Table of Contents
Bashkimi dhe blerjet (M&A) krijojnë mundësi të rëndësishme për rritje, por në Irlandë, ato gjithashtu futin rreziqe të konsiderueshme të mbrojtjes së të dhënave. Nën Rregullatimin e Përgjithshëm të të dhënave (GDPR) dhe Aktin Irlandez për Mbrojtjen e të Dhënave 2018, trajtimi i të dhënave personale gjatë transaksioneve M&A kërkon planifikim të përpiktë. Dështimi për të mbrojtur të dhënat personale mund të rezultojë në dënime të rënda, dëme të reputacionit dhe humbje të besimit të aksioneve. Ky artikull siguron një udhëzues të përgjithshëm për mbrojtjen e të dhënave personale në të gjithë ciklin e jetës M&A në Irlandë.
Të kuptojmë ligjet e mbrojtjes së të dhënave irlandeze
PBR, direkt e aplikueshme që nga maji 2018, vë një bar të lartë për përpunimin e të dhënave personale. Komisioni i Mbrojtjes së të Dhënave (DPC) është autoriteti i pavarur mbikqyrës i Irlandës, zbatimi i PKBR-së dhe vënia e gjobave deri në 4% të kthimit vjetor global ose 20 milionë euro (që ndonjëherë është më i lartë) për shkelje serioze.
Gjatë transaksioneve M&A, të gjitha veprimtaritë e përpunimit të të dhënave duhet të përputhen me parimet e PBR: ligjshmëria, drejtësia, transparenca, kufizimi i qëllimit, minimizimi i të dhënave, saktësia, kufizimi i ruajtjes, integriteti dhe përgjegjshmëria. Këto parime zbatohen jo vetëm për operacionet e përditshme të njësive të metrosë, por edhe për fazat e duhura të kujdesit dhe integrimit.
Përveç kësaj, Akti Irlandez për Mbrojtjen e të Dhënave 2018 përmban dispozita specifike që plotësojnë PBR, duke përfshirë rregullat mbi përpunimin e kategorive të posaçme të të dhënave dhe përjashtimin për disa qëllime. Kompanitë duhet të jenë në dijeni si të rregullimit të BE dhe legjislacionit kombëtar kur kryejnë marrëveshje ndër-kufitare M&A.
Hapa kyç për të ruajtur të dhënat personale gjatë M&A
Masat aktive duhen marrë para, gjatë dhe pas një transaksioni.
1. Sjellja e të dhënave të plota
Para se të transferohen ose të bashkohen të gjitha të dhënat personale të mbajtura nga kompania objektive, ky kontroll duhet të mbulojë të dhënat e punonjësve, bazat e të dhënave të klientëve, kontaktet me furnizuesit, listat e marketingut dhe çdo informacion personal të strukturuar ose të pastruktuar. Çdo vlerë e të dhënave duhet të klasifikohet nga lloji, burimi, qëllimi i përpunimit, periudha e ruajtjes dhe baza ligjore.
Kontrolli duhet gjithashtu të identifikojë çdo të dhënë të ndjeshme apo të veçantë kategorie (p.sh., shëndetësi, biometrike, opinione politike) që kërkon mbrojtje shtesë. Dokumentimi i të dhënave rrjedh si brenda, ashtu edhe tek procesorët e tretë të partive është kritik, siç po vlerëson masat e sigurisë që janë tashmë në fuqi.
2. Zbatimi i minimizimit të të dhënave
Vetëm të dhënat që janë të nevojshme për qëllime specifike të shkrirjes duhen mbledhur, ndarë apo mbajtur. Gjatë fazës së duhur të zellit, kompanitë duhet të kërkojnë të dhëna të kufizuara ♫ shpesh të anenimizuara ose të pseudonimizuara ♫ kudo që të jetë e mundur. Për shembull, në vend që të japin detaje të plota të pagave të punonjësve, gama të pagave të grumbulluara mund të mjaftojnë për të vlerësuar detyrimet financiare.
Minimizimi i të dhënave redukton rrezikun e ekspozimit në rast të një shkeljeje dhe rreshtohet me parimin PBR të kufizimit të ruajtjes. Pasi të mbyllet transaksioni, çdo e dhënë që nuk është më e nevojshme për integrimin duhet të hiqet ose të arkivohet në përputhje me kërkesat e ruajtjes ligjore.
3 Transferime të sigurta të të dhënave
Transferimi i të dhënave personale midis njësive gjatë M&A kërkon një kodim të fuqishëm dhe kanale të sigurtë. Irlanda është brenda Zonës Ekonomike Evropiane (EEA), kështu që transferimet brenda AEM janë përgjithësisht të papërballuara. Megjithatë, nëse partia blerëse bazohet jashtë AEM (p.sh., pas-Brexit i MB, ose SHBA), duhen përdorur mekanizma shtesë transferimi, si Virtifikimi i Kuuseve Standard Conctatelulart (SCCs) ose Rregullat e Buratës (BCR).
Të gjitha të dhënat në tranzit duhet të jenë të kriptuar duke përdorur TLS 1.2 apo më të larta. Të dhënat në pushim duhet të jenë gjithashtu të kriptuara. Për të zbuluar çdo hyrje të paautorizuar gjatë procesit të transferimit duhet ruajtur hyrje.
4. Përditësojini Politikat dhe shënimet e Privacy - it
Sipas Nenit 13 dhe 14 të PKB-së, të dhënat kanë të drejtë të informohen se si janë përpunuar të dhënat e tyre. Entitetet e matjes duhet të shqyrtojnë dhe të përditësojnë politikat e tyre të privatësisë për të pasqyruar veprimtari të reja përpunimi në lidhje me M&A. Kjo mund të përfshijë ndryshime në kontrolluesin e të dhënave, qëllime të përpunimit dhe programin e ruajtjes së të dhënave.
Është praktikë e mirë t'i komunikosh këto ndryshime drejtpërdrejt tek punonjësit, klientët dhe furnizuesit. Duhet të sigurohen ku zbatohet gjuha e pastër dhe mekanizmat e lirshëm për komunikimin e marketingut.
5. Kufizimi i personelit thelbësor
Qasja e të dhënave duhet të jetë e bazuar në rol dhe u jepet vetëm atyre që kanë nevojë për të kryer detyra të posaçme M&A. Kjo përfshin këshilltarë ligjorë, kontrollues financiarë, administratorë të integrimit dhe stafin e sigurisë së IT. Të gjitha akseset duhet të shqyrtohen dhe të anullohen sapo të përfundojë përfshirja e personit të vitit të 190.
Përdor dhoma virtuale të dhënash (VDRs) me kontrolle granilare dhe dokumente të shënuara për të gjurmuar çdo rrjedhje. Marrëveshje jo-diskllocie (NDA) duhet të nënshkruhet nga të gjitha palët dhe të trainohet në detyrimet e mbrojtjes së të dhënave përpara se të jepet aksesi.
Shqyrtohen në mënyrë ligjore dhe rregullatore
Transaksionet irlandeze M&A kërkojnë bashkëpunim të ngushtë midis avokatëve të korporatave, oficerëve të mbrojtjes së të dhënave (DPOs) dhe ekipeve të qëllimit. Kuadri ligjor nuk është statik; zhvillimet e fundit si Akti i Qeverisjes së të Dhënave të BE-së dhe Akti i Të Dhënave mund të shtojë detyrime të mëtejshme për ndarjen e të dhënave dhe për qëndrueshmërinë në portelitet.
Për shkak të ndërgjegjes nga një perspektivë për mbrojtjen e të dhënave
Zelli ligjor duhet të përfshijë një shqyrtim tërësor të kompanisë objektive të zbatimit të të dhënave të historisë. Kjo përfshin kontrollimin për çdo hetim të mëparshëm apo veprim zbatimi nga DPC, marrëveshjet ekzistuese të përpunimit të të dhënave (DPA) me partitë e treta dhe çdo kërkesë të vazhdueshme për akses ndaj temave (SARs) apo ankesa nga subjektet e të dhënave.
Blerësi duhet të kuptojë gjurmën e mbrojtjes së të dhënave të objektivit, duke përfshirë të gjitha veprimtaritë e përpunimit të të dhënave, bazat ligjore të mbështetura dhe adekubilitetin e masave të sigurisë.
Marrëveshjet e Procesimit të të Dhënave (DPA)
Nëse kompania objektive përdor procesorët e të dhënave të partive të treta (p.sh., ofruesit e shërbimeve të reve, kompanitë e pagave, agjensitë e marketingut), blerësi duhet të shqyrtojë kushtet e këtyre kontratave. Sipas Nenit 28 të PBR, DPA duhet të përcaktojë temën, kohëzgjatjen, natyrën dhe qëllimin e përpunimit, llojin e të dhënave personale dhe detyrimet e procesorit.
Gjatë M&A, këto marrëveshje mund të duhen të novated, përfunduar ose rinegociuar. Blerësi duhet të sigurojë që të gjithë procesorët të jenë të bindur me PBR dhe që termat e përshtatshëm të përpunimit të të dhënave janë në fuqi për operacionet pas-mergjencë.
Roli i Oficerit të Mbrojtjes së të Dhënave (DPO)
Si kompanitë blerëse, ashtu edhe ato objektive mund të kenë DPOs. Përfshirja e tyre në procesin e M&A është thelbësore, veçanërisht për vlerësimin e veprimtarive për përpunimin e të dhënave, këshillimin mbi lehtësimin e rrezikut dhe sigurimin se vlerësimi i ndikimit të të dhënave (DPIA) është i kryer kur kërkohet. DPO-të duhet të jenë pjesë e ekipit të projektit të integrimit për të ofruar udhëheqje në vazhdim.
Në disa raste, shkrirja mund të krijojë një njësi të re grupi që kërkon një përcaktim të ri të DPO, veçanërisht nëse njësia e kombinuar proceson një shkallë të madhe të kategorive të posaçme të të dhënave apo përfshihet në mbikqyrjen sistematike të individëve.
Të dhënat e dhëna dore gjatë M&A
Subjektet e të dhënave mbajnë të gjitha të drejtat e tyre PKBR gjatë një transaksioni M&A. Kjo përfshin të drejtat e hyrjes, rektifikimit, lejes, kufizimit të procesimit, të dhënat dhe kundërshtimit. Kompanitë duhet të kenë mekanizma për t'iu përgjigjur kërkesave të tilla pa vonesë të tepruar, edhe në mes të ndërprerjeve operacionale të një shkrirjeje.
Për shembull, një klient mund të kërkojë heqjen e të dhënave të tyre personale nën artikullin 17 (të drejtën për të siguruar): kompania blerëse duhet të vlerësojë nëse të dhënat nevojiten ende për qëllimet e ligjshme të M&A apo biznesit të ardhshëm. Nëse jo, deletimi duhet përpunuar menjëherë. Në disa raste, e drejta për të gjetur zgjidhje mund të jetë e ekuilibruar kundër detyrimeve ligjore të mundshme për të mbajtur të dhënat për arsye rregullatore apo kontraktuale.
Përveç kësaj, punonjësit e kompanisë objektive kanë të drejta të qarta lidhur me të dhënat e tyre personale. Dosjet e HR duhet të ndahen gjatë zellit të duhur dhe duhet të ndahen vetëm pasi të marrin pëlqimin ose të mbështeten në një bazë tjetër të ligjshme, të tilla si interesi legjitim i transaksionit kur kombinohen me masat e duhura mbrojtëse.
Praktika më e mirë për sigurinë e të dhënave në M&A
Siguria e të dhënave është baza e mbrojtjes personale të të dhënave gjatë shkrirjes dhe blerjeve. Praktikat vijuese ndihmojnë në lehtësimin e rrezikut dhe në shfaqjen e përgjegjshmërisë.
Zbato masat e forta të sigurisë në Internet
Të gjitha sistemet e përfshira në transferimin dhe ruajtjen e të dhënave personale duhet të mbrohen nga firewall-et, duke ndërhyrë sistemet e zbulimit, mjetet anti-malware dhe skanimin e rregullt të dobësive. Autentifikacioni shumë-prodhues (MFA) duhet të jetë i detyrueshëm për çdo qasje në depozitimin e të dhënave të ndjeshme apo VDR.
Testimi i falimentimit i kompanisë objektive, përpara se transaksioni të zbulojë dobësitë që mund të shfrytëzohen gjatë apo pas shkrirjes. Blerësi duhet gjithashtu të vlerësojë objektivin e higjienës kompjuterike, duke përfshirë politikat e menaxhimit të pandreqshme dhe planet e reagimit ndaj incidenteve.
Trajnimi i personelit dhe ndërgjegjësimi
Punonjësit që trajtojnë të dhënat gjatë M&A duhet të marrin trajnimin e synuar mbi rreziqet specifike që lidhen me transaksionin. Kjo përfshin njohjen e përpjekjeve për të fërkuar, kuptimin e klasifikimit të të dhënave dhe njohjen e një shkeljeje. Trajnimi duhet të freskohet ndërsa janë futur përparimet e integrimit dhe sistemet e reja.
Eshtë gjithashtu kritike të krijohet një kulturë e mbrojtjes së të dhënave që shtrihet përtej ekipit M&A. I gjithë personeli duhet të dijë se ndarja e të dhënave personale jashtë pa autorizim është e ndaluar.
Vendos protokolle të reagimit të papërputhshëm
Edhe me masat më të mira, mund të ndodhin shkelje të të dhënave. Kompanitë duhet të kenë një plan të qartë reagimi të përshtatur ndaj skenarëve M&A. Ky plan duhet të përcaktojë rolet, linjat e komunikimit dhe procedurat përshkallëzuese. Sipas PBRR, një shkelje që prek të dhënat personale duhet të njoftohet në DPC brenda 72 orësh dhe në rastet me rrezik të lartë, duhen informuar gjithashtu subjektet e të dhënave të prekura.
Gjatë M&A, ku janë përfshirë njësi të shumta ligjore dhe sisteme IT, koordinimi është thelbësor. Një ekip i përbashkët reagimi si nga blerësi ashtu edhe nga objektivi duhet të formohet përpara se të mbyllet transaksioni.
Rishikim i rregullt dhe përditëso politikat e sigurisë
Politikat e sigurisë që ishin të mjaftueshme për një kompani të vetme mund të jenë të pamjaftueshme për një njësi të kombinuar. Post-merger, blerësi duhet të kryejë një shqyrtim tërësor të të gjitha politikave të sigurisë, duke përfshirë kontrollin e aksesit, kriptimin, ruajtjen e të dhënave dhe vazhdimësinë e biznesit.
Mbikqyrja dhe kontrollet periodike të vazhdueshme ndihmojnë për të siguruar që masat e sigurisë të mbeten efektive. DPC pret që kompanitë të marrin një qasje aktive ndaj sigurisë së të dhënave dhe vlerësimet e rregullta tregojnë përgjegjshmëri.
Shqyrtime të Kryqit të Rregullave në M&A Irish
Shumë transaksione M&A në Irlandë përfshijnë një kompani blerjeje me bazë jashtë BE-së, të tilla si Shtetet e Bashkuara apo Azia. Pas Breksit, MB është një vend i tretë nën PBR-në, kështu që transferimet e të dhënave personale nga Irlanda në Mbretërinë e Bashkuar kërkojnë një mekanizëm të përshtatshëm transferimi, tipikisht SCC-të apo një vendim adequacy (nëse në fakt).
Klausët e rinj Standard Conkoformal të BE-së (të lënë në 2021) janë të detyrueshëm për marrëveshje të reja transferimi. Kompanitë duhet të sigurojnë që kontratat me partitë jashtë vendit të përfshijnë këto pika dhe që ato të jenë shtuar me një vlerësim të përshtatshëm të rrezikut (Vlerësimi i Ndikimit të Transferit).
Për më tepër, vendimi i Shrems II nga ICEU ka rritur hetimin mbi transferimet në vende si SHBA. Irlandas DPC ka marrë një qëndrim të fortë mbi zbatimin, kështu që kompanitë duhet të verifikojnë se vendi që merr ofron një nivel të përshtatshëm të mbrojtjes së të dhënave.
Integrimi dhe komplikimi pas-Merger
Sapo shkrirja mbyllet, puna nuk mbaron. Njësia e kombinuar duhet të sigurojë që të dhënat personale nga të dyja kompanitë të integrohen në mënyrë të qëndrueshme.
Harta e të dhënave duhet të jetë e kuqe për të pasqyruar fluksin e ri të të dhënave. Struktura kontrolluese ndryshon: ku ka patur më parë një kontrollues të pavarur, tani mund të ketë një marrëdhënie të përbashkët kontrolluese ose një kontrollues që thith një tjetër. Baza ligjore për procesimin mund të zhvendoset, kështu që kërkesat e reja për miratim mund të jenë të nevojshme.
Eshtë e këshillueshme të kryhet një kontroll i mbrojtjes së të dhënave brenda gjashtë muajve të parë pas-mergjent për të identifikuar çdo të çarë apo çështje jo-konformuese. DPC pret që njësia e integruar të ketë një kuadër të fuqishëm të qeverisjes së të dhënave, duke përfshirë një DPO po të kërkohet, procese të dokumentuara dhe programe të vazhdueshme të trainimit të personelit.
Konfinitimi
Ruajtja e të dhënave personale gjatë shkrirjes dhe blerjeve irlandeze nuk është thjesht një detyrim ligjor; është një domosdoshmëri biznesi. Pasojat e gjobave të larta, humbjes së besimit të klientëve dhe ndërprerjes operacionale të investimeve në praktikat e duhura të mbrojtjes së të dhënave.
Duke kryer kontrolle të hollësishme të dhënash, duke minimizuar mbledhjen e të dhënave, duke siguruar transferime, duke ripërgatitur politikat, duke kufizuar aksesin, dhe duke përfshirë ekspertë të mbrojtjes së të dhënave më parë, kompanitë mund të lundrojnë me besim në procesin e M&A. Çelësi është të regjistrojnë mbrojtjen e të dhënave në çdo fazë të transaksionit, nga zelli fillestar i duhur për integrimin pas-memerger.
Për udhëheqje zyrtare, kompanitë duhet të konsultohen me faqen Komisioni për Mbrojtjen e të Dhënave dhe të rishikojnë tekstin e plotë të faqes GDPR . Burimet shtesë të tilla si të iK ICO-së në M&A [FIT:5] dhe raportet nga firmat kryesore si [FL] [T]:D6:UDOL]
Me planifikim të kujdesshëm dhe besnikëri ndaj parimeve të përshkruara më sipër, kompanitë irlandeze mund të ekzekutojnë transaksionet M&A ndërsa mbrojnë të dhënat personale dhe mbajnë besimin e të gjithë palëve të interesuara.