Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire SaaS ou cloud qui coupe l’accès ou retient vos données à la fin du contrat : récupérer, faire exécuter la réversibilité et engager sa responsabilité en 2026

Votre logiciel de facturation ne s’ouvre plus un lundi matin. Le prestataire qui héberge vos données clients, votre paie ou votre dossier de production a suspendu l’accès pour factures impayées, ou refuse de restituer l’historique après votre départ vers un concurrent. L’activité ralentit, les salariés ressaisissent à la main, les clients s’impatientent et chaque jour sans export complique la migration. Ce scénario, banal dans les contrats d’infogérance, de maintenance et de logiciel en ligne, concentre deux régimes qu’il faut manier ensemble : le contrat informatique, qui répartit les droits d’administration et organise la sortie, et le règlement général sur la protection des données, qui impose au prestataire traitant des données personnelles de les renvoyer ou de les supprimer à la fin de la prestation, selon votre choix.

La cour d’appel d’Aix-en-Provence a confirmé le 11 juin 2026, dans un litige entre un fabricant d’huiles essentielles et son prestataire informatique (RG 25/12413), qu’un client ne peut pas rompre tous ses contrats au motif d’une rétention de codes lorsque le contrat réservait expressément au prestataire la maîtrise de l’administration et prévoyait une procédure de réversibilité à l’issue du contrat. Le tribunal de commerce de Grenoble a ordonné en référé le 14 avril 2026 (n° 2026R00071) à un prestataire, sous astreinte de 1 000 euros par jour de retard, de débloquer et de restaurer l’accès aux serveurs d’une société en redressement judiciaire. Ces deux décisions encadrent la méthode : relire le contrat avant de rompre, exiger la restitution sur le fondement exact, puis contraindre vite devant le bon juge.

Cet article explique comment récupérer vos données et votre accès, sur quels textes appuyer la mise en demeure, quand saisir le juge des référés, et comment engager ensuite la responsabilité du prestataire, côté contrat comme côté données personnelles.

I. Qualifier le blocage avant d’agir : le contrat d’abord, le RGPD dès que des données personnelles sont en jeu

A. Relire le contrat informatique : qui administre, qui restitue, et à quelles conditions

Le réflexe le plus coûteux consiste à résilier immédiatement tous les contrats par lettre recommandée en invoquant une rétention abusive des accès. L’article 1103 du code civil dispose que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (Code civil, art. 1103). Tout commence donc par la lecture des conditions particulières et générales : objet de chaque contrat, périmètre administré par le prestataire, clause de mots de passe, clause de réversibilité, durée et renouvellement, clause résolutoire, pénalités et intérêts.

La distinction entre codes utilisateurs et codes administrateurs est souvent décisive. Dans l’affaire jugée à Aix-en-Provence, le contrat de sauvegarde prévoyait que le prestataire conservait la maîtrise de l’administration, avec la mention relevée par la cour, tandis qu’un contrat de maintenance antérieur imposait la remise d’un dossier de sécurité avec la liste des mots de passe. La cour a jugé que ce dossier ne visait que les mots de passe des utilisateurs et non les codes administrateurs, et que la procédure de réversibilité stipulée à l’article 7 des conditions générales confirmait que seul le prestataire gardait la maîtrise du système pendant l’exécution. Le changement régulier des mots de passe pour des raisons de sécurité et le refus de communiquer les codes administrateurs en cours de contrat n’ont donc pas constitué un manquement, et la résiliation anticipée prononcée par le client a été jugée injustifiée et fautive.

Trois enseignements pratiques en découlent. D’abord, une demande de codes formée en cours de contrat peut être rejetée à juste titre si le contrat réserve l’administration au prestataire ; c’est la sortie, par la réversibilité, qui ouvre le droit à la reprise. Ensuite, la résiliation unilatérale pour inexécution obéit à l’article 1224 du code civil, selon lequel « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (Code civil, art. 1224). L’article 1226 ajoute que le créancier agit à ses risques et périls, après mise en demeure restée vaine sauf urgence, et qu’il devra prouver la gravité de l’inexécution si le débiteur conteste (Code civil, art. 1226). Rompre sans démontrer un manquement grave expose à payer les mensualités jusqu’au terme, comme le client condamné à Aix-en-Provence. Enfin, la durée dite incompressible et la tacite reconduction par périodes de trente-six mois, fréquentes dans ces contrats, interdisent la sortie anticipée gratuite : le contrat ne peut être résilié par anticipation qu’en payant l’ensemble des mensualités restant à courir, selon la clause validée dans cette espèce.

Avant toute notification, constituez donc le dossier qui fera la différence : contrat signé et conditions générales applicables à chaque prestation, échanges sur les accès et les exports, devis de réversibilité, mises en demeure avec délai raisonnable, constats par commissaire de justice des écrans bloqués et des messages d’erreur, journaux de connexion, factures et preuves de paiement, inventaire des données retenues et de leur criticité pour l’exploitation. Si le prestataire subordonne la remise des accès à une lettre de décharge de responsabilité, ne signez rien sans avis : dans l’affaire d’Aix, cette exigence, adossée à un devis de codes provisoires pour audit, n’a pas été jugée fautive parce qu’elle visait à protéger les données, mais une décharge trop large pourrait vous priver de recours ultérieurs. Exigez par écrit la nature exacte des codes réclamés, le fondement contractuel du refus, le calendrier de restitution et le format d’export, puis mettez en demeure sur ces points précis.

Anticipez aussi la sortie à échéance, souvent plus sûre que la rupture pour faute. Quand le contrat se reconduit par périodes incompressibles de trente-six mois, manquer le préavis de non-renouvellement vous réengage pour trois ans de mensualités. Notez la date d’échéance, le formalisme de dénonciation et le délai de préavis dès la signature, puis programmez la réversibilité plusieurs mois avant le terme : inventaire des données, format d’export testé sur un échantillon, reprise par le nouveau prestataire en parallèle, et enfin dénonciation en recommandé. Une sortie à échéance bien conduite prive le sortant de tout levier et rend inutile la bataille sur la gravité de l’inexécution.

B. Faire entrer le RGPD : responsable, sous-traitant et sort des données personnelles

Dès que le prestataire héberge, sauvegarde ou traite des données qui identifient des personnes — clients, prospects, salariés, patients, usagers —, le contrat informatique se double d’une relation encadrée par le règlement général sur la protection des données. Vous êtes en principe le responsable du traitement : vous déterminez les finalités et les moyens. Le prestataire qui traite pour votre compte est le sous-traitant. Cette qualification ne dépend pas du titre donné au contrat mais de la réalité des rôles, et elle commande des obligations que le contrat doit refléter par écrit : objet et durée du traitement, nature et finalité, type de données, catégories de personnes, instructions documentées, confidentialité, sécurité, aide à l’exercice des droits, audits.

Le point le plus utile en fin de contrat figure à l’article 28 du règlement. Le sous-traitant doit, je cite, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes » (Règlement (UE) 2016/679, art. 28). Le choix vous appartient : restitution ou suppression, avec destruction des copies sauf obligation légale de conservation. Un prestataire qui retient vos fichiers clients pour faire pression sur des factures, qui renvoie un export inexploitable ou partiel, ou qui conserve des copies après la fin de la prestation sans base légale, méconnaît cette obligation. La Commission nationale de l’informatique et des libertés propose un guide du sous-traitant avec des exemples de clauses à insérer dans vos contrats, utile pour vérifier si le vôtre comporte l’essentiel : instructions, sécurité, sous-traitance en cascade, assistance, restitution et audit.

La sécurité pèse sur les deux parties. L’article 32 du règlement exige des mesures techniques et organisationnelles appropriées au risque, dont la sauvegarde de la disponibilité et la capacité à rétablir l’accès dans des délais appropriés après un incident (Règlement (UE) 2016/679, art. 32). Concrètement, un prestataire sérieux doit pouvoir justifier de sauvegardes testées, d’habilitations limitées, de journaux et d’une procédure de restauration. Si la coupure provient d’une cyberattaque subie par le prestataire, vérifiez s’il vous a notifié la violation : le responsable du traitement doit notifier l’autorité dans les meilleurs délais et, en principe, dans les soixante-douze heures après en avoir eu connaissance, puis informer les personnes lorsque le risque est élevé. L’absence d’information rapide de votre prestataire aggrave sa position et nourrit votre préjudice.

Distinguez enfin les catégories de données, car le prestataire mélange souvent les registres pour justifier la rétention. Les données personnelles des tiers vous concernant relèvent de l’article 28 et de votre choix de restitution ou de suppression. Vos propres données d’exploitation non personnelles — paramétrages, historiques de production, documents internes — relèvent du contrat, de la réversibilité et du droit commun de l’inexécution. Les logiciels, licences et codes sources appartiennent à leur titulaire selon la licence ou la cession stipulée : la restitution des données n’emporte pas transfert de propriété du logiciel. Cette cartographie commande la mise en demeure : visez séparément la remise des accès contractuels, la restitution des données personnelles au format convenu, puis la suppression des copies, avec un délai distinct et vérifiable pour chaque point.

Pensez enfin à la sous-traitance en cascade. Votre prestataire héberge parfois vos données chez un tiers, qui les héberge chez un autre. Le règlement impose que les mêmes obligations soient répercutées par contrat à chaque maillon, et vous donne un droit d’audit, directement ou par un auditeur mandaté, pour vérifier le respect de ces engagements. En pratique, demandez la liste des sous-traitants ultérieurs, leurs localisations d’hébergement et les garanties encadrant les transferts hors Union européenne. Un prestataire incapable de dire où dorment vos données ni qui y accède fragilise sa défense et renforce votre mise en demeure.

II. Contraindre vite, puis chiffrer : référé sous astreinte et responsabilité du prestataire

A. Obtenir la remise en route devant le juge des référés

Quand l’exploitation est bloquée, l’assignation au fond prend trop de temps. Le référé permet d’obtenir en quelques semaines la remise en état, sous astreinte. Devant le tribunal judiciaire, l’article 835 du code de procédure civile permet au président de « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite » (Code de procédure civile, art. 835). L’article 834 couvre les mesures urgentes sans contestation sérieuse (Code de procédure civile, art. 834). Devant le tribunal de commerce, les articles 872 et 873 organisent le même office : mesures urgentes d’une part, mesures de remise en état même en présence d’une contestation sérieuse pour faire cesser un trouble manifestement illicite d’autre part (Code de procédure civile, art. 872 ; Code de procédure civile, art. 873).

L’ordonnance grenobloise du 14 avril 2026 illustre le raisonnement. Une société en redressement judiciaire, privée d’accès à ses serveurs après la dégradation de ses relations avec son prestataire informatique, a assigné en référé avec son administrateur judiciaire. Le juge a condamné le prestataire, sous astreinte provisoire de 1 000 euros par jour de retard à compter de la signification, à débloquer par tous moyens et à restaurer l’accès aux serveurs, tout en rejetant la demande annexe de communication de la liste des adresses IP connectées le jour litigieux. L’urgence tenant à la procédure collective et à la paralysie de l’entreprise, l’obligation non sérieusement contestable de restituer l’accès et l’astreinte dissuasive forment le triptyque à reproduire : urgence documentée, obligation contractuelle ou légale identifiable, sanction financière par jour de retard dont le juge se réserve la liquidation.

La demande doit être concrète et exécutable, faute de quoi l’ordonnance restera lettre morte. Sollicitez la restauration de l’accès administrateur ou utilisateurs selon le contrat, la remise des codes et de la documentation d’exploitation, l’export complet dans un format structuré et couramment utilisé, lisible par machine, avec la volumétrie et l’arborescence, la restitution des sauvegardes et des journaux nécessaires à la reprise, et la désactivation des verrous techniques, le tout sous astreinte par jour de retard et avec réserve de liquidation. Joignez le contrat, la mise en demeure restée vaine, le constat d’inaccessibilité, l’attestation de l’urgence — paie bloquée, commandes non honorées, échéances fiscales ou sociales, procédure collective — et un projet de calendrier de réversibilité. Si le litige porte aussi sur des données personnelles, ajoutez le fondement de l’article 28 du règlement à la mise en demeure et à l’assignation : le juge comprend d’autant mieux l’illicéité du trouble que la rétention viole à la fois le contrat et une obligation européenne de restitution.

N’attendez pas pour sécuriser la preuve et limiter le dommage. Faites constater l’inaccessibilité et les messages de blocage, exportez tout ce qui reste accessible, journalisez les refus et les promesses non tenues, adressez la mise en demeure par lettre recommandée avec accusé de réception en visant chaque obligation et son fondement, et refusez les contreparties disproportionnées comme une décharge générale ou le paiement immédiat de l’intégralité du solde contesté. Pour les litiges entre commerçants, le tribunal de commerce et son président statuant en référé sont vos juges naturels ; pour les associations, professions libérales ou litiges mixtes, vérifiez la compétence du tribunal judiciaire. L’assignation doit viser précisément les fondements, car le juge des référés ne tranche pas le fond mais ordonne ce qui s’impose pour faire cesser le trouble.

Évitez pendant cette phase les gestes qui affaiblissent votre position. Ne payez pas sous la contrainte l’intégralité d’un solde contesté sans mentionner par écrit que le paiement est effectué sous réserve et pour obtenir la levée du blocage. Ne laissez aucun salarié effacer des journaux, des boîtes partagées ou des sauvegardes locales qui prouvent l’antériorité et la volumétrie des données. Ne signez pas d’avenant de sortie qui solderait tous les comptes sans restitution vérifiée. Chaque concession doit être datée, écrite et conditionnée à une contrepartie mesurable, comme un export complet contrôlé avant signature.

B. Régler la sortie et obtenir réparation : résolution, factures et préjudices

Une fois l’accès restauré ou l’export obtenu, vient le règlement des comptes. Si le prestataire a manqué gravement à ses obligations — coupure sans droit, refus persistant de restitution, export saboté —, la résolution du contrat à ses torts peut être notifiée ou demandée en justice, avec restitution réciproque et dommages-intérêts. Si c’est vous qui avez rompu à tort, comme le client de l’affaire d’Aix-en-Provence, attendez-vous au scénario inverse : rejet de vos demandes, condamnation au paiement des factures et des mensualités jusqu’au terme, outre les intérêts au taux de l’article L. 441-10 du code de commerce et l’indemnité de recouvrement. Dans cette espèce, le tribunal de commerce de Nice avait condamné le client à 55 012,76 euros TTC outre intérêts à compter du 30 avril 2024, jugement confirmé en appel avec 1 500 euros de frais irrépétibles. La leçon est claire : ne notifiez la résolution que sur un manquement grave documenté, après mise en demeure expresse annonçant la résolution à défaut d’exécution.

Le contentieux financier se joue ensuite sur trois tableaux. D’abord les factures : seules les prestations réellement exécutées sont dues, mais un grand-livre interne ne suffit pas à prouver le paiement et les intérêts contractuels ou légaux courent dès la mise en demeure. Ensuite le coût de la migration subie : double abonnement pendant la réversibilité, ressaisie, reparamétrage, intervention du nouveau prestataire, constats et frais de procédure. Enfin la perte d’exploitation : commandes perdues, pénalités versées à vos propres clients, retard de facturation et dégradation de trésorerie. Chiffrez chaque poste avec pièces — devis et factures du repreneur, relevés d’activité, attestations clients, extraits comptables — et articulez la responsabilité contractuelle du prestataire avec, pour les données personnelles, l’article 82 du règlement. Ce texte ouvre à toute personne ayant subi un dommage du fait d’une violation du règlement le droit d’obtenir réparation du responsable ou du sous-traitant, tout en précisant que « Un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. » (Règlement (UE) 2016/679, art. 82). La violation de l’obligation de restitution de l’article 28 entre directement dans ce champ.

N’oubliez ni l’assureur ni l’autorité. Déclarez le sinistre à votre assurance cyber ou responsabilité civile ainsi qu’à celle du prestataire si le contrat l’impose, et conservez les échanges sur la violation pour la déclaration. Une plainte devant la Commission nationale de l’informatique et des libertés peut sanctionner le prestataire et peser dans la négociation, mais elle ne vous indemnise pas : seule l’action devant le juge civil ou commercial répare votre préjudice, et les deux voies peuvent coexister.

Gardez enfin l’œil sur les délais. L’action en responsabilité contractuelle se prescrit en principe par cinq ans, mais les preuves s’effacent vite : journaux d’accès, sauvegardes tournantes, messageries. Adressez une sommation de conserver les données et les journaux, demandez au besoin au juge des référés une mesure de constat ou de séquestre, et centralisez le dossier chez un interlocuteur unique. Une plainte bien documentée devant l’autorité, un dossier de preuves complet et une assignation ciblée se renforcent mutuellement : chacun de ces leviers rend les autres plus crédibles. Si la rétention s’accompagne d’une divulgation ou d’une perte de données personnelles, documentez la violation, exigez du prestataire le registre des faits — nature, volumétrie, personnes concernées, mesures prises — et préparez votre propre notification à l’autorité et, le cas échéant, l’information des personnes. Pour approfondir la gestion d’une maintenance défaillante et la reprise du système par un nouveau prestataire, y compris le séquestre du code source et la récupération des données, vous pouvez lire notre analyse sur la récupération des données et le changement de prestataire après une maintenance inexécutée.

Conclusion

Un prestataire qui coupe l’accès ou retient vos données ne vous laisse que deux mauvaises options si vous agissez sans méthode : payer sans discuter ou rompre sans preuve, au risque de devoir ensuite l’intégralité du contrat. La bonne séquence tient en quatre temps : cartographier les données et relire les clauses d’administration et de réversibilité, mettre en demeure séparément sur chaque fondement avec un délai vérifiable, contraindre en référé sous astreinte quand l’exploitation l’exige, puis solder la sortie et chiffrer chaque préjudice avec pièces. L’article 28 du règlement fait de la restitution ou de la suppression un choix du client, pas une faveur du prestataire, et les juges des référés savent restaurer l’accès sous astreinte quand le trouble est manifeste. Gardez chaque écrit, chaque refus et chaque export partiel : au moment de la résolution et de l’indemnisation, ce dossier fera la différence entre une sortie maîtrisée et une facture définitive.

Besoin d’un avis rapide sur votre dossier

Un prestataire bloque votre accès, retient vos fichiers ou refuse la réversibilité en fin de contrat SaaS, cloud ou maintenance. Parlez de votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris : appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet pour une consultation téléphonique afin d’examiner vos contrats, vos droits de restitution et l’action la plus rapide.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».