Guide regional · Juillet 2026

Data room en Suisse romande en 2026

A Geneve, Lausanne et Neuchatel, une data room doit satisfaire quatre cadres a la fois : la surveillance FINMA, le secret bancaire de l'article 47 LB, la nLPD en vigueur depuis le 1er septembre 2023 et l'article 271 du code penal. Le lieu du controle des donnees compte autant que celui des serveurs.

Publie : 30 juillet 2026Mis a jour : 30 juillet 2026Lecture : environ 45 minutes
A retenir
  • Quatre cadres se superposent : la circulaire FINMA 2018/3sur l'outsourcing, le secret bancaire de l'article 47 LB, la nLPDentree en vigueur le 1er septembre 2023 et l'article 271 du code penal.
  • La question decisive n'est pas seulement ou sont les serveurs, mais quelle entite detient le controle effectifdes donnees et sous quel droit elle est placee. C'est la que se joue la tension avec le CLOUD Act.
  • Papermarkest ideal pour une cession, une acquisition ou une levee de fonds romande avec contreparties europeennes : hebergement UE, zone reconnue comme adequate au regard du droit suisse, SOC 2 Type II, ISO/IEC 27001, engagement de confidentialite avant acces, ouverture par phases, questions et reponses, filigrane dynamique et journal d'audit exportable, a partir de 99 euros par mois sur le plan Data Rooms.
  • Sur une cession de portefeuille de clientele, la sequence d'ouverture se decide avant le premier depot : donnees agregees, puis cohortes pseudonymisees, puis elements nominatifs restreints.

Ce guide regional complete notre palmares des meilleures data rooms pour 2026, qui pose le cadre general de selection. Pour la place voisine du Grand-Duche, voyez notre guide de la data room au Luxembourg.

1. Ce qui distingue une data room en Suisse romande

Une data room virtuelle fait partout la meme chose : elle rassemble des documents confidentiels, les ouvre a des tiers selon des droits precis et journalise chaque consultation. En Suisse romande, ce qui change n'est pas l'outil mais le raisonnement juridique qui precede son choix. La Suisse n'est pas membre de l'Union europeenne, elle dispose de son propre droit de la protection des donnees, de son propre regime de surveillance financiere, et d'une disposition penale sans equivalent en Europe continentale qui encadre la remise de donnees a des autorites etrangeres.

Quatre couches se superposent selon la nature des parties. La premiere est prudentielle : l'Autorite federale de surveillance des marches financiers, la FINMA, encadre l'externalisation des banques, des maisons de titres et des assureurs, principalement par la circulaire FINMA 2018/3. La deuxieme est penale et sectorielle : le secret bancaire de l'article 47 de la loi federale sur les banques punit la divulgation d'informations confiees a un etablissement. La troisieme est la nouvelle loi federale sur la protection des donnees, la nLPD, entree en vigueur le 1er septembre 2023 sans periode transitoire. La quatrieme, la plus specifique, est l'article 271 du code penal.

Cette quatrieme couche merite d'etre comprise des le depart, parce qu'elle explique pourquoi la question de l'hebergement se pose differemment en Suisse. L'article 271 du code penal reprime les actes executes sans droit pour un Etat etranger sur le territoire suisse. Il a longtemps constitue une protection pratique contre les injonctions adressees directement a des entreprises suisses par des autorites etrangeres, en dehors des canaux de l'entraide judiciaire. Il cree, par la meme, une tension avec les legislations etrangeres qui pretendent atteindre des donnees hebergees a distance.

La consequence pratique est double. D'une part, la localisation du traitement et la nationalite du fournisseur ne sont pas des details commerciaux mais des elements d'analyse juridique. D'autre part, les questions a poser au fournisseur sont plus nombreuses qu'ailleurs : ou sont les fichiers, ou sont les metadonnees, ou sont les sauvegardes, qui peut y acceder, sous quel droit ce prestataire est-il place, et que se passe-t-il s'il recoit une injonction etrangere.

Un dernier point differencie la Suisse romande des places voisines. Une part importante des operations y implique des contreparties francaises, europeennes ou anglo-saxonnes, ce qui superpose au droit suisse des exigences de droit europeen. Une banque privee genevoise qui cede une activite a un acquereur francais devra satisfaire simultanement la logique FINMA, la nLPD et les attentes RGPD de son acheteur. Une data room qui ne coche qu'une seule de ces cases fera perdre du temps a tout le monde.

Un droit propre, pas une variante du droit europeen

La nLPD n'est pas une transposition du RGPD. Elle s'en rapproche sur de nombreux points mais s'en ecarte sur d'autres, notamment sur le champ des donnees protegees, sur le regime des sanctions et sur les obligations de registre.

Une disposition penale specifique

L'article 271 du code penal reprime les actes executes sans droit pour un Etat etranger sur le territoire suisse. Il structure la reflexion sur l'hebergement et sur le choix du fournisseur bien plus que ne le fait le seul RGPD ailleurs en Europe.

Des operations souvent transfrontalieres

Acquereur francais, preteur luxembourgeois, conseil londonien : la data room romande doit satisfaire en meme temps le droit suisse et les attentes de contreparties soumises au droit de l'Union europeenne.

2. Geneve, Lausanne, Neuchatel : la carte des operations

La Suisse romande n'est pas un marche homogene. Trois poles y coexistent, avec des tissus economiques distincts, des types d'operations differents et donc des besoins de data room qui ne se recouvrent pas. Comprendre ou se situe votre dossier evite de calquer sur une operation genevoise des reflexes concus pour un dossier industriel neuchatelois.

Geneve est d'abord une place de gestion de fortune et de banque privee, doublee d'un pole mondial de negoce de matieres premieres et de financement du commerce. Les operations y prennent souvent la forme d'une cession de portefeuille de clientele, d'un regroupement d'etablissements, d'une reprise d'equipe de gestion, ou d'une transaction sur une societe de negoce. Ces dossiers ont un point commun : ils touchent presque toujours des donnees couvertes par le secret bancaire ou par des obligations de confidentialite contractuelles tres strictes.

Lausanne et l'arc lemanique nord presentent un profil different, marque par la technologie, les sciences de la vie et l'industrie de precision. Les operations y sont plus souvent des levees de fonds, des acquisitions technologiques ou des cessions de participations dans des societes de croissance. Le centre de gravite documentaire se deplace vers la propriete intellectuelle, les contrats de recherche, les autorisations reglementaires et les plans de participation des collaborateurs.

Neuchatel et l'arc jurassien ajoutent une dimension industrielle forte, avec l'horlogerie, la microtechnique et la sous-traitance de precision. Les operations y sont frequemment des transmissions d'entreprises familiales, des reprises industrielles ou des cessions de sites. Le dossier comporte alors davantage d'elements immobiliers, environnementaux et sociaux, ainsi que des contrats de sous-traitance de long terme dont la transferabilite est un enjeu central.

Ces trois profils partagent toutefois une contrainte commune : la coexistence de parties suisses et etrangeres autour du meme jeu de documents. Un dossier romand typique reunit un vendeur suisse, un acquereur europeen ou nord-americain, un cabinet d'avocats genevois ou lausannois, une societe d'audit dont les equipes sont reparties sur plusieurs pays, et parfois une banque de financement. La segmentation des acces et la journalisation ne sont pas des raffinements : ce sont les mecanismes qui rendent cette coexistence possible sans exposer plus que necessaire.

Geneve : banque privee et gestion de fortune

Cessions de portefeuilles de clientele, regroupements d'etablissements, reprises d'equipes, transactions sur des gestionnaires de fortune. Donnees couvertes par le secret bancaire, contreparties souvent internationales, exigence de confidentialite maximale.

Geneve : negoce et financement du commerce

Transactions sur societes de negoce, cessions d'activites, restructurations de lignes de financement. Documentation contractuelle abondante, contrats cadres, suretes sur marchandises et sur creances, forte dimension transfrontaliere.

Lausanne et l'arc lemanique

Levees de fonds, acquisitions technologiques, cessions de participations dans des societes de croissance. Centre de gravite sur la propriete intellectuelle, les contrats de recherche et les plans de participation des collaborateurs.

Neuchatel et l'arc jurassien

Transmissions d'entreprises familiales, reprises industrielles, cessions de sites. Dossiers riches en elements immobiliers, environnementaux et sociaux, avec des contrats de sous-traitance de long terme a examiner.

3. La FINMA : perimetre de surveillance et logique

L'Autorite federale de surveillance des marches financiers surveille les banques, les maisons de titres, les assureurs, les infrastructures des marches financiers, les directions de fonds et les gestionnaires de fortune collective. Depuis l'entree en vigueur de la loi sur les etablissements financiers le 1er janvier 2020, les gestionnaires de fortune independants et les trustees sont egalement soumis a une obligation d'autorisation. Le regime transitoire imposait de deposer la demande aupres de la FINMA avant le 31 decembre 2022, apres examen par un organisme de surveillance.

Cette extension a change le paysage romand. Geneve et Lausanne comptent un nombre important de gestionnaires independants qui, en quelques annees, sont passes d'un cadre d'auto-regulation a un regime d'autorisation avec surveillance continue par un organisme de surveillance agree. Ces structures, souvent de taille modeste, ont du formaliser leur organisation, leur controle interne et leur gestion des risques, y compris informatiques. Une operation de cession ou de regroupement entre gestionnaires suppose donc aujourd'hui une documentation nettement plus fournie qu'il y a cinq ans.

La logique de la FINMA se distingue de celle des superviseurs europeens sur un point de methode. Elle privilegie une approche fondee sur les principes et proportionnee au profil de risque de l'etablissement, plutot qu'une enumeration exhaustive de regles applicables uniformement. Concretement, un petit gestionnaire de fortune et une grande banque ne sont pas tenus au meme niveau de formalisme, mais tous deux doivent pouvoir expliquer et documenter les choix qu'ils ont faits.

Pour un projet de data room, cette approche a un avantage et un inconvenient. L'avantage est la souplesse : rien n'impose un fournisseur suisse, ni une certification particuliere. L'inconvenient est l'absence de reponse toute faite : c'est a l'etablissement de demontrer que son choix est adapte a son profil de risque, ce qui suppose une analyse ecrite plutot qu'un renvoi a une liste officielle.

Un point pratique merite d'etre pose des le depart. Une data room ouverte pour une transaction ponctuelle et fermee au closing ne constitue generalement pas l'externalisation d'une fonction essentielle au sens de la circulaire sur l'outsourcing. La qualification change lorsque la meme plateforme devient un canal permanent de mise a disposition de documents a la clientele ou un referentiel documentaire durable. Cette distinction doit etre tranchee et ecrite au lancement du projet, pas discutee lors d'un audit.

Entites romandes les plus concernees
  • +Banques et maisons de titres etablies a Geneve, Lausanne et Neuchatel.
  • +Assureurs et intermediaires d'assurance soumis a la surveillance federale.
  • +Gestionnaires de fortune independants et trustees autorises depuis l'entree en vigueur de la loi sur les etablissements financiers.
  • +Directions de fonds et gestionnaires de fortune collective.
  • +Groupes industriels dont l'acquereur ou le preteur est un etablissement surveille, l'exigence remontant alors par le contrat.
Ecrire la qualification, pas la subir

Redigez au lancement une note d'une page qui expose si la data room constitue ou non l'externalisation d'une fonction essentielle, avec les criteres retenus. Ce document coute une heure a produire et repond immediatement a la question la plus probable lors d'une revue par la societe d'audit ou par l'organisme de surveillance.

4. La circulaire FINMA 2018/3 sur l'outsourcing

La circulaire FINMA 2018/3, intitulee Outsourcing pour les banques et les assureurs, est entree en vigueur le 1er avril 2018 et a remplace le dispositif issu de 2008. Son principal apport a ete d'etendre le cadre aux entreprises d'assurance, qui n'etaient pas visees auparavant, et de moderniser des regles concues a une epoque ou l'externalisation informatique restait marginale.

Le texte definit l'externalisation comme la situation dans laquelle une entreprise charge un prestataire d'assumer de maniere autonome et durable tout ou partie d'une fonction essentielle a son activite. Une fonction est reputee essentielle lorsque le respect des objectifs et des prescriptions de la legislation sur la surveillance des marches financiers en depend de maniere significative. Cette definition est fonctionnelle : elle ne se decide pas par la nature du logiciel mais par le role qu'il joue dans l'organisation.

Trois obligations structurent le dispositif. La premiere est l'inventaire : l'etablissement doit tenir un recensement de l'ensemble des services et fonctions externalises. La deuxieme est contractuelle : l'externalisation repose sur un contrat ecrit designant les parties et decrivant la fonction du prestataire, et comportant des dispositions relatives au systeme de controle interne, aux exigences de securite et aux droits d'examen permanents. La troisieme est la surveillance continue de la prestation, avec la capacite d'instruire le prestataire et de reprendre ou transferer la fonction.

Le point le plus important pour le choix d'une data room concerne l'externalisation a l'etranger. La circulaire l'admet, a la condition que l'entreprise puisse garantir que sa societe d'audit et la FINMA soient en mesure d'exercer a tout moment leurs droits d'examen et de controle sur le prestataire, y compris lorsque celui-ci est etabli hors de Suisse. Cette exigence se traduit par une clause contractuelle precise, et non par une declaration d'intention.

La circulaire s'applique egalement a l'externalisation intragroupe, ce qui surprend encore certaines equipes. Confier l'hebergement a une entite du meme groupe situee a l'etranger ne dispense ni du contrat ecrit, ni des accords de niveau de service, ni de la gouvernance associee. Pour une banque privee genevoise appartenant a un groupe europeen, cette regle a des consequences directes sur la maniere de documenter le recours a une plateforme mutualisee au niveau du groupe.

Enfin, la chaine de sous-traitance doit etre maitrisee. Une plateforme de data room repose typiquement sur un hebergeur d'infrastructure, un service de stockage, un service d'envoi de courriels transactionnels et parfois un service de conversion de documents. Chacun est un maillon, chacun a une localisation propre, et chacun doit pouvoir etre nomme si la question est posee. Une plateforme qui ne publie pas cette liste vous obligera a la reconstituer vous-meme, dans l'urgence, au moment le moins opportun.

Ce que le contrat doit couvrir
  • +Designation des parties et description precise de la fonction confiee au prestataire.
  • +Exigences de securite et description du systeme de controle interne du prestataire.
  • +Droits d'examen et de controle permanents au benefice de l'entreprise, de sa societe d'audit et de la FINMA, y compris a l'etranger.
  • +Localisation du traitement et du stockage, sauvegardes comprises, et conditions de sous-traitance en chaine.
  • +Accords de niveau de service mesurables et modalites de declaration des incidents.
  • +Conditions de resiliation, duree du preavis et modalites de reprise ou de transfert de la fonction.

Le droit d'examen n'est pas theorique

Beaucoup de contrats standard de plateformes proposent, en lieu et place d'un droit d'audit, la remise d'un rapport d'audit independant. C'est utile mais ce n'est pas equivalent : le rapport atteste d'un perimetre defini par le prestataire, a une date donnee.

La pratique acceptable consiste a combiner les deux : un rapport d'audit independant remis annuellement, et un droit d'examen exercable en cas d'incident ou a la demande de l'autorite. Verifiez que la clause vise nommement la societe d'audit et la FINMA, et pas seulement le client.

5. La circulaire FINMA 2023/1 sur les risques et la resilience operationnels

La circulaire FINMA 2023/1, intitulee Risques et resilience operationnels pour les banques, a ete adoptee le 7 decembre 2022 et est entree en vigueur le 1er janvier 2024. Elle remplace la circulaire 2008/21 sur les risques operationnels et integre les principes du Comite de Bale relatifs a la resilience operationnelle.

Son apport principal tient a la notion de resilience operationnelle : la capacite d'un etablissement a maintenir ses fonctions critiques meme en cas de perturbation grave. Cela suppose d'identifier ces fonctions, de definir des tolerances d'interruption, de cartographier les ressources qui les supportent, y compris les prestataires externes, et de tester regulierement les scenarios de defaillance.

La circulaire traite egalement de la gestion des risques lies aux technologies de l'information et de la communication, du traitement des donnees critiques et de la gestion du cyber-risque. Elle attend des etablissements qu'ils sachent quelles donnees sont critiques, ou elles se trouvent, qui y accede et comment leur integrite est protegee.

Pour une data room, l'impact est indirect mais reel. Si la plateforme heberge des donnees qualifiees de critiques, ou si elle supporte une fonction jugee critique, elle entre dans la cartographie des ressources et doit figurer dans les scenarios de continuite. Cela implique de connaitre le delai de retablissement annonce, la frequence des sauvegardes, la localisation des copies et la procedure a suivre en cas d'indisponibilite prolongee.

Une remarque de bon sens : la plupart des data rooms de transaction ne supportent pas une fonction critique au sens de cette circulaire. Une interruption de quelques heures pendant une due diligence est desagreable, pas systemique. Mais l'exercice de qualification doit tout de meme etre fait et ecrit, ne serait-ce que pour pouvoir repondre en une phrase lors d'une revue. C'est le meme reflexe que pour la circulaire sur l'outsourcing : le cout de la note est negligeable, le cout de son absence est un retard.

Elements a obtenir du fournisseur au titre de la resilience
  • +Objectifs de delai et de perte de donnees maximale admissible, exprimes en valeurs chiffrees.
  • +Frequence des sauvegardes, duree de retention et localisation des copies.
  • +Description du plan de continuite et periodicite de ses tests.
  • +Procedure et delais de notification en cas d'incident affectant la disponibilite ou la confidentialite.
  • +Historique de disponibilite publie ou communique sur les douze derniers mois.
  • +Procedure d'export d'urgence permettant de recuperer les contenus sans assistance du fournisseur.

6. Le secret bancaire de l'article 47 de la loi sur les banques

L'article 47 de la loi federale sur les banques reprime la divulgation d'un secret confie a une banque ou dont une personne a eu connaissance en raison de sa fonction ou de son activite. Il ne s'agit pas d'une regle de nature contractuelle mais d'une disposition penale, et cette qualification a des consequences pratiques importantes.

La premiere est que le consentement du client ne regle pas tout. Le secret protege le client, mais son perimetre et les conditions de sa levee obeissent a des regles precises. La seconde est que la responsabilite est personnelle : elle vise la personne qui divulgue, pas seulement l'etablissement. La troisieme est que la notion de divulgation est large et ne suppose pas une intention de nuire.

Dans un projet de data room, ces principes se traduisent par une cartographie prealable. Il faut identifier quels documents contiennent des donnees identifiant des clients, distinguer ce qui peut etre communique sous forme agregee de ce qui ne peut l'etre qu'a un cercle restreint, et prevoir des mecanismes d'occultation pour les documents mixtes. Une cession de portefeuille de clientele genevois ne s'organise pas comme une cession industrielle : la sequence d'ouverture doit etre concue autour de cette contrainte, et non l'inverse.

Il faut egalement s'interesser aux acces du personnel du fournisseur. Une plateforme dont le support technique peut ouvrir un document client pour diagnostiquer un incident cree un acces potentiel a des informations couvertes. Demandez par ecrit dans quelles conditions cet acces est possible, s'il necessite une approbation prealable de votre part, s'il est journalise et si le journal correspondant vous est accessible. Sur un dossier bancaire romand, la reponse a cette question pese plus lourd que la moitie de la grille fonctionnelle.

Enfin, le secret bancaire coexiste avec d'autres secrets professionnels. Le secret de l'avocat obeit a ses propres regles et le barreau romand y veille avec rigueur. Lorsqu'un cabinet genevois ou lausannois anime la data room pour le compte du vendeur, les deux regimes cohabitent et la segmentation doit refleter cette dualite : les analyses couvertes par le secret de l'avocat ne transitent pas par les memes espaces que les pieces communiquees aux acquereurs.

Points de controle lies au secret bancaire
  • +Cartographier avant l'ouverture les documents contenant des donnees identifiant des clients.
  • +Prevoir des versions agregees ou occultees pour les phases preliminaires.
  • +Obtenir par ecrit les conditions d'acces du personnel du fournisseur aux contenus, et leur journalisation.
  • +Activer l'approbation prealable des acces du support lorsque l'option existe.
  • +Separer strictement les espaces couverts par le secret de l'avocat des espaces ouverts aux tiers.
  • +Conserver le journal d'audit exportable pour pouvoir demontrer qui a consulte quoi.

7. L'article 271 du code penal et la tension avec le CLOUD Act

L'article 271 du code penal suisse reprime les actes executes sans droit pour un Etat etranger. Il punit celui qui procede sur le territoire suisse, pour un Etat etranger, a des actes relevant des pouvoirs publics sans y etre autorise, ou qui procede a de tels actes pour un parti etranger ou une autre organisation de l'etranger. La peine prevue est privative de liberte de trois ans au plus ou pecuniaire, et dans les cas graves une peine privative de liberte d'un an au moins.

Cette disposition a une portee tres concrete. Communiquer a une autorite etrangere, en dehors des voies de l'entraide administrative ou judiciaire ou sans autorisation, des informations concernant des tiers proteges par l'ordre public suisse peut engager une responsabilite penale. Le Tribunal federal a confirme une condamnation fondee sur cette disposition dans une affaire de collecte en Suisse et de remise sur sol americain de donnees bancaires, dans son arret 6B_216/2020.

La tension avec le CLOUD Act americain se comprend a partir de la. Cette loi permet aux autorites americaines de requerir, aupres de fournisseurs soumis a leur juridiction, des donnees dont ceux-ci ont la possession, la garde ou le controle, y compris lorsque ces donnees sont stockees hors des Etats-Unis. Le fournisseur se retrouve alors potentiellement pris entre deux ordres juridiques : repondre a l'injonction americaine, ou respecter le droit suisse.

Il faut toutefois eviter les raccourcis. Le CLOUD Act ne transforme pas tout fournisseur americain en canal ouvert vers les autorites de son pays, et il prevoit des mecanismes de contestation ainsi que des accords bilateraux. Symetriquement, un hebergement physique en Suisse ne neutralise pas le risque si l'entite qui controle les donnees est soumise a la juridiction americaine. La question pertinente n'est donc pas seulement ou sont les serveurs, mais qui detient le controle effectif des donnees et sous quel droit cette entite est placee.

Pour une operation romande, la position raisonnable consiste a poser trois questions au fournisseur et a documenter les reponses. Quelle entite juridique est partie au contrat, et dans quel pays est-elle etablie ? Cette entite ou ses societes affiliees sont-elles susceptibles d'etre visees par une injonction extraterritoriale ? Quelle est la politique publiee du fournisseur en cas de demande d'une autorite etrangere, notamment en matiere de notification au client et de contestation ?

La reponse a ces questions oriente le choix plus surement que n'importe quel argument marketing. Un fournisseur europeen dont l'entite contractante est etablie dans l'Union et dont l'infrastructure est europeenne reduit mecaniquement la surface d'exposition. Un hebergement en Suisse reduit encore le sujet lorsque le controle est egalement suisse. Dans les deux cas, ce qui compte est la coherence entre le lieu du stockage, le lieu du controle et le droit applicable au contrat.

Trois questions a poser par ecrit

Quelle entite juridique signe le contrat et ou est-elle etablie ? Cette entite ou ses affiliees peuvent-elles etre visees par une injonction extraterritoriale ? Quelle est la politique publiee en cas de demande d'une autorite etrangere, notamment sur la notification au client et sur la contestation ? Les reponses ecrites a ces trois questions valent plus qu'une brochure entiere.

Ce qui reduit reellement l'exposition
  • +Coherence entre le lieu de stockage, le lieu du controle effectif et le droit applicable au contrat.
  • +Entite contractante etablie en Suisse ou dans l'Union europeenne plutot que dans un pays tiers.
  • +Chiffrement dont les cles ne sont pas detenues par une entite soumise a une juridiction extraterritoriale.
  • +Politique publiee de traitement des demandes d'autorites, avec engagement de notification lorsque la loi le permet.
  • +Minimisation : ne pas deposer dans la data room ce qui n'est pas necessaire a l'operation.
  • +Duree d'ouverture limitee et suppression effective apres la cloture.

8. La nLPD, en vigueur depuis le 1er septembre 2023

La loi federale revisee sur la protection des donnees, appelee nLPD en francais et revDSG en allemand, est entree en vigueur le 1er septembre 2023, en meme temps que la nouvelle ordonnance sur la protection des donnees et l'ordonnance sur les certifications. Elle a ete adoptee par le Parlement le 25 septembre 2020 et n'a pas ete assortie d'une periode transitoire : les organisations devaient etre conformes des le premier jour.

La revision rapproche le droit suisse des standards europeens sans les copier. Parmi les changements les plus structurants figurent le renforcement de la transparence, l'obligation de tenir un registre des activites de traitement, l'analyse d'impact relative a la protection des donnees lorsqu'un traitement presente un risque eleve, l'obligation d'annoncer les violations de la securite des donnees au Prepose federal a la protection des donnees et a la transparence, et l'exigence de securite des donnees des la conception et par defaut.

Le registre des activites de traitement merite une precision, car il est souvent mal compris. L'obligation ne pese pas de la meme maniere sur toutes les organisations : les entreprises de moins de deux cent cinquante collaborateurs dont les traitements presentent un risque limite en sont dispensees. Cette dispense ne vaut evidemment pas pour les traitements a risque, frequents dans les operations financieres et dans les dossiers contenant des donnees sensibles.

Le regime des sanctions est l'autre grande difference avec le RGPD. La nLPD ne prevoit pas d'amendes administratives infligees a l'entreprise par une autorite, mais des sanctions penales prononcees par les autorites cantonales, pouvant atteindre 250 000 francs, et visant la personne physique responsable du comportement non conforme. Seuls les actes et omissions intentionnels sont punissables, la negligence ne l'etant pas. Cette architecture deplace la pression du budget de l'entreprise vers la responsabilite individuelle des dirigeants.

Pour une data room, la traduction operationnelle est simple. Le fournisseur agit comme sous-traitant et le contrat doit encadrer ce role, en pratique sur le meme modele qu'un contrat de sous-traitance au sens du droit europeen, ce qui evite d'avoir deux documents contradictoires. L'operation elle-meme doit apparaitre dans le registre des activites de traitement lorsque celui-ci est requis. Les acces doivent etre limites au strict necessaire et les donnees supprimees a l'issue de l'operation.

Un dernier point souvent oublie : le droit d'acces des personnes concernees. Une data room contient des noms, des fonctions, des remunerations, parfois des evaluations. Si une personne exerce son droit d'acces pendant ou apres l'operation, il faut etre capable de dire quelles donnees la concernant ont ete traitees et communiquees. Un journal d'audit exportable rend cet exercice possible ; son absence le rend approximatif.

Checklist nLPD pour une data room romande
  • +Encadrer contractuellement le role du fournisseur comme sous-traitant, avant tout depot de document.
  • +Inscrire l'operation au registre des activites de traitement lorsque celui-ci est requis.
  • +Realiser une analyse d'impact lorsque le traitement presente un risque eleve pour les personnes concernees.
  • +Limiter les acces au strict necessaire et documenter les groupes et leurs perimetres.
  • +Prevoir la procedure de reponse a une demande d'acces d'une personne concernee.
  • +Definir la procedure d'annonce d'une violation de la securite des donnees et le delai de notification par le fournisseur.
  • +Supprimer les donnees a la cloture et conserver le journal d'audit comme element de preuve.

nLPD et RGPD : un seul jeu de documents

Lorsque l'operation implique des parties europeennes, la tentation est de produire deux jeux de documents, l'un pour le droit suisse et l'autre pour le droit europeen. C'est une source d'incoherence et de perte de temps.

La pratique efficace consiste a construire un socle unique aligne sur l'exigence la plus elevee, puis a ajouter les mentions specifiques au droit suisse. Un contrat de sous-traitance redige selon le standard europeen satisfait en general les attentes suisses, l'inverse n'etant pas garanti.

9. RGPD, transferts internationaux et lieu d'hebergement

Une entreprise suisse peut relever du RGPD sans etre etablie dans l'Union europeenne, notamment lorsqu'elle propose des biens ou des services a des personnes situees dans l'Union ou qu'elle suit leur comportement. Beaucoup d'acteurs romands sont dans cette situation sans l'avoir formalise. En pratique, des qu'une operation implique des salaries, des clients ou des investisseurs europeens, il est plus economique de traiter le dossier selon le standard le plus exigeant que d'argumenter sur l'inapplicabilite du reglement.

Dans l'autre sens, la Commission europeenne reconnait la Suisse comme offrant un niveau de protection adequat, ce qui permet aux entreprises europeennes de transferer des donnees vers la Suisse sans garanties supplementaires. C'est un argument utile lorsqu'un acquereur europeen s'inquiete de deposer des documents dans une data room hebergee en Suisse.

Cote suisse, la logique est symetrique. Le droit suisse admet la communication de donnees a l'etranger lorsque l'Etat destinataire figure sur la liste des Etats disposant d'une protection adequate, liste qui comprend notamment les Etats de l'Espace economique europeen. Un hebergement dans l'Union europeenne ne pose donc pas de difficulte particuliere au regard de la nLPD, ce qui elargit sensiblement le champ des solutions utilisables depuis Geneve ou Lausanne.

Le cas des Etats-Unis est plus nuance. Le Conseil federal a reconnu, lors de sa seance du 14 aout 2024, l'adequation du niveau de protection applicable aux transferts vers les entreprises americaines certifiees au titre du cadre de protection des donnees entre la Suisse et les Etats-Unis. Cette reconnaissance produit ses effets depuis le 15 septembre 2024 et se limite aux entreprises effectivement certifiees. Elle simplifie le formalisme des transferts, mais elle ne repond pas a la question distincte posee par l'article 271 du code penal, qui releve d'une autre logique.

Il faut par ailleurs se mefier d'une confusion tres repandue : la localisation des fichiers ne dit rien de la localisation des metadonnees, des sauvegardes et des equipes de support. Une plateforme peut stocker les documents dans un centre de donnees europeen ou suisse tout en conservant ailleurs les journaux d'acces, les adresses des visiteurs et les donnees d'usage, ou en assurant le support depuis un autre continent. Formulez la question en quatre volets et exigez une reponse ecrite.

En resume, trois configurations d'hebergement se rencontrent en Suisse romande. L'hebergement suisse, qui rassure le plus et reste le choix naturel lorsque des donnees couvertes par le secret bancaire sont en jeu. L'hebergement dans l'Union europeenne, parfaitement admissible au regard de la nLPD et souvent preferable lorsque la contrepartie est europeenne. L'hebergement hors de ces deux zones, qui impose un travail de documentation supplementaire et qui se justifie rarement pour une operation romande.

Hebergement en Suisse

Choix naturel lorsque des donnees couvertes par le secret bancaire sont deposees. Verifiez toutefois que l'entite contractante et le controle effectif des donnees sont egalement suisses, faute de quoi le benefice se reduit fortement.

Hebergement dans l'Union europeenne

Admissible au regard de la nLPD, les Etats de l'Espace economique europeen figurant parmi ceux reconnus comme offrant une protection adequate. Souvent preferable lorsque l'acquereur ou les investisseurs sont europeens.

Hebergement hors Suisse et hors Union

Impose un travail de documentation supplementaire et ne repond pas a la question posee par l'article 271 du code penal. Se justifie rarement pour une operation romande, sauf contrainte imposee par la contrepartie.

La question en quatre volets
  • +Ou sont stockes les fichiers, pays par pays, y compris pour les copies de reprise.
  • +Ou sont stockees les metadonnees : journaux d'acces, adresses des visiteurs, donnees d'usage.
  • +Ou sont stockees les sauvegardes et pendant combien de temps sont-elles conservees.
  • +Depuis quels pays le service est-il exploite, administre et supporte.

10. Banque privee, gestion de fortune et negoce de matieres premieres

La banque privee et la gestion de fortune representent le coeur de l'activite financiere genevoise et une part importante de l'activite lausannoise. Les operations qui s'y deroulent ont une caracteristique qui les distingue de toutes les autres : la valeur cedee reside dans une relation client, et cette relation est precisement ce qui est le plus protege par le droit.

Une cession de portefeuille de clientele ou une reprise d'equipe de gestion pose donc un probleme de sequence. L'acquereur veut evaluer la qualite et la stabilite des avoirs, la structure des revenus, la concentration des relations, la conformite des dossiers. Le vendeur ne peut pas exposer les identites avant que l'operation ne soit certaine, et parfois pas avant que les clients eux-memes ne se soient prononces. La data room doit donc etre concue autour d'une progression : d'abord des donnees agregees et anonymisees, ensuite des donnees pseudonymisees par cohorte, enfin des elements nominatifs restreints a un cercle etroit et souvent sous supervision.

La documentation de conformite occupe une place croissante dans ces dossiers. Politiques de lutte contre le blanchiment, procedures d'identification des clients, gestion des risques transfrontaliers, traitement des personnes politiquement exposees, rapports de controle interne et de la societe d'audit : ces pieces conditionnent la valeur de l'operation autant que les chiffres. Elles sont aussi parmi les plus sensibles a communiquer, ce qui justifie une section dediee avec des droits distincts.

Le negoce de matieres premieres et le financement du commerce forment le second pilier genevois. Les operations y portent sur des societes de negoce, des activites ou des portefeuilles de financement. Le dossier documentaire est domine par les contrats : contrats cadres d'achat et de vente, contrats d'affretement, contrats de stockage et d'inspection, lignes de credit, suretes sur marchandises et sur creances, couvertures de risques.

Ces dossiers presentent deux particularites pour la data room. La premiere est le volume et l'heterogeneite des documents, souvent en plusieurs langues, avec de nombreux avenants et confirmations qui doivent rester relies au contrat cadre correspondant. La seconde est la sensibilite commerciale extreme de certaines informations : marges par contrepartie, conditions negociees, positions ouvertes. Ces elements justifient un espace a acces restreint, ouvert tardivement, sous filigrane nominatif et sans telechargement.

Enfin, les gestionnaires de fortune independants romands connaissent une phase de consolidation. Les operations de rapprochement entre structures de taille modeste sont frequentes, et elles butent souvent sur le meme obstacle : l'absence de documentation organisee. Une data room bien construite est, dans ce contexte, autant un outil de transaction qu'un exercice de mise en ordre interne dont le benefice depasse l'operation elle-meme.

Sections propres a un dossier de gestion de fortune
  • +Autorisation delivree par la FINMA et affiliation a un organisme de surveillance.
  • +Reglement d'organisation, organigramme et description du systeme de controle interne.
  • +Politiques de lutte contre le blanchiment et procedures d'identification des clients.
  • +Analyse des risques transfrontaliers et politiques par pays de residence des clients.
  • +Statistiques agregees d'avoirs sous gestion, par cohorte, sans identification des clients.
  • +Structure des revenus : commissions recurrentes, retrocessions, tarification appliquee.
  • +Rapports de la societe d'audit et suites donnees aux remarques formulees.

11. Index documentaire type d'une data room romande

L'index ci-dessous sert de point de depart pour une operation menee depuis la Suisse romande sur une societe suisse. Il combine une trame de due diligence classique et les sections propres au contexte suisse : documentation de surveillance, conformite, elements sociaux specifiques et, le cas echeant, section de gestion de fortune.

Deux principes gouvernent sa construction. Le premier est la numerotation stricte a deux chiffres, qui garantit un tri stable quelle que soit la plateforme et permet de designer un document sans ambiguite en reunion. Le second est la separation nette entre ce qui peut circuler des la phase preliminaire et ce qui ne s'ouvre qu'en phase confirmatoire, ce qui suppose de decider cette repartition avant de deposer le premier fichier.

Une precision sur la section sociale. Le droit suisse du travail se distingue nettement de ses voisins sur plusieurs points, et les acquereurs etrangers posent systematiquement les memes questions : duree des delais de conge, prevoyance professionnelle, participation aux resultats, clauses de non-concurrence. Anticiper ces questions en constituant une section claire, avec une note de synthese, fait gagner plusieurs semaines de va-et-vient dans le module de questions et reponses.

01 · Corporate suisse
  • ·Statuts a jour et extrait du registre du commerce
  • ·Registre des actions ou des parts sociales et historique des transferts
  • ·Proces-verbaux d'assemblee generale sur trois a cinq exercices
  • ·Proces-verbaux du conseil d'administration et reglement d'organisation
  • ·Conventions d'actionnaires et pactes en vigueur
  • ·Organigramme juridique du groupe avec pourcentages de detention
02 · Surveillance et autorisations
  • ·Autorisation delivree par la FINMA et correspondance associee
  • ·Affiliation a un organisme de surveillance et rapports de celui-ci
  • ·Rapports de la societe d'audit prudentiel et suites donnees
  • ·Inventaire des fonctions externalisees et contrats correspondants
  • ·Politique de gestion des risques operationnels et plan de continuite
03 · Financier et comptable
  • ·Comptes annuels revises des trois a cinq derniers exercices
  • ·Rapports de l'organe de revision et lettres de recommandations
  • ·Situation intermediaire recente et rapprochements bancaires
  • ·Budget et plan d'affaires avec hypotheses documentees
  • ·Tableau de la dette par rang, echeance et surete
04 · Fiscal
  • ·Declarations fiscales federales, cantonales et communales des exercices ouverts
  • ·Decisions de taxation et correspondance avec les administrations
  • ·Rulings fiscaux obtenus et conditions attachees
  • ·Documentation des prix de transfert et analyses associees
  • ·Positions en matiere de taxe sur la valeur ajoutee et d'impot anticipe
05 · Contrats et operations
  • ·Contrats clients significatifs et clauses de changement de controle
  • ·Contrats fournisseurs et dependances critiques
  • ·Contrats cadres d'achat et de vente, avenants et confirmations
  • ·Contrats de stockage, d'inspection et d'affretement le cas echeant
  • ·Contrats informatiques et engagements de service
06 · Financements et suretes
  • ·Conventions de credit, avenants et lettres de renonciation
  • ·Actes de surete sur titres, creances, marchandises et comptes
  • ·Lignes de financement du commerce et conditions applicables
  • ·Historique des tests de clauses financieres et certificats de conformite
  • ·Instruments de couverture et documentation associee
07 · Ressources humaines
  • ·Tableau agrege des effectifs par fonction, anciennete et lieu de travail
  • ·Contrats des membres de la direction et des collaborateurs cles
  • ·Reglement du personnel et conventions collectives applicables
  • ·Plans de prevoyance professionnelle et situation de couverture
  • ·Plans d'interessement, bonus et participation au capital
  • ·Clauses de non-concurrence et contentieux en cours
08 · Conformite et lutte contre le blanchiment
  • ·Politiques internes et directives d'application
  • ·Procedures d'identification des clients et des ayants droit economiques
  • ·Analyse des risques transfrontaliers et politiques par pays
  • ·Rapports de controle interne et registre des incidents
  • ·Formations dispensees et suivi des collaborateurs
09 · Propriete intellectuelle et technologie
  • ·Registre des marques, brevets et designs, avec leur statut
  • ·Contrats de licence entrants et sortants
  • ·Contrats de recherche et de collaboration academique
  • ·Cartographie des systemes et des donnees critiques
  • ·Politique de securite de l'information et resultats des tests
10 · Immobilier, environnement et litiges
  • ·Titres de propriete, extraits du registre foncier et baux
  • ·Autorisations d'exploitation et rapports environnementaux
  • ·Etat des litiges en cours et menaces serieuses de contentieux
  • ·Polices d'assurance en vigueur et historique des sinistres
  • ·Engagements hors bilan et passifs eventuels

12. Structurer les acces par phase et par groupe

La structuration des acces repose sur deux dimensions independantes qu'il ne faut pas confondre. La phase de l'operation determine ce qui est ouvert a un instant donne. Le groupe de parties determine qui voit quoi a l'interieur de cette phase. Les erreurs d'exposition proviennent presque toujours d'une confusion entre les deux, par exemple lorsqu'un document sensible est place dans une section deja ouverte parce que sa numerotation le rattachait a ce chapitre.

En Suisse romande, l'ouverture par phases prend une importance particuliere lorsque des donnees couvertes par le secret bancaire ou une confidentialite commerciale forte sont en jeu. La progression classique comporte trois etapes. En phase preliminaire, les candidats accedent a des elements agreges permettant une indication de prix non engageante. En phase confirmatoire, les sections contractuelles, fiscales et sociales s'ouvrent aux candidats ayant remis une offre. En phase finale, un cercle restreint accede aux elements les plus sensibles, sous filigrane nominatif et sans telechargement.

La segmentation par groupe repond a une autre logique. Les conseils juridiques de l'acquereur n'ont pas besoin des memes pieces que ses conseils financiers, et les preteurs potentiels n'ont pas a voir les offres concurrentes. Dans un processus a candidats multiples, l'etancheite est absolue : chaque candidat doit ignorer l'existence des autres dans la plateforme, ce qui suppose que les listes d'utilisateurs ne soient pas visibles d'un groupe a l'autre.

L'acceptation d'un engagement de confidentialite directement dans la plateforme, avant que le moindre document ne devienne visible, merite une mention specifique. Elle produit une preuve horodatee du consentement de chaque personne physique et evite toute discussion ulterieure sur la date a laquelle une information a ete communiquee. Sur un dossier bancaire ou de negoce, cette trace vaut cher le jour ou une fuite est suspectee.

Le module de questions et reponses constitue le second pilier. Il canalise les demandes, les attribue a l'expert competent cote vendeur, conserve l'historique et permet de decider si une reponse est diffusee a tous ou seulement au demandeur. Dans un dossier romand ou les questions arrivent en francais et en anglais, parfois en allemand, cette centralisation evite les divergences de reponse d'un interlocuteur a l'autre.

Enfin, prevoyez la sortie des personnes autant que leur entree. Les equipes changent au cours d'une operation de plusieurs mois. La revocation immediate des acces, la revue periodique de la liste des utilisateurs actifs et l'expiration automatique des liens sont, en pratique, des mecanismes de securite plus efficaces que la plupart des options de chiffrement mises en avant commercialement.

Vendeur et conseils

Acces complet et droits d'administration. Seul groupe habilite a deposer des documents, a modifier l'arborescence et a valider les reponses du module de questions et reponses avant diffusion.

Candidats en phase preliminaire

Acces restreint a des elements agreges permettant une indication de prix. Lecture seule, filigrane nominatif, aucune visibilite sur les autres candidats ni sur les sections sensibles.

Candidats en phase confirmatoire

Ouverture des sections contractuelles, fiscales et sociales. Telechargement restreint sur les pieces les plus sensibles, journalisation integrale des consultations.

Cercle restreint en phase finale

Acces aux donnees les plus sensibles : marges par contrepartie, cohortes de clientele, conditions negociees. Filigrane nominatif obligatoire, aucun telechargement, duree d'ouverture limitee.

Preteurs et arrangeurs

Acces cible sur les sections financiere, dette et suretes. Aucun acces aux offres concurrentes ni aux echanges de negociation entre le vendeur et les candidats.

Societe d'audit et experts

Acces limite au perimetre de leur mission, en lecture seule, avec une duree d'ouverture alignee sur la remise de leur rapport et une revocation automatique ensuite.

13. Scenario : une cession menee depuis Geneve

L'exemple ci-dessous est une illustration. Il repose sur une societe fictive et sur une operation inventee pour les besoins de la demonstration. Aucun element ne correspond a un dossier reel.

Helvetia Meridiane Gestion est une societe fictive, creee pour les besoins de cet exemple. Il s'agit d'un gestionnaire de fortune independant etabli a Geneve, autorise par la FINMA et affilie a un organisme de surveillance, employant vingt-deux personnes et suivant une clientele europeenne et moyen-orientale. Ses deux associes fondateurs souhaitent se retirer et engagent un processus de rapprochement avec un etablissement de plus grande taille.

La preparation commence huit semaines avant l'ouverture. L'equipe construit un index en dix sections et tranche, section par section, ce qui sera visible en phase preliminaire et ce qui ne s'ouvrira qu'ensuite. Les avoirs sous gestion sont presentes par cohorte, sans identification des clients. La documentation de conformite, les rapports de la societe d'audit et les analyses de risques transfrontaliers sont placees dans une section distincte, fermee au depart.

Quatre candidats accedent d'abord aux elements agreges, apres avoir accepte un engagement de confidentialite directement dans la plateforme, ce qui produit une trace horodatee pour chaque personne physique. Deux candidats passent en phase confirmatoire et obtiennent l'acces aux sections contractuelles, sociales et de conformite, sous filigrane nominatif. Les cohortes de clientele sont pseudonymisees et aucune identite n'est communiquee. En phase finale, un cercle de quatre personnes cote acquereur accede a une analyse detaillee de la structure des revenus, sans possibilite de telechargement.

Le service juridique de l'acquereur, une banque etablie dans l'Union europeenne, demande la fiche de localisation, la liste des sous-traitants ulterieurs, l'identite de l'entite contractante du fournisseur et sa politique en cas de demande d'une autorite etrangere. Ces elements ayant ete obtenus au lancement, la reponse part le lendemain. Au closing, l'equipe exporte l'arborescence, les fichiers, l'index et le journal d'audit, archive l'ensemble, puis supprime la salle.

14. Fournisseurs et options d'hebergement

Le choix se joue en Suisse romande sur trois axes plutot que sur une liste de fonctionnalites : la coherence du montage juridique et de la localisation, la capacite a repondre vite et par ecrit aux questions de conformite, et la lisibilite du budget sur une operation reunissant plusieurs cabinets. Nous presentons ci-dessous les editeurs deja couverts par notre annuaire qui nous paraissent pertinents, avec pour chacun une limite honnete.

Trois profils dominent. Les operations avec contreparties europeennes, majoritaires, ou un hebergement dans l'Union europeenne est parfaitement admissible au regard de la nLPD et souvent prefere par l'acquereur. Les operations ou une exigence contractuelle de stockage en Suisse existe, generalement liee a des engagements pris envers la clientele. Les operations franco-suisses impliquant un acteur public, ou la souverainete francaise devient le critere dominant.

Pour le premier profil, qui couvre la majorite des dossiers romands de marche intermediaire, Papermark constitue la principale alternative europeenne securisee. La plateforme a ete concue autour du deroulement d'un deal, ce qui se voit dans l'enchainement de ses fonctions : engagement de confidentialite accepte avant tout acces, ouverture par phases, module de questions et reponses, filigrane dynamique nominatif, journal d'audit exportable et analytique de lecture page par page.

01
Ideal pour : les etablissements, gestionnaires de fortune, societes de negoce et conseils romands qui pilotent une cession, une acquisition ou une levee de fonds avec des contreparties europeennes et doivent documenter leur choix devant une societe d'audit ou un service conformite.
Gratuit 0 euro, Pro 24 euros par mois, Business 59 euros par mois (3 membres, sieges supplementaires 20 euros), Data Rooms 99 euros par mois (3 membres, data rooms illimitees, sieges supplementaires 33 euros), Entreprise sur devis. Facturation annuelle jusqu'a 35 pour cent d'economie
Points forts
  • +Concue pour le deal : engagement de confidentialite accepte dans la plateforme avant tout acces, ouverture par phases, module de questions et reponses, filigrane dynamique nominatif et journal d'audit exportable
  • +Hebergement dans l'Union europeenne par defaut, zone reconnue comme offrant une protection adequate au regard du droit suisse
  • +SOC 2 Type II et ISO/IEC 27001, conformite RGPD avec contrat de sous-traitance disponible, utilisable comme socle unique couvrant aussi la nLPD
  • +Droits attribuables au niveau du fichier, groupes de visiteurs etanches, expiration et revocation des acces immediates
  • +Analytique de lecture page par page pour mesurer l'engagement reel de chaque candidat ou investisseur
  • +Grille tarifaire publiee et data rooms illimitees sur le plan Data Rooms, ce qui convient aux processus a candidats multiples
Points de vigilance
  • -Pas d'hebergement en Suisse sur l'offre standard : a arbitrer si votre contrepartie exige contractuellement un stockage sur le territoire suisse
  • -Reseau de partenaires integrateurs romands plus jeune que celui des acteurs presents sur la place depuis longtemps
Notre lecture :sur un dossier romand, la difference se fait sur la capacite a repondre vite et par ecrit au service juridique de la contrepartie. Papermark documente l'hebergement dans l'Union europeenne, zone reconnue comme offrant une protection adequate au regard du droit suisse, dispose d'une attestation SOC 2 Type II et d'une certification ISO/IEC 27001, et met a disposition un contrat de sous-traitance conforme au RGPD qui sert de socle unique pour couvrir egalement la nLPD. Sur le plan fonctionnel, la plateforme couvre l'enchainement complet du deal : engagement de confidentialite avant acces, ouverture par phases, questions et reponses, filigrane dynamique nominatif, journal d'audit exportable et analytique de lecture page par page. Le plan Data Rooms a 99 euros par mois autorise un nombre illimite de salles, ce qui permet d'isoler chaque candidat sans faire exploser le budget. Le point a arbitrer reste l'absence d'hebergement sur le territoire suisse dans l'offre standard.

Les editeurs suivants figurent dans notre annuaire et peuvent convenir selon le profil de votre operation. Nous les presentons neutralement, sans classement, avec pour chacun le cas d'usage ou il est le plus pertinent et la limite qu'il faut connaitre avant de s'engager.

Drooms

Ideal pour les grandes transactions et les processus a candidats nombreux ou un hebergement en Suisse est demande, l'editeur indiquant des implantations en Allemagne et en Suisse.

Pionnier europeen de la data room, base a Francfort, tres present sur les operations immobilieres et les mandats de grande taille en Europe continentale. C'est, parmi les editeurs de notre annuaire, celui qui repond le plus directement a une exigence d'hebergement suisse.

Limite : tarification par projet negociee, montant non publie, et niveau d'accompagnement calibre pour des operations de taille superieure a la moyenne des dossiers romands de marche intermediaire.

Prix : non publie

Oodrive

Ideal pour les dossiers ou une contrepartie francaise publique ou sensible pose une exigence de souverainete, notamment lorsque la qualification SecNumCloud est demandee.

Editeur francais dont l'hebergement est assure en France dans ses propres centres de donnees. Positionnement souverain et signature electronique integree, coherent pour les operations franco-suisses impliquant des acteurs publics.

Limite : tarification sur devis, montant non publie, cycle commercial oriente grand compte, et hebergement francais qui ne repond pas a une exigence de stockage en Suisse.

Prix : non publie

Closd

Ideal pour les cabinets d'avocats et equipes juridiques qui veulent piloter le closing lui-meme, avec listes de conditions suspensives et signature electronique integrees.

Plateforme francaise pensee pour la conduite d'operations juridiques de bout en bout, avec hebergement en France. Elle s'insere naturellement dans un dossier franco-suisse coordonne par un cabinet.

Limite : orientation processus de closing plus que gestion documentaire de masse, tarification sur devis, montant non publie, et absence d'hebergement suisse.

Prix : non publie

netfiles

Ideal pour les dossiers de taille intermediaire impliquant des contreparties germanophones, frequents dans l'arc jurassien et sur les operations Suisse alemanique et Suisse romande.

Editeur allemand etabli, dont l'hebergement est situe en Allemagne. Ergonomie sobre et support en langue allemande, ce qui facilite les operations avec des contreparties d'outre-Sarine ou d'Allemagne du Sud.

Limite : notoriete plus faible aupres des acteurs anglophones de la gestion de fortune genevoise, et fonctions d'analytique moins developpees que celles des plateformes orientees deal.

Prix : non publie

Docaposte

Ideal pour les operations impliquant une organisation publique ou parapublique francaise, ou l'archivage a valeur probante prime sur l'agilite d'ouverture.

Filiale du groupe La Poste positionnee sur la confiance numerique, avec un hebergement en France et une offre couvrant la signature et l'archivage.

Limite : approche grand compte et secteur public, tarification sur devis, montant non publie, et parcours d'achat peu adapte a une operation devant demarrer sous quarante-huit heures.

Prix : non publie

Selon la nature de votre operation, prolongez la lecture avec nos guides data room pour le private equity, data room pour une levee de fonds et data room pour les cabinets d'avocats, ainsi qu'avec nos audits securite par editeur.

15. Grille de selection : les questions a poser avant de signer

Une grille utile ne compare pas des fonctionnalites mais des engagements. La plupart des plateformes serieuses proposent aujourd'hui le filigrane dynamique, la gestion granulaire des droits et un journal d'audit. Ce qui les differencie reellement pour un dossier romand, c'est la coherence de leur montage juridique, la transparence de leur chaine de sous-traitance et leur capacite a repondre vite et par ecrit.

Nous vous conseillons de structurer la consultation en trois blocs, avec une date limite identique pour tous les candidats. Le premier bloc porte sur le montage juridique et la localisation. Le deuxieme porte sur les fonctions reellement utilisees dans une operation romande. Le troisieme porte sur l'exploitation : mise en service, support, langues, reversibilite.

La qualite et la rapidite des reponses constituent une information au moins aussi utile que leur contenu. Un editeur qui met trois semaines a indiquer quelle entite juridique signe le contrat mettra probablement le meme temps a traiter votre incident. A l'inverse, un editeur qui envoie sous vingt-quatre heures une fiche de localisation deja redigee demontre que la question lui a deja ete posee et qu'il l'a traitee.

Trois questions binaires eliminent plus de candidats qu'une matrice de deux cents lignes. Le personnel du fournisseur peut-il ouvrir un document client sans approbation prealable ? L'export final inclut-il le journal d'audit ? Quelle entite juridique est partie au contrat et dans quel pays est-elle etablie ? Posez-les en premier.

Bloc 1 : montage juridique, localisation et conformite
  • +Entite juridique signataire du contrat, pays d'etablissement et droit applicable.
  • +Fiche de localisation des fichiers, des metadonnees, des sauvegardes et des pays d'exploitation.
  • +Liste publiee et versionnee des sous-traitants ulterieurs, avec preavis de modification.
  • +Attestation SOC 2 Type II et certificat ISO/IEC 27001 en cours de validite, transmis sur demande.
  • +Clause de droits d'examen au benefice de l'entreprise, de sa societe d'audit et de la FINMA.
  • +Politique publiee de traitement des demandes d'autorites etrangeres et engagement de notification.
  • +Contrat encadrant le role de sous-traitant, aligne sur le standard europeen pour couvrir nLPD et RGPD.
Bloc 2 : fonctions attendues sur une operation romande
  • +Engagement de confidentialite accepte dans la plateforme avant tout acces aux documents.
  • +Ouverture par phases et droits attribuables au niveau du fichier, pas seulement du dossier.
  • +Filigrane dynamique nominatif et restriction du telechargement, de l'impression et de la copie.
  • +Module de questions et reponses avec attribution, historique et diffusion selective.
  • +Journal d'audit horodate, complet et exportable dans un format exploitable.
  • +Analytique de lecture page par page pour mesurer l'engagement reel de chaque candidat.
  • +Interface et notifications disponibles en francais et en anglais, recherche efficace sur documents scannes.
Bloc 3 : exploitation, continuite et sortie
  • +Delai reel de mise en service, depuis la commande jusqu'a la premiere invitation envoyee.
  • +Modele de facturation : par utilisateur, par salle, par volume ou forfaitaire.
  • +Objectifs de retablissement et de perte de donnees maximale admissible, exprimes en valeurs chiffrees.
  • +Canal, delai et langues du support, plages horaires couvertes.
  • +Export complet de l'arborescence, des fichiers, de l'index et du journal d'audit, sans cout additionnel.
  • +Duree de conservation apres cloture et procedure de suppression certifiee.

16. Budget et modeles tarifaires

Quatre modeles tarifaires coexistent sur le marche, et la comparaison entre offres est souvent faussee parce qu'on compare des modeles differents plutot que des prix. L'abonnement forfaitaire fixe un prix mensuel independant du volume. La tarification par utilisateur devient rapidement couteuse des que plusieurs cabinets externes interviennent. La tarification au volume est heritee de l'epoque des data rooms physiques. Le tarif par projet est negocie au cas par cas.

Pour un dossier romand, deux caracteristiques du modele comptent particulierement. La premiere est le traitement des utilisateurs externes : une operation reunit facilement quarante a soixante personnes reparties entre plusieurs cabinets suisses et etrangers, et un modele par utilisateur externe rend le budget imprevisible. La seconde est le nombre de salles : les processus a candidats multiples exigent des espaces etanches, et un modele facturant chaque salle penalise exactement la pratique que la confidentialite recommande.

Sur ces deux points, la grille de Papermark est lisible et publiee, ce qui reste rare sur ce marche. Le plan gratuit permet de tester sans engagement. Le plan Pro est facture 24 euros par mois. Le plan Business est facture 59 euros par mois et inclut trois membres, les sieges supplementaires etant a 20 euros. Le plan Data Rooms est facture 99 euros par mois, inclut trois membres et un nombre illimite de data rooms, les sieges supplementaires etant a 33 euros. Le plan Entreprise est propose sur devis. La facturation annuelle permet jusqu'a 35 pour cent d'economie.

Chez les autres editeurs cites dans ce guide, les tarifs ne sont pas publies. Oodrive, Closd et Docaposte fonctionnent sur devis. Drooms pratique une tarification par projet negociee selon le volume et la duree. netfiles propose un abonnement mensuel ou par projet. Dans tous ces cas, la mention exacte a retenir est : montant non publie. Nous ne publions pas d'estimation, parce qu'une fourchette inventee est plus nuisible qu'une absence d'information.

Le cout complet d'une data room depasse largement l'abonnement. Il faut compter le temps interne de preparation de l'index et de collecte, qui represente presque toujours la depense la plus lourde, le temps des conseils consacre a la revue avant ouverture, l'occultation des donnees sensibles, l'eventuelle numerisation de documents papier et le support pendant l'operation. Sur une transaction romande de taille intermediaire, le prix de la plateforme reste marginal par rapport aux honoraires engages.

Un dernier point de vigilance concerne la sortie du contrat. Certaines offres facturent l'export final, la conservation prolongee ou la production d'une archive. Ces couts apparaissent apres le closing, lorsque le budget de l'operation est clos. Faites chiffrer la sortie au moment de la signature, pas au moment ou vous en aurez besoin.

Abonnement forfaitaire

Prix mensuel independant du volume et du nombre de salles. Budget previsible, adapte aux processus a candidats multiples et aux data rooms ouvertes longtemps. Modele retenu par Papermark sur son plan Data Rooms a 99 euros par mois.

Tarification par utilisateur

Simple a comprendre mais penalisante des que l'operation reunit plusieurs cabinets externes. Elle encourage mecaniquement le partage d'identifiants, pratique contraire a toute exigence de tracabilite.

Tarification au volume

Heritee des data rooms physiques. Elle penalise les dossiers riches en documents scannes et en plans, frequents dans l'industrie et l'immobilier, sans rapport avec la valeur du service rendu.

Tarif par projet

Negocie au cas par cas, souvent assorti d'un accompagnement dedie. Adapte aux grandes operations, mais le cycle de devis rallonge la mise en service et convient mal aux calendriers courts.

17. Cinq erreurs frequentes

Les difficultes rencontrees sur les dossiers romands relevent rarement de la technique. Elles proviennent de decisions reportees, de qualifications approximatives ou d'hypotheses non verifiees sur ce que le fournisseur peut reellement garantir. Les cinq situations decrites ci-dessous reviennent avec une regularite frappante, a Geneve comme a Lausanne ou a Neuchatel.

La premiere erreur consiste a raisonner uniquement en termes de localisation des serveurs. Beaucoup de dossiers se satisfont d'une affirmation generale trouvee sur une page de site, en pensant que le sujet est clos. Or la question pertinente porte sur quatre elements distincts : les fichiers, les metadonnees, les sauvegardes et les pays depuis lesquels le service est exploite et supporte. Elle porte surtout, en Suisse, sur l'identite de l'entite qui detient le controle effectif des donnees et sur le droit auquel elle est soumise. Un serveur situe en Suisse mais controle par une entite soumise a une juridiction extraterritoriale ne produit pas l'effet recherche.

La deuxieme erreur consiste a traiter la nLPD comme une simple variante du RGPD, ou l'inverse. Les deux textes se rapprochent mais ne coincident pas, notamment sur le regime des sanctions : le droit suisse prevoit des sanctions penales pouvant atteindre 250 000 francs et visant la personne physique responsable, alors que le droit europeen repose sur des amendes administratives infligees a l'entreprise. Cette difference change la nature de la conversation interne : ce n'est plus seulement un risque budgetaire, c'est une exposition personnelle des dirigeants. Construisez un socle documentaire unique aligne sur l'exigence la plus elevee, puis ajoutez les mentions specifiques au droit suisse.

La troisieme erreur consiste a ouvrir trop tot des donnees couvertes par le secret bancaire ou par une confidentialite commerciale forte. Dans une cession de portefeuille de clientele, l'acquereur demandera toujours a voir davantage, plus tot. Ceder a cette demande expose des informations que rien ne permet ensuite de reprendre. La progression par etapes, donnees agregees puis cohortes pseudonymisees puis elements nominatifs restreints, n'est pas une lenteur administrative : c'est ce qui rend l'operation defendable si elle est contestee.

La quatrieme erreur consiste a negliger la qualification au regard de la circulaire sur l'outsourcing. Deux exces sont possibles. Certains dossiers ignorent la question et decouvrent tardivement que la societe d'audit attendait une analyse ecrite. D'autres, par prudence, traitent une data room de projet comme l'externalisation d'une fonction essentielle et s'imposent un formalisme qui retarde l'ouverture de plusieurs semaines. Une note de qualification d'une page, versee au dossier des le lancement, resout les deux cas.

La cinquieme erreur consiste a fermer la data room sans avoir exporte. Une salle fermee au closing sans export prealable prive l'operation de sa propre memoire : le journal d'audit disparait, l'index n'est plus reconstituable, et la demonstration de ce qui a ete communique a chaque partie devient impossible au moment ou une garantie est appelee. Exportez systematiquement l'arborescence complete, les fichiers dans leur format d'origine, l'index et le journal d'audit, puis archivez cet ensemble avec la documentation de l'operation.

Ces cinq erreurs ont une origine commune : elles resultent d'une decision reportee. Le remede tient en une habitude simple, qui consiste a traiter la data room comme un livrable de l'operation, avec un responsable identifie, un calendrier propre et une revue formelle avant l'ouverture aux tiers.

18. Glossaire

Les vingt termes ci-dessous reviennent constamment dans les dossiers romands. Ils sont definis ici dans le sens qu'ils prennent lorsqu'on parle de data room. Pour un lexique plus large couvrant l'ensemble du sujet, consultez notre glossaire des data rooms.

FINMA

Autorite federale de surveillance des marches financiers, qui surveille notamment les banques, les maisons de titres, les assureurs, les directions de fonds, les gestionnaires de fortune collective et, depuis la loi sur les etablissements financiers, les gestionnaires de fortune independants et les trustees.

Circulaire FINMA 2018/3

Circulaire intitulee Outsourcing pour les banques et les assureurs, entree en vigueur le 1er avril 2018. Elle definit l'externalisation, impose un inventaire des fonctions externalisees, un contrat ecrit et des droits d'examen permanents, y compris en cas d'externalisation a l'etranger.

Circulaire FINMA 2023/1

Circulaire intitulee Risques et resilience operationnels pour les banques, adoptee le 7 decembre 2022 et entree en vigueur le 1er janvier 2024. Elle remplace la circulaire 2008/21 et integre les principes du Comite de Bale sur la resilience operationnelle.

Fonction essentielle

Fonction dont depend de maniere significative le respect des objectifs et des prescriptions de la legislation sur la surveillance des marches financiers. Sa qualification declenche les obligations renforcees prevues par la circulaire sur l'outsourcing.

Organisme de surveillance

Entite agreee qui exerce la surveillance continue des gestionnaires de fortune et des trustees autorises, notamment sur le respect des obligations de comportement et d'organisation. La demande d'autorisation transite par lui avant d'etre deposee aupres de la FINMA.

Article 47 de la loi sur les banques

Disposition penale reprimant la divulgation d'un secret confie a une banque ou dont une personne a eu connaissance en raison de sa fonction. Elle fonde ce que l'on appelle communement le secret bancaire suisse.

Article 271 du code penal

Disposition reprimant les actes executes sans droit pour un Etat etranger sur le territoire suisse. La peine prevue est privative de liberte de trois ans au plus ou pecuniaire, et d'un an au moins dans les cas graves.

CLOUD Act

Loi americaine permettant aux autorites des Etats-Unis de requerir aupres de fournisseurs soumis a leur juridiction des donnees dont ceux-ci ont la possession, la garde ou le controle, y compris lorsque ces donnees sont stockees hors du territoire americain.

nLPD

Nouvelle loi federale sur la protection des donnees, entree en vigueur le 1er septembre 2023 sans periode transitoire, en meme temps que la nouvelle ordonnance sur la protection des donnees et l'ordonnance sur les certifications.

PFPDT

Prepose federal a la protection des donnees et a la transparence, autorite suisse chargee de la surveillance en matiere de protection des donnees, destinataire des annonces de violation de la securite des donnees.

Registre des activites de traitement

Inventaire des traitements de donnees personnelles effectues par une organisation. Les entreprises de moins de deux cent cinquante collaborateurs dont les traitements presentent un risque limite en sont dispensees.

Analyse d'impact

Evaluation prealable exigee lorsqu'un traitement est susceptible d'entrainer un risque eleve pour la personnalite ou les droits fondamentaux des personnes concernees. Elle identifie les risques et les mesures destinees a les reduire.

Cadre de protection des donnees Suisse Etats-Unis

Dispositif dont l'adequation a ete reconnue par le Conseil federal le 14 aout 2024, avec effet au 15 septembre 2024, pour les transferts vers les entreprises americaines certifiees a ce titre.

Sous-traitant ulterieur

Prestataire auquel le fournisseur principal confie une partie du traitement : hebergeur, service de stockage, envoi de courriels transactionnels, conversion de documents. Son identite et sa localisation doivent etre connues du client.

Filigrane dynamique

Marquage appose a l'affichage d'un document, portant le nom du lecteur, son adresse electronique, la date et parfois son adresse de connexion. Il dissuade la rediffusion et permet de remonter a la source d'une fuite.

Journal d'audit

Enregistrement horodate et inalterable de chaque action realisee dans la data room : connexion, consultation, telechargement, modification de droits. Son exportabilite conditionne sa valeur probante.

Ouverture par phases

Methode consistant a ne rendre visible qu'une partie de l'index a chaque stade du processus, en elargissant le perimetre au fur et a mesure que les candidats progressent et que les engagements se precisent.

Salle propre

Espace a acces tres restreint reserve aux informations les plus sensibles, souvent ouvert tardivement a un cercle nominatif, sous filigrane et sans possibilite de telechargement.

Reversibilite

Capacite a recuperer l'integralite des contenus et des metadonnees en fin de contrat, dans un format exploitable et un delai defini, afin de reprendre la fonction en interne ou de la transferer.

Objectifs de retablissement

Valeurs chiffrees definissant le delai maximal de retablissement d'un service apres une interruption et la perte de donnees maximale admissible. Elles conditionnent la place de la plateforme dans un plan de continuite.

19. Methodologie

Ce guide a ete construit en trois temps. Nous avons d'abord reuni les sources primaires accessibles publiquement : les circulaires publiees par la FINMA, la loi federale sur les banques, la loi sur les etablissements financiers, le code penal suisse, la loi federale revisee sur la protection des donnees et ses ordonnances d'application, ainsi que les communications officielles relatives a la reconnaissance de l'adequation du cadre de protection des donnees entre la Suisse et les Etats-Unis.

Nous avons ensuite rapproche ces sources des pratiques observees sur le marche : documentation publique des editeurs, pages de tarifs, listes de sous-traitants et attestations d'audit lorsqu'elles sont publiees. Les elements tarifaires ne sont cites que lorsqu'ils sont publics. Lorsqu'un editeur ne publie pas ses prix, nous indiquons explicitement que le montant n'est pas publie, plutot que de proposer une estimation.

Nous avons enfin applique une regle de prudence sur les chiffres. Lorsqu'une donnee chiffree varie sensiblement d'une source a l'autre, notamment sur le poids economique des places romandes, elle est omise plutot qu'arbitree. Le guide privilegie donc les descriptions qualitatives la ou les statistiques publiques ne convergent pas.

Ce guide est un contenu editorial independant. Aucun editeur ne paie pour y figurer, aucun lien d'affiliation n'est utilise et l'ordre de presentation ne resulte d'aucune contrepartie commerciale. Notre position editoriale generale et nos criteres d'evaluation sont detailles sur notre page methode.

Une precision necessaire pour finir : ce document est une synthese editoriale, pas un conseil juridique. La qualification d'une externalisation, l'application du secret bancaire a une situation donnee et l'analyse d'un risque au regard de l'article 271 du code penal dependent de circonstances propres a chaque dossier et doivent etre validees avec vos conseils.

20. FAQ

Faut-il obligatoirement une data room hebergee en Suisse ?

Non. Aucun texte n'impose un hebergement sur le territoire suisse. Le droit suisse admet la communication de donnees vers les Etats reconnus comme offrant une protection adequate, ce qui inclut les Etats de l'Espace economique europeen. Une exigence de stockage en Suisse peut en revanche resulter d'un engagement contractuel pris envers vos clients ou votre contrepartie : verifiez ce point avant de conclure.

Une data room de transaction est-elle une externalisation au sens de la circulaire FINMA 2018/3 ?

Dans la plupart des cas, une data room ouverte pour une operation ponctuelle et fermee au closing ne constitue pas l'externalisation d'une fonction essentielle, car elle n'est ni durable ni determinante pour le respect des prescriptions de surveillance. La qualification change si la plateforme devient un canal permanent vers la clientele ou un referentiel documentaire durable. Ecrivez votre qualification dans une note versee au dossier.

Le CLOUD Act interdit-il d'utiliser un fournisseur americain depuis la Suisse ?

Non, il ne cree pas une interdiction. Il cree un risque a evaluer : celui qu'une entite soumise a la juridiction americaine soit tenue de remettre des donnees dont elle a le controle. La question a se poser est celle du controle effectif et du droit applicable a l'entite contractante, pas seulement celle de la localisation des serveurs. Documentez votre analyse plutot que de trancher par principe.

En quoi l'article 271 du code penal concerne-t-il une data room ?

Il concerne la remise de donnees a une autorite etrangere en dehors des voies de l'entraide. Si votre fournisseur est susceptible de recevoir une injonction etrangere portant sur des donnees deposees en Suisse, la question devient concrete. Demandez par ecrit quelle entite signe le contrat, dans quel pays elle est etablie, et quelle est sa politique publiee en cas de demande d'une autorite etrangere.

La nLPD impose-t-elle un registre des activites de traitement a toutes les entreprises ?

Non. Les entreprises de moins de deux cent cinquante collaborateurs dont les traitements presentent un risque limite en sont dispensees. Cette dispense ne couvre evidemment pas les traitements a risque, frequents dans les operations financieres et dans les dossiers contenant des donnees sensibles. En pratique, tenir un registre reste la maniere la plus simple de repondre a une question de la societe d'audit.

Quelles sanctions prevoit la nLPD ?

Le droit suisse prevoit des sanctions penales prononcees par les autorites cantonales, pouvant atteindre 250 000 francs, et visant la personne physique responsable du comportement non conforme. Seuls les actes et omissions intentionnels sont punissables. Cette architecture differe du RGPD, qui repose sur des amendes administratives infligees a l'entreprise.

Le RGPD s'applique-t-il a une societe suisse ?

Il peut s'appliquer, notamment lorsque la societe propose des biens ou des services a des personnes situees dans l'Union europeenne ou suit leur comportement. En pratique, des qu'une operation implique des salaries, des clients ou des investisseurs europeens, il est plus economique de construire un socle documentaire aligne sur l'exigence la plus elevee que d'argumenter sur l'inapplicabilite du reglement.

Un acquereur europeen peut-il deposer des documents dans une data room suisse ?

Oui. La Commission europeenne reconnait la Suisse comme offrant un niveau de protection adequat, ce qui permet les transferts depuis l'Union sans garanties supplementaires. C'est un argument utile lorsque le service juridique d'un acquereur europeen s'interroge sur la localisation de la plateforme.

Comment organiser une cession de portefeuille de clientele sans violer le secret bancaire ?

Par une progression stricte. Donnees agregees et anonymisees en phase preliminaire, cohortes pseudonymisees en phase confirmatoire, elements nominatifs restreints a un cercle etroit et tardif, sous filigrane et sans telechargement. Cette sequence doit etre decidee avant le depot du premier fichier, et non ajustee sous la pression des demandes de l'acquereur.

Combien coute une data room pour une operation romande ?

Cela depend du modele. Papermark publie sa grille : gratuit pour demarrer, Pro a 24 euros par mois, Business a 59 euros par mois avec trois membres inclus, Data Rooms a 99 euros par mois avec trois membres et un nombre illimite de data rooms, Entreprise sur devis, avec jusqu'a 35 pour cent d'economie en facturation annuelle. Les autres editeurs cites travaillent sur devis et ne publient pas de montant.

Quel modele tarifaire convient a un processus a candidats multiples ?

Un abonnement forfaitaire autorisant un nombre illimite de salles et n'imposant pas de facturation par utilisateur externe. Ce modele permet d'isoler chaque candidat dans un espace etanche sans surcout, ce qui est precisement la pratique recommandee en matiere de confidentialite. Une facturation par salle ou par utilisateur penalise la bonne pratique.

Faut-il une interface en francais ou en anglais ?

Les deux, dans la plupart des dossiers romands. Les equipes locales et les conseils travaillent en francais, les acquereurs et investisseurs souvent en anglais, et certaines contreparties de Suisse alemanique ou d'Allemagne en allemand. Une interface et des notifications multilingues reduisent les erreurs de manipulation sur une operation de plusieurs mois avec des dizaines d'utilisateurs.

Que demander sur l'acces du personnel du fournisseur aux documents ?

Trois choses par ecrit : dans quelles conditions le support peut ouvrir un contenu client, si cet acces requiert une approbation prealable de votre part, et si les acces du personnel sont journalises et consultables par vous. Sur un dossier ou des donnees couvertes par le secret bancaire sont deposees, ce point est plus determinant que la moitie de la grille fonctionnelle.

Combien de temps conserver la data room apres le closing ?

Distinguez les documents et le journal. Les documents suivent la duree definie au contrat et les obligations legales des parties. Le journal d'audit gagne a etre archive sur une duree alignee sur la prescription des actions liees aux garanties consenties dans le contrat de cession. Dans tous les cas, exportez avant de fermer la salle.

Un gestionnaire de fortune independant a-t-il besoin d'une data room ?

Oui des qu'il envisage un rapprochement, une cession ou une reprise d'equipe, et souvent bien avant. Le regime d'autorisation issu de la loi sur les etablissements financiers a rendu la documentation d'organisation et de conformite indispensable. Constituer une data room ordonnee est autant un exercice de mise en ordre interne qu'un outil de transaction.

Papermark convient-il a un dossier romand ?

Oui pour les operations de cession, d'acquisition et de levee de fonds menees avec des contreparties europeennes. La plateforme reunit ce que demandent les services conformite : hebergement dans l'Union europeenne, zone reconnue comme offrant une protection adequate au regard du droit suisse, SOC 2 Type II et ISO/IEC 27001, contrat de sous-traitance utilisable comme socle unique pour la nLPD et le RGPD, engagement de confidentialite avant acces, ouverture par phases, questions et reponses, filigrane dynamique et journal d'audit exportable. Le point a arbitrer est l'absence d'hebergement en Suisse sur l'offre standard.

Comment preparer la sortie du contrat des la signature ?

Faites chiffrer et decrire l'export final au moment de la signature : perimetre, format des fichiers, inclusion de l'index et du journal d'audit, delai de mise a disposition et cout eventuel. Verifiez aussi la duree de conservation apres cloture et la procedure de suppression certifiee. Ces points coutent peu a negocier avant, et beaucoup a decouvrir apres.

Prochaine etape

Ouvrir votre data room romande

Papermark propose un plan gratuit pour tester et un plan Data Rooms a 99 euros par mois, avec trois membres inclus et un nombre illimite de data rooms. Hebergement dans l'Union europeenne, SOC 2 Type II, ISO/IEC 27001 et contrat de sous-traitance RGPD disponibles.

A lire ensuite