Contrats SaaS et Data Act : le piège de la réversibilité low cost

Date : Tags : , , , ,

Avec l'entrée en application du Data Act et la généralisation des offres cloud, beaucoup d'entreprises achètent des solutions SaaS sans se préoccuper sérieusement de la réversibilité

Le Data Act ne fait pas tout

Depuis le 12 septembre 2025, le Data Act impose aux fournisseurs de services de données - y compris de nombreux services SaaS (par ex. GED, comptabilité, facturation, archivage...) - des obligations en matière de portabilité et de changement de prestataire. 

Mais d'une part, le Data Act ne s'applique qu'aux contrats conclus après cette date.

Et d'autre part, les dispositions du Data Act restent génériques et ne peuvent pas remplacer une clause de réversibilité adaptée au contexte du service considéré. 

Réversibilité : les éléments structurants

Trois questions structurantes doivent être abordées dans une clause de réversibilité :

  • Que peut‑on récupérer exactement (données brutes, fichiers, journaux, métadonnées, paramétrages) ?
  • Dans quels formats, à quel niveau de granularité, pendant combien de temps ?
  • À quels coûts, et avec quelles obligations d'assistance de la part du prestataire ?

Et également :

- Les données peuvent souvent être récupérées via l'API de la plateforme, mais encore faut‑il qu'au delà de l'aspect technique, cette récupération puisse être organisée de façon structurée car l'API n'est qu'un moyen d'accès, pas une politique de réversibilité. 

- La notion de "donnée" doit être définie de façon pertinente, de façon à permettre au client de reprendre réellement leur exploitation : faut‑il y ajouter des métadonnées, des historiques, des règles de workflow, des historiques d'usage ...? une copie brute des données peut dans certains cas se révéler inutilisable opérationnellement.

Lors de la contractualisation, les actifs informationnels critiques doivent être identifiés :

  • les données métier (clients, factures, dossiers, documents) ;
  • les paramètres (règles métier, modèles, workflows, connecteurs) ;
  • les traces (logs, historiques, rapports) nécessaires pour la preuve et la conformité (notamment RGPD ou obligations fiscales).

- La durée de la réversibilité doit être réaliste, et en tous cas suffisamment longue pour permettre des échanges si nécessaire avant la destruction des données chez le prestataire.

Le tout sans oublier :

  • le respect des obligations RGPD (droits des personnes, conservation limitée) ;
  • la conformité éventuelle à des normes sectorielles (ex. archivage probant, facturation électronique, auditabilité).

Une négociation structurée sur la réversibilité est la base d'un partenariat durable. Un éditeur qui accepte d'encadrer clairement les scénarios de sortie envoie un signal précieux : il ne compte pas sur la captivité forcée de son client pour vivre, mais sur la qualité de son service.

Le Data Act crée un arrière‑plan réglementaire qui pousse dans cette direction. Mais il ne remplace pas une vraie stratégie contractuelle.


À lire également

Date :
La directive NIS2 bientôt transposée en France, le règlement CRA sur la cybersécurité, et le règlement DORA sur la cyber résilience du secteur financier sont soit déjà en vigueur soit en passe de l’être. Ils organisent un écosystème de cybersécurité auquel doivent se conformer la quasi-totalité des éditeurs SaaS, au prix d’un effort de conformité assez considérable : textes complexes à décoder, obligations de notifications dans tous les sens, documentation, mise en œuvre opérationnelle… Pour commencer, nous vous livrons ce qu’il faut a minima savoir sur leur applicabilité à votre service
Date :
En mai 2025, nous avons publié sur ce site un article intitulé : « signature électronique, les juges se rebiffent ». Eh bien ils se rebiffent de plus belle car la tendance se maintient. Depuis lors, beaucoup de décisions concernant la signature électronique ont été rendues au niveau des cours d’appel, parmi lesquels un bon nombre de refus qui, pour la première fois, concernent le leasing professionnel et le crédit immobilier.
Leur analyse est instructive.