Votre prestataire cloud ou SaaS freine votre départ, retient vos données ou vous présente une facture de sortie dissuasive : le changement de fournisseur se prépare, s’impose et se facture au bon prix en 2026. Depuis le 12 septembre 2025, le règlement européen sur les données, appelé Data Act, s’applique et donne au client un droit direct au changement de prestataire de traitement de données, avec portage des données exportables, assistance du fournisseur d’origine et suppression progressive des frais de sortie. Ce nouveau régime ne remplace pas le règlement général sur la protection des données : il s’y ajoute. Quand le prestataire traite des données personnelles pour votre compte, il est aussi votre sous-traitant et doit restituer ou supprimer ces données au terme de la prestation, sur votre choix. Quand des personnes concernées vous demandent leurs données, la portabilité s’exerce dans ses propres conditions. Et quand le contrat informatique est inexécuté, le droit commun des contrats sanctionne le blocage : exécution forcée, suspension du prix, résolution et dommages et intérêts. La jurisprudence récente montre comment les juges ordonnent la restitution des données, par quel intermédiaire et à quel coût pour le prestataire récalcitrant. Cet article explique la démarche complète : vérifier les rôles et le contrat, notifier le changement dans les formes, refuser les frais illégaux, faire constater le manquement et obtenir l’exécution puis la réparation.
I. Imposer le départ et le portage de vos données : Data Act et RGPD, chacun à sa place
A. Votre contrat cloud doit désormais organiser la sortie : que doit contenir la clause de changement de fournisseur ?
La première question porte sur le contrat en cause et sur les parties. Identifiez le service concerné : infrastructure, plateforme ou logiciel en ligne, et le type de service couvert, car le changement organisé par le Data Act vise le passage vers un service couvrant le même type de service, fourni par un autre prestataire, ou vers une infrastructure informatique sur site, ou encore le recours simultané à plusieurs fournisseurs. Identifiez ensuite le rôle de chacun au sens des données personnelles : si le prestataire stocke ou traite des données personnelles pour votre compte et sur vos instructions, vous êtes responsable du traitement et il est sous-traitant. Cette qualification commande tout le régime de sortie, car le contrat de sous-traitance et le contrat de service imposent chacun leurs propres clauses de restitution.
Le Data Act pose une obligation de résultat aux fournisseurs : ils prennent les mesures prévues par le chapitre sur le changement de prestataire afin de permettre au client de changer de fournisseur, et ils n’imposent pas d’obstacles, puis suppriment les obstacles précommerciaux, commerciaux, techniques, contractuels et organisationnels qui freinent le client dans la résiliation après préavis, la conclusion d’un nouveau contrat, le portage des données exportables et des actifs numériques, la réalisation de l’équivalence fonctionnelle et le découplage des services quand il est techniquement possible. Le texte de référence est le règlement (UE) 2023/2854, article 23, qui énumère ces cinq démarches protégées. Retenez la logique : le fournisseur d’origine doit faciliter, pas filtrer ; toute clause qui rend le départ plus difficile que nécessaire devient suspecte.
Concrètement, les droits du client et les obligations du fournisseur dans le cadre du changement doivent être énoncés clairement dans un contrat écrit, mis à disposition du client avant la signature d’une manière qui permet de le stocker et de le reproduire. Le règlement (UE) 2023/2854, article 25, impose un contenu minimal. Le client peut, sur demande, passer chez un autre fournisseur ou porter toutes les données exportables et tous les actifs numériques vers une infrastructure sur site, sans retard injustifié et au plus tard après une période transitoire maximale obligatoire de trente jours calendaires prenant effet au terme du délai de préavis maximal. Pendant cette période, le contrat reste applicable et le fournisseur d’origine fournit une assistance raisonnable au client et aux tiers autorisés, agit avec la diligence requise pour maintenir la continuité des activités et poursuit la fourniture des fonctions ou services. Le contrat doit aussi prévoir une période de récupération des données d’au moins trente jours calendaires après la fin de la période transitoire, puis l’effacement intégral des données exportables et des actifs numériques générés directement par le client ou se rapportant directement à lui, une fois le changement achevé avec succès, ainsi que l’information sur les frais de changement exigibles.
Vérifiez donc quatre points dans votre contrat avant toute notification : le délai de préavis maximal et son point de départ, la durée de la période transitoire retenue et votre droit de la prolonger une fois pour la durée que vous jugez appropriée, la liste des données exportables avec formats et structures, et les frais annoncés. Si le fournisseur prétend qu’une transition en trente jours est techniquement impossible, il doit vous en informer dans un délai de quatorze jours ouvrables à compter de la demande, motiver dûment l’impossibilité et proposer une autre période qui ne peut excéder sept mois, avec continuité de service assurée. Une affirmation vague d’impossibilité technique, sans motivation ni délai de remplacement, ne suffit pas. Le fournisseur doit également vous informer des procédures de changement disponibles, des méthodes et formats de portage, des restrictions et limitations techniques connues, et tenir un registre en ligne à jour avec les structures de données, formats, normes et spécifications d’interopérabilité ouvertes dans lesquels les données exportables sont disponibles. Toutes les parties, y compris le fournisseur de destination, coopèrent de bonne foi pour rendre le changement effectif, permettre le transfert en temps utile et maintenir la continuité du service. Ce principe de bonne foi, posé par le règlement (UE) 2023/2854 en ses articles 26 et 27, rejoint le droit commun des contrats. Je cite le Code civil, article 1104 : « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Il interdit les manoeuvres dilatoires : réponses partielles, exports volontairement dégradés, documentation retenue, assistance facturée au prix fort pour chaque appel.
Deux exceptions méritent d’être écartées vite. Les services dont la majorité des caractéristiques principales ont été conçues sur mesure pour un client particulier, ou dont tous les composants ont été développés pour lui, et qui ne sont pas proposés à grande échelle par catalogue, échappent à certaines obligations techniques et tarifaires. De même, les versions hors production fournies pour essai et évaluation pendant une durée limitée sont exclues. En dehors de ces cas, un logiciel standard paramétré pour vous reste soumis au régime. Si votre prestataire invoque le sur-mesure, demandez-lui d’établir que les conditions cumulatives sont réunies et vérifiez son catalogue : un produit figurant au catalogue public se défend mal comme développement purement dédié. Le fournisseur doit d’ailleurs informer le client potentiel, avant la conclusion du contrat, des obligations du chapitre qui ne s’appliqueraient pas. À défaut d’une telle information préalable, sa position tardive perd en crédibilité.
L’articulation avec le droit des données personnelles est réglée par le texte lui-même : le Data Act complète sans y porter atteinte les règles de l’Union sur la protection des données personnelles, en particulier le RGPD, et aucune disposition ne doit être appliquée de manière à réduire le droit à la protection des données personnelles. Tout traitement de données personnelles au titre du Data Act respecte le droit de l’Union en matière de protection des données, y compris l’exigence d’une base juridique valable. Le Data Act ne crée pas une base juridique autonome pour collecter des données personnelles et ne confère pas au détenteur un droit nouveau d’utiliser ces données. En pratique, cela signifie que le portage de données personnelles dans le changement de fournisseur doit reposer sur une base existante : exécution du contrat avec la personne concernée, consentement, intérêt légitime ou autre fondement de l’article 6 du RGPD, avec les garanties de l’article 9 pour les données sensibles. Quand l’utilisateur du service n’est pas la personne concernée, le Data Act ne crée pas à lui seul le droit de donner accès aux données personnelles d’autrui. Le détenteur peut répondre en anonymisant ou en ne transmettant que les données relatives à l’utilisateur demandeur, lorsque les données facilement accessibles concernent plusieurs personnes. Cette limite doit être anticipée dans le plan de migration : tri des jeux de données, anonymisation, minimisation et journalisation des transferts.
B. Côté RGPD : restitution du sous-traitant au terme de la prestation et portabilité, deux droits distincts à manier sans les confondre
La seconde vérification porte sur le contrat de sous-traitance. Lorsque le prestataire agit comme sous-traitant, le traitement est régi par un contrat ou un autre acte juridique qui définit l’objet, la durée, la nature et la finalité du traitement, le type de données personnelles et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. Ce contrat prévoit notamment que le sous-traitant, selon le choix exprimé par le responsable du traitement, supprime toutes les données personnelles ou les lui renvoie au terme de la prestation, puis détruit les copies existantes, sauf conservation exigée par le droit de l’Union ou le droit national. Telle est la règle posée par le règlement (UE) 2016/679, article 28, paragraphe 3, point g). Elle s’ajoute à l’obligation d’assistance et à l’obligation de mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations et pour permettre les audits, y compris les inspections, par le responsable du traitement ou un auditeur mandaté. Tel est l’apport du règlement (UE) 2016/679, article 28, paragraphe 3, point h).
Distinguez bien les trois opérations de fin de contrat : la restitution, la suppression et la conservation légale. La restitution consiste à renvoyer les données au responsable du traitement dans un format exploitable, avec les métadonnées nécessaires à leur réutilisation. La suppression consiste à effacer les données et à détruire les copies existantes chez le sous-traitant et, le cas échéant, chez les sous-traitants ultérieurs, sous réserve des journaux techniques dont la conservation serait imposée par la loi. La conservation légale, par exemple à des fins comptables ou probatoires, doit reposer sur un fondement précis et une durée déterminée ; elle ne justifie jamais la conservation de l’intégralité de la base de production en accès courant. Quand le prestataire change d’hébergeur sans vous prévenir ou recourt à un sous-traitant ultérieur sans votre autorisation écrite préalable, il viole l’article 28, paragraphe 2, qui subordonne le recrutement d’un autre sous-traitant à votre autorisation et vous donne la possibilité d’émettre des objections. Chaque sous-traitant ultérieur doit se voir imposer par contrat les mêmes obligations de protection des données, et le sous-traitant initial demeure pleinement responsable devant vous de l’exécution par l’autre sous-traitant. Cette chaîne de responsabilité interdit au prestataire de se retrancher derrière son hébergeur : si l’hébergeur perd vos données ou refuse de les restituer, votre prestataire répond devant vous, sauf à prouver que le fait dommageable ne lui est nullement imputable.
La portabilité est un autre droit, exercé par la personne concernée elle-même, pas par l’entreprise cliente. Le règlement européen sur la protection des données ouvre aux personnes concernées le droit de recevoir les données personnelles qu’elles ont fournies à un responsable du traitement, dans un format structuré, couramment utilisé et lisible par machine, puis de les transmettre à un autre responsable sans que le premier y fasse obstacle, lorsque le traitement repose sur le consentement ou sur un contrat et qu’il est automatisé. La transmission directe d’un responsable à un autre peut aussi être obtenue lorsque cela est techniquement possible. Tel est le siège du droit à la portabilité, prévu par le règlement (UE) 2016/679 en son article 20. La Commission nationale de l’informatique et des libertés précise les modalités pratiques de ce droit sur sa page consacrée à la possibilité d’emporter ses données avec soi, utilement consultée pour préparer une demande : le droit à la portabilité, obtenir et réutiliser une copie de vos données. Ne confondez pas les registres : une entreprise qui change de CRM ne fait pas une demande de portabilité au sens de l’article 20 pour l’ensemble de sa base ; elle exerce son droit contractuel de cliente à la restitution et au portage, tandis que chaque client final peut séparément demander la portabilité de ses propres données. Les deux mouvements peuvent coexister pendant la migration et doivent être tracés séparément, avec leurs fondements, leurs périmètres et leurs destinataires propres.
La jurisprudence récente illustre l’exigence de restitution sous un format réellement réutilisable. Dans un litige de sortie de réseau de franchise adossé à un logiciel métier, le protocole de sortie prévoyait la restitution des données informatiques, clients, mandats, vendeurs et références de biens, sous un format universel et transférable vers un autre logiciel dédié, avec interdiction d’utilisation à des fins personnelles une fois la restitution faite. La cour d’appel de Paris, dans son arrêt du 17 janvier 2024, répertoire général numéro 22/03890, a confirmé la condamnation du franchiseur à 16 180 euros pour le retard de mise à disposition contractuelle des données, puis, infirmant partiellement sur la non-destruction et l’utilisation, l’a condamné à 28 420 euros pour l’utilisation des données postérieurement à la résiliation en violation du protocole du 28 septembre 2018. L’enseignement vaut pour le cloud : un export tardif, incomplet ou inexploitable engage la responsabilité contractuelle, et toute réutilisation des données du client après la sortie, même partielle, se paie en dommages et intérêts. Conservez cette référence complète : cour d’appel de Paris, pôle 5, chambre 4, 17 janvier 2024, RG 22/03890, affaire du réseau de franchise et du logiciel Centurynet, protocole du 28 septembre 2018, texte intégral vérifié dans ce dossier.
Un second exemple, très récent, montre le rôle du juge des référés et du commissaire de justice. Le tribunal des activités économiques de Nanterre, par ordonnance de référé du 9 juin 2026, répertoire général numéro 2026R00586, a ordonné au franchiseur de communiquer les coordonnées complètes des clients et prescripteurs de l’enseigne au 10 mai 2026 et de restituer tout document conservé pour l’exécution des contrats, notamment paie, déclarations sociales et comptabilité, à l’exception des actes de gestion restés au franchisé. La communication devait être effectuée par un commissaire de justice, missionné par le défendeur et à ses frais, au moyen de supports informatiques physiques remis après vérification de l’existence des données, avec procès-verbal, sous astreinte de 500 euros par jour à compter des cinq jours de la signification pendant deux semaines. Cette ordonnance donne le mode opératoire d’une restitution forcée : périmètre daté, support physique vérifié, tiers de confiance, astreinte et frais à la charge du récalcitrant. En matière cloud, demandez le même dispositif : périmètre arrêté à une date, formats vérifiés par un tiers, procès-verbal et astreinte.
Si votre sortie de contrat SaaS ou cloud porte d’abord sur la récupération et la destruction des données, la méthode contractuelle et probatoire détaillée figure dans notre article de fond sur la sortie de contrat, qui couvre la restitution, la destruction et la réparation : sortie de contrat SaaS et cloud : récupérer ses données, les faire détruire et obtenir réparation. Le présent article s’y articule sans le répéter : il traite du changement de fournisseur sous Data Act, des frais de sortie et de l’équivalence fonctionnelle, puis de la preuve du blocage et de la réparation.
II. Refuser les frais abusifs, prouver le blocage et obtenir réparation : la méthode qui tient devant le juge
A. Frais de sortie, pénalités et équivalence fonctionnelle : ce que le prestataire peut encore facturer, et ce qu’il doit cesser
La troisième vérification porte sur la facture. Beaucoup de blocages prennent la forme d’un chiffrage : frais d’extraction au volume, refacturation de l’assistance à un tarif dissuasif, pénalités de résiliation anticipée, prolongation tacite ou préavis allongé par avenant. Le Data Act organise la sortie de ces frais en deux temps. À compter du 12 janvier 2027, les fournisseurs ne peuvent imposer aucun frais de changement de fournisseur au client pour le processus de changement. Jusqu’à cette date, et depuis le 11 janvier 2024, ils peuvent imposer des frais réduits, qui ne dépassent pas les coûts directement liés au processus de changement concerné. Avant la conclusion du contrat, ils doivent informer le client potentiel des frais de service standard, des pénalités de résiliation anticipée et des frais réduits susceptibles d’être facturés pendant la période transitoire. Le siège de cette règle est le règlement (UE) 2023/2854, article 29 : à compter du 12 janvier 2027, aucun frais de changement de fournisseur ne peut être imposé au client pour le processus de changement. Conservez aussi la date d’application générale du règlement, prévue par le règlement (UE) 2023/2854, article 50 : application à partir du 12 septembre 2025.
Appliquez cette grille à chaque ligne de la facture de sortie. Les frais réduits doivent correspondre à des coûts réels et directs du changement : temps d’ingénierie d’export, bande passante sortante mesurée, remise en état documentée. Exigez le détail : nature des opérations, temps passé, taux horaire contractuel, volumes transférés, base de calcul des coûts. Une somme forfaitaire sans justificatif, un tarif d’export au gigaoctet sans rapport avec le coût de bande passante, ou une assistance facturée alors que le contrat l’inclut dans la période transitoire, doivent être contestés par écrit. Les pénalités de résiliation anticipée, elles, relèvent du contrat : vérifiez la clause, son fait générateur, son plafond et sa proportionnalité. Je cite le Code civil, article 1231-5 : « Néanmoins, le juge peut, même d’office, modérer ou augmenter la pénalité ainsi convenue si elle est manifestement excessive ou dérisoire. » Puis vérifiez si la résiliation est motivée par un manquement du prestataire, auquel cas ce n’est pas vous qui devez payer pour partir. Quand le fournisseur cumule frais de sortie, pénalité et facturation d’une période postérieure à la restitution, demandez la ventilation et suspendez le paiement de la part litigieuse en motivant, sans suspendre la part incontestée, afin de rester de bonne foi.
L’autre bataille est technique : l’équivalence fonctionnelle et l’interopérabilité. Pour les ressources d’infrastructure pures, serveurs, réseaux et ressources virtuelles sans accès aux services et logiciels d’exploitation, le fournisseur d’origine prend toutes les mesures raisonnables en son pouvoir pour faciliter une équivalence fonctionnelle chez le fournisseur de destination, en fournissant capacités, informations, documentation, assistance technique et outils nécessaires. Pour les autres services, notamment SaaS et plateformes, les fournisseurs mettent gratuitement à disposition de tous leurs clients et des fournisseurs de destination des interfaces ouvertes contenant des informations suffisantes pour permettre le développement de logiciels capables de communiquer avec les services, aux fins de portabilité et d’interopérabilité, et assurent la compatibilité avec les spécifications communes ou normes harmonisées publiées au répertoire central de l’Union. Tel est le régime du règlement (UE) 2023/2854, article 30. En pratique, exigez les interfaces documentées, les schémas de données, les dictionnaires de champs, les journaux d’export et les codes d’erreur, puis faites tester l’import chez le fournisseur de destination avant la fin de la période transitoire. Si l’export arrive sans métadonnées, avec des champs renommés sans table de correspondance, ou dans un format propriétaire sans documentation, faites constater par le destinataire que l’import échoue et notifiez au fournisseur d’origine qu’il manque à son obligation d’équivalence. Les spécifications d’interopérabilité ouvertes doivent réaliser l’interopérabilité entre services couvrant le même type de service, améliorer la portabilité des actifs numériques et faciliter l’équivalence fonctionnelle, sans porter atteinte à la sécurité et à l’intégrité des services et des données. Un refus opposé au nom de la sécurité doit être précis : menace identifiée, mesure proportionnée, solution alternative proposée.
Le droit commun des contrats renforce cette lecture. Je cite le Code civil, article 1103 : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Le prestataire ne peut donc ni ajouter unilatéralement des frais non prévus, ni dégrader unilatéralement le format de restitution convenu. Quand l’engagement n’est pas exécuté ou l’est imparfaitement, je cite le Code civil, article 1217 : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Vous pouvez donc cumuler, par exemple, l’exécution forcée du portage et la réparation du retard, ou la suspension du paiement des redevances contestées et la résolution pour manquement grave, avec dommages et intérêts en plus. La résolution suppose une inexécution suffisamment grave et résulte soit d’une clause résolutoire, soit d’une notification du créancier, soit d’une décision de justice. Je cite le Code civil, article 1224 : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Et le débiteur défaillant paie le retard comme l’inexécution : je cite le Code civil, article 1231-1 : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. »
La troisième illustration jurisprudentielle concerne l’informatique de paie hébergée et la reprise de données. La cour d’appel de Lyon, par arrêt du 11 septembre 2025, répertoire général numéro 21/08490, a confirmé la résiliation d’un ensemble de contrats de location et de services hébergés et managés, de lien déclaratif social et de mise en oeuvre d’un logiciel de paie, aux torts exclusifs du prestataire, en retenant l’absence de procès-verbal de réception signé, l’insuffisance du plan de recette non signé produit quatre mois après la livraison prévue, et l’inexécution de l’obligation de délivrance. Elle a rejeté la demande du prestataire qui imputait l’échec au défaut de collaboration du client, faute de preuve d’un personnel qualifié affecté au projet et d’une entrave caractérisée. Référence complète : cour d’appel de Lyon, 3e chambre A, 11 septembre 2025, RG 21/08490, contrats Cegid paie et services hébergés, texte intégral vérifié dans ce dossier. Transposez : en migration cloud, c’est au prestataire d’origine de prouver qu’il a livré un export conforme et documenté, avec preuve de réception ; un plan de migration non signé, produit tardivement, ne vaut pas preuve de délivrance. Et c’est au client de prouver sa collaboration : nommez un chef de projet, répondez dans les délais, conservez les comptes rendus signés.
B. Faire constater le manquement, obtenir l’exécution et chiffrer le préjudice : référé, astreinte et réparation intégrale
La dernière étape est procédurale et probatoire. Avant tout litige, constituez le dossier comme si le juge allait le lire : contrat signé avec ses annexes de sécurité et de sous-traitance, registre des traitements, demande écrite de changement avec périmètre, formats et calendrier, réponse du prestataire, exports reçus avec leurs horodatages et leurs défauts, constats du fournisseur de destination sur l’impossibilité d’import, factures contestées avec ventilation demandée, mises en demeure avec délais raisonnables, et journal des indisponibilités. Faites vérifier les exports par le prestataire de destination par écrit : champs manquants, tables de correspondance absentes, métadonnées perdues, erreurs d’encodage, droits d’accès non transférés. Faites dresser si nécessaire un constat par commissaire de justice : tentative d’export, contenu livré, essai d’import, messages d’erreur. Ce constat fera la différence entre une allégation de blocage et une preuve de blocage.
Saisissez ensuite le juge adapté à l’urgence. En cas de rétention de données ou de coupure menaçante, le référé permet d’obtenir rapidement la communication et la restitution sous astreinte. Je cite le Code de procédure civile, article 834 : « Dans tous les cas d’urgence, le président du tribunal judiciaire ou le juge des contentieux de la protection dans les limites de sa compétence, peuvent ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ou que justifie l’existence d’un différend. » C’est ce qu’a fait le tribunal des activités économiques de Nanterre en juin 2026 : communication des coordonnées clients et prescripteurs à date arrêtée, restitution des documents conservés pour l’exécution, par commissaire de justice aux frais du défendeur, sur supports physiques vérifiés, avec procès-verbal et astreinte de 500 euros par jour. Je cite le Code de procédure civile, article 700 : « Le juge condamne la partie tenue aux dépens ou qui perd son procès à payer : 1° A l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens ». Demandez le même cadre : périmètre arrêté à une date précise, formats imposés, vérification par un tiers, procès-verbal, astreinte dissuasive et exécution provisoire. Si le prestataire coupe l’accès ou menace de détruire les données, demandez l’interdiction de détruire et la continuité du service pendant la transition, en visant l’obligation de diligence et de continuité du Data Act et l’obligation de restitution du RGPD. Parallèlement, exercez vos droits contractuels : suspension du paiement de la part litigieuse, réduction du prix pour prestation imparfaite, puis, si le manquement est suffisamment grave, résolution par notification motivée ou demande judiciaire, avec restitution du prix des périodes non servies et remboursement des frais de migration supplémentaires.
Chiffrez le préjudice en trois masses. D’abord les surcoûts directs : double facturation pendant la transition prolongée, honoraires du nouveau prestataire pour reprise des données, frais de constat et d’audit, temps interne documenté. Ensuite les pertes d’exploitation : indisponibilité, ralentissement, commandes perdues, pénalités payées à vos propres clients, avec pièces comptables et correspondance commerciale. Enfin, pour les données personnelles, le préjudice des personnes concernées et votre propre exposition : notifications à la Commission nationale de l’informatique et des libertés si une violation est caractérisée, information des personnes si le risque est élevé, actions en réparation sur le fondement du droit à réparation intégrale. Le règlement (UE) 2016/679, en son article 82, ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation du préjudice subi. Le sous-traitant ne répond que s’il a manqué aux obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites ou contrairement à celles-ci, et chacun peut être tenu pour l’ensemble afin de garantir une réparation effective, avec recours entre coresponsables selon leur part. Quand le manquement du prestataire vous expose à une sanction administrative ou à des indemnisations versées à des tiers, conservez les décisions, les quittances et les justificatifs : l’action récursoire contre le prestataire suppose la preuve du lien entre sa faute et les sommes mises à votre charge.
Ne négligez pas la voie de la plainte devant l’autorité de protection des données quand le prestataire, comme sous-traitant, refuse la restitution ou conserve les données sans base. La plainte ne remplace pas l’action en exécution devant le juge judiciaire, seul à même d’ordonner la restitution sous astreinte et d’allouer des dommages et intérêts, mais elle documente le manquement, peut déclencher un contrôle et pèse dans la négociation. Symétriquement, ne transformez pas tout différend commercial en grief RGPD : un retard de livraison sans données personnelles, un désaccord sur le périmètre fonctionnel ou une licence logicielle impayée relèvent du contrat informatique et de la preuve de la recette, pas de la protection des données. La cour d’appel de Lyon l’a rappelé à sa manière : sans procès-verbal de réception ni preuve de délivrance conforme, le prestataire succombe, mais le client doit aussi démontrer sa collaboration et son préjudice réel, pièce par pièce. Une demande de désorganisation sans bulletin de paie probant, sans embauche démontrée ou sans lien avec le projet se voit rejetée. Préparez donc un chiffrage analytique, mois par mois, avec factures, relevés et attestations, plutôt qu’une somme globale.
En synthèse opérationnelle, notifiez par écrit le changement avec le fondement exact : Data Act pour le portage et l’assistance, article 28 du RGPD pour la restitution ou la suppression au choix du responsable du traitement, clauses du contrat pour les délais et les formats. Imposez un calendrier : préavis, transition de trente jours sauf impossibilité motivée, récupération d’au moins trente jours, effacement attesté ensuite. Refusez par écrit tout frais non prévu ou non justifié, en visant l’article 29 du Data Act et en exigeant la ventilation des coûts directs. Faites tester l’import par le destinataire avant la fin de la transition et faites constater tout échec. Mettez en demeure avec un délai raisonnable, puis saisissez le juge des référés pour la restitution sous astreinte par commissaire de justice, tout en réservant la résolution et la réparation au fond. Cette séquence cumule les sanctions compatibles de l’article 1217 du Code civil et préserve la continuité de votre activité, qui reste l’objectif premier du changement de fournisseur.
En conclusion, le changement de prestataire cloud ou SaaS n’est plus une faveur négociée dans l’angle mort du contrat : c’est un droit organisé, avec des délais, des formats, une assistance et un tarif encadré. Le Data Act applicable depuis le 12 septembre 2025 impose au fournisseur d’origine de supprimer les obstacles, d’assister la migration pendant une transition maximale de trente jours, de laisser au moins trente jours pour récupérer les données, puis d’effacer, avec des frais réduits et justifiés jusqu’au 12 janvier 2027 avant leur suppression. Le RGPD impose au sous-traitant de restituer ou de supprimer les données personnelles selon votre choix et de se soumettre à vos audits. Le droit commun sanctionne le retard et l’inexécution par l’exécution forcée, la suspension du prix, la résolution et les dommages et intérêts. Les juges ordonnent la restitution sous des formats universels et transférables, par commissaire de justice, sous astreinte et aux frais du récalcitrant. Préparez la sortie comme une recette inversée : périmètre, formats, calendrier, preuve de réception et procès-verbal. Le prestataire qui bloque paiera l’assistance qu’il a refusée, le retard qu’il a causé et les données qu’il a indûment conservées ou utilisées.
Besoin d’un avis rapide sur votre dossier
Vous changez de prestataire cloud ou SaaS et vos données restent bloquées. Parlez de votre dossier de numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.