Aller au contenu principal

Ressources

Frais de sortie cloud : ce que le Data Act supprime à partir du 12 janvier 2027, et le plan d'action du CTO et du DAF

Data Act : à partir du 12 janvier 2027, plus de frais de changement de fournisseur cloud. Ce qui reste à payer, et comment préparer la sortie et le plan DORA.

Par , publié le · 28 min de lecture

Base d'expérience : Méthode et documentation officielle (règlements (UE) 2023/2854, 2022/2554 et 2024/1773 sur EUR-Lex, loi SREN et arrêté du 17 novembre 2025 sur Légifrance, publications de l'Arcep, documents de la Commission européenne, du Conseil et du Parlement européen, liste des autorités européennes de surveillance, pages officielles d'AWS, de Google Cloud et de Microsoft) ; sans référence client ni retour de mission.

Relecture factuelle : Claude Code (revue indépendante déléguée par Corentin Mas, 28/09/2026), le

À partir du 12 janvier 2027, un fournisseur cloud ne peut plus imposer de frais de changement de fournisseur au client qui le quitte, frais de sortie de données compris : c'est l'article 29 du règlement (UE) 2023/2854 sur les données, dit « Data Act ». Pour un CTO comme pour un DAF, la question utile est ce que cette date retire de la facture d'une sortie, et ce qu'elle laisse en place : contrat en cours, services managés à reconstruire, double exploitation, compétences.

Le Data Act traite aussi des données des objets connectés et du partage de données entre entreprises ; ce texte ne porte que sur son chapitre VI (articles 23 à 31), consacré au changement de fournisseur de services de traitement de données. Il sépare ce que la règle supprime de ce qu'elle laisse à la charge du client, puis décrit comment préparer une sortie crédible sans migrer, comment la relier au plan de sortie qu'exige DORA (le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier) et ce que le règlement impose aux éditeurs SaaS.

Faits datés

Cette lecture est établie sur le règlement (UE) 2023/2854, publié au Journal officiel de l'Union européenne le 22 décembre 2023 et applicable depuis le 12 septembre 2025, sur le règlement DORA et sur les textes français cités ; les textes et les pages officielles cités ont été vérifiés le .

Vérifié le

Périmètre du droit

CTN Solutions formule des avis techniques et organisationnels, jamais un avis juridique ni un audit légal. Le conseil juridique relève d'un avocat (loi n° 71-1130) ; la certification des comptes d'un commissaire aux comptes.

Ce que change l'article 29, et ce qu'il ne change pas

Le règlement vise les « services de traitement de données » : selon l'article 2, point 8, un service numérique fourni à un client, qui lui donne un accès réseau ubiquitaire et à la demande à un ensemble partagé de ressources informatiques configurables, modulables et élastiques, mobilisables et libérables rapidement avec un effort de gestion minimal. Le considérant 81 rattache ces services à un ou plusieurs des trois modèles de fourniture : l'infrastructure en tant que service (IaaS, Infrastructure as a Service), la plateforme en tant que service (PaaS, Platform as a Service) et le logiciel en tant que service (SaaS, Software as a Service), et la Commission européenne rappelle que les fournisseurs de PaaS et de SaaS doivent offrir des interfaces ouvertes. Fournisseur d'infrastructure, plateforme managée et éditeur SaaS peuvent donc tous relever du chapitre VI.

Les frais de changement de fournisseur sont, selon l'article 2, point 36, « les frais, autres que les frais de service standard ou les pénalités de résiliation anticipée, imposés par un fournisseur de services de traitement de données à un client pour les actions requises par le présent règlement pour changer de fournisseur », frais de sortie de données compris. Ces derniers, que le texte français nomme « frais de transfert des données », sont les frais facturés au client pour extraire ses données par le réseau, de l'infrastructure du fournisseur vers le système d'un autre fournisseur ou vers une infrastructure sur site (point 35). L'article 29 vise donc le trafic sortant du changement, pas le trafic sortant courant vers vos utilisateurs, qui n'entre pas dans cette définition.

Du 11 janvier 2024 au 12 janvier 2027, le fournisseur peut imposer des frais de changement réduits, qui ne dépassent pas les coûts qu'il supporte et qui sont directement liés au changement concerné (paragraphes 2 et 3). À partir du 12 janvier 2027, il n'en impose plus aucun (paragraphe 1). Le règlement s'applique depuis le 12 septembre 2025, et son article 50 ne prévoit de calendrier propre aux contrats antérieurs que pour le chapitre IV, pas pour le chapitre VI.

Avant la conclusion du contrat, le fournisseur informe aussi clairement le client de ses frais de service standard, des pénalités de résiliation anticipée et des frais de changement réduits applicables jusqu'au 12 janvier 2027 (paragraphe 4). Il signale les services dont le changement est très complexe ou coûteux, ou impossible sans interférence significative avec les données, les actifs numériques ou l'architecture du service (paragraphe 5), et, le cas échéant, publie ces informations dans une section dédiée de son site ou par un autre moyen facilement accessible (paragraphe 6) : c'est la première carte des verrous, déclarée par le fournisseur lui-même.

Éléments facturés lors d'un changement de fournisseur, jusqu'au 12 janvier 2027 et à partir de cette date, avec leur référence
Élément facturéJusqu'au 12 janvier 2027À partir du 12 janvier 2027Référence
Transfert réseau des données pour un changementRéduit, plafonné aux coûts directement liés ; en France, plafond à zéro euroInterditArt. 2, points 35 et 36 ; art. 29 ; loi SREN, art. 27 ; arrêté du 17 novembre 2025
Autres actions du fournisseur requises pour le changementRéduites, plafonnées aux coûts directement liésInterditesArt. 25 ; art. 29
Frais de service standardDusDus jusqu'à la fin du contratConsidérant 89
Pénalités proportionnées de résiliation anticipée d'un contrat à durée déterminéeHors frais de changementInchangéArt. 2, point 36 ; considérant 89
Services supplémentaires demandés, prix accepté à l'avanceFacturablesInchangéConsidérant 89
Transfert pour un usage en parallèle de plusieurs fournisseursAu coût supporté, au plusInchangéArt. 34, paragraphe 2
Trafic sortant courant vers les utilisateurs finauxHors frais de sortie de donnéesInchangéArt. 2, point 35 ; lignes directrices Arcep

Le processus que le fournisseur doit rendre possible

L'article 25 impose un contrat écrit, communiqué avant la signature, qui permet au client, à sa demande, de passer à un autre fournisseur ou de porter ses données exportables et ses actifs numériques vers une infrastructure sur site, sans retard injustifié. Ce contrat spécifie de façon exhaustive les catégories de données et d'actifs numériques transférables, au minimum toutes les données exportables (article 25, paragraphe 2, point e) : les données d'entrée et de sortie, métadonnées comprises, générées par l'usage du service, hors actifs du fournisseur ou de tiers protégés par la propriété intellectuelle ou le secret des affaires (article 2). Il oblige aussi le fournisseur à soutenir la stratégie de sortie du client, avec assistance raisonnable, continuité et sécurité pendant le changement. Les délais sont les suivants.

Les délais du changement de fournisseur fixés par l'article 25

Du préavis à l'effacement, le schéma enchaîne les durées plafonnées ou minimales que le contrat doit prévoir, avec les deux aménagements possibles de la période transitoire.

Schéma défilable horizontalement ; sa version textuelle complète suit.

Lire le schéma sous forme textuelle
  1. Le client notifie au fournisseur sa décision : passer à un autre fournisseur, passer à une infrastructure sur site ou effacer ses données.
  2. Le préavis ne dépasse pas deux mois.
  3. La période transitoire, qui commence après le préavis, dure au plus 30 jours calendaires.
  4. Si ce délai est techniquement impossible, le fournisseur le notifie dans les 14 jours ouvrables suivant la demande, le justifie et indique une période transitoire alternative, de sept mois au plus.
  5. Le client peut prolonger une fois la période transitoire, pour la durée qu'il juge appropriée.
  6. Suit une période de récupération des données d'au moins 30 jours calendaires.
  7. Le contrat garantit ensuite l'effacement complet des données exportables et des actifs numériques du client.
Modèle explicatif, sans donnée client, d'après l'article 25 du règlement (UE) 2023/2854.

En France : la loi SREN a devancé le calendrier

L'article 27 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (loi SREN) interdit déjà de facturer, lors d'un changement de fournisseur de services d'informatique en nuage, des frais de transfert de données ou d'autres frais de changement supérieurs aux coûts supportés par le fournisseur et directement liés à ce changement. Il soumet les frais de transfert à un montant maximal fixé par arrêté du ministre chargé du numérique, sur proposition de l'Autorité de régulation des communications électroniques, des postes et de la distribution de la presse (Arcep). Après la décision de l'Arcep n° 2025-0340 du 20 février 2025, l'arrêté du 17 novembre 2025, publié au Journal officiel le 30 novembre 2025, fixe ce montant à zéro euro jusqu'au 12 janvier 2027. Les lignes directrices de l'Arcep du 2 juillet 2026 rappellent la prestation standard définie par la décision n° 2025-0340 : l'extraction par le réseau des données du client vers l'infrastructure de destination, avec l'infrastructure existante et dans les délais de l'article 25.

Hors transfert, ces lignes directrices examinent trois catégories de prestations directement liées au changement : l'assistance raisonnable, la fourniture d'outils et de ressources, et le maintien d'un niveau élevé de sécurité, la fourniture des informations utiles étant rattachée aux deux premières. Jusqu'au 12 janvier 2027, peuvent ainsi entrer dans les frais de changement la main-d'œuvre d'assistance (support technique, préparation et conversion des données, aide aux contrôles d'intégrité et aux tests), la part des outils imputable au changement et, lorsque le fournisseur d'origine l'impose, le stockage temporaire d'une copie des données ; l'Arcep n'identifie en revanche aucun coût supplémentaire facturable au titre du maintien de la sécurité, déjà couvert par la fourniture du service. Pour un client en France, l'échéance de 2027 porte donc surtout sur ces frais d'assistance, d'outils et de stockage temporaire, le transfert lui-même étant déjà plafonné à zéro euro.

Le projet d'omnibus numérique : état au

La proposition de règlement « omnibus numérique » présentée par la Commission européenne le 19 novembre 2025 (COM(2025) 837, procédure 2025/0360(COD)) prévoit deux régimes allégés du chapitre VI pour des contrats conclus au plus tard le 12 septembre 2025 : les services sur mesure autres que l'IaaS, dont la majorité des fonctionnalités a été adaptée aux besoins du client, et les services PaaS et SaaS fournis par des petites et moyennes entreprises (PME) ou des petites entreprises à moyenne capitalisation. La proposition de la Commission, comme le projet de mandat du Conseil du 22 juin 2026, maintient pour ces deux régimes l'obligation de l'article 29 de réduire puis de supprimer les frais de changement, frais de sortie compris. Au , la fiche de procédure du Parlement européen indique un dossier en attente de décision en commission (projet de rapport du 22 juin 2026, amendements déposés le 27 juillet 2026) ; côté Conseil, selon le « Legislative Train » du Parlement européen (mise à jour du 20 septembre 2026), le vote du Comité des représentants permanents (Coreper) prévu le 26 juin 2026 pour approuver ce mandat a été annulé, et aucune source officielle consultée ne fait état d'un mandat adopté depuis : le texte n'est pas adopté, et l'article 29 s'applique dans sa rédaction actuelle.

Le vrai coût d'une sortie : données, services managés, compétences

L'article 29 retire une ligne de la facture du fournisseur source ; il ne touche ni au contrat en cours ni au travail nécessaire pour faire fonctionner la cible. Selon le considérant 89, les frais de service standard ne sont pas des frais de changement et restent dus jusqu'à la fin du contrat ; un contrat à durée déterminée peut prévoir des pénalités proportionnées de résiliation anticipée ; les services supplémentaires que le client demande au-delà des obligations de changement sont facturables si leur prix est accepté à l'avance ; et rien n'empêche le client de rémunérer des tiers pour l'aider à migrer. Pour un DAF, la première question est donc : quand se termine chaque engagement ? La lecture des engagements (instances réservées, Savings Plans) dans l'export de coûts AWS est détaillée dans « Coût facturé, coût amorti, crédits : réconcilier des montants AWS qui ne tombent jamais juste » ; leur qualification juridique relève de votre conseil.

Les services managés ne voyagent pas

Le règlement distingue deux familles de services (article 30). Pour les services d'infrastructure (IaaS), le fournisseur prend toutes les mesures raisonnables en son pouvoir pour faciliter l'équivalence fonctionnelle chez la cible, c'est-à-dire le rétablissement d'un niveau minimal de fonctionnalité dans un service du même type (article 2, point 37), et facilite le changement en fournissant des capacités, des informations adéquates, de la documentation, une assistance technique et, le cas échéant, les outils nécessaires (paragraphe 1). Les autres fournisseurs, PaaS et SaaS compris, mettent gratuitement à la disposition de tous leurs clients et des fournisseurs de destination des interfaces ouvertes, accompagnées d'informations suffisantes pour développer un logiciel qui communique avec le service (paragraphe 2). À défaut de spécifications communes ou de normes harmonisées publiées, le fournisseur exporte, à la demande du client, toutes les données exportables dans un format structuré, couramment utilisé et lisible par machine (paragraphe 5). Aucun n'est tenu de développer de nouvelles technologies ou de nouveaux services, ni de divulguer ou de transférer des actifs numériques protégés par la propriété intellectuelle ou constituant un secret d'affaires (paragraphe 6). Une file de messages propriétaire, une fonction serverless branchée sur les déclencheurs du fournisseur ou une base managée à extensions maison laissent partir leurs données, pas leur comportement : la réécriture reste à la charge du client, sans plafond réglementaire.

Le temps de transfert est une contrainte de calendrier

Exemple fictif : 50 To (50 000 milliards d'octets, soit 400 000 milliards de bits) transférés à un débit utile soutenu de 1 Gbit/s représentent 400 000 secondes, soit un peu plus de 4,6 jours de transfert continu, à loger dans une période transitoire de 30 jours qui doit aussi absorber les relances, les contrôles d'intégrité et la bascule. Le volume mesuré par service et le débit obtenu en test rendent un calendrier de sortie défendable.

Le trafic sortant hors changement reste facturé

En usage parallèle de plusieurs fournisseurs, l'article 34, paragraphe 2, autorise des frais de sortie de données limités à la répercussion des coûts supportés. Les lignes directrices multi-cloud de l'Arcep du 2 juillet 2026 proposent une décomposition de ces coûts au regard des infrastructures qui permettent les transferts : elles retiennent a priori les seuls coûts incrémentaux de l'interconnexion (équipements actifs, lien d'une interconnexion directe, peering payant, transit incrémental), écartent a priori ceux de l'infrastructure de transport et des fonctions centrales (marketing, vente, assistance client, comptabilité), et rappellent que le trafic courant d'un client vers ses propres clients, par exemple les utilisateurs finaux d'un service de diffusion vidéo, n'est pas encadré. Côté fournisseurs, Google Cloud propose dans l'Union européenne et au Royaume-Uni, depuis le 10 septembre 2025, « Data Transfer Essentials » : le trafic multi-cloud éligible entre environnements d'une même organisation, déclaré après inscription, apparaît sur la facture à un montant nul. Google le présente comme initialement gratuit et se réserve de le rendre payant après préavis. Microsoft facture au coût le transfert de données par internet entre Azure et un autre fournisseur utilisé en parallèle, sur demande au support, pour les organisations dont l'adresse de facturation se situe dans l'Espace économique européen (EEE), dans l'Association européenne de libre-échange (AELE) ou au Royaume-Uni. Dans les deux cas, les flux doivent être déclarés pour en bénéficier.

Postes de coût d'une sortie de fournisseur cloud, partie qui les porte et pièce qui permet de les chiffrer
Poste de coût d'une sortieQui le portePièce pour le chiffrer
Transfert des données pour le changementFournisseur source à partir du 12 janvier 2027 (en France, déjà plafonné à zéro euro)Volume mesuré, débit obtenu en test
Double exploitation pendant le préavis et la période transitoireClientFrais standard des deux environnements sur la durée prévue
Fin anticipée des engagementsClient, selon le contratÉchéancier et clauses de résiliation
Réingénierie des services managésClientInventaire des dépendances propriétaires
Services supplémentaires et tiers de migrationClientDevis accepté à l'avance, contrat de prestation
Compétences d'exploitation de la cibleClientPlan de formation ou de recrutement
Flux multi-cloud en parallèleClient, au coût supporté par le fournisseurDéclaration des flux auprès des fournisseurs

Chiffrage fondé sur vos données

CTN Solutions ne publie aucun pourcentage d'économie type : les écarts dépendent des usages réels et des contrats en cours.

Préparer une sortie crédible sans migrer

Une sortie crédible n'est pas une migration : c'est la preuve, tenue à jour et construite sans quitter le fournisseur en place, qu'une migration serait possible dans un délai et pour un coût connus.

Étape 1 : inventorier par service, pas par fournisseur

L'unité d'inventaire est le service consommé : les obligations de l'article 30 et la difficulté de sortie changent d'un service à l'autre chez un même fournisseur. La fiche porte le modèle de service, les données exportables et leur volume mesuré, les actifs numériques dont le client détient les droits (code, configuration, définitions d'infrastructure), les dépendances propriétaires, l'équivalent cible et le niveau de portabilité, selon le classement « voyage, rejoué, ancré » de « Kubernetes cloud-agnostique : choisir et vérifier une plateforme portable, de l'API au test de sortie ».

# Exemple fictif : fiche d'inventaire de sortie
service: base-commandes
modele: PaaS
donnees_exportables: {volume_mesure_go: 820, format: SQL et CSV}
actifs_numeriques: [schéma, migrations versionnées, paramètres]
dependances_proprietaires: [identités et accès du fournisseur, extension propriétaire]
equivalent_cible: base relationnelle managée d'un autre fournisseur
portabilite: rejoue
fonction_critique_ou_importante: oui   # entité financière uniquement
dernier_test_de_sortie: null

Étape 2 : demander ce que le règlement oblige déjà à fournir

Cinq pièces se demandent au fournisseur avant tout chiffrage : les procédures, méthodes et formats de changement et de portage, avec leurs restrictions et limites techniques connues (article 26) ; la référence du registre en ligne à jour des structures et formats de données, normes et spécifications ouvertes dans lesquels les données exportables sont disponibles (article 26) ; la liste des services dont le changement est très complexe, coûteux ou impossible sans interférence significative (article 29, paragraphe 5) ; les frais de changement réduits applicables jusqu'au 12 janvier 2027 (article 29, paragraphe 4) ; les clauses de changement de l'article 25. Les programmes des fournisseurs se relisent ensuite, car leurs conditions diffèrent. AWS renonce aux frais de transfert de données sortant vers internet pour un client qui déplace toutes ses données hors d'AWS ou hors d'un service AWS donné : sur demande au support, avant le début du déplacement, il accorde un crédit temporaire calculé sur le volume de données stocké, sans exiger la fermeture du compte, et laisse 90 jours pour achever le déplacement depuis une mise à jour du 30 septembre 2025 ; à l'issue de ce délai, le client efface les données et charges restantes des services quittés ou ferme son compte, et les frais standard des services restent dus. AWS renvoie le client de l'Union qui exerce son droit au changement au titre du Data Act vers un « EU Data Act Addendum » distinct. Google Cloud réserve le sien aux clients qui quittent entièrement un service : toutes les charges et données de production de ce service migrées, puis résiliation du contrat pour ce service, les autres services Google Cloud pouvant être conservés. La procédure s'ouvre par une « Exit Notice » et se clôt par une « Completion Notice », avec un crédit du coût de transfert sur la facture finale du service quitté ; ses conditions figurent dans ses « Data Portability and Switching Procedures » et sur sa page de demande de transfert gratuit. Microsoft annonce aussi la gratuité du transfert sortant par internet pour un client qui quitte Azure vers un autre fournisseur ou une infrastructure sur site, sur demande de crédit, hors ExpressRoute et réseau de diffusion de contenu (CDN).

Étape 3 : tester une sortie partielle

Le test porte sur un service représentatif, par exemple une base de données, ses sauvegardes et l'application qui l'utilise : export par la méthode documentée, transfert vers un environnement neutre, restauration, contrôles d'intégrité (dénombrements, sommes de contrôle), tests fonctionnels, en notant chaque étape manuelle et chaque dépendance découverte. Le livrable est un rapport daté : durée d'export, débit utile, écarts, prérequis manquants. Sur Kubernetes, l'équivalent est la reconstruction du cluster chez un autre fournisseur depuis le dépôt de configuration, périmètre d'une migration de plateforme Kubernetes.

Étape 4 : tenir la preuve à jour

La fiche se rejoue après toute évolution majeure, à chaque renouvellement d'engagement et, pour une entité financière, au rythme de réexamen que fixe sa politique. Tenir l'inventaire, rejouer les exports et suivre les échéances contractuelles relève de l'exploitation courante : la page Infogérance cloud & maintien en conditions opérationnelles (MCO) décrit les dimensions que nous convenons avant toute responsabilité d'exploitation, dont la réversibilité de cette exploitation : procédures d'exploitation, accès, traces et état transmis à la sortie.

Entités financières : relier le Data Act au plan de sortie DORA

Le règlement (UE) 2022/2554 (DORA), applicable depuis le 17 janvier 2025, impose aux entités financières des stratégies de sortie pour les services TIC qui soutiennent des fonctions critiques ou importantes (article 28, paragraphe 8). Ces stratégies tiennent compte d'une défaillance du prestataire, d'une dégradation de la qualité du service, d'une perturbation de l'activité ou de la résiliation du contrat. L'entité doit pouvoir sortir sans perturber son activité, sans limiter le respect de ses obligations réglementaires et sans nuire à la continuité et à la qualité des services rendus à ses clients. Les plans de sortie sont complets, documentés et, selon les critères de l'article 4, paragraphe 2, suffisamment testés et réexaminés périodiquement ; l'entité identifie des solutions de remplacement et des plans de transition qui permettent de retirer les services et les données du prestataire, puis de les transférer en toute sécurité et intégralement vers d'autres prestataires ou de les réinternaliser.

Le règlement délégué (UE) 2024/1773, qui fixe des normes techniques de réglementation (RTS, Regulatory Technical Standards) sur la politique relative aux accords contractuels, exige un plan de sortie documenté pour chaque accord portant sur un service qui soutient une fonction critique ou importante, revu et testé périodiquement (article 10). Le plan tient compte d'interruptions de service imprévues et persistantes, d'une prestation inappropriée ou défaillante et d'une résiliation inattendue du contrat ; il est réaliste, faisable, fondé sur des scénarios plausibles et des hypothèses raisonnables, avec un calendrier de mise en œuvre compatible avec les clauses de sortie et de résiliation. DORA impose aussi au contrat une période de transition adéquate pour ces services (article 30, paragraphe 3, point f) et la restitution des données dans un format facilement accessible en cas d'insolvabilité, de résolution ou de cessation d'activité du prestataire, ou de résiliation du contrat (article 30, paragraphe 2, point d).

Pour une entité financière, la page Accompagnement DORA : outiller les preuves techniques décrit les livrables techniques que nous préparons une fois le périmètre confirmé par ses fonctions juridiques et de contrôle, dont les procédures de sortie.

Périmètre d'intervention

CTN Solutions met en œuvre la couche technique de DORA : outillage du registre, infrastructure de test, runbooks de sortie, annexes techniques des contrats. La qualification réglementaire de votre entité, l'interprétation juridique des textes et toute attestation de conformité relèvent de votre conseil juridique et de vos fonctions de contrôle.

Fournisseurs désignés critiques : ce que la désignation ne change pas

Le 18 novembre 2025, les trois autorités européennes de surveillance (l'Autorité bancaire européenne, l'Autorité européenne des assurances et des pensions professionnelles et l'Autorité européenne des marchés financiers) ont publié la liste des prestataires tiers critiques de services TIC au niveau de l'Union : 19 entités, dont Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, Oracle Nederland B.V., International Business Machine Corporation et Orange SA. DORA prévoit que cette liste est établie, publiée et mise à jour chaque année (article 31, paragraphe 9). Selon l'Autorité bancaire européenne, cette surveillance complète, sans les remplacer, les responsabilités des entités financières, qui restent à tout moment pleinement responsables du respect de leurs obligations (article 28, paragraphe 1, point a). Un fournisseur désigné critique reste un fournisseur dont il faut savoir sortir.

Exigences de sortie DORA, levier correspondant offert par le Data Act et preuve technique à produire
Exigence DORALevier offert par le Data ActPreuve technique
Stratégie de sortie pour chaque service soutenant une fonction critique ou importante (art. 28, § 8)Soutien du fournisseur à la stratégie de sortie (art. 25) ; information sur les procédures, méthodes, formats et limites de portage (art. 26)Fiche de sortie, cible alternative
Plan réaliste, testé, calendrier compatible avec le contrat (RTS 2024/1773, art. 10)Durées plafonnées du changement (art. 25)Rapport de test daté : volumes, durées, écarts
Période de transition adéquate (art. 30, § 3, f)30 jours, prolongeables une fois par le client ; sept mois au plus en cas d'impossibilité technique (art. 25)Durée contractuelle justifiée par le test
Données restituées dans un format facilement accessible (art. 30, § 2, d)Export dans un format structuré, couramment utilisé et lisible par machine ; registre en ligne (art. 26 et 30)Export réel relu, contrôles d'intégrité
Transfert sécurisé et intégral (art. 28, § 8)Sécurité maintenue pendant le changement (art. 25) ; aucun frais de changement à partir du 12 janvier 2027 (art. 29)Journal de transfert, sommes de contrôle

Là où le Data Act n'aide pas

La procédure du Data Act suppose un fournisseur source qui coopère. Les scénarios de DORA incluent sa défaillance et la résiliation inattendue : seules comptent alors les données et définitions d'infrastructure déjà détenues hors du prestataire, et une restauration déjà testée ailleurs. La gratuité du transfert réduit le coût du scénario coopératif, pas celui de la défaillance.

Éditeurs SaaS : vos propres obligations envers vos clients

Un éditeur SaaS dont le service répond à la définition de l'article 2, point 8, est fournisseur de services de traitement de données. Client de son fournisseur d'infrastructure, il bénéficie de l'article 29 ; fournisseur de ses clients, il y est soumis : à partir du 12 janvier 2027, il ne facture plus de frais de changement à un client qui part, export compris.

Concrètement, il doit pouvoir montrer à un client qui part :

  1. Contrat et information : qualification de chaque offre (catalogue, sur mesure, version d'essai), clauses et délais de l'article 25, procédures, formats et limites de l'article 26, frais annoncés avant le contrat (article 29, paragraphe 4).
  2. Registre et interfaces : registre en ligne à jour des structures et formats de données (article 26), relié à la documentation d'interfaces ouvertes et gratuites (article 30).
  3. Export testé : export complet sur un compte réel, dans un format structuré, couramment utilisé et lisible par machine, dans le délai de la période transitoire.
  4. Frais : aucun frais de changement à partir du 12 janvier 2027 ; avant cette date, des frais réduits limités aux coûts directement liés au changement (article 29).
  5. Absence d'obstacle et effacement : résiliation, nouveau contrat chez un autre fournisseur et portage des données (y compris après une offre gratuite) non entravés (article 23) ; effacement prouvé à la fin de la période de récupération (article 25).

L'article 31 exempte de l'article 23, point d, de l'article 29 et de l'article 30, paragraphes 1 et 3, un service dont la majorité des fonctionnalités principales a été construite sur mesure pour un client, ou dont tous les composants ont été développés pour lui, lorsqu'il n'est pas proposé à grande échelle commerciale dans le catalogue du fournisseur ; le reste du chapitre continue de s'appliquer. Une version hors production, fournie pour test et évaluation pendant une durée limitée, échappe à tout le chapitre. Dans les deux cas, le fournisseur informe le client, avant le contrat, des obligations qui ne s'appliquent pas.

Les données exportables excluent les actifs du fournisseur protégés par la propriété intellectuelle ou le secret des affaires : le registre doit dire ce qui part avec le client (données saisies et produites, métadonnées) et ce qui reste. La recommandation de l'Arcep du 25 septembre 2025 sur l'interopérabilité et la portabilité des services d'informatique en nuage, dépourvue de portée normative, propose de publier ces informations sur le site du fournisseur, dans un format libre (une page web, par exemple) et dans un format lisible par machine (son annexe donne un modèle de fichier JSON), de documenter les interfaces de programmation (API) selon la spécification OpenAPI ou une spécification équivalente, et de prévenir au moins douze mois à l'avance toute mise à jour d'API sans rétrocompatibilité, sauf lorsque des obligations légales ou des exigences de sécurité ou de protection de la propriété intellectuelle imposent exceptionnellement une mise à jour rapide.

Sources officielles et limites de lecture

Les faits cités proviennent des textes officiels publiés sur EUR-Lex et Légifrance, des publications des régulateurs européens et français et des pages officielles des fournisseurs ; ils ont été vérifiés le .

Limites de cette lecture. Ce n'est pas un avis juridique : la qualification d'un contrat, d'une pénalité ou d'un engagement relève de votre conseil. L'omnibus numérique n'est pas adopté au et peut modifier le chapitre VI pour certains contrats conclus au plus tard le 12 septembre 2025. Les programmes des fournisseurs et la liste des prestataires critiques évoluent et se relisent à la date de chaque décision. Les autorités nationales compétentes et les sanctions ne sont pas traitées. Après le 12 janvier 2027, la période de frais réduits décrite ici vaut comme historique : la règle applicable est l'interdiction des frais de changement.

Sources

  1. Règlement (UE) 2023/2854 du Parlement européen et du Conseil du 13 décembre 2023 (règlement sur les données), articles 2, 23, 25, 26, 29, 30, 31, 34 et 50, considérants 81 et 89, EUR-Lex, https://eur-lex.europa.eu/eli/reg/2023/2854/oj/fra, consulté le 07/10/2026.
  2. Data Act explained, Commission européenne, https://digital-strategy.ec.europa.eu/en/factpages/data-act-explained, mise à jour du 15/12/2025, consulté le 07/10/2026.
  3. Data Act, page de politique, Commission européenne, https://digital-strategy.ec.europa.eu/en/policies/data-act, mise à jour du 02/07/2026, consulté le 07/10/2026.
  4. Proposition de règlement « omnibus numérique », COM(2025) 837, EUR-Lex, https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:52025PC0837, 19/11/2025, consulté le 07/10/2026.
  5. Proposition de règlement « omnibus numérique », document du Conseil ST 15698/25, https://data.consilium.europa.eu/doc/document/ST-15698-2025-INIT/en/pdf, 20/11/2025, consulté le 07/10/2026.
  6. Proposition de règlement « omnibus numérique », mandat de négociation avec le Parlement européen (projet soumis au Coreper), document du Conseil ST 10729/26, https://data.consilium.europa.eu/doc/document/ST-10729-2026-INIT/en/pdf, 22/06/2026, consulté le 07/10/2026.
  7. Fiche de procédure 2025/0360(COD), Observatoire législatif, Parlement européen, https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025%2F0360%28COD%29, consulté le 07/10/2026.
  8. The Digital Omnibus Regulation Proposal, Legislative Train, Parlement européen, https://www.europarl.europa.eu/legislative-train/theme-a-new-plan-for-europe-s-sustainable-prosperity-and-competitiveness/file-digital-package, mise à jour du 20/09/2026, consulté le 07/10/2026.
  9. Article 27, loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique, Légifrance, https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049565880, consulté le 07/10/2026.
  10. Décision n° 2025-0340 du 20 février 2025 adoptant une proposition de montant maximal de tarification pour les frais de transfert de données dans le cadre d'un changement de fournisseur de services d'informatique en nuage, Arcep, Légifrance, https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000053778053, consulté le 07/10/2026.
  11. Arrêté du 17 novembre 2025 fixant le montant maximal de tarification pour les frais de transfert de données dans le cadre d'un changement de fournisseur de services d'informatique en nuage, Légifrance, https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000052952683, JORF n° 0281 du 30/11/2025, consulté le 07/10/2026.
  12. Communiqué Cloud du 2 juillet 2026 (lignes directrices sur les frais de changement de fournisseur et sur les frais de transfert de données en multi-cloud), Arcep, https://www.arcep.fr/actualites/actualites-et-communiques/detail/n/cloud-020726.html, consulté le 07/10/2026.
  13. Lignes directrices portant sur les coûts susceptibles d'être pris en compte dans la détermination des frais de changement de fournisseur de services d'informatique en nuage autres que les frais liés au transfert de données, Arcep, https://www.arcep.fr/uploads/tx_gspublication/lignes-directrices-cloud_migration_juil2026.pdf, 02/07/2026, consulté le 07/10/2026.
  14. Lignes directrices sur les coûts susceptibles d'être pris en compte dans la détermination des frais de transfert de données en cas de recours simultané à plusieurs fournisseurs de services d'informatique en nuage, Arcep, https://www.arcep.fr/uploads/tx_gspublication/lignes-directrices-cloud_multicloud_juil2026.pdf, 02/07/2026, consulté le 07/10/2026.
  15. Recommandation relative à l'interopérabilité et à la portabilité des services d'informatique en nuage, Arcep, https://www.arcep.fr/uploads/tx_gspublication/recommandation-interoperabilite-portabilite-cloud_sept2025.pdf, 25/09/2025, consulté le 07/10/2026.
  16. Règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 (DORA), articles 4, 28, 30, 31 et 64, EUR-Lex, https://eur-lex.europa.eu/eli/reg/2022/2554/oj/fra, consulté le 07/10/2026.
  17. Règlement délégué (UE) 2024/1773 de la Commission du 13 mars 2024, article 10, EUR-Lex, https://eur-lex.europa.eu/eli/reg_del/2024/1773/oj, consulté le 07/10/2026.
  18. The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act, Autorité bancaire européenne, https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital, 18/11/2025, consulté le 07/10/2026.
  19. List of designated CTPPs, Autorité européenne des marchés financiers (liste commune des autorités européennes de surveillance), https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf, consulté le 07/10/2026.
  20. DORA oversight, Autorité bancaire européenne, https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act/dora-oversight, consulté le 07/10/2026.
  21. Free data transfer out to internet when moving out of AWS, AWS News Blog, https://aws.amazon.com/blogs/aws/free-data-transfer-out-to-internet-when-moving-out-of-aws/, 05/03/2024, mise à jour du 30/09/2025, consulté le 07/10/2026.
  22. Amazon EC2 FAQs, section Data transfer fees when moving all data off AWS, AWS, https://aws.amazon.com/ec2/faqs/, consulté le 07/10/2026.
  23. Google Cloud Data Portability and Switching Procedures, Google Cloud, https://cloud.google.com/terms/data-portability, modifiée le 22/04/2026, consulté le 07/10/2026.
  24. Google Cloud Exit free data transfer request, Google Cloud, https://cloud.google.com/exit-cloud, consulté le 07/10/2026.
  25. New for the U.K. and EU: No-cost, multicloud Data Transfer Essentials, Google Cloud Blog, https://cloud.google.com/blog/products/networking/new-for-the-uk-and-eu-no-cost-multicloud-data-transfer-essentials, 10/09/2025, consulté le 07/10/2026.
  26. Data Transfer Essentials overview, documentation Google Cloud, https://cloud.google.com/data-transfer-essentials/docs/overview, consulté le 07/10/2026.
  27. Azure data transfer fees, Microsoft Learn, https://learn.microsoft.com/en-us/azure/cost-management-billing/manage/data-transfer-fees, page datée du 05/05/2026, consulté le 07/10/2026.
  28. Bandwidth pricing, Microsoft Azure, https://azure.microsoft.com/en-us/pricing/details/bandwidth/, consulté le 07/10/2026.

Parlons de votre contexte.

Cet article expose une pratique générale ; votre situation a ses propres contraintes. Décrivez-la, nous répondons avec un périmètre.

Ouvrir le formulaire