SIG DCG (UE8) : Système d'information, environnement et sécurité

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Les contrats de prestations informatiques : analyser les clauses courantes

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 1 « Comprendre le système d'information dans son environnement », sous-partie 1.5 « Comprendre les choix organisationnels liés au système d'information, nécessaires pour s'adapter à son environnement » (analyser les clauses spécifiques d'un contrat de prestations de services informatiques).

Pourquoi c'est central à l'examen : l'épreuve de 4 h peut présenter un extrait de contrat et demander d'analyser des clauses : quelles protections apporte le contrat, quels risques laisse-t-il à l'entreprise, que faut-il négocier ? Seules les clauses courantes sont attendues, pas les contrats complexes.

01Pourquoi le contrat compte

Quand une entreprise confie une activité informatique à un prestataire (ESN, éditeur, hébergeur : cours 02), le contrat fixe ce que le prestataire doit faire, avec quelle qualité, à quel prix et à quelles conditions il peut cesser. Un contrat bien analysé permet d'anticiper trois risques : une prestation non conforme, une dépendance excessive, une perte ou une fuite de données.

À retenir

Le comptable ou le gestionnaire ne rédige pas le contrat : il lit ses clauses, identifie celles qui protègent l'entreprise et celles qui la fragilisent, et propose des points de négociation. Le droit des contrats complexes est hors programme.

02Les clauses courantes à savoir analyser

2.1 Objet et périmètre

À vérifierExemple
Que fournit exactement le prestataire ?Hébergement de la gestion commerciale, assistance aux utilisateurs
Qu'est-ce qui est exclu ?Les paramétrages sur mesure ne sont pas inclus
Combien de utilisateurs, de sites, de volumes ?25 utilisateurs, un seul site

Une description trop vague de l'objet est une source de litiges : on ne peut pas reprocher au prestataire de ne pas avoir fait ce qui n'était pas écrit.

2.2 Niveau de service

Le niveau de service (en anglais service level agreement, abrégé SLA) engage le prestataire sur des résultats mesurables.

IndicateurExemple
Disponibilité du service99,5 % du temps chaque mois
Délai de prise en charge d'un incident4 heures ouvrées pour un incident bloquant
Délai de rétablissement8 heures ouvrées
Fenêtres de maintenanceInterventions planifiées la nuit

La disponibilité s'exprime en pourcentage de temps. Sur un mois de 30 jours (720 heures), la durée d'indisponibilité tolérée est :

Disponibilité garantieIndisponibilité maximale par mois
99,0 %7,2 heures
99,5 %3,6 heures
99,9 %43,2 minutes

Si le niveau n'est pas atteint, le contrat prévoit des pénalités (par exemple un pourcentage de la redevance mensuelle). Il faut vérifier leur plafond : une pénalité plafonnée à un faible pourcentage de la redevance incite peu le prestataire à agir.

2.3 Obligation de moyens ou de résultat

Obligation de moyensObligation de résultat
PrincipeLe prestataire s'engage à mettre en œuvre les moyens nécessaires, sans garantir l'aboutissementLe prestataire s'engage sur un résultat précis
ResponsabilitéIl faut prouver que le prestataire n'a pas fait le nécessaireLe seul fait que le résultat manque engage le prestataire
ExemplePrestation de conseil, assistance, développement exploratoireDisponibilité garantie à 99,5 %, livraison d'un module à une date

La rédaction de la clause décide de la nature de l'obligation. Une clause qui dit « fait ses meilleurs efforts » indique un engagement de moyens, plus faible pour le client.

2.4 Confidentialité

Le prestataire s'engage à ne pas divulguer les informations de l'entreprise auxquelles il accède, et à les utiliser uniquement pour la prestation. À vérifier : les personnes tenues par cet engagement (salariés, sous-traitants), et sa durée (au-delà de la fin du contrat).

2.5 Propriété des développements et licences

QuestionEnjeu
À qui appartiennent les développements spécifiques réalisés pour l'entreprise ?Si le prestataire en reste propriétaire, l'entreprise ne peut pas les faire évoluer ou les faire reprendre par un autre
Quels droits d'usage (licence) l'entreprise reçoit-elle ?Nombre d'utilisateurs, durée, droit de modifier, de copier (voir cours 09)
Le code source est-il remis ?Sa remise permet de changer de prestataire

2.6 Localisation et protection des données

À vérifierRaison
Où les données sont-elles hébergées ?Le pays d'hébergement touche à la protection des données ; une localisation hors de l'Union européenne appelle une vigilance particulière, à examiner avec le conseil juridique (hors programme UE 8)
Le prestataire traite-t-il des données personnelles pour le compte de l'entreprise ?Il agit comme sous-traitant : le contrat de sous-traitance doit contenir les clauses exigées par le règlement général sur la protection des données (art. 28) : cours 08
Le prestataire peut-il recourir à d'autres sous-traitants ?La liste ou l'accord préalable doivent être prévus

2.7 Sécurité

Le contrat précise les mesures de sécurité : sauvegardes (fréquence, conservation, test), contrôle des accès, chiffrement cité comme fonction (cours 11), plan de continuité, notification au client des incidents de sécurité dans un délai fixé.

2.8 Réversibilité et portabilité

La réversibilité est la possibilité de récupérer ses données et de changer de prestataire à la fin du contrat. Le contrat doit préciser :

  • le format de restitution (format ouvert et documenté, cours 05) ;
  • le délai et le coût éventuel ;
  • l'assistance du prestataire pendant la transition ;
  • la suppression des données chez le prestataire après restitution.

Pour les services d'informatique en nuage, la loi n° 2024-449 du 21 mai 2024 (dite SREN) encadre la portabilité : frais de transfert de données plafonnés aux coûts réels, interopérabilité, interfaces d'accès gratuites, crédits d'une validité d'un an au plus.

2.9 Durée et résiliation

À vérifierRaison
Durée initiale et renouvellementUn renouvellement tacite non surveillé engage pour une nouvelle période
Préavis de résiliationUn préavis long retarde la sortie
Cas de résiliation (manquement grave, non-respect du niveau de service)Permet de sortir sans pénalité si le prestataire est défaillant
Frais de sortiePeuvent rendre la sortie très coûteuse

2.10 Responsabilité et plafonds

Le contrat limite souvent la responsabilité du prestataire à un plafond (par exemple le montant de trois mois de redevance). Si les dommages possibles sont bien supérieurs au plafond, l'entreprise supporte l'écart. À rapprocher du risque réel : la perte de données ou l'arrêt d'une activité vitale peut coûter bien plus que le plafond.

2.11 Prix

ModePrincipePoint de vigilance
ForfaitPrix fixe pour un périmètre définiCe qui n'est pas dans le périmètre est facturé en plus
RégieFacturation du temps passé (jours, heures)Coût maîtrisé seulement avec un plafond ou un suivi
AbonnementRedevance périodique, par utilisateur ou par volumeRévision du prix, augmentation à l'échéance

03Méthode d'analyse d'un extrait de contrat

  1. Lire chaque clause et dire de quel type elle relève.
  2. Dire ce qu'elle apporte à l'entreprise et ce qu'elle fait perdre.
  3. Chiffrer quand c'est possible (indisponibilité tolérée, pénalité, plafond).
  4. Hiérarchiser les risques résiduels.
  5. Proposer une modification ou une garantie à négocier.

Exemples corrigés

Cas 1 : analyser les clauses d'un contrat d'hébergement

Faits. La société Garnier (30 salariés) envisage de confier l'hébergement de son application de gestion à un prestataire. Elle reçoit les clauses suivantes.

N°Clause (extrait)
1Le prestataire héberge l'application de gestion de la société pour 30 utilisateurs, sur un site unique.
2La disponibilité visée est de 99,5 % par mois. Le prestataire fait ses meilleurs efforts pour la maintenir.
3En cas de non-respect, une pénalité de 5 % de la redevance mensuelle est appliquée par tranche entamée de 0,5 point sous le niveau visé, dans la limite de 15 % de la redevance mensuelle.
4Les données sont hébergées dans un centre de données situé dans un pays tiers choisi par le prestataire, qui peut en changer sans préavis.
5Le prestataire peut faire appel à tout sous-traitant de son choix.
6À la fin du contrat, les données sont supprimées sous trente jours, sans restitution, sauf demande payante.
7Le contrat dure trois ans, renouvelable tacitement par périodes de trois ans, avec un préavis de résiliation de douze mois.
8La responsabilité du prestataire est limitée à trois mois de redevance.

Question. Analyser chaque clause, hiérarchiser les risques et proposer des points de négociation.

Analyse.

N°TypeConstatNiveau de risque
1Objet et périmètreClair mais limité à 30 utilisateurs et un site : toute croissance exigera un avenantFaible
2Niveau de serviceLa disponibilité est exprimée en pourcentage, mais « meilleurs efforts » en fait une obligation de moyens : le prestataire ne garantit rienMoyen
3PénalitésBarème existant mais plafonné à 15 % de la redevance : incitation limitéeMoyen
4LocalisationPays tiers non identifié, changement sans préavis : maîtrise impossible de la localisationÉlevé
5Sous-traitanceAucun contrôle sur les sous-traitants, y compris pour les données personnellesÉlevé
6RéversibilitéPas de restitution des données, suppression sous trente jours : risque de perte des données et de verrouillageÉlevé
7Durée et résiliationEngagement de trois ans, renouvellement tacite de trois ans, préavis d'un an : sortie difficileMoyen
8ResponsabilitéPlafond de trois mois de redevance : faible face à un sinistreMoyen

Points de négociation prioritaires.

  1. Remplacer « meilleurs efforts » par un engagement de résultat sur la disponibilité (clause 2).
  2. Exiger l'information préalable et l'accord de la société avant tout changement de pays ou de sous-traitant, avec localisation précisée (clauses 4 et 5), et la présence de la clause de sous-traitance prévue par la réglementation sur les données personnelles.
  3. Prévoir la restitution des données dans un format ouvert, sans frais, avant leur suppression (clause 6).
  4. Raccourcir le préavis, supprimer le renouvellement tacite ou le limiter à un an (clause 7).
  5. Relever le plafond de responsabilité (clause 8).

Conclusion argumentée. Le contrat, en l'état, expose fortement l'entreprise : trois clauses (localisation, sous-traitance, réversibilité) présentent un risque élevé sur les données. Il ne doit pas être signé sans modification.

Écrit au décideur (au dirigeant de la société Garnier). « Je vous déconseille de signer ce contrat tel quel. Trois points sont critiques : le prestataire peut déplacer vos données dans un autre pays et changer de sous-traitants sans vous en informer, et il ne les restitue pas à la fin du contrat. Je propose de négocier d'abord la restitution gratuite des données, l'accord préalable sur la localisation et les sous-traitants, puis un engagement ferme sur la disponibilité et un plafond de responsabilité plus élevé. Si ces garanties sont refusées, il vaut mieux consulter un autre prestataire. »

Cas 2 : calculer l'effet du niveau de service et du plafond de responsabilité

Faits. Reprenant les clauses 2, 3 et 8 ci-dessus, la redevance mensuelle est de 2 400 €. Un mois de 30 jours, la disponibilité mesurée est de 97,9 %. Le même mois, une longue panne provoque un dommage estimé à 31 500 € pour la société.

Question 1. Quelle est l'indisponibilité réelle et que faut-il rembourser ? Question 2. Quelle part du dommage est couverte ?

Réponse 1.

ÉtapeCalculRésultat
Heures du mois30 × 24720 h
Indisponibilité réelle720 × (1 − 0,979)15,12 h
Indisponibilité tolérée à 99,5 %720 × 0,0053,6 h
Dépassement15,12 − 3,611,52 h
Écart de disponibilité99,5 − 97,91,6 point
Tranches entamées de 0,5 point1,6 / 0,5 = 3,2, soit 4 tranches entamées4
Pénalité barème4 × 5 % × 2 400480 €
Plafond (15 % de 2 400)0,15 × 2 400360 €
Pénalité duemin(480 ; 360)360 €

Réponse 2.

ÉlémentMontant
Dommage subi31 500 €
Plafond de responsabilité (3 × 2 400)7 200 €
Part couverte7 200 €
Part supportée par la société24 300 €

Conclusion argumentée. Pour 11,52 heures d'indisponibilité au-delà de la tolérance, la pénalité effective n'est que de 360 € (le plafond joue), soit 15 % de la redevance mensuelle. Le plafond de responsabilité ne couvre que 7 200 € d'un dommage de 31 500 € : la société en supporte 24 300 €. Les clauses protègent donc peu face à un sinistre sérieux.

Écrit au décideur (au dirigeant). « Avec ce contrat, une panne de plus de 15 heures ne donnerait droit qu'à 360 € de pénalité, et même un dommage de 31 500 € ne serait indemnisé qu'à hauteur de 7 200 €. Je vous recommande de demander un plafond de responsabilité au moins égal à douze mois de redevance (28 800 €), un barème de pénalités sans plafond de 15 %, et de nous couvrir par une assurance adaptée si le prestataire refuse. »

Vocabulaire essentiel

TermeDéfinition
PérimètreÉtendue exacte de la prestation
Niveau de service (SLA)Engagements mesurables : disponibilité, délais d'intervention
PénalitéSomme due par le prestataire en cas de non-respect du niveau de service
Obligation de moyens / de résultatEngagement de mettre en œuvre les moyens / de garantir un résultat
ConfidentialitéEngagement de ne pas divulguer les informations
Sous-traitant (données personnelles)Prestataire qui traite des données pour le compte de l'entreprise
RéversibilitéPossibilité de récupérer ses données et de changer de prestataire
PortabilitéPossibilité de transférer ses données dans un format exploitable
RésiliationFin anticipée du contrat
Plafond de responsabilitéMontant maximal que le prestataire peut avoir à indemniser
Forfait, régie, abonnementModes de tarification

Points clés à retenir

  1. Le contrat fixe ce que le prestataire doit faire, avec quelle qualité, à quel prix et pour combien de temps.
  2. Onze clauses courantes : objet et périmètre, niveau de service, nature de l'obligation, confidentialité, propriété et licences, localisation et protection des données, sécurité, réversibilité, durée et résiliation, responsabilité, prix.
  3. Le niveau de service se chiffre (disponibilité, délais) et s'accompagne de pénalités, dont il faut regarder le plafond.
  4. « Meilleurs efforts » = obligation de moyens, plus faible qu'un engagement de résultat.
  5. Un prestataire qui traite des données personnelles est un sous-traitant : le contrat doit contenir les clauses prévues par la réglementation.
  6. La réversibilité (restitution des données, format ouvert, délai) conditionne la liberté de changer de prestataire.
  7. Un plafond de responsabilité faible laisse l'essentiel d'un sinistre à la charge de l'entreprise.
  8. On hiérarchise les risques et on propose des points de négociation.

Pièges fréquents

  1. Confondre disponibilité garantie et obligation de résultat : sans engagement ferme, la mention d'un pourcentage ne garantit rien.
  2. Oublier le plafond des pénalités : la pénalité due peut être bien inférieure au barème.
  3. Ne pas comparer le plafond de responsabilité au risque réel de dommage.
  4. Passer sous silence la réversibilité : sans restitution des données, l'entreprise est prisonnière.
  5. Oublier la localisation des données et les sous-traitants.
  6. Ignorer le renouvellement tacite et la durée du préavis.
  7. Rédiger ou analyser un contrat complexe : seules les clauses courantes sont attendues.
  8. Confondre forfait et régie : le forfait fixe un prix pour un périmètre, la régie facture le temps passé.

Q&R pour le tuteur IA

Q : Qu'est-ce qu'un niveau de service ? R : Un engagement mesurable du prestataire (disponibilité, délai de prise en charge, délai de rétablissement), généralement assorti de pénalités si le niveau n'est pas atteint.

Q : Quelle différence entre obligation de moyens et obligation de résultat ? R : Dans une obligation de moyens, le prestataire doit mettre en œuvre ce qui est nécessaire sans garantir l'aboutissement. Dans une obligation de résultat, il garantit un résultat précis : le seul fait qu'il manque engage sa responsabilité.

Q : Quelle indisponibilité mensuelle correspond à une disponibilité de 99,5 % ? R : Sur un mois de 30 jours (720 heures), 0,5 % représente 3,6 heures.

Q : Pourquoi la clause de réversibilité est-elle importante ? R : Elle permet à l'entreprise de récupérer ses données dans un format exploitable et de changer de prestataire. Sans elle, l'entreprise est dépendante de son prestataire.

Q : Que vérifier dans un contrat quand le prestataire traite des données personnelles ? R : Qu'il agit comme sous-traitant et que le contrat contient les clauses prévues par le règlement général sur la protection des données, que la localisation des données est connue et que les autres sous-traitants sont encadrés.

Q : Que signifie un plafond de responsabilité de trois mois de redevance ? R : En principe, le prestataire n'indemnisera que l'équivalent de trois mois de redevance, quel que soit le dommage (sauf faute lourde ou dolosive, code civil, art. 1231-3, ou clause qui prive de sa substance l'obligation essentielle du prestataire, art. 1170). L'entreprise supporte le reste, d'où l'intérêt de négocier un plafond plus élevé.

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Système d'information, environnement et sécurité

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG