L’entreprise américaine de tests ADN 23andMe dépose le bilan

L’entreprise, qui revendique 15 millions de clients, a vu ses ventes reculer ces derniers mois et doit aussi faire face à une charge de 30 millions de dollars, liée au règlement d’un recours collectif après le piratage des données de ses clients en 2023.
Lecture Blueboard sous l'angle du Conseil d'administration - 26/03/2025
Analyse détaillée sous l’angle de la gouvernance d’entreprise et des thématiques connexes (conseil d’administration, RSE, durabilité, ESG, conformité, etc.)
Gouvernance d’entreprise et conseil d’administration
• Rôle du conseil d’administration : Dans la situation décrite, le conseil d’administration se trouve au cœur d’une crise financière et de réputation. L’annonce du dépôt de bilan, le départ de la directrice générale (Anne Wojcicki, qui demeure toutefois membre du conseil), et la recherche d’un repreneur exigent de la part des administrateurs une très grande vigilance. Ils doivent s’assurer que le processus de vente ou de restructuration protègera au mieux les intérêts de l’ensemble des parties prenantes (actionnaires, salariés, clients, partenaires). • Continuité stratégique : Le fait qu’Anne Wojcicki souhaite éventuellement réinvestir dans la société, bien qu’elle n’ait pas été retenue lors de la première proposition, soulève des interrogations quant aux conflits d’intérêts. Le conseil d’administration doit s’assurer d’une mise en concurrence juste et transparente pour éviter toute forme de favoritisme et garantir la protection des actionnaires minoritaires. • Composition et compétences du conseil : Dans un contexte de piratage et de poursuites judiciaires, il peut être pertinent d’actualiser ou de renforcer les compétences du conseil, notamment en cybersécurité, en protection des données et en gestion de la réputation.
Cybersécurité et protection des données
• Incident majeur : Le piratage de 23andMe en 2023, qui a compromis près de 6,9 millions de comptes, soulève de sérieuses questions sur la robustesse du dispositif de sécurité informatique et sur la gouvernance des risques liés aux données. Cela englobe la responsabilité du conseil d’administration qui doit superviser la mise en place de politiques de cybersécurité efficaces (contrôle des accès, chiffrement, mécanismes de détection d’intrusions, etc.). • Réaction et communication de crise : Outre les conséquences financières (30 millions de dollars de charge pour régler le recours collectif), le conseil d’administration a la responsabilité de veiller à une communication transparente avec les clients et les autorités. La crédibilité de l’entreprise dépend de la façon dont elle gère la crise. • Respect de la confidentialité et réglementation : Le procureur général de Californie a rappelé les droits des consommateurs à exiger la suppression de leurs données. Cette mise en garde illustre la nécessité pour 23andMe de respecter les lois existantes (loi sur la protection des données génétiques et loi californienne sur la protection du consommateur), tout en maintenant son activité principale basée sur l’analyse génétique.
Responsabilité sociale et environnementale (RSE), éthique et ESG
• Dimension « S » (Sociale) : Le cœur de métier de 23andMe repose sur des données de santé et d’ADN, donc hautement sensibles. Le « S » d’ESG met l’accent sur la protection de la vie privée et le respect des droits individuels. L’entreprise doit démontrer à la fois sa capacité à gérer ces informations de façon responsable et éthique, et son respect des principes d’égalité, de non-discrimination et de consentement informé. • Dimension « G » (Gouvernance) : La gouvernance fait ici référence à la structure de décision, à la transparence envers les parties prenantes et à la gestion des risques. Le conseil d’administration doit se montrer particulièrement proactif en matière de surveillance des systèmes d’information, de conformité et de respect des réglementations, afin de restaurer la confiance des clients et investisseurs. • Dimension « E » (Environnementale) : Bien que le principal enjeu pour 23andMe ne soit pas environnemental, il peut exister des questions autour de la soutenabilité de centres de données ou de la consommation énergétique liée au stockage et à l’analyse de données génétiques à grande échelle. Toutefois, cela reste secondaire par rapport aux aspects de confidentialité et de sécurité des données.
Conformité, régulation et transparence
• Cadre légal américain : Aux États-Unis, l’absence de loi fédérale sur la protection des données (équivalente au RGPD européen) signifie que la responsabilité se reporte plus fortement sur les réglementations par État (notamment la Californie). Dans ce contexte, le conseil d’administration doit s’assurer de la conformité (compliance) non seulement aux niveaux fédéral et étatiques, mais aussi vis-à-vis d’éventuelles normatives internationales (si la société a des clients ou des investisseurs étrangers). • Audit et processus internes : Face à la catastrophe du piratage, un audit complet des procédures de sécurité et de gouvernance interne est indispensable. Les auditeurs (internes et externes) doivent vérifier que l’entreprise applique des politiques conformes aux meilleures pratiques afin d’identifier rapidement les failles et de prévenir d’autres incidents.
Stratégie d’entreprise et réorganisation
• Dépôt de bilan et recherche de repreneur : Les difficultés financières de 23andMe, associées à la chute des ventes et aux poursuites judiciaires, poussent l’entreprise à se protéger via le chapitre 11 (redressement judiciaire) ou équivalent. Le conseil d’administration est responsable de guider cette transition, de négocier avec les créanciers et de valider une reprise éventuelle dans des conditions équitables. • Annulation de projets et licenciements : La réduction de 40 % des effectifs et la mise en suspens des programmes de recherche illustrent les coupes budgétaires nécessaires, mais elles peuvent affecter la capacité de l’entreprise à innover. Il incombe à la direction, sous la supervision du conseil, de définir un plan stratégique de moyen/long terme pour maintenir un socle de compétences et de savoir-faire. • Réparation de la réputation : La viabilité de 23andMe dépend aussi de la confiance des clients. Restaurer cette confiance exigera des actions fermes en matière de sécurité et de gouvernance des données, ainsi qu’une communication claire sur la protection de la vie privée et les perspectives à long terme.
Perspectives éthiques et protection des utilisateurs
• Droits des consommateurs et futurs usages des données : Les critiques formulées par des experts et journalistes soulèvent la crainte que les données génétiques collectées soient revendues ou exploitées à d’autres fins (marketing, assurances, etc.). Sur le plan éthique, le conseil d’administration doit s’interroger sur les conditions de cession ou de réutilisation des données en cas de changement de propriétaire. • Transparence envers les millions de clients : Les utilisateurs qui réclament la suppression de leurs données mettent en exergue l’importance d’un droit à l’oubli, notamment pour des informations aussi personnelles que l’ADN. Le défi pour 23andMe est de concilier un modèle économique basé sur l’analyse de grandes quantités de données génétiques avec le respect des demandes de retrait.
En somme, 23andMe illustre les graves conséquences que peut engendrer un manque de préparation et de robustesse en matière de cybersécurité, de protection des données et de gouvernance. À l’avenir, toute stratégie de redressement et de repositionnement devra placer la confiance et la sécurité des clients au cœur de son modèle.
Article original
L’entreprise, qui revendique 15 millions de clients, a vu ses ventes reculer ces derniers mois et doit aussi faire face à une charge de 30 millions de dollars, liée au règlement d’un recours collectif après le piratage des données de ses clients en 2023. Des difficultés financières et des inquiétudes. La société de tests génétiques américaine 23andMe a déposé le bilan et cherche un repreneur, deux ans après un piratage qui avait affecté les données de millions de clients. L’annonce a suscité des appels à supprimer ces informations sensibles, malgré les tentatives de l’entreprise pour rassurer ses utilisateurs. 23andMe propose pour moins de 200 dollars un test salivaire à renvoyer par courrier permettant de déterminer ses origines ancestrales et/ou certains traits génétiques liés à la santé. Elle a indiqué dimanche soir dans un communiqué « avoir engagé une procédure volontaire de redressement judiciaire » auprès d’un tribunal des faillites de l’État du Missouri, après avoir rejeté une offre de rachat de sa directrice générale démissionnaire. 23andMe, qui revendique 15 millions de clients, a vu ses ventes reculer ces derniers mois et doit aussi faire face à une charge de 30 millions de dollars, liée au règlement d’un recours collectif après un cyberincident en 2023. Lors de ce piratage, 6,9 millions de comptes avaient été affectés, dont 5,5 millions contenaient des informations sur les correspondances génétiques. En utilisant les anciens mots de passe des clients, les pirates avaient compromis des données telles que le nom, le sexe, l’année de naissance, la localisation, les photos, les informations sur la santé et les résultats de l’ascendance génétique. Il existe peu de mesures de protection de la confidentialité des données aux États-Unis au niveau national, mais la Californie dispose de ses propres lois régissant le traitement des informations des utilisateurs. Le procureur général de Californie, Rob Bonta, a donc émis vendredi une alerte aux consommateurs de 23andMe, leur rappelant « leur droit d’exiger la suppression de leurs données génétiques en vertu de la loi sur la protection des données génétiques et de la loi californienne sur la protection des consommateurs ». Geoffrey Fowler, chroniqueur technologique au Washington Post, a de son côté lancé un avertissement : « Si vous faites partie des 15 millions de personnes qui ont partagé leur ADN avec 23andMe, il est temps de supprimer vos données ». Il a cité le risque que les données « soient vendues ou transférées à une nouvelle entreprise, qui pourrait vouloir les utiliser à de nouvelles fins ». L’entreprise a pourtant précisé qu’elle entendait poursuivre ses activités normalement tout au long du processus de vente. En outre, aucun changement n’aura lieu en termes de stockage et de protection des données de ses clients, a-t-elle assuré. Anne Wojcicki, la cofondatrice et directrice générale de 23andMe, a démissionné de son poste mais restera au conseil d’administration de la société, selon le communiqué. « Bien que je sois déçue que nous en soyons arrivés à cette conclusion et que mon offre ait été rejetée, je soutiens l’entreprise et j’ai l’intention de me porter candidate (à sa reprise) », a commenté Anne Wojcicki sur son compte X. Elle avait proposé début mars le rachat des actions en circulation pour 0,41 dollar par titre, soit une réduction de 84 % par rapport à l’offre du mois précédent. L’entreprise a annoncé le licenciement de 40 % de son personnel en novembre, soit 200 personnes. Elle a aussi suspendu ses programmes de recherche. Le cours de l’action de 23andMe a chuté de près de 50 % lundi à Wall Street.
Cet article vous a été utile ? Nos travaux de fond — livre blanc, Observatoire trimestriel, indicateurs de marché — sont en libre accès sur Blueboard Intelligence.

