Guide · Achats IT : infogérance et contrats IT
Le contrat d'infogérance : SLA, pénalités, réversibilité, résiliation
En bref
Un contrat d'infogérance fixe ce que le prestataire prend en charge, à quel niveau de qualité (les niveaux de service et leurs pénalités), avec quelles garanties de sécurité, comment vous en sortez (la réversibilité) et pour combien de temps. Côté client, c'est l'outil qui permet de piloter le prestataire, puis de le quitter proprement.
Ce que doit contenir le contrat
Un contrat d'infogérance informatique se compose en général d'un corps de contrat, qui porte les conditions juridiques, et d'annexes qui font l'essentiel du travail : description du périmètre, catalogue de services, niveaux de service, plan d'assurance qualité, plan de réversibilité, grille tarifaire. Prévoyez une clause qui fixe l'ordre de priorité entre ces documents. Sans elle, la proposition commerciale du prestataire, souvent plus vague, risque de l'emporter sur votre cahier des charges.
Que trouve-t-on dans un contrat d'infogérance bien fait ? Voici la liste de contrôle, clause par clause, avec le piège le plus fréquent côté client.
| Clause | Ce qu'elle doit dire | Le piège côté client |
|---|---|---|
| Objet et périmètre | Les services, la volumétrie, les exclusions | Un périmètre flou, rattrapé en hors forfait |
| Niveaux de service | Les indicateurs, leur mesure, les seuils | Des engagements mesurés par le seul prestataire |
| Pénalités | Le montant, le calcul, le plafond | Un plafond si bas qu'il ne dissuade de rien |
| Prix et révision | Forfait, hors forfait, indexation | Une révision annuelle sans plafond |
| Sécurité et données | Les mesures, la localisation, les sous-traitants | Des sous-traitants changés sans votre accord |
| Transition | Le calendrier, la reprise des connaissances | Des frais d'entrée sans engagement de résultat |
| Gouvernance | Les comités, les rapports, l'escalade | Des comités prévus et jamais tenus |
| Réversibilité | Le plan, les délais, l'assistance, le coût | Une réversibilité « sur devis » |
| Responsabilité | Le plafond et ses exceptions | Un plafond égal à un mois de forfait |
| Durée et sortie | Le terme, la reconduction, la résiliation | Aucune sortie possible avant cinq ans |
Deux obligations générales complètent ces clauses. Le prestataire informatique est tenu d'un devoir de conseil, que les juges apprécient d'autant plus strictement que le client n'est pas spécialiste. Le client, lui, doit collaborer : fournir les informations, désigner des interlocuteurs, valider dans les délais. Mieux vaut que le contrat décrive ces deux obligations que de les laisser à l'appréciation d'un juge.
Les niveaux de service et les pénalités
Les niveaux de service, ou SLA, sont la partie du contrat que vous utiliserez chaque mois. Chaque indicateur doit être défini (ce qu'on mesure), mesuré (avec quel outil, sur quelle période, avec quelles exclusions) et assorti d'un seuil. Les plus courants : la disponibilité d'un service, le délai de prise en charge d'un incident (GTI), le délai de rétablissement (GTR) et le délai de traitement des demandes.
Exigez une mesure que vous pouvez vérifier, et pas seulement un chiffre déclaré dans le rapport mensuel du prestataire. Regardez de près les exclusions : maintenances programmées, causes « hors du contrôle du prestataire », incidents provoqués par vos utilisateurs. Une liste d'exclusions trop large vide l'engagement de sa substance, et un SLA à 99,9 % qui exclut tout ce qui peut tomber en panne ne vaut pas grand-chose.
Les pénalités transforment l'engagement en obligation sérieuse. Juridiquement, elles relèvent en général de la clause pénale de l'article 1231-5 du Code civil : le juge peut réduire ou augmenter leur montant s'il est manifestement excessif ou dérisoire, et toute stipulation contraire est réputée non écrite. Sauf inexécution définitive, la pénalité n'est due qu'après mise en demeure ; beaucoup de contrats prévoient donc qu'elle s'applique de plein droit, sur le seul constat du manquement.
Ce qu'il faut obtenir sur les pénalités :
- Un montant qui dissuade. Une pénalité de quelques dizaines d'euros pour un service critique arrêté une journée n'incite personne à se presser.
- Un plafond raisonnable, exprimé en pourcentage de la facture mensuelle ou annuelle.
- La mention que les pénalités ne sont pas libératoires : elles n'empêchent ni de demander réparation d'un préjudice plus important, ni de résilier.
- Une sortie : au-delà d'un certain nombre de manquements sur une période donnée, vous pouvez résilier pour faute.
Méfiez-vous des « crédits de service » présentés comme votre seul et unique recours en cas de manquement. Une telle clause limite en réalité la responsabilité du prestataire au montant des crédits.
Sécurité et données
Quand le prestataire traite des données personnelles pour votre compte, ce qui est presque toujours le cas en infogérance, il est sous-traitant au sens du RGPD. L'article 28 impose alors un contrat qui précise notamment l'objet et la durée du traitement, les obligations de sécurité et de confidentialité, l'interdiction de recourir à un autre sous-traitant sans votre autorisation, l'aide qu'il vous doit (exercice des droits, violations de données) et le sort des données à la fin de la prestation : restitution ou suppression, à votre choix.
Au-delà de ces mentions obligatoires, le contrat doit traiter :
- La localisation des données et des équipes d'administration. Des serveurs en France administrés depuis un pays hors de l'Union peuvent constituer un transfert de données au sens du RGPD.
- Les mesures de sécurité attendues et, si besoin, les certifications ou qualifications exigées : ISO 27001, hébergement de données de santé (HDS), qualification SecNumCloud de l'ANSSI pour les besoins les plus sensibles.
- La notification des incidents de sécurité : délai, contenu, interlocuteur. Elle vous permet de tenir votre propre délai de notification à la CNIL, 72 heures au plus tard en cas de violation de données personnelles.
- Le droit d'audit et ses modalités : préavis, fréquence, prise en charge du coût.
- La liste des sous-traitants du prestataire et la procédure pour en changer.
Les entités financières soumises au règlement DORA (banques, assurances, sociétés de gestion, entre autres) vont plus loin. Son article 30 liste les clauses obligatoires de leurs contrats avec des prestataires de services informatiques, dont la localisation des données, les niveaux de service et la restitution des données en fin de contrat. Pour les fonctions critiques ou importantes, il exige en plus des droits d'accès, d'inspection et d'audit sans restriction, et une stratégie de sortie avec une période de transition.
La réversibilité
La réversibilité organise la sortie : restitution des données dans un format exploitable, transfert des connaissances, assistance pendant la bascule vers un nouveau prestataire ou vers vos équipes. Elle se négocie à la signature. Au moment de partir, vous n'avez plus rien à offrir en échange, et le prestataire sortant n'a plus beaucoup de raisons de se montrer arrangeant.
La clause doit préciser :
- Les éléments restitués : données, configurations, scripts, documentation d'exploitation, procédures.
- Les formats, ouverts ou documentés.
- La durée de l'assistance et son contenu : fonctionnement en parallèle, réponses aux questions du successeur.
- Le prix, fixé dès la signature ou selon une grille, plutôt que « sur devis ».
- La continuité du service pendant la réversibilité, aux mêmes niveaux de service.
- Le déclenchement quelle que soit la cause de la fin du contrat, y compris quand vous résiliez pour faute.
Pour les services de cloud, le règlement européen sur les données (Data Act), applicable depuis le 12 septembre 2025, encadre désormais le changement de fournisseur. Il prévoit un préavis de deux mois au plus pour lancer la bascule, une période de transition de 30 jours en principe et au moins 30 jours pour récupérer les données. Les frais de changement disparaissent à partir du 12 janvier 2027. Ces règles visent les fournisseurs de services de traitement de données ; elles ne remplacent pas une clause de réversibilité négociée avec votre infogérant.
Durée, reconduction et résiliation
La plupart des contrats d'infogérance sont conclus pour une durée déterminée de plusieurs années, avec une période ferme qui permet au prestataire d'amortir les frais de transition. À son terme, le contrat est souvent reconduit tacitement, par périodes d'un an. Notez la date limite de dénonciation dès la signature : entre professionnels, l'infogérant n'a aucune obligation de vous la rappeler.
Comment résilier un contrat d'infogérance ? Il y a trois situations.
- À l'échéance : vous notifiez la non-reconduction dans le délai de préavis prévu et dans la forme exigée, souvent par lettre recommandée. C'est la voie la plus sûre. Un modèle de lettre de non-reconduction est disponible.
- En cours de contrat, pour convenance : seulement si le contrat le prévoit, en général contre une indemnité de sortie anticipée. Cette clause se négocie à la signature ; plus tard, elle se négocie au prix fort.
- Pour manquement grave : la clause résolutoire du contrat, ou à défaut l'article 1226 du Code civil, permet de résilier après une mise en demeure restée sans effet dans un délai raisonnable. C'est à vos risques : si le juge estime le manquement insuffisamment grave, la résiliation peut vous coûter des dommages et intérêts.
Avant d'en arriver au troisième cas, constituez le dossier : rapports de niveaux de service, tickets, comptes rendus de comité, courriers de relance. Sans ces pièces, le juge n'aura que votre parole contre celle du prestataire.
Gardez aussi en tête la durée de la relation. Rompre brutalement une relation commerciale établie, même à l'échéance d'un contrat, engage la responsabilité de celui qui rompt si le préavis est trop court au regard de son ancienneté (article L442-1 du Code de commerce). Enfin, déclenchez la réversibilité en même temps que la résiliation, pas après.
Les points à négocier
Côté client, les négociations les plus rentables portent rarement sur le forfait mensuel. Elles portent sur ce qui coûtera cher plus tard :
- La durée ferme, et une sortie anticipée possible contre une indemnité dégressive.
- La révision des prix : un indice défini, un plafond, et pas de révision la première année.
- Les pénalités : montant, plafond, caractère non libératoire.
- Le plafond de responsabilité : un multiple du montant annuel plutôt qu'un mois de forfait, avec des exceptions pour la violation de la confidentialité, la perte de données et la faute lourde.
- La stabilité de l'équipe : interlocuteurs nommés, remplacement soumis à votre accord, période de passation.
- La réversibilité, chiffrée dès la signature.
- La gouvernance, décrite dans le plan d'assurance qualité annexé au contrat : comités, rapports, méthodes, gestion des anomalies.
Un dernier conseil, moins juridique : relisez le contrat avec la personne qui pilotera le prestataire au quotidien. C'est elle qui saura si un délai de rétablissement de huit heures sur la messagerie est acceptable, ou s'il promet une crise par semaine.
Sources
Publié le 5 octobre 2026