הגנת הפרטיות בעסק — מה תיקון 13 מחייב, ומה באמת חל על עסק קטן
תיקון 13 נכנס לתוקף ב-14.8.2025 והחליף רישום מאגרים באכיפה מינהלית. המדריך עובר על רצף הביצוע — מיפוי המידע, הודעת האיסוף, רמת האבטחה, חוזי ספקים, בקשות עיון, דיוור ישיר ואירוע אבטחה — עם סעיף החוק או התקנה לצד כל מספר, ועם תקרות העיצום לעסק זעיר וקטן.
נבדק על ידי מערכת BiziBiz
פורסם לפני 3 שבועות
עד תיקון 13, חוק הגנת הפרטיות היה בעיקר טופס: רושמים מאגר, מקבלים מספר, ממשיכים לעבוד. מאז 14 באוגוסט 2025 המבנה הפוך — חובת הרישום צומצמה לשני מקרים, ובמקומה נכנס פרק אכיפה מינהלית שמאפשר לראש הרשות להגנת הפרטיות להטיל עיצום כספי בעצמו, בלי הליך פלילי ובלי בית משפט.
לעסק קטן זה משנה שלוש הנחות. הראשונה: רוב העסקים הקטנים פטורים מרישום מאגר, והפטור הזה מסתיר מהם שהחובות המהותיות חלות עליהם במלואן. השנייה: העיצום מחושב לפי מספר האנשים שבמאגר או שאליהם פניתם, כך שרשימת תפוצה של אלפי לקוחות היא מכפיל. השלישית: בתוספת החמישית לחוק יש תקרה מפורשת לעסק שמחזור העסקאות שלו עד 10 מיליון שקלים, אבל היא ניתנת רק לבקשת המפר, ורק אם הוגש אישור מחזור בתוך 30 ימים.
המדריך עובר על הרצף לפי סדר הביצוע: מה בדיוק אתם מחזיקים, מה מותר לעשות בו, מה חייבים לומר בנקודת האיסוף, איזו רמת אבטחה חלה עליכם, מה חייב להיות בחוזה עם הספק, איך עונים לבקשת עיון, מה מותר בדיוור, ומה עושים בשעה הראשונה של אירוע אבטחה. לצד כל מספר מופיע הסעיף או התקנה שממנו הוא נלקח.
איך עושים את זה, שלב אחר שלב?
מפו מה אתם מחזיקים — ובדקו אם זה בכלל "מאגר מידע"
כ-90 דקות
לפני כל שאלה משפטית, שאלה עובדתית: איפה יושב אצלכם מידע על בני אדם. ברוב העסקים הקטנים התשובה מפוזרת על פני חמישה-שישה מקומות — מערכת הנהלת חשבונות, CRM או גיליון לקוחות, קופה או סליקה, קבוצות ווטסאפ, טפסי לידים באתר, ותיקי עובדים. כל אחד מהם עומד בפני עצמו לצורך החוק.
סעיף 3 לחוק מגדיר "מאגר מידע" כאוסף פרטי מידע אישי המעובד באמצעי דיגיטלי. פנקס נייר אינו מאגר; גיליון אקסל הוא כן.
להגדרה שני חריגים. הראשון: אוסף לשימוש אישי שאינו למטרות עסק. השני, זה שמפתה עסקים קטנים — אוסף הכולל רק שם, מען ודרכי התקשרות, לגבי 100,000 בני אדם או פחות, שאינו מלמד כשלעצמו על מידע אישי נוסף. שימו לב לתנאי שנספח לו: "ובלבד שלבעל האוסף או לתאגיד בשליטתו אין אוסף אחר הכולל פרטי מידע אחרים לגבי אותם בני אדם". כמעט כל עסק מחזיק אוסף אחר כזה — היסטוריית רכישות, תיק טיפולים, יתרות חוב. ברגע שהוא קיים, רשימת אנשי הקשר חוזרת להיות מאגר מידע.
מה עושים בפועל: טבלה אחת, שורה לכל מקום שבו יושב מידע. עמודות — מה נאסף, ממי, לשם מה, מי מהצוות ניגש, איפה זה מאוחסן ומי הספק, וכמה זמן זה נשמר. הטבלה הזו היא חצי מהעבודה שנדרשת בהמשך, כי ממנה נגזרים מסמך הגדרות המאגר, רמת האבטחה וחוזי הספקים.
טיפ
"מידע אישי" בסעיף 3 הוא נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי — מי שניתן לזהותו במאמץ סביר, במישרין או בעקיפין, ובכלל זה באמצעות מזהה מקוון או נתוני מיקום. מזהה של משתמש באתר שאין לצידו שם הוא עדיין מידע אישי אם אפשר להגיע ממנו לאדם.
קבעו מטרה לכל מאגר — היא זו שגודרת את מה שמותר לכם לעשות
כ-45 דקות
סעיף 8(ב) לחוק, בנוסחו אחרי תיקון 13, קובע: "לא יעבד אדם מידע אישי במאגר מידע אלא למטרת המאגר שנקבעה לו כדין". "עיבוד" מוגדר רחב — כל פעולה שמבוצעת על מידע אישי, לרבות קבלתו, איסופו, אחסונו, העתקתו, עיון בו, גילויו, העברתו ומתן גישה אליו. קריאה במידע היא עיבוד.
המטרה שקבעתם היא הגדר שבתוכה מותר לכם לפעול, ולא שורה שמתפרסמת בעמוד "מדיניות פרטיות". מספרי טלפון שנאספו לצורך תיאום משלוחים ושימשו אחר כך לקמפיין SMS הם שימוש שלא למטרה, גם כשמדובר בלקוחות שלכם.
שתי הוראות נוספות באותו סעיף. סעיף 8(ג): אין לעבד מידע ממאגר בלא הרשאה מבעל השליטה או בחריגה ממנה — זו ההוראה שהופכת עובד שמושך קובץ לקוחות לפני עזיבה לעניין של החוק, לא רק של יחסי עבודה. סעיף 8(ד)(1): בעל שליטה לא יעבד מידע שנוצר, התקבל, נצבר או נאסף בניגוד לחוק או לכל דין אחר; סעיף 8(ד)(2) מגן רק על מי שלא ידע ולא היה עליו לדעת שהגורם שמסר לו את המידע פעל שלא כדין. לרוכשי רשימות אלה שתי ההוראות המרכזיות.
החשיפה: סעיף 23כו(ה)(1)(ב) קובע עיצום של 4 שקלים לכל אדם שמידע עליו נמצא במאגר, ו-8 שקלים לכל אדם אם המידע הוא בעל רגישות מיוחדת, בשל עיבוד למטרה שאינה כדין; וסעיף 23כו(ה)(2) קובע שאם הסכום יוצא נמוך מ-200,000 שקלים, רשאי ראש הרשות להטיל 200,000 שקלים. הסכומים הנקובים בחוק מתעדכנים ב-1 בינואר בכל שנה לפי שיעור שינוי המדד (סעיף 23לב(ב)), ולכן בדקו את הסכום המעודכן שראש הרשות מפרסם ברשומות ובאתר הרשות.
טיפ
כתבו את המטרה במשפט אחד לכל מאגר, בשפה שאתם באמת פועלים לפיה. "ניהול קשרי לקוחות, מתן שירות ומשלוח עדכונים שיווקיים ללקוחות שנתנו לכך הסכמה" עדיף על "כל מטרה עסקית" — שגם אינו מטרה, וגם לא יסייע לכם מול הרשות.
סמנו מה אצלכם נחשב "מידע בעל רגישות מיוחדת"
כ-30 דקות
הקטגוריה הזו קובעת כמעט הכול בהמשך: את רמת האבטחה, את שאלת ההודעה לרשות, ואת הכפלת סכומי העיצום. סעיף 3 לחוק מונה שתים-עשרה קבוצות, וכמה מהן תופסות עסקים שבטוחים שהן לא נוגעות להם:
מידע על צנעת חיי המשפחה, צנעת האישות והנטייה המינית; מידע על מצב בריאותו של אדם, לרבות מידע רפואי כהגדרתו בחוק זכויות החולה; מידע גנטי; מזהה ביומטרי המשמש לזיהוי או לאימות ממוחשב; מידע על מוצאו של אדם; מידע על עברו הפלילי; דעות פוליטיות, אמונות דתיות או השקפת עולם; הערכת אישיות שנערכה מטעם גורם מקצועי או באמצעי שמיועד להעריך מאפייני אישיות, ובכלל זה יכולת תפקוד בעבודה או בלימודים; נתוני מיקום ונתוני תעבורה כהגדרתם בחוק נתוני תקשורת שנוצרו על ידי ספק מורשה, ונתוני מיקום שיש בהם כדי ללמד על אחת מהקטגוריות האחרות; מידע על נתוני שכר של אדם ועל פעילותו הפיננסית; ומידע שחלה עליו חובת סודיות שנקבעה בדין.
תרגמו את זה למציאות שלכם. מרפאה, קליניקה או מכון כושר שמחזיק הצהרת בריאות — מידע רפואי. משרד שמריץ מבחני התאמה למועמדים — הערכת אישיות. עסק שמנהל כרטיס לקוח עם יתרות, המחאות שחזרו או הסדרי תשלום — פעילות פיננסית. מעסיק שמחזיק תלושי שכר — נתוני שכר. מערכת נוכחות בטביעת אצבע — מזהה ביומטרי.
התוצאה המעשית: בכל מקום שבו החוק נוקב בסכום כפול או בסף נמוך יותר למידע רגיש, אתם בצד הכפול. סמנו את זה בטבלת המיפוי בעמודה נפרדת.
טיפ
פסקה (11) — "מידע אישי שחלה עליו חובת סודיות שנקבעה בדין" — היא הרחבה שקל לפספס. בעלי מקצוע הכפופים לחיסיון או לאתיקה מקצועית מחזיקים מידע רגיש כמעט מעצם ההגדרה, גם כשתוכן התיק שגרתי.
בררו אם אתם חייבים ברישום או בהודעה — ומה לעשות עם רישום ישן
כ-45 דקות
כאן נמצא השינוי הגדול של תיקון 13, והוא פועל לטובתכם.
חובת רישום נותרה בשני מקרים בלבד (סעיף 8א(א)(1)). האחד: מאגר שמטרתו העיקרית היא איסוף מידע אישי לשם מסירתו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, ויש בו מידע על יותר מ-10,000 בני אדם. השני: מאגר שבעל השליטה בו הוא גוף ציבורי, אלא אם הוא כולל מידע על עובדי הגוף בלבד. עסק שמוכר מוצרים או שירותים ללקוחותיו אינו נופל לאף אחד מהם — הוא אינו סוחר במידע.
במקום הרישום נכנסה חובת הודעה (סעיף 8א(ב)(1)): עלה מספר בני האדם שיש על אודותיהם מידע בעל רגישות מיוחדת במאגר על 100,000, יודיע בעל השליטה לרשות בתוך 30 ימים על זהותו ודרכי ההתקשרות עימו, על זהות הממונה על הגנת הפרטיות אם נדרש מינויו, וימסור העתק ממסמך הגדרות המאגר. סעיף 8א(ב)(2) מוסיף חובת עדכון בתוך 30 ימים על כל שינוי בפרטים ועל הפסקת פעילות המאגר. דף השירות של הרשות להגנת הפרטיות מפרט את תוכן ההודעה ואת הטופס המקוון, ולפי מה שכתוב בו הוא עודכן ב-12.5.2026.
עכשיו החלק שנוגע דווקא לעסקים ותיקים. לפי הוראת המעבר בסעיף 76(א) לתיקון 13, כפי שהרשות מציגה אותה באותו דף שירות, מאגר שהיה רשום בפנקס לפני כניסת התיקון לתוקף ממשיך להיות רשום — גם אם חובת הרישום כבר אינה חלה עליו — אלא אם בעל השליטה הודיע לרשות שאינה מתקיימת לגביו חובת רישום, ואז המאגר יימחק מהמרשם. הרשות מדגישה שם גם שהמשך הרישום מכוח הוראת המעבר אינו פוטר מחובת ההודעה לפי סעיף 8א(ב).
לכן: אם רשמתם מאגר ב-2013 ושכחתם ממנו, הוא עדיין רשום על שמכם ונושא את הפרטים שמסרתם אז. בדקו אם החובה עדיין חלה, ואם לא — הודיעו לרשות ובקשו מחיקה.
טיפ
סעיף 8א(ג) מוציא מתחולת הסעיף מאגר שאין בו אלא מידע שפורסם לרבים על פי סמכות כדין או שהועמד לעיון הרבים על פי סמכות כדין. זה חריג צר; אל תרחיבו אותו לרשימה שנאספה מרשתות חברתיות או ממאגרים מסחריים.
תקנו את נקודת האיסוף — מה חייב להופיע בכל טופס שאוסף מידע
כ-60 דקות
סעיף 11 לחוק מחייב שכל פנייה לאדם לקבלת מידע אישי לשם עיבודו במאגר תלווה בהודעה שיצוינו בה: אם חלה עליו חובה חוקית למסור את המידע, או שמסירתו תלויה ברצונו ובהסכמתו — ומהי תוצאת אי-ההסכמה; המטרה שלשמה מבוקש המידע; שמו של בעל השליטה במאגר ודרכי ההתקשרות עימו; למי יימסר המידע ומטרות המסירה; וקיומן של זכות עיון לפי סעיף 13 וזכות לבקש תיקון לפי סעיף 14. שני הפרטים האחרונים — שם בעל השליטה וההפניה לזכויות — נוספו בתיקון 13.
המקומות שבהם זה נופל בפועל: טופס יצירת קשר באתר, טופס הזמנה, שאלון בריאות בכניסה לטיפול, טופס מועמד לעבודה, ורשימת תפוצה שנאספת בקופה. בכל אחד מהם צריך טקסט קצר וקריא ליד השדות, לא קישור אחד בתחתית העמוד.
"הסכמה" מוגדרת בסעיף 3 כ"הסכמה מדעת, במפורש או מכללא". הסכמה מכללא אפשרית, אבל "מדעת" מחייבת שהאדם ידע למה הוא מסכים, והודעת סעיף 11 היא שמספקת לו את הידיעה הזו. בלי ההודעה קשה לטעון להסכמה מדעת.
החשיפה כאן מחושבת לפי ראשים. סעיף 23כו(ג)(1)(א) קובע עיצום השווה למכפלה של 50 שקלים במספר בני האדם שאליהם נעשתה הפנייה בלא ההודעה, ו-100 שקלים לאדם אם הפנייה הייתה לגבי מידע בעל רגישות מיוחדת; ואם הסכום נמוך מ-30,000 שקלים, רשאי ראש הרשות להטיל 30,000 שקלים (סעיף 23כו(ג)(2)). כשהפנייה נעשתה לקבוצה בלתי מסוימת של בני אדם, החישוב עובר למסלול של סעיף 23כו(ד)(1)(א) — 2 שקלים לאדם שבמאגר, 4 שקלים למידע רגיש, ורצפה של 20,000 או 40,000 שקלים לפי העניין. כל הסכומים האלה מתעדכנים ב-1 בינואר לפי סעיף 23לב(ב).
ובמקביל, סעיף 15א(א)(2) מאפשר לבית המשפט לפסוק פיצויים שאינם תלויים בנזק בסכום שלא יעלה על 10,000 שקלים בשל אי-מסירת ההודעה, בתנאי שהאדם פנה בדרישה להודיע לו וחלפו 30 ימים מפנייתו.
טיפ
פנייה שמגיעה מלקוח בנוסח "תמסרו לי לפי סעיף 11 לשם מה נאסף המידע שלי" מפעילה שעון של 30 ימים לקראת תביעת פיצויים לדוגמה. ענו עליה בכתב, בתוך המועד, ותקנו במקביל את הטופס שממנו היא נבעה.
קבעו איזו רמת אבטחה חלה עליכם — היא קובעת אילו תקנות חלות בכלל
כ-45 דקות
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 מחלקות את העולם לארבע: מאגר המנוהל בידי יחיד, רמת אבטחה בסיסית, בינונית וגבוהה. תקנה 21 קובעת אילו תקנות חלות על כל רמה, ולכן הסיווג שלכם קובע את היקף העבודה כולו.
"מאגר המנוהל בידי יחיד" (תקנה 1): מאגר שמנהל יחיד או תאגיד בבעלות יחיד, ואשר רק היחיד ולכל היותר שני בעלי הרשאה נוספים רשאים לעשות בו שימוש. נשלל ממנו מאגר שמטרתו העיקרית מסירת מידע לאחר כדרך עיסוק, מאגר שיש בו מידע על 10,000 אנשים ומעלה, ומאגר הכולל מידע שבעל המאגר כפוף בשלו לחובת סודיות מקצועית לפי דין או לפי עקרונות של אתיקה מקצועית. עוסק פטור עם רשימת לקוחות קטנה ובלי שותפים לגישה — כאן. רואה חשבון או פסיכולוג — לא, בגלל חובת הסודיות.
רמת האבטחה הבינונית חלה, לפי התוספת הראשונה לתקנות, על מאגר שמטרתו העיקרית מסירת מידע לאחרים, על מאגר של גוף ציבורי, ועל מאגר הכולל מידע מהקטגוריות הרגישות שנמנות שם. ומיד אחר כך מגיע הסייג שמחזיר את רוב העסקים הקטנים אחורה: פרט 2 לאותה תוספת קובע שעל מאגר שמספר בעלי ההרשאה בו אצל בעל המאגר אינו עולה על עשרה חלה רמת האבטחה הבסיסית ולא הבינונית, וכך גם כשהמידע הרגיש נוגע רק למועסקים או לספקים ומשמש למטרות ניהול העסק בלבד, בגבולות סוגי המידע המפורטים שם.
רמת האבטחה הגבוהה שמורה למאגרים מאותן קטגוריות שיש בהם מידע על 100,000 אנשים ומעלה, או שמספר בעלי ההרשאה בהם עולה על 100.
המסקנה לעסק טיפוסי: ספרו כמה אנשים אצלכם יכולים לפתוח את מערכת הלקוחות. אם התשובה עשרה או פחות, אתם ברמה הבסיסית — וזה מוריד מהשולחן סקר סיכונים, מבדקי חדירות, ביקורת אחת ל-24 חודשים, תיעוד גישה אוטומטי ודיון תקופתי באירועי אבטחה.
שימו לב לפער ניסוח: נוסח התקנות המאוחד עדכני ליום 18.9.2023 ומדבר בקטגוריות של התוספת הראשונה שלו, בעוד התוספת השלישית לחוק — שנוספה בתיקון 13 וקובעת את סכומי העיצום לפי רמת אבטחה — מגדירה את אותן רמות במונח החדש "מידע בעל רגישות מיוחדת". שתי ההגדרות חופפות ברובן ואינן זהות. אם אתם על הגבול, זו נקודה לבדוק מול עורך דין ומול הרשות ולא להכריע לבד.
טיפ
תקנה 20(א) מאפשרת לרשם לפטור מאגר מסוים מחובות לפי התקנות, או להחיל עליו חובות, בהתחשב בין השאר בגודל המאגר, בסוג המידע, בהיקף הפעילות ובמספר בעלי ההרשאות. פטור או החלה כאלה נעשים בהודעה בכתב לבעל המאגר — כלומר אין להניח אותם, וגם אין להתעלם מהודעה שמגיעה.
כתבו את מסמך הגדרות המאגר — התקנה שחלה גם על מאגר של אדם אחד
כ-60 דקות
תקנה 2 לתקנות אבטחת מידע חלה על כל ארבע הרמות, כולל מאגר המנוהל בידי יחיד (תקנה 21(4)). זה המסמך שהרשות מבקשת ראשון, ובעל המאגר חייב להגדיר בו לפחות שבעה עניינים:
תיאור כללי של פעולות האיסוף והשימוש במידע; תיאור מטרות השימוש; סוגי המידע השונים הכלולים במאגר, בשים לב לרשימת סוגי המידע הרגישים; פרטים על העברת המאגר או חלק מהותי ממנו אל מחוץ לגבולות המדינה או שימוש במידע מחוץ למדינה, לרבות מטרת ההעברה, ארץ היעד, אופן ההעברה וזהות הנעבר; פעולות עיבוד מידע באמצעות מחזיק; הסיכונים העיקריים של פגיעה באבטחת המידע ואופן ההתמודדות עימם; ושמו של מנהל המאגר, של מחזיק המאגר ושל הממונה על אבטחת מידע בו, אם מונה.
סעיף ההעברה לחו"ל הוא זה שמפתיע עסקים קטנים. מערכת דיוור אמריקאית, אחסון קבצים בענן, מערכת תורים שהשרתים שלה באירופה — כל אחת מהן היא העברה שצריכה להופיע במסמך, לצד ארץ היעד וזהות הנעבר.
תקנה 2(ב) מחייבת לעדכן את המסמך בכל שינוי משמעותי, ולבחון את הצורך בעדכון בשל שינויים טכנולוגיים, ארגוניים או אירועי אבטחה — בכל שנה עד 31 בדצמבר. תקנה 2(ג) מוסיפה חובה זולה לקיום שרבים מדלגים עליה: לבחון אחת לשנה אם המידע השמור במאגר רב מן הנדרש למטרות המאגר. מחיקה יזומה של מה שאינכם צריכים מקטינה גם את הסיכון וגם את בסיס החישוב של כל עיצום עתידי, שנמדד לפי מספר האנשים שבמאגר.
התוספת השלישית לחוק נוקבת בסכומים לשלושת הכשלים האלה, בפרטים (1) עד (3): אי-הגדרת כל העניינים במסמך, אי-עדכונו ואי-בחינת המידע העודף — 2,000 שקלים למאגר המנוהל בידי יחיד ולמאגר ברמה הבסיסית, 40,000 שקלים ברמה הבינונית ו-160,000 שקלים ברמה הגבוהה. גם הסכומים האלה מתעדכנים ב-1 בינואר לפי סעיף 23לב(ב).
טיפ
קבעו את הבחינה השנתית ל-1 בדצמבר ולא ל-31 בו, ושמרו את הפרוטוקול — שורה, תאריך, מי בדק ומה הוחלט. תקנה 19(ב) מחייבת לתעד באופן סביר ביצוע של פעולה שאינה יצירת מסמך, ובדיקה שלא תועדה קשה להוכיח בדיעבד.
נוהל אבטחת מידע, הרשאות, ויום העזיבה של עובד
כ-90 דקות
ברמה הבסיסית ומעלה נדרש נוהל אבטחה כתוב (תקנה 4(א)), בהתאם למסמך הגדרות המאגר. תקנה 4(ג) מונה מה הוא כולל, בין השאר: הוראות לאבטחה הפיזית והסביבתית של אתרי המאגר; הרשאות גישה למאגר ולמערכותיו; תיאור אמצעי ההגנה על מערכות המאגר ואופן הפעלתם; הוראות למורשי הגישה; הסיכונים שחשוף להם המידע ואופן הטיפול בהם, לרבות מנגנוני הצפנה מקובלים; אופן ההתמודדות עם אירועי אבטחת מידע לפי חומרת האירוע ורגישות המידע; והוראות לניהול התקנים ניידים ולשימוש בהם. תקנה 4(ב) מחייבת לשמור את הנוהל כך שפרטים ממנו יימסרו לבעלי הרשאה רק בהיקף הנדרש לתפקידם, ותקנה 4(ה) מחייבת לבחון את הצורך בעדכונו אחת לשנה, וגם כשנעשים שינויים מהותיים במערכות או כשנודע על סיכונים טכנולוגיים חדשים.
ההרשאות הן החלק שמייצר את מרבית ההפרות בעסק קטן. תקנה 8(א): הרשאות נקבעות לפי הגדרות תפקיד, והרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד. תקנה 8(ב): ניהול רישום מעודכן של תפקידים, ההרשאות שניתנו להם ובעלי ההרשאות הממלאים אותם — "רשימת ההרשאות התקפות". חשבון אחד משותף לכל הצוות שובר את שתי התקנות בבת אחת, וגם מונע מכם לדעת מי צפה במה.
סביב הכניסה והיציאה של עובד יש שתי הוראות. תקנה 7(א): לפני מתן גישה או שינוי היקפה יש לנקוט אמצעים סבירים המקובלים בהליכי מיון ושיבוץ כדי לברר שאין חשש שבעל ההרשאה אינו מתאים. תקנה 7(ב): לפני קבלת הגישה יש לקיים הדרכה לבעל ההרשאה על חובותיו לפי החוק ולפי הנוהל. ובצד השני, תקנה 9(ג): ביטול ההרשאות מיד עם סיום התפקיד, ובמידת האפשר שינוי סיסמאות שבעל ההרשאה עשוי היה לדעת.
ושלוש הוראות טכניות שחלות גם ברמה הבסיסית: תקנה 13(ג) — עדכונים שוטפים של מערכות המאגר, ואיסור שימוש במערכות שהיצרן אינו תומך בהיבטי האבטחה שלהן אלא אם ניתן מענה אבטחתי מתאים; תקנה 14(א) — אין לחבר את מערכות המאגר לאינטרנט או לרשת ציבורית אחרת בלא אמצעי הגנה מתאימים; תקנה 14(ב) — העברת מידע מהמאגר ברשת ציבורית תיעשה בשיטות הצפנה מקובלות. תקנה 17(א) מוסיפה שמירה מאובטחת של הנתונים הנצברים ביישום התקנות האלה למשך 24 חודשים.
טיפ
"מיד עם סיום תפקידו" בתקנה 9(ג) הוא ניסוח חד. בנו רשימת עזיבה קבועה: ביטול משתמש בכל מערכת שמופיעה בטבלת המיפוי, ניתוק מקבוצות ווטסאפ עסקיות, החזרת ציוד, והחלפת סיסמאות משותפות. עדיף לעבור עליה ביום ההודעה, לא ביום העזיבה.
הספקים שלכם — תקנה 15 היא רשימת סעיפים לחוזה
כ-60 דקות
רוב המידע בעסק קטן יושב אצל מישהו אחר: מערכת הנהלת חשבונות, ספק דיוור, מפתח אתר, חברת סליקה, מערכת זימון תורים. החוק קורא לכל אחד מהם "מחזיק" — גורם חיצוני לבעל השליטה המעבד בעבורו מידע (סעיף 3). סעיף 17(א) קובע שבעל השליטה והמחזיק, כל אחד מהם, אחראי לאבטחת המידע שבמאגר. האחריות לא עוברת עם הקובץ.
תקנה 15(א) מטילה עליכם ארבע פעולות. לבחון, לפני ההתקשרות, את סיכוני אבטחת המידע הכרוכים בה. לקבוע במפורש בהסכם שמונה עניינים: איזה מידע הגורם החיצוני רשאי לעבד ולאילו מטרות; לאילו ממערכות המאגר הוא רשאי לגשת; איזה סוג עיבוד או פעולה הוא רשאי לעשות; משך ההתקשרות, אופן השבת המידע לידיכם בסיומה, השמדתו מרשותו ודיווח על כך; אופן יישום חובות אבטחת המידע שהמחזיק חייב בהן; חובתו להחתים את בעלי ההרשאות שלו על התחייבות לסודיות, לשימוש לפי ההסכם וליישום אמצעי האבטחה; אם הותר לו לתת את השירות באמצעות גורם נוסף — חובתו לכלול את כל אלה בהסכם עם אותו גורם; וחובתו לדווח לכם, אחת לשנה לפחות, על אופן ביצוע חובותיו, ולהודיע לכם על אירוע אבטחה. בנוסף — לפרט בנוהל האבטחה שלכם את העניינים האלה ולהפנות בו במפורש להסכם ולנוהל האבטחה של הספק; ולנקוט אמצעי בקרה ופיקוח על עמידתו בהסכם ובתקנות.
שתי הערות מעשיות. תקנה 15(ג) קובעת שהתקנה אינה חלה על התקשרות של בעל מאגר עם יחיד — פרילנסר יחיד אינו מחייב את סט הסעיפים הזה, מה שלא מייתר התחייבות סודיות והגבלת גישה. ותקנה 19(א) קובעת שהחובות שבתקנות חלות גם על מנהל המאגר, ולמעט החובות שבתקנות 2 ו-15(א) — גם על המחזיק. כלומר הספק שלכם נושא בעצמו בחובות אבטחה ואינו יכול לתלות הכול בכם.
ספק שמסרב לחתום על נספח נתן לכם תשובה: מי שאינו מוכן להתחייב על השבת מידע בסיום ההתקשרות ועל דיווח על אירוע אבטחה משאיר את הסיכון כולו אצלכם.
טיפ
לרשות להגנת הפרטיות יש הנחיה ייעודית על שימוש בשירותי מיקור חוץ לעיבוד מידע אישי, והיא הבסיס לאופן שבו הרשות בוחנת התקשרויות כאלה. היא מתפרסמת באתר הרשות; קראו אותה לפני שאתם מנסחים נספח אבטחת מידע ראשון.
בקשת עיון או תיקון — שעון ימים שמתחיל ביום קבלת הפנייה
כ-45 דקות
סעיף 13(א) לחוק מקנה לכל אדם זכות לעיין במידע האישי שעליו המוחזק במאגר, בעצמו, באמצעות בא-כוח שהרשהו בכתב או באמצעות אפוטרופסו. סעיף 13(ב), בנוסחו אחרי תיקון 13, מחייב לאפשר את העיון בשפה העברית, הערבית או האנגלית.
המועדים קבועים בתקנות הגנת הפרטיות (תנאים לעיון במידע), התשמ"א-1981. תקנה 1: הבקשה מוגשת בכתב וחתומה. תקנה 2(א): מועד העיון יחול בתוך 30 ימים מיום שנתקבלה הבקשה, והרשם רשאי להאריך ב-15 ימים נוספים לעניין מסוים. תקנה 5(א): סירבתם — עליכם להודיע למבקש בתוך 21 ימים מיום קבלת הבקשה, בטופס שבתוספת השנייה. תקנה 5(ב): אי-מתן תשובה בתוך התקופה דינו כדין הודעת סירוב. תקנה 6 קובעת תשלום של 20 שקלים בעד העיון.
בצד התיקון, סעיף 14(א) מקנה לאדם שעיין ומצא שהמידע אינו נכון, שלם, ברור או מעודכן זכות לפנות בבקשה לתקן או למחוק. תקנה 7(א) לאותן תקנות: הבקשה מוגשת במכתב רשום; נעניתם לה, עליכם להודיע על התיקון או המחיקה למבקש ולכל מי שקיבל מכם את המידע בשלוש השנים שקדמו לתיקון. תקנה 7(ב): סירבתם — הודעה בתוך 30 ימים. תקנה 8: על סירוב לעיון או לתיקון רשאי המבקש לערער לבית משפט השלום שבאזור שיפוטו נמצא המאגר, בתוך 30 ימים מיום הודעת הסירוב.
החשיפה: סעיף 23כו(ב) קובע עיצום של 15,000 שקלים — הסכום הנקוב בחוק, מתעדכן ב-1 בינואר לפי סעיף 23לב(ב) — על סירוב לאפשר עיון בניגוד לסעיף 13, על ביצוע שינוי במידע בלי להודיע לכל מי שקיבל אותו, ועל אי-הודעה על סירוב לתקן. וסעיף 15א(א)(3) עד (5) מוסיף פיצויים לדוגמה של עד 10,000 שקלים בגין אותן הפרות.
שימו לב לפער בין הדינים: תקנות העיון בנוסחן המאוחד עדיין מפנות להגדרת "מידע" שבסעיף 7 לחוק, סעיף שבוטל בתיקון 13, והטופס שבתוספת השנייה משקף את הנוסח הישן. אל תסתמכו על נימוקי סירוב שנשענים על ההגדרה המבוטלת בלי לבדוק את המצב המשפטי העדכני.
טיפ
בנו תבנית תשובה אחת ושמרו אותה: אישור קבלה עם תאריך, בקשת הזדהות, מועד העיון בתוך 30 ימים, וציון התשלום. בקשה נענית בעשרים דקות כשהתבנית קיימת, ונשכחת כשאין תבנית, והשכחה עצמה היא ההפרה שסעיף 23כו(ב)(1) נוקב בסכומה.
דיוור ושיווק — שתי מערכות דינים שחלות במקביל
כ-60 דקות
על דיוור שיווקי בישראל חלות שתי מערכות דינים במקביל, וחוק התקשורת — "חוק הספאם" — הוא רק אחת מהן.
השכבה הראשונה, חוק הגנת הפרטיות. "דיוור ישיר" מוגדר בסעיף 3 כפנייה אישית לאדם, בהתבסס על השתייכותו לקבוצת אוכלוסין שנקבעה על פי אפיון אחד או יותר של בני אדם ששמותיהם כלולים במאגר. פילוח לקוחות לפי היסטוריית קנייה ומשלוח מבצע לפלח נכנס להגדרה. סעיף 17ו(א) מחייב שכל פנייה בדיוור ישיר תכיל, באופן ברור ובולט: ציון שהפנייה היא בדיוור ישיר, בצירוף מספר הרישום של המאגר המשמש לשירותי דיוור ישיר במרשם; הודעה על זכות מקבל הפנייה להימחק מן המאגר, בצירוף המען לפנייה; וזהותו ומענו של בעל השליטה במאגר שבו מצוי המידע שעל פיו בוצעה הפנייה, והמקורות שמהם קיבל אותו. סעיף 17ו(ב) מקנה זכות לדרוש בכתב מחיקה; 17ו(ג) — זכות לדרוש שהמידע לא יימסר לאדם או לסוג בני אדם; 17ו(ד) מחייב אתכם לפעול לפי הדרישה ולהודיע על כך בכתב; ו-17ו(ה) קובע שאם לא הודעתם בתוך 30 ימים, רשאי האדם לפנות לבית משפט השלום. אי-היענות לדרישת מחיקה נושאת עיצום של 15,000 שקלים לפי סעיף 23כו(ב)(5), והפרת חובות הגילוי שבסעיף 17ו(א) נכנסת למסלול של 50 או 100 שקלים לאדם לפי סעיף 23כו(ג)(1)(ב).
לצד זה, סעיפים 17ד ו-17ה חלים על מי שמפעיל מאגר המשמש לשירותי דיוור ישיר — מסירת נתונים לאחרים. שם נדרשים רישום במרשם עם מטרת דיוור, ורישום המציין את מקור כל אוסף נתונים, מועד קבלתו ולמי הוא נמסר. לרשות להגנת הפרטיות יש הנחיה ייעודית על פרשנות הוראות הדיוור הישיר, שעודכנה בעקבות תיקון 13; קראו אותה לפני שאתם קונים או מוכרים רשימה.
השכבה השנייה, סעיף 30א לחוק התקשורת (בזק ושידורים), התשמ"ב-1982. סעיף 30א(ב) אוסר לשגר דבר פרסומת בפקסימיליה, במערכת חיוג אוטומטי, בהודעה אלקטרונית או בהודעת מסר קצר בלא הסכמה מפורשת מראש של הנמען, בכתב. סעיף 30א(ג) קובע את החריג שרוב העסקים חיים בו, בשלושה תנאים מצטברים: הנמען מסר את פרטיו במהלך רכישה או במהלך משא ומתן לרכישה, והמפרסם הודיע לו שהפרטים ישמשו למשלוח דבר פרסומת; ניתנה לו הזדמנות להודיע שהוא מסרב והוא לא עשה כן; ודבר הפרסומת מתייחס למוצר או לשירות מסוג דומה. סעיף 30א(ה) מחייב לציין באופן בולט וברור את היות ההודעה פרסומת, את שם המפרסם וכתובתו ודרכי יצירת הקשר עמו, ואת זכות הסירוב ודרך פשוטה וסבירה לממש אותה. וסעיף 30א(י)(1) מאפשר לבית המשפט לפסוק פיצויים שאינם תלויים בנזק בסכום שלא יעלה על 1,000 שקלים בשל כל דבר פרסומת שקיבל הנמען בניגוד לסעיף.
שתי השכבות חלות במקביל: סעיף 30א(יג) קובע שאין בהוראותיו כדי לגרוע מהוראות כל דין, וסעיף 17ט לחוק הגנת הפרטיות קובע שהוראות אותו סימן באות להוסיף על הוראות כל דין.
טיפ
סעיף 30א(י)(5) הופך את נטל ההוכחה: חזקה על מפרסם ששיגר בניגוד לסעיף שעשה זאת ביודעין, אלא אם הוכיח אחרת — ואין לו הגנה כששלח אחרי הודעת סירוב, כששלח בעבר בניגוד לסעיף אף שלא ביודעין, או כשהרשימה הורכבה מרצף אקראי של אותיות או ספרות. הסרה שלא סונכרנה בין הכלים נכנסת ישר לחריג הראשון.
אירוע אבטחה — מי חייב לדווח לרשות, ומי לא
כ-45 דקות
ההבחנה בין רמות האבטחה קובעת כאן את התשובה, ולכן בררו אותה לפני שאירוע קורה ולא בתוכו.
תקנה 11(א) חלה על כל הרמות, כולל מאגר המנוהל בידי יחיד: בעל המאגר אחראי לתיעוד כל מקרה שבו התגלה אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו בלא הרשאה או לחריגה מהרשאה. ככל האפשר יבוסס התיעוד על רישום אוטומטי. תקנה 11(ב), שחלה מהרמה הבסיסית ומעלה, מחייבת לקבוע בנוהל האבטחה הוראות להתמודדות עם אירועים לפי חומרתם ורגישות המידע, לרבות ביטול הרשאות וצעדים מיידיים אחרים, ולעניין דיווח לבעל המאגר.
חובת הדיווח לרשות עצמה קבועה בתקנה 11(ד)(1): אירע אירוע אבטחה חמור — יודיע על כך בעל המאגר לרשם באופן מיידי, וידווח לו על הצעדים שנקט בעקבות האירוע. תקנה 21 מחילה את תקנה 11(ד) על הרמות הבינונית והגבוהה בלבד. "אירוע אבטחה חמור" מוגדר בתקנה 1: ברמה הגבוהה — אירוע שנעשה בו שימוש במידע מן המאגר בלא הרשאה או בחריגה ממנה, או שנעשתה פגיעה בשלמות המידע; ברמה הבינונית — אותו דבר לגבי חלק מהותי מן המאגר. דף השירות של הרשות מוסיף שפגיעה בשלמות המידע כוללת גם הצפנת המידע ומניעת גישה אליו, גם אם העותק נותר בתוך מערכות המאגר, ושיש לדווח גם כשגורם אחר — משטרה, מערך הסייבר הלאומי, רגולטור מגזרי או גורם משפטי — הוא שיידע אתכם על האירוע. לפי מה שכתוב בדף, הוא עודכן ב-12.5.2026.
הפרת חובת הדיווח מתומחרת בפרט (21) לתוספת השלישית לחוק: 80,000 שקלים ברמת האבטחה הבינונית ו-320,000 שקלים ברמה הגבוהה — הסכומים הנקובים בחוק, מתעדכנים ב-1 בינואר לפי סעיף 23לב(ב). באותו פרט אין סכום למאגר המנוהל בידי יחיד ולמאגר ברמה הבסיסית, בהתאמה לכך שתקנה 11(ד) אינה חלה עליהם.
מה שכן חל על כולם: תקנה 11(ד)(2) מאפשרת לרשם, לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר, להורות לבעל המאגר להודיע על האירוע לנושא מידע שעלול להיפגע ממנו. ובכל מקרה — הפסקת הדליפה, ביטול הרשאות שנפרצו, ותיעוד מסודר של מה קרה ומתי לפי תקנה 11(א).
טיפ
רוב האירועים בעסק קטן הם טעות אנוש: קובץ לקוחות שנשלח לכתובת שגויה, מייל קבוצתי ב-To במקום ב-BCC, מחשב נייד שנגנב. כולם אירועי אבטחה לעניין תקנה 11(א) וטעונים תיעוד. ההחלטה אם הם "חמורים" תלויה ברמת האבטחה שקבעתם בשלב 6 — עוד סיבה לקבוע אותה מראש בכתב.
ממונה על הגנת הפרטיות וממונה על אבטחת מידע — מתי זה בכלל חל עליכם
כ-30 דקות
רוב העסקים הקטנים אינם חייבים במינוי, והגבול עובר במקומות שעסק צומח עשוי לחצות בלי לשים לב.
חובת מינוי ממונה על הגנת הפרטיות קבועה בסעיף 17ב1(א) וחלה על ארבעה: גוף ציבורי או מחזיק במאגר של גוף ציבורי, למעט גוף ביטחוני; בעל שליטה במאגר שמטרתו העיקרית היא איסוף מידע אישי לשם מסירתו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, ויש בו מידע על יותר מ-10,000 בני אדם; בעל שליטה או מחזיק שעיסוקיו העיקריים כוללים פעולות עיבוד מידע המחייבות ניטור שוטף ושיטתי של בני אדם בהיקף ניכר, ובכלל זה מעקב או התחקות שיטתית אחר התנהגות, מיקום או פעולות; ובעל שליטה או מחזיק שעיסוקו העיקרי כולל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר — ובין השאר תאגיד בנקאי, מבטח, בית חולים כללי וקופת חולים. סעיף 17ב1(ב) מסביר לפי מה נמדד "היקף ניכר": מספר בני האדם, שיעורם באוכלוסייה, היקף המידע וכמותו, טווח סוגי המידע, משך פעולות העיבוד ותדירותן, משך שמירת המידע והתחום הגאוגרפי.
מי שכן חייב — שלושה כללים שקובעים אם המינוי תקף. סעיף 17ב3(א): הממונה יהיה בעל הידע והכישורים הנדרשים, ובכלל זה ידע מעמיק בדיני הגנת הפרטיות, הבנה הולמת בטכנולוגיה ואבטחת מידע והיכרות עם תחומי הפעילות של הגוף ומטרותיו. סעיף 17ב3(ב): הממונה יכול שיהיה מי שאינו עובד הגוף, כלומר מיקור חוץ מותר. סעיף 17ב3(ג): הוא לא ימלא תפקיד נוסף ולא יהיה כפוף לנושא משרה, אם התפקיד או הכפיפות עלולים להעמידו בחשש לניגוד עניינים. וסעיף 17ב2(ג) קובע שהוא ידווח ישירות למנהל הכללי או לעובד הכפוף ישירות אליו. מנהל השיווק שמונה "גם" לממונה אינו עומד בסעיף 17ב3(ג).
תפקידיו מפורטים בסעיף 17ב2(א): לשמש סמכות מקצועית ומוקד ידע, לייעץ להנהלה ולעובדים, להכין תוכנית הדרכה ולפקח על ביצועה; להכין תוכנית לבקרה שוטפת ולדווח על ממצאיה; לוודא את קיומם של נוהל אבטחת מידע ומסמך הגדרות המאגר; לוודא טיפול בפניות של אנשים לגבי עיבוד המידע או מימוש זכויותיהם, ובכלל זה בקשות עיון ותיקון — כשדרכי ההתקשרות עימו מפורסמות לציבור באופן נגיש ופשוט; ולשמש איש קשר של הגוף מול הרשות.
במקביל קיימת חובה נפרדת למינוי ממונה על אבטחת מידע לפי סעיף 17ב(א): בעל שליטה בחמישה מאגרים החייבים ברישום או בהודעה לפי סעיף 8א, או מחזיק בחמישה מאגרים כאמור; גוף ציבורי; ובנק, חברת ביטוח או חברה העוסקת בדירוג או בהערכה של אשראי. סעיף 17ב(ג) פוסל מינוי של מי שהורשע בעבירה שיש עמה קלון או בעבירה על החוק.
טיפ
אי-מינוי ממונה על הגנת הפרטיות לפי סעיף 17ב1(א)(1) או (2), ואי-מינוי ממונה על אבטחת מידע לפי סעיף 17ב(א), נמצאים במסלול העיצום של סעיף 23כו(ד)(1): 2 שקלים לכל אדם שבמאגר, 4 שקלים למידע בעל רגישות מיוחדת, ורצפה של 20,000 או 40,000 שקלים לפי העניין (סעיף 23כו(ד)(3)) — כפי שיתעדכנו לפי סעיף 23לב(ב).
דעו את החשיפה האמיתית — ואת התקרה שמגיעה לעסק זעיר או קטן
כ-45 דקות
פרק ד'3 לחוק, שנוסף בתיקון 13, נותן לראש הרשות סמכות להטיל עיצום כספי בעצמו. את מבנה הסכומים ראיתם בשלבים הקודמים; מה שקובע כמה תשלמו בפועל נמצא בהוראות שסביבם.
ההליך. ראש הרשות מוסר הודעה על כוונת חיוב, ולמפר יש זכות טיעון (סעיף 23כח). את העיצום יש לשלם בתוך 45 ימים מיום מסירת דרישת התשלום (סעיף 23לג), ובאיחור מתווספים ריבית שקלית ודמי פיגורים (סעיף 23לד). על הפעלת אמצעי אכיפה מינהלי אפשר לערער לבית משפט השלום בתוך 45 ימים (סעיף 23מה(א)), והגשת הערעור אינה מעכבת את הביצוע אלא אם הסכים ראש הרשות או הורה בית המשפט (סעיף 23מה(ב)).
מכפילים. סעיף 23ל(א): בהפרה נמשכת נוסף על העיצום החלק המאה שלו לכל יום שבו נמשכת ההפרה, מרגע שנמסרה דרישת התשלום. סעיף 23ל(ב): בהפרה חוזרת — הפרה של אותה הוראה שבוצעה לאחר המועד לתשלום, בתוך שנתיים מהפרה קודמת שבשלה הוטל עיצום או שבשלה הורשע המפר — נוסף סכום השווה לעיצום עצמו.
הפחתות בשל התנהגות (סעיף 2 לתוספת החמישית): 20% אם בחמש השנים שקדמו להפרה לא הוטל עליכם עיצום או אמצעי אכיפה מינהלית בשל הפרת אותה הוראה, או 10% אם כך בשלוש השנים; 30% אם הפסקתם את ההפרה מיוזמתכם ודיווחתם עליה לראש הרשות; 20% אם נקטתם פעולות למניעת הישנות ולהקטנת הנזק, להנחת דעתו של ראש הרשות. סעיף 5 לאותה תוספת קובע שההפחתות מצטברות עד 70% מסכום העיצום.
והחלק שנוגע ישירות לקוראי המדריך. התוספת החמישית מגדירה "עסק זעיר" כמפר שמחזור העסקאות שלו בשנה שקדמה למועד ההפרה לא עלה על 4 מיליון שקלים, ו"עסק קטן" כמפר שמחזורו עלה על 4 מיליון ולא עלה על 10 מיליון. סעיף 6 לתוספת קובע שראש הרשות יפחית להם את הסכומים כך שלא יעלו על: 20,000 שקלים לעסק זעיר ו-40,000 לעסק קטן בהפרות של סעיפים 23כו(א) ו-(ב) ופרטים מסוימים בתוספות; 50,000 ו-100,000 שקלים בהפרות של סעיפים 23כו(ג) עד (ו); ו-70,000 ו-140,000 שקלים בהפרה של סעיף 23כו(ז). הפר עסק זעיר או קטן כמה הפרות מקבוצות שונות — לא יישא בסכום העולה על העיצום הגבוה מביניהן. סעיף 7(א) מוסיף תקרה נוספת: מצא ראש הרשות שהסכום עולה על 5% ממחזור העסקאות, יפחית אותו ל-5% מהמחזור.
ושתי מלכודות פרוצדורליות. ראשית, ההפחתות האלה ניתנות "לבקשת המפר" ואינן מוענקות מאליהן. שנית, סעיף 7(ב) לתוספת קובע שמפר המבקש הפחתה לפי סעיף 6 או 7 יגיש לראש הרשות אישור על גובה מחזור העסקאות שלו בתוך 30 ימים ממועד מסירת ההודעה על כוונת חיוב — ולעסק שאינו חייב ברואה חשבון מבקר, האישור הוא של רואה חשבון או יועץ מס מייצג, המאשר שהמחזור שהוצג תואם למסמך שהוגש לרשות המסים או לביטוח לאומי. שלושים הימים האלה הם ההבדל בין תקרה של 20,000 שקלים לבין הסכום המלא.
ולבסוף הפרסום. סעיף 23מו מחייב את ראש הרשות לפרסם באתר הרשות את דבר הטלת העיצום, מהות ההפרה ונסיבותיה, הסכום ופרטים על המפר. שמו של תאגיד יפורסם, אלא אם ההפרה קלת ערך ואין צורך באזהרת הציבור; שמו של יחיד או של תאגיד ששמו כשם הבעלים היחיד שלו יפורסם אם ראש הרשות סבר שהדבר נחוץ לאזהרת הציבור. תקופת הפרסום — ארבע שנים לתאגיד ושנתיים ליחיד (סעיף 23מו(ו)).
טיפ
סעיף 2(2) לתוספת החמישית מתמרץ בדיוק את מה שנוטים לא לעשות: הפחתה של 30% למי שהפסיק את ההפרה מיוזמתו ודיווח עליה לראש הרשות. בצירוף הפחתת ההיסטוריה הנקייה של 20% מגיעים ל-50% מצטברים, בתוך הגבול של 70% שקובע סעיף 5 לאותה תוספת. זה מצדיק החלטה מהירה עם עורך דין ברגע שמתגלה כשל, במקום לקוות שלא יבחינו בו.
מה צריך להכין?
- נבנתה טבלת מיפוי: כל מקום שבו יושב מידע אישי, מה נאסף, ממי, לשם מה, מי ניגש, איפה מאוחסן, כמה זמן נשמר
- נבדק לכל אוסף אם הוא "מאגר מידע" לפי סעיף 3, כולל התנאי שמבטל את חריג השם והמען
- נקבעה מטרה כתובה לכל מאגר, והשימוש בפועל הוצלב מולה
- סומן איזה מידע אצלכם נופל לקטגוריות "מידע בעל רגישות מיוחדת" שבסעיף 3
- נבדק אם חלה חובת רישום (סעיף 8א(א)) או חובת הודעה (סעיף 8א(ב))
- מאגר שנרשם לפני תיקון 13 — נבדק אם הרישום עדיין נדרש, ואם לא, נמסרה הודעה לרשות לצורך מחיקה
- הודעת סעיף 11 מופיעה בכל טופס איסוף: חובה או רצון ותוצאת סירוב, מטרה, שם בעל השליטה ודרכי התקשרות, למי יימסר, וזכויות העיון והתיקון
- נקבעה בכתב רמת האבטחה החלה על כל מאגר, ונספר מספר בעלי ההרשאה בפועל
- נכתב מסמך הגדרות המאגר עם שבעת העניינים שבתקנה 2(א), כולל העברות מידע אל מחוץ לישראל
- נקבעה בדיקה שנתית עד 31 בדצמבר לעדכון המסמך ולבחינת מידע עודף (תקנות 2(ב) ו-2(ג))
- נכתב נוהל אבטחת מידע לפי תקנה 4(ג), ונשמר כך שנחשפים אליו רק בהיקף הנדרש לתפקיד
- קיימת רשימת הרשאות תקפות לפי תפקידים, בלי חשבונות משותפים
- קיים נוהל כניסה ועזיבה: הדרכה לפני מתן גישה, וביטול הרשאות מיד עם סיום תפקיד
- מערכות המאגר מעודכנות, אין שימוש במערכות שאינן נתמכות בהיבטי אבטחה, וההעברות ברשת ציבורית מוצפנות
- לכל ספק שיש לו גישה למידע נחתם הסכם עם שמונת העניינים שבתקנה 15(א)(2)
- קיימת תבנית מענה לבקשת עיון, עם המועדים 30 ו-21 ימים והתשלום שנקבע בתקנות
- נבנה נוהל לבקשת תיקון או מחיקה, כולל הודעה למי שקיבל את המידע בשלוש השנים שקדמו
- כל פנייה בדיוור ישיר כוללת את הפרטים שבסעיף 17ו(א), ובקשת הסרה מטופלת ומסונכרנת בין כל הכלים
- הסכמות לדיוור נאספות ומתועדות לפי סעיף 30א(ב), או שמתועד קיומם של שלושת תנאי סעיף 30א(ג)
- קיים נוהל אירוע אבטחה: תיעוד לפי תקנה 11(א), צעדים מיידיים, וידיעה אם חלה עליכם חובת דיווח לפי תקנה 11(ד)
- נבדק אם חלה חובת מינוי ממונה על הגנת הפרטיות (סעיף 17ב1) או ממונה על אבטחת מידע (סעיף 17ב)
לא חובה, אבל כדאי
- ידוע מי בעסק אחראי להגיש אישור מחזור בתוך 30 ימים אם תתקבל הודעה על כוונת חיוב
- נבדקה הנחיית הרשות בעניין דיוור ישיר לפני רכישה או מכירה של רשימה
- נבדקה הנחיית הרשות בעניין מיקור חוץ לפני ניסוח נספח אבטחת מידע ראשון
אפשר להעתיק את הרשימה. שמירת התקדמות תיפתח יחד עם מערכת החשבונות.
מה המונחים האלה אומרים?
מה זה מידע אישי?
נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי — מי שניתן לזהותו במאמץ סביר, במישרין או בעקיפין, ובכלל זה באמצעות שם, מספר זהות, מזהה ביומטרי, נתוני מיקום, מזהה מקוון או נתון הנוגע למצבו הפיזי, הבריאותי, הכלכלי, החברתי או התרבותי (סעיף 3 לחוק).
מה זה מאגר מידע?
אוסף פרטי מידע אישי המעובד באמצעי דיגיטלי, למעט אוסף לשימוש אישי שאינו למטרות עסק, ולמעט אוסף הכולל רק שם, מען ודרכי התקשרות לגבי 100,000 בני אדם או פחות שאינו מלמד כשלעצמו על מידע אישי נוסף — ובלבד שלבעל האוסף או לתאגיד בשליטתו אין אוסף אחר הכולל פרטי מידע אחרים לגבי אותם בני אדם (סעיף 3).
מה זה בעל שליטה במאגר מידע?
מי שקובע, לבדו או יחד עם אחר, את מטרות עיבוד המידע שבמאגר, או גוף שהוא או בעל תפקיד בו הוסמך בחיקוק לעבד מידע במאגר (סעיף 3). בעסק קטן זה העסק עצמו, ולא הספק שמפעיל את המערכת.
מה זה מחזיק?
גורם חיצוני לבעל השליטה במאגר המעבד בעבורו מידע (סעיף 3): ספק ענן, מערכת דיוור, משרד הנהלת חשבונות. סעיף 17(א) מטיל אחריות לאבטחת המידע על בעל השליטה ועל המחזיק, כל אחד מהם.
מה זה מידע בעל רגישות מיוחדת?
שתים-עשרה קבוצות שמונה סעיף 3, ובהן מידע רפואי, מידע גנטי, מזהה ביומטרי, מוצא, עבר פלילי, דעות פוליטיות ואמונות דתיות, הערכת אישיות, נתוני מיקום ותעבורה, נתוני שכר ופעילות פיננסית, ומידע שחלה עליו חובת סודיות שנקבעה בדין. בקטגוריה הזו סכומי העיצום כפולים, והיא משפיעה גם על רמת האבטחה וגם על חובת ההודעה לרשות.
מה זה עיבוד?
כל פעולה שמבוצעת על מידע אישי, לרבות קבלתו, איסופו, אחסונו, העתקתו, עיון בו, גילויו, חשיפתו, העברתו, מסירתו או מתן גישה אליו (סעיף 3). ההגדרה הרחבה הזו היא שמכניסה שימושים יומיומיים לתחולת סעיף 8(ב).
מה זה מסמך הגדרות המאגר?
המסמך שבו מגדיר בעל המאגר את פעולות האיסוף והשימוש, את מטרות השימוש, את סוגי המידע, העברות אל מחוץ לישראל, עיבוד באמצעות מחזיק, הסיכונים העיקריים ואופן ההתמודדות עימם, ואת שמות מנהל המאגר, המחזיק והממונה על אבטחת מידע (תקנה 2 לתקנות אבטחת מידע). חל על כל רמות האבטחה, לרבות מאגר המנוהל בידי יחיד.
מה זה מאגר המנוהל בידי יחיד?
מאגר שמנהל יחיד או תאגיד בבעלות יחיד, שרק היחיד ולכל היותר שני בעלי הרשאה נוספים רשאים לעשות בו שימוש — ולמעט מאגר שמטרתו העיקרית מסירת מידע לאחר כדרך עיסוק, מאגר עם מידע על 10,000 אנשים ומעלה, ומאגר הכולל מידע שבעל המאגר כפוף בשלו לחובת סודיות מקצועית (תקנה 1). עליו חלות רק תקנות 1, 2, 6(א), 9(א), 11(א), 12 עד 14 ו-20.
מה זה אירוע אבטחה חמור?
ברמת אבטחה גבוהה — אירוע שנעשה בו שימוש במידע מן המאגר בלא הרשאה או בחריגה ממנה, או שנעשתה פגיעה בשלמות המידע; ברמה בינונית — אותו דבר לגבי חלק מהותי מן המאגר (תקנה 1). חובת ההודעה המיידית לרשם לפי תקנה 11(ד)(1) חלה על שתי הרמות האלה בלבד.
מה זה דיוור ישיר?
פנייה אישית לאדם, בהתבסס על השתייכותו לקבוצת אוכלוסין שנקבעה על פי אפיון אחד או יותר של בני אדם ששמותיהם כלולים במאגר מידע (סעיף 3). פילוח לקוחות ומשלוח מסר לפלח נכנס להגדרה, גם כשמדובר בלקוחות שלכם.
עסק זעיר / עסק קטן
לעניין תקרות העיצום הכספי בלבד: "עסק זעיר" — מפר שמחזור העסקאות שלו בשנה שקדמה למועד ההפרה לא עלה על 4 מיליון שקלים; "עסק קטן" — מפר שמחזורו עלה על 4 מיליון ולא עלה על 10 מיליון (התוספת החמישית לחוק). ההפחתה ניתנת לבקשת המפר, בכפוף להגשת אישור מחזור בתוך 30 ימים מההודעה על כוונת חיוב.
מקורות
- חוק הגנת הפרטיות, התשמ"א-1981 — נוסח מאוחד עדכני ליום 14.8.2025 (יום כניסת תיקון 13 לתוקף)הקישור נפתח באתר חיצונינבו הוצאה לאור
- תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 — נוסח מאוחד עדכני ליום 18.9.2023הקישור נפתח באתר חיצונינבו הוצאה לאור
- תקנות הגנת הפרטיות (תנאים לעיון במידע וסדרי הדין בערעור על סירוב לבקשת עיון), התשמ"א-1981 — נוסח מאוחד עדכני ליום 18.9.2023הקישור נפתח באתר חיצונינבו הוצאה לאור
- חוק התקשורת (בזק ושידורים), התשמ"ב-1982 — סעיף 30אהקישור נפתח באתר חיצוניהכנסת — מאגר החקיקה הלאומימקור רשמי
- חובת הודעה לרשות להגנת הפרטיות על מאגר מידעהקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- דיווח על אירוע אבטחה חמור במאגר מידעהקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- מדריך מקצועי — תיקון מס' 13 לחוק הגנת הפרטיותהקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- הנחיה — פרשנות ויישום הוראות חוק הגנת הפרטיות בעניין דיוור ישיר ושירותי דיוור ישירהקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- הנחיה — קווים מנחים לרכישת מידע לצרכי דיוור ישירהקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- אבטחת מידע בהתקשרות עם ספקים חיצוניים (מיקור חוץ)הקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- אירועי אבטחה חמורים — מקרים לדוגמההקישור נפתח באתר חיצוניהרשות להגנת הפרטיות, משרד המשפטיםמקור רשמי
- הרשות להגנת הפרטיות — עמוד היחידההקישור נפתח באתר חיצונימשרד המשפטיםמקור רשמי
מדריכים נוספים
עוסק פטור או עוסק מורשה: איך מחליטים לפני פתיחת תיק
עוסק פטור או עוסק מורשה? מדריך מעשי לבדיקת זכאות, תקרת מחזור, לקוחות, הוצאות וחובות דיווח לפני פתיחת תיק במע״מ.
פורסם לפני 13 שעות
בחירת שם לעסק: מה לבדוק לפני שמדפיסים שלט
איך בודקים שם לעסק לפני ההשקה: רשם התאגידים, סימני מסחר, דומיין וחיפוש שוק, עם סדר עבודה שמונע שינוי מותג יקר.
פורסם לפני יומיים (2)
חשבון בנק עסקי: מה להכין ומה להשוות לפני שבוחרים
איך פותחים חשבון בנק עסקי ומה משווים? מדריך לעוסק ולחברה על מסמכים, דרישות זיהוי, עמלות, הרשאות, אשראי ובקרה.
פורסם לפני שבוע (1)
בדיקת ספק לפני חוזה: שמונה שלבים לעסק קטן
איך בודקים ספק לפני חתימה על חוזה? שמונה שלבים לזיהוי הישות, השוואת מחיר, הגדרת שירות, בדיקת ממליצים ותכנון יציאה.
פורסם לפני שבוע (1)