signing, paper, document, stamp, deal, hands, document, deal, deal, deal, deal, deal
Photo par naor4040 sur Pixabay

Contrats & résiliation

Contrats pour logiciels cloud : durée, niveaux de service et résiliation

Les contrats cloud ne constituent pas un type de contrat spécifique. Selon l'objet de la prestation, ils relèvent du droit du mandat ou du droit de l'entreprise, presque toujours complétés par des éléments d'autres contrats innommés.

Qualification juridique des contrats cloud : mandat, entreprise ou contrat mixte

Les contrats cloud ne constituent pas un type de contrat spécifique. Selon l'objet de la prestation, ils relèvent du droit du mandat ou du droit de l'entreprise, presque toujours complétés par des éléments d'autres contrats innommés. Le spectre va des solutions cloud aux contrats de conseil et de maintenance, jusqu'au développement logiciel sur mesure. Ce n'est donc pas l'étiquette « cloud » qui est déterminante, mais le contenu concret de la prestation due.

Cette distinction est centrale pour la responsabilité : en droit du mandat, c'est la diligence dans l'exécution de la prestation qui compte, tandis que dans le contrat d'entreprise, le prestataire doit un résultat concret – par exemple, une application fonctionnelle. Selon la qualification, le fournisseur est tenu à une exécution diligente ou à l'obtention du résultat convenu.

Les contrats cloud sont régulièrement des contrats mixtes. Examinez donc séparément les ensembles d'obligations : exploitation et support, octroi de licences, traitement des données, prestations de projet et migration. Pour chaque ensemble, il doit être clair quelles obligations sont dues en tant que résultat et lesquelles le sont en tant que diligence.

Si l'on souhaite un résultat, il faut l'ancrer expressément dans le contrat en tant que résultat dû – en se référant aux fonctionnalités, aux quantités, aux délais et aux paramètres de mesure. Si l'obligation de prestation reste non spécifique, il sera difficile de faire valoir un résultat.

Définir le périmètre des prestations, les droits d'utilisation et la délimitation des licences

Le périmètre des prestations, les droits d'utilisation et la conformité à la protection des données doivent être définis avec précision afin d'éviter les risques de responsabilité et les coûts supplémentaires imprévus. De même, les droits de licence et les conditions d'utilisation doivent être délimités en détail pour éviter des renégociations coûteuses.

Éléments typiques du périmètre des prestations : modules et fonctions exploités, nombre d'utilisateurs et de mandants, volume de stockage et de transactions, interfaces prises en charge, heures de service, fenêtres de maintenance, niveaux de support ainsi que les prestations expressément exclues. Il convient également de régler le traitement des versions et des mises à jour : quelles adaptations sont incluses et lesquelles sont facturées comme prestations supplémentaires.

En ce qui concerne les droits d'utilisation, il s'agit de l'étendue, de la durée et de la cessibilité de l'utilisation, de la sous-licence, de l'utilisation au sein d'un groupe, de l'utilisation multiple par des tiers, ainsi que des droits sur les configurations, les évaluations et les propres données. Celui qui laisse ces points en suspens risque des litiges précisément au moment où le système est utilisé en production.

L'expérience a montré qu'il est judicieux d'établir une comparaison claire entre ce qui est « inclus » et ce qui ne l'est « pas », ainsi qu'une règle définissant comment les extensions sont déclenchées et tarifées. Ainsi, le périmètre reste compréhensible tout au long de la durée du contrat.

Durée et engagement minimum : examiner de manière critique les engagements à long terme

Pour les services cloud, des durées minimales contractuelles d'un à cinq ans sont courantes. Un article spécialisé de mars 2022 estime que les longues durées de contrat cloud ne sont plus d'actualité et constate qu'elles deviennent plus rares – un indice que le rapport de force de négociation et la situation du marché ont évolué.

Il faut examiner de manière critique les clauses de reconduction automatique, les délais de résiliation et le moment où le nombre d'utilisateurs ou les volumes peuvent être ajustés. Un engagement basé sur le nombre d'utilisateurs ou les volumes équivaut de fait à une obligation d'achat minimum : le client paie même s'il n'a plus besoin de la capacité.

Alignez la durée sur l'horizon du projet ou de l'utilisation, ne laissez pas les reconductions se faire tacitement et prévoyez des droits d'adaptation pour les volumes et le nombre d'utilisateurs. Celui qui connaît les centres de coûts connaît aussi la question : l'engagement est-il vraiment nécessaire ?

Souvent, il est possible de négocier plus qu'on ne le pense : début de la durée à compter de la mise en production, droit de résiliation en cas de non-respect des niveaux de service convenus ou en cas de disparition de l'objet de l'utilisation. De tels points de sortie sont généralement plus précieux qu'une remise sur le prix catalogue.

Durées minimales fréquentes dans les contrats cloud

Évolution de la tendance
Diminution des longues durées
Capacité d'adaptation des utilisateurs
Doit être explicitement réglée dans le contrat

Définir des niveaux de service mesurables

L'utilisation des services informatiques est généralement soumise à des accords de niveau de service (SLA). Il n'existe pas encore de normes uniformes pour ces services informatiques ; le contenu du SLA est négocié individuellement et est donc vulnérable aux formulations vagues et difficiles à vérifier.

Pour qu'un SLA soit vérifiable en cas de litige, au moins quatre points doivent être déterminés ou déterminables : ce qui est mesuré, comment c'est mesuré, sur quelle période c'est mesuré et quelles sont les conséquences d'un non-respect. Il faut distinguer les temps de réaction – par exemple jusqu'à la confirmation d'un signalement d'incident – et les temps de rétablissement jusqu'à la reprise de l'exploitation.

Les heures de service et les exclusions doivent également figurer dans le SLA : les périodes de maintenance annoncée, les pannes dues à la non-livraison par des tiers, les erreurs de manipulation par le client ainsi que les interruptions planifiées. Sans cette délimitation, toute discussion sur la disponibilité devient une question d'interprétation.

La preuve et l'escalade devraient être réglementées conjointement : rapports et protocoles de mesure, droits d'accès aux données de monitoring, interlocuteurs définis et niveaux d'escalade avec délais. Comme sanctions, on peut envisager des avoirs contractuellement convenus, des obligations de remise en état ou – en cas de non-respect répété – des droits de résiliation spéciale.

Protection des données, localisation des données et accès depuis la Suisse

La conformité à la protection des données selon la loi révisée sur la protection des données doit être réglée contractuellement, en particulier pour les flux de données transfrontaliers. Le contrat ne devrait donc pas seulement renvoyer à la loi, mais préciser concrètement qui est responsable de quel traitement et quelles obligations le fournisseur assume.

Les réglementations relatives au traitement des données sur mandat sont courantes : lien aux instructions, confidentialité, mesures techniques et organisationnelles, recours à des sous-traitants, notification des violations de la protection des données ainsi que restitution et destruction des données. Celui qui traite des données dans un cloud devrait également savoir dans quels pays elles se trouvent et depuis quels pays on peut y accéder.

Pour les justificatifs comptables techniques sur des serveurs à l'étranger, l'accès depuis la Suisse doit être possible en tout temps. Cela concerne également le traitement des justificatifs pertinents pour la TVA, pour lesquels la conservation et l'accès doivent être garantis de manière durable.

Il ne faut donc pas seulement définir concrètement le lieu de stockage, mais aussi le chemin d'accès : disponibilité des justificatifs dans un format lisible, accès depuis la Suisse, possibilité d'exportation sans la participation du fournisseur et une réglementation pour le cas où le fournisseur cesserait le service.

Régler la résiliation, la sortie et la migration des données avant la conclusion

Pour les solutions cloud, les stratégies de sortie et les migrations de données doivent être définies de manière contraignante avant la conclusion du contrat. Ce qui n'est négocié qu'en phase de résiliation devient coûteux : le fournisseur n'a alors plus d'intérêt à une remise rapide et peu coûteuse.

Il convient de clarifier le format et l'étendue de la restitution des données, les délais pour la remise, la destruction après la migration effectuée, une éventuelle exploitation transitoire ainsi que la question de savoir qui supporte les coûts de migration. Il faut également consigner si les configurations, les documentations d'interfaces, les évaluations et les protocoles sont fournis.

Il a fait ses preuves de conclure des accords sur un format standard pour l'exportation, un délai de remise défini après l'entrée en vigueur de la résiliation, une poursuite de l'exploitation à durée limitée contre une rémunération préalablement convenue et une confirmation écrite de la destruction après l'expiration du délai de transition.

Il est en outre judicieux de ne pas lier la sortie uniquement à la résiliation ordinaire, mais aussi à des scénarios tels que des violations répétées du service, la disparition de l'utilité ou des changements dans la situation juridique. Plus ces points de sortie figurent tôt dans le contrat, plus le risque de blocage est faible.

Coûts, prestations supplémentaires et contrôle du budget

Des coûts supplémentaires imprévus surviennent surtout là où la délimitation des prestations reste floue. Ce qui n'est pas expressément décrit comme inclus sera facturé comme prestation supplémentaire en cas de besoin – une circonstance qui se fait sentir lorsque l'utilisation augmente.

La littérature cite comme éléments de contrôle, entre autres, le budget informatique, les accords de niveau de service entre l'entreprise et son prestataire informatique, ainsi que les contrats de projet et autres définitions d'objectifs. De tels instruments ne sont efficaces que s'ils sont formulés en référence à des projets et des volumes concrets.

Pour les extensions, une procédure réglementée est recommandée : demande, description de la prestation, estimation des efforts et des prix, approbation et confirmation écrite. Sans un tel processus de demande de modification, les prestations se créent de fait d'elles-mêmes et sont facturées après coup.

La transparence des coûts exige en outre une liste de prix compréhensible pour les volumes supplémentaires, des réglementations sur les adaptations de prix sur la durée du contrat ainsi qu'une limite budgétaire à partir de laquelle une nouvelle approbation est nécessaire. Ainsi, l'évolution des coûts reste maîtrisable, au lieu de n'être que constatée.

Liste de contrôle pour l'examen du prochain contrat cloud

Qualification : Est-il clair quelles prestations sont dues en tant que résultat et lesquelles en tant qu'exécution diligente ? Les différents ensembles d'obligations – exploitation, licence, données, projet, migration – sont-ils réglés séparément ?

Périmètre des prestations : Les modules, le nombre d'utilisateurs, les volumes, les interfaces, les heures de support et les prestations expressément exclues sont-ils énumérés ? Les mises à jour et les versions sont-elles attribuées ?

Droits d'utilisation : L'étendue, la durée, la cessibilité et la sous-licence sont-elles réglées ? Les droits sur les configurations, les évaluations et les données des clients sont-ils clarifiés ?

Durée : Quelle est la durée minimale, comment se prolonge-t-elle, avec quel délai peut-on résilier, et comment peut-on adapter les volumes ou le nombre d'utilisateurs ?

Niveaux de service : Qu'est-ce qui est mesuré, comment, sur quelle période ? Les temps de réaction et de rétablissement, les heures de service, les exclusions, les rapports, l'escalade et les sanctions sont-ils définis ?

Protection des données : Les responsabilités, le lien aux instructions, les sous-traitants, les obligations de notification et la destruction sont-ils réglés ? Le lieu de stockage des données et l'accès depuis la Suisse – y compris pour les justificatifs comptables – sont-ils garantis en tout temps ?

Sortie : Le format et l'étendue de la restitution des données, les délais, l'exploitation transitoire et la répartition des coûts sont-ils fixés avant la conclusion ? La destruction est-elle confirmée ?

Coûts : La liste de prix pour les prestations supplémentaires, les règles d'adaptation des prix, la procédure de demande de modification et une limite d'approbation dans le budget sont-elles convenues ?

Plus dans Contrats & résiliation