Table of Contents
Spajanje i akvizicije (M&A) stvaraju značajne mogućnosti za rast, ali u Irskoj uvode i znatne rizike za zaštitu podataka. Prema Općoj uredbi o zaštiti podataka (GDPR) i Zakonu o zaštiti podataka iz Irske 2018., rukovanje ličnim podacima tokom transakcija M&A zahtijeva pedantno planiranje. Neuspjeh da se lični podaci zaštite mogu rezultirati teškim kaznama, reputacijom štete, i gubitkom povjerenja dionika. Ovaj članak pruža sveobuhvatni vodič za zaštitu ličnih podataka tokom cijelog M&A životnog ciklusa u Irskoj.
Razumijevanje irskih zakona o zaštiti podataka
Irski okvir za zaštitu podataka je pod velikim uticajem prava EU. GDPR, direktno primjenjiv od maja 2018. godine, postavlja visoku liniju za obradu ličnih podataka. Komisija za zaštitu podataka (DPC) je nezavisni nadzorni organ Irske, sprovodi GDPR i nameta novčane kazne do 4% od godišnje globalne prometnosti ili 20 miliona EUR (koje je veće) za ozbiljne povrede.
Tokom M&A transakcija, sve aktivnosti obrade podataka moraju biti u skladu sa principima GDPR-a: zakonitosti, pravednosti, transparentnosti, ograničenju svrhe, minimalizaciji podataka, tačnosti, ograničenju skladištenja, integritetu i povjerljivosti.Ti principi se primjenjuju ne samo na svakodnevne operacije entiteta spajanja već i na dubinsku marljivost i integracijske faze.
Pored toga, Zakon o zaštiti podataka Irske 2018 sadrži posebne odredbe koje dopunjuju GDPR, uključujući pravila o obradi posebnih kategorija podataka i izuzeća za određene svrhe. Kompanije moraju biti svesne i regulative EU i nacionalnog zakonodavstva prilikom provođenja prekograničnih M&A poslova.
Korak do čuvanja osobnih podataka tokom M&A
Proaktivne mjere moraju se poduzeti prije, tokom i nakon transakcije. Ispod su bitne radnje za osiguranje sukladnosti i sigurnosti.
1. Revizija potpunih podataka za provođenje
Prije nego što se bilo koji podatak može prenijeti ili spojiti, potreban je pun inventar svih ličnih podataka koje drži ciljna kompanija. Ova revizija treba obuhvatiti zapise zaposlenih, baze podataka kupaca, kontakte dobavljača, marketinške liste, i bilo koje druge strukturirane ili nestrukturirane lične informacije. Svaka imovina podataka treba biti klasificirana po vrsti, izvoru, svrsi obrade, periodu zadržavanja, te pravnoj osnovi.
Revizijom se moraju utvrditi i svi osjetljivi ili posebni podaci kategorije (npr. zdravlje, biometrija, politička mišljenja) koji zahtijevaju dodatne zaštitne mjere. dokumentiranje tokova podataka kako interno tako i procesora treće strane je kritično, kao što je procjena sigurnosnih mjera već na mjestu.
2. Implementiranje minimizacije podataka
Samo podatke koji su neophodni za specifične svrhe spajanja treba prikupljati, dijeliti ili zadržavati. Tokom faze dubinske analize, kompanije bi trebale tražiti ograničene skupove podataka često anonimizirane ili pseudonimizirane gdje god je to moguće. Na primjer, umjesto da daju pune podatke o plaćama zaposlenih, agregirani rasponi plaća mogu biti dovoljni za procjenu finansijskih obaveza.
Minimizacija podataka smanjuje rizik od izloženosti u slučaju povrede i usklađuje se sa GDPR principom ograničavanja skladištenja. Nakon zatvaranja transakcije, svi podaci koji više nisu potrebni za integraciju moraju biti sigurno izbrisani ili arhivirani u skladu sa zakonskim zahtjevima zadržavanja.
3. Prijenos sigurnih podataka
Prijenos osobnih podataka između entiteta tokom M&A zahtijeva robusnu enkripciju i sigurne kanale. Irska je unutar Evropske ekonomske oblasti (EEA), pa su transferi unutar EEA općenito neograničeni. Međutim, ako je stranka koja se pribavlja temelji izvan EEA (npr., UK post-Brexit, ili SAD), moraju se koristiti dodatni mehanizmi transfera, kao što su Standardni ugovorni klauzuli (SCCs) ili Binding Corporate Rules (BCRs).
Svi podaci u tranzitu trebaju biti šifrirani pomoću TLS 1.2 ili više. Podaci u mirovanju moraju biti šifrirani. Dnevnici pristupa treba održavati da bi se otkrio bilo kakav neovlašteni pristup tokom procesa transfera.
4. Ažuriranje privatnosti Pravila i napomene
Prema članu 13. i 14. GDPR, ispitanici podataka imaju pravo da budu informirani o tome kako se njihovi podaci obrađuju. subjekti koji se spajaju moraju pregledati i ažurirati svoje politike privatnosti kako bi odražavali nove procesne aktivnosti vezane za M&A. To može uključivati promjene kontrolora podataka, svrhe obrade, i raspored zadržavanja podataka.
Dobra je praksa da se te promjene direktno prenose zaposlenima, kupcima i dobavljačima. bistri jezik i laki mehanizmi opt-out za marketinške komunikacije trebaju biti obezbjeđeni gdje je to primjenjivo.
5. Ograničeni pristup esencijalnom kadrovskom
Pristup podacima treba biti zasnovan i odobren samo onima kojima je potreban za obavljanje specifičnih M&A zadataka. To uključuje pravne savjetnike, finansijske revizore, menadžere integracije i osoblje IT sigurnosti. Sav pristup treba pregledati i ukinuti nakon što se završi uključenost osobe.
Koristite virtualne sobe s podacima (VDR) sa granularnim kontrolama pristupa i dokumentima označenim vodom da biste pratili bilo kakvo curenje. sporazume o neotkrivanju (NDA) treba potpisati sve strane, a obuku o obavezama zaštite podataka treba pružiti prije nego što se odobri pristup.
Pravna i regulatorna razmatranja
Irske M&A transakcije zahtijevaju blisku saradnju između korporativnih advokata, službenika za zaštitu podataka (DPO-ova), i timova za usklađivanje cilja. pravni okvir nije statičan; nedavna kretanja poput Zakona o upravljanju podacima EU i predloženog Zakona o podacima mogu dodati daljnje obaveze za dijeljenje podataka i prenosivost.
Dužnost dostizanja iz perspektive zaštite podataka
Pravna dubinska marljivost treba da uključuje temeljitu reviziju historije zaštite podataka ciljne kompanije. To uključuje provjeru bilo kakvih prethodnih istraga ili izvršenih radnji od strane DPC-a, postojećih sporazuma o obradi podataka (DPA-ova) sa trećim stranama, i bilo kojih zahtjeva za pristup subjektu (SAR-ova) ili pritužbi ispitanika.
Stjecatelj mora razumjeti otisak zaštitnog otiska podataka mete, uključujući sve aktivnosti obrade podataka, pravne baze na koje se oslanjaju, i primjerenost sigurnosnih mjera. treba provesti analizu jaza u zaštiti podataka kako bi se identificirala područja nesukladnosti na koja je potrebno pomaći prije ili nakon zatvaranja.
Sporazumi o obradi podataka (DPAs)
Ako ciljna kompanija koristi treće strane procesore podataka (npr., provajderi cloud usluga, platne kompanije, marketinške agencije), stjecatelj mora preispitati uvjete tih ugovora. po članu 28. GDPR-a, DPA-i moraju odrediti predmetnu materiju, trajanje, prirodu i svrhu obrade, vrstu ličnih podataka, te obaveze procesora.
Tokom M&A, ovi sporazumi će možda trebati biti novirani, prekinuti ili ponovo pregovarati. stjecatelj bi trebao osigurati da svi procesori budu usklađeni sa GDPR-om i da su na mjestu odgovarajući uvjeti obrade podataka za operacije nakon knjiženja.
Uloga službenika za zaštitu podataka (DPO)
I prihvat i ciljne kompanije mogu imati DPO-ove. Njihovo učešće u procesu M&A je bitno, posebno za procjenu aktivnosti obrade podataka, savjetovanje o ublažavanju rizika, i osiguranje da se procjena utjecaja na zaštitu podataka (DPIA) provodi po potrebi. DPO-ovi bi trebali biti dio tima projekta integracije da bi se pružilo tekuće navođenje.
U nekim slučajevima spajanjem se može stvoriti novi grupni entitet koji zahtijeva novu DPO oznaku, posebno ako kombinirani entitet obrađuje veliku skalu posebnih kategorija podataka ili se bavi sistematskim praćenjem pojedinaca.
Rukovanje pravima subjekta podataka tokom M&A
Podatkovni subjekti zadržavaju sva svoja GDPR prava tokom M&A transakcije. To uključuje prava pristupa, ispravljanja, brisanje, ograničavanje obrade, prenosivost podataka i prigovor. Kompanije moraju imati mehanizme na koje će odgovoriti na takve zahtjeve bez nepotrebnog odlaganja, čak i usred operativnih prekida spajanja.
Naprimjer, kupac može zatražiti brisanje svojih ličnih podataka iz člana 17. (pravo na brisanje). prihvatno društvo mora procijeniti da li su podaci još uvijek potrebni za legitimne svrhe M&A ili budućeg poslovanja. Ako ne, brisanje treba biti obrađeno brzo.U nekim slučajevima, pravo na brisanje može biti uravnoteženo protiv potencijalnih pravnih obaveza zadržavanja podataka iz regulatornih ili ugovornih razloga.
Pored toga, zaposlenici ciljne kompanije imaju jasna prava u vezi sa svojim ličnim podacima. HR datoteke treba izdvojiti tokom dubinske marljivosti i dijeliti samo nakon dobijanja pristanka ili oslanjanja na drugu zakonitu osnovu, kao što je legitimni interes transakcije kada se kombinira sa adekvatnim zaštitnim sredstvima.
Najbolje prakse za sigurnost podataka u M&A
Sigurnost podataka je temelj zaštite ličnih podataka tokom spajanja i akvizicija. Sljedeće prakse pomažu u ublažavanju rizika i demonstriranju odgovornosti.
Implementiraj jake mjere kibernetičke sigurnosti
Svi sistemi uključeni u prijenos i pohranu ličnih podataka moraju biti zaštićeni firewall-om, sistemima detekcije upada, alatima protiv malvera, i redovnim skeniranjem ranjivosti. višefaktorska autentifikacija (MFA) treba biti obavezna za bilo kakav pristup osjetljivim repozitorijima podataka ili VDR-ovima.
Testiranje penetracije infrastrukture ciljne kompanije prije nego što transakcija može otkriti slabosti koje bi se mogle iskoristiti tokom ili nakon spajanja. Stjecatelj bi također trebao procijeniti kibernetičku higijenu cilja, uključujući politike upravljanja patchom i planove odgovora na incidente.
Obuka i svest osoblja
Zaposlenici koji obrađuju podatke tokom M&A trebaju dobiti ciljanu obuku o specifičnim rizicima povezanim sa transakcijom. To uključuje prepoznavanje pokušaja phishinga, razumijevanje klasifikacije podataka, i znanje kako prijaviti kršenje. Obuka treba biti osvježena kako se uvodi integracijski napredak i novi sistem.
Također je kritično stvoriti kulturu zaštite podataka koja se proteže izvan tima M&A. Svo osoblje treba znati da je dijeljenje ličnih podataka izvana bez odobrenja zabranjeno.
Uspostavi protokole za odgovor na incident
Čak i sa najboljim zaštitnim mjerama, mogu se pojaviti povrede podataka. Kompanije moraju imati jasan plan odgovora na incidente prilagođen M&A scenarijima. Ovaj plan treba definirati uloge, komunikacijske linije i procedure eskalacije. Prema GDPR-u, kršenje koje utječe na osobne podatke mora biti obaviješteno DPC-u u roku od 72 sata, a u visokorizičnim slučajevima, pogođeni ispitanici također moraju biti obaviješteni.
Tokom M&A, gdje su uključena više pravnih lica i IT sistema, koordinacija je od suštinskog značaja. tim za zajednički odgovor na incidente od strane i stjecatelja i cilja treba formirati prije zatvaranja transakcije.
Redovito pregledaj i ažuriraj sigurnosne politike
Sigurnosna politika koja je bila dovoljna za samostalnu kompaniju može biti neadekvatna za kombinovani entitet. Post-merger, stjecatelj bi trebao provesti sveobuhvatnu reviziju svih sigurnosnih politika, uključujući kontrolu pristupa, enkripciju, zadržavanje podataka i kontinuitet poslovanja. Politika bi trebala biti usklađena s novom organizacijskom strukturom i regulatornim zahtjevima.
Kontinuirano praćenje i periodične revizije pomažu da se osigura da sigurnosne mjere ostanu efikasne. DPC očekuje da kompanije uzmu proaktivan pristup sigurnosti podataka, a redovne revizije pokazuju odgovornost.
Cross-Border Razmatranja u irskom M&A
Mnoge M&A transakcije u Irskoj uključuju kompaniju koja se pribavlja izvan EU, kao što su Sjedinjene Države ili Azija. Nakon Brexita, UK je treća zemlja pod GDPR-om, pa transferi ličnih podataka iz Irske u UK zahtijevaju odgovarajući mehanizam transfera, tipično SCC-ovi ili odluka o adekvatnosti (ako je na snazi).
Novi EU Standardni ugovorni klauzule (objavljene 2021) obavezne su za nove sporazume o prijenosu podataka. Kompanije moraju osigurati da ugovori sa prekomorskim strankama uključe ove klauzule i da se dopune odgovarajućom procjenom rizika (Transfer Impact Assessment).
Nadalje, odluka Schrems II iz CJEU-a pojačala je nadzor transfera u zemlje poput SAD-a. Irska DPC zauzela je čvrst stav o provedbi, pa kompanije moraju potvrditi da zemlja koja prima nudi adekvatnu razinu zaštite podataka.
Post-Merger integracija i unaprjeđenje u tijeku
Nakon što se spajanje zatvori, rad se ne završava. Kombinovani entitet mora osigurati da se lični podaci obje kompanije integrišu na usaglašen način. To uključuje pomirenje različitih rasporeda zadržavanja podataka, spajanje pravila privatnosti i konsolidaciju registara obrade podataka.
Mapiranje podataka treba biti ponovno reflektovano da bi se odrazili novi tokovi podataka. Struktura kontrolera se mijenja: gdje je ranije bio nezavisni kontroler, sada može postojati zajednički odnos kontrolera ili jedan kontrolor koji apsorbira drugi. Pravni osnov za obradu može se promijeniti, pa bi novi zahtjevi za pristanak mogli biti potrebni.
Preporučljivo je da se u prvih šest mjeseci nakon postanka utvrdi bilo kakva nedostaka ili pitanja nepoštovanja. DPC očekuje da integrisani entitet ima čvrst okvir za upravljanje podacima, uključujući DPO ako je to potrebno, dokumentirane procese, i tekuće programe obuke osoblja.
Zaključak
Čuvanje ličnih podataka tokom irskih spajanja i sticanja nije samo pravna obaveza; to je poslovni imperativ. posljedice nesukladnosti visoke novčane kazne, gubitak povjerenja kupaca, i operativni poremećaj daleko nadmašuju ulaganja u odgovarajuće prakse zaštite podataka.
Sprovodeći temeljite revizije podataka, minimizirajući prikupljanje podataka, osiguranje transfera, ažuriranje politika, ograničavanje pristupa, i uključivanje stručnjaka za zaštitu podataka rano, kompanije mogu s povjerenjem upravljati procesom M&A. Ključ je usaditi zaštitu podataka u svaku fazu transakcije, od početne dubinske integracije do post-merger integracije.
Za službeno navođenje, kompanije bi trebale konsultovati Irska komisija za zaštitu podataka web stranicu i pregledati puni tekst GDPR. Dodatni resursi kao što su UK ICO-vo navođenje na M&A i izvještaji vodećih pravnih firmi kao što su Mason Hayes & Curran također mogu pružiti vrijedne uvide.
Uz pažljivo planiranje i pridržavanje gore navedenih principa, irske kompanije mogu izvršavati transakcije M&A uz istovremeno zaštitu ličnih podataka i održavanje povjerenja svih dionika.