Table of Contents
M&A는 개인 정보 보호 정책을 준수하고, 개인 정보 보호 정책을 준수하고, 개인 정보 보호 정책을 준수하고, 개인 정보 보호 정책을 준수하고, 개인 정보 보호 정책을 준수하고, 개인 정보 보호 정책의 변경을 방지하기 위해, 개인 정보 보호 정책의 변경을 방지하고, 개인 정보 보호 정책의 변경을 방지하고, 개인 정보 보호 정책의 변경을 방지하기 위해, 개인 정보 보호 정책의 변경을 변경하고, 개인 정보 보호 정책의 변경을 변경하고, 개인 정보 보호 정책의 변경을 변경하고, 개인 정보 보호 정책의 변경을 변경할 수 있습니다.
Irish Data Protection 법률에 대한 이해
아일랜드의 데이터 보호 프레임 워크는 EU 법에 크게 영향을받습니다. 2018 년 5 월 이후 GDPR은 개인 데이터 처리를위한 높은 막대를 설정합니다. 데이터 보호위원회 (DPC)는 아일랜드의 독립적 인 감독 기관이며 GDPR을 촉진하고 연간 글로벌 매출액의 4 % 또는 € 20 백만 (이중이 더 높다)의 벌금을 부과하는 아일랜드의 독립적 인 감독 기관입니다.
M&A 거래 중, 모든 데이터 처리 활동은 GDPR의 원칙을 준수해야 합니다: 법률성, 공정성, 투명성, 목적 제한, 데이터 최소화, 정확성, 저장 제한, 무결성 및 기밀성, 책임. 이러한 원칙은 합병증의 일일 운영뿐만 아니라, 유죄 및 통합 단계로 적용되지 않습니다.
또한 Irish Data Protection Act 2018은 특정 목적으로 데이터 및 면제의 처리에 대한 규칙을 포함하여 GDPR을 보충하는 특정 규정을 포함합니다. 회사는 크로스 국경 M & A 거래를 수행 할 때 EU 규정 및 국가 법규를 모두 인식해야합니다.
M&A 동안 개인 데이터를 보호하는 중요한 단계
Proactive Measure는 트랜잭션이 끝나기 전에 수행되어야 합니다. 아래는 규정 준수 및 보안을 보장하기 위해 필수적인 작업입니다.
1. 종합적인 자료 감사
모든 데이터가 전송되거나 합병되기 전에 대상 회사에 의해 개최 된 모든 개인 데이터의 전체 재고가 필요합니다. 이 감사는 직원 기록, 고객 데이터베이스, 공급자 연락처, 마케팅 목록 및 기타 구조 또는 비정상적 인 개인 정보를 다룹니다. 각 데이터 자산은 유형, 소스, 처리 목적, 보존 기간 및 법적 근거로 분류되어야합니다.
이 감사는 또한 추가 안전 보호가 필요한 민감하거나 특수 범주 데이터 (예 : 건강, 생체 인식, 정치적 의견)를 식별해야합니다. 데이터는 내부적으로 흐르고 타사 프로세서에 대한 데이터는 중요하며 보안 조치가 이미 장소에 영향을 미치는 것으로 간주됩니다.
2. Data Minimisation 구현
합병의 특정 목적에 필요한 데이터 만 수집해야합니다, 공유, 또는 유지. 인해 유죄 단계 동안, 회사는 제한된 데이터 세트를 요청해야 – 종종 익명 또는 가짜 – 가능한. 예를 들어, 전체 직원 급여 세부 정보를 제공 대신, 집계 급여 범위는 재정적 책임을 평가하기 위해 부채 할 수있다.
데이터 최소화는 저장 제한의 GDPR 원칙과 위반 및 정렬의 사건에 노출의 위험을 줄일 수 있습니다. 거래가 닫히면 통합에 필요한 데이터는 법적 유지 요구 사항에 따라 안전하게 삭제되거나 보관되어야합니다.
3. 안전한 자료 전송
M&A의 엔티티티티 사이에 개인 데이터를 전송하는 것은 강력한 암호화 및 보안 채널을 요구합니다. 아일랜드는 유럽 경제 지역 (EEA) 내에서이므로 EEA 내에서 전송은 일반적으로 제한되지 않습니다. 그러나, 취득 당사자가 EEA (예 : 영국 포스트 - Brexit 또는 미국) 외부를 기반으로하는 경우, 추가 전송 메커니즘은 Standard Contractual Clauses (SCCs) 또는 Binding Corporate Rules (BCRs)와 같은 사용되어야합니다.
전송에 있는 모든 데이터는 TLS 1.2 이상으로 암호화되어야 합니다. 나머지 데이터는 암호화되어야 합니다. 액세스 로그는 전송 과정에서 무단 액세스를 감지하기 위해 유지되어야 합니다.
4. 개인정보 정책 및 공지
GDPR 제13조 및 14조에 따라 데이터는 데이터 처리가 처리되는 방법에 대해 알려야 합니다. 수력자는 M&A와 관련된 새로운 처리 활동을 반영하기 위해 개인 정보 보호 정책을 검토하고 업데이트해야 합니다. 이 데이터 컨트롤러에 변경할 수 있으며 처리 목적 및 데이터 보존 일정이 포함됩니다.
그것은 직원, 고객, 및 공급 업체에 직접 이러한 변화를 전달하는 좋은 연습입니다. 마케팅 커뮤니케이션을위한 명확한 언어 및 쉬운 선택 아웃 메커니즘은 적용 가능한 곳에 제공되어야한다.
5. Essential 인원에 제한 접근
데이터 액세스는 특정 M & A 작업을 수행 할 필요가있는 사람들에게만 역할을 수행해야합니다. 이에는 법적 자문, 금융 감사, 통합 관리자 및 IT 보안 직원이 포함됩니다. 모든 액세스는 사람의 참여가 종료되면 검토 및 수정해야합니다.
데이터 보호 의무는 데이터 보호 의무에 따라, 데이터 보호 의무에 대한 모든 정보를 보호하는 데 필요한 모든 정보를 제공합니다.
법률 및 규정 고려
아일랜드어 M&A 거래는 기업 변호사, 데이터 보호 책임자 (DPOs) 및 대상의 준수 팀 간의 긴밀한 협력을 요구합니다. 법적 프레임 워크는 정적이 아닙니다. EU 데이터 거버넌스 법과 같은 최근 개발 및 제안 된 데이터 법은 데이터 공유 및 포용성을 위해 더 많은 의무를 추가 할 수 있습니다.
Data Protection Perspective의 Diligence
법적인 결점은 대상 회사의 데이터 보호 규정 준수 역사의 철저한 검토를 포함해야 합니다. 이 문서는 DPC, 기존 데이터 처리 계약 (DPA) 및 데이터 주제 액세스 요청 (SARs) 또는 데이터 주제의 불만에 대한 사전 조사 또는 시행 조치를 확인하는 데 포함됩니다.
인수자는 모든 데이터 처리 활동을 포함하여 대상의 데이터 보호 풋프린트를 이해해야하며, 보안 조치의 적절성 및 법적 근거를 재개합니다. 데이터 보호 갭 분석은 폐기 전 또는 종료 후 재개가 필요한 비 준수의 영역을 식별해야합니다.
데이터 처리 계약 (DPAs)
대상 회사는 제3자 데이터 프로세서(예: 클라우드 서비스 제공업체, 급여업체, 마케팅 대행사)를 이용하면, 인수자는 그 계약의 조건을 검토해야 합니다. GDPR 제28조에 따라, DPA는 해당 계약의 대상물, 기간, 성격 및 목적, 개인 데이터 유형 및 프로세서의 의무를 지정해야 합니다.
M&A 동안, 이러한 계약은 혁신, 종결, 또는 renegotiated 필요 할 수 있습니다. 인수자는 모든 프로세서가 GDPR에 준수하고 적절한 데이터 처리 기간은 포스트 머서 작업을 위해 배치되어야한다.
데이터 보호 책임자 (DPO)의 역할
DPO는 DPO를 가지고 있습니다. M&A 프로세스의 그들의 참여는 필수이며, 특히 위험 완화에 대한 조언, 위험 완화에 대한 조언, 데이터 보호 영향 평가 (DPIA)가 필요할 때 수행된다는 것을 보증합니다. DPO는 지속적인 지도를 제공하기 위해 통합 프로젝트 팀의 일부가되어야합니다.
일부 경우에 합병은 새로운 DPO 설계를 필요로하는 새로운 그룹을 만들 수 있습니다. 특히 결합 된 엔티티티티가 데이터의 대규모를 처리하거나 개인의 체계적인 모니터링에 참여하는 경우.
M&A 기간 동안 Data Subject Rights 처리
데이터 주제는 M&A 거래 중 모든 GDPR 권리를 보유합니다. 이에는 접근, 정정, 지우개, 처리, 데이터 포용성 및 기소의 제한이 포함됩니다. 회사는 합병의 운영 중단에도 불구하고 undue 지연없이 이러한 요청에 응답 할 수있는 메커니즘이 있어야합니다.
예를 들어, 고객은 제 17조(지속성)에 따른 개인 데이터의 삭제를 요청할 수 있습니다. 해당 회사는 M&A 또는 미래 사업의 합법적인 목적으로 여전히 필요한지 평가해야 합니다. 그렇지 않은 경우, 삭제는 신속하게 처리되어야 합니다. 일부 경우, 지우기로 규정 또는 계약상의 이유로 데이터를 유지하기 위해 잠재적 법적 의무에 대해 책임을 지지 않을 수 있습니다.
또한, 대상 회사의 직원은 개인 데이터에 대한 명확한 권리를 가지고 있습니다. HR 파일은 동의를 취득하거나 적절한 안전 보호와 결합 될 때 거래의 합법적 인 관심과 같은 다른 법률 기반에 의존 한 후 분할되어야한다.
M&A 데이터 보안 모범 사례
Data Security는 합병 및 인수 중 개인 데이터 보호의 기초입니다. 다음의 관행은 위험을 완화하고 책임감을 보여줍니다.
강력한 Cybersecurity 측정 구현
개인 데이터의 전송 및 저장에 관련된 모든 시스템은 방화벽, 침입 감지 시스템, 안티 멀웨어 도구 및 일반 취약 스캔에 의해 보호되어야 합니다. 멀티 요인 인증 (MFA)은 민감한 데이터 저장소 또는 VDR에 대한 모든 액세스에 대해 필수해야합니다.
거래 전에 대상 회사의 인프라의 침투 테스트는 합병 후 또는 합병 후 악화 될 수 있는 약점을 발견할 수 있습니다. 인수자는 패치 관리 정책 및 사건 응답 계획을 포함하여 대상의 사이버 위생을 평가해야 합니다.
직원 교육 및 인식
M&A에 대한 데이터 처리 직원은 거래와 관련된 특정 위험에 대한 타겟 교육을 받아야합니다. 이 피싱 시도, 데이터 분류 이해, breach를보고하는 방법을 알고 있습니다. 교육은 통합 진행 및 새로운 시스템 도입으로 새로 고침되어야합니다.
M&A팀을 넘어 확장하는 데이터 보호 문화를 만드는 것도 중요합니다. 모든 직원은 저자가 금지하지 않고 외부의 개인 데이터를 공유하는 것을 알아야합니다.
Incident Response Protocols를 설치하십시오.
데이터 침해는 가장 안전한 보호와 함께 발생할 수 있습니다. 회사는 M & A 시나리오에 맞게 명확한 사건 응답 계획을해야합니다. 이 계획은 역할, 통신 라인 및 에스컬레이션 절차를 정의해야합니다. GDPR에서 개인 데이터에 영향을 미치는 위반은 72 시간 이내에 DPC에 통보되어야하며, 높은 위험 사례에서 영향을받는 데이터 주제는 알 수 있어야합니다.
M&A는 여러 법적인 entities와 IT 시스템이 참여하고 있는 동안, 공동의는 필수적입니다. 인수자 및 대상 모두의 공동 사건 응답 팀은 거래가 닫기 전에 형성되어야 합니다.
일반 검토 및 업데이트 보안 정책
독립 기업에 충분한 보안 정책은 결합 된 법인에 대해 불평 할 수 있습니다. Post-merger는 액세스 제어, 암호화, 데이터 보유 및 비즈니스 연속성을 포함하여 모든 보안 정책의 포괄적 인 리뷰를 수행해야합니다. 정책은 새로운 조직 구조 및 규제 요구 사항을 일치해야합니다.
지속적인 모니터링 및 정기적인 감사는 보안 조치가 효과적임을 보장하는 데 도움이됩니다. DPC는 데이터 보안에 대한 유동적 접근 방식을 취하고 일반 리뷰는 책임감을 보여줍니다.
아일랜드 M&A에서 국경 고려
많은 M & A 거래 아일랜드는 미국 또는 아시아와 같은 EU를 기반으로 한 인수 회사를 포함한다. Brexit 후, 영국은 GDPR의 세 번째 국가이므로 아일랜드에서 영국으로 개인 데이터 전송은 적절한 전송 메커니즘을 필요로합니다. 일반적으로 SCC 또는 적절한 결정 (효과에 따라).
새로운 EU 표준 계약 조항 ( 2021 년에 출시 됨)은 새로운 데이터 전송 계약에 필수적입니다. 회사는 해외 당사자와 계약을 준수해야하며 적절한 위험 평가 (Transfer Impact Assessment)와 보완됩니다.
또한, CJEU의 Schrems II 결정은 미국과 같은 국가에 전송에 높은 scrutiny를 가지고 있습니다. 아일랜드의 DPC는 집행에 대한 회사의 stance를 가져왔다, 그래서 회사는 수신 국가가 데이터 보호의 적절한 수준을 제공해야한다는 것을 확인해야합니다.
Post-Merger 통합 및 Ongoing 준수
합병이 끝나지 않으면 작업이 끝나지 않습니다. 결합 된 조직은 모두의 개인 데이터를 준수하는 방식으로 통합해야합니다. 이것은 다른 데이터 보유 일정, 수력 개인 정보 보호 정책 및 통합 데이터 처리 등록을 포함합니다.
데이터 매핑은 새로운 데이터 흐름을 반영하기 위해 빨간색이어야합니다. 컨트롤러 구조 변경 : 이전에 독립적 인 컨트롤러가있을 때, 이제 다른 사람이 흡수하는 공동 컨트롤러 관계 또는 하나의 컨트롤러가있을 수 있습니다. 처리를위한 법적 근거는 이동할 수 있으므로 새로운 동의 요청이 필요할 수 있습니다.
DPC는 데이터 보호 감사를 6개월 후부터 모든 간격이나 비결 문제를 식별하기 위해 조언합니다. DPC는 통합 된 조직이 DPO를 포함하여 강력한 데이터 보호 거버넌스 프레임 워크를 가지고 있으며 필요한 경우 문서 처리 및 지속적인 직원 교육 프로그램을 제공합니다.
관련 기사
아일랜드 합병 및 인수에 대한 개인 데이터 보호는 단순히 법적 의무가 아닙니다. 그것은 비즈니스의 불완전입니다. 비 준수의 결과 – 높은 벌금, 고객의 신뢰의 손실, 및 운영 중단 – 훨씬 적절한 데이터 보호 관행에 투자를 능가.
데이터 보호 전문가를 대상으로 한 데이터 보호 전문가는 데이터 수집, 전송, 업데이트 정책, 제한 액세스 및 관련 데이터 보호 전문가를 통해 M & A 프로세스를 신뢰로 탐색 할 수 있습니다. 주요은 트랜잭션의 모든 단계에서 데이터 보호에 기반을 둔 것입니다. 초기의 유죄가 게시물 합병 통합에 이르기까지.
공식 지침을 위해 회사는 ]Irish Data Protection Commission] 웹 사이트를 참조하고 GDPR]의 전체 텍스트를 검토해야합니다. ]UK ICO의 M&A에 대한 지침 및 Mason Hayes & Curran [F7]]와 같은 선도적 인 법률 사무소에서보고 할 수 있습니다. ]
아일랜드 회사는 개인정보를 보호하고 모든 이해 관계자의 신뢰를 유지하면서 M&A 거래를 실행할 수 있는 원칙을 주의 깊게 계획하고 준수합니다.