Apvienošanās un iegāde (M&A) rada ievērojamas izaugsmes iespējas, bet Īrijā tās arī rada ievērojamus datu aizsardzības riskus.Saskaņā ar Vispārējo datu aizsardzības regulu (GDPR) un 2018. gada Īrijas Datu aizsardzības likumu personas datu apstrāde M&A darījumu laikā prasa rūpīgu plānošanu. Personas datu aizsardzības trūkums var radīt smagus sodus, reputācijas bojājumus un ieinteresēto personu uzticības zudumu. Šis raksts sniedz visaptverošu rokasgrāmatu personas datu aizsardzībai visā M&A dzīves ciklā Īrijā.

Īrijas datu aizsardzības likumu izpratne

Īrijas datu aizsardzības sistēmu būtiski ietekmē ES tiesību akti. Kopš 2018. gada maija tieši piemērojamā VDAR nosaka augstu personas datu apstrādes robežu. Datu aizsardzības komisija (DAP) ir Īrijas neatkarīgā uzraudzības iestāde, kas piemēro VDAR un uzliek soda naudas līdz 4 % apmērā no gada kopējā apgrozījuma vai 20 miljonus eiro (atkarībā no tā, kurš no šiem lielumiem ir lielāks) par nopietniem pārkāpumiem.

M&A darījumu laikā visām datu apstrādes darbībām jāatbilst VDAR principiem: likumība, godīgums, pārredzamība, mērķa ierobežošana, datu minimizēšana, precizitāte, glabāšanas ierobežojumi, integritāte un konfidencialitāte, un atbildība. Šie principi attiecas ne tikai uz apvienošanā iesaistīto vienību ikdienas darbībām, bet arī uz uzticamības pārbaudes un integrācijas posmiem.

Turklāt 2018. gada Īrijas Datu aizsardzības likumā ir iekļauti īpaši noteikumi, kas papildina VDAR, tostarp noteikumi par īpašu kategoriju datu apstrādi un atbrīvojumiem noteiktiem mērķiem.

Personas datu aizsardzības galvenie soļi M&A laikā

Pirms darījuma, tā laikā un pēc tā jāveic proaktīvi pasākumi. Zemāk ir norādītas būtiskās darbības, lai nodrošinātu atbilstību un drošību.

1. Veikt visaptverošu datu auditu

Pirms jebkādus datus var pārsūtīt vai apvienot, ir nepieciešams pilns visu mērķa uzņēmuma rīcībā esošo personas datu uzskaitījums. Šajā revīzijā jāietver darbinieku ieraksti, klientu datubāzes, piegādātāju kontakti, mārketinga saraksti un jebkura cita strukturēta vai nestrukturēta personas informācija. Katru datu aktīvu klasificē pēc veida, avota, apstrādes mērķa, glabāšanas perioda un juridiskā pamata.

Revīzijā arī jānosaka jebkādi sensitīvi vai īpašas kategorijas dati (piemēram, veselība, biometrija, politiskie atzinumi), kuriem nepieciešami papildu aizsardzības pasākumi. Datu plūsmas dokumentēšana gan iekšēji, gan trešo personu apstrādātājiem ir ļoti svarīga, tāpat kā esošo drošības pasākumu novērtēšana.

2. Īstenot datu minimizāciju

Ja iespējams, būtu jāvāc, jādalās vai jāsaglabā tikai tie dati, kas nepieciešami īpašiem apvienošanās mērķiem. Pienācīgas pārbaudes posmā uzņēmumiem jāpieprasa ierobežotas datu kopas – bieži vien anonimizētas vai pseidonīmizētas –, lai sniegtu pilnīgu informāciju par darbinieku algu sarakstu. Piemēram, tā vietā, lai sniegtu pilnīgu informāciju par darbinieku algu, var pietikt ar apkopotiem algu diapazoniem, lai novērtētu finanšu saistības.

Datu minimizēšana samazina risku, ka datu iedarbība varētu notikt pārkāpuma gadījumā, un atbilst GDPR glabāšanas ierobežojuma principam. Pēc darījuma beigām visi dati, kas vairs nav nepieciešami integrācijai, ir droši jādzēš vai jāarhivē saskaņā ar tiesību aktos noteiktajām saglabāšanas prasībām.

3. Droša datu pārsūtīšana

Personas datu pārsūtīšanai starp M&A struktūrvienībām ir nepieciešama stabila šifrēšana un droši kanāli. Īrija ir Eiropas Ekonomikas zonas (EEZ) teritorijā, tāpēc nosūtīšana EEZ teritorijā parasti ir neierobežota. Tomēr, ja ieguvēja puse atrodas ārpus EEZ (piemēram, Apvienotās Karalistes pēc Brexit vai ASV), ir jāizmanto papildu pārsūtīšanas mehānismi, piemēram, standarta līguma klauzulas (SCC) vai saistošie uzņēmuma noteikumi (BCR).

Visiem tranzīta datiem jābūt šifrētiem, izmantojot TLS 1. 2 vai augstākus datus. Datiem miera stāvoklī jābūt arī šifrētiem. Piekļuves žurnāliem ir jāsaglabā, lai noteiktu jebkuru neatļautu piekļuvi pārsūtīšanas procesa laikā.

4. Atjaunināt privātuma politiku un paziņojumus

Saskaņā ar VDAR 13. un 14. pantu datu subjektiem ir tiesības būt informētiem par to, kā tiek apstrādāti viņu dati. Apvienojošajām struktūrām ir jāpārskata un jāatjaunina sava privātuma politika, lai atspoguļotu jaunas apstrādes darbības, kas saistītas ar M&A. Tas var ietvert izmaiņas datu pārzinim, apstrādes nolūkus un datu saglabāšanas grafiku.

Laba prakse ir tieši informēt darbiniekus, klientus un piegādātājus par šīm izmaiņām. Attiecīgā gadījumā jānodrošina skaidri valodu un viegli nepiemērošanas mehānismi mārketinga komunikācijām.

5. Ierobežot piekļuvi būtiski svarīgajam personālam

Piekļuvei datiem jābūt balstītai uz lomu un jāpiešķir tikai tiem, kam tā nepieciešama konkrētu M&A uzdevumu veikšanai. Tas ietver juridiskos konsultantus, finanšu revidentus, integrācijas vadītājus un IT drošības personālu. Visa piekļuve jāpārskata un jāatsauc, tiklīdz beidzas personas iesaistīšanās.

Lai izsekotu noplūdes, izmantojiet virtuālās datu telpas (VDR) ar granulveida piekļuves kontroli un ūdenszīmēm pievienotiem dokumentiem. Pirms piekļuves piešķiršanas visām pusēm jāparaksta neatklāti līgumi (NDA), un jānodrošina apmācība par datu aizsardzības pienākumiem.

Juridiski un regulatīvi apsvērumi

Īrijas M&A darījumi prasa ciešu sadarbību starp korporatīvajiem juristiem, datu aizsardzības inspektoriem (DPO) un mērķa atbilstības komandām. Tiesiskais regulējums nav statisks; nesenie notikumi, piemēram, ES Datu pārvaldības likums un ierosinātais Datu akts var papildināt papildu pienākumus datu koplietošanai un pārnesamībai.

Pienācīga datu aizsardzības perspektīvas ievērošana

Likumības uzticamības pārbaudē būtu jāiekļauj mērķsabiedrības datu aizsardzības atbilstības vēstures rūpīga pārskatīšana, kas ietver pārbaudi attiecībā uz jebkuru iepriekšēju izmeklēšanu vai DPC izpildes darbībām, spēkā esošajiem datu apstrādes nolīgumiem (DPA) ar trešām personām un jebkuriem neizskatītiem pieprasījumiem par piekļuvi subjektam (SAR) vai sūdzībām no datu subjektiem.

Pircējam ir jāsaprot mērķa datu aizsardzības pēdas nospiedums, tostarp visas datu apstrādes darbības, uz ko attiecas juridiskais pamats un drošības pasākumu piemērotība.Datu aizsardzības trūkumu analīze būtu jāveic, lai noteiktu neatbilstības jomas, kurām pirms vai pēc slēgšanas ir nepieciešama sanācija.

Datu apstrādes nolīgumi (DPA)

Ja mērķsabiedrība izmanto trešo personu datu apstrādātājus (piemēram, mākoņpakalpojumu sniedzējus, algu uzņēmumus, tirdzniecības aģentūras), pircējam ir jāpārskata šo līgumu noteikumi. Saskaņā ar VDAR 28. pantu datu aizsardzības iestādēm ir jānorāda apstrādes priekšmets, ilgums, raksturs un mērķis, personas datu veids un apstrādātāja pienākumi.

M&A laikā šos līgumus var būt nepieciešams pārjaunot, izbeigt vai pārskatīt. Pircējam jānodrošina, ka visi procesori atbilst GDPR un ka pēcapvienošanās darbībām ir spēkā atbilstoši datu apstrādes noteikumi.

Datu aizsardzības inspektora (DAI) loma

Gan iegādātājiem, gan mērķa uzņēmumiem var būt DAI. To iesaistīšanās M&A procesā ir būtiska, jo īpaši datu apstrādes darbību novērtēšanā, konsultēšanā par riska mazināšanu un datu aizsardzības ietekmes novērtējuma (DPIA) veikšanas nodrošināšanā, kad tas nepieciešams. DAI jābūt daļai no integrācijas projektu grupas, lai sniegtu pastāvīgus norādījumus.

Dažos gadījumos apvienošanās var radīt jaunu grupas uzņēmumu, kam nepieciešams jauns DAI apzīmējums, jo īpaši, ja apvienotais uzņēmums apstrādā lielu skaitu īpašu kategoriju datu vai veic sistemātisku fizisku personu uzraudzību.

Datu subjektu tiesību apstrāde M&A laikā

Datu subjekti saglabā visas savas VDAR tiesības M&A darījuma laikā. Tas ietver piekļuves tiesības, labošanu, dzēšanu, apstrādes ierobežošanu, datu pārnesamību un iebildumus. Uzņēmumiem ir jābūt mehānismiem, lai bez nepamatotas kavēšanās atbildētu uz šādiem pieprasījumiem, pat ja apvienošanās darbības traucējumi.

Piemēram, klients var pieprasīt dzēst savus personas datus saskaņā ar 17. pantu (tiesības uz dzēšanu). Ieguvējam uzņēmumam jānovērtē, vai dati joprojām ir nepieciešami M&A likumīgajiem mērķiem vai nākotnes biznesam. Ja nē, dzēšana būtu nekavējoties jāapstrādā. Dažos gadījumos tiesības uz dzēšanu var būt līdzsvarotas ar iespējamām juridiskām saistībām saglabāt datus regulatīvu vai līgumisku iemeslu dēļ.

Turklāt mērķsabiedrības darbiniekiem ir skaidras tiesības attiecībā uz viņu personas datiem. Personāla faili būtu jānošķir uzticamības pārbaudes laikā un jādalās tikai pēc piekrišanas saņemšanas vai paļaujoties uz citu likumīgu pamatu, piemēram, darījuma likumīgajām interesēm, ja tās apvienotas ar atbilstošiem aizsardzības pasākumiem.

Datu drošības paraugprakse M&A jomā

Datu drošība ir pamats personas datu aizsardzībai apvienošanās un pārņemšanas laikā. Sekojošā prakse palīdz mazināt risku un uzskatāmi parādīt atbildību.

Īstenot stingrus kiberdrošības pasākumus

Visām sistēmām, kas iesaistītas personas datu nodošanā un uzglabāšanā, jābūt aizsargātām ar ugunsmūriem, ielaušanās atklāšanas sistēmām, pretļaunprogrammatūras rīkiem un regulāru ievainojamības skenēšanu.Daudzfaktoru autentifikācijai (MFA) vajadzētu būt obligātai attiecībā uz jebkuru piekļuvi sensitīviem datu repozitorijiem vai VDR.

Mērķsabiedrības infrastruktūras penetrācijas pārbaude pirms darījuma var atklāt trūkumus, ko varētu izmantot apvienošanās laikā vai pēc tās. Pircējam būtu arī jānovērtē mērķa kiberhigiēna, tostarp fragmentu pārvaldības politika un incidentu reaģēšanas plāni.

Personāla apmācība un informētība

Darbiniekiem, kas apstrādā datus M&A laikā, jāsaņem mērķtiecīga apmācība par konkrētiem riskiem, kas saistīti ar darījumu. Tas ietver pikšķerēšanas mēģinājumu atzīšanu, datu klasifikācijas izpratni un zināšanas par to, kā ziņot par pārkāpumu. Apmācības ir jāatsvaidzina, integrācijas gaitā un ieviešot jaunas sistēmas.

Ir arī svarīgi radīt datu aizsardzības kultūru, kas sniedzas tālāk par M&A komandu. Visiem darbiniekiem būtu jāzina, ka personas datu apmaiņa ārpus uzņēmuma bez atļaujas ir aizliegta.

Izveidot protokolus reaģēšanai uz negadījumiem

Pat ar vislabākajiem aizsardzības pasākumiem var notikt datu aizsardzības pārkāpumi.Uzņēmumos ir jābūt skaidram, M&A scenārijiem pielāgotam incidentu reaģēšanas plānam. Šajā plānā būtu jānosaka lomas, komunikācijas līnijas un eskalācijas procedūras. Saskaņā ar VDAR par pārkāpumu, kas ietekmē personas datus, 72 stundu laikā jāpaziņo DPC, un augsta riska gadījumos jāinformē arī skartie datu subjekti.

M&A laikā, kad iesaistītas vairākas juridiskas personas un IT sistēmas, koordinācija ir būtiska. Kopīgai reaģēšanas komandai, kas reaģē uz negadījumiem, gan no ieguvēja, gan mērķa, būtu jāizveidojas pirms darījuma slēgšanas.

Regulāri pārskatīt un atjaunināt drošības politiku

Drošības politika, kas bija pietiekama atsevišķam uzņēmumam, var būt nepiemērota apvienotam uzņēmumam. Pēc apvienošanās pircējam būtu jāveic visaptverošs visu drošības politiku pārskats, tostarp piekļuves kontrole, šifrēšana, datu saglabāšana un darbības nepārtrauktība. Politika būtu jāsaskaņo ar jauno organizatorisko struktūru un regulatīvajām prasībām.

Pastāvīga uzraudzība un periodiskas revīzijas palīdz nodrošināt drošības pasākumu efektivitāti. DPC sagaida, ka uzņēmumi īstenos proaktīvu pieeju datu drošībai, un regulāri pārskati demonstrē pārskatatbildību.

Pārrobežu apsvērumi Īrijas M&A

Daudzos M&A darījumos Īrijā iesaistīts iegādātājs uzņēmums, kas atrodas ārpus ES, piemēram, ASV vai Āzijā. Pēc Brexit AK ir trešā valsts saskaņā ar GDPR, tāpēc personas datu pārsūtīšanai no Īrijas uz Apvienoto Karalisti ir nepieciešams piemērots pārsūtīšanas mehānisms, parasti SCC vai lēmums par atbilstību (ja tas ir spēkā).

Jaunajiem datu nodošanas nolīgumiem ir obligāti jābūt ES līguma jaunajām standartklauzulām (kas publiskotas 2021. gadā). Uzņēmumiem ir jānodrošina, lai līgumos ar ārvalstu pusēm šīs klauzulas tiktu iekļautas un lai tās tiktu papildinātas ar atbilstošu riska novērtējumu (Transfer Impact Assessment).

Turklāt Eiropas Savienības Tiesas lēmums Schrems II ir pastiprinājis pārbaudi attiecībā uz pārsūtīšanu uz tādām valstīm kā ASV. Īrijas DPC ir stingri nostādne par izpildi, tāpēc uzņēmumiem ir jāpārbauda, vai saņēmēja valsts piedāvā pienācīgu datu aizsardzības līmeni.

Integrācija pēc apvienošanās un pastāvīga atbilstība

Kad apvienošanās ir pabeigta, darbs nebeidzas. Apvienotajam uzņēmumam jānodrošina abu uzņēmumu personas datu integrācija atbilstošā veidā. Tas ietver dažādu datu saglabāšanas grafiku saskaņošanu, privātuma politikas apvienošanu un datu apstrādes reģistru konsolidāciju.

Datu kartēšanai jābūt pārkārtotai, lai atspoguļotu jaunās datu plūsmas. Pārziņa struktūra mainās: kur iepriekš bijis neatkarīgs kontrolieris, tagad var būt kopīgas kontroliera attiecības vai viens kontrolieris, kas absorbē citu. Apstrādes juridiskais pamats var mainīties, tāpēc var būt nepieciešami jauni piekrišanas pieprasījumi.

Datu aizsardzības auditu ieteicams veikt pirmajos sešos mēnešos pēc apvienošanās, lai konstatētu nepilnības vai neatbilstības. DAK sagaida, ka integrētajai struktūrai būs stabils datu aizsardzības pārvaldības regulējums, tostarp DAI, ja tas nepieciešams, dokumentēti procesi un pastāvīgas personāla apmācības programmas.

Secinājums

Personas datu aizsardzība Īrijas apvienošanās un iegādes laikā nav tikai juridisks pienākums; tas ir uzņēmējdarbības pienākums. Neatbilstības sekas – lieli sodi, klientu uzticības zaudēšana un darbības traucējumi – ir daudz svarīgākas par ieguldījumiem pienācīgā datu aizsardzības praksē.

Veicot pamatīgas datu revīzijas, samazinot datu vākšanu, nodrošinot datu pārsūtīšanu, aktualizējot politiku, ierobežojot piekļuvi un iesaistot datu aizsardzības ekspertus agrīnā posmā, uzņēmumi var droši orientēties uz M&A procesu. Galvenais ir iestrādāt datu aizsardzību katrā darījuma posmā, sākot no sākotnējās uzticamības pārbaudes līdz pēcapvienošanās integrācijai.

Oficiālu norādījumu sniegšanai uzņēmumiem būtu jāiepazīstas ar Irish Data Protection Commission tīmekļa vietni un jāpārskata ]]GIDR[] pilns teksts. Papildu resursi, piemēram, UK ICO norādījumi par M&A un ziņojumi no vadošajiem juridiskajiem uzņēmumiem, piemēram, Mason Hayes & Curran, var sniegt arī vērtīgu ieskatu.

Rūpīgi plānojot un ievērojot iepriekš izklāstītos principus, Īrijas uzņēmumi var veikt M&A darījumus, vienlaikus aizsargājot personas datus un saglabājot visu ieinteresēto personu uzticību.