Table of Contents

Зростання та поглинання (M&A) створюють значні можливості для зростання, але в Ірландії, також вводять значні ризики захисту даних. Під загальним регламентом захисту даних (GDPR) та Законом з питань захисту даних Ірландського походження 2018 року, обробка персональних даних під час операцій M&A вимагає безладного планування. Недотримання захисту персональних даних може призвести до важких штрафів, репутаційних збитків, втрат зацікавлених сторін. Ця стаття забезпечує всебічний посібник з захисту персональних даних протягом усього життєвого циклу M&A в Ірландії.

Розуміння прав захисту даних Ірландців

Принципи захисту даних Ірландії є значною мірою належав від законодавства ЄС. GDPR, безпосередньо застосовувана з травня 2018 року, встановлює високий бар для обробки персональних даних. Комісія з захисту даних (DPC) є незалежним уповноваженим органом Ірландії, що забезпечує захист прав інтелектуальної власності та накладення штрафів до 4% річного глобального обороту або 20 млн євро (що вище) за серйозні порушення.

Під час операцій M&A всі операції обробки даних повинні відповідати принципам GDPR: законність, справедливість, прозорість, обмеження цілей, мінімізація даних, точність, обмеження зберігання, цілісність та конфіденційність, а також підзвітність. Ці принципи застосовуються не тільки до денних операцій суб’єктів господарювання, але і до відповідальності та інсталяції.

Крім того, Закон про захист даних Ірландського 2018 містить певні положення, які доповнюють GDPR, включаючи правила обробки спеціальних категорій даних та звільнення для певних цілей. Компанії повинні бути в курсі як регулювання ЄС та національного законодавства при проведенні транскордонних угод M&A.

Основні кроки для забезпечення захисту персональних даних під час M&A

Проактивні заходи повинні бути прийняті до того, як, і після операції. Нижче наведені основні дії, щоб забезпечити дотримання і безпеку.

1. Проведення комплексних перевірок даних

Перед будь-якими даними можна перенести або об'єднати, повний інвентар всіх персональних даних, що проводяться цільовою компанією, необхідно. Цей аудит повинен обкладинку записів співробітників, бази даних клієнтів, контактів постачальників, маркетингових списків та будь-яких інших структурованих або неструктурованих персональних даних. Кожен актив даних повинен бути класифікований за типом, джерелом, метою обробки, терміном зберігання та правовим базисом.

Аудит повинен також визначити будь-які конфіденційні або спеціальні дані категорії (наприклад, здоров'я, біометрика, політичні думки), які вимагають додаткових гарантій. Здійснення даних, що потікає як внутрішньо, так і сторонні процесори є критичним, оскільки оцінка заходів безпеки вже на місці.

2. Впровадження мінімізації даних

Тільки дані, необхідні для конкретних цілей злиття, повинні збиратися, поділятися або зберігатися. Під час фази аудиту компаніям необхідно запросити обмежені дані – часто анонімізовані або псевдонімісні – де можливо. Наприклад, замість надання повної кількості заробітної плати працівника, сукупні діапазони заробітної плати можуть бути достатніми для оцінки фінансових зобов’язань.

Мінімізація даних знижує ризик впливу на випадок порушення та вирівнює з принципом захисту прав. Після операції, будь-які дані, які більше не потрібні для інтеграції, повинні бути надійно видалені або архівовані відповідно до вимог законодавства.

3. Безпечні передачі даних

Передача персональних даних між суб’єктами M&A вимагає надійного шифрування та безпечного каналів. Ірландія знаходиться в межах Європейського економічного району (EEA), тому передача в межах EEA зазвичай необмежено. Однак якщо сторона еквайрингу розташована за межами EEA (наприклад, UK Post-Brexit або US), необхідно використовувати додаткові механізми передачі, такі як Стандартні контрактові вклади (SCC) або Binding Corporate Law (BCRs).

Всі дані в транзиті повинні бути зашифровані за допомогою TLS 1.2 або вище. Дані в іншому випадку повинні бути зашифровані. Журнали доступу повинні бути збережені для виявлення будь-якого несанкціонованого доступу під час процесу передачі.

4. Оновлення політики конфіденційності та повідомлення

У статті 13 та 14 GDPR суб'єкти даних мають право бути повідомлені про те, як обробляються їх дані. Об'єкти, що займаються злиттям повинні переглядати та оновлювати політики конфіденційності для відображення нових операцій з обробки даних, пов'язаних з M&A. Це може включати зміни до контролера даних, цілей обробки та графіку зберігання даних.

Ми працюємо над тим, хто бажає зв'язатися з нами, щоб допомогти клієнтам, клієнтам, постачальникам.

5. Доступ до основного персоналу

Доступ до даних повинен бути на основі ролі і наданий лише тим, хто потребує його виконання конкретних завдань M&A. Це включає юридичні радники, фінансові аудитори, інтеграційні менеджери, та персонал з ІТ-безпеки. Всі вимоги повинні бути перевірені і відкликані один раз, коли особа завершиться.

Використовуйте віртуальні номери даних (ВДР) з гранульованими контрольними та водяними документами для відстеження будь-яких витоків. Нерозголошення угоди (НДА) повинні бути підписані всіма сторонами, а також навчання з зобов'язань щодо захисту даних повинна бути надана перед отриманням доступу.

Юридичні та нормативні характеристики

За підтримки Європейського Союзу, компанія «Єдиний консалтинг» вимагає тісної співпраці між юристами, співробітниками з захисту даних (DPOs), а також командами з дотриманням цілей. Законодавчі принципи не статичні, нещодавні розробки, такі як Акту з управління даними ЄС та запропонований Акт даних може додавати додаткові зобов’язання щодо розподілу даних та портабельності даних.

Due Diligence з питань захисту даних

Юридичний Due diligence має містити ретельний огляд історії відповідності даних цільової компанії. Це передбачає перевірку будь-яких пріоритетних слідчих або виконавчих дій ДПК, діючих угод про обробку даних (ДП) третім особам, а також будь-які запити щодо доступу до суб'єкта (САР) або скарги суб'єктів даних.

Окупець повинен розуміти захист даних цілей, включаючи всі операції з обробки даних, правові бази, що спираються на, а також адекватність заходів безпеки. Аналіз зазорів даних повинен бути проведений для виявлення ділянок невідповідності, які потребують переспрямування перед або після закриття.

Угода про обробку даних (DPA)

Якщо цільова компанія використовує сторонні процесори даних (наприклад, хмарні сервіси, компанії з коляски, маркетингові агентства), то одержувач повинен ознайомитися з умовами цих договорів. У статті 28 GDPR ДПА необхідно вказати предметну матерію, тривалість, характер і призначення обробки, тип персональних даних і обов'язки процесора.

У рамках M&A ці угоди можуть бути відремонтовані, припинені або переговорені. Придбувач повинен забезпечити, що всі процесори мають відношення до GDPR і відповідні умови обробки даних знаходяться на місці післядипломних операцій.

Роль директора з захисту даних (DPO)

В процесі роботи M&A є важливим, особливо для оцінки діяльності з обробки даних, консультування з питань запобігання ризиків, забезпечення оцінки впливу на захист даних (ДПІА) здійснюється при необхідності. DPO повинні бути частиною команди проекту інтеграції, щоб забезпечити постійний настанову.

У деяких випадках об'єднання може створити нову групу, яка вимагає нової позначення DPO, зокрема, якщо об'єднана особа обробляє великі обсяги спеціальних категорій даних або бере участь у систематичному моніторингу фізичних осіб.

Обробка прав суб'єкта даних під час M&A

Під час проведення угоди про захист даних, які містяться в процесі проведення M&A. До цього відносяться права доступу, виправлення, видалення, обмеження обробки, переносності даних та заперечення. Компанії повинні мати механізми, які мають місце для відповіді на такі запити без затримки, навіть на тлі оперативних порушень злиття.

Наприклад, клієнт може вимагати видалення своїх персональних даних за статтею 17 (право на видалення). Компанія еквайринг повинна оцінити, чи є дані все ще необхідні для законних цілей M&A або майбутнього бізнесу. Якщо ні, відмова повинна бути оброблена оперативно. У деяких випадках право на видалення може бути збалансованим щодо потенційних юридичних зобов’язань, щоб зберігати дані для нормативно-правових або договірних причин.

Крім того, працівники цільової компанії мають чіткі права щодо своїх персональних даних. Користувачі повинні бути відокремлені під час проведення перевірок та лише поділилися після отримання згоди або отримання іншого законного підстави, зокрема, законного інтересу угоди, коли поєднується з достатнімиками.

Кращі практики безпеки даних в M&A

Безпека даних – це основа захисту персональних даних при злиття та поглинання. Методика захисту даних допомагає знизити ризик та продемонструвати відповідальність.

Реалізація сильних заходів з кібербезпеки

Всі системи, що беруть участь у передачі та зберіганні персональних даних, повинні бути захищені пожежної сигналізації, систем виявлення вторгнення, антивірусних інструментів та регулярного сканування вразливостей. Багатофакторна автентитація (MFA) повинна бути обов'язковою для будь-якого доступу до чутливих репозиторій даних або VDRs.

Тестування проникнення інфраструктури цільової компанії перед проведенням операції може бути застосована в ході або після злиття. Окупець також повинен оцінити кібернегієну цілі, включаючи політики управління патчами та плани реагування на інцидент.

Навчання персоналу та обізнаність

У рамках M&A необхідно отримати цільову підготовку щодо конкретних ризиків, пов’язаних з угодою. До цього відносяться визнання спроб фішингу, розуміння класифікації даних та розуміння того, як звітувати про порушення. Навчання має бути освіжджено як прогрес інтеграції та нові системи.

Також важливо створити культуру захисту даних, яка поширюється за межами команди M&A. Всі співробітники повинні знати, що обмін даними між собою без дозволу заборонено.

Створення протоколів реагування інциденту

Навіть з кращими безпечними, порушення даних може виникнути. Компанії повинні мати чіткий план реагування на інциденти, адаптований до сценаріїв M&A. Цей план повинен визначити ролі, лінії зв'язку та процедури ескалації. Під GDPR порушення впливу особистих даних необхідно повідомити DPC протягом 72 годин, а у випадках високого ризику, суб'єкти даних повинні бути повідомлені.

Під час M&A, де залучені кілька юридичних осіб та IT-систем, координація є важливою. Команда спільної роботи з реагування на інциденти з обох учасників та цілей повинна бути сформована до закриття угоди.

Регулярно перегляд та оновлення політики безпеки

Політика безпеки, які були достатніми для компанії, що стоять на окремій компанії, можуть бути неадекватними для об'єднаної особи. Пост-мергер, окупець повинен проводити всебічний огляд всіх політик безпеки, включаючи контроль доступу, шифрування, зберігання даних та безперервність бізнесу. Поліцейства повинні бути вирівняні з новим організаційним структурою та нормативними вимогами.

Постійні перевірки та періодичні перевірки допомагають забезпечити, що заходи безпеки залишаються ефективними. Компанія DPC очікує, що компаніям, які приймають проактивний підхід до безпеки даних, а також регулярні відгуки, що демонструють відповідальність.

Розглядання крос-Борду в Ірландському М&А

Багато операцій M&A в Ірландії включають еквайрингову компанію на основі ЄС, таких як США або Азія. Після Brexit Великобританія є третьою країною GDPR, тому передача персональних даних з Ірландії в Великобританію вимагає відповідного механізму передачі, як правило, SCC або адеquacy рішення (якщо це ефект).

Нові стандарти ЄС (випущені в 2021) обов'язкові для нових угод про передачу даних. Компанії повинні забезпечити, що договори з іноземними сторонами включають ці пункти і які вони доповнюються відповідною оцінкою ризику (Постанова про вплив на захист).

Крім того, рішення Шремса II від CJEU виростила скуштуна на передачах країн, таких як США. DPC Ірландія приймає тверду позицію щодо виконання, тому компанії повинні переконатися, що приймальня країна пропонує достатній рівень захисту даних.

Пост-Мергер Інтеграція та контроль над

Після того, як закритий об'єкт, робота не закінчується. Об'єднана особа повинна забезпечити, що персональні дані обох компаній інтегровані в сумісний спосіб. Це включає в себе розвідувальні різні графіки зберігання даних, з'єднання політик конфіденційності та консолідацію реєстрів обробки даних.

Нанесення даних має бути почервоним, щоб відобразити нові витрати даних. Структура контролера змінюється: де раніше був незалежний контролер, тепер може бути зв'язок між спільними контролерами або одним контролером, що поглинає інший. Правова основа для обробки може змінитися, тому нові запити з згоди можуть бути необхідні.

Для виявлення будь-яких розривів або невідповідностей слід проводити перевірку захисту даних протягом перших шести місяців після того, щоб визначити будь-які проблеми з профілями або невідповідністю. ДГНК очікує, що інтегрована особа має надійний каркас управління даними, включаючи DPO, якщо це необхідно, задокументовані процеси та поточні програми підготовки персоналу.

Висновок

Захист персональних даних при імпорті та поглинаннях Ірландців не є правовим обов’язком; це бізнес-інтер’єр. Наслідки невідповідності – високі штрафи, втрата довіри клієнтів та оперативного збою – далеко не зважування інвестицій у належні практики захисту даних.

Проведення ретельної перевірки даних, мінімізації збору даних, забезпечення передачі, оновлення політик, обмеження доступу та залучення експертів з захисту даних, які на початку, компанії можуть орієнтуватися на процес M&A з впевненістю. Ключовим є запровадження захисту даних на кожен етап операції, від початкової перевірки на інтеграцію післядипломної угоди.

Для офіційних інструкцій компанії слід звернутися до . Додаткові ресурси, такі як ]Налаштування ІКО на M&A та звіти провідних юридичних фірм, таких як Masones & Curran]]]UK ICO на M&A та звіти провідних юридичних фірм, таких як Masones & Curran.

З метою забезпечення дотримання принципів, визначених вище, компаніям «Ірландська компанія» може здійснювати операції з M&A, зберігаючи персональні дані та підтримувати довіру всіх зацікавлених сторін.