Table of Contents

وتهيئ عمليات الاندماج والشراء فرصاً كبيرة للنمو، ولكن في أيرلندا، تنطوي أيضاً على مخاطر كبيرة في مجال حماية البيانات، وبموجب اللائحة العامة لحماية البيانات وقانون حماية البيانات الآيرلندي 2018، يتطلب التعامل مع البيانات الشخصية أثناء معاملات وزارة العمل التخطيط الدقيق، ويمكن أن يؤدي عدم حماية البيانات الشخصية إلى عقوبات شديدة، وتلف سمعة، وفقدان ثقة أصحاب المصلحة.

فهم قوانين حماية البيانات الآيرلندية

ويتأثر إطار حماية البيانات في أيرلندا بشدة بقانون الاتحاد الأوروبي، حيث إن الناتج المحلي الإجمالي، الذي ينطبق مباشرة منذ أيار/مايو 2018، يضع حواجز عالية لتجهيز البيانات الشخصية، ولجنة حماية البيانات هي السلطة الإشرافية المستقلة في أيرلندا، وإنفاذ الناتج المحلي الإجمالي، وفرض غرامات تصل إلى 4 في المائة من إجمالي الدوران العالمي السنوي أو 20 مليون يورو (أيهما أعلى) بالنسبة للانتهاكات الخطيرة.

وخلال معاملات شركة مورغان للشركة، يجب أن تمتثل جميع أنشطة تجهيز البيانات لمبادئ الناتج المحلي الإجمالي: المشروعية، والإنصاف، والشفافية، والحد من الغرض، وتقليص البيانات، والدقة، والحد من التخزين، والنزاهة والسرية، والمساءلة، ولا تنطبق هذه المبادئ على العمليات اليومية للكيانات المدمجة فحسب، بل أيضا على مراحل العناية والتكامل الواجبين.

وبالإضافة إلى ذلك، يتضمن قانون حماية البيانات الآيرلندي لعام 2018 أحكاماً محددة تكمل الناتج المحلي الإجمالي، بما في ذلك القواعد المتعلقة بتجهيز الفئات الخاصة من البيانات والإعفاءات لأغراض معينة، ويجب أن تكون الشركات على علم بتنظيم الاتحاد الأوروبي والتشريعات الوطنية عند إجراء صفقات متعددة الحدود بين الشركات.

الخطوات الرئيسية لضمان البيانات الشخصية أثناء تنفيذ إجراءات الحماية

ويجب اتخاذ تدابير استباقية قبل المعاملة وأثناءها وبعدها، كما أن الإجراءات الأساسية لضمان الامتثال والأمن.

1 - إجراء مراجعة شاملة للبيانات

وقبل نقل أو دمج أي بيانات، يلزم إجراء جرد كامل لجميع البيانات الشخصية التي تحتفظ بها الشركة المستهدفة، وينبغي أن تشمل هذه المراجعة سجلات الموظفين، وقواعد بيانات العملاء، وقوائم الموردين، وقوائم التسويق، وأي معلومات شخصية أخرى منظمة أو غير منظمة، وينبغي تصنيف كل موجود من أصول البيانات حسب النوع والمصدر والغرض من التجهيز، وفترة الاحتفاظ، والأساس القانوني.

ويجب أن تحدد مراجعة الحسابات أيضا أي بيانات حساسة أو خاصة من الفئة (مثل الصحة، والمقاييس الحيوية، والآراء السياسية) تتطلب ضمانات إضافية، وتوثيق تدفقات البيانات داخلياً وإلى الأطراف الثالثة على السواء أمر بالغ الأهمية، كما هو الحال بالنسبة لتقييم التدابير الأمنية القائمة بالفعل.

2- تنفيذ الحد من البيانات

وينبغي جمع البيانات اللازمة للأغراض المحددة لعملية الاندماج أو تقاسمها أو الاحتفاظ بها فقط، وخلال مرحلة العناية الواجبة، ينبغي للشركات أن تطلب مجموعات بيانات محدودة - كثيرا ما تكون مغفلة أو مسموعة - حيثما أمكن، وعلى سبيل المثال، بدلا من تقديم تفاصيل كاملة عن كشوف مرتبات الموظفين، قد تكفي حدود المرتبات الإجمالية لتقييم الالتزامات المالية.

ويؤدي تقليل البيانات إلى الحد من خطر التعرض في حالة حدوث انتهاك ويتوافق مع مبدأ الحد من التخزين في الناتج المحلي الإجمالي، وبعد إغلاق الصفقة، يجب حذف أي بيانات لم تعد لازمة للتكامل أو محفوظة وفقاً لمتطلبات الاحتفاظ القانونية.

3- عمليات نقل البيانات المضمونة

ويتطلب نقل البيانات الشخصية بين الكيانات خلال فترة التنفيذ وجود قنوات مشفرة قوية وقنوات آمنة، كما أن أيرلندا تقع داخل المنطقة الاقتصادية الأوروبية، وبالتالي فإن عمليات النقل داخل المنطقة الاقتصادية الأوروبية غير مقيدة عموما، ولكن إذا كان الطرف المقتني مقره خارج منطقة شرق أوروبا (مثلا، المملكة المتحدة بعد عملية الاختراق، أو الولايات المتحدة)، يجب استخدام آليات نقل إضافية مثل القواعد الموحدة للتعاقد أو القواعد الموحدة.

وينبغي تشفير جميع البيانات العابرة باستخدام TLS.2 أو أكثر، كما يجب أن يتم أيضاً تشفير البيانات في راحة، وينبغي الاحتفاظ بسجلات الدخول لكشف أي وصول غير مأذون به خلال عملية النقل.

4- تحديث السياسات والإخطارات المتعلقة بالخصوصيات

وبموجب المادة 13 والمادة 14 من الناتج المحلي الإجمالي، يحق لمواضيع البيانات أن تُطلع على كيفية تجهيز بياناتها، ويجب على الكيانات المدمجة أن تستعرض وتستكمل سياساتها الخاصة لكي تعكس أنشطة التجهيز الجديدة المتصلة بآلية الرصد والتقييم، وقد يشمل ذلك تغييرات في الجهة المسؤولة عن مراقبة البيانات، وأغراض التجهيز، والجدول الزمني للإبقاء على البيانات.

ومن الممارسات الجيدة أن تُبلغ هذه التغييرات مباشرة إلى الموظفين والعملاء والموردين، وينبغي توفير لغة واضحة وآليات اختيار سهلة للاتصالات التسويقية عند الاقتضاء.

5- الحد من إمكانية الوصول إلى الموظفين الأساسيين

وينبغي أن يكون الوصول إلى البيانات قائما على أساس الدور وألا يمنح إلا لمن يحتاجون إليه لأداء مهام محددة في مجال الإدارة السليمة للمواد الكيميائية، ويشمل ذلك المستشارين القانونيين، والمراجعين الماليين، ومديري التكامل، وموظفي أمن تكنولوجيا المعلومات، وينبغي استعراض جميع سبل الوصول وإعادة إلغائها بمجرد انتهاء مشاركة الشخص.

(ج) استخدام غرف بيانات افتراضية مع ضوابط الدخول إلى الأراضي الرعوية والوثائق المميزة بالماء لتتبع أي تسربات، وينبغي أن توقع جميع الأطراف على اتفاقات عدم الكشف، وينبغي توفير التدريب على التزامات حماية البيانات قبل منحها.

الاعتبارات القانونية والتنظيمية

وتتطلب المعاملات الآيرلندية المتعلقة بالشركات المتعددة الأطراف تعاونا وثيقا بين المحامين العاملين في الشركات وموظفي حماية البيانات وأفرقة الامتثال المستهدفة، والإطار القانوني ليس ثابتا؛ وقد تضيف التطورات الأخيرة مثل قانون إدارة البيانات في الاتحاد الأوروبي وقانون البيانات المقترح التزامات أخرى بشأن تقاسم البيانات وإمكانية نقلها.

الالتزام الواجب من منظور حماية البيانات

وينبغي أن يشمل الحرص الواجب القانوني إجراء استعراض شامل لتاريخ امتثال الشركة المستهدفة لحماية البيانات، ويشمل ذلك التحقق من أي تحقيقات سابقة أو إجراءات إنفاذ من جانب إدارة تنسيق السياسات، واتفاقات تجهيز البيانات القائمة مع أطراف ثالثة، وأي طلبات معلقة للحصول على البيانات أو شكاوى مقدمة من أشخاص من البيانات.

يجب أن يفهم المُكتسب أثر حماية البيانات الهدف بما في ذلك جميع أنشطة تجهيز البيانات، والأساسات القانونية المعتمدة، ومدى كفاية التدابير الأمنية، يجب إجراء تحليل لثغرات حماية البيانات لتحديد مجالات عدم الامتثال التي تحتاج إلى علاج قبل أو بعد إغلاقها.

اتفاقات تجهيز البيانات

وإذا استخدمت الشركة المستهدفة مجهزي البيانات من طرف ثالث (مثل مقدمي الخدمات السحابية وشركات كشوف المرتبات ووكالات التسويق)، وجب على المقترض أن يستعرض شروط تلك العقود، وبموجب المادة 28 من الناتج المحلي الإجمالي، يجب على إدارة الشؤون السياسية أن تحدد موضوع المعالجة ومدتها وطبيعتها والغرض منها، ونوع البيانات الشخصية، والتزامات المعالج.

وقد يلزم، أثناء تنفيذ برنامج العمل المتعدد الأطراف، إلغاء هذه الاتفاقات أو إنهاؤها أو إعادة التفاوض بشأنها، وينبغي للمشتري أن يكفل امتثال جميع المجهزين للناتج المحلي الإجمالي وأن تكون هناك شروط مناسبة لتجهيز البيانات لعمليات ما بعد التزوير.

دور موظف حماية البيانات

وقد يكون لدى كل من الشركات التي تكتسب وتستهدفها مكاتب إدارة الشؤون السياسية، إذ إن مشاركتها في عملية إعداد التقارير الإدارية أمر أساسي، لا سيما لتقييم أنشطة تجهيز البيانات، وتقديم المشورة بشأن التخفيف من المخاطر، وضمان إجراء تقييم الأثر على حماية البيانات عند الاقتضاء، وينبغي أن تكون هذه الفئة جزءا من فريق مشروع الإدماج لتقديم التوجيه المستمر.

وفي بعض الحالات، قد ينشئ الاندماج كياناً جماعياً جديداً يتطلب تعييناً جديداً للمصرف، لا سيما إذا كان الكيان المشترك يُجري عمليات واسعة النطاق من فئات البيانات الخاصة أو يُجري عمليات رصد منهجية للأفراد.

معالجة موضوع البيانات خلال فترة إجراءات المتابعة

ويحتفظ موضوع البيانات بجميع حقوقه في مجال الناتج المحلي الإجمالي خلال عملية من عمليات وزارة الزراعة، ويشمل ذلك حقوق الوصول، والترفيه، والضمان، وتقييد التجهيز، ونقل البيانات، والاعتراض، ويجب أن تكون لدى الشركات آليات للاستجابة لهذه الطلبات دون تأخير لا مبرر له، حتى في خضم حالات الاضطرابات التشغيلية لعملية الاندماج.

فعلى سبيل المثال، يجوز للزبون أن يطلب حذف بياناته الشخصية بموجب المادة 17 (الحق في الحق في التمديد) ويجب على الشركة التي تشتري أن تقيِّم ما إذا كانت البيانات لا تزال لازمة للأغراض المشروعة للشركة أو للأعمال التجارية المقبلة، وإذا لم يكن الأمر كذلك، ينبغي معالجة الحذف على وجه السرعة، وفي بعض الحالات، يمكن أن يتوازن الحق في التمديد مع الالتزامات القانونية المحتملة بالاحتفاظ ببيانات لأسباب تنظيمية أو تعاقدية.

وبالإضافة إلى ذلك، يتمتع موظفو الشركة المستهدفة بحقوق واضحة فيما يتعلق ببياناتهم الشخصية، وينبغي فصل ملفات الموارد البشرية أثناء العناية الواجبة، ولا يتم تقاسمها إلا بعد الحصول على الموافقة أو الاعتماد على أساس قانوني آخر، مثل المصلحة المشروعة للمعاملة عند الجمع بينها وبين الضمانات الكافية.

أفضل الممارسات لأمن البيانات في مجال الإدارة

ويشكل أمن البيانات الأساس لحماية البيانات الشخصية أثناء عمليات الاندماج والشراء، وتساعد الممارسات التالية على تخفيف المخاطر وإظهار المساءلة.

تنفيذ تدابير أمنية قوية بشأن الفضاء الإلكتروني

ويجب حماية جميع النظم التي تنطوي على نقل وتخزين البيانات الشخصية بواسطة جدران الحريق، ونظم الكشف عن الدخول، وأدوات مضادة للمال، وفحص الضعف بانتظام.

ويمكن أن يكشف اختبار الاختراق للهياكل الأساسية للشركة المستهدفة قبل العملية عن مواطن الضعف التي يمكن استغلالها أثناء عملية الاندماج أو بعدها، وينبغي للمحتاز أيضا أن يقيّم النظافة الحاسوبية المستهدفة، بما في ذلك سياسات إدارة الشظايا وخطط الاستجابة للحوادث.

تدريب الموظفين وتوعيتهم

وينبغي أن يتلقى الموظفون الذين يتعاملون مع البيانات أثناء عملية تقييم السلع والخدمات تدريباً محدداً بشأن المخاطر المحددة المرتبطة بالمعاملة، ويشمل ذلك الاعتراف بمحاولات التخدير، وفهم تصنيف البيانات، ومعرفة كيفية الإبلاغ عن حدوث انتهاك، وينبغي تجديد التدريب مع تقدم التكامل وإدخال نظم جديدة.

ومن الأهمية بمكان أيضاً إيجاد ثقافة لحماية البيانات تتجاوز نطاق فريق الإدارة العليا، وينبغي لجميع الموظفين أن يعرفوا أن تبادل البيانات الشخصية خارجياً دون إذن محظور.

وضع بروتوكولات للتصدي للحوادث

وحتى مع أفضل الضمانات، يمكن حدوث انتهاكات للبيانات، ويجب أن تكون لدى الشركات خطة واضحة للاستجابة للحوادث تُصمم خصيصاً لتصورات وزارة العمل، وينبغي أن تحدد هذه الخطة الأدوار، وخطوط الاتصال، وإجراءات التصعيد، وفي إطار عملية إعادة التأهيل، يجب إخطار إدارة الشؤون السياسية بالخرق الذي يؤثر على البيانات الشخصية في غضون 72 ساعة، وفي الحالات الشديدة الخطورة، يجب أيضاً إبلاغ المواد المؤثرة في البيانات.

وخلال عملية تقييم الأثر المميت، حيث تشارك في ذلك كيانات قانونية متعددة ونظم تكنولوجيا المعلومات، من الضروري التنسيق، وينبغي تشكيل فريق مشترك للاستجابة للحوادث من كل من المقتني والهدف قبل إغلاق الصفقة.

استعراض واستكمال السياسات الأمنية بصورة منتظمة

وقد تكون السياسات الأمنية التي تكفي لشركة مستقلة غير كافية لكيان مشترك، وينبغي للمحتاز أن يجري، بعد مرور الزئبق، استعراضا شاملا لجميع السياسات الأمنية، بما في ذلك مراقبة الدخول، والتشفير، والاحتفاظ بالبيانات، واستمرارية تصريف الأعمال، وينبغي مواءمة السياسات مع الهيكل التنظيمي الجديد والمتطلبات التنظيمية.

وتساعد عمليات الرصد والمراجعة الدورية المستمرة على ضمان استمرار فعالية التدابير الأمنية، وتتوقع إدارة الشؤون السياسية من الشركات أن تتبع نهجا استباقيا إزاء أمن البيانات، وتظهر عمليات الاستعراض المنتظمة المساءلة.

الاعتبارات المتعلقة بالممارسات عبر الحدود في منطقة أمريكا اللاتينية والبحر الكاريبي

وتشتمل معاملات كثيرة من شركات المفاعلات في أيرلندا على شركة احتياز مقرها خارج الاتحاد الأوروبي، مثل الولايات المتحدة أو آسيا، والمملكة المتحدة، بعد بريكست، بلد ثالث تحت الناتج المحلي الإجمالي، ولذلك تتطلب عمليات نقل البيانات الشخصية من أيرلندا إلى المملكة المتحدة آلية نقل مناسبة، عادة ما تكون هذه البلدان أو قرار مناسب (إذا كان ساريا).

(ج) إن الأحكام التعاقدية الموحدة الجديدة للاتحاد الأوروبي (المصدرة في عام 2021) إلزامية بالنسبة لاتفاقات جديدة لنقل البيانات، ويجب على الشركات أن تضمن أن تشمل العقود المبرمة مع الأطراف في الخارج هذه الشروط وأن تستكمل بتقييم مناسب للمخاطر (تقييم أثر النقل).

وعلاوة على ذلك، فإن قرار " شريم " الثاني الصادر عن اللجنة المشتركة للاتحاد الأوروبي قد عزز من التدقيق في عمليات النقل إلى بلدان مثل الولايات المتحدة، وقد اتخذت إدارة الشؤون السياسية في أيرلندا موقفاً ثابتاً بشأن الإنفاذ، بحيث يجب على الشركات التحقق من أن البلد المستقبل يوفر مستوى ملائماً من حماية البيانات.

التكامل فيما بعد الاندماج والامتثال المستمر

وعندما يغلق الاندماج، لا ينتهي العمل، ويجب على الكيان المشترك أن يكفل إدماج البيانات الشخصية من كلتا الشركتين بطريقة متوافقة، ويشمل ذلك التوفيق بين مختلف جداول الاحتفاظ بالبيانات، ودمج سياسات الخصوصية، وتوحيد سجلات تجهيز البيانات.

وينبغي إعادة رسم خرائط البيانات بحيث تعكس تدفقات البيانات الجديدة، وتغيير هيكل المراقب: حيث كان هناك من قبل مراقب مستقل، قد تكون هناك الآن علاقة مشتركة بين المتحكمين أو متحكم واحد يستوعب الآخر، وقد يتغير الأساس القانوني للتجهيز، وقد تكون هناك حاجة إلى طلبات الموافقة الجديدة.

ومن المستصوب إجراء مراجعة لحماية البيانات في غضون الأشهر الستة الأولى التي تلي إصدارها لتحديد أي ثغرات أو مسائل عدم امتثال، وتتوقع إدارة الشؤون السياسية أن يكون لدى الكيان المتكامل إطار قوي لإدارة حماية البيانات، بما في ذلك وضع عمليات موثقة، إذا لزم الأمر، وبرامج تدريب الموظفين الجارية.

خاتمة

إن حماية البيانات الشخصية أثناء عمليات الاندماج والحيازة الآيرلندية ليس مجرد التزام قانوني؛ بل هو أمر لا بد منه، وإن عواقب عدم الامتثال - الغرامات العالية، وفقدان ثقة العملاء، والاضطرابات التشغيلية - تفوق كثيرا الاستثمار في الممارسات السليمة لحماية البيانات.

ومن خلال إجراء عمليات مراجعة شاملة للبيانات، وتقليل جمع البيانات، وتأمين عمليات النقل، وتحديث السياسات، والحد من إمكانية الوصول، وإشراك خبراء حماية البيانات في وقت مبكر، يمكن للشركات أن تبحر في عملية تقييم الاحتياجات من السلع الأساسية بثقة، ويتمثل مفتاح ذلك في إدماج حماية البيانات في كل مرحلة من مراحل المعاملة، بدءا من العناية الواجبة الأولية إلى الاندماج بعد وقوعها.

For official guidance, companies should consult the Irish Data Protection Commission website and review the full text of the GDPR. Additional resources such as the ]UK ICO's guidance on MA- and reports from leading law

وبتخطيط دقيق للمبادئ المبينة أعلاه والالتزام بها، يمكن للشركات الآيرلندية أن تنفذ معاملات وزارة العمل وحماية البيانات الشخصية والحفاظ على ثقة جميع أصحاب المصلحة.