Table of Contents
Spajanje i sticanje (M&A) stvaraju značajne mogućnosti za rast, ali u Irskoj takođe uvode i znatne rizike zaštite podataka. Prema Opštoj uredbi o zaštiti podataka (GDPR) i Zakonu o zaštiti podataka iz Irske 2018, rukovanje ličnim podacima tokom transakcija M&A zahteva pedantno planiranje. Neuspeh da se zaštite ličnih podataka može rezultirati teškim kaznama, reputacijskim oštećenjem, i gubitkom poverenja deonika. Ovaj članak pruža sveobuhvatni vodič za zaštitu ličnih podataka širom M&A životnog ciklusa u Irskoj.
Razumevanje irskih zakona o zaštiti podataka
Irski okvir za zaštitu podataka je pod velikim uticajem zakona EU. GDPR, koji se direktno primenjuje od maja 2018. godine, postavlja visoku granicu za obradu ličnih podataka. Komisija za zaštitu podataka (DPC) je nezavisni nadzorni organ Irske, sprovodi GDPR i nameta novčane kazne do 4% godišnjeg globalnog prometa ili 20 miliona EUR (koji je veći) za ozbiljne povrede.
Tokom transakcija M&A, sve aktivnosti obrade podataka moraju da se pridržavaju principa GDPR: zakonitosti, pravednosti, transparentnosti, ograničenja svrhe, minimizacije podataka, preciznosti, ograničenja skladištenja, integriteta i poverljivosti.Ti principi se odnose ne samo na svakodnevne operacije entiteta spajanja već i na dubinsku marljivost i integracione faze.
Pored toga, Zakon o zaštiti podataka iz Irske 2018. sadrži posebne odredbe koje dopunjuju GDPR, uključujući pravila o obradi posebnih kategorija podataka i izuzeća za određene svrhe. Kompanije moraju biti svesne i regulative EU i nacionalnog zakonodavstva prilikom sprovođenja prekograničnih M&A poslova.
Ključni koraci za čuvanje ličnih podataka tokom M&A
Proaktivne mere moraju da se preduzmu pre, tokom i posle transakcije. Ispod su suštinske akcije da bi se obezbedila usklađenost i bezbednost.
1. Revizija sveobuhvatnih podataka ponašanja
Pre nego što se bilo koji podatak može preneti ili spojiti, neophodan je pun inventar svih ličnih podataka koje drži ciljno preduzeće. Ova revizija treba da obuhvata zapise zaposlenih, baze podataka kupaca, kontakte dobavljača, marketinške liste, i bilo koje druge strukturirane ili nestrukturirane lične informacije. Svaka imovina podataka treba da bude klasifikovana po vrsti, izvoru, svrsi obrade, periodu zadržavanja, i pravnoj osnovi.
Revizija takođe mora da identifikuje bilo kakve osetljive ili posebne podatke kategorije (npr. zdravlje, biometrija, politička mišljenja) koji zahtevaju dodatne zaštitne mere. Dokumentovanje tokova podataka kako interno tako i procesora treće strane je kritično, kao što je ocenjivanje bezbednosnih mera već na mestu.
2. Implementacija minimizacije podataka
Samo podatke koji su neophodni za specifične svrhe spajanja treba prikupljati, deliti ili zadržavati. Tokom faze dubinske analize, kompanije treba da zahtevaju ograničene skupove podataka često anonimizovane ili pseudonimizovane gde god je to moguće. Na primer, umesto da obezbede kompletne detalje plate zaposlenih, agregirani rasponi plata mogu biti dovoljni za procenu finansijskih obaveza.
Minimizacija podataka smanjuje rizik od izloženosti u slučaju povrede i usklađuje se sa GDPR principom ograničavanja skladištenja. Nakon zatvaranja transakcije, svi podaci koji više nisu potrebni za integraciju moraju biti sigurno izbrisani ili arhivirani u skladu sa zakonskim zahtevima zadržavanja.
3. Osigurani prenos podataka
Prenošenje ličnih podataka između entiteta tokom M&A zahteva robusnu enkripciju i sigurne kanale. Irska je unutar Evropske ekonomske oblasti (EEA), pa su transferi unutar EEA generalno neogranièeni. Međutim, ako se stranka koja prihvata zasniva izvan EEA (npr., UK post-Brexit, ili SAD), moraju se koristiti dodatni mehanizmi transfera, kao što su Standardni ugovorni klauzuli (SCCs) ili Binding Corporate Rules (BCRs).
Svi podaci u tranzitu treba da budu šifrovani pomoću TLS 1.2 ili više. Podaci u mirovanju takođe moraju biti šifrovani. Dnevnici pristupa treba da budu održavani da bi se otkrio bilo kakav neovlašteni pristup tokom procesa prenosa.
4. Ažuriraj privatnost Pravila i napomene
Prema članu 13. i 14. GDPR, ispitanici podataka imaju pravo da budu informisani o tome kako se njihovi podaci obrađuju.Spajanje entiteta mora da pregleda i ažurira svoje politike privatnosti kako bi se odrazile nove aktivnosti obrade vezane za M&A. To može da uključuje izmene kontrolora podataka, svrhe obrade, i raspored zadržavanja podataka.
Dobra je praksa da se te promene direktno prenose zaposlenima, kupcima i dobavljačima. Slobodni jezik i laki mehanizmi opt-out za marketinške komunikacije treba da budu obezbedjeni gde je to primjenjivo.
5. Ograničeni pristup esencijalnom kadrovskom
Pristup podacima treba da bude zasnovan i odobren samo onima kojima je potreban za obavljanje specifičnih M&A zadataka. To uključuje pravne savetnike, finansijske revizore, menadžere integracije i osoblje IT bezbednosti. Sav pristup treba da se pregleda i opozove kada se uključivanje osobe završi.
Koristite virtuelne sobe sa podacima (VDR) sa granularnim kontrolama pristupa i vodenim žigom dokumenata da biste pratili bilo kakvo curenje. sporazume o neotkrivanju (NDR) treba potpisati sve strane, a obuku o obavezama zaštite podataka treba obezbediti pre nego što se odobri pristup.
Pravna i regulatorna razmatranja
Irske M&A transakcije zahtevaju blisku saradnju između korporativnih advokata, službenika za zaštitu podataka (DPO-ova), i timova za usklađivanje ciljeva. Pravni okvir nije statičan; nedavna dešavanja kao što su Zakon o upravljanju podacima EU i predloženi Zakon o podacima mogu da doda dalje obaveze za deljenje podataka i prenosivost.
Zbog razlike u zaštiti podataka.
Pravna dubinska marljivost treba da uključuje detaljnu reviziju istorije zaštite podataka ciljne kompanije. To uključuje proveru bilo kakvih prethodnih istraga ili postupaka izvršenja od strane DPC-a, postojećih sporazuma o obradi podataka (DPA-ova) sa trećim stranama, i bilo kojih zahteva za pristup subjektima u toku (SAR-ova) ili pritužbi ispitanika.
Stjecanje mora shvatiti otisak zaštitnog otiska mete, uključujući sve aktivnosti obrade podataka, pravne baze na koje su se oslanjale, i adekvatnost bezbednosnih mera. Analiza jaza podataka treba da se sprovede kako bi se identifikovale oblasti nesukladnosti na koje je potrebno polemisanje pre ili posle zatvaranja.
Sporazumi o obradi podataka (DPAs)
Ako ciljna kompanija koristi treće strane procesore podataka (npr. provajderi usluga u oblaku, platne kompanije, marketinške agencije), stjecatelj mora da pregleda uslove tih ugovora. po članu 28. GDPR, DPAs mora da precizira predmetnu materiju, trajanje, prirodu i svrhu obrade, vrstu ličnih podataka, i obaveze procesora.
Tokom M&A, ovi sporazumi će možda morati biti novirani, prekinuti ili ponovo pregovarati. stjecatelj treba da osigura da su svi procesori u skladu sa GDPR-om i da su odgovarajući termini obrade podataka na mestu za operacije post-mergera.
Uloga službenika za zaštitu podataka (DPO)
I sticanje i ciljane kompanije mogu imati DPO-ove. Njihovo učešće u procesu M&A je od suštinskog značaja, posebno za procenu aktivnosti obrade podataka, savetovanje o ublažavanju rizika, i osiguravanje da se procena uticaja na podatke (DPIA) sprovede kada je to potrebno. DPO-ovi bi trebalo da budu deo tima za integraciju projekta da bi se obezbedilo tekuće navođenje.
U nekim slučajevima spajanjem se može stvoriti novi grupni entitet koji zahteva novu DPO oznaku, posebno ako kombinovani entitet obrađuje veliku skalu posebnih kategorija podataka ili se bavi sistematskim praćenjem pojedinaca.
Rukovanje pravima subjekta podataka tokom M&A
Podanici zadržavaju sva svoja GDPR prava tokom M&A transakcije. To uključuje prava pristupa, ispravljanja, brisanje, ograničavanje obrade, prenosivost podataka i prigovor. Kompanije moraju imati mehanizme u funkciji da odgovore na takve zahteve bez nepotrebnog odlaganja, čak i usred operativnih prekida spajanja.
Na primer, kupac može da zatraži brisanje njihovih ličnih podataka iz člana 17. (pravo na brisanje). prihvatno preduzeće mora da proceni da li su podaci još uvek potrebni za legitimne svrhe M&A ili buduće poslovanje. Ako ne, brisanje treba da se obradi brzo.U nekim slučajevima pravo na brisanje može biti u ravnoteži protiv potencijalnih pravnih obaveza da se zadrže podaci iz regulatornih ili ugovornih razloga.
Pored toga, zaposleni ciljne kompanije imaju jasna prava u pogledu svojih ličnih podataka. HR fajlovi treba da se segregiraju tokom dubinske analize i dele samo nakon dobijanja pristanka ili oslanjanja na drugu zakonitu osnovu, kao što je legitimni interes transakcije kada se kombinuju sa adekvatnim zaštitnim sredstvima.
Najbolje prakse za bezbednost podataka u M&A
Sigurnost podataka je osnova zaštite ličnih podataka tokom spajanja i akvizicija.Sledeće prakse pomažu u ublažavanju rizika i demonstriranju odgovornosti.
Provodi jake mere kibernetičke bezbednosti
Svi sistemi koji su uključeni u prenos i skladištenje ličnih podataka moraju biti zaštićeni firewall-om, sistemima detekcije upada, alatima protiv malvera, i redovnim skeniranjem ranjivosti. višefaktorska autentifikacija (MFA) treba da bude obavezna za bilo kakav pristup osetljivim repozitorijima podataka ili VDR-ovima.
Test penetracije infrastrukture ciljne kompanije pre nego što transakcija može da otkrije slabosti koje bi mogle da se iskoriste tokom ili posle spajanja. Stjecatelj bi takođe trebalo da proceni sajber higijenu cilja, uključujući politike upravljanja zakrpama i planove odgovora na incidente.
Obuka i svest osoblja
Zaposleni koji rukuju podacima tokom M&A treba da dobiju ciljanu obuku o specifičnim rizicima povezanim sa transakcijom. To uključuje prepoznavanje pokušaja phishinga, razumevanje klasifikacije podataka, i znajući kako da prijavi povredu. Obuka treba da bude osvežena kako se uvodi integracioni napredak i novi sistem.
Takođe je kritično stvoriti kulturu zaštite podataka koja se proteže izvan M&A tima. Svo osoblje treba da zna da je deljenje ličnih podataka spoljašnje bez odobrenja zabranjeno.
Uspostavi protokole za odgovor na incidente
Čak i sa najboljim zaštitnim merama, mogu se pojaviti povrede podataka. Kompanije moraju imati jasan plan odgovora na incidente prilagođen M&A scenarijima. Ovaj plan treba da definiše uloge, komunikacijske linije i procedure eskalacije. Prema GDPR-u, kršenje koje utiče na lične podatke mora biti obavešteno DPC-u u roku od 72 sata, a u slučajevima visokog rizika, pogođeni ispitanici takođe moraju biti obavešteni.
Tokom M&A, gde su uključena više pravnih lica i IT sistema, koordinacija je suštinska. zajednički tim za odgovor na incidente od strane i sticaoca i mete treba da bude formiran pre zatvaranja transakcije.
Redovito pregledajte i ažurirajte bezbednosne politike
Bezbednosne politike koje su bile dovoljne za samostalnu kompaniju mogu biti neadekvatne za kombinovani entitet. Post-merger, sticalac bi trebalo da sprovede sveobuhvatnu reviziju svih bezbednosnih politika, uključujući kontrolu pristupa, enkripciju, zadržavanje podataka, i kontinuitet poslovanja. Politika treba da bude usklađena sa novom organizacionom strukturom i regulatornim zahtevima.
Kontinuirano praćenje i periodične revizije pomažu da se osigura da bezbednosne mere ostanu efikasne. DPC očekuje da kompanije preduzmu proaktivan pristup bezbednosti podataka, a redovne revizije pokazuju odgovornost.
Cross-Border Razmatranje u irskom M&A
Mnoge M&A transakcije u Irskoj uključuju kompaniju koja se pribavlja izvan EU, kao što su Sjedinjene Države ili Azija. Nakon Brexita, UK je treća zemlja pod GDPR-om, tako da transferi ličnih podataka iz Irske u UK zahtevaju odgovarajući mehanizam transfera, tipično SCC-ovi ili adekvatnu odluku (ako je na snazi).
Novi EU Standardni ugovorni klauzule (objavljene u 2021) obavezne su za nove sporazume o transferu podataka. Kompanije moraju da osiguraju da ugovori sa prekomorskim stranama uključe ove klauzule i da se dopune odgovarajućom procenom rizika (Transfer Empact Assessment).
Nadalje, odluka Šremsa II iz CJEU pojačala je nadzor transfera u zemlje poput SAD. Irski DPC zauzeo je čvrst stav o sprovođenju, tako da kompanije moraju da potvrde da zemlja koja prima nudi adekvatnu razinu zaštite podataka.
Post-Merger Integration and Againting Compliance
Kada se spajanje zatvori, rad ne završava. Kombinovani entitet mora da obezbedi da se lični podaci obe kompanije integrišu na usaglašen način. To uključuje pomirenje različitih rasporeda zadržavanja podataka, spajanje politike privatnosti i konsolidaciju registara obrade podataka.
Mapiranje podataka treba da bude redonovano da bi se odrazili novi tokovi podataka. struktura kontrolera se menja: gde je ranije postojao nezavisni kontrolor, sada može postojati zajednički odnos kontrolera ili jedan kontrolor koji apsorbuje drugi. Pravna osnova za obradu može da se pomeri, tako da bi novi zahtevi za saglasnost mogli biti neophodni.
Preporučljivo je da se u prvih šest meseci nakon dovršetka sprovede revizija zaštite podataka kako bi se utvrdili praznine ili problemi sa nepoštovanjem. DPC očekuje da integrisani entitet ima čvrst okvir za upravljanje podacima, uključujući DPO ako je potrebno, dokumentovane procese i tekuće programe obuke osoblja.
Zaključak
Sačuvanje ličnih podataka tokom irskih spajanja i akvizicija nije samo pravna obaveza; to je poslovni imperativ. Posledice nesukladnosti visoke novčane kazne, gubitak poverenja kupaca, i operativni poremećaj daleko nadmašuju ulaganja u odgovarajuće prakse zaštite podataka.
Sprovevši detaljne revizije podataka, minimizirajući prikupljanje podataka, obezbeđivanje transfera, ažuriranje politika, ograničavanje pristupa i uključivanje stručnjaka za zaštitu podataka rano, kompanije mogu sa pouzdanjem da upravljaju procesom M&A. Ključ je da se zaštita podataka unese u svaku fazu transakcije, od početne dubinske analize do post-merger integracije.
Za zvanično navođenje, kompanije bi trebalo da konsultuju Irsku komisiju za zaštitu podataka i pregledaju puni tekst GDPR. Dodatni resursi kao što su UK ICO-vo navođenje o M&A i izveštaji vodećih pravnih firmi kao što su Mason Hejz & Kuran mogu takođe da da daju vredne uvide.
Uz pažljivo planiranje i pridržavanje gore navedenih principa, irske kompanije mogu da izvršavaju M&A transakcije istovremeno štiteći lične podatke i zadržavajući poverenje svih deonika.