A propos de VEILLE

#3/4 - Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? Ce que la data room ne contient pas

Due diligence juridique, conformité transatlantique et dynamiques humaines dans les transactions


Jacqueline Sala
Vendredi 2 Octobre 2026


Une data room peut documenter les contrats, les actifs et les risques financiers. Elle ne révèle ni les dépendances humaines invisibles, ni les savoirs tacites, ni les tensions qui traversent une organisation. Or, dans certaines acquisitions, c’est précisément là que se joue une partie de la valeur future de l’entreprise. L’intelligence économique permet alors de prolonger la due diligence en dirigeant l’analyse vers ce que les documents ne montrent pas.




   Deuxième partie : Ce que la data room ne contient pas.  
#3/4 - Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? Ce que la data room ne contient pas

Les informations les plus déterminantes pour l'avenir d'une acquisition n'ont pas de colonne dans un tableur. Ce sont précisément les signaux faibles : ils circulent dans les couloirs, s'accumulent dans les silences des réunions de direction, s'inscrivent dans les micro-comportements des équipes quand un visiteur entre dans l'open space.

Cartographier l’invisible avant d’acquérir

La due diligence juridique opère sur ce qui est visible, traçable, documenté. C'est sa force et c’est aussi sa limite. Dans les transactions où la valeur réside précisément dans ce que les humains savent, dans leur façon de travailler ensemble et dans les routines implicites qui font tourner un produit, cette limite n'est pas un détail technique. C'est un angle mort structurel. 

Henry Mintzberg, dans ses travaux fondateurs sur les configurations organisationnelles, distinguait déjà les flux formels, ceux qui figurent dans les organigrammes, des flux informels, qui constituent la réalité opérationnelle de l'organisation. Ces derniers ne se délèguent pas, ne se contractualisent pas et résistent à toute tentative de capture administrative. Une acquisition qui ne les cartographie pas risque de ne saisir qu'une partie de l'entreprise qu'elle acquiert.

De l’exhaustivité documentaire à l’analyse ciblée du risque

L'intelligence économique, au sens où le rapport Martre l'a définie en 1994 pour le Commissariat général du Plan français, est une démarche méthodique de collecte, d'analyse et de mise en valeur d'informations légalement accessibles sur l'environnement stratégique d'une organisation. Elle n'est ni espionnage ni investigation privée. Elle vient compléter l'analyse juridique et financière là où ces disciplines atteignent leurs limites propres.  L’enjeu n’est toutefois pas d’ajouter systématiquement une investigation supplémentaire à chaque transaction.

L’analyse en intelligence économique gagne au contraire à être orientée par les risques et les incertitudes que la due diligence documentaire a fait apparaître. Lorsqu’un élément est susceptible d’affecter la valeur de la transaction, la question devient de déterminer quelle information permettrait de réduire cette incertitude, où cette information peut être trouvée et quels acteurs sont susceptibles de la détenir. L’intensité de l’analyse peut ainsi être calibrée en fonction de la matérialité du risque.  L’IE n’a donc pas vocation à tout regarder : elle permet de mieux cibler où regarder.

L’homme-clé invisible

La première situation est la plus fréquente, et sans doute la plus sous-estimée : la dépendance critique à une personne que l'organisation elle-même ne perçoit plus comme critique, précisément parce qu'elle est omniprésente.

Son nom ne figure pas dans les documents stratégiques. Il n'est pas au comité de direction. Dans certains cas, il n'a même pas de titre particulièrement évocateur. Mais c'est lui qui sait pourquoi le système fait ce qu'il fait. Pas ce qu'il fait, pour cela, il y a la documentation, mais pourquoi telle décision a été prise sous contrainte de temps, pourquoi telle base de code ne tient que parce qu'il est là pour l'interpréter, ou pourquoi le client principal n'est pas parti malgré plusieurs incidents. Ce savoir-là n'est pas dans la data room. Il est parfois concentré dans une tête unique. Et cette personne, après le closing, peut partir.
 
La psychologie organisationnelle a formalisé ce phénomène sous le concept de mémoire organisationnelle. Maurice Halbwachs, dans ses travaux sur la mémoire collective publiés en 1950, soulignait que la mémoire ne réside pas dans les individus isolés mais dans les groupes sociaux qui la maintiennent vivante par leurs interactions continues. Ce que nous appelons connaissance institutionnelle dans les organisations technologiques relève de cette logique : une mémoire distribuée qui n'existe que tant que ses porteurs restent en relation.

Ce que l'analyse cherche alors n'est pas simplement le nom d'une personne, mais la topologie de la dépendance. Qui consulte-t-on quand quelque chose ne fonctionne pas ? Qui reçoit une réponse dans l'heure, même en soirée ? Qui est systématiquement mis en copie dans les échanges critiques alors qu'il n'est pas décideur ? Ces signaux se lisent dans les comportements observables, dans les dynamiques de prise de parole et dans la circulation réelle de l'information.

Le risque réel n'est pas que cet individu soit malveillant. Il est que la continuité d'une capacité essentielle dépende d'une personne dont les intentions, les motivations ou la place post-transaction ne sont pas suffisamment comprises.
 

La tension fondateur-board

La deuxième situation est plus complexe parce qu'elle touche à des mécanismes identitaires profonds que la transaction elle-même vient souvent exacerber.

Un fondateur qui cède son entreprise ne cède pas seulement un actif. Il cède aussi une partie de son identité. La théorie de l'identité sociale, développée par Henri Tajfel et John Turner à la fin des années 1970, offre ici un cadre d'analyse : les individus construisent une part significative de leur estime de soi à travers leur appartenance à des groupes sociaux. Pour un fondateur, l'entreprise peut constituer le groupe central autour duquel s'organise son récit personnel.

La cession rompt ou transforme ce lien. Même lorsqu'elle est voulue et préparée, elle peut produire des tensions que les termes juridiques de la transaction ne capturent pas entièrement. Ce que Leon Festinger a théorisé comme dissonance cognitive peut alors éclairer certaines contradictions : « je vends librement » et « je perds quelque chose d'essentiel » peuvent coexister difficilement.
 
Dans les semaines qui précèdent un closing, la qualité de la relation entre le fondateur et son board mérite donc attention, non pas seulement telle qu'elle est décrite dans les présentations, mais telle qu'elle se manifeste dans les comportements : décisions imposées, tensions de gouvernance non résolues, départs de cofondateurs, divergences sur l'avenir de l'entreprise.

L'acquéreur peut avoir sécurisé un earn-out et structuré un dispositif de rétention, mais ces mécanismes ne suffisent pas toujours à préserver la relation ou l'engagement post-transaction. Là encore, la question est celle de savoir si l'acquéreur achète réellement ce qu'il pense acheter.
Le 3ème chapitre portera sur une analyse purement franco-québécoise « quand la langue commune masque les distances ».

Bibliographie et références

  • Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD), notamment art. 5(2), 24, 35, 37 et chapitre V.
  • Québec, Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ, c. P-39.1.
  • Québec, Loi modernisant des dispositions législatives en matière de protection des renseignements personnels, LQ 2021, c. 25 (« Loi 25 »).
  • Commission d’accès à l’information du Québec, décision AI-2526-238, 10 décembre 2025.
  • CMS, GDPR Enforcement Tracker Report 2026 – Numbers and Figures, données arrêtées au 1er mars 2026.
  • F. Knoke et I. E. Nwankwo, « Managing Data Protection Compliance through Maturity Models: A Primer », European Data Protection Law Review, vol. 8, no 4, 2022, p. 536-543, DOI : 10.21552/edpl/2022/4/14.
  • Paul Ryan et Rob Brennan, « Support for Enhanced GDPR Accountability with the Common Semantic Model for ROPA (CSM-ROPA) », SN Computer Science, vol. 3, 2022, DOI : 10.1007/s42979-022-01099-9.
  • Alan Toy, David Lau et David Hay, « The Views of Privacy Auditors Regarding Standards and Methodologies », Meditari Accountancy Research, vol. 27, no 3, 2019, p. 366-398, DOI : 10.1108/MEDAR-07-2018-0367.
  • Maria Conceição Freitas et Miguel Mira da Silva, « GDPR Compliance in SMEs: There is Much to Be Done », Journal of Information Systems Engineering & Management, vol. 3, no 4, 2018, DOI : 10.20897/jisem/3941.
  • Friso van Dijk, Michel Muszynski et Marco Spruit, « Design and Evaluation of a Focus Area Maturity Model for Privacy-by-Design », Electronics, vol. 15, no 17, 2026, art. 3908, DOI : 10.3390/electronics15173908.
  • Martre, H. (dir.), Intelligence économique et stratégie des entreprises, Commissariat général du Plan, La Documentation française, 1994.
  • Mintzberg, H., The Structuring of Organizations, Prentice Hall, 1979.
  • Halbwachs, M., La Mémoire collective, PUF, 1950 (éd. posthume) ; Walsh, J. P. & Ungson, G. R., « Organizational Memory », Academy of Management Review, vol. 16, no 1, 1991.
  • Tajfel, H. & Turner, J. C., « An Integrative Theory of Intergroup Conflict », in Austin, W. G. & Worchel, S. (dir.), The Social Psychology of Intergroup Relations, Brooks-Cole, 1979.
  • Festinger, L., A Theory of Cognitive Dissonance, Stanford University Press, 1957.
  • Granovetter, M., « The Strength of Weak Ties », American Journal of Sociology, vol. 78, no 6, 1973, p. 1360-1380.
  • Krackhardt, D. & Hanson, J. R., « Informal Networks: The Company Behind the Chart », Harvard Business Review, juillet-août 1993.
  • Hofstede, G., Culture's Consequences: International Differences in Work-Related Values, Sage, 1980.
  • Dupuis, J.-P., « Le modèle québécois de gestion : particularisme et universalité », Revue française de gestion, no 174, 2007.
  • Ansoff, H. I., « Managing Strategic Surprise by Response to Weak Signals », California Management Review, vol. 18, no 2, 1975.
  • Aguilar, F. J., Scanning the Business Environment, Macmillan, 1967.
  • Schein, E. H., Organizational Culture and Leadership, Jossey-Bass, 1985.

Keywords


#MergersAndAcquisitions #DueDiligence #CompetitiveIntelligence #WeakSignals #OrganizationalRisk #HumanCapital #CorporateGovernance #OrganizationalKnowledge #TransactionRisk #AcquisitionStrategy

A propos des auteurs

#3/4 - Due Diligence. Avant une transaction, avez-vous regardé le facteur humain ? Ce que la data room ne contient pas
Me Sophie Guindon est avocate avec plus de 30 ans d’expérience en droit des affaires et en accompagnement d’organisations internationales inscrite au Barreau français (2005-2020) et Québécois (1993-à ce jour). Son expertise se situe à l’intersection des fusions-acquisitions (M&A), de la gouvernance corporative, de la gestion des risques et de la conformité numérique, avec une spécialisation particulière en protection des données et gouvernance de l’IA. Elle a conçu et dirigé des programmes de conformité à l’échelle internationale (28 pays), dans des environnements complexes et multi juridictionnels, et accompagne les hautes directions et conseils d’administration dans l’intégration des enjeux juridiques, réglementaires et technologiques à leurs décisions stratégiques. Son approche vise à dépasser la conformité strictement documentaire pour en faire un levier de gouvernance, de maîtrise des risques et de création ou de protection de valeur, notamment dans les contextes de transformation numérique et de transactions.

Olivier Cardini est consultant en intelligence économique, dirigeant de C.Consulting Assistance, correspondant Bretagne de l’Académie de l’Intelligence Économique et membre de l’association IHEDN-IE. Depuis trente ans, il accompagne ses clients de manière personnalisée pour les aider à mieux comprendre et décoder leur environnement, souvent complexe, et à renforcer les coopérations en plaçant l’humain au centre. Ses missions consistent notamment à identifier les risques, en particulier ceux liés au facteur humain et aux pratiques de social engineering. Il intervient comme formateur auprès d’étudiants, dirigeants et leurs équipes.  Organise et co-organise des évènements professionnels, comme des tables rondes et des conférences.