Legal & Fiscal
RGPD et cession d'entreprise : comment gérer le transfert des données utilisateurs
Une cession SaaS implique un transfert de données personnelles à un tiers. Le RGPD encadre strictement ce transfert, les erreurs peuvent bloquer un deal ou exposer l'acquéreur à des sanctions CNIL.
Le RGPD (Règlement UE 2016/679) encadre strictement les transferts de données en M&A. Les erreurs peuvent bloquer un deal en due diligence, exposer l'acquéreur à des sanctions (CNIL France, DSB Autriche, FDPIC Suisse), ou déclencher des procédures collectives d'utilisateurs.
Share deal vs asset deal : impact RGPD
Dans un share deal, la société reste la même, il n'y a pas techniquement de "nouveau responsable de traitement". Scénario le plus simple du point de vue RGPD. Dans un asset deal, il y a un changement de responsable, ce qui peut nécessiter une information préalable des utilisateurs (Article 14 RGPD). La base légale la plus souvent invoquée est l'intérêt légitime (Art. 6.1.f), documenté via un Legitimate Interest Assessment (LIA).
Due diligence RGPD : checklist acquéreur
- Registre des traitements (Art. 30) : liste traitements, bases légales, durées de conservation, sous-traitants. Son absence = signal d'alarme majeur.
- DPA avec tous les sous-traitants (AWS, Stripe, Intercom, Mixpanel…) : à jour et conformes post-Schrems II (transferts hors UE).
- Politique de confidentialité conforme RGPD (droit effacement, portabilité, opposition) : une politique de 2018 non mise à jour ne passe plus en due diligence 2026.
- Incidents de sécurité 36 derniers mois (Art. 33) : un incident non notifié à l'autorité dans les 72h représente un risque légal résiduel à mettre en séquestre.
72h
Délai notification incident sécurité (Art. 33 RGPD)
4%
Amende RGPD maximale (% CA mondial annuel)
Art.30
Registre des traitements, document clé due diligence
DPA
À vérifier pour chaque sous-traitant (AWS, Stripe…)
Cet article a été rédigé avec l'assistance de l'intelligence artificielle et révisé sous la responsabilité éditoriale d'Aegryn. Conformément à l'article 50 du Règlement européen sur l'IA (EU AI Act), nous assumons la responsabilité éditoriale de ce contenu.
Prêt à soumettre votre actif ou accéder au catalogue ?