L’évolution vérifiable : des clauses contractuelles volontaires
L’évolution concrète n’est pas le lancement d’un nouveau service cloud ni d’une fonction de migration proposée par un fournisseur. Le 19 novembre 2025, la Commission européenne a publié une recommandation contenant des clauses contractuelles types non contraignantes sur l’accès et l’utilisation des données, ainsi que des clauses contractuelles types pour les contrats d’informatique en nuage. L’initiative vise à aider les parties — en particulier les PME — à mettre en pratique les dispositions du règlement sur les données. La publication de la Commission décrit ces documents et leur objectif.
La principale nuance concerne leur statut : la Commission indique que leur utilisation est volontaire et que les parties peuvent les modifier. Il serait donc inexact de présenter cette publication comme une nouvelle condition obligatoire que tous les clients cloud devraient accepter, ou comme une réforme qui modifierait automatiquement tous les contrats en vigueur. La nouveauté est la mise à disposition de modèles de référence, et non l’obligation pour toutes les entreprises de remplacer leurs accords ou la disparition déjà acquise de la dépendance à un fournisseur.
La page de la Commission a été publiée en novembre 2025 ; dans cet article, cette date est celle indiquée par la source et non la date d’entrée en vigueur d’une obligation. Les clauses s’inscrivent dans un cadre juridique plus large, mais ne doivent pas être confondues avec le règlement lui-même. Cette distinction importe pour toute organisation qui reçoit une proposition contractuelle ou évalue une migration : le modèle peut servir aux négociations, mais sa publication ne prouve ni qu’un fournisseur l’a adopté ni qu’une sortie est simple sur les plans technique et économique.
Lien avec le règlement sur les données
Le règlement sur les données de l’UE — également appelé Data Act — est le cadre juridique auquel la Commission rattache ces outils contractuels. La page officielle du règlement sur EUR-Lex résume les règles relatives à l’accès équitable aux données et à leur utilisation, tandis que la Commission présente les modèles comme des outils destinés à faciliter la mise en œuvre des dispositions du règlement. La règle et les clauses ont des fonctions différentes : l’une établit des règles juridiques ; les autres proposent des formulations contractuelles indicatives que les parties peuvent envisager.
La publication de la Commission distingue deux catégories de documents. D’une part, des conditions types concernent certaines relations de partage des données visées aux chapitres II et III du règlement sur les données. D’autre part, des clauses contractuelles types sont proposées pour les contrats d’informatique en nuage. Il est préférable de ne pas tout regrouper sous l’idée d’un « contrat cloud européen obligatoire » : ces documents réunissent des modèles aux objectifs différents et, selon la Commission, leur utilisation est facultative.
La Commission explique que les modèles ont été conçus principalement pour les relations entre entreprises, mais qu’ils peuvent aussi être utilisés dans les relations entre entreprises et consommateurs si les règles pertinentes de protection des consommateurs y sont intégrées. Cela ne constitue pas une évaluation juridique d’un contrat particulier. Leur pertinence dépend du service, des parties, du droit applicable et du texte négocié. Pour une décision concrète, les entreprises devraient examiner les clauses avec des conseils juridiques et techniques, sans supposer qu’un modèle général résout les obligations propres à leur activité.
Portabilité et changement de fournisseur : le contrat ne suffit pas
Changer de fournisseur cloud implique généralement davantage que la copie de fichiers. L’opération peut aussi concerner les formats de données, les dépendances applicatives, les configurations, les identifiants, les intégrations, les coûts de transfert et les périodes pendant lesquelles plusieurs services coexistent. L’existence d’un modèle contractuel pour l’informatique en nuage ne prouve donc pas qu’une migration donnée sera rapide, peu coûteuse ou complète. Ces conditions dépendent du contrat, des caractéristiques des systèmes et de la manière dont ils ont été conçus.
En 2018, la Commission européenne a publié une étude intitulée Switching of Cloud Services Providers, disponible auprès de l’Office des publications de l’UE. Son existence montre que le changement de fournisseur cloud faisait déjà l’objet d’analyses européennes avant la publication des modèles de 2025. Elle ne permet pas, à elle seule, d’établir le coût actuel d’une migration ni d’attribuer un chiffre général aux organisations d’aujourd’hui. Pour quantifier l’impact, il faudrait examiner des données comparables, les méthodes, les échantillons et la date de chaque étude, ce que les informations réunies ici ne permettent pas de faire.
Une analyse juridique indépendante de Garrigues décrit le régime de changement de fournisseur prévu par le règlement sur les données et apporte un éclairage sur les nouvelles règles. Ce commentaire peut aider à interpréter le cadre, mais il ne remplace pas le texte juridique et ne démontre pas comment une clause s’appliquera dans un cas particulier. La conclusion prudente est plus limitée : les outils de la Commission peuvent faciliter les discussions contractuelles ; la portabilité effective exige de vérifier le service et le scénario de sortie.
Que vérifier avant de signer ou de planifier une sortie
Pour une organisation cliente, la publication peut constituer un point de départ pour examiner un contrat, et non une liste de garanties déjà satisfaites. Il est utile de comparer le contrat en vigueur aux modèles pertinents et de préciser les responsabilités de chaque partie. Cette comparaison doit porter sur les données récupérables, mais aussi sur leur format, les délais et les conditions de remise par le fournisseur, ainsi que sur le sort des copies et des services dépendants à la fin de l’accord.
Un examen pratique peut commencer par les questions suivantes :
- Périmètre : quels services et quelles données sont couverts par le contrat, et si cela comprend les métadonnées, les configurations ou les informations nécessaires à la reconstruction de l’environnement.
- Format et assistance : quels formats d’exportation sont disponibles, quelle assistance à la transition est incluse et quelles tâches restent à la charge du client.
- Coûts et calendrier : quels frais peuvent s’appliquer lors de la sortie, quelle est la durée de la période de transition et quels délais encadrent la suppression des données.
- Dépendances : quelles applications, interfaces, solutions d’identité ou procédures opérationnelles doivent changer pour que l’alternative fonctionne.
- Protection et conformité : comment la sortie s’articule avec les exigences de sécurité, de continuité, de confidentialité et de conservation applicables à l’organisation.
Cette liste ne prétend pas que la Commission exige une formulation précise pour chacune de ces réponses. Il s’agit de points de vigilance qui permettent de traduire la notion de portabilité en questions vérifiables. Si la sortie est importante pour la continuité de l’activité, une organisation peut documenter les responsabilités et tester ses processus internes, sans confondre un test réalisé par elle-même avec une garantie générale concernant le fournisseur.
Ce que nous savons et ce que les éléments disponibles ne permettent pas de conclure
Les informations disponibles permettent d’affirmer que la Commission a publié, le 19 novembre 2025, des modèles contractuels non contraignants destinés à soutenir la mise en œuvre du règlement sur les données et qu’elle indique expressément leur caractère volontaire. Elles permettent aussi de distinguer ces documents du règlement et de préciser que la publication n’est pas une annonce commerciale d’un fournisseur. Ce sont des faits étayés par la page institutionnelle de la Commission, et non des déductions concernant une adoption généralisée ou les résultats de migrations.
Les éléments examinés ne permettent pas de mesurer combien de fournisseurs ont intégré ces modèles, combien de contrats ont été modifiés ni quelles économies une entreprise réalisera en changeant de service. Ils ne permettent pas non plus de déterminer si une clause donnée suffit pour un secteur ou un contrat particulier. Ce sont des limites de la documentation examinée, et non une raison de conclure que les outils sont inutiles.
Pour actualiser ces informations à la lumière d’une nouvelle annonce, il faudrait un élément précis : un document officiel daté, une modification réglementaire identifiable ou une annonce d’un fournisseur décrivant une fonctionnalité disponible et ses conditions. En l’absence de tels éléments, il convient de présenter les modèles pour ce qu’ils sont : une référence volontaire pour négocier, et non une promesse d’interopérabilité universelle ni la preuve qu’un changement de cloud ne nécessite plus de planification.