Le 16 septembre 2026, la Chambre des représentants américaine a adopté une loi qui fait payer aux constructeurs de centres de données le surcoût qu’ils provoquent sur les factures d’électricité des ménages. L’information, rapportée par Ouest-France le 17 septembre 2026, conclut une semaine de fronde : aux États-Unis, les data centers consomment tant d’électricité que les factures des voisins explosent, et le Congrès légifère en urgence, à l’approche des élections de mi-mandat. La France n’est pas à l’abri du même débat : Microsoft construit à Charny, les projets se multiplient, et chaque entreprise française confie désormais sa comptabilité, sa paie, son site marchand et sa messagerie à un hébergeur, français ou américain. Quand le centre de données tombe en panne, tout s’arrête : plus de caisse, plus de devis, plus d’accès aux dossiers clients. L’incendie du site OVH de Strasbourg, dans la nuit du 9 au 10 mars 2021, a détruit des milliers de serveurs et effacé les données d’entreprises qui croyaient leurs sauvegardes à l’abri. L’incident survenu le 28 juin 2017 chez l’hébergeur Claranet a fait perdre à un intermédiaire les données comptables de son client, l’association Amnesty International. Dans les deux cas, la justice s’est prononcée, et ses décisions dessinent un mode d’emploi précis : prouver la panne, exiger la restauration, contester les clauses qui plafonnent l’indemnisation à trois mois d’abonnement, résilier et partir. Cet article explique, pas à pas, les droits de l’entreprise cliente face à un hébergeur défaillant.
I. Centre de données en panne : que faire dans les premières heures pour sauver vos données ?
A. Hébergeur injoignable et services coupés : comment prouver la panne et faire constater l’inexécution ?
Votre boutique en ligne affiche une page blanche, votre logiciel de facturation ne répond plus, vos équipes restent les bras croisés : le premier réflexe consiste à transformer ce chaos en preuves. Notez l’heure exacte de la coupure, conservez les messages d’erreur, exportez les journaux de connexion de votre routeur et de vos postes, et demandez à vos salariés de décrire par écrit ce qu’ils constatent. Ces éléments datés serviront à démontrer l’interruption et son étendue. Faites ensuite appel à un commissaire de justice, l’ancien huissier, pour dresser un procès-verbal de constat : il se connecte, tente d’accéder à vos services, photographie les écrans et atteste de l’indisponibilité. Ce constat, établi par un officier ministériel, pèse lourd devant un tribunal, bien plus qu’une simple capture réalisée par vos soins.
Adressez ensuite sans attendre une mise en demeure à l’hébergeur, par lettre recommandée avec accusé de réception et par courriel à son support : décrivez la panne, rappelez le taux de disponibilité promis au contrat, souvent 99,5 % comme dans l’affaire jugée par la cour d’appel de Versailles le 19 mai 2022 entre les sociétés Apogea et Claranet, et exigez le rétablissement du service ainsi que la restauration des données dans un délai bref et précis, par exemple vingt-quatre ou quarante-huit heures. Cette lettre n’est pas une formalité : elle fait courir les délais, elle prouve que vous avez agi en entreprise diligente, et elle conditionne plusieurs sanctions.
Le droit civil vous offre alors un éventail de ripostes que vous pouvez combiner. L’article 1217 du code civil prévoit que la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut refuser d’exécuter sa propre obligation, poursuivre l’exécution forcée en nature, obtenir une réduction du prix, provoquer la résolution du contrat et demander réparation, ces sanctions pouvant être cumulées quand elles ne sont pas incompatibles, des dommages et intérêts pouvant toujours s’y ajouter. Concrètement, vous pouvez suspendre le paiement des factures d’hébergement pendant la panne, exiger la remise en ligne, réclamer un avoir pour la période sans service et chiffrer vos pertes : caisse perdue, heures de ressaisie, recours à un prestataire de secours.
Quand chaque heure d’arrêt coûte de l’argent, le référé devient votre meilleur allié. L’article 835 du code de procédure civile permet au président du tribunal judiciaire, même en présence d’une contestation sérieuse, de prescrire les mesures de remise en état qui s’imposent pour faire cesser un trouble manifestement illicite, et d’ordonner l’exécution de l’obligation, même s’il s’agit d’une obligation de faire, dès lors que son existence n’est pas sérieusement contestable. Vous pouvez ainsi obtenir en quelques jours une ordonnance qui enjoint à l’hébergeur de restaurer vos données ou de vous restituer leur dernière copie exploitable, sous astreinte par jour de retard, ainsi qu’une provision sur votre préjudice. L’astreinte change souvent tout : un hébergeur qui traînait les pieds retrouve soudain des équipes disponibles quand chaque jour d’inaction lui coûte plusieurs milliers d’euros.
B. Sauvegarde détruite avec le serveur principal : qui répond de la perte de vos données ?
Le cauchemar commence vraiment quand l’hébergeur vous annonce que la sauvegarde a brûlé avec le reste. C’est exactement ce qui est arrivé aux clients d’OVH en mars 2021 : le bâtiment SBG2 du site de Strasbourg a été entièrement détruit par les flammes, et des entreprises ont découvert que leurs copies de secours dormaient dans le même bâtiment que leurs serveurs de production. Deux jugements rendus au fond en 2023, relatés par la presse juridique spécialisée, ont condamné l’hébergeur. Dans la première affaire, une société de courtage avait souscrit une option de sauvegarde automatisée : les trois réplications de ses données étaient stockées au même endroit que le serveur principal, et le tribunal a jugé que cette organisation engageait la responsabilité contractuelle d’OVH au titre du contrat de sauvegarde. Dans la seconde, l’éditeur de logiciels Bluepad avait loué deux serveurs en se fiant aux informations de localisation fournies par OVH, l’un présenté comme hébergé dans le bâtiment SBG1 pour la production, l’autre dans le bâtiment SBG2 pour la sauvegarde ; après l’incendie, OVH a révélé que les deux machines se trouvaient en réalité dans le bâtiment détruit. Le tribunal a retenu deux fautes : l’information erronée sur la localisation avant le sinistre, puis la remise en service du serveur sans prévenir le client après le sinistre, ce qui a achevé de perdre les données.
Face à vos propres juges, l’hébergeur invoquera presque à coup sûr la force majeure : l’incendie, la panne électrique ou la cyberattaque étaient imprévisibles et irrésistibles, plaidera-t-il, donc aucune indemnisation n’est due. L’article 1231-1 du code civil répond par avance : le débiteur est condamné au paiement de dommages et intérêts pour inexécution ou retard, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. La justification pèse donc sur lui, et elle échoue dès lors qu’une faute d’organisation a contribué au dommage : stocker la sauvegarde au même endroit que la production, fournir une localisation erronée, redémarrer un serveur sans autorisation. L’événement extérieur n’efface pas la faute antérieure qui a rendu la perte possible. Dans l’affaire Bluepad, le tribunal a écarté la défense de force majeure pour ce motif, et la même logique vaut pour une panne électrique qui détruit des données non répliquées alors que le contrat promettait une géoredondance.
Le règlement européen sur la protection des données renforce votre position quand les données perdues sont des données personnelles de vos clients ou de vos salariés. L’hébergeur agit alors comme votre sous-traitant, et l’article 28, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016 impose au responsable du traitement de faire uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du règlement et garantisse la protection des droits de la personne concernée. Surtout, l’article 32, paragraphe 1, point c), du même règlement exige des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique. Une sauvegarde stockée dans le même bâtiment que la production, incapable de rétablir quoi que ce soit après un incendie, viole cette exigence par construction. Vous pouvez donc reprocher à l’hébergeur un double manquement, contractuel et réglementaire, et ce second fondement impressionne les juridictions comme les assureurs. Si l’incident s’accompagne d’une fuite ou d’une compromission de données personnelles, votre obligation de notifier la CNIL dans les soixante-douze heures et d’informer les personnes concernées obéit à des règles propres, détaillées dans notre article Fuite de données personnelles : notifier la CNIL en 72 heures, informer les clients et se retourner contre le prestataire.
Reste la question que tout dirigeant se pose : aurais-je dû garder une copie chez moi ? Les tribunaux examinent en effet votre propre diligence, et l’hébergeur ne manquera pas de soutenir que vous auriez dû externaliser une sauvegarde. La cour d’appel de Versailles, dans l’arrêt Apogea contre Claranet du 19 mai 2022, a validé ce partage des rôles sans exonérer l’hébergeur : la perte des données comptables est restée imputée à la défaillance du matériel et à l’inexécution de l’obligation de rétablissement, même si le client avait lui-même négligé certains aspects de sa politique de sauvegarde. Conservez donc toujours une copie chiffrée hors site, sur un second prestataire ou sur un support déconnecté, mais sachez que l’absence de cette précaution réduit éventuellement votre indemnisation sans effacer la faute de l’hébergeur.
II. Centre de données France : comment obtenir l’indemnisation et changer d’hébergeur ?
A. Clause qui plafonne l’indemnisation à trois mois d’abonnement : comment la contester ?
Ouvrez les conditions générales de votre hébergeur : vous y trouverez presque toujours une clause qui limite sa responsabilité à quelques mois de redevance et exclut les préjudices dits indirects, perte d’exploitation, perte de clientèle, perte de chance. Pour une PME dont le site marchand est resté éteint trois semaines, un plafond de huit mille euros face à cent mille euros de pertes ressemble à une fin de non-recevoir. Trois armes juridiques permettent de le discuter, et les décisions récentes montrent qu’elles mordent, sans garantir le succès à tous les coups.
La première arme vise les clauses qui vident le contrat de sa substance. L’article 1170 du code civil dispose que toute clause qui prive de sa substance l’obligation essentielle du débiteur est réputée non écrite. Dans l’affaire Bluepad, le tribunal a jugé que la clause d’exclusion de responsabilité d’OVH vidait le contrat de sa principale obligation et l’a déclarée non écrite, en retenant que l’hébergement sécurisé constituait précisément le cœur de l’engagement. La deuxième arme vise le déséquilibre : l’article 1171 du code civil répute non écrite, dans un contrat d’adhésion, toute clause non négociable déterminée à l’avance par l’une des parties qui crée un déséquilibre significatif entre les droits et obligations des parties. Or un contrat d’hébergement souscrit en ligne, case cochée sans discussion possible, entre dans cette catégorie : le tribunal l’a expressément retenu contre OVH. Entre professionnels, l’article L. 442-1 du code de commerce engage de surcroît la responsabilité de celui qui soumet son partenaire à des obligations créant un déséquilibre significatif dans les droits et obligations des parties. Trois fondements convergents, donc, pour attaquer un plafond dérisoire adossé à des conditions imposées.
La Cour de cassation vient d’offrir un argument supplémentaire aux clients. Par un arrêt du 8 novembre 2023, la première chambre civile, saisie d’un litige entre la société Chronopost et une association de consommateurs au sujet de plafonds d’indemnisation en cas de perte ou d’avarie, a jugé que les clauses qui n’accordent pas un niveau d’indemnisation conforme ou supérieur aux dispositions supplétives sont abusives. Le raisonnement se transpose aux contrats d’hébergement : quand le plafond contractuel tombe à quelques centaines d’euros de crédits de service pour une panne qui a coûté des dizaines de milliers d’euros, et que le contrat évince toute indemnisation conforme au préjudice réel, la clause devient abusive. Citez cet arrêt, pourvoi n° J 21-22.655, dans votre assignation : les juges du fond y sont sensibles, car il émane de la première chambre civile et il est publié.
Gardez toutefois une tête froide : les clauses limitatives ne sont pas systématiquement annulées, et l’arrêt Claranet le démontre. La cour d’appel de Versailles a relevé que l’obligation essentielle de la société Claranet est de rendre disponible les données et applications hébergées, avec un taux de disponibilité de 99,5 %, avant de juger qu’il n’y a donc pas lieu de réputer non-écrite la clause limitative de responsabilité figurant dans les conditions générales, celle-ci devant produire son plein effet. La différence avec OVH tient aux faits : chez Claranet, l’incident restait dans la marge de 0,5 % d’indisponibilité contractuellement admise, et le plafond de trois mois de facturation, soit 8 497,20 euros, n’avait rien de dérisoire ; chez OVH, la sauvegarde promise avait disparu avec la production, ce qui vidait la prestation de son sens. Votre stratégie doit donc épouser les faits : plafond symbolique et prestation anéantie, demandez l’annulation de la clause ; plafond substantiel et incident ponctuel, concentrez-vous plutôt sur la preuve et le chiffrage du préjudice à l’intérieur du plafond.
Ce chiffrage obéit lui-même à des règles strictes. L’article 1231-4 du code civil limite les dommages et intérêts, même en cas de faute lourde ou dolosive, à ce qui est une suite immédiate et directe de l’inexécution. Listez donc des postes en lien direct : coûts de ressaisie de la comptabilité, comme les 3 000 euros indemnisés dans l’affaire Claranet au titre des coûts de ressaisie versés à l’association cliente, frais de reconstitution des bases, surcoût du prestataire de secours, marge perdue sur les commandes non honorées pendant la coupure, pénalités payées à vos propres clients. La perte d’exploitation peut être couverte par votre assurance : l’article L. 113-1 du code des assurances met à la charge de l’assureur les pertes occasionnées par cas fortuit ou par la faute de l’assuré, sauf exclusion formelle et limitée contenue dans la police. Déclarez le sinistre à votre assureur dès la panne, transmettez-lui le constat et la mise en demeure, et vérifiez que votre police ne contient pas d’exclusion des pannes informatiques externes : une telle exclusion, pour vous être opposable, doit être formelle et limitée, et les clauses ambiguës s’interprètent en votre faveur.
B. Résilier, se faire rembourser et partir : quelle procédure pour quitter un hébergeur défaillant ?
Rester chez un hébergeur qui a perdu vos données n’a aucun sens, mais partir sans méthode fait perdre vos droits. La résolution du contrat pour inexécution suffisamment grave résulte, selon l’article 1224 du code civil, soit d’une clause résolutoire, soit d’une notification du créancier au débiteur, soit d’une décision de justice. En pratique, commencez par relire votre contrat : beaucoup de contrats d’hébergement contiennent une clause résolutoire qui joue après une mise en demeure restée sans effet pendant trente jours. Si la panne se prolonge ou si la restauration échoue, cette mise en demeure, déjà envoyée dans les premières heures, produit son second effet : elle ouvre la voie à la résiliation. À défaut de clause, notifiez la résolution par écrit en visant expressément l’inexécution grave, la perte des données et l’échec de la restauration, puis cessez les prélèvements. L’hébergeur qui conteste devra saisir le juge, et c’est à lui de démontrer que l’inexécution n’était pas assez grave, débat qu’il perd presque toujours quand vos serveurs sont restés éteints des semaines.
Exigez ensuite le remboursement de tout ce que vous avez payé pour rien. La cour d’appel de Versailles l’a illustré avec netteté : les services de Claranet avaient été interrompus le 28 juin 2017 sans jamais reprendre, la facture émise le 1er août 2017 pour les mois suivants n’était pas fondée, et la cour a condamné l’hébergeur à remettre un avoir annulant cette facture à hauteur de 8 497,20 euros hors taxes. Appliquez la recette : listez les factures émises après l’interruption, demandez l’avoir par écrit, et opposez la compensation entre ce que l’hébergeur vous doit et ce qu’il vous réclame. Si l’hébergeur prélève malgré tout, faites opposition auprès de votre banque pour les prélèvements futurs et contestez les passés dans le délai de huit semaines. Devant le juge des référés, sur le fondement de l’article 835 du code de procédure civile déjà cité, sollicitez une provision correspondant aux factures indues et aux premiers postes de préjudice : l’obligation de rembourser un service jamais fourni n’est généralement pas sérieusement contestable.
Organisez enfin la migration sans créer un second litige. Récupérez d’abord tout ce qui reste exploitable : dernières sauvegardes, exports, journaux, configurations, noms de domaine dont vous devez conserver la gestion. Le règlement européen sur les données, dit Data Act, et le règlement sur la protection des données imposent au prestataire des obligations de portabilité et de coopération au changement de fournisseur, avec un encadrement des frais de sortie : notre article Prestataire cloud ou SaaS qui bloque votre départ : imposer le portage, refuser les frais abusifs et récupérer vos données en 2026 détaille la marche à suivre quand l’ancien hébergeur freine la migration ou facture des frais de sortie excessifs. Signez avec le nouvel hébergeur un contrat qui tire les leçons du sinistre : localisation géographique précise des serveurs et des sauvegardes, engagement de géoredondance vérifiable, délais de restauration chiffrés, pénalités automatiques, droit d’audit et clause de réversibilité assistée. Puis agissez vite au contentieux : l’article 2224 du code civil soumet les actions personnelles au délai de cinq ans à compter du jour où vous avez connu les faits permettant d’agir, et chaque mois qui passe efface des preuves, disperse les témoins techniques et laisse l’hébergeur arguer que vous avez tacitement accepté la situation en continuant à payer.
Conclusion
La vague mondiale des data centers, illustrée par la loi américaine du 16 septembre 2026 qui met à la charge des constructeurs le surcoût électrique subi par les riverains, ne doit pas faire oublier l’autre face du phénomène : des milliers d’entreprises françaises dépendent chaque jour d’un hébergeur dont la défaillance peut les paralyser. Face à la panne, la méthode tient en quatre temps : constater par commissaire de justice et mettre en demeure dans les premières heures, exiger la restauration en visant l’obligation de disponibilité et les articles 28 et 32 du règlement européen sur les données, contester les plafonds d’indemnisation dérisoires sur le fondement des articles 1170 et 1171 du code civil, de l’article L. 442-1 du code de commerce et de l’arrêt de la Cour de cassation du 8 novembre 2023, puis résilier, se faire rembourser et migrer en s’appuyant sur les articles 1217, 1224 et 2224. Les décisions OVH de 2023 et l’arrêt Apogea contre Claranet du 19 mai 2022 prouvent que les juges sanctionnent les sauvegardes fictives et les informations trompeuses, tout en validant les plafonds raisonnables adossés à une disponibilité réelle. Ne laissez donc ni la taille de votre hébergeur ni la longueur de ses conditions générales vous décourager : un dossier constaté, chiffré et notifié à temps se négocie bien et se plaide mieux encore.
Besoin d’un avis rapide sur votre dossier
Votre hébergeur est en panne, vos données sont perdues ou votre prestataire cloud refuse de vous indemniser ? Obtenez une consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France. Appelez le 06 46 60 58 22 ou écrivez via notre page contact.