Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Éditeur SaaS qui refuse de restituer vos données : réversibilité, résiliation et réparation (2026)

Votre entreprise quitte son logiciel en ligne, demande la restitution de ses données, et l’éditeur répond par le silence, un export partiel inexploitable ou un chantage au règlement du solde. Factures clients, dossiers salariés, historiques de paie, bases prospects : tout reste coincé sur la plateforme, parfois jusqu’à la coupure pure et simple des accès. Cette situation de dépendance, courante avec les solutions de gestion, de paie, de facturation ou de relation client hébergées dans le nuage, n’est pas une fatalité contractuelle. Le droit européen des données personnelles impose au prestataire qui traite des données pour votre compte des obligations précises au terme de la prestation, et le droit français des contrats donne au client des moyens directs pour forcer la restitution puis obtenir réparation du préjudice subi.

La difficulté vient de ce que trois logiques se superposent : le contrat informatique et sa clause de réversibilité, le règlement général sur la protection des données qui qualifie le plus souvent l’éditeur de sous-traitant, et les voies procédurales qui permettent d’agir vite quand l’activité est bloquée. Les confondre fait perdre du temps ; les articuler permet de récupérer des données exploitables, de changer de prestataire dans des conditions maîtrisées et de faire payer le coût du blocage à celui qui l’a provoqué.

I. Ce que l’éditeur doit restituer et dans quel format

A. Le contrat de sous-traitance organise le sort des données au terme de la prestation

Lorsqu’un éditeur de logiciel en ligne héberge et traite des données personnelles pour le compte de votre entreprise, il agit dans la plupart des cas comme sous-traitant au sens du droit européen, tandis que votre entreprise reste responsable du traitement. Cette qualification ne dépend pas du titre donné au contrat mais de la réalité des rôles : qui détermine les finalités et les moyens du traitement. Un éditeur qui se bornerait à mettre à disposition un outil sans consigne du client ne serait pas dans la même situation, mais dès qu’il traite les données de vos clients, prospects ou salariés selon vos instructions, la relation entre dans le cadre de l’article 28 du règlement européen 2016/679.

Ce texte exige que le traitement par un sous-traitant soit régi par un contrat ou un autre acte juridique écrit qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données personnelles et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. Les explications officielles sur ces rôles figurent sur la page de la Commission consacrée au travail avec un sous-traitant. Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, selon l’article 1103 du code civil. Le contrat doit donc prévoir que le sous-traitant ne traite les données que sur instruction documentée du responsable du traitement, que les personnes autorisées s’engagent à respecter la confidentialité, que toutes les mesures de sécurité requises sont prises, et que le sous-traitant aide le responsable à répondre aux demandes des personnes concernées comme à garantir le respect des obligations de sécurité et d’analyse d’impact.

La stipulation décisive pour une sortie de contrat figure au point g du paragraphe 3 : le contrat prévoit qu’au terme de la prestation, le sous-traitant supprime les données ou les renvoie au responsable du traitement selon le choix de celui-ci, puis détruit ses copies. La conservation n’est admise que si le droit de l’Union ou le droit d’un État membre exige la conservation des données. Autrement dit, l’éditeur n’a pas le droit de garder vos fichiers par défaut ni de les monnayer contre le paiement d’un arriéré : il doit soit les détruire, soit vous les renvoyer, selon votre choix, puis détruire ses copies. Le même article lui impose de mettre à votre disposition les informations démontrant le respect de ses obligations et de contribuer aux audits et inspections que vous organisez.

La Commission nationale de l’informatique et des libertés propose un modèle de clauses qui décline cette exigence en pratique, sur sa page Sous-traitance : exemple de clauses. Au chapitre du sort des données, le modèle prévoit qu’au terme de la prestation le sous-traitant s’engage, au choix des parties, à détruire toutes les données, à les renvoyer au responsable du traitement ou à les renvoyer au sous-traitant désigné par celui-ci, ce qui couvre directement le changement de prestataire. La Commission précise que le renvoi s’accompagne de la destruction des copies conservées dans les systèmes du sous-traitant, avec une justification écrite une fois la destruction réalisée. Pour le client qui négocie ou renégocie un contrat de logiciel en ligne, ces formules donnent le contenu minimal à exiger : périmètre des données concernées, format de restitution, calendrier, interlocuteur de remplacement destinataire du renvoi, attestation de destruction, droit d’audit et pénalités en cas de retard.

En pratique, la restitution utile ne se limite pas aux données personnelles au sens strict. Un export qui ne contiendrait que les noms et adresses sans les historiques, les pièces jointes, les journaux de traitement ou les paramétrages peut rendre la migration impossible. Le contrat doit donc décrire le format attendu : format structuré et lisible par machine, documentation des champs, exhaustivité des périodes, délais de mise à disposition et période de transition pendant laquelle l’ancien système reste accessible en lecture. Quand le contrat ne dit rien, le droit européen fournit un socle minimal pour les données personnelles, mais c’est la clause de réversibilité qui sécurise le reste, y compris les données non personnelles et les paramétrages. Un point de qualification mérite une attention particulière. Si, en violation du règlement, l’éditeur détermine lui-même les finalités et les moyens du traitement, par exemple en réutilisant vos bases pour entraîner ses propres modèles ou en les communiquant à des partenaires sans instruction de votre part, il est considéré comme responsable du traitement pour ce traitement. Cette requalification change l’assignation des responsabilités et ouvre des actions directes des personnes concernées contre lui. La cartographie initiale des traitements, des parties et des rôles, exigée par le périmètre de cette mission, n’est donc pas un préalable théorique : elle détermine qui doit restituer, à qui, et sur quel fondement. Le registre des activités de traitement et le contrat écrit, imposé par le règlement y compris en format électronique, en sont les pièces maîtresses.

Les pages concurrentes qui décrivent les modèles de clauses ont le mérite de rappeler ces rubriques ; l’apport d’une analyse contentieuse consiste à montrer ce qui se passe quand l’éditeur les ignore.

B. La portabilité donne un droit direct, avec des limites à connaître

À côté du contrat, chaque personne concernée dispose d’un droit propre : le droit à la portabilité. L’article 20 du règlement reconnaît à chaque personne le droit de recevoir les données qu’elle a fournies dans un format structuré et lisible par machine, puis de les transmettre à un autre responsable, lorsque le traitement repose sur le consentement ou sur un contrat et recourt à des procédés automatisés. Le texte du règlement est le règlement (UE) 2016/679 du 27 avril 2016. La personne peut obtenir que les données soient transmises directement d’un responsable à un autre lorsque cela est techniquement possible.

Ce droit est précieux dans une relation de logiciel en ligne : un client, un salarié ou un prospect peut demander à récupérer ses propres données et à les faire transmettre au nouveau prestataire. Pour l’entreprise cliente de l’éditeur, il constitue un levier complémentaire de la demande contractuelle de restitution globale. Mais il faut en mesurer les bornes. D’abord, il ne vise que les données que la personne a fournies, ce qui exclut en principe les données inférées ou enrichies par l’éditeur, les scores, les analyses et les journaux internes. Ensuite, il ne s’applique pas aux traitements nécessaires à une mission d’intérêt public, et il ne doit pas porter atteinte aux droits et libertés de tiers, ce qui limite les exports mêlant les données de plusieurs personnes. Enfin, il appartient à chaque personne concernée, et non à l’entreprise cliente pour l’ensemble de sa base : l’entreprise ne peut pas exercer la portabilité à la place de ses propres clients pour vider la plateforme.

La distinction entre portabilité et réversibilité est donc structurante. La portabilité est un droit individuel exercé auprès du responsable du traitement, qui porte sur un périmètre restreint et dans un format standard. La réversibilité est une obligation contractuelle du prestataire envers son client, qui peut être facturée selon le contrat, porte sur l’ensemble convenu des données et suppose un plan de transition. Quand l’éditeur refuse toute restitution, les deux leviers se cumulent utilement : demandes individuelles de portabilité pour les données des personnes qui y consentent, et mise en demeure contractuelle fondée sur l’article 28 pour la restitution globale, avec renvoi vers le nouveau prestataire désigné. Cette combinaison prive l’éditeur de l’argument selon lequel il ne saurait pas où renvoyer les données ni sous quelle forme.

La sécurité du traitement renforce encore la position du client. L’article 32 du règlement impose au responsable du traitement et au sous-traitant des mesures techniques et organisationnelles appropriées, parmi lesquelles la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, ainsi que des moyens de rétablir la disponibilité des données dans des délais appropriés en cas d’incident. Un éditeur qui coupe les accès de son client en pleine migration ou qui restitue des fichiers corrompus s’expose sur ce terrain en plus du terrain contractuel. Ces exigences relèvent de l’article 32 du règlement (UE) 2016/679 du 27 avril 2016.

II. Forcer la restitution, puis obtenir réparation

A. Mise en demeure, résiliation et juge : agir dans le bon ordre

Face à un refus de restitution, la première étape consiste à qualifier la situation par écrit. La mise en demeure doit viser précisément les stipulations invoquées : la clause de réversibilité et de restitution du contrat, l’article 28 du règlement avec l’option choisie entre suppression et renvoi, le format et le destinataire du renvoi, le calendrier demandé et la mention selon laquelle les copies devront être détruites avec justification écrite. Elle doit aussi rappeler l’obligation de coopération et d’audit du sous-traitant, et demander la désignation d’un interlocuteur technique. Ce courrier n’est pas une formalité : il fixe le point de départ des délais, établit la mauvaise foi en cas de silence et conditionne la suite, notamment la résolution du contrat.

Le droit français des contrats offre ensuite plusieurs sanctions que la partie victime de l’inexécution peut choisir. L’article 1217 du code civil dispose que la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut refuser d’exécuter ou suspendre l’exécution de sa propre obligation, poursuivre l’exécution forcée en nature, obtenir une réduction du prix, provoquer la résolution du contrat et demander réparation des conséquences de l’inexécution. Le texte officiel figure sur Légifrance, article 1217 du code civil. La loi précise : « Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter », selon l’article 1217 du code civil. Concrètement, le client peut exiger la restitution forcée tout en réclamant des dommages et intérêts pour le retard et le surcoût, et résoudre le contrat si l’inexécution est suffisamment grave.

La résolution peut résulter d’une clause résolutoire, d’une notification du créancier ou d’une décision de justice. L’article 1224 du code civil prévoit que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice », sur Légifrance, article 1224 du code civil. Quand le contrat comporte une clause résolutoire visant expressément l’obligation de restitution, l’article 1225 impose une mise en demeure infructueuse qui mentionne expressément la clause, sauf s’il a été convenu que la résolution résulterait du seul fait de l’inexécution : « La résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution », sur Légifrance, article 1225 du code civil. La rédaction de la mise en demeure mérite donc un soin particulier : viser la clause par son numéro, décrire l’inexécution, impartir un délai et annoncer la résolution à défaut de restitution.

Quand l’activité est bloquée, attendre l’issue d’un procès au fond n’est pas envisageable. Le juge des référés peut ordonner la communication des données sous astreinte. Une ordonnance récente du tribunal des activités économiques de Nanterre, rendue en référé le 9 juin 2026 dans un litige opposant des franchisés à un franchiseur qui avait coupé les accès aux outils informatiques, illustre la méthode : le tribunal a ordonné la communication des coordonnées des clients et la restitution des documents conservés pour l’exécution des contrats, en confiant l’opération à un commissaire de justice missionné aux frais du défendeur, avec vérification des supports et procès-verbal, sous astreinte de 500 euros par jour à compter des cinq jours de la signification pendant deux semaines. La présentation officielle de cette juridiction est consultable devant le tribunal des activités économiques de Nanterre. L’enseignement dépasse le cas de la franchise : face à une coupure d’accès, demander au juge une restitution organisée par un tiers de confiance, avec contrôle et sanction financière, est souvent plus efficace qu’une simple injonction de faire.

La plainte devant la Commission nationale de l’informatique et des libertés constitue le second front. Le règlement donne à chaque autorité de contrôle des pouvoirs d’enquête, de correction et d’autorisation, y compris la mise en demeure, l’injonction de mise en conformité et la limitation ou l’interdiction du traitement, selon le règlement (UE) 2016/679 du 27 avril 2016. La page de la Commission consacrée au travail avec un sous-traitant rappelle les réflexes de conformité attendus des deux côtés. Pour le client bloqué, la plainte doit documenter le rôle de chaque acteur, le contrat, les demandes de restitution restées sans suite, les formats fournis le cas échéant et leur caractère inexploitable, ainsi que les conséquences sur les droits des personnes concernées. La voie administrative ne remplace pas l’action judiciaire en restitution et en réparation, mais elle pèse dans le rapport de force et peut déboucher sur des mesures correctrices.

Pendant toute cette phase, la conservation des preuves conditionne le succès. Il faut préserver les exports partiels reçus avec leurs métadonnées, journaliser les tentatives de connexion et les messages d’erreur, faire constater par commissaire de justice l’inaccessibilité ou le caractère inexploitable des fichiers, chiffrer le surcoût de la migration prolongée, les heures internes mobilisées, les factures du nouveau prestataire et les pertes d’exploitation. Un export déclaré inexploitable doit être expertisé plutôt qu’affirmé : c’est la démonstration technique de l’impossibilité d’importer les données dans le nouveau système qui emporte la conviction du juge. Le choix entre l’exécution forcée et la résolution mérite d’être pesé avec pragmatisme. Quand l’activité dépend encore de la plateforme, l’exécution en nature prime : obtenir les données et migrer avant de rompre. La résolution notifiée trop tôt, alors que les accès sont déjà coupés, peut priver le client d’un levier de pression contractuelle sans accélérer la restitution. À l’inverse, maintenir artificiellement un contrat avec un prestataire qui retient les données expose à une facturation continue sans service rendu. La solution la plus sûre consiste souvent à demander au juge la restitution sous astreinte tout en notifiant la résolution pour l’avenir, puis à chiffrer la période intermédiaire en préjudice. Chaque situation appelle toutefois une analyse propre du contrat, des échéances de renouvellement tacite, des clauses de préavis et des pénalités de sortie, car une résiliation mal notifiée peut se retourner contre son auteur.

Pour approfondir l’articulation entre le contrat informatique et la protection des données, la page du cabinet consacrée aux contrats de prestations informatiques et de sous-traitance de données présente l’accompagnement proposé aux entreprises sur ces stipulations.

B. La réparation suppose un dommage prouvé, pas seulement une violation

Obtenir la restitution ne solde pas toujours le préjudice : migration retardée de plusieurs mois, double facturation des deux systèmes, mobilisation des équipes, perte de prospects, atteinte à l’image auprès des clients dont les données sont restées inaccessibles. Deux fondements permettent d’en demander réparation : la responsabilité contractuelle de droit commun et le droit à réparation propre au règlement européen.

Sur le terrain contractuel, « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » selon l’article 1240 du code civil, et l’article 1231-1 du code civil dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure », sur Légifrance, article 1231-1 du code civil. Le retard de restitution entre directement dans ce texte. Les pénalités contractuelles de retard, quand elles existent, s’ajoutent sans priver le client de la réparation de son préjudice complémentaire dûment justifié.

Sur le terrain européen, l’article 82 du règlement ouvre un droit à réparation large : toute personne qui subit un dommage matériel ou moral du fait d’une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant, selon l’article 82 du règlement (UE) 2016/679 du 27 avril 2016. Le sous-traitant n’est tenu que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci, et chacun peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable. Quand plusieurs acteurs participent au même traitement, chacun est tenu pour le tout envers la victime, avec ensuite un recours entre eux selon leur part de responsabilité.

La Cour de cassation vient de préciser une règle décisive pour toutes les demandes fondées sur ce texte. Par un arrêt du 24 juin 2026 rendu dans un litige opposant un salarié à son employeur, la chambre sociale a jugé que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », et qu’il appartenait aux juges d’apprécier si le salarié établissait que la violation constatée lui avait causé un dommage matériel ou moral. La décision est consultable sur Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792. La Cour s’appuie sur la jurisprudence de la Cour de justice de l’Union européenne, notamment l’arrêt du 4 mai 2023 dans l’affaire C-300/21, Österreichische Post, dont le dossier est suivi sur CURIA, affaire C-300/21, et l’arrêt du 25 janvier 2024 dans l’affaire C-687/21, MediaMarktSaturn, suivi sur CURIA, affaire C-687/21. Il en résulte trois principes : la violation seule ne suffit pas, aucune gravité minimale du préjudice moral n’est exigée, et la réparation a une fonction compensatoire et non punitive, son montant étant fixé selon les règles internes dans le respect de l’équivalence et de l’effectivité du droit de l’Union.

Pour l’entreprise bloquée par son éditeur, la conséquence est directe : il faut prouver un dommage concret et le chiffrer, car « Celui qui réclame l’exécution d’une obligation doit la prouver » selon l’article 1353 du code civil. Le préjudice moral d’une société est difficile à faire admettre, mais le préjudice matériel se documente : factures de double licence, coût du prestataire de migration, heures de reconstitution des données, pénalités versées à ses propres clients pour retard, perte de marge sur des dossiers perdus. Les demandes individuelles des personnes concernées, fondées sur l’article 82, peuvent s’y ajouter quand la rétention a exposé leurs données ou retardé l’exercice de leurs droits. À l’inverse, une demande qui se contenterait d’invoquer le refus de restitution sans démontrer ses conséquences sera rejetée, même si la violation est établie. La rigueur probatoire fait ici toute la différence entre une condamnation de principe et une indemnisation réelle.

En synthèse, le client d’un logiciel en ligne qui se heurte à un refus de restitution dispose d’un chemin balisé : exiger par écrit le renvoi des données dans un format convenu vers le prestataire de remplacement en visant l’article 28 et la clause de réversibilité, mobiliser au besoin les demandes de portabilité des personnes concernées, saisir en urgence le juge d’une demande de restitution organisée et contrôlée sous astreinte, déposer une plainte documentée devant la Commission, puis chiffrer chaque poste de préjudice pour obtenir réparation sur le fondement du contrat et de l’article 82. L’éditeur qui retient des données en otage cumule alors les risques : injonction sous astreinte, mesure de l’autorité de contrôle, résolution du contrat à ses torts et dommages et intérêts. Anticiper ces stipulations à la signature reste le moyen le moins coûteux de ne jamais avoir à les utiliser.

Besoin d’un avis rapide sur votre dossier

Pour un avis sur votre dossier en numérique et données personnelles, Maître Reda KOHEN, avocat au Barreau de Paris, répond à vos questions lors d’une consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».