Votre éditeur SaaS vient d’entrer en redressement judiciaire. Le support ne répond plus, l’export de vos données échoue et l’administrateur judiciaire parle de poursuivre ou d’arrêter les contrats. Pendant ce temps, les données de vos clients, de vos salariés ou de vos patients restent hébergées sur ses serveurs. Que deviennent-elles si la société est liquidée, qui peut les récupérer, et comment prouver le manquement pour obtenir réparation ? La réponse se joue sur deux terrains à la fois : le droit des procédures collectives, qui fige les contrats en cours, et le règlement général sur la protection des données, qui maintient les rôles de responsable du traitement et de sous-traitant jusqu’au bout. Cet article expose la méthode complète : qualifier les rôles, exiger la restitution, activer la portabilité et l’effacement, notifier les violations et constituer le dossier de preuves qui permettra de chiffrer le préjudice.
I. La procédure collective du prestataire ne fait pas disparaître vos données
L’ouverture d’une sauvegarde, d’un redressement ou d’une liquidation judiciaire ne résilie pas vos contrats par elle-même et ne transfère pas vos données à qui que ce soit. Le réflexe consiste donc à raisonner en deux temps : d’abord le sort du contrat en cours face à la procédure collective, ensuite la répartition des obligations de protection des données entre vous et l’éditeur défaillant.
A. Le contrat SaaS ou cloud se poursuit malgré le jugement d’ouverture
En sauvegarde, la règle est posée par l’article L. 622-13 du code de commerce : aucune indivisibilité, résiliation ou résolution d’un contrat en cours ne peut résulter du seul fait de l’ouverture d’une procédure de sauvegarde. Le texte ajoute que le cocontractant doit remplir ses obligations malgré le défaut d’exécution par le débiteur d’engagements antérieurs au jugement d’ouverture, et que le défaut d’exécution de ces engagements antérieurs n’ouvre droit qu’à déclaration au passif. Autrement dit, l’éditeur placé en sauvegarde reste tenu d’héberger, de maintenir et de restituer vos données pour la période postérieure, tandis que vos créances nées avant le jugement suivent le sort collectif de la déclaration de créance.
En redressement judiciaire, ce même régime s’applique par renvoi : l’article L. 631-14 du code de commerce rend les articles L. 622-13 à L. 622-33 applicables à la procédure de redressement judiciaire, sous réserve des dispositions propres à cette procédure (texte en vigueur vérifié sur Legifrance). En liquidation judiciaire, l’article L. 641-11-1 du code de commerce reprend la même protection : aucune indivisibilité, résiliation ou résolution d’un contrat en cours ne peut résulter du seul fait de l’ouverture ou du prononcé d’une liquidation judiciaire, et le liquidateur a seul la faculté d’exiger l’exécution des contrats en cours en fournissant la prestation promise au cocontractant du débiteur. Le paiement des prestations postérieures doit alors se faire au comptant, sauf acceptation de délais par le client.
En sauvegarde comme en redressement, l’administrateur a seul la faculté d’exiger l’exécution des contrats en cours en fournissant la prestation promise au cocontractant du débiteur. Il doit s’assurer, au moment où il demande l’exécution, qu’il disposera des fonds nécessaires pour assurer le paiement en résultant. Pour le client, cela signifie qu’une demande d’export ou de maintien d’accès adressée au seul éditeur risque de rester lettre morte : la même demande doit être notifiée à l’administrateur judiciaire, qui seul peut engager les moyens de la société débitrice pour l’exécuter. En liquidation, ce pouvoir passe au liquidateur dans les mêmes conditions. Parallèlement, les créances nées avant le jugement, factures impayées, pénalités de retard, avoirs non remboursés et indemnités déjà acquises, doivent être déclarées : tous les créanciers dont la créance est née antérieurement au jugement d’ouverture, à l’exception des salariés, adressent la déclaration de leurs créances au mandataire judiciaire dans des délais fixés par décret en Conseil d’Etat. Le client qui omet de déclarer dans les délais s’expose à l’extinction de sa créance antérieure, alors même que son préjudice de protection des données serait fondé. D’où la discipline à tenir dès l’ouverture : déclarer au passif pour le passé, exiger par écrit l’exécution pour l’avenir, et ne jamais confondre les deux guichets.
Concrètement, trois conséquences en découlent pour le client du SaaS défaillant. D’abord, la clause qui prévoirait la résiliation automatique en cas de procédure collective est neutralisée pour les contrats en cours : ni l’éditeur ni l’administrateur ne peuvent s’en prévaloir pour couper l’accès du seul fait du jugement. Ensuite, l’interlocuteur change : c’est l’administrateur judiciaire, et en liquidation le liquidateur, qui décide de poursuivre ou de renoncer au contrat, et toute demande d’exécution, de restitution ou de mise en demeure doit leur être adressée en plus de l’éditeur. Enfin, les sommes dues avant le jugement, y compris les pénalités et les avoirs de trop-perçu, doivent être déclarées au passif dans les délais de la procédure, faute de quoi elles s’éteignent dans la répartition.
Sur le terrain contractuel pur, l’article 1217 du code civil conserve toute son utilité : la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut refuser d’exécuter ou suspendre l’exécution de sa propre obligation, poursuivre l’exécution forcée en nature de l’obligation, obtenir une réduction du prix, provoquer la résolution du contrat et demander réparation des conséquences de l’inexécution. Ces sanctions non incompatibles peuvent être cumulées. Face à un éditeur en procédure collective, l’exécution forcée passe par l’administrateur ou le liquidateur, la résolution doit être maniée avec prudence car elle peut priver le client de l’accès nécessaire à la récupération, et la réparation se chiffre en déclaration de créance pour la part antérieure au jugement.
Ce volet contractuel et procédural a déjà été traité sous l’angle de la continuité d’activité : récupérer les accès, le nom de domaine, l’hébergement et les codes sources relève d’une logique de sauvegarde de l’exploitation. Le présent article adopte l’angle complémentaire et distinct des données personnelles : ce sont les droits des personnes concernées, la portabilité, l’effacement et la notification des violations qui structurent l’action, avec la Commission nationale de l’informatique et des libertés et le juge judiciaire comme destinataires. Pour le socle préventif, avant toute difficulté, il reste utile de relire les clauses RGPD, l’audit et la réversibilité à imposer avant de confier vos données au prestataire, car c’est ce contrat qui conditionnera la restitution le jour où l’éditeur défaille.
B. Le client reste responsable du traitement et l’éditeur reste son sous-traitant
La procédure collective ne modifie pas la qualification des acteurs au sens du règlement général sur la protection des données. Le client qui détermine les finalités et les moyens reste responsable du traitement : est responsable la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement. L’éditeur SaaS ou l’hébergeur qui traite les données pour le compte du client reste sous-traitant : est sous-traitant la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement. Ni le jugement d’ouverture, ni la désignation d’un administrateur, ni la perspective d’une cession ne déplacent ces rôles : le client conserve la maîtrise juridique des finalités, et le prestataire conserve l’obligation d’agir sur ses seules instructions documentées.
De cette qualification découle l’obligation de garanties pesant sur le client au moment du choix du prestataire, mais aussi pendant l’exécution : le responsable du traitement fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. Un éditeur qui cesse de maintenir la sécurité, qui perd ses équipes ou qui coupe les sauvegardes cesse de présenter ces garanties, et le client doit le constater par écrit au lieu de subir la dégradation en silence. La page de la CNIL consacrée au sous-traitant détaille ces attentes et les réflexes de formalisation.
Le contrat de sous-traitance de l’article 28 du règlement organise ensuite l’aide concrète que l’éditeur doit au client. Le sous-traitant aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes, et il l’aide à garantir le respect des obligations de sécurité et de notification des violations. Surtout, au terme de la prestation, selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes, à moins que le droit de l’Union ou le droit de l’État membre n’exige la conservation des données à caractère personnel. Cette clause de restitution ou de suppression est le fondement direct de l’injonction de rendre les données quand l’éditeur ferme. Enfin, le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits : journaux d’accès, registres, preuves de chiffrement et de sauvegarde doivent donc être exigés avant que les équipes ne se dispersent.
Cette chaîne de sous-traitance mérite une vigilance propre, car l’éditeur SaaS héberge lui-même ses données chez un fournisseur d’infrastructure. Or le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. Le client doit donc exiger la liste des sous-traitants ultérieurs de son éditeur, vérifier l’existence de l’autorisation et s’assurer que les mêmes obligations de restitution et de sécurité leur sont répercutées par contrat. Quand l’éditeur entre en procédure collective, l’hébergeur sous-jacent devient un interlocuteur de secours : si le contrat le permet, le client peut lui demander directement la conservation des données et l’interdiction de toute suppression, en attendant l’export complet.
L’affaire de l’incendie des centres de données d’OVH à Strasbourg illustre l’articulation entre responsabilité contractuelle du prestataire cloud et obligations de protection des données. Une association de soutien scolaire louait depuis 2015 un serveur privé virtuel où se trouvait logée l’intégralité de son application de gestion informatisée de son activité en temps réel, application détruite dans l’incendie de mars 2021. En qualité de responsable du traitement, l’association avait procédé auprès de la CNIL à une notification au titre d’une violation des données personnelles stockées sur son serveur. Le tribunal de commerce de Lille avait confirmé que la société d’hébergement avait manqué à ses obligations contractuelles, légales et réglementaires consécutivement à l’incendie. Saisie en appel, la cour d’appel de Douai, par arrêt du 4 juin 2026 (RG 24/00967), a rejeté la force majeure invoquée par l’hébergeur : elle a rejeté la demande de la société tendant à voir déclarer réunies les conditions contractuelles et légales de la force majeure. Elle a jugé par ailleurs que la société avait déjà intégralement indemnisé l’association du seul préjudice subi du fait du manquement qui lui était imputable. Trois enseignements s’en dégagent pour le client d’un prestataire défaillant : la perte ou l’indisponibilité des données confiées engage la responsabilité contractuelle du prestataire même après un sinistre majeur, la notification de la violation à la CNIL incombe au client responsable du traitement, et la réparation se limite au préjudice imputable au manquement démontré, d’où l’importance d’un dossier de preuves rigoureux.
II. Récupérer, transmettre ou effacer : les droits à activer sans attendre
Quand l’éditeur entre en procédure collective, le temps joue contre le client : les équipes partent, les serveurs peuvent être coupés et les sauvegardes expirer. L’action doit donc combiner sans délai les demandes de restitution fondées sur le contrat, l’exercice des droits du règlement et, en cas de compromission, la notification des violations. Chaque demande doit être écrite, datée et adressée à la fois à l’éditeur, à son délégué à la protection des données et à l’administrateur ou au liquidateur.
A. Portabilité, effacement et notification de violation
Le droit à la portabilité permet d’obtenir les données pour les transmettre à un nouveau prestataire : Les personnes concernées ont le droit de recevoir les données à caractère personnel les concernant qu’elles ont fournies à un responsable du traitement, dans un format structuré, couramment utilisé et lisible par machine, et ont le droit de transmettre ces données à un autre responsable du traitement sans que le responsable du traitement auquel les données à caractère personnel ont été communiquées y fasse obstacle. Ce droit s’applique lorsque le traitement est fondé sur le consentement ou sur un contrat et que le traitement est effectué à l’aide de procédés automatisés, ce qui couvre la quasi-totalité des traitements hébergés en SaaS. En pratique, le client exige l’export complet dans un format réutilisable, avec la documentation des schémas, et non une simple restitution en format propriétaire inexploitable. Si l’éditeur ou l’administrateur refuse ou tarde, ce refus documenté fondera la plainte devant la CNIL et la demande d’injonction devant le juge.
Le droit à l’effacement prend le relais une fois les données récupérées, ou lorsque leur conservation par le prestataire défaillant devient injustifiée : La personne concernée a le droit d’obtenir du responsable du traitement l’effacement, dans les meilleurs délais, de données à caractère personnel la concernant et le responsable du traitement a l’obligation d’effacer ces données à caractère personnel dans les meilleurs délais, notamment lorsque les données à caractère personnel ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées ou traitées d’une autre manière. Le client responsable du traitement répercute cette obligation sur son sous-traitant par instruction écrite : suppression des environnements de production et de préproduction, destruction des sauvegardes à l’issue de leur cycle de rotation, attestation de destruction. Laisser les données d’anciens clients ou salariés dormir sur les serveurs d’une société liquidée expose à une violation caractérisée du principe de limitation de la conservation.
En cas de perte, d’indisponibilité prolongée, d’accès non autorisé ou de destruction des données, la notification de violation s’impose au client responsable du traitement : En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le sous-traitant doit pour sa part notifier le responsable dans les meilleurs délais après en avoir pris connaissance, ce qui suppose d’exiger de l’éditeur défaillant une information immédiate de tout incident. La procédure de notification en ligne de la CNIL précise les informations attendues : nature des faits, catégories de données et de personnes, conséquences probables et mesures prises. Si le risque pour les personnes est élevé, l’information directe des personnes concernées s’ajoute à la notification.
La plainte devant la CNIL contre le prestataire qui refuse la restitution, la portabilité ou l’effacement doit être construite avec soin. Le Conseil d’État vient de rappeler, le 27 août 2026 (n° 508655, centre hospitalier de Hyères), qu’une clôture de plainte par la CNIL sans investigations complémentaires n’est pas entachée d’erreur lorsque la requérante ne fait état d’aucun élément précis et circonstancié quant à un risque d’atteinte à sa vie privée, la requête étant alors rejetée. La leçon vaut pour le contentieux du SaaS défaillant : la plainte doit décrire précisément les traitements, les demandes adressées et leurs dates, les refus ou silences opposés, les catégories de données et de personnes exposées, et joindre les pièces. Une plainte documentée a des chances d’aboutir à une mise en demeure ou à une sanction ; une plainte vague s’expose à la clôture.
L’ordre des démarches compte autant que leur contenu. Le jour même où la défaillance est connue, le client fige la situation : export complet des données et des journaux, captures des indisponibilités, inventaire des traitements hébergés à partir du registre. Dans les jours qui suivent, il adresse ses instructions écrites de restitution, de portabilité et de conservation à l’éditeur, à son délégué à la protection des données et à l’administrateur ou au liquidateur, puis il notifie la violation à la CNIL dans le délai de soixante-douze heures s’il est dépassé ou incertain sur le risque. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, l’information des personnes concernées, dans un langage clair et avec les mesures de protection recommandées, complète la notification à l’autorité. Chaque étape est horodatée et conservée : c’est cette chronologie qui fera la différence entre une plainte circonstanciée qui prospère et une plainte vague qui se fait clôturer.
Enfin, la sécurité due par les deux acteurs reste exigible jusqu’au dernier jour d’exploitation : le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris la pseudonymisation et le chiffrement des données à caractère personnel. Un éditeur en procédure collective qui désactive l’authentification multifacteur pour économiser, qui laisse les accès des salariés partis ouverts ou qui interrompt les sauvegardes manque à cette obligation, et le client qui en a connaissance sans réagir par écrit engage sa propre responsabilité de responsable du traitement.
B. Prouver le manquement et obtenir réparation
La réparation suppose un manquement démontré, un préjudice chiffré et un lien entre les deux. Le dossier de preuves se constitue dès les premiers signes de défaillance : captures des interruptions et des messages d’erreur, journaux d’accès et d’export, échanges avec le support, mises en demeure adressées en recommandé avec accusé de réception à l’éditeur et à l’administrateur ou au liquidateur, constats de commissaire de justice des indisponibilités et des pertes, inventaire des données confiées et de leur criticité, coûts de reconstitution et de migration vers un nouveau prestataire, pertes d’exploitation documentées par la comptabilité. Les demandes fondées sur l’article 28 du règlement, portabilité, effacement et audit doivent figurer dans ces écrits, avec des délais explicites et l’avertissement d’une saisine de la CNIL et du juge.
Le fondement indemnitaire de droit commun des données personnelles est l’article 82 du règlement : Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le client personne morale invoque son préjudice matériel propre, coûts de migration, perte de données, atteinte à l’exploitation, et le cas échéant le préjudice moral des personnes concernées peut être porté par elles-mêmes ou relayé selon les voies procédurales applicables. L’arrêt de Douai du 4 juin 2026 fixe la mesure : la réparation couvre le seul préjudice subi du fait du manquement imputable au prestataire, la cour ayant constaté que la société avait déjà intégralement indemnisé l’association de ce seul préjudice. Le chiffrage doit donc isoler ce qui résulte du manquement de l’éditeur, indisponibilité fautive, perte de données, refus de restitution, de ce qui résulte du sinistre lui-même ou des propres négligences du client, absence de sauvegardes locales alors que le contrat les imposait.
Sur le plan procédural, trois voies se combinent. La déclaration de créance couvre les dommages antérieurs au jugement d’ouverture, indemnités de retard, pénalités contractuelles et préjudices déjà réalisés. L’action en exécution ou en résolution, sur le fondement de l’article 1217 du code civil, vise la période postérieure : obtenir l’export sous astreinte, faire exécuter la restitution par un tiers aux frais du débiteur ou provoquer la résolution une fois les données récupérées. La plainte devant la CNIL et l’action en réparation devant le juge judiciaire visent la sanction des manquements au règlement et l’indemnisation intégrale. Devant le juge, la demande d’injonction de restituer ou d’effacer sous astreinte est souvent plus précieuse que les dommages-intérêts eux-mêmes, car les données perdues ne se rachètent pas. La mise en cause de l’assureur du prestataire et, en cas de faute séparable, de ses dirigeants, se discute au cas par cas avec le conseil.
Le chiffrage du préjudice suit la même rigueur. Les coûts directs se justifient par factures : migration vers le nouveau prestataire, reconstitution des données perdues, constats et expertises, honoraires de mise en conformité d’urgence. Les pertes d’exploitation se démontrent par la comptabilité analytique : commandes non traitées pendant l’indisponibilité, pénalités versées aux propres clients, campagnes interrompues. Le préjudice de protection des données s’ajoute : notifications à adresser, gestion des réclamations des personnes concernées, atteinte à la réputation mesurée par des éléments objectifs. Devant le juge, la demande d’injonction de restituer ou d’effacer sous astreinte accompagne systématiquement la demande indemnitaire, car elle seule peut contraindre un débiteur en procédure collective à agir vite, et son inexécution alimente à son tour le préjudice réparable.
La prévention reste enfin le meilleur contentieux : clause de réversibilité détaillant formats, délais et assistance, exports réguliers et testés, séquestre des codes et des données chez un tiers de confiance avec événements déclencheurs incluant l’ouverture d’une procédure collective, sauvegardes chiffrées conservées hors de l’infrastructure du prestataire, registre des traitements à jour permettant de prouver sans délai ce qui était hébergé où. Ces stipulations, négociées quand le rapport de force est favorable, valent mieux que toutes les procédures menées dans l’urgence d’une liquidation.
En synthèse, l’éditeur SaaS en procédure collective ne libère personne : le contrat en cours se poursuit, les rôles de responsable et de sous-traitant subsistent, et les droits à la portabilité, à l’effacement et à la sécurité doivent être exercés par écrit et sans attendre. Celui qui notifie la violation dans les délais, qui exige la restitution par la voie de l’article 28 et qui documente chaque refus se donne les moyens d’obtenir l’injonction puis la réparation. Celui qui attend la clôture de la liquidation ne retrouvera ni ses données ni un débiteur solvable.
Une fois les données récupérées et sécurisées chez le nouveau prestataire, le travail n’est pas terminé : le registre des traitements doit être mis à jour avec le changement de sous-traitant, les personnes concernées dont les données ont été exposées doivent recevoir une information claire si le risque l’exige, et les accès de l’ancien éditeur doivent être révoqués sans délai. C’est aussi le moment de tirer les leçons contractuelles de la crise : renégocier des clauses de réversibilité mesurables, avec des délais chiffrés et des pénalités dissuasives, et tester réellement l’export avant d’en avoir besoin. Les entreprises qui documentent cet après-crise transforment une défaillance subie en démonstration de leur diligence, ce qui pèse favorablement tant devant la CNIL que devant le juge en cas de contentieux résiduel sur les responsabilités.
Liste de contrôle avant de clore le dossier : contrat et avenants archivés, demandes de restitution et d’export datées, réponses ou silences constatés, notification CNIL effectuée, personnes informées si nécessaire, créance déclarée au passif, plainte ou action engagée, nouveau prestataire avec contrat article 28 complet et sauvegardes externalisées.
Besoin d’un avis rapide sur votre dossier
Votre éditeur SaaS ou votre hébergeur est en redressement ou en liquidation et vos données sont en jeu. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles : qualification des rôles, restitution et portabilité, notification de violation, plainte devant la CNIL et réparation du préjudice. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.