Data room : ouvrir les documents par étapes
Data room RGPD : classez les pièces, ouvrez les accès par étapes et contrôlez les copies lors d'une cession d'entreprise.
Une data room ne doit pas devenir la copie intégrale des fichiers de l’entreprise à vendre. Ouvrez d’abord les éléments qui répondent aux questions de valorisation, puis les pièces identifiantes dont une vérification précise démontre la nécessité. Un acquéreur qui demande « tous les dossiers » doit expliquer ce qu’il cherche à établir ; la signature d’un engagement de confidentialité ne remplace pas cet arbitrage.
Partir de la question de l’acquéreur
Pour préparer une cession, l’entreprise rassemble contrats, litiges, informations commerciales et données sociales. Ces pièces contiennent parfois des coordonnées privées, des signatures ou des informations de santé sans rapport avec l’évaluation recherchée. Leur utilité dans le dossier d’origine ne justifie pas leur communication dans la salle documentaire.
L’Art. 5(1)(c) exige des données limitées au nécessaire. L’Art. 25(2) étend cette exigence aux accès et à la durée du traitement par défaut. En pratique, transformez chaque demande documentaire en question : « Quelle proportion du chiffre d’affaires dépend des principaux clients ? », « Ce contrat permet-il une résiliation lors du changement envisagé ? » ou « Quelle charge représente ce contentieux ? ». La réponse peut être un total, un extrait ou une synthèse, plutôt que le fichier source. Sources : RGPD, Art. 5 et Art. 25.
Cette sélection complète la due diligence RGPD, qui examine les risques et la conformité de l’activité elle-même. Ici, l’objectif est de décider quelles données seront effectivement visibles pendant l’opération.
Justifier la divulgation, pas seulement la transaction
L’accord de confidentialité encadre les destinataires et leurs usages ; il ne crée pas une base légale RGPD. Pour une entreprise privée qui retient l’intérêt légitime, l’analyse de l’Art. 6(1)(f) doit établir un intérêt réel, la nécessité de la communication et une mise en balance avec les droits des personnes. « Réaliser la cession » reste trop large pour expliquer pourquoi plusieurs candidats devraient lire les dossiers individuels des salariés.
Examinez aussi la réutilisation des données collectées auparavant. Lorsque l’Art. 6(4) s’applique, considérez le lien entre les finalités, le contexte de collecte, la nature des données, les conséquences et les garanties. Ajouter une nouvelle base dans une fiche ne dispense pas de cette analyse. Les informations relevant de l’Art. 9(1) exigent en outre une condition de l’Art. 9(2) : l’intérêt légitime, seul, n’autorise pas leur divulgation. Source : RGPD, Art. 6(1)(f), 6(4) et 9.
Une pièce difficile à justifier reste hors de la salle tant que l’arbitrage manque. La direction peut demander au conseil une synthèse du risque, débarrassée des détails personnels inutiles. Le fait de confier la lecture à un petit groupe de conseils, parfois appelé « clean team », réduit l’exposition mais ne constitue aucune dérogation générale au RGPD.
Un registre d’ouverture renseigné
Exemple entièrement fictif. La société Orme prépare sa cession. Deux candidats consultent une première présentation ; un seul poursuit ensuite les vérifications contractuelles. La coordinatrice conserve les originaux dans les espaces habituels de l’entreprise. Elle prépare des versions spécialement destinées à la salle.
Les niveaux ci-dessous sont des choix d’organisation illustratifs, sans valeur de seuil réglementaire. Ils ne dispensent pas d’examiner les obligations propres à l’opération.
| Demande reçue | Réponse retenue et étape | Données écartées, lecteurs et décision |
|---|---|---|
| Concentration du portefeuille | Pourcentages de chiffre d’affaires des dix principaux comptes, codés C-01 à C-10, première présentation | Aucun contact nominatif ; accès aux deux équipes candidates après contrôle du risque de recoupement |
| Coût des équipes | Masse salariale par groupe suffisamment large, première présentation | Aucun bulletin individuel ; les catégories permettant d’isoler une personne sont regroupées |
| Effet du changement envisagé sur C-04 | Extrait de la clause, de ses définitions et de l’avenant pertinent, vérification finale | Coordonnées privées et signature écartées ; accès aux deux conseils nommément autorisés du candidat retenu |
| Litige commercial L-02 | Nature de la demande, stade et montant réclamé, vérification finale | Aucun dossier médical ni correspondance privée ; synthèse relue par le conseil chargé du litige |
| Identité de tous les salariés | Aucun dépôt à ce stade | La demande ne décrit pas de vérification nécessitant les noms ; réponse par fonction et effectif |
Les codes ne prouvent pas l’anonymat. Un candidat qui connaît le marché peut reconnaître C-04 grâce au montant, à la localisation et au produit vendu. Les personnes exploitant une activité individuelle peuvent aussi rester identifiables derrière un compte commercial. Orme traite donc ces extraits comme personnels lorsque cette possibilité demeure. Les tableaux de bord à petits effectifs demandent la même attention : retirer la colonne des noms ne suffit pas.
Pourquoi l’extrait C-04 est autorisé
Dans cet exemple, Orme cherche à vérifier si l’opération affectera la poursuite d’un contrat important. Une simple réponse « aucun risque identifié » ne permet pas au conseil du candidat de vérifier l’interprétation. L’extrait conserve donc les termes nécessaires, les renvois et l’avenant, avec les noms professionnels de signataires uniquement lorsqu’ils sont indispensables à la vérification de leurs fonctions. Les coordonnées privées et le graphisme des signatures ne répondent pas à cette question.
La fiche C-04 retient l’intérêt légitime après analyse du contexte contractuel, de l’exposition limitée et des attentes des personnes. Elle mentionne les alternatives examinées, les données conservées, les deux lecteurs et l’interdiction de réutiliser les informations pour démarcher ces contacts. La vérification de la compatibilité et de l’information des personnes est consignée avant ouverture. Cette conclusion vaut pour cet extrait et ces conditions, pas pour l’ensemble des contrats.
Si le conseil demande ensuite à vérifier une signature ou un pouvoir, il formule cette question séparément. La coordinatrice ne rétablit pas toutes les pages supprimées par facilité : une consultation restreinte de la pièce pertinente peut suffire. La nouvelle décision précise les personnes exposées et les lecteurs supplémentaires éventuels.
Préparer une version communicable et traçable
Un original conservé pour la gestion du contrat et un extrait destiné à l’acquéreur ont des fonctions différentes. N’altérez pas l’original pour produire la version de consultation. Identifiez le fichier préparé, sa version et son document source ; gardez cette correspondance dans un espace auquel les candidats n’ont pas accès.
Contrôlez le contenu visible, les commentaires, les propriétés, les feuilles masquées et les pièces jointes. Un rectangle dessiné sur un texte encore sélectionnable n’efface pas celui-ci. Pour un tableau, publier les cellules utiles dans un document distinct peut éviter d’emporter les onglets sources ou l’historique inutile. La vérification porte sur le fichier effectivement déposé, pas seulement sur l’écran de l’éditeur.
Dans le dossier Orme, la fiche d’ouverture C-04 contient : « version communiquée C-04-extrait-v2 ; objet : effets de l’opération ; validation : responsable juridique ; lecteurs : conseils A et B ; fermeture : fin de leur vérification ou retrait du candidat ; extension d’accès soumise à nouvelle décision ». L’administrateur conserve la confirmation du paramétrage et le résultat du contrôle avec un compte représentant ce groupe.
Un lecteur autorisé doit voir l’extrait ; un autre candidat ne doit accéder ni au fichier ni à son aperçu. Une permission héritée d’un dossier parent qui ouvre l’ensemble des pièces empêche d’approuver ce périmètre. Il faut corriger les droits avant d’y déposer les documents identifiants. Cette méthode donne une preuve limitée de l’accès contrôlé, sans prétendre certifier toute la plateforme.
Encadrer les lecteurs et le prestataire
Séparez les candidats et leurs conseils par des accès nominatifs. Une adresse collective complique la révocation et l’attribution des consultations. Prévoyez qui autorise un nouveau lecteur, qui revoit les droits lors du départ d’un conseil et qui reçoit les alertes. Le suivi des liens de partage doit couvrir les invitations secondaires autant que le lien initial.
La lecture sans téléchargement réduit certaines possibilités d’extraction mais n’empêche pas les captures, les notes ou toutes les impressions. Combinez les restrictions techniques disponibles avec des engagements précis sur les usages, la redistribution et la fin d’accès. L’Art. 32(1) exige une sécurité adaptée au risque ; il ne garantit pas qu’un paramètre unique élimine toute copie. Source : RGPD, Art. 32.
Qualifiez également le prestataire de la salle et les autres intervenants selon leurs opérations effectives. Si le prestataire traite les documents pour votre compte, l’Art. 28(3) encadre notamment ses instructions, la confidentialité, l’assistance et la fin de prestation. Un acquéreur ou un conseil ne devient pas automatiquement votre sous-traitant parce qu’il reçoit vos fichiers. Documentez ses finalités et son autonomie avant de retenir le contrat approprié. Source : RGPD, Art. 28(3).
Prévoir l’information et la sortie dès l’ouverture
La confidentialité commerciale de l’opération ne constitue pas une dispense générale d’information. Examinez ce que les personnes savent déjà et les informations qui deviennent nécessaires. Pour une nouvelle finalité, les Art. 13(3) et 14(4) prévoient une information préalable. Une exception éventuelle de l’Art. 14(5) doit être justifiée dans son périmètre ; un engagement contractuel de confidentialité ne se confond pas avec le secret professionnel réglementé visé au point d). Source : RGPD, Art. 13 et 14.
À la sortie d’un candidat, fermez ses comptes, sessions et invitations encore utilisables. Demandez ensuite l’exécution des engagements portant sur les fichiers téléchargés et les copies détenues par ses conseils. Ce sont deux opérations distinctes. Une déclaration de restitution qui ne couvre pas les annexes ou les sauvegardes appelle une précision ; elle ne prouve pas leur disparition.
Si un destinataire conserve certaines pièces pour un motif justifié, identifiez les documents, la finalité, les personnes encore habilitées et la durée ou son critère. N’acceptez pas une conservation indéfinie de toute la salle au titre d’une éventuelle défense future. En fin de prestation, le contrat du sous-traitant doit prévoir le choix entre restitution et suppression, ainsi que le sort des copies, sous l’exception légale de l’Art. 28(3)(g). L’entreprise conserve séparément une trace proportionnée de ses décisions, sans archiver une seconde copie générale des données divulguées.
Ce qu’il faut retenir
- Traduisez chaque demande documentaire en vérification précise avant de choisir la pièce.
- Justifiez la base légale, la réutilisation et l’information ; le secret de l’opération ne suffit pas.
- Ouvrez une version préparée à des lecteurs déterminés, avec une décision de fermeture.
- Distinguez révocation des accès, suppression des téléchargements et conservations justifiées.
FAQ
Une data room doit-elle être hébergée en France ?
Le RGPD n’impose pas cette localisation générale. Examinez aussi les accès du support et les transferts éventuels : un hébergement annoncé dans l’Union ne décrit pas nécessairement tous les destinataires. Les Art. 44 à 49 encadrent les transferts concernés. Source : RGPD, chapitre V.
Peut-on déposer tous les contrats signés à la dernière étape ?
La proximité de la signature de l’opération ne rend pas automatiquement tous les documents nécessaires. Conservez une décision par catégorie ou vérification : certains contrats complets peuvent être justifiés, tandis que les coordonnées privées et des annexes étrangères à l’analyse restent inutiles.
Qui valide une demande supplémentaire de l’acquéreur ?
Désignez un responsable de l’ouverture qui peut obtenir l’avis juridique et celui du DPO selon la question. L’administrateur applique cette décision ; il ne doit pas interpréter seul une demande commerciale comme l’autorisation d’élargir l’accès aux dossiers personnels.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.