Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire informatique qui sous-traite vos données sans autorisation : contrat article 28, audit, suspension et réparation en 2026

Votre prestataire informatique héberge vos fichiers clients, votre messagerie ou votre logiciel de gestion. Un matin, vous découvrez qu’il a migré vos données chez un nouvel hébergeur, confié la maintenance à une société tierce ou activé une fonctionnalité qui envoie des copies vers des serveurs situés hors de l’Union européenne, sans vous avoir demandé votre avis. Le commercial vous répond que tout est sous contrôle, que le contrat-cadre couvre ces opérations et que la sécurité est garantie. Pendant ce temps, vos données circulent entre des mains que vous n’avez jamais choisies, et c’est votre entreprise qui reste exposée en cas de fuite, de plainte d’un client ou de contrôle de la Commission nationale de l’informatique et des libertés.

Cette situation est l’une des plus fréquentes du contentieux informatique actuel. L’externalisation en cascade est devenue la norme : l’éditeur de votre logiciel sous-traite l’hébergement, l’hébergeur sous-traite la supervision, le prestataire de maintenance fait appel à des développeurs indépendants. Chaque maillon ajoute un risque juridique. Le règlement général sur la protection des données encadre strictement cette chaîne : le sous-traitant ne peut pas recruter un autre sous-traitant sans votre autorisation écrite préalable, le contrat doit contenir des mentions précises, et vous disposez d’un droit d’audit. Quand le prestataire s’affranchit de ces règles, vous pouvez auditer, mettre en demeure, suspendre vos paiements, résilier le contrat, saisir la Commission et demander réparation.

Encore faut-il agir dans le bon ordre, avec les bons écrits et les bonnes preuves. Ce guide explique comment qualifier les rôles de chacun, verrouiller le contrat de sous-traitance, réagir face à un prestataire qui sous-traite sans autorisation, gérer une violation de données et obtenir réparation du préjudice subi.

I. Identifier les rôles et verrouiller le contrat de sous-traitance

A. Responsable, sous-traitant, sous-traitant ultérieur : qualifier avant d’agir

Avant d’envoyer le moindre courrier, vous devez répondre à trois questions simples : qui décide des finalités et des moyens du traitement, qui agit seulement pour le compte d’autrui, et à qui vos données ont-elles été confiées en pratique. La réponse détermine le régime applicable, le contenu du contrat exigé et la personne contre laquelle diriger vos demandes. Confondre ces rôles est l’erreur la plus coûteuse : elle conduit à mettre en demeure la mauvaise société, à invoquer le mauvais texte et à perdre des mois pendant que les données continuent de circuler.

Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement. Dans la relation avec votre prestataire informatique, c’est en principe votre entreprise : c’est vous qui décidez de collecter les données de vos clients, de vos salariés ou de vos prospects, et qui choisissez de confier l’hébergement ou la maintenance à un tiers. Le sous-traitant est celui qui traite ces données pour votre compte, sur vos instructions. Votre hébergeur, votre éditeur de logiciel en mode SaaS, votre prestataire de maintenance ou votre agence qui administre votre site sont, dans la plupart des cas, vos sous-traitants au sens du règlement. Le sous-traitant ultérieur, parfois appelé sous-traitant de second rang, est le partenaire auquel votre sous-traitant confie à son tour tout ou partie des opérations : nouvel hébergeur, superviseur externalisé, développeur freelance, outil d’analyse intégré au logiciel sans information préalable.

Cette qualification ne se déduit ni du titre du contrat ni des affirmations du prestataire. Un contrat intitulé partenariat ou prestation de services n’empêche pas la qualification de sous-traitance si, en fait, le prestataire traite vos données pour votre compte. À l’inverse, un prestataire qui décide seul d’ajouter vos données à sa propre base de prospection ou de les réutiliser pour entraîner ses modèles agit pour son propre compte et engage sa propre responsabilité de responsable. Examinez donc les faits : qui a décidé de la migration vers le nouvel hébergeur, qui a paramétré les transferts, qui peut lire, copier ou extraire les données, où sont situés les serveurs, quels accès subsistent après la fin de la prestation. Cesconstatations alimenteront ensuite votre mise en demeure et, le cas échéant, votre plainte.

Le texte central est l’article 28 du règlement (UE) 2016/679, qui impose au responsable de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Surtout, ce texte verrouille la sous-traitance en cascade : « Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. » En cas d’autorisation générale, le sous-traitant doit vous informer de tout changement prévu, ajout ou remplacement, de manière à vous laisser la possibilité de vous y opposer. Concrètement, si votre contrat prévoit que l’hébergement est assuré en France par une société nommément désignée, le prestataire ne peut pas basculer vos données vers un autre hébergeur, ni vers un pays tiers, sans votre accord écrit préalable. Un simple courriel d’information envoyé après la migration ne vaut pas autorisation.

Le même article exige que le traitement par un sous-traitant soit régi par un contrat ou un autre acte juridique qui définit l’objet et la durée du traitement, la nature et la finalité, le type de données et les catégories de personnes concernées, ainsi que vos droits et obligations. Le contrat doit notamment prévoir que le sous-traitant ne traite les données que sur votre instruction documentée, y compris pour les transferts vers un pays tiers, que les personnes autorisées sont tenues à la confidentialité, que les mesures de sécurité requises sont mises en œuvre, que les mêmes obligations sont répercutées sur tout sous-traitant ultérieur, que le sous-traitant vous assiste pour l’exercice des droits des personnes, qu’il vous aide à garantir le respect des obligations de sécurité et de notification, qu’il supprime ou restitue les données en fin de contrat et qu’il se soumet à vos audits. Chacun de ces points correspond à un levier d’action : une absence ou une clause édulcorée révèle une faille que vous pouvez exploiter dans la négociation ou devant le juge.

Face à un prestataire qui a déjà sous-traité sans autorisation, commencez par figer la situation par écrit. Demandez la liste exhaustive des sous-traitants ultérieurs, leur localisation, les catégories de données concernées, les mesures de sécurité appliquées et la copie des contrats en cascade. Exigez la suspension immédiate des transferts non autorisés et la remise d’un journal des accès. Ces demandes écrites créent la trace qui fondera, si nécessaire, la mise en demeure, la suspension de vos paiements et la résiliation. Conservez chaque réponse, chaque silence et chaque contradiction : en matière de données personnelles comme en matière contractuelle, le dossier se gagne avec des écrits datés.

B. Le contrat de l’article 28 : mentions obligatoires et dossier de preuve

Un contrat informatique qui traite de données personnelles sans clause de sous-traitance complète est un contrat dangereux. Trop de prestations démarrent sur un simple bon de commande, des conditions générales renvoyant à une page internet modifiable unilatéralement, ou un contrat-cadre rédigé avant 2018 et jamais mis à jour. Quand le litige éclate, le prestataire soutient que les usages du secteur autorisent la sous-traitance en cascade, que l’autorisation était implicite ou que la sécurité relevait de votre seule responsabilité. Sans clause écrite et précise, chaque affirmation devient un débat d’experts coûteux. Avec un contrat conforme à l’article 28, chaque manquement est un fait vérifiable. Et un contrat signé s’impose : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits », énonce l’article 1103 du Code civil.

Passez votre contrat au crible des huit blocs imposés par le règlement. L’objet, la durée, la nature et la finalité du traitement doivent être décrits avec précision : quelles données, quelles personnes concernées, quelles opérations, pendant combien de temps. Les instructions documentées doivent réserver tout traitement, et tout transfert vers un pays tiers, à votre ordre écrit. La confidentialité doit lier chaque personne autorisée. La sécurité doit renvoyer aux mesures de l’article 32, adaptées aux risques. La sous-traitance ultérieure doit exiger votre autorisation écrite préalable et la répercussion des mêmes obligations. L’assistance à l’exercice des droits des personnes et aux obligations de sécurité doit être prévue avec des délais. La fin de contrat doit offrir le choix entre suppression et restitution des données, avec destruction des copies. Enfin, l’audit doit être garanti : le sous-traitant doit mettre à votre disposition toutes les informations démontrant le respect de ses obligations et permettre vos audits et inspections, y compris par un auditeur extérieur que vous mandatez. Ce droit d’audit est votre instrument de contrôle le plus puissant : il vous permet d’entrer, pièces et logs à l’appui, dans la réalité de la prestation, au lieu de vous contenter des assurances commerciales.

Si votre contrat ne contient pas ces mentions, ne laissez pas la situation en l’état. Proposez un avenant de mise en conformité avec annexe listant les traitements, les sous-traitants autorisés et les mesures de sécurité. La Commission publie sur son site une page dédiée, Travailler avec un sous-traitant, ainsi qu’un guide pratique qui détaille le contenu attendu du contrat : ces documents pédagogiques, distincts des décisions de sanction et des lignes directrices, fournissent une grille de lecture utile pour négocier l’avenant. Un prestataire sérieux accepte cette discussion. Un prestataire qui refuse tout avenant, qui rejette l’audit ou qui oppose des frais prohibitifs à la restitution de vos données vous renseigne sur la suite : préparez l’escalade.

Constituez en parallèle votre dossier de preuve, car c’est à celui qui réclame l’exécution d’une obligation de la prouver : « Celui qui réclame l’exécution d’une obligation doit la prouver », dispose l’article 1353 du Code civil. Rassemblez le contrat signé et ses annexes, les bons de commande, les échanges sur la localisation des données, les journaux d’accès, les captures des paramétrages, les factures des prestations contestées, les attestations de vos équipes et le registre de vos traitements. Faites constater par un commissaire de justice les transferts non autorisés, les accès persistants après résiliation ou l’absence des mentions promises sur l’interface d’administration. Chaque pièce datée transforme une affirmation en fait établi et chaque fait établi rapproche de la réparation.

II. Réagir quand le prestataire dérape : audit, suspension, sanction et réparation

A. Auditer, mettre en demeure, suspendre puis résilier : l’escalade qui tient devant le juge

Quand la sous-traitance sauvage est découverte, la tentation est grande de rompre sur-le-champ, de cesser tout paiement et de changer de prestataire dans la précipitation. Cette réaction se comprend, mais elle expose à un revers : une résiliation brutale sans mise en demeure, une suspension de paiement injustifiée ou une migration réalisée sans sauvegarde expose votre entreprise à une demande reconventionnelle pour rupture abusive et à une perte de données dont vous répondrez devant vos propres clients. L’escalade efficace est graduée, écrite et proportionnée. Chaque marche renforce la suivante et prépare, si nécessaire, le dossier du juge.

La première marche est l’audit. Mobilisez la clause d’audit de votre contrat ou, à défaut, le droit que vous confère l’article 28 : exigez la liste des sous-traitants ultérieurs, leurs contrats, les registres des traitements, les mesures de sécurité documentées, les journaux d’accès des six derniers mois et les analyses d’impact éventuelles. Mandatez si besoin un auditeur externe, expert indépendant ou délégué à la protection des données, et notifiez au prestataire la date, le périmètre et les personnes auditionnées. Un audit bien conduit établit les faits : quel sous-traitant a été ajouté sans autorisation, quelles données ont transité, pendant combien de temps, avec quelles mesures de sécurité, vers quels pays. Si le prestataire refuse l’audit ou le vide de sa substance en livrant des documents partiels, ce refus constitue en lui-même un manquement contractuel et un indice précieux pour la suite.

La deuxième marche est la mise en demeure. Adressez au prestataire, par lettre recommandée avec accusé de réception, un courrier précis qui énumère chaque manquement constaté, vise les clauses violées et les textes applicables, fixe un délai raisonnable de régularisation et annonce les conséquences du défaut de régularisation : suspension des paiements, résiliation, plainte et demande de réparation. Exigez concrètement la cessation des transferts non autorisés, le retour des données sur l’infrastructure convenue ou la régularisation écrite de la sous-traitance, la communication des contrats en cascade, la suppression des copies indûment conservées et un plan de remédiation avec calendrier. Joignez les pièces qui établissent chaque grief : le rapport d’audit, les captures, les constats, les échanges antérieurs. Une mise en demeure vague, qui se borne à invoquer le règlement sans viser de fait précis, ne produit aucun effet utile et affaiblit votre position. Une mise en demeure circonstanciée, en revanche, place le prestataire devant ses responsabilités et ouvre la voie aux sanctions contractuelles.

La troisième marche est la suspension. L’article 1217 du Code civil permet à la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, de « refuser d’exécuter ou suspendre l’exécution de sa propre obligation ». Concrètement, vous pouvez suspendre le paiement des échéances correspondant aux prestations défaillantes, à condition que l’inexécution soit suffisamment caractérisée et que la suspension reste proportionnée. Distinguez les factures : payez ce qui correspond aux prestations conformes et suspendez, en le notifiant par écrit, ce qui correspond aux manquements. L’article 1219 du Code civil autorise ce refus d’exécution anticipé : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » Cette rigueur évite le reproche de mauvaise foi et concentre le litige sur les sommes réellement discutées. Le même texte rappelle que les sanctions non incompatibles peuvent être cumulées et que des dommages et intérêts peuvent toujours s’y ajouter : suspension, exécution forcée, réduction du prix, résolution et réparation peuvent se combiner lorsque les conditions de chacune sont réunies.

La quatrième marche est la résolution du contrat. L’article 1224 du Code civil prévoit que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Vérifiez d’abord votre clause résolutoire : prévoit-elle la sous-traitance non autorisée comme cas de résiliation, impose-t-elle une mise en demeure préalable et un délai de grâce, organise-t-elle la réversibilité. Si la clause est muette ou inapplicable, la notification de résolution pour inexécution grave reste possible, mais elle suppose un manquement d’une gravité suffisante : une migration massive de données sensibles vers un sous-traitant inconnu, sans sécurité ni information, la remplit généralement, quand un simple retard de documentation ne la remplit pas. Dans le doute sur la gravité, la résolution judiciaire, demandée au tribunal, sécurise l’opération mais prend du temps. En cas de résolution par notification, le créancier agit à ses risques et périls et doit en principe mettre le débiteur en demeure au préalable, sauf urgence, comme le prévoit l’article 1226 du Code civil. Quelle que soit la voie choisie, organisez la continuité : extraction complète de vos données dans un format exploitable, récupération des codes, des accès administrateurs et de la documentation, révocation des accès du prestataire sortant, bascule testée vers le nouvel environnement. La fin du contrat doit prévoir, selon votre choix, la suppression ou la restitution des données avec destruction des copies : faites exécuter cette clause sous contrôle et faites-vous en remettre une attestation écrite.

Tout au long de cette escalade, gardez à l’esprit que votre propre responsabilité subsiste vis-à-vis de vos clients et de vos salariés. Si une violation de données survient pendant la crise, c’est à vous, responsable du traitement, qu’il appartient de la notifier et d’en assumer les conséquences, quitte à vous retourner ensuite contre le prestataire. Notre analyse de la notification à la Commission dans les 72 heures et du recours contre le prestataire en cas de fuite de données détaille cette articulation entre vos obligations de responsable et vos recours contractuels. Anticipez aussi le terrain judiciaire : le tribunal compétent, la clause attributive de juridiction, le sort des données en cas de redressement judiciaire du prestataire. Un dossier d’escalade propre, avec audit, mise en demeure, suspension notifiée et résolution motivée, est un dossier qui se défend.

B. Violation avérée : notifications, Commission et réparation du préjudice

Quand la sous-traitance non autorisée s’accompagne d’une violation de données personnelles, le litige change de nature : il ne s’agit plus seulement d’un différend commercial avec votre prestataire, mais d’un incident de sécurité soumis à des obligations légales datées, dont le non-respect expose votre entreprise à une sanction propre. La définition est large : toute destruction, perte, altération, divulgation non autorisée ou accès non autorisé à des données personnelles constitue une violation, qu’elle résulte d’une attaque externe, d’une erreur de paramétrage du sous-traitant ou d’une extraction abusive par un de ses préposés. Dès que vous avez connaissance de l’incident, le compteur tourne.

La première obligation pèse sur le responsable du traitement. L’article 33 du règlement (UE) 2016/679 impose de notifier la violation à l’autorité de contrôle compétente « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Passé ce délai, la notification doit exposer les motifs du retard. Elle décrit la nature de l’incident, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les coordonnées du point de contact, les conséquences probables et les mesures prises ou envisagées. En miroir, le même article met à la charge du sous-traitant une obligation simple et redoutable : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. » Votre contrat devrait préciser ce délai en heures et organiser la remontée d’alerte : si votre prestataire a découvert l’incident avant vous et ne vous a rien dit, ce silence est un manquement distinct, documenté par la date de sa connaissance et celle de votre information.

La seconde obligation concerne les personnes touchées. L’article 34 du règlement (UE) 2016/679 prévoit que « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais », en des termes clairs et simples. Cette communication n’est pas requise si les données étaient rendues incompréhensibles par un chiffrement efficace, si des mesures ultérieures ont écarté le risque élevé, ou si elle exigerait des efforts disproportionnés, auquel cas une communication publique équivalente s’impose. Tenez un registre interne des violations, même celles que vous choisissez de ne pas notifier, avec les faits, les effets et les mesures : en cas de contrôle, ce registre démontre une gestion sérieuse, et son absence aggrave le tableau.

La Commission contrôle les deux côtés de la relation, et les clauses qui minimisent la responsabilité du sous-traitant en matière de sécurité ne le protègent plus : le règlement expose directement le sous-traitant à la réparation dès qu’il méconnaît ses obligations propres, et la page de la Commission consacrée au travail avec un sous-traitant rappelle aux responsables leur devoir de n’engager que des prestataires présentant des garanties suffisantes et de verrouiller le contrat. La jurisprudence administrative confirme l’exigence de sécurité pesant sur les responsables : dans une affaire de serveurs d’imagerie médicale laissés en libre accès sur internet, le Conseil d’État, par une décision du 22 juillet 2022 (n° 449694), a validé le principe de la sanction prononcée par la formation restreinte tout en la modulant : « Le montant de la sanction pécuniaire infligée à M. C… est réduit à 2 500 euros. » L’enseignement vaut pour toute entreprise : des données accessibles sans protection caractérisent un manquement à la sécurité, que l’accès ait été exploité ou non, et la publicité de la sanction aggrave le préjudice d’image.

Reste la réparation. L’article 82 du règlement (UE) 2016/679 ouvre à « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement » le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Le même article précise qu’« Un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci », et qu’il est exonéré s’il prouve que le fait dommageable ne lui est nullement imputable. Quand plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout, afin de garantir une réparation effective, quitte à se retourner ensuite contre les autres : la victime n’a pas à démêler la chaîne de sous-traitance pour être indemnisée.

Mais la violation seule ne suffit pas. Par un arrêt du 24 juin 2026 (chambre sociale, n° 24-22.792, publié au Bulletin), la Cour de cassation a censuré une cour d’appel qui déduisait l’existence nécessaire d’un préjudice de la seule violation du règlement : une fois la violation établie, il appartient au juge de vérifier si la victime démontre un dommage matériel ou moral concret causé par cette violation. La Cour s’appuie sur la jurisprudence de la Cour de justice de l’Union européenne, notamment l’arrêt du 4 mai 2023 (C-300/21, Österreichische Post), selon lequel la simple violation ne confère pas un droit à réparation mais que le dommage moral n’a pas à atteindre un seuil de gravité, et l’arrêt du 25 janvier 2024 (C-687/21) selon lequel la réparation remplit une fonction compensatoire et exige la preuve d’un dommage concret. Concrètement, vos clients ou vos salariés victimes d’une fuite liée à votre prestataire devront démontrer leur préjudice : démarches entreprises, temps perdu, usurpation d’identité, perte de chance, anxiété caractérisée. De votre côté, votre entreprise peut agir contre le prestataire sur le terrain contractuel : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation », énonce l’article 1231-1 du Code civil. Chiffrez chaque poste : coût de l’audit et de la remédiation, frais de notification et d’assistance aux personnes, perte de chiffre d’affaires documentée, pénalités versées à vos propres clients, atteinte à la réputation mesurée par des éléments objectifs. Un préjudice chiffré pièce par pièce est un préjudice réparable ; un préjudice affirmé sans pièce est un préjudice rejeté. Sur le terrain délictuel, le fondement de droit commun reste l’article 1240 du Code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. »

Conclusion

Un prestataire qui sous-traite vos données sans autorisation cumule les manquements : violation de l’article 28, méconnaissance de vos instructions, mise en danger de la sécurité et exposition de votre entreprise à la sanction et aux demandes de réparation. La réponse tient en cinq réflexes : qualifier les rôles à partir des faits et non des intitulés, exiger un contrat de sous-traitance complet avec autorisation écrite préalable et droit d’audit, auditer puis mettre en demeure par écrit avec délai, suspendre et résilier de manière proportionnée en sécurisant la continuité, notifier la violation dans les délais et chiffrer chaque préjudice. Chaque étape écrite renforce la suivante, et l’ensemble compose un dossier qui tient devant la Commission comme devant le tribunal. Face à une chaîne de sous-traitance opaque, la rapidité d’exécution ne doit jamais sacrifier la rigueur probatoire : c’est elle qui transforme une crise subie en réparation obtenue.

Besoin d’un avis rapide sur votre dossier

Votre prestataire héberge, transfère ou sous-traite vos données sans votre accord, ou une violation vient d’être découverte dans votre système d’information. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la stratégie immédiate : audit, mise en demeure, suspension, notification et réparation. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».