Votre éditeur ne corrige plus les bogues, la maintenance promise ne vient pas et le standard répond de moins en moins. Pendant ce temps, vos équipes travaillent sur un logiciel qui se dégrade, vos codes d’accès administrateurs restent entre ses mains et vos données sont hébergées sur son infrastructure. Faut-il cesser de payer, résilier immédiatement, exiger le code source ou saisir le juge en urgence ? Chaque réflexe comporte un piège : le client qui résilie trop vite paie parfois les loyers jusqu’au terme, celui qui suspend ses paiements sans cadre perd son action en résolution, et celui qui réclame le code source découvre qu’aucune clause ne l’y autorise. La jurisprudence récente des cours d’appel tranche ces situations avec une sévérité constante : tout dépend de ce que le contrat prévoit et de ce que chaque partie prouve. Cet article décrit la méthode complète pour sortir d’une maintenance logicielle inexécutée : qualifier l’inexécution, mettre en demeure dans les formes, mobiliser le séquestre du code source, récupérer les données puis changer de prestataire sans payer deux fois.
I. Contraindre l’éditeur qui n’assure plus la maintenance sans vous mettre en faute
A. Relire le contrat avant d’agir : l’inexécution grave se prouve, elle ne se décrète pas
Le point de départ reste le contrat, car l’article 1103 du code civil dispose que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Avant toute mise en demeure, le client doit donc inventorier les obligations écrites du prestataire : périmètre de la maintenance corrective et évolutive, délais d’intervention et de résolution, astreintes et pénalités, obligation de fournir un dossier d’exploitation avec les mots de passe, clause de réversibilité, durée et conditions de résiliation. C’est ce document qui dira si les codes administrateurs appartiennent au prestataire, si les anomalies relèvent de la garantie ou de la maintenance, et si la résiliation anticipée coûte les mensualités restantes.
L’arrêt rendu par la cour d’appel d’Aix-en-Provence le 11 juin 2026 illustre ce primat du contrat avec une netteté redoutable pour le client pressé. Dans cette affaire, une société reprochait à son prestataire informatique de lui avoir refusé la communication de ses codes d’accès administrateurs et avait résilié le contrat le 29 février 2024 en invoquant une faute grave. La cour a relu le contrat du 4 mars 2022 : celui-ci confiait au prestataire « la maîtrise de l’administration (login utilisateur, mot de passe) », réservait au client une procédure de réversibilité prévue à l’article 7 des conditions générales, et stipulait une durée incompressible assortie d’une tacite reconduction par périodes de trente-six mois. Faute de manquement contractuel démontré, la résiliation a été jugée injustifiée et fautive, et le client a été condamné à payer 29 033,28 euros de mensualités jusqu’au terme (CA Aix-en-Provence, ch. 3-3, 11 juin 2026, RG 25/12413). La leçon vaut pour toute maintenance : celui qui résilie sans inexécution grave prouvée devient lui-même le débiteur défaillant.
Une fois le manquement identifié dans le contrat, le client dispose d’un éventail de sanctions que l’article 1217 du code civil énumère : refuser ou suspendre sa propre exécution, poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution et demander réparation. La suspension des paiements n’est toutefois possible que si l’inexécution du prestataire est suffisamment grave, car l’article 1219 du code civil n’autorise une partie à « refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave ». Cesser de payer la maintenance au premier incident, sans gravité caractérisée, expose donc à une résolution du contrat aux torts du client et au paiement d’une indemnité de résiliation.
La résolution elle-même obéit à un formalisme strict. L’article 1224 du code civil rappelle que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Et l’article 1226 du même code ajoute que « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. » La formule « à ses risques et périls » signifie que le juge contrôlera après coup la gravité de l’inexécution : une résolution notifiée à tort devient une faute qui ouvre droit à des dommages et intérêts au profit du prestataire. Avant de notifier, le créancier doit en outre, sauf urgence, mettre en demeure le débiteur, car le même article 1226 précise que « Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » La mise en demeure doit mentionner expressément la sanction envisagée, puisque « La mise en demeure mentionne expressément qu’à défaut pour le débiteur de satisfaire à son obligation, le créancier sera en droit de résoudre le contrat. » Un courrier qui réclame des correctifs sans annoncer la résolution ne satisfait pas cette exigence. Lorsque l’inexécution persiste, le créancier notifie la résolution et ses motifs, et le débiteur peut saisir le juge pour la contester. Enfin, l’article 1227 du code civil ouvre en toute hypothèse la voie judiciaire : « La résolution peut, en toute hypothèse, être demandée en justice. » Quand le doute existe sur la gravité, l’assignation en résolution reste la voie la plus sûre.
La jurisprudence distingue aussi avec soin la garantie de la maintenance, car les deux régimes ne déclenchent pas les mêmes droits. Dans un arrêt du 5 mars 2025, la cour d’appel de Versailles a jugé qu’un client qui avait signé sans réserve le procès-verbal de réception définitive d’un développement, puis laissé s’écouler la période de garantie contractuelle de trois mois sans signaler de dysfonctionnement, ne pouvait plus imputer au prestataire des anomalies apparues ensuite : celles-ci relevaient de la maintenance dont tout projet informatique doit faire l’objet, et le prestataire, tenu d’une obligation de moyens, avait livré un produit conforme au cahier des charges (CA Versailles, ch. commerciale 3-1, 5 mars 2025, RG 22/06503). La cour a néanmoins prononcé la résolution du contrat sur un autre fondement et condamné le prestataire à restituer 71 280 euros au titre de la résolution, plus 6 780 euros de dommages et intérêts pour les sommes engagées à perte afin de finaliser le projet, tout en rejetant sa demande de restitution en valeur des prestations accomplies. Deux enseignements en découlent : signer une réception sans réserve éteint le grief de non-conformité, et la résolution restitue le prix payé sans pour autant valoriser le temps passé par un prestataire défaillant.
La preuve de l’inexécution mérite la même rigueur que sa qualification. Les rapports techniques établis unilatéralement par des sociétés concurrentes, à partir d’une version incertaine de l’application et sans référentiel du fonctionnement attendu, ont été écartés dans cette même affaire versaillaise comme non contradictoires et non probants. Le client doit donc constituer un dossier contradictoire : constats de commissaire de justice réalisés en présence du prestataire ou après convocation régulière, échanges écrits documentant chaque ticket et chaque délai dépassé, mesures des temps d’indisponibilité, et surtout démonstration que les anomalies entrent dans le périmètre contractuel de la maintenance. Un constat dressé seul, sur des manipulations effectuées par le client lui-même, ne prouve pas un dysfonctionnement imputable au prestataire, comme l’a rappelé la cour d’appel de Pau le 30 avril 2026 en refusant une expertise judiciaire : « ces seules constatations établies par le commissaire de justice sur un logiciel dont il ne connaît pas le fonctionnement, à partir de manipulations effectuées par M. [Q], ne permettent pas de corroborer la réalité de dysfonctionnements du logiciel ou d’anomalies susceptibles d’être imputables à la société Elcia » (CA Pau, 2e ch., sect. 1, 30 avril 2026, RG 25/01339). Dans cette affaire, les formations contractuelles avaient été dispensées et le paramétrage incombait au client selon le devis signé : sans motif légitime démontré, aucune mesure d’instruction n’est ordonnée.
B. Obtenir le code source : séquestre chez un tiers de confiance ou clause d’accès négociée
Quand l’éditeur cesse toute maintenance ou disparaît, le code source devient la clé de la continuité : sans lui, aucun repreneur ne peut corriger, faire évoluer ou simplement héberger le logiciel. Or le code source reste la propriété de l’éditeur, et aucun texte n’oblige un éditeur à le remettre à son client au seul motif qu’il n’assure plus la maintenance. Tout repose donc sur l’anticipation contractuelle, dont l’instrument le plus solide est le contrat d’entiercement, aussi appelé séquestre ou software escrow, conclu entre l’éditeur, le client bénéficiaire et un tiers de confiance.
L’Agence pour la Protection des Programmes, qui exerce ce rôle de tiers de confiance depuis plusieurs dizaines d’années, décrit un mécanisme strictement encadré : ce contrat tripartite organise le dépôt des codes sources par l’éditeur et les conditions d’accès du bénéficiaire, avec une procédure de libération sécurisée pour les deux parties (Agence pour la Protection des Programmes, article sur la libération du code source dans le cadre d’un contrat d’entiercement, mis à jour le 3 mars 2026). Trois règles pratiques en découlent. D’abord, les cas de libération doivent être énumérés de façon limitative et rédigés avec précision : cessation de maintenance, redressement ou liquidation judiciaire, cession d’activité, manquement persistant après mise en demeure. Une formule vague comme « défaillance de l’éditeur » ouvre un contentieux sur le sens du mot ; une liste fermée de cas déclencheurs, assortie d’une procédure écrite de demande par courrier recommandé, protège les deux parties. Ensuite, l’accès aux codes sources ne transfère pas la propriété intellectuelle : la libération confère un droit d’usage et de maintenance pour les besoins propres du bénéficiaire, jamais la propriété du logiciel ni le droit de le commercialiser. Enfin, l’audit et la mise à jour régulière des dépôts conditionnent leur exploitabilité : un dépôt vieux de trois versions, sans documentation de compilation ni environnement de construction, ne permet pas de reprendre l’exploitation. Le contrat d’entiercement doit donc imposer des dépôts à chaque version majeure, vérifiés par le tiers de confiance, avec la documentation, les scripts de génération et les clés nécessaires.
À défaut de contrat d’entiercement, une clause d’accès aux sources insérée dans le contrat commercial peut prévoir la remise du code en cas de défaillance. Cette solution reste moins protectrice, car le tiers de confiance n’est pas partie au contrat et ne contrôle ni le contenu des dépôts ni le respect par l’éditeur de son obligation de dépôt. Le client qui négocie aujourd’hui un contrat de maintenance doit donc exiger l’un ou l’autre, en commençant par l’entiercement, et refuser les clauses qui réservent durablement les accès administrateurs au seul prestataire sans organiser la sortie. L’arrêt aixois du 11 juin 2026 montre le prix de cette négligence : le client qui avait accepté que le prestataire conserve seul la maîtrise des accès n’a pu ni imposer la remise des codes ni justifier sa résiliation, et la procédure de réversibilité contractuelle est devenue sa seule porte de sortie.
Quand la défaillance survient sans séquestre ni clause, les voies de secours restent étroites. Le client peut mettre en demeure l’éditeur de remettre les éléments nécessaires à la continuité en invoquant son obligation de moyens et, le cas échéant, saisir le juge des référés pour obtenir sous astreinte la communication des accès et des sauvegardes, en démontrant le trouble manifestement illicite ou le péril imminent pour son exploitation. En cas de procédure collective de l’éditeur, la demande se porte devant les organes de la procédure, avec une créance à déclarer et une négociation sur la poursuite des contrats en cours. Dans tous les cas, la démonstration chiffrée du préjudice d’exploitation conditionne l’issue : pertes de production, coût d’un prestataire de substitution, pénalités versées aux propres clients de l’entreprise. La résolution et les dommages et intérêts supposent un préjudice prouvé, car l’article 1231-1 du code civil n’ouvre réparation que « soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ».
II. Récupérer vos données et changer de prestataire sans payer deux fois
A. Imposer la restitution des données : contrat de sous-traitance, réversibilité et preuves
La récupération des données obéit à deux régimes distincts qu’il ne faut pas confondre : le régime contractuel de la réversibilité, qui organise le retour de l’ensemble des données d’exploitation dans un format utilisable, et le régime du RGPD, qui impose au sous-traitant de supprimer ou de renvoyer les données personnelles au terme de la prestation. Les deux se cumulent et doivent être activés ensemble.
Sur le terrain du RGPD, lorsque le prestataire informatique traite des données personnelles pour le compte du client, il agit comme sous-traitant et le traitement doit être encadré par un contrat écrit. Ce contrat prévoit notamment, selon l’article 28, paragraphe 3, point g) du RGPD, que le sous-traitant, au choix du responsable du traitement, supprime toutes les données personnelles ou les lui renvoie au terme de la prestation, puis détruise les copies existantes, sauf si le droit de l’Union ou le droit d’un État membre en exige la conservation. Le client doit donc notifier par écrit son choix entre suppression et renvoi, exiger la destruction des copies et se faire remettre une attestation de suppression. Le même article impose au sous-traitant de mettre à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre les audits et inspections du responsable du traitement ou d’un auditeur mandaté par lui, en y contribuant (article 28, paragraphe 3, point h) du RGPD). Ce droit d’audit, rappelé par la CNIL dans ses clauses contractuelles types entre responsable de traitement et sous-traitant du 30 juin 2021, permet de vérifier que la suppression est effective et que le prestataire ne conserve aucune copie d’exploitation. Les contenus pédagogiques de la CNIL éclairent l’interprétation du texte mais ne créent pas d’obligations nouvelles : seuls le règlement et le contrat lient le prestataire.
Une erreur fréquente consiste à invoquer le droit à la portabilité pour obtenir la migration complète d’un système. En matière de portabilité, l’article 20, paragraphe 1 du RGPD ouvre aux personnes concernées le droit de recevoir les données qu’elles ont fournies à un responsable du traitement dans un format structuré, couramment utilisé et lisible par machine, puis de les transmettre à un autre responsable. Ce droit appartient aux personnes dont les données sont traitées, comme les salariés ou les clients de l’entreprise, et non à l’entreprise cliente elle-même pour récupérer sa base d’exploitation. La migration d’un logiciel métier relève donc du contrat de réversibilité et de l’article 28, jamais de l’article 20. Le client qui veut changer de prestataire doit exiger un export complet et documenté : périmètre des données, formats, délais, assistance à la reprise, tests de conformité de l’export, puis suppression attestée.
La jurisprudence sanctionne durement le prestataire qui retient ou exploite les données après la fin du contrat. Le 17 janvier 2024, la cour d’appel de Paris a condamné une tête de réseau à verser 28 420 euros à un ancien franchisé pour avoir utilisé ses données après la résiliation du contrat, en violation du protocole de sortie signé le 28 septembre 2018, et elle a confirmé la condamnation de première instance à 16 180 euros pour le retard apporté à la mise à disposition des données (CA Paris, pôle 5, ch. 4, 17 janvier 2024, RG 22/03890). Dans cette affaire, les données étaient gérées par un prestataire chargé des données personnelles des franchisés grâce à un logiciel dédié : la cour a retenu la responsabilité contractuelle du réseau pour la non-destruction et l’utilisation postérieure à la sortie. Deux précisions limitent toutefois l’enthousiasme : la perte de valeur du fonds de commerce et le préjudice moral invoqués par le franchisé ont été rejetés faute de preuve, car aucun préjudice distinct n’était démontré. Retard de restitution et utilisation post-contractuelle se paient, mais chaque chef de préjudice doit être chiffré et justifié pièce par pièce.
Côté preuve, le client organise la traçabilité de la sortie dès la mise en demeure : inventaire contradictoire des données hébergées, demande écrite d’export avec délai, constats de commissaire de justice des accès refusés ou des exports incomplets, journal des indisponibilités. Lorsque le prestataire conteste les dysfonctionnements, l’expertise judiciaire de l’article 145 du code de procédure civile reste disponible, puisque « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » Mais le motif légitime s’apprécie souverainement et suppose un commencement de preuve : un constat unilatéral sur des manipulations du client, sans démonstration d’une anomalie imputable au prestataire, ne suffit pas, comme l’a jugé la cour d’appel de Pau. L’expertise se prépare donc comme la résolution : contrat relu, manquement localisé dans une clause, pièces contradictoires réunies. Pour le cadre général des clauses à exiger d’un prestataire cloud ou SaaS, notre analyse des clauses RGPD, d’audit et de réversibilité à imposer à votre prestataire détaille le socle contractuel qui rend cette sortie possible.
B. Chiffrer la sortie : restitutions, pénalités et loyers restants
La fin du contrat déclenche un décompte que le client doit établir avant de notifier quoi que ce soit, car la résolution produit des effets en chaîne. L’article 1229 du code civil pose le principe : « La résolution met fin au contrat. » Elle prend effet à la date prévue par la clause résolutoire, à la réception de la notification ou à la date fixée par le juge, et elle entraîne des restitutions : quand les prestations n’ont d’utilité que par l’exécution complète du contrat, tout ce qui a été procuré de part et d’autre doit être restitué. Pour un logiciel, la restitution prend une forme particulière que la cour d’appel de Grenoble a fixée le 27 février 2025 dans une affaire de location-maintenance : l’application étant un bien incorporel, sans équipement physique remis au client, il appartient au bailleur d’en supprimer informatiquement l’accès, et le client se trouve dans l’impossibilité de restituer autrement (CA Grenoble, ch. commerciale, 27 février 2025, RG 24/00384). Le client sortant doit donc exiger la preuve de la coupure des accès et de la suppression de ses données, plutôt que de promettre une restitution matérielle impossible.
Le même arrêt grenoblois illustre le sort des sommes impayées : l’exception d’inexécution invoquée par le client a été jugée mal fondée, et la condamnation provisionnelle de 47 435,78 euros au titre des loyers, intérêts et clause pénale a été confirmée. Suspendre ses paiements sans inexécution grave du prestataire conduit à payer l’arriéré majoré des intérêts et de la pénalité. Les pénalités contractuelles obéissent à l’article 1231-5 du code civil : « Lorsque le contrat stipule que celui qui manquera de l’exécuter paiera une certaine somme à titre de dommages et intérêts, il ne peut être alloué à l’autre partie une somme plus forte ni moindre. » Le juge peut néanmoins modérer ou augmenter la pénalité manifestement excessive ou dérisoire, même d’office, car « Néanmoins, le juge peut, même d’office, modérer ou augmenter la pénalité ainsi convenue si elle est manifestement excessive ou dérisoire. » Le client doit donc vérifier chaque pénalité à l’aune de son préjudice réel et demander la modération des clauses abusives, tandis que le prestataire invoquera l’exécution partielle pour faire réduire la sanction à proportion de l’intérêt procuré.
Les clauses de durée incompressible et d’indemnité de résiliation appellent la même vigilance. Dans l’affaire aixoise, le contrat imposait le paiement de l’ensemble des mensualités jusqu’à l’échéance en cas de résiliation anticipée, et le client résiliant à tort a supporté 29 033,28 euros. Avant de résilier, le client calcule donc trois masses : les sommes dues jusqu’au terme en cas de résiliation fautive, les restitutions et dommages et intérêts espérés en cas de résolution justifiée, et le coût de la migration vers le nouveau prestataire. Quand le solde penche vers la résiliation, la mise en demeure de payer les redevances suit les formes de l’article 1344 du code civil, selon lequel « Le débiteur est mis en demeure de payer soit par une sommation ou un acte portant interpellation suffisante, soit, si le contrat le prévoit, par la seule exigibilité de l’obligation. » Une sommation par acte de commissaire de justice ou une lettre recommandée avec accusé de réception valent interpellation suffisante et font courir les intérêts.
En pratique, la sortie propre suit un ordre immuable. D’abord, relire le contrat et qualifier chaque manquement en le rattachant à une clause précise, en distinguant garantie, maintenance et réversibilité. Ensuite, mettre en demeure par écrit avec délai raisonnable et mention expresse de la résolution encourue, puis notifier la résolution avec ses motifs si l’inexécution persiste, ou assigner en résolution en cas de doute sur la gravité. En parallèle, notifier au prestataire le choix entre suppression et renvoi des données personnelles, exiger l’export de réversibilité avec calendrier et tests, et faire constater toute rétention. Enfin, chiffrer les restitutions, demander la modération des pénalités excessives et provisionner le coût du repreneur. Le client qui respecte cet ordre aborde le changement de prestataire avec un dossier complet : contrat annoté, mises en demeure régulières, constats contradictoires, exports vérifiés et décompte chiffré. Celui qui brûle les étapes paie deux fois : les mensualités de l’ancien contrat et la facture du nouveau.
Conclusion
Une maintenance logicielle inexécutée ne se règle ni par un courrier de colère ni par une coupure de paiement improvisée. Le contrat distribue les rôles : il dit qui détient les accès, ce qui relève de la garantie ou de la maintenance, comment sort le client et à quel prix. La mise en demeure avec mention expresse de la résolution, la notification motivée ou l’assignation en justice forment la seule voie sûre vers la résolution, et la gravité de l’inexécution se prouve par des pièces contradictoires, jamais par des rapports unilatéraux. Le code source ne se réclame pas, il s’anticipe par un contrat d’entiercement avec des cas de libération limitativement énumérés et des dépôts régulièrement audités. Les données ne se récupèrent pas par la portabilité des personnes concernées, mais par la clause de réversibilité et l’article 28 du RGPD, avec un choix notifié entre suppression et renvoi et une destruction des copies attestée. Chaque préjudice doit être chiffré, car les juges indemnisent le retard et l’utilisation post-contractuelle prouvés, et rejettent les pertes de fonds de commerce et les préjudices moraux supposés. Le client méthodique sort d’une maintenance défaillante avec ses données, un repreneur opérationnel et un décompte maîtrisé ; le client pressé sort avec une condamnation. Devant un éditeur qui n’assure plus, le premier réflexe reste donc le même : relire le contrat, écrire, mettre en demeure dans les formes, puis agir vite, car les accès se perdent, les données s’effacent et les délais de la résolution ne pardonnent pas.
Besoin d’un avis rapide sur votre dossier
Votre éditeur n’assure plus la maintenance de votre logiciel ou retient vos codes d’accès et vos données ? Obtenez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.