Table of Contents
შერწყმა და შეძენები (MA) ქმნიან მნიშვნელოვან შესაძლებლობებს ზრდისთვის, მაგრამ ირლანდიაში ისინი ასევე აყალიბებენ მნიშვნელოვან მონაცემთა დაცვის რისკებს. ზოგადი მონაცემთა დაცვის რეგულაციის (GDPR) და ირლანდიის მონაცემთა დაცვის აქტის 2018-ის მიხედვით, პირადი მონაცემების დამუშავება M ტრანზაქციების დროს საჭიროებს დეტალურ დაგეგმვას. პირადი მონაცემების დაცვის ვერ შესრულება შეიძლება გამოიწვიოს მძიმე სასჯელები, რეპუტაციული ზიანი და დაინტერესებული მხარეების სიცოცხლის დაკარგვა. ეს მუხლი უზრუნველყოფს ყოვლისმომცველ სახელმძღვანელოს A მონაცემების დაცვისთვის M-ის ფარგლებში.
გაიგეთ ირლანდიის მონაცემთა დაცვის კანონები.
ირლანდიის მონაცემთა დაცვის ჩარჩო ძლიერ გავლენას ახდენს ევროკავშირის კანონზე. მშპ, რომელიც პირდაპირ მოქმედებს 2018 წლის მაისიდან, ადგენს მაღალ ბარიერს პერსონალური მონაცემების დამუშავებისთვის. მონაცემთა დაცვის კომისია (DPC) არის ირლანდიის დამოუკიდებელი ზედამხედველობის ორგანო, რომელიც ახორციელებს მშპ-ს და აწესებს ჯარიმებს წლიური გლობალური ბრუნვის 4%-მდე ან 20 მილიონი (რაც არ უნდა იყოს უფრო მაღალი) სერიოზული დარღვევებისთვის.
MA ტრანზაქციების დროს, ყველა მონაცემთა დამუშავების საქმიანობა უნდა შეესაბამებოდეს მშპ-ს პრინციპებს: კანონიერება, სამართლიანობა, გამჭვირვალობა, მიზნის შეზღუდვა, მონაცემთა მინიმიზაცია, სიზუსტე, მთლიანობა და კონფიდენციალურობა, და ანგარიშვალდებულება. ეს პრინციპები ვრცელდება არა მხოლოდ გაერთიანების სუბიექტების ყოველდღიურ ოპერაციებზე, არამედ სათანადო ყურადღებასა და ინტეგრაციის ფაზებზე.
გარდა ამისა, ირლანდიის მონაცემთა დაცვის აქტი 2018 შეიცავს კონკრეტულ დებულებებს, რომლებიც ავსებენ მშპ-ს, მათ შორის სპეციალური კატეგორიების მონაცემების დამუშავების წესებს და გამონაკლისებს გარკვეული მიზნებისათვის. კომპანიებმა უნდა იცოდნენ როგორც ევროკავშირის რეგულაცია, ასევე ეროვნული კანონმდებლობა, როდესაც ახორციელებენ საზღვარგარეთულ MA შეთანხმებებს.
ძირითადი ნაბიჯები პირადი მონაცემების დაცვისთვის MA-ს დროს.
პროაქტიული ზომები უნდა იქნას მიღებული ტრანზაქციის დაწყებამდე, დროსა და შემდეგ. ქვემოთ არის აუცილებელი ქმედებები, რათა უზრუნველყოფილი იყოს შესაბამისობა და უსაფრთხოება.
1. ქცევითი ყოვლისმომცველი მონაცემთა აუდიტები.
სანამ ნებისმიერი მონაცემი გადაეცემა ან გაერთიანდება, საჭიროა სამიზნე კომპანიის მიერ დაცული ყველა პირადი მონაცემის სრული ინვენტარიზაცია. ეს აუდიტი უნდა მოიცავდეს თანამშრომლების ჩანაწერებს, მომხმარებელთა მონაცემთა ბაზებს, მომწოდებლების კონტაქტებს, მარკეტინგულ სიებს და ნებისმიერ სხვა სტრუქტურულ ან არასტრუქტურირებულ პირად ინფორმაციას. თითოეული მონაცემთა აქტივი უნდა კლასიფიცირდეს ტიპით, წყაროთ, დამუშავების მიზნით, შენახვის პერიოდით და სამართლებრივი საფუძვლით.
აუდიტმა ასევე უნდა განსაზღვროს ნებისმიერი მგრძნობიარე ან სპეციალური კატეგორიის მონაცემები (მაგ., ჯანმრთელობა, ბიომეტრია, პოლიტიკური მოსაზრებები), რომლებიც საჭიროებენ დამატებით გარანტიებს. მონაცემთა ნაკადების დოკუმენტირება როგორც შიდა, ასევე მესამე მხარის გადამუშავებულებისთვის კრიტიკულია, ისევე როგორც უკვე არსებული უსაფრთხოების ზომების შეფასება.
2. მონაცემთა მინიმიზაციის განხორციელება.
შერწყმის კონკრეტული მიზნებისთვის საჭირო მონაცემები უნდა შეგროვდეს, გაიზიაროს ან შენარჩუნდეს. სათანადო სიფრთხილის ფაზაში კომპანიებმა უნდა მოითხოვონ შეზღუდული მონაცემები – ხშირად ანონიმური ან ფსევდონიმირებული – სადაც შესაძლებელია. მაგალითად, სრული თანამშრომლების ანაზღაურების დეტალების მიწოდების ნაცვლად, საერთო ხელფასის დიაპაზონები შეიძლება საკმარისი იყოს ფინანსური ვალდებულებების შესაფასებლად.
მონაცემთა მინიმიზაცია ამცირებს ექსპოზიციის რისკს დარღვევის შემთხვევაში და შეესაბამება მშპ-ს შენახვის შეზღუდვის პრინციპს. ტრანზაქციის დახურვის შემდეგ, ნებისმიერი მონაცემი, რომელიც აღარ არის საჭირო ინტეგრაციისთვის, უნდა წაიშალოს ან არქივირდეს სამართლებრივი შენახვის მოთხოვნების შესაბამისად.
3. უსაფრთხო მონაცემთა გადაცემა.
ირლანდიის ეკონომიკური ზონის (EEA) ფარგლებში, ასე რომ, თუ შეძენის პარტია დაფუძნებულია EEA-ს გარეთ (მაგ., დიდი ბრიტანეთის პოსტ-ბრექსიტის ან აშშ), დამატებითი გადაცემის მექანიზმები უნდა იქნას გამოყენებული, როგორიცაა სტანდარტული საკონტრაქტო წესები (SCBCs).
ყველა მონაცემი ტრანზიტში უნდა დაშინდეს TLS 1.2 ან უფრო მაღალი გამოყენებით. მონაცემები ასევე უნდა დაშიფრული იყოს. წვდომის ლოგოები უნდა შენარჩუნდეს, რათა აღმოჩნდეს ნებისმიერი არაუფლებამოსილი წვდომა გადაცემის პროცესში.
4. განახლებული კონფიდენციალურობის პოლიტიკა და შეტყობინებები.
მე-13 და მე-14 მუხლის მიხედვით, მონაცემთა სუბიექტებს აქვთ უფლება, იყვნენ ინფორმირებულნი მათი მონაცემების დამუშავების შესახებ. შერწყმის სუბიექტებმა უნდა გადახედონ და განაახლონ მათი კონფიდენციალურობის პოლიტიკა, რათა ასახონ ახალი დამუშავების აქტივობები, რომლებიც დაკავშირებულია MAA-სთან. ეს შეიძლება მოიცავდეს მონაცემთა კონტროლერის ცვლილებებს, დამუშავების მიზნებს და მონაცემთა შენახვის გრაფიკს.
კარგი პრაქტიკაა ამ ცვლილებების პირდაპირ კომუნიკაცია დასაქმებულებთან, მომხმარებლებთან და მომწოდებლებთან. მკაფიო ენა და მარტივი გამოთხოვის მექანიზმები უნდა იყოს უზრუნველყოფილი, სადაც ეს შესაძლებელია.
5. აუცილებელი პერსონალის შეზღუდული წვდომა.
მონაცემთა ხელმისაწვდომობა უნდა იყოს როლის საფუძველზე და მხოლოდ მათთვის, ვისაც ეს სჭირდება, მიეცეს კონკრეტული MA დავალებების შესასრულებლად. ეს მოიცავს იურიდიულ მრჩევლებს, ფინანსურ აუდიტორებს, ინტეგრაციის მენეჯერებს და IT უსაფრთხოების პერსონალს. ყველა წვდომა უნდა გადაიხედოს და გაუქმდეს, როდესაც პიროვნების ჩართულობა დასრულდება.
ვირტუალური მონაცემთა ოთახების (DR) გამოყენება, რეგულარული წვდომის კონტროლით და წყალგამტარებით დოკუმენტებით, რათა დადგინდეს ნებისმიერი გაჟონვა. გამჟღავნების შეთანხმებები (NDA) უნდა იყოს ხელმოწერილი ყველა მხარის მიერ, და მონაცემთა დაცვის ვალდებულებების მომზადება უნდა იყოს უზრუნველყოფილი წვდომის მინიჭებამდე.
იურიდიული და რეგულატორული მოსაზრებები.
ირლანდიური MA ტრანზაქციები მოითხოვს მჭიდრო თანამშრომლობას კორპორატიულ იურისტებს, მონაცემთა დაცვის ოფიცრებს (DPOs) და მიზნის შესაბამისობის ჯგუფებს შორის. ბოლო მოვლენები, როგორიცაა ევროკავშირის მონაცემთა მართვის აქტი და შემოთავაზებული მონაცემთა აქტი, შეიძლება დაამატოს დამატებითი ვალდებულებები მონაცემთა გაზიარებისა და პორტაბელურობისთვის.
მონაცემთა დაცვის პერსპექტივიდან სათანადო ყურადღებით.
სამართლებრივი სათანადო ყურადღება უნდა მოიცავდეს მიზნობრივი კომპანიის მონაცემთა დაცვის შესაბამისობის ისტორიის საფუძვლიან მიმოხილვას. ეს მოიცავს ნებისმიერი წინასწარი გამოძიების ან აღსრულების ქმედებების შემოწმებას DDC-ის მიერ, არსებული მონაცემთა დამუშავების შეთანხმებებს (DPA) მესამე მხარეებთან და ნებისმიერი მიმდინარე წვდომის მოთხოვნებს (SARs) ან მონაცემთა სუბიექტებიდან საჩივრებს.
მყიდველმა უნდა გაიგოს მიზნის მონაცემთა დაცვის კვალი, რომელიც მოიცავს ყველა მონაცემთა დამუშავების საქმიანობას, სამართლებრივი საფუძვლებს და უსაფრთხოების ზომების საკმარისობას. მონაცემთა დაცვის ხარვეზის ანალიზი უნდა ჩატარდეს, რათა გამოვლინდეს შეუსაბამობის სფეროები, რომლებიც საჭიროებენ გამოსწორებას დახურვამდე ან დახურვის შემდეგ.
მონაცემთა დამუშავების შეთანხმებები (DPA)
თუ სამიზნე კომპანია იყენებს მესამე მხარის მონაცემთა გადამამუშავებლებს (მაგ., ღრუბელური მომსახურების მიმწოდებლებს, გადახდის კომპანიებს, მარკეტინგულ სააგენტოებს), მყიდველმა უნდა გადახედოს ამ კონტრაქტების პირობებს. მშპR-ის 28-ე მუხლის მიხედვით, DPA-ებმა უნდა განსაზღვრონ საკითხი, ხანგრძლივობა, ბუნება და გადამუშავების მიზანი, პირადი მონაცემების ტიპი და გადამამუშავებელი ვალდებულებები.
MA-ს დროს, ეს შეთანხმებები შეიძლება საჭიროებდეს განახლებას, დასრულებას ან ხელახლა მოლაპარაკებას. მყიდველმა უნდა უზრუნველყოს, რომ ყველა გადამამუშავებელი იყოს შესაბამისობაში მშპ-სთან და რომ შესაბამისი მონაცემთა დამუშავების პირობები არსებობდეს შერწყმის შემდგომი ოპერაციებისთვის.
მონაცემთა დაცვის ოფიცრის (DPO) როლი
როგორც შეძენის, ასევე სამიზნე კომპანიებს შეიძლება ჰქონდეთ შიდა პროდუქტის (DPA) (MA) პროცესში მონაწილეობა, განსაკუთრებით მონაცემთა დამუშავების აქტივობების შეფასებისთვის, რისკის შემცირების კონსულტაციისთვის და იმის უზრუნველსაყოფად, რომ მონაცემთა დაცვის გავლენის შეფასება (DPIA) ჩატარდეს საჭიროების შემთხვევაში.
ზოგიერთ შემთხვევაში, შერწყმამ შეიძლება შექმნას ახალი ჯგუფის ერთეული, რომელიც მოითხოვს ახალ შიდა პროდუქტის ორგანიზაციის დასახელებას, განსაკუთრებით თუ გაერთიანებული სუბიექტი ამუშავებს მონაცემთა დიდი მასშტაბის სპეციალურ კატეგორიებს ან ახორციელებს ინდივიდების სისტემატურ მონიტორინგს.
მონაცემთა საგნების უფლებების დამუშავება MA-ს დროს
მონაცემთა სუბიექტები ინარჩუნებენ ყველა თავიანთ მშპ-ს უფლებას MA ტრანზაქციის დროს. ეს მოიცავს წვდომის, გამოსწორების, წაშლის, დამუშავების შეზღუდვის, მონაცემთა პორტაბელურობის და წინააღმდეგობის უფლებებს. კომპანიებს უნდა ჰქონდეთ მექანიზმები, რათა უპასუხონ ასეთ მოთხოვნებს ზედმეტი დაგვიანების გარეშე, თუნდაც შერწყმის ოპერაციული დარღვევების ფონზე.
მაგალითად, მომხმარებელს შეუძლია მოითხოვოს მათი პირადი მონაცემების წაშლა მუხლი 17-ის (გაუქმების უფლება) მიხედვით. შესყიდვის კომპანიამ უნდა შეაფასოს, საჭიროა თუ არა მონაცემები A-ს ან მომავალი ბიზნესის ლეგიტიმური მიზნებისთვის. თუ არა, წაშლა უნდა დამუშავდეს დროულად. ზოგიერთ შემთხვევაში, უფლება, რომ წაიშალოს, შეიძლება იყოს დაბალანსებული პოტენციური სამართლებრივი ვალდებულებების წინააღმდეგ, მონაცემების შენარჩუნების რეგულატორული ან კონტრაქტული მიზეზების გამო.
გარდა ამისა, სამიზნე კომპანიის თანამშრომლებს აქვთ მკაფიო უფლებები პირადი მონაცემების შესახებ. ადამიანის საქმის განხილვა უნდა იყოს განცალკევებული სათანადო ყურადღებით და მხოლოდ საერთო უნდა იყოს თანხმობის მიღების ან სხვა სამართლებრივი საფუძვლის, როგორიცაა ტრანზაქციის ლეგიტიმური ინტერესი, როდესაც ის ადეკვატური დაცვის ზომებით არის გაერთიანებული.
საუკეთესო პრაქტიკა მონაცემთა უსაფრთხოებისთვის MA-ში
მონაცემთა უსაფრთხოება არის პირადი მონაცემების დაცვის საფუძველი შერწყმებისა და შეძენების დროს. შემდეგი პრაქტიკები ეხმარება რისკის შემცირებას და ანგარიშვალდებულების დემონსტრირებას.
განახორციელეთ ძლიერი კიბერუსაფრთხოების ზომები.
პერსონალური მონაცემების გადაცემისა და შენახვის ყველა სისტემა უნდა იყოს დაცული ფეიერვერკების, შეჭრის გამოვლენის სისტემების, ანტი-საფრთხოების ინსტრუმენტებისა და რეგულარული მოწყვლადობის სკანირების მიერ. მრავალფაქტორული აუთენტიფიკაცია (MFA) უნდა იყოს სავალდებულო ნებისმიერი წვდომისთვის მგრძნობიარე მონაცემთა საცავებზე ან DR-ებზე.
მიზნობრივი კომპანიის ინფრასტრუქტურის შეღწევადობის ტესტირება ტრანზაქციის დაწყებამდე შეიძლება გამოავლინოს სისუსტეები, რომლებიც შეიძლება გამოყენებულ იქნას შერწყმის დროს ან შემდეგ. მყიდველმა ასევე უნდა შეაფასოს მიზნის კიბერ ჰიგიენა, მათ შორის პაჩების მართვის პოლიტიკა და ინციდენტების რეაგირების გეგმები.
პერსონალის ტრენინგი და ცნობიერება.
თანამშრომლები, რომლებიც მონაცემებს MA-ს დროს მართავენ, უნდა მიიღონ მიზნობრივი ტრენინგი კონკრეტულ რისკებზე, რომლებიც დაკავშირებულია ტრანზაქციასთან. ეს მოიცავს ფიშინგის მცდელობების აღიარებას, მონაცემთა კლასიფიკაციის გაგებას და იმის ცოდნას, თუ როგორ უნდა მოხდეს დარღვევის შესახებ ანგარიშგება.
ასევე მნიშვნელოვანია მონაცემთა დაცვის კულტურის შექმნა, რომელიც MA გუნდის მიღმა ვრცელდება. ყველა თანამშრომელმა უნდა იცოდეს, რომ პირადი მონაცემების გარე გაზიარება ნებართვის გარეშე აკრძალულია.
დაადგინეთ ინციდენტების რეაგირების პროტოკოლები.
მიუხედავად საუკეთესო დაცვის ზომებისა, მონაცემთა დარღვევები შეიძლება მოხდეს. კომპანიებს უნდა ჰქონდეთ მკაფიო ინციდენტების რეაგირების გეგმა, რომელიც მორგებულია MA სცენარებზე. ეს გეგმა უნდა განსაზღვროს როლები, კომუნიკაციის ხაზები და ესკალაციის პროცედურები. მშპ-ს ფარგლებში, პირადი მონაცემების დარღვევა უნდა ეცნობოს DC-ს 72 საათის განმავლობაში, და მაღალი რისკის შემთხვევებში, დაზარალებული მონაცემთა სუბიექტებიც უნდა იყვნენ ინფორმირებულნი.
MA-ს დროს, სადაც მრავალი სამართლებრივი სუბიექტი და IT სისტემა ჩართულია, კოორდინაცია აუცილებელია. ერთობლივი ინციდენტების რეაგირების გუნდი როგორც მყიდველისგან, ასევე მიზნისგან უნდა ჩამოყალიბდეს ტრანზაქციის დახურვამდე.
რეგულარულად გადახედვა და განახლებული უსაფრთხოების პოლიტიკა.
უსაფრთხოების პოლიტიკა, რომელიც საკმარისი იყო დამოუკიდებელი კომპანიისთვის, შეიძლება იყოს არასაკმარისი გაერთიანებული სუბიექტისთვის. შერწყმის შემდეგ, მყიდველმა უნდა ჩაატაროს ყველა უსაფრთხოების პოლიტიკის ყოვლისმომცველი მიმოხილვა, მათ შორის წვდომის კონტროლი, შიფრაცია, მონაცემთა შენახვა და ბიზნესის უწყვეტობა. პოლიტიკა უნდა იყოს შესაბამისი ახალი ორგანიზაციული სტრუქტურისა და რეგულატორული მოთხოვნებისთვის.
მუდმივი მონიტორინგი და პერიოდული აუდიტები ხელს უწყობს უსაფრთხოების ზომების ეფექტურობას. DDC ელოდება, რომ კომპანიები მიიღებენ პროაქტიულ მიდგომას მონაცემთა უსაფრთხოების მიმართ, და რეგულარული მიმოხილვები აჩვენებს ანგარიშვალდებულებას.
საზღვრის გადაკვეთის მოსაზრებები ირლანდიურ MA-ში
ირლანდიაში მრავალი MA ტრანზაქცია მოიცავს შეძენის კომპანიას, რომელიც მდებარეობს ევროკავშირის გარეთ, როგორიცაა შეერთებული შტატები ან აზია.
ახალი ევროკავშირის სტანდარტული საკონტრაქტო პუნქტები (2021 წელს) სავალდებულოა ახალი მონაცემთა გადაცემის შეთანხმებებისთვის. კომპანიებმა უნდა უზრუნველყონ, რომ საზღვარგარეთ მხარეებთან კონტრაქტებში ეს პუნქტები იყოს ჩართული და რომ ისინი შეივსოს შესაბამისი რისკის შეფასებით (გადაცემის გავლენის შეფასება).
გარდა ამისა, CJEU-ის მეორე შემოქმედის გადაწყვეტილებამ გააძლიერა კონტროლი აშშ-ის მსგავს ქვეყნებში გადაცემებზე. ირლანდიის DC-მა მტკიცე პოზიცია დაიკავა აღსრულებაზე, ამიტომ კომპანიებმა უნდა დაადასტურონ, რომ მიმღები ქვეყანა უზრუნველყოფს მონაცემთა დაცვის ადეკვატურ დონეს.
შერწყმის შემდგომი ინტეგრაცია და მიმდინარე შესაბამისობა.
გაერთიანებული სუბიექტი უნდა უზრუნველყოს, რომ ორივე კომპანიის პირადი მონაცემები იყოს ინტეგრირებული შესაბამისი ფორმით. ეს მოიცავს მონაცემთა შენახვის სხვადასხვა გრაფიკის შერიგებას, კონფიდენციალურობის პოლიტიკის გაერთიანებას და მონაცემთა დამუშავების რეგისტრების კონსოლიდაციას.
მონაცემთა რუკა უნდა იქნას გადაკეთებული ახალი მონაცემთა ნაკადების ასახვისთვის. კონტროლერის სტრუქტურა იცვლება: სადაც ადრე იყო დამოუკიდებელი კონტროლერი, ახლა შეიძლება იყოს ერთობლივი კონტროლერის ურთიერთობა ან ერთი კონტროლერის მიერ მეორე. დამუშავების სამართლებრივი საფუძველი შეიძლება შეიცვალოს, ამიტომ ახალი თანხმობის მოთხოვნები შეიძლება საჭირო გახდეს.
სასურველია მონაცემთა დაცვის აუდიტის ჩატარება გაერთიანების შემდეგ პირველ ექვს თვეში, რათა გამოვლინდეს ნებისმიერი ხარვეზი ან შეუსაბამობის საკითხი. DDC მოელის, რომ ინტეგრირებულ სუბიექტს აქვს ძლიერი მონაცემთა დაცვის მართვის ჩარჩო, მათ შორის, საჭიროების შემთხვევაში, DDO, დოკუმენტირებული პროცესები და მიმდინარე პერსონალის მომზადების პროგრამები.
დასკვნა.
პერსონალური მონაცემების დაცვა ირლანდიური შერწყმებისა და შეძენების დროს არა მხოლოდ სამართლებრივი ვალდებულებაა; ეს ბიზნეს ვალდებულებაა. არასრულფასოვნების – მაღალი ჯარიმების, მომხმარებელთა ნდობის დაკარგვის და ოპერაციული დარღვევის – შედეგები ბევრად აღემატება სწორ მონაცემთა დაცვის პრაქტიკებში ინვესტიციას.
მონაცემთა აუდიტების საფუძვლიანი ჩატარებით, მონაცემთა შეგროვების შემცირებით, გადაცემების უზრუნველყოფით, პოლიტიკის განახლებით და მონაცემთა დაცვის ექსპერტების დროულად ჩართვით, კომპანიებს შეუძლიათ MA პროცესის ნავიგაცია ნდობით. მთავარი არის მონაცემთა დაცვის ჩართვა ტრანზაქციის ყველა ეტაპზე, საწყისი სათანადო ზრუნვიდან პოსტ-შეზღუდვის ინტეგრაციამდე.
ოფიციალური ხელმძღვანელობისთვის, კომპანიებმა უნდა კონსულტაციები ჩაატარონ FLT:0 ირლანდიური მონაცემთა დაცვის კომისიასთან:1 ვებსაიტზე და გადახედონ FLT:2GDPR3 სრულ ტექსტს. დამატებითი რესურსები, როგორიცაა FLT:FUKAFICO-ს სახელმძღვანელო მითითებები ასევე 5D5 და წამყვანი სამართლებრივი ფირმების, როგორიცაა 77MMMMMMMass,s,s,7ass,s, 1s, 1s,1,11,s,,111,11,,1,,,,,,,,,,,,,,, 11, 1,, 11111, 3.
ზემოთ აღწერილი პრინციპების ფრთხილად დაგეგმვით, ირლანდიურ კომპანიებს შეუძლიათ განახორციელონ MA ტრანზაქციები, პირადი მონაცემების დაცვისა და ყველა დაინტერესებული მხარის ნდობის შენარჩუნების პარალელურად.