Table of Contents
Združitve in prevzemi ustvarjajo pomembne priložnosti za rast, vendar na Irskem uvajajo tudi znatna tveganja za varstvo podatkov. V skladu s Splošno uredbo o varstvu podatkov in Irskim zakonom o varstvu podatkov 2018 je za ravnanje z osebnimi podatki med transakcijami M&A potrebno natančno načrtovanje. Nezaščitenost osebnih podatkov lahko povzroči hude kazni, škodo ugleda in izgubo zaupanja zainteresiranih strani. Ta člen zagotavlja celovit vodnik za varstvo osebnih podatkov v celotnem življenjskem ciklu M&A na Irskem.
Razumevanje irske zakonodaje o varstvu podatkov
Na irski okvir varstva podatkov močno vpliva pravo EU. GDPR, ki se neposredno uporablja od maja 2018, določa visoko mejo za obdelavo osebnih podatkov. Komisija za varstvo podatkov (DPC) je irski neodvisni nadzorni organ, ki uveljavlja GDPR in nalaga globe do 4 % letnega svetovnega prometa ali 20 milijonov EUR (kar je višje) za hude kršitve.
Med transakcijami z M&A morajo biti vse dejavnosti obdelave podatkov skladne z načeli GDPR: zakonitost, pravičnost, preglednost, omejitev namena, zmanjševanje natančnosti, omejitev hrambe, celovitosti in zaupnosti podatkov ter odgovornost. Ta načela se ne uporabljajo le za vsakodnevne dejavnosti subjektov, ki se združujejo, ampak tudi za faze potrebne skrbnosti in integracije.
Poleg tega Irski zakon o varstvu podatkov 2018 vsebuje posebne določbe, ki dopolnjujejo GDPR, vključno s pravili o obdelavi posebnih vrst podatkov in izjemah za določene namene. Podjetja morajo biti pri izvajanju čezmejnih poslov z M&A seznanjena z uredbo EU in nacionalno zakonodajo.
Ključni koraki za varovanje osebnih podatkov med M&A
Pred, med in po transakciji je treba sprejeti proaktivne ukrepe, v nadaljevanju pa so navedeni bistveni ukrepi za zagotavljanje skladnosti in varnosti.
1. Celovit pregled podatkov
Preden se lahko kateri koli podatki prenesejo ali združijo, je potreben celoten popis vseh osebnih podatkov, ki jih ima ciljna družba. Revizija mora zajemati evidence zaposlenih, zbirke podatkov o strankah, stike z dobavitelji, sezname trženja in vse druge strukturirane ali nestrukturirane osebne podatke. Vsako sredstvo podatkov bi bilo treba razvrstiti po vrsti, viru, namenu obdelave, obdobju hrambe in pravni podlagi.
Pri reviziji je treba opredeliti tudi vse občutljive ali posebne podatke (npr. zdravje, biometrične podatke, politična mnenja), ki zahtevajo dodatne zaščitne ukrepe. Dokumentiranje tokov podatkov tako znotraj kot tudi v tretjih procesih je ključnega pomena, kar je ocena varnostnih ukrepov, ki so že vzpostavljeni.
2. Izvajati zmanjšanje podatkov
V fazi potrebne skrbnosti bi morale družbe zahtevati omejene nabore podatkov – pogosto anonimizirane ali psevdonimizirane – kadar je to mogoče. Namesto da bi na primer zagotovile popolne podatke o plačah zaposlenih, lahko za oceno finančnih obveznosti zadostujejo zbirni razponi plač.
Zmanjšanje podatkov zmanjšuje tveganje izpostavljenosti v primeru kršitve in se usklajuje z načelom omejitve skladiščenja GDPR. Po zaključku transakcije je treba vse podatke, ki niso več potrebni za integracijo, varno izbrisati ali arhivirati v skladu z zakonskimi zahtevami glede hrambe.
3. Varni prenosi podatkov
Prenos osebnih podatkov med subjekti med M&A zahteva robustno šifriranje in varne kanale. Irska je v Evropskem gospodarskem prostoru (EGP), zato so prenosi znotraj EGP na splošno neomejeni. Če pa ima prevzemna stranka sedež zunaj EGP (npr. Združeno kraljestvo po Brexitu ali ZDA), je treba uporabiti dodatne mehanizme prenosa, kot so standardne pogodbene klavzule (SCC) ali zavezujoča korporativna pravila (BCR).
Vsi podatki v tranzitu morajo biti šifrirani z uporabo TLS 1.2 ali višje. Podatki v mirovanju morajo biti tudi šifrirani. Dnevniki dostopa morajo biti shranjeni za odkrivanje nepooblaščenega dostopa med postopkom prenosa.
4. Posodobiti pravilnike in obvestila o zasebnosti
V skladu s členoma 13 in 14 GDPR imajo posamezniki, na katere se nanašajo osebni podatki, pravico do obveščenosti o tem, kako se obdelujejo njihovi podatki. Subjekti, ki se združujejo, morajo pregledati in posodobiti svoje politike zasebnosti, da bi odražali nove dejavnosti obdelave v zvezi z M&A. To lahko vključuje spremembe upravljavca podatkov, namene obdelave in časovni razpored hrambe podatkov.
Dobra praksa je, da te spremembe neposredno sporočimo zaposlenim, strankam in dobaviteljem. Po potrebi je treba zagotoviti jasne jezikovne in enostavne mehanizme za opt-out za tržne komunikacije.
5. Omejitev dostopa do nujnega osebja
Dostop do podatkov bi moral temeljiti na vlogi in biti odobren samo tistim, ki ga potrebujejo za opravljanje posebnih nalog M&A. To vključuje pravne svetovalce, finančne revizorje, upravljavce vključevanja in osebje za varnost IT. Vse dostope je treba pregledati in preklicati, ko se sodelovanje osebe konča.
Uporabljajte virtualne podatkovne sobe z granuliranimi kontrolami dostopa in vodnimi dokumenti, da bi izsledili morebitne uhajanje. Vse strani morajo podpisati sporazume o nerazkritju, pred odobritvijo dostopa pa je treba zagotoviti usposabljanje o obveznostih glede varstva podatkov.
Pravne in regulativne zadeve
Irski posli z M&A zahtevajo tesno sodelovanje med odvetniki, uradniki za varstvo podatkov in skupinami za doseganje skladnosti s ciljem. Pravni okvir ni statičen; nedavni razvoj dogodkov, kot sta zakon EU o upravljanju podatkov in predlagani zakon o podatkih, lahko doda dodatne obveznosti glede izmenjave podatkov in prenosljivosti.
Dolžna skrbnost iz perspektive varstva podatkov
Pravna skrbna skrbnost bi morala vključevati temeljit pregled zgodovine družbe, ki je odgovorna za varstvo podatkov. To vključuje preverjanje morebitnih predhodnih preiskav ali izvršilnih ukrepov, ki jih DPC izvaja, obstoječih sporazumov o obdelavi podatkov s tretjimi osebami in vseh nerešenih zahtev za dostop do podatkov ali pritožb posameznikov, na katere se nanašajo osebni podatki.
Prevzemnik mora razumeti odtis varstva podatkov cilja, vključno z vsemi dejavnostmi obdelave podatkov, pravno podlago, na katero se je oprl, in ustreznost varnostnih ukrepov. Za opredelitev področij neskladnosti, ki jih je treba odpraviti pred zaprtjem ali po njem, je treba izvesti analizo vrzeli v varstvu podatkov.
Sporazumi o obdelavi podatkov
Če ciljno podjetje uporablja tretje osebe, ki obdelujejo podatke (npr. ponudniki storitev v oblaku, družbe z izplačanimi pravicami, agencije za trženje), mora pridobitelj pregledati pogoje teh pogodb. V skladu s členom 28 GDPR morajo DPA določiti vsebino, trajanje, naravo in namen obdelave, vrsto osebnih podatkov in obveznosti obdelovalca.
Med M&A bo morda treba te sporazume novatirati, ukiniti ali ponovno pogajati. Prevzemnik mora zagotoviti, da so vsi obdelovalci skladni z GDPR in da so za posle po združitvi vzpostavljeni ustrezni pogoji obdelave podatkov.
Vloga uradne osebe za varstvo podatkov (DPO)
Tako prevzemna kot ciljna podjetja imajo lahko uradne osebe za varstvo podatkov. Njihova udeležba v postopku M&A je bistvena, zlasti za ocenjevanje dejavnosti obdelave podatkov, svetovanje o zmanjševanju tveganja in zagotavljanje, da se po potrebi izvede ocena učinka na varstvo podatkov. OVP morajo biti del projektne skupine za vključevanje, da se zagotovijo stalne smernice.
V nekaterih primerih lahko združitev ustvari novo podjetje v skupini, ki zahteva novo imenovanje UOVP, zlasti če združeni subjekt obdeluje velik obseg posebnih kategorij podatkov ali sodeluje pri sistematičnem spremljanju posameznikov.
Obravnavanje pravic posameznikov, na katere se nanašajo podatki, med M&A
Posamezniki, na katere se nanašajo osebni podatki, ohranijo vse svoje pravice iz GDPR med transakcijo z M&A. To vključuje pravice dostopa, popravka, izbrisa, omejitve obdelave, prenosljivosti podatkov in ugovora. Podjetja morajo imeti vzpostavljene mehanizme za takojšnje odzivanje na takšne zahteve, tudi v času operativnih motenj združitve.
Na primer, stranka lahko zahteva izbris svojih osebnih podatkov v skladu s členom 17 (pravica do izbrisa). Prevzemna družba mora oceniti, ali so podatki še vedno potrebni za zakonite namene M&A ali prihodnjih poslov. V nasprotnem primeru bi bilo treba izbris takoj obdelati. V nekaterih primerih je pravico do izbrisa mogoče uravnotežiti z morebitnimi pravnimi obveznostmi hrambe podatkov iz regulativnih ali pogodbenih razlogov.
Poleg tega imajo zaposleni v ciljni družbi jasne pravice glede svojih osebnih podatkov. Kadrovske datoteke je treba ločiti med skrbnim pregledom in jih deliti šele po pridobitvi soglasja ali opiranju na drugo zakonito podlago, kot je zakoniti interes transakcije, če je povezan z ustreznimi zaščitnimi ukrepi.
Najboljše prakse za varnost podatkov v M&A
Varnost podatkov je temelj varstva osebnih podatkov med združitvami in prevzemi. Naslednje prakse pomagajo zmanjšati tveganje in dokazati odgovornost.
Izvajati močne ukrepe za kibernetsko varnost
Vsi sistemi, ki so vključeni v prenos in shranjevanje osebnih podatkov, morajo biti zaščiteni s požarnimi zidovi, sistemi za odkrivanje vdorov, orodji za preprečevanjemalware in rednim skeniranjem ranljivosti. Večfaktorska avtentikacija (MFA) bi morala biti obvezna za dostop do občutljivih zbirk podatkov ali VDR.
Prebojni test infrastrukture ciljne družbe, preden lahko transakcija odkrije pomanjkljivosti, ki bi jih bilo mogoče izkoristiti med združitvijo ali po njej. Prevzemnik bi moral oceniti tudi kibernetsko higieno ciljne družbe, vključno s politikami upravljanja obližev in načrti za odzivanje na incidente.
Usposabljanje in osveščenost osebja
Zaposleni, ki obdelujejo podatke med M&A, morajo biti deležni ciljno usmerjenega usposabljanja o posebnih tveganjih, povezanih s transakcijo. To vključuje priznavanje poskusov phishinga, razumevanje klasifikacije podatkov in poznavanje poročanja o kršitvi. Usposabljanje je treba osvežiti, ko se uvajajo integracijski napredki in novi sistemi.
Prav tako je ključnega pomena, da se ustvari kultura varstva podatkov, ki sega dlje od skupine za M&A. Vsi zaposleni morajo vedeti, da je izmenjava osebnih podatkov zunaj brez odobritve prepovedana.
Vzpostavite protokole za odzivanje na incidente
Tudi z najboljšimi zaščitnimi ukrepi se lahko pojavijo kršitve podatkov. Podjetja morajo imeti jasen načrt za odzivanje na incidente, prilagojen scenarijem M&A. V tem načrtu bi morali biti opredeljene vloge, komunikacijske linije in postopki za stopnjevanje. V okviru GDPR je treba kršitev, ki vpliva na osebne podatke, sporočiti DPC v 72 urah, v primerih z visokim tveganjem pa je treba o tem obvestiti tudi prizadete posameznike.
Med M&A, kjer je vključenih več pravnih oseb in informacijskih sistemov, je nujno usklajevanje. Pred koncem transakcije je treba oblikovati skupino za skupno odzivanje na incidente, ki jo zagotovita pridobitelj in cilj.
Redno pregledujte in posodabljajte varnostne politike
Varnostne politike, ki so zadostovale za samostojno podjetje, so lahko neustrezne za združeni subjekt. Po združitvi bi moral prevzemnik opraviti celovit pregled vseh varnostnih politik, vključno z nadzorom dostopa, šifriranjem, hrambo podatkov in neprekinjenim poslovanjem. Politike bi bilo treba uskladiti z novo organizacijsko strukturo in regulativnimi zahtevami.
Stalno spremljanje in redne revizije pomagajo zagotoviti, da varnostni ukrepi ostanejo učinkoviti. DPC pričakuje, da podjetja proaktivno pristop k varnosti podatkov, redne preglede pa kažejo odgovornost.
Čezmejne obravnave v irskih M&A
Veliko transakcij M&A na Irskem vključuje prevzemno družbo s sedežem zunaj EU, kot so Združene države ali Azija. Po Brexitu je Združeno kraljestvo tretja država v okviru GDPR, zato prenosi osebnih podatkov iz Irske v Združeno kraljestvo zahtevajo ustrezen mehanizem prenosa, običajno SCC ali odločitev o ustreznosti (če je to v veljavi).
Nove standardne pogodbene klavzule EU (spuščene leta 2021) so obvezne za nove sporazume o prenosu podatkov. Podjetja morajo zagotoviti, da pogodbe s čezmorskimi strankami vključujejo te klavzule in da so dopolnjene z ustrezno oceno tveganja (ocena učinka prenosa).
Poleg tega je odločba Sodišča Evropske unije iz Schrems II okrepila nadzor nad prenosi v države, kot so ZDA. Irski DPC je zavzel trdno stališče glede izvrševanja, zato morajo družbe preveriti, ali država prejemnica zagotavlja ustrezno raven varstva podatkov.
Povezovanje in stalna skladnost
Ko se združitev zaključi, se delo ne konča. Združena entiteta mora zagotoviti, da so osebni podatki obeh družb vključeni v skladu z zahtevami, kar vključuje uskladitev različnih časovnih razporedov hrambe podatkov, združevanje politik zasebnosti in utrjevanje registrov obdelave podatkov.
Kartiranje podatkov bi moralo biti ponovno, da se odražajo novi tokovi podatkov. Struktura upravljavca spremembe: kjer je prej bil neodvisni upravljavec, zdaj lahko obstaja skupna zveza upravljavca ali en upravljavec absorbira drugega. Pravna podlaga za obdelavo se lahko premakne, zato so lahko potrebne nove zahteve za soglasje.
Priporočljivo je izvesti revizijo varstva podatkov v prvih šestih mesecih po združitvi, da se ugotovijo morebitne vrzeli ali težave v zvezi z neskladnostjo. DPC pričakuje, da ima integrirani subjekt trden okvir upravljanja varstva podatkov, vključno z UOVP, če je to potrebno, dokumentiranimi postopki in tekočimi programi usposabljanja osebja.
Sklep
Varovanje osebnih podatkov med irskimi združitvami in prevzemi ni zgolj pravna obveznost, ampak je poslovna nujnost. Posledice neizpolnjevanja obveznosti – visoke globe, izguba zaupanja strank in motnje v delovanju – so daleč večje od naložb v ustrezne prakse varstva podatkov.
Z izvajanjem temeljitih revizij podatkov, čim večjim zbiranjem podatkov, zagotavljanjem prenosa, posodabljanjem politik, omejevanjem dostopa in zgodnjim vključevanjem strokovnjakov za varstvo podatkov lahko podjetja zanesljivo usmerjajo proces M&A. Ključno je, da se varstvo podatkov vključi v vse faze transakcije, od začetne potrebne skrbnosti do integracije po združitvi.
Za uradne smernice se morajo družbe posvetovati s Irsko komisijo za varstvo podatkov in pregledati celotno besedilo []GDPR[]. Dodatna sredstva, kot so ]Navodila ICO za M&A] in poročila vodilnih odvetniških podjetij, kot so Mason Hayes & Curran[], lahko zagotovijo tudi dragocen vpogled.
Z natančnim načrtovanjem in upoštevanjem zgoraj navedenih načel lahko irske družbe izvajajo transakcije na področju M&A, pri čemer varujejo osebne podatke in ohranjajo zaupanje vseh zainteresiranih strani.