Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Sous-traitant qui refuse le contrat RGPD et l’audit : imposer le DPA article 28, suspendre les flux et saisir la CNIL en 2026

Votre prestataire informatique traite les données de vos clients, de vos salariés ou de vos prospects, puis refuse de signer le contrat de sous-traitance prévu par le règlement général sur la protection des données, ou refuse de vous laisser auditer ses mesures de sécurité. La situation est plus fréquente qu’on ne l’imagine : éditeur de logiciel en mode SaaS, hébergeur, agence qui gère vos campagnes, prestataire de support qui accède à votre base, tous peuvent un jour opposer un modèle de contrat standard, renvoyer vers des conditions générales muettes sur les données, ou ignorer vos demandes d’information. Pendant ce temps, les traitements continuent, les flux alimentent leurs serveurs, et votre entreprise reste exposée en première ligne en cas de contrôle de la Commission nationale de l’informatique et des libertés ou de plainte d’une personne concernée.

La question n’est pas théorique. Sans contrat écrit conforme, vous ne pouvez pas démontrer qui fait quoi, sur instruction de qui, avec quelles garanties de sécurité, ni ce que deviennent les données à la fin de la prestation. Sans audit, vous ignorez où vos données sont stockées, qui y accède, si elles sont chiffrées, sauvegardées, et si votre sous-traitant fait lui-même appel à d’autres prestataires sans vous prévenir. Or le droit applicable fait peser sur vous, en tant que donneur d’ordres, une obligation de ne recourir qu’à des sous-traitants offrant des garanties suffisantes, et de verrouiller cette relation par écrit. Quand le dialogue échoue, il faut donc combiner deux leviers : le levier contractuel, avec mise en demeure, suspension des flux et résiliation, et le levier régulateur, avec plainte devant la Commission nationale de l’informatique et des libertés et demandes de réparation. Cet article décrit la méthode complète, les textes applicables et les décisions qui éclairent chaque étape.

I. Qui traite vos données et avec quel contrat ?

Avant d’écrire la moindre mise en demeure, il faut qualifier la situation : quel traitement est en cause, qui en détermine la finalité et les moyens, qui agit seulement pour votre compte, et quel contrat encadre la relation. Cette qualification conditionne tout le reste, car les obligations du responsable du traitement et celles du sous-traitant ne sont pas les mêmes, et le contrat exigé par les textes doit refléter exactement les rôles réels, pas les étiquettes commerciales.

A. Comment distinguer le responsable du traitement du sous-traitant dans votre prestation ?

Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement : pourquoi les données sont collectées, pour quoi elles sont utilisées, combien de temps elles sont conservées. Le sous-traitant est celui qui traite des données pour le compte du responsable, sur ses instructions, dans le cadre d’une prestation : hébergement, maintenance applicative, routage d’e-mails, analyse, support technique avec accès aux bases. La Commission nationale de l’informatique et des libertés propose une méthode d’identification des rôles et rappelle que les sous-traitants, comme les responsables de traitement, doivent respecter le règlement, avec un guide dédié aux sous-traitants et des bonnes pratiques pour travailler avec un sous-traitant.

Le point de départ posé par le règlement est net : le donneur d’ordres doit recourir uniquement à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de façon que le traitement respecte le règlement et protège les droits des personnes (texte officiel de l’article 28). Autrement dit, choisir un prestataire sans vérifier ses garanties, ou maintenir les flux vers un prestataire qui refuse toute transparence, constitue déjà un manquement de votre côté. Les garanties ne se présument pas : certifications, codes de conduite, politique de sécurité documentée, localisation des hébergements, gestion des accès, chiffrement, sauvegardes, procédure de notification des violations, liste des sous-traitants ultérieurs. Exigez ces pièces avant de signer, et réclamez-les par écrit dès qu’un doute apparaît en cours de contrat.

Trois configurations méritent une attention particulière. Premièrement, le prestataire qui dépasse vos instructions et réutilise vos données pour son propre compte, par exemple pour entraîner un outil ou enrichir une base mutualisée, cesse d’agir comme sous-traitant sur ce périmètre : quand un sous-traitant détermine lui-même les finalités et les moyens en violation du règlement, il devient responsable du traitement pour le périmètre concerné (texte officiel de l’article 28). Cette requalification change le régime de responsabilité et ouvre la voie à une action en cessation et en réparation. Deuxièmement, la chaîne de sous-traitance : quand votre prestataire fait appel à son tour à un hébergeur ou à un module tiers, le contrat doit imposer à ce prestataire de second rang les mêmes obligations de protection des données que celles du contrat principal, et le sous-traitant initial reste pleinement responsable devant vous de leur exécution par son propre sous-traitant (texte officiel de l’article 28). Vous devez donc connaître la liste des sous-prestataires et pouvoir vous opposer à un changement. Troisièmement, la frontière avec la simple fourniture d’outil : un éditeur qui met à disposition un logiciel que vous paramétrez seul n’est pas nécessairement sous-traitant, mais dès qu’il héberge vos données, accède à vos bases pour la maintenance, ou visualise des données en support, le contrat de sous-traitance devient obligatoire. En pratique, cartographiez chaque flux : quelles données, quelles personnes concernées, quel hébergement, quels accès, quels transferts hors de l’Union européenne, quelle durée de conservation. Cette carte servira de pièce jointe à la mise en demeure et, le cas échéant, à la plainte.

Prenez l’exemple d’un éditeur qui héberge votre application métier et assure la maintenance corrective avec accès aux bases de production : même si le contrat commercial le qualifie de simple « prestataire technique », il traite des données pour votre compte et doit être encadré comme sous-traitant, avec instructions documentées et traçabilité des accès. À l’inverse, votre expert-comptable qui détermine lui-même les traitements nécessaires à sa mission légale reste responsable de ses propres traitements. Entre les deux, les situations mixtes se règlent traitement par traitement : un même prestataire peut être sous-traitant pour l’hébergement et responsable distinct pour les statistiques anonymisées qu’il produit pour son compte, à condition que l’anonymisation soit réelle et que le contrat sépare clairement les deux périmètres. Pour trancher, appliquez le test fonctionnel : qui a décidé de collecter ces données, dans quel but, et qui peut modifier les paramètres essentiels comme la durée de conservation ou les destinataires. Si la réponse est vous, le prestataire qui exécute est votre sous-traitant, quel que soit le titre du contrat commercial, et le refus de signer le contrat de sous-traitance ne change rien à cette qualification : il l’aggrave, car les flux se poursuivent sans cadre écrit alors que vous saviez, ou auriez dû savoir, que les garanties faisaient défaut. Documentez ce test par écrit, faites-le valider en interne, et annexez-le à votre demande de mise en conformité : il démontrera que votre qualification ne repose pas sur une étiquette, mais sur l’analyse des finalités et des moyens réels.

Ajoutez à cette cartographie le registre des activités de traitement, qui doit recenser pour chaque traitement les finalités, les catégories de données et de personnes, les destinataires, les transferts éventuels, les délais d’effacement et les mesures de sécurité. Quand le prestataire refuse de communiquer la localisation des hébergements, la liste des accès ou les délais de suppression, votre registre reste incomplet et votre propre conformité s’en trouve fragilisée. C’est un argument supplémentaire dans la mise en demeure : le refus du sous-traitant vous empêche de tenir des obligations qui vous incombent directement, et chaque semaine sans réponse creuse l’écart entre vos déclarations et la réalité des flux.

B. Quel contenu minimal le contrat de sous-traitance doit-il prévoir ?

Le principe est simple : pas de traitement sans écrit. tout traitement confié à un sous-traitant doit être encadré par un contrat écrit ou un acte juridique qui lie le prestataire envers vous et précise l’objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes concernées (texte officiel de l’article 28), et « le contrat ou l’autre acte juridique » peut s’appuyer sur des clauses types. La Commission nationale de l’informatique et des libertés met à disposition des clauses contractuelles types entre responsable de traitement et sous-traitant et un exemple de clauses, qui servent de référence utile quand le prestataire propose un texte lacunaire. Le contrat peut être fondé en tout ou partie sur ces clauses types, et il doit exister sous forme écrite, y compris électronique.

Sur le fond, le contrat doit au minimum prévoir que le sous-traitant ne traite vos données que « sur instruction documentée », y compris pour les transferts vers un pays tiers ; qu’il impose la confidentialité aux personnes autorisées ; qu’il prenne toutes les mesures de sécurité requises ; qu’il respecte les conditions de recours à un autre sous-traitant, avec votre autorisation écrite préalable et votre droit d’objection en cas de changement ; qu’il vous aide à répondre aux demandes des personnes concernées et à respecter vos propres obligations de sécurité et d’analyse d’impact ; et qu’il vous notifie rapidement toute violation. Deux clauses méritent une vigilance redoublée quand le prestataire les refuse. D’abord la restitution en fin de contrat : à votre choix, le prestataire doit supprimer toutes les données ou vous les renvoyer à la fin de la prestation, puis détruire les copies existantes, sauf conservation exigée par le droit (texte officiel de l’article 28). Sans cette clause, récupérer vos données et obtenir l’effacement des copies devient un parcours d’obstacles au moment de changer de prestataire. Ensuite l’audit : le sous-traitant doit vous fournir toutes les informations démontrant le respect de ses obligations et permettre vos audits, y compris des inspections par vous ou un auditeur mandaté, en y contribuant (texte officiel de l’article 28). Un contrat qui exclut l’audit, le limite à un questionnaire annuel déclaratif, ou le facture à un prix dissuasif, prive d’effet l’obligation de contrôle qui pèse sur vous. Refuser par principe l’audit contractuel, c’est refuser une pièce centrale du dispositif.

Concrètement, si votre prestataire vous oppose ses conditions générales, comparez-les ligne à ligne au contenu minimal : objet et durée, nature et finalité, types de données et catégories de personnes, instructions documentées, confidentialité, sécurité, sous-traitants ultérieurs, assistance aux droits des personnes, notification des violations, restitution et effacement, audit, forme écrite. Listez les manquants dans un tableau et adressez au prestataire une demande écrite de mise en conformité du contrat, avec un délai. Conservez les échanges, les versions successives des conditions, les captures des pages contractuelles et les accusés de réception : ces pièces établiront, devant le juge comme devant l’autorité de contrôle, que le refus vient du prestataire et que vous avez agi avec diligence.

Pour cadrer la relation commerciale dans son ensemble, notamment quand le contrat de sous-traitance s’insère dans un contrat informatique plus large de licence, de maintenance ou d’infogérance, un point d’appui utile est la page d’expertise consacrée aux contrats commerciaux à Paris, qui présente la rédaction et le suivi des contrats d’affaires. Le contrat de sous-traitance ne remplace pas le contrat principal : il s’y articule, avec ses propres obligations de sécurité, de notification et de restitution.

Le contrat peut s’appuyer sur des référentiels reconnus : l’application par le sous-traitant d’un code de conduite approuvé ou d’un mécanisme de certification approuvé peut servir d’élément pour démontrer l’existence des garanties suffisantes, sans pour autant remplacer le contrat écrit lui-même. Concrètement, une certification de sécurité ou un rapport d’audit récent de type SOC 2 ou ISO 27001 nourrit utilement la confiance, mais ne dispense ni des clauses sur les instructions, ni de l’encadrement des sous-traitants ultérieurs, ni du droit d’audit, ni de la restitution. Méfiez-vous des dossiers de conformité qui se limitent à un logo et à une attestation d’un an : exigez le rapport détaillé, son périmètre exact, sa date, les sites couverts, et la lettre d’affirmation de la direction. De même, les conditions générales qui renvoient à une « politique de confidentialité » en ligne, modifiable unilatéralement par le prestataire, ne satisfont pas l’exigence d’un contrat qui lie le sous-traitant à votre égard sur l’objet, la durée, la nature et la finalité du traitement : un lien modifiable sans votre accord écrit ne constitue pas un engagement stable. Faites préciser la version applicable, sa date, et l’obligation de vous notifier tout changement avec un droit d’objection et, si nécessaire, un droit de résiliation sans frais. Enfin, réglez le sort des données de test et des environnements de préproduction, souvent oubliés : copies de bases réelles, jeux d’essai, sauvegardes développeurs. Prévoyez leur chiffrement, la limitation des accès, et leur destruction selon le même régime que la production, car une fuite part souvent d’un environnement secondaire mal protégé.

II. Comment contraindre le prestataire et vous protéger ?

Une fois la qualification posée et les manquements documentés, la stratégie combine la pression contractuelle et, si nécessaire, l’intervention de l’autorité de contrôle et du juge. L’objectif est triple : obtenir le contrat et l’audit, sécuriser les données pendant le litige, et préparer la réparation. Chaque étape doit être écrite, datée et proportionnée, car le juge comme l’autorité apprécieront votre propre diligence.

A. Mise en demeure, audit exigé, flux suspendus : quelle méthode sans faute ?

Le droit commun des contrats donne au créancier d’une obligation inexécutée plusieurs leviers : le Code civil prévoit que « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement » dispose de sanctions cumulables : elle peut notamment « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », poursuivre l’exécution forcée en nature, obtenir une réduction du prix, provoquer la résolution du contrat ou demander réparation. En matière informatique, l’obligation de signer le contrat de sous-traitance, de fournir les informations de conformité et de laisser auditer n’est pas accessoire : elle conditionne la licéité de la poursuite des flux. La mise en demeure doit donc viser précisément les manquements : absence de contrat écrit conforme, refus d’audit, liste des sous-traitants ultérieurs non communiquée, mesures de sécurité non justifiées, sort des données en fin de contrat non réglé. Fixez un délai raisonnable et adapté, par exemple quinze à trente jours selon la complexité, demandez la régularisation sous forme écrite, et annoncez les mesures envisagées à défaut : suspension des nouveaux flux, exécution forcée, résiliation, plainte.

La suspension des flux est l’arme la plus efficace, mais aussi la plus encadrée. D’un côté, « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave » : quand le prestataire traite vos données sans contrat ni garanties, couper les nouveaux envois et restreindre ses accès peut se justifier pour stopper un traitement non conforme. De l’autre, une suspension brutale qui paralyserait votre propre activité ou détruirait des données doit rester proportionnée et notifiée : « Une partie peut suspendre l’exécution de son obligation dès lors qu’il est manifeste que son cocontractant ne s’exécutera pas à l’échéance et que les conséquences de cette inexécution sont suffisamment graves pour elle. Cette suspension doit être notifiée dans les meilleurs délais ». En pratique, privilégiez une suspension graduée et documentée : gel des nouveaux transferts non indispensables, restriction des accès au strict nécessaire, maintien des mesures de sécurité et des sauvegardes, information des équipes, journalisation des flux. Si une obligation doit être exécutée par un tiers parce que le prestataire s’y refuse, le droit commun permet, « après mise en demeure », de faire exécuter l’obligation et d’en demander le remboursement, dans un délai et à un coût raisonnables : audit externe, extraction sécurisée, migration vers un prestataire conforme.

Parallèlement, sécurisez le volet protection des données. Côté sécurité, le responsable du traitement comme le sous-traitant doivent appliquer des mesures techniques et organisationnelles adaptées au risque (texte officiel de l’article 32), et la Commission nationale de l’informatique et des libertés recommande de prévoir un contrat avec les sous-traitants définissant objet, durée, finalité et obligations de sécurité. Si un incident survient pendant le litige, le sous-traitant doit vous alerter vite, car le sous-traitant doit vous notifier toute violation « dans les meilleurs délais » après en avoir eu connaissance, et vous devez vous tenir prêt à notifier l’autorité, si possible au plus tard « 72 heures au plus tard » après en avoir pris connaissance, sauf absence de risque. Conservez les journaux d’accès, les tickets de support, les rapports d’audit refusés ou partiels, les attestations d’hébergement, et toute preuve du refus : ces éléments nourriront à la fois la mise en demeure, la plainte et l’éventuelle demande de réparation. Enfin, préparez la sortie : demandez par écrit la restitution complète dans un format exploitable, la liste des copies et leur destruction, et la confirmation écrite de l’effacement, en vous appuyant sur la clause de restitution ou, à défaut, sur l’obligation légale qu’elle exprime.

Rédigez la mise en demeure comme une pièce de procédure, pas comme un courrier commercial. Rappelez le contrat principal et son périmètre, décrivez les traitements concernés avec volumes et catégories de données, listez les pièces déjà demandées et restées sans réponse avec leurs dates, citez les clauses attendues en visant les fondements, fixez un délai de régularisation et des jalons vérifiables : remise du contrat signé, communication de la liste des sous-traitants ultérieurs et des lieux d’hébergement, ouverture de l’audit documentaire puis sur site, plan de remédiation sécurité. Réclamez aussi la suspension immédiate de toute réutilisation de vos données pour le compte propre du prestataire, avec attestation écrite. Adressez l’ensemble en recommandé avec accusé de réception et par courriel avec accusé de lecture, au dirigeant et au délégué à la protection des données de chaque côté, et conservez les preuves de dépôt. Si le prestataire propose un rendez-vous, acceptez-le mais exigez un compte rendu écrit et des engagements datés : les promesses orales ne valent pas mise en conformité. En cas d’urgence avérée, par exemple des accès administrateurs ouverts à des personnes non habilitées ou des transferts vers un pays sans encadrement, saisissez le juge des référés pour obtenir sous astreinte la suspension des accès litigieux et la communication des informations, en parallèle de la plainte devant l’autorité : la voie judiciaire n’exclut pas la voie régulatrice, et les deux se renforcent quand les pièces sont communes et cohérentes.

B. Quand saisir la CNIL et comment obtenir réparation ?

Si le prestataire maintient son refus après mise en demeure, la plainte devant la Commission nationale de l’informatique et des libertés devient l’issue naturelle, en parallèle de l’action contractuelle. L’autorité dispose de pouvoirs d’enquête, notamment audits et accès aux informations, et peut adopter des mesures correctrices : elle peut notamment ordonner la mise en conformité des opérations de traitement, de façon spécifique et dans un délai fixé (texte officiel de l’article 58), prononcer rappels à l’ordre, injonctions, limitations, et proposer ou infliger des amendes. Votre plainte doit être structurée comme un dossier : qualification des rôles, description des traitements et des flux, contrat en vigueur et pièces manquantes, chronologie des demandes et du refus, mise en demeure et réponse, risques pour les personnes concernées, mesures conservatoires prises. Joignez la cartographie des flux, le tableau de non-conformité du contrat, et les preuves du refus d’audit. Plus le dossier est précis, plus l’instruction est rapide.

La procédure suivie devant l’autorité éclaire la stratégie. En principe, un manquement constaté donne lieu à une mise en demeure de s’y conformer dans un délai fixé, avant une éventuelle sanction : la jurisprudence du Conseil d’État contrôle cette articulation et vérifie que la mise en demeure caractérise les manquements et le délai. Dans une affaire où une société exploitant un site de presse avait été contrôlée puis mise en demeure, le Conseil d’État a jugé sur le recours contre la sanction qui avait infligé « une sanction pécuniaire de 25 000 euros, qu’elle a décidé de ne pas rendre publique », ce qui illustre que la non-conformité persistante après mise en demeure expose à une sanction pécuniaire même non publiée. Autre enseignement, plus récent : quand une société n’avait pas répondu à une demande d’effacement malgré rappel puis mise en demeure, l’autorité a infligé, en procédure simplifiée, « une amende administrative de 15 000 euros et lui a enjoint, sous astreinte, de répondre à la demande d’effacement », avec une astreinte journalière en cas de retard. Le message est clair : l’inertie documentée après rappel et mise en demeure aggrave la situation du mis en cause, et l’injonction sous astreinte permet d’obtenir l’exécution concrète, effacement ou mise en conformité, au-delà de la seule amende. Pour votre dossier, cela signifie qu’il faut mettre le prestataire en situation de répondre : demandes écrites, délais, relances, puis plainte qui reprend cette chronologie.

Côté réparation, le règlement ouvre un droit large : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». La chambre sociale de la Cour de cassation, dans un arrêt du 24 juin 2026 rendu sur pourvoi n° 24-22.792, a rappelé ce fondement et précisé, en s’appuyant sur la jurisprudence de la Cour de justice, que « il s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité », avec renvoi à l’arrêt de la Cour de justice du 4 mai 2023, affaire C-300/21, Österreichische Post. La Cour de cassation ajoute que la simple violation ne suffit pas : il faut établir la violation, le dommage et le lien entre les deux, en visant aussi l’arrêt de la Cour de justice du 25 janvier 2024, affaire C-687/21. Quant au sous-traitant, sa responsabilité propre est ciblée : le sous-traitant n’engage sa responsabilité propre que s’il a méconnu les obligations que le règlement impose spécifiquement aux sous-traitants, ou s’il a agi hors de vos instructions licites ou à leur encontre (texte officiel de l’article 82). Pour votre entreprise, deux actions se distinguent : l’action contractuelle contre le prestataire, sur le fondement de l’inexécution du contrat principal et de l’absence de contrat de sous-traitance, avec mise en demeure, suspension, résiliation et dommages et intérêts ; et l’action des personnes concernées, clients ou salariés, qui peuvent demander réparation de leur préjudice puis se retourner, avec un risque de propagation du litige si la violation les a exposés. Anticipez ce risque en informant, si nécessaire, les personnes concernées et en documentant les mesures prises pour limiter le dommage, car les amendes tiennent compte notamment de la gravité, de la coopération et des mesures d’atténuation.

Le montant des amendes obéit à une grille d’appréciation précise : pour décider de l’amende et de son montant, l’autorité tient compte notamment de la nature, de la gravité et de la durée de la violation, du nombre de personnes concernées et du niveau de dommage, du caractère délibéré ou négligent, des mesures prises pour atténuer le dommage, du degré de responsabilité au regard des mesures techniques et organisationnelles mises en œuvre, des violations antérieures, de la coopération avec l’autorité, des catégories de données, des modalités de connaissance de la violation et du respect des mesures précédemment ordonnées. Chaque ligne de cette grille doit guider votre dossier : chiffrez les personnes concernées et les volumes, datez le début du refus, distinguez la négligence initiale du refus délibéré après mise en demeure, listez vos mesures d’atténuation avec justificatifs, et montrez votre coopération pleine et entière, y compris la notification rapide en cas d’incident. Cette discipline augmente vos chances d’obtenir une injonction favorable et limite votre propre exposition si l’autorité examine aussi votre diligence. Côté juridictionnel, préparez la demande indemnitaire avec la même rigueur : identifiez chaque violation précise, chaque préjudice matériel comme les coûts d’audit externe, de migration, de notification et de surveillance, et chaque préjudice moral documenté, sans exiger de seuil de gravité qui n’existe pas, mais sans confondre la simple violation et le dommage indemnisable, puisque le demandeur doit établir la violation, le dommage et le lien entre eux. Joignez factures, devis, journaux, constats et attestations : la réparation intégrale du préjudice concrètement subi se prouve pièce par pièce.

En fin de parcours, ne négligez pas la sortie opérationnelle : obtenez la restitution complète, vérifiez l’effacement des copies chez le prestataire et ses sous-traitants, faites constater l’état des sauvegardes, et conservez une archive probante du litige. Si le prestataire refuse toujours, l’injonction de l’autorité ou du juge, éventuellement sous astreinte sur le modèle des décisions citées, reste le moyen d’obtenir l’exécution en nature plutôt qu’une simple compensation financière.

Conclusion

Un sous-traitant qui refuse le contrat écrit et l’audit ne pose pas seulement un problème commercial : il entretient un traitement dont vous répondez et vous prive des moyens de démontrer votre conformité. La méthode tient en quatre temps : qualifier les rôles et cartographier les flux, exiger par écrit le contrat complet avec restitution et audit, suspendre les flux de façon graduée et notifiée après mise en demeure, puis saisir l’autorité avec un dossier chronologique et chiffré tout en préparant l’action en résiliation et en réparation. Les textes donnent à chaque temps son fondement, du contrat obligatoire à la suspension pour inexécution grave, de la notification de violation à l’injonction de mise en conformité et à la réparation sans seuil de gravité. Face à un refus persistant, la fermeté écrite et précoce protège mieux qu’une coupure brutale non notifiée ou qu’une plainte tardive sans pièces. Faites constater le refus, gardez la preuve de votre diligence, et ne laissez pas les flux se poursuivre sans cadre : c’est cette discipline qui, devant l’autorité comme devant le juge, distingue le responsable diligent du donneur d’ordres passif.

Besoin d’un avis rapide sur votre dossier

Votre prestataire refuse le contrat de sous-traitance ou l’audit de vos données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous propose une consultation téléphonique. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».