As fusões e aquisições (M&A) criam oportunidades significativas para o crescimento, mas na Irlanda, também introduzem riscos consideráveis de proteção de dados.

Entendendo as leis irlandesas de proteção de dados

O GDPR, diretamente aplicável desde maio de 2018, estabelece uma alta margem para o processamento de dados pessoais. A Comissão de Proteção de Dados (DPC) é a autoridade independente de supervisão da Irlanda, aplicando o GDPR e aplicando multas de até 4% do volume de negócios global anual ou de 20 milhões de euros (o que for mais elevado) por violações graves.

Durante as transações de M&A, todas as atividades de processamento de dados devem obedecer aos princípios do RGPD: legalidade, justiça, transparência, limitação de propósito, minimização de dados, precisão, limitação de armazenamento, integridade e confidencialidade, e responsabilização.

Além disso, a Lei Irlandesa de Proteção de Dados 2018 contém disposições específicas que complementam o RGPD, incluindo regras sobre o tratamento de categorias especiais de dados e isenções para certos fins.

Passos chave para proteger dados pessoais durante a M&A

As medidas proativas devem ser tomadas antes, durante e após uma transação.

1. Realize auditorias de dados abrangentes.

Antes que qualquer dado possa ser transferido ou fundido, é necessário um inventário completo de todos os dados pessoais detidos pela empresa-alvo, que deve abranger registros de funcionários, bancos de dados de clientes, contatos de fornecedores, listas de marketing e qualquer outra informação pessoal estruturada ou não estruturada, cada ativo de dados deve ser classificado por tipo, fonte, finalidade de processamento, período de retenção e base legal.

A auditoria também deve identificar qualquer informação de categoria sensível ou especial (por exemplo, saúde, biometria, opiniões políticas) que exijam salvaguardas adicionais.

2. Implementar a Minimização de Dados

Durante a fase de diligência, as empresas devem solicitar conjuntos de dados limitados, geralmente anônimos ou pseudônimos, sempre que possível, por exemplo, em vez de fornecer dados completos sobre a folha de pagamento dos empregados, faixas de salário agregadas podem ser suficientes para avaliar passivos financeiros.

A minimização de dados reduz o risco de exposição em caso de violação e se alinha com o princípio do RGPD de limitação de armazenamento.

3. Transferências de dados seguras.

A transferência de dados pessoais entre entidades durante M&A requer criptografia robusta e canais seguros. A Irlanda está dentro do Espaço Económico Europeu (EEE), então as transferências dentro do EEE são geralmente irrestritas. No entanto, se a parte adquirente estiver baseada fora do EEE (por exemplo, o Reino Unido pós-Brexit, ou os EUA), mecanismos de transferência adicionais devem ser usados, como Cláusulas Contratuais Padrão (CCE) ou Regras Corporativas Vinculantes (RCBs).

Todos os dados em trânsito devem ser criptografados usando TLS 1.2 ou superior.

4. Atualizar Políticas de Privacidade e Avisos

Nos termos dos artigos 13 e 14 do GDPR, os titulares de dados têm o direito de ser informados sobre como seus dados são processados, as entidades incorporadas devem rever e atualizar suas políticas de privacidade para refletir novas atividades de processamento relacionadas com o M&A, que podem incluir mudanças no controlador de dados, os propósitos do processamento e o cronograma de retenção de dados.

É uma boa prática comunicar essas mudanças diretamente aos funcionários, clientes e fornecedores.

5. Limite o acesso ao pessoal essencial.

O acesso aos dados deve ser baseado em papéis e concedido apenas àqueles que precisam para realizar tarefas específicas de M&A, incluindo consultores legais, auditores financeiros, gerentes de integração e segurança de TI, todo o acesso deve ser revisto e revogado quando o envolvimento da pessoa terminar.

Use salas de dados virtuais (VDRs) com controles de acesso granular e documentos marcados com água para rastrear qualquer vazamento.

Considerações legais e regulamentares

As transações irlandesas de M&A exigem uma estreita colaboração entre advogados corporativos, oficiais de proteção de dados (DPOs) e equipes de conformidade do alvo.

Due Diligence de uma perspectiva de proteção de dados

A devida diligência legal deve incluir uma revisão detalhada do histórico de conformidade da empresa-alvo em matéria de proteção de dados, que envolve a verificação de quaisquer investigações prévias ou ações de execução do PCD, acordos existentes de processamento de dados (APD) com terceiros, e qualquer pedido de acesso (SAR) ou reclamações de titulares de dados.

O adquirente deve entender a pegada de proteção de dados do alvo, incluindo todas as atividades de processamento de dados, as bases legais e a adequação das medidas de segurança, e uma análise de lacunas de proteção de dados deve ser realizada para identificar áreas de não conformidade que precisam de remediação antes ou depois de fechar.

Acordos de Processamento de Dados (APD)

Se a empresa-alvo usa processadores de dados de terceiros (por exemplo, provedores de serviços de nuvem, companhias de pagamento, agências de marketing), o adquirente deve rever os termos desses contratos.

Durante a M&A, esses acordos podem precisar ser renovados, encerrados ou renegociados, o adquirente deve garantir que todos os processadores estejam em conformidade com o GDPR e que os termos de processamento de dados adequados estejam em vigor para as operações pós-fusão.

Papel do Oficial de Proteção de Dados (DPO)

O envolvimento deles no processo de M&A é essencial, especialmente para avaliar as atividades de processamento de dados, aconselhar sobre a mitigação de riscos e garantir que a avaliação de impacto da proteção de dados (APD) seja realizada quando necessário.

Em alguns casos, a fusão pode criar uma nova entidade de grupo que requer uma nova designação de DPO, particularmente se a entidade combinada processa grandes categorias de dados especiais ou se envolve em monitoramento sistemático de indivíduos.

Lidando com os direitos dos sujeitos de dados durante a M&A.

Os sujeitos de dados mantêm todos os seus direitos de RGPD durante uma transação M&A, incluindo os direitos de acesso, retificação, eliminação, restrição de processamento, portabilidade de dados e objeção, as empresas devem ter mecanismos para responder a tais pedidos sem demora injustificada, mesmo em meio às interrupções operacionais de uma fusão.

Por exemplo, um cliente pode solicitar a eliminação de seus dados pessoais nos termos do artigo 17.o (direito de apagar). A empresa adquirente deve avaliar se os dados ainda são necessários para os fins legítimos do M&A ou negócios futuros. Se não, a eliminação deve ser tratada rapidamente. Em alguns casos, o direito de apagar pode ser equilibrado contra as obrigações legais potenciais de manter dados por razões regulamentares ou contratuais.

Além disso, os funcionários da empresa alvo têm direitos claros sobre seus dados pessoais, arquivos de RH devem ser segregados durante a devida diligência e apenas compartilhados após obter o consentimento ou confiar em outra base legal, como o interesse legítimo da transação quando combinado com salvaguardas adequadas.

Melhores práticas para segurança de dados em M&A

A segurança de dados é a base da proteção de dados pessoais durante fusões e aquisições, as seguintes práticas ajudam a mitigar o risco e demonstrar a responsabilidade.

Implementar medidas de segurança cibernética fortes

Todos os sistemas envolvidos na transferência e armazenamento de dados pessoais devem ser protegidos por firewalls, sistemas de detecção de intrusões, ferramentas anti-malware e varredura de vulnerabilidade regular.

Testes de penetração da infraestrutura da empresa antes da transação descobrir fraquezas que poderiam ser exploradas durante ou após a fusão, o adquirente deve também avaliar a higiene cibernética do alvo, incluindo políticas de gerenciamento de patches e planos de resposta a incidentes.

Equipe Treinamento e Consciência

Os funcionários que lidam com dados durante a M&A devem receber treinamento direcionado sobre os riscos específicos associados à transação, incluindo reconhecer tentativas de phishing, entender a classificação de dados e saber como relatar uma violação, treinamento deve ser atualizado à medida que a integração avança e novos sistemas são introduzidos.

É fundamental também criar uma cultura de proteção de dados que se estende além da equipe de M&A.

Estabelecer protocolos de resposta a incidentes

As empresas devem ter um plano de resposta claro para os cenários de M&A, que defina funções, linhas de comunicação e procedimentos de escalada, e que uma violação que afete dados pessoais seja notificada ao DPC em 72 horas, e em casos de alto risco, os sujeitos afetados também devem ser informados.

Durante a M&A, onde várias entidades legais e sistemas de TI estão envolvidos, coordenação é essencial, uma equipe conjunta de resposta a incidentes, tanto do adquirente quanto do alvo, deve ser formada antes que a transação feche.

Revise e atualize as políticas de segurança regularmente.

Políticas de segurança que eram suficientes para uma empresa autônoma podem ser inadequadas para uma entidade combinada.

O DPC espera que as empresas tomem uma abordagem proativa para segurança de dados, e revisões regulares demonstram responsabilidade.

Considerações cruzadas em Mestrado Irlandês

Muitas transações de M&A na Irlanda envolvem uma empresa adquirente com sede fora da UE, como os Estados Unidos ou Ásia.

As novas cláusulas contratuais padrão da UE (libertadas em 2021) são obrigatórias para novos acordos de transferência de dados.

Além disso, a decisão Schrems II do CJEU aumentou o escrutínio sobre transferências para países como os EUA.

Integração pós-merger e conformidade contínua

Uma vez que a fusão termine, o trabalho não termina, a entidade combinada deve garantir que os dados pessoais de ambas as empresas sejam integrados de forma compatível, incluindo conciliar diferentes agendas de retenção de dados, políticas de privacidade de fusão e a consolidação de registros de processamento de dados.

O mapeamento de dados deve ser refeito para refletir os novos fluxos de dados.

É aconselhável realizar uma auditoria de proteção de dados nos primeiros seis meses após a fusão para identificar quaisquer lacunas ou problemas de não conformidade.

Conclusão

Proteger dados pessoais durante fusões e aquisições irlandesas não é uma obrigação legal, é um imperativo comercial, as consequências do não cumprimento, altas multas, perda de confiança do cliente e ruptura operacional, superam muito o investimento em práticas de proteção de dados adequadas.

Ao realizar auditorias de dados, minimizar a coleta de dados, garantir transferências, atualizar políticas, limitar o acesso e envolver especialistas em proteção de dados precocemente, as empresas podem navegar com confiança no processo de M&A.

Para orientação oficial, as empresas devem consultar o site Irish Data Protection Commission e revisar o texto completo do GDPR. Recursos adicionais como as orientações do UK ICO sobre M&A e relatórios de empresas de advocacia líderes como Mason Hayes & Curran] também podem fornecer informações valiosas.

Com planejamento cuidadoso e adesão aos princípios descritos acima, as empresas irlandesas podem executar transações de M&A enquanto protegem dados pessoais e mantêm a confiança de todos os interessados.