Những người nhập dữ liệu và thu nhập (M&A) tạo cơ hội đáng kể cho sự phát triển, nhưng ở Ireland, họ cũng đưa ra những rủi ro đáng kể về bảo vệ dữ liệu. Theo quy định chung về bảo vệ dữ liệu (GDPR) và Đạo luật Bảo vệ dữ liệu Ireland năm 2018, việc quản lý dữ liệu cá nhân trong các giao dịch M&A đòi hỏi phải lên kế hoạch tỉ mỉ. Việc không bảo vệ dữ liệu cá nhân có thể dẫn đến thiệt hại nặng nề, tai tiếng và mất tín nhiệm. Bài này cung cấp một hướng dẫn toàn diện để bảo vệ dữ liệu cá nhân trong suốt cuộc sống M&Acycle ở Ireland.

Hiểu luật bảo vệ dữ liệu Ai Len

Cơ sở bảo vệ dữ liệu của Ireland chịu ảnh hưởng nặng nề bởi luật EU, GDPR, áp dụng trực tiếp từ tháng 5 năm 2018, lập một thanh cao cho việc xử lý dữ liệu cá nhân. Ủy ban Bảo vệ dữ liệu (DPC) là cơ quan giám sát độc lập của Ireland, thực thi GDPR và áp đặt các hóa đơn lên tới 4% số tiền tái phát hành toàn cầu hoặc 20% (bất cứ giá nào cao hơn) cho các lỗ hổng nghiêm trọng.

Trong giao dịch M&A, tất cả các hoạt động xử lý dữ liệu đều phải tuân theo các nguyên tắc của GDPR: tính luật pháp, tính công bằng, minh bạch, hạn chế mục đích, hạn chế dữ liệu, tính chính xác, hạn chế lưu trữ, tính chính xác và tính bảo mật. những nguyên tắc này không chỉ áp dụng cho các hoạt động hàng ngày của các thực thể hợp nhất mà còn cho các giai đoạn siêng năng và tích hợp.

Ngoài ra, Đạo luật Bảo vệ dữ liệu Ireland năm 2018 có những quy định cụ thể bổ sung GDPR, bao gồm các quy tắc về xử lý các loại dữ liệu đặc biệt và các miễn dịch cho một số mục đích nhất định.

Những bước quan trọng để bảo vệ dữ liệu cá nhân trong suốt M&A

Phải có biện pháp tích cực trước, trong và sau khi giao dịch, dưới đây là những hành động thiết yếu để đảm bảo sự tuân thủ và an ninh.

Thử nghiệm dữ liệu hợp lý 1.

Trước khi chuyển đổi hay trộn dữ liệu, một kho dữ liệu đầy đủ của công ty đích cần thiết. Việc kiểm tra này nên bao gồm hồ sơ nhân viên, cơ sở dữ liệu khách hàng, liên lạc nhà cung cấp, danh sách tiếp thị, và bất kỳ cấu trúc cá nhân không cấu trúc. Mỗi tài sản dữ liệu nên được phân loại, nguồn, mục đích xử lý, tính toán, và cơ sở pháp lý.

Kiểm tra lại cũng phải xác định bất kỳ dữ liệu phân loại nhạy cảm hay đặc biệt (v.g., sức khỏe, sinh trắc học, ý kiến chính trị) cần thêm bảo vệ. Tài liệu về các bộ xử lý dữ liệu lưu thông trong và thứ ba là quan trọng, như đang đánh giá các biện pháp an ninh đã được đặt.

Giảm thiểu dữ liệu 2.

Trong giai đoạn siêng năng, các công ty nên yêu cầu những bộ dữ liệu giới hạn — thường được đặt tên hoặc giả mạo — bất cứ nơi đâu có thể được.

Dữ liệu thu nhỏ sẽ giảm nguy cơ phơi nhiễm trong trường hợp bị xâm nhập và tương ứng với nguyên tắc GDPR về hạn chế lưu trữ. Sau khi giao dịch đóng, bất cứ dữ liệu nào không còn cần thiết để tích hợp phải được xoá đi hoặc lưu lại một cách an toàn theo yêu cầu xác thực pháp lý.

3 Sự chuyển đổi dữ liệu bảo mật

Việc truyền dữ liệu cá nhân giữa các thực thể trong suốt M&A đòi hỏi mật mã mạnh mẽ và an toàn. Ireland nằm trong vùng kinh tế châu Âu (EEA), vì vậy việc chuyển giao trong EEA thường bị hạn chế. Tuy nhiên, nếu các tổ chức thu thập được dựa trên EEEA (v. d., hậu phân phối (Brexit), các cơ chế chuyển nhượng thêm phải được sử dụng như là các tập đoàn đèn giao thông tiêu chuẩn (SCCal Clauses) hay tổ hợp (các quy tắc chung (Rs).

Tất cả dữ liệu trong quá trình vận chuyển nên được mã hóa bằng cách sử dụng hệ thống truyền tải 1. 2. 1. 2. 1. 2. 1. 2. 1. 2. 1. 2. 2. 1. 2.

4 Cập nhật các chính sách và thông báo về quyền riêng tư

Theo điều 13 và 14 của GDPR, các đối tượng dữ liệu có quyền được thông báo về cách xử lý dữ liệu của họ. Các thực thể phải xem lại và cập nhật các chính sách riêng tư của họ để phản ánh các hoạt động xử lý mới liên quan đến M&A. Điều này có thể bao gồm thay đổi bộ điều khiển dữ liệu, mục đích xử lý dữ liệu, và lịch trình lưu trữ dữ liệu.

Thực hành tốt là giao tiếp trực tiếp với nhân viên, khách hàng, và nhà cung cấp.

5 Giới hạn truy cập vào đường hầm nhân viên thiết yếu

Truy cập dữ liệu nên dựa trên vai trò và được cấp cho những người cần nó để thực hiện các công việc cụ thể của M&A. Bao gồm các cố vấn pháp lý, thính phòng tài chính, quản lý sự tích hợp và nhân viên an ninh IT. Tất cả các quyền truy cập nên được xem xét và hủy bỏ khi người tham gia kết thúc.

Dùng phòng dữ liệu ảo (VDRs) với điều khiển truy cập hạt và tài liệu có dấu nước để theo dõi các rò rỉ nào. Các thỏa thuận không được bảo mật nên được ký bởi mọi đảng, và phải đào tạo về các nhiệm vụ bảo vệ dữ liệu trước khi cho phép truy cập.

Sự suy xét về pháp lý và các quy định

Các giao dịch của M&A Ireland đòi hỏi sự hợp tác chặt chẽ giữa các luật sư, các sĩ quan bảo vệ dữ liệu (DPOs) và các đội của mục tiêu.

Do sự chậm trễ từ một quan điểm bảo vệ dữ liệu

Cần phải xem lại kỹ lưỡng về việc bảo vệ dữ liệu của công ty mục tiêu để phù hợp với lịch sử. Điều này bao gồm việc kiểm tra bất cứ cuộc điều tra hoặc hành động nào trước đây của DPC, các thỏa thuận xử lý dữ liệu hiện có (DPA) với bên thứ ba, và bất cứ yêu cầu tiếp cận chủ đề nào (SARs) hoặc khiếu nại từ các chủ đề dữ liệu.

Người thu thập phải hiểu được dấu ấn bảo vệ dữ liệu của mục tiêu, bao gồm tất cả các hoạt động xử lý dữ liệu, các căn cứ pháp lý đã dựa vào, và sự thiếu hụt của các biện pháp an ninh. phân tích dữ liệu nên được tiến hành để xác định các vùng không liên quan cần được sửa chữa trước hay sau khi đóng.

Các tiến trình xử lý dữ liệu đều đặn (DPAs)

Nếu công ty mục tiêu sử dụng bộ xử lý dữ liệu thứ ba (v.g., dịch vụ đám mây, công ty lương, cơ quan marketing), người tuyển dụng phải xem lại các điều khoản của các hợp đồng đó. Theo Điều 28 của GDPR, DPAs phải chỉ định vật chất, khoảng thời gian, tự nhiên và mục đích của xử lý, loại dữ liệu cá nhân và nghĩa vụ của bộ xử lý.

Trong M&A, những thỏa thuận này có thể cần phải được bỏ, hủy bỏ, hoặc thương lượng lại. Người thu thập nên đảm bảo rằng tất cả các bộ xử lý đều được phụ thuộc vào GDPR và các điều khoản xử lý dữ liệu thích hợp được đặt ra cho các hoạt động sau khi máy quét chạy.

Vai trò của viên chức bảo vệ dữ liệu (DPO)

Cả việc thu thập và nhắm có thể có DPOs. Tham gia vào tiến trình M&A là thiết yếu, đặc biệt là để đánh giá hoạt động xử lý dữ liệu, khuyên về giảm thiểu rủi ro, và đảm bảo rằng việc kiểm tra ảnh hưởng bảo vệ dữ liệu (DPIA) được thực hiện khi cần thiết. DPO nên là một phần của dự án tích hợp để cung cấp hướng dẫn liên tục.

Trong một số trường hợp, sự kết hợp này có thể tạo ra một nhóm mới đòi hỏi một tên DPO mới, đặc biệt là khi thực thể kết hợp này xử lý một số lượng lớn các loại dữ liệu đặc biệt hoặc tham gia vào việc giám sát một cách hệ thống từng cá nhân.

Quyền của đối tượng xử lý dữ liệu trong M&A

Các đối tượng dữ liệu giữ lại tất cả quyền GDPR trong khi giao dịch M&A. Nó bao gồm quyền truy cập, sửa chữa, bảo đảm kỷ luật, hạn chế xử lý, tính chất lưu trữ dữ liệu, và phản đối. Các công ty phải có cơ chế để đáp ứng các yêu cầu đó mà không cần quá chậm trễ, ngay cả giữa sự gián đoạn hoạt động của một sự kết hợp.

Ví dụ, một khách hàng có thể yêu cầu xóa dữ liệu cá nhân của họ theo Điều 17 (phải để xoá bỏ bảo đảm). Công ty đang nhận phải đánh giá nếu các dữ liệu vẫn còn cần thiết cho các mục đích hợp pháp của kinh doanh M&A hay tương lai. Nếu không, việc xoá bỏ nên được xử lý nhanh chóng. Trong một số trường hợp, quyền xóa bỏ có thể cân bằng với các nghĩa vụ pháp lý để giữ lại dữ liệu cho các lý do hợp pháp hoặc hợp đồng.

Ngoài ra, các nhân viên của công ty mục tiêu có quyền rõ ràng về dữ liệu cá nhân của họ.

Những thực hành tốt nhất cho an ninh dữ liệu trong M&A

Bảo mật dữ liệu là nền tảng của việc bảo vệ dữ liệu cá nhân trong quá trình sát nhập và thu thập thông tin. những thực hành sau đây giúp giảm thiểu rủi ro và biểu lộ trách nhiệm.

Thi hành những biện pháp an ninh kỹ lưỡng

Tất cả các hệ thống liên quan đến việc truyền tải và lưu trữ dữ liệu cá nhân phải được bảo vệ bởi tường lửa, hệ thống phát hiện xâm nhập, công cụ phần mềm chống tổn thương thường xuyên. Cần phải có khả năng xác thực đa năng để truy cập vào bất kỳ kho dữ liệu nhạy cảm hay VDRs.

Người tuyển dụng cũng nên đánh giá vệ sinh trên mạng của mục tiêu, bao gồm chính sách quản lý vá và các kế hoạch phản ứng của người khác.

Dạy dỗ và nhận thức nhân từ

Những người làm việc xử lý dữ liệu trong suốt M&A nên nhận được đào tạo mục tiêu về các rủi ro cụ thể liên quan đến giao dịch. Điều này bao gồm việc nhận ra lại nỗ lực đánh dấu, phân loại dữ liệu, và biết cách báo cáo một lỗ hổng. Huấn luyện nên được cải tiến khi các tiến tích hợp và hệ thống mới được giới thiệu.

Cũng rất quan trọng để tạo ra một văn hóa bảo vệ dữ liệu mà mở rộng ra ngoài đội M&A. tất cả các nhân viên nên biết rằng chia sẻ dữ liệu cá nhân bên ngoài mà không cần sự cho phép bị cấm.

Lập giao thức phản ứng chống đối

Ngay cả khi có sự bảo vệ tốt nhất, các lỗ hổng dữ liệu có thể xảy ra. Các công ty phải có một kế hoạch phản ứng rõ ràng phù hợp với kịch bản M&A. Kế hoạch này nên xác định vai trò, đường dây liên lạc và các thủ tục leo thang. dưới GDPR, một lỗ hổng ảnh hưởng đến dữ liệu cá nhân phải được thông báo cho DPC trong vòng 72 giờ, và trong trường hợp rủi ro cao, các đối tượng dữ liệu bị ảnh hưởng cũng cần được thông báo.

Trong M&A, nơi có nhiều thực thể pháp lý và công nghệ thông tin liên quan, sự phối hợp là cần thiết.

Đều đặn ôn lại và cập nhật các chính sách về an ninh

Chính sách bảo mật đủ cho một công ty đứng một bên có thể không đủ cho một tổ chức tổng hợp. và sự liên tục kinh doanh. chính sách chính trị nên được liên kết với các yêu cầu mới về tổ chức và quy định.

Việc giám sát và kiểm tra định kỳ giúp đảm bảo các biện pháp an ninh vẫn còn hiệu quả.

Name

Nhiều giao dịch ở Ireland bao gồm một công ty thu thập dữ liệu, như là Mỹ hay châu Á. sau Brexit, Anh Quốc là một quốc gia thứ ba dưới GDPR, vì vậy việc chuyển dữ liệu cá nhân từ Ireland sang Anh đòi hỏi một cơ chế chuyển giao thích hợp, thường là SCCs hoặc một quyết định phân hủy (nếu có hiệu lực).

Các công ty phải đảm bảo rằng hợp đồng với các bên ngoài bao gồm những điều khoản này và họ được bổ sung với một sự đánh giá thích hợp (Sự phân tích ảnh hưởng nặng nề).

Hơn nữa, quyết định của Viện nghiên cứu về việc chuyển nhượng sang các nước như Hoa Kỳ, do đó các công ty phải xác nhận rằng nước nhận được cung cấp một mức độ bảo vệ dữ liệu thích hợp.

Hợp nhất sau thời gian và tiếp tục

Một khi sự kết hợp kết thúc, công việc không kết thúc. Thực thể kết hợp phải đảm bảo dữ liệu cá nhân từ cả hai công ty được hợp nhất theo một cách hợp nhất. Điều này bao gồm việc tổng hợp các thời gian biểu lưu dữ liệu khác nhau, chính sách kết hợp và củng cố bộ xử lý dữ liệu.

Bản đồ dữ liệu nên được làm lại một để phản ánh các luồng dữ liệu mới. Cấu trúc điều khiển thay đổi: nơi đã có trước đó một bộ điều khiển độc lập, bây giờ có thể có một mối quan hệ chung hoặc một bộ điều khiển hấp thụ khác. Cơ sở hợp pháp để xử lý có thể thay đổi, vì vậy yêu cầu sự đồng ý mới có thể cần thiết.

Nên thực hiện kiểm tra dữ liệu trong 6 tháng đầu để xác định bất kỳ lỗ hổng hay vấn đề không tương thích. DPC mong đợi rằng thực thể tích hợp có một khuôn khổ bảo vệ dữ liệu mạnh mẽ, bao gồm cả DPO nếu cần thiết, tiến trình ghi chép, và các chương trình đào tạo nhân viên.

Kết thúc

Bảo vệ dữ liệu cá nhân trong quá trình nhập khẩu và thu thập của Ireland không chỉ đơn thuần là một nghĩa vụ pháp lý, mà còn là một điều kiện kinh doanh.

Bằng cách thực hiện kiểm tra dữ liệu kỹ lưỡng, thu nhỏ dữ liệu, đảm bảo sự chuyển giao, cập nhật chính sách, hạn chế truy cập, và bao gồm các chuyên gia bảo vệ dữ liệu sớm, các công ty có thể định hướng quá trình M&A với sự tự tin.

Để hướng dẫn chính thức, các công ty nên tham khảo ý kiến Ủy ban bảo vệ dữ liệu [FLT:] [FLT:]. Các nguồn tài nguyên thêm như hướng dẫn M&A và các báo cáo từ các công ty luật như [FL6]; Hayes & Curran: 7 [Fran] cũng có thể cung cấp sự hiểu biết có giá trị.

Với việc lên kế hoạch và tuân theo các nguyên tắc nêu trên, các công ty Ai Len có thể thực hiện các giao dịch M&A trong khi bảo vệ dữ liệu cá nhân và duy trì sự tin tưởng của tất cả các nhà đầu tư.