Table of Contents
Сливания и придобивания (M&A) създават значителни възможности за растеж, но в Ирландия също така въвеждат значителни рискове за защита на данните. Съгласно Общия регламент за защита на данните (GDPR) и Ирландския Закон за защита на данните 2018, обработката на лични данни по време на сделки с M&A изисква щателно планиране. Незащитата на личните данни може да доведе до тежки санкции, щети на репутацията и загуба на доверие на заинтересованите страни.
Разбиране на ирландските закони за защита на данните
В рамките на защитата на данните Ирландия е силно повлияна от правото на ЕС. GDPR, който се прилага пряко от май 2018 г., създава висока възможност за обработване на лични данни. Комисията за защита на данните (DPC) е независимият надзорен орган на Ирландия, който налага GDPR и налага глоби в размер до 4% от годишния световен оборот или 20 млн. евро (което и да е по-високо) за сериозни нарушения.
По време на операциите по M&A всички дейности по обработка на данни трябва да отговарят на принципите на GDPR: законосъобразност, справедливост, прозрачност, ограничаване на целите, ограничаване на данните, точност, ограничаване на съхранението, цялост и поверителност и отчетност. Тези принципи се прилагат не само за ежедневните операции на сливащите се субекти, но и за фазите на дължимата грижа и интеграция.
Освен това в Ирландския Закон за защита на данните за 2018 г. се съдържат специални разпоредби, които допълват GDPR, включително правила за обработване на специални категории данни и изключения за определени цели.
Ключови стъпки за защита на личните данни по време на М и А
По-долу са основните действия за гарантиране на спазването и сигурността.
1. Провеждане на цялостни одити на данните
Преди да могат да бъдат прехвърлени или слети данни, е необходимо да се направи пълен опис на всички лични данни, държани от целевото дружество. Този одит следва да обхваща досиетата на служителите, базите данни на клиентите, контактите на доставчиците, списъците с маркетинга и всяка друга структурирана или неструктурирана лична информация.
Одитът трябва също така да идентифицира всички чувствителни или специални данни от категории (напр. здраве, биометрични данни, политически становища), които изискват допълнителни гаранции. Документирането на потоците от данни както вътрешно, така и за обработващите лични данни от трети страни е от решаващо значение, както и оценката на вече въведените мерки за сигурност.
2. Изпълнение на минимизиране на данните
По време на етапа на комплексна проверка дружествата следва да изискват ограничени количества голове, често анонимизирани или псевдонимизирани . Например, вместо да предоставят пълни данни за заплатите на служителите, обобщените периоди на заплата могат да бъдат достатъчни за оценка на финансовите задължения.
Свеждането на данните намалява риска от излагане в случай на нарушение и се приведе в съответствие с принципа на GDPR за ограничаване на съхранението. След приключване на сделката всички данни, които вече не са необходими за интеграцията, трябва да бъдат надеждно заличени или архивирани в съответствие с изискванията за законна защита.
3. Сигурност на преноса на данни
Прехвърлянето на лични данни между субекти по време на M&A изисква стабилно криптиране и сигурни канали. Ирландия е в Европейското икономическо пространство (ЕАОС), така че трансферите в рамките на ЕИП като цяло са неограничени.
Всички данни в транзита трябва да бъдат кодирани чрез TLS 1.2 или по-високи. Данните в покой също трябва да бъдат кодирани.
4. Обновяване на политиките и известията за поверителност
Съгласно член 13 и член 14 от GDPR субектите на данни имат право да бъдат информирани за начина на обработване на данните. Сливащите се субекти трябва да преразгледат и актуализират своите политики за поверителност, за да отразяват новите дейности по обработване, свързани с М и А. Това може да включва промени в администратора на данни, целите на обработването и графика за съхранение на данните.
Добра практика е да се съобщават тези промени директно на служителите, клиентите и доставчиците.
5. Лимит на достъпа до персонал от съществено значение
Достъпът до данни следва да бъде основан на роли и да се предоставя само на тези, които се нуждаят от него, за да изпълняват конкретни задачи по М&А. Това включва юридически консултанти, финансови одитори, мениджъри на интеграция и персонал по информационна сигурност.
Използвайте виртуалните зали за данни (VDR) с зърнести контроли за достъп и водни документи, за да проследите течовете. Споразуменията за поверителност следва да бъдат подписани от всички страни и обучението по задълженията за защита на данните следва да бъде осигурено преди предоставянето на достъп.
Правни и регулаторни съображения
Ирландските сделки с М&А изискват тясно сътрудничество между корпоративни адвокати, служители по защита на данните (DPO) и целевите екипи за спазване на изискванията. Правната рамка не е статична; последните събития като Закона за управление на данните на ЕС и предложения закон за данните могат да добавят допълнителни задължения за споделяне и преносимост на данни.
Поради това Комисията счита, че мярката за помощ не е съвместима с вътрешния пазар.
Това включва проверка за предишни разследвания или действия по правоприлагане от страна на ДПК, съществуващи споразумения за обработка на данни (ДПА) с трети страни и всякакви искания за достъп до субектите на данни (СРС) или жалби от тях.
Придобиващият трябва да разбере отпечатъка на целта за защита на данните, включително всички дейности по обработване на данни, правните основания, на които се основава, и адекватността на мерките за сигурност. Следва да се извърши анализ на разликата в защитата на данните, за да се определят области на неспазване, които се нуждаят от възстановяване преди или след приключване.
Споразумения за обработка на данни (DPAs)
Ако целевото дружество използва обработващи данни от трети страни (например доставчици на облачни услуги, дружества за заплати, маркетингови агенции), придобиващият трябва да преразгледа условията на тези договори. Съгласно член 28 от GDPR ДПА трябва да уточни предмета, продължителността, естеството и целта на обработването, вида на личните данни и задълженията на обработващия лични данни.
По време на M&A тези споразумения може да се нуждаят от новопоявяване, прекратяване или предоговоряване. Придобиващият следва да гарантира, че всички обработващи лични данни съответстват на GDPR и че са налице подходящи условия за обработка на данни за операциите след сливането.
Роля на служителя по защита на данните (DPO)
За да се гарантира, че при необходимост се извършва оценка на дейностите по обработка на данни, консултирането относно намаляването на риска и осигуряването на оценка на въздействието върху защитата на данните (DPIA), следва да бъдат част от екипа по проекта за интеграция, за да се предоставят текущи насоки.
В някои случаи сливането може да създаде нов субект от групата, който изисква ново определяне на ДПО, особено ако комбинираното предприятие обработва голям мащаб специални категории данни или се ангажира със систематичен мониторинг на физическите лица.
Права на субектите на данни по време на M&A
Това включва правата на достъп, поправка, изтриване, ограничаване на обработването, преносимост на данни и възражение. Компаниите трябва да разполагат с механизми за отговор на такива искания без ненужно забавяне, дори и при оперативни смущения на сливането.
Например клиентът може да поиска заличаване на личните си данни съгласно член 17 (право на изтриване). Придобиващото дружество трябва да прецени дали данните все още са необходими за законните цели на М&А или бъдещата дейност. Ако не, заличаването следва да бъде незабавно обработено. В някои случаи правото на изтриване може да бъде балансирано спрямо потенциалните правни задължения за запазване на данни по регулаторни или договорни причини.
Освен това служителите на целевото дружество имат ясни права по отношение на личните си данни. HR файловете следва да бъдат отделени по време на надлежното проучване и да се споделят само след получаване на съгласие или разчитане на друга законна основа, като например законния интерес на сделката, когато се комбинират с подходящи гаранции.
Най-добри практики за сигурност на данните в М и А
Сигурността на данните е основата на защитата на личните данни по време на сливанията и придобиванията. Следните практики спомагат за смекчаване на риска и демонстрират отчетност.
Изпълнение на строги мерки за киберсигурност
Всички системи, участващи в предаването и съхранението на лични данни, трябва да бъдат защитени чрез защитни стени, системи за откриване на проникване, инструменти против зловреден софтуер и редовно сканиране на уязвимостта.
Проникването в инфраструктурата на целевото дружество преди сделката да разкрие слабости, които биха могли да бъдат използвани по време на сливането или след сливането.
Обучение на персонала и осъзнаване
Служителите, които обработват данни по време на M&A, трябва да получат целенасочено обучение по специфичните рискове, свързани с сделката. Това включва признаване на опитите за фиширане, разбиране на класификацията на данните и познаване на начина за докладване на нарушението.
От решаващо значение е също така да се създаде култура за защита на данните, която да се простира извън екипа на М&А. Всички служители трябва да знаят, че споделянето на лични данни отвън без разрешение е забранено.
Създаване на протоколи за реагиране при инциденти
В рамките на GDPR трябва да бъде уведомено за нарушение, засягащо личните данни, в рамките на 72 часа, а в случаи с висок риск трябва да бъдат информирани и засегнатите субекти на данни.
По време на М&А, когато участват множество юридически лица и информационни системи, координацията е от съществено значение.
Редовна проверка и актуализиране на политиките за сигурност
Политиката за сигурност, която е достатъчна за самостоятелно дружество, може да бъде недостатъчна за комбинирано предприятие. След сливането придобиващият следва да извърши цялостен преглед на всички политики за сигурност, включително контрол на достъпа, криптиране, съхранение на данни и непрекъснатост на дейността.
ДПК очаква компаниите да предприемат проактивен подход към сигурността на данните и редовните прегледи да покажат отчетност.
Кръстосани обсъждания в ирландски M&A
Много сделки с M&A в Ирландия включват придобиващо дружество, базирано извън ЕС, като Съединените щати или Азия. След Brexit Обединеното кралство е трета държава съгласно GDPR, така че прехвърлянето на лични данни от Ирландия към Обединеното кралство изисква подходящ механизъм за прехвърляне, обикновено SCC или решение за адекватност (ако това е в сила).
Новите стандартни договорни клаузи на ЕС (издадени през 2021 г.) са задължителни за нови споразумения за пренос на данни. Компаниите трябва да гарантират, че договорите с отвъдморски страни включват тези клаузи и че те са допълнени с подходяща оценка на риска (оценка на въздействието на Transfer).
Освен това решението на Шремс II от СЕС засили контрола върху трансферите към държави като САЩ. Ирландия ДПК зае твърда позиция по отношение на правоприлагането, така че дружествата трябва да се уверят, че получаващата страна предлага адекватно ниво на защита на данните.
Интеграция след Мергер и текущо спазване
Комбинираното образувание трябва да гарантира, че личните данни от двете дружества са интегрирани по съвместим начин. Това включва съгласуване на различни графици за съхранение на данни, сливане на политики за поверителност и консолидиране на регистри за обработка на данни.
Структурата на администратора се променя: когато преди е имало независим администратор, сега може да има съвместна връзка с администратора или един администратор, който да абсорбира друг. Правната основа за обработка може да се промени, така че може да са необходими нови искания за съгласие.
Препоръчва се да се проведе одит за защита на данните през първите шест месеца след сливането, за да се установят пропуски или проблеми с неспазването. DPC очаква интегрираният субект да има стабилна рамка за управление на защитата на данните, включително DPO, ако се изисква, документирани процеси и текущи програми за обучение на персонала.
Заключение
Защитата на личните данни по време на сливанията и придобиванията на ирландски език не е просто правно задължение; тя е задължително за бизнеса. Последиците от несъбраните глоби, загубата на доверие на клиентите и оперативната нетрудоспособност далеч надхвърлят инвестициите в подходящи практики за защита на данните.
Чрез извършването на задълбочени одити на данните, свеждане до минимум на събирането на данни, осигуряване на преводи, актуализиране на политиките, ограничаване на достъпа и включване на експерти по защита на данните в ранна възраст, дружествата могат да се ориентират с увереност към процеса на M&A. Ключът е да се внедрят защитата на данните във всеки етап от сделката, от първоначална надлежно старание до следсливане на интеграцията.
За официални насоки дружествата следва да се консултират с С уебсайта на Irish Data Protection и да преразгледат пълния текст на ]GDPR. Допълнителни ресурси като Насоките на UK ICO относно M&A и докладите на водещите правни фирми като Mason Hayes & Curran също могат да предоставят ценни прозрения.
С внимателно планиране и спазване на принципите, изложени по-горе, ирландските дружества могат да извършват сделки с М&А, като същевременно защитават личните данни и поддържат доверието на всички заинтересовани страни.