FR EN

Toute l'actualité fiscale

voir les archives ->
< Acquisition de Downtown par Universal Music : La Commission européenne craint une atteinte à la concurrence
16.12.2025 10:12 Il y a: 259 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
Auteur : France Charruyer

DATA ACT : Quelles conséquences sur vos contrats SaaS ?


Data Act : ce qui change pour votre contrat SaaS

Le Data Act (règlement UE 2023/2854), entré en application le 12 septembre 2025, instaure un nouveau cadre pour l’accès, le partage et la portabilité des données issues de l’utilisation des produits connectés et de services associés au sein de l’Union Européenne, dans un objectif d’équité, transparence et meilleur accès aux données générées par les produits et services connectés.

Revenons plus en détails sur les conséquence pour les fournisseurs de SaaS et leurs clients.

DATA ACT : Quels contrats sont concernés ?


Le Data Act est applicable à la fois aux contrats de vente, de location d’un objet connecté ou de services connexes, mais également aux contrats de cloud computing tels que les services d'infrastructures à la demande (IaaS), les services de plateformes à la demande (PaaS) et les services de logiciels à la demande (SaaS). 
 

Le Data Act s'appliquera aux contrats conclus après le 12 septembre 2025. Ceux conclus avant cette date y seront soumis à partir du 12 septembre 2027, mais à la condition d'être à durée indéterminée ou de venir à échéance au moins 10 ans à compter du 11 janvier 2024.
 

Dès lors, un éditeur SaaS fournissant une plateforme CRM à des clients doit désormais intégrer, dans ses contrats, des dispositions conformes au Data Act, quel que soit le lieu du siège du fournisseur - les règles s’appliquant aux clients localisés au sein de l’UE. 

 

Des clauses réputées abusives dans vos contrats SaaS


Certaines clauses deviennent irréfragablement abusives (clauses noires). Il s’agit de toute clause non négociable qui a pour objet ou effet de limiter la responsabilité de la partie qui l’a imposé en cas d’acte intentionnel ou de négligence grave, d’exclure les voies de recours en cas d’inexécution d’obligations contractuelles ou qui lui donne le droit de déterminer seule si les données fournies sont conformes au contrat.


Le Data Act définit également des clauses présumées abusives (clauses grises). Il s’agit des clauses ayant pour objet ou pour effet de : 

 

  • limiter les voies de recours de la partie à qui elle a été imposée unilatéralement ;
  • permettre à la partie qui a imposé unilatéralement la clause d’avoir accès aux données et de les utiliser manière qui porte gravement atteinte aux intérêts légitimes de cette partie (en particulier lorsque ces données contiennent des informations commercialement sensibles ou protégées par le secret des affaires ou des droits de propriété intellectuelle); 
  • Permettre à la partie qui a imposé unilatéralement la clause de modifier substantiellement le prix indiqué dans le contrat ou toute autre condition essentielle liée à la nature, au format, à la qualité ou à la quantité des données à partager sans motif valable.


A titre d’exemple, une clause exemptant totalement le fournisseur d’un SaaS de responsabilité même en cas de perte massive de données client sera désormais réputée irréfragablement abusive, et sera considérée comme nulle et non écrite. 


Fournisseurs, nous vous invitons dès lors à la revue de vos documents contractuels, de telles clauses seront réputées non écrites et dès lors nulles.

Un renforcement du droit à la réversibilité des clients

 

Le Data Act impose également des obligations aux fournisseurs de services en nuage de supprimer tous les obstacles pré commerciaux, commerciaux, contractuels, techniques et organisationnels qui freinent la réversibilité. A ce titre, les prestataires cloud doivent : 

 

  • supprimer toute entrave à la portabilité et à la réversibilité des services ;
  • initier la réversibilité dans les 2 mois suivant la demande du client, et la finaliser dans un délai de 30 jours (sauf justification contraire) ;
  • effacer les données après transfert et définir contractuellement les données exportées ou non ;
  • faciliter l’équivalence fonctionnelle avec le service de destination ;
  • mettre gratuitement à disposition les interfaces et informations nécessaires à la portabilité.

Les frais de changement de fournisseur seront totalement interdits à compter du 12 janvier 2027, seuls des frais réduits étant autorisés jusqu’à cette date.

L’utilisateur bénéficie d’un accès gratuit à ses données, le contrat ne pourra stipuler aucun prix à cet égard. Seule une compensation raisonnable peut être exigée en cas de partage de données avec un tiers à des fins commerciales.

Le secret des affaires et la protection des données personnelles peuvent toutefois justifier un refus de communication.

Concrètement, cela signifie qu'un client d’un logiciel de comptabilité pourra demander l’export de ses données, logs et historiques d’activités vers un autre CRM dans un format ouvert et interopérable (par exemple JSON ou CSV). La migration devra être exécuté dans les délais légaux, et sans frais à compter de janvier 2027. 

Clients, les changements de fournisseurs sont désormais facilités, et, sous réserve d’applicabilité du Data Act à vos contrats, les modalités de résiliation de vos contrats ont évolué. 

Dès lors, le Data Act impose une réécriture des clauses de responsabilité, de gouvernance des données et de fin de contrat, sous peine de voir certaines clauses écartées en bloc. Les fournisseurs qui anticiperont cette réforme disposeront d’un avantage concurrentiel sur un marché où la capacité de « switcher » devient un critère majeur de choix.

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act...Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.

 

Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.

 

Domaines d’intervention

 

  • Contrats IT

  • Nouvelles technologies

  • Intelligence artificielle

  • Formation

 

Notre accompagnement

 

  • Conseil stratégique et accompagnement global

  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données

  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation

  • Rédaction et sécurisation de la documentation contractuelle

  • Sécurité des données et gestion du risque cyber

  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)

  • Mise en conformité RGPD

  • Veille juridique et réglementaire continue

 

Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.