אזור לקוחות
מגן עם מנעול ניצב מול פטיש שופטים שעומד על ערימת שרתים, על רקע ספרות בינאריות, בכיתוב חוק הגנת הפרטיות, האם האתר שלכם מוגן

תיקון 13 לחוק הגנת הפרטיות: מה חייב להיות באתר שלכם

5 דקות קריאה1074 מיליםאבטחהמדריכים
טופס צור קשר, רשימת תפוצה או חנות עם היסטוריית רכישות הופכים אתכם למחזיקי מאגר מידע. מה השתנה בתיקון 13 לחוק הגנת הפרטיות, מה חייב להיות באתר כדי לעמוד בו, מתי רושמים מאגר ומתי רק מודיעים, איך זה שונה מ-GDPR, ואיך בונים אתר Privacy-First.

מי נחשב מחזיק מאגר מידע?

כמעט כל עסק עם נוכחות דיגיטלית: אם יש לכם טופס יצירת קשר באתר, רשימת תפוצה, או חנות וירטואלית ששומרת היסטוריית רכישות, אתם מחזיקים מידע אישי של אנשים ונחשבים בעיני החוק מחזיקי מאגר מידע, על כל החובות שנלוות למעמד הזה. השאלה היא לא אם החוק חל עליכם, אלא מה בדיוק הוא דורש ואיך האתר עומד בזה.

עד לא מזמן בעלי עסקים קטנים ובינוניים התעלמו באלגנטיות מחוקי הפרטיות: האכיפה היתה חלשה והקנסות נדירים. תיקון 13 לחוק הגנת הפרטיות שינה את כללי המשחק ונתן לרשות להגנת הפרטיות כלי אכיפה חדים. ב-Red Ghost אנחנו רואים איך הנושא הופך מעניין של עורכי דין בלבד לנושא טכנולוגי: אם האתר לא בנוי כך שהוא שומר על המידע, שום מסמך משפטי לא יעזור.

מה השתנה בתיקון 13?

שלושה דברים מרכזיים: הרשות יכולה להטיל קנסות מנהליים בלי הליך פלילי ארוך, מנהלים ודירקטורים עלולים לשאת באחריות אישית להפרות, ובמקרה של אירוע אבטחה חמור קמה חובת דיווח לרשות ולעיתים גם ללקוחות. במקביל, חובת רישום המאגרים צומצמה, ובמקומה נוספה חובת הודעה במקרים מוגדרים.

מה השתנה בתיקון 13 לחוק הגנת הפרטיות, ומה זה אומר לבעל אתר
נושאלפני התיקוןאחרי התיקוןמה זה אומר לכם
אכיפההליך ארוך, קנסות נדיריםקנסות מנהליים ישירים מהרשותהפרה יכולה לעלות כסף במהירות
אחריותעל החברהגם על מנהלים ודירקטורים באופן אישיהנהלה חייבת לדעת מה האתר אוסף
אירוע אבטחהדיווח מוגבלחובת דיווח לרשות ולעיתים לנפגעיםצריך נוהל תגובה, לא רק סיסמה טובה
רישום מאגרחובה רחבהרק בשני מקרים מוגדריםרוב האתרים לא רושמים, אבל חלקם מודיעים
הודעה לרשותלא היתהלמחזיקי מידע רגיש בהיקף גדולבדקו את הסף אם אתם מחזיקים מידע רגיש

מה חייב להיות באתר כדי לעמוד בחוק?

ארבעה דברים: מדיניות פרטיות שנכתבה עבורכם ומתארת מה קורה באתר בפועל, מנגנון הסכמה לעוגיות שמאפשר לגולש גם לסרב למעקב, אמצעי הגנה סבירים על המידע עצמו, ורישום מאגר או הודעה לרשות במקרים שבהם החוק עדיין דורש זאת. הצ'ק-ליסט הבא הוא הסדר שבו אנחנו עוברים על כל אתר:

די באחד משלושת המקרים שלמעלה כדי שהחוק יחול, וארבעת המרכיבים שלמטה הם מה שנדרש בצד הטכני.
  1. מדיניות פרטיות שנכתבה עבורכם. המסמך הוא החוזה בינכם לבין הגולש, והוא חייב להסביר בשפה ברורה איזה מידע נאסף (שם, IP, מיקום, הרגלי גלישה), למה (שיווק, תפעול, סטטיסטיקה), ולמי הוא מועבר (פייסבוק, גוגל, חברת שליחויות). תקנון מועתק מאתר אחר הוא כמו חליפה של מישהו אחר: לא יושב טוב ונראה חשוד בבית משפט.
  2. ניהול הסכמה לעוגיות. הבאנר ששואל אם אתם מסכימים לעוגיות הוא לא קישוט: הרשות מתייחסת לרכיבי מעקב כמו פיקסלים של פייסבוק וגוגל כאיסוף מידע שדורש יידוע והסכמה, ואתר שלא מאפשר לגולש לסרב חשוף לתביעה.
  3. אבטחת מידע. החוק דורש אמצעי הגנה סבירים. אתר וורדפרס שלא עודכן שנתיים עם סיסמה פשוטה הוא רשלנות, ובמקרה של פריצה השאלה הראשונה תהיה מה עשיתם כדי למנוע אותה.
  4. רישום מאגר או הודעה לרשות. תיקון 13 צמצם את חובת הרישום לשני מקרים, והוסיף חובת הודעה במקרה מוגדר. הפירוט בסעיף הבא.

מה כותבים במדיניות פרטיות, סעיף אחרי סעיף?

מדיניות פרטיות טובה עונה על שבע שאלות בסדר קבוע, בשפה שאדם רגיל מבין: מי אתם ואיך פונים אליכם, איזה מידע נאסף ובאילו דרכים, לאיזו מטרה, מי עוד מקבל אותו, כמה זמן הוא נשמר, אילו זכויות יש לגולש ואיך מממשים אותן, ואיך מודיעים על שינויים במדיניות. סעיף שלא מתאר את מה שקורה בפועל באתר גרוע מסעיף שחסר, כי הוא מוכיח שלא בדקתם.

  • מי: שם העסק, פרטי קשר, ואיש הקשר לפניות בנושא פרטיות.
  • מה ואיך: טפסים, עוגיות, פיקסלים, היסטוריית רכישות, יומני שרת.
  • למה ולמי: תפעול, שיווק, סטטיסטיקה; ספקי סליקה, שליחויות, דיוור, פרסום.
  • כמה זמן ואילו זכויות: תקופת שמירה, עיון, תיקון, מחיקה, והדרך לבקש אותם.

מתי חייבים לרשום מאגר מידע, ומתי רק להודיע?

לפי סעיף 8א לחוק אחרי התיקון, רישום נדרש רק בשני מקרים: מאגר שמטרתו העיקרית היא איסוף מידע אישי כדי למסור אותו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, ויש בו מידע על יותר מ-10,000 בני אדם; או מאגר שבעל השליטה בו הוא גוף ציבורי. התנאי הראשון מדבר על מאגר שכל תכליתו למסור מידע הלאה, ולא על אתר שמנהל רשימת דיוור משלו.

במקביל נוספה חובת הודעה: מי שמחזיק מידע בעל רגישות מיוחדת על יותר מ-100,000 בני אדם, במאגר שאינו חייב ברישום, מודיע על כך לרשות בתוך 30 ימים. הרשות להגנת הפרטיות פרסמה שאלות ותשובות ייעודיות על חובת הרישום וההודעה, וזה המקור לבדוק מולו לפני שמחליטים.

מה ההבדל בין החוק הישראלי ל-GDPR?

שניהם מבוססים על אותו רעיון, המידע שייך לאדם ולא לעסק, אבל ההיקף שונה: ה-GDPR האירופי חל על כל מי שמעבד מידע של תושבי האיחוד, גם מישראל, ומחייב בסיס חוקי מפורש לכל עיבוד, זכויות מפורטות לנושא המידע וקנסות שמחושבים לפי המחזור. החוק הישראלי אחרי תיקון 13 מתקרב אליו באכיפה ובאחריות האישית, אבל עדיין בנוי סביב מאגרי מידע ורישום. אתר ישראלי שמוכר גם ללקוחות באירופה צריך לעמוד בשניהם.

  • תחולה: ישראל לפי מקום המאגר; GDPR לפי מקום נושא המידע.
  • הסכמה: בשניהם נדרשת הסכמה מדעת; ב-GDPR הדרישות לניסוח ולתיעוד מפורטות יותר.
  • זכויות: עיון ותיקון בשניהם; מחיקה וניידות מפורטות יותר ב-GDPR.
  • אכיפה: קנסות מנהליים בשניהם, בסדרי גודל שונים.

איך בונים אתר שהוא Privacy-First?

מטמיעים את עקרונות הפרטיות כבר בשלב הקוד, בארבע החלטות: לאסוף רק את המידע שבאמת צריך, להצפין כל מה שעובר ונשמר, לאפשר מחיקה מלאה של משתמש שדורש זאת, ולאחסן על תשתית שעומדת בתקני אבטחה. ככה נראה Privacy by Design אצלנו:

  1. מינימיזציה של מידע: טפסים שאוספים רק את מה שנחוץ. למה לבקש תעודת זהות אם אתם מוכרים גרביים? כל פרט מיותר הוא סיכון מיותר.
  2. הצפנה: כל המידע שעובר באתר ונשמר בו מוצפן, בפרוטוקולים העדכניים.
  3. מחיקת מידע: מנגנון שמאפשר למחוק פרטי משתמש בצורה מלאה, כולל מהגיבויים בתום התקופה, אם הוא דורש זאת.
  4. שרתים מאובטחים: אחסון על תשתית שעומדת בתקני אבטחה בינלאומיים כמו ISO 27001, עם הרשאות מינימליות וניטור.

הצד הטכני מתחיל בפיתוח אתר עם Privacy by Design, ממשיך באבטחת מידע באתר ובתחזוקה ואבטחה שוטפת, ואת המדיניות שלנו אפשר לקרוא בעמוד מדיניות הפרטיות.

מה עושים אחרי אירוע אבטחה?

עוצרים את הדליפה, מתעדים מה קרה ומתי, מעריכים איזה מידע נחשף ועל כמה אנשים, מדווחים לרשות בלוח הזמנים שהחוק קובע לאירוע חמור, ומודיעים לנפגעים כשנדרש. הטעות הנפוצה היא לחכות כדי "לבדוק קודם": לוח הזמנים רץ מרגע הגילוי, ותיעוד מסודר של התגובה הוא מה שמראה לרשות שנקטתם אמצעים סבירים. נוהל תגובה כתוב מראש, גם של עמוד אחד, שווה יותר מכל אלתור.

לסיכום: אל תחכו לתביעה הייצוגית

הגנה על הפרטיות היא כבר לא Nice to have אלא דרישת סף עסקית. לקוחות מודעים יותר, חשדנים יותר וממהרים יותר לתבוע, ואתר שבנוי נכון ומציג מדיניות פרטיות שקופה משדר אמינות וגורם ללקוח להרגיש בטוח להשאיר את פרטיו. לא בטוחים אם האתר שלכם עומד בחוק? אנחנו בודקים את רמת האבטחה של האתר ומחברים אתכם למומחים משפטיים לכתיבת התקנונים המתאימים. שאלות נוספות מרוכזות בשאלות הנפוצות, או בשיחת ייעוץ ללא עלות.

אהבת את המאמר? נשמח לדירוג שלך

מתי בדקתם לאחרונה שהאתר שלכם מעודכן?

רוב אירועי האבטחה שאנחנו נקראים אליהם לא נגרמו מהתקפה מתוחכמת, אלא מעדכון שנדחה, מהרשאה שנשארה פתוחה או מגיבוי שאף אחד לא ניסה לשחזר ממנו. מעטפת תחזוקה שוטפת כוללת בדיוק את הדברים האלה: עדכונים, גיבויים, בדיקת שחזור וניטור.