Votre éditeur SaaS repousse depuis des mois la date de l’audit contractuel, puis vous apprenez par hasard que vos données clients ont migré vers un hébergeur situé hors de l’Union européenne, sans information préalable et sans votre accord. Le commercial parle d’une simple optimisation technique, le support reste silencieux, et votre direction s’interroge : pouvez-vous exiger l’audit, vous opposer au nouvel hébergeur, suspendre les paiements, résilier le contrat, saisir la CNIL ? La réponse tient en trois points. Le règlement européen vous donne un droit d’audit et un droit d’objection sur les sous-traitants ultérieurs, à condition que le contrat les prévoie dans les termes de l’article 28. Le refus d’audit et le changement d’hébergeur non autorisé constituent des manquements dont la gravité autorise la mise en demeure, la suspension puis la résolution du contrat, avec des preuves à constituer dès le premier jour. Enfin, la plainte devant la CNIL et l’action en réparation devant le juge restent ouvertes, mais la réparation suppose un préjudice démontré et le responsable du traitement supporte la charge de prouver que ses mesures de sécurité étaient appropriées. Ce qui suit décrit la méthode complète, les textes applicables et les décisions qui éclairent chaque étape.
I. Votre contrat vous donne un droit d’audit et un droit d’objection : vérifiez qu’il est écrit
Avant tout courrier comminatoire, ouvrez le contrat et ses annexes : avenant de traitement des données, description des traitements, liste des sous-traitants ultérieurs, clauses de sécurité, de réversibilité et d’audit. C’est ce document qui fixe les traitements confiés, les parties, leurs rôles et les contrôles acceptés. Sans clause écrite, l’audit reste possible en négociation mais perd sa force contraignante ; avec une clause précise, le refus devient un manquement caractérisé.
A. Les mentions que l’article 28 impose dans le contrat de sous-traitance
Le règlement (UE) 2016/679 encadre strictement la relation entre le responsable du traitement, qui détermine les finalités et les moyens, et le sous-traitant, qui traite les données pour son compte. Lorsque vous confiez votre fichier clients, vos dossiers RH ou vos données de prospection à un éditeur SaaS ou à un hébergeur cloud, vous êtes le responsable du traitement et le prestataire est votre sous-traitant. Cette qualification commande tout le reste : instructions, contrôles, responsabilité.
Le contrat doit d’abord enfermer le prestataire dans vos instructions. Le règlement européen impose au sous-traitant de traiter les données personnelles exclusivement sur instruction documentée du responsable, y compris pour les transferts vers un pays tiers ou une organisation internationale, sauf obligation légale avec information préalable du responsable. Concrètement, le prestataire ne choisit ni les finalités, ni les durées de conservation, ni les destinataires, ni le pays d’hébergement : il exécute ce que vous avez écrit. Toute réutilisation des données pour son propre compte, par exemple pour entraîner ses modèles d’intelligence artificielle, exige une base propre et votre autorisation ; la CNIL précise qu’une réutilisation des données par le sous-traitant pour son propre compte suppose une compatibilité avec le traitement initial et une autorisation écrite du responsable du traitement.
Le contrat doit ensuite organiser l’information et l’audit. Le règlement oblige le sous-traitant à fournir toutes les informations démontrant le respect de ses obligations et à permettre des audits, inspections comprises, menés par le responsable ou un auditeur mandaté, en y contribuant activement. Une clause bien rédigée précise le préavis, la fréquence annuelle, la durée maximale sur site, la confidentialité des constats, l’accès aux journaux de sécurité et aux attestations, ainsi que le plan de remédiation après audit. Exigez aussi l’aide du prestataire pour répondre aux demandes d’exercice de droits des personnes et pour garantir la sécurité : le contrat doit prévoir l’assistance du prestataire pour les obligations de sécurité et d’analyse d’impact des articles 32 à 36 du règlement, selon la nature du traitement et les informations dont il dispose. Enfin, anticipez la sortie : le texte impose qu’au terme de la prestation, le sous-traitant supprime les données personnelles ou les renvoie au responsable, au choix de ce dernier, et détruise les copies existantes, sauf obligation légale de conservation (règlement). Sans cette clause de restitution et de suppression, la fin du contrat devient une négociation perdue d’avance.
Le troisième pilier concerne la chaîne de sous-traitance. Votre éditeur n’héberge pas toujours lui-même : il recourt à un hébergeur, qui recourt parfois à un autre opérateur. Or le règlement interdit au sous-traitant de recruter un autre sous-traitant sans autorisation écrite préalable du responsable, spécifique ou générale. En cas d’autorisation générale, le prestataire doit vous informer de tout ajout ou remplacement prévu et vous laisser la possibilité d’émettre des objections. Vérifiez donc si votre contrat contient une autorisation générale ou une liste fermée de sous-traitants ultérieurs, avec pays d’hébergement et garanties de transfert. Un changement d’hébergeur, surtout vers un pays tiers comme les États-Unis, sans information ni autorisation, viole cette stipulation et déclenche votre droit d’objection, voire de résiliation. Pour situer ces règles dans la chaîne complète des responsabilités, depuis l’éditeur jusqu’à l’hébergeur, l’analyse des rôles et des recours quand la chaîne de sous-traitance se rompt complète utilement ce point.
Lorsque le contrat prévoit une autorisation générale de recourir à des sous-traitants ultérieurs, imposez une procédure écrite d’objection : notification du changement envisagé au moins trente jours avant effet, fiche décrivant le nouvel opérateur, le pays d’hébergement, les garanties de transfert et les certifications de sécurité, puis faculté de refuser par écrit motivé. En cas d’objection légitime, le contrat doit offrir une porte de sortie sans pénalité, par exemple une résiliation pour convenance anticipée ou une migration assistée aux frais du prestataire. À défaut d’une telle clause, l’objection reste possible sur le fondement du règlement, mais son exercice pratique devient plus conflictuel et commande une mise en demeure immédiate. Faites également inscrire l’obligation pour le sous-traitant de répercuter par contrat en cascade l’intégralité des obligations de protection vers chaque sous-traitant ultérieur, avec communication de ces contrats à première demande lors de l’audit.
En pratique, dressez la liste des pièces à réunir : contrat principal et annexe de traitement, registre des activités de traitement, échanges sur les changements d’hébergeur, attestations de sécurité, rapports d’audit précédents, notification de violation éventuelle. Si l’annexe de traitement manque ou reste vague sur les finalités, les durées et les destinataires, faites-la compléter par avenant avant tout audit : un contrôle sans référentiel écrit produit des constats difficilement exploitables.
B. Qui décide, qui exécute : responsable, sous-traitant et sous-traitant ultérieur
La distinction des rôles n’est pas théorique : elle désigne qui répond devant les personnes concernées et devant la CNIL, et qui doit prouver quoi. Le responsable du traitement choisit le pourquoi et le comment essentiel du traitement ; le sous-traitant exécute sur instructions ; le sous-traitant ultérieur, recruté par le sous-traitant, reste soumis aux mêmes obligations contractuelles par un contrat en cascade. Le guide de la CNIL consacré au sous-traitant, publié sur le site officiel de la Commission, détaille ces critères et imposent de qualifier chaque acteur au regard des faits, non des intitulés du contrat. Un éditeur qui détermine seul les finalités d’une réutilisation, par exemple, cesse d’agir comme sous-traitant pour ce traitement et endosse la qualité de responsable, avec les obligations correspondantes.
Attention également à la responsabilité conjointe : lorsque vous déterminez avec votre prestataire, même partiellement, les finalités et les moyens essentiels d’un traitement, le règlement vous qualifie de responsables conjoints et impose un accord écrit répartissant les obligations, notamment l’information des personnes et le point de contact pour l’exercice des droits. Beaucoup de contrats SaaS éludent cette hypothèse en affirmant que le prestataire n’agit que comme sous-traitant, alors que ses conditions générales lui réservent l’amélioration du service, l’analyse statistique ou la lutte contre la fraude à partir de vos données. Faites qualifier chaque finalité ligne par ligne : celles que vous déterminez seul, celles que le prestataire détermine seul et celles qui sont codéterminées. Pour chaque finalité propre du prestataire, exigez la base juridique invoquée, l’information des personnes concernées et, si nécessaire, un traitement séparé de vos jeux de données. Cette cartographie évite qu’un usage décidé unilatéralement par l’éditeur ne vous soit imputé devant l’autorité de contrôle.
La jurisprudence française illustre cette répartition. Dans un jugement du 30 janvier 2025, le tribunal judiciaire de Paris a examiné une enquête interne confiée par une grande entreprise à un prestataire : la société donneuse d’ordre avait organisé les auditions, géré l’outil de visioconférence mis à disposition, défini la nature des données collectées et leurs conditions de traitement en informant les protagonistes par une note explicative, tandis que le prestataire s’était borné à exécuter ces instructions. Le tribunal a relevé que le contrat conclu entre les deux sociétés comportait « bien toutes les mentions requises à l’article 28 du RGPD » et a débouté le demandeur qui invoquait l’article 82 du règlement contre le prestataire, les conditions de la responsabilité de ce dernier n’étant pas réunies (tribunal judiciaire de Paris, 5e chambre, 2e section, 30 janvier 2025, RG n° 20/12149). L’enseignement est direct : un contrat complet, des instructions documentées et une traçabilité des rôles protègent le sous-traitant qui reste dans son périmètre, et symétriquement, elles permettent au responsable de démontrer qu’il a encadré le traitement. Conservez donc les notes d’instruction, les comptes rendus de comités, les tickets de changement et les validations écrites : en cas de litige, ces pièces départagent les responsabilités.
Attention aux situations mixtes. Lorsque votre prestataire décide seul de migrer l’hébergement vers un nouvel opérateur ou un nouveau pays, il sort du cadre des instructions et méconnaît l’obligation d’autorisation préalable. Lorsqu’il refuse l’audit prévu au contrat, il prive le responsable du moyen de vérifier la conformité et de remplir sa propre obligation de responsabilité, dite accountability, qui impose de garantir et de démontrer le respect des principes du traitement. Dans les deux cas, le manquement est imputable au prestataire et documenté par vos soins : relances écrites restées sans réponse, procès-verbal de carence, captures datées de la nouvelle localisation, absence de notification de changement. Cette documentation fera la différence entre une résiliation contestée et une résiliation admise.
II. Refus d’audit ou changement non autorisé : la riposte en quatre temps
Un prestataire qui refuse l’audit ou qui change d’hébergeur sans autorisation vous expose à un double risque : une violation de vos propres obligations de responsable du traitement et une perte de maîtrise des données de vos clients et salariés. La méthode qui suit ordonne la riposte : mise en demeure, mesures conservatoires, résolution, puis autorités et juge. Chaque temps produit des preuves et préserve vos droits.
A. Mettre en demeure, suspendre puis résilier sur un manquement prouvé
Premier temps : la mise en demeure circonstanciée. Adressez au prestataire, par lettre recommandée avec accusé de réception, un courrier qui vise les clauses méconnues, décrit les faits datés, exige la régularisation sous un délai raisonnable et annonce les sanctions contractuelles et légales. Si le contrat contient une clause résolutoire, la lettre doit la mentionner expressément, car « La mise en demeure ne produit effet que si elle mentionne expressément la clause résolutoire » et « La résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution ». Joignez les pièces : contrat et annexe de traitement, liste des sous-traitants notifiée, relances d’audit, preuve du changement d’hébergeur, échanges avec le support. Demandez la communication du nouveau contrat de sous-traitance en cascade, l’analyse d’impact du transfert éventuel, les mesures de sécurité déployées et un calendrier d’audit.
Deuxième temps : les mesures conservatoires. Pendant le délai de mise en demeure, sécurisez vos données : export complet et horodaté, suspension des nouveaux versements de données sensibles si le contrat le permet, restriction des accès, journalisation des flux. Si le prestataire menace de couper l’accès en représailles, préparez une action en référé : le président du tribunal judiciaire peut « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite ». Le juge des référés peut ainsi ordonner la poursuite temporaire de l’accès, la restitution des données ou l’interdiction d’un transfert contesté, sous astreinte. Les juridictions n’hésitent pas à assortir les injonctions de suppression ou de désactivation de données d’astreintes dissuasives : la cour d’appel de Montpellier a ainsi condamné une société à désactiver et supprimer des comptes de messagerie professionnelle sous « astreinte provisoire de 500 euros par jour de retard » passé un délai de huit jours (cour d’appel de Montpellier, 2e chambre civile, 20 mars 2025, RG n° 24/02397). Demandez systématiquement l’astreinte et prévoyez sa liquidation.
Troisième temps : la résolution. Le droit commun des contrats offre trois voies, rappelées par l’article 1224 du code civil : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » La clause résolutoire, lorsqu’elle vise le manquement aux obligations de protection des données, produit la résolution de plein droit après mise en demeure infructueuse mentionnant la clause. À défaut de clause adaptée, la résolution unilatérale par notification reste possible : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. » Cette voie exige une mise en demeure préalable sauf urgence, une notification motivée de la résolution et, en cas de contestation, la preuve par le créancier de la gravité de l’inexécution, car « Le créancier doit alors prouver la gravité de l’inexécution ». Le refus persistant d’un audit contractuel et la migration non autorisée vers un hébergeur tiers, qui privent le responsable de tout contrôle et exposent les données à un régime juridique différent, caractérisent une inexécution grave lorsqu’ils sont établis par écrit et répétés malgré mise en demeure. La résolution judiciaire, enfin, reste la voie prudente quand les montants en jeu ou la complexité technique appellent une expertise : le juge apprécie la gravité, fixe la date de la résolution et statue sur la restitution et les dommages-intérêts.
N’oubliez pas les clauses financières qui bornent le litige : plafond de responsabilité, exclusion du préjudice indirect, clause pénale en cas de violation des obligations de sécurité, préavis de résiliation et frais de réversibilité. Un plafond calibré sur douze mois d’abonnement se révèle dérisoire face à une migration forcée et à une sanction administrative ; négociez un sous-plafond relevé pour les manquements aux obligations de protection des données, ou une exclusion de ces manquements du plafond général. Vérifiez aussi la clause d’assurance : imposez une police responsabilité civile professionnelle couvrant les atteintes aux données à hauteur des risques, avec attestation annuelle remise lors de l’audit. En cas de litige, ces stipulations chiffrent le débat et facilitent la provision en référé, puisque l’existence de l’obligation n’est alors guère contestable.
Quatrième point de ce premier volet : organisez la sortie dès la notification. Exigez la restitution complète dans un format exploitable, la suppression attestée chez le prestataire et ses sous-traitants, la remise des journaux et des clés, puis faites constater par huissier ou par audit de sortie. Chiffrez le préjudice : coûts de migration vers un nouveau prestataire, jours d’indisponibilité, notifications aux personnes concernées, perte de clientèle documentée, astreintes exposées. Sans chiffrage pièces à l’appui, la demande indemnitaire, même fondée, se réduit fortement.
B. Saisir la CNIL et le juge pour faire cesser et obtenir réparation
La voie contractuelle ne suffit pas toujours : le prestataire peut persister, les données peuvent avoir circulé, les personnes concernées peuvent avoir subi un dommage. Deux voies complémentaires s’ouvrent alors, avec des logiques distinctes.
La plainte devant la CNIL vise la conformité et la sanction. En tant que responsable du traitement, vous pouvez signaler les manquements de votre sous-traitant : absence d’informations et d’audit, changement d’hébergeur non autorisé, transfert sans garanties, violation de données non notifiée. Si une violation de données personnelles est survenue chez le prestataire, rappelez-lui qu’il doit vous alerter dans les meilleurs délais afin que vous puissiez, le cas échéant, notifier l’autorité dans les soixante-douze heures et informer les personnes exposées à un risque élevé. Documentez votre propre diligence : registre des activités, mises en demeure adressées au prestataire, demandes d’audit, analyse des risques. La CNIL apprécie la coopération et les mesures correctrices ; une entreprise qui démontre qu’elle a encadré, contrôlé puis réagi se place différemment d’une entreprise passive. Les personnes dont les données ont été exposées peuvent aussi saisir directement la CNIL par une plainte en ligne, ce qui renforce l’intérêt d’une régularisation rapide et d’une information transparente.
L’action en réparation devant le juge civil obéit aux conditions de l’article 82 du règlement, qui ouvre droit à réparation à « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement », et que la Cour de cassation applique strictement. Dans un arrêt du 24 juin 2026, la chambre sociale rappelle que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » et que le texte « il s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité » (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). En l’espèce, une cour d’appel avait alloué 5 000 euros de dommages-intérêts en retenant que la violation du règlement avait nécessairement causé un préjudice au salarié ; la Cour casse et juge que « la personne demandant réparation au titre de cette disposition est tenue d’établir non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral ». Une crainte avérée d’usage abusif, des démarches de protection ou une atteinte à la tranquillité suffisent si elles sont prouvées, sans seuil de gravité, et la réparation remplit une fonction compensatoire, non punitive. Enfin, dans votre litige contre le prestataire, la charge de démontrer des mesures de sécurité appropriées pèse sur le responsable du traitement : vos audits refusés, vos mises en demeure et vos journaux de sécurité deviennent vos meilleures pièces, car ils prouvent votre diligence et le défaut de coopération du sous-traitant.
Soignez particulièrement la preuve du préjudice moral et du risque : conservez les notifications reçues, les courriels inquiets de vos clients, les constats d’huissier des accès anormaux, les relevés d’incidents et les mesures prises pour protéger les personnes, comme la rotation des mots de passe, la surveillance des comptes ou l’alerte aux partenaires bancaires. La crainte d’un usage abusif, lorsqu’elle est étayée par des pièces et des démarches concrètes, constitue un préjudice indemnisable sans seuil de gravité. À l’inverse, une demande fondée sur la seule violation abstraite, sans exposition démontrée ni démarche engagée, s’expose au rejet sur le fondement de l’arrêt Österreichische Post. Chaque poste de préjudice doit ainsi associer un fait daté, une pièce et un montant.
Répartissez les rôles procéduraux sans confusion. Contre le prestataire, agissez sur le terrain contractuel : exécution forcée de l’audit, injonction de revenir à l’hébergeur convenu, résolution, restitution, dommages-intérêts pour les surcoûts et les sanctions encourues. Devant la CNIL, faites valoir la conformité retrouvée et les mesures correctrices. Devant le juge, chiffrez chaque préjudice et rapportez la preuve du lien avec le manquement : factures de migration, constats d’indisponibilité, notifications adressées aux clients, perte de contrats attestée. Évitez les demandes globales non ventilées et les affirmations non sourcées : le juge indemnise ce qui est démontré, poste par poste.
Restez vigilant sur les transferts : tout déplacement de l’hébergement vers un pays tiers exige une information préalable, un mécanisme de transfert valable et, le plus souvent, une analyse du niveau de protection du pays destinataire. Un prestataire qui migre silencieusement vos données hors de l’Union vous prive de cette analyse et engage sa responsabilité contractuelle, sans préjudice de votre propre exposition devant l’autorité de contrôle.
En conclusion, l’audit refusé et l’hébergeur changé sans autorisation ne sont pas des incidents techniques mineurs : ce sont des manquements à des obligations écrites, qui engagent la responsabilité du prestataire et exposent la vôtre. Faites écrire le contrat avant la crise, auditez pendant son exécution, mettez en demeure dès le premier refus, et ne laissez ni la migration ni le silence s’installer. Les textes donnent les armes, les décisions récentes en montrent l’usage, et la méthode proposée ici transforme chaque étape en preuve. Une entreprise qui contrôle son sous-traitant protège ses données, ses clients et sa capacité à répondre à la CNIL comme au juge.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez un refus d’audit, un changement d’hébergeur non autorisé ou un litige sur vos données en matière de numérique et données personnelles ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier et vos contrats. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet pour une consultation téléphonique en 48 heures.