Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Rachat d'un prestataire : réévaluer les flux de données

Rachat d'un prestataire : vérifiez ce qui change pour les contrats, les accès, les sous-traitants et les transferts avant de maintenir vos données.

Votre fournisseur de logiciel annonce son acquisition par un autre groupe. Le communiqué ne suffit pas à conclure que vos données changent de responsable ou quittent leur hébergement actuel. Il justifie cependant une revue ciblée des changements effectifs et de ceux que l’intégration prévoit.

Séparer l’actionnariat, le contrat et les traitements

Un changement d’actionnaires peut laisser la même société contractante et la même architecture en place. Une cession d’activité, une nouvelle convention ou une migration peuvent produire des effets différents. Décrivez l’opération réelle avant de modifier le dossier RGPD.

Les rôles reposent sur les finalités et moyens déterminés, selon les Art. 4(7) et 4(8), et non sur la seule marque affichée. L’Art. 28(1) continue d’exiger des garanties suffisantes pour le traitement confié. Source : RGPD officiel.

Cette revue se place du côté du client du prestataire. Elle complète la due diligence RGPD, qui traite le point de vue d’une acquisition d’entreprise.

Demander un tableau des changements

Domaine Situation à faire confirmer Conséquence éventuelle
Partie contractante Même personne morale ou nouvel opérateur ? Documents et coordonnées à actualiser
Service Fonctionnement inchangé ou intégration prévue ? Revue des finalités et instructions
Hébergement Stockages, sauvegardes et régions utilisés Sécurité, conservation et transferts
Support Équipes et entités pouvant accéder aux données Chaîne de sous-traitance et habilitations
Réutilisation Nouveaux usages des données ou de la télémétrie ? Qualification et licéité à réexaminer
Sortie Conditions de restitution et suppression maintenues ? Continuité et réversibilité

Demandez des dates. « Aucun changement aujourd’hui » ne répond pas à une migration déjà planifiée pour le trimestre suivant.

Identifier les changements qui déclenchent une décision

Un ajout ou remplacement de sous-traitant ultérieur relève du régime d’autorisation de l’Art. 28(2). Une modification des accès ou mesures de sécurité doit être examinée au regard de l’Art. 32(1). Des transferts vers un pays tiers doivent respecter le chapitre V. Source : RGPD, chapitre IV.

En revanche, la nationalité d’un actionnaire ne prouve pas à elle seule qu’un transfert de données a eu lieu. Analysez les personnes morales destinataires et les accès réels, ainsi que les risques pertinents. Le guide des transferts hors UE présente les mécanismes applicables une fois le flux qualifié.

Exemple de revue en deux temps

Exemple hypothétique. Le prestataire confirme que sa société, ses équipes et son hébergement ne changent pas à la date de l’acquisition. Il annonce ensuite que le support sera mutualisé avec une autre entité du groupe.

La première étape conduit à conserver les pièces confirmant la continuité. La seconde impose une revue des accès de la nouvelle équipe, des pays concernés, de la qualification de l’entité et des garanties. Il ne faut ni considérer le communiqué initial comme une autorisation de tout changement futur, ni prétendre qu’une fuite est déjà survenue.

Formaliser une décision proportionnée

Préparez une fiche comprenant : changements confirmés, changements annoncés, informations manquantes, effet sur vos traitements et décision. Les options peuvent être le maintien documenté, une limitation de fonctionnalité, une demande de garanties complémentaires ou une préparation de sortie.

Si une condition nécessaire reste indémontrée, une simple promesse de la revoir plus tard ne suffit pas à justifier l’usage. Le questionnaire sous-traitants permet de sélectionner les garanties à vérifier, sans recommencer mécaniquement tout l’audit.

Attribuez les actions : achats pour le contrat, DSI pour les accès, métier pour la continuité et juriste ou DPO pour l’analyse. La décision de maintien doit rester celle du responsable de traitement, éclairée par les avis recueillis.

Mettre à jour le suivi après l’intégration

La période sensible peut être celle de la migration effective, plusieurs mois après l’annonce. Planifiez une vérification des écarts entre ce qui a été promis et ce qui est devenu opérationnel : nouveaux domaines, accès de support, options activées et prestataires ajoutés.

Rattachez les confirmations au dossier de conformité. Une fiche comportant une date et des preuves de continuité vaut mieux qu’un changement automatique de toutes les qualifications sans analyse.

Ce qu’il faut retenir

  • Un rachat ne prouve pas à lui seul un changement de responsable ou un transfert.
  • La revue doit porter sur les contrats, acteurs, usages et accès effectifs.
  • Les intégrations annoncées doivent être suivies jusqu’à leur mise en œuvre.

FAQ

Faut-il résilier dès qu’un prestataire est racheté ?

Pas automatiquement. Il faut vérifier le maintien des garanties et les changements affectant vos traitements, puis décider à partir des faits.

Une confirmation d’absence de changement clôt-elle le sujet ?

Elle documente la situation à une date donnée. Une intégration future ou une modification ultérieure doit être revue lorsqu’elle affecte les opérations confiées.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →