Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire qui garde vos données après la fin du contrat et les réutilise : exiger la suppression ou la restitution, saisir la CNIL et le juge, obtenir réparation (2026)

Le contrat est terminé : infogérance résiliée, abonnement SaaS non renouvelé, mission de maintenance arrivée à son terme. Pourtant, quelques semaines plus tard, vous découvrez que l’ancien prestataire conserve encore une copie de vos fichiers, de votre base clients ou des comptes de vos salariés. Pire : il s’en sert pour démarcher vos clients, entraîner ses propres outils ou alimenter une nouvelle offre commerciale. Cette situation mêle deux difficultés qu’il faut traiter séparément : le sort des données à la sortie du contrat, et l’interdiction faite au prestataire de détourner ces données pour son propre compte.

Avant tout, il faut identifier précisément les traitements en cause, les parties et leurs rôles, ainsi que le contrat qui les lie. Le client qui a confié les données est en principe le responsable du traitement : c’est lui qui a déterminé les finalités et les moyens. Le prestataire qui héberge, sauvegarde, maintient ou traite ces données pour le compte du client est en principe son sous-traitant, au sens du règlement général sur la protection des données (RGPD). Le contrat de prestation, et en particulier sa clause de protection des données (souvent appelée DPA), fixe ce que le prestataire peut faire des données, pendant le contrat et après sa fin. C’est ce cadre qui détermine si la conservation prolongée est une inexécution contractuelle, une violation du RGPD, ou les deux à la fois. Cet article explique comment exiger la suppression ou la restitution de vos données, comment réagir si le prestataire les réutilise pour son compte, et par quels recours contraindre, sanctionner et obtenir réparation.

I. La fin du contrat ne laisse pas vos données au prestataire

A. Supprimer ou restituer : un choix qui appartient au responsable du traitement

Le RGPD règle directement le sort des données à la fin de la prestation. Le contrat ou l’acte juridique qui lie le sous-traitant au responsable du traitement doit prévoir que le sous-traitant, au choix du responsable du traitement, supprime toutes les données personnelles ou les lui renvoie au terme de la prestation, puis détruise les copies existantes. La CNIL détaille le contenu attendu du contrat de sous-traitance. La seule réserve vise le cas où le droit de l’Union ou le droit national impose la conservation des données. Autrement dit, la fin du contrat ne crée aucun droit de garder les données : c’est le responsable du traitement, donc en pratique le client, qui choisit entre suppression et restitution, et le prestataire doit détruire les copies existantes dans le cas de la suppression.

Cette règle contractuelle prolonge deux principes généraux du RGPD. D’une part, les données ne peuvent être conservées sous une forme permettant d’identifier les personnes que pendant la durée nécessaire aux finalités du traitement. Une fois la finalité de la prestation éteinte, la conservation par l’ancien sous-traitant n’a plus de justification, sauf obligation légale de conservation ou nouveau fondement à documenter. D’autre part, toute personne concernée peut exiger l’effacement de ses données, notamment lorsque les données ne sont plus nécessaires au regard des finalités de leur collecte ou de leur traitement ultérieur. La CNIL rappelle d’ailleurs qu’il faut définir une durée de conservation pour chaque traitement et s’y tenir, et les obligations des professionnels en matière de protection des données sont résumées par le service public.

Concrètement, dès la notification de fin de contrat, adressez au prestataire une instruction écrite : choix entre restitution et suppression, périmètre exact des données visées (bases, sauvegardes, journaux, environnements de test, copies chez ses propres sous-traitants), format de restitution s’il y a lieu, délai, et attestation écrite de suppression avec date, méthode et périmètre. Exigez aussi la liste de ses sous-traitants ultérieurs, car les mêmes obligations doivent leur être imposées par contrat, et la suppression doit descendre toute la chaîne. Sans cette instruction documentée, le prestataire pourra plaider le flou contractuel ; avec elle, tout maintien des données devient une inexécution caractérisée et, le cas échéant, un traitement sans instruction.

Un jugement du tribunal judiciaire de Paris du 13 février 2025 (5e chambre, 2e section, RG 21/07085) illustre l’importance de la preuve de la détention et des durées. Un ancien stagiaire réclamait l’accès à des données collectées plus de vingt ans auparavant lors d’un stage de six mois ; le tribunal a rejeté la demande d’injonction, relevant que le défendeur déclarait ne plus détenir ces données, qu’aucun élément ne rendait plausible une conservation, et que les mentions du registre unique du personnel ne se conservent que cinq ans après le départ en application de l’article R. 1221-26 du code du travail. La leçon vaut dans les deux sens : le responsable du traitement doit pouvoir démontrer ce qu’il détient et ce qu’il a supprimé, et celui qui réclame doit apporter un commencement de preuve de la détention. D’où l’intérêt des attestations de suppression, des journaux et du registre des activités de traitement, qui servent de preuve dans les deux camps.

B. Écrire la sortie dans le contrat : réversibilité, preuve et piège des clauses de suppression automatique

La sortie s’anticipe dans le contrat, pas au moment du conflit. Une bonne clause de fin de contrat distingue la restitution (récupération de vos données dans un format exploitable, avec assistance du prestataire pendant une période de réversibilité) et la suppression (destruction des originaux et des copies, y compris sauvegardes et environnements intermédiaires, dans un délai défini). Elle prévoit le format et le calendrier de restitution, la coopération avec le nouveau prestataire, le sort des sauvegardes à rétention glissante, l’attestation de suppression, et un droit d’audit : le sous-traitant doit mettre à disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre des audits, y compris des inspections menées par le responsable ou un auditeur mandaté, auxquels il doit contribuer. Vérifiez aussi le périmètre technique réellement souscrit : ce qui n’a jamais été sauvegardé ne pourra pas être restitué, et ce qui relevait d’une simple sauvegarde à courte rétention ne constitue pas un archivage.

L’arrêt de la cour d’appel de Paris du 9 avril 2026 (pôle 1, chambre 2, RG 25/11299, A2C Matériaux contre Nemoxia) montre ce qui se joue sur les clauses. Après la résiliation d’un contrat d’infogérance avec sauvegarde en ligne, le client constatait la disparition de dossiers anciens et demandait une expertise judiciaire pour chiffrer un préjudice de reconstitution. La cour a confirmé le rejet de la demande : les conditions générales stipulaient que la résiliation de l’option de sauvegarde entraînait la suppression définitive et immédiate des données hébergées, le prestataire avait informé le client de cette conséquence avant l’échéance et avait exécuté la réversibilité vers le nouveau prestataire, et le client ne démontrait pas que les dossiers litigieux, antérieurs au début de l’infogérance, aient jamais été dans le périmètre sauvegardé. Faute de motif légitime, l’action envisagée paraissait vouée à l’échec et l’expertise n’avait pas lieu d’être ordonnée. Le risque financier d’une action mal calibrée est concret : outre les dépens, la cour a condamné le client à 5 000 euros sur le fondement de l’article 700 du code de procédure civile, qui prévoit, je cite, « Le juge condamne la partie tenue aux dépens ou qui perd son procès à payer » une somme au titre des frais exposés non compris dans les dépens. Moralité pratique : lisez la clause de sortie avant d’assigner, vérifiez ce qui était contractuellement sauvegardé, et constituez la preuve du périmètre, car le juge des référés contrôle les clauses claires du contrat avant d’ordonner une mesure d’instruction.

Si le prestataire refuse de restituer ou de supprimer malgré une instruction claire, plusieurs sanctions du droit commun des contrats s’offrent au client. La partie victime de l’inexécution peut, je cite, « provoquer la résolution du contrat » et demander réparation des conséquences de l’inexécution, ces sanctions pouvant se cumuler avec des dommages et intérêts, et le débiteur est, je cite, « condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution », sauf force majeure démontrée, et la résolution peut résulter d’une clause résolutoire, d’une notification en cas d’inexécution suffisamment grave, ou d’une décision de justice. En pratique, la voie la plus rapide reste souvent le référé : injonction de restituer ou de supprimer sous astreinte, et si l’étendue de la perte ou de la rétention est contestée, expertise sur le fondement de l’article 145 du code de procédure civile, qui permet d’ordonner une mesure d’instruction, je cite, « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige ». Pour un éclairage complémentaire sur le premier réflexe contractuel face à un sous-traitant défaillant, notre analyse du refus de signer le contrat RGPD, avec mise en demeure, audit et suspension détaille la montée en pression progressive avant le juge.

II. Quand le prestataire réutilise vos données pour son propre compte

A. Une réutilisation interdite, sauf autorisation écrite et finalité compatible

Conserver des données après la fin du contrat est une chose ; les exploiter pour son propre compte en est une autre, plus grave. Le sous-traitant ne traite les données que sur instruction documentée du responsable du traitement, transferts vers des pays tiers compris. Le texte européen ajoute que le sous-traitant et toute personne agissant sous son autorité, ne peut traiter ces données que sur instruction documentée du responsable du traitement, sauf obligation contraire du droit de l’Union ou du droit national. Améliorer ses propres produits, entraîner un modèle, démarcher vos clients ou revendre un fichier constitué à partir de vos données ne figure dans aucune instruction : ce sont des finalités propres du prestataire, incompatibles avec la prestation initiale.

La CNIL l’exprime sans détour : le sous-traitant, ne peut pas réutiliser ces données pour son propre compte, de sa propre initiative, sauf si un texte national ou européen le lui impose. Le prestataire qui passe outre serait regardé comme responsable de ce nouveau traitement et encourrait des sanctions. Cette bascule est prévue par le RGPD lui-même : si un sous-traitant détermine, en violation du règlement, les finalités et les moyens du traitement, il est considéré comme responsable de ce traitement. La CNIL confirme cette bascule de qualification. Devenu responsable de ce nouveau traitement, l’ancien prestataire doit alors assumer seul toutes les obligations correspondantes : base légale, information des personnes, durées, sécurité, droits des personnes, et il s’expose aux mesures et amendes de l’autorité de contrôle.

Il existe une voie licite, étroite, pour une réutilisation : l’autorisation écrite du responsable du traitement, après un test de compatibilité entre la finalité initiale de la collecte et la finalité nouvelle envisagée. La CNIL détaille la méthode : le responsable du fichier doit vérifier que le traitement ultérieur est compatible avec la finalité initiale, en tenant compte notamment du lien entre les finalités, du contexte de la collecte, de la nature des données, des conséquences pour les personnes et des garanties prévues. En pratique, cette autorisation suppose une demande écrite et motivée du prestataire, une analyse documentée de compatibilité, une information des personnes concernées, et le cas échéant une nouvelle base légale. Une clause générique autorisant le prestataire à utiliser les données pour améliorer ses services ne suffit pas : elle ne décrit ni la finalité précise, ni les données, ni les garanties, et ne vaut pas instruction documentée au sens du règlement. De même, l’anonymisation véritable fait sortir les données du champ du RGPD, mais elle doit être irréversible et démontrée ; une simple pseudonymisation ou un retrait approximatif des noms ne suffit pas et laisse subsister des données personnelles dont la réutilisation reste interdite.

Pour détecter la réutilisation, surveillez les signaux faibles : vos clients reçoivent des sollicitations de votre ancien prestataire ou d’une société liée, vos contenus ou votre base se retrouvent dans son produit de démonstration, vos données d’usage alimentent visiblement ses statistiques publiques, ou un audit révèle des accès postérieurs à la fin du contrat dans les journaux. Faites constater vite : captures, constats d’huissier ou de commissaire de justice, extraction des journaux d’accès, courriers reçus par vos clients, et demande écrite d’explication au prestataire avec mise en demeure de cesser tout traitement et de justifier de la suppression. Cette phase de constat conditionne tout : sans preuve de la réutilisation, la CNIL comme le juge ne pourront que constater une conservation prolongée, moins sévèrement sanctionnée qu’un détournement de finalité.

B. Contraindre, faire sanctionner et obtenir réparation

Face à un prestataire qui garde vos données ou les réutilise, agissez sur trois plans en parallèle : le contrat, l’autorité de contrôle et le juge.

Sur le plan contractuel, la mise en demeure reste le point de départ obligé. Rappelez l’instruction de suppression ou de restitution, visez la clause du contrat et l’article 28 du RGPD, fixez un délai court et précis, et annoncez les suites : audit, signalement à la CNIL, référé sous astreinte, résolution et dommages et intérêts. Exercez ensuite le droit d’audit prévu au contrat : demandez les informations nécessaires pour vérifier le respect des obligations, y compris les inspections, avec l’auditeur de votre choix, et exigez la coopération du prestataire. Si le contrat le permet et si l’inexécution est suffisamment grave, la suspension des paiements restants, la résiliation et l’appel des garanties ou pénalités suivent. Chaque étape doit être écrite, datée et conservée : le contentieux se gagne avec des instructions prouvées et des délais respectés par le client lui-même.

Sur le plan administratif, la CNIL peut être saisie par une plainte du responsable du traitement comme par les personnes concernées. L’autorité dispose de pouvoirs d’enquête étendus, notamment ordonner la communication d’informations, mener des audits, se faire donner accès aux données et aux locaux, et notifier une violation alléguée. Elle peut prononcer des mesures correctrices : rappel à l’ordre, mise en demeure de se conformer, limitation ou interdiction temporaire ou définitive du traitement, injonction de satisfaire les demandes des personnes, suspension des flux. Les amendes administratives doivent être effectives, proportionnées et dissuasives, comme le rappelle la présentation officielle des obligations et des sanctions, en tenant compte de la nature, de la gravité et de la durée de la violation, du nombre de personnes affectées, du caractère délibéré ou négligent, et des mesures prises pour atténuer le dommage. Une réutilisation délibérée d’une base clients à des fins commerciales propres, après la fin du contrat, cumule les facteurs aggravants : violation des instructions, détournement de finalité, et souvent défaut d’information des personnes. Documentez la plainte comme un dossier : contrat et DPA, instruction de suppression ou de restitution, mise en demeure et réponse, constats de la conservation ou de la réutilisation, registre des traitements, et chiffrage du préjudice.

Sur le plan judiciaire, le juge civil peut ordonner sous astreinte la restitution ou la suppression des données et de leurs copies, y compris chez les sous-traitants ultérieurs, et désigner un expert pour vérifier l’effectivité de la suppression lorsque l’étendue des copies est discutée. La responsabilité du prestataire se joue alors sur deux terrains. D’abord le contrat : inexécution de l’obligation de suppression ou de restitution, avec résolution et dommages et intérêts. Ensuite le RGPD : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Le sous-traitant répond du dommage lorsqu’il a méconnu les obligations qui lui incombent spécifiquement ou agi hors des instructions licites du responsable, et il ne s’exonère qu’en prouvant que le fait dommageable ne lui est nullement imputable. Lorsque responsable et sous-traitant participent au même traitement, chacun peut être tenu pour le tout, afin de garantir une réparation effective à la victime, quitte à se répartir ensuite la charge entre eux. Pour le client, le préjudice indemnisable comprend le coût de reconstitution ou de migration, la perte d’exploitation liée à la rétention, l’atteinte à la relation clients démarchés, et le coût des notifications aux personnes concernées si la réutilisation a compromis leurs données. Pour les personnes démarchées ou fichées à leur insu, le préjudice moral tiré de la perte de maîtrise de leurs données est indemnisable et peut être invoqué directement contre le prestataire devenu responsable du traitement litigieux.

N’oubliez pas les personnes concernées : vos salariés, vos clients et vos prospects disposent de leurs propres droits. Ils peuvent exiger l’accès, la rectification et l’effacement auprès de vous, et désormais auprès de l’ancien prestataire devenu responsable du traitement détourné. Anticipez leurs demandes en purgeant vos propres systèmes des données que le prestataire vous a restituées au-delà des durées utiles, et en informant les personnes des mesures prises. Un client qui démontre qu’il a fait cesser la réutilisation, purgé les copies et indemnisé les personnes se présente devant la CNIL et le juge en responsable diligent ; à l’inverse, un client qui laisse perdurer une situation qu’il connaît s’expose à voir sa propre responsabilité recherchée aux côtés de celle du prestataire.

Documentez enfin votre propre conformité pendant le conflit. Mettez à jour le registre des activités de traitement pour tracer la fin de la prestation, l’instruction adressée et la date de suppression ou de restitution convenue. Conservez les échanges, les attestations et les constats dans un dossier dédié, avec la liste des accès révoqués côté prestataire et les journaux qui en attestent. Si des personnes exercent leurs droits pendant cette période, répondez dans les délais et informez-les des mesures prises auprès de l’ancien prestataire. Cette discipline fait la différence devant la CNIL : un responsable qui écrit, date et vérifie obtient plus vite une mesure corrective et chiffre mieux son préjudice. Elle sert aussi devant le juge, où chaque pièce horodatée renforce la demande d’astreinte ainsi que les demandes au titre des dépens et des frais irrépétibles.

En pratique, traitez le dossier dans cet ordre : qualifier les rôles et inventorier les traitements, relire la clause de sortie et le périmètre technique, adresser l’instruction écrite de suppression ou de restitution avec délai et attestation, faire constater toute réutilisation, mettre en demeure puis auditer, saisir la CNIL avec un dossier complet, et assigner en référé pour obtenir l’injonction sous astreinte et l’expertise si nécessaire. Chacune de ces étapes renforce la suivante, et l’ensemble transforme une situation subie en dossier offensif.

Deux repères du droit national complètent l’arsenal. Certaines durées sont fixées par la loi elle-même : ainsi, je cite, « Les mentions portées sur le registre unique du personnel sont conservées pendant cinq ans à compter de la date à laquelle le salarié ou le stagiaire a quitté l’établissement ». Le prestataire qui héberge votre registre du personnel ne peut donc ni le détruire avant ce terme, ni le conserver au-delà sans fondement écrit. En cas d’urgence, le référé offre la voie rapide : je cite, « Dans tous les cas d’urgence, le président du tribunal judiciaire ou le juge des contentieux de la protection dans les limites de sa compétence, peuvent ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ou que justifie l’existence d’un différend ». Et le principe général demeure applicable à tout détournement fautif : je cite, « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ».

Un contrat terminé ne donne aucun droit sur vos données. Le prestataire doit les supprimer ou vous les rendre selon votre choix, détruire les copies, et s’abstenir de toute réutilisation pour son propre compte sans votre autorisation écrite préalable, fondée sur une finalité compatible et documentée. S’il garde vos données, exigez l’exécution, faites vérifier, saisissez la CNIL et le juge, et chiffrez votre préjudice. S’il les réutilise, il change de statut et répond de ce nouveau traitement comme responsable, avec les sanctions et la réparation qui en découlent. La fermeté paie, à condition d’être écrite, datée et prouvée dès le premier courrier.

Besoin d’un avis rapide sur votre dossier

Vous êtes confronté à un prestataire qui conserve vos données après la fin du contrat ou qui les réutilise pour son propre compte. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre contrat, votre instruction de suppression ou de restitution et vos preuves pour bâtir la riposte adaptée.

Consultation téléphonique : 80 EUR TTC. Prenez contact au 06 46 60 58 22 ou via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».