Table of Contents
Sameiningar og tekjur (M&A) skapa marktæk tækifæri til vaxtar, en á Írlandi koma þær einnig fram með umtalsverða áhættu fyrir gagnavernd. Undir almennu gagnaverndarreglugerð (GDPR) og Írska gagnaverndar Act 2018, er hægt að nota persónuleg gögn á meðan á M&A skýrslum stendur. Ef ekki er farið að vernda persónuupplýsingar getur það leitt til alvarlegra refsiaðgerða, skemmda á mannorði og tapsmálum. Þessi grein veitir yfirgripsmikil til að vernda persónuleg gögn út um alla M&A lífshringrásina á Írlandi.
Að skilja írsk gagnavernd
Irland, Irland, Irland, Irland, sem er á vegum Evrópusambandsins. GDPR, hefur lagt mikið af mörkum til að vinna úr persónulegum gögnum. Gögnanefndin (DPC) hefur að geyma óháð yfirvöld Írlands, framboð GDPR og sektir eru allt að 4% af árlegum umskiptum á heimsvísu eða ON2 milljónir (hvers sem er hærra) fyrir alvarlega rof.
Á meðan á millifærslum stendur verða allar gagnavinnsluaðgerðir að fylgja meginreglum GDPR: Lögleysi, hreinskilni, glærleika, markmiðstakmarkun, gagnaminnkun, nákvæmni, geymslutakmörkum, ráðvendni og trúnaðarmálum. Þessar meginreglur eiga ekki aðeins við daglega starfsemi samspillinga heldur einnig um sameiningar og innþættingarfasa.
Auk þess inniheldur Írska gagnaverndarlögin 2018 sérstakar ráðstafanir sem bæta við GDPR, þar á meðal reglur um vinnslu sérstakra gagnaflokka og undanþágu í ákveðnum tilgangi. Fyrirtæki verða að vera meðvitað bæði um reglugerðir ESB og löggjöfina þegar farið er að semja samninga um landamæri M&A.
Lykilatriði til að varðveita persónulegar upplýsingar meðan á M&A stendur
Gera verður virkar ráðstafanir fyrir, á meðan og eftir viðskipti.
Hegðun gagnasamtaka
Áður en hægt er að flytja eða sameina gögn er nauðsynlegt að skrá niður allar persónuupplýsingar sem markhópurinn telur upp. Þessi athugun ætti að fjalla um starfsmannaskýrslur, gagnagrunna viðskiptavina, aðila, aðila, markaðslista og allar aðrar persónuupplýsingar sem eru byggðar á eða ekki settar á. Hvert gagnagagn skal flokka eftir tegund, uppruna, tilgangi með vinnslu, inntökutíma og lagalegum forsendum.
Endurskoðunin verður einnig að greina öll viðkvæm eða sérstök gögn (t.d. heilbrigði, líffræðileg samfélög, pólitískar skoðanir) sem krefjast viðbótar verndar. Ef skrá á gögn, bæði innan og í þriðja aðila, er mikilvægt að leggja mat á öryggisaðgerðir sem þegar eru til staðar.
2.
Aðeins skal safna, deila eða halda gögnum sem eru nauðsynlegar fyrir sérstaka þætti samrunans. Í þeim hluta sem um ræðir ættu fyrirtæki að biðja um takmörkuð gögn ◆ oft nafnorð eða gervimengið ◆ hvar sem mögulegt er. Til dæmis, í stað þess að veita fullar launakjör starfsmanna, gætu samanlögð laun nægt til að meta fjárhagsafbrigði.
Ef brot verða á ferlinu og samræmist GDPR-reglunni um geymslutakmarkanir. Eftir að þeim loknum þarf ekki lengur að eyða neinum gögnum sem ekki þarf til samþættingar eða hafa verið sett inn í samræmi við kröfur um söfnun.
3. Örugg gagnaflutningur
Að flytja gögn milli einstaklinga á M&A þarf að hafa örugga dulritun og örugga leið. Írland er innan EES, þannig að flutningar innan EEA eru almennt ótakmarkaðir. Hinsvegar, ef að afla aðgangur er byggður utan EES (t.d. UK eftir Brexit eða US), verður að nota viðbótarfærsluferla eins og staðlaða stjórnsýslulega jólasveina (SCC) eða bindandi Corporates (BCRs).
Öll gögn um flutningsleið skulu vera dulrituð með TLS 1,2 eða hærra. Gögn í hvíld verður einnig að vera dulrituð. Aðgangsannálaskrá skal haldið til að finna alla óleyfilega aðgang meðan á millifærsluferlinu stendur.
4. Uppfærðu ákvarðanir og tekur eftir hvernig þú getur komið á friði.
Samkvæmt 13. og 14. grein GDPR eiga gagnaþættir rétt á að fá upplýsingar um hvernig gögnin þeirra eru unnin.
Það er góð æfing að koma þessum breytingum beint á framfæri við starfsmenn, viðskiptavini og þá sem kaupa þá.
5. Takmarka aðgengi að starfsfólki
Gagnaaðgangur ætti að vera byggður á hlutverki og veittur aðeins þeim sem þurfa á honum að halda til að vinna ákveðin M&A verkefni. Þetta á meðal eru löglegir ráðgjafar, fjármálaskoðarar, samþættingarstjórar og öryggisstarfsfólk í mænuvökva. Endurskoða skal alla aðgangi að því að ná í viðkomandi aðila og afturkalla hann þegar honum lýkur.
Nota skal sýndargagnaherbergi (VDR) með stjórn á kornum og vatnsmerkt skjöl til að rekja alla leka. Allir aðilar sem ekki hafa aðgang að (NDAs) skulu undirrita samninga um uppgjöf og þjálfun um gagnavernd skal veitt áður en aðgangur er veittur.
Lagaleg og þverúðarmál
Irsk M&A skýrslugerð krefst náins samstarfs lögfræðinga fyrirtækja, gagnaverndarmanna (DPOs) og þeirra aðila sem fara eftir fylgni við markmiðin. Lögfræðisviðið er ekki kyrrstæðt; nýleg þróun eins og í gagnaeftirliti ESB og áætlun um gagnatöku kann að leggja til frekari skyldur við að deila gögnum og veita miðlun upplýsinga.
Vegna þess að gagnaverndin er skýr
Forgangsraðað er í skýrslu um rannsóknaráætlun um eftirlit með aðilum sem ekki eru í samræmi við upplýsingar um meðferð. Þetta felur í sér að athuga fyrri rannsóknir eða aðgerðir í tengslum við eftirlit samkvæmt upplýsingum sem þegar eru til staðar, vinna úr gögnum (DPAs) með þriðju aðila og öllum umsóknarskrám um aðgang að þeim aðila sem annast sjúklinginn (SAR) eða kvörtunarefni frá gögnum.
Sá sem öðlast laun verður að skilja gagnaverndarspor marksins, þar á meðal allar upplýsingar um aðgerðir, lagalegu grunnana sem treyst er á og hve öruggar öryggisráðstafanir eru. Gerð skal gagnaverndunargreining til að greina svæði þar sem ekki er hægt að greina sem þurfa endurmiðlun fyrir eða eftir lokun.
Gögn
Ef markfyrirtækið notar gögn til að flokka gögn (t.d. skýjamiðlarar, launamiðlar, markaðsstofnanir) verður sá sem fær þessa samninga að fara yfir. Samkvæmt 28. grein GDPR verða DPA að skilgreina efni, lengd, eðli og markmið í vinnslu, gerð persónulegra gagna og skyldur ferlisins.
Á meðan á M&A stendur gæti þurft að gera upp þessi samkomulag, stöðva eða endursamninga. Sá sem fær þau ætti að tryggja að allir ferjumenn séu samþykkir GDPR og að viðeigandi skilmálum varðandi gagnavinnslu sé komið fyrir fyrir aðgerðir eftir merer.
Hlutverk gagnaverndunarstöðvarinnar (DPO)
Bæði aðsókn og markfyrirtæki kunna að hafa DPO. Það sem þau taka þátt í M&A ferlinum er nauðsynlegt, einkum til að meta aðgerðir til að ná í gagngerar gagnavinnslu, að leggja mat á áhætturáðgjöf og tryggja að mat á gagnavernd (DPIA) sé framkvæmt þegar þess gerist þörf.
Í sumum tilvikum getur samrunaeiningin búið til nýja hópeining sem krefst nýs DPO nafns, einkum ef sameiningin fer í miklum mæli yfir sérstaka flokka gagna eða tekur þátt í kerfisbundnu eftirliti með einstaklingum.
Gögn um meðhöndlun meðan á M&A stendur
Gögnaþættir halda öllum GDPR réttindum sínum á M&A millifærslum. Þetta felur í sér réttindi til að nálgast, endurnýting, tímamörk, takmarkanir á vinnslu, gagnaflutningi og andmæli. Fyrirtæki verða að hafa tiltækan búnað til að bregðast við slíkum kröfum án þess að nokkuð sé beðið um, jafnvel í gegnum truflun á samtengingu.
Til dæmis gæti viðskiptavinur óskað eftir úrfellingu á persónuupplýsingum sínum í 17. grein (til hægri til loka). Framleiðsla fyrirtækisins verður að meta hvort enn sé þörf á gögnum í lögmætum tilgangi hins opinbera aðila eða í framtíðinni. Ef ekki skal úrfella strax. Í sumum tilvikum getur réttur til tímasetningar verið í jafnvægi milli hugsanlegra lagalegra skuldbindinga um að halda gögnum um stjórnsýslu eða samningaástæður.
Auk þess hafa starfsmenn markfyrirtækisins skýr réttindi varðandi persónuleg gögn. HR skrár skal aðskilgreina með afstæðu kostgæfni og aðeins deila eftir samþykki eða að treysta á annan lagalegan ávinning af viðskiptum þegar þær eru teknar með fullnægjandi öryggisvörðum.
Bestu starfsvenjur til gagnaöryggis í M&A
Gagnaöryggi er undirstaða persónulegrar gagnaverndunar meðan á samsöfnun og tekjum stendur. Eftirfarandi aðferðir hjálpa til við að draga úr áhættu og sýna fram á ábyrgð.
Að fullnægja sterkum öryggisráðstafanir
Öll kerfi sem taka þátt í flutningi og geymslu persónulegra gagna verða að vera varin með eldveggjum, greiningarkerfum, hjálpartækjum og reglulegum Vulnerability skanna. Til að fá aðgang að viðkvæmum gagnasamsætum eða VDR.
Upplausnarpróf á markfyrirtækinu ◆ er grunnurinn að því að ná sambandi við það getur leitt í ljós veikleika sem hægt er að nota meðan á samrunanum stendur eða eftir að þeim lýkur. Upptakandinn ætti einnig að meta markmiðið sem er notað, þ.m.t. netvæðingarstefnur og áætlanir um viðbrögð við búnaði.
Starfsþjálfun og færni starfsfólks
Starfsmenn sem sjá um gögn meðan á M&A stendur ættu að fá markvissa þjálfun um þá áhættu sem tengist viðkomandi viðskiptum. Þetta felur í sér að þekkja til samspilstilrauna, skilningsgreiningar gagna og vita hvernig á að tilkynna um rof. Þjálfa skal meðan á samþættingu og nýrri kerfi eru hafin.
Einnig er mikilvægt að skapa gagnavernd sem nær lengra en M&A-hópurinn. allir starfsmenn ættu að vita að það er bannað að deila persónulegum gögnum út fyrir land án markaðsleyfis.
Staðfestar aðferðir til að sýna svörun
Jafnvel þótt bestu öryggisreglurnar séu í gildi, geta komið fram rof á gögnum. Fyrirtæki verða að hafa skýra áætlun um viðbrögð sem sníðast við M&A aðstæður. Þessi áætlun ætti að skilgreina hlutverk, samskiptalínur og aukningu. Undir GDPR, verður einnig að upplýsa um rof á persónulegum gögnum innan 72 klukkustunda, og í háskalegum tilvikum verður að upplýsa viðkomandi einstaklinga sem hafa áhrif á gögn.
Á meðan M&A stendur yfir, þar sem mörg lögleg efni og tölvukerfi eru annars vegar, er nauðsynlegt að tengja samhæfingu.
Reglulegar skoðanir og breytingar á öryggismálum
Öryggisreglurnar sem nægja til að stofna fyrirtæki sem er í jafnvægi geta verið ófullnægjandi fyrir sameiginlega einingu. Eftir að greiðslunni lýkur ætti sá sem fær að fara eftir ítarlegri endurskoðun á öllum öryggisreglum, þ.m.t. að hafa hemil á aðgengi, dulritun, gagnasöfnun og viðskiptum. Ráðstefnur ættu að samræmast nýju skipulagi og reglum um stjórnsýslu.
Stöðugt eftirlit og reglubundnar skoðanir hjálpa til við að tryggja að öryggisaðgerðir haldist árangursríkar.
Yfir landamæri í Írska deildinni
Mörg M&A viðskipti á Írlandi fela í sér að söfnun fyrirtækis sem byggist á ESB, svo sem Bandaríkjunum eða Asíu. Eftir Brexit er Bretland þriðja land undir stjórn GDPR, þannig að millifærslu upplýsinga frá Írlandi til Bretlands þarf að hafa viðeigandi flutningsbúnað, yfirleitt SC eða ákvörðun um áhættumat (ef það er í reynd).
Nýir ESB staðalir og öryggisráðgjafar (með losun í 2021) eru skyldugir til að fá nýja gagnasamninga.
Auk þess hefur ákvörðun Schrems II frá CJES aukið á flutning til landa eins og Bandaríkjanna. Írlands DPC hefur tekið ákveðna afstöðu í lögreglu þannig að fyrirtæki verða að ganga úr skugga um að landið sem fær þau veiti fullnægjandi gagnavernd.
Eftir- merki og áfram anna
Þegar sameignarsamruna loknum er ekki lokið verður að tryggja að persónuleg gögn frá báðum fyrirtækjum séu samhæfð. Þetta felur í sér að samvinna mismunandi gagnasöfnunaráætlanir, sameina stefnur varðandi einkalíf og samþætta gagnavinnslu.
Gögnavörpun ætti að vera endurstillt til að endurspegla nýja gagnaflæðið. Breytingar á stýringu: þar sem áður var sjálfstæð stjórntæki, getur nú verið samband samstýra eða einn stýring sem drekkur í sig annað. Lagaleg grunnur til að vinna í getur breyst, þannig að þörf gæti verið á nýjum umsóknarbeiðnim.
Ráðlegt er að framkvæma endurskoðun gagnavarnar innan sex mánaða eftir að þær koma auga á öll bil eða atriði sem ekki tengjast söfnun. DPC væntir þess að samþætta einingin hafi trausta grunnþætti til gagnavarnar, þar á meðal DPO ef þörf krefur, skráð ferli og áframhaldandi þjálfunaráætlun starfsmanna.
Niðurstaða
Að varðveita persónuleg gögn á Írlandi þar sem fjöldi fólks er í vexti og viðteknir er ekki bara lagaleg skylda; það er fyrirtæki sem er bráðnauðsynlegt. Afleiðingar þess að vera ekki í sambandi við háar vörur, missir viðskiptavina og truflun á starfsemi ◯ miklu meiri en fjárfestingin í viðeigandi gagnavernd.
Með því að framkvæma ítarlegar gagnarannsóknir, lágmarka gagnasöfnun, tryggja flutning, auka stefnur, takmarka aðgang og með þátttöku gagnasérfræðinga snemma, geta fyrirtæki ratað með öryggi yfir M&A ferilinn. Lykill er að koma gögnum í veg fyrir öll svið millifærslunnar, frá því að vera duglegir að því að stofna til sameiningar eftir það.
Um opinbera leiðsögn ættu fyrirtæki að leita í Irish gagnaverndunarnefndinni og fara yfir allan texta [[FLT:]] GDPR [[3]]. Viðbótarupplýsingar eins og [FLT:]UK ICO]UK ICO um M&A og skýrslur frá helstu lögfræđistofum eins og Mason Hayes & Curran geta einnig gefið upp verðmæta innsýn.
Með því að skipuleggja og fylgja þeim meginreglum sem hér eru taldar upp hér að ofan geta Írskar fyrirtæki komið af stað millifærslum M&A en verndað persónuleg gögn og viðhaldið trausti allra hagsmunaaðila.