Numerique
Périmètre couvert, niveaux de service, pénalités de retard, réversibilité et propriété des développements : les quatre points sur lesquels se jouent les litiges de maintenance, et ce que le contrat doit dire de chacun.
Temps de lecture :
14 min
Un contrat de maintenance de site internet se juge sur quatre points : ce qu'il couvre, en combien de temps le prestataire rétablit le service, ce que coûte son retard, et ce qu'il restitue le jour où vous partez. Les litiges naissent presque toujours de l'un des quatre, rarement de la compétence technique du prestataire.
Votre contrat de maintenance doit impérativement intégrer des dispositions spécifiques relatives au RGPD et à la cybersécurité.
Découvrez les clauses essentielles qui doivent figurer dans votre contrat pour protéger efficacement votre entreprise et vos utilisateurs.
Si vous souhaitez avoir recours à un avocat pour contrat de maintenance, contactez-moi
Depuis sa mise en application en mai 2018, le Règlement Général sur la Protection des Données (RGPD) a considérablement transformé le paysage numérique européen. Cette réglementation s'est depuis renforcée avec l'adoption de nouvelles directives européennes visant à harmoniser davantage les pratiques et à augmenter les sanctions en cas de non-conformité.
Le texte initial du RGPD a été complété par diverses jurisprudences et recommandations de la CNIL qui ont progressivement précisé les obligations des entreprises. La responsabilité conjointe entre le responsable de traitement (vous) et le sous-traitant (votre prestataire de maintenance) est désormais beaucoup plus encadrée. Les amendes infligées ont également augmenté, avec une moyenne de 2,5 millions d'euros pour les infractions graves contre 1,1 million en 2020.
Parallèlement, la Directive NIS2 (Network and Information Security), entrée pleinement en vigueur en octobre 2024, impose des exigences de sécurité plus strictes pour de nombreux secteurs d'activité. Elle élargit le champ des entreprises concernées et renforce les obligations de notification des incidents de sécurité.
Ces évolutions réglementaires ont un impact direct sur la rédaction de votre contrat de maintenance de site internet, qui doit désormais intégrer des clauses spécifiques pour assurer votre conformité et vous protéger en cas d'incident.
La première catégorie de clauses essentielles concerne la sous-traitance des données personnelles. Votre prestataire de maintenance ayant accès à l'ensemble de votre infrastructure, il a potentiellement accès à toutes les données personnelles collectées via votre site. Le RGPD exige que vous encadriez précisément cette relation.
Votre contrat doit spécifier que le prestataire s'engage à traiter les données personnelles uniquement pour les finalités prévues par le contrat de maintenance. Une clause de limitation des finalités doit explicitement interdire toute utilisation des données à d'autres fins, notamment commerciales.
Un aspect souvent négligé concerne le registre des activités de traitement. Votre contrat doit prévoir l'obligation pour le prestataire de documenter toutes ses interventions impliquant un accès aux données personnelles. Cette documentation doit inclure la nature de l'intervention, sa durée, les personnes y ayant participé et les données concernées.
Les transferts internationaux de données constituent un point particulièrement sensible depuis l'invalidation du Privacy Shield. Si votre prestataire est susceptible de faire intervenir des équipes situées hors de l'Union Européenne, des clauses contractuelles types (CCT) mises à jour doivent être annexées au contrat, accompagnées d'une analyse d'impact spécifique démontrant l'équivalence du niveau de protection.
La notification des violations de données doit faire l'objet d'une clause détaillée imposant au prestataire de vous informer dans un délai maximum de 24 heures après la découverte d'une faille de sécurité potentielle ou avérée. Cette clause doit prévoir les informations minimales à fournir et une procédure de gestion conjointe de l'incident. Un avocat spécialisé CNIL peut vous accompagner dans la rédaction de ces clauses essentielles.
Echangeons sur votre besoin pendant 15 min !
Au-delà des aspects purement RGPD, votre contrat doit inclure des garanties solides en matière de cybersécurité. Ces dispositions pèsent désormais autant que les clauses financières ou de niveau de service.
Une clause détaillant les mesures de sécurité techniques et organisationnelles mises en œuvre par le prestataire est indispensable. Elle doit couvrir a minima le chiffrement des données sensibles, la gestion des accès privilégiés, la journalisation des actions, les procédures de sauvegarde et de restauration, ainsi que les mécanismes de détection des intrusions.
Le monitoring de sécurité doit faire l'objet d'engagements précis. Votre prestataire doit s'engager à surveiller activement les tentatives d'intrusion, à analyser les journaux d'événements et à déployer des outils de détection d'anomalies. Une clause spécifique devrait prévoir des rapports périodiques sur l'état de sécurité de votre infrastructure.
La gestion des mises à jour de sécurité constitue un point critique souvent négligé. Votre contrat doit spécifier les délais maximaux pour l'application des correctifs selon leur criticité : par exemple, 24 heures pour les vulnérabilités critiques, 72 heures pour les failles importantes et 7 jours pour les problèmes mineurs.
L'authentification forte pour tous les accès à votre infrastructure doit être explicitement requise. Les méthodes acceptables doivent être définies (authentification à deux facteurs, certificats clients, etc.) et les exceptions éventuelles strictement encadrées. Une procédure de révocation immédiate des accès doit également être prévue en cas de départ d'un collaborateur du prestataire.
Les tests d'intrusion réguliers constituent désormais une obligation implicite de tout contrat de maintenance sérieux. Leur fréquence (au moins annuelle, idéalement semestrielle), leur périmètre et les qualifications des testeurs doivent être précisés. Le contrat doit prévoir la fourniture d'un rapport détaillé et d'un plan de remédiation après chaque test.
Un contrat bien rédigé doit clairement définir qui est responsable de quoi en cas d'incident de sécurité ou de violation de données. Cette répartition des responsabilités est essentielle pour éviter les conflits et garantir une réaction rapide et efficace.
La clause de responsabilité doit distinguer différents scénarios : faille de sécurité due à un défaut de maintenance, attaque exploitant une vulnérabilité connue mais non corrigée, erreur humaine lors d'une intervention, etc. Pour chaque cas, le contrat doit préciser qui assume la responsabilité principale et dans quelle mesure.
Les plafonds d'indemnisation doivent être adaptés aux risques réels. Les limitations de responsabilité trop restrictives sont de plus en plus contestées par les tribunaux, surtout lorsqu'une négligence grave du prestataire est établie. Un équilibre doit être trouvé entre protection du prestataire et couverture adéquate de vos risques.
La procédure de gestion des crises doit être formalisée dans le contrat. Elle doit inclure les coordonnées des personnes à contacter 24/7, la composition d'une cellule de crise conjointe, les délais de réaction garantis et la répartition des tâches entre vos équipes et celles du prestataire.
Les obligations d'assistance du prestataire en cas d'enquête réglementaire doivent être explicitement prévues. Si la CNIL effectue un contrôle suite à un incident, votre prestataire doit s'engager à vous fournir toutes les informations nécessaires et à collaborer pleinement avec les autorités. L'accompagnement d'un avocat CNIL est précieux pour anticiper ces situations.
La confidentialité des informations auxquelles votre prestataire a accès doit faire l'objet de dispositions spécifiques, au-delà des clauses standard. Une fuite d'informations confidentielles atteint la réputation et la position concurrentielle, deux préjudices que la pénalité contractuelle ne répare pas.
Le contrat doit prévoir une définition précise des informations confidentielles qui inclut non seulement les données utilisateurs, mais aussi vos données d'analyse, vos stratégies marketing, vos développements futurs et toute autre information sensible accessible via votre infrastructure. L'expertise d'un avocat spécialisé en droit des logiciels et des bases de données est utile pour définir précisément ces périmètres.
Une clause de non-utilisation doit interdire au prestataire d'exploiter vos données à des fins d'amélioration de ses propres services ou de développement de solutions concurrentes, même de manière anonymisée ou agrégée, sauf autorisation explicite de votre part.
Les engagements de confidentialité doivent être étendus à tous les collaborateurs du prestataire intervenant sur votre infrastructure. Le contrat doit prévoir l'obligation pour le prestataire de faire signer des accords de confidentialité individuels à ses employés et sous-traitants, avec possibilité pour vous d'en obtenir copie sur demande.
La durée des obligations de confidentialité doit dépasser celle du contrat lui-même. Une période de 3 à 5 ans après la fin du contrat est généralement considérée comme raisonnable pour la plupart des informations, mais certaines données particulièrement sensibles peuvent justifier une protection perpétuelle.
Je veux des documents juridiques fiables !
Pour vous aider à intégrer ces éléments dans votre contrat, voici un exemple de clause complète relative à la conformité RGPD. Cette clause peut servir de base à votre discussion avec un juriste spécialisé en droit du numérique qui l'adaptera à votre situation spécifique :
"Le Prestataire, en tant que sous-traitant au sens du RGPD, s'engage à mettre en œuvre toutes les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté aux risques liés au traitement des données personnelles accessibles dans le cadre des prestations de maintenance. Ces mesures incluent notamment le chiffrement des données sensibles, la minimisation des accès aux seules personnes nécessaires à l'exécution des prestations, la journalisation complète des interventions, et l'authentification forte de tous les intervenants.
Le Prestataire s'engage à notifier au Client toute violation de données personnelles dans un délai maximum de 24 heures après en avoir pris connaissance. Cette notification sera accompagnée de toute documentation utile afin de permettre au Client, si nécessaire, de notifier cette violation à l'autorité de contrôle compétente et aux personnes concernées.
Le Prestataire assistera le Client dans la réalisation d'analyses d'impact relatives à la protection des données et dans la consultation préalable de l'autorité de contrôle lorsque cela est requis. Il tiendra à jour un registre des activités de traitement effectuées pour le compte du Client et mettra ce registre à disposition sur simple demande.
Le Prestataire garantit que les personnes autorisées à traiter les données personnelles s'engagent à respecter la confidentialité et reçoivent la formation nécessaire en matière de protection des données à caractère personnel. Il s'engage à ne pas sous-traiter tout ou partie des prestations impliquant un accès aux données personnelles sans l'autorisation écrite préalable du Client."
Pour être pleinement efficaces, les clauses RGPD et cybersécurité de votre contrat de maintenance doivent s'inscrire dans une stratégie plus large de sécurisation de votre présence numérique. Cette approche globale comprend plusieurs dimensions complémentaires.
La formation de vos équipes aux bonnes pratiques de sécurité est essentielle. Elles doivent comprendre les enjeux du RGPD, savoir identifier les risques potentiels et connaître les procédures à suivre en cas d'incident. Cette formation doit être renouvelée régulièrement pour tenir compte des évolutions réglementaires et technologiques.
Un plan de continuité d'activité (PCA) doit être élaboré en collaboration avec votre prestataire de maintenance. Ce plan définit les procédures à suivre en cas d'incident majeur pour minimiser l'impact sur votre activité et assurer une reprise rapide de vos services en ligne.
Une politique de sauvegarde robuste doit compléter votre contrat de maintenance. Elle doit préciser la fréquence des sauvegardes, leur périmètre, les tests de restauration réguliers et les délais garantis pour la remise en service en cas de sinistre.
Des audits indépendants de sécurité et de conformité RGPD doivent être réalisés périodiquement pour vérifier l'efficacité des mesures mises en place et identifier d'éventuelles lacunes dans votre dispositif de protection.
Le désaccord le plus fréquent ne porte pas sur la sécurité mais sur ce qui est couvert. Trois natures de maintenance se distinguent, et elles ne se facturent pas dans les mêmes conditions. La maintenance corrective répare un dysfonctionnement survenu. La maintenance préventive entretient le système pour éviter la panne : mises à jour, sauvegardes, surveillance. La maintenance évolutive adapte le site à son environnement technique, nouvelle version de socle logiciel, changement d'interface applicative, évolution des navigateurs. Un contrat qui écrit « maintenance » sans distinguer les trois laisse le prestataire décider après coup de ce qu'il facture en supplément.
À chaque nature correspond un mode de facturation. Le forfait mensuel convient au correctif et au préventif, dont le volume est prévisible. L'évolutif se facture au temps passé ou sur devis, parce qu'il ne l'est pas. Le contrat fixe également la modalité d'intervention, à distance ou sur site, et le sort du temps de déplacement.
Le point le plus souvent oublié est la liste des technologies couvertes. Un site repose sur des greffons et des bibliothèques que votre prestataire informatique n'a pas écrits, une boutique sur une passerelle de paiement et un outil de gestion de la relation client. Le contrat doit dire si un incident provenant de ces composants relève du forfait, du devis, ou de rien. Sans cette liste, le prestataire qualifiera l'incident de hors périmètre, et il aura contractuellement raison.
Un engagement de service sans sanction n'est pas un engagement, c'est une intention. Deux délais doivent être stipulés séparément, et ils sont régulièrement confondus : le délai de prise en charge, qui court jusqu'à l'accusé de réception qualifié, et le délai de rétablissement, qui court jusqu'au retour au fonctionnement normal. Seul le second protège votre activité.
Ces délais se graduent par criticité. Un site inaccessible ou un tunnel de paiement rompu n'appellent pas le même délai qu'un défaut d'affichage sur une page secondaire. La grille de criticité se définit dans le contrat, pas au moment de l'incident, et elle se définit par l'effet sur l'activité plutôt que par la nature technique de la panne.
La pénalité de retard est juridiquement une clause pénale, régie par l'article 1231-5 du Code civil. Trois conséquences pratiques en découlent. Le juge peut, même d'office, modérer une pénalité manifestement excessive ou relever une pénalité dérisoire, et toute stipulation qui prétendrait lui retirer ce pouvoir est réputée non écrite : une pénalité calibrée pour punir sera rabotée, une pénalité symbolique ne protège personne. Ensuite, hors inexécution définitive, la pénalité n'est encourue qu'après mise en demeure : faute d'avoir prévu cette procédure, elle reste théorique. Enfin, une pénalité exprimée en pourcentage de la redevance mensuelle plafonne votre indemnisation à un montant sans rapport avec la perte subie. Quand le risque d'indisponibilité est significatif, la pénalité se double d'une faculté de résiliation pour manquements répétés.
La clause de réversibilité est celle dont l'absence coûte le plus cher, et elle ne se négocie qu'à l'entrée. Sans elle, votre changement de prestataire dépend du bon vouloir de celui qui part. Elle énumère ce qui est restitué et sous quel format : codes sources et scripts spécifiques, documentation technique et d'exploitation, procédures de déploiement, jeux de sauvegarde exploitables, comptes et droits sur l'ensemble des environnements, noms de domaine et certificats.
Elle organise aussi le calendrier : une période de transition pendant laquelle l'ancien et le nouveau prestataire se recouvrent, des jalons datés, et un prix de la réversibilité arrêté dès la signature. Un prix à négocier au moment du départ n'est pas un prix, c'est un levier.
La propriété des développements spécifiques se traite dans la même clause. À défaut de cession expresse, ce qui a été développé pour votre compte reste la propriété de son auteur, et votre site fonctionne alors sur du code que vous n'avez pas le droit de faire modifier par un tiers. La cession doit couvrir les droits d'exploitation, d'adaptation et de modification, et viser nommément les modules, greffons et scripts créés pendant l'exécution du contrat. Le sujet rejoint celui de la protection des logiciels et des codes sources.
Certaines obligations pèsent sur le prestataire sans figurer au contrat, parce que la jurisprudence les y ajoute. Elle retient de façon constante un devoir de conseil et de mise en garde à la charge du prestataire informatique, apprécié comme une obligation de moyens et étendu à toute la durée du contrat : il doit alerter sur ce qui compromet la maintenance, matériel hors d'âge, version non maintenue, configuration à risque, sans attendre d'être interrogé. Le prestataire qui reprend un système qu'il n'a pas conçu doit en outre s'informer de son fonctionnement avant de s'engager, et ne peut pas opposer plus tard qu'un tiers l'avait développé.
En amont de la signature, l'article 1112-1 du Code civil impose à celle des parties qui connaît une information déterminante de la communiquer à l'autre. Ce devoir ne peut être ni limité ni exclu par le contrat. La charge de la preuve est partagée : il revient à celui qui prétend qu'une information lui était due de l'établir, et à l'autre de prouver qu'il l'a fournie.
Le client a sa part, et elle conditionne la responsabilité du prestataire. Son obligation de collaboration lui impose d'organiser l'accès aux systèmes, de transmettre les informations utiles et de tenir à jour l'état des fonctionnalités, des anomalies et des interventions. Le manquement du client à ce devoir exonère le prestataire ou conduit à un partage de responsabilité, ce qui vide la pénalité de son effet. C'est la raison de faire du registre des incidents une obligation réciproque, et non une formalité.
Reste la force majeure, définie à l'article 1218 du Code civil : un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion et dont les effets ne peuvent être évités par des mesures appropriées. Un prestataire invoque volontiers la panne de son hébergeur ou l'attaque d'un tiers. La qualification se discute, et le contrat gagne à écrire ce qui n'en relève pas : la défaillance d'un sous-traitant que le prestataire a choisi, et la vulnérabilité pour laquelle un correctif était publié.
La protection de votre site internet ne peut pas se limiter à une approche réactive consistant à corriger les problèmes une fois qu'ils sont survenus. Une stratégie proactive, formalisée dans un contrat de maintenance complet et précis, est indispensable pour faire face aux enjeux actuels et futurs.
La conformité au RGPD et la cybersécurité ne sont pas des objectifs ponctuels à atteindre, mais des processus continus qui nécessitent une vigilance constante et une adaptation permanente aux évolutions réglementaires et technologiques. Votre contrat de maintenance doit refléter cette réalité en prévoyant des mécanismes de révision régulière des mesures et des procédures.
Investir dans un contrat de maintenance robuste intégrant les clauses essentielles en matière de RGPD et de cybersécurité n'est pas seulement une obligation légale, c'est aussi un facteur de confiance pour vos clients et partenaires. Dans un contexte où les incidents de sécurité font régulièrement la une des médias, démontrer votre engagement en faveur de la protection des données peut constituer un avantage concurrentiel significatif.
La réussite de votre stratégie de sécurité numérique repose sur un équilibre entre protection technique, conformité juridique et adoption de bonnes pratiques par l'ensemble de vos collaborateurs. Votre contrat de maintenance en est la pierre angulaire, le document qui formalise vos exigences et garantit leur mise en œuvre effective par votre prestataire.
Je rédige et je négocie ces contrats des deux côtés de la table, pour des entreprises qui confient leur site et pour les prestataires qui l'entretiennent. Pour faire relire le vôtre avant signature, ou le reprendre après un incident, écrivez-moi. Mon intervention sur ce terrain est détaillée sur ma page avocat en contrat informatique, et je traite à part le cas de la tierce maintenance applicative dans l'article consacré au contrat de TMA.
Pour aller plus loin
Quatre familles de clauses décident de l'issue d'un litige : le périmètre, qui distingue maintenance corrective, préventive et évolutive et liste les technologies couvertes ; les niveaux de service, avec un délai de rétablissement gradué par criticité ; la pénalité de retard et sa mise en demeure ; la réversibilité, qui organise la restitution et la cession des développements. S'y ajoutent les clauses de sous-traitance des données et les garanties de sécurité.
Trois. La maintenance corrective répare un dysfonctionnement survenu. La maintenance préventive entretient le système pour éviter la panne, par les mises à jour, les sauvegardes et la surveillance. La maintenance évolutive adapte le site aux évolutions de son environnement technique. Un contrat qui ne les distingue pas laisse le prestataire décider après coup de ce qui relève du forfait et de ce qu'il facture en supplément.
Au forfait pour le correctif et le préventif, dont le volume est prévisible, et au temps passé ou sur devis pour l'évolutif, qui ne l'est pas. Le contrat précise la modalité d'intervention, à distance ou sur site, le sort du temps de déplacement, et ce qui est décompté d'un éventuel volume d'heures. Il indique aussi la révision des prix et son indice, à défaut de quoi elle se négocie chaque année sous la pression du renouvellement.
En stipulant deux délais distincts, la prise en charge et le rétablissement, gradués par l'effet de l'incident sur l'activité plutôt que par sa nature technique. La pénalité qui les sanctionne est une clause pénale au sens de l'article 1231-5 du Code civil : le juge peut la modérer si elle est manifestement excessive ou la relever si elle est dérisoire, toute stipulation contraire est réputée non écrite, et hors inexécution définitive elle n'est encourue qu'après mise en demeure.
Elle rend possible le changement de prestataire sans dépendre du bon vouloir de celui qui part. Elle énumère ce qui est restitué et sous quel format : codes sources et scripts spécifiques, documentation technique et d'exploitation, procédures de déploiement, sauvegardes exploitables, comptes et droits d'accès, noms de domaine et certificats. Elle fixe une période de transition, des jalons datés et le prix de la réversibilité dès la signature.
La jurisprudence retient de façon constante un devoir de conseil et de mise en garde à la charge du prestataire informatique, apprécié comme une obligation de moyens et étendu à toute la durée du contrat. Il doit alerter spontanément sur ce qui compromet la maintenance : matériel hors d'âge, version non maintenue, configuration à risque. Celui qui reprend un système qu'il n'a pas conçu doit s'informer de son fonctionnement avant de s'engager.
Le prestataire qui accède à votre environnement traite des données personnelles pour votre compte : le contrat encadre cette sous-traitance, limite les finalités, impose la journalisation des accès et organise la notification des violations. Côté sécurité, il fixe les mesures techniques exigées, l'authentification forte, les délais d'application des correctifs selon leur criticité, et la fréquence des audits et des tests d'intrusion.
Le client est tenu d'une obligation de collaboration : organiser l'accès aux systèmes, transmettre les informations utiles, tenir à jour l'état des fonctionnalités, des anomalies et des interventions. Son manquement exonère le prestataire ou conduit à un partage de responsabilité, ce qui neutralise la pénalité de retard. C'est pourquoi le registre des incidents gagne à être une obligation réciproque plutôt qu'une formalité.
Vous avez encore des questions ?
Notre équipe est à disposition !
Une question ?

Ressources
Aller plus loin