Votre éditeur SaaS héberge vos fichiers clients, votre paie ou votre messagerie, mais le contrat signé ne dit rien des données personnelles : ni objet du traitement, ni durée, ni sécurité, ni sort des données en fin de contrat. Quand survient une fuite, une indisponibilité de plusieurs semaines ou une simple demande d’audit restée sans réponse, cette page blanche devient un litige. Le client découvre qu’il répond seul devant la CNIL et devant les personnes concernées, tandis que le prestataire se retranche derrière ses conditions générales. Ce scénario n’a rien d’exceptionnel : PME, associations, cabinets et commerçants confient chaque jour des traitements entiers à des prestataires sans avenant de sous-traitance, puis affrontent seuls la violation ou la coupure.
Le droit applicable est pourtant direct. Dès qu’un prestataire traite des données personnelles pour votre compte, le règlement européen impose un contrat ou un acte juridique qui encadre ce traitement, avec un contenu minimal précis. À défaut, le client reste responsable du traitement sans prise sur celui qui le met en oeuvre, et le prestataire s’expose à une mise en cause directe. Les juridictions françaises appliquent désormais ces textes avec constance : en 2025 et 2026, plusieurs décisions ont tranché le partage des rôles entre client et prestataire, refusé l’excuse de l’incendie ou de la panne pour écarter toute responsabilité, et rappelé que la violation du règlement n’ouvre pas automatiquement droit à réparation sans préjudice démontré. Pour un dirigeant, l’enjeu est donc double : sécuriser le contrat avant l’incident, puis savoir quels leviers actionner quand le prestataire refuse de signer, refuse l’audit ou retient les données.
Cet article explique comment qualifier votre relation avec votre prestataire, quel contenu exiger dans le contrat de sous-traitance, puis comment contraindre un prestataire récalcitrant et obtenir réparation. Il s’appuie sur les textes en vigueur et sur des décisions rendues en 2025 et 2026 dans des litiges de cloud et de logiciels, dont un arrêt très commenté sur l’incendie d’un hébergeur français.
I. Qualifier la relation avec votre prestataire avant de signer ou de contester
Tout dépend d’une question préalable : qui décide du pourquoi et du comment du traitement. De cette qualification découlent le contrat à exiger, les clauses à insérer et la personne contre qui agir en cas de violation.
A. Le test décisif : qui décide des finalités et des moyens du traitement
Le règlement européen distingue trois situations. Le responsable du traitement est celui qui détermine les finalités et les moyens : en pratique, le client qui choisit un logiciel de paie, de facturation ou de gestion pour traiter les données de ses salariés ou de ses clients. Le sous-traitant est celui qui traite ces données pour le compte du responsable, sur ses instructions : l’éditeur SaaS, l’hébergeur, l’infogérant ou l’agence qui administre le site. Lorsque deux acteurs décident ensemble des finalités et des moyens, ils sont responsables conjoints et doivent répartir leurs obligations par un accord transparent, dont les grandes lignes sont communiquées aux personnes concernées. Ces définitions figurent aux articles 4, 26 et 28 du règlement européen, dans sa version en vigueur consultable sur EUR-Lex.
En pratique, la frontière se trace à partir des faits, pas des étiquettes du contrat. Un prestataire qui se contente d’exécuter vos instructions documentées, sans réutiliser les données pour son propre compte, est un sous-traitant, même si ses conditions générales le présentent comme un simple fournisseur technique. À l’inverse, un éditeur qui impose ses propres finalités, par exemple l’amélioration de ses modèles ou la prospection à partir de vos bases, agit comme responsable de ce traitement-là et doit en assumer seul les obligations. Le tribunal judiciaire de Paris a illustré cette analyse des rôles (jugement du 30 janvier 2025, RG 20/12149), dans un litige où un demandeur voulait faire qualifier d’office un cabinet d’enquête de responsable conjoint puis de sous-traitant : le tribunal a examiné qui avait organisé la collecte, défini les données et géré l’outil, avant de trancher la qualification au regard des pièces du contrat. Dans cette affaire, le contrat de prestation a joué un rôle protecteur pour le prestataire, le jugement relevant que « ce contrat comportant bien toutes les mentions requises à l’article 28 du RGPD ». Autrement dit, un contrat complet protège les deux parties, tandis que son absence expose chacune aux qualifications les plus défavorables.
Cette distinction commande aussi à qui adresser les demandes des personnes concernées. Le tribunal parisien a rappelé, dans ce jugement du 30 janvier 2025 et en reprenant la position de la CNIL, que « le sous-traitant n’est pas tenu de répondre directement aux personnes exerçant leurs droits ». Concrètement, si un client ou un salarié exerce son droit d’accès auprès de votre hébergeur, celui-ci doit vous transmettre la demande au lieu d’y répondre seul, et c’est à vous, responsable du traitement, d’y répondre. Sans clause organisant ce circuit, les demandes se perdent et les délais courent contre vous. La page de la CNIL consacrée au travail avec un sous-traitant détaille ces circuits et les points de vigilance, sans valeur normative mais avec des indications pratiques directement exploitables pour rédiger vos clauses.
Trois réflexes permettent de fixer la qualification dès l’avant-contrat. D’abord, décrire par écrit qui décide de quoi : vous fixez les finalités et les catégories de données, le prestataire décrit ses moyens techniques. Ensuite, interdire par clause toute réutilisation des données par le prestataire pour son propre compte, sauf nouveau fondement assumé par lui. Enfin, identifier les sous-traitants ultérieurs, c’est-à-dire les propres fournisseurs de votre prestataire, comme l’hébergeur de l’hébergeur, car leurs interventions engagent la même chaîne de responsabilités. Ces trois points, actés avant la signature, ferment la porte aux requalifications opportunistes après l’incident.
B. Le contrat de sous-traitance : mentions obligatoires, sécurité et clauses types européennes
Lorsque le prestataire agit pour votre compte, le traitement doit être régi par un contrat ou un acte juridique qui lie le sous-traitant à votre égard. Ce contrat définit l’objet et la durée du traitement, sa nature et sa finalité, les types de données et les catégories de personnes concernées, ainsi que vos droits et obligations. Il prévoit notamment que le prestataire ne traite les données que sur vos instructions documentées, que ses personnels autorisés sont soumis à la confidentialité, qu’il met en oeuvre les mesures de sécurité requises, qu’il ne recrute pas de sous-traitant ultérieur sans votre autorisation, qu’il vous aide à répondre aux demandes des personnes et à respecter vos propres obligations de sécurité et d’analyse d’impact, et qu’en fin de contrat il supprime ou vous restitue les données selon votre choix. Ce contenu minimal figure à l’article 28 du règlement européen et dans le chapitre IV présenté par la CNIL.
Deux mentions méritent une attention particulière parce qu’elles concentrent les litiges. La première est l’audit : le contrat doit prévoir que le prestataire met à votre disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et qu’il permet la réalisation d’audits, y compris des inspections, par vous ou un auditeur mandaté. Sans cette clause, vous ne pouvez ni vérifier les sauvegardes, ni contrôler les accès, ni préparer votre registre. La seconde est le sort des données en fin de contrat : suppression ou restitution au choix du responsable, avec suppression des copies existantes sauf obligation légale de conservation. Les litiges de restitution après résiliation naissent presque toujours d’un contrat muet sur ce point, et la rétention des données par un prestataire déjà payé devient alors une faute contractuelle autant qu’un manquement au règlement.
Pour les PME qui négocient seules face à un éditeur, la Commission européenne a adopté des clauses contractuelles types que les parties peuvent reprendre dans leurs contrats conclus entre responsable et sous-traitant. La décision d’exécution du 4 juin 2021 précise que les clauses figurant en annexe satisfont aux exigences des contrats entre responsables et sous-traitants, et qu’elles peuvent être utilisées dans les contrats conclus entre un responsable et un sous-traitant qui traite des données pour son compte. La CNIL présente ces clauses types et leurs textes de référence sur son site. Reprendre ces clauses ne dispense pas de les compléter : niveaux de service, délais de rétablissement, localisation de l’hébergement, chiffrement, journalisation et pénalités restent à négocier selon la criticité du traitement. Une fois signées, elles s’imposent aux parties, car « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits », selon l’article 1103 du code civil.
La sécurité constitue l’autre pilier du contrat. Le règlement impose au responsable comme au sous-traitant des mesures techniques et organisationnelles adaptées au risque, incluant la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes, ainsi que des moyens de rétablir la disponibilité des données et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique. Ce principe figure à l’article 32 du règlement européen. En cas de violation, le responsable doit la notifier à la CNIL dans les meilleurs délais et si possible sous soixante-douze heures, tandis que le sous-traitant doit l’avertir dans les meilleurs délais après en avoir pris connaissance ; lorsque la violation présente un risque élevé pour les personnes, celles-ci doivent en être informées en des termes clairs. Ces deux régimes de notification et de communication figurent aux articles 33 et 34 du règlement européen. Votre contrat doit donc organiser qui détecte, qui alerte qui et dans quel délai, faute de quoi la notification à la CNIL part en retard et aggrave la sanction comme le préjudice.
Enfin, le contrat règle le sort financier du litige : plafonds de responsabilité, exclusions et cas de force majeure. Ces clauses sont valables en principe, mais elles ne couvrent ni la faute lourde ni le manquement à une obligation essentielle, et elles cèdent devant les obligations légales. L’arrêt rendu par la cour d’appel de Douai dans l’affaire de l’incendie d’un hébergeur français (arrêt du 4 juin 2026, RG 24/00967) l’illustre : la cour a confirmé que le prestataire avait manqué à certaines obligations tout en maintenant les clauses limitatives, et elle a jugé que le seul préjudice imputable au prestataire était déjà intégralement réparé. La formule de l’arrêt mérite d’être lue telle quelle, car elle montre que le juge distingue le principe de la responsabilité et l’étendue du préjudice indemnisable : la cour a dit qu’il y avait lieu de retenir « du seul préjudice subi par cette dernière du fait du manquement imputable à la société OVH ». Moralité contractuelle : négociez des plafonds réalistes et des engagements de service mesurables, car le juge les appliquera, dans un sens comme dans l’autre. Pour situer ces clauses dans votre contrat commercial global, l’analyse d’un contrat de prestation cloud et de sous-traitance de données personnelles avec votre avocat évite de signer un DPA contredit par les conditions générales du même prestataire.
II. Contraindre un prestataire qui refuse de signer, refuse l’audit ou retient vos données
Le tableau change dès que le prestataire oppose son contrat type, refuse l’avenant, ignore vos demandes d’audit ou conserve vos données après la résiliation. Il faut alors passer d’une logique de négociation à une logique de contrainte graduée, où chaque étape crée la preuve de la suivante.
A. Mise en demeure, audit imposé, suspension et plainte devant la CNIL
La première étape est une mise en demeure écrite, précise et datée. Elle rappelle la qualité des parties, vise le contrat en cours, liste les manquements constatés et fixe un délai de régularisation : signature de l’avenant de sous-traitance reprenant les mentions de l’article 28, communication de la liste des sous-traitants ultérieurs, réalisation de l’audit prévu ou, à défaut de clause, organisation d’un contrôle proportionné, et calendrier de restitution ou de suppression des données. Cette lettre n’est pas une formalité : elle établit la connaissance des manquements par le prestataire, conditionne la suspension pour inexécution et servira devant le juge comme devant la CNIL. Joignez-y votre projet d’avenant fondé sur les clauses types européennes et votre registre des traitements, qui prouve que le traitement est identifié et suivi de votre côté.
Si le prestataire refuse l’audit, deux leviers s’offrent à vous. Sur le terrain contractuel, l’obligation d’information et de coopération du prestataire, combinée à votre obligation de choisir un sous-traitant présentant des garanties suffisantes, fonde une demande d’injonction de communiquer les informations de sécurité : politique de sauvegarde, localisation des données, journal des accès, attestations et certifications. Le juge peut ordonner cette communication sous astreinte, et le refus persistant caractérise une inexécution justifiant la résolution du contrat aux torts du prestataire. Sur le terrain du règlement, documentez l’impossibilité de vérifier la conformité : un responsable qui ne peut ni auditer ni obtenir d’informations ne peut plus démontrer sa propre conformité, ce qui l’expose personnellement en cas de contrôle. Cette impossibilité documentée justifie la suspension des nouveaux transferts de données vers ce prestataire, sur le fondement de l’exception d’inexécution : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave » et, pour les traitements critiques, la migration vers un prestataire conforme, dont le surcoût fera partie du préjudice réclamé.
La plainte devant la CNIL constitue le troisième levier, à manier avec discernement. L’autorité peut être saisie en ligne par toute personne concernée, mais aussi par un responsable de traitement confronté aux manquements de son sous-traitant, en joignant le contrat, la mise en demeure et les preuves du refus. La CNIL instruit, peut contrôler et mettre en demeure, puis sanctionner, avec des amendes qui doivent rester effectives, proportionnées et dissuasives au regard de la nature, de la gravité et de la durée de la violation, du nombre de personnes affectées et de la coopération du mis en cause. Ces critères figurent à l’article 83 du règlement européen. La plainte n’est pas un substitut à l’action en justice : elle ne vous indemnise pas et ses délais sont propres à l’autorité. Elle crée néanmoins une pression réelle, car un prestataire mis en cause devant son régulateur négocie différemment, et les constats de l’autorité éclairent ensuite le juge civil sur les manquements techniques.
La rétention des données après la résiliation appelle un traitement spécifique et rapide. Dès la fin du contrat, adressez une demande écrite de restitution dans un format lisible et de suppression des copies, en visant la clause ou, à défaut, l’obligation légale de ne conserver que ce qui est nécessaire. Le tribunal judiciaire de Versailles a condamné un éditeur de logiciel et de cloud pour cabinets d’avocats à payer 16 000 euros de dommages-intérêts (jugement du 11 avril 2025, RG 24/00224), dans un dossier où le client lui reprochait des inaccessibilités répétées, une perte partielle de données et une rétention des données malgré des demandes expresses. Le dispositif du jugement est net : « CONDAMNE la SAS [L] à payer à la SELARL [T] AVOCAT la somme totale de 16.000 euros à titre de dommages et intérêts », outre 4.000 euros au titre de l’article 700 du code de procédure civile. À l’inverse, devant la cour d’appel de Douai, c’est la cliente qui a été condamnée à payer 5 000 euros sur le fondement de ce même article 700 : agir sans préjudice chiffré coûte, même quand la force majeure est écartée. Cette décision montre que la rétention et les coupures à répétition se paient en dommages-intérêts dès lors que le client prouve ses fautes et chiffre son temps de reconstitution, sans qu’il soit besoin d’attendre une sanction de la CNIL. En pratique, faites constater la rétention par un tiers, chiffrez le temps passé à reconstituer les données et à pallier la coupure, et conservez les échanges où le prestataire conditionne la restitution à un paiement contesté : ces pièces font la différence entre une demande forfaitaire rejetée et une demande documentée accueillie.
B. Obtenir réparation : faute prouvée, préjudice certain et leçons des juges du cloud
L’action en réparation repose sur trois piliers classiques que le contentieux des données personnelles ne fait pas disparaître : une faute, un préjudice et un lien de causalité. La faute peut être extracontractuelle, sur le fondement de l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Elle peut aussi être contractuelle, avec le rappel du code civil selon lequel « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Le texte exact de l’article 1231-1 du code civil est disponible sur Legifrance dans sa version en vigueur. La faute peut aussi consister en la violation du règlement lui-même, et toute personne ayant subi un dommage matériel ou moral du fait d’une telle violation peut en demander réparation au responsable ou au sous-traitant, chacun répondant du dommage dans sa totalité envers la victime avant de se répartir entre eux. Ce régime de responsabilité et de recours entre coresponsables figure à l’article 82 du règlement européen.
L’excuse de la catastrophe technique ne suffit pas à exonérer le prestataire. Dans l’affaire de l’incendie qui avait détruit une partie d’un centre de données à Strasbourg en mars 2021, une association cliente avait notifié la violation à la CNIL dès le 1er avril 2021 en qualité de responsable de traitement, puis assigné son hébergeur en réparation. Le tribunal de commerce avait retenu des manquements tout en admettant la force majeure, puis la cour d’appel de Douai, le 4 juin 2026, a infirmé ce point : elle a rejeté l’argument de l’événement irrésistible en jugeant, dans son dispositif du 4 juin 2026, « REJETTE la demande de la société OVH tendant à voir déclarer réunies les conditions contractuelles et légales de la force majeure ». Rappelons que la force majeure suppose, selon l’article 1218 du code civil, « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur ». Pour un hébergeur professionnel, l’incendie d’un site, la perte des sauvegardes et l’absence d’information sur la localisation des serveurs peinent à remplir ces trois conditions cumulatives, surtout quand le manquement invoqué porte sur l’information et la restauration, pas sur l’incendie lui-même. Retenez la méthode : attaquez l’exonération sur chacune des trois branches, prévoyabilité, extériorité et irrésistibilité, pièces à l’appui, plutôt que de contester la catastrophe en bloc.
Le second enseignement tient au préjudice : la violation du règlement ne vaut pas indemnité automatique. La Cour de justice de l’Union européenne a jugé le 4 mai 2023, dans l’affaire Österreichische Post, que la simple violation du règlement ne suffit pas à ouvrir droit à réparation, tout en refusant toute condition de gravité minimale du préjudice moral, et en renvoyant aux droits nationaux pour la fixation du montant. La référence exacte de cet arrêt du 4 mai 2023 (Cour de justice, affaire C-300/21, Österreichische Post) permet de le retrouver dans la jurisprudence de l’Union européenne. La Cour de cassation s’inscrit dans la même ligne : le 24 juin 2026, la chambre sociale (pourvoi n° V 24-22.792, arrêt de la chambre sociale du 24 juin 2026) a censuré une cour d’appel qui avait déduit automatiquement un préjudice du seul non-respect du règlement, en rappelant que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». Le demandeur doit établir un dommage matériel ou moral concret et son lien avec la violation. En pratique, chiffrez poste par poste : temps de reconstitution valorisé au coût réel, surcoût de migration vers un nouveau prestataire, perte de chiffre d’affaires documentée, atteinte à l’image appuyée sur des pièces, et pour les personnes concernées, troubles démontrés comme le démarchage subi après la fuite ou les démarches de protection entreprises. Les demandes globales non ventilées sont réduites ou rejetées, comme l’a montré le dossier versaillais où le tribunal a écrêté des réclamations larges pour ne retenir que le préjudice établi.
Le troisième enseignement concerne le partage final de la facture. Quand le responsable et le sous-traitant participent au même traitement, chacun peut être tenu envers la victime pour le tout, puis se retourner contre l’autre à proportion de sa part de responsabilité. Cette solidarité apparente profite à la victime, qui assigne le plus solvable ou le plus accessible, mais elle impose au client de préserver son recours contre le prestataire : conservez le contrat, les instructions écrites données au prestataire et les preuves de ses initiatives prises hors instruction, car un sous-traitant qui agit hors de vos instructions documentées engage sa propre responsabilité. À l’inverse, un client qui donne des instructions illicites, par exemple conserver des données au-delà des durées nécessaires ou transférer des bases sans fondement, ne pourra pas reporter toute la charge sur son prestataire. La qualité de vos instructions écrites est donc aussi votre bouclier dans le recours entre coresponsables.
Conclusion
Un prestataire SaaS ou cloud sans contrat de sous-traitance n’est pas un simple oubli administratif : c’est une faille qui prive le client de tout moyen de contrôle et qui concentre sur lui la responsabilité devant la CNIL et les personnes concernées. La méthode tient en quatre gestes : qualifier par écrit qui décide des finalités et des moyens, signer un avenant reprenant les mentions de l’article 28 avec audit, restitution et sécurité mesurables, mettre en demeure dès le premier refus en constituant la preuve, puis agir devant la CNIL et le juge avec un préjudice chiffré poste par poste. Les décisions de 2025 et 2026 montrent que les juges appliquent ces textes sans indulgence pour les prestataires qui invoquent la panne ou l’incendie, mais sans complaisance non plus pour les victimes qui réclament sans démontrer. Dans ce contentieux technique, le contrat écrit avant la crise vaut mieux que l’expertise après : faites relire vos DPA, vos niveaux de service et vos clauses de fin de contrat avant la prochaine coupure, pas après la notification de violation.
Besoin d’un avis rapide sur votre dossier
Votre prestataire SaaS ou cloud refuse de signer un avenant de sous-traitance, refuse l’audit ou retient vos données après la résiliation ? Obtenez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.