Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Data Act

Portabilité cloud : réussir la sortie avec le Data Act

Préparez une migration cloud : données exportables, délais, frais, tests de réception et effacement. Les droits du client prévus par le Data Act.

Le Data Act donne au client des moyens pour changer de fournisseur cloud ou revenir vers une infrastructure interne. Pour les utiliser, demandez un périmètre d’export, un calendrier et une répartition des tâches. Un simple fichier téléchargé ne prouve pas que les données pourront être exploitées dans le service de destination.

Les obligations principales figurent aux Art. 23 à 31 du règlement (UE) 2023/2854. Elles concernent les services répondant à la définition de l’Art. 2(8), avec les exceptions applicables, notamment celles de l’Art. 31. La portabilité cloud organise une sortie de service ; elle ne se confond pas avec le droit individuel à la portabilité de l’Art. 20 du RGPD.

1. Définir ce qui doit sortir

Listez les données métier, pièces jointes, historiques, relations entre enregistrements, configurations et actifs numériques nécessaires. Demandez au fournisseur la description exhaustive des catégories exportables et des exclusions prévues à l’Art. 25(2)(e) et (f).

Une exclusion protégeant certains éléments internes ne doit pas entraver ou retarder le changement dans les conditions du règlement. Inversement, le droit à la sortie ne signifie pas que le client obtient le code propriétaire du fournisseur ou tous ses secrets d’affaires. L’Art. 30(6) précise plusieurs limites. La fiche sur les responsabilités des fournisseurs cloud aide à préparer la discussion.

Pour chaque catégorie, exigez un exemple d’export et sa documentation : identifiants, encodage, dates, unités, liens entre tables et signification des valeurs absentes. Un CSV dépourvu de relations peut être lisible sans permettre la reconstruction du dossier client.

Le périmètre se décide avant le bouton « exporter »

Pour un outil de gestion de projets, il faut distinguer les dossiers actifs, les archives nécessaires, les documents associés et les éléments qui ne doivent plus être repris. Importer systématiquement tout ce que le fournisseur restitue peut réintroduire des informations devenues inutiles. Le périmètre légalement exportable et le périmètre que le client choisit de réimporter ne sont pas identiques.

Conservez l’inventaire validé avec sa date et sa version. Pour chaque exclusion, notez si elle résulte d’une limite juridiquement justifiée du fournisseur ou d’une décision du client. Une pièce attendue mais absente n’est ni une exclusion acceptée ni un fichier « vide » : elle reste une réserve à résoudre.

2. Construire le calendrier à partir des bons délais

Étape Règle du Data Act Point à consigner
Préavis Maximum deux mois pour lancer le changement, Art. 25(2)(d) Date de réception de la demande
Transition En principe trente jours calendaires après le préavis, Art. 25(2)(a) Début, fin et services maintenus
Impossibilité technique Information sous quatorze jours ouvrables et période alternative motivée, maximum sept mois, Art. 25(4) Motif et nouvelle durée
Prolongation demandée par le client Une prolongation pour une durée jugée plus appropriée, Art. 25(5) Demande et durée retenue
Récupération Au moins trente jours calendaires après la transition, Art. 25(2)(g) Accès encore disponible

Ces étapes viennent de l’article 25. Le texte ne prévoit donc pas une migration complète toujours réalisable trente jours après le premier courriel, ni une limite générale de prolongation de six mois.

Un plan de bascule se prépare avant la transition

Le chef de projet identifie la période pendant laquelle les deux environnements coexistent, les personnes autorisées à modifier les dossiers et le moment où la destination devient la référence. Il demande aux responsables métiers quelles opérations ne peuvent pas être interrompues : réception des commandes, consultation d’un dossier ou remise d’un document.

Cette préparation évite une confusion fréquente : la période de récupération légale n’est pas, par elle-même, la promesse que toutes les fonctions de production resteront utilisables après résiliation. Le contrat doit décrire concrètement le moyen de récupération, son accès et les services maintenus. Une adresse de téléchargement et une application pleinement opérationnelle ne rendent pas le même service.

Si le fournisseur invoque une impossibilité technique, exigez le motif, les opérations concernées et la période alternative dans les conditions de l’Art. 25(4). Un message « planning chargé » ne démontre pas cette impossibilité. Le client peut aussi utiliser son droit de prolongation pour ses propres besoins, sans confondre les deux mécanismes.

3. Examiner les frais ligne par ligne

La suppression européenne des frais de changement intervient le 12 janvier 2027 selon l’Art. 29(1), sous réserve notamment de l’Art. 31(1). En France, les frais de transfert couverts par l’arrêté du 17 novembre 2025 sont déjà plafonnés à zéro euro depuis le 1er décembre 2025.

Demandez une ventilation entre transfert, autres actions obligatoires de changement, abonnement pendant la transition, éventuelle pénalité de résiliation anticipée et prestations additionnelles. L’Art. 29(4) traite séparément l’information sur les frais de service et les pénalités. Leur disparition automatique ne peut pas être déduite de l’interdiction des frais de changement.

Les lignes directrices Arcep de juillet 2026 encadrent l’analyse des actions nécessaires et distinguent l’assistance supplémentaire convenue. Le calendrier Data Act permet de vérifier le jalon applicable à votre devis.

4. Tester la réception dans l’environnement cible

L’obligation de faciliter l’équivalence fonctionnelle de l’Art. 30(1) concerne les services d’infrastructure décrits par ce paragraphe. Elle ne garantit pas que deux SaaS ont les mêmes fonctions. Pour les autres services, l’Art. 30(2) prévoit notamment des interfaces ouvertes gratuites ; l’Art. 30(5) organise l’export structuré en cas de changement vers un service du même type, en l’absence des normes ou spécifications visées.

Organisez un essai avec un périmètre représentatif. Contrôlez le nombre d’objets, les pièces jointes, les relations, les droits d’accès et les opérations critiques. Documentez les transformations nécessaires et le responsable de chacune. La fiche interopérabilité propose une grille de contrôle technique.

Le fournisseur d’origine doit coopérer et apporter l’assistance applicable ; le client et le fournisseur de destination doivent préparer le nouvel environnement. Prévoyez aussi les conditions d’arrêt ou de report si les résultats de l’essai sont insuffisants.

Calculer ce qui doit se retrouver à destination

Voici un exercice de préparation, sans résultat de migration réelle. Une PME transfère un espace contenant 180 projets et 540 fichiers au premier export. Pendant la coexistence, trois projets sont créés et deux supprimés conformément aux décisions de conservation ; sept fichiers sont ajoutés et quatre supprimés. Le périmètre final attendu devient 181 projets et 543 fichiers, selon les calculs 180+3−2 et 540+7−4.

Ces totaux servent à détecter une différence, pas à certifier la reprise. Deux erreurs peuvent se compenser : un projet manquant et un doublon produisent le bon total. Il faut rapprocher les identifiants, retrouver les sept fichiers ajoutés, appliquer les suppressions et vérifier les rattachements. Un second import qui recharge les données du premier export peut faire réapparaître les dossiers supprimés.

L’équipe conserve donc le point de départ et les modifications intervenues depuis. Selon les fonctions disponibles, elle utilise un export complémentaire ou organise une interruption maîtrisée des écritures avant l’extraction finale. Ce sont des choix de projet à convenir, pas des fonctions que le Data Act garantirait dans chaque logiciel.

Une fiche de réception utilisable par le responsable métier

Pour le même exercice, le dossier de réception peut contenir les lignes suivantes. Les résultats restent à renseigner après contrôle ; les critères et la décision attendue sont déjà définis.

Point de réception Critère fixé dans cet exemple Conséquence d’une réserve
Périmètre final 181 projets et 543 fichiers attendus, identifiants rapprochés Rechercher l’écart avant de valider ; le total seul ne suffit pas
Suppressions intervenues Les deux projets et quatre fichiers supprimés ne sont pas réintroduits Corriger l’import complémentaire avant ouverture
Relations Chaque fichier rejoint son projet ; les archives restent distinguées Faire compléter ou exploiter la table de correspondance
Habilitations Chaque utilisateur retrouve uniquement son périmètre autorisé Suspendre l’ouverture des accès trop larges
Opération métier critique Un dossier peut être consulté et son document remis par la personne habilitée Maintenir la continuité convenue et traiter la fonction manquante

Le responsable métier prononce une réception explicite sur ces éléments ; l’équipe informatique conserve les traces techniques correspondantes. Une réserve précise l’objet, l’impact, l’acteur chargé de la résoudre et le contrôle à reprendre. Ce document ne doit pas porter « conforme » simplement parce que l’import n’a pas renvoyé de message d’erreur.

5. Valider la sortie puis organiser l’effacement

Conservez une preuve de réception et de fonctionnement avant de demander l’effacement définitif. L’Art. 25(2)(h) articule celui-ci avec la réussite du changement et la période de récupération ou une période ultérieure convenue.

Si les fichiers contiennent des données personnelles, contrôlez les destinataires, le contrat de sous-traitance, la sécurité du transfert et les accès depuis des pays tiers. L’Art. 28(3)(g) du RGPD demeure applicable au prestataire sous-traitant : restitution ou suppression au choix du responsable, destruction des copies, sauf conservation légalement requise. Le guide Data Act et RGPD aide à articuler ces règles.

L’ordre de clôture doit préciser ce qui peut être supprimé, les éventuelles conservations juridiquement justifiées et la gestion des sauvegardes. Révoquez les comptes temporaires, les liens d’export et les autorisations accordées au migrateur. Conservez une preuve limitée de l’exécution, sans garder une copie intégrale du fichier uniquement pour prouver qu’il a été effacé.

Si la reprise reste incomplète, ne transformez pas une réserve en réception réussie pour respecter un planning interne. Informez les parties, précisez ce qui manque et formalisez la continuité ou la récupération encore nécessaire dans le cadre applicable. L’effacement définitif ne sert pas à solder administrativement une difficulté technique.

Ce qu’il faut retenir

Une sortie réussie repose sur un inventaire d’export, des délais correctement articulés, un devis ventilé et une validation de la réimportation. La suppression intervient après les vérifications et selon les règles de récupération ; elle ne doit pas transformer une migration incomplète en perte de données.

FAQ

Le fournisseur doit-il reconstruire toutes mes applications chez son concurrent ?

Non. Les obligations dépendent du type de service et portent sur son propre périmètre. L’Art. 30(6) exclut notamment une obligation générale de développer de nouvelles technologies ou de nouveaux services.

Puis-je revenir vers mes propres serveurs ?

Oui, le passage vers une infrastructure TIC sur site fait partie des situations envisagées. Il faut préparer les capacités de réception et de continuité correspondantes.

Les pénalités de résiliation sont-elles toutes supprimées ?

Non. Elles doivent être distinguées des frais de changement et examinées selon le contrat et le droit applicable. Le Data Act impose notamment de les rendre transparentes.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →