Table of Contents
Слияния и поглощения (M&A) создают значительные возможности для роста, но в Ирландии они также вводят значительные риски защиты данных. В соответствии с Общим регламентом по защите данных (GDPR) и Ирландским законом о защите данных 2018 года обработка персональных данных во время сделок M&A требует тщательного планирования. Неспособность защитить личные данные может привести к серьезным штрафам, репутационному ущербу и потере доверия заинтересованных сторон. Эта статья предоставляет всеобъемлющее руководство по защите персональных данных на протяжении всего жизненного цикла M&A в Ирландии.
Понимание ирландского законодательства о защите данных
На структуру защиты данных Ирландии сильно влияет законодательство ЕС. GDPR, непосредственно применяемый с мая 2018 года, устанавливает высокую планку для обработки персональных данных. Комиссия по защите данных (DPC) является независимым надзорным органом Ирландии, обеспечивающим соблюдение GDPR и налагающим штрафы до 4% годового глобального оборота или 20 миллионов евро (в зависимости от того, что выше) за серьезные нарушения.
Во время сделок M&A все действия по обработке данных должны соответствовать принципам GDPR: законность, справедливость, прозрачность, ограничение целей, минимизация данных, точность, ограничение хранения, целостность и конфиденциальность и подотчетность. Эти принципы применяются не только к повседневной деятельности сливающихся организаций, но и к этапам должной осмотрительности и интеграции.
Кроме того, Ирландский закон о защите данных 2018 года содержит конкретные положения, которые дополняют GDPR, включая правила обработки специальных категорий данных и исключения для определенных целей. Компании должны знать как о регулировании ЕС, так и о национальном законодательстве при проведении трансграничных сделок M&A.
Ключевые шаги по защите персональных данных во время M&A
Упреждающие меры должны быть приняты до, во время и после транзакции. Ниже приведены основные действия для обеспечения соблюдения и безопасности.
1. Проведение комплексных аудитов данных
Прежде чем какие-либо данные могут быть переданы или объединены, необходим полный перечень всех персональных данных, хранящихся в целевой компании. Этот аудит должен охватывать записи сотрудников, базы данных клиентов, контакты с поставщиками, маркетинговые списки и любую другую структурированную или неструктурированную личную информацию. Каждый актив данных должен классифицироваться по типу, источнику, цели обработки, сроку хранения и правовой основе.
Аудит должен также идентифицировать любые конфиденциальные или специальные данные категории (например, данные о здоровье, биометрические данные, политические мнения), которые требуют дополнительных гарантий. Документирование потоков данных как внутри компании, так и сторонним процессорам имеет решающее значение, как и оценка уже существующих мер безопасности.
2. Минимизация данных
В ходе этапа должной проверки компании должны запрашивать ограниченные наборы данных - часто анонимные или псевдонимизированные - где это возможно. Например, вместо предоставления полных данных о заработной плате сотрудников, агрегированных диапазонов заработной платы может быть достаточно для оценки финансовых обязательств.
Минимизация данных снижает риск воздействия в случае нарушения и соответствует принципу ограничения хранения GDPR.После закрытия транзакции любые данные, которые больше не нужны для интеграции, должны быть надежно удалены или архивированы в соответствии с требованиями законодательства о хранении.
3. Безопасная передача данных
Передача персональных данных между организациями во время M&A требует надежного шифрования и безопасных каналов. Ирландия находится в пределах Европейской экономической зоны (ЕЭЗ), поэтому передача в пределах ЕЭЗ, как правило, не ограничена. Однако, если приобретающая сторона базируется за пределами ЕЭЗ (например, Великобритания после Brexit или США), должны использоваться дополнительные механизмы передачи, такие как стандартные договорные положения (SCC) или обязательные корпоративные правила (BCR).
Все данные, находящиеся в пути, должны быть зашифрованы с использованием TLS 1.2 или выше. Данные в состоянии покоя также должны быть зашифрованы. Журналы доступа должны поддерживаться для обнаружения любого несанкционированного доступа во время процесса передачи.
4.Обновить политику конфиденциальности и уведомления
В соответствии со статьями 13 и 14 GDPR субъекты данных имеют право на получение информации о том, как обрабатываются их данные. Сливающиеся организации должны пересмотреть и обновить свои политики конфиденциальности, чтобы отразить новые действия по обработке, связанные с M&A. Это может включать изменения в контроллере данных, цели обработки и график хранения данных.
На практике эти изменения должны доводиться непосредственно до сведения сотрудников, клиентов и поставщиков. Там, где это применимо, должны быть обеспечены четкие формулировки и простые механизмы отказа от маркетинговых коммуникаций.
5. Ограничить доступ к основным сотрудникам
Доступ к данным должен быть основан на ролях и предоставляться только тем, кто нуждается в нем для выполнения конкретных задач M&A. Это включает в себя юридических консультантов, финансовых аудиторов, менеджеров по интеграции и сотрудников по ИТ-безопасности. Весь доступ должен быть пересмотрен и отменен после того, как участие человека заканчивается.
Для отслеживания любых утечек следует использовать виртуальные комнаты данных (VDR) с детальными средствами контроля доступа и документами с водяными знаками. Все стороны должны подписать соглашения о неразглашении (NDA), а до предоставления доступа следует провести обучение по обязательствам по защите данных.
Правовые и нормативные аспекты
Ирландские сделки M&A требуют тесного сотрудничества между корпоративными юристами, сотрудниками по защите данных (DPO) и командами по соблюдению требований. Правовая база не является статической; недавние события, такие как Закон ЕС об управлении данными и предлагаемый Закон о данных, могут добавить дополнительные обязательства по обмену данными и переносимости.
Due Diligence с точки зрения защиты данных
Юридическая экспертиза должна включать тщательный анализ истории соблюдения требований к защите данных целевой компании. Это включает проверку любых предыдущих расследований или принудительных действий со стороны DPC, существующих соглашений об обработке данных (DPA) с третьими лицами и любых ожидающих запросов на доступ к данным (SAR) или жалоб от субъектов данных.
Покупатель должен понимать характер защиты данных объекта, включая все виды деятельности по обработке данных, правовые основы, на которые он опирается, и адекватность мер безопасности. Следует провести анализ пробелов в защите данных для выявления областей несоблюдения, которые нуждаются в исправлении до или после закрытия.
Соглашения об обработке данных (DPA)
Если целевая компания использует сторонних обработчиков данных (например, поставщиков облачных услуг, компаний по начислению заработной платы, маркетинговых агентств), покупатель должен пересмотреть условия этих контрактов. В соответствии со статьей 28 GDPR DPA должны указать предмет, продолжительность, характер и цель обработки, тип персональных данных и обязательства обработчика.
Во время M&A эти соглашения могут быть пересмотрены, прекращены или пересмотрены. Покупатель должен обеспечить, чтобы все процессоры соответствовали GDPR и чтобы были установлены соответствующие условия обработки данных для операций после слияния.
Роль сотрудника по защите данных (DPO)
Как приобретающие, так и целевые компании могут иметь DPO. Их участие в процессе M&A имеет важное значение, особенно для оценки деятельности по обработке данных, консультирования по снижению рисков и обеспечения того, чтобы оценка воздействия на защиту данных (DPIA) проводилась, когда это необходимо. DPO должны быть частью команды проекта интеграции для обеспечения постоянного руководства.
В некоторых случаях слияние может создать новую группу, которая требует нового назначения DPO, особенно если объединенная организация обрабатывает большие масштабы специальных категорий данных или занимается систематическим мониторингом отдельных лиц.
Обработка прав субъектов данных во время M&A
Субъекты данных сохраняют все свои права GDPR во время сделки M&A. Это включает в себя права доступа, исправления, удаления, ограничения обработки, переносимости данных и возражения. Компании должны иметь механизмы для ответа на такие запросы без неоправданной задержки, даже на фоне операционных сбоев слияния.
Например, клиент может запросить удаление своих персональных данных в соответствии со статьей 17 (право на удаление). Компания-эквайер должна оценить, необходимы ли данные по-прежнему для законных целей M&A или будущего бизнеса. Если нет, удаление должно быть обработано быстро. В некоторых случаях право на удаление может быть сбалансировано с потенциальными юридическими обязательствами по сохранению данных по нормативным или договорным причинам.
Кроме того, сотрудники целевой компании имеют четкие права в отношении своих персональных данных. HR-файлы должны быть разделены во время должной осмотрительности и передаваться только после получения согласия или использования другого законного основания, такого как законный интерес к сделке в сочетании с адекватными гарантиями.
Лучшие практики для обеспечения безопасности данных в M&A
Безопасность данных является основой защиты персональных данных при слияниях и поглощениях.Следующая практика помогает снизить риск и продемонстрировать подотчетность.
Реализация сильных мер кибербезопасности
Все системы, участвующие в передаче и хранении персональных данных, должны быть защищены брандмауэрами, системами обнаружения вторжений, средствами защиты от вредоносных программ и регулярным сканированием уязвимостей.Многофакторная аутентификация (MFA) должна быть обязательной для любого доступа к конфиденциальным хранилищам данных или VDR.
Проникновение тестирования инфраструктуры целевой компании до сделки может выявить слабые места, которые могут быть использованы во время или после слияния. Покупатель должен также оценить кибергигиена цели, включая политику управления патчами и планы реагирования на инциденты.
Обучение персонала и осведомленность
Сотрудники, которые обрабатывают данные во время M&A, должны пройти целевое обучение по конкретным рискам, связанным с транзакцией. Это включает в себя распознавание попыток фишинга, понимание классификации данных и знание того, как сообщать о нарушении. Обучение должно быть обновлено по мере интеграции и внедрения новых систем.
Также важно создать культуру защиты данных, которая выходит за рамки команды M&A. Все сотрудники должны знать, что обмен персональными данными снаружи без разрешения запрещен.
Установить протоколы реагирования на инциденты
Даже при наличии наилучших гарантий могут произойти нарушения данных. Компании должны иметь четкий план реагирования на инциденты, адаптированный к сценариям M&A. Этот план должен определять роли, линии связи и процедуры эскалации. В соответствии с GDPR, нарушение, затрагивающее личные данные, должно быть уведомлено DPC в течение 72 часов, а в случаях высокого риска затронутые субъекты данных также должны быть проинформированы.
В ходе M&A, когда задействованы несколько юридических лиц и ИТ-систем, необходима координация. Перед закрытием сделки должна быть сформирована совместная команда реагирования на инциденты как со стороны приобретателя, так и со стороны объекта.
Регулярно пересматривать и обновлять политику безопасности
Политики безопасности, которые были достаточными для отдельной компании, могут быть недостаточными для объединенной организации. После слияния покупатель должен провести всесторонний обзор всех политик безопасности, включая контроль доступа, шифрование, хранение данных и непрерывность бизнеса. Политики должны быть согласованы с новой организационной структурой и нормативными требованиями.
Постоянный мониторинг и периодические проверки помогают обеспечить эффективность мер безопасности. В ЦОД ожидают, что компании будут активно подходить к обеспечению безопасности данных, а регулярные обзоры демонстрируют подотчетность.
Перекрестные отношения в ирландском M&A
Многие сделки M&A в Ирландии связаны с приобретающей компанией, базирующейся за пределами ЕС, такой как США или Азия.После Brexit Великобритания является третьей страной в соответствии с GDPR, поэтому передача персональных данных из Ирландии в Великобританию требует соответствующего механизма передачи, обычно SCC или решения о достаточности (если оно действительно).
Новые стандартные договорные условия ЕС (выпущенные в 2021 году) являются обязательными для новых соглашений о передаче данных. Компании должны обеспечить, чтобы контракты с зарубежными сторонами включали эти положения и чтобы они дополнялись соответствующей оценкой риска (Оценка воздействия передачи).
Кроме того, решение Шремса II от CJEU усилило контроль за передачей данных в такие страны, как США. Ирландский DPC занял твердую позицию в отношении правоприменения, поэтому компании должны проверить, что принимающая страна предлагает адекватный уровень защиты данных.
После слияния интеграция и постоянное соблюдение
После завершения слияния работа не заканчивается. Объединенная организация должна обеспечить, чтобы персональные данные обеих компаний были интегрированы соответствующим образом. Это включает согласование различных графиков хранения данных, слияние политик конфиденциальности и консолидацию регистров обработки данных.
Картирование данных должно быть переделано, чтобы отразить новые потоки данных. Структура контроллера изменяется: там, где ранее был независимый контроллер, теперь может быть совместное взаимодействие контроллера или один контроллер поглощает другой. Правовая основа для обработки может измениться, поэтому могут потребоваться новые запросы согласия.
Целесообразно провести аудит защиты данных в течение первых шести месяцев после слияния для выявления любых пробелов или проблем несоблюдения.КСР ожидает, что интегрированное предприятие имеет надежную структуру управления защитой данных, включая DPO, если это необходимо, документированные процессы и текущие программы обучения персонала.
Заключение
Защита персональных данных во время слияний и поглощений в Ирландии не является просто юридическим обязательством; это бизнес-императив. Последствия несоблюдения – высокие штрафы, потеря доверия клиентов и операционные нарушения – намного перевешивают инвестиции в надлежащую практику защиты данных.
Проводя тщательный аудит данных, минимизируя сбор данных, обеспечивая безопасность передачи, обновляя политику, ограничивая доступ и привлекая экспертов по защите данных на ранней стадии, компании могут уверенно ориентироваться в процессе M&A. Ключ заключается в том, чтобы внедрить защиту данных на каждом этапе транзакции, от первоначальной должной осмотрительности до интеграции после слияния.
Для официального руководства компании должны проконсультироваться с веб-сайтом Irish Data Protection Commission и ознакомиться с полным текстом GDPR. Дополнительные ресурсы, такие как Руководство по M&A UK ICO и отчеты ведущих юридических фирм, таких как Mason Hayes & Curran, также могут предоставить ценную информацию.
При тщательном планировании и соблюдении принципов, изложенных выше, ирландские компании могут осуществлять сделки M&A, защищая личные данные и поддерживая доверие всех заинтересованных сторон.