Table of Contents
Со регулацијата за заштита на податоците (GDPR) и Законот за заштита на податоците од Ирска 2018, справувањето со личните податоци за време на трансакциите бара прецизно планирање.
Да се разберат ирските закони за заштита на податоците
Од мај 2018 година, БДПР, директно применлив, поставува висок бар за обработка на лични податоци. Комисијата за заштита на податоците (ДПЦ) е независна власт на Ирска, спроведувајќи КРО и наметнувајќи казни до 4 отсто од годишниот глобален обрт или 20 милиони евра (кои се повисоки) за сериозни прекршувања.
За време на трансакциите во ИА, сите активности за обработка на податоците мора да се придржуваат на принципите на БДПР: законитост, правичност, транспарентност, ограничување на целите, минимизација на податоците, прецизност, ограничување на складирањето, интегритет и доверливост.
Покрај тоа, Законот за заштита на податоците во Ирска 2018 содржи конкретни одредби кои го надополнуваат БДП, вклучувајќи ги и правилата за обработка на специјалните категории податоци и изземања за одредени цели.
Клучни чекори за зачувување на личните податоци во текот на МиА
Подолу се основните дејства за осигурување на усогласеноста и безбедноста.
Ревизии на податоци
Пред да може да се пренесе или спои било која информација, потребен е целосен попис на сите лични податоци што ги содржи оваа целна компанија. Оваа ревизија треба да ги покрие записите на вработените, базите на податоци на клиенти, контактите со снабдувачи, маркетинг листите и сите други структурирани или неструктурирани лични информации. Секој имот на податоци треба да биде класифициран по тип, извор, цел на обработка, одржување на период и правна основа.
Ревизијата, исто така, мора да ги идентификува сите чувствителни или специјални податоци од категоријата (пр., здравјето, биометриката, политичките мислења) кои бараат дополнителни заштитни мерки.
Name
Само податоците кои се неопходни за специфичните цели на спојувањето треба да се соберат, делат или задржуваат. За време на крајната фаза на проверка, претпријатијата треба да побараат ограничени податочни сети , често анонимизирани или псевдонимизирани , секаде каде што е можно. На пример, наместо да обезбедат детали за целосните платни платни платни списоци, агреганите платни платни платни платни платни платни платни списоци може да бидат доволни за да се проценат финансиските сметки.
Минијализацијата на податоците го намалува ризикот од изложеност во случај на пробив и усогласување со принципот на БДПР за ограничување на складирањето.
3 Безбедно пренесување на податоци
Но, ако на оваа партија й се припитоми надвор од ЕАЕ (пр., Велика Британија по-Брексит, или САД), мора да се користат дополнителни механизми за трансфер, како што се Стандардните договорни клаузули (СЦЦЦ) или УК).
Сите податоци во транзитот треба да бидат криптирани со користење на TLS 1,2 или повисоко. Податоците мора да бидат криптирани. За да се открие било каков неовластен пристап за време на процесот на пренос.
Четврта политика и забелешки
Според членот 13 и 14 од БДП, субјектите за податоци имаат право да бидат информирани за тоа како се процесуираат нивните податоци.
Добро е да се користи за комуникација со овие промени директно до вработените, клиентите и снабдувачите.
5 Ограничување на пристапот до неважниот персонал
Пристапот до податоци треба да биде базиран на улога и даден само на оние на кои им е потребен за извршување на специфични M&A задачи. Ова вклучува правни советници, финансиски ревизори, менаYери за интеграција и вработените во ИТ безбедноста.
Користи виртуелни простории со податоци (VDR) со житни контроли за пристап и водени документи за следење на секакви договори за протекување.
Законски и регулаторни проценки
Правната рамка не е статична; неодамнешните настани како што е Актот за управување со податоците на ЕУ и предложениот Закон за податоци може да додадат понатамошни обврски за споделување на податоци и стврдливост.
Со оглед на трудољубивоста од перспективата за заштита на податоците
Правната работа треба да вклучува детална проверка на историјата на следење на податоците на компанијата за цел. Ова вклучува проверка на претходните истраги или спроведување на дејства од страна на ДЗК, постоечки договори за обработка на податоци (ДПА) со трети страни, како и какви било отворени барања за пристап до субјекти (САР) или жалби од податочни субјекти.
Купувачот мора да ги разбере стапките на заштита на податоците од целта, вклучувајќи ги сите активности за обработка на податоци, правните бази на кои се потпираат, како и адекватноста на безбедносните мерки.
Договори за обработка на податоци (ДПА)
Ако претпријатието користи процесори на податоци од трета страна (пр. облачни услуги, платни претпријатија, маркетинг агенции), купувачот мора да ги разгледа условите на овие договори. Според Член 28 од БДПР, ДПА мора да го специфицира субјектот, траење, природа и цел на обработка, вид на лични податоци и обврските на процесорот.
За време на МиА, овие договори можеби ќе треба да бидат изменети, прекинати или повторно преговарани.
Улога на офицерот за заштита на податоци (DPO)
Нивната вмешаност во процесот на M&A е од суштинско значење, особено за оценување на активностите на обработката на податоците, советување за олеснување на ризикот и осигурување дека оценката за влијанието врз податоците (ДПИЈА) ќе биде спроведена кога е потребно.
Во некои случаи, спојувањето може да создаде нов групен ентитет кој бара ново именување на ДПО, особено ако комбинираните процеси на ентитетите претставуваат голем обем на специјални категории податоци или се вклучи во систематско следење на поединците.
Поднеси ги правата на субјектот за податоци во текот на M&A
Поданиците на податоци ги задржуваат сите свои права на БДПР за време на трансакцијата M&A. Ова ги вклучува правата на пристап, рестифицираое, отштета, ограничување на обработката, вертабилност на податоците и приговор.
На пример, една клиентка може да побара да се одложат нивните лични податоци според членот 17 (право на бришење).
Покрај тоа, вработените во целното претпријатие имаат јасни права во врска со нивните лични податоци. Досиејата на ХР треба да се егрегираат за време на соодветните трудови и да се делат само по добивањето согласност или потпирање на друга законска основа, како што е легитимниот интерес на трансакцијата, кога ќе се комбинираат со соодветните заштити.
Најдобри практики за безбедност на податоците во МиА
Безбедноста на податоците е основа на заштитата на личните податоци за време на спојувањата и купувањата.
Спроведи силни мерки на сајбер безбедност
Сите системи вклучени во преносот и складирањето на лични податоци мора да бидат заштитени со заштитни ѕидови, системи за детекција, анти-малверски алатки и редовно скенирање на ранливоста.
Проценките на анализата на инфраструктурата на компанијата пред трансакцијата да може да ги открие слабостите кои би можеле да се искористат за време на или по спојувањето.
Обучување на персоналот и свесност
Вработените кои ги водат податоците за време на програмата M&A треба да добијат целна обука за специфичните ризици поврзани со трансакцијата. Ова вклучува признавање на обидите за користење на податоци, разбирање на класификацијата на податоците и знаење како да се пријави пробив.
Исто така, клучно е да се создаде култура за заштита на податоците која се протега и надвор од тимот M&A.
Воспоставување протоколи за одговор на инциденти
Дури и со најдобри заштити, може да се случи прекршување на податоците. Претпријатијата мора да имаат јасен план за реакција од инциденти прилагоден на сценаријата M&A. Овој план треба да ги дефинира улогите, комуникациските линии и евалошките процедури.
За време на МиА, каде се вклучени повеќе правни ентитети и ИТ системи, од суштинска важност е координација.
Редовно проверувај ги безбедносните политики и ажурирај
Пошта-мерач, оној што ќе ги купи треба да спроведе сеопфатен преглед на сите безбедносни политики, вклучувајќи ја и контролата на пристапот, енкрипцијата, задржување на податоците и бизнис континуитетот.
Континуираното следење и периодичните ревизии помагаат безбедносните мерки да останат ефикасни.
Изрази од крстосници во ирскиот МиА
Многу трансакции на МиА во Ирска вклучуваат стекнување на претпријатие со седиште надвор од ЕУ, како што се САД или Азија.
Претпријатијата мора да осигурат дека договорите со прекуокеански партии ги вклучуваат овие клаузули и дека се дополнети со соодветна проценка на ризикот (оценка за влијанието на трансферот).
Покрај тоа, одлуката на Шремс II од ЦЕЗЕУ го зголеми надзорот на трансферите во земјите како САД.
Помергерска интеграција и постојано непочитување
Откако спојувањето ќе се затвори, работата не завршува. Комбинираниот ентитет мора да гарантира дека личните податоци од двете компании се интегрирани на солиден начин. Ова вклучува реорганизирање на различни распореди за задржување на податоците, спојување на политиките за приватност и консолидирање на регистрите за обработка на податоци.
Утврдувањето на податоци треба да се реотположи за да се одразат новите протоки на податоци. Структурата на контрола се менува: каде што претходно имаше независен контролер, сега може да има заеднички контакт со контролор или еден контролер да апсорбира друг. Правната основа за обработка може да се промени, па може да бидат потребни нови барања за согласност.
Препорачливо е да се спроведе ревизија за заштита на податоците во текот на првите шест месеци за да се идентификуваат какви било празнини или прашања што не се почитуваат. ДЗК очекува интегрираниот ентитет да има обемна рамка за заштита на податоците, вклучувајќи и ДПО ако е потребно, документирани процеси и тековни програми за обука на персоналот.
Заклучок
Заштитувањето на личните податоци за време на ирските спојувања и купувања не е само правна обврска; тоа е бизнис императив; последиците од високите парични казни, губењето на довербата на клиентите и оперативното нарушување на состојбата далеку ја надминуваат инвестицијата во соодветните практики на заштита на податоците.
Со спроведување на темелни ревизии на податоци, минимизирање на собирањето на податоци, обезбедување на преноси, ажурирање на политиките, ограничување на пристапот и вклучување на експерти за заштита на податоците, претпријатијата можат со сигурност да го следат процесот M&A. Клучот е да се вградат податоците во секоја фаза од трансакцијата, од почетната интрига кон пост-меркарска интеграција.
За официјално водство, претпријатијата треба да се консултираат со Комисијата за заштита на податоците [ФЛТ:0] [ФЛТ:] и да го разгледаат целиот текст на GDPR [ФЛТ] [ФЛТ:].
Со внимателно планирање и придржување кон принципите наведени погоре, ирските претпријатија можат да извршуваат трансакции M&A, истовремено заштитувајќи ги личните податоци и одржувајќи ја довербата на сите учесници.