战略| SaaS数据值

SaaS M&A 中客户生成的数据:所有权、同意和分离价值

通过合同权利、允许使用、产品依赖和分离准备来重视客户生成的数据。

连接客户记录、合同权利、产品系统和交易价值的精炼抽象SaaS数据架构。
快速解答

通过合同权利、允许的目的、产品依赖性和分离准备情况来评估 SaaS 交易中客户生成的数据。

摘要

客户生成的数据可以支持软件即服务业务中的工作流程自动化、基准测试、产品改进和人工智能功能。 其交易价值仍然有条件。 买方需要证据证明目标公司可以收集、使用、合并、保留和传输预测中反映的活动的数据。 它还需要知道这些权利是否在控制权发生变化后仍然存在,客户是否可以要求删除或导出,产品如何依赖于历史数据,以及将数据与卖方系统分离的成本如何。 本文为 SaaS 合并、收购和分拆中客户生成的数据开发了一个交易框架。 它将法定所有权与合同许可、运营控制和许可目的区分开来。 它将客户合同、隐私角色、数据沿袭、产品依赖性、可移植性和分离架构与收入、保留、成本和交易条款连接起来。 该方法结合了权利矩阵、产品依赖图、重置成本分析、分离成本分析和收入情景。 该框架借鉴了 GDPR 和英国 GDPR、欧洲数据保护委员会和英国信息专员办公室的监管指南、欧盟数据法案、联邦贸易委员会材料、加州隐私规则、NIST 隐私和网络安全框架、经合组织关于数据访问和价值的工作以及针对无形资产和业务合并的 IFRS 要求 [1-50]。 这些来源定义了相关义务和分析边界。 他们不确定特定数据集的所有权、合规性、公允价值或交易价格。 示例性采集演示了该方法。 管理层假设 SaaS 目标为年度经常性收入 USD 64 million,USD 13 million 为 EBITDA。 78% 的年度经常性收入在很大程度上取决于客户生成的运营数据,而涵盖 24% 相关数据集的合同包含关于派生数据使用的不明确语言。 管理层假设 USD 8.4 million 为分离和补救支出,USD 11.6 million 为重置成本,USD 31.2 million 收入指标以及 USD 24 million 至 USD 40 million 市场走廊。 USD 28.5 million 的证据加权指标显示了数据驱动的经济贡献。 每个金额、百分比和运营结果都是管理假设,仅用于演示框架。 核心结论是,当收购方能够证明允许的用途、将数据追溯到产品和客户结果、保持服务连续性以及在不违反合同和监管限制的情况下执行分离或集成时,客户生成的数据就会创造交易价值。 不确定性应反映在价格、成交​​条件、补救计划、过渡服务、客户同意、保证、赔偿和成交后治理中。

JEL分类: G24、G34、K11、K24、L86、M41、O34

关键词: 客户生成的数据、SaaS M&A、数据权利、同意、数据可移植性、剥离、分离值、隐私调查

此 Matchpoint Insight 介绍了 Matchpoint Partners 研究的网络版本。支持论文包含完整的框架、结构、工作示例和源材料。

Register Before Download   探索我们的战略与执行实践

介绍

SaaS 企业经常将客户数据描述为战略资产。该短语可以隐藏多种不同的资产和义务。客户可以上传记录、创建工作流程事件、生成使用情况遥测、提交支持材料、配置业务规则并生成输出。提供商可以创建元数据、基准、欺诈信号、模型特征和汇总统计数据。每层可以有不同的合约所有者、隐私角色、技术位置、保留规则和经济功能。

因此,交易团队需要一个比目标是否拥有有价值的数据更狭窄的问题。他们需要确定目标控制哪些数据,允许对这些数据做什么,哪些合同承诺限制传输或重用,哪些产品功能依赖于它,客户可以导出或删除哪些数据,以及在分离期间必须重建哪些架构。并购监管指南要求对传输的数据、其原始目的、合法依据、透明度和安全性进行尽职调查[1-7]。欧盟数据法案增加了与数据处理服务的交换、可导出数据和互操作性相关的义务[14-16]。

商业问题同样重要。历史客户数据可以改善入职、推荐、异常检测或基准测试。它还会造成注意力集中、模型漂移、隐私暴露和切换复杂性。在不测试基本权利的情况下假设持续使用数据的预测可能会夸大收入和利润。忽视数据沿袭的剥离可能会延迟关闭、扰乱客户并需要昂贵的复制或洁净室重建。

本文专为董事会、创始人、企业发展团队、私募股权投资者、贷款人、产品负责人、数据官、隐私顾问、技术团队和估值专家而设计。它提供了一个交易决策系统。它不提供法律、税务、会计、网络安全或估值建议。合格的专家应评估实际的合同、数据流、司法管辖区、系统和交易结构。

1 赋值前定义数据边界

第一个尽职调查输出应该是数据周边时间表,而不是一般的数据室文件夹。该计划应标识每个材料数据集、来源、客户、管辖范围、系统、字段类别、数据主体、控制者、处理者、分处理者、保留期、导出路径、删除方法和产品依赖性。它应该将生产数据与备份、日志、派生特征、测试环境、分析存储和模型制品区分开来。

经济单位并不总是数据库。一项功能可能取决于多个服务中举行的事件。基准可能需要跨客户进行汇总。机器学习模型可以嵌入来自训练数据的统计信息,而不保留可识别的源记录。尽管体积很小,但客户配置可能在商业上是必要的。周边应通过技术堆栈遵循产品结果和加工目的。

该时间表还应按限制对数据进行分类。个人数据、机密商业信息、受监管的记录、出口管制信息、支付数据和受特定部门义务约束的数据需要不同的控制。当数据跨司法管辖区移动时,位置和传输机制很重要。敏感类应在现场和工作流程级别进行识别,而不是通过应用于整个平台的通用标签来识别。

表1 客户数据资产和义务图
数据层需要检查的证据经济作用交易问题
客户内容主条款、订单、数据表和产品记录支持客户的工作流程可能目标主机,关闭后处理并传输
使用遥测通知、产品设置、事件架构和保留规则产品分析和服务改进收集是否符合预期、已披露且按比例进行
派生数据定义、转换逻辑和合约权利基准测试、预测和自动化允许的用途是否延伸至预测活动
型号特点谱系、特征存储和训练记录增强支持AI的产品功能特征可以分离、复制和解释吗
支持材料门票、录音和附件服务质量和产品洞察力保留和二次使用是否得到控制
汇总统计聚合阈值和重新识别测试市场情报和基准输出是否真正不可识别且可转让
配置数据工作流程规则、集成和权限产生客户特定的转换成本可以在不中断的情况下导出和重建吗

拟议的尽职调查记录;法律和监管结论需要合格的顾问。

该边界可以防止三种评估错误:计算卖方无法转移的数据,计算重复或过时的记录,以及忽略使用这些数据所需的运营资产。它还可以及早发现缺失的证据,以便在签字前进行补救。

2 区分所有权、控制权、许可和许可用途

商业合同通常规定客户拥有客户数据,同时授予提供商处理数据的许可证。所有权这个词很少能回答所有交易问题。许可可能仅限于提供服务,可能允许产品改进,可能允许聚合,或者可能随协议一起终止。保密、知识产权、隐私和删除条款可以施加进一步的限制。控制权变更条款、转让限制或客户终止权可能会影响连续性。

维权审查要区分四个概念。所有权涉及相关法律承认的所有权。控制涉及对系统和处理的实际权力。许可涉及客户或另一方授予的合同许可。允许的目的涉及合同和适用法律允许的特定用途。收购方不应将经营性占有视为不受限制的经济控制。

定义需要仔细阅读。客户数据、使用数据、服务数据、去识别化数据、聚合数据、输出和反馈可能会重叠。广泛的派生数据定义可以通过其他地方的保密或隐私承诺来缩小。产品条款、隐私声明、数据处理协议、安全展示和销售陈述应保持一致。附带信函和协商的企业修正案可以创建特定于客户的例外情况。

图1 现金权利证据链
图1 现金权利证据链
拟议的交易框架;每个联系都需要特定交易的证据。
表2 合同权利矩阵
权利或限制证据经济后果交易回应
服务处理权主条款和数据处理协议支持核心交付关闭后确认生存
产品改进权明确条款和通知支持分析和功能开发使预测与允许的范围保持一致
派生数据权定义和聚合标准支持基准测试和AI测试机密性和隐私限制
赋值限制同意和控制权变更条款可能会威胁客户的连续性获得同意或降低流失风险
删除义务终止和保留条款减少历史语料库模型删除和备份成本
可移植性义务出口条款和适用法律减少锁定并提高服务成本测试导出完整性和时间安排
审计和安全职责安全展示和保证报告影响运营成本和责任资金控制整治

拟议的审查结构;措辞和可执行性取决于合同和司法管辖区。

输出应确定统一的权利、因合同而异的权利以及仍然不确定的权利。收入应映射到适用的合同表格。这揭示了少数协商账户是否控制了大部分数据驱动的价值。

3 协调隐私角色、合法基础和透明度

个人数据产生与商业合同一起运作的义务。目标可以充当客户控制的工作流程的处理器和帐户管理、安全、计费或自身分析的控制器。 EDP​​B 强调控制者和处理者角色遵循目的和手段的实际分配,而不仅仅是标签 [4-7]。将客户记录用于独立目的的 SaaS 提供商可能会超出客户的指示。

尽职调查团队应将每个处理目的映射到角色、法律依据、通知、保留期限、接收者、国际传输和权利处理流程。应在依赖的情况下测试是否同意;它必须符合适用的标准并保持退出能力[8-10]。合法利益评估应明确目的、必要性和平衡分析。合同的必要性应与所请求的服务而不是一般的商业便利联系起来。

M&A尽职调查本身就需要控制。早期投标者很少需要不受限制的生产数据。卖家可以使用匿名或聚合信息、干净的团队、分阶段访问、综合记录和字段级编辑。 ICO 建议组织在合并或收购期间确定传输哪些数据、其原始目的、法律依据、治理、透明度和安全性 [1-3]。

收盘后的变化很重要。组合数据集、训练新模型或引入跨产品个性化可以创造新的目的。买方应确定现有通知和合法依据是否涵盖该用途,以及是否必须告知客户或个人。该交易不会抹去之前的隐私承诺。 FTC 材料同样强调继续遵守收集数据时所做的陈述 [19-22]。

表 3 隐私角色和目的矩阵
加工活动可能要测试的实际角色核心证据价值含义
托管客户记录根据客户指示进行处理DPA、指令和子处理器列表连续性取决于合规的加工链
计费和帐户安全用于提供商目的的控制器隐私声明和保留时间表使用有限的所需操作数据
产品遥测控制器、处理器或混合角色事件架构、设置和通知确定分析权限和选择退出暴露
跨客户基准独立目的评估聚合逻辑和合约条款价值取决于允许的推导和披露
模型训练角色取决于目的和指示培训血统和治理记录影响继续或扩展 AI 功能的能力
M&A披露单独的事务处理清洁团队协议和尽职调查日志限制买家访问和未来使用

建议的运营记录;法律依据和通知结论需要针对具体司法管辖区进行分析。

隐私地图应该为估值模型提供支持。需要新同意、客户修改或删除的用例与已建立的允许使用具有不同的概率、时间和成本。

4 跟踪整个产品的数据沿袭

数据沿袭将合同权利与实际行为联系起来。它应该显示摄取、验证、转换、存储、特征生成、模型训练、推理、输出、共享、归档和删除。每个步骤都应确定系统、负责团队、法律实体、地点、子处理者和保留控制。没有技术证据的政策声明提供的交易保证很弱。

现代 SaaS 架构使沿袭变得复杂。数据可以通过事件总线、可观测平台、数据仓库、支持工具、实验系统和第​​三方AI服务。从主应用程序删除后,副本可能会保留在日志和备份中。模型制品可能保留需要单独评估的模式。收单方应检查模式、基础设施记录、代码、访问控制和删除测试。

血统也应该识别混合。多租户系统可以提供高效的服务并使分离变得困难。共享特征存储或聚合模型可以组合来自多个客户的信息。卖方剥离可能需要逻辑分区、重新培训、客户同意或母公司的持续服务。交易范围应说明每项资产是否转移、保留、复制或必须重建。

图 2 客户数据和产品依赖层
图 2 客户数据和产品依赖层
提出的架构模型;实际的系统和义务需要技术验证。

谱系完整性可以通过样本进行测试。选择高价值客户并跟踪代表性记录从源头到输出和删除。将观察到的路径与架构图、处理记录和合同条款进行协调。异常情况应成为量化的补救项目。

5 衡量产品依赖性和客户成果

产品依赖关系图询问当数据集消失时会发生什么故障。答案的范围可以从次要的分析报告到核心工作流程。团队应确定历史深度是否可以提高准确性、缩短实施时间、增强网络基准、减少欺诈、支持监管报告或创建特定于客户的自动化。每个依赖项都应与可衡量的产品和财务成果相关联。

证据可以包括功能采用、工作流程完成、节省时间、错误减少、模型性能、更新、扩展、支持量和支付意愿。相关性不应被描述为因果关系。受控测试、队列分析和客户访谈可以强化案例。团队应记录相互竞争的解释,例如帐户规模、实施质量或合同长度。

数据依赖也会造成脆弱性。产品对于新客户来说可能表现不佳,因为它依赖于历史销量。基准可能由几个大账户主导。当客户删除记录或更改同意时,模型可能会降级。第三方平台可能控制源数据。这些条件影响可扩展性和集中度。

交易模型应区分四种机制:当前服务的必要性、单位经济效益的提高、对保留或扩展的支持以及未来选项的创建。当删除数据阻止合同交付时,当前服务的必要性有强有力的证据。未来期权价值需要额外的概率权重,因为产品、许可和需求仍然不确定。

管理层应为每项声称的福利分配证据等级。 A 级可能需要经过审核或可重现的操作数据。 B 级可以反映受控的内部分析。 C 级可以反映观察到的关联。 D 级可以反映路线图断言。估值应该对不受支持的期权叙述给予有限的重视。

6 测试数据质量、来源和隔离

没有质量,数量的意义就有限。高价值的数据集应该具有相关性、足够准确、及时、完整、具有代表性并可追溯至授权来源。重复、陈旧或格式错误的记录会增加存储和合规成本,同时降低产品性能。因此,勤奋应该根据用例来分析质量,而不是应用一个平台范围的分数。

来源确定了数据的来源、依据的协议以及通过哪种转换。它应该将记录或数据集连接到客户、收集方法、通知、目的和权限。购买、抓取、合作伙伴提供或开放的数据需要单独的许可证审查。出处差距可能会影响模型训练、产品声明和可转移性。

隔离衡量目标是否能够在不影响其他客户的情况下识别、导出和删除一个客户的数据。它对于终止、合法权利、事件响应和剥离执行都很重要。团队应测试租户标识​​符、访问边界、备份恢复、模型训练排除和删除验证。形成文件的程序应有运行证据的支持。

表 4 数据质量和隔离记分卡
方面证据身体状况较弱条件强
出处源码日志与合约联动原点无法重建来源、权限可追溯
准确性验证和异常数据错误严重影响工作流程测量误差在批准的公差范围内
代表性队列和偏差测试语料库由狭隘用户主导已知的覆盖范围和受监控的限制
及时性延迟和刷新记录过时的数据驱动决策刷新满足产品要求
租户隔离访问和删除测试混合记录缺乏控制经过测试的逻辑分离和导出
保留系统规则及删除证据政策与操作不同自动化且可验证的生命周期
安全访问、加密和事件记录广泛访问或未解决的发现基于风险的控制和受监控的访问

提议的记分卡;阈值应反映具体的产品和监管环境。

质量发现应转化为现金和时间。补救措施可能需要工程、客户外展、再培训、许可费、减少索赔、删除或丢失功能。该模型应确定哪些缺陷是可以修复的以及哪些缺陷可以永久缩小。

7 评估交换、可移植性和互操作性

客户退出权影响保留和服务成本。欧盟数据法规定了与数据处理服务、合同条款、可出口数据、技术支持和互操作性之间切换相关的要求[14-16]。确切的应用取决于服务和事实。尽职调查团队应制定适用的义务,并将其与产品功能和合同措辞进行比较。

可移植性有几个维度:数据格式、模式文档、配置、元数据、身份、历史事件、附件、模型输出和集成依赖项。 CSV 导出可能满足狭窄的合同,但无法保持功能连续性。买方应与代表性客户一起测试实际出口,并测量完成时间、手动干预和缺失字段。

转换义务可以减少人为锁定并增加工程成本。它们还可以提高产品信任度和企业准备度。具有干净的导出接口、记录模式和可靠删除的平台可能会更容易地面临客户退出,同时赢得受监管的客户并降低争议风险。商业效应应该被衡量而不是假设。

互操作性影响分离值。标准接口和模块化架构可以减少过渡服务依赖。专有连接器、未记录的转换和母公司身份系统可以增加它。分离计划应将合法可移植性与技术可重复性和操作连续性区分开来。

估值模型应包括退出服务成本、出口基础设施、支持负荷和可能的保留效应。它还应该消除任何依赖于无法继续的阻碍性转换做法的预测溢价。

8 构建剥离分离架构

剥离需要第一天和过渡结束时的数据目标运营模型。每个数据集和系统都需要进行处理:传输、复制、保留、迁移、存档、删除或重建。该计划应确定法律权限、客户沟通、技术方法、责任方、验收测试和后备方案。

共享身份、计费、遥测、数据仓库、安全操作、支持平台和模型管道可能会使分离变得复杂。家长可能持有企业许可证或加密密钥。历史数据可能包含分立业务和保留业务的记录。共享算法可能构成母公司知识产权,同时取决于传输的客户数据。

过渡服务协议应指定数据访问、目的、安全性、服务级别、事件响应、审计、子处理者控制、删除、导出和退出支持。持续时间应反映重建顺序。如果里程碑和验收标准仍然模糊,那么较低的总体费用可能会掩盖运营依赖性。

图 3 剥离数据分离架构
图 3 剥离数据分离架构
提议的分离顺序;实际计划应根据合同、系统和法规进行测试。
表 5 分离成本模型
成本类别主驾驶员证据常见遗漏
发现和血统系统、领域和合同库存和样品追踪影子分析工具
同意和客户补救受影响的收入和合同差异条款矩阵和推广计划企业侧函
提取和迁移数量、复杂性和停机时间迁移测试和操作手册备份和历史日志
平台重建共享服务和许可证依赖图和目标设计同一性和可观察性
模型再训练数据权利和性能训练谱系和基准共享父语料库的丢失
安全和保证控制差距和客户承诺审计报告和整改计划继承的子处理者风险
过渡服务期限及服务范围TSA 目录和退出里程碑滞留的操作劳动力

说明性成本类别;金额应基于经过测试的系统和合同库存。

成本估算应包括与证据质量相关的意外事件。已完成测试迁移的系统应该比仅在架构幻灯片中描述的范围更窄。

9 重建收入和保留依赖

交易团队应将客户数据权利映射到年度经常性收入、毛利率、续订和扩展。每个客户或群体都应与其合同形式、数据功能、产品模块、导出或删除权以及已知争议相关联。这会产生风险收入表。

收入依赖与数据量不同。小型受监管账户可能承担复杂的义务。大型数据集可以属于免费套餐。该模型应根据合同许可和产品必要性来衡量现金流量。它还应该将已经获得的收入与基于新分析、基准或 AI 功能的预测增长分开。

保留分析应测试数据历史是否创造真正的工作流程价值。可以通过任期、数据深度、功能采用和切换事件来比较群组。客户访谈可以测试历史数据是否是更新的理由或只是伴随着成熟的关系。退出记录可以揭示客户是否能够成功迁移以及他们离开的原因。

毛利率影响应包括存储、计算、可观察性、安全性、隐私操作、导出支持和删除。 AI 函数可以增加收入,同时提高可变计算和治理成本。数据贡献应在这些成本之后进行衡量。

预测场景应包括完全连续性、限制二次使用、删除不确定记录、客户同意的补救、基准队列的丢失和延迟产品发布。场景之间的差异提供了比单一数据溢价更有用的决策范围。

10 估计重置成本和分离成本

重置成本询问市场参与者将花费多少钱来重新创建具有同等效用的资产,并根据过时情况进行调整。当客户数据、标签、清理、沿袭和集成需要大量工作时,它可能是相关的。当所得资产无法产生现金或目标公司缺乏使用权时,它就无法确定经济价值。

构建过程可以包括生成记录、摄取工程、验证、转换、注释、治理、安全、存储、集成和测试所需的客户获取。历史支出应针对失败的工作、低效率和技术变革进行调整。估算应区分原始记录的成本和正常运行的产品数据系统的成本。

分离成本是一种不同的衡量标准。它估算了交付具有合规、受控和可操作可用数据的转移业务所需的支出。它可以包括发现、客户修复、迁移、共享服务替换、模型重新训练和 TSA 退出。买方在承担相同工作时应避免增加更换和分离成本。

在说明性案例中,管理层假设重置成本指示为 USD 11.6 million。该构建包括用于数据生成和入门的 USD 3.0 million、用于工程和转换的 USD 2.2 million、用于质量和沿袭的 USD 1.8 million、用于治理和安全的 USD 1.5 million、用于产品集成的 USD 2.1 million 和用于测试的 USD 1.0 million。管理层假设分离和补救支出为 USD 8.4 million。这些数字是假设的,并不代表 Matchpoint Partners 或客户结果。

11 制定收入以及有数据和无数据的情景

收入法应确定归因于数据支持能力而不是整个 SaaS 业务的现金。相关机制可以包括增加收入、提高保留率、降低服务成本、减少欺诈、更快的入职和避免第三方数据费用。每种机制都需要基线和证据。

有无分析可以将预测与允许的可用数据与删除有争议的权利、重建产品功能或延迟客户许可的场景进行比较。现金流量差异应反映收入、利润、补救、税收、资本支出和营运资本。概率和贴现率应反映技术、法律和商业风险,而无需两次计算相同的不确定性。

管理层假设年度经常性收入为 USD 64 million,EBITDA 为 USD 13 million,并且 78% 的年度经常性收入在很大程度上取决于客户生成的运营数据。与 24% 相关语料库相关的合同的派生数据措辞不明确。管理层认为补救措施会延迟新基准产品的推出、减少近期扩张并产生客户推广成本。风险调整收益指标为USD 31.2 million。每个数字都是用于说明的管理假设。

图 4 说明性数据值协调
图 4 说明性数据值协调
所有金额均为管理层假设,单位为 USD 百万,并不代表交易结果。

收入结果应与重置成本、分离成本和市场证据相一致。当权利不确定或产品依赖性较弱时,高收入指标可能得不到支持。高昂的重置成本可能会超过可收回的现金。最终结论应解释权重和未解决的证据。

12 谨慎使用市场证据和会计边界

客户数据的市场证据很少可以直接比较。交易价格通常包括软件、合同、人员、品牌、知识产权和增长期权。公开描述很少披露数据权利、质量或分离成本。如果没有合理的分配,收入倍数不应转换为数据倍数。

类似的证据仍然可以为走廊提供信息。团队可以检查数据支持的产品、网络基准或工作流程历史对于基本原理至关重要的收购。它应该根据经常性收入、增长、利润、保留、客户集中度、权利、监管、产品成熟度和交易日期进行调整。结果仍然是合理性检查。

会计和交易估值有不同的目的。 IFRS 3 要求在满足相关标准时将可辨认收购资产与商誉分开确认。 IAS 38 涉及可识别无形资产、IFRS 13 公允价值、IAS 36 减值和 IFRS 15 收入[39-45]。客户相关数据可能与软件、客户关系、合同和技术交互。会计记账单位和使用寿命需要专家判断。

表 6 估值方法调节
方法它衡量什么力量局限性
重置成本重新创造同等效用的成本对于工程和策划的资产很有用不能证明需求或许可
分离成本提供可用的转移能力的成本直接告知价格和资金可以与操作修复重叠
有收入和无收入来自数据支持能力的增量现金将权利和产品与现金联系起来对基线和归因敏感
免版税避免支付许可证费用在存在可比许可的情况下有用客户数据通常没有单独许可
市场走廊观察到的交易或许可证据提供外部合理性检查资产捆绑和信息披露稀疏
选项分析未来许可应用的价值捕获阶段性决策对概率和里程碑高度敏感

提议的和解;方法的选择和权重取决于证据和目的。

在示例性案例中,管理层假设市场走廊为 USD 24 million 至 USD 40 million,证据加权指标为 USD 28.5 million。权重反映了不确定的派生数据语言、分离成本以及核心服务使用的更有力证据。结论是假设的。

13 将不确定性转化为交易条款

估值结果应该会改变交易。价格调整可以反映量化的分离成本。保留或托管可以涵盖规定的客户索赔或补救措施。收益可以将付款与同意、产品发布、保留或经过验证的数据迁移联系起来。成交条件可能需要材料同意、完成导出、安全补救或交付谱系记录。

陈述应涉及合同权利、隐私合规性、通知、数据源、安全、事件、删除、国际传输、子处理者和模型培训。知识限定、重要性阈值、生存和上限应与风险相匹配。具体赔偿可以解决已确定的问题。应审查保险的承保范围、除外责任和连续性。

买方应在签署和成交之间获得运营契约。这些可以限制新的二次使用、隐私条款的更改、沿袭记录的删除、材料子处理器的更改和共享系统的更改。剥离需要合作义务、TSA 详细信息、迁移支持和接受标准。

表 7 交易期限转换的数据风险
寻找经济风险可能的术语确认
衍生数据权不明确产品收入损失或客户纠纷同意条件或收益门已执行修正及产品测试
血统不完整补救和监管不确定性保留和资助的工作计划批准的血统登记册
共享家长平台延迟离职和服务风险TSA 具有里程碑和服务积分迁移预演和验收测试
缺失控制间隙客户索赔和运营成本具体赔偿和补救契约跨实时和备份系统的删除测试
物质安全发现事件和流失暴露成交条件或托管独立复试
在有争议的语料库上训练的模型再培训成本和绩效损失价格调整和业绩里程碑干净语料库基准

说明性交易工具;法律起草应反映交易和管辖法律。

条款应涉及可以提供的证据。当商业问题是一个狭窄的允许用途时,关于拥有所有数据的模糊保证提供的保护有限。该时间表应确定受影响的语料库、收入、产品和补救措施。

14 通过整合管理数据价值并得出结论

交割后治理应从签署时开始。数据价值委员会可以将产品、法律、隐私、安全、财务、工程和商业所有者聚集在一起。它的首要任务是在验证合并运营模式的同时保持承诺。新用途应通过权利、目的、安全、产品和经济大门。

前三十天应确保库存安全、冻结未经批准的变更、确认子处理者、保留删除和事件流程以及验证高风险合同。第三十一天到六十天应该缩小谱系差距、测试导出、开始客户修复并验证产品依赖性。第 61 到 100 天应完成优先迁移演练、批准数据价值路线图并使用经过验证的证据更新评估。

图5 百日数据价值治理路线图
图5 百日数据价值治理路线图
拟议的整合计划;时机应反映交易结构和风险。

董事会报告应跟踪权利覆盖范围、数据沿袭完整性、客户补救、分离里程碑、事件、出口绩效、删除证据、产品依赖性、风险收入和实现价值。指标应将验证结果与管理假设区分开来。每季度重估可以随着权利、产品证据和客户行为的变化而更新情景权重。

实用的执行门

治理体系应该通过明确的大门来运作。第一道门确认了交易范围。财务、产品、法律和工程团队应就哪些实体、客户合同、应用程序、数据集、模型、许可证和人员转移达成一致。该门应识别对卖方、关联公司或第三方的每项依赖。未解决的边界削弱了后来的每一个成本和价值结论。

第二道门确认了法律和合同的权威。律师应审查代表最大收入、最敏感数据和最重要产品依赖性的标准条款和合同。审查应协调分配、控制权变更、机密性、数据使用、删除、审计、安全和子处理者规定。决策记录应量化与每个例外相关的年度经常性收入和数据集。当少数谈判客户推动了大部分曝光时,对已审查合同的简单计数可能会产生误导。

第三道门确认技术控制。工程应展示代表性记录的沿袭、租户隔离、访问控制、导出、删除和恢复。演示应包括实时系统、下游分析和备份。产品所有者应显示当数据集被删除时哪些功能会失败、降级或失去商业相关性。大门应出示测试证据、指定所有者和补救日期。

第四道门确认经济归属。财务部门应协调产品指标与计费、保留、扩展和成本记录。团队应解释为什么数据会导致或促成经济效应,并确定其他变量。如果无法获得因果证据,模型应使用保守的情景范围。每个评估输入都应链接到证据项目、所有者和日期。

第五道门确认分离或整合准备就绪。迁移演练应测试提取、转换、加载、协调、客户服务和回滚。运行手册应识别停机时间、手动工作、数据丢失、控制异常和未解决的依赖关系。过渡服务里程碑应源自经过测试的序列。交割应要求有证据证明买方能够在约定的控制环境内经营所转让的业务。

第六道门确认交易保护。投资委员会应了解每种重大不确定性如何改变价格、成交​​条件、契约、保证、赔偿、保险、托管、收益或 TSA 条款。交易条款应确定客观验证事件。当暴露涉及特定语料库、客户群、产品模块或系统依赖性时,通用保护提供的控制较弱。

受控证据登记册支持这些门。每个条目应说明问题、要求的证据、来源、日期、审阅者、结论、财务风险、补救措施、交易响应和剩余风险。自相矛盾的证据应该保持可见。管理假设应带有时间戳并分配以供验证。法律意见、技术测试和估值结论应分开,以便每个专家的责任清晰。

客户沟通应该有一个单独的计划。有些交易需要同意或通知。其他人则在改变系统、目的或子处理者的同时保留签约实体。团队应根据法律要求、合同承诺、商业敏感性和运营影响对客户进行分类。消息传递应解释服务连续性、数据保护、支持和任何所需的操作。高价值帐户应指定关系所有者和后备计划。

集成设计应避免仅仅因为两家公司可以合并系统而扩大数据使用。合并后的业务应在启用新用途之前定义预期目的、客户利益、合法和合同授权、最少数据、安全控制、保留和可衡量的经济效益。试点可以使用有限的、经过批准的语料库来测试产品价值和运营成本。全面部署应遵循证据和治理批准。

同样的规则也适用于人工智能功能。训练数据应与来源、许可、预处理、模型版本和评估相关联。买方应该知道模型是否可以在没有受限记录的情况下进行重新训练、性能如何变化、输出是否会暴露机密信息以及适用哪些客户承诺。模型评估应包括与用例相关的准确性、稳健性、偏差、隐私、安全性和人工监督。没有允许的培训语料库和经过测试的客户结果的路线图声明应该获得有限的交易价值。

运营弹性应在不利条件下进行测试。场景可能包括主要客户删除数据、子处理者丢失、跨境传输中断、迁移期间发生安全事件、共享身份服务失败以及客户同意延迟。董事会应该看到服务、现金、成本和合规后果,以及恢复行动。这将数据治理与业务连续性和融资能力联系起来。

融资利益相关者需要相关的观点。贷款人应了解经常性收入是否取决于可以终止的数据权利,事件或强制删除是否会损害契约能力,以及分离支出是否与偿债相竞争。股权投资者应该了解哪些数据驱动的增长案例需要客户修改、监管许可或额外的产品投资。因此,尽职调查模型应将数据发现与主要情况和不利情况下的流动性、契约净空和资本要求联系起来。

整合预算应将强制性控制工作与可自由支配的增长投资分开。强制性工作可包括合同补救、迁移、安全、删除、转移机制和 TSA 退出。增长投资可以包括新基准、跨产品分析和 AI 功能。将这两个类别结合起来掩盖了交易结束时安全运营所需的现金,并且可能使战略选择显得不可避免。在满足许可、证据和返回门槛后,董事会应批准每个增长案例。

内部审计或独立保证职能可以审查控制措施是否按设计运行。抽样应涵盖高价值客户、敏感数据、主要子处理者和最重要的数据支持功能。例外情况应根据客户、监管、运营和财务后果进行分级。审查应该测试证据链,而不是仅仅依赖政策文件。

最后,买方应制定止损规则。当在批准的风险阈值内无法证明所需的权利、目的、沿袭、安全控制或客户结果时,应暂停数据使用。止损规则可以保护交易理论在成交后不被乐观情绪所影响。它还创建了一条清晰的补救、重新设计或从评估案例中删除的途径。

决策记录应保留用于未来的审计、再融资、客户保证和投资组合审查。

证据登记册在关闭后应保持活动状态。经验证的发现可以取代假设、释放或有考虑或触发补救措施。产品和财务团队可以衡量是否实现了预测收益。隐私和安全团队可以确认处理仍在批准的目的范围内。当证据不再支持用例的价值或控制概况时,董事会可以停止或重新设计用例。

当四个条件一致时,客户生成的数据可以创造可靠的交易价值:允许使用、数据受控和可追踪、产品效益得到证明以及现金结果是可衡量的。分离准备是该价值的一部分,因为无法在不中断的情况下移动的资产的可转让效用有限。最可靠的交易流程遵循从合同和目的到血统和产品到现金的证据,然后将剩余的不确定性转化为价格、条款和治理。

来源

  1. 英国信息专员办公室,并购后共享数据时的尽职调查, 阅读主要来源
  2. 英国信息专员办公室,数据共享实践守则, 阅读主要来源
  3. 英国信息专员办公室,数据共享建议, 阅读主要来源
  4. 欧洲数据保护委员会,关于控制器和处理器概念的指南 07/2020, 阅读主要来源
  5. 欧洲数据保护委员会,关于第 6(1)(b) 条的准则 2/2019, 阅读主要来源
  6. 欧洲数据保护委员会,关于第 25 条的准则 4/2019, 阅读主要来源
  7. 欧洲数据保护委员会,关于补充传输措施的建议 01/2020, 阅读主要来源
  8. 欧洲数据保护委员会,关于同意的准则 05/2020, 阅读主要来源
  9. 欧洲数据保护委员会,关于针对社交媒体用户的准则 8/2020, 阅读主要来源
  10. 欧洲数据保护委员会,关于 AI 型号的意见 28/2024, 阅读主要来源
  11. 欧盟,法规 (EU) 2016/679 一般数据保护法规, 阅读主要来源
  12. 英国政府,2018 年数据保护法, 阅读主要来源
  13. 英国信息专员办公室,英国指南 GDPR, 阅读主要来源
  14. 欧盟,法规 (EU) 2023/2854 数据法, 阅读主要来源
  15. 欧盟委员会数据法解释说, 阅读主要来源
  16. 欧盟委员会,云和边缘服务之间的切换, 阅读主要来源
  17. 欧盟,法规 (EU) 2022/868 数据治理法案, 阅读主要来源
  18. 欧盟,法规 (EU) 2022/1925 数字市场法, 阅读主要来源
  19. 美国联邦贸易委员会、Facebook 和 WhatsApp 的隐私义务, 阅读主要来源
  20. 美国联邦贸易委员会,隐私承诺优先, 阅读主要来源
  21. 美国联邦贸易委员会,AI公司:维护隐私和保密承诺, 阅读主要来源
  22. 美国联邦贸易委员会,23andMe 破产影响函, 阅读主要来源
  23. 加州立法机关,加州消费者隐私法, 阅读主要来源
  24. 加州隐私保护局、CCPA 法规、 阅读主要来源
  25. 美国司法部和联邦贸易委员会,2023 年合并指南, 阅读主要来源
  26. 欧盟委员会,《TFEU 第 102 条执行优先事项指南》, 阅读主要来源
  27. NIST,隐私框架, 阅读主要来源
  28. NIST,网络安全框架 2.0, 阅读主要来源
  29. NIST,AI 风险管理框架, 阅读主要来源
  30. NIST,隐私工程计划, 阅读主要来源
  31. 经合组织,加强数据的获取和共享, 阅读主要来源
  32. 经合组织,数据驱动的创新, 阅读主要来源
  33. 经合组织,关于加强数据获取和共享的建议, 阅读主要来源
  34. 经合组织,促进经济和社会繁荣的数字安全风险管理, 阅读主要来源
  35. 世界知识产权组织,知识产权与数据, 阅读主要来源
  36. 世界知识产权组织,重视知识产权资产, 阅读主要来源
  37. 国际标准化组织、ISO/IEC 27001 信息安全、 阅读主要来源
  38. 国际标准化组织,ISO/IEC 27701 隐私信息管理, 阅读主要来源
  39. IFRS 基金会、IFRS 3 企业合并、 阅读主要来源
  40. IFRS 基金会、IAS 38 无形资产、 阅读主要来源
  41. IFRS 基金会、IFRS 13 公允价值计量、 阅读主要来源
  42. IFRS 基金会、IAS 36 资产减值、 阅读主要来源
  43. IFRS 基金会、IFRS 15 客户合同收入、 阅读主要来源
  44. 国际评估标准理事会,IVS 210 无形资产, 阅读主要来源
  45. 财务会计准则委员会,业务合并主题 805, 阅读主要来源
  46. 欧盟委员会,标准合同条款, 阅读主要来源
  47. 欧盟委员会,欧盟-美国数据隐私框架, 阅读主要来源
  48. 英国信息专员办公室,匿名化、假名化和隐私增强技术, 阅读主要来源
  49. 英国信息专员办公室,控制者和处理者之间的合同和责任, 阅读主要来源
  50. 网络安全和基础设施安全局,设计安全, 阅读主要来源
问题,已解答

SaaS M&A 中客户生成的数据:常见问题解答

答案取决于合同、数据类型和适用法律。许多 SaaS 合同规定客户拥有客户数据并授予提供商有限的处理权利。运营占有并不建立不受限制的所有权或使用。交易尽职调查应区分所有权、控制权、许可和允许的目的。

交易结构、合同转让条款、隐私角色、通知和适用法律决定了答案。股份收购可以保留法人实体,同时仍然改变处理目的或系统。资产转让可能需要转让或同意。确切的事实需要法律审查。

买方应首先证明派生数据是如何定义、生成和允许的。然后,它应该将派生的输出连接到产品和现金流机制。重置成本、有收入和无收入、离职成本和市场证据都可以协调一致。不受支持的数量或独特性声明的分量应该有限。

沿袭显示了数据来自哪里、发生了什么、它驻留在哪里以及哪些输出依赖于它。它将合同和隐私义务与技术操作联系起来。它还支持迁移、删除、事件响应、客户沟通和评估。

分离价值是分立业务的数据和支撑系统转移或重建后剩余的经济效用。它反映了权利、可移植性、共享服务、迁移、模型再培训、客户连续性和过渡成本。

答案取决于数据在适用标准下是否真正匿名、合同承诺、保密义务和拟议用途。合同或系统中的标签并不能建立有效的匿名化。重新识别风险和聚合控制需要证据。

可移植性和转换义务可以增加出口和支持成本,减少人为锁定并提高企业信任。估值应反映实际的客户行为、产品质量、服务成本和适用的法律义务。

关于权利、同意、血统、安全、分居或模特培训的实质性不确定性应与量化的暴露和证据计划联系起来。价格调整、成交条件、客户同意、托管、赔偿、TSA 和里程碑可以分配已识别的风险。

本出版物是面向专业读者的一般信息。它不是投资、法律或税务建议,也不是要约或招揽。读者应向合格的顾问核实当前的法律、监管和税务要求。

将这种洞察力应用到实时决策中

与 Matchpoint 合作伙伴讨论融资、资本分配或交易影响。

WhatsApp