Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Logiciel SaaS qui héberge vos données aux États-Unis sans garanties : exiger les clauses types, suspendre le transfert, saisir la CNIL et obtenir réparation (2026)

Votre éditeur de logiciel héberge vos fichiers sur des serveurs situés aux États-Unis, son support technique y accède depuis l’autre côté de l’Atlantique, et personne ne vous a jamais montré ni décision d’adéquation, ni clauses contractuelles types, ni analyse du droit américain applicable à vos données. Pendant ce temps, vos données de clients, de salariés ou de patients continuent de transiter chaque jour vers un pays tiers. La question n’est pas théorique : chaque transfert vers un pays situé hors de l’Union européenne doit reposer sur un fondement précis du chapitre V du règlement général sur la protection des données, et l’absence de ce fondement expose l’exportateur comme l’importateur à une suspension des flux, à une sanction de la Commission nationale de l’informatique et des libertés et à des demandes de réparation. Le contentieux des transferts vers les États-Unis, tranché par la Cour de justice de l’Union européenne dans l’arrêt Schrems II du 16 juillet 2020, a posé des exigences concrètes que beaucoup de contrats de logiciels en nuage respectent encore mal : vérifier la certification de l’importateur au cadre de protection des données, signer les bonnes clauses, évaluer le droit du pays de destination et suspendre le transfert quand la protection ne suit plus. Cet article décrit la méthode complète : identifier le transfert et les rôles de chacun, contrôler le fondement juridique, puis agir par la mise en demeure, la plainte devant la CNIL et l’action en justice pour faire cesser le transfert illicite et obtenir réparation.

I. Identifier le transfert de données hors Union et contrôler son fondement

A. Qualifier le traitement, les parties, leurs rôles et le contrat qui les lie

Tout commence par une cartographie précise, car le droit applicable dépend des rôles. Le règlement européen distingue le responsable du traitement, qui détermine les finalités et les moyens, et le sous-traitant, qui traite pour le compte du responsable. Quand une entreprise française confie sa messagerie, son logiciel de gestion de la relation client, son outil de paie ou son dossier patient à un éditeur américain, elle reste en général responsable du traitement et l’éditeur agit comme sous-traitant. L’hébergeur qui stocke les données pour le compte de l’éditeur devient sous-traitant ultérieur. Cette chaîne doit figurer dans le contrat : le traitement par un sous-traitant est régi par un contrat qui définit l’objet, la durée, la nature, la finalité, le type de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable, selon l’article 28 du règlement (UE) 2016/679. Le même article impose que le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers. Un éditeur qui transfère vers les États-Unis sans instruction documentée manque donc déjà à cette première obligation, indépendamment du chapitre des transferts.

Deuxième réflexe : recenser tous les transferts, y compris ceux que le contrat ne nomme pas. Constitue un transfert toute communication, tout accès et toute mise à disposition au profit d’un destinataire situé dans un pays tiers, même sans déplacement physique des serveurs principaux. L’accès du support technique basé aux États-Unis à la base de production, la réplication de sauvegarde sur un centre de données américain, l’outil d’analyse d’audience qui renvoie les journaux vers les États-Unis, la maintenance à distance depuis un pays tiers : chacun de ces flux compte. Les transferts ultérieurs comptent aussi, car l’article 44 du règlement exige le respect du chapitre V y compris pour les transferts ultérieurs de données à caractère personnel au départ du pays tiers vers un autre pays tiers. Le principe général est strict : un transfert vers un pays tiers ne peut avoir lieu que si les conditions définies dans le présent chapitre sont respectées, et toutes les dispositions du chapitre sont appliquées de manière à ce que le niveau de protection des personnes physiques garanti par le présent règlement ne soit pas compromis. Concrètement, le client doit exiger de son fournisseur la liste des pays de stockage et d’accès, l’identité des sous-traitants ultérieurs, la description des flux et la copie des garanties. Le registre des activités de traitement, le contrat de sous-traitance et ses annexes, les conditions générales du logiciel et la politique de confidentialité de l’éditeur forment le dossier de preuve de départ. Quand le fournisseur refuse de répondre ou renvoie vers des pages générales sans engagement contractuel, cette opacité constitue déjà un indice sérieux d’inexécution de l’article 28 et prépare la mise en demeure.

B. Vérifier le fondement : adéquation, clauses types avec évaluation du pays tiers, ou dérogation étroite

Une fois les flux recensés, chaque transfert doit être rattaché à l’un des trois fondements du chapitre V, dans l’ordre du règlement. Premier fondement : la décision d’adéquation. Un transfert peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers assure un niveau de protection adéquat, et un tel transfert ne nécessite pas d’autorisation spécifique, selon l’article 45. Pour les États-Unis, cette adéquation existe mais avec une portée limitée qu’il faut vérifier point par point : la décision d’exécution du 10 juillet 2023 constate le niveau adéquat assuré par le cadre de protection des données, et son article premier précise que les États-Unis assurent un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies aux États-Unis qui figurent sur la « liste du cadre de protection des données ». Autrement dit, l’adéquation ne couvre que les organismes américains inscrits et à jour sur cette liste tenue par le ministère américain du commerce. Vérifier l’inscription effective de l’éditeur et de chaque importateur, avec capture datée de la liste, constitue donc la première diligence. Un éditeur qui se prévaut du cadre sans y figurer, ou dont la certification a expiré, ne dispose d’aucune adéquation. De plus, l’adéquation ne dispense pas du contrat de sous-traitance de l’article 28 : elle couvre seulement le volet transfert.
À défaut d’adéquation, deuxième fondement : les garanties appropriées de l’article 46. Le responsable ou le sous-traitant ne peut transférer des données vers un pays tiers que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives. L’instrument le plus utilisé pour les logiciels en nuage reste les clauses contractuelles types adoptées par la Commission : la décision d’exécution du 4 juin 2021 énonce que les clauses contractuelles types figurant en annexe sont considérées comme offrant des garanties appropriées au sens de l’article 46, et elle ajoute que ces clauses énoncent également les droits et obligations des responsables et des sous-traitants en ce qui concerne les questions mentionnées à l’article 28, paragraphes 3 et 4. En pratique, il faut signer le bon module : transfert de responsable à responsable, de responsable à sous-traitant, de sous-traitant à sous-traitant, ou de sous-traitant à responsable. Un éditeur américain qui traite pour le compte du client européen relève du module de responsable à sous-traitant, et l’hébergeur américain du module de sous-traitant à sous-traitant. Les vieux modèles antérieurs à 2021 ne suffisent plus : les contrats conclus sous l’ancien régime auraient dû être mis à niveau, et un contrat qui cite encore les clauses de 2001, 2004 ou 2010 sans les nouveaux modèles signale un dossier à régulariser d’urgence. La signature ne suffit d’ailleurs pas. La Cour de justice a jugé dans l’affaire C-311/18 que les garanties, les droits opposables et les voies de droit effectives doivent assurer aux personnes un niveau de protection substantiellement équivalent à celui garanti au sein de l’Union, en tenant compte à la fois des stipulations contractuelles et des éléments pertinents du système juridique du pays tiers, notamment ceux énoncés à l’article 45, paragraphe 2 (point 2 du dispositif de l’arrêt Schrems II, C-311/18, 16 juillet 2020). Cette évaluation du droit du pays de destination, souvent appelée analyse d’impact du transfert, doit examiner les règles d’accès des autorités publiques de ce pays aux données, les voies de recours ouvertes aux personnes concernées et les mesures techniques réellement déployées : chiffrement avec clés conservées dans l’Union, pseudonymisation, cloisonnement des accès, journalisation. Les clauses types elles-mêmes organisent cette vigilance : leur clause sur les législations locales impose aux parties de garantir qu’elles n’ont aucune raison de croire que la législation et les pratiques du pays tiers empêchent de respecter les clauses, et la décision prévoit que l’exportateur de données devrait suspendre le transfert et, dans les cas particulièrement graves, avoir le droit de résilier le contrat si l’importateur enfreint les clauses ou ne peut pas les respecter, les données déjà transférées devant être restituées à l’exportateur de données ou détruites dans leur intégralité. Un dossier sans analyse documentée du droit américain, sans mesures techniques complémentaires et sans procédure de suspension reste fragile même avec des clauses signées.

Troisième fondement, à manier avec prudence : les dérogations pour situations particulières de l’article 49. En l’absence d’adéquation et de garanties appropriées, un transfert ne peut avoir lieu qu’à l’une des conditions suivantes : consentement explicite de la personne après information sur les risques, nécessité contractuelle, motif important d’intérêt public, constatation ou défense de droits en justice, sauvegarde d’intérêts vitaux, registre public. Le consentement explicite au transfert envisagé, après information des risques que ce transfert pouvait comporter en raison de l’absence de décision d’adéquation et de garanties appropriées, suppose une personne réellement libre de refuser, ce qui exclut en général les salariés et rend l’option impraticable pour des flux massifs et répétitifs de logiciels d’entreprise. La Commission nationale de l’informatique et des libertés rappelle dans son guide des transferts hors Union que ces dérogations ne peuvent être mobilisées que dans des situations particulières, à lire comme contenu pédagogique qui décrit la règle sans créer d’obligation nouvelle. Un éditeur qui justifie un hébergement permanent aux États-Unis par le seul consentement des utilisateurs ou par une clause générale de ses conditions d’utilisation ne satisfait pas à ce régime : la dérogation couvre des transferts occasionnels et nécessaires, jamais une infrastructure durable. Quand aucun des trois fondements n’est établi pour un flux identifié, le transfert est illicite et la phase d’action s’ouvre.

II. Faire cesser le transfert illicite et obtenir réparation

A. Mettre en demeure, exiger les garanties, suspendre les flux et saisir la CNIL

La mise en demeure constitue le premier acte, et sa rédaction conditionne la suite. Elle s’adresse au fournisseur cocontractant, avec copie utile à l’importateur américain quand il est identifiable, et elle articule en un seul courrier les deux volets du dossier : l’inexécution contractuelle et la violation du règlement. Sur le volet transfert, elle demande la communication sous un délai bref de la liste des pays de stockage et d’accès, de l’identité des sous-traitants ultérieurs, du fondement de chaque flux avec ses pièces : preuve d’inscription au cadre de protection des données pour l’adéquation, exemplaire signé des clauses types avec le bon module pour les garanties, analyse documentée du droit du pays tiers et description des mesures techniques complémentaires, ou justification précise de la dérogation invoquée. Sur le volet contractuel, elle invoque le contrat de sous-traitance et exige la régularisation : les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, selon l’article 1103 du code civil, et ils doivent être négociés, formés et exécutés de bonne foi, selon l’article 1104, ce qui fonde l’exigence d’information sur les pays de transfert et de coopération à l’audit : instruction documentée couvrant les transferts, information préalable avant tout recrutement d’un sous-traitant ultérieur, audit et coopération. Le courrier impartit un délai, annonce la suspension des flux et des paiements, la résiliation et la plainte devant la CNIL, et il est envoyé en recommandé avec accusé de réception pour fixer la date de connaissance du manquement. Les pièces jointes comptent autant que le texte : captures de la liste du cadre montrant l’absence de certification, extrait du contrat sans clause de transfert, journaux d’accès, échanges avec le support, registre des traitements. Un dossier qui documente l’illicéité flux par flux obtient ensuite des mesures plus rapides, devant l’autorité comme devant le juge.

La suspension des flux mérite une attention particulière car elle protège les personnes pendant le litige. Côté contrat, la partie envers laquelle l’engagement n’a pas été exécuté peut refuser d’exécuter ou suspendre l’exécution de sa propre obligation, selon l’article 1217 du code civil, ce qui autorise le client à couper les envois vers l’importateur litigieux, à basculer vers un hébergement européen de repli et à suspendre les paiements liés à la prestation défaillante, à condition de rester proportionné et de préserver la preuve. Côté clauses types, l’exportateur devrait suspendre le transfert quand l’importateur ne respecte plus les clauses. Côté autorité de contrôle, toute personne peut déposer plainte devant la CNIL, qui dispose de pouvoirs d’enquête, de mise en demeure et de sanction. La Cour de justice a tranché sans ambiguïté : sauf décision d’adéquation valable, l’autorité de contrôle compétente est tenue de suspendre ou d’interdire un transfert fondé sur des clauses types lorsque ces clauses ne sont pas ou ne peuvent pas être respectées dans le pays tiers et que la protection requise ne peut être assurée par d’autres moyens (point 3 du dispositif du même arrêt C-311/18). Le règlement donne à chaque autorité le pouvoir d’ordonner la suspension des flux de données adressés à un destinataire situé dans un pays tiers. La plainte doit donc demander expressément cette suspension, identifier chaque flux, joindre la mise en demeure restée sans effet et chiffrer le nombre de personnes concernées. Parallèlement, les personnes concernées dont les données ont été transférées sans fondement peuvent exercer leurs droits : information sur les garanties et moyen d’en obtenir copie, accès, effacement, opposition selon les cas. Quand l’éditeur certifie à tort son adhésion au cadre de protection ou maintient des mentions trompeuses sur la localisation européenne des données, ces éléments rejoignent le dossier de la plainte et, pour les contrats conclus avec des consommateurs, l’information du droit de la consommation.

B. Sanctionner devant la CNIL et agir en justice pour résilier et être indemnisé

Devant la CNIL, l’issue ne se limite pas à un rappel à l’ordre. Après instruction et procédure contradictoire, l’autorité peut prononcer des mesures correctrices et des amendes administratives qui, selon l’article 83 du règlement, doivent être dans chaque cas effectives, proportionnées et dissuasives. Le montant tient compte de la nature, de la gravité et de la durée de la violation, du nombre de personnes concernées, du caractère délibéré ou négligent, des mesures d’atténuation, de la coopération et des catégories de données. Un transfert massif et durable vers un pays tiers sans aucun fondement, portant sur des données de santé, des données bancaires ou des données de mineurs, avec un fournisseur qui a ignoré la mise en demeure, coche presque tous les critères d’aggravation. Les décisions européennes rendues sur les transferts vers les États-Unis depuis 2020 montrent que les autorités n’hésitent plus à frapper fort et à ordonner la mise en conformité avec suspension des flux. Le plaignant n’obtient pas lui-même de dommages-intérêts devant la CNIL, mais la décision de sanction, la mise en demeure publique et l’injonction de suspendre les transferts pèsent ensuite lourd devant le juge civil : elles établissent la violation et sa durée, ce qui simplifie la démonstration de la faute. Il faut donc suivre la procédure CNIL jusqu’au bout, répondre aux demandes du rapporteur et conserver chaque acte pour le dossier judiciaire.

Devant le juge, deux actions se combinent : l’action contractuelle contre le fournisseur et l’action en réparation du préjudice lié à la violation du règlement. Sur le terrain contractuel, l’inexécution des obligations de localisation, de sécurité, de transparence et de coopération justifie les sanctions de l’article 1217 du code civil, qui permet de provoquer la résolution du contrat et de demander réparation des conséquences de l’inexécution, les sanctions compatibles pouvant être cumulées. Quand l’inexécution est suffisamment grave, et un hébergement illicite aux États-Unis avec refus de régulariser l’est en général, la résolution résulte d’une notification du créancier au débiteur ou d’une décision de justice, selon l’article 1224. La notification doit viser la clause résolutoire si le contrat en contient une ou décrire précisément les manquements, et la résolution emporte restitution : le client exige la restitution de l’intégralité de ses données dans un format exploitable, la destruction des copies chez l’importateur, l’attestation de destruction et la coopération de réversibilité pendant une période transitoire. Les pénalités de sortie anticipée prévues par l’éditeur ne font pas obstacle à la résolution pour faute grave de ce dernier, et les sommes versées pour une prestation non conforme peuvent être répétées. Les préjudices se chiffrent avec méthode : surcoût de migration vers un prestataire européen, jours d’indisponibilité, audits et expertises, temps interne de reconstitution, perte de contrats clients subordonnés à une localisation européenne, atteinte à la réputation après notification aux personnes concernées. Le débiteur est condamné au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, selon l’article 1231-1 du code civil, sauf force majeure dont le fournisseur supporte la charge de la preuve.

Sur le terrain du règlement européen, les personnes concernées disposent d’une action propre : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le salarié dont les bulletins de paie ont été exposés au droit américain sans fondement, le client démarché après réutilisation de ses données outre-Atlantique, le patient dont le dossier a transité par des serveurs étrangers : chacun peut agir devant le tribunal judiciaire contre le responsable, contre le sous-traitant ou contre les deux, qui répondent solidairement pour garantir une réparation effective avant de se répartir la charge entre eux. Le préjudice moral lié à la perte de contrôle sur ses données personnelles est indemnisable, en application du droit commun selon lequel tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer, selon l’article 1240 du code civil, sans qu’il soit nécessaire de démontrer une utilisation frauduleuse ultérieure, et le préjudice matériel se prouve par les frais engagés : surveillance bancaire, changement de mots de passe et de moyens de paiement, démarches administratives. L’employeur ou le prestataire qui a choisi un logiciel transférant illicitement les données répond comme responsable du traitement, sans pouvoir se retrancher derrière son éditeur, puis se retourne contre ce dernier sur le fondement du contrat et de l’article 82. La prescription de droit commun de cinq ans court à compter de la connaissance du transfert, et chaque nouveau flux sans fondement fait courir un nouveau délai. Pour les litiges transfrontaliers, le règlement Bruxelles I bis et la jurisprudence sur le lieu du dommage permettent en général de saisir le juge français quand la victime réside en France, et la loi applicable à la responsabilité se détermine selon le règlement Rome II, sans préjudice de l’application territoriale du règlement européen aux traitements en cause.

Reste la question des preuves, décisive dans ces dossiers techniques. Le demandeur doit réunir le contrat et ses annexes, les échanges avec le fournisseur, les captures de la console d’administration montrant la région de stockage, les en-têtes et journaux réseau attestant des flux vers les États-Unis, les réponses du support confirmant l’accès transatlantique, le registre des traitements, l’éventuelle analyse d’impact et la plainte CNIL avec ses suites. L’expertise judiciaire informatique permet de cartographier les flux quand le fournisseur refuse de coopérer, et le juge peut ordonner la communication des pièces sous astreinte. Les constats d’huissier de justice sur l’interface d’administration, les captures datées de la liste du cadre de protection et les attestations des opérationnels qui ont alerté en interne complètent utilement le dossier. Un point souvent négligé : informer les personnes concernées quand le transfert illicite crée un risque, notifier la violation à la CNIL dans les meilleurs délais quand les conditions sont réunies et documenter chaque mesure de remédiation. Ces diligences n’effacent pas la violation passée mais elles réduisent la sanction et crédibilisent la demande de suspension ciblée plutôt que d’interdiction générale d’activité. Enfin, quand le logiciel traite des données de santé, des données bancaires ou des données de mineurs, le dossier doit le souligner dès la mise en demeure : la sensibilité des catégories aggrave la sanction administrative et augmente l’indemnisation, et elle justifie des mesures provisoires rapides devant le juge des référés pour faire cesser un trouble manifestement illicite.

En synthèse, un logiciel qui héberge vos données aux États-Unis sans fondement ne relève ni de la fatalité technique ni d’une clause de style : l’adéquation se vérifie sur la liste du cadre de protection, les clauses types se signent dans le bon module avec une évaluation documentée du droit américain et des mesures complémentaires, les dérogations restent exceptionnelles, et chaque flux sans fondement peut être suspendu par l’autorité puis sanctionné. La méthode tient en quatre gestes : cartographier les flux et les rôles, exiger les pièces du fondement, mettre en demeure puis saisir la CNIL en demandant la suspension, et porter le préjudice devant le juge avec un chiffrage précis. Menée avec rigueur, cette chaîne transforme un rapport de force technique défavorable en dossier juridique solide, où le fournisseur qui a choisi l’opacité supporte la suspension, la résiliation et la réparation.

Besoin d’un avis rapide sur votre dossier

Pour un avis sur votre dossier en numérique et données personnelles : consultation téléphonique : 80 EUR TTC avec Maître Reda KOHEN, avocat au Barreau de Paris. Téléphone : 06 46 60 58 22. Contact : formulaire de contact. Pour vos contrats et contentieux de logiciels, voyez aussi notre page avocat contrats commerciaux à Paris.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».