Batutzaileek eta erosketek (M&A) hazteko aukera handiak sortzen dituzte, baina Irlandan ere datu-babeserako arrisku handiak sartzen dituzte. Datuak Babesteko Erregelamendu Orokorrean (GDPR) eta Datuak Babesteko 2018ko Irlandako Legean, M&A transakzioetan datu pertsonalak maneiatzeak plangintza zorrotza eskatzen du. Datu pertsonalak babesteak zigor larriak, ospe-kalteak eta arrisku-emaileen fidagarritasuna galtzea eragin ditzake. Artikulu honek gida integrala ematen du datu pertsonalak babesteko, M&A ziklo osoan zehar.

Irlandako Datuen Babeserako Legea

DBEOk, 2018ko maiatzetik zuzenean aplikatuta, datu pertsonalak prozesatzeko barra altua ezartzen du. Datuak Babesteko Batzordeak (DPC) Irlandako kontrol-agintaritza independentea da, GDPRri eta urteko fakturazioaren %4ko isunak ezartzen dizkio, edo 20 milioi € (goian dagoena) arau-hauste larriengatik.

M&A transakzioetan, datuen tratamenduko jarduera guztiek GDPRren printzipioak bete behar dituzte: legezkotasuna, zuzentasuna, gardentasuna, helburuen muga, datuen minimizazioa, zehaztasuna, biltegiratzearen muga, osotasuna eta konfidentzialtasuna eta erantzukizuna. Printzipio horiek ez dira bakarrik aplikatzen, bai eta eguneroko eragiketetan ere, bai eta behar den diligentzia eta integrazio faseetan ere.

Gainera, 2018ko Datuen Babeserako Lege irlandarrak xedapen espezifikoak ditu, GDPR osatzen dutenak, datu-kategoria bereziak eta zenbait xedetarako salbuespenak tratatzeko arauak barne. Enpresek jakin behar dute EBko araudia eta legeria nazionala, M&A mugaz haraindiko akordioak egiten dituztenean.

Datu pertsonalak babesteko gakoak M&A-n

Eragiketa baten aurretik, bitartean eta ondoren neurri aktiboak hartu behar dira. Hona hemen betetze eta segurtasuna bermatzeko funtsezko ekintzak.

1. Datu-audientzia osoak egitea

Datuak transferitu edo batu aurretik, helburu-enpresak dituen datu pertsonal guztien inbentario osoa beharrezkoa da. Auditoretza horrek langileen erregistroak, bezero-baseak, hornitzaileen kontaktuak, marketin-zerrendak eta beste edozein informazio pertsonal egituratu edo egituratu gabekoak estali beharko lituzke. Datu-aktibo bakoitza motaren, jatorriaren, tratamenduaren xedearen, atxikipen-epearen eta oinarri legalaren arabera sailkatu beharko litzateke.

Ikuskatzaileak kategoria-datu sentikor edo bereziren bat ere identifikatu behar du (adibidez, osasuna, biometrikoak, iritzi politikoak), babes gehiago behar dutenak. Datuak barne- eta hirugarren prozesadoreen artean daudela egiaztatzea funtsezkoa da, dagoeneko dauden segurtasun-neurriak ebaluatzen ari den bezala.

2. Datuen minimizazioa ezartzea

Helburu jakinetarako beharrezkoak diren datuak bildu, partekatu edo gorde behar dira. Behar den diligentzia-fasean, enpresek datu-multzo mugatuak eskatu beharko lituzkete, askotan anonimoak edo ezizenak, ahal den guztietan. Adibidez, langilearen soldata osoa eman beharrean, soldata-barrutiak nahikoa izan daitezke finantza-erantzukizunak ebaluatzeko.

Datuen minimizazioak esposizio-arriskua murrizten du, baldin eta ez-betetze bat gertatuz gero eta GDPRren muga-printzipioarekin bat eginez gero. Transakzioa itxi ondoren, integraziorako behar ez diren datuak ezabatu edo artxibatu egin behar dira, legezko atxikipen-beharren arabera.

3. Datuen transferentzia seguruak

Erakundeen arteko datu pertsonalak M&A-n zehar transferitzeak enkriptatze- eta kanal seguruak eskatzen ditu. Irlanda Europako Esparru Ekonomikoaren barruan dago, beraz, EEE barruan transferentziak ez dira mugatuko. Hala ere, eskuratutako alderdia EEEtik kanpo badago (adibidez, Erresuma Batuko Brexit-aren ondoren edo AEBn), transferentzia-mekanismo gehigarriak erabili behar dira, hala nola, Kontratu Estandarreko Klausula (SCC) edo Lotura-arau Korporatiboak (BCR).

Transituko datu guztiak TLS 1.2 edo goragokoa erabiliz enkriptatu behar dira. Gainerako datuak ere enkriptatu egin behar dira. Sarbide-erregistroak mantendu behar dira transferentzia-prozesuan baimenik gabeko sarbiderik detektatzeko.

4. Eguneratu pribatutasun-politikak eta oharrak

DBEOren 13. eta 14. artikuluetan, interesdunek eskubidea dute datuak nola tratatzen diren jakiteko. Elkartze-erakundeek beren pribatutasun-politikak berrikusi eta eguneratu behar dituzte, M&Arekin lotutako tratamendu-jarduera berriak islatzeko. Datu-kontroladorearen aldaketak, tratamenduaren xedeak eta datuak atxikitzeko planifikazioa barne har ditzake.

Praktika ona da aldaketa horiek zuzenean langile, bezero eta hornitzaileei jakinarazteko. Hizkuntza garbi eta aukera errazeko mekanismoak eman behar dira komunikazio komertzialetarako.

5. Oinarrizko langileentzako sarbidea

Datuak eskuratzeko, roletan oinarritu eta M&Aren zeregin zehatzak egiteko behar dutenei bakarrik eman behar zaie. Horretarako, aholkulari legalak, finantza-auditoreak, integrazio-kudeatzaileak eta IT segurtasuneko langileak daude. Sarbide guztiak berrikusi eta errebokatu behar dira, pertsonarekin parte hartzea amaitzen denean.

Erabili datu-gela birtualak (VDR) sarbide-kontrol granularrekin eta ur-markadun dokumentuekin edozein ihes egiteko. Ez-disclosure hitzarmenak (NDAs) alderdi guztiek sinatu behar dituzte, eta datuak babesteko betebeharrei buruzko prestakuntza eman behar da sarbidea eman aurretik.

Lege eta arauzko kontuak

Irlandako M&A transakzioek lankidetza estua eskatzen dute abokatu korporatiboen, datuen babeserako ofizialen (DPO) eta helburuko betetze-taldeen artean. Lege-esparrua ez da estatikoa; EBko Datuen Gobernantzaren Legea eta proposatutako Datuen Legeak beste betebehar batzuk gehi ditzakete datuak partekatzeko eta eramateko.

Datuen babeserako ikuspegitik diligentzia

Lege-diziplina kontuan hartuta, helburuko enpresaren datuak babesteko betetze-historiaren azterketa sakona egin beharko litzateke. Horrek esan nahi du DPCk aurretiazko ikerketa edo betearazpen-ekintzak egiaztatzea, datuak prozesatzeko hitzarmenak (DPA) hirugarrenekin, eta zain dauden subjektuak atzitzeko eskaerak (SAR) edo datuen subjektuen kexak.

Hartzaileak ulertu behar du helburuko datuen babeserako aztarna, datu-tratamenduko jarduera guztiak barne, oinarri legalak oinarrietan oinarritzen dira eta segurtasun-neurrien egokitasuna. Datuen babes-hutsunearen analisia egin behar da, itxi aurretik edo ondoren berriro bitartekariak behar dituzten ez-betetze-eremuak identifikatzeko.

Datuen prozesamendurako hitzarmenak (DPA)

Helburuko enpresak hirugarrenen datu-prozesadoreak erabiltzen baditu (adibidez, hodeiko zerbitzu-hornitzaileak, nominen enpresak, marketin-agentziak), erosleak kontratu horien baldintzak berrikusi beharko ditu. GDPRren 28. artikuluan, DPAsek gaiari, iraupenari, izaerari eta tratamenduaren helburuari, datu pertsonal motari eta prozesadorearen betebeharrei buruzko informazioa zehaztu behar du.

M&A-n, akordio hauek berritu, amaitu edo berritu egin behar dira. Erosleak ziurtatu behar du prozesadore guztiak GDPRrekin bat datozela eta datu-tratamendurako baldintza egokiak daudela hurrengo operazioetarako.

Datuak Babesteko Ordezkariaren (DPO) eginkizuna

Bi enpresek DPOak eskuratu eta helburutzat har ditzakete, eta ezinbestekoa da M&A prozesuan parte hartzea, batez ere datuen prozesamenduko jarduerak ebaluatzeko, arriskuen arintzeari buruzko aholkuak emateko eta datuen babeserako inpaktuaren ebaluazioa (DPIA) egiten dela bermatzeko. DPOak integrazio-proiektuaren taldean parte izan behar du etengabeko orientazioa emateko.

Kasu batzuetan, bat-egiteak talde-erakunde berri bat sor dezake, DPO izendapen berria behar duena, bereziki entitate konbinatuak datu-kategoria berezien eskala handia prozesatzen badu edo indibiduoen jarraipen sistematikoa egiten badu.

Datuen gaien eskubideak M&A-n

Datuen subjektuek beren GDPR eskubide guztiak gordetzen dituzte M&A transakzio batean. Datuak eskuratzeko, zuzentzeko, ezabatzeko, tratamendua mugatzeko, datuen eramangarritasuna eta objekzioa barne hartzen ditu. Enpresek mekanismo batzuk izan behar dituzte eskaera horiei erantzuteko, atzerapen bidegaberik gabe, baita bat-egitearen etendura operatiboen artean ere.

Adibidez, bezero batek bere datu pertsonalak ezabatzeko eska dezake 17. artikuluan (ezabatzeko eskubidea). Enpresa eskuratzeak egiaztatu behar du datuak oraindik behar diren ala ez M&Aren edo etorkizuneko negozioaren helburu legitimoetarako. Bestela, berehala ezabatu beharko litzateke. Kasu batzuetan, ezabatzeko eskubidea legezko betebeharren aurka orekatuta egon daiteke, legeak arauzko edo kontratuzko arrazoiengatik gordetzeko.

Gainera, enpresa helburuko langileek eskubide argiak dituzte beren datu pertsonalei buruz. Giza eskubideak bereizi behar dira behar den diligentziaren bitartean, eta baimena lortu ondoren edo beste legezko oinarri batean oinarrituz partekatu behar dira, transakzioaren interes legitimoa, babes egokiekin konbinatuta.

Datuen segurtasunaren jardunbiderik onenak M&A-n

Datuen segurtasuna datu pertsonalen babesa da fusio eta erosketetan. Ondorengo praktikek arriskua arintzen eta kontuak ematen laguntzen dute.

Zibersegurtasun-neurri indartsuak ezartzea

Datu pertsonalak transferitzeko eta biltegiratzeko sistema guztiak suebakiek, intrusio-detekzio sistemek, anti-malware tresnek eta ahultasun-emisio erregularrek babestu behar dituzte. Faktore anitzeko autentifikazioa (MFA) derrigorrezkoa izan behar da datu-biltegi edo VDR sentikorretarako sarbidea izateko.

Helburuko enpresaren azpiegituraren pultsazioak, transakzioak fusioaren bitartean edo ondoren ustiatu daitezkeen ahuleziak aurkitu aurretik.

Langileen prestakuntza eta kontzientzia

M&A-n datuak kudeatzen dituzten langileek transakzioari lotutako arrisku espezifikoei buruzko prestakuntza zehatza jaso beharko lukete. Honek phishing-a, datuen sailkapena ulertzea eta hutsegite bat nola jakinarazi jakitea barne hartzen du. Prestakuntza freskatzea komeni da integrazio-aurrerapenak eta sistema berriak sartzen direnean.

Garrantzitsua da M&A taldetik haratago doan datuak babesteko kultura bat sortzea. Langile guztiek jakin behar dute datu pertsonalak kanpoko baimenik gabe partekatzea debekatuta dagoela.

Ezarri gertaeren erantzun-protokoloak

Babesik onenak ere, datuak ez betetzea gerta daiteke. Enpresek M&A agertokietara egokitutako gorabeherak erantzuteko plan argia izan behar dute. Plan honek rolak, komunikazio-lerroak eta eskalatze-prozedurak zehaztu behar ditu. GDPRren arabera, datu pertsonalei eragiten dien ez-betetze bat jakinarazi behar zaio DPCri 72 orduko epean, eta arrisku handiko kasuetan, kaltetuei ere jakinarazi behar zaie.

M&A-n, hainbat erakunde juridiko eta sistema informatikok parte hartzen duten bitartean, koordinazioa ezinbestekoa da.

Etengabe berrikusi eta eguneratu segurtasun-politikak

Enpresa bakar baterako nahikoa diren segurtasun-politikak ez dira egokiak erakunde konbinatu batentzat.

Etengabeko monitorizazioak eta aldizkako ikuskaritzak segurtasun-neurriak eraginkorrak izaten laguntzen dute. DPCk espero du enpresek datuen segurtasunari ikuspegi proaktiboa ematea, eta ohiko berrikuspenek kontuak ematen dituzte.

Mugaz gaindiko gogoetak irlandar M&A-n

M&A transakzio askok EBtik kanpo dagoen enpresa bat hartzen dute, Estatu Batuak edo Asia, adibidez. Brexitaren ondoren, Erresuma Batua hirugarren herrialde bat da GDPRren pean, beraz, Irlandatik Erresuma Batura datu pertsonalen transferentziak mekanismo egoki bat behar du, normalean SCCak edo egokitasun-erabaki bat (hala badagokio).

EBko kontratu-klausula berriak (2021ean argitaratuak) derrigorrezkoak dira datu-transferentziako akordio berrietarako. Enpresek ziurtatu behar dute atzerriko alderdiekin kontratuak klausula hauek barne hartzen dituztela eta arrisku-ebaluazio egokia dutela (Transferen eraginaren ebaluazioa).

Gainera, CJEUren Schrems II erabakiak Estatu Batuetako herrialdeen transferentziak aztertu ditu, eta Irlandako DPCk jarrera irmoa hartu du polizia-ekintzan, eta, beraz, enpresek egiaztatu behar dute herrialde hartzaileak babes-maila egokia eskaintzen duela.

Merkatuaren osteko integrazioa eta betetzea

Elkartzea amaitzean, lana ez da amaitzen. Erakunde konbinatuak ziurtatu behar du bi konpainien datu pertsonalak modu bateragarri batean integratzen direla. Horrek datuen atxikipen-planak berrelkartzea, pribatutasun-politikak batzea eta datuen tratamendu-erregistroak finkatzea dakar.

Datuen mapatzea berriro egin behar da datu-fluxu berriak islatzeko. Kontroladorearen egitura aldatu egiten da: kontroladore independente bat zegoen lehen, eta orain kontroladore-harreman bat edo kontroladore bat egon daiteke beste bat xurgatzeko. Tratamenduaren oinarri legala alda daiteke, beraz, baimen-eskaera berriak behar dira.

Datuen babeserako ikuskaritza egitea komeni da, hurrengo sei hilabeteetan, hutsuneak edo ez-betebeharrak identifikatzeko. DPCk espero du erakunde integratuak datuen babesaren gobernantza-esparru sendoa izatea, DPO bat barne, beharrezkoa bada, prozesu dokumentatuak eta langileen prestakuntza-programa iraunkorrak.

Ondorioa:

Irlandako fusio eta erosketetan datu pertsonalak babestea ez da lege-betebeharra soilik, negozio-inperatibo bat da. Ez betetzearen ondorioak, isun handiak, bezeroaren konfiantza galtzea eta eragiketa-nahasketa, inbertsioaren gainetik dago datu-babeseko jardunbide egokietan.

Datuen ikuskaritza zehatzak eginez, datuen bilketa minimizatuz, transferentziak bermatuz, politikak eguneratuz, sarbidetza mugatuz eta datuak babesteko adituak hasieran sartuz, enpresek konfiantzaz nabigatu dezakete M&A prozesua. Gakoa da datuen babesa transakzioaren fase guztietan txertatzea, hasierako arduratik eta geroko integrazioa.

Gida ofizialerako, enpresek kontsulta egin beharko lukete Irlandako Datuen Babeserako Batzordeari, eta berrikusi beharko lukete M&ADPR bezalako baliabide gehigarriak, hala nola, "FLT:4]]UK ICO"-k M&Ai buruzko orientazioa eta lege-etxe nagusietako txostenak, hala nola, ]Mason Hayes eta Currank ere informazio baliotsua eman lezakete.

Goian azaldutako printzipioei arretaz planifikatzea eta atxikitzearekin, irlandar enpresek M&A eragiketak egin ditzakete datu pertsonalak babestuz eta interes-talde guztien konfiantza mantenduz.