Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire informatique qui refuse de signer votre contrat RGPD : imposer le DPA, suspendre les flux et changer sans perdre vos données en 2026

Votre éditeur SaaS héberge vos fichiers clients, votre agence web administre votre boutique en ligne, votre infogérant sauvegarde votre messagerie. Vous leur demandez un contrat de sous-traitance conforme au règlement général sur la protection des données, souvent appelé DPA, et la réponse traîne : modèle imposé d’une page, renvoi vers des conditions générales muettes sur les données, ou silence pur et simple. Pendant ce temps, les traitements continuent, vos clients vous tiennent pour responsable, et un incident peut survenir sur une chaîne contractuelle que vous n’avez jamais cadrée.

La question n’est pas théorique. Le règlement européen impose au responsable du traitement de ne travailler qu’avec des sous-traitants qui présentent des garanties suffisantes, et d’encadrer la relation par un contrat ou un acte juridique comportant un contenu minimal précis. À défaut, c’est votre conformité qui vacille : registre incomplet, analyse d’impact fragile, notification de violation désorganisée, et exposition à une mise en demeure ou à une sanction de la Commission nationale de l’informatique et des libertés. Le contrat commercial, lui, continue de produire ses effets, avec ses clauses de prix, de durée et de réversibilité, qui ne règlent rien du sort des données personnelles si elles restent silencieuses sur ce point.

Cet article répond à une situation concrète : votre prestataire informatique refuse de signer votre avenant de sous-traitance, veut vous imposer son modèle lacunaire, ou repousse la signature après le démarrage des traitements. Nous expliquons d’abord comment qualifier la relation et ce que le contrat doit contenir, puis comment contraindre le prestataire, sécuriser les flux en attendant, et partir sans perdre vos données si le blocage persiste. Chaque étape distingue la règle, ses conditions, ses exceptions et ses conséquences pratiques, avec les textes et les positions officielles à l’appui.

I. Votre prestataire est-il votre sous-traitant, et que doit contenir le contrat ?

Avant d’exiger quoi que ce soit, vous devez établir qui fait quoi, pour quelles finalités, et sur instruction de qui. C’est cette qualification qui détermine si un contrat de sous-traitance est obligatoire, ce qu’il doit prévoir, et qui répond de quoi en cas d’incident.

A. Qualifier la relation : responsable du traitement, sous-traitant ou responsable conjoint ?

Le règlement définit le responsable du traitement comme celui qui détermine les finalités et les moyens du traitement, et le sous-traitant comme celui qui traite des données pour le compte du responsable. La Commission nationale de l’informatique et des libertés propose un guide pour bien identifier son rôle et une page dédiée au travail avec un sous-traitant : le critère décisif n’est pas l’intitulé du contrat commercial, mais la réalité des instructions. Si vous décidez pourquoi et comment les données de vos clients, salariés ou prospects sont traitées, et que le prestataire exécute vos consignes, il est votre sous-traitant, même s’il se présente comme un simple éditeur ou hébergeur.

Plusieurs indices convergent vers la sous-traitance : vous restez propriétaire des finalités, le prestataire n’utilise pas les données pour son propre compte, il intervient dans les limites de vos instructions, et il vous restitue ou supprime les données à la fin. À l’inverse, si le prestataire détermine lui-même des finalités propres, par exemple en réutilisant vos données pour entraîner ses modèles, établir ses statistiques ou prospecter vos contacts, il peut agir comme responsable distinct pour ces usages, voire comme responsable conjoint si vous codéterminez finalités et moyens. Le Comité européen de la protection des données détaille ces distinctions dans ses lignes directrices européennes sur les notions de responsable et de sous-traitant, relayées par le guide de la CNIL pour identifier son rôle, qui ont valeur de doctrine européenne et éclairent les contrôles, sans se substituer au texte du règlement.

Cette qualification commande la suite. Le règlement énonce que lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. Autrement dit, choisir un prestataire sans vérifier ses garanties, puis démarrer les flux sans contrat, constitue déjà un manquement du responsable, indépendamment de tout incident. Conservez donc les preuves de votre diligence : appel d’offres, questionnaire sécurité, certifications, réponses du prestataire, et motif du choix final.

En pratique, dressez la carte des traitements confiés avant toute négociation : quelles catégories de données, quelles personnes concernées, quelles finalités, quelles durées, quels lieux d’hébergement, quels sous-traitants ultérieurs déjà connus, quels transferts hors Union européenne. Cette cartographie alimente votre registre des activités de traitement, votre analyse d’impact quand elle est requise, et l’annexe descriptive du futur contrat de sous-traitance. Elle permet aussi de repérer les cas où le prestataire cumule les rôles : sous-traitant pour l’hébergement de vos données, responsable distinct pour la télémétrie de son logiciel ou la facturation. Dans ce cas, exigez que le contrat sépare clairement les deux périmètres, au lieu de laisser une clause vague prétendre que tout relève de la sous-traitance ou, à l’inverse, que rien n’en relève.

Le piège le plus fréquent reste le modèle imposé par le prestataire dominant : annexe d’une page qui renvoie à une politique en ligne modifiable unilatéralement, sans objet précis, sans durée, sans liste des données ni des personnes concernées. Un tel document ne satisfait pas l’exigence d’un contrat ou d’un acte juridique qui lie le sous-traitant et définit l’objet, la durée, la nature, la finalité, le type de données, les catégories de personnes concernées et les droits et obligations du responsable. Si votre prestataire vous oppose que ses conditions générales suffisent, demandez-lui de vous montrer, article par article, où figure chacun de ces éléments. L’exercice met fin, en général, à la discussion théorique.

B. Le contenu minimal que votre DPA doit imposer, sans négocier à la baisse

Le cœur du contrat de sous-traitance figure à l’article 28 du règlement, dont la version française officielle doit servir de référence unique pendant la négociation. Le prestataire ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit de l’État membre auquel le sous-traitant est soumis. Cette formule emporte trois conséquences : toute instruction doit être traçable par écrit, tout transfert hors Union exige votre instruction et un encadrement propre, et le prestataire qui estime qu’une de vos instructions méconnaît le règlement doit vous en informer.

Le contrat doit également verrouiller la confidentialité des personnes autorisées, les mesures de sécurité de l’article 32, le régime des sous-traitants ultérieurs, l’assistance pour les droits des personnes, l’assistance pour la sécurité et les analyses d’impact, la notification des violations, la restitution ou la suppression en fin de contrat, et votre droit d’audit. La Commission publie un exemple de clauses de sous-traitance qui donne une base de travail reconnue par l’autorité française : utilisez-le comme socle, puis adaptez-le à votre risque réel au lieu de le recopier sans l’annexe descriptive. Les concurrents généralistes décrivent souvent ces clauses de façon abstraite ; votre contrat doit les rendre opérationnelles, avec des délais, des contacts et des formats.

Concrètement, exigez au minimum les stipulations suivantes. Objet et cartographie en annexe : traitements, finalités, catégories de données et de personnes, durées de conservation, lieux d’hébergement, liste initiale des sous-traitants ultérieurs. Instructions documentées et gestion des demandes d’autorité : traçabilité des consignes, information préalable avant toute divulgation imposée par une loi, sauf interdiction motivée. Confidentialité : engagement des personnels, habilitations, journalisation des accès. Sécurité : mesures de l’article 32, dont la pseudonymisation et le chiffrement des données à caractère personnel quand le risque le justifie, sauvegardes testées, gestion des vulnérabilités, suivi des correctifs. La page de la Commission sur la sécurité et la gestion de la sous-traitance insiste sur cette vérification continue, qui ne se limite pas à une attestation annuelle.

Ajoutez le régime des sous-traitants ultérieurs : le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement, avec information sur tout changement envisagé et possibilité d’objection. Prévoyez l’assistance aux droits des personnes avec un délai de transmission des demandes, par exemple sous cinq jours ouvrés, et un format de réponse exploitable. Encadrez les violations de données : le sous-traitant vous notifie dans les meilleurs délais après en avoir pris connaissance, avec un contenu minimal permettant votre propre notification à l’autorité dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Organisez l’audit : droit de contrôle documentaire et sur site, questionnaires, rapports, plan de remédiation, et prise en charge des coûts quand un manquement est constaté. Réglez la sortie : restitution dans un format courant et documenté, suppression attestée, calendrier, et interdiction de toute conservation résiduelle hors obligation légale identifiée.

Sur les transferts hors Union européenne, refusez les formules vagues. Si l’hébergeur ou un sous-traitant ultérieur se trouve aux États-Unis ou dans un pays sans décision d’adéquation, le contrat doit identifier le mécanisme : clauses contractuelles types, garanties supplémentaires, analyse du droit local. À défaut, suspendez le flux concerné plutôt que de signer une clause qui promet une conformité future. Sur la durée, alignez le DPA sur le contrat principal tout en prévoyant sa survie pour la restitution, la suppression et la coopération post-incident. Sur le prix, refusez que la signature du DPA devienne une option payante : la conformité du sous-traitant fait partie de l’exécution loyale de la prestation informatique, et sa facturation séparée ne peut pas servir de moyen de pression pour obtenir votre renonciation.

Pour les contrats en cours d’exécution, où les traitements ont démarré sans DPA, ne laissez pas le prestataire invoquer l’antériorité pour refuser l’avenant. Le droit commun des contrats rappelle que les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, et que les contrats doivent être négociés, formés et exécutés de bonne foi, mais cette stabilité ne couvre pas la poursuite de traitements non conformes au règlement européen, qui s’impose aux parties. Proposez un avenant avec effet immédiat, sans rétroactivité artificielle, et une annexe qui décrit l’existant réel plutôt qu’une cible idéalisée. Si le prestataire exige une hausse de prix en contrepartie, demandez le détail des mesures nouvelles qu’elle finance, comparez avec votre précédent questionnaire, et répercutez la discussion dans votre documentation de conformité.

II. Il refuse ou fait traîner : comment le contraindre et partir sans perdre vos données ?

Un refus caractérisé ou une manœuvre dilatoire ne vous autorise pas à rester passif. Vous devez cumuler trois actions : mettre le prestataire en demeure de façon probante, sécuriser les flux et vos preuves pendant le différend, et préparer la sortie avec restitution et réparation. Chaque levier a ses conditions et ses limites.

A. Mettre en demeure, suspendre les flux à risque et constituer vos preuves

Commencez par une mise en demeure écrite, précise et graduée. Rappelez la qualification retenue, les traitements concernés, les pièces déjà demandées, les manquements constatés article par article, et le délai de régularisation, par exemple quinze jours pour un DPA standard, plus court si un transfert non encadré est en cours. Joignez votre projet d’avenant, la cartographie des traitements, et la liste des sous-traitants ultérieurs que vous acceptez ou refusez. Annoncez les suites : suspension des flux à risque, audit, appel à un tiers, résiliation, et information de votre autorité en cas d’incident. Adressez la lettre au dirigeant et au délégué à la protection des données du prestataire quand il en a désigné un, avec accusé de réception, et conservez l’historique complet des échanges antérieurs.

Le droit commun des contrats vous offre un cadre pour cette pression graduée. La loi prévoit que la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; poursuivre l’exécution forcée en nature de l’obligation ; obtenir une réduction du prix ; provoquer la résolution du contrat ; demander réparation des conséquences de l’inexécution. Vous pouvez donc suspendre les flux que vous alimentez, par exemple en coupant une synchronisation non indispensable, en gelant un nouveau périmètre, ou en refusant de verser de nouvelles données dans un environnement non audité, à condition que la suspension reste proportionnée et ne mette pas en danger la sécurité des données déjà hébergées. Notifiez la suspension par écrit, motivez le risque, et prévoyez les mesures conservatoires : maintien en lecture seule, exports de sauvegarde, continuité des correctifs de sécurité. Ce levier correspond à l’exception d’inexécution : une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. Et si vous visez la signature elle-même plutôt que la sortie, le créancier d’une obligation peut, après mise en demeure, en poursuivre l’exécution en nature sauf si cette exécution est impossible ou s’il existe une disproportion manifeste entre son coût pour le débiteur de bonne foi et son intérêt pour le créancier.

Parallèlement, exercez vos droits d’information et d’audit prévus au contrat principal quand ils existent, et demandez à défaut une vérification amiable : registre du sous-traitant, politique de sécurité, rapports d’audit, attestations d’hébergement, liste des accès, journaux, gestion des incidents passés. Si le prestataire refuse l’audit, faites constater le refus par écrit : ce refus nourrit votre dossier en cas de contrôle de la Commission, car il démontre que vous avez cherché à vérifier les garanties au lieu de vous contenter d’affirmations commerciales. En cas de violation de données pendant cette période, appliquez votre procédure : qualification, mesures de confinement avec le prestataire, notification à l’autorité dans le délai de 72 heures au plus tard après en avoir pris connaissance quand le risque l’exige, et information des personnes si le risque est élevé. Notre article sur la notification de fuite de données en 72 heures et les recours contre le prestataire détaille cette séquence et complète utilement le présent propos.

Ne confondez pas fermeté et précipitation. Suspendre brutalement tout le système d’information sans préavis peut engager votre propre responsabilité envers vos clients et vos salariés, et compliquer la preuve du manquement initial du prestataire. De même, une plainte auprès de la Commission ne remplace pas votre action contractuelle : l’autorité sanctionne les manquements au règlement, elle ne rédige pas votre DPA ni ne résilie votre contrat à votre place. Utilisez la voie administrative comme un signal documenté, après avoir épuisé la mise en demeure, en joignant des pièces exactes plutôt qu’un récit général. Conservez les journaux, les exports, les tickets, les attestations et les captures datées, avec leur contexte, car un juge ou un contrôleur n’accorde de poids qu’aux pièces dont l’origine et la date sont établies. Avant d’envoyer la mise en demeure, rassemblez dans un dossier unique le contrat principal et ses annexes, le questionnaire de sécurité et les réponses du prestataire, la cartographie des traitements et le registre, la liste des sous-traitants ultérieurs connus avec les lieux d’hébergement, l’historique des demandes de DPA restées sans suite, et la copie des flux suspendus avec leurs motifs. Ce dossier servira à la fois pour l’audit, pour la notification éventuelle à l’autorité de contrôle, et pour le successeur qui reprendra les traitements sans rupture.

Le cas du prestataire qui vous impose son modèle mérite un traitement particulier. Comparez-le ligne à ligne avec l’exigence du règlement et l’exemple de clauses de la Commission : relevez les absences, les renvois à des pages modifiables, les durées floues, les transferts tus, l’absence d’audit et de restitution. Retournez un tableau d’écarts avec vos rédactions de remplacement, et demandez une réponse point par point dans le délai imparti. Si le prestataire invoque son standard industriel ou sa certification, demandez le périmètre exact de la certification, sa date, et ce qu’elle couvre réellement de vos traitements. Une certification limitée à un datacentre ne prouve ni la gestion des droits des personnes, ni la notification des incidents, ni la maîtrise des sous-traitants ultérieurs.

B. Résilier proprement, récupérer vos données et obtenir réparation

Si le blocage persiste à l’échéance, la sortie doit être organisée plutôt que subie. Relisez le contrat principal : clause résolutoire, préavis, réversibilité, formats de restitution, assistance à la migration, sort des licences, et conditions tarifaires de sortie. Le droit commun dispose que la résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. L’absence de DPA signé, combinée à des transferts non encadrés ou à un refus d’audit, peut caractériser une inexécution suffisamment grave quand elle expose durablement vos données, mais l’appréciation reste factuelle : ancienneté du blocage, criticité des données, santé, données d’enfants, données judiciaires, volume, et attitude du prestataire. Si vous résiliez par notification, respectez le formalisme : le créancier agit à ses risques et périls, doit mettre en demeure en visant expressément la résolution encourue, puis notifier la résolution avec ses motifs, le débiteur pouvant toujours saisir le juge, comme l’organise l’article 1226 du code civil.

Pour un accompagnement global sur la dimension contractuelle de cette sortie, notre page dédiée aux contrats commerciaux à Paris présente la démarche du cabinet sur les contrats informatiques et leur négociation. Sur le terrain des données, imposez un plan de réversibilité écrit : inventaire des jeux de données, formats ouverts et documentés, ordre des exports, fenêtre de double exploitation, purge des environnements du prestataire sortant, attestation de suppression, et sort des sauvegardes avec calendrier de destruction. Faites exécuter la restitution avant la coupure, vérifiez l’intégrité des exports, et conservez les journaux de transfert. Si le prestataire conditionne la restitution au paiement d’un solde contesté, contestez par écrit la rétention, proposez une consignation ou une garantie, et rappelez que la rétention de données personnelles ne peut pas servir d’instrument de recouvrement.

La réparation suit deux voies complémentaires. Sur le terrain contractuel, le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Chiffrez votre préjudice : surcoût de migration, double abonnement, mobilisation interne, perte d’exploitation, notification aux clients, assistance juridique, et atteinte à votre réputation quand elle est démontrable. Sur le terrain du règlement européen, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le texte précise toutefois qu’un responsable du traitement ou un sous-traitant est exonéré de responsabilité, au titre du paragraphe 2, s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable : le demandeur doit établir une violation, un dommage réel, même moral, et un lien causal, sans automatisme. En pratique, faites constater le dommage par des pièces datées, captures, constats, correspondances et chiffrage du surcoût, car l’exonération profite à l’acteur qui démontre que le fait générateur ne lui est pas imputable.

Cette exigence probatoire doit guider votre dossier dès la mise en demeure. Pour vos clients personnes concernées, conservez les notifications reçues, les demandes de droits restées sans réponse du fait du prestataire, et les mesures prises. Pour votre entreprise, documentez la violation du règlement imputable au sous-traitant, par exemple un traitement hors instruction ou un défaut de sécurité, et le dommage qui en découle. Le règlement répartit ensuite la charge entre acteurs, avec un recours entre coresponsables selon leur part, ce qui suppose que votre contrat ait prévu la coopération aux contentieux et la conservation des preuves. Une action bien préparée vise d’abord l’exécution et la restitution, puis la réparation chiffrée, plutôt qu’une demande symbolique qui affaiblit la négociation.

Anticipez enfin le choix du successeur pour ne pas reproduire le schéma. Imposez le DPA avant le premier flux, avec son annexe descriptive complétée, la liste des sous-traitants ultérieurs, les lieux d’hébergement, les transferts identifiés, et un test de restitution dès la phase pilote. Prévoyez des jalons contractuels : signature du DPA comme condition de la mise en production, pénalités en cas de retard de documentation, audit à trois ou six mois, et clause de sortie testée. Cette discipline, inscrite dans votre registre et votre procédure d’achat, transforme un épisode douloureux en argument de conformité durable, y compris face à vos propres clients qui vous demanderont, à leur tour, de signer leurs DPA.

En résumé, ne laissez jamais un traitement démarrer sans contrat de sous-traitance complet, ne signez pas un modèle creux pour acheter la paix, et ne restez pas sans réagir face à un refus. Qualifiez la relation à partir des instructions réelles, imposez le contenu de l’article 28 avec des délais et des formats vérifiables, suspendez les flux à risque de façon proportionnée, puis résiliez et récupérez vos données avec un plan écrit. La fermeté documentée protège vos clients, votre activité et votre position en cas de contrôle ou de litige.

Besoin d’un avis rapide sur votre dossier

Votre prestataire informatique refuse de signer votre contrat de sous-traitance RGPD, vous impose son modèle ou retient vos données à la sortie. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous propose une stratégie de mise en demeure, de suspension ciblée ou de changement de prestataire.

Consultation téléphonique : appelez le 06 46 60 58 22. Vous pouvez aussi écrire via notre formulaire de contact en joignant votre contrat, vos échanges avec le prestataire et la liste de vos traitements.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».