RC Pro Consultant IT 2026 : DINC, RGPD et Cyber-Risques
Vendredi 23h, vous déployez la mise à jour du module de paiement. Lundi 9h, le client vous appelle : toutes les commandes sont bloquées depuis 48 heures. Le site fait 15 000 €/jour de CA. Le manque à gagner dépasse déjà 30 000 € — et votre client veut savoir qui va payer. Une erreur de code, une faille de sécurité ou une perte de données peut engager votre responsabilité civile professionnelle pour des montants qui dépassent largement votre chiffre d'affaires annuel.
Ce guide détaille les risques spécifiques du consultant IT et du développeur freelance, l'impact du RGPD sur votre responsabilité directe en tant que sous-traitant, le concept de DINC (dommages immatériels non consécutifs) — le risque n°1 des métiers IT que personne n'explique clairement —, et les clauses contractuelles qui peuvent vous protéger ou vous piéger. Le vrai danger du freelance IT n'est pas le bug isolé — c'est que, selon les retours de courtiers spécialisés, la quasi-totalité des sinistres IT sont des DINC, et la majorité des contrats généralistes les excluent ou les plafonnent à 20 000 € quand le sinistre réel dépasse 50 000 €. Et vous, votre contrat couvre-t-il les dommages immatériels non consécutifs ?
RC Pro consultant IT : qu'est-ce que ça couvre ?
La RC Pro est-elle obligatoire pour un consultant IT ?
Exigence contractuelle des clients
La majorité des grands comptes, ETI et administrations exigent une attestation RC Pro avant de signer. Les plateformes de freelancing (Malt, Comet) la demandent systématiquement. Sans RC Pro, vous perdez l'accès à une part significative du marché.
Exposition financière réelle
Un bug e-commerce de 3 jours représente 30 000 à 50 000 € de manque à gagner. Une fuite RGPD peut dépasser 100 000 €. Votre patrimoine personnel est en jeu si vous exercez en micro-entreprise.
Activités IT réglementées (exceptions)
Certaines activités imposent la RC Pro : hébergeur de données de santé (certification HDS), prestataire de confiance (eIDAS), auditeur de sécurité certifié PASSI par l'ANSSI.
Diagnostic RC Pro — Consultant IT
Êtes-vous réellement exposé ? Vérifiez en 2 minutes si votre activité IT nécessite une RC Pro.
Ouvrir le diagnostic complet →Les 7 risques majeurs du consultant IT et du développeur
Bug déployé en production qui bloque le site e-commerce, l'application métier ou le système de facturation d'un client. Le préjudice se calcule en heures d'indisponibilité × CA horaire. Pour un e-commerce à 10 000 €/jour, 3 jours d'arrêt = 30 000 € de manque à gagner — que le client vous réclamera.
Migration de BDD mal exécutée, script de purge qui supprime les mauvaises tables, mise à jour qui corrompt les données. La perte de données est le sinistre le plus redouté : données souvent irremplaçables (historique client, comptabilité, documents contractuels). Le coût inclut la reconstitution, l'impact commercial et le préjudice de réputation.
Injection SQL non protégée, API sans rate limiting, stockage de mots de passe en clair. Un attaquant exploite la faille et exfiltre des données personnelles. Depuis le RGPD, le sous-traitant (vous) est co-responsable. Les données de santé ou financières multiplient l'exposition par 5 à 10.
Recommandation d'un CMS, framework ou architecture cloud inadapté. Sous-estimation de la charge de maintenance. Absence d'alerte sur un vendor lock-in. Le client découvre 6 mois plus tard qu'il doit tout refaire. Le défaut de conseil IT fonctionne comme en architecture : le professionnel doit alerter, documenter et orienter.
Projet livré en retard, livrable non conforme, dépassement de budget sans alerte. Le préjudice est direct quand le retard coïncide avec un lancement produit ou une échéance réglementaire.
Utilisation de code tiers sans licence valide (bibliothèque GPL dans un projet propriétaire), intégration d'une API sans respecter les conditions d'utilisation. Le client se retourne contre vous si un ayant droit réclame.
Application non conforme au RGPD (absence de consentement, données non chiffrées), hébergement de données de santé sans certification HDS, absence de DPA. L'amende CNIL peut atteindre 20 millions d'euros ou 4 % du CA mondial du responsable de traitement — qui se retournera contre vous.
| Critère | Risque modéré | Risque élevé |
|---|---|---|
| Activité | Conseil, intégration, front-end | Développement back-end, infra, sécurité |
| Données | Sites vitrines, CMS | E-commerce, données santé/finance, RGPD |
| Clients | TPE, startups | Grands comptes, administrations, santé |
| Montant missions | < 10 000 €/mission | > 30 000 €/mission |
6 sinistres concrets en consulting IT et développement
Bug critique e-commerce — 3 jours d'arrêt
Faille de sécurité — fuite RGPD données santé
Migration de données ratée — BDD corrompue
Défaut de conseil — architecture sous-dimensionnée
Injection SQL — exfiltration de données clients
Retard de livraison — lancement produit raté
RGPD, cyber-risque et DINC : les 3 piliers de la RC Pro IT
RGPD — Votre responsabilité directe de sous-traitant
Depuis le RGPD (mai 2018), le sous-traitant IT est co-responsable de la protection des données personnelles (art. 28). Si une faille dans votre code permet une fuite de données, le client ET la CNIL peuvent se retourner contre vous. Le DPA (Data Processing Agreement) est obligatoire dès que vous traitez des données personnelles pour le compte d'un client.
DINC — Le risque n°1 que personne n'explique
Les dommages immatériels non consécutifs sont des préjudices financiers purs qui ne découlent pas d'un dommage matériel. Exemple : un bug fausse les calculs de facturation pendant 6 mois → perte financière pure. En IT, la quasi-totalité des sinistres sont des DINC. Sans cette garantie, vous n'êtes couvert que pour des scénarios marginaux.
Cyber-assurance — Le complément (pas le substitut)
La RC Pro couvre les dommages que vous causez aux tiers. La cyber-assurance couvre les dommages que vous subissez (ransomware, vol de vos données, perte d'exploitation). Les deux sont complémentaires, pas interchangeables.
| Type | DIC (consécutif) | DINC (non consécutif) |
|---|---|---|
| Définition | Préjudice découlant d'un dommage matériel | Préjudice financier pur, sans dommage matériel |
| Exemple IT | Code → court-circuit serveur → arrêt | Bug → calcul faux → perte de CA client |
| Couverture | Généralement inclus en RC Pro de base | Souvent exclu ou plafonné très bas |
| En IT | Cas rare (< 5 % des sinistres) | Cas dominant (> 95 % des sinistres, selon les retours terrain) |
| Plafond recommandé | Plafond standard suffit | ≥ 100 000 € freelance, ≥ 300 000 € grands comptes |
Scanner RC Pro — Vérification DINC
Votre contrat couvre-t-il les DINC ? Scannez votre attestation pour le vérifier.
Ouvrir le scanner complet →Garanties à vérifier dans votre contrat RC Pro IT
Activité déclarée : développement ET conseil
Un contrat « conseil en informatique » ne couvre pas nécessairement le développement de code, et inversement. Si vous faites les deux, les deux doivent figurer.
DINC ≥ 100 000 € (freelance) / 300 000 € (grands comptes)
LA garantie critique pour les métiers IT. Vérifiez le sous-plafond spécifique, pas le plafond global.
Couverture RGPD / données personnelles
Frais de notification (obligatoire sous 72h), gestion de crise, défense CNIL, indemnisation des personnes concernées.
Protection juridique ≥ 30 000 €
Les litiges IT sont longs et coûteux (expertises techniques, contre-expertises). Indispensable face à un grand compte.
RC après livraison
En IT, les sinistres sont souvent découverts des semaines ou mois après : faille de sécurité exploitée 6 mois après la livraison.
Couvre les conséquences d'un incident cyber sur votre propre activité : rançongiciel, perte de vos données, frais de notification, perte d'exploitation. Recommandée si vous hébergez des services ou manipulez des données sensibles.
Si vous travaillez pour des clients hors France (remote, missions internationales), vérifiez que votre contrat couvre la juridiction applicable. Les pays anglo-saxons impliquent des plafonds plus élevés et un risque de procédure judiciaire plus agressif.
Exclusions et pièges contractuels du consultant IT
DINC non couvert (piège n°1)
La majorité des sinistres IT sont des DINC. Si votre contrat ne les couvre pas ou les plafonne trop bas, vous n'êtes couvert que pour des scénarios marginaux.
Activité non déclarée (dev vs conseil)
Un contrat « conseil en informatique » ne couvre pas nécessairement le développement, et inversement. Déclarez toutes vos activités.
Violation de propriété intellectuelle
Certains contrats excluent les dommages liés à la contrefaçon ou violation de droits d'auteur sur du code tiers (bibliothèques, composants, APIs).
Pénalités contractuelles volontaires
SLA avec pénalités financières, astreintes, pénalités de retard : souvent exclus car résultant d'un engagement volontaire, pas d'une faute.
Assurance plateforme (Malt, Upwork)
Les « assurances » intégrées aux plateformes ont des conditions et plafonds généralement très insuffisants. Ne comptez pas dessus comme substitut.
Prix RC Pro consultant IT en 2026
Chiffre d'affaires
Premier critère. Un freelance à 60K de CA paiera 300-500 €/an. À 200K : 600-1 200 €/an.
Niveau de couverture DINC
DINC 50K€ = tarif de base. DINC 300K€ = +30-60 %. DINC 500K€+ = +50-100 %. Le poste qui fait la différence.
Données sensibles
Données de santé, financières ou judiciaires = surprime de 20-40 %. Hébergement = surprime supplémentaire.
Type de clients
PME = risque de base. Grands comptes = plafonds exigés plus élevés, donc prime plus élevée.
Quels métiers IT sont concernés par la RC Pro ?
Développement
Conseil et stratégie
Design et intégration
Infrastructure et sécurité
Data et IA
Marketing digital et SEO
Freelance, SASU, portage : quel impact sur la RC Pro ?
| Critère | Auto-entrepreneur / EI | SASU / EURL | Portage salarial |
|---|---|---|---|
| Souscription | À votre charge | La société souscrit | RC Pro collective du portage |
| Patrimoine | Personnel engagé (sauf RP) | Protégé par la personne morale | Couvert par le portage (à vérifier) |
| Plafond CA micro | 77 700 € (prestations) | Pas de plafond | Pas de plafond |
| Point de vigilance | RC Pro d'autant plus critique | Vérifier activités déclarées | Vérifier DINC + activité « développement » |
Clauses contractuelles clés : se protéger autant que s'assurer
La clause la plus importante. Plafonne votre responsabilité au montant total de la prestation ou un multiple (1× à 3×). Sans cette clause, votre responsabilité est illimitée. Valide entre professionnels (art. 1231-3 du Code civil). Ne signez jamais un contrat IT sans cette clause.
Exclut les dommages indirects (perte de CA, perte de clientèle, atteinte à l'image) de votre responsabilité contractuelle. Seuls les dommages directs restent à votre charge. Complément essentiel à la limitation. Les grands comptes tentent souvent de la supprimer en négociation.
Procédure de recette (test et validation par le client) avec PV de réception. Garantie contractuelle limitée dans le temps (3 à 12 mois). Passé ce délai, les corrections sont facturées. Sans ces clauses, le client peut revenir des années plus tard.
Si vous traitez des données personnelles pour le client, le Data Processing Agreement est obligatoire (art. 28 RGPD). Définit les données traitées, mesures de sécurité, conditions de sous-traitance, procédure de notification. L'absence de DPA est une non-conformité sanctionnable pour les deux parties.
En droit français, le développeur est auteur de son code (art. L111-1 CPI). La cession des droits doit être explicite et détaillée. Protégez votre droit de réutiliser vos bibliothèques et composants génériques.
Métiers proches : Tech & Digital
Ces métiers du numérique partagent des risques liés aux données clients, à la propriété intellectuelle et au RGPD.
Sources officielles et références réglementaires
ANSSI — Agence Nationale de la Sécurité des SI. ssi.gouv.fr
Numeum (ex-Syntec Numérique) — Fédération du numérique. syntec-numerique.fr
ORIAS — Registre des intermédiaires d'assurance. orias.fr
ISO 27001 — Management de la sécurité de l'information.
PASSI (ANSSI) — Prestataire d'audit de sécurité.
HDS — Hébergement de données de santé (certification obligatoire).
eIDAS — Services de confiance (signature électronique qualifiée).
FAQ (Questions fréquentes)
Quel est votre besoin en tant que freelance IT ?
Gratuit · Sans inscription · Données non conservées