Vous vendez votre société ou vous en rachetez une, et le fichier clientsfigure au coeur de la valeur : sans les coordonnées, l’historique d’achat et les habitudes des clients, le chiffre d’affaires promis peut s’évaporer. Avant la signature, l’acquéreur veut vérifier ce fichier dans la data room. Après la signature, le repreneur veut l’exploiter et prospecter. Chaque étape soulève une question de données personnelles distincte, avec sa base légale, ses destinataires et ses délais propres. Les confondre expose le cédant comme l’acquéreur à un rappel, une mise en demeure ou une sanction de la Commission nationale de l’informatique et des libertés, sans compter les demandes d’opposition, d’effacement et de réparation des personnes concernées.
Le droit applicable ne bloque pas l’opération. La Commission rappelle que les règles protectrices des données personnelles n’interdisent pas à une société dont vous êtes client de céder son fichier à une autre société afin qu’elle vous adresse une publicité, et que la vente d’un fichier clients n’est pas interdite par le RGPD, mais doit se faire dans le respect de certaines obligations précises. La vente du 5 décembre 2022 reste la référence doctrinale : vendeur et acquéreur doivent respecter les droits des personnes. Reste à organiser trois moments : l’audit avant la cession, la transmission au jour de la cession, puis la prospection du repreneur. Cet article décrit, pour chacun, qui doit faire quoi, sur quel fondement, avec quelles preuves, et quels recours quand l’autre camp manque à ses engagements.
I. Avant la signature, l’audit du fichier clients reste un traitement de données personnelles
Ouvrir la data room à un candidat repreneur, lui montrer des lignes nominatives, des paniers d’achat ou des segments marketing, c’est traiter des données personnelles au sens du règlement européen 2016/679. Le fait que l’opération soit confidentielle, couverte par un engagement de confidentialité et limitée à quelques auditeurs ne change rien à cette qualification. La conséquence directe tient au principe de licéité : le traitement n’est licite que si, et dans la mesure où, au moins une des conditions suivantes est remplie. L’audit doit donc reposer sur une base légale identifiée avant tout accès, et cette base doit être documentée.
A. Choisir la base légale de la data room et la réduire au strict nécessaire
En pratique, deux fondements sont discutés : l’exécution de mesures précontractuelles et les intérêts légitimes. Les mesures précontractuelles supposent une demande de la personne concernée, ce qui convient mal à un audit décidé entre cédant et candidat. Le fondement opérationnel reste donc, dans la plupart des schémas, les intérêts légitimes du cédant et du candidat à évaluer l’actif et à sécuriser le prix, à condition de passer le triple test rappelé par le Comité européen de la protection des données dans ses lignes directrices 1/2024 adoptées le 8 octobre 2024 sur l’article 6, paragraphe 1, point f) : intérêt légitime réel, nécessité du traitement pour cet intérêt, puis mise en balance avec les droits des personnes (lignes directrices 1/2024 du Comité européen de la protection des données sur l’article 6, paragraphe 1, point f), adoptées le 8 octobre 2024). Le règlement définit ce fondement comme le cas où le traitement est nécessaire aux fins des intérêts légitimes poursuivis par le responsable du traitement ou par un tiers, à moins que ne prévalent les intérêts ou les libertés et droits fondamentaux de la personne concernée.
Concrètement, la mise en balance se gagne par la minimisation. Les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées, et collectées pour des finalités déterminées, explicites et légitimes. Une data room conforme applique ce tri : statistiques agrégées et cohortes anonymisées pour la valorisation, échantillons pseudonymisés pour les tests de qualité, accès nominatif réservé aux seuls profils qui en ont besoin, journal des consultations, interdiction d’extraction et de copie, filigrane, durée d’accès bornée au calendrier de l’opération, puis clôture des accès et attestation de destruction des copies de travail. Le prestataire qui héberge la data room n’agit que sur instruction : le responsable du traitement fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes, et le traitement par le sous-traitant est encadré par un contrat. La clause d’audit du projet d’acte de cession doit donc désigner qui est responsable de quoi pendant la phase d’audit, ce que le candidat peut consulter, ce qu’il ne peut pas copier, et le sort des données à l’issue des négociations, y compris en cas d’échec.
La confidentialité de l’opération ne fait pas écran aux droits des personnes. L’engagement de confidentialité signé par le candidat protège le cédant contre la divulgation à des tiers, mais il n’autorise ni ne régularise le traitement au regard des personnes concernées : un accord privé ne crée pas de base légale et ne remplace ni l’information ni la minimisation. De même, le secret des affaires protège la valeur économique du fichier contre sa captation par un concurrent, comme l’illustre le litige versaillais où la cour a exigé la preuve d’un savoir-faire propre et d’une appropriation illicite, mais il ne prive pas les clients de leurs droits sur leurs propres données. Les deux protections coexistent et se complètent : le contrat verrouille la circulation entre professionnels, le règlement garantit la transparence envers les personnes. Un cédant qui invoquerait la confidentialité pour refuser d’informer les clients ou pour laisser le candidat extraire le fichier sans contrôle cumulerait les fautes au lieu de les couvrir.
Le contentieux commercial rappelle que le fichier ne se confond pas avec la clientèle. Dans un arrêt du 3 décembre 2025, la cour d’appel de Versailles, saisie d’un litige entre deux sociétés de négoce de vins après la cession d’un fonds de commerce incluant la clientèle et une collaboration de trois mois pour faire connaître cette clientèle à l’acquéreur, a jugé que la possession parallèle d’une liste de contacts par l’ancien partenaire ne suffisait pas à établir une captation fautive, faute de preuve d’un savoir-faire propre et d’une appropriation illicite (cour d’appel de Versailles, chambre commerciale 3-1, 3 décembre 2025, RG 24/02415). La leçon pour l’acquéreur : ce que l’acte cède, ce sont des droits sur l’actif et une obligation de collaboration du cédant, pas une dispense de respecter le régime des données personnelles. Et pour le cédant : tracer ce qui a été montré, à qui et quand, car cette journalisation servira devant la Commission ou le juge si un client se plaint d’avoir été démarché par un repreneur qu’il n’a jamais connu.
B. Informer sans alerter toute la base et consigner les preuves
L’ouverture d’une data room ne dispense pas d’informer les personnes. Lorsque les données n’ont pas été collectées auprès d’elle, le responsable du traitement doit fournir à la personne concernée ses informations : lorsque les données à caractère personnel n’ont pas été collectées auprès de la personne concernée, le responsable du traitement fournit à celle-ci toutes les informations suivantes, à commencer par l’identité du responsable, les finalités et la base juridique, les catégories de données et les destinataires. Le calendrier est précis : le responsable fournit ces informations dans un délai raisonnable après avoir obtenu les données à caractère personnel, mais ne dépassant pas un mois, si les données à caractère personnel doivent être utilisées aux fins de la communication avec la personne concernée, au plus tard au moment de la première communication à ladite personne, ou s’il est envisagé de communiquer les informations à un autre destinataire, au plus tard lorsque les données à caractère personnel sont communiquées pour la première fois.
En phase d’audit, le candidat qui reçoit les données devient destinataire, et le cédant doit articuler l’information due avec la confidentialité de l’opération : mention générique mais loyale des catégories de destinataires dans la politique de confidentialité, information individualisée dès que le traitement change de nature pour la personne, registre des traitements à jour, analyse d’impact quand l’audit porte sur des données sensibles ou à grande échelle, et désignation du délégué à la protection des données quand elle s’impose. Les données doivent aussi être exactes et, si nécessaire, tenues à jour : un audit qui révèle des doublons, des adresses obsolètes ou des consentements invérifiables doit le consigner, car l’acquéreur achète aussi le risque. La recommandation opérationnelle tient en quatre pièces : cartographie du fichier et de ses bases légales d’origine, test d’intérêt légitime écrit pour la data room, règles d’accès et journalisation, et clause de sortie avec destruction attestée. Sans ces pièces, une décote du prix reste le moindre mal ; une plainte collective de clients démarchés avant même la signature, le pire.
Le formalisme ne s’arrête pas à la confidentialité : le cédant met à jour son registre des traitements pour y faire figurer l’audit comme traitement distinct, avec sa finalité, ses destinataires et sa durée, et le candidat fait de même de son côté. Quand l’audit porte sur des volumes importants, des données de localisation, des opinions ou des Feedbacks nominatifs, une analyse d’impact protège les deux camps en consignant les risques et les mesures. Si les négociations échouent, le sort des copies de travail doit être exécuté sans délai : révocation des accès, destruction attestée, restitution des supports, et interdiction contractuelle de réutiliser ce qui a été vu. Un candidat qui conserve une extraction pour prospecter à son compte, hors de tout accord, s’expose à titre personnel, et le cédant qui l’a laissé faire engage sa propre responsabilité pour avoir organisé un accès sans garanties suffisantes.
Enfin, préparez le scénario de l’incident : si des données de la data room sont exposées, copiées hors périmètre ou conservées par un candidat évincé, le cédant doit pouvoir réagir comme pour toute violation potentielle, en confinant l’accès, en établissant la liste des données et des personnes concernées à partir de la journalisation, puis en procédant aux notifications requises selon les seuils légaux et en informant les personnes quand la loi l’impose. C’est ici que la journalisation de l’audit prend toute sa valeur : sans elle, impossible de savoir qui a vu quoi, et l’incident mineur devient une crise dont l’étendue reste inconnue. Associez le délégué à la protection des données à la conception de la data room plutôt qu’à la gestion de la fuite, et faites de la clôture des accès une étape formalisée du calendrier de cession, au même titre que le séquestre du prix.
II. Après la cession, le repreneur devient responsable du fichier et de sa prospection
Au jour du transfert, le fichier change de responsable de traitement. L’acquéreur ne bénéficie pas des consentements comme d’un meuble : il doit vérifier ce qui lui a été transmis, informer les personnes, respecter les oppositions et ne prospecter que sur un fondement valable pour son propre compte. Le cédant, de son côté, n’est pas libéré par la signature : il répond de la loyauté de ce qu’il a transmis et des garanties stipulées dans l’acte. C’est à ce stade que naissent la plupart des plaintes, quand le client reçoit un message d’une marque qu’il n’a jamais connue, sans lien de désinscription, au motif que ses données auraient été cédées avec le fonds.
A. Informer les clients, purger les oppositions et sécuriser les consentements transmis
La première obligation du repreneur consiste à informer les personnes dont il reçoit les données, dans le délai d’un mois, au plus tard lors de la première communication ou de la première transmission à un autre destinataire. L’information doit préciser l’identité du nouveau responsable, les finalités, la base juridique, les catégories de données et les destinataires, ainsi que les droits, dont l’opposition et l’effacement. La vérification préalable porte sur les consentements : la Commission exige que la société cédante ait, préalablement à cette cession, informé les clients de leur faculté de vous opposer à la mise à disposition de leurs coordonnées postales à des fins de prospection, et recueilli leur consentement exprès si la cession concerne leur adresse électronique. Un fichier dont les cases à cocher, les preuves d’opt-in et les listes d’opposition sont introuvables ne vaut rien : le repreneur doit exiger ces preuves pendant l’audit, en faire une condition du prix ou une garantie de passif, et purger dès la reprise les contacts opposés, les adresses invalides et les données hors finalité.
Le droit d’opposition mérite une attention particulière car il est absolu en matière de prospection. La personne concernée a le droit de s’opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement des données à caractère personnel la concernant fondé sur l’article 6, paragraphe 1, point e) ou f), et le responsable doit alors cesser, sauf motifs légitimes et impérieux. Surtout, lorsque les données à caractère personnel sont traitées à des fins de prospection, la personne concernée a le droit de s’opposer à tout moment au traitement des données à caractère personnel la concernant à de telles fins de prospection, y compris au profilage dans la mesure où il est lié à une telle prospection, et lorsque la personne concernée s’oppose au traitement à des fins de prospection, les données à caractère personnel ne sont plus traitées à ces fins. La décision du Conseil d’État du 25 juillet 2025 sur une plainte contre un distributeur illustre le contrôle exercé : un client qui avait demandé à ne plus recevoir de prospection puis reçu un nouveau message a vu sa plainte clôturée après un rappel à la réglementation, la société invoquant une erreur technique et la Commission constatant que les liens de désinscription figuraient désormais dans les messages (Conseil d’État, 25 juillet 2025, n° 497392). Le juge a rejeté le recours, estimant que la Commission n’avait pas commis d’erreur d’appréciation en retenant un dysfonctionnement involontaire et une mesure de rappel sans saisir la formation restreinte. Pour le repreneur, la morale est directe : chaque message doit comporter un lien de désinscription fonctionnel, chaque opposition doit être enregistrée et honorée sans délai, et l’erreur technique ne protège qu’une fois.
Pour le repreneur, la reprise s’organise comme une recette : rapprocher le périmètre contractuel et le périmètre réel en comparant les catégories promises à l’acte et les tables livrées, contrôler les preuves de consentement ligne par ligne quand le volume le permet ou par sondage documenté quand il est massif, rejouer les oppositions reçues par le cédant avant la signature, purger les contacts sans base légale identifiable, puis horodater la bascule dans le registre. Les écarts constatés doivent être notifiés au cédant dans le délai de garantie stipulé, avec les journaux d’audit à l’appui, faute de quoi la garantie de passif restera lettre morte. Cette discipline de réception protège aussi le cédant de bonne foi : un vendeur qui livre un fichier documenté, purgé et tracé démontre qu’il a rempli son obligation de délivrance loyale, et circonscrit les réclamations ultérieures aux seuls traitements décidés par le repreneur après la bascule.
La question la plus délicate concerne la prospection pour le compte des partenaires du repreneur. La formation restreinte avait prononcé le 12 octobre 2023 une sanction de 600 000 euros contre un groupe de télévision payante, retenant notamment des manquements au consentement et à l’information lors de la collecte pour la prospection de ses partenaires, et le Conseil d’État, saisi du recours le 5 mai 2025, a sursis à statuer pour interroger la Cour de justice sur le point de savoir si le consentement donné à un primo-collectant pour une catégorie de destinataires comme les partenaires peut valoir consentement éclairé permettant à chacun d’eux de prospecter sans nouveau consentement, ou si chaque destinataire inconnu au moment du consentement doit recueillir un nouveau consentement (Conseil d’État, 5 mai 2025, n° 490202). Tant que la Cour ne s’est pas prononcée, la prudence commande de ne pas considérer la simple mention des partenaires comme un blanc-seing : identifier les partenaires ou recueillir un nouveau consentement reste la seule position sûre pour un repreneur qui veut ouvrir le fichier à son réseau.
B. Prospecter après la reprise sans attirer la sanction ni la réparation
Le repreneur qui prospecte par courrier électronique, SMS ou automate d’appel doit composer avec l’article L. 34-5 du code des postes et des communications électroniques : est interdite la prospection directe au moyen de système automatisé de communications électroniques, d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen. Le consentement s’entend ici d’une manifestation de volonté libre, spécifique et informée par laquelle une personne accepte que des données à caractère personnel la concernant soient utilisées à fin de prospection directe. La seule exception pour le courrier électronique suppose trois conditions cumulatives : les coordonnées du destinataire ont été recueillies auprès de lui, dans le respect des dispositions de la loi du 6 janvier 1978, à l’occasion d’une vente ou d’une prestation de services, la prospection directe concerne des produits ou services analogues fournis par la même personne physique ou morale, et le destinataire se voit offrir, de manière expresse et dénuée d’ambiguïté, la possibilité de s’opposer, sans frais et de manière simple, à l’utilisation de ses coordonnées au moment où elles sont recueillies et chaque fois qu’un courrier électronique de prospection lui est adressé. Or, après une cession, la deuxième condition vacille : le repreneur est-il la même personne que le cédant ? La reprise du fonds ne fait pas du repreneur le vendeur d’origine aux yeux du client, et la prospection de produits différents achève de faire sortir du cadre. En pratique, le repreneur ne devrait invoquer cette tolérance que pour des clients actifs, des produits réellement analogues et une opposition offerte à chaque envoi ; dans tous les autres cas, un consentement frais et prouvé s’impose. Chaque message doit en outre indiquer des coordonnées valables auxquelles le destinataire puisse utilement transmettre une demande tendant à obtenir que ces communications cessent, sans dissimuler l’identité de l’émetteur.
Un cas frontière mérite d’être anticipé dans l’acte : la revente du fichier en cas de difficultés du repreneur. Si le repreneur fait l’objet d’une procédure collective et que son fichier est cédé à un tiers, les clients devront de nouveau être informés et pourront s’opposer, et le nouveau cessionnaire ne pourra pas se prévaloir des consentements initiaux pour prospecter à l’aveugle. La Commission rappelle à ce propos que vendeur et acquéreur doivent respecter les droits des personnes lors de la vente d’un fichier à des fins commerciales, ce qui vaut à chaque maillon de la chaîne. Stipuler dès la première cession une clause de sort des données en cas de revente, de fusion ou de liquidation — information, purge, interdiction de morceler le fichier sans garanties — évite que l’actif ne devienne un passif contentieux transmis de cession en cession.
Les sanctions se cumulent sur deux fronts. Devant la Commission, le non-respect du consentement, de l’information, de la sécurité ou de la notification peut conduire à une mise en demeure puis à une amende administrative, dont le montant tient à la gravité, à la durée, au nombre de personnes et à la coopération. Devant l’autorité de concurrence et de consommation, les manquements à la prospection électronique sont sanctionnés par une amende administrative pouvant atteindre 75 000 euros pour une personne physique et 375 000 euros pour une personne morale. Devant le juge, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le contrat de cession doit donc répartir ces risques : déclarations du cédant sur l’origine et la qualité des consentements, clause de garantie de passif couvrant les sanctions et les réparations nées de manquements antérieurs, droit d’audit post-cession, engagement de purge, et prix dearn-out adossé à la délivrabilité réelle. Côté personnes concernées, les recours s’ordonnent ainsi : opposition et effacement auprès du repreneur, plainte devant la Commission qui peut recevoir les plaintes par tous moyens, puis action en réparation devant le juge. Pour approfondir l’exercice concret de ces droits face à un organisme qui ne répond pas, les développements consacrés au droit d’accès et aux recours plainte CNIL et juge détaillent la marche à suivre pas à pas.
La charge de la preuve pèse sur le repreneur : en cas de contrôle ou de plainte, c’est à lui de démontrer l’origine de chaque consentement, la date et le support de collecte, l’information délivrée et le respect des oppositions. Le règlement confie cette démonstration au responsable du traitement, et la Commission la vérifie pièce par pièce (base officielle du règlement). Conservez donc le journal des consentements transmis par le cédant, les captures des formulaires d’origine, les horodatages, les listes d’opposition purgées et les attestations de destruction des données écartées. Un fichier sans historique probant doit être regardé comme un fichier à reconstruire : campagne de requalification du consentement avant toute prospection massive, plutôt qu’envoi aveugle suivi d’une vague d’oppositions et d’une plainte.
Conclusion
Une cession réussie traite le fichier clients comme un actif vivant, pas comme une pièce jointe. Avant la signature, le cédant limite l’audit au nécessaire, le documente et le fait détruire ; le candidat accède, évalue et s’interdit de copier. Au jour du transfert, l’acquéreur vérifie les preuves de consentement, informe les personnes dans le mois, purge les oppositions et met son registre à jour. Après la reprise, il ne prospecte que sur un fondement qu’il peut prouver, avec un lien de désinscription qui fonctionne et une identité d’émetteur claire. Les décisions récentes montrent que ni l’erreur technique ni la mention vague des partenaires ne constituent des protections durables. Le contrat, lui, doit transformer ces exigences en prix, en garanties et en délais. À ce prix, le fichier cédé devient ce qu’il doit être : un actif transférable, exploitable et défendable devant la Commission comme devant le juge.
Besoin d’un avis rapide sur votre dossier
Vous cédez votre entreprise, vous candidatez à un rachat ou vous contestez l’usage de vos données après une cession : faites examiner votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.