Due diligence RGPD : auditer avant de racheter (2026)
Due diligence RGPD : pièces à demander, contrôle de la data room, reprise des fichiers et décisions à préparer avant une acquisition.
- Ce qu’il faut retenir
- Qualifier le montage avant d’ouvrir les fichiers
- Examiner séparément collecte, communication et réutilisation
- Les dix ensembles de preuves à demander
- Organiser une data room proportionnée
- Transformer les constats en décisions contractuelles
- Préparer l’intégration sans attendre la première campagne
- Questions fréquentes
Avant de racheter une entreprise, vérifiez ce que les données permettront réellement de faire après l’opération. Une base clients volumineuse peut contenir des oppositions non répercutées, des données devenues inutiles ou des preuves de consentement introuvables. Un contrat fournisseur peut aussi limiter une migration prévue dans le plan d’intégration.
La due diligence RGPD doit transformer ces constats en décisions : poursuivre, demander une correction, exclure un périmètre de données ou adapter les engagements contractuels. Voici une grille de travail pour l’acquéreur, le vendeur et leurs conseils, revue le 26 septembre 2026.
Ce qu’il faut retenir
- Une cession de titres, une fusion et une cession d’actifs n’ont pas les mêmes effets sur les personnes morales et les traitements.
- L’absence de changement de responsable ne signifie pas absence de nouveaux accès ou de nouveaux usages à vérifier.
- Auditez la collecte, les usages projetés et leurs preuves avant de valoriser un fichier comme exploitable.
- La data room constitue elle-même un traitement : son contenu, ses accès et sa clôture doivent être organisés.
- Les garanties du contrat d’acquisition répartissent certains risques entre les parties ; elles ne régularisent pas les traitements ni ne lient l’autorité de contrôle.
Qualifier le montage avant d’ouvrir les fichiers
| Opération | Point juridique à examiner | Conséquence pour l’audit RGPD |
|---|---|---|
| Cession de titres | La cible conserve en principe sa personnalité juridique | Vérifier les accès donnés à l’acquéreur et les changements de finalité, d’outils ou d’organisation ; ne pas présumer que tout reste identique |
| Fusion-absorption | La société absorbée disparaît et son patrimoine est transmis selon le régime applicable | Examiner le changement d’organisme, les flux de données, l’information des personnes et la continuité de chaque traitement |
| Cession de fonds ou d’actifs | Déterminer précisément quels contrats, fichiers et activités sont repris | Qualifier la communication et la réutilisation des données, ainsi que les obligations de chaque acteur |
| Autre restructuration | Identifier son régime propre et les effets du montage retenu | Ne pas assimiler automatiquement une TUP ou un apport partiel d’actifs à une simple cession de titres |
L’Art. L236-3 du Code de commerce prévoit la transmission universelle du patrimoine dans une fusion. Cette règle de droit des sociétés ne dispense pas d’analyser les opérations portant sur les données au regard du RGPD. Une fusion ne doit donc pas être décrite comme une opération sans transmission ni changement à examiner.
Dans une cession de titres, le seul changement d’actionnaire ne remplace pas nécessairement le responsable de traitement. En revanche, ouvrir la base au groupe acquéreur, centraliser la paie ou modifier la prospection peut créer des changements concrets. Pour le cas où votre propre fournisseur est racheté, la fiche rachat d’un prestataire et revue RGPD organise les vérifications côté client.
Examiner séparément collecte, communication et réutilisation
Le RGPD impose de qualifier les finalités et les bases légales des opérations concernées, notamment au titre des Art. 5(1)(b), 6(1) et, pour un changement de finalité, 6(4) lorsque pertinent.
L’intérêt légitime de l’Art. 6(1)(f) peut être envisagé pour certaines opérations, mais ce n’est pas une autorisation générale attachée à toute acquisition. Documentez l’intérêt poursuivi, la nécessité et la mise en balance avec les droits des personnes. Si des catégories particulières de données sont concernées, il faut également satisfaire une condition de l’Art. 9(2). L’intérêt légitime ne lève pas, à lui seul, l’interdiction de l’Art. 9(1) ; cela ne signifie pas que l’Art. 6 cesse de s’appliquer.
Pour un fichier marketing, la CNIL rappelle les obligations propres à la vente de fichiers clients. Contrôlez l’origine, les durées, les oppositions, l’information et la portée des consentements. Des données conservées uniquement pour la comptabilité ne deviennent pas, de ce seul fait, disponibles pour une campagne commerciale.
Ne transposez pas sans actualisation les passages anciens concernant le téléphone : depuis le 11 août 2026, le démarchage téléphonique des particuliers est soumis au nouveau régime de consentement préalable, avec ses exceptions. La fiche CNIL dédiée décrit ce cadre. Le guide du rachat d’entreprise et de son fichier marketing propose le dossier de reprise à constituer.
Les dix ensembles de preuves à demander
Cette liste est une trame d’audit à adapter à la cible. Chaque réponse doit permettre de rapprocher un document et une pratique, avec un échantillon pertinent.
| Ensemble | Ce que vous cherchez à établir | Exemple de contrôle |
|---|---|---|
| Registre et cartographie | Activités, acteurs, données et outils effectivement utilisés | Rapprocher une fiche avec une application et son responsable métier |
| Mentions d’information | Ce qui a été expliqué aux personnes aux dates pertinentes | Retrouver la version affichée lors d’une collecte |
| Bases légales et consentements | Justification de l’usage prévu, portée et preuve disponibles | Relier un contact à sa source, son statut et la version du formulaire |
| Contrats des prestataires | Instructions, assistance, sécurité, chaîne et conditions de sortie | Vérifier le contrat d’un outil critique et sa liste de sous-traitants |
| Transferts internationaux | Flux, acteurs, mécanismes et analyses nécessaires | Rapprocher les lieux d’accès et le mécanisme invoqué |
| Incidents et violations | Détection, qualification et décisions de notification | Comparer un ticket de sécurité au dossier de décision |
| Analyses d’impact | Traitements examinés et mesures restant à mettre en œuvre | Vérifier la clôture d’une action importante |
| Demandes de droits | Canaux, délais, complétude et preuve de réponse | Reconstituer un dossier d’accès ou d’effacement |
| Conservation et suppression | Règles réellement exécutées, exceptions et sauvegardes | Examiner un résultat de purge et un export ancien |
| Gouvernance et contentieux | Responsables, DPO lorsque requis, contrôles et engagements | Identifier les actions ouvertes et leur propriétaire |
Le modèle de registre RGPD rempli aide à structurer la première ligne. Examinez les conditions d’application des obligations : par exemple, l’Art. 30(5) comporte une exemption encadrée. L’absence d’un document ne doit pas être qualifiée de manquement sans vérifier l’obligation concernée.
De même, un registre de violations vide ne prouve pas à lui seul une absence de détection. Cherchez comment les incidents sont remontés, analysés et documentés selon l’Art. 33(5). Un signal déclenche une recherche ; il ne suffit pas à établir la conclusion.
Organiser une data room proportionnée
L’acquéreur potentiel n’a pas besoin de toutes les données nominatives pour répondre à toutes les questions. Commencez par les documents de gouvernance, les statistiques et les exemples occultés lorsque ces éléments suffisent. La pseudonymisation réduit certains risques, mais les données restent personnelles lorsque l’identification demeure possible dans les conditions pertinentes.
Prévoyez un périmètre par phase de l’opération, des utilisateurs nommés, des accès limités, une journalisation adaptée et des règles d’export. Les informations RH, les données sensibles et les pièces de contentieux demandent un examen spécifique avant communication. Un engagement de confidentialité ne remplace pas la base légale, la minimisation ni la sécurité prévues aux Art. 5(1)(c), 6(1) et 32(1).
Exemple hypothétique. Pour évaluer le risque marketing, le premier dossier présente les volumes par origine et statut, les formulaires et quelques preuves occultées. Un besoin de contrôle nominatif ultérieur doit être justifié et limité, plutôt que d’ouvrir immédiatement la totalité du CRM à tous les candidats acquéreurs.
Si l’opération échoue, organisez la fermeture des accès et la suppression des copies, en distinguant les éléments nécessaires à une conservation justifiée. Si elle aboutit, ne laissez pas les habilitations provisoires devenir les accès permanents du groupe.
Transformer les constats en décisions contractuelles
Classez chaque écart selon son effet sur le projet : usage impossible en l’état, correction nécessaire avant la réalisation, action d’intégration ou point résiduel à accepter de façon documentée. Indiquez la preuve attendue pour fermer l’écart.
Les déclarations et garanties peuvent décrire les faits vérifiés, les exceptions connues et les engagements du vendeur. Une obligation de coopération doit préciser les documents à restituer, les interlocuteurs et le traitement d’une demande ultérieure. Les durées, plafonds et exclusions d’une garantie se négocient selon les risques et le cadre juridique ; une durée standard de vingt-quatre ou trente-six mois ne peut pas être présentée comme couvrant automatiquement le risque RGPD.
Évaluez ces clauses avec les conseils chargés de l’opération. La répartition contractuelle du risque ne fait pas disparaître les droits des personnes ou les compétences de la CNIL.
Préparer l’intégration sans attendre la première campagne
Avant de migrer, faites approuver les données reprises, les accès et les exclusions. Vérifiez la continuité des oppositions et des demandes en cours. Organisez l’information selon le contexte : les Art. 13 et 14 n’imposent pas exactement les mêmes modalités. Pour une collecte indirecte relevant de l’Art. 14(3), tenez compte du délai maximal d’un mois et, le cas échéant, du premier contact ou de la première communication, ainsi que des exceptions de l’Art. 14(5).
Rapprochez ensuite les pratiques des entités, sans fusionner mécaniquement leurs responsabilités. La méthode du registre de groupe et des filiales conserve les variantes utiles. Un audit RGPD peut suivre les corrections avec leur propriétaire, leur échéance et la preuve attendue.
Questions fréquentes
Un rachat impose-t-il toujours de prévenir tous les clients ?
Le seul changement d’actionnaire n’entraîne pas automatiquement un changement de responsable. Analysez les changements effectifs : organisme responsable, finalités, destinataires, outils et flux. Une fusion ou une reprise de fichiers peut exiger une information adaptée à cette nouvelle situation.
Peut-on exploiter immédiatement la base marketing achetée ?
Il faut d’abord vérifier le canal, la finalité, l’information, les oppositions et les preuves nécessaires. Le prix payé pour le fichier ne démontre ni la licéité de sa collecte ni celle de la nouvelle campagne.
Faut-il donner tous les dossiers salariés à l’acquéreur potentiel ?
Non par principe. Définissez ce qui est nécessaire à l’évaluation et à chaque phase de l’opération, puis examinez la base légale et les protections appropriées. Une analyse agrégée ou occultée peut répondre à une partie des questions sans ouvrir tous les dossiers.
Une garantie de passif rend-elle le fichier conforme ?
Non. Elle organise certains rapports entre les parties. Les traitements doivent satisfaire leurs propres obligations ; une correction opérationnelle peut rester nécessaire avant la reprise ou la réutilisation des données.
Thiébaut Devergranne, docteur en droit de l’informatique, accompagne les professionnels sur la protection des données et la conformité numérique depuis plus de vingt ans.
Recevoir la newsletter sur le RGPD et la conformité numérique.