Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre éditeur SaaS ajoute un sous-traitant américain sans vous prévenir : bloquer le flux, imposer l’audit et obtenir réparation (2026)

Votre logiciel de paie, votre CRM ou votre outil de support client tourne depuis deux ans sans incident. Puis un matin, un simple courriel de votre éditeur vous annonce que l’hébergement « évolue » : les données de vos salariés ou de vos clients seront désormais traitées par une nouvelle société, établie aux États-Unis, dont vous n’avez jamais entendu parler. Aucune demande d’autorisation, aucun avenant, aucune analyse du droit américain. Le commercial vous répond que « tout est couvert par les clauses types » et que « rien ne change pour vous ». C’est faux dans la plupart des dossiers que nous traitons : l’ajout d’un sous-traitant non prévu, surtout outre-Atlantique, constitue un manquement direct au contrat de traitement prévu par l’article 28 du règlement général sur la protection des données, et il rouvre l’intégralité du dossier des transferts hors Union européenne. Le client ne subit pas : il dispose d’un droit d’objection, d’un droit d’audit, d’un pouvoir de suspension des flux et, le cas échéant, d’une action en réparation. Encore faut-il agir vite, par écrit, et dans le bon ordre. Cet article décrit la méthode complète : qualifier le manquement, verrouiller la preuve, exiger l’audit, suspendre le transfert illicite, saisir la Commission nationale de l’informatique et des libertés (CNIL) et, si nécessaire, demander au juge l’injonction et l’indemnisation. Les décisions françaises de 2026 confirment chaque étape de cette stratégie.

I. Un changement de sous-traitant imposé est un manquement caractérisé

A. Votre éditeur ne peut pas changer de sous-traitant sans votre accord

Le point de départ se trouve dans le contrat de traitement, le fameux DPA, que le règlement impose entre le client responsable du traitement et l’éditeur sous-traitant. L’article 28, paragraphe 2, du règlement (UE) 2016/679 subordonne tout recrutement d’un sous-traitant ultérieur à l’autorisation écrite préalable du responsable du traitement, spécifique ou générale ; en cas d’autorisation générale, l’éditeur doit notifier chaque changement prévu avant sa mise en œuvre et laisser au client un délai réel pour objecter. Le guide sous-traitant publié par la CNIL détaille ces exigences d’encadrement. Chaque mot compte. L’autorisation doit être écrite et préalable. L’information doit porter sur un changement prévu, donc avant sa mise en œuvre, et elle doit laisser au client un délai réel pour objecter. Un courriel envoyé la veille de la migration, une mention noyée dans des conditions générales modifiées unilatéralement, ou une simple information a posteriori ne satisfont pas cette exigence.

Concrètement, la première tâche consiste à relire l’annexe du DPA qui liste les sous-traitants autorisés. Trois situations se présentent. Si le DPA exige une autorisation spécifique par sous-traitant, tout ajout non signé est une violation pure et simple. Si le DPA prévoit une autorisation générale, l’éditeur devait vous notifier le changement prévu et vous laisser objecter ; vérifiez la date d’envoi de sa notification, le délai qu’elle vous accordait et la preuve de sa réception. Si le DPA ne contient aucune clause sur les sous-traitants ultérieurs, l’éditeur est en infraction par omission, car le paragraphe 3 du même article impose au contrat de traitement de définir l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. La délibération SAN-2022-009 du 15 avril 2022, par laquelle la CNIL a sanctionné l’éditeur de logiciels Dedalus Biologie à hauteur de 1 500 000 euros pour des manquements aux articles 28, paragraphe 3, 29 et 32 du règlement, montre que le défaut d’encadrement contractuel des traitements effectués pour le compte des clients est sanctionné directement contre le sous-traitant (lettre d’information de la CNIL d’avril 2022). Un éditeur qui traite vos données par l’intermédiaire d’un partenaire non contractualisé commet exactement le manquement sanctionné dans cette décision.

Le droit d’objection n’est pas théorique. Lorsque l’autorisation générale existe et que la notification est régulière, vous pouvez refuser le nouveau sous-traitant. Ce refus doit être motivé et notifié par écrit : risque juridique du pays destinataire, absence de garanties documentées, sensibilité des données concernées, existence d’une alternative d’hébergement dans l’Espace économique européen. À compter de l’objection, l’éditeur ne peut pas imposer le flux ; il doit soit maintenir l’architecture existante, soit vous proposer une solution équivalente, soit accepter la suspension du traitement concerné. S’il passe outre, la violation devient délibérée, ce qui pèse lourd devant la CNIL comme devant le juge au moment d’apprécier la gravité et le montant de la sanction ou de la réparation, y compris l’indemnité de procédure de l’article 700 du code de procédure civile. Conservez chaque échange : le courriel d’annonce, vos questions restées sans réponse, les captures de la liste des sous-traitants publiée sur le site de l’éditeur avant et après le changement. Cette chronologie constituera la colonne vertébrale de votre dossier.

B. Un sous-traitant américain rouvre tout le dossier des transferts hors Union

L’ajout d’un prestataire établi aux États-Unis ne se résume pas à une question d’autorisation interne : il crée un transfert de données vers un pays tiers, soumis au chapitre V du règlement. L’article 44 du règlement (UE) 2016/679 pose le principe général applicable aux transferts : un transfert vers un pays tiers n’est licite que si les conditions du chapitre V sont respectées à la fois par le responsable du traitement et par le sous-traitant, sans compromettre le niveau de protection garanti par le texte. La page de la CNIL consacrée aux transferts hors Union détaille ces conditions. Autrement dit, votre éditeur ne peut pas se contenter d’ajouter contractuellement un partenaire américain ; il doit démontrer que le niveau de protection suit les données.

Trois outils seulement peuvent fonder le transfert. Le premier est la décision d’adéquation : l’article 45 permet le transfert sans autorisation spécifique lorsque la Commission a constaté que le pays destinataire assure un niveau de protection adéquat. Pour les États-Unis, cette décision existe depuis le 10 juillet 2023 avec le cadre de protection des données UE-États-Unis, mais sa portée est limitée : elle ne couvre que les organismes américains qui y ont adhéré et figurent sur la liste tenue par le ministère américain du commerce. La CNIL le rappelle : hors organismes adhérents, l’entreprise doit construire elle-même la licéité du transfert. Exigez donc la preuve de l’adhésion du nouveau sous-traitant, vérifiez son inscription sur la liste officielle, et contrôlez que les catégories de données transférées correspondent à celles couvertes par sa certification. Un organisme radié ou jamais inscrit ne bénéficie d’aucune adéquation.

Le deuxième outil, le plus fréquent, repose sur les garanties appropriées de l’article 46. Le même règlement n’autorise le transfert sans décision d’adéquation que si l’exportateur a prévu des garanties appropriées et si les personnes concernées disposent de droits opposables et de voies de droit effectives. En pratique, il s’agit des clauses contractuelles types de la Commission du 4 juin 2021, qui combinent des clauses générales et un module à choisir : responsable vers responsable, responsable vers sous-traitant, sous-traitant vers sous-traitant, ou sous-traitant vers responsable. La CNIL précise que les anciennes clauses « ne peuvent plus être utilisées » depuis le 27 décembre 2022. Vérifiez donc trois points : la version signée est-elle celle de 2021, le module retenu correspond-il à votre chaîne de traitement, et les annexes décrivent-elles réellement les données, les finalités et les mesures de sécurité ? Des clauses types signées à blanc, sans annexes renseignées, ne constituent pas des garanties appropriées.

Le troisième point, souvent oublié par les éditeurs, tient à l’arrêt de la Cour de justice du 16 juillet 2020, dit Schrems II. La Cour a jugé que les garanties et les voies de droit effectives doivent assurer aux personnes un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union, en tenant compte « tant les stipulations contractuelles convenues » que « les éléments pertinents du système juridique » du pays tiers. Le même arrêt, dit Schrems II (C-311/18), invalide le bouclier de protection antérieur et impose à l’autorité de contrôle de suspendre ou d’interdire le transfert fondé sur des clauses types lorsque ces clauses ne sont pas ou ne peuvent pas être respectées dans ce pays tiers. Concrètement, signer les clauses types ne suffit pas : il faut évaluer le droit américain applicable au nouveau sous-traitant, documenter cette analyse d’impact du transfert, et ajouter des mesures supplémentaires si nécessaire, suivant les recommandations 01/2020 du Comité européen de la protection des données sur les mesures supplémentaires, relayées par le guide de la CNIL sur l’analyse d’impact des transferts. Un éditeur qui vous annonce un partenaire américain « couvert par les clauses types » sans produire ni analyse du droit du pays destinataire ni mesure complémentaire vous expose à un transfert illicite. Demandez ces documents par écrit ; leur absence prouve le manquement.

II. La riposte concrète du client : audit, suspension, CNIL et juge

A. Mise en demeure, audit imposé et suspension du flux litigieux

Dès que le changement non autorisé est constaté, adressez une mise en demeure par lettre recommandée avec accusé de réception au dirigeant de la société éditrice, avec copie au délégué à la protection des données des deux parties. Ce courrier doit contenir cinq demandes précises : la suspension immédiate du flux vers le nouveau sous-traitant tant que la régularité n’est pas établie ; la communication du contrat de sous-traitant ultérieur imposant les mêmes obligations de protection, comme l’exige l’article 28, paragraphe 4 ; la preuve du fondement du transfert vers les États-Unis, adhésion au cadre d’adéquation ou clauses types de 2021 avec le bon module ; l’analyse d’impact du transfert et les mesures supplémentaires adoptées ; et la mise à jour du registre et de l’information des personnes concernées. Fixez un délai bref, huit à quinze jours selon la sensibilité des données, et annoncez qu’à défaut vous saisirez la CNIL et suspendrez vous-même les envois. Ce formalisme n’est pas une coquetterie : il démontre votre diligence de responsable du traitement et transfère la pression sur l’éditeur.

Le deuxième levier est l’audit. L’article 28, paragraphe 3, point h, du règlement oblige le sous-traitant à fournir au client toutes les informations démontrant le respect de ses obligations et à permettre les audits, y compris les inspections, réalisés par le client ou un auditeur mandaté. Un éditeur qui refuse l’audit ou qui ne fournit que des plaquettes commerciales commet un manquement supplémentaire, distinct du changement non autorisé. Exigez les journaux de transfert, la cartographie des flux, les certifications du nouveau sous-traitant, les rapports d’audit existants et les registres d’incidents. Si l’éditeur invoque la confidentialité, proposez un auditeur indépendant soumis au secret professionnel et un périmètre ciblé sur vos seuls traitements : le refus persistant sera relevé par la CNIL. Le guide sous-traitant de la CNIL détaille le contenu attendu de ces vérifications et constitue une référence utile pour cadrer votre demande.

Le troisième levier est contractuel et technique : suspendez le flux. La plupart des contrats SaaS permettent au client de suspendre les transferts en cas de manquement grave et non réparé, et le règlement vous y encourage puisque vous demeurez responsable des données vis-à-vis des personnes concernées. Coupez les synchronisations automatiques vers le nouveau prestataire, rapatriez les traitements sur l’infrastructure antérieure, et documentez chaque opération. Ce droit de suspension existe aussi en droit commun des contrats : l’article 1217 du code civil permet à la partie victime d’une inexécution de « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », ce qui conforte la coupure des flux litigieux tant que l’éditeur ne régularise pas. Parallèlement, préparez la notification de violation : si des données ont déjà été transférées sans fondement pendant plusieurs semaines, vous devez évaluer, en tant que responsable du traitement, si cette exposition constitue une violation à notifier à la CNIL et, en cas de risque élevé, à communiquer aux personnes concernées. L’arrêt de la cour d’appel de Douai du 4 juin 2026 dans l’affaire de l’incendie du centre de données de Strasbourg rappelle utilement la répartition des rôles : le client, responsable du traitement, avait lui-même notifié la violation à la CNIL, tandis que le contentieux contractuel avec l’hébergeur suivait son cours. La cour a rejeté la force majeure invoquée par l’hébergeur, au sens de l’article 1218 du code civil, qui exige un événement « échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat » ; elle a maintenu les clauses limitatives de responsabilité et jugé que le prestataire avait déjà intégralement indemnisé le seul préjudice imputable à sa faute. La leçon est double : notifiez sans attendre pour protéger votre position réglementaire, et chiffrez votre préjudice réel pour la phase indemnitaire, car le juge n’accorde que le dommage démontré.

B. Plainte CNIL, injonction du juge et réparation du préjudice démontré

Si l’éditeur ne régularise pas dans le délai imparti, déposez une plainte auprès de la CNIL en joignant la chronologie complète : DPA initial, liste des sous-traitants autorisés, notification tardive ou absente de l’éditeur, votre objection, la mise en demeure et ses réponses. La CNIL peut contrôler l’éditeur, le mettre en demeure de se conformer sous délai, puis prononcer une injonction de suspendre les flux et une amende. La sanction Dedalus précitée montre que la formation restreinte frappe directement le sous-traitant éditeur de logiciel : 1 500 000 euros pour des manquements aux articles 28, paragraphe 3, 29 et 32, avec publication de la décision. Dans votre plainte, insistez sur le caractère délibéré de la poursuite du transfert après objection, sur l’absence d’analyse du droit américain et sur l’entrave à l’audit : ces éléments caractérisent la gravité et militent pour une injonction rapide. Pour les entreprises établies à Paris et en Île-de-France, la procédure suit le circuit habituel des plaintes en ligne de la CNIL, dont le siège parisien instruit le dossier ; les échanges se font par écrit et la démonstration repose exclusivement sur les pièces que vous produisez, d’où l’importance du dossier constitué dès la première semaine.

Devant le juge, deux actions se combinent. En référé, demandez l’injonction de suspendre le transfert vers le sous-traitant non autorisé et de restaurer l’architecture contractuelle, sous astreinte, ainsi que la communication des contrats et des journaux de flux. L’article 835 du code de procédure civile autorise le juge à « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite », et un transfert illicite en cours caractérise ce trouble. Pour obtenir les pièces que l’éditeur retient, l’article 144 du même code rappelle que « Les mesures d’instruction peuvent être ordonnées en tout état de cause, dès lors que le juge ne dispose pas d’éléments suffisants pour statuer ». Le juge des référés du tribunal judiciaire de Paris est familier de ces litiges impliquant des sociétés américaines : dans l’ordonnance ayant opposé la Plateforme des données de santé à la société Glassdoor, confirmée par la cour d’appel de Paris le 26 juin 2025, la juridiction parisienne a retenu sa compétence face à une société de droit américain et statué sur les demandes relatives aux données. Cette jurisprudence conforte le réflexe du contentieux parisien : on peut agir en France contre un éditeur ou un partenaire américain dès lors que le litige porte sur des traitements visant des personnes situées en France. Au fond, demandez la condamnation de l’éditeur à des dommages et intérêts pour inexécution, sur le fondement de l’article 1231-1 du code civil, qui dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution », puis la résiliation du contrat aux torts de l’éditeur si la confiance est rompue, le remboursement des surcoûts de migration vers un prestataire conforme, et la réparation de vos préjudices : coût de l’audit, mobilisation de vos équipes, atteinte à votre réputation si vous avez dû informer vos clients, et risque réglementaire matérialisé par la plainte.

Sur la réparation, l’arrêt de la chambre sociale de la Cour de cassation du 24 juin 2026 (pourvoi n° 24-22.792), rendu dans un litige opposant un salarié à la société Natixis, fixe le cadre applicable à toute action fondée sur l’article 82 du règlement. La Cour rappelle que « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », mais censure les juges qui déduisent automatiquement un préjudice de la seule violation : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », et le demandeur doit établir que la violation « lui a causé un dommage matériel ou moral ». La Cour ajoute que la réparation remplit « une fonction compensatoire » et doit « compenser intégralement le préjudice concrètement subi », sans fonction punitive, et sans exiger un seuil minimal de gravité. Appliquez cette grille à votre dossier : chiffrez les factures d’audit, les jours-hommes internes, les frais de migration, les pénalités versées à vos propres clients, et documentez le préjudice moral ou réputationnel par des attestations et des captures. À l’inverse, ne réclamez pas de dommages punitifs déguisés : le juge les rejettera en application du principe général de l’article 1240 du code civil, selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », ni plus ni moins que le dommage prouvé et fragilisera l’ensemble de votre demande. L’articulation avec le contrat est également décisive : l’article 82, paragraphe 2, rend le sous-traitant responsable lorsqu’il n’a pas respecté ses obligations propres ou a agi hors de vos instructions, et l’article 28, paragraphe 4, maintient le sous-traitant initial pleinement responsable envers le client de la bonne exécution par ce nouveau partenaire. Votre éditeur répond donc du nouveau partenaire américain comme de lui-même : c’est ce double fondement, contractuel et réglementaire, qui donne à la mise en demeure son efficacité.

Conclusion

Un éditeur qui ajoute un sous-traitant américain sans autorisation préalable écrite commet un double manquement : violation de l’article 28 du règlement et transfert potentiellement illicite au sens de son chapitre V. La réponse du client suit un ordre impératif : vérifier la liste des sous-traitants autorisés, objecter par écrit, exiger le fondement du transfert avec l’analyse du droit américain et les mesures supplémentaires, imposer l’audit, suspendre le flux, notifier si nécessaire, puis saisir la CNIL et le juge avec un préjudice chiffré. Les décisions de 2026 confortent cette méthode : la CNIL sanctionne directement les éditeurs sous-traitants défaillants, les cours d’appel rejettent les échappatoires contractuelles des hébergeurs, et la Cour de cassation indemnise le préjudice démontré sans exiger de seuil de gravité. Pour aller plus loin sur la rédaction et la négociation de vos contrats informatiques, consultez la page du cabinet dédiée aux contrats commerciaux à Paris, qui présente l’accompagnement proposé aux entreprises sur ces sujets.

Besoin d’un avis rapide sur votre dossier

Votre éditeur a ajouté un sous-traitant sans votre accord ou héberge vos données hors Union européenne : faites vérifier votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Première analyse : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».