Table of Contents
Mergers ve satın almalar (M&A) büyüme için önemli fırsatlar yaratıyor, ancak İrlanda'da, önemli veri koruma riskleri de ortaya koyuyor. Genel Veri Koruma Yönetmeliği (GDPR) ve İrlanda Data Protection Act 2018 yılında kişisel verilerin işlenmesi, kişisel verilerin korunması için titiz bir planlama gerektirir. Kişisel verilerin korunması için başarısız olur.
İrlanda Veri Koruma Yasalarını Anlamak
İrlanda'nın veri koruma çerçevesi AB yasası tarafından yoğun olarak etkileniyor. GDPR, Mayıs 2018'den beri doğrudan geçerli olan kişisel verilerin işlenmesi için yüksek bir bar oluşturuyor. Veri Koruma Komisyonu (DPC) İrlanda'nın bağımsız denetçi otoritesidir, GDPR'yi teşvik etmek ve yıllık küresel cironun% 4'üne kadar iyi davranmak veya 20 milyon Euro (daha yüksek) ciddi ihlaller için.
M&A işlemleri sırasında, tüm veri işleme faaliyetleri GDPR'nin ilkelerine uymalıdır: hukuk, adillik, şeffaflık, amaç sınırlaması, veri minimizasyon, doğruluk, depolama sınırlaması, bütünlük ve gizlilik ve hesap verebilir. Bu ilkeler sadece günlük para toplama faaliyetlerine değil, aynı zamanda gerçek ve entegrasyon aşamalarına da uymak zorundadır.
Ayrıca, İrlanda Veri Koruma Yasası 2018, belirli amaçlar için özel veri kategorileri ve muafiyetlerin işlenmesine ilişkin GDPR'yi ekleyen özel hükümler içerir. Şirketler hem AB mevzuatının hem de sınır ötesi M&A anlaşmalarında ulusal mevzuatın farkında olmalıdır.
M&A sırasında Güvenli Koruma Kişisel Verileri Korumak için Anahtar Adımlar
Proaktif önlemler daha önce alınmalıdır, sırasında ve bir işlemden sonra. Aşağıda uyumluluk ve güvenlik sağlamak için temel eylemlerdir.
1. Kapsamlı Data Denetimleri Yapmak
Herhangi bir veri aktarılmadan veya bir araya getirilebilir, hedef şirket tarafından tutulan tüm kişisel verilerin tam bir envanteri gereklidir. Bu denetim, çalışan kayıtları, müşteri veri tabanları, tedarikçi iletişimleri, pazarlama listeleri ve başka bir yapılandırılmış veya yapılandırılmamış kişisel bilgi.Her veri varlık, işleme, tutma süresi ve yasal temel amacı ile sınıflandırılmalıdır.
Denetim ayrıca herhangi bir hassas veya özel kategori verilerini (örneğin, sağlık, biyometrikler, siyasi görüşler) tanımlamalıdır ve verilerin iç ve üçüncü taraf işlemcileri de kritiktir, çünkü güvenlik önlemleri zaten yerinde değerlendirilir.
2. Implement Data Minimisation
Sadece birleşmenin belirli amaçları için gerekli olan veriler toplanmalıdır, paylaşılmalı veya muhafaza edilmelidir.Başlangıç aşamasında, şirketler sınırlı veri setlerini talep etmelidir - genellikle anonimleşmiş veya psişik olarak - her neyse, örneğin, tam çalışan maaş aralıkları sağlamak yerine, toplam maaş aralıkları finansal yükümlülüklerini değerlendirmeye yetecek kadar olabilir.
Data minimisation, bir ihlal durumunda maruz kalma riskini azaltır ve GDPR depolama sınırlaması prensibiyle uyumlulaşır. İşlem kapanınca, entegrasyon için artık gerekli olan herhangi bir veri yasal tutma gereksinimlerine uygun olarak silinmelidir veya arşivlenmelidir.
3. Güvenli Veri Transferleri
M&A'daki varlıklar arasındaki kişisel verileri sağlam şifreleme ve güvenli kanallar gerektirir. İrlanda Avrupa Ekonomik Alanı (AEA) içindedir, bu nedenle EEA içindeki transferler genellikle sınırsızdır. Ancak, satın alma partisi EEA'nın dışında (örneğin, İngiltere'nin İngiltere'deki posta-Brexit veya ABD) bulunursa, Standart Anlaşmazlık Kurumsal Kurallar (SCCs) veya Binding Kurumsal Kurallar (BCRs).
Geçişteki tüm veriler TLS 1.2 veya daha yüksek kullanarak şifrelenmelidir. Geri kalan veriler de şifreli olmalıdır. Access logs transfer sürecinde herhangi bir izinsiz erişim tespit etmek için muhafaza edilmelidir.
4. Güncelleme Gizlilik Politikaları ve Duyuruları
GDPR'nin 13 ve 14'ü altında, veri konularının veri işleme amaçları ve veri tutma programı hakkında bilgi sahibi olmak için doğru bilgiye sahiptir.
Bu değişiklikleri doğrudan çalışanlar, müşteriler ve tedarikçilerle iletişim kurmak için iyi bir uygulamadır. Pazarlama iletişimi için Clear dili ve kolay opt-out mekanizmaları uygulanabilir.
5. Temel Personele Geçiş
Veri erişimi rol tabanlı olmalıdır ve sadece belirli M&A görevleri yerine getirmek için ihtiyaç duyanlara verilir. Bu, yasal danışmanlar, finansal denetçiler, entegrasyon yöneticileri ve IT güvenlik personeli içerir. Tüm erişim, kişinin katılımı sona erdiğinde gözden geçirilmesi ve iptal edilmelidir.
Sanal veri odaları (VDRs) granular erişim kontrolleri ve su belirtilmiş belgeleri herhangi bir sızıntıyı takip etmek için kullanın. - Olmayan anlaşmalar (NDAs) tüm taraflar tarafından imzalanmalıdır ve veri koruma yükümlülüklerine ilişkin eğitim verilir.
Yasal ve Düzenlemeler
İrlandalı M&A işlemleri kurumsal avukatlar, veri koruma görevlileri (DPO) ve hedefin uyum ekipleri arasında yakın işbirliği talep ediyor. Yasal çerçeve statik değil; AB Data Governance Act ve önerilen Data Act gibi son gelişmeler veri paylaşımı ve portability için daha fazla yükümlülük ekleyebilir.
Bir Veri Koruma Perspektifinden Dilim
Yasal olarak, hedef şirketin veri koruma uygunluk tarihinin ayrıntılı bir incelemesini içermelidir. Bu, DPC tarafından önceki soruşturmalar veya uygulama eylemleri için kontrol etmeyi içerir, mevcut veri işleme anlaşmaları (DPAs) üçüncü taraflarla birlikte ve herhangi bir bekleme konusu erişim isteği (SARs) veya veri konularından gelen şikayetler içerir.
Satın alma, tüm veri işleme faaliyetleri dahil olmak üzere hedefin veri koruma ayaklarını anlamalı, yasal üsler üzerinde ve güvenlik önlemlerinin adekusi. Bir veri koruma boşluk analizi, kapatmadan önce veya kapanmadan sonra geri ödemeye ihtiyaç duyan bölgeleri tanımlamak için yapılmalıdır.
Data Processing Anlaşmaları (DPAs)
Hedef şirket üçüncü taraf veri işlemcilerini kullanırsa (örneğin, bulut hizmetleri sağlayıcıları, maaşlı şirketler, pazarlama ajansları), satın almacı bu sözleşmelerin koşullarını gözden geçirmeli.The GDPR'nin 28. maddesi uyarınca, DPAs, işlem süresini, doğası ve amacının işlenmesi gerekir, bu tür kişisel verilerin ve işlemcinin yükümlülüklerini.
M&A sırasında, bu anlaşmalar hiçbir şekilde iptal edilmemelidir, sona ermeli veya yeniden iptal edilmelidir. Satın almacı tüm işlemcilerin GDPR ile uyumlu olmasını ve bu uygun veri işleme şartlarının posta işlemleri için yerinde olması gerekir.
Data Protection Officer (DPO)'nun Rolü
Hem satın alma hem de hedef şirketlerin DPO'lara sahip olabilir. M&A sürecine katılımı önemlidir, özellikle de veri işleme faaliyetlerine dikkat etmek için, risk mitigation üzerinde danışmanlık yapmak ve gerekli olduğunda veri koruma etkisi değerlendirme (DPIA) yapılması gerekir. DPOs devam eden rehberlik sağlamak için entegrasyon projesi ekibinin bir parçası olmalıdır.
Bazı durumlarda, birleşme yeni bir DPO tasarım gerektirir yeni bir grup varlık yaratabilir, özellikle de birleşik varlık, veri kategorilerinin büyük ölçüde ölçeklendirilmesi veya bireylerin sistematik izlemesi ile uğraşır.
M&A sırasında veri Konu Hakları
Veri konuları, bir M&A işlemi sırasında GDPR haklarını korur. Bu, erişim, yeniden birleşme, ortadan kaldırma, işleme sınırlaması, veri portability ve itirazları kapsar. Şirketler, bu tür talepleri gecikmeksizin yanıt vermek için mekanizmalar olmalıdır, hatta bir birleşmenin operasyonel bozulmaları.
Örneğin, bir müşteri, 17. Madde altındaki kişisel verilerin silinmesini isteyebilir (aslında ortadan kaldırmak için) Bir satın alma şirketi, verilerin M&A veya gelecekteki iş için hala gerekli olup olmadığını değerlendirmelidir.Eğer başarısız olursa, kesinti derhal işlenmelidir.
Ayrıca, hedef şirketin çalışanları kişisel verileriyle ilgili net haklara sahiptir. İK dosyaları, uygun korumalarla birlikte birleştirildiğinde işlemin meşru ilgisini elde ettikten sonra onay veya başka bir yasal temele güvenmekten sonra ayrıştırılmalıdır.
M&A'daki Data Security için en iyi uygulamalar
Veri güvenliği, birleşme ve satın alma sırasında kişisel verilerin korunmasının temelidir. Aşağıdaki uygulamalar riskin azaltılmasına ve hesap verebilirlik göstermelerine yardımcı olur.
Güçlü Siber Güvenlik Önlemleri Uygulayın
Kişisel verilerin transferi ve depolaması ile ilgili tüm sistemler, saldırı algılama sistemleri, anti-malware araçları ve düzenli kırılgan taramalar ile korunmalıdır. Multi-faylı kimlik doğrulama (MFA) hassas veri depoları veya VDR'lere herhangi bir erişim için zorunlu olmalıdır.
İşlem öncesinde veya birleşmeden sonra sömürülebilecek zayıflıkları ortaya çıkarabilir. Satınalma, yarı yönetim politikaları ve olay yanıt planları dahil olmak üzere hedefin siber hijyenlerini de değerlendirmelidir.
Personel Eğitimi ve Farkındalık
M&A sırasında verileri işleyen çalışanlar, işlemle ilişkili belirli riskler üzerinde hedefli eğitim almalıdır. Bu, bilgi sınıflandırmasını tanıtır ve bir ihlal rapor etmeyi bilmektir. Eğitim, entegrasyon ilerlemeleri ve yeni sistemler olarak yeniden yapılmalıdır.
M&A ekibinin ötesine geçen bir veri koruma kültürü oluşturmak da önemlidir. Tüm personel kişisel verileri yazarın onayı olmadan dışsal olarak paylaşmanın yasak olduğunu bilmelidir.
Olay Yanıt Protokolleri Oluşturun
En iyi korumalarla bile, veri ihlalleri meydana gelebilir. Şirketler M&A senaryolarına uygun açık bir olay yanıt planına sahip olmalıdır. Bu plan rolleri, iletişim hatları ve escalation prosedürlerini tanımlamalıdır.In GDPR altında, kişisel verilerin etkilediği bir ihlal 72 saat içinde DPC'ye bildirimde bulunmalıdır ve yüksek riskli durumlarda etkilenen veriler de bilgi konuları da bilgilendirilmelidir.
M&A sırasında, birden çok yasal varlık ve IT sistemleri dahil edildiği, koordinasyon önemlidir. Her iki alıcıdan ortak bir olay yanıt ekibi ve hedef, işlem yakınlarından önce oluşturulmalıdır.
Düzenli olarak İnceleme ve Güncelleme Güvenlik Politikaları
Bir standalone şirketi için yeterli olan güvenlik politikaları, birleşik bir varlık için yetersiz olabilir. Post-merger, satın almacı, erişim kontrolü, şifreleme, veri tutma ve iş sürekliliği dahil olmak üzere tüm güvenlik politikalarının kapsamlı bir incelemesini yapmalıdır. Politikalar yeni organizasyon yapısı ve düzenleyici gereklilikleri ile uyumlu olmalıdır.
Sürekli izleme ve periyodik denetimler, güvenlik önlemlerinin etkili kalmasını sağlar. DPC, şirketlerin veri güvenliğine proaktif bir yaklaşım almasını bekler ve düzenli incelemeler hesap verebilir.
İrlanda M&A'da Cross-Border
İrlanda'daki birçok M&A işlemi, Birleşik Devletler veya Asya gibi AB dışında bir satın alma şirketi içeriyor. Brexit'ten sonra İngiltere, İrlanda'dan İngiltere'ye kadar kişisel verilerin transferleri, tipik olarak SCC'ye veya bir adequacy kararına (eğer etki halindeyse).
Yeni AB Standart Sözleşmeli Anlaşmalar ( 2021 yılında yayınlandı) yeni veri transfer anlaşmaları için zorunludur. Şirketler, yurtdışındaki taraflarla sözleşmelerin bu maddelerini içerdiğini ve uygun bir risk değerlendirme ile takviye ettiklerini sağlamalıdır (Transfer Influence Assessment).
Ayrıca, Schrems II CJEU'dan gelen karar, ABD İrlanda DPC gibi ülkelere transferler konusunda daha fazla bilgi koruma sağladığını doğrulamalıdır.
Post-Merger Entegrasyonu ve Devam Eden Uyum
Birleşme yakın bir zaman, çalışma sona ermez.Birleşmiş varlık, her iki şirketin kişisel verilerin uyumlu bir şekilde entegre olmasını sağlamalıdır. Bu, farklı veri tutma programları, para toplama gizlilik politikaları ve veri işleme kaydı içerir.
Veri haritası yeni veri akışlarını yansıtacak kırmızı olmalıdır. kontrolör yapısı değişiklikleri: daha önce bağımsız bir kontrol vardı, şimdi başka bir kontrol mekanizması veya bir kontrol cihazı olabilir. İşlemenin yasal temeli değişebilir, bu yüzden yeni onay talepleri gerekli olabilir.
DPC, gerekli, belgelenen süreçler ve devam eden personel eğitim programları dahil olmak üzere, tümleşik varlığın sağlam bir veri koruma denetimine sahip olmasını bekliyor.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
İrlanda birleşmeleri ve satın alma sırasında kişisel verilerin korunması sadece yasal bir zorunluluk değildir; bu iş bir zorunluluktur. - yüksek para kaybı, müşteri güveninin kaybı ve operasyonel kesinti - doğru veri koruma uygulamaları için yatırıma çok fazla.
Kapsamlı veri denetimleri yaparak, veri toplama, transferleri, güncelleme politikaları, sınırlı erişim ve veri koruma uzmanlarının erkenden dahil edilmesi, şirketler M&A sürecini güvenle dolaşabilir.Önemli olan işlem her aşamada veri koruma sağlar, ilk olarak özenle entegrasyon.
Resmi rehberlik için, şirketler www.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D.D
Yukarıda belirtilen ilkelere dikkat etmek ve bağlılıkla, İrlandalı şirketler kişisel verileri korumak ve tüm paydaşların güvenini korumak için M&A işlemlerini yürütebilir.