Ühinemised ja omandamised loovad märkimisväärseid kasvuvõimalusi, kuid Iirimaal kaasnevad nendega ka märkimisväärsed andmekaitseriskid.Ülem- ja ülevõtmistehingute ajal isikuandmete töötlemine nõuab põhjalikku planeerimist vastavalt isikuandmete kaitse üldmäärusele (GDPR) ja Iirimaa andmekaitseseadusele 2018. Isikuandmete kaitse puudumine võib kaasa tuua ranged karistused, mainekahju ja sidusrühmade usalduse kaotuse. Käesolevas artiklis antakse põhjalik juhend isikuandmete kaitsmiseks Iirimaa ühinemiste ja ülevõtmiste elutsükli jooksul.

Iiri andmekaitseseaduste mõistmine

Andmekaitsekomisjon, mis on vahetult kohaldatav alates 2018. aasta maist, on Iirimaa sõltumatu järelevalveasutus, kes jõustab isikuandmete kaitse üldmääruse ja määrab tõsiste rikkumiste eest trahvid kuni 4% ulatuses ülemaailmsest aastakäibest või 20 miljoni euro ulatuses (olenevalt sellest, kumb on suurem).

Ühinemis- ja omandamistehingute ajal peavad kõik andmetöötlustoimingud vastama GDPRi põhimõtetele: õiguspärasus, õiglus, läbipaistvus, eesmärgi piiritlemine, võimalikult väheste andmete kogumine, täpsus, säilitamise piiramine, terviklikkus ja konfidentsiaalsus ning vastutus.

Lisaks sisaldab Iirimaa 2018. aasta andmekaitseseadus isikuandmete kaitse üldmäärust täiendavaid erisätteid, sealhulgas eeskirju eriliiki andmete töötlemise ja teatud eesmärkidel tehtavate erandite kohta.Ettevõtted peavad piiriüleste ühinemiste ja ülevõtmiste tegemisel olema teadlikud nii ELi kui ka riiklikest õigusaktidest.

Põhilised sammud isikuandmete kaitsmiseks M&A ajal

Enne tehingut, selle ajal ja pärast seda tuleb võtta ennetavaid meetmeid. Allpool on esitatud olulised meetmed, et tagada vastavus ja turvalisus.

1. Teha põhjalikke andmeauditeid

Enne andmete edastamist või ühendamist on vaja kõigi sihtettevõttes säilitatavate isikuandmete täielikku inventuuri. Audit peaks hõlmama töötajate andmeid, kliendiandmebaase, tarnijate kontakte, turundusnimekirju ja mis tahes muud struktureeritud või struktureerimata isikuandmeid. Iga andmevara tuleks liigitada liigi, allika, töötlemise eesmärgi, säilitamisaja ja õigusliku aluse järgi.

Auditi käigus tuleb kindlaks teha ka kõik tundlikud või erikategooria andmed (nt terviseandmed, biomeetrilised andmed, poliitilised arvamused), mis nõuavad täiendavaid kaitsemeetmeid.Kriitiline on andmevoogude dokumenteerimine nii asutusesiseselt kui ka kolmandatest isikutest töötlejatele, samuti juba kehtestatud turvameetmete hindamine.

2. Rakendada andmete minimeerimine

Nõuetekohase hoolsuse etapis peaksid äriühingud nõudma piiratud andmekogumeid, mis on sageli anonüümsed või pseudonüümitud, kui see on võimalik. Näiteks töötajate palgaarvestuse täielike andmete esitamise asemel võib finantskohustuste hindamiseks piisata koondpalga vahemikest.

Andmete minimeerimine vähendab rikkumise korral kokkupuute ohtu ja on kooskõlas GDPR-i säilitamise piiramise põhimõttega. Pärast tehingu sulgemist tuleb kõik andmed, mida enam integreerimiseks ei vajata, turvaliselt kustutada või arhiveerida vastavalt seaduslikele säilitamisnõuetele.

3. Turvaline andmeedastus

Isikuandmete edastamine üksuste vahel ühinemiste ja ülevõtmiste ajal nõuab tugevat krüpteerimist ja turvalisi kanaleid. Iirimaa asub Euroopa Majanduspiirkonnas (EMP), seega on edastamine EMP piires üldiselt piiramatu.Kui aga omandav osapool asub väljaspool EMPd (nt Brexiti-järgne Ühendkuningriik või USA), tuleb kasutada täiendavaid edastusmehhanisme, näiteks standardseid lepingutingimusi või siduvaid kontsernisiseseid eeskirju.

Kõik transiidiandmed tuleb krüpteerida TLS 1.2 või uuemaga. Puhkeolekus olevad andmed tuleb samuti krüptida. Juurdepääsulogid peavad olema sellised, et tuvastada volitamata juurdepääs ülekandeprotsessi ajal.

4. uuendage privaatsuspoliitikaid ja teatisi

Vastavalt GDPRi artiklitele 13 ja 14 on andmesubjektidel õigus saada teavet selle kohta, kuidas nende andmeid töödeldakse.Ühinevad üksused peavad läbi vaatama ja ajakohastama oma privaatsuspoliitikad, et kajastada ühinemiste ja ülevõtmistega seotud uusi töötlemistoiminguid. See võib hõlmata muudatusi vastutavas töötlejas, töötlemise eesmärkides ja andmete säilitamise ajakavas.

Hea tava kohaselt tuleb muudatustest teavitada otse töötajaid, kliente ja tarnijaid; vajaduse korral tuleks turundusteadete jaoks ette näha selge keel ja lihtsad loobumismehhanismid.

5. piirata juurdepääsu olulistele töötajatele;

Juurdepääs andmetele peaks olema rollipõhine ja tagatud ainult neile, kes vajavad seda konkreetsete ühinemis- ja ülevõtmisülesannete täitmiseks. See hõlmab õigusnõustajaid, finantsaudiitoreid, integratsioonijuhte ja IT turbe töötajaid.

Lekete jälgimiseks kasutage virtuaalseid andmeruume, millel on üksikasjalikud juurdepääsukontrollid ja vesimärgistatud dokumendid. Mitteavaldamiskokkulepped peaksid olema allkirjastatud kõigi osapoolte poolt ning andmekaitsekohustuste alane koolitus tuleks korraldada enne juurdepääsu andmist.

Õiguslikud ja regulatiivsed kaalutlused

Iirimaa ühinemis- ja ülevõtmistehingute puhul on vaja tihedat koostööd äriühingute juristide, andmekaitseametnike ja sihtrühma vastavusrühmade vahel.Käesolev õigusraamistik ei ole staatiline; hiljutised arengud, nagu ELi andmehalduse seadus ja kavandatav andmeseadus, võivad lisada täiendavaid kohustusi andmete jagamise ja teisaldatavuse osas.

Hoolikas hoolsus andmekaitse seisukohast

Õiguslik hoolsus peaks hõlmama sihtäriühingu andmekaitsealaste nõuete täitmise ajaloo põhjalikku läbivaatamist, mis hõlmab andmekaitseametniku eelnevate uurimiste või jõustamismeetmete kontrollimist, kolmandate isikutega sõlmitud kehtivaid andmetöötluslepinguid ning kõiki menetluses olevaid andmesubjekti juurdepääsutaotlusi või andmesubjektide esitatud kaebusi.

Omandaja peab mõistma sihtmärgi andmekaitse jalajälge, sealhulgas kõiki andmetöötlustoiminguid, õiguslikke aluseid, millele tuginetakse, ja turvameetmete adekvaatsust.Teatada tuleks andmekaitsealaste lünkade analüüs, et teha kindlaks mittevastavuse valdkonnad, mis vajavad kõrvaldamist enne või pärast sulgemist.

Andmetöötluslepingud (DPAd)

Kui sihtettevõte kasutab kolmanda osapoole andmetöötlejaid (nt pilveteenuse pakkujad, palgafondifirmad, turundusagentuurid), peab omandaja nende lepingute tingimused üle vaatama. GDPRi artikli 28 kohaselt peavad andmekaitseasutused täpsustama töötlemise sisu, kestuse, laadi ja eesmärgi, isikuandmete liigi ning volitatud töötleja kohustused.

Ühinemiste ja ülevõtmiste ajal võib olla vaja neid lepinguid uuendada, lõpetada või uuesti läbi rääkida.Omandaja peaks tagama, et kõik volitatud töötlejad vastavad GDPR-ile ja et ühinemisjärgsete toimingute jaoks on kehtestatud asjakohased andmetöötlustingimused.

Andmekaitseametniku roll

Nii omandaval kui ka sihtäriühingul võivad olla andmekaitseametnikud.Nende kaasamine ühinemis- ja ülevõtmisprotsessi on oluline eelkõige andmetöötlustoimingute hindamiseks, riskide maandamise alase nõustamiseks ja selle tagamiseks, et vajaduse korral viiakse läbi andmekaitsealane mõjuhinnang.

Mõnel juhul võib ühinemine luua uue kontserni üksuse, mis nõuab uut andmekaitseametniku määramist, eriti kui ühendatud üksus töötleb suuremahulisi eriliike või tegeleb üksikisikute süstemaatilise jälgimisega.

Andmesubjekti õiguste käsitlemine M&A ajal

Andmesubjektid säilitavad ühinemis- ja ülevõtmistehingu ajal kõik oma GDPR-i õigused. See hõlmab juurdepääsuõigust, parandamist, kustutamist, töötlemise piiramist, andmete ülekandmist ja vastuväidete esitamist. Ettevõtetel peavad olema mehhanismid sellistele taotlustele põhjendamatu viivituseta vastamiseks isegi ühinemise toimimishäirete ajal.

Näiteks võib klient taotleda oma isikuandmete kustutamist artikli 17 alusel (õigus kustutada). Ühendav ettevõte peab hindama, kas andmeid on endiselt vaja ühinemis- ja ülevõtmislepingu või tulevase äritegevuse seaduslikel eesmärkidel. Kui see nii ei ole, tuleks kustutamist töödelda viivitamata. Mõnel juhul võib kustutamise õigus olla tasakaalus võimalike õiguslike kohustustega säilitada andmeid regulatiivsetel või lepingulistel põhjustel.

Lisaks on sihtettevõtte töötajatel selged õigused seoses nende isikuandmetega. HR-failid tuleks eraldada nõuetekohase hoolsuse käigus ja neid tuleks jagada alles pärast nõusoleku saamist või muul seaduslikul alusel, näiteks tehingu õigustatud huvi kombineerituna piisavate kaitsemeetmetega.

Parimad tavad andmete turvalisuse tagamiseks M&A-s

Andmete turvalisus on isikuandmete kaitse alus ühinemiste ja omandamiste ajal.Järgmised tavad aitavad riske maandada ja näidata vastutust.

Tugevate küberturvalisuse meetmete rakendamine

Kõik isikuandmete edastamise ja säilitamisega seotud süsteemid peavad olema kaitstud tulemüüride, sissetungimise tuvastamise süsteemide, pahavaravastaste tööriistade ja korrapärase haavatavuse skaneerimisega.

Sihtäriühingu infrastruktuuri läbistamise testimine enne tehingut võib paljastada nõrkusi, mida võidakse ära kasutada ühinemise ajal või pärast seda.Omandaja peaks hindama ka sihtmärgi küberhügieeni, sealhulgas paigahalduspoliitikat ja intsidentidele reageerimise kavasid.

Personali koolitus ja teadlikkus

Töötajatele, kes käitlevad andmeid ühinemiste ja ülevõtmiste ajal, tuleks anda suunatud väljaõpe tehinguga seotud konkreetsete riskide kohta. See hõlmab andmepüügikatsete äratundmist, andmete klassifitseerimise mõistmist ja rikkumisest teatamise oskust. Koolitust tuleks integratsiooni edenedes ja uute süsteemide kasutuselevõtmisel värskendada.

Samuti on oluline luua andmekaitsekultuur, mis ulatub kaugemale ühinemis- ja ülevõtmismeeskonnast.Kõik töötajad peaksid teadma, et isikuandmete jagamine väljaspool organisatsiooni loata on keelatud.

Intsidentidele reageerimise protokollide loomine

Isegi parimate kaitsemeetmete korral võib esineda andmete rikkumisi. Ettevõtetel peab olema selge vahejuhtumitele reageerimise kava, mis on kohandatud M&A stsenaariumidele. Selles kavas tuleks määratleda rollid, sideliinid ja eskalatsioonimenetlused. GDPRi kohaselt tuleb isikuandmeid mõjutavast rikkumisest teavitada andmekaitseametnikku 72 tunni jooksul ning suure riskiga juhtudel tuleb teavitada ka mõjutatud andmesubjekte.

Ühinemiste ja ülevõtmiste ajal, kus on kaasatud mitu juriidilist isikut ja IT-süsteeme, on oluline koordineerimine. enne tehingu sulgemist tuleks moodustada nii omandaja kui ka sihtmärgi ühine intsidentidele reageerimise meeskond.

Turvapoliitika korrapärane läbivaatamine ja ajakohastamine

Turbepoliitika, mis on piisav eraldiseisva äriühingu jaoks, võib olla ühendatud üksuse jaoks ebapiisav. Ühinemise järel peaks omandaja läbi viima kõigi turbepõhimõtete, sealhulgas juurdepääsukontrolli, krüpteerimise, andmete säilitamise ja talitluspidevuse põhjaliku läbivaatamise.

Pidev järelevalve ja korrapärased auditid aitavad tagada turvameetmete tõhususe.Töötaja eeldab, et ettevõtjad kasutavad andmete turvalisuse suhtes ennetavat lähenemisviisi ning korrapärased läbivaatamised näitavad vastutust.

Piiriülesed kaalutlused Iiri ühinemiste ja ülevõtmiste puhul

Paljud ühinemis- ja ülevõtmistehingud Iirimaal hõlmavad omandavat ettevõtet, mis asub väljaspool ELi, näiteks Ameerika Ühendriigid või Aasia. Pärast Brexitit on Ühendkuningriik GDPRi kohaselt kolmas riik, seega on isikuandmete edastamiseks Iirimaalt Ühendkuningriiki vaja asjakohast andmeedastusmehhanismi, tavaliselt SCC-d või piisavusotsust (kui see on olemas).

Uute andmeedastuslepingute puhul on kohustuslikud ELi uued standardlepingutingimused (avaldatud 2021. aastal).Ettevõtted peavad tagama, et need välislepingupooltega sõlmitud lepingud sisaldaksid neid klausleid ja et neid täiendataks asjakohase riskihindamisega (siirde mõjuhinnang).

Lisaks on Euroopa Liidu Kohtu otsus Schrems II tugevdanud järelevalvet andmete edastamise üle sellistesse riikidesse nagu USA. Iirimaa andmekaitsenõukogu on võtnud jõustamispoliitika suhtes kindla seisukoha, mistõttu peavad ettevõtted kontrollima, kas vastuvõtjariik pakub piisavat andmekaitse taset.

Ühinemisjärgne integratsioon ja pidev vastavus

Kui ühinemine on lõppenud, ei lõpe töö. Ühendatud üksus peab tagama, et mõlema ettevõtte isikuandmed oleksid kooskõlas. See hõlmab erinevate andmete säilitamise ajakavade ühitamist, privaatsuspoliitikate ühendamist ja andmetöötlusregistrite konsolideerimist.

Andmete kaardistamine tuleks uuesti läbi viia, et kajastada uusi andmevooge. Vastutava töötleja struktuur muutub: kui varem oli olemas sõltumatu vastutav töötleja, võib nüüd olla tegemist kaasvastutava töötleja suhtega või ühe vastutava töötlejaga, kes võtab teise vastu. Töötlemise õiguslik alus võib muutuda, mistõttu võib olla vajalik uute nõusolekute taotlemine.

Andmekaitseaudit on soovitatav teha esimese kuue kuu jooksul pärast ühinemist, et teha kindlaks võimalikud puudused või mittevastavusprobleemid. Andmekaitseametnik eeldab, et integreeritud üksusel on tugev andmekaitse juhtimise raamistik, sealhulgas vajaduse korral andmekaitseametnik, dokumenteeritud protsessid ja töötajate pidevad koolitusprogrammid.

Järeldus

Isikuandmete kaitse Iirimaa ühinemiste ja ülevõtmiste ajal ei ole pelgalt juriidiline kohustus, vaid ärikohustus.Eraldise tagajärjed – suured trahvid, klientide usalduse kaotus ja tegevuse häired – kaaluvad kaugelt üles investeeringud nõuetekohastesse andmekaitsetavadesse.

Põhjalike andmeauditite läbiviimise, andmete kogumise minimeerimise, andmete edastamise tagamise, poliitika ajakohastamise, juurdepääsu piiramise ja andmekaitseekspertide varajase kaasamisega saavad ettevõtted ühinemis- ja ülevõtmisprotsessis enesekindlalt navigeerida. Võtmeküsimus on kaasata andmekaitse tehingu igasse etappi alates esialgsest hoolsuskohustusest kuni ühinemisjärgse integratsioonini.

Ametlike juhiste saamiseks peaksid ettevõtted konsulteerima Iiri andmekaitsekomisjoniga ja vaatama läbi FLT:2]]GDPR täieliku teksti. Täiendavad ressursid, nagu näiteks FLT:4] Ühendkuningriigi ICO juhised ühinemiste ja omandamiste kohta ja juhtivate advokaadibüroode aruanded nagu FLT:6]]Mason Hayes & Curran ] võivad anda ka väärtuslikke teadmisi.

Hoolikalt planeerides ja järgides eespool kirjeldatud põhimõtteid, saavad Iirimaa ettevõtted ühinemis- ja ülevõtmistehinguid teha, kaitstes samal ajal isikuandmeid ja säilitades kõigi sidusrühmade usalduse.