Votre éditeur logiciel vous écrit qu’il a détecté une surutilisation de licences, joint un relevé d’activité issu de sa télémétrie et vous demande de régulariser plusieurs dizaines de milliers d’euros sous dix jours, faute de quoi des frais de rappel de 30 % s’ajouteront. Ce courrier, que les directions des systèmes d’information reçoivent de plus en plus souvent des grands éditeurs, ouvre une phase délicate : l’éditeur se prévaut de sa clause d’audit et de ses outils de mesure, tandis que votre entreprise doit protéger ses secrets, ses salariés et sa trésorerie. Ni le relevé fourni par l’éditeur, ni le montant réclamé, ni le délai imposé ne s’imposent à vous par principe. Chaque point se discute, preuves à l’appui.
L’audit de licences n’est pas une perquisition. C’est l’exercice d’un droit contractuel, encadré par la bonne foi, la protection des données personnelles et le secret des affaires. La télémétrie de l’éditeur, qui enregistre qui utilise quel logiciel, quand et sur quel poste, constitue un traitement de données personnelles dès lors que les utilisateurs sont identifiables. Les relevés que l’éditeur brandit ne valent pas preuve par eux-mêmes : un tribunal judiciaire a récemment refusé à un éditeur toute interdiction et toute provision parce que ses captures d’écran n’établissaient ni l’origine des données ni l’implication du client. Et lorsqu’un éditeur obtient du juge une mesure d’instruction informatique, celle-ci reste enfermée dans un cadre strict, avec séquestre et contrôle du juge. Cet article explique comment cadrer l’audit dès sa notification, vérifier la télémétrie au regard du droit des données personnelles, puis contester méthodiquement le redressement réclamé.
I. L’audit notifié par l’éditeur : un droit contractuel à remettre dans son cadre
L’éditeur qui vous notifie un audit exerce en principe une clause de votre contrat de licence. Cette clause existe, elle produit des effets, et refuser tout contrôle en bloc exposerait votre entreprise à un manquement contractuel. Mais la clause ne donne pas à l’éditeur un droit illimité d’explorer votre système d’information. Son exercice se mesure à trois étalons : la lettre du contrat, la bonne foi qui gouverne son exécution et les droits des tiers, salariés et partenaires, dont les données sont captées au passage.
A. Relire la clause d’audit avant tout geste : périmètre, fréquence, tiers auditeur et confidentialité
La première tâche, dès réception de la lettre d’audit, consiste à retrouver le contrat applicable et à lire la clause d’audit pour ce qu’elle dit, sans y ajouter ce que l’éditeur y lit. Les contrats de licence renvoient souvent à des conditions générales touffues, parfois en anglais et accessibles par un lien devenu inactif, et l’étendue du droit de vérification s’y trouve décrite avec plus ou moins de précision. Vérifiez quatre points : le préavis de notification prévu, la fréquence autorisée des audits, le périmètre des systèmes et des périodes couverts, et le recours éventuel à un auditeur tiers indépendant. Un éditeur qui exige un audit alors que le contrat n’en prévoit qu’un par an, ou qui prétend auditer des filiales non parties au contrat, sort du cadre convenu.
L’exécution de la clause obéit ensuite à la bonne foi, qui est d’ordre public. Le Code civil dispose que « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Un audit mené de manière déloyale, par exemple en activant à distance des outils de comptage dont le client ignorait l’existence, ou en exploitant une période de formation pendant laquelle l’éditeur avait lui-même accordé des licences temporaires, heurte cette exigence. De même, une clause qui autoriserait l’éditeur à facturer unilatéralement des frais de rappel de 30 % et à imposer un délai de dix jours pour s’y soustraire mérite examen au regard du déséquilibre significatif : le Code de commerce sanctionne le fait « De soumettre ou de tenter de soumettre l’autre partie à des obligations créant un déséquilibre significatif dans les droits et obligations des parties ». Une pénalité automatique, sans lien démontré avec le préjudice réellement subi, et un ultimatum qui prive le client de tout délai raisonnable de vérification constituent des stipulations à tester sur ce fondement, surtout lorsque le client est une petite ou moyenne entreprise face à un éditeur en position de force.
La confidentialité forme le troisième verrou. L’audit expose l’éditeur, ou l’auditeur qu’il mandate, à vos données d’activité, à votre organisation interne et parfois aux données de vos propres clients. Le Code de commerce ne protège une information au titre du secret des affaires que si « Elle fait l’objet de la part de son détenteur légitime de mesures de protection raisonnables, compte tenu des circonstances, pour en conserver le caractère secret. » Concrètement, exigez avant toute ouverture de vos systèmes un engagement de confidentialité écrit couvrant l’éditeur et son auditeur, la limitation de l’accès aux seules données nécessaires à la vérification, l’interdiction d’utiliser les informations recueillies à des fins commerciales, et la restitution ou la destruction des copies à l’issue de l’audit. Si vos équipes ont classifié leurs documents et restreint les accès, rappelez-le par écrit : ces mesures de protection raisonnables conditionnent la protection légale de vos secrets. Les constats récents des tribunaux montrent que le juge veille à cet équilibre : lorsqu’une mesure d’instruction informatique est ordonnée, les éléments recueillis peuvent être placés sous séquestre et ne sont communiqués au demandeur que sur autorisation ultérieure du juge, précisément pour éviter que l’audit ne devienne une captation d’avantage concurrentiel.
Enfin, préparez votre propre mesure de l’usage. Constituez dès la notification un dossier interne : contrats et avenants successifs, factures de licences, périmètre des utilisateurs déclarés, historique des déploiements et des « licences temporaires » accordées par l’éditeur, échanges avec ses commerciaux. Un éditeur qui vous a proposé des licences flottantes, qui les a installées lui-même ou qui vous a accordé des droits temporaires pour une formation ne peut pas ensuite présenter tout dépassement apparent comme une fraude. La relecture de la clause et la constitution de ce dossier prennent quelques jours : demandez-les par écrit, poliment mais fermement, plutôt que de laisser courir l’ultimatum de dix jours.
B. La télémétrie de l’éditeur et vos postes de travail : un traitement de données personnelles à vérifier
Les éditeurs modernes ne se contentent plus de compter les clés de licence : leurs logiciels embarquent des fonctions de télémétrie qui remontent automatiquement l’activité d’utilisation, parfois jusqu’au nom de l’utilisateur, au poste concerné et aux heures d’usage. Le courriel type adressé aux clients fait état de relevés d’activité couvrant les six derniers mois, avec le détail des logiciels et des utilisateurs concernés. Or, dès lors que ces relevés permettent d’identifier des personnes physiques, directement ou par recoupement avec votre annuaire, ils constituent des données personnelles au sens du droit européen, et leur collecte comme leur exploitation obéissent au règlement général sur la protection des données.
Le principe de minimisation s’applique en premier. Le règlement européen impose la minimisation : seules les données nécessaires à la finalité du contrôle de conformité peuvent être collectées et conservées (texte du règlement sur EUR-Lex, article 5, paragraphe 1, sous c)) Une télémétrie qui aspirerait l’ensemble de l’activité des postes, y compris des usages sans rapport avec le logiciel audité, ou qui conserverait des relevés nominatifs pendant des années alors que la vérification porte sur une période définie, dépasse ce qui est nécessaire à la finalité de contrôle de conformité. Interrogez l’éditeur par écrit : quelles données exactes sont collectées, sur quel fondement du règlement (en pratique l’exécution du contrat ou l’intérêt légitime), pendant quelle durée de conservation, et avec quels destinataires. Les réponses conditionnent la régularité de tout l’édifice probatoire : des relevés collectés en violation du règlement peuvent être écartés des débats par le juge.
Du côté de votre entreprise, en qualité d’employeur, des obligations propres s’ajoutent. Le Code du travail pose une règle simple : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Si la télémétrie de l’éditeur collecte des informations nominatives sur vos salariés et que ceux-ci n’en ont jamais été informés, la collecte est irrégulière à l’égard de votre propre personnel, et votre entreprise engage sa responsabilité alors même qu’elle subit l’audit. La Commission nationale de l’informatique et des libertés recommande d’informer les personnes concernées avant toute mise en place d’un tel dispositif, au titre de la loyauté et de l’information dues par l’employeur (page de la CNIL sur le contrôle de l’activité des salariés) Vérifiez donc si vos salariés ont été informés de l’existence de cette télémétrie, par la notice d’information, le règlement intérieur ou une note dédiée, et si le comité social et économique a été informé et consulté avant la mise en place d’un tel moyen de contrôle, comme l’exige le Code du travail pour les moyens permettant de contrôler l’activité des salariés.
La proportionnalité du dispositif se contrôle également. Le Code du travail dispose que « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » Un outil qui enregistrerait en continu toute l’activité des postes, sans distinguer usages professionnels et personnels, s’apparenterait aux dispositifs que la Commission considère comme disproportionnés, à l’image du logiciel d’enregistrement de chaque frappe au clavier, proscrit pour la surveillance des salariés en télétravail. Appliquée à l’audit de licences, cette grille signifie qu’un comptage agrégé et limité dans le temps suffit là où une surveillance nominative permanente serait excessive. La Cour de cassation, dans un arrêt du 22 janvier 2025 rendu à propos de données issues du logiciel de gestion d’un centre d’appels, a subordonné l’utilisation en justice de telles données à deux conditions cumulatives, la nécessité pour l’exercice du droit à la preuve et un équilibre respecté avec l’objectif poursuivi (chambre sociale, 22 janvier 2025, pourvoi n° 22-15.793). Transposée à votre litige, cette formule donne la clé : l’éditeur ne peut exploiter des relevés nominatifs issus de la télémétrie que s’ils sont indispensables à la preuve de la surutilisation et strictement proportionnés à ce but. Des relevés anonymisés ou agrégés auraient-ils suffi ? La question mérite d’être posée au juge.
Tirez-en deux conséquences pratiques. D’abord, si votre entreprise recourt elle-même à un sous-traitant informatique qui héberge ou supervise les postes mesurés, vérifiez le contrat de sous-traitance exigé par l’article 28 du règlement européen : objet, durée, nature et finalités du traitement, types de données et obligations d’assistance doivent y figurer, faute de quoi votre chaîne de conformité présente un maillon faible que l’éditeur exploitera. Ensuite, documentez les mesures de sécurité entourant ces relevés, conformément à l’exigence de sécurité des traitements : chiffrement, habilitations, journalisation des accès. Un éditeur qui transmet par simple courrier électronique non protégé un fichier nominatif de vos utilisateurs commet lui-même un manquement à la sécurité des données qu’il prétend contrôler.
II. Contester le redressement réclamé : la preuve, la procédure et la négociation
Une fois l’audit cadré, vient le second front : le montant réclamé au titre de la régularisation, souvent assorti de frais de rappel et présenté comme non négociable. Or la charge de la preuve pèse sur l’éditeur, la procédure de référé lui impose un standard élevé, et le montant lui-même se discute poste par poste. Les décisions rendues en 2024 et 2025 dans des litiges entre éditeurs et clients montrent que les juges examinent ces dossiers avec une attention concrète aux pièces, et qu’un relevé unilatéral ne suffit pas.
A. Exiger de l’éditeur une preuve complète : l’enseignement des litiges récents entre éditeurs et clients
Le droit d’auteur protège l’éditeur, mais il lui impose aussi de démontrer l’atteinte. Le Code de la propriété intellectuelle réserve à l’auteur du logiciel le droit d’autoriser la reproduction, en précisant que « Dans la mesure où le chargement, l’affichage, l’exécution, la transmission ou le stockage de ce logiciel nécessitent une reproduction, ces actes ne sont possibles qu’avec l’autorisation de l’auteur ». L’utilisation au-delà des droits concédés constitue donc une faute, contractuelle et potentiellement contrefaisante. Mais encore faut-il établir qui a utilisé quoi, au-delà de ce qui était autorisé, et à quelle période. Cette démonstration appartient à l’éditeur qui réclame le paiement.
Une ordonnance du tribunal judiciaire de Paris du 20 janvier 2025 illustre ce standard avec netteté. Un éditeur de logiciels de conception assistée reprochait à une entreprise cliente l’utilisation de licences dites « craquées » par un très grand nombre d’utilisateurs, et demandait au juge des référés d’interdire ces utilisations et de lui accorder une provision de plus de 28 000 euros. Le juge a relevé une série de faits décisifs : le client avait signalé lui-même un dysfonctionnement de ses licences pendant une période de formation de quatre personnes que l’éditeur avait acceptée ; l’éditeur reconnaissait avoir supprimé lui-même les licences litigieuses, sans expliquer par quel moyen le client aurait pu les récupérer ; et le maintien allégué de ces licences n’était établi que par des captures d’écran produites par l’éditeur, dont aucun élément ne permettait d’établir qu’elles résultaient de la consultation du compte du client, faute de mention de leur origine. En présence de cette contestation sérieuse, le juge a dit n’y avoir lieu à référé sur les demandes d’interdiction et de provision, et a condamné l’éditeur aux dépens ainsi qu’à 5 000 euros au titre des frais irrépétibles (tribunal judiciaire de Paris, ordonnance de référé du 20 janvier 2025, RG n° 24/55747). La leçon opérationnelle est directe : face à un relevé de télémétrie, exigez la traçabilité complète, à savoir l’identification du système mesuré, la période exacte, la méthode de comptage, l’origine des captures et la démonstration que les usages comptés excèdent les droits concédés, y compris les droits temporaires accordés par l’éditeur lui-même.
Le même arrêt d’espèces rappelle le standard du référé. Le Code de procédure civile permet au juge des référés d’accorder une provision « Dans les cas où l’existence de l’obligation n’est pas sérieusement contestable ». Dès lors que la mesure de l’éditeur est incertaine, que la période de formation brouille les comptes ou que l’origine des relevés n’est pas établie, l’obligation est sérieusement contestable et la provision doit être refusée. Si l’éditeur vous assigne en référé pour obtenir un acompte sur son redressement, concentrez votre défense sur ces failles probatoires plutôt que sur le fond du droit d’auteur, que personne ne conteste.
Vérifiez aussi la prescription et le droit applicable dans le temps. Le Code civil dispose que « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. » Un redressement qui remonterait sur six ou sept ans d’utilisation, à partir de relevés anciens dont la conservation même interroge au regard de la minimisation, doit être ramené à la période non prescrite. Par ailleurs, le client qui utilise le logiciel conformément à sa destination reste dans son droit : le Code de la propriété intellectuelle prévoit que « La personne ayant le droit d’utiliser le logiciel peut faire une copie de sauvegarde lorsque celle-ci est nécessaire pour préserver l’utilisation du logiciel. » Des copies techniques, des environnements de secours ou des usages couverts par la destination du logiciel ne constituent pas une surutilisation, même si un outil de comptage brutal les a recensés comme des installations supplémentaires.
Enfin, contestez le calcul poste par poste. Le Code civil prévoit que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » L’indemnisation suppose donc un préjudice démontré, lié à l’inexécution. Des frais de rappel forfaitaires de 30 %, appliqués automatiquement et sans rapport établi avec le coût réel du contrôle ou le manque à gagner, s’analysent comme une majoration dont le fondement doit être discuté, et le tarif de régularisation appliqué, souvent le tarif catalogue le plus élevé, peut être ramené au prix que le client aurait effectivement négocié pour les licences manquantes. Demandez le détail du calcul, ligne par ligne, et faites chiffrer par votre propre conseil le coût d’une mise en conformité au prix du marché.
B. Sortir de la crise sans ouvrir vos serveurs en grand : séquestre, contradictoire et négociation globale
Lorsque l’éditeur durcit le ton et menace d’une action en justice, deux voies procédurales encadrent la recherche de preuves informatiques, et toutes deux protègent le client contre les investigations sans limites. La première est la mesure d’instruction avant tout procès. Le Code de procédure civile dispose que « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » L’éditeur doit donc démontrer des éléments rendant crédibles ses soupçons, et non se contenter d’affirmations. Une ordonnance du tribunal judiciaire de Versailles du 1er octobre 2024 montre comment le juge arbitre : saisie par une société qui soupçonnait une concurrente d’utiliser des logiciels sans droit, à partir notamment d’un courriel d’un grand éditeur signalant une non-conformité due à une surutilisation et à des licences téléchargées illégalement, avec menace de frais de rappel, le juge a maintenu la mesure d’investigation informatique parce que ces éléments caractérisaient un motif légitime, mais dans un cadre strictement balisé, avec des mots-clés précis, des types de fichiers définis, et surtout une protection organisée du secret des affaires, les éléments recueillis ne pouvant être communiqués au demandeur que sur autorisation ultérieure du juge (tribunal judiciaire de Versailles, ordonnance du 1er octobre 2024, RG n° 24/00545). Si l’éditeur sollicite une telle mesure contre vous, exigez le même encadrement : périmètre de mots-clés et d’extensions limité aux logiciels en cause, exclusion des données personnelles sans rapport avec le litige, intervention d’un technicien indépendant, et séquestre des copies avec communication subordonnée à une décision du juge.
La seconde voie est la demande de rétractation lorsque la mesure a été ordonnée sur requête, donc sans que vous ayez été entendu. Le juge saisi d’une telle demande réexamine, au jour où il statue, si le motif légitime existait au jour de la requête et si la dérogation au contradictoire était justifiée, par exemple par un risque de dépérissement des preuves. Cette voie permet de faire réduire une mesure trop large, d’exclure des supports personnels comme les téléphones privés des salariés ou les stockages externes sans lien avec les logiciels audités, et de renforcer les garanties de confidentialité. Elle ne permet pas, en revanche, de faire trancher le fond du litige : préparez-la comme une demande de recentrage, pièces à l’appui, plutôt que comme une contestation globale du droit de l’éditeur.
En parallèle de la procédure, menez la négociation globale sur trois tableaux. D’abord le périmètre temporel et matériel : excluez les périodes de formation et les licences temporaires accordées par l’éditeur, les environnements techniques couverts par la destination du logiciel, et les périodes prescrites. Ensuite le tarif : opposez au tarif catalogue majoré le prix réellement pratiqué pour votre volume, les remises dont vous bénéficiez historiquement et le coût d’une souscription nouvelle plutôt que celui d’une pénalité rétroactive. Enfin les conditions de sortie : transformez si possible le redressement en avenant de mise en conformité, avec un calendrier de paiement, une clause d’ajustement déclaratif pour l’avenir et une clause d’audit réécrite de manière équilibrée, prévoyant préavis réel, fréquence limitée, auditeur tiers tenu à la confidentialité et prise en charge des coûts d’audit par l’éditeur lorsque l’écart constaté reste en deçà d’un seuil. Une telle sortie, négociée à partir d’une défense probatoire solide, coûte presque toujours moins cher que le montant initialement réclamé sous ultimatum.
Pour les litiges relatifs aux contrats informatiques et à la protection des données qui en découle, l’accompagnement par un avocat habitué à ces contentieux techniques fait souvent la différence entre un redressement subi et une régularisation maîtrisée. Les contrats commerciaux et informatiques accompagnés par le cabinet à Paris couvrent notamment la relecture des clauses d’audit, la vérification des relevés de télémétrie et la négociation des protocoles de sortie de crise.
Conclusion
En résumé, recevez la lettre d’audit comme l’ouverture d’une discussion encadrée, non comme une facture. Relisez la clause, exigez un calendrier raisonnable, imposez la confidentialité et faites mesurer par vos équipes l’usage réel. Vérifiez la télémétrie au regard des données personnelles : information des salariés, minimisation, proportionnalité et sécurité des relevés transmis. Puis contestez le redressement sur son terrain le plus fragile, la preuve, en réclamant la traçabilité complète des mesures, en opposant la prescription et en chiffrant poste par poste. Les juges, comme le montrent les décisions de Paris et de Versailles rendues en 2024 et 2025, ne valident ni les relevés sans origine établie ni les investigations sans limites. Un client préparé obtient soit l’abandon d’une partie des réclamations, soit une régularisation au juste prix, avec un contrat assaini pour l’avenir.
Besoin d’un avis rapide sur votre dossier
Vous venez de recevoir une lettre d’audit ou un redressement de licences pour vos logiciels, avec des relevés d’activité que vous ne savez pas vérifier. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique comment répondre, cadrer l’audit et contester les montants réclamés. Appelez le 06 46 60 58 22 pour une consultation téléphonique, puis écrivez via la page contact du cabinet.