Fuziunile și achizițiile (M&A) creează oportunități semnificative de creștere, dar în Irlanda, ele introduc și riscuri considerabile de protecție a datelor. În temeiul Regulamentului general privind protecția datelor (GDPR) și al Legii irlandeze privind protecția datelor 2018, manipularea datelor cu caracter personal în timpul tranzacțiilor M&A necesită o planificare meticulos. Neprotejarea datelor cu caracter personal poate duce la sancțiuni severe, daune reputaționale și pierderea încrederii părților interesate. Acest articol oferă un ghid cuprinzător pentru protejarea datelor cu caracter personal pe parcursul ciclului de viață M&A în Irlanda.

Înțelegerea legilor irlandeze privind protecția datelor

Cadrul de protecție a datelor al Irlandei este puternic influențat de legislația UE. GDPR, care se aplică direct din mai 2018, stabilește un bar ridicat pentru prelucrarea datelor cu caracter personal. Comisia pentru protecția datelor (DPC) este autoritatea independentă de supraveghere a Irlandei, care aplică GDPR și impune amenzi de până la 4% din cifra de afaceri globală anuală sau de 20 de milioane EUR (care este mai mare) pentru încălcări grave.

În timpul tranzacţiilor M&A, toate activităţile de prelucrare a datelor trebuie să respecte principiile GDPR: legalitatea, corectitudinea, transparenţa, limitarea scopului, reducerea la minimum a datelor, acurateţea, limitarea stocării, integritatea şi confidenţialitatea şi responsabilitatea. Aceste principii se aplică nu numai operaţiunilor zilnice ale entităţilor care fuzionează, ci şi fazelor de due diligence şi integrare.

În plus, Legea irlandeză privind protecția datelor din 2018 conține dispoziții specifice care completează GDPR, inclusiv norme privind prelucrarea categoriilor speciale de date și scutiri în anumite scopuri. Întreprinderile trebuie să fie conștiente atât de reglementarea UE, cât și de legislația națională în ceea ce privește desfășurarea de acorduri transfrontaliere de M&A.

Etapele-cheie pentru protejarea datelor cu caracter personal în timpul M&A

Înainte, în timpul şi după o tranzacţie trebuie luate măsuri proactive.

1. Efectuarea de audituri cuprinzătoare de date

Înainte de a putea fi transferate sau fuzionate, este necesar un inventar complet al tuturor datelor cu caracter personal deținute de societatea-țintă. Acest audit ar trebui să acopere înregistrările angajaților, bazele de date ale clienților, contactele furnizorilor, listele de marketing și orice alte informații personale structurate sau nestructurate. Fiecare activ de date ar trebui clasificat pe tipuri, surse, scopuri de prelucrare, perioadă de păstrare și temei juridic.

Auditul trebuie, de asemenea, să identifice orice date sensibile sau speciale din categorii (de exemplu, sănătate, biometrie, avize politice) care necesită garanții suplimentare. Documentarea fluxurilor de date atât la nivel intern, cât și la terți este critică, la fel ca și evaluarea măsurilor de securitate deja existente.

2. Minimizarea datelor de punere în aplicare

Doar datele necesare pentru scopurile specifice ale fuziunii ar trebui colectate, partajate sau păstrate. În timpul fazei de diligență fiscală, societățile ar trebui să solicite o perioadă de timp limitată

Minimizarea datelor reduce riscul de expunere în cazul unei încălcări și se aliniază la principiul GDPR al limitării stocării. După încheierea tranzacției, orice date care nu mai sunt necesare pentru integrare trebuie șterse sau arhivate în condiții de siguranță în conformitate cu cerințele legale de păstrare.

3. Transferuri de date sigure

Transferul datelor cu caracter personal între entități în timpul M&A necesită criptare și canale sigure solide. Irlanda se află în Spațiul Economic European (SEE), astfel încât transferurile în cadrul SEE sunt în general nelimitate. Cu toate acestea, dacă partea absorbantă se bazează în afara SEE (de exemplu, Marea Britanie post-Brexit sau SUA), trebuie utilizate mecanisme suplimentare de transfer, cum ar fi clauzele contractuale standard (CSC) sau normele corporative obligatorii (BCR).

Toate datele în tranzit ar trebui să fie criptate folosind TLS 1.2 sau mai mare. Datele în repaus trebuie să fie de asemenea criptate. Jurnalele de acces ar trebui să fie păstrate pentru a detecta orice acces neautorizat în timpul procesului de transfer.

4. Actualizarea politicilor și anunțurilor privind confidențialitatea

În temeiul articolelor 13 și 14 din GDPR, persoanele vizate au dreptul de a fi informate cu privire la modul în care sunt prelucrate datele lor. Entitățile care fuzionează trebuie să își revizuiască și să își actualizeze politicile de confidențialitate pentru a reflecta noi activități de prelucrare legate de M&A. Aceasta poate include modificări ale operatorului de date, scopurile prelucrării și calendarul de păstrare a datelor.

Este o bună practică să se comunice direct angajaților, clienților și furnizorilor aceste modificări. Acolo unde este cazul, ar trebui furnizate mecanisme de excludere simplă și simplă a comunicării comerciale.

5. Accesul limitat la personalul esenţial

Accesul la date ar trebui să se bazeze pe rol și să fie acordat numai celor care au nevoie de ea pentru a îndeplini sarcini specifice de M&A. Aceasta include consilieri juridici, auditori financiari, manageri de integrare și personal de securitate IT. Toate accesul ar trebui revizuit și revocat odată ce implicarea persoanei se încheie.

Folosiţi camere virtuale de date (VDR) cu control de acces granular şi documente cu filigran pentru a urmări orice scurgeri. Acordurile de confidenţialitate (NDA) ar trebui semnate de toate părţile, iar formarea privind obligaţiile de protecţie a datelor ar trebui asigurată înainte de acordarea accesului.

Considerații juridice și de reglementare

Tranzacţiile irlandeze de M&A necesită o colaborare strânsă între avocaţii corporativi, responsabilii cu protecţia datelor (OPD) şi echipele ţintă de conformare. Cadrul juridic nu este static; evoluţiile recente, cum ar fi Actul UE privind guvernanţa datelor şi propunerea de Act privind datele pot adăuga obligaţii suplimentare pentru schimbul de date şi portabilitatea acestora.

Distrugerea de la o perspectivă de protecţie a datelor

În cazul în care se constată că nu există dovezi că datele sunt prelucrate în mod corespunzător, se poate considera că datele sunt prelucrate în mod corespunzător.

Dobânditorul trebuie să înțeleagă amprenta de protecție a datelor a obiectivului, inclusiv toate activitățile de prelucrare a datelor, temeiul juridic invocat și caracterul adecvat al măsurilor de securitate. Trebuie efectuată o analiză a lacunelor în materie de protecție a datelor pentru a identifica domeniile de neconformitate care necesită remediere înainte sau după închidere.

Acorduri de prelucrare a datelor (APD)

În cazul în care societatea-țintă utilizează procesatori de date terți (de exemplu, furnizori de servicii de cloud, companii de plată, agenții de marketing), dobânditorul trebuie să revizuiască termenii acestor contracte. În temeiul articolului 28 din GDPR, APD trebuie să specifice obiectul, durata, natura și scopul prelucrării, tipul de date cu caracter personal și obligațiile persoanei împuternicite de către operator.

În timpul M&A, aceste acorduri pot fi novate, încheiate sau renegociate. Dobânditorul trebuie să se asigure că toți procesatorii respectă GDPR și că există condiții adecvate de prelucrare a datelor pentru operațiunile post-merger.

Rolul responsabilului cu protecția datelor (DPO)

Atât întreprinderile achiziţionale, cât şi cele ţintă pot avea PDO. Implicarea lor în procesul M&A este esenţială, în special pentru evaluarea activităţilor de prelucrare a datelor, consilierea privind reducerea riscurilor şi asigurarea faptului că evaluarea impactului asupra protecţiei datelor (DPIA) se realizează atunci când este necesar. OPD ar trebui să facă parte din echipa de proiect de integrare pentru a oferi orientări în curs.

În unele cazuri, fuziunea poate crea o nouă entitate din grup care necesită o nouă desemnare a OPD, în special dacă entitatea combinată prelucrează pe scară largă categorii speciale de date sau se angajează în monitorizarea sistematică a persoanelor fizice.

Gestionarea drepturilor subiecţilor de date în timpul M&A

Persoanele vizate își păstrează toate drepturile GDPR în timpul unei tranzacții M&A. Aceasta include drepturile de acces, rectificare, ștergere, restricție de prelucrare, portabilitate a datelor și obiecții. Companiile trebuie să dispună de mecanisme pentru a răspunde fără întârzieri nejustificate acestor cereri, chiar și în mijlocul perturbărilor operaționale ale unei fuziuni.

De exemplu, un client poate solicita ștergerea datelor sale cu caracter personal în temeiul articolului 17 (dreptul la ștergere). Societatea absorbantă trebuie să evalueze dacă datele sunt încă necesare în scopuri legitime ale M&A sau ale afacerii viitoare. În caz contrar, ștergerea ar trebui să fie procesată prompt. În unele cazuri, dreptul la ștergere poate fi echilibrat împotriva obligațiilor juridice potențiale de păstrare a datelor din motive de reglementare sau contractuale.

În plus, angajații societății-țintă au drepturi clare în ceea ce privește datele lor cu caracter personal. Fișierele HR ar trebui să fie separate în timpul procedurilor de diligență și să fie partajate numai după obținerea consimțământului sau bazându-se pe un alt temei legal, cum ar fi interesul legitim al tranzacției atunci când sunt combinate cu garanții adecvate.

Cele mai bune practici pentru securitatea datelor în M&A

Securitatea datelor este fundamentul protecţiei datelor cu caracter personal în timpul fuziunilor şi achiziţiilor. Următoarele practici contribuie la atenuarea riscului şi la demonstrarea responsabilităţii.

Punerea în aplicare a unor măsuri puternice de securitate cibernetică

Toate sistemele implicate în transferul și stocarea datelor cu caracter personal trebuie protejate prin firewall-uri, sisteme de detectare a intruziunilor, instrumente anti-malware și scanarea vulnerabilității regulate. Autentificarea multifactorilor (MFA) ar trebui să fie obligatorie pentru orice acces la repertorii de date sensibile sau VDR-uri.

Testarea penetrării infrastructurii companiei-țintă (Tinta) înainte de tranzacție poate descoperi deficiențe care ar putea fi exploatate în timpul fuziunii sau după aceasta. De asemenea, dobânditorul ar trebui să evalueze obiectivul de igienă cibernetică, inclusiv politicile de gestionare a patch-urilor și planurile de răspuns la incidente.

Formarea personalului și conștientizarea

Angajaţii care se ocupă de date în timpul M&A ar trebui să primească o formare specifică privind riscurile specifice asociate tranzacţiei. Aceasta include recunoaşterea încercărilor de phishing, înţelegerea clasificării datelor şi cunoaşterea modului de raportare a unei încălcări. Formarea ar trebui să fie reîmprospătată pe măsură ce progresul integrării şi sunt introduse noi sisteme.

De asemenea, este esențial să se creeze o cultură a protecției datelor care se extinde dincolo de echipa M&A. Toți membrii personalului ar trebui să știe că schimbul de date cu caracter personal extern fără autorizație este interzis.

Stabilirea protocoalelor de răspuns la incidente

Chiar și cu cele mai bune garanții, pot apărea încălcări ale datelor. Companiile trebuie să aibă un plan clar de răspuns la incidente, adaptat scenariilor M&A. Acest plan ar trebui să definească rolurile, liniile de comunicare și procedurile de escaladare. În cadrul GDPR, o încălcare a datelor cu caracter personal trebuie să fie notificată DPC în termen de 72 de ore, iar în cazuri cu risc ridicat, persoanele vizate afectate trebuie, de asemenea, informate.

În timpul M&A, în cazul în care sunt implicate mai multe persoane juridice și sisteme informatice, coordonarea este esențială. O echipă comună de răspuns la incidente atât din partea dobânditorului, cât și din partea țintei ar trebui să fie formată înainte de încheierea tranzacției.

Revizuirea periodică și actualizarea politicilor de securitate

Politicile de securitate care au fost suficiente pentru o societate independentă pot fi inadecvate pentru o entitate combinată. După prelucrare, dobânditorul ar trebui să efectueze o revizuire cuprinzătoare a tuturor politicilor de securitate, inclusiv controlul accesului, criptarea, păstrarea datelor și continuitatea activității. Politicile ar trebui să fie aliniate cu noile structuri organizaționale și cerințe de reglementare.

Monitorizarea continuă și auditurile periodice contribuie la asigurarea eficacității măsurilor de securitate. DPC se așteaptă ca întreprinderile să adopte o abordare proactivă a securității datelor, iar revizuirile periodice demonstrează responsabilitatea.

Considerații transfrontaliere în M&A irlandeză

Multe tranzacţii de M&A în Irlanda implică o societate absorbantă cu sediul în afara UE, cum ar fi Statele Unite sau Asia. După Brexit, Regatul Unit este o ţară terţă în cadrul GDPR, astfel că transferurile de date cu caracter personal din Irlanda în Regatul Unit necesită un mecanism de transfer adecvat, de obicei SCC sau o decizie de adecvare (dacă este cazul).

Noile clauze contractuale standard ale UE (eliberate în 2021) sunt obligatorii pentru noi acorduri de transfer de date. Companiile trebuie să se asigure că contractele cu părțile din străinătate includ aceste clauze și că acestea sunt completate cu o evaluare corespunzătoare a riscurilor (Evaluarea impactului de transfer).

În plus, decizia Schrems II din partea CJUE a sporit controlul transferurilor către țări precum SUA. Irlands

Integrarea post-Merger și conformitatea continuă

Odată ce fuziunea se încheie, activitatea nu se încheie. Entitatea combinată trebuie să se asigure că datele cu caracter personal de la ambele companii sunt integrate într-un mod conform. Aceasta include reconcilierea diferitelor calendare de păstrare a datelor, fuzionarea politicilor de confidențialitate și consolidarea registrelor de prelucrare a datelor.

Cartografierea datelor ar trebui refăcută pentru a reflecta noile fluxuri de date. Structura controlorului se schimbă: în cazul în care anterior exista un controlor independent, acum poate exista o relație de controlor comun sau un operator care absoarbe un alt. Temeiul juridic pentru prelucrarea datelor se poate schimba, astfel încât noile cereri de consimțământ pot fi necesare.

Se recomandă efectuarea unui audit privind protecția datelor în primele șase luni post-emigrare pentru identificarea lacunelor sau a problemelor de neconformitate. DPC se așteaptă ca entitatea integrată să dispună de un cadru solid de guvernanță în materie de protecție a datelor, inclusiv un PDO, dacă este necesar, procese documentate și programe de formare a personalului în curs.

Concluzie

Protejarea datelor cu caracter personal în timpul fuziunilor și achizițiilor irlandeze nu este doar o obligație legală; este un imperativ de afaceri. Consecințele nerespectării

Prin efectuarea de audituri detaliate ale datelor, reducerea la minimum a colectării datelor, asigurarea transferurilor, actualizarea politicilor, limitarea accesului și implicarea experților în protecția datelor în primele etape ale procesului de M&A, companiile pot naviga cu încredere. Cheia este integrarea protecției datelor în fiecare etapă a tranzacției, de la obligația de diligență inițială la integrarea ulterioară a tranzacţiilor.

Pentru orientări oficiale, societățile ar trebui să consulte Comisia irlandeză pentru protecția datelor [ și să revizuiască textul integral al site-ului GBR. Resurse suplimentare, cum ar fi UK ICO, orientările privind M&A[ și rapoartele companiilor de avocatură de top, cum ar fi Mason Hayes & Curran pot oferi, de asemenea, informații valoroase.

Cu o planificare atentă și respectarea principiilor prezentate mai sus, societățile irlandeze pot executa tranzacții M&A protejând în același timp datele cu caracter personal și menținând încrederea tuturor părților interesate.