Vous résiliez votre logiciel de paie, votre CRM ou votre hébergeur cloud, et le prestataire tarde à rendre vos données, vous renvoie un export inexploitable ou continue d’en conserver une copie pour ses propres archives. Cette situation, fréquente lors des changements de prestataire informatique, mélange deux registres qu’il faut séparer : le contrat qui vous lie au fournisseur et les règles de protection des données personnelles qui s’imposent aux deux parties. Le premier fixe les prestations, les délais de réversibilité et les pénalités. Les secondes désignent qui décide de l’usage des données et qui les traite pour son compte, avec des obligations qui survivent à la fin du contrat.
L’enjeu pratique est double. D’un côté, récupérer des données lisibles et exploitables dans un délai utile, sans payer deux fois la même prestation. De l’autre, obtenir la suppression effective des copies conservées par l’ancien prestataire et, en cas de fuite ou d’usage détourné, faire constater le manquement et obtenir réparation. Le règlement général sur la protection des données (RGPD) donne à chaque étape un levier précis : le contrat de sous-traitance de son article 28, la sécurité de son article 32, l’effacement de son article 17, les notifications de violation de ses articles 33 et 34 et la réparation de son article 82. La Commission nationale de l’informatique et des libertés (CNIL) explicite ces rôles dans son guide consacré au sous-traitant et dans son chapitre IV du RGPD.
Cet article suit l’ordre dans lequel un dossier se gagne : identifier les traitements, les parties, leurs rôles et le contrat en cause ; verrouiller la sortie contractuelle ; exiger la restitution et l’effacement ; puis, en cas de violation ou de refus persistant, saisir la CNIL et le juge. Il s’appuie sur les textes vérifiés dans leur version applicable et sur deux décisions lues intégralement : l’arrêt de la cour d’appel de Paris du 3 juin 2026 sur la résolution d’un contrat SaaS de paie et l’ordonnance de référé du tribunal judiciaire de Saint-Étienne du 15 mai 2025 sur l’effacement ordonné sous astreinte.
I. Savoir qui doit quoi avant de réclamer
A. Votre prestataire est-il vraiment votre sous-traitant ?
La première question n’est pas le montant du préjudice mais la qualification. Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement : en pratique, votre entreprise ou votre association, lorsqu’elle confie à un logiciel SaaS, à un hébergeur ou à une agence les données de ses salariés, de ses clients ou de ses prospects. Le sous-traitant est celui qui traite ces données pour le compte du responsable, sur ses instructions documentées. Un éditeur de logiciel de paie qui héberge et traite vos données salariales selon votre paramétrage agit comme sous-traitant. En revanche, le même éditeur qui réutilise ces données pour entraîner ses propres modèles, enrichir ses bases ou prospecter pour son compte sort de ce rôle et devient responsable d’un traitement distinct, avec ses propres obligations d’information et de base légale.
Cette distinction commande tout le contentieux. Le responsable choisit ses sous-traitants et répond du traitement devant les personnes concernées et devant la CNIL. Le texte est direct : le responsable ne recourt qu’à des sous-traitants offrant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de façon à assurer la conformité du traitement et la protection des droits des personnes, comme l’exige le chapitre IV du RGPD publié par la CNIL. Conservez donc la preuve de ce choix : appel d’offres, questionnaire de sécurité, certifications, engagements écrits. À l’inverse, si votre prestataire décide seul des finalités, c’est lui que les personnes concernées peuvent viser directement pour l’exercice de leurs droits, et c’est sur lui que pèse la démonstration d’une base légale propre.
Identifiez aussi les sous-traitants ultérieurs : l’hébergeur du SaaS, le prestataire de sauvegarde, l’outil de support qui accède aux tickets. Le sous-traitant tout recours à un autre sous-traitant suppose l’autorisation écrite préalable du responsable, et tout changement envisagé doit lui être notifié afin qu’il puisse s’y opposer, selon les règles de la sous-traitance en chaîne, et tout changement prévu doit être notifié pour permettre une objection. Exigez la liste à jour de ces acteurs et la copie des clauses qui leur sont imposées : en cas de fuite chez l’hébergeur, cette chaîne documentaire désigne qui a manqué à quoi. La CNIL rappelle dans son guide sous-traitant que ces obligations pèsent aussi bien sur le responsable que sur le sous-traitant, chacun devant respecter le règlement pour sa part.
Remontez systématiquement la chaîne de sous-traitance jusqu’au bout. Quand votre prestataire recourt à son tour à un hébergeur, un outil de sauvegarde ou un support tiers, il doit imposer à chacun les mêmes obligations de protection par contrat et reste pleinement responsable devant vous de leur exécution, selon les règles de la sous-traitance en chaîne. Cette cascade a une conséquence contentieuse directe : vous agissez contre votre prestataire direct même si la fuite provient de son hébergeur, sans poursuivre vous-même chaque maillon. Exigez la liste à jour de ces acteurs et la copie des clauses qui leur sont imposées, et faites de la notification préalable de tout changement une obligation contractuelle assortie d’un droit d’objection effectif.
Cartographiez enfin les données en cause avant tout courrier : catégories de personnes (salariés, clients, prospects), types de données (identité, coordonnées, bulletins de paie, données de santé éventuelles), lieux d’hébergement et pays de transfert, durées de conservation prévues. Cette photographie détermine le fondement de chaque demande : restitution contractuelle pour les données métier, effacement du chapitre III du RGPD pour les données personnelles, notification de violation si des tiers y ont accédé. Un dossier qui confond les données de l’entreprise et les données des personnes perd la moitié de ses moyens avant même la mise en demeure.
B. Le contrat qui verrouille la sortie : suppression ou renvoi, audit et sécurité
Le contrat de sous-traitance n’est pas une annexe facultative : le traitement par un sous-traitant repose sur un contrat écrit qui lie le sous-traitant au responsable et définit l’objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes concernées, conformément au chapitre IV du RGPD qui définit l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées. Vérifiez que votre contrat SaaS, cloud ou de maintenance contient ce bloc, distinct des conditions générales commerciales. Les clauses types de la Commission européenne peuvent servir de base, mais elles ne remplacent pas les stipulations opérationnelles : format de restitution, délai, assistance, sort des sauvegardes, preuve de destruction.
La clause de sortie la plus déterminante reprend l’obligation légale : au terme de la prestation, c’est le responsable qui choisit entre la suppression de toutes les données et leur renvoi, avec destruction des copies existantes, sauf obligation légale de conservation, comme le prévoit la clause de fin de contrat du RGPD. C’est vous qui choisissez entre suppression et renvoi, et le prestataire détruit les copies, y compris chez ses sous-traitants ultérieurs. Faites préciser le périmètre : bases de production, sauvegardes, journaux, environnements de test, tickets de support contenant des copies d’écran. Prévoyez une attestation datée de suppression, le délai de purge des sauvegardes glissantes et un export dans un format ouvert et documenté, avec une période de réversibilité facturée au tarif convenu plutôt qu’au prix fort renégocié sous pression.
Ajoutez le droit d’audit et la sécurité. Le sous-traitant doit mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits, et il prend l’ensemble des mesures de sécurité requises selon le chapitre IV du RGPD. L’article 32 impose au responsable comme au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles adaptées au risque, incluant pseudonymisation, chiffrement et garantie de confidentialité, d’intégrité et de disponibilité des systèmes, en vertu des règles de sécurité du RGPD, en citant notamment la pseudonymisation, le chiffrement et la garantie de confidentialité, d’intégrité et de disponibilité des systèmes. Traduisez ces principes en engagements contrôlables : chiffrement au repos et en transit, journalisation des accès, cloisonnement des environnements, tests d’intrusion périodiques, délai de correction des vulnérabilités, plan de reprise. En droit pénal français, l’enjeu n’est pas théorique : le fait de traiter des données sans mettre en œuvre les mesures prescrites notamment par l’article 32 « est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende » aux termes de l’article 226-17 du code pénal, et le non-respect des formalités préalables relève de l’article 226-16 du même code.
Tirez les leçons du contentieux SaaS classique. Dans l’affaire jugée par la cour d’appel de Paris le 3 juin 2022 (RG 20/09351), une société avait fait installer une solution de paie en mode SaaS, s’était plainte de lenteurs persistantes, avait mis son intégrateur en demeure en mars 2018 puis notifié la résolution du contrat en avril 2018 en réclamant le remboursement des sommes versées. Le tribunal de commerce de Paris avait jugé la résolution prononcée à bon droit aux torts exclusifs de l’intégrateur, condamné ce dernier à rembourser l’intégralité des sommes versées avec intérêts, ordonné à la cliente de restituer logiciels et documentation, et débouté l’intégrateur de ses demandes de paiement et de garantie contre l’éditeur. La cour d’appel a confirmé le jugement en toutes ses dispositions et condamné l’appelante aux dépens ainsi qu’à des indemnités de procédure. Trois enseignements pour votre dossier : documentez l’inexécution par des mesures objectives et des mises en demeure précises avant de résoudre, car la résolution suppose notamment, hors clause résolutoire, une inexécution suffisamment grave au sens de l’article 1224 du code civil ; anticipez la restitution symétrique des logiciels et de la documentation que le juge ordonnera ; distinguez le litige contractuel avec votre intégrateur du régime des données personnelles, qui obéit à ses propres textes et ne se confond pas avec la garantie commerciale.
Négociez la réversibilité comme une prestation mesurable plutôt que comme une promesse. Un export n’est utile que s’il est complet, documenté et réimportable : exigez le dictionnaire des données, les référentiels, l’historique nécessaire à la continuité de la paie ou de la relation client, et un délai de double exploitation pendant lequel l’ancien et le nouveau prestataire coexistent. Faites constater par écrit chaque livraison partielle ou inexploitable, avec des exemples de champs manquants et des captures datées, car ces constats fondent l’astreinte et la provision. Si le prestataire conditionne la restitution au paiement d’un solde contesté, payez sous réserve par écrit ou consignez selon les cas, sans jamais accepter que des données personnelles soient retenues en garantie d’une créance commerciale : la rétention d’un serveur ne vaut pas gage sur les droits des personnes. Enfin, anticipez la purge des sauvegardes glissantes en demandant le calendrier exact de destruction et une attestation finale signée, complétée par la confirmation écrite des sous-traitants ultérieurs, faute de quoi la suppression reste invérifiable et le risque de violation future persiste.
II. Récupérer vos données et faire sanctionner les manquements
A. Comment exiger la restitution et l’effacement à la fin du contrat ?
Agissez dans l’ordre : mise en demeure contractuelle, demande d’exercice de droits, puis juge. La mise en demeure vise le contrat : restitution des données dans le format convenu, dans le délai convenu, avec attestation de suppression des copies. Fixez une date butoir, annoncez la suspension des paiements contestés et la résolution à défaut d’exécution, et conservez chaque échange. Si le prestataire invoque une créance impayée pour retenir vos données, répondez par écrit que la rétention ne porte que sur ce que le contrat autorise et qu’elle ne dispense ni de la restitution ni de l’effacement des données personnelles : une compensation financière ne purge pas une obligation de protection des données.
Parallèlement, exercez les droits du chapitre III pour les données personnelles : droit d’accès pour savoir ce qui est conservé, où et pour quelle finalité ; droit à l’effacement pour ce qui doit disparaître. Le principe est posé sans détour : chacun peut obtenir dans les meilleurs délais l’effacement de ses données, notamment lorsqu’elles ne sont plus nécessaires au regard des finalités, lorsque le consentement est retiré sans autre fondement, ou en cas d’opposition sans motif légitime impérieux, en vertu du droit à l’effacement du RGPD, notamment lorsque les données ne sont plus nécessaires au regard des finalités, lorsque le consentement est retiré sans autre fondement, ou en cas d’opposition sans motif légitime impérieux. Si vous agissez pour votre entreprise responsable du traitement, transmettez au prestataire les demandes des personnes concernées et exigez son assistance : le sous-traitant doit aider le responsable à répondre aux demandes d’exercice de droits formées par les personnes, selon le chapitre IV du RGPD. Si vous agissez comme personne concernée dont les données sont retenues par l’ancien prestataire de votre employeur ou de votre fournisseur, adressez une demande directe, datée et conservée, au responsable puis au sous-traitant.
En cas de refus ou de silence, le référé offre une voie rapide. Le président du tribunal judiciaire peut « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite » en vertu de l’article 835 du code de procédure civile, et accorder une provision lorsque l’obligation n’est pas sérieusement contestable. L’ordonnance du tribunal judiciaire de Saint-Étienne du 15 mai 2025 (RG 25/00206) illustre la méthode : saisie par une demande de suppression de contenus en ligne restés accessibles malgré une demande par courriel d’octobre 2024 suivie d’une réponse annonçant une suppression, la juridiction a retenu sa compétence, visé l’article 17 du RGPD, condamné la société à faire procéder à la suppression sous quarante jours à compter de la signification puis, passé ce délai, sous astreinte de 300 euros par jour de retard pendant deux mois, avec réserve de liquidation de l’astreinte, et alloué une provision de 2 000 euros sur le préjudice outre 1 500 euros de frais. Transposez ce raisonnement à votre SaaS : demande écrite préalable conservée, constat d’huissier ou captures horodatées de la conservation persistante, assignation en suppression et restitution sous astreinte, chiffrage du surcoût de double licence et du temps de reconstitution.
Préparez la preuve comme un dossier de preuves structuré, pas comme une plainte générale. Exportez les journaux d’accès, conservez les réponses du support, faites constater par un tiers l’état des bases et des sauvegardes, mesurez l’inexploitabilité d’un export (champs manquants, formats propriétaires, référentiels absents). Demandez au juge des mesures précises : restitution dans tel format avant telle date, suppression avec attestation, astreinte par jour de retard, provision sur le préjudice, expertise en cas de contestation technique. Et si le prestataire est établi hors de France, vérifiez le contrat : loi applicable, juridiction compétente, lieu d’hébergement réel, transferts vers des pays tiers et garanties d’encadrement. La contrainte d’un jugement français sur des serveurs étrangers passe par ces clauses et par la coopération des sous-traitants ultérieurs identifiés dans la chaîne.
B. Violation de données, plainte à la CNIL et réparation du préjudice
Tout changement de prestataire expose à une violation : export envoyé à la mauvaise adresse, accès maintenus d’anciens administrateurs, base de test copiée sans protection, sauvegarde égarée. Qualifiez les faits avant de les notifier : quelles données, combien de personnes, quelles conséquences possibles (usurpation, discrimination, perte de contrôle), quelles mesures déjà prises (révocation des accès, rotation des clés, isolement). Le responsable notifie à l’autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures après en avoir eu connaissance, sauf risque improbable pour les droits et libertés, en motivant tout retard, conformément aux règles de notification du RGPD, avec les motifs du retard si ce délai est dépassé. De son côté, le sous-traitant avertit pour sa part le responsable de toute violation dans les meilleurs délais après en avoir eu connaissance, selon les mêmes règles de notification : imposez contractuellement un délai chiffré, par exemple vingt-quatre heures, avec un contenu minimal (nature, catégories, volume approximatif, conséquences, mesures). Lorsque la violation est susceptible d’engendrer un risque élevé, le responsable communique aux personnes concernées : en cas de risque élevé pour les droits et libertés, le responsable avertit chaque personne concernée dans les meilleurs délais, en termes clairs, hors cas d’exemption stricts, selon les règles de communication du RGPD, en termes clairs et simples, sauf exceptions strictes comme un chiffrement efficace ou des mesures postérieures écartant le risque élevé.
La plainte à la CNIL suit une plainte préalable restée sans réponse satisfaisante auprès du responsable, puis du sous-traitant. Joignez la chronologie, les demandes datées, les constats, la qualification des rôles et le contrat de sous-traitance. La CNIL peut contrôler, mettre en demeure et sanctionner, et ses sanctions publiées montrent que les manquements à la sécurité et à l’assistance due aux personnes pèsent lourd dans l’appréciation. Notre article consacré aux réflexes après une cyberattaque massive, qui détaille plainte, preuves et réparation, complète utilement cette démarche : données piratées après la cyberattaque visant l’Afpa, que faire pour la plainte et l’indemnisation. Gardez toutefois la hiérarchie des voies : la plainte protège l’intérêt collectif et fait pression, mais elle ne remplace ni le référé pour faire cesser vite, ni l’action en responsabilité pour être indemnisé.
L’action en réparation repose sur un texte autonome : toute victime d’un dommage matériel ou moral causé par une violation du règlement peut en obtenir réparation auprès du responsable ou du sous-traitant, en vertu du droit à réparation du RGPD. Le responsable répond du dommage causé par un traitement violant le règlement, tandis que le sous-traitant n’en répond que s’il a méconnu ses obligations propres ou agi hors des instructions licites ou contre elles. Concrètement, dirigez l’action contre le bon défendeur : le prestataire qui a conservé des données après la fin du contrat malgré votre choix de suppression, celui qui a ignoré vos instructions de chiffrement, ou le responsable qui n’a jamais encadré son sous-traitant par contrat. Chiffrez poste par poste, puisque le débiteur répond de l’inexécution de l’obligation comme du retard dans l’exécution en vertu de l’article 1231-1 du code civil : double abonnement SaaS, coût de reconstitution et de migration, perte d’exploitation, temps interne, atteinte à la réputation documentée, et pour les personnes physiques le préjudice moral lié à la perte de contrôle de leurs données. L’exonération suppose pour le défendeur la preuve que le fait à l’origine du dommage ne lui est pas imputable : conservez donc les journaux, les attestations et les audits qui établissent le contraire.
Séparez enfin les régimes pour ne pas affaiblir le dossier. La résolution du contrat SaaS pour inexécution suit le droit commun des contrats, avec mise en demeure, gravité suffisante et restitution réciproque des prestations comme dans l’arrêt parisien de 2022, et tout fait quelconque qui cause à autrui un dommage oblige son auteur à le réparer selon l’article 1240 du code civil. La sanction CNIL suit la procédure administrative et ses propres garanties. La réparation du préjudice RGPD suit l’article 82 et se juge au civil. La voie pénale, avec les articles 226-16 et 226-17 du code pénal cités plus haut, reste réservée aux comportements les plus graves et suppose une plainte structurée. Ne transformez pas un litige de marque, de droit d’auteur ou de réputation en dossier RGPD : un nom de domaine contesté ou un avis négatif ne devient pas une violation de données parce qu’un serveur est impliqué. Et ne présentez ni une recommandation de la CNIL ni un projet de texte comme une obligation en vigueur : citez la version applicable au jour des faits et vérifiez les dispositions transitoires avant de conclure.
Articulez les trois voies sans les confondre ni les retarder. Le référé fait cesser vite la conservation illicite et sécurise la restitution sous astreinte, mais il ne répare pas l’entier préjudice : chiffrez dès l’assignation une provision documentée par les factures de double licence et les devis de migration. La plainte à la CNIL fait constater le manquement systémique et pèse dans la négociation, mais elle suit son propre calendrier administratif : déposez-la avec un dossier complet plutôt qu’avec un signalement sommaire, en joignant le contrat, la chaîne de sous-traitance, les demandes datées et les constats. L’action au fond obtient la réparation intégrale et, le cas échéant, la résolution du contrat avec remboursement, comme dans l’arrêt parisien de 2022 où le remboursement de l’intégralité des sommes versées avait été confirmé en appel. Coordonnez les calendriers : une ordonnance de référé favorable nourrit la plainte et l’action au fond, tandis qu’une violation notifiée dans les délais démontre votre diligence et prive le prestataire de l’argument de la découverte tardive. Cette discipline procédurale transforme un litige technique confus en une succession d’obligations précises, chacune adossée à son texte et à sa preuve.
Conclusion
Un prestataire SaaS ou cloud qui conserve vos données après la résiliation cumule souvent deux fautes : une inexécution contractuelle et une violation des règles de protection des données. La méthode qui aboutit traite les deux sans les confondre : qualifier les rôles et les traitements, relire le contrat de sous-traitance et sa clause de sortie, exiger par écrit la restitution dans un format exploitable puis la suppression attestée des copies, et, en cas de refus ou de fuite, combiner référé sous astreinte, plainte à la CNIL et action en réparation. Chaque courrier doit désigner le bon débiteur de chaque obligation : le responsable choisit et contrôle, le sous-traitant exécute sur instructions, sécurise, assiste, notifie et supprime ou renvoie au terme convenu.
Conservez dès aujourd’hui les pièces qui feront la différence demain : contrat et annexe de sous-traitance, liste des sous-traitants ultérieurs, journaux d’accès, demandes d’exercice de droits datées, mises en demeure, constats techniques, chiffrage des surcoûts. Ces éléments conditionnent la restitution rapide, l’effacement vérifiable, la notification dans les délais et l’indemnisation complète. Face à un prestataire qui retient vos données ou qui minimise une violation, une mise en demeure précise, adossée aux bons articles et aux bonnes preuves, obtient davantage qu’une contestation générale : elle ouvre, à défaut d’exécution, la voie du juge des référés, de la CNIL et de la réparation intégrale.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez une difficulté avec un prestataire informatique, un logiciel SaaS ou un hébergeur cloud sur vos données personnelles : restitution bloquée après résiliation, effacement refusé, violation de données ou contrat de sous-traitance insuffisant. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous propose une consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via le formulaire de contact.