Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre prestataire réutilise vos données clients pour son propre compte : couper les flux, résilier et obtenir réparation en 2026

Vous confiez votre fichier clients à un prestataire informatique, un éditeur SaaS ou une agence, pour héberger vos données, envoyer vos campagnes ou maintenir votre système. Quelques mois plus tard, vos propres clients reçoivent des offres commerciales de ce prestataire. Ou vous découvrez que vos données alimentent l’entraînement de son modèle d’intelligence artificielle. Ou encore qu’elles ont été revendues à un partenaire dont vous n’avez jamais entendu parler. La question tombe alors, brutale et concrète : votre sous-traitant avait-il le droit de réutiliser pour son propre compte les données que vous lui aviez confiées, et comment réagir sans aggraver votre propre exposition ?

La réponse tient en deux temps. D’abord, un sous-traitant ne travaille que sur vos instructions : toute réutilisation pour son propre compte, décidée de sa propre initiative, sort de ce cadre et peut le transformer en responsable du traitement, avec les sanctions qui accompagnent ce changement de rôle. Ensuite, vous disposez d’une palette d’actions graduées, du contrôle contractuel à la plainte devant la Commission nationale de l’informatique et des libertés, jusqu’à la résiliation du contrat et la demande de réparation. Cet article décrit la méthode complète : qualifier le détournement, le prouver, couper les flux, résilier utilement, saisir la CNIL et obtenir réparation. Chaque affirmation déterminante renvoie au texte applicable ou à la décision qui la fonde, avec le lien officiel permettant de la vérifier.

I. Faire cesser un détournement de vos données par votre prestataire

A. Vérifier si votre prestataire a changé de rôle sans vous le dire

Un sous-traitant est celui qui traite des données pour le compte du responsable du traitement, dans le cadre d’un service ou d’une prestation. Le responsable du traitement, lui, détermine les finalités et les moyens du traitement, c’est-à-dire l’objectif poursuivi et la façon de l’atteindre. Tant que votre prestataire applique vos instructions, il reste sous-traitant. Dès qu’il décide seul d’utiliser vos données pour un objectif qui lui est propre, la qualification bascule.

Le contrat, ou l’acte juridique qui encadre la sous-traitance, doit définir l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement (article 28, paragraphe 3, du RGPD). Ce même texte impose une règle cardinale : le sous-traitant « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement », y compris pour les transferts vers un pays tiers, sauf obligation légale du droit de l’Union ou du droit national, auquel cas il doit vous en informer avant le traitement. La Commission nationale de l’informatique et des libertés en tire une conséquence directe : un sous-traitant ne peut pas réutiliser les données pour son propre compte de sa propre initiative, sauf si un texte national ou européen le lui impose, et celui qui passe outre serait regardé comme responsable de ce nouveau traitement et exposé à des sanctions pour non-respect des instructions du responsable initial.

Le règlement prévoit lui-même cette requalification : « si, en violation du présent règlement, un sous-traitant détermine les finalités et les moyens du traitement, il est considéré comme un responsable du traitement pour ce qui concerne ce traitement » (article 28, paragraphe 10, du RGPD). De même, toute personne agissant sous votre autorité ou sous celle du sous-traitant « ne peut pas traiter ces données, excepté sur instruction du responsable du traitement » (article 29 du RGPD). Concrètement, trois indices convergent vers un détournement : une prospection émise par le prestataire vers vos contacts sans votre ordre écrit, un enrichissement ou une revente de votre base à des tiers, et un entraînement d’outil statistique ou d’intelligence artificielle à partir de vos jeux de données.

Il existe une voie licite de réutilisation, mais elle est étroite et cumulative. Le responsable du traitement peut autoriser son sous-traitant à réutiliser les données pour son propre compte, et le sous-traitant devient alors responsable de ce nouveau traitement (position de la CNIL sur la réutilisation). Trois conditions doivent être réunies. Premièrement, une autorisation écrite, y compris électronique, préalable et spécifique à chaque réutilisation : la CNIL précise qu’une autorisation préalable et générale ne vaut pas autorisation valable. Une clause fourre-tout laissant entendre que le prestataire pourrait exploiter les données pour améliorer ses services ne suffit donc pas. Deuxièmement, la compatibilité de la finalité nouvelle avec la finalité initiale, appréciée selon le test légal : le responsable « afin de déterminer si le traitement à une autre fin est compatible avec la finalité pour laquelle les données à caractère personnel ont été initialement collectées, tient compte, entre autres » du lien entre les finalités, du contexte de la collecte et de la relation avec les personnes, de la nature des données, et des conséquences possibles pour les personnes (article 6, paragraphe 4, du RGPD). Troisièmement, l’information des personnes concernées, en principe par vos soins, avec l’indication d’une possibilité d’opposition ; vous pouvez déléguer cette information au prestataire s’il détient déjà les coordonnées. À défaut d’une seule de ces conditions, la réutilisation reste illicite, et la limitation des finalités s’applique : les données doivent être « collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement d’une manière incompatible avec ces finalités » (article 5, paragraphe 1, point b, du RGPD).

Avant d’agir, vérifiez donc votre contrat point par point : objet et finalités décrits, instructions documentées, interdiction de réutilisation pour compte propre, clause d’audit, sort des données en fin de contrat. Si le contrat autorise vaguement une exploitation propre du prestataire, ne le dénoncez pas publiquement avant d’avoir sécurisé les preuves : c’est cette clause, confrontée aux conditions qui précèdent, qui fera l’objet du débat devant la CNIL ou le juge.

B. Prouver le détournement, auditer et couper les flux sans vous exposer

Un détournement se joue d’abord sur les preuves. Rassemblez les messages commerciaux reçus par vos clients de la part du prestataire, avec en-têtes complets, dates et captures. Faites attester par vos équipes la chronologie : date de transmission de la base, périmètre confié, absence d’instruction de prospection. Conservez les journaux d’accès, les exports et les flux d’interface qui montrent les volumes extraits. Si des clients se plaignent, recueillez leurs écrits en précisant ce qu’ils ont reçu, quand, et sur quelles coordonnées que seul votre fichier détenait. Ces pièces établiront le lien entre votre base et la réutilisation, là où le prestataire plaidera la coïncidence ou une collecte propre.

Déclenchez ensuite l’audit contractuel. Le règlement oblige le sous-traitant à mettre « à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits » (article 28, paragraphe 3, point h, du RGPD). Adressez une demande écrite précise : finalités réellement poursuivies sur vos données, bases légales invoquées, destinataires et sous-traitants ultérieurs, durées de conservation, mesures de sécurité, et copie des instructions qu’il prétend avoir suivies. S’il estime qu’une de vos instructions violerait le règlement, il doit vous en informer immédiatement ; son silence sur ce point, alors qu’il détourne les données, aggrave sa position. Faites réaliser l’audit par un tiers indépendant quand les volumes ou la technicité le justifient, et imposez un calendrier court avec des livrables datés.

Parallèlement, adressez une mise en demeure de cesser la réutilisation et de justifier de la suppression ou de la restitution des copies illicites. Exigez la liste des traitements alimentés par vos données, l’identité des destinataires, et l’attestation de suppression chez chacun d’eux. Suspendez les flux qui alimentent le détournement : coupez les interfaces de synchronisation, révoquez les clés d’interface, restreignez les accès au strict nécessaire, et journalisez chaque opération. Cette suspension doit rester proportionnée : ne bloquez pas les traitements qui servent vos propres clients si le contrat les impose encore, sauf à assumer l’inexécution de votre côté. La partie qui n’a pas reçu l’exécution promise peut « refuser d’exécuter ou suspendre l’exécution de sa propre obligation » (article 1217 du code civil), mais la mesure doit répondre à l’inexécution constatée et rester réversible.

Pensez aussi à vos propres obligations pendant la crise. Si le détournement crée un risque pour vos clients, vous devez évaluer s’il constitue une violation de données à notifier et à communiquer selon les cas, documenter votre analyse de risque, et informer les personnes lorsque le risque est élevé. Mettez à jour votre registre des traitements : ajoutez le traitement illicite constaté, ses dates, les mesures prises, et la fin de la relation si vous la prononcez. Prévenez votre délégué à la protection des données et, le cas échéant, votre assureur. Chaque courrier compte : envoyez vos demandes en recommandé avec accusé de réception ou par un canal horodaté équivalent, et conservez la preuve de chaque envoi. Un dossier d’audit incomplet ou des notifications tardives se retournent contre le responsable du traitement au moment de discuter des sanctions et des responsabilités.

II. Résilier le contrat, saisir la CNIL et obtenir réparation

A. Résilier pour faute grave et récupérer vos données et vos acomptes

La réutilisation illicite de votre base par votre prestataire constitue une inexécution de son obligation essentielle : ne traiter que sur vos instructions. La partie qui n’a pas reçu l’exécution promise peut provoquer la résolution du contrat et demander réparation des conséquences de l’inexécution, ces sanctions pouvant se cumuler avec d’autres lorsqu’elles ne sont pas incompatibles (article 1217 du code civil). Vérifiez d’abord votre clause résolutoire : si elle vise le manquement aux obligations de protection des données ou de confidentialité, appliquez-la à la lettre, en respectant le formalisme et le délai de mise en demeure qu’elle prévoit. À défaut de clause adaptée, la résolution de plein droit par notification reste possible, mais elle exige une « inexécution suffisamment grave » (article 1224 du code civil). Un détournement avéré de la base clients à des fins de prospection propre ou d’entraînement d’outil, documenté par audit, caractérise en général cette gravité, surtout s’il se poursuit après mise en demeure.

La jurisprudence des contrats informatiques illustre l’exigence de gravité et la méthode du juge. Dans un litige opposant un client à la société Inetum, anciennement GFI Informatique, la cour d’appel de Paris a examiné des retards de déploiement atteignant vingt-deux mois, une demande de suspension présentée comme une exception d’inexécution, et l’invocation de l’article 1224 du code civil pour contester la résolution (cour d’appel de Paris, pôle 5, chambre 11, 2 mai 2025, n° 22/14477). Statuant à nouveau, la cour a fixé au passif du client en procédure collective les créances du prestataire pour les prestations réellement fournies et rejeté le surplus, condamnant le prestataire aux dépens. L’enseignement est double : le juge trie les prestations utiles et celles qui ne le sont pas, et la partie qui invoque l’inexécution doit la démontrer pièce par pièce. Pour votre dossier, traduisez ce raisonnement en plan d’action : distinguez les prestations conformes, que vous payez, des traitements détournés, que vous refusez ; chiffrez le surcoût de remise en état, la perte d’exclusivité commerciale et le coût de changement de prestataire ; et demandez des dommages et intérêts, car « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil).

Organisez la sortie sans perdre vos données. Exigez la restitution complète dans un format exploitable, la suppression des copies chez le prestataire et ses sous-traitants ultérieurs, avec attestations datées, et la remise des journaux prouvant l’effacement. Activez la clause de réversibilité si elle existe : assistance au transfert, durée, tarif, format. Si le prestataire retient vos données en otage contre le paiement de factures contestées, contestez par écrit en distinguant les sommes dues des sommes litigieuses, payez le non contesté, et saisissez le juge des référés si l’exploitation de votre activité l’exige. Anticipez aussi la fin des accès : changez les mots de passe et les clés, rapatriez les sauvegardes, vérifiez qu’aucun flux résiduel ne subsiste, et faites constater par huissier de justice l’état des restitutions. Pour choisir votre stratégie contentieuse et sécuriser vos contrats commerciaux et informatiques, l’appui d’un avocat rompu aux contrats de prestations et à la protection des données évite les erreurs de procédure qui coûtent une résiliation.

B. Déposer plainte devant la CNIL et faire réparer votre préjudice devant le juge

La plainte devant la Commission nationale de l’informatique et des libertés est l’arme naturelle du dossier. Décrivez les faits avec dates, volumes et pièces : contrat de sous-traitance, absence d’autorisation écrite spécifique, preuves de la prospection ou de l’entraînement à partir de votre base, échanges avec le prestataire, rapport d’audit. La loi donne au président de la Commission un pouvoir gradué : « Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 précité […] le président de la Commission nationale de l’informatique et des libertés peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l’objet d’une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu’il fixe » (article 20, III, de la loi n° 78-17 du 6 janvier 1978, dans sa version en vigueur depuis le 17 février 2024). La mise en demeure peut porter sur la satisfaction des droits des personnes, la mise en conformité des traitements, la communication d’une violation aux personnes concernées, ou la rectification, l’effacement et la limitation des données. En cas d’urgence, le délai de justification peut être fixé à vingt-quatre heures, et la mise en demeure peut être rendue publique. Si le prestataire ne se met pas en conformité, la formation restreinte peut prononcer des sanctions.

Ces sanctions sont calibrées pour frapper fort. Chaque autorité de contrôle veille à ce que les amendes soient, « dans chaque cas, effectives, proportionnées et dissuasives » (article 83, paragraphe 1, du RGPD). Les manquements aux obligations des responsables et des sous-traitants, notamment celles des articles 25 à 39 qui incluent l’article 28, exposent à des amendes « pouvant s’élever jusqu’à 10 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu » (article 83, paragraphe 4, point a, du RGPD). Les violations des principes de base, dont la limitation des finalités des articles 5 et 6, relèvent du plafond supérieur, jusqu’à 20 000 000 euros ou 4 % du chiffre d’affaires mondial. Le juge administratif contrôle ces sanctions de près. Saisi d’un recours contre une amende de 175 000 euros prononcée par la délibération n° SAN-2022-015 du 7 juillet 2022 à l’encontre d’une société d’autopartage pour des manquements à la minimisation des données et à la limitation de la conservation, le Conseil d’État a rejeté la requête (Conseil d’État, 10e-9e chambres réunies, 6 décembre 2023, n° 467368, société Ubeeqo International). Il avait déjà rejeté le recours d’une société de gestion immobilière contre une sanction de 400 000 euros assortie d’une publication pendant deux ans (Conseil d’État, 10e-9e chambres réunies, 4 novembre 2020, n° 433311, société Sergic, délibération CNIL n° SAN-2019-005 du 28 mai 2019). Ces rejets confirment que des sanctions publiées, même lourdes, résistent au contrôle dès lors que les manquements sont établis et motivés.

Devant le juge judiciaire, demandez la réparation de votre préjudice propre : coût de l’audit et des constats, dépenses de notification et d’information des clients, perte de valeur commerciale de votre base, désorganisation interne, atteinte à votre réputation auprès de clients démarchés par votre prestataire. Le fondement européen est clair : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (article 82, paragraphe 1, du RGPD). Mais la Cour de cassation vient de rappeler la règle probatoire avec netteté : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » (Cass. soc., 24 juin 2026, n° 24-22.792, arrêt n° 571 FS-B, publié au Bulletin, société Natixis). Dans cette affaire, une cour d’appel avait alloué 5 000 euros en retenant que le non-respect du règlement avait nécessairement causé un préjudice au salarié ; la chambre sociale a cassé, au visa de l’article 82, paragraphe 1, en jugeant qu’il appartenait au juge d’apprécier si le demandeur établissait que la violation constatée lui avait causé un dommage matériel ou moral. L’arrêt reprend les apports de la Cour de justice : la simple violation ne suffit pas, sans seuil de gravité exigé pour le dommage moral, avec une réparation à fonction compensatoire et non punitive (CJUE, 4 mai 2023, n° C-300/21, Österreichische Post, et CJUE, 25 janvier 2024, n° C-687/21, cités par la chambre sociale). Pour votre entreprise, la leçon est pratique : chiffrez chaque poste, produisez les factures d’audit, les devis de changement de prestataire, les attestations de clients perdus, et démontrez le lien entre le détournement et chaque euro réclamé. Le sous-traitant requalifié en responsable de traitement répond du dommage avec vous selon les règles de partage de l’article 82, et celui qui a intégralement réparé peut se retourner contre les autres participants à proportion de leur part de responsabilité.

Conclusion

Un prestataire qui réutilise vos données clients pour son propre compte sans autorisation écrite spécifique, pour une finalité incompatible et sans information des personnes, ne commet pas une simple maladresse commerciale : il sort de son rôle de sous-traitant, devient responsable du traitement détourné et s’expose aux mises en demeure, aux sanctions et à la réparation. Votre réponse doit suivre l’ordre qui protège le mieux vos intérêts : qualifier le détournement au regard des instructions et du contrat, le prouver par un audit rigoureux, couper les flux de façon proportionnée, résilier sur un fondement solide avec restitution complète de vos données, saisir la CNIL d’une plainte documentée, puis faire chiffrer et réparer votre préjudice devant le juge. Menée dans cet ordre, avec des écrits horodatés à chaque étape, la crise devient un dossier dont vous gardez la maîtrise, au lieu d’une fuite dont vous subiriez les conséquences.

Besoin d’un avis rapide sur votre dossier

Vous venez de découvrir que votre prestataire exploite vos données clients pour son propre compte et vous voulez couper les flux, résilier sans faute et obtenir réparation. Maître Reda KOHEN, avocat au Barreau de Paris, vous donne un avis sur votre dossier en numérique et données personnelles. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».