Contrat de maintenance applicative (TMA) : les 9 clauses à vérifier avant de signer
Contrat de maintenance applicative (TMA) : périmètre, niveaux de service, sécurité, propriété du code, réversibilité. Les 9 clauses à vérifier avant de signer.
Un contrat de maintenance applicative fixe ce qu’un prestataire entretient, dans quels délais, à quelles conditions, et ce qu’il vous rend à la fin. Neuf clauses séparent un contrat qui protège d’un abonnement qui rassure. Ce guide les passe en revue en s’appuyant sur un texte public que chacun peut consulter : le CCAG-TIC 2021, le cahier des clauses des marchés publics informatiques.
Il s’adresse aux dirigeants, aux DSI et aux responsables des achats qui s’apprêtent à signer, ou à renégocier, un contrat de maintenance applicative, aussi appelé contrat de TMA (tierce maintenance applicative). Vous n’y trouverez ni prix ni délai « standard » : ils dépendent de l’application et se négocient. Vous y trouverez ce que chaque clause doit dire.
Ce qu’est un contrat de maintenance applicative
Le contrat de maintenance applicative, ou contrat de TMA, organise l’entretien par un prestataire d’une application en service. Le CCAG-TIC 2021, cahier des clauses administratives générales des marchés publics de techniques de l’information et de la communication, définit la tierce maintenance applicative comme l’ensemble des prestations qui conservent un système d’information dans un état lui permettant de remplir sa fonction ; elle peut aussi porter sur l’évolution ou l’adaptation des logiciels.
Ce texte ne s’applique qu’aux marchés publics qui s’y réfèrent. Mais il est public, récent et écrit pour ce type de prestation : c’est une bonne grille de lecture pour un contrat privé, que les parties rédigent librement. Ce guide s’en sert comme d’un repère, jamais comme d’une règle qui s’imposerait à vous.
Un contrat de maintenance tient en un document principal et des annexes : la description du périmètre, la grille des niveaux de service, les conditions financières et le plan de réversibilité. Les neuf clauses qui suivent s’y retrouvent.
| Clause | La question à laquelle elle répond | Repère public |
|---|---|---|
| Périmètre | Quelles applications, quels travaux, quelles exclusions ? | CCAG-TIC, articles 38 et 39 |
| Rémunération | Forfait, crédit de temps ou temps passé : que paie-t-on, et pour quoi ? | Librement négociée |
| Niveaux de service | Quels délais, mesurés comment, avec quelle conséquence ? | CCAG-TIC, articles 14, 38 et 39 |
| Sécurité et mises à jour | Qui applique les correctifs, et sous quel délai ? | CCAG-TIC, articles 24 et 40 ; guide de l’ANSSI |
| Données personnelles | Le prestataire accède-t-il à des données personnelles ? | RGPD, article 28 |
| Propriété du code | À qui sont le code et les documents produits ? | Code de la propriété intellectuelle, article L131-3 ; CCAG-TIC, article 46 |
| Suivi et conseil | Comment le travail est-il suivi, et par qui est-il fait ? | CCAG-TIC, article 3 |
| Durée et résiliation | Combien de temps, et comment en sortir ? | Librement négociées |
| Réversibilité | Que récupère-t-on à la fin, et avec quelle aide ? | CCAG-TIC, articles 38 et 42 |
Le périmètre : ce que le contrat couvre, et ce qu’il exclut
C’est la clause dont dépendent toutes les autres. Elle répond à quatre questions.
- Quelles applications, et quels environnements. La production seule, ou aussi la recette et la préproduction ; les applications mobiles, les interfaces avec d’autres systèmes et les traitements planifiés, compris ou non.
- Quelles familles de travaux. Le CCAG-TIC en distingue quatre : préventif, correctif, adaptatif et évolutif. Le contrat dit lesquelles sont incluses, et dans quelle limite. Le détail de ces familles est dans notre guide pour externaliser sa maintenance applicative.
- Où s’arrête la correction, où commence l’évolution. Une anomalie est un écart par rapport à ce que l’application devait faire ; une évolution change ce qu’elle doit faire. Écrivez la règle, et qui tranche en cas de doute.
- Ce qui relève de l’exploitation. L’hébergement, la supervision, les sauvegardes et leur restauration ne font pas partie de la maintenance applicative par défaut. Le CCAG-TIC traite l’exploitation du système informatique, hébergement compris, sous un autre nom : l’infogérance. Si vous l’attendez du même prestataire, elle figure au contrat.
Le même texte pose une règle qui dit bien l’enjeu : les opérations de maintenance non prévues au marché ne peuvent être effectuées qu’après accord du titulaire (article 39). Ce que le périmètre oublie se discute donc au moment où vous en avez besoin, rarement le meilleur pour négocier.
La rémunération : forfait, crédit de temps ou temps passé
Trois formules existent, et elles peuvent se combiner dans un même contrat.
| Formule | Principe | À vérifier dans le contrat |
|---|---|---|
| Forfait | Un montant fixe par période, pour un périmètre défini | Ce qui est inclus, et ce qui déclenche un devis |
| Crédit de temps | Un volume d’heures ou de jours acheté d’avance et consommé à la demande | La durée de validité, le sort du temps non consommé, le décompte minimal par intervention |
| Temps passé | Chaque intervention est facturée au temps réel | Le relevé de temps remis, et l’accord préalable au-delà d’un seuil |
Aucune n’est meilleure en soi. Le forfait convient aux travaux dont le volume se prévoit, comme le préventif et le correctif ; les évolutions se prêtent mieux à un crédit de temps ou à un devis par demande. Dans tous les cas, le contrat précise la révision du prix : à quelle date, et selon quelle règle.
Les niveaux de service : délais, mesure et pénalités
Un niveau de service (en anglais service level agreement, ou SLA) est un engagement chiffré : un délai, un taux, une fréquence. Pour l’infogérance, le CCAG-TIC demande que le marché fixe trois choses : les niveaux convenus pour les indicateurs de qualité, les moyens de les mesurer et les sanctions en cas de non-respect (article 38). Les trois vont ensemble : retirez-en une, et l’engagement ne s’applique plus.
- Une échelle de gravité. Ce qu’est un incident bloquant, majeur ou mineur, avec des exemples tirés de votre application. Sans définition, chaque incident devient une discussion.
- Deux délais distincts. Le délai de prise en charge (quelqu’un s’en occupe) et le délai de rétablissement ou de contournement (l’application fonctionne à nouveau). Le premier ne garantit rien sur le second.
- La plage d’intervention. Les jours et les horaires pendant lesquels les délais courent. Le CCAG-TIC le dit pour la maintenance sur site : le délai de réponse ne court que pendant la période d’intervention définie au marché (article 39). Un même délai n’a pas le même sens en horaires de bureau et en continu, nuits et week-ends compris.
- La mesure. L’outil de suivi qui fait foi, l’heure à laquelle le délai démarre, et le rapport périodique qui restitue les résultats.
- La conséquence. Une pénalité, un avoir, ou le droit de résilier en cas de manquements répétés.
Sur les pénalités, le CCAG-TIC donne une méthode plutôt qu’un montant. Dans un marché public de maintenance, quand l’indisponibilité dépasse le seuil prévu, la pénalité se calcule à partir de la rémunération mensuelle de la maintenance, à raison d’un trentième par jour (article 14.2). L’idée à retenir pour un contrat privé : la pénalité se rattache à ce que vous payez pour le service, et son calcul ne laisse pas de place à l’interprétation.
La sécurité et les mises à jour
Entretenir une application, c’est d’abord la tenir à jour. Le CCAG-TIC y consacre un article entier, la « maintenance en condition de sécurité » (article 40), dont quatre exigences se transposent telles quelles à un contrat privé.
- Le prestataire n’utilise que des composants logiciels que leur éditeur s’engage à maintenir pendant la durée du contrat ; à défaut, il tient et respecte une feuille de route de migration vers des systèmes maintenus.
- Une procédure fixe les délais d’application des mises à jour de sécurité en fonction du niveau de risque, les cas d’urgence et la conduite à tenir si une mise à jour échoue.
- L’inventaire des logiciels qui font fonctionner le service, avec leurs versions, est tenu à jour.
- Les versions installées sont stables et encore supportées, et l’effet d’une mise à jour est vérifié avant de l’appliquer.
Le même article donne un ordre de grandeur : dans un marché public, les vérifications qui précèdent l’admission d’une livraison peuvent être refusées si des composants ne sont pas à jour de correctifs de sécurité publiés depuis plus de trois mois.
Deux autres points méritent une ligne au contrat. Le droit d’audit, d’abord : le CCAG-TIC permet à l’acheteur de faire auditer la sécurité du titulaire et, le cas échéant, de ses sous-traitants, en le prévenant quinze jours à l’avance (article 24). Les engagements de sécurité eux-mêmes, ensuite : le guide de l’ANSSI sur l’externalisation, publié en 2010 et toujours en ligne, propose une démarche d’appréciation des risques, s’appuie sur un plan d’assurance sécurité et fournit des clauses de sécurité types.
Les données personnelles
Si l’application traite des données personnelles (clients, salariés, utilisateurs), le prestataire qui y accède agit comme sous-traitant au sens du RGPD. L’article 28 du RGPD impose alors un contrat écrit, qui peut prendre la forme d’une annexe au contrat de maintenance. Il prévoit notamment que le sous-traitant ne traite les données que sur instruction documentée, qu’il en assure la confidentialité et la sécurité, qu’il ne fait appel à un autre sous-traitant qu’avec une autorisation écrite, et qu’il supprime ou renvoie les données à la fin de la prestation.
Le CCAG-TIC ajoute un détail utile : pendant six mois après la fin du marché, l’acheteur peut contrôler que les données ont bien été détruites (article 24). Une clause équivalente évite de s’en remettre à une simple déclaration.
La propriété du code, la documentation et les accès
Payer une prestation ne suffit pas à détenir les droits sur le code produit : avec un prestataire externe, il faut une cession écrite, rappelle Bpifrance Création. Le Code de la propriété intellectuelle en fixe la forme : chacun des droits cédés fait l’objet d’une mention distincte dans l’acte, et le domaine d’exploitation est délimité quant à son étendue, sa destination, son lieu et sa durée (article L131-3). La rédaction de cette clause mérite la relecture d’un juriste.
En maintenance, la question se pose à chaque livraison : la clause doit couvrir les corrections et les évolutions que le prestataire écrira pendant le contrat, pas seulement l’existant.
Le CCAG-TIC montre à quoi ressemble une clause complète (article 46). Dans un marché public, le titulaire cède à l’acheteur les droits patrimoniaux sur les résultats, à titre non exclusif en règle générale, pour le monde entier et pour la durée légale des droits. Il livre les codes sources et leur documentation en même temps que le code objet, avec les informations nécessaires à la maintenance ultérieure. Le texte traite à part ce qui existait avant le contrat et que le prestataire y incorpore (ses outils, ses bibliothèques, des composants standards), sous le nom de « connaissances antérieures » : demandez-en la liste, avec les licences.
Trois points pratiques complètent la clause.
- Le dépôt de code est au nom de votre entreprise, et le prestataire y est invité. Vous gardez ainsi l’historique complet, pas seulement une copie remise à la fin.
- La documentation suit les livraisons. Le CCAG-TIC prévoit une documentation technique en français, remise à chaque mise à jour ou nouvelle version : environnement technique, conception, tests, utilisation et exploitation (article 22).
- Les comptes sont à vous. Hébergement, nom de domaine, services tiers, boutiques d’applications : ils sont ouverts au nom de l’entreprise, avec des accès nominatifs pour le prestataire.
Le suivi, le conseil et la sous-traitance
Un contrat de maintenance se vit dans la durée. Trois règles de fonctionnement s’écrivent.
- Le suivi. Un outil de suivi des demandes que vous consultez librement, un rapport périodique (demandes traitées, délais tenus, temps consommé, état des versions) et un point régulier pour fixer les priorités.
- Le conseil. Le CCAG-TIC met à la charge du titulaire une obligation permanente de conseil et de mise en garde (article 3). C’est ce qui distingue un mainteneur d’un exécutant : il vous prévient d’une version qui arrive en fin de support, ou d’un choix qui coûtera cher plus tard, sans attendre la question.
- Les intervenants. Dans un marché public, le titulaire demande à l’acheteur d’accepter chaque sous-traitant (article 3). Demandez l’équivalent : savoir qui intervient réellement sur votre application, et être prévenu d’un changement d’équipe.
La durée, le renouvellement et la résiliation
- La durée et le renouvellement. Durée ferme ou reconduction tacite ; dans le second cas, la date limite pour s’y opposer.
- La phase de démarrage. Un contrat commence rarement en régime courant : une période de transition permet au prestataire de prendre l’application en main. Le CCAG-TIC la plafonne à six mois pour les marchés publics (article 38). Un contrat privé fixe librement la sienne, mais gagne à la borner et à dire ce qui est livré à son terme.
- La résiliation. Les cas dans lesquels chaque partie peut mettre fin au contrat, le préavis, et ce qui reste dû.
- La responsabilité et l’assurance. Les plafonds de responsabilité et l’attestation d’assurance du prestataire se lisent avant la signature, pas après un incident.
La réversibilité : préparer la fin dès la signature
La réversibilité est ce qui vous permet de changer de prestataire, ou de reprendre la maintenance en interne, sans repartir de zéro. Le CCAG-TIC distingue deux cas (articles 38 et 42) : la réversibilité, quand le client reprend lui-même les prestations ou les confie à un tiers qu’il désigne, et la transférabilité, quand un nouveau titulaire les reprend. Dans les deux cas, un plan annexé au contrat en décrit la durée et les conditions.
- Ce qui est remis. Le texte cite, sans s’y limiter, les logiciels exécutables et, le cas échéant, les codes sources, la documentation associée, les fichiers de paramétrage et les scripts d’exploitation, ainsi que les données dans des formats documentés.
- L’accès donné au repreneur. Le prestataire sortant ouvre l’accès aux matériels et aux logiciels dans la mesure du besoin, sans compromettre la continuité du service.
- La sécurité du transfert. Des mesures techniques et d’organisation protègent les données et les applications pendant le passage de relais.
- La durée et l’assistance. Combien de temps dure la passation, combien de jours d’accompagnement elle comprend, et à quel prix. Le CCAG-TIC renvoie ces points au plan : ce qui n’y est pas chiffré à la signature se négocie le jour du départ.
- La fin des accès. La suppression des comptes du prestataire, puis la restitution ou la destruction des données, avec une attestation.
Avant de signer : la liste de contrôle
- Le périmètre nomme-t-il les applications, les environnements et les familles de travaux incluses ?
- La frontière entre correction et évolution est-elle écrite, avec la personne qui tranche ?
- L’hébergement, la supervision et les sauvegardes sont-ils attribués à quelqu’un, nommément ?
- Chaque niveau de service a-t-il une plage d’intervention, un moyen de mesure et une conséquence ?
- Les délais d’application des mises à jour de sécurité sont-ils fixés, et l’inventaire des versions vous est-il remis ?
- Si des données personnelles sont en jeu, l’accord de sous-traitance prévu par l’article 28 du RGPD est-il joint ?
- La cession des droits couvre-t-elle le code écrit pendant le contrat, et le dépôt est-il à votre nom ?
- Savez-vous qui intervient sur votre application, et serez-vous prévenu d’un changement ?
- La durée, la reconduction et le préavis sont-ils clairs ?
- Le plan de réversibilité est-il annexé, avec sa durée et son prix ?
Questions fréquentes
Qu’est-ce qu’un contrat de maintenance applicative ?
Que doit contenir un contrat de TMA ?
Un contrat de maintenance applicative couvre-t-il l’hébergement ?
Forfait ou temps passé : quelle formule choisir ?
Qu’est-ce qu’une clause de réversibilité ?
À qui appartient le code corrigé ou ajouté pendant la maintenance ?
Contrat de maintenance applicative : ce qui se négocie avant, pas après
Un contrat de maintenance applicative se juge moins à son prix qu’à trois moments : le jour d’un incident, le jour d’une demande imprévue et le jour où vous voulez partir. Si le périmètre, les niveaux de service et la réversibilité répondent à ces trois situations, le reste suit.
Pour aller plus loin, l’équipe iones réalise l’audit et la maintenance applicative d’applications existantes. Vous pouvez aussi nous écrire pour un premier échange.
Sources
- CCAG-TIC 2021, articles 3, 14, 22, 24, 38 à 40, 42 et 46 — Arrêté du 30 mars 2021, Légifrance
- Code de la propriété intellectuelle, article L131-3 — Légifrance, version en vigueur depuis le 3 juillet 1992
- RGPD, chapitre IV, article 28 : sous-traitant — CNIL
- Externalisation et sécurité des systèmes d’information (guide) — ANSSI, 3 décembre 2010
- Protection juridique d’un logiciel — Bpifrance Création, juin 2026