Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Infogérant ou hébergeur qui perd vos données, sauvegarde inutilisable : constater, résilier, notifier la CNIL et obtenir réparation (2026)

Votre ancien infogérant vous annonce que les sauvegardes sont vides, corrompues ou inexploitables. Des années de dossiers clients, de comptabilité, de plans ou de messagerie ont disparu au moment où vous changiez de prestataire, ou après un incident chez votre hébergeur. La panique est mauvaise conseillère : chaque heure qui passe sans constat fragilise la preuve, chaque paiement effectué sans réserve complique la résiliation, et chaque semaine sans notification expose votre entreprise vis-à-vis de la CNIL lorsque des données personnelles figurent parmi les fichiers perdus. Ce guide décrit la méthode complète : identifier le traitement, les parties et le contrat en cause, figer la preuve par constat et expertise, suspendre les paiements puis résilier dans les règles, changer de prestataire sans perdre la réversibilité, notifier la violation dans les délais et chiffrer le préjudice pour obtenir réparation.

La situation n’a rien d’exceptionnel. Le 9 avril 2026, la cour d’appel de Paris a confirmé une ordonnance qui organise une expertise judiciaire après la perte alléguée de 1 822 dossiers sauvegardés par un infogérant, pour un coût de reconstitution évalué par le client à plus de 2,2 millions d’euros (CA Paris, pôle 1, chambre 2, 9 avril 2026, RG n° 25/11299, A2C Matériaux contre Nemoxia). Le 19 mai 2022, la cour d’appel de Versailles a jugé un litige né d’un incident d’hébergement survenu le 28 juin 2017, avec application d’une clause qui limitait la réparation à trois mois de prestations (CA Versailles, 12e chambre, 19 mai 2022, RG n° 20/05106, Claranet contre Apogea). Le 24 avril 2025, la cour d’appel de Douai a statué sur le contentieux né de l’incendie d’un centre de données d’OVH, en retenant un manquement contractuel de l’hébergeur tout en maintenant les clauses limitatives de responsabilité (CA Douai, chambre 2, section 2, 24 avril 2025, RG n° 23/00858, OVH contre France Bâti Courtage). Trois enseignements se dégagent : la perte de données s’affronte d’abord sur le terrain du contrat et de la preuve, les clauses du contrat encadrent presque toujours l’indemnisation, et le volet RGPD court en parallèle dès que des données personnelles sont concernées.

I. Qualifier la perte avant d’agir : traitement, parties et contrat

A. Identifier le traitement perdu, les rôles RGPD et les obligations écrites

La première tâche consiste à décrire précisément ce qui a disparu. Un infogérant qui sauvegardait les fichiers d’un bureau d’études, un hébergeur qui stockait une boutique en ligne, un prestataire de messagerie qui conservait les archives : chaque configuration appelle un régime distinct. Dressez l’inventaire des données perdues par catégorie (données clients, comptabilité, plans, messagerie, bases applicatives), par période et par volume, puis vérifiez lesquelles constituent des données personnelles. Si des noms, adresses électroniques, numéros de téléphone, adresses IP ou données de santé figurent dans les fichiers, le règlement général sur la protection des données s’applique à la perte, et la suite de la procédure devra intégrer la notification à la CNIL et l’information des personnes.

Déterminez ensuite qui faisait quoi. Lorsque le prestataire traitait les données pour votre compte, sur vos instructions documentées, il agissait comme sous-traitant au sens du règlement, et le traitement devait être encadré par un contrat qui « définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement » (article 28, paragraphe 3, du RGPD). Ce contrat devait prévoir que le sous-traitant « prend toutes les mesures requises en vertu de l’article 32 » (article 28, paragraphe 3, point c), du RGPD), c’est-à-dire les mesures de sécurité du traitement. Si votre prestataire hébergeait ses propres clients ou déterminait lui-même finalités et moyens, la qualification change, et avec elle le partage des responsabilités. Cette étape n’est pas théorique : dans l’affaire jugée à Paris en 2026, tout le litige portait sur un contrat d’infogérance conclu le 17 février 2020, facturé 750 euros hors taxes par mois, « destiné notamment à sauvegarder les fichiers informatiques » du bureau d’études du client. La résiliation était intervenue le 31 août 2023 avec effet au 1er septembre 2023, et la perte de 1 822 dossiers finalisés entre juin 2013 et juin 2020 n’avait été constatée qu’en 2024. Sans le contrat, sans les dates et sans l’inventaire, aucune demande ne tient.

Relisez enfin les clauses qui gouvernent la sauvegarde : objet exact de la prestation (sauvegarde simple, sauvegarde externalisée, plan de reprise), taux de disponibilité promis, délais de restauration garantis, obligation de restitution et de réversibilité en fin de contrat, clause limitative ou forfaitaire de réparation, clause de force majeure, procédure d’audit. Dans l’affaire versaillaise, le contrat promettait une disponibilité des données de 99,5 %, et la cour a jugé que la clause qui plafonnait la réparation à trois mois de prestations restait valable parce qu’elle ne contredisait pas cette obligation essentielle. Dans l’affaire de Douai, la cour a pareillement maintenu les clauses de limitation et refusé de les réputer non écrites, tout en retenant un manquement contractuel de l’hébergeur et en écartant la force majeure. Autrement dit, le contrat que vous avez signé fixe presque toujours le plafond de ce que vous obtiendrez : le lire en entier, avec ses annexes et ses conditions générales, conditionne toute la stratégie.

B. Figer la preuve immédiatement : constats, journaux et expertise judiciaire

En matière contractuelle, « Celui qui réclame l’exécution d’une obligation doit la prouver » (article 1353 du code civil). La perte de données se prouve par des pièces techniques que le temps efface vite : journaux de sauvegarde, rapports d’erreurs, tickets d’incident, captures des messages du prestataire, inventaires avant et après, attestations des utilisateurs qui constatent les fichiers manquants. Dès la découverte de la perte, écrivez au prestataire une lettre recommandée avec accusé de réception qui décrit les faits, les volumes manquants et les manquements allégués, et qui le met en demeure de restaurer les données sous un délai précis. Conservez les journaux de vos propres systèmes, interdisez toute réécriture sur les supports concernés et faites établir par un huissier (commissaire de justice) un constat des sauvegardes inaccessibles, des messages d’erreur et des dossiers absents. Ces pièces feront le socle du dossier, que le litige se règle à l’amiable ou devant le juge.

Lorsque la cause ou l’étendue de la perte est contestée, l’expertise judiciaire ordonnée en référé est l’outil adapté. « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé » (article 145 du code de procédure civile). Dans l’affaire parisienne de 2026, le client avait assigné son ancien infogérant le 14 mars 2025 pour obtenir une expertise, et l’ordonnance du 21 mai 2025, confirmée par la cour d’appel, a confié à l’expert une mission complète : réunir les parties, établir la chronologie, dresser la liste des griefs techniques et donner son avis sur leur réalité, leur nature et leurs causes, évaluer l’étendue de la perte d’un point de vue quantitatif et qualitatif, et fournir les éléments permettant d’évaluer le préjudice, y compris le coût de reconstitution des dossiers. La cour a confirmé l’ordonnance en toutes ses dispositions, tout en laissant à la juridiction du fond le soin de trancher les responsabilités. Retenez la leçon : l’expertise ne préjuge pas de la victoire, mais sans elle, le chiffrage d’une perte massive (ici 2 238 704,08 euros de reconstitution allégués) reste une simple affirmation.

Pensez aussi à la documentation qu’exige le RGPD. Le responsable du traitement « documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier », afin de permettre à l’autorité de contrôle de vérifier le respect de ses obligations (article 33, paragraphe 5, du RGPD). Tenez dès le premier jour un registre de l’incident : date et heure de découverte, origine supposée, catégories et nombre approximatif de personnes concernées, catégories et volume d’enregistrements touchés, mesures prises. Ce registre servira à la notification CNIL, à l’information des personnes et, le cas échéant, au juge.

II. Contraindre le prestataire et sécuriser l’avenir : résiliation, notification et réparation

A. Suspendre les paiements, résilier dans les règles et changer de prestataire

Le code civil offre une gradation de réponses à l’inexécution, et « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution » (article 1217 du code civil). Concrètement, si la perte est suffisamment grave, « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave » (article 1219 du code civil). Vous pouvez donc suspendre le paiement des redevances d’infogérance ou d’hébergement, à condition de notifier par écrit les griefs et de proportionner la suspension : une coupure totale de paiement pour un incident mineur serait elle-même fautive.

La résolution, elle, obéit à un formalisme strict. « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice » (article 1224 du code civil). La voie la plus rapide est la résolution unilatérale par notification, mais elle se fait « à ses risques et périls » : « Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable », la mise en demeure mentionnant expressément que le contrat sera résolu à défaut d’exécution, puis, si l’inexécution persiste, le créancier notifie la résolution et ses motifs (article 1226 du code civil). En pratique : première lettre avec mise en demeure de restaurer sous huit ou quinze jours, puis, en cas d’échec, notification motivée de la résolution. Le prestataire pourra toujours saisir le juge pour contester, et c’est alors à vous de prouver la gravité de l’inexécution. Si le contrat contient une clause résolutoire, appliquez-la à la lettre, car « La clause résolutoire précise les engagements dont l’inexécution entraînera la résolution du contrat » et « La résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution » (article 1225 du code civil). Recopiez la clause dans la mise en demeure, visez les engagements inexécutés un par un et laissez courir le délai prévu avant de notifier la résolution. Le juge vérifiera chaque condition, y compris la mention expresse de la clause dans la mise en demeure, et une omission sur ce point peut faire échec à la résolution alors même que la perte est établie.

Organisez en parallèle la continuité d’activité : nouveau prestataire, restauration depuis les copies locales qui subsistent, reconstruction des bases, information des clients et des salariés. Exigez de l’ancien prestataire la restitution de tout ce qui reste exploitable et l’exécution de la clause de réversibilité : formats de restitution, délais, assistance à la migration, puis destruction attestée des copies. Pour calibrer ces clauses avant de signer avec le remplaçant, reportez-vous à notre analyse des clauses RGPD, d’audit et de réversibilité à imposer dans un contrat SaaS ou cloud, qui détaille les garanties à exiger avant de confier vos données à un prestataire. Ne laissez pas l’ancien prestataire facturer des périodes sans service : dans l’affaire versaillaise, une facture émise pour trois mois postérieurs à l’interruption définitive du service a été annulée par l’octroi d’un avoir du même montant.

Anticipez enfin le débat sur le plafond d’indemnisation. Les deux arrêts de 2022 et 2025 montrent que les juges maintiennent les clauses limitatives dès lors qu’elles ne vident pas l’obligation essentielle de sa substance et qu’elles ont été acceptées : à Versailles, la réparation a été ramenée à 8 497,20 euros, soit trois mois de prestations ; à Douai, malgré un manquement contractuel reconnu et une force majeure écartée, l’hébergeur n’a été condamné qu’à 1 800,48 euros. Pour dépasser le plafond, il faut établir une faute lourde, un dol ou un manquement à une obligation essentielle, ce qui suppose une démonstration technique solide, nourrie par l’expertise. Faites chiffrer chaque poste par l’expert et par votre expert-comptable : coût de reconstitution, perte d’exploitation, frais de migration, atteinte à l’image, et, lorsque des personnes sont concernées, gestion de la notification et de l’information.

B. Notifier la CNIL dans les délais et obtenir la réparation du préjudice

Dès que des données personnelles ont disparu ou sont devenues inaccessibles de manière durable, la perte constitue une violation de données personnelles au sens du règlement : destruction, perte ou altération, qu’elle soit accidentelle ou illicite. Le régime de notification s’applique alors de plein droit. « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques » (article 33, paragraphe 1, du RGPD). Ce délai court à partir du moment où vous avez connaissance de la perte, pas du rapport d’expertise définitif : si tous les éléments ne sont pas disponibles, la notification peut être réalisée par étapes, « sans autre retard indu ». Lorsqu’elle intervient après 72 heures, elle doit être accompagnée des motifs du retard. En France, la notification s’effectue en ligne auprès de la CNIL, qui décrit la procédure et les informations attendues sur sa page dédiée aux violations de données personnelles.

Le prestataire fautif n’est pas dispensé de vous alerter. « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance » (article 33, paragraphe 2, du RGPD). Mettez-le en demeure de vous fournir, par écrit, la nature de l’incident, les catégories de données et de personnes touchées, les conséquences probables et les mesures prises. Son silence ou ses réponses évasives constituent un manquement distinct, utile devant le juge comme devant la CNIL. La CNIL précise d’ailleurs les garanties à exiger des sous-traitants et le contenu minimal du contrat : confrontez le contrat signé à ce référentiel pour établir ce qui aurait dû être prévu en matière de sécurité, de notification et d’assistance.

Lorsque la violation est « susceptible d’engendrer un risque élevé pour les droits et libertés » des personnes, vous devez aussi la leur communiquer « dans les meilleurs délais », en des termes clairs et simples, avec la nature de l’incident, les coordonnées d’un point de contact, les conséquences probables et les mesures prises ou proposées (article 34 du RGPD). Cette communication n’est pas exigée si les données perdues étaient protégées par des mesures qui les rendent incompréhensibles (chiffrement effectif), si des mesures ultérieures ont écarté le risque élevé, ou si l’effort serait disproportionné, auquel cas une communication publique équivalente s’impose. Dans le doute, une information loyale des clients vaut mieux qu’un silence que la CNIL ou un tribunal sanctionnera ensuite. Attention à ne pas confondre les rôles : l’obligation de notifier à l’autorité et d’informer les personnes pèse sur le responsable du traitement, même quand l’incident vient du prestataire. Votre inaction RGPD n’efface pas sa faute contractuelle, mais elle crée votre propre exposition aux mesures et amendes.

Sur le terrain de la réparation, deux fondements se cumulent. Côté contrat, « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil). Côté données personnelles, « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (article 82, paragraphe 1, du RGPD). Le prestataire ne s’exonère que « s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable » (article 82, paragraphe 3, du RGPD), et le sous-traitant répond lorsqu’il a méconnu ses obligations propres ou agi hors des instructions licites. Lorsque plusieurs acteurs participent au traitement, chacun peut être tenu pour le tout, avec répartition entre eux ensuite.

Le chiffrage décide de tout. Les juges n’indemnisent que la suite directe de l’inexécution et le préjudice prouvé : factures de reconstitution, devis de migration, constats d’huissier, attestations clients sur les commandes perdues, comptes sociaux montrant la perte d’exploitation, échanges prouvant l’indisponibilité. Les montants allégués sans pièces s’effondrent, comme le montrent les écarts entre les demandes initiales et les sommes finalement allouées dans les affaires d’hébergement. À l’inverse, un dossier adossé à une expertise judiciaire qui a mesuré la perte fichier par fichier et chiffré la reconstitution poste par poste place le client en position de négocier, puis de plaider. Agissez donc sur les deux fronts sans attendre : mise en demeure et suspension proportionnée des paiements, résolution notifiée si l’inexécution est grave, changement de prestataire avec réversibilité écrite, notification CNIL dans les 72 heures, information des personnes si le risque est élevé, et demande de réparation chiffrée.

Conclusion

Une sauvegarde inutilisable n’est pas une fatalité technique, c’est un litige qui se gagne avec de la méthode : inventaire précis des données et des rôles, lecture complète du contrat et de ses plafonds, constats et expertise pour figer la preuve, suspension puis résolution notifiées dans les formes, migration vers un prestataire mieux encadré, notification à la CNIL dans les 72 heures et réparation chiffrée pièce par pièce. Les décisions rendues à Paris en 2026, à Versailles en 2022 et à Douai en 2025 montrent que les juges examinent froidement les clauses, sanctionnent les manquements établis et ramènent les prétentions aux préjudices démontrés. Plus votre dossier et votre chiffrage comptable sont rigoureux, plus la négociation avec le prestataire, et au besoin le procès, tournent en votre faveur.

Besoin d’un avis rapide sur votre dossier

Vous avez perdu des données chez un infogérant ou un hébergeur, ou votre sauvegarde est inexploitable : obtenez un avis sur votre dossier en numérique et données personnelles auprès de Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».