GDPR a M&A transakce
GDPR (General Data Protection Regulation) se vztahuje na veškeré zpracování osobních údajů, včetně sdílení v rámci due diligence. Osobní údaje zaměstnanců — jména, mzdy, hodnocení, zdravotní stav — jsou citlivá data, jejichž sdílení podléhá přísným pravidlům.
Jaké osobní údaje se sdílejí při DD
| Fáze | Typ údajů | Míra detailu |
|---|---|---|
| Teaser / CIM | Počet zaměstnanců, průměrné mzdy dle pozic | Anonymizované, agregované |
| Předběžná DD | Organizační struktura, mzdové tabulky dle kategorií | Pseudonymizované |
| Detailní DD | Pracovní smlouvy, hodnocení, BOZP dokumentace | Plné údaje (po LOI) |
| Pre-closing | Kompletní personální spisy | Plné údaje |
Právní tituly pro sdílení
1. Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR)
Nejčastější právní titul pro sdílení dat při M&A. Prodávající má oprávněný zájem na prodeji firmy, kupující na prověrce. Nutné provést test proporcionality:
- Je účel sdílení legitimní? ✅ (prověrka akvizice)
- Je sdílení nezbytné? ✅ (jinak nelze transakci dokončit)
- Nepřevyšují zájmy zaměstnanců? Záleží na rozsahu a ochraně
2. Plnění právní povinnosti
U přechodu zaměstnanců (§ 338 ZP) je sdílení dat nezbytné pro splnění právních povinností.
Praktická doporučení
Anonymizace a pseudonymizace
- Fáze 1–2: Vždy anonymizujte — Zaměstnanec A, Zaměstnanec B
- Fáze 3: Pseudonymizace — kódy místo jmen, mapovací tabulka u prodávajícího
- Fáze 4: Plná data pouze po podpisu závazné smlouvy
Technická ochrana
- Sdílejte výhradně přes šifrovaný Virtual Data Room
- Nikdy neposílejte personální data e-mailem
- Nastavte granulární přístupová práva
- Omezte stahování — pouze prohlížení u nejcitlivějších dokumentů
Smluvní ochrana
- NDA musí explicitně pokrývat osobní údaje
- Data Processing Agreement (DPA) pro kupujícího jako zpracovatele
- Povinnost smazání — při neúspěšné transakci musí kupující smazat všechna data
Co dělat s daty po neúspěšné transakci
- Požadujte písemné potvrzení o smazání/vrácení dat
- Deaktivujte přístupy do VDR
- Uchovejte auditní log přístupů pro případné spory
- Viz také Právo na výmaz dat z VDR
„GDPR není překážka M&A transakcí — je to rámec, který chrání zaměstnance a zároveň umožňuje legitimní obchodní procesy. Klíčem je proporcionalita a bezpečnost."