD, que la CNIL reprend dans sa présentation du chapitre IV.

Le sous-traitant doit en outre rester contrôlable jusqu’au bout :

Le même article impose au sous-traitant de mettre à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre les audits et inspections du responsable du traitement ou de l’auditeur mandaté par lui, en y contribuant : c’est le point h) du même paragraphe (CNIL, chapitre IV).

Concrètement, la lettre de sortie doit exercer expressément ce choix : restitution intégrale dans un format convenu ou suppression avec attestation, destruction des copies et sauvegardes à une date certaine, journal des opérations, et audit de vérification. Si le prestataire recourt lui-même à un hébergeur ou à un sous-traitant ultérieur, ce dernier doit être identifié et soumis aux mêmes obligations, car le sous-traitant initial ne peut pas recruter en cascade sans l’autorisation écrite du responsable du traitement.

L’arrêt Century 21 du 17 janvier 2024 donne la mesure financière de ces obligations. Après la sortie du réseau, le tribunal de commerce avait condamné la tête de réseau à 16 180 euros pour le retard apporté à la mise à disposition des données, décision que la cour d’appel confirme :

« La décision qui condamne la société Century 21 France à lui payer la somme de 16 180 euros au titre du retard dans la mise à disposition contractuelle des données sera confirmée. » (CA Paris, pôle 5, ch. 4, 17 janvier 2024, RG 22/03890)

Et pour la réutilisation des fichiers clients après la sortie, en violation du protocole d’accord, la cour condamne à :

« CONDAMNE la société Century 21 France à verser à la société Cocagne Immobilier la somme de 28 420 euros en raison de son utilisation des données [Y] immobilier postérieurement à la résiliation du contrat de franchise en violation des dispositions du protocole d’accord du 28 septembre 2018 » (CA Paris, pôle 5, ch. 4, 17 janvier 2024, RG 22/03890)

Deux leçons s’en dégagent. D’une part, le retard de restitution se paie, même quand la restitution finit par intervenir : le protocole doit donc fixer un délai chiffré en jours, des pénalités par jour de retard et un point de contact unique. D’autre part, toute réutilisation des données après la sortie, par exemple pour démarcher les anciens clients du franchisé ou de l’entreprise cliente, engage la responsabilité contractuelle et peut s’analyser aussi comme un traitement dépourvu de base légale. Les clauses d’interdiction de réutilisation et de non-sollicitation doivent être explicites, avec une peine dissuasive, et leur violation doit être prouvée par constat : contrôle des campagnes d’e-mailing reçues, analyse des fichiers, expertise informatique si nécessaire.

Au-delà du contrat, les droits des personnes concernées offrent des leviers complémentaires. Les clients et salariés dont les données sont traitées dans le système peuvent ainsi exercer le droit à la portabilité de l’article 20 du RGPD : recevoir les données qu’ils ont fournies dans un format structuré, couramment utilisé et lisible par machine, puis les transmettre à un autre responsable sans obstacle (CNIL, comprendre le RGPD).

Ils peuvent aussi obtenir l’effacement de ce qui n’a plus lieu d’être conservé. Côté sécurité, tout incident survenu pendant la phase de sortie doit être traité sans délai : le sous-traitant doit notifier toute violation au responsable du traitement dans les meilleurs délais après en avoir pris connaissance, comme l’exige le paragraphe 2 de l’article 33 du RGPD (CNIL, gérer la sous-traitance).

Et toute personne qui subit un dommage matériel ou moral du fait d’une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant, en application du paragraphe 1 de l’article 82 (CNIL, comprendre le RGPD).

Ces fondements permettent au client de chiffrer un préjudice proprement RGPD : notification à la CNIL dans les 72 heures si le risque est avéré, information des personnes concernées en cas de risque élevé, gestion des plaintes et des demandes d’effacement reçues pendant la migration, et action en responsabilité contre le prestataire dont le manquement a causé la violation.

Pour les projets hébergés dans le nuage, le règlement européen sur les données, dit Data Act, ajoute depuis peu un étage décisif. Le contrat de services de traitement de données doit organiser par écrit le changement de fournisseur, avec une assistance raisonnable et le maintien de la continuité et de la sécurité pendant le transfert, dans une période transitoire maximale obligatoire de trente jours calendaires : c’est l’apport de l’article 25 du règlement européen sur les données (Sortie de contrat SaaS et cloud : récupérer ses données, les faire détruire et obtenir réparation).

Le même texte encadre le préavis de sortie : un délai maximal de deux mois pour lancer le processus de changement de fournisseur.

Surtout, les frais de sortie sont appelés à disparaître : à compter du 12 janvier 2027, aucun frais de changement de fournisseur ne pourra être imposé au client, et d’ici là seuls des frais réduits, limités aux coûts directs du transfert, peuvent être facturés, en application de l’article 29 du même règlement.

Pour un client qui prépare sa migration, ces textes fournissent des arguments immédiats : exiger le contrat de sortie écrit avant signature, refuser les frais prohibitifs, imposer l’export complet dans des formats courants, et planifier une période de fonctionnement en parallèle entre l’ancien et le nouveau système. Notre analyse dédiée à la sortie des contrats SaaS et cloud détaille ces réflexes de restitution et de destruction (Sortie de contrat SaaS et cloud : récupérer ses données, les faire détruire et obtenir réparation).

Reste l’exécution pratique de la migration, souvent négligée. Un export de données ne se résume pas à un fichier transmis le dernier jour : il faut tester l’export en conditions réelles, vérifier l’exhaustivité et la lisibilité des formats, conserver une copie de sécurité chiffrée jusqu’à la recette du nouveau système, journaliser chaque transfert, puis seulement accepter l’attestation de destruction du prestataire sortant. Si le prestataire coupe les accès avant l’export complet, un référé devant le tribunal judiciaire ou le tribunal des activités économiques peut ordonner sous astreinte la remise des accès et des exports, en s’appuyant sur le contrat, l’article 28 du RGPD et, pour le nuage, le Data Act. Chaque semaine de retard doit être chiffrée : coût du système de remplacement, heures internes, pénalités versées aux propres clients de l’entreprise, et risque CNIL si les droits des personnes ne peuvent plus être exercés. C’est ce chiffrage continu, adossé aux constats et aux mises en demeure, qui transforme une migration subie en dossier de réparation.

Un projet informatique en échec ne se règle ni par la résignation ni par la rupture brutale. Le client qui constate par écrit, suspend de façon proportionnée, résilie par la voie la plus sûre et impose la restitution puis la destruction de ses données cumule les chances de sortir vite et d’être indemnisé. À l’inverse, celui qui paie sans réserve, suspend sans preuve ou migre sans constat offre au prestataire les armes de sa propre condamnation, comme le montrent les 8 475,67 euros majorés du triple du taux légal infligés au client imprudent à Rennes et les 161 935,74 euros obtenus par l’intégrateur impayé à Nanterre. Entre ces deux pôles, les décisions Versailles et Century 21 prouvent qu’un dossier méthodique paie : résolution et restitutions pour un progiciel inutilisable, 16 180 euros pour un retard de restitution, 28 420 euros pour une réutilisation interdite. Le réflexe décisif reste le même à chaque étape : écrire, dater, chiffrer, puis agir. C’est ce dossier, constitué dès les premières anomalies, qui permet au juge de voir l’échec du projet et à l’entreprise de tourner la page sans perdre ses données.

Besoin d’un avis rapide sur votre dossier

Vous traversez un projet informatique en difficulté, une recette bloquée ou une sortie de contrat SaaS et cloud avec un enjeu de données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, répond à vos questions sur votre dossier en numérique et données personnelles lors d’une consultation téléphonique en 48 heures. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».