Table of Contents
Mergers na ununuzi (M & A) huunda fursa kubwa za ukuaji, lakini katika Ireland, pia huanzisha hatari kubwa za ulinzi wa data. Chini ya Kanuni ya Ulinzi wa Jumla ya Takwimu (GDPR) na Sheria ya Ulinzi wa Takwimu ya Ireland 2018, utunzaji wa data ya kibinafsi wakati wa shughuli za M & A inahitaji mipango ya kina. Kushindwa kulinda data ya kibinafsi kunaweza kusababisha adhabu kali, uharibifu wa sifa, na kupoteza uaminifu wa wadau. Makala hii hutoa mwongozo kamili wa kulinda data ya kibinafsi katika maisha ya M & Acycle nchini Ireland.
Kuelewa Sheria za Ulinzi wa Data za Ireland
Mfumo wa ulinzi wa data wa Ireland unaathiriwa sana na sheria ya EU. GDPR, moja kwa moja kutumika tangu Mei 2018, inaweka kizuizi cha juu kwa usindikaji wa data ya kibinafsi. Tume ya Ulinzi wa Takwimu (DPC) ni mamlaka ya usimamizi wa kujitegemea ya Ireland, kutekeleza GDPR na kuweka faini ya hadi 4% ya mauzo ya kila mwaka ya kimataifa au € 20 milioni (ambayo ni ya juu) kwa ukiukaji mkubwa.
Wakati wa shughuli za M & A, shughuli zote za usindikaji wa data lazima zizingatie kanuni za GDPR: uhalali, usawa, uwazi, ukomo wa kusudi, upunguzaji wa data, usahihi, kizuizi cha kuhifadhi, uadilifu na usiri, na uwajibikaji. Kanuni hizi hazitumiki tu kwa shughuli za kila siku za vyombo vya kuunganisha lakini pia kwa bidii na awamu za ushirikiano.
Zaidi ya hayo, Sheria ya Ulinzi wa Takwimu ya Ireland 2018 ina vifungu maalum vinavyoongeza GDPR, ikiwa ni pamoja na sheria za usindikaji wa makundi maalum ya data na msamaha kwa madhumuni fulani. Makampuni lazima yatambue kanuni zote za EU na sheria ya kitaifa wakati wa kufanya mikataba ya mipaka ya M & A.
Hatua za kulinda data binafsi wakati wa M & A
Hatua za ufanisi lazima zichukuliwe kabla, wakati na baada ya shughuli. Chini ni hatua muhimu za kuhakikisha kufuata na usalama.
1.Kufanya Ukaguzi wa Data Kamili
Kabla ya data yoyote inaweza kuhamishwa au kuunganishwa, hesabu kamili ya data zote za kibinafsi zilizoshikiliwa na kampuni ya lengo ni muhimu. Ukaguzi huu unapaswa kufunika kumbukumbu za wafanyakazi, database za wateja, anwani za wasambazaji, orodha za masoko, na maelezo yoyote ya kibinafsi au isiyo na muundo. Kila mali ya data inapaswa kuwekwa kwa aina, chanzo, madhumuni ya usindikaji, kipindi cha uhifadhi, na msingi wa kisheria.
Ukaguzi lazima pia kutambua yoyote nyeti au maalum ya jamii data (kwa mfano, afya, biometris, maoni ya kisiasa) ambayo yanahitaji ulinzi wa ziada.Kuandika data mtiririko wote ndani na kwa wasindikaji wa tatu ni muhimu, kama ni kutathmini hatua za usalama tayari katika mahali.
2.Kutumia Data ya Kupunguza
Data tu ambayo ni muhimu kwa madhumuni maalum ya muungano inapaswa kukusanywa, kushiriki, au kuhifadhiwa. Wakati wa awamu ya bidii inayofaa, makampuni yanapaswa kuomba datasets ndogo - mara nyingi haijulikani au bandia - popote iwezekanavyo. Kwa mfano, badala ya kutoa maelezo kamili ya mshahara wa mfanyakazi, safu za mshahara zilizojumuishwa zinaweza kutosha kutathmini madeni ya kifedha.
Kupunguza data hupunguza hatari ya yatokanayo katika tukio la uvunjaji na aligns na kanuni ya GDPR ya ukomo wa kuhifadhi. Baada ya shughuli kufungwa, data yoyote ambayo haihitajiki tena kwa ushirikiano lazima itafutwa kwa usalama au kuhifadhiwa kwa mujibu wa mahitaji ya uhifadhi wa kisheria.
3.Uhamishaji wa data salama
Kuhamisha data ya kibinafsi kati ya vyombo wakati wa M & A inahitaji encryption imara na njia salama. Ireland ni ndani ya Eneo la Uchumi wa Ulaya (EEA), hivyo uhamisho ndani ya EEA kwa ujumla ni usiozuiliwa. Hata hivyo, ikiwa chama cha kupata kina msingi nje ya EEA (kwa mfano, Uingereza baada ya Brexit, au Marekani), utaratibu wa uhamisho wa ziada lazima utumike, kama vile Kanuni za Mkataba wa Mkataba (SCCs) au Sheria za Kampuni za Kufunga (BCRs).
Data zote katika usafirishaji zinapaswa kufichwa kwa kutumia TLS 1.2 au zaidi. Data katika mapumziko lazima pia ibadilishwe. magogo ya Upatikanaji yanapaswa kuhifadhiwa ili kuchunguza ufikiaji wowote usioidhinishwa wakati wa mchakato wa uhamisho.
4.Kuboresha Sera na Taarifa za Faragha
Chini ya Kifungu cha 13 na 14 cha GDPR, masomo ya data yana haki ya kufahamishwa kuhusu jinsi data zao zinavyosindika. Vyombo vya kuunganisha lazima vipitie na kusasisha sera zao za faragha ili kutafakari shughuli mpya za usindikaji zinazohusiana na M & A. Hii inaweza kujumuisha mabadiliko kwa mtawala wa data, madhumuni ya usindikaji, na ratiba ya uhifadhi wa data.
Ni mazoezi mazuri ya kuwasiliana mabadiliko haya moja kwa moja kwa wafanyakazi, wateja, na wauzaji. lugha wazi na rahisi kuchagua-nje utaratibu wa mawasiliano ya masoko lazima zinazotolewa pale inapofaa.
5.Kufikia huduma muhimu kwa watu
Upatikanaji wa data unapaswa kuwa wa jukumu na kupewa tu kwa wale ambao wanahitaji kufanya kazi maalum za M & A. Hii inajumuisha washauri wa kisheria, wakaguzi wa kifedha, mameneja wa ushirikiano, na wafanyakazi wa usalama wa IT. Ufikiaji wote unapaswa upya na kufutwa mara tu ushiriki wa mtu unaisha.
Tumia vyumba vya data vya kawaida (VDRs) na udhibiti wa upatikanaji wa granular na nyaraka zilizotiwa alama ili kufuatilia uvujaji wowote. Mikataba isiyo ya kipekee (NDAs) inapaswa kutiwa saini na vyama vyote, na mafunzo juu ya majukumu ya ulinzi wa data inapaswa kutolewa kabla ya upatikanaji kupewa.
Masuala ya kisheria na ya kisheria
Shughuli za Ireland M & A zinahitaji ushirikiano wa karibu kati ya wanasheria wa ushirika, maafisa wa ulinzi wa data (DPOs), na timu za kufuata lengo. mfumo wa kisheria sio tuli; maendeleo ya hivi karibuni kama Sheria ya Utawala wa Takwimu za EU na Sheria ya Takwimu iliyopendekezwa inaweza kuongeza majukumu zaidi ya kugawana data na portability.
Kuondolewa kwa mtazamo wa ulinzi wa data
Utii wa kisheria unapaswa kujumuisha ukaguzi kamili wa historia ya kufuata data ya kampuni ya lengo. Hii inahusisha kuangalia uchunguzi wowote kabla au hatua za utekelezaji na DPC, mikataba iliyopo ya usindikaji wa data (DPAs) na watu wa tatu, na maombi yoyote ya upatikanaji wa somo (SARs) au malalamiko kutoka kwa masomo ya data.
Mpokeaji lazima aelewe lengo la ulinzi wa data footprint, ikiwa ni pamoja na shughuli zote usindikaji data, misingi ya kisheria kutegemewa, na upungufu wa hatua za usalama. uchambuzi wa pengo data ulinzi lazima uliofanywa kutambua maeneo ya yasiyo ya ushindani kwamba haja ya kurekebisha kabla au baada ya kufunga.
Mikataba ya Usindikaji wa Data (DPAs)
Ikiwa kampuni ya lengo hutumia wasindikaji wa data wa tatu (kwa mfano, watoa huduma wa wingu, makampuni ya malipo, mashirika ya masoko), mpokeaji lazima apitie masharti ya mikataba hiyo. Chini ya Kifungu cha 28 cha GDPR, DPAs lazima afafanue suala la somo, muda, asili na madhumuni ya usindikaji, aina ya data ya kibinafsi, na majukumu ya processor.
Wakati wa M & A, mikataba hii inaweza kuhitaji kufutwa, kuachishwa, au kujadiliwa tena. Mnunuzi anapaswa kuhakikisha kwamba wasindikaji wote wanalingana na GDPR na kwamba masharti sahihi ya usindikaji wa data yanawekwa kwa shughuli za baada ya kuuza.
Afisa wa Ulinzi wa Data (DPO)
Kampuni zote za kupata na kulenga zinaweza kuwa na DPOs. Ushiriki wao katika mchakato wa M & A ni muhimu, hasa kwa kutathmini shughuli za usindikaji wa data, kutoa ushauri juu ya kupunguza hatari, na kuhakikisha kwamba tathmini ya athari za ulinzi wa data (DPIA) hufanyika wakati inahitajika. DPOs inapaswa kuwa sehemu ya timu ya mradi wa ushirikiano kutoa mwongozo unaoendelea.
Katika baadhi ya matukio, muungano inaweza kuunda kundi jipya chombo kwamba inahitaji mpya DPO wajibu, hasa kama chombo pamoja mchakato kiasi kikubwa cha makundi maalum ya data au kushiriki katika ufuatiliaji utaratibu wa watu binafsi.
Haki za Data wakati wa M & A
Masomo ya data yanahifadhi haki zao zote za GDPR wakati wa shughuli ya M & A. Hii inajumuisha haki za upatikanaji, kurekebisha, kufuta, kizuizi cha usindikaji, uzuiaji wa data, na pingamizi. Makampuni lazima yawe na utaratibu wa kujibu maombi hayo bila kuchelewa kwa muda usiojulikana, hata katikati ya usumbufu wa uendeshaji wa kuunganishwa.
Kwa mfano, mteja anaweza kuomba kufutwa kwa data zao za kibinafsi chini ya Kifungu cha 17 (haki ya kufuta). Kampuni ya kupata lazima itathmini ikiwa data bado inahitajika kwa madhumuni halali ya M & A au biashara ya baadaye. Ikiwa sio, ufutaji unapaswa kusindika mara moja. Katika baadhi ya matukio, haki ya kufuta inaweza kuwa na uwiano dhidi ya majukumu ya kisheria ya kuhifadhi data kwa sababu za udhibiti au mikataba.
Zaidi ya hayo, wafanyakazi wa kampuni ya lengo wana haki za wazi kuhusu data zao za kibinafsi. faili za HR zinapaswa kutengwa wakati wa bidii inayofaa na kushirikiana tu baada ya kupata idhini au kutegemea msingi mwingine wa kisheria, kama vile maslahi halali ya shughuli hiyo wakati pamoja na ulinzi wa kutosha.
Njia bora ya usalama wa data katika M & A
Usalama wa data ni msingi wa ulinzi wa data binafsi wakati wa kuunganishwa na ununuzi. mazoea yafuatayo husaidia kupunguza hatari na kuonyesha uwajibikaji.
Utekelezaji wa hatua kali za usalama wa mtandao
Mifumo yote inayohusika katika uhamisho na uhifadhi wa data ya kibinafsi lazima ilindwe na firewalls, mifumo ya kugundua uingizaji, zana za kupambana na zisizo za kawaida, na ufuatiliaji wa hatari wa mara kwa mara. uthibitisho wa sababu nyingi (MFA) unapaswa kuwa lazima kwa upatikanaji wowote wa hazina nyeti za data au VDRs.
Upimaji wa mapato ya miundombinu ya kampuni ya lengo kabla ya shughuli inaweza kugundua udhaifu ambao unaweza kutumiwa wakati au baada ya kuunganishwa. Mnunuzi pia anapaswa kutathmini usafi wa mtandao wa lengo, ikiwa ni pamoja na sera za usimamizi wa kiraka na mipango ya majibu ya tukio.
Mafunzo ya wafanyakazi na ufahamu
Wafanyakazi ambao hushughulikia data wakati wa M & A wanapaswa kupokea mafunzo yaliyolengwa juu ya hatari maalum zinazohusiana na shughuli. Hii ni pamoja na kutambua majaribio ya udanganyifu, kuelewa uainishaji wa data, na kujua jinsi ya kuripoti uvunjaji. Mafunzo yanapaswa kuburudishwa kama maendeleo ya ushirikiano na mifumo mpya imeanzishwa.
Ni muhimu pia kuunda utamaduni wa ulinzi wa data ambao unaenea zaidi ya timu ya M & A. Wafanyakazi wote wanapaswa kujua kwamba kugawana data binafsi nje bila idhini ni marufuku.
Kutayarisha Protokali za Majibu ya Tukio
Hata na ulinzi bora, uvunjaji wa data unaweza kutokea. Makampuni lazima yawe na mpango wa majibu ya tukio la wazi uliolengwa na matukio ya M & A. Mpango huu unapaswa kufafanua majukumu, mistari ya mawasiliano, na taratibu za kuongezeka. Chini ya GDPR, uvunjaji unaoathiri data ya kibinafsi lazima uarifu kwa DPC ndani ya masaa ya 72, na katika kesi za hatari kubwa, masomo ya data yaliyoathirika lazima pia yaelewe.
Wakati wa M & A, ambapo vyombo vingi vya kisheria na mifumo ya IT vinahusika, uratibu ni muhimu. Timu ya majibu ya tukio la pamoja kutoka kwa mpokeaji na lengo inapaswa kuundwa kabla ya shughuli kufungwa.
Kukagua na kusasisha sera za usalama mara kwa mara
Sera za usalama ambazo zilikuwa za kutosha kwa kampuni ya kawaida zinaweza kuwa duni kwa chombo cha pamoja.Baada ya muda, mnunuzi anapaswa kufanya ukaguzi kamili wa sera zote za usalama, ikiwa ni pamoja na udhibiti wa upatikanaji, encryption, uhifadhi wa data, na mwendelezo wa biashara. Sera zinapaswa kuambatana na muundo mpya wa shirika na mahitaji ya udhibiti.
Ufuatiliaji na ukaguzi wa mara kwa mara husaidia kuhakikisha kwamba hatua za usalama zinabaki kuwa na ufanisi. DPC inatarajia makampuni kuchukua njia ya ufanisi kwa usalama wa data, na ukaguzi wa mara kwa mara unaonyesha uwajibikaji.
Maoni ya Msalaba katika M & A ya Ireland
Shughuli nyingi za M & A nchini Ireland zinahusisha kampuni ya kupata nje ya EU, kama vile Marekani au Asia. Baada ya Brexit, Uingereza ni nchi ya tatu chini ya GDPR, kwa hivyo uhamisho wa data ya kibinafsi kutoka Ireland kwenda Uingereza unahitaji utaratibu sahihi wa uhamisho, kwa kawaida SCCs au uamuzi wa kutosha (ikiwa ni kweli).
Sheria mpya za Mkataba wa Standard wa EU (zilizotolewa katika 2021) ni lazima kwa mikataba mpya ya uhamisho wa data. Makampuni lazima kuhakikisha kwamba mikataba na vyama vya nje ni pamoja na vifungu hivi na kwamba vinaongezewa na tathmini sahihi ya hatari (Tathmini ya Athari ya Transfer).
Kwa kuongezea, uamuzi wa Schrems II kutoka CJEU umeongeza uchunguzi juu ya uhamisho kwa nchi kama Marekani. DPC ya Ireland imechukua msimamo thabiti juu ya utekelezaji, kwa hivyo makampuni lazima yathibitishe kuwa nchi inayopokea hutoa kiwango cha kutosha cha ulinzi wa data.
Ushirikiano wa baada ya muda na kuendelea
Mara baada ya kuunganishwa kufungwa, kazi haina mwisho. chombo pamoja lazima kuhakikisha kwamba data binafsi kutoka makampuni yote mawili ni jumuishi kwa namna ya kukubaliana. Hii ni pamoja na reconizing mbalimbali data uhifadhi ratiba, kuunganisha sera za faragha, na ⁇ data usindikaji usajili.
Data ramani lazima kuwa redone kutafakari mtiririko mpya data. mtawala muundo mabadiliko: ambapo hapo awali kulikuwa mtawala huru, sasa kunaweza kuwa na uhusiano wa pamoja mtawala au mtawala mmoja kunyonya mwingine. msingi wa kisheria kwa ajili ya usindikaji inaweza kuhama, hivyo maombi mapya ya kibali inaweza kuwa muhimu.
Ni vyema kufanya ukaguzi wa ulinzi wa data ndani ya miezi sita ya kwanza baada ya muda wa miezi sita ili kutambua mapungufu yoyote au masuala yasiyo ya ushindani. DPC inatarajia kwamba chombo jumuishi kina mfumo wa utawala wa ulinzi wa data, ikiwa ni pamoja na DPO ikiwa inahitajika, michakato ya kumbukumbu, na programu za mafunzo ya wafanyakazi unaoendelea.
Mwisho wa Mwisho
Kuhifadhi data ya kibinafsi wakati wa kuunganishwa kwa Ireland na ununuzi sio tu wajibu wa kisheria; ni muhimu kwa biashara. Matokeo ya kutoshindwa - faini kubwa, kupoteza uaminifu wa wateja, na usumbufu wa uendeshaji - mbali zaidi ya uwekezaji katika mazoea sahihi ya ulinzi wa data.
Kwa kufanya ukaguzi wa data kamili, kupunguza ukusanyaji wa data, kupata uhamisho, kuimarisha sera, kupunguza upatikanaji, na kuwashirikisha wataalam wa ulinzi wa data mapema, makampuni yanaweza kwenda mchakato wa M & A kwa ujasiri. ufunguo ni kuingiza ulinzi wa data katika kila hatua ya shughuli, kutoka kwa bidii ya awali ya ushirikiano wa baada ya muda.
[TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
Kwa kupanga kwa makini na kuzingatia kanuni zilizoainishwa hapo juu, makampuni ya Ireland yanaweza kutekeleza shughuli za M & A wakati wa kulinda data ya kibinafsi na kudumisha uaminifu wa wadau wote.