Votre logiciel de facturation ne répond plus un lundi matin, vos équipes ne peuvent ni saisir ni facturer, vos clients appellent parce que leurs espaces en ligne affichent des erreurs, et le support du prestataire répond par un message automatique qui promet un rétablissement sans fixer d’heure. Cette panne n’est pas seulement un incident technique. Elle interrompt votre exploitation, elle expose les données personnelles que vous avez confiées au prestataire, et elle met à l’épreuve chaque clause de votre contrat : disponibilité promise, délais d’intervention, pénalités, maintenance, réversibilité. Beaucoup d’entreprises découvrent à ce moment-là que le contrat signé trois ans plus tôt ne décrit ni le niveau de service exigible ni la manière de le mesurer, et que le prestataire se retranche derrière une maintenance dite programmée ou derrière un sous-traitant d’hébergement qu’il prétend seul responsable.
Avant de choisir entre contraindre le prestataire, résilier ou changer de solution, il faut identifier quatre éléments : les traitements de données personnelles concernés, les parties en présence, leurs rôles au sens du règlement européen sur la protection des données, et le contrat réellement applicable avec ses annexes techniques. Le responsable du traitement, c’est en principe vous, client, qui déterminez les finalités et les moyens. Le prestataire SaaS qui héberge et maintient la plateforme agit le plus souvent comme sous-traitant, et son propre hébergeur comme sous-traitant ultérieur. Cette chaîne détermine qui doit notifier une violation, qui doit rétablir la disponibilité des données, et contre qui diriger une mise en demeure. Les obligations de protection des données, les obligations contractuelles de disponibilité et les régimes sectoriels de cybersécurité obéissent à des fondements distincts : une panne avec indisponibilité prolongée peut engager la responsabilité contractuelle du prestataire sans constituer une violation de données, et inversement une violation peut survenir sans panne visible.
Cet article explique d’abord comment contraindre le prestataire et sanctionner l’inexécution d’un contrat SaaS ou de maintenance, pénalités et résiliation comprises, puis comment protéger les données personnelles pendant et après la panne, de la notification à la récupération des données et à la réparation du préjudice.
I. Contraindre le prestataire et sanctionner la panne du SaaS
A. Qualifier l’engagement de disponibilité et constituer la preuve de l’inexécution
Un engagement de niveau de service, couramment appelé SLA, se présente comme un taux de disponibilité mensuel, souvent 99,5 % ou 99,9 %, assorti d’un mode de calcul, d’exclusions et de compensations. La première tâche consiste à relire le contrat principal, l’annexe de niveaux de service, l’annexe de maintenance et les conditions d’hébergement pour vérifier quatre points : le périmètre mesuré, car une disponibilité promise sur le seul cœur applicatif n’englobe pas les interfaces ou les API ; la période de calcul, car un taux mensuel se constate mois par mois et ne se compense pas d’un mois sur l’autre ; les exclusions, notamment les maintenances programmées, qui doivent être notifiées et cantonnées pour être opposables ; et la nature des compensations, car un crédit de service, une réduction de prix automatique et une clause pénale obéissant à l’article 1231-5 du code civil ne produisent pas les mêmes effets. Lorsque le contrat stipule une somme en cas d’inexécution, le code civil prévoit qu’il ne peut être alloué à l’autre partie une somme plus forte ni moindre, tout en permettant au juge, même d’office, de modérer ou d’augmenter la pénalité manifestement excessive ou dérisoire, aux termes exacts du texte : le juge peut, même d’office, modérer ou augmenter la pénalité ainsi convenue si elle est manifestement excessive ou dérisoire. Un avoir automatique de quelques pourcents de l’abonnement mensuel ne répare donc pas, à lui seul, une journée d’exploitation perdue, et il n’interdit pas de réclamer le surplus du préjudice si la clause ne l’exclut pas valablement.
La qualification de l’obligation conditionne ensuite le régime de la preuve et l’issue du litige. En matière informatique, les juges distinguent selon ce que le contrat promet : une obligation de résultat expose le prestataire dès que le résultat manque, tandis qu’une obligation de moyens s’apprécie à l’aune de la diligence déployée. L’arrêt rendu par la cour d’appel de Paris le 26 juin 2020 dans l’affaire opposant Compass à Fsmax Systems l’illustre nettement : le contrat conclu le 1er août 2013, intitulé contrat d’intégration, de développement, de licence et de maintenance du progiciel E-foodmax et du portail FS Max, faisait peser sur le prestataire une obligation de résultat, et la cour a confirmé le jugement sauf sur le montant, ramenant la condamnation de 4 367 000 euros à 1 948 074 euros à titre de dommages et intérêts tout en rejetant la demande d’expertise. À l’inverse, dans le litige entre ADP Europe et la Fonderie Mécanique Générale Castelbriantaise, tranché par la cour d’appel de Paris le 27 novembre 2025 sur renvoi après cassation du 26 juin 2024, le prestataire soutenait avoir agi dans le cadre d’une maintenance conventionnelle, avoir corrigé avec diligence les erreurs notifiées et bénéficier d’un droit à l’erreur contractuel, tandis que le client lui reprochait un paramétrage par défaut sur 39 heures au lieu des 35 heures applicables : le tribunal de commerce de Paris avait alloué 95 179,82 euros correspondant au trop-perçu salarial, et la cour, statuant à nouveau, a infirmé sur ce chef et condamné ADP Europe à verser 29 783,59 euros. La leçon pour le client confronté à une panne est directe : le montant réclamé se discute poste par poste, et la démonstration d’un défaut de diligence ou d’un paramétrage fautif pèse autant que l’existence de la panne elle-même.
La preuve de l’indisponibilité se prépare dès les premières heures et ne s’improvise pas au moment d’assigner. Conservez les constats techniques horodatés, les journaux de supervision, les tickets d’incident avec leurs heures d’ouverture et de clôture, les échanges avec le support, les captures des messages d’erreur et la liste des utilisateurs ou clients affectés avec l’estimation chiffrée des pertes. Faites établir un constat par un commissaire de justice pendant la panne, car un constat dressé après le rétablissement ne prouve que le passé et se discute. La jurisprudence sanctionne les démonstrations approximatives : dans l’affaire opposant Ouest Gestion Informatique aux sociétés Acta et Cegid, la cour d’appel de Paris, le 3 juin 2022, a confirmé le débouté des demandes dirigées contre Cegid en retenant qu’une attestation d’un ancien salarié de cette société, datée du 8 décembre 2017 et reconnaissant son implication et sa volonté d’indemniser, était à l’évidence insuffisante, et elle a condamné la société appelante aux dépens ainsi qu’à 4 000 euros au profit d’Acta et 1 500 euros au profit de Cegid au titre de l’article 700 du code de procédure civile (arrêt confirmatif du 3 juin 2022). Une attestation isolée, même rédigée par un ancien salarié du prestataire, ne remplace ni les journaux techniques ni les constats, et le client qui assigne sans dossier de preuve exposé s’expose à perdre et à payer les frais du procès adverse.
B. Actionner les sanctions : mise en demeure, pénalités, remplacement et résiliation
Le code civil offre au créancier d’une obligation inexécutée une panoplie de sanctions qui peuvent se cumuler lorsqu’elles ne sont pas incompatibles : refuser ou suspendre sa propre prestation, poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution du contrat et demander réparation, avec cette précision que les sanctions qui ne sont pas incompatibles peuvent être cumulées et que des dommages et intérêts peuvent toujours s’y ajouter. Concrètement, la première étape reste la mise en demeure : elle fait courir les délais, elle conditionne l’exécution forcée et le remplacement, et elle ouvre la voie à la résolution par notification. Une mise en demeure efficace décrit la panne, vise les clauses méconnues avec leurs numéros, fixe un délai de rétablissement compatible avec la criticité du service, exige la communication des journaux et du plan de rétablissement, et annonce les sanctions envisagées. Adressez-la au cocontractant désigné par le contrat, en recommandé avec accusé de réception ou par tout moyen convenu conférant date certaine, et conservez-en la preuve d’envoi et de réception.
Si le prestataire n’exécute pas après la mise en demeure, trois voies s’ouvrent. D’abord, poursuivre l’exécution en nature, sauf impossibilité ou disproportion manifeste entre son coût pour le débiteur de bonne foi et son intérêt pour le créancier, ce qui couvre l’exigence de rétablissement du service et de correction des anomalies. Ensuite, faire exécuter l’obligation par un tiers dans un délai et à un coût raisonnables et en demander le remboursement au débiteur, ce qui permet par exemple de faire appel à un prestataire de secours pour extraire les données, sécuriser les accès ou remettre en route un service dégradé, à condition de rester dans des coûts raisonnables et documentés. Enfin, provoquer la résolution du contrat, soit par application d’une clause résolutoire, soit, en cas d’inexécution suffisamment grave, par notification ou décision de justice. Une indisponibilité totale et prolongée d’un SaaS critique, un rétablissement sans cesse reporté, des violations répétées des délais d’intervention ou une perte de données caractérisent en général une inexécution suffisamment grave, mais l’appréciation reste casuistique : une panne brève avec rétablissement diligent et communication transparente ne justifie pas la même réponse qu’un mois de service dégradé sans plan de sortie.
Les pénalités contractuelles appellent une vigilance particulière. Les crédits de service automatiques ne dispensent pas d’examiner s’ils constituent une clause pénale soumise à modération judiciaire, et un plafond de responsabilité ne couvre pas nécessairement les fautes lourdes ni les manquements aux obligations essentielles selon la rédaction de la clause et le contentieux applicable. Vérifiez si les pénalités sont libératoires ou si elles s’imputent sur les dommages et intérêts, si le plafond s’applique par événement, par année ou au contrat entier, et si les exclusions pour maintenance programmée ou cas de force majeure sont définies avec la précision requise. En parallèle, chiffrez le préjudice réel : perte de marge sur la période d’arrêt, coûts du prestataire de secours, heures internes de gestion de crise, pénalités versées à vos propres clients, atteinte à l’image documentée par des pièces. Les juges indemnisent le préjudice prouvé et refusent le préjudice allégué sans pièces : la cour d’appel d’Aix-en-Provence, le 28 mai 2026, a ainsi alloué 1 500 euros de dommages-intérêts contractuels tout en déboutant la demanderesse de sa demande au titre du préjudice moral, et elle a exclu des dépens le coût du constat d’huissier de justice du 22 juin 2018 (arrêt du 28 mai 2026). Chaque poste doit donc être justifié par une facture, un relevé ou une attestation circonstanciée, et les frais de constat, utiles à la preuve, ne sont pas toujours récupérés au titre des dépens.
II. Protéger les données personnelles pendant et après la panne
A. Sécurité, disponibilité et notification : les réflexes RGPD du client et du prestataire
Une panne SaaS engage presque toujours le droit des données personnelles, parce que le prestataire détient vos fichiers clients, vos dossiers salariés ou vos données de facturation et que l’indisponibilité peut révéler une défaillance de sécurité. Le règlement européen impose au responsable du traitement de ne faire appel qu’à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, et il exige un contrat qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. Vérifiez donc que votre contrat SaaS contient un accord de sous-traitance conforme : objet et durée, instructions documentées, confidentialité du personnel, assistance au responsable, audit, sort des données en fin de contrat et information sur les sous-traitants ultérieurs. L’absence de cet accord, ou un accord standard non négocié qui ne reflète pas vos traitements réels, constitue déjà un manquement, indépendamment de toute panne. Pour situer les rôles de chacun dans une chaîne d’hébergement et savoir qui répond de quoi quand elle se rompt, notre analyse dédiée aux responsabilités du prestataire informatique et cloud quand la chaîne se rompt décrit comment identifier les responsabilités entre client, prestataire et hébergeur.
Sur le fond, la sécurité ne se réduit pas à la confidentialité : le règlement exige des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement, ainsi que des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique. Une indisponibilité prolongée sans plan de reprise, sans sauvegardes testées et sans délai de rétablissement approprié peut donc caractériser un manquement à la sécurité, même sans fuite de données. Exigez du prestataire la description des mesures : chiffrement, sauvegardes et leur fréquence, tests de restauration, journalisation, gestion des accès et des habilitations, supervision des incidents. Vérifiez enfin la clause d’audit : le règlement européen l’impose dans le contrat de sous-traitance, et son exercice pendant l’incident, par vous ou par un tiers mandaté, permet de constater les mesures réellement déployées plutôt que celles affichées dans les documents commerciaux. Si la panne s’accompagne d’une violation de données personnelles, par exemple des fichiers clients exposés ou des accès non autorisés constatés pendant l’incident, le calendrier devient impératif : le règlement impose au responsable du traitement de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, et il impose au sous-traitant de notifier au responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Mettez donc le prestataire en demeure de vous notifier sans retard tout incident de sécurité, avec la nature des données concernées, les catégories de personnes affectées, les conséquences probables et les mesures prises. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, le responsable du traitement la communique aux personnes concernées dans les meilleurs délais, en des termes clairs et simples. Notre guide pratique sur la notification d’une violation à la CNIL en 72 heures et l’information des personnes détaille ce calendrier et son contenu.
La conservation des données chez le prestataire mérite le même examen que la disponibilité. Le Conseil d’État a validé, dans l’affaire Sergic précitée, le grief tiré d’une durée de conservation excédant dans des proportions importantes celle nécessaire au suivi des demandes de location, sans solution d’archivage intermédiaire, alors même que la société invoquait le délai de prescription de six ans des actions en discrimination. Transposée au SaaS, cette exigence signifie que votre prestataire ne peut conserver l’intégralité de vos bases en accès courant au seul motif d’un contentieux hypothétique : les données qui n’alimentent plus le service doivent être archivées avec des accès restreints ou supprimées, et le contrat doit fixer ces durées par catégorie de données. Lors d’une panne suivie d’une migration, exigez l’inventaire des copies conservées, y compris les sauvegardes, et une date de destruction avec attestation, faute de quoi l’ancien prestataire reste exposé avec vous.
La sanction administrative donne à ces exigences un poids concret. Le Conseil d’État, le 4 novembre 2020, a rejeté le recours de la société Sergic contre la délibération de la formation restreinte de la CNIL du 28 mai 2019 qui lui avait infligé une sanction pécuniaire de 400 000 euros avec publication pendant deux ans : à la suite d’un signalement révélant un défaut de sécurité permettant à des tiers non autorisés d’accéder aux données de candidats à la location ayant déposé des documents sur le site de la société, les contrôles en ligne puis sur place avaient constaté l’absence de remède au défaut, et la conservation des dossiers, sans archivage intermédiaire, excédant dans des proportions importantes la durée nécessaire au suivi des demandes (Conseil d’État, 4 novembre 2020, n° 433311). Trois enseignements valent pour tout client d’un SaaS : un défaut de sécurité signalé et non corrigé rapidement aggrave la sanction, la conservation excessive des données constitue un manquement autonome, et les constatations opérées en ligne par les agents de la CNIL, y compris par téléchargement de fichiers rendus accessibles par le défaut, ont été jugées régulières. Si votre prestataire conserve vos données au-delà du nécessaire ou tarde à corriger une faille connue, vous cumulez un risque contractuel et un risque de sanction, et la mise en demeure doit couvrir les deux terrains.
B. Récupérer les données, sortir du contrat et obtenir réparation
La sortie de crise suppose de récupérer des données exploitables, pas un simple engagement de restitution. Exigez l’export complet dans un format structuré et documenté, avec les métadonnées, l’historique et les journaux nécessaires à la continuité de votre activité, puis faites vérifier l’intégrité de l’export avant de solder quoi que ce soit. Prévoyez la destruction des copies chez le prestataire et ses sous-traitants avec une attestation datée, et vérifiez les durées de conservation que le contrat autorise après la fin de la relation. Une conservation prolongée sans finalité ni archivage intermédiaire vous expose, comme l’a montré l’affaire Sergic, et elle prive d’effet utile votre changement de prestataire si l’ancien conserve une copie exploitable de votre fichier clients. Notre article consacré à la sortie d’un contrat SaaS ou cloud, à la récupération des données et à leur destruction décrit les clauses de réversibilité à activer et les preuves à réunir. Anticipez aussi la période de transition : maintien temporaire du service, assistance à la migration, coopération du prestataire sortant, et pénalités spécifiques en cas de rétention des données.
La réparation du préjudice suit deux fondements complémentaires. Sur le terrain contractuel, les dommages et intérêts couvrent la perte d’exploitation démontrée, les frais de migration vers un nouveau prestataire, les coûts du prestataire de secours et les sommes versées à vos propres clients du fait de l’indisponibilité, sous réserve des plafonds et exclusions que le contrat stipule. Sur le terrain du règlement européen, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi, et le texte précise qu’un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci, avec une exonération possible s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. Lorsque la panne s’accompagne d’une violation, les personnes concernées peuvent donc agir contre le responsable, contre le sous-traitant ou contre les deux, et votre entreprise, responsable du traitement vis-à-vis de ses clients et salariés, a intérêt à se retourner contre le prestataire dont le manquement est à l’origine du dommage. Documentez la chaîne causale : incident chez le prestataire, indisponibilité ou exposition des données, plaintes et préjudices des personnes, mesures prises pour limiter les effets.
En pratique, procédez dans un ordre qui préserve vos droits. D’abord, sécurisez : faites constater la panne, exigez les journaux et le plan de rétablissement, changez les accès si une compromission est suspectée, et consignez chaque échange. Ensuite, qualifiez : relisez le SLA et la maintenance, identifiez les rôles de chaque intervenant, déterminez si l’incident constitue aussi une violation à notifier, et respectez le délai de 72 heures lorsqu’il s’applique. Puis contraignez : mise en demeure avec délai, pénalités liquidées, recours au prestataire de secours avec chiffrage, et, si l’inexécution suffisamment grave persiste, résolution par la voie prévue au contrat. Enfin, sortez proprement : export vérifié, destruction attestée, transition assistée et solde après vérification. Si le prestataire refuse l’export, conditionne la restitution au paiement de sommes contestées ou conserve vos données au-delà du nécessaire, saisissez la CNIL pour le volet protection des données et le juge pour le volet contractuel, sans confondre les deux procédures. La plainte devant la CNIL vise la mise en conformité et la sanction des manquements ; l’action judiciaire vise la résiliation, la restitution et l’indemnisation. Menées en parallèle avec des pièces cohérentes, elles se renforcent mutuellement au lieu de se concurrencer.
Conclusion
Une panne de SaaS avec un SLA non tenu ne se règle ni par un échange de courriers irrités ni par l’acceptation passive d’un avoir. Le dossier solide combine un contrat relu clause par clause, une preuve technique constituée pendant l’incident, une mise en demeure qui vise les bons fondements, et une gestion RGPD rigoureuse de la disponibilité, de la notification et de la récupération des données. Les décisions citées montrent que les juges examinent la nature exacte de l’obligation promise, la diligence réelle du prestataire, la qualité des preuves et le chiffrage poste par poste du préjudice, et que l’autorité de contrôle sanctionne les défauts de sécurité non corrigés comme les conservations excessives. Préparez chaque étape dans cet ordre, sans promettre à vos propres clients un rétablissement que le prestataire ne vous garantit pas, et sans laisser l’ancien prestataire conserver une copie de vos données une fois la migration achevée. Votre capacité à démontrer l’inexécution, à notifier à temps et à chiffrer vos pertes déterminera autant l’issue du litige que la qualité des clauses initiales.
Besoin d’un avis rapide sur votre dossier
Vous souhaitez un avis sur votre dossier en numérique et données personnelles, après une panne de votre logiciel SaaS, un SLA non tenu ou un désaccord sur la maintenance, les pénalités ou la récupération de vos données. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact du cabinet pour exposer votre situation et préparer vos démarches.