企業併購與資料隱私 – 收購方應注意事項

2022-04-21

萬豪國際於2016年收購喜達屋飯店集團(Starwood)時,雖知喜達屋系統早已於2014年遭駭,卻未於盡職調查過程進入喜達屋系統進行完整調查,更未在完成收購後及時採取適當資料安全保護措施確保客人的資料安全,而因此遭英國資料保護主管機關重罰約9,900萬英鎊,使得萬豪國際對喜達屋收購的成本從原本的130億美元墊高將近1%。由此可見,併購過程中針對個資風險、遵法的處理是收購方在收購過程中不可輕忽的議題之一。

蔡朝安 主持律師/張馨云 副總經理/李旻珊 律師

企業併購過程除智財、勞工、環保等法律議題,在各國加強個人隱私的保護的趨勢下,其中所涉個資保護亦不容忽視,例如標的公司既存的個資風險、併購完成後的個資移轉、企業間個資制度整合等。相關著名案件包括2019年全球最大飯店連鎖萬豪國際(Marriott International)近3.4億名客戶資料外洩。萬豪國際於2016年收購喜達屋飯店集團(Starwood)時,雖知喜達屋系統早已於2014年遭駭,卻未於盡職調查過程進入喜達屋系統進行完整調查,更未在完成收購後及時採取適當資料安全保護措施確保客人的資料安全,而因此遭英國資料保護主管機關重罰約9,900萬英鎊,使得萬豪國際對喜達屋收購的成本從原本的130億美元墊高將近1%。由此可見,併購過程中針對個資風險、遵法的處理是收購方在收購過程中不可輕忽的議題之一。

一般企業併購過程主要分為三個階段,以下將針對各個階段收購方應注意的個資相關事項摘要說明:

  1. 盡職調查階段
  2. 合約協商階段
  3. 交割完成階段

一、盡職調查階段之個資風險揭露

在併購前階段,買方通常會對標的公司進行盡職調查,藉此發現標的公司有關風險。針對個資方面的盡職調查,相關議題說明如下:

(一)盡職調查準備應考量面向

  •  個資處理類型:標的公司業務所涉及個資處理類型,以及與買方業務之個資處理相較是否可能帶來新的風險,例如標的公司業務涉及敏感個資之處理。
  • 適用法令:標的公司所適用個資法令為何,以及相關法規遵循情形。
  •  交易後個資利用:標的公司所蒐集個資於交易後將如何被利用,例如買方若擬基於行銷目的利用標的公司之個資,則可能需取得當事人同意。
  • 交易型態影響:交易型態對於個資處理之影響,例如交易型態若涉及個資移轉或分享(如合併、分割、股份收購等),則可能需取得當事人同意。
  • 買方個資標準:標的公司個資制度是否符合買方之個資保護標準,以及調整制度規範所需資源及措施。

(二)盡職調查之查核範圍

個資查核範圍包含個資蒐集、處理、及利用相關文件,例如:個資聲明及同意書、公司隱私權政策、內部個資處理規章、公司資訊安全規章、第三方個資處理契約、及相關規章與契約執行查核紀錄等。

二、合約協商階段之風險處理

依據盡職調查階段所查核到或接收到的個資相關風險資訊(下稱個資風險資訊),收購方得透過契約條款的協商來降低自身的風險。例如:

(一)評估賣方所持有的個人資料是否需要進行轉移、分享,及該轉移、分享是否涉及資料跨境傳輸。若有需要,則應進一步評估,欲進行的轉移或分享是否應另行取得個資當事人的同意。

(二)依據交易性質、交易目的、及前項評估結果,衡量是否需要依據個資風險資訊將交易價金或交易範圍進行調整。

(三)要求賣方於交割前:

  • 將已產生的個資風險進行改正,並針對無法改正或無法調整的風險要求賣方提供必要的免責擔保。
  • 依據(一)的評估結果,向個資當事人取得必要的同意或向個資當事人進行必要的通知並給予退出的選項。

(四)要求賣方針對交割前進行的個資蒐集、處理、及利用的遵法與契約履行義務提供合理的聲明保證。

(五)依據併購樣態的不同,訂定適當的賣方交割後義務,以確保收購方在完成收購後得在不違反法規與合約規範的前提下,繼續處理與利用相關個人資料。

三、交割完成應遵循之個資法令

交割完成時,標的公司或特定營業、資產之權利義務將移轉由買方承受,則涉及個資移轉或變動者,買方應於交割後一定期間內採取特定措施以符合法令與相關契約的規定,說明如下:

(一)確保個資當事人權益

針對由賣方所移轉或分享的個人資料,在處理與利用上必須符合賣方對個資當事人的承諾。

(二)遵循國際傳輸限制

個資移轉涉及國際傳輸之情形,如所適用個資法令有相關限制規定,應於移轉前確認符合法令要求。

(三)呈報主管機關

如所適用個資法令規定於交易後一定時間內應向主管機關為個資相關登記或通知,例如個資國際傳輸、個資保護官變更等,買方應注意相關規定,並建議取得賣方過去登記資料以資參考。

(四)更新個資處理紀錄

針對併購完成後個資相關事項變更,例如個資控制者、個資保護官、或個資利用對象等有所變更,應於標的公司之個資處理紀錄更新併購後之變動。

綜上,在企業併購過程中,從盡職調查、撰擬合約、至交易完成後的權利義務移轉,均涉及個資保護議題。為確保相關風險充分揭露、交易過程遵循個資法令,建議洽請專業律師協助併購交易中的資料隱私保護。

關注我們