Mergers و Acquisitions (M&A) فرصت های قابل توجهی برای رشد ایجاد می کنند، اما در ایرلند، آنها همچنین خطرات حفاظت از داده های قابل توجهی را معرفی می کنند. تحت مقررات حفاظت از داده های عمومی (GDPR) و قانون حفاظت از داده های تجاری ایرلند، رسیدگی به اطلاعات شخصی در سراسر اطلاعات شخصی و M&A نیازمند برنامه ریزی دقیق است.

درک قوانین حفاظت از داده های ایرلند

چارچوب حفاظت از داده های ایرلند به شدت تحت تاثیر قانون اتحادیه اروپا قرار دارد، به طور مستقیم از ماه مه 2018، یک نوار بالا برای پردازش اطلاعات شخصی تنظیم می کند. کمیسیون حفاظت از داده ها (DPC) دارای اختیارات نظارتی مستقل ایرلند است، اجرای GDPR و اعمال جریمه تا 4٪ از گردش مالی سالانه جهانی یا 20 میلیون یورو (هر کدام بالاتر است) برای نقض جدی است.

در طول معاملات M&A، تمام فعالیت های پردازش داده باید مطابق با اصول GDPR باشد: قانونی بودن، عدالت، شفافیت، محدودیت هدف، مینی سازی داده ها، دقت، محدودیت ذخیره سازی، یکپارچگی و محرمانه بودن و پاسخگویی این اصول نه تنها به عملیات روزمره نهادهای ادغام، بلکه به دلیل مراحل پیگیری و ادغام، اعمال می شود.

علاوه بر این، قانون حفاظت از داده های ایرلند 2018 شامل مقررات خاصی است که GDPR را تکمیل می کند، از جمله قوانین مربوط به پردازش دسته های ویژه داده ها و معافیت ها برای اهداف خاص.شرکت ها باید از تنظیم اتحادیه اروپا و قوانین ملی هنگام انجام معاملات M&A مرزی مطلع شوند.

گام های کلیدی برای محافظت از داده های شخصی در طول M&A

اقدامات پیشگیرانه باید قبل، در طول و بعد از معامله انجام شود.در زیر اقدامات ضروری برای اطمینان از انطباق و امنیت است.

۱- انجام حسابرسی های داده جامع

قبل از انتقال یا ادغام هر گونه داده، موجودی کامل از تمام اطلاعات شخصی که توسط شرکت هدف نگهداری می شود، لازم است.این حسابرسی باید سوابق کارکنان، پایگاه داده های مشتری، تماس گیرندگان، لیست های بازاریابی و هر گونه اطلاعات شخصی ساختار یافته یا غیر ساختاری را پوشش دهد.

حسابرسی همچنین باید هر گونه داده حساس یا خاص دسته بندی (به عنوان مثال، سلامت، بیومتریک، عقاید سیاسی) را شناسایی کند که نیاز به حفاظت اضافی دارد. مستندسازی داده ها هم داخلی و هم به پردازنده های شخص ثالث بسیار مهم است، همانطور که ارزیابی اقدامات امنیتی در حال حاضر در محل است.

۲- پیاده سازی داده های مینیمال

فقط داده هایی که برای اهداف خاص ادغام لازم است باید جمع آوری، به اشتراک گذاشته شده یا حفظ شود در طول مرحله ی تعیین کننده، شرکت ها باید مجموعه داده های محدود را درخواست کنند – اغلب ناشناس یا نام مستعار – به عنوان مثال، در هر کجا که ممکن است، به جای ارائه جزئیات کامل حقوق و دستمزد، دامنه های حقوق و دستمزد جمع شده ممکن است برای ارزیابی بدهی های مالی کافی باشد.

مینی سازی داده خطر قرار گرفتن در معرض را در صورت نقض کاهش می دهد و مطابق با اصل GDPR محدودیت ذخیره سازی است.پس از بستن معامله، هر گونه داده ای که دیگر برای ادغام لازم نیست باید به طور ایمن حذف شده یا بایگانی شده در نظر گرفته شده با الزامات حفظ قانونی.

3 - انتقال داده امن

انتقال اطلاعات شخصی بین نهادهای در طول M&A نیازمند رمزگذاری قوی و کانال های امن است. ایرلند در منطقه اقتصادی اروپا (EEA) قرار دارد، بنابراین انتقال در EEA به طور کلی نامحدود است، اگر حزب کسب و کار در خارج از EEA (به عنوان مثال، بریتانیا پس از Brexit، یا ایالات متحده)، مکانیسم های انتقال اضافی باید استفاده شود، مانند قراردادها استاندارد (HS) یا قوانین شرکت (B.

تمام داده های حمل و نقل باید با استفاده از TLS 1.2 یا بالاتر رمزگذاری شوند.اطلاعات در بقیه نیز باید رمزگذاری شوند. logs باید برای تشخیص هر گونه دسترسی غیر مجاز در طول فرآیند انتقال حفظ شود.

۴- سیاست های حریم خصوصی و اطلاعیه ها

طبق ماده 13 و 14 GDPR، موضوعات داده حق دارند در مورد چگونگی پردازش داده های خود مطلع شوند. نهادهای ادغام باید سیاست های حریم خصوصی خود را بررسی و به روز کنند تا فعالیت های پردازش جدید مربوط به M&A را منعکس کنند.این ممکن است شامل تغییرات در کنترل کننده داده ها، اهداف پردازش و برنامه حفظ داده ها باشد.

این کار خوبی است برای برقراری ارتباط مستقیم با کارکنان، مشتریان و تامین کنندگان، زبان روشن و مکانیسم های آسان برای ارتباطات بازاریابی باید در صورت لزوم ارائه شود.

۵- محدود کردن دسترسی به پرسنل ضروری

دسترسی داده ها باید تنها به کسانی که به آن نیاز دارند تا وظایف خاص M&A را انجام دهند، داده شود، این شامل مشاوران حقوقی، حسابرسان مالی، مدیران ادغام و کارکنان امنیتی IT است.تمام دسترسی باید بررسی و لغو شود زمانی که مشارکت فرد به پایان برسد.

از اتاق های داده مجازی (VDRs) با کنترل دسترسی و اسناد آب دار برای ردیابی هر گونه نشتی استفاده کنید. موافقت نامه های غیر محرمانه (NDAs) باید توسط همه طرف ها امضا شود و آموزش در مورد تعهدات حفاظت از داده ها باید قبل از دسترسی ارائه شود.

ملاحظات قانونی و نظارتی

معاملات ایرلندی M&A خواستار همکاری نزدیک بین وکلا، افسران حفاظت از داده ها (DPOs) و تیم های انطباق هدف است، چارچوب قانونی ثابت نیست؛ تحولات اخیر مانند قانون مدیریت داده اتحادیه اروپا و قانون داده پیشنهادی ممکن است تعهدات بیشتری برای به اشتراک گذاری داده ها و قابلیت حمل و نقل را اضافه کند.

با توجه به تفاوت در یک چشم انداز حفاظت از داده ها

تلاش قانونی باید شامل بررسی کامل از تاریخ انطباق داده های شرکت هدف باشد، این شامل بررسی هر گونه تحقیقات قبلی یا اقدامات اجرای توسط DPC، توافقنامه های پردازش داده های موجود (DPAs) با اشخاص ثالث و هر گونه درخواست دسترسی مورد انتظار (SARs) یا شکایت از موضوعات داده است.

خریدار باید رد پای حفاظت از داده های هدف را درک کند، از جمله تمام فعالیت های پردازش داده ها، پایگاه های قانونی به آن متکی هستند و تجزیه و تحلیل شکاف حفاظت از داده ها باید برای شناسایی مناطق عدم انطباق که نیاز به اصلاح قبل یا بعد از بسته شدن دارند، انجام شود.

توافقنامه پردازش داده ها (DPAs)

اگر شرکت هدف از پردازنده های داده شخص ثالث (به عنوان مثال، ارائه دهندگان خدمات ابری، شرکت های حقوق و دستمزد، آژانس های بازاریابی)، خریدار باید شرایط این قراردادها را بررسی کند. تحت ماده 28 GDPR، DPAs باید موضوع، مدت، طبیعت و هدف پردازش، نوع داده های شخصی و تعهدات پردازنده را مشخص کند.

در طول M&A، این توافق ها ممکن است نیاز به بدون خصوصی، خاتمه یافته یا مذاکره مجدد داشته باشند.The getr باید اطمینان حاصل کند که تمام پردازنده ها با GDPR سازگار هستند و شرایط پردازش داده مناسب برای عملیات پس از خواب در محل قرار دارند.

نقش افسر حفاظت از داده ها (DPO)

هر دو شرکت های جذب و هدف ممکن است DPO داشته باشند، مشارکت آنها در فرآیند M&A ضروری است، به ویژه برای ارزیابی فعالیت های پردازش داده ها، مشاوره در کاهش ریسک و اطمینان از اینکه ارزیابی تاثیر حفاظت از داده ها (DPIA) در صورت لزوم انجام می شود. DPOها باید بخشی از تیم پروژه ادغام برای ارائه راهنمایی های مداوم باشند.

در برخی موارد، ادغام ممکن است یک نهاد گروه جدید ایجاد کند که نیاز به یک نام جدید DPO دارد، به ویژه اگر نهاد ترکیبی مقیاس بزرگ از دسته های خاص داده ها را پردازش کند یا در نظارت سیستماتیک افراد شرکت کند.

مدیریت حقوق موضوع داده ها در طول M&A

موضوعات داده تمام حقوق GDPR خود را در طول معامله M&A حفظ می کنند، این شامل حقوق دسترسی، اصلاح، تفکیک، محدودیت پردازش، پورتینگ داده ها و اعتراض شرکت ها باید مکانیسم هایی برای پاسخ به چنین درخواست هایی بدون تأخیر بدون وقفه، حتی در میان اختلالات عملیاتی ادغام داشته باشند.

به عنوان مثال، یک مشتری ممکن است درخواست حذف اطلاعات شخصی خود را تحت ماده 17 (حق بیمه) شرکت خرید باید ارزیابی کند که آیا داده ها هنوز برای اهداف قانونی کسب و کار M&A یا آینده مورد نیاز است.اگر نه، حذف باید به سرعت پردازش شود.در برخی موارد، حق بیمه ممکن است در برابر تعهدات قانونی بالقوه برای حفظ داده ها به دلایل قراردادی یا قراردادی متعادل باشد.

علاوه بر این، کارکنان شرکت هدف دارای حق روشن در مورد اطلاعات شخصی خود هستند. فایل های HR باید در طول تلاش و کوشش و تنها پس از دریافت رضایت یا تکیه بر مبنای قانونی دیگر، مانند منافع قانونی معامله در ترکیب با حفاظت کافی، جدا شوند.

بهترین روش ها برای امنیت داده ها در M&A

امنیت داده ها پایه حفاظت از اطلاعات شخصی در هنگام ادغام و خرید است. شیوه های زیر کمک به کاهش خطر و نشان دادن پاسخگویی است.

اجرای تدابیر امنیتی قوی

تمام سیستم های درگیر در انتقال و ذخیره سازی اطلاعات شخصی باید توسط فایروال ها، سیستم های تشخیص نفوذ، ابزار ضد بدافزار و اسکن آسیب پذیری منظم محافظت شوند.

تست پنطیکیشن زیرساخت شرکت هدف قبل از معامله می تواند نقاط ضعفی را که می تواند در طول یا بعد از ادغام مورد بهره برداری قرار گیرد، کشف کند.در همچنین باید بهداشت سایبری هدف، از جمله سیاست های مدیریت پچ و برنامه های پاسخ حادثه را ارزیابی کند.

آموزش کارکنان و آگاهی

کارکنانی که داده ها را در طول M&A اداره می کنند باید آموزش های هدفمند را در مورد خطرات خاص مرتبط با معامله دریافت کنند، این شامل شناسایی تلاش های فیشینگ، درک طبقه بندی داده ها و دانستن چگونگی گزارش یک آموزش نقض است.

همچنین مهم است که یک فرهنگ حفاظت از داده ایجاد کنیم که فراتر از تیم M&A گسترش می یابد.تمام کارکنان باید بدانند که به اشتراک گذاری اطلاعات شخصی به صورت خارجی بدون مجوز ممنوع است.

ایجاد پروتکل های پاسخ به حوادث

حتی با بهترین محافظت ها، نقض داده ها می تواند رخ دهد.شرکت ها باید یک طرح واکنش واضح و روشن برای سناریوهای M&A داشته باشند، این طرح باید نقش ها، خطوط ارتباطی و رویه های تشدید کننده را تعریف کند.

در طول M&A، که در آن چندین نهاد حقوقی و سیستم های IT درگیر هستند، هماهنگی ضروری است.یک تیم پاسخ مشترک از هر دو خریدار و هدف باید قبل از معامله نزدیک تشکیل شود.

سیاست های امنیتی به طور منظم و به روز رسانی

سیاست های امنیتی که برای یک شرکت مستقل کافی بود ممکن است برای یک نهاد ترکیبی نامناسب باشد. Post-merger، خریدار باید یک بررسی جامع از تمام سیاست های امنیتی، از جمله کنترل دسترسی، رمزگذاری، حفظ داده ها و سیاست های تداوم کسب و کار را با ساختار سازمانی جدید و الزامات نظارتی هماهنگ کند.

نظارت مستمر و حسابرسی های دوره ای به اطمینان از اینکه اقدامات امنیتی همچنان موثر هستند کمک می کند.DPC انتظار دارد شرکت ها یک رویکرد پیشگیرانه برای امنیت داده ها داشته باشند و بررسی های منظم نشان دهنده پاسخگویی است.

بررسی های متقابل در ایرلند M&A

بسیاری از معاملات M&A در ایرلند شامل یک شرکت خرید در خارج از اتحادیه اروپا، مانند ایالات متحده یا آسیا پس از Brexit، انگلستان یک کشور سوم تحت GDPR است، بنابراین انتقال اطلاعات شخصی از ایرلند به انگلستان نیاز به یک مکانیزم انتقال مناسب، به طور معمول SCCs یا تصمیم گیری قطعی (در صورت وجود) دارد.

بندهای قرارداد استاندارد اتحادیه اروپا (که در سال 2021 منتشر شده اند) برای توافقنامه های انتقال داده های جدید اجباری هستند.شرکت ها باید اطمینان حاصل کنند که قراردادهای مربوط به احزاب خارجی شامل این بندها هستند و با ارزیابی ریسک مناسب (ارزیابی تاثیر گذار) تکمیل می شوند.

علاوه بر این، تصمیم Schrems II از CJEU در مورد انتقال به کشورهایی مانند ایالات متحده، بررسی دقیق کرده است، بنابراین شرکت ها باید تأیید کنند که کشور دریافت کننده سطح کافی از حفاظت از داده ها را ارائه می دهد.

ادغام پست-Merger و Ongoing Ada

هنگامی که ادغام بسته می شود، کار پایان نمی یابد.یک واحد ترکیبی باید اطمینان حاصل کند که اطلاعات شخصی از هر دو شرکت به شیوه ای سازگار یکپارچه شده است.این شامل تنظیم برنامه های حفظ داده های مختلف، ادغام سیاست های حفظ حریم خصوصی و تحکیم ثبت اطلاعات است.

نقشه برداری داده ها باید برای انعکاس جریان داده های جدید، تغییرات ساختار کنترل کننده، که قبلا یک کنترل کننده مستقل وجود داشت، در حال حاضر ممکن است یک رابطه کنترل کننده مشترک یا یک کنترل کننده وجود داشته باشد که مبنای قانونی پردازش را جذب کند، بنابراین درخواست های جدید رضایت ممکن است لازم باشد.

توصیه می شود که یک حسابرسی حفاظت از داده را در شش ماه اول پس ازmerger انجام دهید تا هرگونه شکاف یا مسائل غیر انطباقی را شناسایی کنید.DPC انتظار دارد که این نهاد یکپارچه دارای یک چارچوب قوی حفاظت از داده ها، از جمله DPO در صورت لزوم، فرآیندهای مستند و برنامه های آموزشی کارکنان مداوم باشد.

نتیجه گیری

محافظت از اطلاعات شخصی در هنگام ادغام و خرید ایرلندی صرفا یک الزام قانونی نیست؛ این یک ضرورت تجاری است. عواقب عدم انطباق - جریمه های بالا، از دست دادن اعتماد مشتری و اختلال عملیاتی - بسیار بیشتر از سرمایه گذاری در شیوه های حفاظت از داده های مناسب است.

با انجام حسابرسی های داده کامل، جمع آوری داده ها، تضمین انتقال، به روز رسانی سیاست ها، محدود کردن دسترسی و شامل کارشناسان حفاظت از داده ها در اوایل، شرکت ها می توانند فرآیند M&A را با اعتماد به نفس هدایت کنند. کلید این است که حفاظت از داده ها را در هر مرحله از معامله، از تلاش اولیه برای ادغام پس از گرم، جاسازی کنند.

برای هدایت رسمی، شرکت ها باید با کمیسیون حفاظت از داده ها مشورت کنند و متن کامل از GDPR] را بررسی کنند منابع اضافی مانند UK راهنمایی ICO در M&A [FLT5:5:5 و گزارش از شرکت های پیشرو مانند [F] اطلاعات و منابع ارزشمند را فراهم می کند.

با برنامه ریزی دقیق و پیروی از اصول ذکر شده در بالا، شرکت های ایرلندی می توانند تراکنش های M&A را در حالی که از داده های شخصی محافظت می کنند و اعتماد همه ذینفعان را حفظ کنند، اجرا کنند.