A propos de VEILLE

#2/4. Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? De la conformité déclarée à la conformité incarnée.

Due diligence juridique, conformité transatlantique et dynamiques humaines dans les transactions


Jacqueline Sala
Jeudi 1 Octobre 2026


Les co-auteurs de cet article viennent de deux disciplines distinctes et de deux rives de l'Atlantique. Me Sophie Guindon a pratiqué le droit en France et au Québec ; elle navigue au quotidien entre le RGPD et la Loi 25, non comme comparatiste mais comme praticienne simultanée des deux cadres. Olivier Cardini accompagne depuis une trentaine d’années des dirigeants d'entreprises sur les dynamiques humaines et les études en intelligence économique. Cet article est une invitation à regarder au-delà des angles morts.



« Les organisations voient ce qu'elles sont outillées pour voir. Le reste n'est pas invisible,
il est simplement hors cadre. »

Henry Mintzberg, The Structuring of Organizations, Prentice Hall, 1979
 

Les transactions échouent parfois pour des raisons juridiques. Elles échouent aussi lorsque personne n'a suffisamment regardé les hommes et les dynamiques qui font fonctionner l'organisation. La due diligence juridique sécurise les contrats, valide la conformité et cartographie les risques réglementaires ; elle fait ce pour quoi elle est mandatée. Mais voit-elle les tensions entre fondateurs ? La dépendance critique à un développeur clé ? Les réseaux d'influence qui contournent l'organigramme ? Ces informations existent. Elles se lisent parfois dans les signaux faibles, avant le closing.

Ce dialogue propose de regarder une même transaction à travers deux lectures complémentaires :

- l’évolution de la conformité déclarée vers une conformité incarnée et les conditions dans lesquelles la due diligence doit dépasser la seule documentation

- ce que la data room ne contient pas et la manière dont l’intelligence économique peut contribuer à éclairer les dynamiques humaines, informationnelles et décisionnelles de la cible.
 

#2/4. Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? De la conformité déclarée à la conformité incarnée.
  Première partie : De la conformité déclarée à la conformité incarnée. 

Le RGPD et la Loi 25 ont consacré une évolution importante de la protection des données : la conformité ne se limite plus à l’existence de politiques, de contrats ou de procédures. Elle doit pouvoir être démontrée dans le fonctionnement même de l’organisation. Cette logique de responsabilisation fait progressivement évoluer les organisations d’une conformité déclarée vers une conformité « incarnée », dans laquelle gouvernance, processus, technologies et comportements doivent demeurer cohérents avec les obligations auxquelles elles sont soumises.
 

Du déclaratif à la conformité incarnée

Malgré leurs différences, le RGPD et le régime québécois modernisé par la Loi 25 reposent sur une logique commune de responsabilisation. L’organisation doit non seulement respecter ses obligations, mais être en mesure de démontrer comment elle les met en œuvre dans la durée. Les autorités de contrôle insistent précisément sur cette dimension continue. La CNIL présente la conformité au RGPD comme une démarche permanente articulée autour de la gouvernance, de la connaissance des traitements, de la maîtrise des risques et de la capacité à documenter les mesures prises.

La Commission d’accès à l’information du Québec (CAI) inscrit également la protection des renseignements personnels dans une logique de gouvernance : responsabilités attribuées, politiques et pratiques encadrant les renseignements personnels, évaluations des facteurs relatifs à la vie privée et gestion des incidents de confidentialité.
 
La conformité devient ainsi un système vivant. Une politique juridiquement adéquate au jour de son adoption peut ne plus correspondre, quelques années plus tard, aux activités de l’entreprise. Un registre peut exister sans refléter les nouveaux outils utilisés par les équipes. Un processus d’évaluation des risques peut être formalisé sans être déclenché lors du développement d’un nouveau produit. De même, la désignation d’un DPO ou d’un responsable de la protection des renseignements personnels ne permet pas, à elle seule, de savoir si celui-ci dispose réellement de l’information, des ressources et de l’accès aux décideurs nécessaires pour exercer son rôle.
 
Dans une transaction, la distinction entre conformité déclarée et conformité incarnée devient dès lors fondamentale. La première est relativement accessible : elle se trouve dans la data room, les politiques, les registres, les contrats et les procédures. La seconde est plus difficile à observer puisqu’elle se révèle dans la manière dont ces dispositifs fonctionnent réellement. L’enjeu de la due diligence n’est donc plus seulement de vérifier si les attributs de conformité existent, mais de déterminer s’ils correspondent à la réalité opérationnelle de l’entreprise.

Cette distinction conduit à envisager deux dimensions complémentaires de la vérification diligente. La première, documentaire, vise à établir ce que l’organisation a formalisé, déclaré et contractualisé. La seconde, que nous qualifierons ici d’organisationnelle, cherche à apprécier comment ce dispositif fonctionne réellement : comment les risques sont identifiés et arbitrés, comment l’information circule, quelle place occupent effectivement les fonctions de contrôle et dans quelle mesure les comportements sont cohérents avec les processus déclarés.
 
Il ne s’agit pas de substituer l’une à l’autre. La vérification documentaire demeure le point de départ indispensable de la due diligence. La question est plutôt de déterminer dans quelles circonstances le risque justifie d’aller au-delà du document pour examiner l’organisation qui le fait vivre.

Du documentaire à l’organisationnel : lorsque le risque dépasse l’indemnisation

Historiquement, la due diligence en matière de protection des données s’est largement construite sur une approche documentaire et déclarative. L’acquéreur examine les politiques, registres, contrats, incidents déclarés et autres éléments déposés dans la data room, puis complète cette analyse par les déclarations et garanties du vendeur. Cette approche demeure indispensable, mais elle repose nécessairement sur la qualité et l’exhaustivité des informations communiquées et sur leur capacité à refléter la réalité des opérations.

Or, l’écart entre la conformité documentée et la conformité réelle peut avoir une incidence qui dépasse le seul risque de sanction réglementaire. Une cartographie incomplète, des droits d’accès excessifs, des données conservées inutilement, des fournisseurs insuffisamment contrôlés ou des pratiques qui échappent aux procédures officielles peuvent révéler une exposition dont les conséquences ne se matérialiseront parfois qu’après le closing.

Lorsque les données constituent un actif important de la cible ou soutiennent directement son modèle d’affaires, ces écarts peuvent affecter la capacité même de l’acquéreur à réaliser la valeur anticipée de l’opération. Une base clients peut avoir une valeur commerciale importante tout en reposant sur des conditions de collecte ou d’utilisation qui limitent les usages projetés. Des données utilisées pour développer une technologie ou entraîner un système d’intelligence artificielle peuvent soulever des questions quant à leur réutilisation. Des contraintes jusque-là mal identifiées peuvent également empêcher l’intégration de bases de données ou compromettre certaines synergies sur lesquelles reposait la transaction.

Une gouvernance déficiente des données peut également révéler ou accentuer des vulnérabilités de sécurité. Si celles-ci se matérialisent après le closing par une atteinte majeure aux données, les conséquences peuvent être difficilement réversibles : divulgation de renseignements personnels ou d’informations stratégiques, interruption des opérations, perte de confiance de clients ou de partenaires, atteinte à la réputation ou encore perte d’un avantage concurrentiel. Une fois une information confidentielle divulguée ou la confiance compromise, la réparation financière ne permet pas nécessairement de rétablir la situation antérieure.
 
Les mécanismes contractuels jouent évidemment un rôle essentiel dans l’allocation de ces risques. Déclarations et garanties, engagements de remédiation, ajustements économiques et, lorsque cela est approprié, indemnités spécifiques permettent de protéger l’acquéreur contre certaines conséquences d’un écart découvert après la transaction. Mais l’indemnisation a ses limites : elle peut compenser certaines pertes financières sans nécessairement recréer la valeur qui a disparu. Elle ne confère pas rétroactivement le droit d’exploiter des données collectées dans des conditions inadéquates, ne restaure pas la confidentialité d’informations divulguées, ne garantit pas le maintien d’un client stratégique et ne recrée ni la confiance du marché ni un avantage concurrentiel perdu.

Cette distinction est particulièrement importante lorsque les données, la technologie ou la relation de confiance avec les clients constituent une composante de la thèse d’investissement. Dans ce cas, le risque n’est plus seulement celui d’un passif juridique susceptible d’être indemnisé : il devient un risque de valeur. La due diligence doit alors permettre de déterminer, avant la transaction, si les actifs, les pratiques et les capacités sur lesquels repose la valeur attendue pourront effectivement être utilisés et intégrés comme l’acquéreur l’anticipe.
 
Pour autant, la réponse ne peut être de tout vérifier. Une due diligence exhaustive serait aussi coûteuse qu’irréaliste. Son objectif doit plutôt être d’identifier les risques suffisamment significatifs pour justifier une investigation approfondie et de calibrer l’intensité de cette vérification en fonction de leur probabilité, de leur impact potentiel et de la place qu’occupent les données dans la valeur de la transaction.

Mais apprécier le risque de ne pas savoir suppose d’abord de savoir ce qui compte pour la transaction. Les équipes chargées des différents volets de la due diligence ne sont pas nécessairement celles qui ont défini la stratégie d’acquisition ou qui négocient l’opération. Un écart qui paraît important du point de vue réglementaire peut être périphérique à la thèse d’investissement ; inversement, une incertitude apparemment limitée peut devenir déterminante si elle touche un actif, une technologie, un client, une personne-clé ou une synergie sur lesquels repose une part importante de la valeur recherchée.
 
La matérialité d’un constat ne peut donc pas être appréciée uniquement à l’intérieur de chaque « workstream ». Un minimum d’information sur les principaux facteurs de valeur, les actifs ou capacités critiques, les synergies attendues et les hypothèses dont dépend leur réalisation doit pouvoir être partagé avec les équipes de due diligence. Il ne s’agit pas de transformer les spécialistes de due diligence en stratèges de la transaction, mais de leur donner suffisamment de contexte pour reconnaître une information susceptible d’affecter la thèse d’investissement et, le cas échéant, la faire remonter aux décideurs.

La due diligence documentaire acquiert alors un double rôle : vérifier et révéler. Elle permet d’identifier les écarts de conformité, mais également de faire apparaître les zones dans lesquelles l’information disponible ne permet pas de déterminer avec suffisamment de certitude si un facteur de valeur ou une hypothèse critique de la transaction est exposé. Dans ce second cas, l’incertitude elle-même devient un élément à qualifier.
 
La présence d’une incertitude ne justifie toutefois pas, à elle seule, une investigation supplémentaire. Il faut se demander ce qui se produirait si l’hypothèse retenue était erronée, si les conséquences pourraient être réparées ou efficacement allouées après le closing et si une vérification supplémentaire est raisonnablement susceptible de produire une information utile à la décision. L’enjeu devient ainsi celui d’une due diligence fondée sur le risque : approfondir lorsque le coût potentiel de ne pas savoir justifie le coût et les contraintes nécessaires pour savoir davantage.

Le passage du documentaire à l’organisationnel devient ainsi particulièrement pertinent lorsque trois éléments convergent : une incertitude significative subsiste après la revue documentaire ; cette incertitude touche ou pourrait toucher un facteur matériel de la transaction ; et une investigation ciblée est raisonnablement susceptible de réduire cette incertitude. Le caractère difficilement réversible ou imparfaitement compensable de ses conséquences renforce encore la nécessité d’approfondir.
 
Cette approche suppose également une circulation de l’information dans les deux sens. Les facteurs de valeur et les hypothèses critiques doivent pouvoir descendre de la deal team vers les équipes de due diligence ; inversement, les constats et incertitudes susceptibles de les affecter doivent pouvoir remonter vers les décideurs, qui demeurent les mieux placés pour en apprécier la matérialité stratégique. Lorsqu’une équipe de due diligence ne dispose pas du contexte nécessaire pour déterminer si un constat est matériel pour la transaction, l’enjeu n’est donc pas de le qualifier artificiellement de faible ou d’élevé, mais de l’escalader au niveau approprié.

Une matrice de matérialité de l’incertitude et un processus d’escalade proposés en annexe permettent de traduire cette approche en outil opérationnel, sans transformer chaque due diligence en investigation organisationnelle exhaustive.

Mais quels facteurs doivent précisément conduire à regarder au-delà de la documentation ? L’appréciation du niveau réel de maturité de l’organisation apporte une première réponse : le régime juridique et la pression réglementaire auxquels elle est exposée, sa culture et son appétence au risque, ainsi que la nature des données traitées et les attentes propres à son secteur et à son marché constituent autant d’indices permettant de calibrer l’intensité de la vérification.
 

Quand passer du documentaire à l’organisationnel ? Apprécier le niveau réel de maturité

Le véritable défi n’est donc plus seulement de réunir une documentation de conformité adéquate, mais d’apprécier dans quelle mesure celle-ci reflète la réalité de l’organisation. La maturité constitue à cet égard un indicateur utile : elle permet d’apprécier la capacité de l’organisation à connaître ses risques, à les gouverner, à traduire ses obligations en pratiques et à démontrer que les mesures retenues fonctionnent effectivement.

Ce niveau de maturité n’est pas uniforme. Il est notamment façonné par trois catégories de facteurs : le régime juridique et la pression réglementaire, la culture de l’entreprise et son appétence au risque, ainsi que la nature des données et les attentes propres à son industrie et à son marché. Ces facteurs ne déterminent pas mécaniquement qu’une investigation organisationnelle est nécessaire ; ils permettent plutôt d’identifier les situations dans lesquelles la documentation mérite d’être davantage confrontée à la réalité opérationnelle.
 

I) Le régime juridique dans lequel l’organisation opère

Le niveau de maturité d’une organisation ne peut être apprécié indépendamment de l’environnement dans lequel elle évolue. En effet, le RGPD et la Loi 25 ne se situent pas au même stade de leur développement.

En Europe, le RGPD est applicable depuis le 25 mai 2018. Depuis plusieurs années, les organisations européennes évoluent dans un environnement où les obligations réglementaires ont été progressivement interprétées et précisées par les autorités de contrôle et les tribunaux. Pour les organisations, le risque réglementaire est matérialisé par un ensemble de décisions et sanctions qui contribuent à préciser les attentes.

Plusieurs années d’application et d’enforcement rendent le risque de sanction concret et visible. Au 1er mars 2026, le GDPR Enforcement Tracker recensait 2 685 amendes documentées en Europe depuis l’application du RGPD, représentant plus de 6,1 milliards d’euros. Le risque de sanction ne relève plus uniquement du texte de loi.
 
Au Québec, la Loi 25 a été adoptée en 2021. Elle a introduit progressivement de nouvelles obligations entre 2022 et 2024. Le régime de sanctions administratives pécuniaires n’est entré en vigueur que le 22 septembre 2023. À ce stade de son développement, l’action de la Commission d’accès à l’information se manifeste principalement par ses activités de surveillance, d’enquête et par l’exercice de ses pouvoirs correctifs, notamment au moyen de recommandations et d’ordonnances. La pratique relative au nouveau régime de sanctions pécuniaires demeure encore en construction. Cette différence ne signifie pas que les obligations québécoises sont moins contraignantes.

La tension réglementaire n’est donc pas nécessairement la même d’une juridiction à l’autre, même lorsque les obligations et les sanctions théoriques peuvent être comparables. Un régime qui a donné lieu, pendant plusieurs années, à des milliers de sanctions, à une jurisprudence abondante et à une pratique d’enforcement établie ne génère pas nécessairement la même perception du risque qu’un régime récemment modernisé dont la pratique d’application continue de se construire.

Cette tension influence la manière dont le risque est perçu et intégré dans les décisions de l’organisation : ressources consacrées à la conformité, positionnement de la fonction responsable de la protection des renseignements personnels, sophistication des contrôles, fréquence des audits ou encore implication de la haute direction. Elle constitue ainsi l’un des facteurs susceptibles d’expliquer pourquoi, au moment d’une vérification diligente, des organisations soumises à des principes de protection des données largement convergents peuvent présenter des niveaux de maturité de conformité différents.


II ) Une maturité façonnée par la culture de l’entreprise et son appétence au risque

À pression réglementaire comparable, deux organisations peuvent adopter des approches de conformité très différentes. La culture d’entreprise agit ici comme un filtre entre le risque juridique et la réponse organisationnelle. Certaines entreprises, notamment lorsqu’elles sont fortement entrepreneuriales, privilégient la rapidité d’exécution, l’innovation et la prise de risque. D’autres, plus institutionnelles ou évoluant dans des environnements historiquement réglementés, accordent davantage de place à la formalisation, aux processus de contrôle et à la validation préalable. Il ne s’agit pas d’opposer ces modèles ni de considérer l’un comme intrinsèquement plus mature que l’autre : chacun traduit une manière différente de percevoir, de communiquer et d’arbitrer le risque.

Le socle légal demeure impératif, mais l’appétence au risque influence les ressources consacrées à la conformité, les contrôles mis en place et le niveau de risque résiduel que l’organisation est disposée à accepter. Cette logique de proportionnalité se retrouve chez Freitas et Mira da Silva, qui observent que chaque organisation mettra en œuvre des procédures organisationnelles ou technologiques en fonction de sa complexité et de ses facteurs de risque.

La maturité ne correspond donc pas nécessairement à une accumulation de contrôles : elle réside davantage dans la capacité de l’organisation à connaître son exposition, à effectuer consciemment ses arbitrages et à démontrer que les mesures retenues fonctionnent effectivement.
 
Mais l’appétence au risque affichée ne suffit pas : encore faut-il observer comment elle se traduit dans les comportements. Certaines organisations traitent la protection des données comme une contrainte essentiellement juridique et documentaire ; d’autres l’intègrent aux décisions relatives aux produits, à la cybersécurité, aux achats, aux ressources humaines ou à la stratégie. La différence apparaît notamment dans la manière dont les dirigeants arbitrent lorsqu’un impératif de conformité entre en tension avec un objectif commercial, dans la capacité des fonctions de contrôle à faire entendre un risque et dans la réaction des équipes lorsqu’une règle ralentit un projet.

C’est ici que l’élément humain prend toute sa dimension. Une organisation peut disposer de politiques et de procédures sophistiquées tout en ayant développé une culture de contournement ou de banalisation du risque. À l’inverse, une organisation moins formalisée peut présenter des réflexes opérationnels solides lorsque les responsabilités sont comprises et les risques effectivement discutés.

La maturité traduit donc moins une accumulation de contrôles qu’une capacité organisationnelle à identifier les risques, à les faire circuler jusqu’au bon niveau décisionnel, à les arbitrer et à démontrer que les mesures retenues fonctionnent effectivement. La due diligence ne devrait dès lors pas seulement vérifier l’existence de politiques, registres ou procédures, mais chercher à comprendre la cohérence entre ce que l’organisation dit, ce qu’elle décide et ce qu’elle fait.
 
Or, cette réalité est précisément celle qu’une vérification diligente essentiellement documentaire saisit difficilement. Les rapports d’influence, les circuits informels de décision, les résistances internes ou les comportements adoptés lorsque les impératifs juridiques entrent en tension avec les objectifs opérationnels sont rarement visibles dans les documents de conformité.

C’est à cette frontière entre conformité déclarée et réalité organisationnelle que l’analyse juridique gagne à être complétée par une lecture des dynamiques humaines et informationnelles de l’entreprise, terrain sur lequel l’intelligence économique apporte un éclairage complémentaire.


III) La nature des données, l’industrie et les attentes du marché

Le niveau de maturité attendu dépend également de la nature des données traitées et de l’environnement sectoriel et commercial dans lequel l’organisation évolue. Une entreprise qui traite à grande échelle des renseignements de santé, financiers, biométriques ou d’autres données sensibles n’est pas exposée aux mêmes risques qu’une organisation dont les traitements sont limités ou périphériques à son activité. La sensibilité et le volume des données, les technologies utilisées, les personnes concernées et les conséquences potentielles d’un incident peuvent ainsi justifier un dispositif de gouvernance et de contrôle plus élaboré.

La pression ne provient pas uniquement du droit. Les pratiques de l’industrie, les attentes des clients et le positionnement des concurrents peuvent également façonner le niveau de conformité recherché. Dans certains secteurs, démontrer une gouvernance robuste des données devient une condition d’accès au marché : les clients imposent des exigences contractuelles, les donneurs d’ordre évaluent leurs fournisseurs, les partenaires exigent des garanties et les pratiques des concurrents contribuent progressivement à définir ce qui est considéré comme un standard acceptable. La conformité peut alors dépasser sa fonction défensive de maîtrise du risque juridique pour devenir un facteur de confiance, de différenciation et, dans certains cas, d’avantage concurrentiel.

Cette dimension est particulièrement importante dans une due diligence. Il ne suffit plus de se demander si l’organisation respecte le minimum imposé par la loi : il faut également déterminer si son niveau de maturité est cohérent avec la sensibilité des données qu’elle exploite, les pratiques de son secteur et les attentes du marché dans lequel elle entend évoluer. Une conformité juridiquement suffisante peut ainsi se révéler commercialement insuffisante si elle ne répond pas aux attentes des clients, partenaires ou investisseurs.
 
Cette lecture élargit encore le champ de l’analyse. Comprendre le niveau de maturité d’une organisation suppose donc de croiser trois formes de pression : réglementaire, organisationnelle et concurrentielle. Or, les deux dernières se révèlent rarement à la seule lecture des politiques de conformité. Elles nécessitent de comprendre la culture de l’entreprise, mais aussi son environnement, ses clients, ses concurrents et l’évolution des pratiques de son industrie, autant d’informations qui rapprochent naturellement la due diligence juridique des méthodes de l’intelligence économique.
 

3. La donnée entre dans l’équation de valorisation

Cette question est particulièrement importante dans les entreprises technologiques, financières, de santé, de commerce électronique ou fondées sur l’intelligence artificielle.

Lorsque le modèle d’affaires dépend de la collecte et de la réutilisation de données, une faiblesse de conformité peut toucher directement l’actif que l’acquéreur pense acheter. Une base de données volumineuse n’a pas la même valeur si l’origine des données est incertaine, si les consentements ne couvrent pas les usages envisagés ou si les durées de conservation ne permettent pas de poursuivre l’exploitation prévue.

Le même raisonnement vaut pour les systèmes d’intelligence artificielle. Avant même d’examiner la performance d’un modèle, il faut comprendre d’où proviennent les données qui l’ont alimenté, sur quelle base elles ont été collectées, quelles catégories de renseignements elles contiennent, quels fournisseurs interviennent et si l’usage projeté après l’acquisition reste compatible avec les engagements pris auprès des personnes concernées. Dans ce contexte, la gouvernance des données devient une composante de la gouvernance de l’actif lui-même.
 
Le risque de conformité peut ainsi se traduire très concrètement dans la transaction : ajustement du prix, conditions préalables au closing, déclarations et garanties spécifiques, indemnités particulières, engagements de remédiation ou plan d’intégration accéléré. La conformité n’est plus seulement un poste de risque juridique ; elle devient une variable de l’économie de la transaction.
 
Les travaux récents de van Dijk, Muszynski et Spruit sur la maturité du Privacy by Design illustrent cette dimension organisationnelle : parmi les capacités de base nécessaires, les auteurs identifient notamment une équipe privacy disposant de l’expertise requise, une orientation stratégique, une première cartographie des activités de traitement et des procédures de gestion des violations de données. La maturité ne doit pas davantage être confondue avec une recherche abstraite de                « conformité maximale » : une organisation mature est d’abord celle qui connaît ses obligations, comprend son exposition et calibre son dispositif en conséquence.
 

Conclusion de la première partie : Une due diligence proportionnée ... savoir quand et où approfondir

La due diligence ne peut ni tout vérifier ni éliminer toute incertitude. Une due diligence proportionnée consiste plutôt à déterminer quelles incertitudes méritent d’être réduites parce qu’elles sont susceptibles d’affecter ce que l’acquéreur cherche réellement à acquérir. La vérification documentaire demeure le premier niveau de l’analyse : elle permet à la fois d’identifier les risques de conformité et de révéler les zones dans lesquelles la documentation ne suffit pas à établir la réalité avec un niveau de certitude adapté à la transaction.

La décision d’approfondir doit alors être guidée non par la seule présence d’un red flag, mais par la matérialité de l’incertitude. Lorsqu’elle touche un facteur de valeur ou une hypothèse critique de la transaction, que les conséquences d’une compréhension erronée seraient difficilement réversibles ou imparfaitement compensables et qu’une investigation supplémentaire est susceptible d’éclairer la décision, le passage du documentaire à l’organisationnel devient particulièrement pertinent. La question n’est donc pas de savoir si tout a été vérifié, mais si le coût de ne pas savoir justifie le coût nécessaire pour savoir davantage.

Cette logique permet également de préserver la proportionnalité de l’exercice. Une incertitude limitée, quantifiable, remédiable ou efficacement allouable contractuellement ne justifie pas nécessairement une investigation organisationnelle. À l’inverse, une incertitude susceptible de compromettre le droit d’exploiter un actif de données, une technologie, une synergie attendue, une relation stratégique, la confidentialité d’une information ou plus largement une composante de la thèse d’investissement mérite une attention accrue. La matrice de matérialité de l’incertitude proposée en annexe fournit un cadre pour effectuer ce triage et organiser, lorsque nécessaire, la remontée de l’information vers la deal team.

Une fois la décision d’approfondir prise, une autre difficulté apparaît. Les informations recherchées ne sont plus nécessairement contenues dans la data room. Elles peuvent résider dans les comportements, les relations entre acteurs, les circuits formels et informels d’information, les rapports d’influence, les pratiques opérationnelles ou certains signaux faibles révélateurs du fonctionnement réel de l’organisation.
Décider d’approfondir ne répond donc qu’à une première question. Encore faut-il déterminer où regarder, qui écouter et quelle information rechercher pour réduire l’incertitude sans rendre la due diligence disproportionnée.
 
C’est précisément à cette frontière que l’intelligence économique peut compléter l’analyse juridique. Elle ne vise pas nécessairement à chercher davantage, mais à chercher mieux : identifier les acteurs pertinents, les circuits d’information et les signaux susceptibles de confirmer, de nuancer ou de contredire la représentation de l’organisation qui ressort de la due diligence documentaire.

Passer du document à l’organisation, c’est finalement passer de ce que l’entreprise déclare être à la compréhension de la manière dont elle fonctionne réellement. C’est sur ce terrain que s’ouvre la seconde partie de notre analyse.
 

Bibliographie et références

  • Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD), notamment art. 5(2), 24, 35, 37 et chapitre V.
  • Québec, Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1.
  • Québec, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, LQ 2021, c. 25 (« Loi 25 »).
  • Commission d’accès à l’information du Québec, décision AI-2526-238, 10 décembre 2025.
  • CMS, GDPR Enforcement Tracker Report 2026 – Numbers and Figures, données arrêtées au 1er mars 2026.
  • F. Knoke et I. E. Nwankwo, « Managing Data Protection Compliance through Maturity Models: A Primer », European Data Protection Law Review, vol. 8, no 4, 2022, p. 536-543, DOI : 10.21552/edpl/2022/4/14.
  • Paul Ryan et Rob Brennan, « Support for Enhanced GDPR Accountability with the Common Semantic Model for ROPA (CSM-ROPA) », SN Computer Science, vol. 3, 2022, DOI : 10.1007/s42979-022-01099-9.
  • Alan Toy, David Lau et David Hay, « The Views of Privacy Auditors Regarding Standards and Methodologies », Meditari Accountancy Research, vol. 27, no 3, 2019, p. 366-398, DOI : 10.1108/MEDAR-07-2018-0367.
  • Maria Conceição Freitas et Miguel Mira da Silva, « GDPR Compliance in SMEs: There is Much to Be Done », Journal of Information Systems Engineering & Management, vol. 3, no 4, 2018, DOI : 10.20897/jisem/3941.
  • Friso van Dijk, Michel Muszynski et Marco Spruit, « Design and Evaluation of a Focus Area Maturity Model for Privacy-by-Design », Electronics, vol. 15, no 17, 2026, art. 3908, DOI : 10.3390/electronics15173908.
  • Martre, H. (dir.), Intelligence économique et stratégie des entreprises, Commissariat général du Plan, La Documentation française, 1994.
  • Mintzberg, H., The Structuring of Organizations, Prentice Hall, 1979.
  • Halbwachs, M., La Mémoire collective, PUF, 1950 (éd. posthume) ; Walsh, J. P. & Ungson, G. R., « Organizational Memory », Academy of Management Review, vol. 16, no 1, 1991.
  • Tajfel, H. & Turner, J. C., « An Integrative Theory of Intergroup Conflict », in Austin, W. G. & Worchel, S. (dir.), The Social Psychology of Intergroup Relations, Brooks-Cole, 1979.
  • Festinger, L., A Theory of Cognitive Dissonance, Stanford University Press, 1957.
  • Granovetter, M., « The Strength of Weak Ties », American Journal of Sociology, vol. 78, no 6, 1973, p. 1360-1380.
  • Krackhardt, D. & Hanson, J. R., « Informal Networks: The Company Behind the Chart », Harvard Business Review, juillet-août 1993.
  • Hofstede, G., Culture's Consequences: International Differences in Work-Related Values, Sage, 1980.
  • Dupuis, J.-P., « Le modèle québécois de gestion : particularisme et universalité », Revue française de gestion, no 174, 2007.
  • Ansoff, H. I., « Managing Strategic Surprise by Response to Weak Signals », California Management Review, vol. 18, no 2, 1975.
  • Aguilar, F. J., Scanning the Business Environment, Macmillan, 1967.
  • Schein, E. H., Organizational Culture and Leadership, Jossey-Bass, 1985.

Keywords


#DueDiligence #EconomicIntelligence #HumanFactor #MergersAndAcquisitions #RiskManagement #Compliance #DataGovernance #WeakSignals #InfluenceNetworks #OrganizationalCulture

A propos des auteurs

#2/4. Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? De la conformité déclarée à la conformité incarnée.
Me Sophie Guindon est avocate avec plus de 30 ans d’expérience en droit des affaires et en accompagnement d’organisations internationales inscrite au Barreau français (2005-2020) et Québécois (1993-à ce jour). Son expertise se situe à l’intersection des fusions-acquisitions (M&A), de la gouvernance corporative, de la gestion des risques et de la conformité numérique, avec une spécialisation particulière en protection des données et gouvernance de l’IA. Elle a conçu et dirigé des programmes de conformité à l’échelle internationale (28 pays), dans des environnements complexes et multi juridictionnels, et accompagne les hautes directions et conseils d’administration dans l’intégration des enjeux juridiques, réglementaires et technologiques à leurs décisions stratégiques. Son approche vise à dépasser la conformité strictement documentaire pour en faire un levier de gouvernance, de maîtrise des risques et de création ou de protection de valeur, notamment dans les contextes de transformation numérique et de transactions.     

Olivier Cardini est consultant en intelligence économique, dirigeant de C.Consulting Assistance, correspondant Bretagne de l’Académie de l’Intelligence Économique et membre de l’association IHEDN-IE. Depuis trente ans, il accompagne ses clients de manière personnalisée pour les aider à mieux comprendre et décoder leur environnement, souvent complexe, et à renforcer les coopérations en plaçant l’humain au centre. Ses missions consistent notamment à identifier les risques, en particulier ceux liés au facteur humain et aux pratiques de social engineering. Il intervient comme formateur auprès d’étudiants, dirigeants et leurs équipes.  Organise et co-organise des évènements professionnels, comme des tables rondes et des conférences.