Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

SaaS ou cloud à l’arrêt plusieurs jours : faire constater la panne, activer les pénalités, résilier et obtenir réparation (2026)

Votre logiciel de facturation n’affiche plus rien depuis lundi, la paie reste bloquée à trois jours de l’échéance et le support de l’éditeur répond par des messages automatiques qui promettent un rétablissement imminent. Au quatrième jour d’interruption, les équipes ressaisissent les commandes sur tableur, les clients s’impatientent et la direction vous demande qui va payer. La réponse tient en trois couches qu’il faut traiter ensemble : le contrat SaaS ou cloud et son engagement de niveau de service, le règlement général sur la protection des données qui impose sécurité et continuité des traitements, et la preuve de l’arrêt sans laquelle aucun juge n’allouera un euro. Les juridictions françaises ont déjà tranché des dossiers de ce type, y compris en 2026, et leurs décisions dessinent une méthode claire : identifier les rôles de chacun, figer la preuve de l’indisponibilité, mettre en demeure, activer les pénalités, puis résilier et chiffrer le préjudice. Ce guide suit exactement cette méthode, avec les textes applicables et trois décisions récentes à l’appui.

I. Votre SaaS ou votre cloud est à l’arrêt : identifier le contrat, les rôles et les preuves

A. Qui répond de l’arrêt : client, éditeur SaaS et hébergeur, contrat et engagement de service

Commencez par nommer les acteurs et leurs rôles, car tout le régime de responsabilité en dépend. Le client qui utilise le logiciel pour gérer sa paie, sa facturation ou ses dossiers reste le responsable du traitement au sens du droit des données personnelles : c’est lui qui détermine les finalités et les moyens, et c’est sur lui que pèse l’obligation de sécurité vis-à-vis des personnes concernées. L’éditeur SaaS qui exploite la plateforme et l’hébergeur qui fournit les serveurs agissent en principe comme sous-traitants : ils ne traitent les données que pour le compte du client et sur ses instructions. Cette qualification commande le contenu obligatoire du contrat : le traitement par un sous-traitant est régi par un contrat qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et ce contrat prévoit notamment que le sous-traitant « prend toutes les mesures requises en vertu de l’article 32 » (article 28, paragraphe 3, du règlement (UE) 2016/679). La Commission nationale de l’informatique et des libertés détaille ces exigences dans ses pages consacrées aux sous-traitants et aux clauses contractuelles types entre responsable de traitement et sous-traitant. Si votre contrat SaaS ne contient ni clause de sécurité ni renvoi à l’article 32, ce silence constitue déjà un premier manquement à documenter.

À côté du volet données personnelles, le contrat commercial porte l’engagement de disponibilité : taux de disponibilité mensuel, garantie de temps de rétablissement, fenêtres de maintenance, crédits de service et pénalités. La cour d’appel de Paris a jugé le 3 juin 2022 un litige opposant une société cliente à son intégrateur au sujet d’une solution de paie en mode SaaS qui affichait des temps de traitement anormalement longs : après une mise en demeure restée sans effet, la cliente avait notifié la résolution des contrats et réclamé le remboursement des sommes versées, et la cour a confirmé que la résolution avait été prononcée aux torts exclusifs de l’intégrateur, avec remboursement de l’intégralité des sommes versées, soit 109 995,94 euros TTC avec intérêts à compter de la notification (cour d’appel de Paris, pôle 5, chambre 11, 3 juin 2022, n° RG 20/09351). Deux enseignements s’en dégagent pour votre dossier : d’une part, les lenteurs et indisponibilités durables d’une solution SaaS caractérisent une inexécution suffisamment grave pour justifier la résolution ; d’autre part, l’éditeur du progiciel standard reste hors de cause quand la preuve d’un vice du produit n’est pas rapportée et que les difficultés proviennent de l’intégration et de l’infrastructure mises en place par l’intégrateur. Identifiez donc précisément votre débiteur contractuel : l’éditeur qui vous facture l’abonnement, l’intégrateur qui a déployé la solution, ou l’hébergeur qui exploite les serveurs, car chacun répond de ses propres engagements et non de ceux des autres.

Le troisième acteur, l’hébergeur cloud, concentre les risques de perte de données et d’interruption massive. Le 4 juin 2026, la cour d’appel de Douai a statué sur le litige né de l’incendie qui avait ravagé en mars 2021 le centre de données d’un grand hébergeur français et détruit le serveur privé virtuel d’une association cliente, avec ses données de gestion : l’association, responsable de traitement, avait notifié la violation à la Commission nationale de l’informatique et des libertés dès le 1er avril 2021, l’hébergeur n’avait proposé qu’un avoir de six mois de services avant de reconstruire le serveur à partir d’une ancienne sauvegarde, et la cour a rejeté la force majeure invoquée par l’hébergeur tout en jugeant que celui-ci avait déjà intégralement indemnisé le seul préjudice résultant du manquement qui lui était imputable (cour d’appel de Douai, chambre 2, section 2, 4 juin 2026, n° RG 24/00967). Retenez trois points de cette décision : l’incendie d’un centre de données n’exonère pas automatiquement l’hébergeur, les clauses limitatives de responsabilité ne sont admises que si elles ne vident pas l’obligation essentielle de sa substance, et le client doit prouver chaque poste de préjudice au-delà de ce que l’hébergeur a déjà compensé. Si vos données sont hébergées dans le cloud, vérifiez dès l’ouverture du dossier la localisation des sauvegardes, leur ancienneté et le responsable contractuel de leur restauration.

Enfin, distinguez trois régimes que les clients mélangent souvent au détriment de leur dossier. Les obligations contractuelles de disponibilité et de support relèvent du contrat SaaS et du code civil. Les obligations de protection des données, sécurité, notification des violations et réparation du préjudice des personnes concernées relèvent du règlement européen et s’imposent indépendamment du contrat. Les régimes de cybersécurité sectoriels et les obligations d’assurance ne se substituent ni aux uns ni aux autres. Pour approfondir la négociation et la rédaction de ces contrats, la page du cabinet consacrée aux contrats commerciaux à Paris présente l’accompagnement proposé aux entreprises, et un article de fond du cabinet décrit la situation voisine de l’éditeur SaaS qui refuse de restituer vos données, avec la réversibilité et la résiliation. Ne transformez ni un litige de marque ni un différend sur la réputation en ligne en dossier de protection des données : restez sur l’indisponibilité du service, la sécurité des traitements et le contrat qui les encadre.

B. Prouver l’arrêt : constats, journaux techniques, garantie de rétablissement et mise en demeure

La preuve de l’interruption fait gagner ou perdre le procès, comme le montre un jugement du 3 septembre 2026 : une société de services informatiques, privée pendant cinquante-neuf jours de sa téléphonie fixe professionnelle et de son accès à internet, avait assigné son opérateur en invoquant une garantie de temps de rétablissement et des engagements de continuité propres aux offres professionnelles ; le tribunal a retenu la faute contractuelle de l’opérateur, faute d’un rétablissement dans un délai raisonnable et d’une solution de secours opérationnelle, mais il a ramené la demande à 40 000 euros pour l’ensemble des préjudices, faute de documents comptables certifiés reliant la baisse de chiffre d’affaires à la panne, avec 4 000 euros au titre des frais irrépétibles (tribunal des activités économiques de Nanterre, 3e chambre, 3 septembre 2026, n° RG 2026F00452). La leçon est directe : l’existence de la panne ne suffit pas, il faut prouver sa durée, son imputabilité et son lien avec chaque euro réclamé. Dès le premier jour, constituez un dossier horodaté : captures d’écran des messages d’erreur avec date et heure visibles, journaux de connexion et de supervision, tickets ouverts auprès du support avec leurs réponses, relevés de la page de statut du prestataire, témoignages des salariés bloqués et relevé des tâches reportées ou ressaisies manuellement.

Faites constater l’arrêt par un tiers quand l’enjeu le justifie. Un commissaire de justice peut dresser un procès-verbal de constat des écrans d’erreur, de l’impossibilité de se connecter depuis plusieurs postes et réseaux, et de l’absence de données restituées, avec des vérifications répétées sur plusieurs jours pour établir la continuité de l’interruption. Conservez les journaux techniques bruts sans les trier vous-même : c’est l’expert qui dira si les codes d’erreur, les temps de réponse et les interruptions de session caractérisent une indisponibilité totale ou une simple dégradation. Si votre contrat prévoit une mesure de la disponibilité par sondes ou par taux mensuel, exigez par écrit la communication des rapports de mesure du prestataire pour la période litigieuse et comparez-les à vos propres relevés. Quand le prestataire propose un boîtier de secours, une bascule ou une solution dégradée, testez-la réellement et documentez son caractère opérationnel ou inadapté, car le tribunal de Nanterre a précisément sanctionné un opérateur dont la solution de secours s’était révélée inutilisable.

Adressez ensuite une mise en demeure précise avant toute résolution ou demande de pénalités. La mise en demeure doit viser le contrat et ses annexes, décrire l’interruption avec ses dates et heures, rappeler l’engagement de disponibilité ou de rétablissement invoqué avec son libellé exact, exiger le rétablissement sous un délai déterminé et la communication des rapports d’incident et de mesure, et annoncer les sanctions envisagées. Cette étape n’est pas une formalité : d’une part, la pénalité contractuelle n’est encourue qu’après mise en demeure sauf inexécution définitive, comme le prévoit le code civil ; d’autre part, la résolution par notification suppose une inexécution suffisamment grave, et le juge vérifiera que le débiteur a été mis en position de s’exécuter. Dans l’affaire parisienne de 2022, la cliente avait mis en demeure l’intégrateur le 8 mars 2018 de remédier aux lenteurs et de rembourser les surcoûts avant de notifier la résolution le 12 avril 2018, et c’est cette séquence qui a permis à la cour de valider la résolution à ses torts exclusifs. Envoyez la mise en demeure par lettre recommandée avec accusé de réception et par courriel aux adresses contractuelles de notification, en conservant toutes les preuves de dépôt et de réception.

Chiffrez le préjudice dès la mise en demeure, poste par poste, avec des pièces certifiées. Distinguez la perte d’exploitation documentée par l’expert-comptable, les coûts supplémentaires de ressaisie et d’intérim, les pénalités versées à vos propres clients du fait de vos retards, les avoirs et remises consentis pour conserver les comptes menacés, et le coût de la solution de remplacement souscrite en urgence. Le jugement de Nanterre écarte les simples copies d’écran de tableaux comparatifs de chiffre d’affaires non certifiés et sans explication du lien avec la panne : faites établir par votre expert-comptable une attestation qui isole la période d’interruption, neutralise les effets saisonniers et rapproche les écritures comptables des journaux d’indisponibilité. Réclamez aussi les frais de constat, d’expertise et de conseil, car ils découlent directement de l’inexécution. Ce chiffrage conditionne l’efficacité des pénalités et de l’action en réparation : un montant global non ventilé sera systématiquement réduit.

II. Sortir de la panne et obtenir réparation : pénalités, résiliation, données et responsabilités

A. Pénalités de niveau de service et fin du contrat : mise en demeure, clause pénale et résolution

Le code civil offre au créancier d’une obligation inexécutée un éventail de sanctions cumulables : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » (article 1217 du code civil). Concrètement, face à un SaaS à l’arrêt, vous pouvez suspendre le paiement des redevances correspondant à la période d’indisponibilité, exiger le rétablissement du service, solliciter une réduction du prix pour la période dégradée, provoquer la résolution si l’inexécution est suffisamment grave, et demander dans tous les cas la réparation du préjudice. Ces leviers se combinent : la suspension du paiement pendant la panne n’interdit pas de réclamer ensuite des dommages et intérêts, et la résolution du contrat n’efface pas le droit à réparation pour la période antérieure.

Les pénalités de niveau de service s’analysent en clauses pénales, avec un régime protecteur mais encadré. Lorsque le contrat stipule une somme en cas d’inexécution, « il ne peut être alloué à l’autre partie une somme plus forte ni moindre. » (article 1231-5 du code civil), et « le juge peut, même d’office, modérer ou augmenter la pénalité ainsi convenue si elle est manifestement excessive ou dérisoire. » (article 1231-5 du code civil). Vérifiez donc trois points avant de réclamer : le fait générateur exact prévu au contrat, par exemple un taux de disponibilité mensuel inférieur à 99,5 % ou un dépassement de la garantie de temps de rétablissement ; le mode de calcul, en distinguant les avoirs automatiques qui se déduisent des factures et les pénalités qui s’ajoutent à la réparation du surplus ; et le caractère libératoire ou non de la pénalité, car certains contrats prévoient que le crédit de service solde tout recours pour la période concernée. Si votre contrat contient une telle clause de renonciation, contestez-la au regard de l’obligation essentielle et du déséquilibre significatif, examinés plus loin, plutôt que de l’ignorer. Enfin, n’oubliez pas la condition procédurale : « Sauf inexécution définitive, la pénalité n’est encourue que lorsque le débiteur est mis en demeure. » (article 1231-5 du code civil). Sans mise en demeure préalable visant précisément l’engagement violé, les pénalités ne courent pas.

Quand l’interruption dure ou se répète, la résolution du contrat devient l’arme principale. La loi dispose que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du code civil). Trois voies s’offrent à vous : activer la clause résolutoire si le contrat en prévoit une pour non-respect du niveau de service, en respectant scrupuleusement son formalisme et ses délais ; notifier la résolution unilatérale pour inexécution suffisamment grave, en motivant la gravité par la durée de l’arrêt, son caractère total, la criticité du logiciel pour votre activité et l’échec de la mise en demeure ; ou demander la résolution au juge, voie plus lente mais parfois préférable quand le contrat est stratégique et que vous redoutez une contestation. Dans l’affaire parisienne de 2022, la résolution notifiée le 12 avril 2018 après l’échec de la mise en demeure du 8 mars a été validée, avec restitution intégrale des sommes versées. Et la loi tranche le sort des prestations passées : « La résolution met fin au contrat. » (article 1229 du code civil), avec restitution intégrale quand les prestations échangées ne pouvaient trouver leur utilité que par l’exécution complète du contrat. Pour un SaaS jamais réellement opérationnel, cela signifie le remboursement des abonnements et des frais d’intégration ; pour un service qui a fonctionné avant de s’interrompre, la résiliation ne joue que pour l’avenir et les redevances de la période d’arrêt restent dues en restitution.

Anticipez les deux défenses favorites des prestataires : la force majeure et les clauses qui plafonnent ou excluent leur responsabilité. La force majeure suppose un événement qui échappe au contrôle du débiteur, imprévisible lors de la conclusion du contrat et inévitable malgré des mesures appropriées : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » (article 1218 du code civil). Un incendie de centre de données, une cyberattaque massive ou une coupure d’un opérateur tiers ne constituent une force majeure que si le prestataire démontre qu’il avait pris les mesures de prévention et de redondance qu’un professionnel diligent aurait adoptées : sauvegardes géographiquement séparées, plan de reprise d’activité testé, bascule documentée. La cour d’appel de Douai a précisément rejeté la force majeure de l’hébergeur en 2026, en retenant que l’incendie n’avait pas rendu impossible toute mesure de protection des données confiées. De même, les clauses qui vident la disponibilité de sa substance tombent : « Toute clause qui prive de sa substance l’obligation essentielle du débiteur est réputée non écrite. » (article 1170 du code civil), et « Dans un contrat d’adhésion, toute clause non négociable, déterminée à l’avance par l’une des parties, qui crée un déséquilibre significatif entre les droits et obligations des parties au contrat est réputée non écrite. » (article 1171 du code civil). Un contrat SaaS qui promet une disponibilité de 99,9 % tout en plafonnant la réparation à un mois d’abonnement et en excluant toute perte d’exploitation mérite une contestation sur ces deux fondements, sans garantie de succès : la cour de Douai a maintenu les clauses limitatives de l’hébergeur faute de démonstration d’une atteinte à l’obligation essentielle, tout en limitant l’indemnisation au seul préjudice imputable. Attaquez ces clauses avec des chiffres, pas avec des principes : comparez le plafond au préjudice réel, documentez l’absence de négociation et démontrez que la disponibilité constituait l’obligation essentielle du contrat.

B. Données indisponibles et sécurité : notification à la CNIL, continuité des traitements et réparation

L’arrêt d’un SaaS ou d’un cloud qui héberge des données personnelles déclenche un second front, celui de la protection des données, qui pèse d’abord sur vous en tant que client responsable de traitement. Le règlement européen impose une sécurité adaptée au risque : « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque » (article 32, paragraphe 1, du règlement (UE) 2016/679), y compris « des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement » (article 32, paragraphe 1, du règlement (UE) 2016/679) et « des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique » (article 32, paragraphe 1, du règlement (UE) 2016/679). Concrètement, le juge et la Commission nationale de l’informatique et des libertés vous demanderont si vous aviez exigé contractuellement des sauvegardes séparées, un plan de reprise d’activité avec des délais mesurables et des tests réguliers, et si vous aviez vérifié leur exécution. Si votre prestataire ne rétablit rien pendant des semaines, interrogez votre propre conformité : un responsable de traitement qui confie l’intégralité de sa paie ou de sa facturation à un seul prestataire sans sauvegarde locale ni solution de repli s’expose à un reproche symétrique. Présentation générale du cadre applicable sur le site de la Commission nationale de l’informatique et des libertés consacré au règlement européen.

Quand l’indisponibilité s’accompagne d’une destruction, d’une perte ou d’un accès non autorisé aux données, l’obligation de notification s’ajoute à l’obligation de rétablissement. Le texte prévoit que « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance » (article 33, paragraphe 1, du règlement (UE) 2016/679), tandis que « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. » (article 33, paragraphe 2, du règlement (UE) 2016/679). Dans l’affaire de Douai, l’association cliente avait notifié la violation dès le 1er avril 2021, trois semaines après l’incendie du 10 mars, en sa qualité de responsable de traitement : cette diligence a sécurisé sa position face à l’autorité de contrôle, indépendamment du litige commercial contre l’hébergeur. Appliquez la même discipline : dès que la perte ou l’altération de données personnelles est suspectée, exigez par écrit du prestataire une notification détaillée avec la nature de l’incident, les catégories de données et de personnes concernées, les conséquences probables et les mesures prises, puis notifiez vous-même à l’autorité dans le délai de soixante-douze heures si un risque pour les droits des personnes ne peut être écarté. Une simple indisponibilité temporaire sans perte ni accès indu ne caractérise pas toujours une violation à notifier, mais documentez l’analyse qui vous conduit à notifier ou à vous abstenir, car l’autorité la contrôlera en cas de plainte des personnes concernées.

Le préjudice subi du fait de la violation du règlement ouvre un droit à réparation propre, distinct de l’indemnisation contractuelle. Le texte énonce que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » (article 82, paragraphe 1, du règlement (UE) 2016/679). Le prestataire ne s’en exonère qu’à une condition stricte : « s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. » (article 82, paragraphe 3, du règlement (UE) 2016/679). Pour votre entreprise cliente, deux actions se cumulent donc potentiellement : l’action contractuelle contre le prestataire sur le fondement de l’inexécution, où « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil), et l’action en responsabilité du fait de la violation des données des personnes concernées, qui peut se retourner contre vous avant que vous ne vous retourniez contre le prestataire. Organisez ce cumul dès la mise en demeure : réservez expressément les droits des salariés et clients dont les données sont indisponibles ou altérées, demandez au prestataire de garantir ces conséquences, et provisionnez le risque. Si des personnes concernées vous réclament déjà réparation, traitez leurs demandes avec le même sérieux que le litige commercial, car une condamnation au titre des données personnelles alourdira le préjudice dont le prestataire devra répondre.

Préparez enfin la sortie opérationnelle pendant que le contentieux suit son cours. Exigez la restitution de vos données dans un format exploitable, vérifiez leur complétude par sondages avant de résilier, et faites constater toute restitution partielle ou tardive, en lien avec l’analyse du cabinet sur l’éditeur SaaS qui refuse de restituer les données. Souscrivez un contrat de remplacement avec des engagements de disponibilité chiffrés, une garantie de temps de rétablissement opposable, des pénalités non libératoires et un plan de réversibilité testé, en vous appuyant sur l’accompagnement en contrats commerciaux du cabinet à Paris. Conservez l’intégralité du dossier pendant toute la durée de la prescription, y compris les rapports d’incident du prestataire, les constats, les attestations comptables et les échanges avec l’autorité de contrôle. C’est ce dossier complet, et non l’émotion légitime des jours sans système, qui fera la différence devant le juge : les trois décisions citées le démontrent, de la résolution validée à Paris en 2022 à l’indemnisation mesurée de Nanterre en 2026 et au rejet de la force majeure à Douai en 2026.

En résumé, face à un SaaS ou un cloud à l’arrêt, qualifiez les rôles et le contrat applicable, prouvez l’interruption jour par jour avec des pièces certifiées, mettez en demeure avant de réclamer pénalités et résolution, notifiez la violation des données dans les soixante-douze heures quand elle est caractérisée, et chiffrez chaque préjudice séparément. Les textes et les décisions récentes donnent au client diligent des armes réelles, à condition de respecter l’ordre de la méthode et de ne jamais confondre l’indisponibilité contractuelle, l’obligation de sécurité des données et les régimes de cybersécurité qui s’y ajoutent.

Besoin d’un avis rapide sur votre dossier

Votre logiciel SaaS ou votre hébergement cloud est à l’arrêt et vos données personnelles ou celles de vos clients sont indisponibles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles, vos contrats, vos constats et vos échanges avec le prestataire, puis définit la stratégie de mise en demeure, de pénalités, de résiliation et de réparation. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».