Votre logiciel de facturation, votre gestion commerciale ou votre messagerie hébergée ne répond plus depuis plusieurs jours. Le support du prestataire parle d’un « incident en cours », promet un rétablissement « sous peu », puis cesse de répondre. Pendant ce temps, vos équipes travaillent à l’aveugle, vos commandes restent bloquées et vos propres données — fichiers clients, comptabilité, dossiers en cours — sont inaccessibles, logées sur les serveurs d’un fournisseur qui ne tient plus ses engagements. Cette situation mélange deux urgences qu’il faut traiter en parallèle : remettre l’activité en route ou sortir du contrat dans de bonnes conditions, et sécuriser juridiquement des données personnelles dont vous restez responsable même quand c’est un prestataire qui les héberge.
Le réflexe le plus coûteux consiste à attendre en espérant que le service revienne, puis à résilier dans la colère par un simple courriel, sans preuve de la panne et sans exiger la restitution des données. Un contrat SaaS ou de maintenance se gagne avant tout sur la preuve et sur la méthode : constater l’indisponibilité, mettre en demeure sur le fondement des bons textes, suspendre ou résoudre le contrat au bon moment, récupérer les données puis chiffrer chaque préjudice. Le droit des contrats et le règlement général sur la protection des données (RGPD) offrent des leviers distincts et cumulables, à condition de ne pas les confondre. La première partie expose comment contraindre le prestataire puis sortir du contrat en limitant la casse. La seconde explique comment récupérer les données, gérer une éventuelle violation et obtenir réparation, y compris devant la CNIL et le juge.
I. Contraindre le prestataire à rétablir le service, puis sortir du contrat sans aggraver le préjudice
A. Figer la preuve de la panne et mettre le prestataire face à ses engagements
Tout commence par la preuve. Dans un contentieux informatique, le client qui affirme que le logiciel « ne marchait pas » sans le démontrer perd presque à coup sûr : captures d’écran datées, journaux d’erreurs, tickets de support, échanges avec la hotline, attestations de salariés sur l’arrêt de l’activité. Faites dresser sans attendre un constat par un commissaire de justice, qui se connectera, tentera d’utiliser le service et décrira précisément l’indisponibilité, les messages d’erreur et les fonctions inaccessibles. Ce constat fige une réalité que le prestataire ne pourra plus réécrire après coup en parlant d’un « simple ralentissement ». L’article 145 du code de procédure civile permet d’ailleurs de demander en justice, « avant tout procès », une mesure d’instruction lorsqu’existe « un motif légitime de conserver ou d’établir » la preuve de faits dont dépendra la solution du litige : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » En pratique, le constat d’huissier amiable suffit le plus souvent ; la voie judiciaire de l’article 145 reste disponible si le prestataire bloque l’accès nécessaire aux vérifications, par exemple en coupant vos comptes administrateurs.
Relisez ensuite le contrat, en particulier trois clauses : le niveau de service promis (le SLA, qui fixe un taux de disponibilité, des délais de rétablissement et des pénalités), la clause de maintenance ( corrective, préventive, délais d’intervention) et la clause résolutoire (les manquements qui autorisent une résiliation de plein droit et sa procédure). Relevez aussi qui héberge réellement : beaucoup d’éditeurs SaaS sous-traitent l’hébergement à un tiers, ce qui comptera pour la suite. Adressez alors une mise en demeure par lettre recommandée avec accusé de réception, qui décrit les faits datés, vise les clauses violées, exige le rétablissement sous un délai bref et chiffré (quarante-huit heures ou quelques jours selon la criticité), et annonce les sanctions prévues. Cette lettre n’est pas une formalité : elle fait courir les délais, établit la gravité de l’inexécution et conditionne la résolution.
Dès ce stade, l’article 1217 du code civil vous donne le choix des armes : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » Vous pouvez donc suspendre le paiement des redevances correspondant à la période de panne, exiger l’exécution forcée (le rétablissement du service), ou préparer la résolution, ces sanctions pouvant se cumuler « lorsqu’elles ne sont pas incompatibles », avec des dommages et intérêts en plus. Suspendre le paiement suppose toutefois de rester mesuré : ne bloquez que les sommes afférentes au service non fourni, continuez de payer ce qui fonctionne, et mentionnez expressément dans la mise en demeure que la suspension est fondée sur l’exception d’inexécution, pour éviter qu’on vous reproche à votre tour un impayé.
L’enseignement majeur de la jurisprudence récente tient dans un arrêt de la cour d’appel de Paris du 19 septembre 2025 : une société avait souscrit un contrat de fourniture, d’installation et de maintenance de matériel téléphonique pour 227,67 euros hors taxes par mois sur soixante-trois mois, subi des défaillances techniques persistantes sans rétablissement de la ligne, puis assigné son prestataire (cour d’appel de Paris, pôle 5, chambre 11, 19 septembre 2025, RG n° 23/04570). La cour a constaté la résolution du contrat aux torts du prestataire, l’a condamné à restituer 2 732,04 euros de sommes versées et à payer 10 513,69 euros au titre des frais de résiliation des anciens contrats, avec intérêts au taux légal à compter de l’assignation du 17 mars 2022. Mais elle a rejeté la demande de 10 000 euros de dommages et intérêts pour perturbation de l’activité, parce que la société « Elle ne produit cependant strictement aucune pièce sur le mécontentement de la clientèle ou un quelconque élément justifiant le préjudice allégué ». La leçon est directe : la résolution s’obtient sur la preuve de l’inexécution, tandis que l’indemnisation exige la preuve distincte de chaque euro de préjudice. Constituez donc dès la panne un dossier chiffré : chiffre d’affaires perdu, heures supplémentaires payées pour contourner la panne, coût d’une solution de secours, frais de migration vers un nouveau prestataire, correspondances de clients mécontents.
B. Résilier au bon fondement et faire payer la panne à qui l’a causée
Si le prestataire ne rétablit pas le service dans le délai de la mise en demeure, trois voies de sortie existent, par ordre de rapidité croissante mais de sécurité décroissante. La clause résolutoire, si le contrat en contient une qui couvre ce manquement, permet une résiliation de plein droit après mise en demeure restée vaine, en respectant scrupuleusement la procédure qu’elle prévoit (délai, forme de la notification). À défaut, l’article 1224 du code civil autorise la résolution par simple notification « en cas d’inexécution suffisamment grave » : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Une panne totale et prolongée d’un outil critique, déjà mise en demeure, caractérise en général cette gravité suffisante. La troisième voie, l’action en justice aux fins de résolution, reste la plus sûre juridiquement mais la plus lente ; elle se combine utilement avec une demande en référé pour obtenir la désignation d’un expert ou des mesures provisoires de restitution des données.
Quelle que soit la voie, la résolution « met fin au contrat », selon l’article 1229 du code civil, et ouvre droit à restitution des sommes versées pour la période où le service n’a pas été fourni, comme l’illustrent les 2 732,04 euros restitués dans l’arrêt parisien de 2025. Ajoutez-y les pénalités contractuelles : un SLA bien rédigé prévoit des pénalités de retard ou d’indisponibilité, dont le montant peut être substantiel. L’article 1231-5 du code civil pose que « Lorsque le contrat stipule que celui qui manquera de l’exécuter paiera une certaine somme à titre de dommages et intérêts, il ne peut être alloué à l’autre partie une somme plus forte ni moindre », tout en permettant au juge de modérer une pénalité « manifestement excessive » ou d’augmenter une pénalité dérisoire. Autrement dit, les pénalités s’appliquent en principe à la lettre, et c’est au prestataire de démontrer leur excès manifeste pour les faire réduire.
Un second arrêt parisien montre jusqu’où peut aller l’addition quand le prestataire informatique échoue durablement : dans un litige opposant une association à la société chargée de son système d’information, la cour d’appel de Paris a prononcé la résiliation du marché aux torts du prestataire et l’a condamné à 67 500 euros de pénalités de retard, 50 000 euros de préjudice immatériel et 5 000 euros d’atteinte à l’image, plus 10 000 euros sur le fondement de l’article 700 du code de procédure civile (cour d’appel de Paris, pôle 5, chambre 11, 27 janvier 2023, RG n° 19/21372). Trois enseignements s’en dégagent pour votre dossier : les pénalités de retard se cumulent avec l’indemnisation des préjudices distincts, le préjudice moral et d’image d’une personne morale est indemnisable, et l’article 700 couvre une partie des frais d’avocat quand on obtient gain de cause. Vérifiez enfin que le contrat ne plafonne pas la responsabilité du prestataire à quelques mois de redevances : ces plafonds, fréquents en SaaS, se discutent devant le juge lorsqu’ils vident de substance l’obligation essentielle du prestataire, et ils ne couvrent en aucun cas ses fautes lourdes ni, comme on va le voir, ses manquements au RGPD.
II. Récupérer les données, traiter la violation éventuelle et obtenir une réparation complète
A. Identifier les rôles, exiger la restitution et organiser la sortie technique
Avant d’écrire au prestataire, qualifiez les rôles au sens du RGPD : votre entreprise, qui détermine pourquoi et comment les données sont traitées (facturation, paie, relation clients), est en principe responsable du traitement ; l’éditeur ou l’hébergeur qui traite ces données pour votre compte est sous-traitant. Cette qualification commande tout : le sous-traitant n’agit que sur vos instructions documentées, et le contrat doit comporter les clauses imposées par le règlement général sur la protection des données. L’article 28 du règlement exige que le responsable du traitement ne fasse appel qu’à des sous-traitants « qui présentent des garanties suffisantes » de protection des droits des personnes, interdit au sous-traitant de recruter un autre sous-traitant sans votre autorisation écrite, et impose qu’à la fin de la prestation, le sous-traitant, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes ». Si votre contrat SaaS ne contient pas cette clause de restitution ou de suppression, le prestataire reste tenu de vous rendre vos données : l’obligation découle directement du règlement, et son refus caractérise un manquement distinct de la simple panne.
Exigez donc par écrit, dans la mise en demeure puis dans la notification de résolution, l’export complet de vos données dans un format courant et réutilisable, avec un calendrier précis (idéalement quelques jours pour l’export, quelques semaines pour la suppression des copies), ainsi que la liste des sous-traitants ultérieurs (hébergeurs, sauvegardes) afin que la restitution et la suppression soient effectives sur toute la chaîne. Le nouveau cadre européen du changement de fournisseur renforce cette exigence : le règlement sur les données, dit Data Act, impose aux fournisseurs de services de traitement de données de lever les obstacles au changement de prestataire, et son article 25 prévoit que les droits du client et les obligations du fournisseur dans ce changement « sont clairement énoncés dans un contrat écrit » (règlement (UE) 2023/2854, dit Data Act). Concrètement, un éditeur ne peut plus vous facturer des frais de sortie prohibitifs ni traîner des mois pour rendre un export inexploitable : les clauses de réversibilité, les formats ouverts et les délais de portage se négocient désormais sur un fondement textuel européen, applicable depuis le 12 septembre 2025 pour l’essentiel du règlement. Si vous préparez une migration, notre analyse consacrée au changement de prestataire cloud ou SaaS et à la récupération des données détaille comment imposer le portage et refuser les frais abusifs.
Distinguez trois situations qui appellent des réponses différentes. Si le prestataire est simplement défaillant mais de bonne foi, organisez une sortie négociée : export supervisé, période de parallélisme avec le nouvel outil, suppression attestée ensuite. S’il retient vos données comme moyen de pression pour obtenir le paiement de factures contestées, contestez par écrit cette rétention, saisissez le juge des référés pour ordonner sous astreinte la restitution, et rappelez que la conservation de données personnelles au-delà de la fin du contrat, sans base légale, expose le prestataire à une plainte devant la CNIL : toute personne peut exiger l’effacement de ses données lorsqu’elles « ne sont plus nécessaires au regard des finalités » du traitement, en vertu de l’article 17 du RGPD. Si enfin la panne s’accompagne d’une cyberattaque, d’un rançongiciel ou d’une exfiltration, basculez immédiatement en gestion de violation de données, qui obéit à des délais propres et très brefs.
B. Notifier une violation, subir le contrôle de la CNIL sans le craindre et chiffrer tous les préjudices
Une panne n’est pas toujours une simple indisponibilité : serveurs non patchés, sauvegardes absentes, accès administrateur partagés ou données exposées publiquement transforment l’incident technique en manquement à la sécurité. L’article 32 du RGPD impose au responsable du traitement comme au sous-traitant des « mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », en citant notamment « la pseudonymisation et le chiffrement », ainsi que les moyens de garantir « la confidentialité, l’intégrité, la disponibilité et la résilience » des systèmes. Une indisponibilité prolongée sans plan de reprise, des sauvegardes intestables ou l’absence de chiffrement constituent des indices sérieux de violation de cette obligation, pour le prestataire comme pour vous. Faites auditer rapidement vos propres mesures : un client qui n’a ni registre, ni contrat de sous-traitance conforme, ni sauvegardes externalisées s’expose lui-même en cas de contrôle.
En cas de violation de données personnelles (accès indu, exfiltration, perte d’accès durable avec risque pour les personnes), l’article 33 du RGPD impose au responsable du traitement de notifier la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », le sous-traitant devant pour sa part vous alerter « sans retard indu ». Exigez donc du prestataire une notification écrite immédiate décrivant la nature de l’incident, les catégories de données concernées et les mesures prises ; à défaut de réponse, notifiez vous-même à titre conservatoire en mentionnant la défaillance du sous-traitant. Lorsque le risque pour les personnes est élevé (données bancaires, de santé, identifiants exposés), l’article 34 impose en outre d’informer les personnes concernées en des termes clairs. Ces notifications ne sont pas des aveux de culpabilité : elles démontrent votre diligence et limitent l’aggravation, tandis que leur omission constitue un manquement autonome sanctionnable.
La CNIL dispose de pouvoirs d’enquête, de mise en demeure et de sanction considérables, et elle les utilise : l’article 58 du RGPD lui donne notamment le pouvoir d’ordonner la mise en conformité, de prononcer des limitations de traitement et d’imposer des amendes, tandis que l’article 83 exige que ces amendes soient dans chaque cas « effectives, proportionnées et dissuasives ». Deux décisions récentes illustrent l’échelle des sanctions. Le 26 avril 2022, le Conseil d’État a rejeté le recours de la société Optical Center contre une amende de 250 000 euros assortie d’une injonction de mise en conformité avec les articles 12 et 32 du RGPD sous astreinte de 500 euros par jour de retard (Conseil d’État, 10e chambre, 26 avril 2022, n° 449284), validant une sanction fondée notamment sur les manquements à la sécurité des données. Plus récemment, le 14 janvier 2026, la CNIL a prononcé une sanction de 42 millions d’euros à l’encontre des sociétés Free Mobile et Free pour violation de données (délibération CNIL, sanction Free 2026). Ces montants concernent de grands opérateurs, mais la logique vaut pour les PME : l’absence de mesures de sécurité de base, de contrat de sous-traitance ou de réaction à une violation aggrave systématiquement la sanction. Si vous recevez un courrier de la CNIL après l’incident, répondez dans le délai imparti, démontrez les mesures prises (contrat régularisé, audit, chiffrement, sauvegardes) et ne laissez jamais une mise en demeure sans réponse.
Reste la réparation de vos propres préjudices, qui se joue sur deux terrains cumulables. Sur le terrain contractuel, outre la restitution et les pénalités, chiffrez la marge perdue pendant l’arrêt, le coût de la solution de remplacement, les heures internes et les frais de migration, pièces à l’appui — faute de quoi le juge les rejettera, comme dans l’arrêt parisien de 2025. Sur le terrain des données personnelles, l’article 82 du RGPD ouvre un droit propre : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Vos clients ou salariés affectés par l’exposition de leurs données peuvent donc agir contre vous comme responsable du traitement, puis vous pouvez vous retourner contre le prestataire sous-traitant, ou agir directement contre lui s’il a méconnu ses obligations propres ou agi hors de vos instructions. Ne confondez pas ces régimes avec la cybersécurité sectorielle (directive NIS 2, règlement DORA pour les entités financières) : ces textes imposent des obligations de sécurité à certaines entités mais n’ouvrent pas en eux-mêmes votre droit à indemnisation, qui passe par le contrat et par l’article 82. Pour cadrer l’ensemble de la relation contractuelle, y compris les clauses de responsabilité et de sortie, l’appui d’un conseil habitué aux contrats commerciaux et informatiques à Paris permet de verrouiller le SLA, la réversibilité et les pénalités avant la prochaine panne.
Conclusion
Face à un SaaS en panne prolongée et à des données bloquées, avancez dans l’ordre : constatez par commissaire de justice, mettez en demeure en visant les clauses et les textes, suspendez le paiement du seul service non fourni, exigez l’export puis la suppression, notifiez la violation sous soixante-douze heures si des données personnelles sont compromises, et chiffrez chaque préjudice avec ses pièces. La résolution du contrat s’obtient sur la preuve de l’inexécution, l’indemnisation sur la preuve de chaque perte, et la protection des données sur le respect des articles 28, 32 et 33 du RGPD. Un dossier constitué dès les premières heures de la panne vaut mieux qu’une procédure improvisée des mois plus tard.
Besoin d’un avis rapide sur votre dossier
Pour un avis sur votre dossier en numérique et données personnelles, Maître Reda KOHEN, avocat au Barreau de Paris, vous répond en consultation téléphonique. Joignez le cabinet au 06 46 60 58 22 et exposez votre situation via le formulaire de contact du cabinet.