Votre contrat SaaS ou cloud est résilié et l’accès est coupé : tableaux clients, historiques de facturation, dossiers RH ou contenus publiés restent hébergés chez l’ancien prestataire, qui tarde à restituer l’ensemble ou réclame un supplément pour exporter vos propres fichiers. Le nouveau prestataire attend les données, vos équipes travaillent en mode dégradé et chaque semaine de blocage coûte de l’argent. Cette situation relève de deux leviers juridiques distincts qu’il faut activer ensemble : le droit à la portabilité des personnes concernées, prévu par le règlement européen sur la protection des données, et l’obligation contractuelle de restitution qui pèse sur le prestataire en sa qualité de sous-traitant. La plainte devant la CNIL, le référé devant le juge et l’action en réparation complètent la panoplie. Cet article décrit la méthode complète, avec les textes, les décisions rendues en 2025 et 2026 et les preuves à réunir.
I. Exiger la récupération de vos données : portabilité des personnes et restitution du client
A. Le droit à la portabilité permet d’obtenir et de transmettre les données
Le droit à la portabilité figure à l’article 20 du règlement (UE) 2016/679 du 27 avril 2016, texte directement applicable en France. Il donne à chaque personne concernée le droit de recevoir les données personnelles la concernant qu’elle a fournies à un responsable de traitement, dans un format structuré, couramment utilisé et lisible par machine, puis de les transmettre à un autre responsable sans que le premier y fasse obstacle. Deux conditions cumulatives encadrent ce droit : le traitement doit reposer sur le consentement ou sur un contrat, et il doit être effectué à l’aide de procédés automatisés. Un logiciel en ligne, une messagerie hébergée ou une plateforme de gestion relèvent typiquement de ce cadre, puisque le traitement est automatisé et fondé sur le contrat de service.
Lorsque la personne exerce ce droit, elle peut également obtenir que les données soient transmises directement d’un responsable à un autre, dès lors que cette transmission directe est techniquement possible. Cette transmission de prestataire à prestataire répond exactement au besoin d’une migration après résiliation : au lieu d’un simple fichier remis au client, les données alimentent directement le nouvel outil. Le droit s’exerce sans préjudice du droit à l’effacement, il ne s’applique pas aux traitements nécessaires à une mission d’intérêt public ou relevant de l’autorité publique, et il ne doit pas porter atteinte aux droits et libertés des tiers. Les fichiers mêlant données de plusieurs personnes ou secrets de tiers exigent donc un tri avant transmission.
Seules les données que la personne a fournies entrent dans le champ de la portabilité. La CNIL l’explique aux particuliers : sont visées les données déclarées et celles observées à l’occasion de l’utilisation du service, à l’exclusion des analyses, scores et créations propres de l’organisme. Concrètement, les coordonnées d’un compte, les contenus déposés par l’utilisateur et les historiques d’usage relèvent du droit, tandis que le scoring interne du prestataire ou ses modèles d’analyse restent en dehors. Le guide destiné aux professionnels précise les modalités pratiques : format interopérable et lisible par machine, contrôle de l’identité du demandeur sans collecte excessive de justificatifs, et traçabilité de la réponse. Les lignes directrices européennes sur la portabilité, reprises par le Comité européen de la protection des données, retiennent la même lecture et recommandent des formats ouverts qui facilitent la réutilisation chez le nouvel opérateur.
La demande doit recevoir une réponse rapide. Le responsable de traitement facilite l’exercice des droits et fournit au demandeur des informations sur les mesures prises dans les meilleurs délais, en tout état de cause dans un délai d’un mois à compter de la réception de la demande, selon l’article 12 du règlement européen, dont la CNIL rappelle la portée pratique. Ce délai peut être prolongé de deux mois compte tenu de la complexité et du nombre de demandes, à charge pour le responsable d’informer la personne du report et de ses motifs dans le premier mois. Lorsque la demande est présentée par voie électronique, la réponse suit en principe la même voie. Si le responsable refuse de donner suite, il doit informer la personne sans tarder, au plus tard dans le délai d’un mois, des motifs de son inaction ainsi que de la possibilité de saisir l’autorité de contrôle et de former un recours devant le juge. Un refus sec, un silence prolongé ou un renvoi vers une offre payante d’export ne satisfont pas à cette exigence de motivation et de voies de recours.
En pratique, la demande de portabilité gagne à être formulée par écrit, en visant le fondement, en listant les jeux de données attendus et le format souhaité, et en proposant la transmission directe au nouveau prestataire avec un contact technique. Cette précision évite l’argument du prestataire qui prétend ne pas comprendre l’objet de la demande ou fournir un export partiel et inexploitable. Quand le prestataire est établi en France, la demande peut être adressée au siège ou au délégué à la protection des données désigné, et chaque échange doit être conservé pour la suite de la procédure.
B. Le client entreprise impose la restitution contractuelle et l’audit du sous-traitant
À côté du droit des personnes, l’entreprise cliente dispose d’un levier propre : le contrat de sous-traitance. Lorsqu’un prestataire SaaS ou cloud traite des données pour le compte de son client, le client est responsable de traitement et le prestataire sous-traitant au sens de l’article 28 du règlement (UE) 2016/679. Ce texte impose que le traitement par le sous-traitant soit régi par un contrat ou un acte juridique qui définit l’objet et la durée du traitement, sa nature et sa finalité, le type de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable. Le contrat prévoit notamment que le sous-traitant ne traite les données que sur instruction documentée du responsable, qu’il garantit la confidentialité des personnes autorisées, qu’il applique les mesures de sécurité requises, qu’il aide le responsable à répondre aux demandes d’exercice des droits et à respecter ses propres obligations de sécurité et d’analyse d’impact.
Deux stipulations intéressent directement la sortie de contrat. D’une part, selon le choix du responsable, le sous-traitant supprime toutes les données personnelles ou les lui renvoie au terme de la prestation, puis détruit les copies existantes, sauf obligation légale de conservation. D’autre part, le sous-traitant met à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits, y compris des inspections, par le responsable ou un auditeur mandaté. Autrement dit, le client peut exiger la restitution complète dans un format exploitable, la destruction des copies conservées par le prestataire, et la preuve documentée de ces opérations, avec un droit de vérifier sur place ou par audit. Après mise en demeure, le client peut poursuivre l’exécution de la restitution, et le débiteur défaillant s’expose à des dommages et intérêts pour le retard subi. Le recours à un sous-traitant ultérieur, par exemple un hébergeur, reste subordonné à l’autorisation écrite du responsable, ce qui permet de tracer la chaîne complète d’hébergement pendant la migration.
La jurisprudence récente donne à cette exigence un effet immédiat en référé. Par arrêt du 26 juin 2025, la cour d’appel de Paris a statué sur le litige opposant un cabinet d’expertise comptable à son hébergeur cloud après résiliation à l’initiative du client (cour d’appel de Paris, pôle 1 chambre 2, 26 juin 2025, n° 24/19358). Le client dénonçait une rétention de données après la résiliation, le prestataire soutenait que les données étaient restées accessibles. La cour relève que les parties n’étaient liées que par un simple devis, sans dispositions spéciales sur l’accessibilité des données après la résiliation, et juge que « celles-ci devaient être restituées ou rendues accessibles immédiatement ». Elle en déduit que « l’existence d’un trouble manifestement illicite est établie » et confirme l’ordonnance de référé, en condamnant le prestataire aux dépens d’appel et à verser « la somme de 4.000 euros sur le fondement de l’article 700 du code de procédure civile en cause d’appel », en application des règles sur les frais irrépétibles. La leçon est nette : même sans clause de réversibilité détaillée, la rétention des données du client après résiliation caractérise un trouble manifestement illicite que le juge des référés fait cesser.
Une ordonnance de référé du tribunal des activités économiques de Nanterre du 9 juin 2026, rendue dans un litige comparable de restitution de données cloud après résiliation, éclaire le régime de la preuve (tribunal des activités économiques de Nanterre, référés, 9 juin 2026, n° 2026R00586). Le juge écarte les attestations établies par les salariés du prestataire au motif que leur force probante se trouve amoindrie par le lien de subordination, et juge insuffisant un constat de commissaire de justice dressé plusieurs mois après la résiliation, alors que la migration était déjà en cours, pour démontrer que les données auraient été accessibles dès l’origine. L’enseignement vaut pour les deux camps : le prestataire qui affirme avoir tout mis à disposition doit le démontrer par des pièces contemporaines et objectives, et le client qui dénonce le blocage doit faire constater l’inaccessibilité au moment où elle se produit, par exemple par un constat technique ou par une attestation circonstanciée du nouveau prestataire décrivant les tentatives de connexion et les messages d’erreur. Les simples échanges internes du prestataire ou ses courriels unilatéraux ne suffisent pas à établir la réalité de l’accès.
Ces décisions invitent à sécuriser vos contrats avec un prestataire informatique dès la signature : les contrats légalement formés tiennent lieu de loi aux parties, et la formule légale est explicite : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » : périmètre des données hébergées, format et délai de restitution à la sortie, période de réversibilité pendant laquelle l’ancien système reste accessible en lecture, sort des sauvegardes, pénalités de retard et droit d’audit. À défaut de telles stipulations, le client n’est pas démuni, comme le montre l’arrêt parisien, mais il devra démontrer le blocage et subir les délais d’une procédure. L’audit contractuel prévu par le règlement européen prend ici tout son sens : exiger les journaux d’accès, la cartographie des hébergements et sous-traitants ultérieurs, et la liste des copies conservées permet de transformer une affirmation de blocage en dossier documenté, exploitable devant la CNIL comme devant le juge.
II. Sanctionner le blocage et obtenir réparation du préjudice
A. Saisir la CNIL, le juge des référés et constituer la preuve du blocage
Toute personne qui estime qu’un traitement de données la concernant viole le règlement européen peut introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État de sa résidence habituelle, de son lieu de travail ou du lieu de la violation, selon l’article 77 du règlement (UE) 2016/679. L’autorité saisie informe l’auteur de la réclamation de l’état d’avancement et de l’issue de son dossier, y compris de la possibilité d’un recours devant le juge. Pour un refus de portabilité ou une entrave à la transmission directe vers le nouvel opérateur, la plainte CNIL constitue la voie naturelle : elle s’accompagne de la demande initiale, de la réponse ou du silence du prestataire, et des pièces montrant le caractère automatisé du traitement et son fondement contractuel. L’entreprise cliente, responsable de traitement, peut elle aussi signaler les manquements de son sous-traitant et documenter l’appui qu’elle attend pour répondre aux demandes des personnes concernées, puisque le sous-traitant est tenu de l’assister dans cette mission.
La voie judiciaire reste ouverte en parallèle. Chaque personne concernée dispose d’un recours effectif contre le responsable ou le sous-traitant si elle estime que ses droits ont été violés par un traitement non conforme, selon l’article 79 du même règlement, et l’action peut être portée devant les juridictions de l’État membre où la personne réside comme devant celles de l’établissement du défendeur. En pratique française, le référé offre la réponse la plus rapide face à une rétention de données : le président du tribunal, saisi en cas d’urgence, peut ordonner en référé les mesures nécessaires pour faire cesser un trouble manifestement illicite, y compris sous astreinte, et accorder une provision lorsque l’obligation n’est pas sérieusement contestable. L’arrêt parisien du 26 juin 2025 illustre ce schéma : résiliation établie, absence de clause contraire, inaccessibilité non réfutée par des preuves objectives, trouble caractérisé, injonction de restituer ou de rendre accessible. La demande doit être précise : restitution de tels jeux de données identifiés, dans tel format, sous tel délai, avec attestation de destruction des copies, et communication des informations d’accès au nouvel hébergeur.
Le dossier de preuve se construit dès la résiliation. Conservez le contrat et ses annexes, le devis initial, les conditions générales, les échanges relatifs à la sortie, les captures d’écrans d’inaccessibilité datées, les journaux de tentatives de connexion, et toute facturation d’un export que le prestataire voudrait imposer. Adressez au prestataire une mise en demeure détaillée qui distingue les deux fondements : d’un côté les demandes de portabilité des personnes concernées avec la liste des données et le format attendu, de l’autre l’injonction contractuelle de restitution et de destruction des copies avec un délai calendaire. Faites constater l’inaccessibilité par un tiers technique ou un commissaire de justice pendant la période de blocage, et demandez au nouveau prestataire une attestation décrivant les opérations de migration tentées et les obstacles rencontrés. Devant le juge, ces pièces contemporaines pèsent davantage que des attestations internes tardives, comme le rappelle l’ordonnance de Nanterre à propos des salariés du prestataire.
La mise en demeure préalable sert aussi la phase CNIL : elle démontre que le prestataire a été informé du manquement et mis en mesure d’y remédier, ce qui renforce une plainte ultérieure et prépare une demande de mesures correctrices. Lorsque le blocage s’accompagne d’une violation de données au sens de la sécurité, par exemple une exposition accidentelle pendant la migration, les obligations de notification et de communication aux personnes concernées s’ajoutent au dossier, avec leurs propres délais ; elles relèvent toutefois d’un régime distinct de la simple rétention et doivent être traitées comme tel, sans confusion avec les obligations de restitution. De même, les exigences de cybersécurité propres à certains secteurs ne se substituent ni au droit à la portabilité ni aux stipulations du contrat de sous-traitance : chaque régime conserve son autorité, ses délais et ses sanctions.
B. Obtenir réparation suppose un préjudice démontré, sans seuil de gravité
L’article 82 du règlement (UE) 2016/679 ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation auprès du responsable ou du sous-traitant. Tout responsable ayant participé au traitement répond du dommage causé par le traitement illicite, tandis que le sous-traitant ne répond que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci. Chacun peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable, et lorsque plusieurs acteurs participent au même traitement, chacun d’eux est tenu pour le tout afin de garantir une réparation effective, quitte à se retourner ensuite contre les autres à proportion de leurs responsabilités respectives.
La Cour de cassation a précisé le régime français de cette action par un arrêt de la chambre sociale du 24 juin 2026 (Cour de cassation, chambre sociale, 24 juin 2026, pourvoi n° 24-22.792, arrêt n° 571 FS-B), rendu dans un litige où une cour d’appel avait indemnisé un salarié au motif que la violation du règlement européen lui aurait nécessairement causé un préjudice. La Haute juridiction censure ce raisonnement et rappelle, en visant l’article 82 du règlement, que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation ». Le demandeur doit établir la réalité et l’étendue de son dommage : factures de migration vers un nouvel outil, surcoût de licences temporaires, perte d’exploitation documentée, temps de reconstitution des fichiers, ou préjudice moral caractérisé par des éléments précis. En revanche, la Cour juge, dans le sillage de la Cour de justice de l’Union européenne, qu’aucune règle nationale ne peut subordonner la réparation du dommage moral à un degré minimal de gravité, et que « le droit à réparation prévu à cette disposition, notamment en cas de dommage moral, remplit une fonction compensatoire ». L’indemnité doit donc compenser intégralement le préjudice établi, sans plancher ni forfait automatique.
Cette exigence de démonstration s’articule avec le droit commun de la responsabilité. L’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Le client entreprise bloqué par son prestataire peut ainsi cumuler les fondements : inexécution contractuelle pour la restitution non réalisée, responsabilité du sous-traitant au titre du règlement européen pour l’entrave aux droits des personnes, et préjudices propres tels que le coût d’une double exploitation pendant la coupure ou la perte de commandes faute d’accès aux historiques. La solidarité prévue entre coresponsables et sous-traitants pour garantir la réparation effective n’exonère pas la victime de chiffrer chaque poste : devis du nouveau prestataire, factures d’intervention, relevés d’indisponibilité, échanges montrant les relances restées vaines, et attestations de clients ou de collaborateurs affectés par la coupure.
Quelques réflexes augmentent les chances d’indemnisation. Chiffrez séparément le surcoût de migration, la perte de marge liée à l’indisponibilité et le préjudice moral lorsqu’il existe, en pièces et non par affirmation. Ne confondez pas la sanction prononcée par l’autorité de contrôle, qui punit le manquement, avec votre indemnité, qui compense votre dommage : la première ne crée pas automatiquement la seconde, et la seconde exige sa propre preuve. N’attendez pas l’issue de la plainte CNIL pour agir en référé si l’activité est bloquée, car les deux procédures avancent à des rythmes différents et le juge judiciaire peut ordonner la restitution pendant que l’autorité instruit. Enfin, conservez la preuve du lien entre la violation et chaque poste de préjudice, car le prestataire s’exonère s’il démontre que le fait dommageable ne lui est nullement imputable, par exemple en établissant que l’inaccessibilité provenait d’un tiers ou d’une négligence du client lui-même.
Conclusion
Un prestataire qui retient vos données après résiliation ne vous laisse pas sans recours, mais le succès suppose de viser juste. Identifiez d’abord les rôles : les personnes concernées exercent la portabilité de l’article 20, avec un format structuré et si possible une transmission directe vers le nouvel outil, tandis que l’entreprise cliente sommé la restitution contractuelle et l’audit prévus par l’article 28. Formalisez ensuite chaque demande par écrit, avec inventaire des données, format et délai, puis faites constater le blocage pendant qu’il dure. Saisissez la CNIL sur le fondement de l’article 77 pour les droits des personnes, agissez en référé pour faire cesser le trouble manifestement illicite, et chiffrez poste par poste le préjudice dont vous demanderez réparation sur le fondement de l’article 82, sans attendre de la seule violation une indemnité automatique. Un contrat de sortie précis, négocié avant la crise, reste toutefois le moyen le plus sûr d’éviter le contentieux : restitution, formats, délais, destruction des copies et audit ne devraient jamais être découverts le jour de la rupture.
Besoin d’un avis rapide sur votre dossier
Accès SaaS ou cloud bloqué après une résiliation, export refusé ou migration à l’arrêt ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et prépare la mise en demeure, la plainte CNIL ou le référé adapté à votre situation. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact du cabinet.