Table of Contents
Биргелешүү жана сатып алуулар (M&A) өсүү үчүн олуттуу мүмкүнчүлүктөрдү жаратат, бирок Ирландияда алар ошондой эле маалыматтарды коргоо боюнча олуттуу тобокелдиктерди жаратышат. жалпы маалыматтарды коргоо жөнүндө регламентке (GDPR) жана Ирландиянын маалыматтарды коргоо жөнүндө мыйзамга ылайык, M&A операциялары учурунда жеке маалыматтарды иштетүү кылдат пландаштырууну талап кылат. жеке маалыматтарды коргоо катуу жазаларга, репутацияга зыян келтирүүгө жана кызыкдар тараптардын ишенимин жоготууга алып келиши мүмкүн.
Ирландиянын маалыматты коргоо мыйзамдарын түшүнүү
Маалыматтарды коргоо боюнча комиссия (DPC) - бул Ирландиянын көз карандысыз көзөмөл органы, ал GDPRди аткарат жана жылдык дүйнөлүк айлык кирешенин 4% га чейин же олуттуу бузуулар үчүн 20 миллион еврого чейин айып пул салат.
М&А операциялары учурунда бардык маалыматтарды иштетүү иш-аракеттери GDPR принциптерине ылайык болушу керек: мыйзамдуулук, адилеттүүлүк, ачыктык, максатты чектөө, маалыматтарды минималдаштыруу, тактык, сактоо чектөөсү, бүтүндүк жана купуялуулук жана отчеттуулук.
"Ирландиянын 2018-жылдагы маалыматты коргоо мыйзамы GDPRди толуктоочу атайын жоболорду камтыйт, анын ичинде маалыматтардын атайын категорияларын иштетүү жана айрым максаттар үчүн бошотуулар боюнча эрежелер. компаниялар чек араларды кесип өткөн M&A келишимдерин жүргүзүүдө ЕБнин эрежелерин жана улуттук мыйзамдарды билиши керек. """
М&А учурунда жеке маалыматтарды коргоонун негизги кадамдары
Транзакциядан мурун, анын жүрүшүндө жана андан кийин активдүү чаралар көрүлүшү керек.
1. Маалыматтарды толук текшерүү
Маалыматтарды которуу же бириктирүү үчүн, максаттуу компаниянын бардык жеке маалыматтарынын толук инвентаризациясы зарыл.Бул аудит кызматкерлердин жазууларын, кардарлардын маалымат базаларын, жеткирүүчүлөрдүн байланыштарын, маркетингдик тизмелерди жана башка структураланган же структураланбаган жеке маалыматтарды камтышы керек.
Аудит ошондой эле кошумча коргоо чараларын талап кылган ар кандай сезимтал же атайын категориядагы маалыматтарды (мисалы, ден соолук, биометрия, саясий пикирлер) аныкташы керек.
2. Маалыматтарды минималдаштырууну ишке ашыруу
Биргелешүүнүн конкреттүү максаттары үчүн зарыл болгон маалыматтар гана чогултулушу, бөлүшүлүшү же сакталышы керек. тийиштүү кылдаттык баскычында компаниялар мүмкүн болгон учурда чектелген маалымат топтомдорун - көбүнчө анонимдүү же псевдонимдештирилген - сурашы керек. мисалы, кызматкерлердин эмгек акысынын толук маалыматтарын берүүнүн ордуна, финансылык милдеттенмелерди баалоо үчүн агрегатталган эмгек акы диапазону жетиштүү болушу мүмкүн.
Маалыматтарды минималдаштыруу бузуу учурунда экспозициянын тобокелдигин азайтат жана GDPR сактоо чектөө принцибине шайкеш келет. транзакция аяктагандан кийин, интеграция үчүн кереги жок болгон бардык маалыматтар мыйзамдуу сактоо талаптарына ылайык коопсуз түрдө жок кылынышы же архивдештирилиши керек.
3. Маалыматтарды коопсуз өткөрүү
"Эгерде ""МЭА"" системасы аркылуу жеке маалыматтарды өткөрүү үчүн, албетте, бир нече шарттар талап кылынса, анда бул шарттар ""Брексит"" системасы аркылуу башка өлкөлөргө өткөрүлүп берилет, бирок бул шарттар ""Брексит"" системасы аркылуу башка өлкөлөргө өткөрүлүп берилет."
Транзиттик жол менен жүргүзүлгөн бардык маалыматтар TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же андан жогору TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS 1.2 же TLS
4. Жеке жашоонун купуялуулугун камсыз кылуу боюнча саясатты жана билдирүүлөрдү жаңыртуу
GDPR 13 жана 14-беренелерине ылайык, маалымат субъекттери өз маалыматтарын кантип иштетүү керектиги жөнүндө маалымат алууга укуктуу. бириктирилген уюмдар өзүлөрүнүн купуялык саясатын карап чыгышы жана жаңыртышы керек, бул маалыматты контролдоочуга, иштетүүнүн максаттарына жана маалыматтарды сактоо графигине өзгөртүүлөрдү камтышы мүмкүн.
Бул өзгөрүүлөрдү түздөн-түз кызматкерлерге, кардарларга жана жеткирүүчүлөргө билдирүү жакшы практика.
5. Негизги кызматкерлерге жетүүнү чектөө
Маалыматтарга жетүү ролдорго негизделген жана белгилүү бир M&A тапшырмаларын аткаруу үчүн муктаж болгондорго гана берилиши керек.Бул юридикалык кеңешчилерди, финансылык аудиторлорду, интеграция менеджерлерин жана IT коопсуздук кызматкерлерин камтыйт.
Виртуалдык маалымат бөлмөлөрүн (VDR) колдонуңуз, анда майда-чүйдө кирүү контролдоосу жана суу белгиси бар документтер бар. бардык тараптар ачыкка чыгарбоо боюнча келишимдерге кол коюшу керек жана кирүү укугу берилгенге чейин маалыматтарды коргоо милдеттенмелери боюнча окутуу берилиши керек.
Юридикалык жана жөнгө салуучу маселелер
Ирландиялык M&A операциялары корпоративдик юристтер, маалыматты коргоо кызматкерлери (DPO) жана максаттуу шайкештик топторунун ортосундагы тыгыз кызматташтыкты талап кылат. укуктук алкак статикалык эмес; акыркы өнүгүүлөр, мисалы, ЕБнин маалыматты башкаруу мыйзамы жана сунушталган маалымат мыйзамы маалыматтарды бөлүшүү жана көчүрүү боюнча кошумча милдеттенмелерди кошо алат.
Маалыматтарды коргоо көз карашынан алганда, тийиштүү этияттык
Мыйзамдуу кылдаттык максаттуу компаниянын маалыматты коргоо боюнча эрежелерин сактоо тарыхын кылдат карап чыгууну камтышы керек.Бул DPC тарабынан алдын ала жүргүзүлгөн иликтөөлөрдү же аткаруу иш-аракеттерин, үчүнчү жактар менен маалыматтарды иштетүү боюнча учурдагы келишимдерди (DPAs) жана субъекттердин кирүү өтүнүчтөрүн (SARs) же маалымат субъекттеринин даттанууларын текшерүүнү камтыйт.
Маалыматтарды алуучу максаттуу маалыматты коргоонун изин, анын ичинде бардык маалыматтарды иштетүү иш-аракеттерин, колдонулган укуктук негиздерди жана коопсуздук чараларынын ылайыктуулугун түшүнүшү керек.
Маалыматтарды иштетүү боюнча келишимдер (DPAs)
Эгерде максаттуу компания үчүнчү жактын маалымат иштетүүчүлөрүн колдонсо (мисалы, булут кызмат көрсөтүүчүлөр, эмгек акы компаниялары, маркетинг агенттиктери), сатып алуучу бул келишимдердин шарттарын карап чыгышы керек. GDPR 28-беренесине ылайык, DPAs иштетүүнүн объектисин, мөөнөтүн, мүнөзүн жана максатын, жеке маалыматтардын түрүн жана иштетүүчүнүн милдеттерин көрсөтүшү керек.
М&А учурунда бул келишимдер жокко чыгарылышы, токтотулушу же кайра талкууланышы керек болушу мүмкүн. сатып алуучу бардык иштетүүчүлөрдүн GDPRге шайкеш келишин жана биригүүдөн кийинки операциялар үчүн маалыматтарды иштетүүнүн тиешелүү шарттары бар экендигин камсыз кылышы керек.
Маалыматтарды коргоо боюнча кызматкердин ролу
Алардын катышуусу, айрыкча, маалыматты иштетүү иш-аракеттерин баалоо, тобокелдиктерди азайтуу боюнча кеңеш берүү жана талап кылынган учурда маалыматты коргоо таасирин баалоо (DPIA) жүргүзүлүшүн камсыз кылуу үчүн маанилүү.
Кээ бир учурларда, биригүү жаңы DPO аталышын талап кылган жаңы топтук уюмду түзүшү мүмкүн, айрыкча, эгерде бириктирилген уюм атайын маалымат категорияларынын чоң масштабын иштетсе же жеке адамдарды системалуу көзөмөлдөп турса.
Маалыматтардын субъектилеринин укуктарын M&A учурунда башкаруу
Маалымат субъекттери M&A транзакциясы учурунда бардык GDPR укуктарын сактап калышат.Бул кирүү, оңдоо, өчүрүү, иштетүүнү чектөө, маалыматтарды көчүрүү жана каршы чыгуу укуктарын камтыйт. компаниялар мындай өтүнүчтөргө ашыкча кечиктирүүсүз жооп берүү үчүн механизмдерге ээ болушу керек, ал тургай биригүүнүн иштөө үзгүлтүккө учурашы.
Мисалы, кардар өзүнүн жеке маалыматтарын өчүрүүнү 17-беренеге ылайык (жок кылуу укугу) талап кылышы мүмкүн. сатып алуучу компания маалыматтарды M&A же келечектеги бизнестин мыйзамдуу максаттары үчүн дагы деле керек экендигин баалоосу керек. эгерде андай болбосо, өчүрүү тез арада иштетилиши керек. кээ бир учурларда өчүрүү укугу жөнгө салуучу же келишимдик себептерден улам маалыматтарды сактоо боюнча потенциалдуу укуктук милдеттенмелер менен тең салмакташтырылышы мүмкүн.
Мындан тышкары, максаттуу компаниянын кызматкерлери жеке маалыматтарына байланыштуу ачык укуктарга ээ. кадрлар файлдары тийиштүү кылдаттык учурунда бөлүнүп, макулдук алгандан кийин же башка мыйзамдуу негизге таянгандан кийин гана бөлүшүлүшү керек, мисалы, бүтүмдүн мыйзамдуу кызыкчылыгы, эгерде ал жетиштүү коргоо чаралары менен айкалыштырылса.
Маалымат коопсуздугу боюнча мыкты практика
Маалымат коопсуздугу - бул биригүү жана сатып алуу учурунда жеке маалыматтарды коргоонун негизи.
Киберкоопсуздук боюнча күчтүү чараларды ишке ашыруу
Жеке маалыматтарды өткөрүү жана сактоо менен алектенген бардык системалар фейрволдор, кирүүнү аныктоо системалары, зыяндуу программаларга каршы шаймандар жана үзгүлтүксүз алсыздыкты сканерлөө менен корголушу керек.
Максаттык компаниянын инфраструктурасына кирүү сыноосу биригүү учурунда же андан кийин пайдаланылышы мүмкүн болгон кемчиликтерди аныктай алат. сатып алуучу ошондой эле максаттуу кибер гигиенаны, анын ичинде пластырларды башкаруу саясатын жана окуяларга жооп берүү пландарын баалоосу керек.
Кызматкерлерди даярдоо жана маалымдоо
М&А учурунда маалыматтарды иштеткен кызматкерлер операция менен байланышкан конкреттүү тобокелдиктер боюнча максаттуу окутуудан өтүшү керек.Бул фишинг аракеттерин таанууну, маалыматтарды классификациялоону түшүнүүнү жана бузууну кантип билдирүүнү билүүнү камтыйт. интеграция өнүгүп, жаңы системалар киргизилгенде, окутуу жаңыланышы керек.
Ошондой эле, M&A командасынан тышкары маалыматтарды коргоо маданиятын түзүү өтө маанилүү. бардык кызматкерлер жеке маалыматтарды уруксатсыз тышкы бөлүшүүгө тыюу салынганын билиши керек.
Инциденттик кырдаалдарга жооп берүү протоколдорун түзүү
Маалыматтардын бузулушу эң жакшы коргоо чаралары менен да болушу мүмкүн.Компаниялар M&A сценарийлерине ылайыкташтырылган ачык-айкын окуяларга жооп берүү планына ээ болушу керек.Бул планда ролдор, байланыш линиялары жана эскалация процедуралары аныкталышы керек. GDPR боюнча, жеке маалыматтарга таасир эткен бузуу 72 сааттын ичинде DPCге билдирилиши керек жана жогорку тобокелдик учурларында жабыркаган маалымат субъекттери да маалымдалышы керек.
М&А учурунда, бир нече юридикалык жактар жана IT системалары катышканда, координация абдан маанилүү. Транзакция аяктаганга чейин сатып алуучудан жана бутаган биргелешкен окуяларга жооп берүү тобу түзүлүшү керек.
Коопсуздук саясатын үзгүлтүксүз карап чыгуу жана жаңыртуу
Бирдиктүү компания үчүн жетиштүү болгон коопсуздук саясаты бириктирилген уюм үчүн жетишсиз болушу мүмкүн.Биргелешүүдөн кийин, сатып алуучу бардык коопсуздук саясатын, анын ичинде кирүү контролдоосун, шифрлөөнү, маалыматтарды сактоону жана бизнестин үзгүлтүксүздүгүн толук карап чыгышы керек.
"Кененирээк маалымат алуу үчүн, ""Кененирээк маалымат алуу"" деген сөздү колдонуу менен, компаниялар маалымат коопсуздугуна активдүү мамиле кылышы керек жана үзгүлтүксүз текшерүүлөр жоопкерчиликти көрсөтөт."
Ирландиянын M&A тармагындагы чек араларды кесип өтүүчү ойлор
"Британиянын ""Брексит"" долбоорунан кийин, Улуу Британия GDPR боюнча үчүнчү өлкө болуп саналат, ошондуктан Ирландиядан Улуу Британияга жеке маалыматтарды өткөрүү үчүн тиешелүү өткөрүү механизми, адатта, SCC же жетиштүү чечим талап кылынат."
Жаңы келишимдик шарттар (жаңы келишимдер үчүн 2021-жылы жарыяланган) жаңы маалыматтарды өткөрүү боюнча келишимдер үчүн милдеттүү.Компаниялар чет өлкөлүк тараптар менен түзүлгөн келишимдер бул пункттарды камтышын жана аларды тиешелүү тобокелдик баалоо (трансфердик таасирди баалоо) менен толукташын камсыз кылышы керек.
"Экинчиден, Европа соту ""Шремс II"" чечими менен АКШ сыяктуу өлкөлөргө өткөрүлүп берилген маалыматты текшерүүнү күчөттү, ошондуктан компаниялар кабыл алуучу өлкө маалыматты коргоонун жетиштүү деңгээлин сунуш кылганын текшериши керек."
Биргелешүүдөн кийинки интеграция жана үзгүлтүксүз шайкештик
Биргелешүү аяктагандан кийин, иш бүтпөйт. бириктирилген уюм эки компаниянын жеке маалыматтарынын шайкеш интеграцияланышын камсыз кылышы керек. бул ар кандай маалыматтарды сактоо графиктерин бириктирүүнү, купуялык саясатын бириктирүүнү жана маалыматтарды иштетүү реестрлерин бириктирүүнү камтыйт.
Маалыматтарды картага түшүрүү жаңы маалымат агымдарын чагылдыруу үчүн кайра жүргүзүлүшү керек. контроллер структурасы өзгөрөт: мурда көз карандысыз контроллер болгон жерде, азыр биргелешкен контроллер мамилеси болушу мүмкүн же бир контроллер экинчисин сиңирип алышы мүмкүн. иштетүүнүн укуктук негизи өзгөрүшү мүмкүн, ошондуктан жаңы макулдук өтүнүчтөрү зарыл болушу мүмкүн.
Маалыматтарды коргоо боюнча аудит жүргүзүү, эгерде зарыл болсо, маалыматты коргоо боюнча өкүл, документтештирилген процесстер жана кызматкерлерди окутуу программалары бар болсо, интеграцияланган уюмдун маалыматты коргоо боюнча башкаруу алкагы күчтүү болот деп күтөт.
Жыйынтык
Ирландиялык биригүүлөр жана сатып алуулар учурунда жеке маалыматтарды коргоо жөн гана мыйзамдуу милдеттенме эмес; бул ишкердик милдет. Эрежелерди аткарбоонун кесепеттери - жогорку айып пулдар, кардарлардын ишенимин жоготуу жана иштөө бузулушу - туура маалыматтарды коргоо практикасына инвестиция салуудан алда канча ашып түшөт.
Маалыматтарды кылдат текшерүү, маалыматтарды чогултууну минималдаштыруу, өткөрүүнү камсыз кылуу, саясатты жаңыртуу, жеткиликтүүлүктү чектөө жана маалыматтарды коргоо боюнча эксперттерди эртерээк тартуу менен компаниялар M&A процессин ишеним менен жүргүзө алышат.
"Компаниялар расмий жетекчилик алуу үчүн Ирландиялык Маалыматтарды коргоо комиссиясынын веб-сайтына кайрылышы керек жана GDPR толук текстин карап чыгышы керек. UK ICOнун M&A боюнча көрсөтмөлөрү жана сыяктуу алдыңкы юридикалык фирмалардын отчеттору сыяктуу кошумча ресурстар баалуу түшүнүктөрдү бере алат."""
Жогоруда көрсөтүлгөн принциптерди кылдаттык менен пландаштыруу жана сактоо менен, ирландиялык компаниялар жеке маалыматтарды коргоо жана бардык кызыкдар тараптардын ишенимин сактоо менен M&A операцияларын аткара алышат.