17 septembre 202613 min de lecture

Le règlement européen sur les données oblige-t-il votre éditeur à vous rendre vos données ?

En bref

Le règlement (UE) 2023/2854 sur les données — le « règlement sur les données » — est « applicable à partir du 12 septembre 2025 » et consacre son chapitre VI au changement de fournisseur de « services de traitement de données ». Son article 25 impose que le contrat écrit comporte au moins : le portage, sur demande, de « toutes les données exportables et tous les actifs numériques », un préavis « qui ne dépasse pas deux mois », une période transitoire maximale de trente jours calendaires pendant laquelle le contrat « reste applicable » et le fournisseur « fournit une assistance raisonnable au client », une période de récupération « d’au moins trente jours calendaires » qui débute après elle, l’effacement intégral ensuite, et le concours du fournisseur à « la stratégie de sortie du client ». L’article 26 y ajoute l’information sur les formats disponibles et « une référence à un registre en ligne à jour » qui les décrit ; l’article 29 supprime tout frais de changement de fournisseur à compter du 12 janvier 2027. Deux réserves : qu’un logiciel de courtage vendu en abonnement relève de ce règlement est notre lecture de sa définition (article 2, point 8) et de son préambule, et non une décision que nous ayons lue ; et rien, dans les articles que nous avons ouverts, ne traite de la faillite de l’éditeur.

Un règlement, un chapitre, et une date

Un éditeur de logiciel n’est pas tenu par le seul RGPD, qui vise les données à caractère personnel au terme de la prestation. Depuis le 12 septembre 2025, un second texte l’oblige, et il est plus précis : le règlement (UE) 2023/2854 du 13 décembre 2023, publié au Journal officiel de l’Union européenne le 22 décembre 2023 sous le nom de « règlement sur les données », consacre tout un chapitre — le chapitre VI — au changement de fournisseur. Il ne parle pas de données à caractère personnel : il parle de vos données, toutes vos données. Ce que le RGPD impose, lui, au contrat de sous-traitance, nous l’avons écrit dans « Que deviennent vos données si votre éditeur de logiciel disparaît ? ».

Son article 50 fixe la date : « Il est applicable à partir du 12 septembre 2025. » Il diffère certaines parties du règlement — l’obligation de son article 3, paragraphe 1, et le chapitre IV pour les contrats antérieurs —, mais ne mentionne aucun report pour le chapitre VI : en déduire que celui-ci s’applique depuis le 12 septembre 2025 est notre lecture, et nous la présentons comme telle.

Votre logiciel de courtage est-il un « service de traitement de données » ?

Reste à savoir si votre logiciel de courtage en relève. Le règlement s’adresse aux fournisseurs de « services de traitement de données », qu’il définit à son article 2.

Règlement sur les données, article 2, point 8) : « un service numérique qui est fourni à un client et qui permet un accès par réseau en tout lieu et à la demande à un ensemble partagé de ressources informatiques configurables, modulables et variables de nature centralisée, distribuée ou fortement distribuée, qui peuvent être rapidement mobilisées et libérées avec un minimum d’efforts de gestion ou d’interaction avec le fournisseur de services ».

Le préambule du règlement range explicitement le logiciel à la demande dans cette catégorie : « les services de traitement de données relèvent d’un ou de plusieurs des trois modèles de fourniture de services de traitement de données suivants: l’infrastructure à la demande (IaaS), la plateforme à la demande (PaaS) et le logiciel à la demande (SaaS). » Un logiciel de courtage vendu en abonnement, hébergé par son éditeur et utilisé depuis un navigateur, se reconnaît dans cette description. Nous l’écrivons comme une lecture, pas comme une décision : nous n’avons lu aucune décision d’autorité ni de juge qualifiant un logiciel métier de « service de traitement de données ». Pour un logiciel installé sur vos propres serveurs, elle se lit moins évidemment, et nous ne la tranchons pas.

Ce que l’article 23 interdit à votre éditeur

Le chapitre VI s’ouvre sur une obligation de comportement, à l’article 23, qui renvoie aux mesures des articles 25, 26, 27, 29 et 30 : le fournisseur doit lever ce qui vous empêche de partir.

Règlement sur les données, article 23 : « Les fournisseurs de services de traitement de données […] n’imposent pas d’obstacles et suppriment les obstacles précommerciaux, commerciaux, techniques, contractuels et organisationnels, qui freinent les clients dans les démarches suivantes: […] c) le portage des données exportables et des actifs numériques du client vers un fournisseur de services de traitement de données différent ou vers une infrastructure TIC sur site […] »

Ce que l’article 25 impose à votre contrat écrit

Là où le RGPD impose une clause, le règlement sur les données en impose une liste. Son article 25 exige d’abord l’écrit : « Les droits du client et les obligations du fournisseur de services de traitement de données dans le cadre d’un changement de fournisseur […] sont clairement énoncés dans un contrat écrit », mis à disposition du client « avant la signature du contrat d’une manière qui permet à ce dernier de le stocker et de le reproduire ». Puis son paragraphe 2 énumère ce que ce contrat « comporte au moins ». Six de ces points se cherchent tels quels dans le vôtre.

  • a) « des clauses permettant au client, sur demande, de passer à un service de traitement de données proposé par un fournisseur de services de traitement de données différent ou de porter toutes les données exportables et tous les actifs numériques vers une infrastructure TIC sur site, sans retard injustifié et, en tout état de cause, pas après la période transitoire maximale obligatoire de trente jours calendaires prenant effet au terme du délai de préavis maximal visé au point d) […] ». Pendant cette période, le contrat « reste applicable », le fournisseur « fournit une assistance raisonnable au client » et maintient « un niveau élevé de sécurité ».
  • b) « une obligation pour le fournisseur de services de traitement de données de concourir à la stratégie de sortie du client concernant les services couverts par le contrat, y compris en communiquant toutes les informations pertinentes ».
  • d) « un délai de préavis maximal pour le lancement du processus de changement de fournisseur, qui ne dépasse pas deux mois ».
  • e) « une spécification exhaustive de toutes les catégories de données et d’actifs numériques qui peuvent être portées pendant le processus de changement de fournisseur, y compris, au minimum, toutes les données exportables ».
  • g) « une période minimale d’au moins trente jours calendaires pour la récupération des données, débutant après la fin de la période transitoire convenue entre le client et le fournisseur de services de traitement de données […] ».
  • h) « une clause garantissant l’effacement intégral de toutes les données exportables et de tous les actifs numériques générés directement par le client, ou se rapportant directement au client, après l’expiration de la période de récupération visée au point g) […] à condition que le processus de changement de fournisseur soit achevé avec succès ».

« toutes les données exportables » : ce que le mot recouvre

Les « données exportables » ne sont pas une notion vague : le règlement les définit, et cette définition porte une limite qu’il faut voir.

Règlement sur les données, article 2, point 38) : sont des données exportables, « aux fins des articles 23 à 31 et de l’article 35, les données d’entrée et de sortie, y compris les métadonnées, générées directement ou indirectement, ou cogénérées, par l’utilisation par le client du service de traitement de données, à l’exclusion des actifs ou des données protégés par des droits de propriété intellectuelle, ou constituant un secret d’affaires, des fournisseurs de services de traitement de données ou des tiers ».

Ce que le règlement sort du périmètre, ce sont les actifs de l’éditeur ou de tiers protégés par la propriété intellectuelle ou couverts par le secret d’affaires — pas vos clients, pas vos contrats. Le point f) de l’article 25 encadre ces exclusions : elles se spécifient dans le contrat, à condition de ne pas entraver ni retarder le changement de fournisseur.

Des plafonds, un plancher, deux soupapes : les délais

Les délais, eux, ne sont pas tous des maxima. Le préavis est plafonné à deux mois ; la période transitoire qui commence à son terme est plafonnée à trente jours calendaires ; la période de récupération, elle, est un plancher — « au moins trente jours calendaires ». Deux soupapes existent : en cas d’impossibilité technique, le paragraphe 4 permet d’indiquer une autre période transitoire « qui ne peut excéder sept mois » ; et le paragraphe 5 vous donne « le droit de prolonger la période transitoire une fois […] ».

Ce que votre éditeur doit vous dire, et le registre qu’il doit tenir

Avant même que vous ne partiez, l’article 26 impose de vous informer : le fournisseur fournit au client « des informations sur les procédures disponibles pour le changement de fournisseur et le portage […], y compris des informations sur les méthodes et formats de changement de fournisseur et de portage disponibles, ainsi que sur les restrictions et les limitations techniques connues […] ». Son point b) y ajoute « une référence à un registre en ligne à jour et hébergé par le fournisseur » détaillant structures et formats de données : un lien qui se demande, et qui se vérifie.

L’article 27, lui, tient en une phrase, et elle engage aussi le fournisseur chez qui vous arrivez.

Règlement sur les données, article 27 : « Toutes les parties impliquées, y compris les fournisseurs de destination de services de traitement de données, coopèrent de bonne foi pour rendre le processus de changement de fournisseur effectif, permettre le transfert en temps utile des données et maintenir la continuité du service de traitement de données. »

Techniquement, l’article 30 distingue deux familles : son paragraphe 1 vise les services limités « à des éléments d’infrastructure tels que les serveurs, les réseaux et les ressources virtuelles », son paragraphe 2 tous les autres — dont, dans notre lecture, un logiciel métier.

Règlement sur les données, article 30, paragraphe 2 : « Les fournisseurs de services de traitement de données, autres que ceux visés au paragraphe 1, mettent gratuitement et dans la même mesure à la disposition de tous leurs clients et des fournisseurs de destination de services de traitement de données concernés des interfaces ouvertes afin de faciliter le processus de changement de fournisseur. […] »

Les frais de changement disparaissent le 12 janvier 2027

Sur l’argent, le calendrier est en deux temps. Jusqu’au 12 janvier 2027, des « frais de changement de fournisseur réduits » restent possibles, à condition qu’ils ne dépassent pas les coûts directement liés au changement. Ensuite, ils disparaissent : « À compter du 12 janvier 2027, les fournisseurs de services de traitement de données ne peuvent imposer aucun frais de changement de fournisseur au client pour le processus de changement de fournisseur. »

Trois limites qu’il serait malhonnête de taire

Trois limites, pour finir, qu’il serait malhonnête de taire.

  • Le chapitre VI organise un changement de fournisseur voulu, pas une disparition subie. Dans les articles que nous avons ouverts, nous n’avons rien lu sur la faillite ou la cessation d’activité du fournisseur ; sur ce point, le seul texte que nous ayons lu est le code de commerce, et nous l’avons traité dans l’article « Que deviennent vos données si votre éditeur de logiciel disparaît ? ». Les articles 28 et 32 à 35 du règlement et ses considérants, sauf celui cité, n’ont pas été ouverts.
  • Le périmètre est borné par l’article 24 : ces responsabilités « ne s’appliquent qu’aux services, contrats ou pratiques commerciales du fournisseur d’origine de services de traitement de données ».
  • Un régime spécifique existe pour le sur-mesure. L’article 31 le dit ainsi : « Les obligations prévues à l’article 23, point d), à l’article 29 et à l’article 30, paragraphes 1 et 3, ne s’appliquent pas aux services de traitement de données dont la majorité des caractéristiques principales ont été conçues sur mesure pour répondre aux besoins spécifiques d’un client particulier […] ». Cette énumération ne cite ni l’article 25, ni l’article 26, ni l’article 30, paragraphe 2 ; mais nous n’avons lu que le début de l’article 31 : si votre logiciel a été développé pour vous seul, la question se pose, et nous ne la tranchons pas.

Ce que nous avons écrit dans nos propres conditions générales

Nous vendons un logiciel de courtage en abonnement : ce qui précède nous oblige donc aussi. Le 17 septembre 2026, nous avons réécrit l’article 6 de nos conditions générales, devenu « Propriété, portabilité et réversibilité des données », pour le mettre en regard de l’article 25.

Il énumère ce que contient chaque export — « ses clients et ses contrats en CSV, la fiche d’un client avec ses contrats, ses interactions, ses sinistres et la liste de ses pièces en JSON, les pièces de la gestion documentaire en archive ZIP » —, ouvre une période transitoire qui « n’excède pas trente jours calendaires à compter du terme du préavis », pendant laquelle l’Éditeur « maintient le service » et « concourt à la stratégie de sortie du Client », puis « une période de récupération d’au moins trente jours calendaires » avant un effacement dont il justifie par écrit. Il ajoute qu’aucun frais de changement de fournisseur n’est facturé, et que le contrat est « réputé résilié » à l’achèvement du changement — ou au terme du préavis si le Client ne veut qu’effacer ses données.

Deux choses que cela ne règle pas. La qualification de notre propre service au regard de ce règlement reste notre lecture : nous appliquons le texte, ce qui ne préjuge pas de ce qu’un juge en dirait. Et le registre qu’attend l’article 26, point b), n’existait pas chez nous avant ce jour : il s’appelle « Formats d’export et structures de données » et il décrit, fichier par fichier, les colonnes, l’encodage, le manifeste — et ce qui n’y figure pas.

Ce que ça change, concrètement, lundi matin

  • Sortez votre contrat de logiciel et regardez sa date : l’article 50 diffère le chapitre IV pour les contrats conclus le 12 septembre 2025 ou avant, sous conditions, mais rien de tel pour le chapitre VI.
  • Cherchez-y les cinq mots de l’article 25 : préavis, période transitoire, période de récupération, effacement, assistance. Ce qui manque se demande par écrit, et la réponse se garde.
  • Demandez le registre de l’article 26, point b) : une adresse en ligne qui décrit les structures et les formats de données. S’il n’existe pas, la demande elle-même est une information.
  • Demandez si des frais de changement de fournisseur sont prévus, et lesquels : ils doivent disparaître à compter du 12 janvier 2027.
  • Et posez la même question à l’éditeur chez qui vous arrivez : l’article 27 l’oblige lui aussi à coopérer de bonne foi.

Transparence : ACTUAL DATA est un logiciel de gestion destiné aux cabinets de courtage, édité par un cabinet en exercice. Le règlement dont nous parlons nous oblige aussi : lisez ces pages en le sachant. C’est pourquoi chaque disposition est citée avec son numéro — vous pouvez tout vérifier sans nous, et poser les mêmes questions à n’importe quel éditeur, nous compris.

Source consultée le 17 septembre 2026 : règlement (UE) 2023/2854 du Parlement européen et du Conseil du 13 décembre 2023 (règlement sur les données), publié au Journal officiel de l’Union européenne le 22 décembre 2023, lu sur EUR-Lex — articles 2 (points 8 et 38), 23, 24, 25, 27, 29 et 50 en entier, articles 26, 30 et 31 pour partie (respectivement les points a) et b), les paragraphes 1 à 3, le paragraphe 1), et le considérant cité sur les modèles IaaS, PaaS et SaaS ; les articles 28 et 32 à 35, la suite des articles 30 et 31 et les autres considérants n’ont pas été ouverts. Faits produit relevés dans nos propres pages publiées, dans leur version du 17 septembre 2026 : l’article 6 des conditions générales et le registre « Formats d’export et structures de données ». Cet article présente un texte applicable et des questions à poser ; il ne constitue pas une consultation juridique sur votre situation, et ce que le règlement ne tranche pas se tranche avec votre conseil.

Questions fréquentes

Depuis quand le règlement européen sur les données s’applique-t-il ?+

Son article 50 le dit : « Il est applicable à partir du 12 septembre 2025. » Le même article diffère deux choses : l’obligation de son article 3, paragraphe 1, qui « s’applique aux produits connectés et aux services connexes mis sur le marché après le 12 septembre 2026 », et le chapitre IV, qui ne s’applique qu’« à partir du 12 septembre 2027 » aux contrats conclus le 12 septembre 2025 ou avant, sous conditions. Il ne mentionne en revanche aucun report pour le chapitre VI, celui du changement de fournisseur. En déduire que ce chapitre s’applique depuis le 12 septembre 2025 est notre lecture de l’article 50, et nous la présentons comme telle.

Un logiciel de courtage en ligne est-il un « service de traitement de données » ?+

Le règlement définit ce service à son article 2, point 8), comme « un service numérique qui est fourni à un client et qui permet un accès par réseau en tout lieu et à la demande à un ensemble partagé de ressources informatiques configurables, modulables et variables », et son préambule range explicitement dans cette catégorie « le logiciel à la demande (SaaS) ». Un logiciel de courtage vendu en abonnement, hébergé par son éditeur et utilisé depuis un navigateur, se reconnaît dans cette description. Nous l’écrivons comme une lecture de la définition et du préambule : nous n’avons lu aucune décision d’autorité ni de juge qualifiant un logiciel métier de service de traitement de données. Pour un logiciel installé sur vos propres serveurs, la définition se lit moins évidemment.

Que doit contenir le contrat écrit imposé par l’article 25 ?+

Neuf éléments « au moins », de a) à i) : le portage, sur demande, de « toutes les données exportables et tous les actifs numériques » vers un autre fournisseur ou une infrastructure sur site, dans une période transitoire de trente jours calendaires au plus après le préavis ; le concours du fournisseur à « la stratégie de sortie du client » ; la résiliation réputée acquise à l’achèvement du changement, ou au terme du préavis si le client veut seulement effacer ses données ; un préavis « qui ne dépasse pas deux mois » ; la « spécification exhaustive » des catégories portables, puis de celles qui en sont exclues au titre du secret d’affaires ; une période de récupération « d’au moins trente jours calendaires » ; l’effacement intégral après elle ; et les frais éventuels, encadrés par l’article 29.

Que sont les « données exportables » au sens du règlement sur les données ?+

L’article 2, point 38), les définit comme « les données d’entrée et de sortie, y compris les métadonnées, générées directement ou indirectement, ou cogénérées, par l’utilisation par le client du service de traitement de données, à l’exclusion des actifs ou des données protégés par des droits de propriété intellectuelle, ou constituant un secret d’affaires, des fournisseurs de services de traitement de données ou des tiers ». Autrement dit : vos clients, vos contrats, vos pièces et les métadonnées qui vont avec, mais pas le logiciel de l’éditeur ni ses propres secrets. Le point f) de l’article 25 ajoute que ces exclusions valent « à condition que ces exclusions n’entravent ni ne retardent le processus de changement de fournisseur […] ».

Combien de temps peut durer un changement de fournisseur ?+

Trois durées se combinent. Le préavis, d’abord, « ne dépasse pas deux mois ». La période transitoire, ensuite, qui commence à son terme, ne dépasse pas « trente jours calendaires » : c’est un plafond. La période de récupération, enfin, est un plancher — « une période minimale d’au moins trente jours calendaires » —, et elle débute après la fin de la période transitoire. Deux soupapes : si la période transitoire est techniquement impossible à tenir, le fournisseur doit en informer le client « dans un délai de quatorze jours ouvrables », motiver l’impossibilité et indiquer une autre période « qui ne peut excéder sept mois » ; et le client a « le droit de prolonger la période transitoire une fois […] ».

Mon éditeur peut-il me facturer des frais pour changer de fournisseur ?+

Plus pour longtemps. L’article 29 organise une extinction en deux temps. Jusqu’au 12 janvier 2027, des « frais de changement de fournisseur réduits » restent possibles, mais ils « ne dépassent pas les coûts supportés par le fournisseur de services de traitement de données qui sont directement liés au processus de changement de fournisseur concerné ». Puis : « À compter du 12 janvier 2027, les fournisseurs de services de traitement de données ne peuvent imposer aucun frais de changement de fournisseur au client pour le processus de changement de fournisseur. » Un devis de sortie se lit donc avec cette date sous les yeux.

Où trouver la liste des formats d’export d’un éditeur de logiciel ?+

L’article 26 impose au fournisseur de donner « des informations sur les méthodes et formats de changement de fournisseur et de portage disponibles, ainsi que sur les restrictions et les limitations techniques connues », et d’y joindre « une référence à un registre en ligne à jour et hébergé par le fournisseur […], avec des informations détaillées sur toutes les structures de données et tous les formats de données ». Ce registre est donc une adresse publique, à demander avant de signer, et à vérifier. Chez nous, il s’appelle « Formats d’export et structures de données ».

Que faire si mon contrat de logiciel ne contient aucune de ces clauses ?+

Le demander par écrit, et garder la réponse. L’article 25 exige que ces droits et obligations soient « clairement énoncés dans un contrat écrit », mis à disposition « avant la signature du contrat d’une manière qui permet à ce dernier de le stocker et de le reproduire » : un contrat muet sur le changement de fournisseur est donc une question à poser, pas une fatalité. L’article 27 ajoute que toutes les parties « coopèrent de bonne foi ». En revanche, nous n’avons lu ni les articles relatifs aux autorités compétentes ni ceux relatifs aux sanctions : nous ne disons donc rien de ce que vous pourriez obtenir en cas de refus, et cette question se traite avec votre conseil.

Par Nicolas Prévost — courtier en assurance à Douai, fondateur d’ACTUAL DATA. Il exerce au sein d’ACTUALASSURANCES, cabinet de courtage inscrit à l’ORIAS (n° 10.058.401), et a écrit ACTUAL DATA pour son propre cabinet avant de l’ouvrir à d’autres. Ce qu’il décrit ici, il s’en sert le lendemain matin.

Rédigé avec des outils d’IA à partir de sources officielles lues le jour même, chaque citation vérifiée, relu avant publication — Nicolas Prévost en assume le contenu. Comment nous écrivons →

Mis à jour le 17 septembre 2026.

Voir ACTUAL DATA sur votre portefeuille

30 minutes de démonstration, sans engagement.

Réserver ma démo