Cloud-Verträge: Laufzeit, SLA und Kündigung: Mindestlaufzeit muss in Monaten vertraglich festgelegt werden.; Service-Level-Agreements (SLAs) erfordern messbare Verfügbarkeit in Prozent.; Kündigungsfrist und Datenmigration sind vor Vertragsabschluss zu regeln.
Image : SaaS-Ratgeber

Contrats & résiliation

Contrats de logiciels cloud : durée, niveaux de service et résiliation

Avant la signature, il convient de définir des clauses concrètes concernant la durée, les niveaux de service et la résiliation, et non pas seulement des déclarations d'intention.

Qualification juridique des contrats cloud : mandat, entreprise ou contrat mixte

Avant la signature, il convient de définir des clauses concrètes concernant la durée, les niveaux de service et la résiliation, et non pas seulement des déclarations d'intention.

Trois points déterminent l'exécutabilité du contrat : la durée, les niveaux de service et la résiliation. Ils doivent figurer dans le contrat sous forme de chiffres – durée minimale en mois, disponibilité en pourcentage, délai de préavis en jours et en mois – et non comme de simples déclarations d'intention. En l'absence de chiffres, toute vérification ultérieure devient une question d'interprétation.

Les contrats cloud ne constituent pas un type de contrat spécifique. Selon la prestation fournie, ils relèvent du droit du mandat ou du contrat d'entreprise, presque toujours complétés par des éléments d'autres contrats innommés.

Le spectre s'étend des solutions cloud aux contrats de conseil et de maintenance, en passant par le développement de logiciels sur mesure. Ce qui compte, ce n'est pas l'étiquette « cloud », mais le contenu concret de la prestation due.

La qualification est centrale pour la responsabilité. En droit du mandat, c'est l'exécution diligente de la prestation qui prime ; dans le contrat d'entreprise, le prestataire doit un résultat concret – par exemple, une application fonctionnelle. Selon la qualification, le fournisseur est responsable soit de sa diligence, soit du résultat convenu.

Les contrats cloud sont régulièrement des contrats mixtes. Examinez les ensembles d'obligations séparément : exploitation et support, octroi de licences, traitement des données, prestations de projet et migration. Pour chaque ensemble, il doit être clair quelles obligations sont dues en tant que résultat et lesquelles en tant qu'efforts diligents.

Celui qui souhaite un résultat doit l'ancrer expressément dans le contrat en tant que résultat dû – en se référant aux fonctions, aux quantités, aux délais et aux indicateurs de mesure. Si l'obligation de prestation reste non spécifique, il est difficile de faire valoir un résultat.

Si un contrat est soumis au droit allemand, les normes pertinentes doivent être nommées : contrat de services selon les §§ 611 et suivants du Code civil allemand (BGB), contrat d'entreprise selon le § 631 BGB ; le SaaS est qualifié selon le droit du bail à loyer conformément au § 535 BGB. Cette qualification décide quelle responsabilité s'applique et quelles clauses sont admissibles.

Définir précisément l'étendue des prestations, les droits d'utilisation et les limites des licences

L'étendue des prestations, les droits d'utilisation et la conformité à la protection des données doivent être définis avec précision. Les droits de licence et les conditions d'utilisation doivent être délimités en détail afin d'éviter des renégociations coûteuses.

Le SaaS peut se résumer ainsi : le fournisseur héberge généralement le logiciel sur ses propres serveurs et assume sa maintenance et ses mises à jour. L'utilisation se fait via le navigateur, et la facturation s'effectue généralement sous forme d'abonnement. Ces points font partie de la description des prestations.

Éléments typiques de l'étendue des prestations : modules et fonctions exploités, nombre d'utilisateurs et de mandants, volume de stockage et de transactions, interfaces prises en charge, heures de service, fenêtres de maintenance, niveaux de support ainsi que les prestations explicitement exclues. La gestion des versions et des mises à jour doit également être réglementée : quelles adaptations sont incluses et lesquelles sont facturées comme prestations supplémentaires.

En matière de droits d'utilisation, il s'agit de l'étendue, de la durée et de la transférabilité de l'utilisation, de la sous-licence, de l'utilisation au sein de groupes d'entreprises, de l'utilisation multiple par des tiers, ainsi que des droits sur les configurations, les analyses et les données propres. Celui qui laisse ces points en suspens risque des litiges précisément lorsque le système est utilisé en production.

Il s'est avéré utile d'établir une comparaison claire entre ce qui est « inclus » et ce qui ne l'est « pas », ainsi qu'une règle définissant comment les extensions sont déclenchées et tarifées. Ainsi, l'étendue reste compréhensible pendant toute la durée du contrat.

Durée et volume minimal d'achat : examiner critically les engagements longs

Pour les services cloud, il vaut la peine d'examiner de manière critique la durée et l'éventuel volume minimal d'achat.

Il faut examiner de manière critique les clauses de prolongation automatique, les délais de préavis et le moment auquel le nombre d'utilisateurs ou les volumes peuvent être ajustés. Un engagement lié au nombre d'utilisateurs ou à des structures de quantité agit de facto comme une obligation d'achat minimal : le client paie même s'il n'a plus besoin de la capacité.

Alignez la durée sur l'horizon du projet ou de l'utilisation, ne laissez pas les prolongations entrer en vigueur tacitement et prévoyez des droits d'adaptation pour les quantités et le nombre d'utilisateurs. Vérifiez si l'engagement est réellement nécessaire.

Souvent, plus de choses sont négociables qu'on ne le suppose : début de la durée à partir de la mise en production, droit de résiliation en cas de non-atteinte des niveaux de service convenus ou en cas de disparition de l'objectif d'utilisation. De tels points de sortie ont généralement plus de valeur qu'une remise sur le prix catalogue.

Concrètement, chaque clause de durée doit inclure : la durée minimale, les modalités de prolongation et le délai de préavis. Si un point manque, il en résulte un engagement de fait, difficile à corriger par la suite.

Une clause de durée ne devient vérifiable qu'avec des chiffres : durée de la période minimale, pas de prolongation, délai de préavis et la date butoir à laquelle la résiliation peut intervenir. Des formules telles que « raisonnable » ou « conforme aux usages du marché » ne tiennent pas en cas de litige.

Un exemple pratique montre une autre solution : secunet cloud règle dans son § 10 des CGV « Durée du contrat et résiliation » que le contrat-cadre est conclu pour une durée indéterminée et commence avec la finalisation du service d'onboarding. Le début de la durée est ainsi lié à un événement défini plutôt qu'à une date.

Durée du contrat et résiliation selon secunet cloud (CGV § 10)

  • Début du contratAprès la finalisation du service d'onboarding
  • DuréeIndéterminée (contrat-cadre)
  • Droit de résiliation en cas de violation des SLADroit de résiliation extraordinaire possible

Convenir de niveaux de service mesurables

L'utilisation des services informatiques est généralement soumise à des accords de niveau de service (SLA). Le contenu est négocié individuellement et est sujet à des formulations vagues, difficiles à vérifier.

Pour qu'un SLA soit vérifiable en cas de litige, les points pertinents doivent être déterminés ou déterminables. Cela inclut : ce qui est mesuré, comment c'est mesuré, sur quelle période la mesure s'effectue et quelles sont les conséquences d'un non-respect.

Exigez un chiffre et une méthode de mesure pour chaque niveau de service : disponibilité en pourcentage, fenêtre de mesure, instrument de mesure et la sanction sous forme de crédit en pourcentage du forfait mensuel. Sans ces indications, le seuil n'est pas vérifiable.

Il faut distinguer les temps de réaction – par exemple jusqu'à la confirmation d'un signalement d'incident – et les temps de rétablissement jusqu'à la reprise de l'exploitation.

Les heures de service et les exclusions font également partie du SLA : périodes de maintenance annoncées, pannes dues à la non-livraison par des tiers, mauvaise utilisation par le client ainsi que les interruptions planifiées. Sans cette délimitation, chaque discussion sur la disponibilité devient une question d'interprétation.

La preuve et l'escalade doivent également être réglementées : rapports et protocoles de mesure, droits d'accès aux données de monitoring, interlocuteurs définis et niveaux d'escalade avec délais.

Comme sanctions, on peut envisager des crédits contractuellement convenus, des obligations de correction ou, en cas de manquement répété, des droits de résiliation extraordinaires.

Depuis le 17 janvier 2025, DORA exige pour les contrats avec des prestataires tiers de TIC des descriptions de la qualité des services avec des objectifs de performance précis (art. 30 DORA). Les modèles standards doivent être examinés avant toute signature ; NIS2 et EVB-IT Cloud s'ajoutent comme autres exigences.

Selon le § 307 al. 1 phrase 2 du BGB, les clauses SLA doivent être transparentes. Les règlements opaques concernant la disponibilité ou les fenêtres de maintenance sont inefficaces, et la responsabilité légale reste pleinement applicable. Le contrôle des CGV selon les §§ 305 et suivants du BGB est déterminant.

Les clauses de crédit de service qui excluent globalement des demandes de dommages-intérêts plus étendues dans les conditions générales de vente sont régulièrement inefficaces. La responsabilité s'applique alors selon le type de contrat légal, pour le SaaS selon le droit du bail à loyer conformément au § 535 BGB.

Un fournisseur indique comme heure de service une exploitation 24/7 avec des niveaux de service définis. De telles indications sont concrètes, mais sans fenêtre de mesure, instrument de mesure et sanction, elles ne sont pas encore exécutoires.

Protection des données, localisation des données et accès depuis la Suisse

La conformité à la protection des données selon la loi révisée sur la protection des données (LPD) doit être réglée contractuellement, en particulier pour les flux de données transfrontaliers. Le contrat ne devrait pas seulement renvoyer à la loi, mais préciser qui est responsable de quel traitement et quelles obligations le fournisseur assume.

Les règlements concernant le traitement sur mandat sont courants : lien aux instructions, confidentialité, mesures techniques et organisationnelles, recours à des sous-traitants, notification des violations de la protection des données ainsi que la restitution et la suppression des données.

Celui qui traite des données dans un cloud devrait également savoir dans quels pays elles se trouvent et depuis quels pays on peut y accéder.

Il est donc pratique de définir non seulement le lieu de stockage, mais aussi le chemin d'accès. Cela inclut la disponibilité des justificatifs dans un format lisible, l'accès depuis la Suisse, une possibilité d'exportation sans la participation du fournisseur et une réglementation pour le cas où le fournisseur cesse le service.

Les certifications et les indications concernant le centre de données servent de preuves pour l'exploitation et la localisation. secunet cloud cite ISO 27001, BSI C5 et des centres de données allemands. Pour les clients suisses, cela ne remplace pas une réglementation contractuelle concernant le lieu de stockage et le chemin d'accès.

Régler la résiliation, la sortie et la migration des données avant la signature

Pour les solutions cloud, les stratégies de sortie et les migrations de données doivent être définies de manière contraignante avant la signature du contrat. Ce qui n'est négocié qu'en phase de résiliation devient coûteux : le fournisseur n'a alors plus intérêt à une remise rapide et peu coûteuse.

Il faut clarifier le format et l'étendue de la restitution des données, les délais pour la remise, la suppression après la migration effectuée, une éventuelle exploitation de transition ainsi que la question de savoir qui supporte les coûts de migration.

Il faut également indiquer si les configurations, les documentations des interfaces, les analyses et les protocoles sont fournis.

Un format standard pour l'exportation s'est avéré utile. Il convient également de convenir d'un délai de remise défini après l'entrée en vigueur de la résiliation, une poursuite limitée de l'exploitation contre rémunération préalablement convenue et une confirmation écrite de la suppression après l'écoulement du délai de transition.

Il est judicieux de prévoir un droit de résiliation extraordinaire non seulement en cas de résiliation ordinaire, mais aussi en cas de violations répétées des services, de disparition de l'adéquation ou de changements législatifs. Plus tôt ces points de sortie figurent dans le contrat, plus le risque de blocage est faible.

La clause de résiliation a également besoin de chiffres : date de résiliation, délai de préavis et forme. S'il n'y est indiqué que « avec un préavis raisonnable », la sortie est de facto bloquée.

La durée et la résiliation figurent souvent dans la même disposition. Le § 10 des CGV de secunet cloud s'intitule « Durée du contrat et résiliation » et lie le début de la durée à la finalisation du service d'onboarding. Celui qui souhaite calculer la date de résiliation la plus précoce lit les deux indications conjointement.

Coûts, prestations supplémentaires et contrôle budgétaire

Des coûts supplémentaires imprévus surviennent surtout là où la délimitation des prestations reste floue. Ce qui n'est pas explicitement décrit comme inclus sera facturé comme prestation supplémentaire en cas de besoin – ce qui se ressent fortement lors d'une utilisation croissante.

Les éléments de contrôle comprennent notamment le budget IT, les accords de niveau de service entre l'entreprise et son prestataire de services IT ainsi que les contrats de projet et autres objectifs. De tels instruments n'agissent que s'ils sont formulés en référence à des projets et des quantités concrets.

Pour les collectivités publiques suisses, une question supplémentaire se pose : la comptabilisation des contrats cloud ; le traitement doit être clarifié avant la signature.

Pour les extensions, une procédure réglementée est recommandée : demande, description de la prestation, estimation des efforts et des prix, approbation et confirmation écrite. Sans un tel processus de change request, les prestations surviennent de facto d'elles-mêmes et sont facturées a posteriori.

La transparence des coûts exige une liste de prix compréhensible pour les quantités supplémentaires, des règles d'adaptation des prix sur la durée ainsi qu'un plafond budgétaire au-delà duquel une nouvelle approbation est nécessaire. Ainsi, l'évolution des coûts reste maîtrisable, au lieu d'être simplement constatée.

Pour votre propre travail contractuel, des modèles sont disponibles sur le marché suisse : modèle de contrat de prestation de services IT et modèle de contrat de consulting IT à CHF 50.00 chacun, modèle de contrat logiciel pour le développement à CHF 80.00, CGV Hosting à CHF 100.00 et le pack de téléchargement Modèles de contrats IT à CHF 248.00. La source est weka.ch ; la liste de contrôle sécurité IT y est gratuite.

Liste de contrôle pour l'examen du prochain contrat cloud

Qualification : Est-il clair quelles prestations sont dues en tant que résultat et lesquelles en tant qu'exécution diligente ? Les ensembles d'obligations – exploitation, licence, données, projet, migration – sont-ils réglementés séparément ?

Étendue des prestations : Les modules, le nombre d'utilisateurs, les volumes, les interfaces, les heures de support et les prestations explicitement exclues sont-ils énumérés ? Les mises à jour et les versions sont-elles attribuées ?

Droits d'utilisation : L'étendue, la durée, la transférabilité et la sous-licence sont-elles réglementées ? Les droits sur les configurations, les analyses et les données clients sont-ils clarifiés ?

Durée : Quelle est la durée minimale, comment le contrat se prolonge-t-il et avec quel délai de préavis peut-on résilier ? Comment les quantités ou le nombre d'utilisateurs peuvent-ils être adaptés ?

Niveaux de service : Qu'est-ce qui est mesuré, comment et sur quelle période ? Les temps de réaction et de rétablissement, les heures de service, les exclusions, les rapports, l'escalade et les sanctions sont-ils définis ?

Protection des données : Les responsabilités, le lien aux instructions, les sous-traitants, les obligations de notification et la suppression sont-ils réglementés conformément à la LPD révisée ? Le lieu de stockage des données et le chemin d'accès depuis la Suisse sont-ils réglementés ?

Sortie : Le format et l'étendue de la restitution des données, les délais, l'exploitation de transition et la répartition des coûts sont-ils fixés avant la signature ? La suppression est-elle confirmée ?

Coûts : La liste de prix pour les prestations supplémentaires, les règles d'adaptation des prix, la procédure de change request et un seuil d'approbation dans le budget sont-ils convenus ?

Bases légales : En cas de droit allemand, les normes pertinentes sont-elles désignées – §§ 611 et suivants BGB, § 631 BGB, § 535 BGB – et le contrôle des CGV selon les §§ 305 et suivants BGB ainsi que le § 307 al. 1 phrase 2 BGB est-il pris en compte ?

Réglementation : Pour les contrats avec des prestataires tiers de TIC, les exigences selon l'art. 30 DORA depuis le 17 janvier 2025 ainsi que NIS2 et EVB-IT Cloud ont-elles été examinées ?

Indications du fournisseur : Les CGV et SLA sont-ils disponibles – par exemple le § 10 sur la durée du contrat et la résiliation –, et les heures de service comme l'exploitation 24/7 ainsi que les preuves selon ISO 27001 et BSI C5 sont-elles attestées ?

Points clés : La durée, les niveaux de service et la résiliation figurent-ils chacun sous forme de chiffre dans le contrat – durée de l'engagement, disponibilité en pourcentage, délai de préavis ? Si l'un de ces chiffres manque, la clause n'est pas vérifiable.

Plus dans Contrats & résiliation