Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 4 octobre 2026
CGV / E-commerce

Contrat SaaS : les 12 clauses à négocier en 2026

Contrat SaaS : réversibilité Data Act, SLA, sous-traitance RGPD, sécurité, responsabilité. Les 12 clauses à vérifier avant de signer, en 2026.

Un contrat SaaS doit permettre de répondre à trois questions avant la signature : quel service sera réellement fourni, quelles utilisations des données sont autorisées et comment sortir sans perdre l’activité ni les informations utiles ? Une annexe RGPD ne répond pas seule aux questions de disponibilité, de prix ou de migration.

Cette grille vise l’achat professionnel d’un logiciel accessible en ligne. Elle propose douze clauses à examiner avec le métier, la DSI, le DPO et le service juridique. Les points de négociation présentés ne constituent pas tous des obligations légales : le contrat doit distinguer le minimum applicable des garanties supplémentaires choisies.

1. Décrire le service et les documents contractuels

Listez les fonctions achetées, le nombre d’utilisateurs, les limites de stockage, les interfaces, l’assistance et les prestations de paramétrage. Précisez les fonctionnalités encore annoncées comme futures : une présentation commerciale n’est pas nécessairement un engagement de livraison.

Le contrat SaaS peut combiner accès à un service, droits d’utilisation, intégration et autres prestations. Le seul mode d’accès à distance ne permet pas d’écarter tous les enjeux de propriété intellectuelle ou toutes les qualifications mixtes.

À obtenir : un ordre de priorité entre bon de commande, contrat principal, conditions générales, annexe données, annexe sécurité et niveaux de service. Conservez les versions acceptées ; vérifiez comment une modification ultérieure sera annoncée et dans quelles conditions elle pourra être opposée au client.

2. Qualifier les rôles RGPD par usage

Le fournisseur peut traiter certaines données pour votre compte et poursuivre des finalités propres pour d’autres opérations. Qualifiez chaque traitement à partir des faits : finalités, moyens essentiels et instructions. La télémétrie n’est pas automatiquement un traitement autonome, pas plus que toutes les données de compte ne relèvent nécessairement du même rôle.

Pour les traitements sous-traités, l’Art. 28(3) du RGPD impose un contrat ou autre acte juridique définissant notamment l’objet, la durée, la nature, les finalités, les données et les personnes concernées, ainsi que les obligations prévues aux points (a) à (h).

À obtenir : une annexe décrivant votre utilisation réelle du service, les instructions, la confidentialité, la sécurité, l’assistance aux droits, les audits et le sort des données. Le fournisseur doit également présenter les garanties suffisantes exigées par l’Art. 28(1) ; signer un DPA ne dispense pas d’évaluer ces garanties.

3. Organiser la sous-traitance ultérieure

L’Art. 28(2) exige une autorisation écrite préalable, spécifique ou générale. Dans le second cas, les changements envisagés doivent être annoncés de façon à permettre au responsable de traitement d’émettre des objections. L’Art. 28(4) organise les obligations à imposer au sous-traitant ultérieur et la responsabilité du premier sous-traitant envers son client.

À négocier : un préavis compatible avec votre analyse, une liste exploitable des prestataires et fonctions, un canal d’objection et les conséquences d’un désaccord non résolu. Le RGPD ne fixe pas un préavis universel de quinze ou trente jours ni un remboursement automatique de l’abonnement pour chaque objection.

4. Vérifier les lieux de stockage et les accès

Demandez les régions d’hébergement, les lieux de sauvegarde, les entités de support et les accès depuis l’extérieur de l’EEE. Une région de stockage européenne ne décrit pas l’ensemble des flux.

Le guide CNIL sur l’analyse d’impact des transferts, sections 2.1 et 2.2, distingue la mise à disposition auprès d’une autre entité située dans un pays tiers de l’accès d’un salarié au sein de la même entité. Ce dernier cas n’est pas automatiquement un transfert au sens du chapitre V, mais exige toujours une sécurité adaptée.

À obtenir : une cartographie identifiant exportateur, importateur, finalité et mécanisme applicable. Une analyse d’impact des transferts accompagne notamment les instruments de l’Art. 46 ; elle n’est pas systématiquement requise lorsqu’une décision d’adéquation couvre effectivement le transfert. Vérifiez le périmètre de cette décision et les transferts ultérieurs.

5. Encadrer les usages secondaires et l’IA

Évitez une clause qui regroupe indistinctement exécution du service, statistiques, publicité et entraînement de modèles. Décrivez les données et les opérations autorisées, les éventuelles options et la façon de vérifier leur paramétrage. Une clause commerciale ne crée pas, à elle seule, une base légale pour traiter les données personnelles.

La Commission européenne explique le contrôle des clauses B2B imposées unilatéralement relatives aux données, prévu par le chapitre IV du Data Act. Ce dispositif ne permet pas d’écarter automatiquement toute clause du contrat SaaS jugée défavorable.

À négocier : les droits d’accès et d’utilisation, la confidentialité, les droits sur les résultats et les limites de réutilisation. Parler de « propriété des données » ne résout pas les droits des personnes, ceux de propriété intellectuelle ni le secret des affaires. Si le service comporte de l’IA, complétez la revue avec les clauses SaaS et IA pour les acheteurs.

6. Définir la disponibilité et les remèdes

Un pourcentage de disponibilité n’est exploitable que si l’on connaît la période, le périmètre, les exclusions et la source de mesure. Dans un exemple de mois de trente jours, 99,9 % laisse 43,2 minutes d’indisponibilité avant dépassement, si toute la période est incluse dans l’assiette. Le résultat change avec la durée du mois et les exclusions contractuelles.

À obtenir : une formule vérifiable, des seuils d’incident, les horaires du support et les délais de prise en charge. Distinguez un objectif de rétablissement d’un engagement ferme. Précisez le calcul des avoirs, la procédure de réclamation et les autres recours conservés. Un avoir exclusif n’est pas automatiquement invalide : sa portée s’apprécie avec le reste des obligations et limitations.

7. Préparer la réversibilité avant l’entrée en service

Le chapitre VI du Data Act encadre le changement de fournisseur pour les services entrant dans sa définition. L’appellation commerciale « SaaS » ne remplace pas l’examen du périmètre, notamment des régimes particuliers de l’Art. 31.

Les lignes directrices Arcep de juillet 2026, pages 9 à 11, rappellent les principaux délais de l’Art. 25 :

Étape Repère légal
Préavis de lancement Deux mois au maximum
Transition Trente jours calendaires au maximum, sous réserve des prolongations prévues
Impossibilité technique Information motivée sous quatorze jours ouvrables ; autre transition plafonnée à sept mois
Récupération après transition Au moins trente jours calendaires

Le client dispose aussi d’un droit de prolongation de la transition. Les frais ordinaires du service et certaines pénalités de rupture anticipée doivent être distingués des frais de changement. L’Art. 31 prévoit des exceptions, notamment pour certains services conçus sur mesure et non proposés à grande échelle.

À obtenir : les jeux de données exportables, les formats, la documentation, les responsabilités de reprise et un essai d’export. Prévoyez le contrôle des pièces jointes, des historiques et des relations entre objets. Notre guide de portabilité cloud et Data Act développe ce chantier.

8. Distinguer les différents coûts de sortie

En France, l’arrêté du 17 novembre 2025, applicable depuis le 1er décembre 2025, fixe à zéro euro les frais de transfert de données concernés lors d’un changement de fournisseur. Sa date de signature n’est pas sa date d’entrée en vigueur.

L’Arcep confirme le 2 juillet 2026 l’encadrement des autres frais de changement jusqu’à leur interdiction au 12 janvier 2027 dans le régime applicable. Les prestations supplémentaires de migration dépassant les obligations du fournisseur restent distinctes : elles ne deviennent pas toutes gratuites à cette date.

À demander : un devis ventilé entre transfert, opérations obligatoires, accompagnement supplémentaire et frais contractuels restants. Refusez une rubrique unique « réversibilité » qui empêcherait d’en contrôler la nature. Le caractère réellement supplémentaire d’une prestation ne découle pas seulement de son intitulé.

9. Articuler restitution, suppression et conservation

Pour la sous-traitance de données personnelles, l’Art. 28(3)(g) prévoit, au choix du responsable, suppression ou restitution après la prestation, et destruction des copies, sauf obligation de conservation prévue par le droit applicable. Articulez cette règle avec les délais de récupération du Data Act lorsqu’ils s’appliquent.

À obtenir : l’ordre des opérations, les outils et copies concernés, les délais documentés, les accès résiduels et une preuve d’exécution. Décrivez le traitement des sauvegardes et ce qui se passe après restauration. Une attestation vague ne prouve pas que toutes les copies ont disparu ; l’existence d’une sauvegarde ne justifie pas davantage une conservation indéfinie.

10. Relier sécurité, incidents et contrôle du fournisseur

L’Art. 32 impose des mesures adaptées au risque ; une annexe doit rendre compréhensibles les engagements sur les accès, correctifs, chiffrement, sauvegardes et continuité. Les labels et rapports d’audit servent de preuves à examiner avec leur périmètre, leur date et leurs réserves.

L’Art. 33(2) oblige le sous-traitant à notifier une violation au responsable dans les meilleurs délais après en avoir pris connaissance. Un délai opérationnel plus précis peut être négocié sans autoriser un retard contraire à cette exigence. Le responsable apprécie séparément ses obligations selon les Art. 33(1) et 34 : tous les incidents techniques ne déclenchent pas automatiquement une notification à l’autorité ou aux personnes.

À obtenir : un contact joignable, une première alerte, des compléments progressifs et l’assistance nécessaire. Les conditions d’audit doivent permettre l’exercice effectif de l’Art. 28(3)(h), au-delà de la simple réception d’un logo de certification.

Pour l’hébergement de données de santé, vérifiez le champ précis de l’Art. L. 1111-8 du Code de la santé publique. Toute donnée sensible traitée dans n’importe quel logiciel n’entraîne pas automatiquement la même obligation HDS.

11. Analyser les limites de responsabilité

Comparez plafond, exclusions et assurance aux scénarios réels : arrêt d’activité, perte de données, frais de reprise, atteinte à la confidentialité. Un plafond exprimé en mois d’abonnement n’est ni automatiquement valable ni automatiquement insuffisant.

L’Art. 1170 du Code civil vise la clause qui prive de sa substance l’obligation essentielle. L’Art. 1171 concerne, dans son champ, certaines clauses non négociables des contrats d’adhésion créant un déséquilibre significatif. Quelques échanges sur une annexe ne suffisent pas à trancher toutes les questions de qualification ou d’articulation avec les régimes spéciaux.

À négocier : une couverture cohérente des risques, les exclusions précisément définies et, si pertinent, des plafonds différenciés. Un accord entre entreprises ne supprime ni les droits des personnes concernées ni les pouvoirs de la CNIL ; ne présentez pas le transfert contractuel d’une amende comme automatiquement possible. Le guide du plafond de responsabilité B2B fournit une grille de lecture complémentaire.

12. Fixer prix, durée et conditions de rupture

Identifiez le prix après remise initiale, les unités facturées, l’indexation, les changements de périmètre et les délais de notification. Vérifiez aussi la suspension pour impayé, la remédiation d’un manquement, le renouvellement et la possibilité d’exporter pendant une suspension.

À obtenir : une clause lisible et un calendrier assigné à un responsable. Un préavis de trois mois avant l’échéance n’ouvre pas nécessairement une fenêtre de quelques jours : la rédaction doit préciser quand et comment notifier la non-reconduction.

Si l’offre vise des consommateurs, qualifiez précisément la prestation avant de paramétrer l’accès. Le guide sur le démarrage immédiat d’un contenu numérique distingue les accords à recueillir et leur confirmation ; il ne doit pas être appliqué indistinctement à tout service SaaS.

Tableau de décision avant signature

Vérification Preuve attendue Responsable de décision
Fonctions et limites Offre et annexes versionnées Métier et achats
Données et rôles Annexe décrivant les traitements réels DPO et juridique
Sécurité et disponibilité Engagements mesurables et éléments de contrôle DSI et sécurité
Export et reprise Fichier d’essai exploitable et procédure DSI et métier
Risques financiers Scénarios de dommage, limites et assurance Direction et juridique
Renouvellement et sortie Dates, canal et budget ventilé Achats et comptabilité

Une réponse « conforme au RGPD » dans un questionnaire ne remplace aucun de ces éléments. Notez pour chaque réserve sa conséquence pratique, la correction demandée et la personne qui accepte le risque résiduel. Les exigences sectorielles doivent être ajoutées selon votre activité ; cette grille ne les épuise pas.

Ce qu’il faut retenir

  • Examinez ensemble périmètre, données, sécurité, disponibilité et sortie.
  • Qualifiez les rôles et les transferts par opération, sans vous fier à une étiquette commerciale.
  • La réversibilité doit être réalisable : formats, délais, responsabilités et coûts séparés.
  • Une clause de responsabilité exige une analyse du contrat et des risques, pas un ratio universel.
  • Conservez les versions signées et les preuves qui ont permis la décision d’achat.

FAQ

Le DPA suffit-il pour acheter un SaaS conforme ?

Non. Il organise la sous-traitance dans son périmètre. Il faut aussi évaluer les garanties du fournisseur, la licéité de votre utilisation et les autres engagements du service.

Une mention « hébergé en Europe » exclut-elle les transferts ?

Non. Identifiez les entités pouvant accéder aux données et les flux associés. La région d’hébergement ne décrit pas à elle seule le support, les sauvegardes et les autres prestataires.

Toute la migration sera-t-elle gratuite en 2027 ?

Non. L’interdiction applicable aux frais de changement ne rend pas gratuits tous les travaux supplémentaires, la transformation de votre système ou les prestations du nouveau fournisseur. Qualifiez chaque poste.

Faut-il un délai légal de trente jours pour changer de sous-traitant ultérieur ?

Le RGPD ne fixe pas ce délai universel. En autorisation générale, le dispositif doit permettre l’information préalable sur les changements et l’exercice effectif des objections, selon l’Art. 28(2).

Les références RGPD de cette grille renvoient au règlement (UE) 2016/679, notamment ses Art. 28, 32 à 34 et 44 à 49.

Pour recevoir les analyses utiles à vos achats et à votre conformité numérique, inscrivez-vous à la newsletter.

Article de Thiébaut Devergranne, docteur en droit des technologies de l’information, avec plus de vingt ans d’expérience professionnelle.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →