Table of Contents
Yrityskaupat ja yritysostot luovat merkittäviä kasvumahdollisuuksia, mutta Irlannissa ne myös tuovat mukanaan huomattavia tietosuojariskejä. Yleisen tietosuoja-asetuksen (GDPR) ja Irlannin tietosuojalain 2018 mukaan henkilötietojen käsittely M&A-liiketoimien aikana edellyttää huolellista suunnittelua. Henkilötietojen suojaamatta jättäminen voi johtaa vakaviin seuraamuksiin, mainevaurioihin ja sidosryhmien luottamuksen menettämiseen. Tämä artikkeli tarjoaa kattavan oppaan henkilötietojen suojaamisesta koko Irlannin M&A-elämän ajan.
Irlannin tietosuojalainsäädännön ymmärtäminen
EU:n lainsäädäntö vaikuttaa voimakkaasti Irlannin tietosuojajärjestelmään. Toukokuusta 2018 alkaen sovellettava tietosuoja-asetus asettaa korkean esteen henkilötietojen käsittelylle. Tietosuojakomissio (DPC) on Irlannin riippumaton valvontaviranomainen, joka valvoo tietosuoja-asetuksen noudattamista ja määrää jopa 4 prosenttia vuotuisesta maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa (joskin se on suurempi) vakavista rikkomuksista.
M&A-liiketoimien aikana kaikessa tietojenkäsittelyssä on noudatettava tietosuoja-asetuksen periaatteita: lainmukaisuutta, oikeudenmukaisuutta, avoimuutta, tarkoituksen rajoittamista, tietojen minimointia, tarkkuutta, tallennusrajoituksia, eheyttä ja luottamuksellisuutta sekä tilivelvollisuutta. Näitä periaatteita sovelletaan sulautuvien yhteisöjen päivittäisen toiminnan lisäksi myös asianmukaisen huolellisuuden ja integraation vaiheisiin.
Lisäksi Irlannin tietosuojalaki 2018 sisältää tietosuoja-asetusta täydentäviä erityissäännöksiä, mukaan lukien säännöt erityisten tietoluokkien käsittelystä ja vapautuksista tiettyihin tarkoituksiin. Yritysten on oltava tietoisia sekä EU:n lainsäädännöstä että kansallisesta lainsäädännöstä, kun ne tekevät rajatylittäviä M&A-sopimuksia.
Henkilötietojen suojaamisen avainvaiheet M&A:n aikana
Ennakoiviin toimenpiteisiin on ryhdyttävä ennen liiketoimea, sen aikana ja sen jälkeen. Alla ovat keskeiset toimet sääntöjen noudattamisen ja turvallisuuden varmistamiseksi.
1. Suorita kattavat tietojen tarkastukset
Ennen kuin tietoja voidaan siirtää tai yhdistää, on tarpeen tehdä täydellinen luettelo kaikista kohdeyrityksen hallussa olevista henkilötiedoista. Tarkastuksen olisi katettava työntekijöiden tiedot, asiakastietokannat, toimittajan yhteystiedot, markkinointiluettelot ja kaikki muut jäsennellyt tai jäsentelemättömät henkilötiedot. Kukin tietoaineisto olisi luokiteltava tyypin, lähteen, käsittelyn tarkoituksen, säilytysajan ja oikeusperustan mukaan.
Tarkastuksessa on myös yksilöitävä kaikki arkaluonteiset tai erityiset luokkatiedot (esim. terveys, biometriikka, poliittiset lausunnot), jotka edellyttävät lisäsuojausta. Tietovirtojen dokumentointi sekä sisäisesti että kolmansien osapuolten käsittelijöille on ratkaisevan tärkeää, samoin kuin jo käytössä olevien turvatoimien arviointi.
2. Toteuta tietojen minimointi
Vain tietoja, jotka ovat tarpeen sulautumisen erityistarkoituksiin, olisi kerättävä, jaettava tai säilytettävä. Aikana due diligence vaiheen yritysten olisi pyydettävä rajoitettuja tietoja . Usein anonyymejä tai salanimitelty . Esimerkiksi sen sijaan, että annetaan täydelliset työntekijöiden palkkatiedot, yhteenlaskettu palkka vaihtelee voi riittää arvioimaan taloudellisia velkoja.
Tietojen minimointi vähentää altistumista rikkomuksen sattuessa ja noudattaa GDPR-periaatetta, joka koskee säilytysrajoitteita. Kun liiketoimi sulkeutuu, kaikki tiedot, joita ei enää tarvita integrointiin, on poistettava tai arkistoitava turvallisesti lakisääteisten säilytysvaatimusten mukaisesti.
3. Turvalliset tiedonsiirtopalvelut
Henkilötietojen siirtäminen yritysten välillä M&A-aikana edellyttää vankkaa salausta ja turvallisia kanavia. Irlanti on Euroopan talousalueella (ETA), joten siirrot ETA:ssa ovat yleensä rajattomia. Jos vastaanottava osapuoli kuitenkin toimii ETA:n ulkopuolella (esim. Yhdistyneen kuningaskunnan Brexitin jälkeen tai Yhdysvallat), on käytettävä muita siirtomekanismeja, kuten vakiosopimuslausekkeita tai sitovia Corporate Rules -sääntöjä.
Kaikki passitustilassa olevat tiedot on salattava TLS 1.2:lla tai sitä korkeammalla. Lepotiedot on myös salattava. Käyttölokit on säilytettävä, jotta siirtoprosessin aikana voidaan havaita luvaton pääsy.
4. Päivitä tietosuojakäytännöt ja -ilmoitukset
Tietosuoja-asetuksen 13 ja 14 artiklan mukaan rekisteröidyillä on oikeus saada tietoa siitä, miten heidän tietojaan käsitellään. Sulautuvien yhteisöjen on tarkistettava ja päivitettävä tietosuojakäytäntönsä vastaamaan uuteen M&A-toimintaan liittyvää käsittelyä. Tähän voi sisältyä muutoksia rekisterinpitäjään, käsittelyn tarkoitukset ja tietojen säilytysaikataulu.
On hyvä käytäntö tiedottaa näistä muutoksista suoraan työntekijöille, asiakkaille ja toimittajille. Markkinointiviestinnän selkeät ja helpot opt-out-mekanismit olisi tarvittaessa tarjottava.
5. Rajoita pääsyä olennaiseen henkilöstöön
Tietojen käyttöoikeuden tulisi olla roolipohjaista ja ainoastaan niille, jotka tarvitsevat niitä tiettyjen M&A-tehtävien suorittamiseen. Tähän kuuluvat oikeudelliset neuvonantajat, tilintarkastajat, integraatiopäälliköt ja IT-turvallisuushenkilöstö. Kaikki pääsy olisi tarkistettava ja peruutettava, kun henkilön osallistuminen päättyy.
Käytä virtuaalisia tietotiloja, joissa on rakeisia pääsyvalvontalaitteita ja vedenjäljitettyjä asiakirjoja vuotojen jäljittämiseksi. Kaikkien osapuolten on allekirjoitettava salassapitosopimukset ja annettava tietosuojavelvoitteita koskevaa koulutusta ennen kuin pääsy on myönnetty.
Oikeudelliset ja sääntelyyn liittyvät näkökohdat
Irlannin kauppa- ja kauppaministeriö vaatii tiivistä yhteistyötä yrityslakimiesten, tietosuojaviranomaisten ja tavoiteryhmien välillä.Säädökset eivät ole muuttumattomat; EU:n tietojenhallintalain ja ehdotetun tietolain kaltaiset viimeaikaiset muutokset voivat lisätä tietojen yhteiskäyttöä ja siirrettävyyttä koskevia velvoitteita.
Tietosuojanäkökulmasta johtuva asianmukainen häiriö
Oikeudelliseen huolellisuuteen tulisi sisältyä kohdeyrityksen tietosuojaa koskevan vaatimustenmukaisuushistorian perusteellinen tarkastelu. Tähän kuuluu tietojenkäsittelykeskuksen mahdollisten ennakkotutkimusten tai täytäntöönpanotoimien tarkistaminen, olemassa olevat tietojenkäsittelysopimukset kolmansien osapuolten kanssa sekä mahdolliset vireillä olevat tietojen saatavuutta koskevat pyynnöt tai rekisteröityjen tekemät valitukset.
Hankkijaosapuolen on ymmärrettävä kohteen tietosuojajalanjälki, mukaan lukien kaikki tietojenkäsittelytoimet, oikeusperustat ja turvatoimien riittävyys. Tietosuojavajeen analyysi olisi tehtävä sellaisten vaatimustenvastaisten alueiden tunnistamiseksi, jotka on korjattava ennen sulkemista tai sen jälkeen.
Tietojenkäsittelysopimukset
Jos kohdeyritys käyttää kolmannen osapuolen tietojen käsittelijöitä (esim. pilvipalvelujen tarjoajat, palkkausyhtiöt, markkinointitoimistot), hankkijan on tarkistettava sopimusten ehdot. Tietosuoja-asetuksen 28 artiklan mukaan tietosuoja-asetuksen mukaan tietosuoja-asiakirjoissa on täsmennettävä käsittelyn kohde, kesto, luonne ja tarkoitus, henkilötietojen tyyppi ja henkilötietojen käsittelijän velvollisuudet.
Kauppa- ja teollisuussopimuksen aikana nämä sopimukset saatetaan joutua uudistamaan, irtisanomaan tai neuvottelemaan uudelleen. Hankkijaosapuolen olisi varmistettava, että kaikki jalostajat noudattavat tietosuoja-asetusta ja että sulautumisen jälkeisissä toimissa on asianmukaiset tietojenkäsittelyehdot.
Tietosuojavastaavan rooli
Sekä vastaanottavalla että kohdeyrityksellä voi olla TVH:ita. Niiden osallistuminen M&A-prosessiin on olennaisen tärkeää erityisesti tietojenkäsittelytoimien arvioinnissa, riskien lieventämisestä neuvomisessa ja tietosuojavaikutusten arvioinnin tarpeen mukaan. TVH:iden olisi oltava mukana integraatiohankeryhmässä jatkuvan ohjeistuksen antamiseksi.
Joissakin tapauksissa sulautuminen voi luoda uuden konserniyhteisön, joka edellyttää uutta TVH-nimitystä, erityisesti jos sulautunut yhteisö käsittelee suuria määriä erityisiä tietoluokkia tai seuraa järjestelmällisesti yksilöitä.
Tietokannan käyttöoikeus M&A-aikana
Rekisteröidyillä on kaikki GDPR-oikeudet M&A-tapahtuman aikana. Tähän kuuluvat oikeudet saada tietoja, oikaista, poistaa, rajoittaa käsittelyä, siirtää tietoja ja vastustaa niitä. Yrityksillä on oltava mekanismit, joilla näihin pyyntöihin voidaan vastata ilman aiheetonta viivytystä, jopa sulautumisen toiminnallisten häiriöiden keskellä.
Asiakas voi esimerkiksi pyytää henkilötietojensa poistamista 17 artiklan mukaisesti (oikeus tietojen poistamiseen). Vastaanottavan yrityksen on arvioitava, tarvitaanko tietoja edelleen M&A:n tai tulevan liiketoiminnan oikeutettuihin tarkoituksiin. Jos ei, poistaminen on käsiteltävä viipymättä. Joissakin tapauksissa oikeus tietojen poistamiseen voidaan tasapainottaa mahdollisia oikeudellisia velvoitteita vastaan, jotka koskevat tietojen säilyttämistä sääntely- tai sopimussyistä.
Lisäksi kohdeyhtiön työntekijöillä on selkeät oikeudet henkilötietojensa suhteen. HR-tiedostot olisi erotettava huolellisuuden aikana ja jaettava vasta suostumuksen saamisen jälkeen tai toisen laillisen perusteella, kuten liiketoimen oikeutettu etu yhdistettynä riittäviin takeisiin.
Parhaat käytännöt tietoturvallisuuden alalla
Tietoturva on henkilötietojen suojan perusta yrityskauppojen aikana. Seuraavat käytännöt auttavat vähentämään riskejä ja osoittamaan vastuullisuutta.
Toteutetaan voimakkaita kyberturvallisuustoimenpiteitä
Kaikki henkilötietojen siirtoon ja tallentamiseen osallistuvat järjestelmät on suojattava palomuureilla, tunkeutumisen havaitsemiseen tarkoitetuilla järjestelmillä, haittaohjelmien vastaisilla työkaluilla ja säännöllisillä haavoittuvuusskannauksilla. Monitekijän todentamisen (MFA) olisi oltava pakollista kaikkien arkaluonteisten tietorekistereiden tai VDR-tietorekistereiden käytön osalta.
Kohdeyrityksen infrastruktuurin läpäisytestaus ennen liiketoimen alkua voi paljastaa heikkouksia, joita voitaisiin hyödyntää sulautuman aikana tai sen jälkeen. Hankkijaosapuolen olisi myös arvioitava tavoitteen .
Henkilöstön koulutus ja tietoisuus
M&A-tietojen käsittelijöiden tulisi saada kohdennettua koulutusta liiketoimiin liittyvistä erityisriskeistä. Tähän kuuluu phishing-yritysten tunnistaminen, tietojen luokittelun ymmärtäminen ja tiedonhaku rikkeen ilmoittamisesta. Koulutusta tulisi virkistää integraation edetessä ja uusien järjestelmien käyttöönoton myötä.
On myös tärkeää luoda tietosuojakulttuuri, joka ulottuu M&A-tiimin ulkopuolelle. Koko henkilöstön on tiedettävä, että henkilötietojen jakaminen ilman lupaa on kielletty.
Luodaan vaaratilanteiden torjuntaprotokollat
Tietosuoja-asetuksen mukaan henkilötietoihin kohdistuva rikkomus on ilmoitettava tietosuoja-asetuksen mukaisesti 72 tunnin kuluessa, ja myös suuren riskin tapauksissa on ilmoitettava asiasta rekisteröidyille.
M&A:n aikana, jossa mukana on useita oikeussubjekteja ja tietojärjestelmiä, koordinointi on välttämätöntä. Ennen liiketoimen päättymistä on perustettava yhteinen vaaratilanteiden torjuntaryhmä sekä hankkijalta että kohteesta.
Tarkista ja päivittää turvallisuuskäytäntöjä säännöllisesti
Sulautumisen jälkeen hankkijan olisi tarkasteltava kattavasti kaikkia turvallisuusperiaatteita, kuten käyttöoikeuden valvontaa, salausta, tietojen säilyttämistä ja liiketoiminnan jatkuvuutta. Politiikka olisi yhdenmukaistettava uuden organisaatiorakenteen ja sääntelyvaatimusten kanssa.
Jatkuva seuranta ja säännölliset tarkastukset auttavat varmistamaan, että turvatoimet pysyvät tehokkaina. DPC odottaa yritysten omaksuvan ennakoivan lähestymistavan tietoturvaan ja säännölliset tarkistukset osoittavat vastuullisuutta.
Rajatylittävät näkökohdat Irlannin hallinnossa
Monissa Irlannissa tapahtuvissa M&A-tapahtumissa on kyse EU:n ulkopuolelle sijoittautuneesta vastaanottavasta yrityksestä, kuten Yhdysvalloista tai Aasiasta. Brexitin jälkeen Yhdistynyt kuningaskunta on GDPR:n alainen kolmas maa, joten henkilötietojen siirto Irlannista Yhdistyneeseen kuningaskuntaan edellyttää asianmukaista siirtomekanismia, tyypillisesti SCC:itä tai riittävyyttä koskevaa päätöstä (jos se on voimassa).
Uudet EU:n vakiosopimuslausekkeet (julkaistu vuonna 2021) ovat pakollisia uusien tiedonsiirtosopimusten osalta. Yritysten on varmistettava, että sopimukset merentakaisten osapuolten kanssa sisältävät nämä lausekkeet ja että niitä täydennetään asianmukaisella riskinarvioinnilla (siirtovaikutusten arviointi).
Lisäksi Euroopan unionin neuvoston Schrems II -päätös on lisännyt valvontaa, joka koskee siirtoja Yhdysvaltoihin. Irlanti.
Mergerin jälkeinen integraatio ja jatkuva vaatimustenmukaisuus
Kun sulautuminen päättyy, työ ei lopu. Yhdistyneen yrityksen on varmistettava, että molempien yritysten henkilötiedot integroidaan vaatimustenmukaisella tavalla. Tähän kuuluu erilaisten tietojen säilytysaikataulujen yhteensovittaminen, tietosuojaperiaatteiden yhdistäminen ja tietojenkäsittelyrekistereiden yhdistäminen.
Tietojen kartoitus tulisi tehdä uusiksi uusien tietovirtojen huomioon ottamiseksi. Rekisterin rakenne muuttuu: jos aiemmin oli riippumaton rekisterinpitäjä, nyt voi olla yhteinen rekisterinpitäjäsuhde tai toinen rekisterinpitäjä, joka ottaa huomioon toisen. Käsittelyn oikeusperusta voi muuttua, joten uudet suostumuspyynnöt voivat olla tarpeen.
On suositeltavaa suorittaa tietosuojatarkastus kuuden ensimmäisen kuukauden kuluessa sulautumasta mahdollisten puutteiden tai noudattamatta jättämisen havaitsemiseksi. DPC odottaa, että integroidulla yksiköllä on vankka tietosuojan hallinnointikehys, johon kuuluu tarvittaessa TVH, dokumentoidut prosessit ja jatkuvat henkilöstökoulutusohjelmat.
Päätelmä
Henkilötietojen suojaaminen irlantilaisten sulautumien ja yrityskauppojen aikana ei ole pelkästään oikeudellinen velvoite, vaan se on liiketoiminnan kannalta välttämätöntä. Sääntöjen noudattamatta jättämisen seuraukset ovat korkeat sakot, asiakkaiden luottamuksen menetys ja toiminnan häiriöt .
Tekemällä perusteellisia tietojen tarkastuksia, minimoimalla tietojen keruun, varmistamalla siirrot, päivittämällä toimintatapoja, rajoittamalla tietojen saantia ja ottamalla tietosuoja-asiantuntijat ajoissa mukaan, yritykset voivat kulkea luottamuksellisesti M&A-prosessia. Keskeistä on sisällyttää tietosuoja kaupan kaikkiin vaiheisiin, alkuperäisestä due diligence -toimesta sulautumisen jälkeiseen integrointiin.
Virallisen ohjeistuksen saamiseksi yritysten olisi kuultava ]-sivustoa ja tarkasteltava -tietosuoja-asetuksen koko tekstiä. Lisäresurssit, kuten ]-UK ICO:n ohjeet M&A[]-sivustosta ja johtavien asianajajien raportit, kuten -Mason Hayes & Curran -sivustolta, voivat myös antaa arvokkaita oivalluksia.
Irlantilaiset yritykset voivat huolellisesti suunnitella ja noudattaa edellä esitettyjä periaatteita ja toteuttaa M&A-tapahtumia samalla kun ne suojelevat henkilötietoja ja säilyttävät kaikkien sidosryhmien luottamuksen.