דילוג לתוכן הראשי
רגולציה

רגולציית הפרטיות בישראל

שכבה אחר שכבה — ומה נדרש מכם בכל אחת.

למה זה מורכב יותר ממסמך אחד

הרגולציה בתחום הפרטיות בישראל אינה מסמך אחד. היא מורכבת משכבות שנחקקו בזמנים שונים ומדברות זו עם זו: חוק הגנת הפרטיות משנת 1981 קובע את המסגרת — מה מותר לעשות במידע אישי, מה נחשב פגיעה בפרטיות, ומהן זכויותיו של מי שהמידע עליו. תקנות אבטחת המידע משנת 2017 קובעות את הדרישות התפעוליות: מה בפועל צריך להיות מותקן, מתועד ומבוקר. ותיקון 13, שנכנס לתוקף באוגוסט 2025, שינה את שתיהן — ובעיקר את מכניקת האכיפה.

ההבחנה בין השכבות אינה אקדמית, והיא הסיבה שארגונים מפספסים. ארגון שקרא רק על תיקון 13 מכיר את הכלים שבידי הרשות ולא את הדרישות שהוא צריך לקיים — כי הדרישות התפעוליות נמצאות בתקנות, שלא בוטלו ולא הוחלפו. ארגון שקרא רק את התקנות מכיר את הדרישות ולא את החשיפה. שני המקרים נפוצים באותה מידה.

מה שהשתנה בפועל בתיקון הוא לא רשימת האיסורים אלא היקף האכיפה. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות והוסיף עיצומים כספיים בסכומים גבוהים, הנגזרים בין היתר מסוג ההפרה, ממספר האנשים שהמידע נוגע להם ומרגישות המידע. במקביל הורחב הפיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים. זה מעביר את מרכז הכובד מהיערכות למניעת נזק להיערכות ליכולת להראות מה נעשה.

שאלות שחוזרות

מה בדיוק שינה תיקון 13 לחוק הגנת הפרטיות?

השינוי המרכזי הוא בהיקף האכיפה, לא ברשימת האיסורים. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות, עיגן לראשונה בחוק את סמכותה להטיל עיצומים כספיים בסכומים גבוהים — במקום מנגנון הקנסות המנהליים שהיה קודם ובוטל — והרחיב את האפשרות לתבוע פיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים. במקביל הרחיב את הגדרת "עיבוד" כך שגם אחסון בלבד או עיון בלבד נכנסים לגדרה, יצר חובת מינוי ממונה על הגנת הפרטיות לארבע קבוצות מוגדרות, וצימצם את חובת רישום מאגרי המידע לסוחרי מידע ולגופים ציבוריים, לצד חובת הודעה חדשה למאגרים גדולים עם מידע בעל רגישות מיוחדת. התיקון אושר בכנסת ב-5 באוגוסט 2024, פורסם ברשומות ב-14 באוגוסט 2024, ונכנס לתוקף ב-14 באוגוסט 2025.

האם תקנות אבטחת המידע עדיין בתוקף אחרי תיקון 13?

כן. תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 לא בוטלו ולא הוחלפו, והן ממשיכות לחול במלואן. יתרה מזו — התיקון חיזק אותן: הפרה של תקנות ספציפיות היא כיום בסיס להטלת עיצום כספי. את התקנות יש לקרוא כיום לצד ההגדרות המעודכנות בחוק — למשל המונח "בעל מאגר מידע" לצד ההגדרה החדשה של "בעל שליטה במאגר". ארגון שהיערכותו התמקדה כולה בתיקון והתעלם מהתקנות טיפל במסגרת ולא בדרישות.

באיזה סדר כדאי לקרוא את העמודים כאן?

אם אתם מתמצאים בתחום — התחילו בעמוד תיקון 13, שהוא מה שהשתנה. אם אתם מתחילים מאפס — התחילו בעמוד חוק הגנת הפרטיות, כי הוא מגדיר את המונחים שכל השאר מניח שאתם מכירים, ומשם לתיקון 13 ולתקנות אבטחת המידע. אחרי שלושת אלה, עברו לנושא הספציפי שרלוונטי לכם: אם יש לכם אתר — עוגיות; אם אתם מצלמים — מצלמות אבטחה; אם אתם שולחים דיוור — דיוור ישיר; אם אתם עובדים עם ספקים בחו״ל — העברת מידע.

האם רגולציית הפרטיות בישראל זהה ל-GDPR?

לא. אלה שתי מערכות דין נפרדות. GDPR הוא הרגולציה האירופית, וחוק הגנת הפרטיות הוא הדין הישראלי. ארגון ישראלי כפוף לדין הישראלי, והוא נכנס גם לתחולת GDPR כשפעילותו מכוונת לאנשים באיחוד האירופי — למשל אתר שמוכר ללקוחות שם. המבנה המושגי דומה: שתיהן עוסקות במידע אישי, במטרות עיבוד ובחלוקת אחריות. אבל המונחים, החובות והמנגנונים אינם זהים, ואי אפשר להסיק מאחת על השנייה.

האם העמודים כאן מהווים ייעוץ משפטי?

לא. העמודים מציגים סקירה כללית של המסגרת הרגולטורית בשפה מעשית, ואינם מהווים ייעוץ משפטי או חוות דעת. התחולה על ארגון ספציפי, היקף החובות והצעדים הנדרשים מחייבים בדיקה פרטנית מול נוסח הדין ומול הנחיות הרשות להגנת הפרטיות.

מה מכל זה חל עליכם?

זו השאלה היחידה שחשובה, והתשובה שונה מארגון לארגון. שיחת אפיון קצרה, בלי התחייבות.

עוגיות והעדפות שלך

האתר עשוי לעשות שימוש בעוגיות ובטכנולוגיות דומות. עוגיות החיוניות לתפעול ולאבטחה פועלות תמיד. עוגיות למדידה, לפילוח ולפרסום לא יופעלו אלא אם תאשר אותן. תוכל לשנות את בחירתך בכל עת. מדיניות הפרטיות