Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Panne SaaS, données perdues : qui prouve quoi et quelles décisions prendre avant le 9 décembre 2026

Quand le logiciel de gestion d’un cabinet d’avocats devient inaccessible pendant plus de deux semaines, quand l’hébergeur d’une association voit son datacentre partir en fumée, quand les données comptables d’une organisation humanitaire deviennent illisibles après le remplacement d’un disque dur, la même question se pose à trois étages de la chaîne : qui détient la preuve de ce qui s’est passé, qui supporte la perte, et quelle décision prendre dans les jours qui suivent. La réponse tient rarement en une phrase, parce que le dommage se propage d’un contrat à l’autre : l’hébergeur invoque le logiciel du client, l’intégrateur se retourne contre l’hébergeur, et le client professionnel, lui, reste à l’arrêt devant ses propres clients.

Trois décisions rendues entre 2022 et 2026 dessinent la carte de ces conséquences en chaîne. La cour d’appel de Versailles, 12e chambre, 19 mai 2022, RG 20/05106, a jugé la panne d’hébergement des données comptables d’Amnesty International, confiées à l’intégrateur Apogea puis à l’hébergeur Claranet. Le tribunal judiciaire de Versailles, 2e chambre, 11 avril 2025, RG 24/00224, a tranché le litige entre un cabinet d’avocats et l’éditeur de son logiciel de gestion, JARVISLEGAL. Et la cour d’appel de Douai, chambre 2 section 2, 4 juin 2026, RG 24/00967, a statué sur le dossier d’une association cliente d’OVH dont le serveur a brûlé dans l’incendie du datacentre de Strasbourg, dans la nuit du 9 au 10 mars 2021. Chacune de ces affaires met aux prises au moins deux professionnels, et chacune enseigne la même leçon : en matière de plateforme défaillante, celui qui tient les journaux tient le procès, et celui qui n’a rien conservé paie deux fois.

Il faut ajouter une réserve importante, et la poser tôt. Le 9 décembre 2026 changera une partie des règles : la directive européenne sur la responsabilité du fait des produits défectueux fait entrer le logiciel dans le champ de la responsabilité sans faute, avec des mécanismes nouveaux d’accès aux preuves détenues par le défendeur. Mais les États membres doivent encore transposer ce texte, et le droit français applicable aujourd’hui aux litiges entre professionnels reste le contrat, avec ses plafonds de responsabilité que les juges valident le plus souvent. Autrement dit, les décisions décrites ci-dessous ont été rendues sous l’empire du droit actuel, et les montants obtenus par les victimes sont sans commune mesure avec les préjudices allégués. C’est précisément pour cela qu’il faut lire la carte avant de décider.

I. La panne ne s’arrête jamais au premier contrat

Une défaillance de plateforme se propage toujours vers l’aval : l’hébergeur tombe, l’intégrateur qui a vendu la solution ne peut plus tenir ses engagements, le client professionnel perd son outil de travail, et les clients de ce client subissent à leur tour le contrecoup. Chaque étage dispose d’un contrat différent, avec des plafonds différents, et c’est l’articulation de ces contrats qui détermine qui paie à la fin.

A. Trois chaînes réelles, du disque dur à l’incendie

La première chaîne commence le 28 juin 2017 à 8 h 40. Ce jour-là, un disque dur tombe en panne dans un serveur de la société Claranet, qui héberge les données comptables de l’association Amnesty International pour le compte de l’intégrateur Apogea. Claranet remplace le disque, redémarre le serveur, réinstalle les sauvegardes, mais celles-ci s’avèrent illisibles par le logiciel de comptabilité. Le compte rendu d’incident rédigé par Claranet le 5 juillet 2017 mentionne une fin d’incident le 3 juillet avec la mention non résolu, l’indisponibilité étant toujours en cours : selon ce document, les données réapparaissent dans les bases réparées mais restent inexploitables par le logiciel de comptabilité. L’analyse du prestataire met en cause l’obsolescence de la plateforme du client et recommande de revenir à un environnement système et matériel maintenu par les éditeurs et le fabricant.

La cour d’appel de Versailles ne suit pas cette explication. Elle constate que Claranet n’a pas été en mesure de résoudre l’incident, ce qui caractérise un manquement à son obligation contractuelle de garantie de temps de rétablissement de quatre heures, prévue par l’avenant du 29 janvier 2010 aux côtés d’un engagement de disponibilité de 99,5 % par mois. Surtout, la cour écarte la clause d’exclusion de responsabilité invoquée par l’hébergeur pour les indisponibilités imputables au contenu fourni par le client : Claranet, qui invoquait l’obsolescence des logiciels, ne rapporte pas la preuve du lien de causalité avec l’impossibilité de restaurer les fichiers de manière opérationnelle, et elle ne produit que le compte rendu qu’elle a personnellement rédigé. La formule de l’arrêt mérite d’être retenue par tous les prestataires : nul ne peut se fournir de preuve à lui-même. Les deux courriels adressés à Apogea en février et avril 2016 pour conseiller une mise à niveau de la plateforme ne suffisent pas davantage à établir l’origine logicielle de l’échec de restauration.

Sur le terrain financier, en revanche, le contrat protège le prestataire. La clause limitative des conditions générales, qui plafonne la responsabilité au montant des trois derniers mois de facturation et exclut les dommages indirects, est déclarée pleinement applicable : les conditions générales avaient été portées à la connaissance d’Apogea, qui n’avait signé que les conditions particulières mais y trouvait une référence expresse aux conditions générales, ce qui suffit à établir leur acceptation tacite. Et cette clause ne contredit pas l’obligation essentielle, car le contrat prévoyait lui-même que des incidents puissent survenir dans la limite de 0,5 %. Résultat : Apogea réclamait 64 629,60 euros de préjudices ; elle obtient 8 497,20 euros, soit trois mois de redevances, plus un avoir annulant la facture du 1er août 2017 relative à des services interrompus depuis le 28 juin 2017 et jamais repris. La chaîne intégrateur-hébergeur-client final se solde donc par une responsabilité reconnue mais une indemnisation plafonnée, et c’est l’intégrateur, coincé au milieu, qui absorbe la différence face à son propre client.

La deuxième chaîne part d’un incendie. Depuis le 14 avril 2015, une association gestionnaire d’activités de scolarité loue auprès d’OVH un serveur privé virtuel sur lequel repose toute son application de gestion en temps réel : inscriptions aux cours, facturation des clients, rémunération des professeurs. Dans la nuit du 9 au 10 mars 2021, un incendie ravage les datacentres d’OVH à Strasbourg, dont le bâtiment qui abrite ses données. Le 10 mars, l’association demande où se trouve son serveur ; le 1er avril, elle notifie la violation de données personnelles à la CNIL en qualité de responsable de traitement ; le 5 avril, OVH reconstruit son serveur sans information préalable ; le 27 avril, OVH l’informe de la localisation de ses données et lui propose six mois de gratuité. L’association réclame 576 660,63 euros de dommages et intérêts.

L’arrêt de la cour d’appel de Douai du 4 juin 2026 rejette la force majeure invoquée par OVH, mais il rejette aussi presque tout le reste : les clauses limitatives et exonératoires ne sont pas réputées non écrites, ni pour contrariété à l’obligation essentielle ni pour déséquilibre significatif, et la cour juge qu’OVH a déjà intégralement indemnisé l’association du seul préjudice subi du fait du manquement imputable à l’hébergeur. La demande d’expertise est rejetée, l’association supporte les dépens d’appel et doit verser 5 000 euros au titre de l’article 700 du code de procédure civile. Le manquement retenu contre l’hébergeur tient pour l’essentiel à l’information : l’obligation d’informer le client sur l’exécution de la prestation et sur l’indisponibilité, dont la méconnaissance a retardé la décision de réinstaller l’application sur un autre serveur. Et la cour relève que l’association avait elle-même constitué une sauvegarde géographiquement distincte, ce qui ne l’a pas mise à l’abri de tout préjudice mais a pesé dans l’appréciation des responsabilités. Moralité de la chaîne : même un incendie, même sans force majeure reconnue, n’ouvre pas un chèque en blanc quand le contrat plafonne et que le client n’a pas documenté chaque part de son préjudice.

La troisième chaîne est la plus proche du quotidien des entreprises : un cabinet d’avocats, la SELARL [T], utilise depuis le 25 janvier 2018 le logiciel de gestion centralisée JARVISLEGAL de la société [L], par abonnement reconductible. Au renouvellement de février 2022, facturé 1 699,20 euros pour deux ans, le cabinet oppose la compensation avec ses préjudices : longues interruptions de service et perte de données clients. Le tribunal judiciaire de Versailles, le 11 avril 2025, condamne l’éditeur à 16 000 euros de dommages et intérêts, tout en condamnant le cabinet à payer la facture de renouvellement de 1 699,20 euros outre intérêts et 40 euros d’indemnité forfaitaire. Le cabinet tentait aussi d’instrumentaliser à son profit l’incendie d’OVH du 10 mars 2021 pour expliquer une partie de ses déboires ; le tribunal écarte cet argument. Ici encore, deux professionnels se font face directement, sans hébergeur tiers au procès, et la leçon porte sur la mesure du préjudice : 29 incidents signalés mais preuve non rapportée d’une inaccessibilité totale, taux horaire de 350 euros écarté parce que les dysfonctionnements avaient été gérés pour l’essentiel par l’assistante, dont le travail supplémentaire avait d’ailleurs été compensé par une prime de 1 800 euros.

B. Qui détient quelle preuve, et comment la faire parler

De ces trois affaires se dégage une géographie précise des preuves. Chez le prestataire se trouvent les journaux techniques, les rapports d’incident, les enregistrements de supervision et les sauvegardes : c’est lui qui sait quand le service est tombé, ce qui a été tenté et ce qui a été restauré. Mais l’arrêt Claranet pose la limite : le rapport rédigé par le prestataire lui-même, non corroboré par aucun élément extérieur, ne prouve ni la cause ni l’absence de faute. Un compte rendu unilatéral est un commencement d’information, pas une preuve qui lie le juge. Le client professionnel doit donc produire ses propres éléments : tickets d’assistance horodatés, captures d’écrans d’indisponibilité, constats de commissaire de justice, attestations circonstanciées de salariés et de clients, factures de la solution de secours. Dans l’affaire JARVISLEGAL, c’est l’attestation de la salariée décrivant une coupure très longue de plus de deux semaines, avec des audiences et des expertises manquées faute d’accès aux coordonnées et aux dates, qui donne corps au préjudice d’exploitation, là où les simples listes d’incidents ne suffisaient pas à établir l’inaccessibilité totale.

Quand la preuve détenue par l’autre partie risque de disparaître, le droit processuel offre un outil trop rarement utilisé à temps : avant tout procès, s’il existe un motif légitime de conserver ou d’établir la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. C’est l’article 145 du code de procédure civile, et il permet notamment de faire désigner un expert pour figer l’état des systèmes, inventorier les journaux ou vérifier l’existence et la lisibilité des sauvegardes avant que les serveurs ne soient réinstallés et les traces écrasées. Dans le dossier OVH, l’expertise demandée en appel a été rejetée, mais la discussion montre que la bataille se joue sur la conservation : qui fait constater vite dispose d’un dossier ; qui attend la fin des opérations de secours ne dispose plus que de souvenirs.

Le deuxième gisement de preuves est réglementaire. Quand la plateforme héberge des données personnelles, le prestataire agit le plus souvent comme sous-traitant de son client, responsable du traitement : il doit l’alerter sans retard en cas de violation en application du règlement (UE) 2016/679 sur la protection des données, et le client doit notifier la CNIL dans les meilleurs délais lorsque la violation présente un risque pour les personnes. La notification effectuée le 1er avril 2021 par l’association cliente d’OVH illustre la discipline à tenir : elle crée une trace officielle, datée, du périmètre de l’incident, qui servira ensuite des deux côtés. À l’inverse, l’absence de notification ou une notification tardive fragilise la position du client face à son prestataire comme face à ses propres clients, qui pourront lui reprocher de les avoir laissés sans information.

Troisième règle, enfin : séparer ce qui relève du contrat de ce qui relève de la technique. Dans les trois affaires, le prestataire tente de déplacer le débat sur le terrain technique, obsolescence des logiciels, absence de sauvegarde du client, complexité de la restauration, tandis que le client tente de le ramener sur le terrain contractuel, disponibilité promise, délai de rétablissement, information due. Les juges tranchent en confrontant les engagements écrits aux faits établis : la garantie de rétablissement en quatre heures contre un incident jamais résolu, l’obligation d’information contre un mois de silence après l’incendie, les 29 incidents signalés contre l’absence de preuve d’une paralysie totale. D’où une consigne pratique : dès la panne, ouvrir un journal de bord contradictoire, avec envois horodatés au prestataire, et exiger de lui des comptes rendus écrits réguliers. Chaque échange écrit déplace un peu de preuve du camp du prestataire vers le vôtre.

II. Les décisions à prendre, dans l’ordre qui protège

Une fois la panne survenue, le dirigeant, l’association ou le professionnel libéral doit prendre quatre décisions dans un ordre précis : sécuriser la preuve, mettre en demeure, choisir entre réparer le contrat ou le quitter, puis chiffrer et notifier. Les trois affaires montrent que l’ordre compte autant que le fond.

A. Mettre en demeure, suspendre ou résilier sans se mettre en tort

Le premier réflexe doit être la mise en demeure. Le débiteur est mis en demeure de payer soit par une sommation ou un acte portant interpellation suffisante, soit, si le contrat le prévoit, par la seule exigibilité de l’obligation, dispose l’article 1344 du code civil, et en matière d’obligations de faire, la mise en demeure de s’exécuter fait courir les intérêts moratoires et ouvre la voie aux sanctions. Concrètement : décrire chaque manquement avec sa date et sa durée, viser les clauses du contrat et du niveau de service, chiffrer provisoirement le préjudice, impartir un délai de rétablissement, et annoncer les mesures envisagées. Une mise en demeure bien construite débouche souvent sur une transaction, comme le montre la proposition de deux mois d’avoir formulée par l’éditeur dans l’affaire JARVISLEGAL, même si les parties n’ont pas trouvé d’accord.

Vient ensuite le choix des sanctions. La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut refuser d’exécuter ou suspendre l’exécution de sa propre obligation, poursuivre l’exécution forcée en nature, obtenir une réduction du prix, provoquer la résolution du contrat, ou demander réparation des conséquences de l’inexécution, ces sanctions pouvant se cumuler lorsqu’elles ne sont pas incompatibles. C’est l’article 1217 du code civil, et il offre une palette que les victimes sous-utilisent : suspendre le paiement des redevances pendant l’interruption, exiger un avoir pour les périodes non fournies, comme l’a obtenu Apogea pour la facture postérieure à l’interruption, ou demander une réduction du prix pour un service durablement dégradé. En revanche, la compensation unilatérale entre la facture de renouvellement et les préjudices allégués, tentée par le cabinet d’avocats, ne dispense pas de payer ce qui est dû : le tribunal a maintenu la facture de 1 699,20 euros. On ne se paie pas sur la bête sans décision.

La tentation de partir immédiatement vers un nouveau prestataire doit être maniée avec précaution. D’un côté, la loi autorise la résiliation sans préavis en cas d’inexécution par l’autre partie de ses obligations : les dispositions sur la rupture brutale des relations commerciales établies ne font pas obstacle à la faculté de résiliation sans préavis, en cas d’inexécution par l’autre partie de ses obligations ou en cas de force majeure. De l’autre, rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, engage la responsabilité en application de l’article L. 442-1 du code de commerce, de son auteur. La frontière passe donc par la démonstration de l’inexécution, et l’article 1218 du code civil définit étroitement la force majeure : si la panne est établie et la mise en demeure restée vaine, la résiliation pour faute est envisageable ; si le dossier de preuve est fragile, mieux vaut notifier un préavis écrit et organiser la migration. Dans tous les cas, la migration elle-même doit être sécurisée : extraction complète des données avant la coupure, format de restitution prévu au contrat, période de réversibilité, et conservation des accès administrateur jusqu’à la bascule effective. L’association cliente d’OVH a perdu des semaines parce que l’information sur la localisation de son serveur n’arrivait pas ; une clause de réversibilité testée à froid aurait changé le calendrier.

Reste la question des plafonds. Les trois décisions valident les clauses qui limitent la réparation à quelques mois de redevances et excluent les dommages indirects, pertes d’exploitation et atteintes à l’image. Pour les contourner, les victimes invoquent la faute lourde, le dol, l’atteinte à l’obligation essentielle ou le déséquilibre significatif, mais les juges se montrent exigeants : dans l’affaire Claranet, la cour refuse de réputer la clause non écrite, et dans l’affaire OVH, elle maintient les clauses limitatives. La parade se prépare donc à la signature, pas après la panne : négocier un plafond relevé pour les manquements aux obligations essentielles de disponibilité et de sauvegarde, prévoir des pénalités de niveau de service automatiques et libératoires dans une certaine mesure, et surtout souscrire une assurance perte d’exploitation couvrant explicitement l’indisponibilité des systèmes tiers. Quand le contrat plafonne à 8 000 euros pour un préjudice de 60 000, l’assurance est le seul étage qui manque dans la plupart des chaînes. Un accompagnement en droit des affaires à Paris permet de faire relire ces clauses avant l’incident et de calibrer la mise en demeure après, au moment où chaque mot compte.

B. Ce que le 9 décembre 2026 change, et ce qu’il ne change pas

La directive (UE) 2024/2853 du 23 octobre 2024 sur la responsabilité du fait des produits défectueux introduit un changement de décor que les analyses du 11 septembre 2026 ont mis en lumière : le logiciel devient un produit comme les autres. Le texte précise que le logiciel est un produit aux fins de l’application de la responsabilité sans faute, quel que soit son mode de fourniture ou d’utilisation, et donc indépendamment du fait qu’il soit installé sur un appareil, accessible via un réseau de communication ou des technologies en nuage, ou fourni dans le cadre d’un modèle de logiciel en tant que service. Les États membres doivent mettre en vigueur les dispositions nécessaires pour s’y conformer au plus tard le 9 décembre 2026. Pour les éditeurs, les intégrateurs et les hébergeurs, la perspective est double : davantage d’exposition, mais aussi des règles de preuve plus lisibles.

Le premier apport concerne l’accès aux preuves détenues par le défendeur. Quand le demandeur a présenté des faits et des éléments suffisants pour étayer la plausibilité de sa demande, le défendeur peut être tenu de divulguer les éléments de preuve pertinents dont il dispose. Et si le défendeur ne divulgue pas ces éléments, la défectuosité du produit est présumée. C’est la réponse du législateur européen au problème rencontré dans l’affaire Claranet : l’asymétrie d’information entre celui qui opère la plateforme et celui qui la subit. Demain, le prestataire qui refuse de produire ses journaux s’exposera à une présomption de défaut ; celui qui les produit de manière incompréhensible pourra se voir exiger une présentation accessible. Deuxième apport : lorsque le demandeur fait face à des difficultés excessives, notamment en raison de la complexité technique ou scientifique, il lui suffira de démontrer qu’il est probable que le produit est défectueux ou qu’un lien de causalité existe, le défendeur gardant le droit de renverser la présomption. Pour les litiges SaaS, où la victime ne comprend pas le fonctionnement interne de la plateforme, ce allègement probatoire est substantiel.

Mais il faut mesurer aussi ce que le texte ne fait pas, parce que c’est là que les faux espoirs naissent. D’abord, la directive n’offre la possibilité d’obtenir réparation qu’aux personnes physiques : les dommages causés aux biens utilisés exclusivement à des fins professionnelles ne sont pas réparés à ce titre, et la destruction ou la corruption de données utilisées, même de manière non exclusive, à des fins professionnelles est également exclue. Autrement dit, la perte des données comptables d’une entreprise ou l’indisponibilité de l’outil de gestion d’un cabinet ne relèvera pas de la responsabilité sans faute du fait des produits défectueux : elle continuera de se jouer sur le terrain du contrat, là où l’article 1245 du code civil réserve aujourd’hui la responsabilité du fait des produits défectueux aux produits qui n’offrent pas la sécurité à laquelle on peut légitimement s’attendre, selon l’article 1245-3 du code civil, avec les plafonds que l’on a vus. Ensuite, les préjudices purement économiques et les atteintes à la vie privée ne déclenchent pas à eux seuls cette responsabilité, même si les autres régimes d’indemnisation restent ouverts. Pour une entreprise cliente d’une plateforme défaillante, le 9 décembre 2026 ne sera donc pas le jour où tout devient indemnisable ; ce sera le jour où les éditeurs devront tracer davantage, documenter davantage, et où les professionnels avisés exigeront des journaux exploitables dans leurs contrats.

En pratique, la feuille de route d’ici là tient en cinq points. Premièrement, inventorier les contrats critiques : hébergement, logiciels en abonnement, infogérance, avec leurs niveaux de service, leurs plafonds et leurs clauses de réversibilité. Deuxièmement, tester les sauvegardes : une sauvegarde qui ne se restaure pas, comme dans l’affaire Claranet, n’est pas une sauvegarde, et une sauvegarde géographiquement distincte, comme celle de l’association cliente d’OVH, doit être vérifiée par des exercices de restauration datés et conservés. Troisièmement, préparer le kit de crise : modèle de mise en demeure, coordonnées d’un commissaire de justice pour constats, procédure de notification CNIL avec le registre des traitements à jour. Quatrièmement, renégocier les clauses essentielles avant l’échéance : relèvement des plafonds pour les manquements à la disponibilité et à la sauvegarde, pénalités automatiques, droit d’audit des journaux. Cinquièmement, assurer la perte d’exploitation liée aux tiers numériques, car les trois affaires prouvent que le contrat seul ne répare jamais tout.

Conclusion

La panne d’une plateforme n’est jamais un accident isolé : elle descend la chaîne des contrats, de l’hébergeur vers l’intégrateur puis vers le client professionnel, et chacun découvre à cette occasion ce que son contrat valait vraiment. Les décisions rendues entre 2022 et 2026 disent la même chose sous trois formes différentes : la responsabilité du prestataire défaillant est régulièrement reconnue, sur le fondement de l’inexécution de ses obligations de disponibilité, en application de l’article 1231-1 du code civil,, de rétablissement et d’information, mais l’indemnisation reste enfermée dans les plafonds acceptés à la signature, et la preuve du préjudice se paie au prix fort pour qui n’a rien conservé. Le 9 décembre 2026 améliorera l’accès aux preuves détenues par les fabricants de logiciels sans ouvrir aux entreprises la voie de la responsabilité sans faute pour leurs données professionnelles. D’ici là, la protection d’un client professionnel tient à des gestes simples et datés : constater vite, mettre en demeure par écrit, suspendre ou résilier sans se mettre en tort, notifier la CNIL quand des données personnelles sont en cause, et migrer avec ses données plutôt que contre son prestataire. La carte est connue ; il reste à s’en servir avant la prochaine coupure.

Besoin d’un avis rapide sur votre dossier

Votre logiciel ou votre hébergeur est en panne, vos données sont perdues ou votre intégrateur ne répond plus, et vous devez décider vite : mettre en demeure, suspendre les paiements, résilier, migrer ou notifier. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique au 06 46 60 58 22. Vous pouvez aussi écrire au cabinet via la page contact pour transmettre vos contrats, constats et mises en demeure et obtenir une stratégie adaptée à votre place dans la chaîne.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».