Introduction
SaaS les entreprises décrivent souvent les données clients comme un actif stratégique. L’expression peut cacher plusieurs actifs et obligations différents. Un client peut télécharger des enregistrements, créer des événements de flux de travail, générer une télémétrie d'utilisation, soumettre du matériel de support, configurer des règles métier et produire des résultats. Le fournisseur peut créer des métadonnées, des références, des signaux de fraude, des caractéristiques de modèle et des statistiques globales. Chaque couche peut avoir un propriétaire contractuel, un rôle de confidentialité, un emplacement technique, une règle de conservation et une fonction économique différents.
Les équipes chargées des transactions doivent donc se poser une question plus précise que celle de savoir si la cible dispose de données précieuses. Ils doivent établir quelles données la cible contrôle, ce qu'elle est autorisée à faire avec ces données, quels engagements contractuels limitent le transfert ou la réutilisation, quelles fonctions du produit en dépendent, ce que les clients peuvent exporter ou supprimer et quelle architecture doit être reconstruite pendant la séparation. Les directives réglementaires en matière de fusions et d'acquisitions exigent une diligence raisonnable sur les données transférées, leurs finalités initiales, leur base légale, leur transparence et leur sécurité [1-7]. La loi européenne sur les données ajoute des obligations relatives au changement, aux données exportables et à l'interopérabilité des services de traitement de données [14-16].
Le problème commercial est tout aussi important. Les données historiques des clients peuvent améliorer l’intégration, les recommandations, la détection d’anomalies ou l’analyse comparative. Cela peut également créer de la concentration, une dérive du modèle, une exposition à la vie privée et une complexité de commutation. Une prévision qui suppose une utilisation continue des données sans tester les droits sous-jacents peut surestimer les revenus et les marges. Une exclusion qui ignore la traçabilité des données peut retarder la clôture, perturber les clients et nécessiter une duplication coûteuse ou une reconstruction en salle blanche.
Ce document est conçu pour les conseils d'administration, les fondateurs, les équipes de développement d'entreprise, les investisseurs en capital-investissement, les prêteurs, les chefs de produits, les responsables des données, les conseillers en matière de confidentialité, les équipes technologiques et les spécialistes de l'évaluation. Il fournit un système de décision de transaction. Il ne fournit pas de conseils juridiques, fiscaux, comptables, de cybersécurité ou d’évaluation. Des spécialistes qualifiés doivent évaluer les contrats réels, les flux de données, les juridictions, les systèmes et la structure des transactions.
1 Définir le périmètre des données avant d'attribuer une valeur
Le premier résultat de la diligence devrait être un calendrier de périmètre de données plutôt qu'un dossier général de salle de données. Le calendrier doit identifier chaque ensemble de données matérielles, source, client, juridiction, système, classe de champ, personne concernée, responsable du traitement, sous-traitant, sous-traitant secondaire, période de conservation, chemin d'exportation, méthode de suppression et dépendance du produit. Il doit distinguer les données de production des sauvegardes, des journaux, des fonctionnalités dérivées, des environnements de test, des magasins d'analyse et des artefacts de modèle.
L'unité économique n'est pas toujours une base de données. Une fonctionnalité peut dépendre d'événements organisés dans plusieurs services. Un benchmark peut nécessiter une agrégation entre les clients. Un modèle d'apprentissage automatique peut intégrer des informations statistiques provenant de données de formation sans conserver d'enregistrements sources identifiables. Une configuration client peut être commercialement essentielle même si son volume est faible. Le périmètre doit suivre le résultat du produit et l'objectif du traitement à travers la pile technique.
Le calendrier devrait également classer les données par restriction. Les données personnelles, les informations commerciales confidentielles, les registres réglementés, les informations contrôlées à l'exportation, les données de paiement et les données soumises à des obligations spécifiques au secteur nécessitent des contrôles différents. Les mécanismes de localisation et de transfert sont importants lorsque les données transitent entre les juridictions. Les classes sensibles doivent être identifiées au niveau du terrain et du flux de travail plutôt que via une étiquette générique appliquée à l'ensemble de la plateforme.
| Couche de données | Preuve à inspecter | Rôle économique | Question transactionnelle |
|---|---|---|---|
| contenu client | termes généraux, bons de commande, calendriers de données et enregistrements de produits | prend en charge le flux de travail du client | L'hébergeur cible peut-il le traiter et le transférer après la clôture |
| utilisation de la télémétrie | avis, paramètres du produit, schémas d'événements et règles de conservation | analyse des produits et amélioration des services | la collecte est-elle attendue, divulguée et proportionnée |
| données dérivées | définitions, logique de transformation et droits contractuels | analyse comparative, prédiction et automatisation | l'utilisation autorisée s'étend-elle à l'activité de prévision |
| caractéristiques du modèle | lignée, magasin de fonctionnalités et enregistrements de formation | alimente les fonctions du produit compatibles AI | les caractéristiques peuvent-elles être séparées, reproduites et expliquées |
| matériel de support | billets, enregistrements et pièces jointes | qualité du service et connaissance des produits | la rétention et les utilisations secondaires sont-elles contrôlées |
| statistiques globales | seuils d’agrégation et tests de réidentification | informations de marché et benchmarks | le résultat est-il véritablement non identifiable et transférable |
| données de configuration | règles de workflow, intégrations et autorisations | crée des coûts de changement spécifiques au client | peut-il être exporté et reconstruit sans interruption |
Dossier de diligence proposé ; les conclusions juridiques et réglementaires nécessitent des conseillers qualifiés.
Le périmètre évite trois erreurs d'évaluation : compter les données que le vendeur ne peut pas transférer, compter les enregistrements en double ou obsolètes et ignorer les actifs opérationnels nécessaires à l'utilisation des données. Il identifie également les preuves manquantes suffisamment tôt pour y remédier avant de signer.
2 Distinguer propriété, contrôle, licence et finalité autorisée
Les contrats commerciaux stipulent souvent que le client est propriétaire des données client tout en accordant au fournisseur une licence pour les traiter. Le mot propriété répond rarement à toutes les questions relatives aux transactions. La licence peut être limitée à la fourniture du service, permettre l'amélioration du produit, permettre le regroupement ou prendre fin avec l'accord. Les dispositions en matière de confidentialité, de propriété intellectuelle, de confidentialité et de suppression peuvent imposer des limites supplémentaires. Une clause de changement de contrôle, une restriction de cession ou un droit de résiliation du client peuvent affecter la continuité.
L'examen des droits devrait séparer quatre concepts. La propriété concerne le titre lorsque la loi applicable le reconnaît. Le contrôle concerne l’autorité pratique sur les systèmes et le traitement. La licence concerne l'autorisation contractuelle accordée par le client ou une autre partie. La finalité autorisée concerne l’utilisation spécifique autorisée en vertu du contrat et de la loi applicable. L’acquéreur ne doit pas considérer la possession opérationnelle comme un contrôle économique sans restriction.
Les définitions nécessitent une lecture attentive. Les données client, les données d'utilisation, les données de service, les données anonymisées, les données agrégées, les résultats et les commentaires peuvent se chevaucher. Une définition large des données dérivées peut être restreinte par des engagements de confidentialité ou de confidentialité ailleurs. Les conditions du produit, les avis de confidentialité, les accords de traitement des données, les éléments de sécurité et les déclarations commerciales doivent être rapprochés. Les lettres d'accompagnement et les modifications négociées par l'entreprise peuvent créer des exceptions spécifiques au client.

Cadre de transaction proposé ; chaque connexion nécessite des preuves spécifiques à la transaction.
| Droit ou restriction | Preuve | Conséquence économique | Réponse à l'accord |
|---|---|---|---|
| droit de traitement des services | conditions générales et convention informatique | prend en charge la livraison de base | confirmer la survie après la fermeture |
| droit à l'amélioration du produit | terme et préavis express | prend en charge l'analyse et le développement de fonctionnalités | aligner les prévisions sur la portée autorisée |
| droit sur les données dérivées | définitions et norme d'agrégation | prend en charge les benchmarks et AI | tester les limites de confidentialité et de confidentialité |
| restriction d'affectation | clauses de consentement et de changement de contrôle | peut menacer la continuité du client | obtenir le consentement ou risque d’attrition des prix |
| obligation de suppression | conditions de résiliation et de conservation | réduit le corpus historique | frais de suppression et de sauvegarde du modèle |
| obligation de portabilité | conditions d'exportation et loi applicable | réduit le blocage et augmente le coût du service | tester l'exhaustivité et le calendrier de l'exportation |
| mission d'audit et de sécurité | pièces justificatives de sécurité et rapports d'assurance | affecte les coûts d’exploitation et la responsabilité | correction du contrôle des fonds |
Structure d'examen proposée ; la formulation et l’applicabilité dépendent du contrat et de la juridiction.
Le résultat doit identifier les droits uniformes, les droits qui varient selon le contrat et les droits qui restent incertains. Les revenus doivent être mappés au formulaire de contrat applicable. Cela révèle si un petit nombre de comptes négociés contrôlent une part importante de la valeur générée par les données.
3 Concilier les rôles en matière de confidentialité, les bases juridiques et la transparence
Les données personnelles créent des obligations qui s’ajoutent aux contrats commerciaux. La cible peut agir en tant que processeur pour les flux de travail contrôlés par le client et contrôleur pour l'administration des comptes, la sécurité, la facturation ou ses propres analyses. L'EDPB souligne que les rôles du responsable du traitement et du sous-traitant suivent l'attribution factuelle des finalités et des moyens, et non pas uniquement les étiquettes [4-7]. Un fournisseur SaaS qui utilise les enregistrements client à des fins indépendantes peut aller au-delà des instructions du client.
L'équipe de diligence doit faire correspondre chaque finalité de traitement au rôle, à la base juridique, à la notification, à la période de conservation, aux destinataires, aux transferts internationaux et au processus de gestion des droits. Le consentement doit être testé lorsqu’il est invoqué ; il doit répondre à la norme applicable et rester capable de retrait [8-10]. Les évaluations de l’intérêt légitime doivent identifier l’objectif, la nécessité et l’analyse d’équilibre. La nécessité du contrat devrait être liée au service demandé plutôt qu'à la commodité commerciale générale.
M&A la diligence raisonnable elle-même nécessite des contrôles. Les premiers soumissionnaires ont rarement besoin de données de production sans restriction. Le vendeur peut utiliser des informations anonymisées ou agrégées, des équipes propres, un accès par étapes, des enregistrements synthétiques et une rédaction au niveau du terrain. L'ICO conseille aux organisations d'établir quelles données sont transférées, leur objectif initial, la base juridique, la gouvernance, la transparence et la sécurité lors d'une fusion ou d'une acquisition [1-3].
Le changement après la clôture est important. La combinaison d'ensembles de données, la formation d'un nouveau modèle ou l'introduction d'une personnalisation multi-produits peuvent créer un nouvel objectif. L’acheteur doit déterminer si les mentions existantes et les bases légales couvrent cette utilisation et si les clients ou les particuliers doivent en être informés. La transaction n’efface pas les promesses de confidentialité antérieures. Les documents de la FTC mettent également l'accent sur le respect continu des représentations faites lors de la collecte des données [19-22].
| Activité de traitement | Rôle factuel probable à tester | Preuves de base | Implication de valeur |
|---|---|---|---|
| héberger des dossiers clients | processeur selon les instructions du client | DPA, instructions et liste des sous-traitants ultérieurs | la continuité dépend d’une chaîne de traitement conforme |
| facturation et sécurité du compte | contrôleur à des fins de fournisseur | avis de confidentialité et calendrier de conservation | données d'exploitation requises pour une utilisation limitée |
| télémétrie du produit | contrôleur, sous-traitant ou rôle mixte | schéma d'événement, paramètres et notifications | détermine l'autorisation d'analyse et l'exposition de désinscription |
| benchmark cross-client | objectif indépendant pour évaluer | logique d'agrégation et termes du contrat | la valeur dépend de la dérivation et de la divulgation autorisées |
| formation de modèle | le rôle dépend du but et des instructions | lignée de formation et dossier de gouvernance | affecte la capacité à continuer ou à développer les fonctionnalités de AI |
| M&A divulgation | traitement des transactions séparé | protocole d'équipe propre et journal de diligence | limite l’accès des acheteurs et l’utilisation future |
Dossier d'exploitation proposé ; la base légale et les conclusions de l’avis nécessitent une analyse spécifique à la juridiction.
La cartographie de la vie privée doit alimenter le modèle de valorisation. Un cas d'utilisation qui nécessite un nouveau consentement, une modification ou une suppression du client a une probabilité, un calendrier et un coût différents de ceux d'une utilisation autorisée établie.
4 Tracer le traçage des données à travers le produit
La traçabilité des données relie les droits contractuels au comportement réel. Il doit montrer l'ingestion, la validation, la transformation, le stockage, la génération de fonctionnalités, la formation de modèles, l'inférence, la sortie, le partage, l'archivage et la suppression. Chaque étape doit identifier le système, l'équipe responsable, l'entité juridique, l'emplacement, le sous-traitant secondaire et le contrôle de conservation. Une déclaration de politique sans preuves techniques fournit une faible assurance de transaction.
L'architecture moderne SaaS complique la lignée. Les données peuvent transiter par des bus d'événements, des plateformes d'observabilité, des entrepôts de données, des outils de support, des systèmes d'expérimentation et des services tiers AI. Les copies peuvent persister dans les journaux et les sauvegardes après suppression de l'application principale. Les artefacts du modèle peuvent conserver des modèles qui nécessitent une évaluation distincte. L'acquéreur doit inspecter les schémas, les enregistrements d'infrastructure, le code, les contrôles d'accès et les tests de suppression.
La lignée doit également identifier le mélange. Les systèmes multi-locataires peuvent fournir un service efficace et rendre la séparation difficile. Les magasins de fonctionnalités partagés ou les modèles agrégés peuvent combiner les informations de plusieurs clients. Une exclusion du vendeur peut nécessiter un cloisonnement logique, un recyclage, le consentement du client ou un service continu de la part de la société mère. Le périmètre de la transaction doit indiquer si chaque actif est transféré, reste, est dupliqué ou doit être reconstruit.

Modèle d'architecture proposé ; les systèmes et obligations actuels nécessitent une vérification technique.
L’exhaustivité de la lignée peut être testée au moyen d’échantillons. Sélectionnez les clients à forte valeur ajoutée et suivez les enregistrements représentatifs depuis la source jusqu'à la sortie et la suppression. Concilier le chemin observé avec les schémas d'architecture, les enregistrements de traitement et les termes du contrat. Les exceptions devraient devenir des éléments de remédiation quantifiés.
5 Mesurer la dépendance aux produits et les résultats pour les clients
La carte des dépendances des produits demande ce qui échoue lorsqu'un ensemble de données disparaît. La réponse peut aller d’un rapport d’analyse mineur au flux de travail principal. Les équipes doivent déterminer si la profondeur historique améliore la précision, raccourcit la mise en œuvre, alimente les analyses de référence du réseau, réduit la fraude, prend en charge les rapports réglementaires ou crée une automatisation spécifique au client. Chaque dépendance doit être liée à des produits et à des résultats financiers mesurables.
Les preuves peuvent inclure l'adoption de fonctionnalités, l'achèvement du flux de travail, le temps gagné, la réduction des erreurs, les performances du modèle, le renouvellement, l'expansion, le volume de support et la volonté de payer. La corrélation ne doit pas être décrite comme une causalité. Des tests contrôlés, des analyses de cohortes et des entretiens avec des clients peuvent renforcer ce dossier. L'équipe doit enregistrer des explications concurrentes telles que la taille du compte, la qualité de la mise en œuvre ou la durée du contrat.
La dépendance aux données peut également créer de la fragilité. Un produit peut être peu performant auprès des nouveaux clients car il repose sur un volume historique. Un indice de référence peut être dominé par quelques grands comptes. Un modèle peut se dégrader lorsqu'un client supprime des enregistrements ou modifie son consentement. Une plateforme tierce peut contrôler les données sources. Ces conditions affectent l’évolutivité et la concentration.
Le modèle de transaction doit distinguer quatre mécanismes : la nécessité du service actuel, l'amélioration de l'économie de l'unité, le soutien à la rétention ou à l'expansion et la création d'options futures. La nécessité du service actuel a des preuves solides lorsque la suppression des données empêche la livraison contractuelle. La valeur des options futures nécessite une pondération de probabilité supplémentaire car le produit, l'autorisation et la demande restent incertains.
La direction doit attribuer une note probante à chaque avantage revendiqué. Le grade A peut nécessiter des données d’exploitation auditées ou reproductibles. Le grade B peut refléter une analyse interne contrôlée. Le grade C peut refléter une association observée. Le grade D peut refléter une affirmation de feuille de route. La valorisation devrait accorder un poids limité aux récits d’options non étayés.
6 Testez la qualité, la provenance et l’isolement des données
Le volume a une signification limitée sans qualité. Un corpus de données de grande valeur doit être pertinent, suffisamment précis pour être utilisé, opportun, complet, représentatif et traçable jusqu'à une source autorisée. Les enregistrements dupliqués, périmés ou mal formés peuvent augmenter les coûts de stockage et de conformité tout en réduisant les performances du produit. La diligence devrait donc profiler la qualité par cas d'utilisation plutôt que d'appliquer un score unique à l'échelle de la plateforme.
La provenance établit d'où proviennent les données, en vertu de quel accord et par quelle transformation. Il doit relier un enregistrement ou un ensemble de données à un client, une méthode de collecte, un avis, un objectif et une autorisation. Les données achetées, récupérées, fournies par des partenaires ou ouvertes nécessitent un examen de licence distinct. Les écarts de provenance peuvent affecter la formation des modèles, les revendications du produit et la transférabilité.
L'isolement mesure si la cible peut identifier, exporter et supprimer les données d'un client sans affecter les autres. Cela est important pour la résiliation, les droits légaux, la réponse aux incidents et l’exécution du carve-out. L'équipe doit tester les identifiants des locataires, les limites d'accès, la restauration des sauvegardes, les exclusions de formation de modèle et la vérification des suppressions. Une procédure documentée doit être étayée par des preuves opérationnelles.
| Dimension | Preuve | État faible | État solide |
|---|---|---|---|
| provenance | journal source et lien de contrat | l'origine ne peut pas être reconstituée | la source et l'autorisation sont traçables |
| précision | données de validation et d'exception | les erreurs affectent considérablement le flux de travail | erreur mesurée dans la tolérance approuvée |
| représentativité | tests de cohorte et de biais | corpus dominé par des utilisateurs restreints | couverture connue et limites surveillées |
| opportunité | latence et actualisation des enregistrements | les données obsolètes déterminent les décisions | l'actualisation répond aux exigences du produit |
| isolement des locataires | tests d'accès et de suppression | les enregistrements mélangés manquent de contrôle | Testé de séparation logique et d'exportation |
| rétention | règles du système et preuves de suppression | la politique diffère du fonctionnement | cycle de vie automatisé et vérifiable |
| sécurité | enregistrements d'accès, de cryptage et d'incidents | accès large ou découvertes non résolues | contrôles basés sur les risques et accès surveillé |
Tableau de bord proposé ; les seuils doivent refléter le produit spécifique et le contexte réglementaire.
Les résultats de qualité doivent se traduire en liquidités et en délais. La remédiation peut nécessiter une ingénierie, une sensibilisation des clients, un recyclage, des frais de licence, une réduction des réclamations, une suppression ou une perte de fonctionnalités. Le modèle doit identifier quels défauts peuvent être guéris et quelle valeur est définitivement réduite.
7 Évaluer la commutation, la portabilité et l'interopérabilité
Les droits de sortie des clients influencent la rétention et le coût du service. La loi de l'UE sur les données établit des exigences relatives au basculement entre les services de traitement de données, aux conditions contractuelles, aux données exportables, au support technique et à l'interopérabilité [14-16]. L'application exacte dépend du service et des faits. L'équipe de diligence doit cartographier les obligations applicables et les comparer avec la capacité du produit et le libellé du contrat.
La portabilité comporte plusieurs dimensions : format de données, documentation du schéma, configuration, métadonnées, identité, événements historiques, pièces jointes, sorties du modèle et dépendances d'intégration. Une exportation CSV peut satisfaire un contrat étroit tout en ne parvenant pas à préserver la continuité fonctionnelle. L'acheteur doit tester les exportations réelles auprès de clients représentatifs et mesurer le temps de réalisation, l'intervention manuelle et les champs manquants.
Les obligations de changement peuvent réduire le verrouillage artificiel et augmenter les coûts d’ingénierie. Ils peuvent également améliorer la confiance dans les produits et la préparation de l'entreprise. Une plate-forme dotée d'interfaces d'exportation claires, de schémas documentés et d'une suppression fiable peut faciliter la sortie des clients tout en gagnant des clients réglementés et en réduisant le risque de litige. L’effet commercial doit être mesuré plutôt que supposé.
L'interopérabilité affecte la valeur de séparation. Les interfaces standard et l'architecture modulaire peuvent réduire la dépendance aux services de transition. Les connecteurs propriétaires, les transformations non documentées et les systèmes d’identité de la société mère peuvent l’augmenter. Le plan de séparation devrait distinguer la portabilité juridique de la reproductibilité technique et de la continuité opérationnelle.
Le modèle d'évaluation doit inclure le coût du service de sortie, l'infrastructure d'exportation, la charge de support et les éventuels effets de rétention. Cela devrait également supprimer toute prime prévisionnelle qui dépend de pratiques de changement obstructives qui ne peuvent pas perdurer.
8 Construire l'architecture de séparation par carve-out
Une exclusion nécessite un modèle opérationnel cible pour les données au premier jour et à la fin de la transition. Chaque ensemble de données et système nécessite une disposition : transférer, dupliquer, conserver, migrer, archiver, supprimer ou reconstruire. Le plan doit identifier l'autorité légale, les communications avec le client, la méthode technique, la partie responsable, le test d'acceptation et la solution de secours.
La séparation peut être compliquée par l'identité partagée, la facturation, la télémétrie, les entrepôts de données, les opérations de sécurité, les plates-formes de support et les pipelines de modèles. Un parent peut détenir des licences d'entreprise ou des clés de chiffrement. Les données historiques peuvent contenir des enregistrements provenant à la fois des activités séparées et des opérations conservées. Les algorithmes partagés peuvent constituer une propriété intellectuelle parentale tout en dépendant des données client transférées.
Les accords de services de transition doivent spécifier l'accès aux données, leur objectif, leur sécurité, leur niveau de service, leur réponse aux incidents, leur audit, leur contrôle, leur suppression, leur exportation et leur sortie. La durée doit refléter la séquence de reconstruction. Des frais globaux peu élevés peuvent masquer une dépendance opérationnelle si les jalons et les critères d’acceptation restent vagues.

Séquence de séparation proposée ; le plan réel doit être testé par rapport aux contrats, aux systèmes et à la réglementation.
| Catégorie de coût | Conducteur principal | Preuve | Omission courante |
|---|---|---|---|
| découverte et lignée | systèmes, champs et contrats | inventaire et traces d'échantillons | outils d'analyse de l'ombre |
| consentement et remédiation du client | revenus affectés et écarts contractuels | matrice de clauses et plan de sensibilisation | lettres d'accompagnement de l'entreprise |
| extraction et migration | volume, complexité et temps d'arrêt | test de migration et runbook | sauvegardes et journaux historiques |
| reconstruction de la plateforme | services et licences partagés | carte de dépendance et conception de cible | identité et observabilité |
| reconversion de modèle | droits et performances en matière de données | lignée de formation et benchmark | perte du corpus parent partagé |
| sécurité et assurance | contrôler les écarts et les engagements des clients | rapports d'audit et plan de remédiation | risque hérité du sous-traitant ultérieur |
| services de transition | durée et étendue du service | Catalogue TSA et jalons de sortie | main d'œuvre d'exploitation bloquée |
Catégories de coûts illustratives ; les montants doivent être basés sur un système testé et un inventaire contractuel.
Les estimations de coûts doivent inclure les imprévus liés à la qualité des preuves. Un système qui a effectué une migration de test mérite une plage plus étroite qu'un système décrit uniquement dans une diapositive d'architecture.
9 Reconstruire la dépendance en matière de revenus et de rétention
L'équipe de transaction doit mapper les droits sur les données des clients aux revenus récurrents annuels, à la marge brute, au renouvellement et à l'expansion. Chaque client ou cohorte doit être lié à son formulaire de contrat, ses fonctions de données, ses modules de produits, ses droits d'exportation ou de suppression et ses litiges connus. Cela produit un calendrier des revenus à risque.
La dépendance aux revenus diffère du volume de données. Un petit compte réglementé peut comporter des obligations complexes. Un grand ensemble de données peut appartenir à un niveau gratuit. Le modèle doit pondérer les flux de trésorerie en fonction de l'autorisation contractuelle et de la nécessité du produit. Il devrait également séparer les revenus déjà gagnés de la croissance prévue sur la base de nouvelles analyses, références ou fonctionnalités AI.
L'analyse de la rétention doit tester si l'historique des données crée une véritable valeur de flux de travail. Les cohortes peuvent être comparées en fonction de l'ancienneté, de la profondeur des données, de l'adoption des fonctionnalités et des événements de changement. Les entretiens avec les clients peuvent tester si les données historiques sont une raison de renouveler ou accompagnent simplement une relation mature. Les enregistrements de sortie peuvent révéler si les clients peuvent migrer avec succès et pourquoi ils partent.
Les effets de la marge brute devraient inclure le stockage, le calcul, l’observabilité, la sécurité, les opérations de confidentialité, la prise en charge des exportations et la suppression. Les fonctions AI peuvent augmenter les revenus tout en augmentant les coûts variables de calcul et de gouvernance. La contribution des données doit être mesurée après ces coûts.
Les scénarios de prévision doivent inclure une continuité totale, une utilisation secondaire restreinte, la suppression des enregistrements incertains, la correction avec le consentement du client, la perte d'une cohorte de référence et le lancement retardé du produit. La différence entre les scénarios offre une plage de décision plus utile qu’une seule prime de données.
10 Estimer le coût de remplacement et le coût de séparation
Le coût de remplacement demande ce qu’un acteur du marché dépenserait pour recréer un actif d’utilité équivalente, corrigé de l’obsolescence. Cela peut s’avérer pertinent lorsque les données client, l’étiquetage, le nettoyage, le traçage et l’intégration nécessitent des efforts substantiels. Il n'établit pas de valeur économique lorsque l'actif qui en résulte ne peut pas générer de liquidités ou lorsque la cible n'a pas le droit de l'utiliser.
La mise en place peut inclure l'acquisition de clients nécessaire pour générer des enregistrements, l'ingénierie d'ingestion, la validation, la transformation, l'annotation, la gouvernance, la sécurité, le stockage, l'intégration et les tests. Les dépenses historiques doivent être ajustées en fonction des échecs de travail, de l’inefficacité et des changements technologiques. L'estimation doit distinguer le coût des enregistrements bruts du coût d'un système de données sur les produits fonctionnel.
Le coût de la séparation est une mesure différente. Il estime les dépenses nécessaires pour livrer l’activité transférée avec des données conformes, contrôlées et exploitables opérationnellement. Cela peut inclure la découverte, la correction client, la migration, le remplacement de services partagés, le recyclage du modèle et la sortie de la TSA. L’acheteur doit éviter d’ajouter les frais de remplacement et de séparation lorsqu’ils couvrent les mêmes travaux.
La direction suppose une indication du coût de remplacement de USD 11.6 million dans le cas illustratif. La configuration comprend USD 3.0 million pour la génération et l'intégration des données, USD 2.2 million pour l'ingénierie et la transformation, USD 1.8 million pour la qualité et le traçage, USD 1.5 million pour la gouvernance et la sécurité, USD 2.1 million pour l'intégration de produits et USD 1.0 million pour les tests. La direction assume les dépenses de séparation et de remédiation de USD 8.4 million. Ces chiffres sont hypothétiques et ne représentent pas Matchpoint Partners ou les résultats du client.
11 Développer des scénarios de revenus et avec et sans données
L'approche des revenus doit identifier les liquidités attribuables à la capacité basée sur les données plutôt qu'à l'ensemble de l'activité SaaS. Les mécanismes pertinents peuvent inclure des revenus supplémentaires, une rétention améliorée, une réduction des coûts de service, une réduction de la fraude, une intégration plus rapide et des dépenses de données tierces évitées. Chaque mécanisme nécessite une base de référence et des preuves.
Une analyse avec et sans peut comparer les prévisions avec les données autorisées et utilisables à un scénario dans lequel les droits contestés sont supprimés, les fonctions du produit sont reconstruites ou les autorisations des clients sont retardées. La différence de flux de trésorerie doit refléter les revenus, la marge, les mesures correctives, les impôts, les dépenses en capital et le fonds de roulement. Les probabilités et les taux d'actualisation doivent refléter le risque technique, juridique et commercial sans compter deux fois la même incertitude.
La direction suppose que USD 64 million de revenus récurrents annuels, USD 13 million de EBITDA et 78 pour cent des revenus récurrents annuels dépendant matériellement des données opérationnelles générées par le client. Les contrats associés à 24 pour cent du corpus pertinent ont une formulation de données dérivées peu claire. La direction suppose que les mesures correctives retardent l'arrivée d'un nouveau produit de référence, réduisent l'expansion à court terme et génèrent des coûts de sensibilisation des clients. L’indication de revenu ajusté au risque est USD 31.2 million. Chaque chiffre est une hypothèse de gestion à titre d’illustration.

Tous les montants sont des hypothèses de gestion en USD millions et ne représentent pas un résultat de transaction.
Le résultat des revenus doit être rapproché du coût de remplacement, du coût de la séparation et des données du marché. Une indication de revenu élevé peut ne pas être étayée lorsque les droits sont incertains ou que la dépendance aux produits est faible. Un coût de remplacement élevé peut dépasser les liquidités récupérables. La conclusion finale doit expliquer la pondération et les preuves non résolues.
12 Utiliser soigneusement les données de marché et les limites comptables
Les données de marché concernant les données clients sont rarement directement comparables. Les prix des transactions incluent généralement les logiciels, les contrats, les personnes, la marque, la propriété intellectuelle et les options de croissance. Les descriptions publiques divulguent rarement les droits sur les données, la qualité ou le coût de séparation. Un multiple de revenus ne doit pas être converti en multiple de données sans une allocation défendable.
Des preuves comparables peuvent toujours éclairer un couloir. L'équipe peut examiner les acquisitions pour lesquelles des produits basés sur les données, des références de réseau ou des historiques de flux de travail étaient importants pour la justification. Il doit s'adapter aux revenus récurrents, à la croissance, à la marge, à la fidélisation, à la concentration de la clientèle, aux droits, à la réglementation, à la maturité du produit et à la date de la transaction. Le résultat reste une vérification du caractère raisonnable.
La comptabilité et l’évaluation des transactions répondent à des objectifs différents. IFRS 3 exige que les actifs acquis identifiables soient comptabilisés séparément du goodwill lorsque les critères pertinents sont remplis. IAS 38 traite des actifs incorporels identifiables, de la juste valeur d'IFRS 13, de la dépréciation d'IAS 36 et des revenus d'IFRS 15 [39-45]. Les données relatives aux clients peuvent interagir avec les logiciels, les relations clients, les contrats et la technologie. L’unité de compte comptable et la durée d’utilité nécessitent un jugement spécialisé.
| Méthode | Ce qu'il mesure | Force | Limitation |
|---|---|---|---|
| coût de remplacement | coût pour recréer une utilité équivalente | utile pour les actifs conçus et organisés | ne prouve pas la demande ou la permission |
| coût de séparation | coût pour fournir une capacité transférée utilisable | informe directement sur le prix et le financement | peut chevaucher l’assainissement opérationnel |
| avec et sans revenu | trésorerie supplémentaire grâce à la capacité basée sur les données | relie les droits et les produits à l'argent liquide | sensible à la référence et à l’attribution |
| soulagement de la royauté | paiement de licence évité | utile lorsqu'il existe des comparables pouvant faire l'objet d'une licence | les données client ne font souvent pas l’objet d’une licence distincte |
| couloir de marché | transaction observée ou preuve de licence | fournit un contrôle externe du caractère raisonnable | actifs regroupés et divulgation éparse |
| analyse des options | valeur des futures applications autorisées | capture les décisions par étapes | très sensible aux probabilités et aux jalons |
Réconciliation proposée ; le choix et la pondération des méthodes dépendent des données probantes et de l’objectif.
Dans le cas illustratif, la direction suppose un corridor de marché allant de USD 24 million à USD 40 million et une indication pondérée par les preuves de USD 28.5 million. La pondération reflète le langage incertain des données dérivées, le coût de la séparation et les preuves plus solides de l'utilisation des services de base. La conclusion est hypothétique.
13 Convertir l'incertitude en termes de transaction
Les résultats des valorisations devraient changer la donne. Un ajustement de prix peut refléter le coût quantifié de la séparation. Une retenue ou un séquestre peut couvrir des réclamations ou des mesures correctives définies par les clients. Les compléments de prix peuvent lier le paiement au consentement, au lancement de produit, à la conservation ou à la migration de données vérifiées. Les conditions de clôture peuvent nécessiter des consentements matériels, des exportations terminées, des mesures de sécurité ou la livraison de documents de lignée.
Les représentations doivent aborder les droits contractuels, le respect de la confidentialité, les avis, les sources de données, la sécurité, les incidents, la suppression, les transferts internationaux, les sous-traitants ultérieurs et la formation des modèles. Les qualificatifs de connaissances, les seuils de matérialité, la survie et les plafonds doivent correspondre au risque. Des indemnités spécifiques peuvent répondre à des problèmes identifiés. L'assurance doit être revue pour la couverture, les exclusions et la continuité.
L'acheteur doit obtenir des clauses opérationnelles entre la signature et la clôture. Ceux-ci peuvent restreindre de nouvelles utilisations secondaires, des modifications des conditions de confidentialité, la suppression des enregistrements de lignée, des changements importants sous-traitants et des modifications des systèmes partagés. Une exclusion nécessite des obligations de coopération, des détails sur le TSA, un soutien à la migration et des critères d'acceptation.
| Trouver | Exposition économique | Terme possible | Vérification |
|---|---|---|---|
| droit aux données dérivées peu clair | perte de revenus produit ou litige client | condition de consentement ou barrière de complément de prix | amendement exécuté et test du produit |
| lignée incomplète | mesures correctives et incertitude réglementaire | retenue et plan de travail financé | registre de lignée approuvé |
| plateforme parentale partagée | séparation retardée et risque de service | TSA avec jalons et crédits de service | répétition de migration et test d'acceptation |
| écart de contrôle de suppression | réclamation client et coût d'exploitation | clause spécifique d’indemnisation et de réparation | test de suppression sur les systèmes en direct et de sauvegarde |
| constatation de sécurité matérielle | exposition aux incidents et aux désabonnements | condition de clôture ou séquestre | nouveau test indépendant |
| modèle formé sur un corpus contesté | coût de reconversion et perte de performance | ajustement des prix et jalon de performance | référence de corpus propre |
Outils de transaction illustratifs ; la rédaction juridique doit refléter la transaction et la loi applicable.
Les termes doivent traiter des preuves qui peuvent être produites. Une vague garantie quant à la propriété de toutes les données offre une protection limitée lorsque la question commerciale est un objectif strictement autorisé. Le calendrier doit identifier le corpus, les revenus, le produit et le remède concernés.
14 Gouverner la valeur des données grâce à l'intégration et conclure
La gouvernance post-clôture devrait commencer dès la signature. Un comité chargé de la valeur des données peut rassembler les propriétaires de produits, juridiques, de confidentialité, de sécurité, financiers, d'ingénierie et commerciaux. Sa première mission est de préserver les engagements tout en validant le modèle opérationnel combiné. Les nouvelles utilisations doivent franchir les barrières des droits, des finalités, de la sécurité, des produits et de l’économie.
Les trente premiers jours doivent sécuriser l'inventaire, geler les modifications non approuvées, confirmer les sous-traitants ultérieurs, préserver les processus de suppression et d'incident et valider les contrats à haut risque. Les jours trente et un à soixante devraient combler les lacunes de lignée, tester les exportations, commencer la correction client et valider les dépendances des produits. Les jours soixante et un à cent devraient terminer les répétitions de migration prioritaires, approuver la feuille de route de valeur des données et mettre à jour l'évaluation avec des preuves vérifiées.

Plan d'intégration proposé ; le calendrier doit refléter la structure et le risque de la transaction.
Les rapports du conseil d'administration doivent suivre la couverture des droits, l'exhaustivité de la traçabilité des données, les mesures correctives prises par les clients, les étapes de séparation, les incidents, les performances d'exportation, les preuves de suppression, la dépendance aux produits, les revenus à risque et la valeur réalisée. Les mesures doivent distinguer les résultats vérifiés des hypothèses de gestion. Une réévaluation trimestrielle peut mettre à jour les pondérations des scénarios à mesure que les droits, les preuves de produits et le comportement des clients évoluent.
Portes d'exécution pratiques
Le système de gouvernance devrait fonctionner à travers des portes explicites. La première porte confirme le périmètre de la transaction. Les équipes financières, produits, juridiques et d'ingénierie doivent se mettre d'accord sur les entités, les contrats clients, les applications, les ensembles de données, les modèles, les licences et les personnes transférées. Le portail doit identifier toute dépendance vis-à-vis du vendeur, de la société affiliée ou d'un tiers. Un périmètre non résolu affaiblit toute conclusion ultérieure en matière de coût et de valeur.
La deuxième porte confirme l'autorité légale et contractuelle. Les avocats doivent examiner les conditions standard et les contrats représentant les revenus les plus importants, les données les plus sensibles et les dépendances de produits les plus importantes. L’examen doit concilier les dispositions en matière d’affectation, de changement de contrôle, de confidentialité, d’utilisation des données, de suppression, d’audit, de sécurité et de sous-traitant ultérieur. Le dossier de décision doit quantifier les revenus récurrents annuels et le corpus de données associé à chaque exception. Un simple décompte des contrats examinés peut induire en erreur lorsque quelques clients négociés génèrent la plus grande visibilité.
La troisième porte confirme le contrôle technique. L'ingénierie doit démontrer la traçabilité des enregistrements représentatifs, l'isolement des locataires, le contrôle d'accès, l'exportation, la suppression et la récupération. La démonstration doit inclure des systèmes en direct, des analyses en aval et des sauvegardes. Les propriétaires de produits doivent indiquer quelles fonctionnalités échouent, se dégradent ou perdent leur pertinence commerciale lorsqu'un ensemble de données est supprimé. Le portail doit produire des preuves de test, les noms des propriétaires et les dates de remise en état.
La quatrième porte confirme l'attribution économique. La finance doit rapprocher les mesures des produits avec les enregistrements de facturation, de rétention, d’expansion et de coûts. L'équipe doit expliquer pourquoi les données provoquent ou permettent un effet économique et identifier d'autres variables. Lorsque les preuves causales ne sont pas disponibles, le modèle doit utiliser une fourchette de scénarios prudents. Chaque entrée d'évaluation doit être liée à un élément de preuve, un propriétaire et une date.
La cinquième porte confirme la préparation à la séparation ou à l’intégration. Une répétition de migration doit tester l’extraction, la transformation, le chargement, la réconciliation, le service client et la restauration. Le runbook doit identifier les temps d'arrêt, les efforts manuels, la perte de données, les exceptions de contrôle et les dépendances non résolues. Les jalons du service de transition doivent découler de la séquence testée. L'achèvement doit nécessiter la preuve que l'acheteur peut exploiter l'entreprise transférée dans l'environnement de contrôle convenu.
La sixième porte confirme la protection des transactions. Le comité d'investissement doit voir comment chaque incertitude importante modifie le prix, les conditions de clôture, les clauses restrictives, les garanties, les indemnités, les assurances, le séquestre, les compléments de prix ou les dispositions du TSA. Les termes de la transaction doivent identifier un événement de vérification objectif. Une protection générique offre un contrôle faible lorsque l'exposition concerne un corpus spécifique, un groupe de clients, un module de produit ou une dépendance système.
Un registre de preuves contrôlées prend en charge ces portes. Chaque entrée doit indiquer la question, les preuves demandées, la source, la date, l'examinateur, la conclusion, l'exposition financière, les mesures correctives, la réponse à la transaction et le risque résiduel. Les preuves contradictoires doivent rester visibles. Les hypothèses de gestion doivent être horodatées et assignées pour validation. Les avis juridiques, les tests techniques et les conclusions d'évaluation doivent être séparés afin que la responsabilité de chaque spécialiste reste claire.
La communication client mérite un plan distinct. Certaines transactions nécessitent un consentement ou un avis. D’autres préservent l’entité contractante tout en changeant de système, de finalité ou de sous-traitant ultérieur. L'équipe doit classer les clients par exigence légale, engagement contractuel, sensibilité commerciale et impact opérationnel. La messagerie doit expliquer la continuité du service, la protection des données, l’assistance et toute action requise. Les comptes de grande valeur auraient dû nommer les propriétaires de la relation et les plans de secours.
La conception de l’intégration doit éviter d’étendre l’utilisation des données simplement parce que deux entreprises peuvent combiner des systèmes. L'entreprise combinée doit définir l'objectif prévu, les avantages pour le client, l'autorité légale et contractuelle, les données minimales, le contrôle de sécurité, la conservation et les aspects économiques mesurables avant de permettre une nouvelle utilisation. Un projet pilote peut tester la valeur du produit et les coûts d’exploitation avec un corpus limité et approuvé. Le déploiement complet doit suivre l’approbation des preuves et de la gouvernance.
La même discipline s’applique aux fonctionnalités d’intelligence artificielle. Les données de formation doivent être liées à la source, à l'autorisation, au prétraitement, à la version du modèle et à l'évaluation. L'acheteur doit savoir si un modèle peut être recyclé sans enregistrements restreints, comment les performances changent, si les résultats exposent des informations confidentielles et quels engagements du client s'appliquent. L'évaluation du modèle doit inclure l'exactitude, la robustesse, la partialité, la confidentialité, la sécurité et la surveillance humaine pertinentes pour le cas d'utilisation. Une réclamation de feuille de route sans corpus de formation autorisé et sans résultat client testé devrait recevoir une valeur de transaction limitée.
La résilience opérationnelle doit être testée dans des conditions défavorables. Les scénarios peuvent inclure la suppression de données par un client majeur, la perte d'un sous-traitant secondaire, une interruption de transfert transfrontalier, un incident de sécurité lors de la migration, l'échec d'un service d'identité partagée et le consentement tardif du client. Le conseil d’administration doit évaluer les conséquences en matière de service, de trésorerie, de coûts et de conformité, ainsi que les mesures de recouvrement. Cela relie la gouvernance des données à la continuité des activités et à la capacité de financement.
Les acteurs du financement ont besoin d’une vision connexe. Les prêteurs doivent comprendre si les revenus récurrents dépendent de droits sur les données qui peuvent prendre fin, si un incident ou une suppression forcée peut nuire à la capacité des engagements et si les dépenses de séparation entrent en concurrence avec le service de la dette. Les investisseurs en actions devraient voir quels cas de croissance basée sur les données nécessitent des modifications des clients, une autorisation réglementaire ou un investissement supplémentaire dans les produits. Le modèle de diligence devrait donc relier les résultats des données à la liquidité, à la marge contractuelle et aux exigences de fonds propres dans les cas centraux et défavorables.
Le budget d’intégration devrait séparer les travaux de contrôle obligatoires des investissements discrétionnaires en matière de croissance. Les travaux obligatoires peuvent inclure la remédiation du contrat, la migration, la sécurité, la suppression, les mécanismes de transfert et la sortie du TSA. L'investissement de croissance peut inclure de nouveaux benchmarks, des analyses multi-produits et des fonctionnalités AI. La combinaison des deux catégories masque les liquidités nécessaires pour fonctionner en toute sécurité à la clôture et peut faire paraître une option stratégique inévitable. Le conseil d'administration doit approuver chaque cas de croissance une fois que les conditions d'autorisation, de preuve et de retour ont été respectées.
L'audit interne ou une fonction d'assurance indépendante peut vérifier si les contrôles fonctionnent comme prévu. L'échantillonnage doit couvrir les clients à forte valeur ajoutée, les données sensibles, les principaux sous-traitants et les fonctionnalités les plus importantes basées sur les données. Les exceptions doivent être classées par conséquence client, réglementaire, opérationnelle et financière. L’examen devrait tester la chaîne de preuves plutôt que de s’appuyer uniquement sur les documents politiques.
Enfin, l'acheteur doit établir une règle de stop. Une utilisation de données doit être interrompue lorsque le droit, la finalité, la lignée, le contrôle de sécurité ou le résultat client requis ne peuvent pas être prouvés dans le seuil de risque approuvé. La règle d'arrêt protège la thèse de transaction de l'optimisme après la clôture. Cela crée également une voie claire vers la remédiation, la refonte ou la suppression du dossier d’évaluation.
Le dossier de décision doit rester disponible pour les audits futurs, le refinancement, l’assurance client et l’examen du portefeuille.
Le registre des preuves doit rester actif après la clôture. Les constatations vérifiées peuvent remplacer des hypothèses, libérer une contrepartie conditionnelle ou déclencher des mesures correctives. Les équipes produit et financières peuvent mesurer si les bénéfices prévus se réalisent. Les équipes de confidentialité et de sécurité peuvent confirmer que le traitement reste conforme aux finalités approuvées. Le conseil d'administration peut arrêter ou reconcevoir un cas d'utilisation lorsque les preuves ne soutiennent plus sa valeur ou son profil de contrôle.
Les données générées par le client créent une valeur transactionnelle défendable lorsque quatre conditions s'alignent : l'utilisation est autorisée, les données sont contrôlées et traçables, l'avantage du produit est démontré et les conséquences financières sont mesurables. La préparation à la séparation fait partie de cette valeur, car un actif qui ne peut pas être déplacé sans perturbation a une utilité transférable limitée. Le processus de transaction le plus fiable suit les preuves du contrat et de l'objectif en passant par la lignée et le produit jusqu'à l'encaisse, puis convertit l'incertitude restante en prix, conditions et gouvernance.
Sources
- Bureau du commissaire à l'information du Royaume-Uni, Due diligence lors du partage de données suite à des fusions et acquisitions, Lire la source principale
- Bureau du commissaire à l'information du Royaume-Uni, Code de bonnes pratiques pour le partage de données, Lire la source principale
- Bureau du commissaire à l'information du Royaume-Uni, conseils en matière de partage de données, Lire la source principale
- Comité européen de la protection des données, Lignes directrices 07/2020 sur les concepts de responsable du traitement et de sous-traitant, Lire la source principale
- Comité européen de la protection des données, Lignes directrices 2/2019 sur l'article 6, paragraphe 1, point b), Lire la source principale
- Comité européen de la protection des données, Lignes directrices 4/2019 sur l'article 25, Lire la source principale
- Comité européen de la protection des données, Recommandations 01/2020 sur les mesures de transfert supplémentaires, Lire la source principale
- Comité européen de la protection des données, Lignes directrices 05/2020 sur le consentement, Lire la source principale
- Comité européen de la protection des données, Lignes directrices 8/2020 sur le ciblage des utilisateurs des médias sociaux, Lire la source principale
- Comité européen de la protection des données, Avis 28/2024 sur les modèles AI, Lire la source principale
- Union européenne, Règlement (UE) 2016/679 Règlement général sur la protection des données, Lire la source principale
- Gouvernement britannique, Data Protection Act 2018, Lire la source principale
- Bureau du commissaire à l'information du Royaume-Uni, Guide du Royaume-Uni GDPR, Lire la source principale
- Union européenne, Règlement (UE) 2023/2854 Data Act, Lire la source principale
- Commission européenne, Data Act expliqué, Lire la source principale
- Commission européenne, Basculer entre les services cloud et Edge, Lire la source principale
- Union européenne, Règlement (UE) 2022/868 Loi sur la gouvernance des données, Lire la source principale
- Union européenne, Règlement (UE) 2022/1925 Loi sur les marchés numériques, Lire la source principale
- Commission fédérale du commerce des États-Unis, obligations de confidentialité de Facebook et WhatsApp, Lire la source principale
- Commission fédérale du commerce des États-Unis, Les promesses de confidentialité prévalent, Lire la source principale
- Commission fédérale du commerce des États-Unis, AI entreprises : respecter les engagements en matière de confidentialité, Lire la source principale
- Commission fédérale du commerce des États-Unis, lettre d'impact sur la faillite de 23andMe, Lire la source principale
- Assemblée législative de Californie, California Consumer Privacy Act, Lire la source principale
- California Privacy Protection Agency, réglementations CCPA, Lire la source principale
- Département américain de la Justice et Commission fédérale du commerce, Lignes directrices sur les fusions 2023, Lire la source principale
- Commission européenne, Lignes directrices sur les priorités d'application de l'article 102 TFUE, Lire la source principale
- NIST, cadre de confidentialité, Lire la source principale
- NIST, Cadre de cybersécurité 2.0, Lire la source principale
- NIST, AI Cadre de gestion des risques, Lire la source principale
- NIST, programme d'ingénierie de la confidentialité, Lire la source principale
- OCDE, Améliorer l'accès aux données et leur partage, Lire la source principale
- OCDE, Innovation fondée sur les données, Lire la source principale
- OCDE, Recommandation sur l'amélioration de l'accès aux données et du partage des données, Lire la source principale
- OCDE, Gestion des risques liés à la sécurité numérique pour la prospérité économique et sociale, Lire la source principale
- Organisation mondiale de la propriété intellectuelle, Propriété intellectuelle et données, Lire la source principale
- Organisation Mondiale de la Propriété Intellectuelle, Valorisation des actifs de propriété intellectuelle, Lire la source principale
- Organisation internationale de normalisation, sécurité de l'information ISO/IEC 27001, Lire la source principale
- Organisation internationale de normalisation, gestion des informations confidentielles ISO/IEC 27701, Lire la source principale
- Fondation IFRS, IFRS 3 Regroupements d'entreprises, Lire la source principale
- IFRS Foundation, IAS 38 Immobilisations incorporelles, Lire la source principale
- IFRS Foundation, IFRS 13 Évaluation de la juste valeur, Lire la source principale
- IFRS Foundation, IAS 36 Dépréciation d'actifs, Lire la source principale
- IFRS Foundation, IFRS 15 Revenus provenant de contrats avec des clients, Lire la source principale
- Conseil des normes internationales d'évaluation, IVS 210 Actifs incorporels, Lire la source principale
- Conseil des normes de comptabilité financière, sujet 805 sur les regroupements d'entreprises, Lire la source principale
- Commission européenne, Clauses contractuelles types, Lire la source principale
- Commission européenne, Cadre de confidentialité des données UE-États-Unis, Lire la source principale
- Bureau du commissaire à l'information du Royaume-Uni, Anonymisation, pseudonymisation et technologies améliorant la confidentialité, Lire la source principale
- Bureau du commissaire à l'information du Royaume-Uni, Contrats et responsabilités entre contrôleurs et sous-traitants, Lire la source principale
- Agence de cybersécurité et de sécurité des infrastructures, Secure by Design, Lire la source principale

