שאלות ותשובות

שאלות נפוצות

תיקון 13 לחוק הגנת הפרטיות, חובת מינוי DPO, קנסות ואבטחת מידע לעסק. 19 תשובות ישירות, בלי עורכי דין ובלי ז'רגון.

תיקון 13 לחוק הגנת הפרטיות

מה זה תיקון 13 לחוק הגנת הפרטיות?

תיקון 13 הוא השינוי המקיף ביותר בחוק הגנת הפרטיות הישראלי מאז שנחקק ב-1981. הוא הרחיב את ההגדרה של "מידע אישי", החליף את המונח "בעל מאגר" ב"בעל שליטה", הוסיף חובת מינוי ממונה על הגנת הפרטיות לחלק מהארגונים, והעניק לרשות להגנת הפרטיות סמכות להטיל עיצומים כספיים בלי לעבור דרך בית משפט. בפועל הוא מקרב את הדין הישראלי לתקן האירופי GDPR.

המדריך המלא לתיקון 13

מתי תיקון 13 נכנס לתוקף?

התיקון אושר בכנסת באוגוסט 2024 ונכנס לתוקף ב-14 באוגוסט 2025. תקופת המעבר בת השנה נועדה לאפשר לארגונים להיערך - היא הסתיימה מזמן, והחובות חלות היום במלואן.

האם תיקון 13 חל גם על עסק קטן?

ברוב המקרים כן. קיים פטור לעסקים שמחזיקים אך ורק שם, כתובת ופרטי קשר של עד 100,000 אנשים - אבל ברגע שנוסף מידע כמו היסטוריית רכישות, העדפות, פרטי תשלום או הערות שירות, הפטור כבר לא חל. בפועל כמעט כל עסק פעיל שיש לו CRM, רשימת דיוור או טופס יצירת קשר באתר נמצא בתחולת החוק.

מה נחשב "מידע אישי" אחרי תיקון 13?

ההגדרה התרחבה משמעותית ואינה מוגבלת עוד לשם ותעודת זהות. היא כוללת גם כתובת IP, עוגיות, מזהי מכשיר, מיקום גיאוגרפי וכל נתון שניתן לזהות לפיו אדם "במאמץ סביר". המשמעות המעשית: גם נתוני אנליטיקס ופיקסלים פרסומיים באתר עשויים להיחשב מידע אישי.

אכיפה, קנסות ואירועי אבטחה

מה גובה הקנסות בתיקון 13?

הרשות להגנת הפרטיות מוסמכת להטיל עיצום כספי מנהלי בלי לעבור דרך בית משפט. הסכום נגזר מסוג ההפרה, ממספר האנשים שנפגעו ומהשאלה אם ההפרה חוזרת או נמשכת - בפועל מדובר במאות אלפי שקלים, ובמקרים חמורים במיליונים, עם תקרה שיכולה להגיע לכ-5% מהמחזור השנתי. תיקון 13 הוסיף גם אחריות אישית של נושאי משרה וחברי דירקטוריון.

האם הרשות באמת אוכפת, או שזה נשאר על הנייר?

האכיפה כבר התחילה - העיצום הראשון מכוח התיקון הוטל על קופת חולים מאוחדת. במקביל הרשות מפעילה הליכי פיקוח רוחביים, שבהם נבחר מגזר שלם (סחר מקוון, רשויות מקומיות, אפליקציות פופולריות) ונבדק יחד. עסקים קטנים אינם היעד המרכזי, אבל הציפייה היום היא שתוכלו להראות שעשיתם משהו: "לא ידעתי" כבר אינו הגנה.

קרה אירוע אבטחה בעסק - אני חייב לדווח?

באירוע אבטחה חמור קיימת חובת דיווח לרשות להגנת הפרטיות, ולעיתים גם חובה ליידע את האנשים שהמידע עליהם נפגע. חשוב להבין ש"אירוע חמור" אינו רק פריצה דרמטית - גם מייל פישינג שהצליח, קובץ לקוחות שנשלח בטעות לנמען שגוי או מחשב נייד שנגנב יכולים להיכנס להגדרה. הדרך היחידה לעמוד בלוח הזמנים היא נוהל תגובה כתוב שהוכן מראש, לא אלתור ביום האירוע.

ממונה על הגנת הפרטיות (DPO)

מה זה DPO - ממונה על הגנת הפרטיות?

DPO (Data Protection Officer) הוא בעל תפקיד מקצועי שאחראי לוודא שהארגון עומד בדיני הפרטיות. בפועל התפקיד כולל ייעוץ להנהלה, פיקוח שוטף אחר עמידה בחוק, הדרכת עובדים, טיפול בפניות של אנשים שמבקשים לדעת איזה מידע מוחזק עליהם או לדרוש את מחיקתו, ושימוש כאיש הקשר מול הרשות להגנת הפרטיות.

האם העסק שלי חייב למנות ממונה על הגנת הפרטיות?

לא כל עסק חייב. החובה חלה בעיקר על גופים ציבוריים; על מי שחייב ברישום מאגר מידע; על ארגונים שעיסוקם המרכזי הוא ניטור שיטתי של אנשים בהיקף משמעותי; על מי שמעבד מידע רגיש בהיקף משמעותי, כמו בנקים, חברות ביטוח ומוסדות רפואיים; ועל סוחרי מידע ומפעילי דיוור ישיר שמחזיקים מידע על יותר מ-10,000 אנשים. "היקף משמעותי" נבחן לפי מספר האנשים, כמות המידע, סוג העיבוד ומשך השמירה - ולכן זו בדיקה פרטנית ולא כלל אצבע.

האם ממונה הגנת הפרטיות חייב להיות עורך דין?

לא. החוק דורש ידע מקצועי מוכח בתחום הגנת הפרטיות ואבטחת המידע ויכולת לפעול בעצמאות מקצועית - הוא אינו דורש רישיון עריכת דין. בפועל התפקיד יושב בדיוק על התפר בין המשפטי לטכנולוגי, ולכן הרקע המתאים לו הוא שילוב של השניים.

האם אפשר למנות עובד קיים כממונה על הגנת הפרטיות?

אפשר, אבל לא כל עובד. הממונה חייב לפעול בעצמאות מקצועית ובלי ניגוד עניינים, ולכן מי שמחליט בעצמו איך הארגון מעבד מידע - מנכ"ל, מנהל כספים או מנהל מערכות מידע - בדרך כלל לא יוכל למלא את התפקיד. הארגון גם מחויב להעמיד לרשות הממונה משאבים, סמכויות, גישה למידע וקשר ישיר להנהלה הבכירה.

האם אפשר למנות ממונה הגנת פרטיות חיצוני?

כן. מינוי DPO במיקור חוץ הוא פתרון מקובל, ולעסקים קטנים ובינוניים הוא לרוב גם המעשי ביותר: הוא מספק את הידע ואת העצמאות שהחוק דורש, בלי לגייס משרה ייעודית ובלי ניגוד העניינים שנוצר כשממנים מנהל קיים. זה אחד השירותים שאני מספק.

דברו איתי על מינוי DPO

מאגרי מידע, מצלמות והאתר שלכם

האם אני חייב לרשום מאגר מידע?

ברוב המקרים כבר לא. תיקון 13 ביטל את חובת הרישום הגורפת והשאיר אותה לשתי קבוצות בלבד: גופים ציבוריים, ומאגרים שמטרתם העיקרית היא מסירת מידע לאחרים כדרך עיסוק או בתמורה ("סחר במידע") ושמכילים מידע על יותר מ-10,000 אנשים. במקביל נוספה חובת הודעה לרשות על מאגר שמכיל מידע רגיש על יותר מ-100,000 אנשים. חשוב להדגיש: ביטול הרישום לא ביטל את יתר החובות - הוא רק הסיר את הטופס.

יש לי מצלמות אבטחה בעסק - מה תיקון 13 דורש?

צילום במקום העבודה או בחזית העסק יוצר מאגר מידע אישי לכל דבר. הדרישות המעשיות הן שילוט גלוי שמודיע על הצילום, מדיניות כתובה שמגדירה מי צופה בהקלטות ולאיזו מטרה, תקופת שמירה מוגדרת ומחיקה בסופה, ואבטחה של הגישה להקלטות עצמן. צילום של עובדים דורש בנוסף שקיפות ופרופורציונליות - ומצלמה שמכוונת לעמדת עובד ספציפי היא כמעט תמיד בעייתית.

האם מספיק להעתיק מדיניות פרטיות מאתר אחר?

לא, וזו אחת התקלות הנפוצות ביותר שאני נתקל בהן. מדיניות פרטיות אמורה לתאר במדויק איזה מידע האתר שלכם אוסף בפועל, לאיזו מטרה, למי הוא מועבר וכמה זמן הוא נשמר. מסמך מועתק כמעט תמיד מתאר מציאות אחרת לגמרי - והפער בין מה שכתוב לבין מה שקורה בפועל הוא עצמו הפרה, לא הגנה מפניה.

האם אני חייב באנר עוגיות באתר?

אם האתר מפעיל כלים שאוספים מידע אישי מעבר לנדרש לתפעולו - Google Analytics, פיקסל של פייסבוק או לינקדאין, כלי רימרקטינג - נדרשת הסכמה מדעת לפני שהם נטענים. באנר שרק מודיע "אנחנו משתמשים בעוגיות" אינו הסכמה: צריכה להיות בחירה אמיתית, אפשרות לסרב באותה קלות שבה מאשרים, ודרך לשנות את הבחירה גם אחר כך.

ייעוץ אבטחת מידע

מה זה vCISO או CISO as a Service?

CISO הוא מנהל אבטחת המידע של הארגון. vCISO (Virtual CISO) הוא אותו תפקיד במיקור חוץ ובהיקף חלקי - הארגון מקבל ניסיון ניהולי בכיר בכמה ימים בחודש, במקום לגייס משרה מלאה יקרה. זה המודל שמתאים לרוב העסקים הקטנים והבינוניים בישראל: כאלה שצריכים החלטות אבטחה נכונות, אבל אין להם היקף שמצדיק CISO במשרה מלאה.

על הניסיון והגישה שלי

מה ההבדל בין CISO לבין DPO?

CISO אחראי על אבטחת המידע של הארגון - איך מגנים על המערכות והנתונים מפני תקיפה, תקלה או דליפה. DPO אחראי על הפרטיות - האם בכלל מותר לארגון לאסוף את המידע הזה, לאיזו מטרה, ומהן הזכויות של האנשים שהמידע נוגע להם. בקיצור: CISO שואל "האם זה מאובטח", DPO שואל "האם זה מותר". יש חפיפה בין השניים, אבל בארגונים מסוימים אותו אדם לא יוכל למלא את שני התפקידים, בגלל דרישת העצמאות של ה-DPO.

מה זה CISSP?

CISSP (Certified Information Systems Security Professional) היא הסמכה בינלאומית של ארגון ISC² ואחת המוכרות בעולם באבטחת מידע ניהולית. היא מכסה שמונה תחומי ידע - מניהול סיכונים ואבטחת נכסים, דרך ארכיטקטורה, רשתות וניהול זהויות, ועד אבטחה בפיתוח תוכנה - ודורשת גם ניסיון מעשי מוכח, לא רק מעבר של מבחן.

סדרת מונחי CISSP בבלוג

לא מצאתם את התשובה?

ספרו לי מה האתגר בעסק - ואחזור אליכם תוך יום עסקים אחד, עם תשובה ישירה ובלי התחייבות.

צור קשר