MB AI · Intelligence Brief · Écart de valeur · 10 juin 2026

Marriott a hérité d'une amende RGPD en rachetant Starwood

Le précédent que tout acheteur d'IA devrait avoir en tête : ce n'est pas le vendeur qui a payé la faille. C'est l'acheteur qui ne l'avait pas vue.
David Roux · MB AI Value Intelligence · SKEMA

En 2016, Marriott rachète Starwood. Dans les systèmes de réservation hérités dormait une intrusion non détectée — touchant à terme près de 383 millions de dossiers clients. Elle n'avait pas été identifiée en due diligence. Marriott en a hérité au closing, et avec elle, une amende RGPD de 18,4 millions de livres.

18,4 M£
Amende RGPD héritée par Marriott via l'acquisition de Starwood · ICO

Le régulateur a visé la due diligence

Le point décisif n'est pas le montant. C'est le motif : l'autorité britannique a explicitement reproché à Marriott un défaut de vérification au moment de l'acquisition. Autrement dit : « vous avez acheté le risque, vous deviez l'avoir regardé ». La responsabilité réglementaire ne se négocie pas avec le vendeur — elle s'attache à l'actif et passe à l'acheteur.

L'EU AI Act ouvre exactement le même piège

Le RGPD est l'antichambre de l'AI Act. Demain, l'actif hérité ne sera pas une base de données mal sécurisée — ce sera un système IA classé high-risk (Annexe III) sans documentation Article 11, sans supervision humaine Article 14, sans gestion des risques Article 9. L'acheteur qui ne l'a pas caractérisé en due diligence en héritera comme Marriott a hérité de Starwood — avec une exposition pouvant atteindre 35 M€ ou 7 % du chiffre d'affaires mondial (Article 99).

La parade est connue, et elle a changé depuis 2016 : on peut désormais caractériser cette exposition avant de signer. Le score D7™ lit l'actif comme l'autorité le lira après le closing — en cherchant ce qui manque. C'est la due diligence que l'ICO reprochait à Marriott de ne pas avoir faite.

Ne signez pas la faille des autres
Score D7™ sur 7 dimensions · exposition AI Act caractérisée avant le closing
Due diligence AI Act M&A →
Sources : Cybersecurity Dive — Marriott / GDPR · ICO · Règlement (UE) 2024/1689, Art. 9-15 & 99.
MB AI Value Intelligence · mb-ai.frD7™ · EU AI Act + RGPD · © 2026