Votre serveur ne redémarre pas, la comptabilité de l’année a disparu et la sauvegarde que votre prestataire vous avait vendue comme une assurance se révèle illisible. Le technicien parle d’un disque à remplacer, puis d’un logiciel trop ancien, puis cesse de répondre. Pendant ce temps, votre entreprise ne facture plus, vos dossiers clients restent inaccessibles et vos équipes ressaisissent à la main ce qu’elles peuvent. Ce scénario n’a rien d’exceptionnel : il correspond à des litiges que les tribunaux tranchent chaque année, parfois pour des montants qui surprennent les deux parties.
Deux batailles se jouent en même temps. La première est l’urgence : remettre le service en route, récupérer des données exploitables et éviter que la situation ne se dégrade. La seconde est la responsabilité : établir ce que le contrat imposait au prestataire, démontrer qu’il a manqué à ses engagements et obtenir réparation du préjudice réel. Quand les données perdues comportent des informations sur des personnes, un troisième front s’ouvre : celui de la protection des données personnelles, avec une notification à adresser à la CNIL et, parfois, une information à donner aux personnes concernées.
Cet article décrit la méthode complète : lire le contrat pour identifier les obligations de disponibilité, de sauvegarde et de restauration ; mettre en demeure et constituer la preuve de l’inexécution ; mobiliser la jurisprudence récente des juges du fond sur l’hébergement et l’infogérance ; traiter le volet données personnelles sans le confondre avec le litige contractuel ; puis chiffrer et réclamer le préjudice, jusqu’à la résiliation du contrat si elle s’impose.
I. Remettre le service en route et figer la preuve de l’inexécution
A. Que prévoyait exactement votre contrat de prestation, d’hébergement ou d’infogérance ?
Tout part du contrat, car « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Relisez le contrat principal, ses annexes techniques et les conditions générales qui y sont expressément visées : c’est là que se trouvent les engagements mesurables. Recherchez d’abord l’engagement de disponibilité, souvent exprimé en pourcentage mensuel, et la garantie de temps de rétablissement, qui impose au prestataire de remettre en ligne un service exploitable dans un délai fixé, par exemple quatre heures. Dans une affaire jugée par la cour d’appel de Versailles, l’avenant conclu entre un éditeur et son hébergeur prévoyait une disponibilité de 99,5 % par mois et une garantie de temps de rétablissement de quatre heures. Après un incident survenu le 28 juin 2017, la sauvegarde réinstallée est restée illisible par le logiciel de comptabilité et le service n’est jamais remonté : la cour a jugé que cette situation « ce qui caractérise un manquement à son obligation contractuelle ». La leçon vaut pour votre dossier : une sauvegarde réinstallée mais inexploitable ne vaut pas exécution.
Identifiez ensuite qui fait quoi. Le partage des rôles entre le matériel et le logiciel, entre l’hébergeur et l’éditeur, entre le prestataire et ses propres sous-traitants nourrit la plupart des contentieux. Dans l’affaire versaillaise, l’hébergeur soutenait que sa mission se limitait au matériel, que le logiciel relevait de son client et que l’obsolescence des versions expliquait l’échec de la restauration. La cour a écarté cette défense : invoquer un fait extérieur ne suffit pas, encore faut-il démontrer son lien avec l’impossibilité de restaurer, et le compte rendu rédigé par le prestataire lui-même ne constituait pas cette preuve, « nul ne peut se fournir de preuve à lui-même ». Concrètement, exigez du prestataire un rapport d’incident précis, daté et contradictoire, puis faites-le vérifier par un tiers : un constat dressé par un commissaire de justice, un expert ou au minimum des captures horodatées et des échanges écrits valent mieux qu’un récit téléphonique.
Passez au crible les clauses financières avant d’agir. La clause limitative de responsabilité fixe souvent un plafond exprimé en mois de redevance : dans l’affaire précitée, les conditions générales prévoyaient que la responsabilité « le montant égal aux sommes payées par le client à Aspaway pour la période de 3 mois », et la cour l’a appliquée en ramenant la condamnation à 8 497,20 euros. Mais ce plafond n’est pas intangible : « Toute clause qui prive de sa substance l’obligation essentielle du débiteur est réputée non écrite. » Si le prestataire prétend plafonner à trois mois de redevance une inexécution qui anéantit l’objet même du contrat, cette clause pourra être discutée, d’autant qu’en présence d’une faute lourde ou dolosive, « Le débiteur n’est tenu que des dommages et intérêts qui ont été prévus ou qui pouvaient être prévus lors de la conclusion du contrat, sauf lorsque l’inexécution est due à une faute lourde ou dolosive. » Repérez aussi la clause résolutoire : elle « précise les engagements dont l’inexécution entraînera la résolution du contrat » et sa mise en œuvre suppose une mise en demeure qui la mentionne expressément. Enfin, vérifiez les clauses de restitution et de réversibilité, d’audit et de recours à des sous-traitants : elles commanderont la suite, y compris sur le terrain des données personnelles.
B. Mettre en demeure, tester la restauration et documenter chaque heure d’indisponibilité
Une fois les obligations identifiées, mettez le prestataire face à ses engagements par écrit. La mise en demeure décrit les faits datés, vise les clauses méconnues, fixe un délai raisonnable de rétablissement et annonce les conséquences : pénalités, résiliation, action en responsabilité. Ce courrier n’est pas une formalité de style : si votre contrat comporte une clause résolutoire, « La résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution. » Et si vous envisagez une résiliation unilatérale, la loi vous autorise à agir vite, puisque « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. », tout en sachant que « Le débiteur peut à tout moment saisir le juge pour contester la résolution. » Autrement dit, la notification de résiliation produit ses effets immédiatement, mais le juge vérifiera après coup la gravité de l’inexécution : ne résiliez que sur un manquement solide et documenté.
En parallèle, imposez un test de restauration réel, pas une simple réinstallation de fichiers. Exigez que le prestataire remonte une sauvegarde sur un environnement de test et démontre que les applications relisent les données : c’est exactement sur ce point que l’hébergeur a chuté dans l’affaire versaillaise, où les bases réparées restaient visibles mais inutilisables par le logiciel de comptabilité. Faites journaliser chaque opération avec l’heure, l’intervenant et le résultat, conservez tous les tickets d’assistance, les accusés de réception et les promesses de délai. Si le prestataire soutient que vos logiciels sont obsolètes ou que vos équipes ont aggravé la panne, répondez par écrit en lui demandant de préciser la cause technique alléguée et les pièces qui l’établissent : la charge de cette démonstration pèsera sur lui, car « Celui qui réclame l’exécution d’une obligation doit la prouver. » s’applique dans les deux sens, et le débiteur qui prétend s’être libéré de son obligation devra justifier les faits qui l’auraient libéré.
Quand les données perdues concernent des personnes physiques, clients, salariés ou prospects, traitez immédiatement le volet données personnelles. Si votre prestataire est votre sous-traitant au sens du règlement européen, il doit vous alerter vite : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. » De votre côté, en tant que responsable du traitement, vous devez notifier la violation à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. La CNIL précise la marche à suivre : « dans un délai de 72 heures » pour la notification initiale quand les investigations se poursuivent, avec une notification complémentaire dès que les informations manquantes sont disponibles, et l’exposé des motifs du retard si le délai est dépassé. Documentez tout dans un registre interne des violations, car cette documentation permettra à l’autorité de vérifier le respect de vos obligations. Si le risque pour les personnes est élevé, il faudra aussi les informer en des termes clairs, sauf notamment si les données perdues étaient chiffrées de manière à rester incompréhensibles ou si des mesures ultérieures écartent ce risque élevé. Pour une analyse détaillée de cette procédure de notification, vous pouvez lire notre article consacré à la notification d’une fuite de données à la CNIL en 72 heures et aux recours contre le prestataire.
II. Imputer la faute au prestataire et obtenir une réparation intégrale
A. Démontrer la faute du prestataire et contenir ses clauses de défense
Le régime de droit commun est favorable au client diligent : « s’il ne justifie pas que l’exécution a été empêchée par la force majeure », le débiteur répond de l’inexécution comme du retard. En pratique, les prestataires invoquent quatre lignes de défense, et chacune peut être déjouée avec de la méthode. La première consiste à soutenir qu’ils n’étaient tenus que d’une obligation de moyens : ils auraient fait de leur mieux, sans garantir le résultat. Cette présentation ne résiste pas toujours à l’examen du contrat. Quand le contrat promet une disponibilité chiffrée, un rétablissement sous quelques heures ou la sauvegarde et la restauration des données, le juge y voit des résultats exigibles. Le tribunal judiciaire de Versailles l’a illustré le 11 avril 2025 dans un litige opposant un cabinet d’avocats à son éditeur de logiciel de gestion : le contrat confiait au prestataire « à héberger et sauvegarder les données du cabinet », avec un service d’assistance disponible aux heures ouvrées. Après des années d’interruptions de service de vingt-quatre à quarante-huit heures et une perte de données clients, le tribunal a condamné l’éditeur à verser 16 000 euros de dommages et intérêts au cabinet. Retenez la méthode : confrontez chaque engagement écrit à chaque défaillance datée, et l’obligation de moyens alléguée s’efface devant les résultats promis.
La deuxième défense impute la panne au client : logiciels obsolètes, paramétrage fautif, consignes non suivies. La réponse tient en un principe déjà cité : celui qui invoque une cause extérieure doit prouver son lien avec l’échec. Dans l’affaire de la cour d’appel de Versailles, l’hébergeur expliquait l’illisibilité des sauvegardes par l’obsolescence des systèmes du client final et produisait deux anciens courriels recommandant une mise à niveau. La cour a répondu que ces messages pouvaient relever d’un devoir de conseil sans pour autant établir que l’obsolescence avait causé l’impossibilité de restaurer, et que l’auto-rapport d’incident ne suffisait pas, « nul ne peut se fournir de preuve à lui-même ». Exigez donc une expertise contradictoire chaque fois que le prestataire déplace la faute vers vos systèmes : un expert indépendant tranchera entre l’usure de vos logiciels et la défaillance de ses sauvegardes.
La troisième défense brandit la clause limitative : quelques mois de redevance, exclusion des préjudices indirects, et le dossier serait clos pour une somme dérisoire. Vérifiez d’abord que ces conditions générales vous ont réellement été opposées : dans l’affaire versaillaise, la cour a retenu qu’elles avaient été portées à la connaissance du client, jointes à un courriel de décembre 2008 et expressément visées par les conditions particulières signées, ce qui valait acceptation. En conséquence, la cour a appliqué le plafond et « Condamne la société Claranet à payer à la société Apogea la somme de 8.497,20 euros à titre de dommages et intérêts en réparation de son préjudice », somme correspondant à trois mois de facturation, complétée par un avoir annulant une facture. Mais cette issue n’est pas automatique : une clause qui anéantirait toute réparation pour un service intégralement manqué pourra être réputée non écrite au regard de l’obligation essentielle, et la démonstration d’une faute lourde, par exemple des sauvegardes jamais testées malgré des alertes répétées, écarte le jeu des prévisions contractuelles. La quatrième défense, enfin, minimise le préjudice : ressaisie exagérée, interruption sans conséquence, factures contestées. C’est l’objet de la seconde partie du combat, le chiffrage.
B. Chiffrer le préjudice, notifier la CNIL sans faute et organiser la sortie du contrat
Un préjudice se prouve ligne à ligne, jamais par des affirmations générales. Distinguez les coûts directs de remise en état, factures d’un prestataire de secours, heures de ressaisie valorisées au coût réel, licences temporaires, des pertes d’exploitation liées à l’interruption, commandes perdues, pénalités versées à vos propres clients, et des préjudices durables comme la désorganisation du service ou l’atteinte à votre réputation. Dans l’affaire versaillaise, le client réclamait plus de 60 000 euros en intégrant un protocole transactionnel conclu avec le client final et le remboursement de plusieurs mois d’hébergement inexécuté : la cour n’a retenu que trois mois de redevance en application du plafond, ce qui montre l’importance de rattacher chaque euro à une pièce et à une clause. Faites établir par votre expert-comptable une note de chiffrage, rapprochez chaque poste d’une facture ou d’un relevé d’activité, et écartez vous-même les postes fragiles : un juge qui constate un chiffrage sérieux sur l’essentiel pardonne rarement une demande gonflée sur l’accessoire. N’oubliez pas les avoirs et les factures du prestataire défaillant : dans l’arrêt cité, la cour a ordonné au prestataire de remettre un avoir annulant une facture de 8 497,20 euros, de sorte que contester les sommes facturées pour un service non rendu fait partie intégrante de la réparation.
Le volet données personnelles obéit à une logique distincte qu’il ne faut ni négliger ni mélanger avec le litige commercial. D’abord, sécurisez l’avenir : le règlement européen impose au responsable du traitement et à son sous-traitant des mesures garantissant la disponibilité et la résilience des systèmes, y compris « des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique ». Une sauvegarde jamais testée ou stockée sur la même infrastructure que les données d’origine respecte mal cette exigence, et les sanctions prononcées par la CNIL montrent que l’autorité contrôle ce point de près. Le Conseil d’État a ainsi rejeté le recours d’une société immobilière contre une sanction de 400 000 euros assortie d’une publication pendant deux ans, prononcée après la constatation d’un défaut de sécurité laissant des tiers accéder aux dossiers de candidats à la location (Conseil d’État, 4 novembre 2020, n° 433311). Il avait déjà rejeté le recours d’une association sanctionnée à hauteur de 75 000 euros avec publication pendant deux ans pour un formulaire en ligne dont les failles permettaient d’accéder à des documents personnels par simple modification d’adresse (Conseil d’État, 17 avril 2019, n° 423559). Ces décisions concernent la responsabilité du responsable du traitement face à l’autorité, pas votre litige contre le prestataire, mais elles fixent le niveau d’exigence : si vos propres mesures de sauvegarde étaient indigentes, la CNIL pourra vous le reprocher indépendamment des torts de votre sous-traitant.
Ensuite, verrouillez le contrat de sous-traitance pour la sortie. Le contrat doit prévoir que le sous-traitant, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement », et qu’il met à disposition toutes les informations nécessaires aux audits. Avant de résilier le contrat informatique, exigez donc la restitution de vos données dans un format exploitable et vérifiez-la avant de couper les accès : résilier d’abord et réclamer ensuite expose à un chantage à la restitution ou à une perte définitive. Si le prestataire conditionne la restitution au paiement de factures contestées, consignez cette exigence par écrit, car elle pourra caractériser une inexécution supplémentaire. Enfin, sachez que les personnes dont les données ont été perdues ou exposées disposent d’un droit propre : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Vous pouvez donc être recherché par vos clients même si la faute initiale vient du prestataire, puis vous retourner contre ce dernier : anticipez cette chaîne de responsabilités dans votre stratégie, y compris pour demander au juge des provisions ou des garanties.
Reste la question de la sortie du contrat. Trois voies existent et « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » La clause résolutoire, quand elle vise précisément les manquements constatés, offre la voie la plus sûre après mise en demeure infructueuse. La notification unilatérale permet d’agir vite, à vos risques : n’y recourez que si la gravité est évidente, par exemple une perte totale de données avec sauvegarde inexploitable, et après avoir sécurisé la restitution. La résolution judiciaire reste la voie la plus prudente quand le montant en jeu est élevé ou le partage des torts discuté. Dans tous les cas, préparez la migration avant de rompre : nouveau prestataire choisi, sauvegardes reconstituées, calendrier de bascule, car un service interrompu deux fois coûte deux fois plus cher. Pour le contentieux qui suivra, l’accompagnement d’un avocat habitué au contentieux des contrats informatiques et commerciaux à Paris permet de coordonner l’expertise technique, la notification CNIL et l’assignation.
Ajoutez enfin à votre dossier le registre des traitements à jour, la preuve des tests de restauration antérieurs et la correspondance complète avec le prestataire : ces trois pièces montrent au juge que vous avez piloté le risque avec sérieux et que l’échec vient bien du manquement dénoncé, pas d’une négligence partagée.
Face à un prestataire qui a perdu vos données, la méthode tient donc en cinq temps : relire le contrat pour nommer les obligations méconnues, mettre en demeure en visant les bons articles, tester réellement la restauration au lieu de croire les promesses, traiter le volet CNIL dans ses délais propres, puis chiffrer et réclamer avec des pièces. Les juges sanctionnent les sauvegardes illisibles et les rapports d’incident rédigés par le seul prestataire, mais ils appliquent aussi les plafonds de responsabilité acceptés : la rigueur du dossier fait la différence entre une indemnité symbolique et une réparation qui couvre la perte réelle. Agissez vite, écrivez tout et ne laissez jamais une sauvegarde non testée décider de l’avenir de votre entreprise.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez une perte de données, une sauvegarde inexploitable ou un litige avec votre prestataire informatique ? Obtenez un avis sur votre dossier en numérique et données personnelles auprès de Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 06 46 60 58 22. Vous pouvez aussi nous écrire via notre formulaire de contact.