Vous changez d’opérateur, de plateforme ou de logiciel, et l’ancien refuse de vous rendre vos données. Photos, contacts, messages, historique d’achats, relevés de consommation, données de votre montre connectée : tout reste bloqué chez un prestataire que vous quittez, parfois après des mois d’abonnement. Quand vous demandez une copie réutilisable, la réponse tarde, se perd dans un service client, ou aboutit à un document PDF inexploitable que le nouveau prestataire ne peut pas importer. Ce blocage a un coût direct : impossible de changer de fournisseur sans tout recommencer à zéro, historique perdu, double saisie, temps perdu.
Le droit à la portabilité répond exactement à cette situation. Prévu par le règlement général sur la protection des données, il permet de récupérer les données que vous avez fournies et de les transmettre à un autre organisme, ou d’exiger la transmission directe d’un responsable à un autre. Mais ce droit a des conditions strictes, un périmètre limité et une procédure que l’opérateur doit respecter dans un délai d’un mois. Quand l’opérateur refuse ou fait traîner, la Commission nationale de l’informatique et des libertés peut être saisie, et le juge peut ordonner la communication des données sous astreinte, puis indemniser le préjudice subi.
Attention à une confusion fréquente : la portabilité des données n’a rien à voir avec la portabilité du numéro de téléphone, qui permet de conserver son numéro en changeant d’opérateur mobile selon une procédure propre, avec relevé d’identité opérateur et délai de quelques jours ouvrables, décrite par l’administration sur la page dédiée du service public. Cet article traite uniquement de la portabilité de vos données personnelles au sens du règlement européen, celle qui vous permet de partir avec vos informations quand vous quittez un service.
Première partie : cerner le droit et ce que l’opérateur vous doit. Seconde partie : la méthode complète quand l’opérateur refuse, de la mise en demeure à l’indemnisation devant le juge.
I. La portabilité vous permet de partir avec vos données, dans des conditions précises
A. Quelles données pouvez-vous exiger, et de qui ?
Le texte de référence donne aux personnes concernées le droit de recevoir les données les concernant qu’elles ont « fournies à un responsable du traitement », dans un format structuré, « couramment utilisé et lisible par machine ». Trois éléments cumulatifs délimitent ce droit, et chacun mérite d’être vérifié avant d’écrire à l’opérateur.
Première condition : seules les données que vous avez fournies sont portables. La Commission nationale de l’informatique et des libertés le délimite ainsi sur sa page consacrée à ce droit : seules les données « dans le cadre d’un contrat sont concernées », qu’elles aient été recueillies avec votre accord ou pour exécuter votre contrat. Concrètement, il s’agit des informations que vous avez déclarées (coordonnées, profil, préférences, contenus publiés) et des données tirées de votre activité (historique d’achats, relevés de consommation, données enregistrées par un objet connecté). En revanche, les données que l’organisme a calculées ou inférées à partir de vos informations ne sont pas portables : note attribuée par d’autres utilisateurs, catégorisation marketing, simulation de prêt, analyse de risque de crédit. Votre banque, par exemple, doit pouvoir vous communiquer votre analyse de risque dans le cadre du droit d’accès, mais elle n’a pas à vous la fournir dans un format de portabilité. Les images de vidéosurveillance, votre déclaration d’impôt ou vos données de badgeuse sont également hors champ, tout comme les fichiers conservés uniquement sur papier, car le traitement doit être effectué à l’aide de procédés automatisés.
Deuxième condition : le traitement doit reposer sur votre consentement ou sur un contrat. Le texte vise le traitement « fondé sur le consentement » ou « sur un contrat » (article 20, paragraphe 1). Les traitements fondés sur l’intérêt légitime de l’entreprise, sur une obligation légale ou sur une mission de service public n’ouvrent pas ce droit. Un réseau social, un opérateur de téléphonie, un fournisseur d’accès, un service de stockage en ligne ou un éditeur de logiciel utilisé dans le cadre d’un abonnement entrent en revanche typiquement dans le champ contractuel. Le droit ne s’applique pas non plus au traitement nécessaire à l’exécution d’une mission d’intérêt public ou relevant de l’exercice de l’autorité publique.
Troisième point de vigilance : identifier le bon interlocuteur et le bon contrat. Le responsable du traitement est celui qui détermine les finalités et les moyens, tandis que le sous-traitant (hébergeur, prestataire informatique, éditeur SaaS) n’agit que sur instruction. En pratique, les rôles se brouillent : une PME dont le prestataire informatique conserve les données clients ou salariales doit savoir si elle écrit à son fournisseur, à l’hébergeur ou aux deux. Lisez le contrat de prestation, ses annexes de protection des données et la politique de confidentialité du service : ils désignent le responsable, décrivent les traitements et prévoient parfois déjà une clause de restitution des données en fin de contrat. Cette lecture préalable conditionne tout le reste, car une demande adressée à la mauvaise entité fera perdre des semaines. Pour les entreprises, ce travail contractuel en amont est décisif, et il relève des contrats de prestations informatiques et de sous-traitance de données dont la rédaction détermine qui restitue quoi en cas de rupture.
Dernier garde-fou : l’exercice du droit ne doit pas porter atteinte aux droits et libertés de tiers. Si votre demande inclut des données concernant d’autres personnes (liste de contacts, conversations, photos de groupe), l’organisme doit arbitrer, et le nouvel opérateur qui recevra ces données ne pourra pas les réutiliser librement, par exemple pour de la prospection. Ce point explique certains refus partiels qui restent réguliers, à condition d’être motivés.
B. Format réutilisable, transmission directe et délai d’un mois : ce que l’opérateur doit exécuter
Obtenir une copie ne suffit pas : la copie doit être réutilisable. Le règlement impose un format structuré, « couramment utilisé et lisible par machine », et la Commission nationale de l’informatique et des libertés précise l’attente : privilégier les formats ouverts et interopérables, comme le CSV ou le JSON pour les données génériques, le format vCard pour les carnets d’adresses. À l’inverse, des données fournies dans un format difficile à traiter, comme une simple image ou un document PDF figé, ou dans un format propriétaire dont l’utilisation suppose l’achat d’un logiciel ou d’une licence payante, ne conviennent a priori pas. Un opérateur qui vous adresse des captures d’écran ou un PDF non structuré alors que vos données existent en base exportable ne satisfait pas à son obligation. Conservez ces fichiers tels quels : ils constituent la preuve d’une réponse formellement rendue mais substantiellement inexploitable.
Vous pouvez aussi demander que vos données soient transmises directement de l’ancien au nouvel organisme. Le texte prévoit une transmission « d’un responsable du traitement à un autre », « lorsque cela est techniquement possible » (article 20, paragraphe 2). La réserve technique est réelle, notamment entre systèmes incompatibles, mais elle ne dispense pas l’opérateur de vous remettre à vous-même une copie dans un format adéquat. Notez que ce droit s’exerce sans préjudice du droit à l’effacement : récupérer vos données pour les transférer n’efface pas automatiquement l’original chez l’ancien opérateur. Si vous voulez aussi disparaître de ses fichiers, formulez une demande d’effacement distincte.
Le délai est strictement encadré. Le responsable du traitement fournit à la personne concernée des informations sur les mesures prises « dans les meilleurs délais », et « dans un délai d’un mois » « à compter de la réception » de la demande (article 12, paragraphe 3). Ce délai peut être prolongé de deux mois compte tenu de la complexité et du nombre de demandes, mais l’opérateur doit alors vous informer de la prolongation et de ses motifs dans le délai initial d’un mois. La démarche est en principe sans frais pour vous. Et si l’opérateur ne donne pas suite, il doit vous informer « sans tarder », en exposant « des motifs de son inaction », et en rappelant « une réclamation auprès d’une autorité de contrôle » ainsi que le droit de « former un recours juridictionnel » (article 12, paragraphe 4). Un silence gardé au-delà d’un mois, une réponse qui se contente d’un renvoi vers des conditions générales, ou un refus non motivé constituent donc déjà des manquements caractérisés, qu’il faudra documenter.
Ne confondez pas enfin portabilité et droit d’accès. La Commission nationale de l’informatique et des libertés souligne que « distinct du droit d’accès » : l’accès permet de savoir quelles données un organisme détient et d’en demander la rectification ou l’effacement, tandis que la portabilité vise la maîtrise et la réutilisation de vos données ailleurs. Les deux demandes peuvent être formées ensemble ou successivement. Quand certaines données ne sont pas portables, elles restent communicables dans un format lisible par un humain dans le cadre de l’accès. En cas de litige global avec un opérateur qui vous cache tout, cumuler les deux fondements renforce votre dossier.
II. Opérateur qui refuse ou fait traîner : la méthode complète, de la mise en demeure à l’indemnisation
A. Mettre en demeure, prouver le blocage, puis saisir la Commission nationale de l’informatique et des libertés
La première étape consiste à adresser une demande écrite, précise et traçable. Identifiez l’organisme sur sa page d’information relative à vos droits (politique de confidentialité, mentions légales, espace client) et écrivez au point de contact dédié, avec copie au délégué à la protection des données quand ses coordonnées sont publiées. Formulez expressément une demande de portabilité fondée sur l’article 20 du règlement, listez les catégories de données visées (contacts, messages, photos, historique, relevés), indiquez le format attendu (CSV, JSON ou équivalent structuré) et, si un nouvel organisme est déjà choisi, demandez la transmission directe en donnant ses coordonnées. Fixez un délai de réponse d’un mois à compter de la réception. Envoyez en recommandé avec accusé de réception ou conservez les accusés électroniques. Joignez une preuve d’identité strictement limitée au nécessaire, car l’organisme ne peut exiger des pièces excessives pour traiter votre demande.
Ensuite, constituez le dossier de preuve dès le premier jour. Captures d’écran datées de l’espace client montrant l’absence de bouton d’export, copies des échanges avec le service client, fichier reçu avec ses métadonnées (format, date), attestation du nouvel opérateur confirmant l’impossibilité d’importer, factures d’abonnement maintenu à seule fin de conserver l’accès aux données, devis ou factures de ressaisie manuelle : chaque pièce servira devant l’autorité de contrôle comme devant le juge. Si l’opérateur répond par un refus, exigez une motivation écrite. Un refus peut être régulier (données inférées non portables, traitement fondé sur l’intérêt légitime, droits de tiers), mais il doit alors être expliqué et proportionné. Un refus sec, un formulaire qui tourne en boucle ou un renvoi vers un service injoignable ne le sont pas.
En cas de refus ou d’absence de réponse satisfaisante, vous pouvez saisir la Commission nationale de l’informatique et des libertés d’une réclamation en joignant les preuves de vos démarches. Ce droit est garanti par le texte européen lui-même : « le droit d’introduire une réclamation », en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée. La Commission suit une procédure de plainte documentée et attend précisément ces justificatifs : copie d’écran, courriel de réponse, preuve de la demande initiale. L’autorité de contrôle dispose de pouvoirs étendus : elle peut notamment ordonner de « satisfaire aux demandes » de la personne concernée en vue d’exercer ses droits(https://www.cnil.fr/fr/comprendre-mes-droits/le-droit-la-portabilite-obtenir-et-reutiliser-une-copie-de-vos-donnees) et ordonner la mise en conformité des opérations de traitement, avec un délai déterminé. Au-delà du cas individuel, une plainte bien documentée alimente le contrôle de l’organisme et peut déboucher sur des mesures correctrices, voire des sanctions financières dont le montant tient compte de la gravité, de la durée et du caractère intentionnel du manquement.
Le cas des entreprises mérite un développement particulier, car il mêle droit des données et droit des contrats. Quand une société veut quitter son prestataire informatique, son hébergeur ou son éditeur de logiciel en mode SaaS, la restitution des données d’exploitation (fichiers clients, historiques, paramétrages) conditionne la continuité de l’activité. Le règlement impose au contrat de sous-traitance de prévoir qu’à son terme, le sous-traitant [« supprime toutes les données à caractère personnel »] ou « les renvoie au responsable du traitement », puis « détruit les copies existantes ». Vérifiez donc la clause de réversibilité de votre contrat : périmètre des données restituées, format, délai, assistance à la migration, sort des sauvegardes. Si le prestataire retient vos données pour obtenir le paiement d’un solde contesté, cette rétention doit être analysée à la fois comme un manquement au contrat et comme une violation du règlement, ce qui ouvre deux voies d’action complémentaires. Sur le terrain contractuel, « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution », et « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice » : un prestataire qui bloque la restitution peut donc aussi perdre le contrat et devoir indemniser le retard de migration. La qualité de la clause négociée à la signature détermine souvent l’issue du départ, d’où l’importance de faire relire ces stipulations avant tout engagement durable, avec l’appui dédié aux contrats de prestations informatiques et de sous-traitance de données.
B. Devant le juge : obtenir la communication sous astreinte, puis la réparation du préjudice
La réclamation devant l’autorité de contrôle et l’action en justice sont indépendantes et cumulables. Le règlement ouvre à chaque personne concernée, lorsqu’elle estime ses droits violés, « un recours juridictionnel effectif » (article 79), contre le responsable du traitement ou le sous-traitant, devant les juridictions de l’État membre de l’établissement du défendeur ou de votre résidence habituelle. En pratique française, le réflexe efficace face à un blocage persistant est le référé devant le président du tribunal judiciaire. Ce dernier peut « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite », et « ordonner l’exécution de l’obligation même s’il s’agit d’une obligation de faire » (article 835 du code de procédure civile). Le refus persistant de transmettre des données portables, après mise en demeure restée vaine, caractérise un trouble manifestement illicite : la violation d’une obligation légale précise n’appelle pas de débat de fond. Dans tous les cas d’urgence, le président peut également « ordonner en référé toutes les mesures qui ne se heurtent à aucune contestation sérieuse ». Vous demanderez au juge d’ordonner la communication des données dans un format déterminé, sous astreinte par jour de retard, avec liquidation ultérieure par le juge de l’exécution. Le fondement du respect de la vie privée renforce la demande, puisque « Chacun a droit au respect de sa vie privée » et que le juge peut prescrire toute mesure propre à faire cesser l’atteinte.
Les juridictions françaises ordonnent déjà ce type de mesures en matière de droits sur les données. Le 28 mai 2026, le tribunal judiciaire d’Arras, statuant en référé dans un litige opposant un particulier à un établissement financier (FLOA) après une inscription contestée au fichier des incidents de remboursement des crédits aux particuliers, a ordonné à la société « à communiquer à M. [O] [G] une copie, en langage clair, de l’ensemble des données à caractère personnel le concernant », assortie de la justification de mesures de limitation du traitement, en précisant que « passé le délai de 8 jours à compter de la date de signification de cette ordonnance, la SA Floa sera astreinte à raison de 100 euros par jour de retard » (tribunal judiciaire d’Arras, ordonnance de référé du 28 mai 2026, RG 26/00024). Certes, cette affaire portait sur le droit d’accès et la limitation du traitement, non sur la portabilité au sens strict, mais le raisonnement est transposable : même fondement procédural du référé, même obligation de réponse dans un délai contraint, même pouvoir d’injonction sous astreinte. La décision illustre aussi une exigence à anticiper : le demandeur sollicitait en outre des provisions pour préjudice moral, que le juge a rejetées en référé, faute d’un préjudice suffisamment établi à ce stade. Le juge a en outre condamné la société à 1 000 euros au titre des frais exposés et non compris dans les dépens (article 700 du code de procédure civile). Autrement dit, l’injonction de communiquer s’obtient vite quand le manquement est manifeste, tandis que l’argent se discute au fond, pièces à l’appui.
L’indemnisation relève en effet d’un régime autonome qu’il faut plaider avec méthode. Le règlement dispose que « un dommage matériel ou moral » subi du fait d’une violation du règlement ouvre droit à « réparation du préjudice subi ». La Cour de justice de l’Union européenne a fixé le mode d’emploi de ce droit dans un arrêt de principe du 4 mai 2023 (Österreichische Post) : premièrement, la simple violation du règlement « ne suffit pas » pour ouvrir « un droit à réparation » : un préjudice causé par cette violation doit être démontré ; deuxièmement, la Cour s’oppose à toute règle nationale qui subordonnerait la réparation du dommage moral à une condition de gravité minimale, le préjudice devant seulement être réel sans qu’il ait « atteint un certain degré de gravité » ; troisièmement, le montant relève des règles nationales de chaque État membre, dans le respect des principes d’équivalence et d’effectivité (arrêt C-300/21, points 1 à 3 du dispositif). Concrètement, vous n’avez pas à démontrer un préjudice spectaculaire, mais vous devez établir un dommage réel : mois d’abonnement prolongé inutilement, frais de ressaisie, perte d’historique commercial, temps consacré aux démarches, contrariété durable liée à la perte de contrôle de vos données. Chiffrez chaque poste avec factures, relevés et attestations. Le droit national complète ce régime : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », et « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence », ce qui couvre aussi bien le refus délibéré que la désorganisation fautive du service chargé des droits.
Agissez sans tarder. Les actions personnelles se prescrivent par cinq ans « à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer » (article 2224 du code civil), mais attendre dégrade vos preuves : journaux de connexion purgés, interlocuteurs partis, préjudice qui se diffuse. Une mise en demeure rapide, suivie à un mois d’une plainte devant la Commission et d’une assignation en référé en cas d’inertie, constitue l’enchaînement le plus efficace. Pour les litiges entre professionnels autour d’une restitution de données en fin de contrat SaaS ou d’hébergement, ajoutez au dossier le contrat, ses annexes de sécurité, les tickets d’incident et la chronologie des relances : le juge des référés statue en quelques semaines sur pièces, et une astreinte bien calibrée débloque souvent ce que des mois de courriels n’ont pas obtenu.
Conclusion
La portabilité est un droit d’action, pas une simple déclaration de principe. Vérifiez que vos données ont été fournies par vous dans le cadre d’un consentement ou d’un contrat et traitées de façon automatisée, exigez un format structuré et réutilisable avec transmission directe vers votre nouvel organisme, et imposez le délai d’un mois. À chaque étape, conservez la preuve écrite du blocage. En cas de refus ou de silence, la plainte devant la Commission nationale de l’informatique et des libertés et le référé avec astreinte forment un diptyque éprouvé, et le préjudice documenté ouvre droit à réparation sans seuil de gravité. Pour les entreprises, anticipez dès la signature du contrat informatique la clause de restitution qui fera la différence le jour du départ. Précisez le périmètre exact des données restituées, le format d’export, le délai de remise, l’assistance à la migration et le sort des sauvegardes et des copies. Un prestataire qui connaît par avance ses obligations documentées conteste rarement la restitution, et votre changement de fournisseur se fait sans rupture d’activité ni perte d’historique.
Besoin d’un avis rapide sur votre dossier
Pour un avis sur votre dossier en numérique et données personnelles, Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.