RODO przy przejęciu spółki: plan działania

RODO przy przejęciu spółki: plan działania

RODO przy przejęciu spółki: plan działania

Przejęcie spółki może wyglądać dobrze w arkuszu finansowym, a jednocześnie skrywać kosztowny problem regulacyjny. RODO przy przejęciu spółki nie jest dodatkiem do due diligence wykonywanym na końcu. Dane klientów, pracowników, kontrahentów i użytkowników serwisów mogą wpływać na wycenę przedsiębiorstwa, warunki umowy oraz odpowiedzialność stron po zamknięciu transakcji.

W praktyce ryzyko nie wynika wyłącznie z możliwości nałożenia administracyjnej kary pieniężnej. Równie dotkliwe bywają roszczenia osób, których dane dotyczą, konieczność zawiadamiania o naruszeniu, utrata zaufania klientów czy blokada planowanej integracji systemów. Dla spółki działającej w e-commerce, obsługującej duże bazy kupujących lub sprzedającej na marketplace’ach, błąd w tym obszarze szybko staje się problemem operacyjnym.

RODO przy przejęciu spółki zaczyna się przed podpisaniem umowy

Pierwszym etapem jest ustalenie, co dokładnie ma zostać przejęte. Inne konsekwencje dla ochrony danych będzie miało nabycie udziałów lub akcji, a inne zakup przedsiębiorstwa, zorganizowanej części przedsiębiorstwa albo wybranych aktywów.

Przy transakcji share deal spółka co do zasady pozostaje tym samym administratorem danych osobowych. Zmienia się jej właściciel, lecz niekoniecznie podmiot formalnie decydujący o celach i sposobach przetwarzania. To nie oznacza jednak, że temat RODO znika. Nowy właściciel przejmuje także skutki wcześniejszych zaniedbań: wadliwe podstawy marketingu, nieaktualne klauzule informacyjne, niezgodne z prawem udostępnienia danych czy nieobsłużone incydenty.

Przy asset deal sytuacja jest zwykle bardziej wymagająca. Jeżeli nabywca faktycznie przejmuje bazę klientów, historię zamówień, kontakty handlowe lub dane pracowników, trzeba precyzyjnie ustalić, kto i na jakiej podstawie będzie dalej przetwarzał te informacje. Sam zapis w umowie sprzedaży, że baza danych stanowi składnik majątku, nie tworzy jeszcze podstawy prawnej do dowolnego korzystania z danych osobowych.

Kluczowe pytanie brzmi: czy nabywca staje się odrębnym administratorem, współadministratorem, czy wyłącznie procesorem działającym na polecenie innego podmiotu? Błędna odpowiedź prowadzi do złych dokumentów, niewłaściwych obowiązków informacyjnych i ryzyka bezpodstawnego wykorzystania danych po transakcji.

Due diligence danych osobowych: co sprawdzić naprawdę

Analiza RODO nie powinna ograniczać się do pytania, czy spółka ma politykę prywatności i rejestr czynności przetwarzania. Dokumenty są potrzebne, lecz o realnym ryzyku przesądzają procesy biznesowe. Warto sprawdzić, jakie dane spółka posiada, skąd je otrzymała, komu je udostępnia i jak długo je przechowuje.

Szczególnej uwagi wymagają bazy marketingowe. W wielu spółkach zgoda na newsletter, zgoda na kontakt telefoniczny, podstawa z przepisów o komunikacji elektronicznej oraz uzasadniony interes administratora są traktowane zamiennie. Nie są. Przy przejęciu trzeba ustalić, czy odbiorcy byli prawidłowo poinformowani, czy zgody można wykazać oraz czy planowany przez nabywcę sposób komunikacji mieści się w pierwotnie zakomunikowanych celach.

W e-commerce należy ponadto zbadać dane z kont klientów, reklamacji, zwrotów, programów lojalnościowych, korespondencji z obsługą oraz systemów antyfraudowych. Dane te są użyteczne biznesowo, ale często zawierają więcej informacji, niż wynika z podstawowego profilu klienta. Historia kontaktu może ujawniać informacje o zdrowiu, sytuacji rodzinnej albo sporze konsumenckim. Takie dane wymagają ostrożniejszej oceny niż zwykły adres dostawy.

W badaniu warto objąć co najmniej cztery obszary:

  • zgodność podstaw prawnych dla sprzedaży, marketingu, analityki, rekrutacji i monitoringu;
  • umowy powierzenia przetwarzania z dostawcami IT, hostingiem, CRM, biurem księgowym i operatorami narzędzi marketingowych;
  • incydenty, skargi, kontrole, postępowania oraz wewnętrzne rejestry naruszeń;
  • retencję danych, dostęp pracowników, zabezpieczenia systemów i transfery danych poza Europejski Obszar Gospodarczy.

Nie każda nieprawidłowość powinna zatrzymać transakcję. Jeżeli problem dotyczy braku aktualizacji części dokumentacji, można zaplanować działania naprawcze po closing. Inaczej należy ocenić sytuację, w której spółka masowo wysyłała komunikację marketingową bez możliwości wykazania podstawy prawnej albo ujawniała dane kontrahentów podmiotom trzecim bez odpowiednich ustaleń. W takim przypadku ryzyko wymaga przełożenia na cenę, gwarancje sprzedającego lub mechanizm odszkodowawczy.

Data room nie może stać się źródłem naruszenia

Sprzedający chce przekonać kupującego do wartości biznesu. Kupujący potrzebuje danych, aby zweryfikować tę wartość. To napięcie jest szczególnie widoczne w wirtualnym data roomie.

Na etapie negocjacji kupujący zazwyczaj nie potrzebuje pełnej bazy klientów z imionami, nazwiskami, adresami i historią zakupów. W większości przypadków wystarczą dane zagregowane, zanonimizowane lub przynajmniej zminimalizowane. Udostępnienie kompletnej bazy „na wszelki wypadek” jest wygodne, ale trudne do obrony przez zasadę minimalizacji danych.

Dostęp do data roomu powinien być ograniczony do konkretnych osób, kontrolowany i możliwy do rozliczenia. Należy ustalić zakres dokumentów, okres dostępu, zasady pobierania plików oraz obowiązek usunięcia lub zwrotu materiałów po zakończeniu rozmów. Umowa o poufności jest potrzebna, ale sama w sobie nie zastępuje analizy podstawy przetwarzania ani środków bezpieczeństwa.

Jeżeli w dokumentach trzeba pokazać sprawy pracownicze, reklamacyjne albo sądowe, szczególnego znaczenia nabiera pseudonimizacja. Usunięcie jedynie nazwiska nie zawsze wystarczy, gdy opis sprawy, stanowisko, miejscowość lub numer zamówienia pozwalają łatwo ustalić tożsamość konkretnej osoby.

Obowiązki po transakcji: przejęcie danych to nie automatyczne prawo do marketingu

Po zamknięciu transakcji nabywca powinien szybko uporządkować role i przepływy danych. Dotyczy to przede wszystkim systemów CRM, paneli sklepowych, narzędzi mailingowych, platform reklamowych oraz dostępu byłych pracowników i zewnętrznych współpracowników. Najczęstszym błędem jest pozostawienie szerokich uprawnień „na okres przejściowy”, bez daty końcowej i bez weryfikacji, kto rzeczywiście potrzebuje dostępu.

Jeżeli doszło do zmiany administratora danych, trzeba ocenić obowiązek informacyjny wobec osób, których dane dotyczą. Zakres, termin i forma komunikacji zależą od modelu transakcji oraz źródła danych. Nie należy zakładać, że lakoniczna wzmianka w regulaminie lub polityce prywatności załatwia sprawę. Informacja musi odpowiadać rzeczywistemu przetwarzaniu po transakcji.

Szczególnej ostrożności wymaga wykorzystanie przejętej bazy do nowych działań marketingowych. Nabywca może być zainteresowany dosprzedażą, reklamą własnych usług lub połączeniem baz kilku spółek z grupy. Każdy z tych celów trzeba ocenić osobno. To, że klient kupował wcześniej od przejmowanej spółki, nie daje automatycznie swobody kontaktowania się z nim w dowolnym kanale i w interesie dowolnego podmiotu.

W transakcjach obejmujących zakład pracy dochodzą przepisy prawa pracy. Przejęcie pracowników może następować z mocy prawa, lecz nie zwalnia to z obowiązku bezpiecznego przekazania akt i ograniczenia dostępu do danych. Dane kandydatów, byłych pracowników oraz osób zatrudnionych na umowach cywilnoprawnych mogą wymagać odrębnej analizy, zwłaszcza gdy nabywca nie przejmuje całej działalności.

Jak zabezpieczyć ryzyko w dokumentacji transakcyjnej

Dobra umowa transakcyjna nie zastąpi zgodności z RODO, ale może rozsądnie rozdzielić ryzyko między stronami. Oświadczenia i zapewnienia sprzedającego powinny dotyczyć konkretnych kwestii: zgodności procesów z prawem, kompletności informacji o incydentach, ważności kluczowych umów powierzenia oraz braku toczących się postępowań lub skarg, o ile rzeczywiście taki stan występuje.

Nabywca powinien rozważyć mechanizmy pozwalające dochodzić roszczeń, jeżeli po przejęciu ujawnią się wcześniejsze naruszenia. Ich zakres zależy od skali transakcji i wyników badania. Czasem wystarczą precyzyjne obowiązki naprawcze sprzedającego przed closing. Przy większym ryzyku uzasadnione mogą być szczególne gwarancje, część ceny zatrzymana na określony czas albo jasna procedura zgłaszania roszczeń.

Warto też zaplanować pierwsze 30, 60 i 90 dni po transakcji. Plan powinien wskazywać osoby odpowiedzialne za zmianę uprawnień, aktualizację klauzul informacyjnych, weryfikację dostawców, retencję danych oraz szkolenie zespołów sprzedaży, marketingu i obsługi klienta. To właśnie pracownicy najczęściej decydują, czy przejęte dane zostaną wykorzystane zgodnie z przyjętym modelem, czy trafią do kolejnego arkusza wysłanego bez kontroli.

W firmach, które przetwarzają duże wolumeny danych, praktycznym rozwiązaniem jest szkolenie dopasowane do roli zespołu i modelu transakcji. Innych wskazówek potrzebuje zarząd negocjujący gwarancje, innych dział HR, a jeszcze innych zespół e-commerce zarządzający kontami klientów i komunikacją posprzedażową.

Najbezpieczniejszy moment na uporządkowanie danych nie zaczyna się po podpisaniu umowy. Zaczyna się wtedy, gdy strony po raz pierwszy wymieniają informacje o kliencie, pracowniku lub kontrahencie. Wczesna analiza pozwala negocjować cenę i warunki z pełną świadomością, zamiast naprawiać problem wtedy, gdy dane są już w nowych systemach.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *