Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre prestataire SaaS conserve vos données après la résiliation : exiger la restitution, la suppression et obtenir réparation en 2026

Vous avez résilié votre logiciel en ligne, votre outil de paie, votre plateforme de gestion ou votre espace de stockage, et le prestataire garde vos données. Il refuse de vous les rendre dans un format utilisable, il prolonge leur conservation sans raison claire, ou il continue de les utiliser après la fin du contrat. Cette situation se rencontre avec les logiciels en mode SaaS, les infogéreurs, les hébergeurs et plus largement tous les prestataires qui traitent des données pour le compte de votre entreprise. Les conséquences sont concrètes : paies bloquées, dossiers clients inaccessibles, historique comptable perdu, données de salariés ou de prospects conservées sans base claire. La question n’est pas seulement contractuelle. Quand des données personnelles sont en jeu, le règlement européen sur la protection des données s’applique au prestataire comme à vous, avec des obligations précises à la fin de la relation et des sanctions réelles en cas de manquement. Cet article explique ce que le prestataire doit faire de vos données quand le contrat se termine, comment distinguer la restitution, la suppression et la conservation légitime, puis les recours dont vous disposez : mise en demeure, plainte devant la CNIL et action devant le juge pour obtenir la restitution et la réparation de votre préjudice en 2026.

I. Ce que le prestataire doit faire de vos données à la fin du contrat

La sortie d’un contrat informatique obéit à deux corps de règles qui se cumulent : le contrat lui-même, qui tient lieu de loi entre les parties, et le règlement européen sur la protection des données, qui impose au prestataire des obligations propres dès lors qu’il traite des données personnelles pour votre compte. Avant d’agir, vous devez donc identifier les rôles : dans un contrat SaaS ou cloud classique, votre entreprise est le responsable du traitement, car elle détermine les finalités et les moyens, tandis que le prestataire qui héberge, stocke ou traite les données pour vous est le sous-traitant. Cette qualification commande tout le régime de la fin de contrat. Elle figure normalement dans le contrat ou dans son annexe de protection des données, et la CNIL recommande de déterminer précisément les responsabilités de chacune des parties. Quand le prestataire traite en réalité les données pour son propre compte, par exemple en les réutilisant à des fins commerciales propres, il change de rôle et doit assumer les obligations du responsable de traitement, ce qui aggrave sa situation s’il conserve vos données après la résiliation.

A. Restituer ou supprimer vos données selon votre choix, puis détruire les copies

Le texte européen est direct. Le contrat qui lie le sous-traitant au responsable du traitement doit prévoir que le sous-traitant, je cite, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes, à moins que le droit de l’Union ou le droit de l’État membre n’exige la conservation des données à caractère personnel ». Autrement dit, c’est vous, client, qui choisissez entre la suppression et le renvoi, et le prestataire doit détruire les copies, sauf obligation légale de conservation qui doit être identifiée avec précision. Le guide pratique de la CNIL destiné aux sous-traitants le résume en des termes simples : au terme de la prestation et selon les instructions du client, supprimer toutes les données ou les renvoyer au client, et détruire les copies existantes sauf obligation légale de les conserver (guide du sous-traitant de la CNIL) Cette obligation ne dépend pas de l’existence d’un litige sur des factures impayées ou sur la régularité de la résiliation : un prestataire ne peut pas retenir vos données en otage pour faire pression dans un différend commercial. Le juge l’a rappelé dans un litige opposant un franchiseur à d’anciens franchisés : le tribunal a ordonné au franchiseur de restituer tout document conservé pour l’exécution des contrats, notamment les éléments de paie et de déclarations sociales, par l’intermédiaire d’un commissaire de justice et sous astreinte. L’ordonnance du tribunal des activités économiques de Nanterre du 9 juin 2026 est explicite : « Ordonnons à la SAS ALPHYR de communiquer les coordonnées complètes des clients et prescripteurs de l’Enseigne respectivement la SAS A&MB CONSEILS et la SAS JOBFORME au 10 mai 2026 et de leur restituer tout document qu’elle aurait pu conserver pour l’exécution des contrats […] », avec une « astreinte de 500 € par jour » et une communication « par un commissaire de justice, missionné par la SAS ALPHYR et à ses frais ». La leçon est double : la restitution s’obtient en référé quand elle est prévue ou s’impose, et elle doit être vérifiable, avec un constat d’huissier, car des exports partiels, illisibles ou vides ne valent pas restitution. Concrètement, dès la notification de la résiliation, adressez au prestataire une instruction écrite et datée qui choisit entre le renvoi et la suppression, fixe un délai compatible avec vos échéances de paie et de comptabilité, exige un format exploitable et non de simples données brutes inexploitables, et demande une attestation de destruction des copies. Cette instruction documentée servira ensuite de preuve du manquement si le prestataire n’exécute pas. Vérifiez aussi le contrat : une clause qui imposerait au client de sauvegarder lui-même ses données avant la coupure des accès ne dispense pas le prestataire de son obligation européenne de suppression ou de renvoi au terme de la prestation. Dans l’affaire de Nanterre, le franchiseur soutenait que les franchisés auraient dû sauvegarder leurs données avant la résiliation ; le juge a néanmoins ordonné la restitution des documents conservés pour l’exécution des contrats, en écartant seulement ce qui relevait de la gestion restée aux franchisés. Chaque clause doit donc être lue à la lumière du règlement, qui prime les stipulations contraires.

B. Ne rien conserver au-delà de ce qui est nécessaire, et effacer sur demande

La fin du contrat n’autorise pas le prestataire à conserver vos données par précaution ou pour d’éventuels besoins futurs. Le règlement pose un principe de limitation de la conservation : les données doivent être, je cite, « conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées ». Toute conservation après la résiliation doit donc être justifiée par une finalité précise et une durée déterminée : obligation comptable ou fiscale, archivage prévu par un texte, gestion d’un contentieux en cours. Le reste doit être supprimé. Le Conseil d’État a validé une sanction de 175 000 euros contre une société d’autopartage qui conservait par principe les données de géolocalisation de ses clients pendant trois ans à partir de la fin de la relation commerciale. La formation restreinte de la CNIL avait retenu un manquement à la limitation de la conservation, et le Conseil d’État a jugé qu’elle avait pu légalement estimer que « la société Ubeeqo conservait les données de géolocalisation pour une durée excessive au regard des finalités poursuivies », en ajoutant que la sanction de 175 000 euros « ne présente pas, eu regard de l’ensemble des circonstances de l’espèce, un caractère disproportionné ». Le message vaut pour tout prestataire : une durée de conservation uniforme et automatique après la fin de la relation, sans distinction selon les catégories de données et sans justification, expose à une sanction. Parallèlement, chaque personne concernée dispose d’un droit à l’effacement. Le règlement dispose que « La personne concernée a le droit d’obtenir du responsable du traitement l’effacement, dans les meilleurs délais, de données à caractère personnel la concernant », notamment quand les données ne sont plus nécessaires au regard des finalités de leur collecte. Et le responsable du traitement doit répondre : il fournit des informations sur les mesures prises « dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande ». Pour votre entreprise cliente, cela signifie deux choses. D’abord, vous pouvez exiger du prestataire, en tant que responsable du traitement, qu’il vous aide à donner suite aux demandes d’effacement présentées par vos propres clients ou salariés, car le sous-traitant doit aider le responsable à remplir cette obligation. Ensuite, si le prestataire conserve des données vous concernant après la résiliation sans base claire, vous pouvez exercer vous-même une demande d’effacement auprès de lui. L’ignorance prolongée d’une telle demande est sanctionnée lourdement : le Conseil d’État a rejeté le recours d’une société qui n’avait répondu ni aux deux demandes d’effacement de l’intéressé ni aux multiples relances de la CNIL, relevant qu’elle avait « fait preuve, pour le moins, d’une négligence prolongée ». La sanction prononcée en procédure simplifiée, « une amende administrative de 15 000 euros » assortie d’une injonction de répondre à la demande d’effacement « dans un délai d’un mois et sous astreinte de 50 euros par jour de retard », a été confirmée. L’argument tiré d’un mauvais paramétrage informatique qui aurait orienté les demandes vers les courriers indésirables n’a pas convaincu. Retenez la méthode : organisez vos demandes par écrit, conservez les accusés de réception, relancez à échéance, puis saisissez la CNIL avec un dossier complet. Le silence du prestataire, documenté, devient alors la preuve du manquement.

II. Comment agir quand le prestataire garde vos données après la résiliation

Quand le prestataire ne restitue pas, restitue mal ou conserve sans droit, vous disposez de trois leviers complémentaires : le contrat, la CNIL et le juge. Ils peuvent être actionnés ensemble, car ils ne poursuivent pas le même objet : le contrat organise la sortie, la CNIL sanctionne les manquements au règlement, et le juge ordonne la restitution et répare votre préjudice. L’ordre dépend de l’urgence : si la paie, la facturation ou l’accès aux dossiers est bloqué, le référé s’impose sans attendre ; si le problème est une conservation silencieuse ou un refus d’effacement, la plainte devant la CNIL et la mise en demeure ouvrent la voie. Dans tous les cas, constituez dès maintenant votre preuve : contrat et annexe de protection des données, instruction écrite de restitution ou de suppression, échanges avec le prestataire, constats d’huissier sur les exports illisibles ou incomplets, captures des accès coupés, attestations de vos équipes sur les tâches impossibles à accomplir. Un procès-verbal de commissaire de justice qui décrit des données illisibles ou vides a pesé dans la décision de Nanterre ; à l’inverse, un simple courriel interne et vague, du type information de cessation de partenariat adressée au sous-traitant technique, ne prouve pas qu’une restitution a été demandée, comme l’a montré l’affaire Century 21 où la cour a relevé que le courriel invoqué « n’est pas explicite » et que le manquement contractuel était établi.

A. Mettre en demeure sur le contrat, puis saisir la CNIL

Le premier levier est contractuel, et le droit commun vous y aide. Les contrats légalement formés tiennent lieu de loi entre les parties : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Ils doivent être exécutés de bonne foi, car « Les contrats doivent être négociés, formés et exécutés de bonne foi. » Quand le prestataire n’exécute pas son obligation de restitution ou de suppression, plusieurs sanctions sont ouvertes : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : […] provoquer la résolution du contrat ; […] demander réparation des conséquences de l’inexécution. » Votre mise en demeure doit donc viser précisément l’obligation inexécutée, clause du contrat et article du règlement à l’appui, fixer un délai de restitution avec le format attendu, rappeler l’obligation de destruction des copies et annoncer les suites : résolution, plainte devant la CNIL et action en justice. Si l’inexécution est suffisamment grave, la résolution peut résulter d’une notification, car « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Vérifiez toutefois si votre contrat contient une clause résolutoire, qui précise les engagements dont l’inexécution entraîne la résolution et subordonne en général la résolution à une mise en demeure infructueuse. Le deuxième levier est la plainte devant la CNIL. Toute personne peut saisir la CNIL d’une réclamation, et votre entreprise peut le faire en tant que cliente comme chaque personne concernée peut le faire à titre individuel. Décrivez le traitement, la résiliation, l’instruction adressée au prestataire, son silence ou son refus, et joignez les preuves. La CNIL instruit, rappelle le prestataire à ses obligations, peut le mettre en demeure, puis la formation restreinte peut prononcer des mesures : injonction sous astreinte, amende administrative, publication de la décision. Les deux affaires validées par le Conseil d’État montrent l’échelle : 15 000 euros avec injonction sous astreinte de 50 euros par jour pour une demande d’effacement ignorée, 175 000 euros avec publication pour des manquements à la minimisation et à la conservation. La CNIL tient compte de la gravité, de la durée, du nombre de personnes concernées, de la coopération et des mesures correctives. Un prestataire qui régularise après les contrôles, comme Ubeeqo qui ne conservait plus que la dernière position connue des véhicules, peut voir ce correctif pris en compte, sans effacer le manquement constaté à la date des contrôles. Pour votre dossier, la plainte CNIL poursuit un double but : obtenir la mise en conformité du prestataire et constituer une pièce officielle qui appuiera votre demande de dommages et intérêts devant le juge civil ou commercial. Notez enfin que le sous-traitant doit coopérer avec la CNIL et lui fournir les renseignements demandés ; le refus de répondre à l’autorité constitue un manquement distinct, retenu dans l’affaire Timework-it au titre de l’obligation de coopération. Si le prestataire ne répond pas davantage à la CNIL qu’à vous, sa position se dégrade sur les deux fronts.

B. Saisir le juge pour obtenir la restitution et la réparation

Le troisième levier est judiciaire, et il est souvent décisif quand l’activité est bloquée. En cas d’urgence, le président du tribunal de commerce peut ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ou que justifie l’existence d’un différend. Et même en présence d’une contestation sérieuse, il peut, je cite, « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite », et accorder une provision quand l’obligation n’est pas sérieusement contestable. La restitution de vos données entre dans ce cadre : la conservation ou l’utilisation de vos données après la résiliation, en violation du contrat et du règlement, caractérise un trouble manifestement illicite, et le blocage de la paie, de la facturation ou de l’accès aux dossiers clients caractérise un dommage imminent. L’ordonnance de Nanterre illustre la méthode du juge des référés : il vérifie d’abord l’urgence et le fondement, écarte les demandes sans base contractuelle ou qui relèvent de la gestion restée au client, puis ordonne la restitution de ce que le prestataire a conservé pour l’exécution des contrats, avec un commissaire de justice payé par le prestataire et une astreinte journalière. Préparez votre assignation avec le contrat, l’instruction de restitution, le constat d’huissier et le chiffrage du trouble quotidien, et demandez l’astreinte : c’est elle qui rend l’injonction effective. Au fond, la conservation indue et l’utilisation postérieure à la résiliation engagent la responsabilité contractuelle du prestataire. Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts « soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure », sauf force majeure, qu’un prestataire informatique invoquera rarement avec succès pour justifier la garde de vos données. L’arrêt de la cour d’appel de Paris du 17 janvier 2024 dans l’affaire Century 21 donne la mesure des réparations. D’un côté, la cour a confirmé la condamnation pour le retard de restitution, calculée sur le manque à gagner pendant 22 jours de privation des données, soit 16 180 euros, en retenant que le franchiseur aurait dû anticiper les difficultés techniques de la restitution discutée depuis des mois. De l’autre, elle a condamné le franchiseur à 28 420 euros pour avoir utilisé les données de l’ancien franchisé après la résiliation, en violation du protocole de sortie : « CONDAMNE la société Century 21 France à verser à la société Cocagne Immobilier la somme de 28 420 euros en raison de son utilisation des données […] postérieurement à la résiliation du contrat de franchise en violation des dispositions du protocole d’accord du 28 septembre 2018 ». Deux enseignements s’en dégagent pour votre dossier SaaS : le retard de restitution se répare par le manque à gagner prouvé sur la période de privation, pièces comptables à l’appui, et l’utilisation de vos données après la résiliation se répare de façon autonome, sur le fondement de la violation du contrat de sortie. Quand des données personnelles sont concernées, le règlement ajoute un fondement propre de réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » La Cour de justice de l’Union européenne a précisé trois points qui comptent pour votre action. D’abord, la simple violation du règlement ne suffit pas à elle seule : il faut prouver un dommage réel, matériel ou moral. Ensuite, le juge ne peut pas exiger un seuil de gravité pour le dommage moral : la Cour dit pour droit que ce texte s’oppose à une règle ou une pratique nationale qui subordonnerait la réparation du dommage moral à un seuil de gravité (arrêt du 4 mai 2023, UI contre Österreichische Post, C-300/21). Enfin, le montant se fixe selon les règles nationales, dans le respect des principes d’équivalence et d’effectivité. Concrètement, documentez votre dommage moral comme votre dommage matériel : temps passé à reconstituer les dossiers, image dégradée auprès de vos clients dont les données ont été retenues ou exposées, crainte avérée d’une utilisation détournée, échanges anxiogènes avec le prestataire. La crainte d’une utilisation abusive, quand elle est établie, peut constituer un dommage moral réparable, sans seuil de gravité imposé. N’oubliez pas le volet audit : le sous-traitant doit mettre à votre disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits, y compris les inspections par vous ou un auditeur mandaté. Exigez les journaux de traitement, la liste des sous-traitants ultérieurs, les lieux d’hébergement et les attestations de suppression. Ces pièces éclairent le juge sur l’étendue de la conservation et, parfois, révèlent des transferts ou des conservations que le prestataire n’avait pas déclarés. Pour les entreprises parisiennes et franciliennes, le tribunal des activités économiques de Paris et le tribunal judiciaire de Paris connaissent bien ces litiges de sortie informatique ; la proximité facilite les constats d’huissier, les référés d’heure à heure en cas de blocage de paie, et l’audition rapide de vos équipes. Anticipez aussi la fin du contrat dès sa signature : clause de réversibilité avec délai, format de restitution et période d’assistance, annexe de protection des données qui reprend le choix entre suppression et renvoi, et registre des traitements tenu à jour. Un contrat de sortie bien rédigé transforme le rapport de force au jour de la résiliation.

Votre mise en demeure gagne à chiffrer le trouble jour par jour : coût d’une paie traitée en urgence par un prestataire de secours, heures internes de reconstitution des dossiers, pénalités payées à vos propres clients pour des livraisons retardées, abonnement de secours souscrit pour maintenir l’activité. Joignez les factures et les relevés d’heures, car le juge n’alloue que le préjudice prouvé. Fixez au prestataire un délai précis de restitution, par exemple huit jours pour les données indispensables à la paie et un mois pour l’export complet, et annoncez l’astreinte que vous demanderez au juge des référés. Cette précision montre votre bonne foi et rend le refus persistant inexcusable. Si le prestataire invoque des factures impayées pour retenir vos données, contestez par écrit cette compensation : sauf clause de rétention valable et compatible avec le règlement, la créance de prix ne justifie ni la conservation de données personnelles au-delà du nécessaire ni leur utilisation. Traitez le litige financier séparément, devant le même tribunal au besoin, sans laisser vos données servir de monnaie d’échange.

En conclusion, un prestataire SaaS ou cloud ne peut ni garder vos données après la résiliation pour faire pression, ni les conserver par précaution, ni les utiliser pour son propre compte. Le contrat et le règlement lui imposent de supprimer ou de renvoyer vos données selon votre choix et de détruire les copies, sauf conservation légalement exigée et précisément justifiée. S’il s’y refuse, la voie est balisée : instruction écrite et datée, mise en demeure visant la clause et l’article applicables, plainte devant la CNIL qui peut mettre en demeure puis sanctionner, et juge des référés pour obtenir la restitution sous astreinte avec constat d’huissier, puis réparation au fond du retard et de l’utilisation indue. Les décisions rendues ces dernières années montrent que les juges ordonnent la restitution, chiffrent le manque à gagner jour par jour et sanctionnent l’utilisation postérieure à la résiliation, tandis que la CNIL sanctionne la conservation excessive et l’effacement ignoré. Gardez chaque preuve, chiffrez chaque jour de blocage, et faites constater chaque export inutilisable : c’est ce dossier qui fera la différence devant l’autorité comme devant le tribunal en 2026. Pour sécuriser votre sortie de contrat, faites relire votre clause de réversibilité et votre annexe de protection des données avant de notifier la résiliation. Pour approfondir l’encadrement contractuel de vos outils numériques, consultez la page du cabinet consacrée à la rédaction et la négociation de vos contrats commerciaux à Paris.

Besoin d’un avis rapide sur votre dossier

Votre prestataire SaaS ou cloud conserve vos données après la résiliation, refuse de les restituer ou de les supprimer. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la voie la plus rapide : instruction de restitution, mise en demeure, plainte devant la CNIL ou référé. Consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».