Fúzie a akvizície (M&A) vytvárajú významné príležitosti pre rast, ale v Írsku tiež predstavujú značné riziká ochrany údajov. Podľa všeobecného nariadenia o ochrane údajov (GDPR) a írskeho zákona o ochrane údajov 2018, spracovanie osobných údajov počas transakcií M&A si vyžaduje dôkladné plánovanie. Nezabezpečenie osobných údajov môže viesť k prísnym sankciám, poškodeniu dobrého mena a strate dôvery zainteresovaných strán. Tento článok poskytuje komplexnú príručku ochrany osobných údajov počas životného cyklu M&A v Írsku.

Pochopenie írskych zákonov o ochrane údajov

Írsko je rámec ochrany údajov je silne ovplyvnený právom EÚ. GDPR, priamo uplatniteľné od mája 2018, stanovuje vysokú hranicu pre spracovanie osobných údajov. Komisia pre ochranu údajov (DPC) je nezávislý dozorný orgán Írska, presadzovanie GDPR a ukladanie pokút až do 4% ročného celosvetového obratu alebo 20 miliónov EUR (podľa toho, čo je vyššie) za závažné porušenia.

Počas transakcií týkajúcich sa M&A musia všetky činnosti spracovania údajov spĺňať zásady GDPR: zákonnosť, spravodlivosť, transparentnosť, obmedzenie účelu, minimalizácia údajov, presnosť, obmedzenie ukladania, integrita a dôvernosť a zodpovednosť. Tieto zásady sa vzťahujú nielen na každodenné operácie fúzujúcich subjektov, ale aj na fázu náležitej starostlivosti a integrácie.

Okrem toho írsky zákon o ochrane údajov 2018 obsahuje osobitné ustanovenia, ktoré dopĺňajú GDPR, vrátane pravidiel spracovania osobitných kategórií údajov a výnimiek na určité účely. Spoločnosti musia byť pri vykonávaní cezhraničných dohôd o M&A informované o nariadení EÚ a vnútroštátnych právnych predpisoch.

Kľúčové kroky na ochranu osobných údajov počas M&A

Proaktívne opatrenia musia byť prijaté pred, počas, a po transakcii. Nižšie sú základné opatrenia na zabezpečenie súladu a bezpečnosti.

1. Vykonávať komplexné audity údajov

Pred prenosom alebo zlúčením akýchkoľvek údajov je potrebný úplný inventár všetkých osobných údajov, ktoré vlastní cieľová spoločnosť. Tento audit by sa mal vzťahovať na záznamy zamestnancov, databázy zákazníkov, kontakty dodávateľov, marketingové zoznamy a akékoľvek ďalšie štruktúrované alebo neštruktúrované osobné údaje. Každý dátový majetok by sa mal klasifikovať podľa typu, zdroja, účelu spracovania, doby uchovávania a právneho základu.

Audit musí tiež identifikovať všetky citlivé alebo osobitné údaje o kategóriách (napr. zdravie, biometria, politické názory), ktoré si vyžadujú dodatočné záruky. Zdokumentovanie tokov údajov interne aj voči spracovateľom tretích strán je rozhodujúce, rovnako ako posudzovanie bezpečnostných opatrení, ktoré už boli zavedené.

2. Implementovať minimalizáciu dát

Počas fázy povinnej starostlivosti by spoločnosti mali požadovať obmedzené súbory údajov y a často anonymizované alebo pseudonymizované , kde je to možné. Napríklad namiesto poskytovania úplných údajov o mzdách zamestnancov môžu agregované mzdové rozpätia postačovať na vyhodnotenie finančných záväzkov.

Minimalizácia údajov znižuje riziko vystavenia v prípade porušenia a je v súlade so zásadou GDPR obmedzenia ukladania. Po uzavretí transakcie sa všetky údaje, ktoré už nie sú potrebné na integráciu, musia bezpečne vymazať alebo archivovať v súlade s požiadavkami na právne uchovávanie.

3. Bezpečné prenosy dát

Prenos osobných údajov medzi subjektmi počas M&A si vyžaduje spoľahlivé šifrovanie a bezpečné kanály. Írsko je v rámci Európskeho hospodárskeho priestoru (EHP), takže prenosy v rámci EHP sú vo všeobecnosti neobmedzené. Ak je však nadobúdajúca strana usadená mimo EHP (napr. Spojené kráľovstvo po skončení Brexitu alebo USA), musia sa použiť dodatočné mechanizmy prenosu, ako sú štandardné zmluvné doložky (SCC) alebo záväzné pravidlá pre podniky (BCR).

Všetky dáta v tranzite by mali byť zašifrované pomocou TLS 1.2 alebo vyššie. Údaje v pokoji musia byť tiež zašifrované. Prístupové protokoly by mali byť zachované, aby sa zistil akýkoľvek neoprávnený prístup počas procesu prenosu.

4. Aktualizovať Zásady a oznámenia o ochrane osobných údajov

Podľa článku 13 a 14 GDPR majú dotknuté osoby právo byť informované o tom, ako sa ich údaje spracúvajú. Zlučujúce sa subjekty musia preskúmať a aktualizovať svoje politiky ochrany osobných údajov, aby odrážali nové činnosti spracovania súvisiace s M&A. To môže zahŕňať zmeny prevádzkovateľa údajov, účely spracovania a harmonogram uchovávania údajov.

Je osvedčeným postupom komunikovať tieto zmeny priamo zamestnancom, zákazníkom a dodávateľom. Tam, kde je to vhodné, by sa mali poskytnúť jasné jazykové a jednoduché mechanizmy opt-out pre marketingovú komunikáciu.

5. Obmedzte prístup k základnému personálu

Prístup k údajom by mal byť založený na úlohe a mal by sa poskytovať len tým, ktorí ho potrebujú na vykonávanie konkrétnych úloh týkajúcich sa fúzií a fúzií. To zahŕňa právnych poradcov, finančných audítorov, integračných manažérov a zamestnancov IT bezpečnosti.

Používajte virtuálne dátové miestnosti (VDR) s podrobnými kontrolami prístupu a vodoznakmi na sledovanie akýchkoľvek únikov. Dohody o nezverejnení (NDA) by mali podpísať všetky strany a pred udelením prístupu by sa mala poskytnúť odborná príprava o povinnostiach ochrany údajov.

Právne a regulačné aspekty

Írske transakcie týkajúce sa M&A vyžadujú úzku spoluprácu medzi korporátnymi právnikmi, úradníkmi pre ochranu údajov a tímami pre dodržiavanie požiadaviek cieľov. Právny rámec nie je statický; nedávny vývoj, ako je zákon o správe údajov EÚ a navrhovaný zákon o údajoch, môže pridať ďalšie povinnosti pre zdieľanie údajov a prenosnosť.

Dôsledná odolnosť z perspektívy ochrany údajov

Právne náležitá starostlivosť by mala zahŕňať dôkladné preskúmanie cieľovej spoločnosti , ktorá je v súlade s údajmi histórie. To zahŕňa kontrolu všetkých predchádzajúcich vyšetrovaní alebo vynucovacích opatrení DPC, existujúce dohody o spracovaní údajov (DPA) s tretími stranami, a všetky nevybavené žiadosti o prístup k údajom (SAR) alebo sťažnosti od dotknutých osôb.

Nadobúdateľ musí pochopiť stopu cieľovej ochrany údajov vrátane všetkých činností spracúvania údajov, právnych základov, na ktoré sa odvoláva, a primeranosti bezpečnostných opatrení. Analýza nedostatkov v ochrane údajov by sa mala vykonať s cieľom identifikovať oblasti nesúladu, ktoré si vyžadujú nápravu pred uzavretím alebo po jeho ukončení.

Dohody o spracovaní údajov (DPA)

Ak cieľová spoločnosť používa procesory údajov tretích strán (napr. poskytovatelia cloudových služieb, mzdové spoločnosti, marketingové agentúry), nadobúdateľ musí preskúmať podmienky týchto zmlúv. Podľa článku 28 GDPR musia DPA špecifikovať predmet, trvanie, povahu a účel spracúvania, druh osobných údajov a povinnosti spracovateľa.

Počas obdobia trvania zmluvy o M&A je možné, že tieto dohody bude potrebné novovať, ukončiť alebo opätovne prerokovať. Nadobúdateľ by mal zabezpečiť, aby všetci spracovatelia dodržiavali GDPR a aby boli pre operácie po fúzii zavedené vhodné podmienky na spracovanie údajov.

Úloha úradníka pre ochranu údajov (DPO)

Nadobúdajúce aj cieľové spoločnosti môžu mať úradníkov pre ochranu údajov. Ich účasť na procese spracovania a spracovania je nevyhnutná najmä pre hodnotenie činností spracovania údajov, poradenstvo pri zmierňovaní rizika a zabezpečenie toho, aby sa v prípade potreby vykonalo posúdenie vplyvu na ochranu údajov.

V niektorých prípadoch môže zlúčenie vytvoriť nový subjekt skupiny, ktorý vyžaduje nové označenie úradníka pre ochranu údajov, najmä ak kombinovaný subjekt spracúva veľký rozsah osobitných kategórií údajov alebo sa zapája do systematického monitorovania jednotlivcov.

Zaobchádzanie s právami dotknutých osôb počas M&A

Dotknuté osoby si počas transakcie týkajúcej sa M&A zachovávajú všetky svoje práva GDPR. To zahŕňa práva na prístup, opravu, vymazanie, obmedzenie spracúvania, prenosnosť údajov a námietky. Spoločnosti musia mať zavedené mechanizmy na bez zbytočného odkladu reagovať na takéto žiadosti, a to aj v čase prerušenia prevádzky zlúčenia alebo splynutia.

Napríklad zákazník môže požiadať o vymazanie svojich osobných údajov podľa článku 17 (právo na vymazanie). Preberajúca spoločnosť musí posúdiť, či sú údaje ešte potrebné na legitímne účely M&A alebo na budúce podnikanie. Ak nie, vymazanie by sa malo urýchlene spracovať. V niektorých prípadoch môže byť právo na vymazanie vyrovnané s potenciálnymi právnymi povinnosťami uchovávať údaje z regulačných alebo zmluvných dôvodov.

Okrem toho zamestnanci cieľovej spoločnosti majú jasné práva týkajúce sa ich osobných údajov. Osobné súbory by mali byť oddelené počas hĺbkovej analýzy a zdieľané len po získaní súhlasu alebo po právnom základe, ako je napríklad legitímny záujem o transakciu v kombinácii s primeranými zárukami.

Najlepšie postupy pre bezpečnosť údajov v oblasti M&A

Bezpečnosť údajov je základom ochrany osobných údajov počas fúzií a akvizícií. Nasledujúce postupy pomáhajú zmierniť riziko a preukázať zodpovednosť.

Implementovať silné opatrenia kybernetickej bezpečnosti

Všetky systémy zapojené do prenosu a uchovávania osobných údajov musia byť chránené firewallmi, systémami na detekciu vniknutia, antimalwarovými nástrojmi a pravidelným skenovaním zraniteľnosti. Multifaktorová autentifikácia (MFA) by mala byť povinná pre akýkoľvek prístup do citlivých archívov údajov alebo do VDR.

Testovanie penetrácie infraštruktúry cieľovej spoločnosti pred transakciou môže odhaliť nedostatky, ktoré by mohli byť využité počas alebo po zlúčení. Nadobúdateľ by mal tiež posúdiť ciele a kybernetickej hygieny, vrátane patch management politiky a plány reakcie na incidenty.

Odborná príprava a informovanosť zamestnancov

Zamestnanci, ktorí spracovávajú údaje počas M&A, by mali dostať cielenú odbornú prípravu o špecifických rizikách spojených s transakciou. To zahŕňa uznanie phishingových pokusov, pochopenie klasifikácie údajov a znalosť o tom, ako nahlásiť porušenie. Školenie by sa malo obnoviť, keď sa zavedie integrácia a nové systémy.

Je tiež dôležité vytvoriť kultúru ochrany údajov, ktorá presahuje rámec tímu M&A. Všetci zamestnanci by mali vedieť, že zdieľanie osobných údajov navonok bez povolenia je zakázané.

Zriadiť protokoly o reakcii na incidenty

Aj pri najlepších bezpečnostných zárukách môže dôjsť k porušeniu údajov. Spoločnosti musia mať jasný plán reakcie na incidenty prispôsobený scenárom M&A. Tento plán by mal definovať úlohy, komunikačné linky a postupy eskalácie. V rámci GDPR sa porušenie osobných údajov musí oznámiť DPC do 72 hodín a v vysoko rizikových prípadoch musia byť dotknuté osoby informované.

Počas M&A, kde sa podieľajú viaceré právne subjekty a systémy IT, je nevyhnutná koordinácia. Pred uzavretím transakcie by sa mal vytvoriť spoločný tím pre reakciu na incidenty od nadobúdateľa aj cieľového subjektu.

Pravidelne preskúmavať a aktualizovať bezpečnostné politiky

Bezpečnostné politiky, ktoré boli dostatočné pre samostatnú spoločnosť, môžu byť pre spojený subjekt neprimerané. Po fúzii by nadobúdateľ mal vykonať komplexné preskúmanie všetkých bezpečnostných politík vrátane kontroly prístupu, šifrovania, uchovávania údajov a kontinuity činnosti. Politiky by mali byť zosúladené s novou organizačnou štruktúrou a regulačnými požiadavkami.

Nepretržité monitorovanie a pravidelné audity pomáhajú zabezpečiť, aby bezpečnostné opatrenia zostali účinné.

Cezhraničné úvahy v írskych M&A

Mnohé transakcie týkajúce sa M&A v Írsku zahŕňajú nadobúdajúcu spoločnosť so sídlom mimo EÚ, ako sú Spojené štáty alebo Ázia. Po Brexit je Spojené kráľovstvo treťou krajinou v rámci GDPR, takže prenos osobných údajov z Írska do Spojeného kráľovstva si vyžaduje vhodný mechanizmus prenosu, zvyčajne SCC alebo rozhodnutie o primeranosti (ak je to účinné).

Nové štandardné zmluvné doložky EÚ (uverejnené v roku 2021) sú povinné pre nové dohody o prenose údajov. Spoločnosti musia zabezpečiť, aby zmluvy so zámorskými stranami obsahovali tieto doložky a aby boli doplnené vhodným posúdením rizika (posúdenie vplyvu na prenos).

Okrem toho rozhodnutie Schrems II zo strany Súdneho dvora EÚ zvýšilo kontrolu transferov do krajín, ako sú USA. Írsko , DPC zaujala pevný postoj k presadzovaniu práva, takže spoločnosti musia overiť, či prijímajúca krajina ponúka primeranú úroveň ochrany údajov.

Integrácia po skončení krízy a priebežné dodržiavanie predpisov

Po uzavretí fúzie sa práca nekončí. Spájaný subjekt musí zabezpečiť, aby sa osobné údaje oboch spoločností začlenili v súlade s predpismi. To zahŕňa zosúladenie rôznych harmonogramov uchovávania údajov, zlúčenie politík ochrany osobných údajov a konsolidáciu registrov spracovania údajov.

Mapovanie dát by malo byť premenená tak, aby odrážali nové dátové toky. Zmena štruktúry regulátora: tam, kde predtým existoval nezávislý regulátor, teraz môže existovať spoločný vzťah regulátora alebo jeden regulátor pohlcujúci iný. Právny základ pre spracovanie môže presunúť, takže nové požiadavky na súhlas môže byť potrebné.

Odporúča sa vykonať audit ochrany údajov v priebehu prvých šiestich mesiacov po uzavretí zmluvy, aby sa zistili akékoľvek nedostatky alebo problémy s nedodržaním predpisov. V DPC sa očakáva, že integrovaný subjekt má spoľahlivý rámec správy ochrany údajov vrátane úradníka pre ochranu údajov, ak to bude potrebné, zdokumentovaných procesov a prebiehajúcich programov odbornej prípravy zamestnancov.

Záver

Ochrana osobných údajov počas írskych fúzií a akvizícií nie je len zákonnou povinnosťou; je to obchodná nevyhnutnosť. Dôsledky nedodržania požiadaviek

Vďaka dôkladnému auditu údajov, minimalizovaniu zberu údajov, zabezpečeniu prenosov, aktualizácii politík, obmedzeniu prístupu a včasnej účasti odborníkov na ochranu údajov môžu spoločnosti s dôverou preorientovať proces M&A. Kľúčom je zahrnúť ochranu údajov do každej fázy transakcie, od počiatočnej náležitej starostlivosti až po integráciu po fúzii.

V prípade oficiálnych usmernení by spoločnosti mali konzultovať [[[]Irish Data Protection Commission [] a preskúmať úplné znenie [GDPR[. Dodatočné zdroje, ako napríklad [UK ICO usmernenie k M&A a správy popredných právnických firiem, ako sú Mason Hayes & Curran, môžu tiež poskytnúť cenné informácie.

Vzhľadom na starostlivé plánovanie a dodržiavanie uvedených zásad môžu írske spoločnosti vykonávať transakcie týkajúce sa M&A a zároveň chrániť osobné údaje a udržiavať dôveru všetkých zainteresovaných strán.