דילוג לתוכן הראשי
רגולציה

AI ופרטיות

מה שמוזן לכלי — יוצא מהארגון.

מה השאלה המעשית

הדיון הציבורי על בינה מלאכותית ופרטיות עוסק בשאלות גדולות — הטיה, שקיפות, אוטומציה של החלטות. השאלה שנוגעת לרוב הארגונים כאן ועכשיו פשוטה בהרבה: מה קרה למידע שהוזן לכלי.

עובד שמדביק תמלול שיחה עם לקוח כדי לקבל סיכום, מנהל שמעלה קובץ Excel עם רשימת לקוחות כדי לנתח מגמות, נציג שמזין תיאור פנייה כדי לנסח תשובה — כל אחד מהם הוציא מידע אישי מהארגון. אף אחד מהם לא חשב על זה כהעברה, ואף אחד לא ביקש אישור. זה קורה בכל ארגון, כל יום.

מה שהופך את זה לשונה מכל העברה אחרת הוא הקלות. חיבור מערכת חדשה עובר דרך רכש, לפעמים דרך משפטי. הדבקה בתיבת טקסט לא עוברת דרך אף אחד. התוצאה היא שערוץ ההעברה הפחות מבוקר בארגון הוא גם הפעיל ביותר.

ברקע הרגולטורי: הרשות להגנת הפרטיות פרסמה באפריל 2025 טיוטת הנחיה בנושא תחולת הוראות חוק הגנת הפרטיות על מערכות בינה מלאכותית. זו טיוטה ולא הנחיה סופית, והיא עוסקת בין היתר בבסיס לעיבוד, ביידוע, בזכויות ובדיוק המידע — שאלות שעשויות לחול על ארגון גם כשהוא רק משתמש בכלי.

מה לבדוק בארגון שלכם

  • 01האם קיימת בארגון הנחיה כתובה מה מותר ומה אסור להזין לכלי בינה מלאכותית?
  • 02האם ידוע אילו כלים נמצאים בשימוש בפועל — כולל כלים שעובדים נרשמו אליהם בעצמם?
  • 03האם נבדק, לכל כלי שבשימוש, מה קורה למידע שמוזן אליו — האם הוא נשמר, ולאיזו מטרה?

התשובה לשנייה כמעט תמיד שלילית, וזה החלק המעניין: השימוש כבר קיים, פשוט לא ממופה. הצעד הראשון אינו איסור אלא ידיעה — ולכן זה חלק ממיפוי המידע ולא נושא נפרד.

מה צריך לדעת

01

מה שמוזן — יוצא

כלי שמעבד טקסט או קובץ מקבל את התוכן שהוזן אליו. אם התוכן כולל שם, פרטי התקשרות, מידע רפואי או תיאור מקרה של לקוח — מידע אישי יצא מהארגון. זה נכון גם כשהכלי חינמי, גם כשהשימוש חד-פעמי, וגם כשהעובד מחק את השיחה אחר כך.

02

השאלה אם המידע נשמר ומשמש

כלים שונים מתנהגים אחרת: יש שאינם שומרים את הקלט, יש ששומרים לתקופה, ויש שמשתמשים בו לשיפור המודל. זו ההבחנה המרכזית בבחירת כלי לשימוש ארגוני, והיא מתועדת — אבל בדרך כלל בעמוד שאף אחד לא קרא.

03

גרסה ארגונית אינה זהה לגרסה החופשית

אצל ספקים רבים, אותו כלי מתנהג אחרת בגרסה החופשית ובגרסה הארגונית — במיוחד בשאלת השמירה והשימוש בקלט. ארגון שהחליט להשתמש בכלי צריך לוודא באיזו גרסה העובדים משתמשים בפועל, ולא באיזו גרסה נרשם הארגון.

04

שימוש שלא עבר דרך אף אחד

התופעה השכיחה: עובד נרשם לכלי בעצמו, לפעמים בכרטיס אשראי אישי, כי הוא עוזר לו לעבוד. אין החלטה ארגונית, אין הסכם, ואין ידיעה. זו אותה תופעה של רכש מחוץ לתהליך — רק שכאן היא מהירה יותר וקשה יותר לזהות.

05

האחריות נשארת בארגון

מידע שיצא מהארגון דרך כלי חיצוני הוא באחריות הארגון, בין אם ההזנה אושרה ובין אם לא. הגורם שמכתיב את מטרות העיבוד נושא באחריות — וההיבט הזה אינו משתנה מכך שהעובד פעל מיוזמתו.

06

אוטומציה של החלטות לגבי אנשים

כשכלי משתתף בהחלטה על אדם — סינון מועמדים, דירוג פניות, קביעת עדיפות טיפול — נפתחות שאלות נוספות מעבר להעברת המידע: מה הבסיס להחלטה, האם ניתן להסביר אותה, ומי אחראי לה. זה תחום שמתפתח, ומצדיק בדיקה פרטנית לפני יישום.

הערוץ הפחות מבוקר, הפעיל ביותר.

חיבור מערכת חדשה עובר דרך רכש. הדבקה בתיבת טקסט לא עוברת דרך אף אחד. זה כל הפער — ולכן הפתרון מתחיל בידיעה ולא באיסור.

טעויות נפוצות

01

לאסור במקום להסדיר

איסור גורף על שימוש בכלי בינה מלאכותית אינו מבוצע — הוא רק מעביר את השימוש לצל — לשימוש לא מבוקר. עובד שהכלי עוזר לו יעבוד איתו בטלפון האישי. הנחיה מעשית שמבדילה בין מה שמותר להזין ומה שלא — עובדת טוב יותר מאיסור שאיש לא מקיים.

02

"מחקתי את השיחה"

מחיקה בממשק אינה בהכרח מחיקה במערכת, וגם אם היא כן — הקלט התקבל, עובד ואולי נשמר בעבר. המחיקה אינה מבטלת את ההעברה שהתרחשה, ולכן ההחלטה החשובה היא מה מוזן ולא מה נמחק אחר כך.

03

להניח שהכלי הארגוני זהה לחופשי

אצל ספקים רבים ההתנהגות בשאלת שמירת הקלט שונה בין הגרסאות. הארגון נרשם לגרסה ארגונית, והעובדים משתמשים בגרסה החופשית שהם מכירים מהבית. הבדיקה היא מה בשימוש בפועל.

04

לא לספור אנונימיזציה חלקית

הסרת שם מטקסט אינה בהכרח הופכת אותו ללא-מזהה. תיאור מקרה עם תאריך, מקום, גיל ופרטי אירוע יכול לזהות אדם גם בלי שמו. זו טעות אמיתית ונפוצה — במיוחד בארגונים שמטפלים במקרים פרטניים.

05

להתמקד בשאלות הגדולות ולפספס את הפשוטה

ארגונים מקיימים דיונים על הטיה ועל שקיפות אלגוריתמית, בזמן שהחשיפה המעשית שלהם נובעת מכך שאף אחד לא יודע מה עובדים מדביקים לתיבות. הסדר הנכון: קודם לסגור את הפשוט, ואחר כך לדון במורכב.

מה כדאי להסדיר

01

מיפוי כלים בשימוש

כולל כלים שעובדים נרשמו אליהם בעצמם.

02

בדיקה לכל כלי

מה קורה לקלט — נשמר, משמש, לכמה זמן.

03

הנחיה מעשית

מה מותר להזין ומה לא — קונקרטי, לא כללי.

04

אימות גרסה

באיזו גרסה משתמשים בפועל.

05

כלים מאושרים

רשימה קצרה שמותר להשתמש בה.

06

הדרכת הדרג המבצע

מי שמזין — לא רק ההנהלה.

07

בדיקה לפני אוטומציה

כשכלי משתתף בהחלטה על אדם.

08

עדכון תקופתי

התחום זז מהר — גם ההנחיות צריכות.

שאלות נפוצות

האם הזנת מידע לכלי בינה מלאכותית היא העברת מידע?

כלי שמעבד טקסט או קובץ מקבל את התוכן שהוזן אליו. אם התוכן כולל מידע אישי — שם, פרטי התקשרות, מידע רפואי, תיאור מקרה של לקוח — מידע אישי יצא מהארגון. זה נכון גם כשהכלי חינמי וגם כשהשימוש חד-פעמי.

האם מחיקת השיחה פותרת את הבעיה?

לא. מחיקה בממשק אינה בהכרח מחיקה במערכת, וגם כשהיא כן — הקלט התקבל ועובד. המחיקה אינה מבטלת את ההעברה שהתרחשה. ההחלטה החשובה היא מה מוזן, ולא מה נמחק אחר כך.

האם אפשר פשוט לאסור שימוש בכלי AI?

אפשר, אבל בפועל איסור גורף אינו מבוצע — הוא מעביר את השימוש לצל — לשימוש לא מבוקר בטלפון האישי. הנחיה מעשית שמבדילה בין מה שמותר להזין ומה שאסור מתבצעת טוב יותר מאיסור שאיש לא מקיים.

האם גרסה ארגונית של כלי בטוחה יותר?

אצל ספקים רבים ההתנהגות בשאלת שמירת הקלט והשימוש בו שונה בין הגרסה החופשית לארגונית. הנקודה המעשית: יש לוודא באיזו גרסה העובדים משתמשים בפועל, ולא באיזו גרסה נרשם הארגון.

אם הסרנו שמות, זה בסדר?

לא בהכרח. הסרת שם אינה הופכת טקסט ללא-מזהה. תיאור מקרה עם תאריך, מקום, גיל ופרטי אירוע יכול לזהות אדם גם בלי שמו — במיוחד בארגונים שמטפלים במקרים פרטניים.

מי אחראי אם עובד הזין מידע בלי אישור?

האחריות נשארת בארגון. מידע שיצא דרך כלי חיצוני הוא באחריות הארגון בין אם ההזנה אושרה ובין אם לא, כי הגורם שמכתיב את מטרות העיבוד נושא באחריות. העובדה שהעובד פעל מיוזמתו אינה משנה זאת.

מה לגבי החלטות אוטומטיות על אנשים?

כשכלי משתתף בהחלטה על אדם — סינון מועמדים, דירוג פניות, קביעת עדיפות — נפתחות שאלות נוספות מעבר להעברת המידע: מה הבסיס להחלטה, האם ניתן להסביר אותה, ומי אחראי לה. זה תחום שמתפתח ומצדיק בדיקה פרטנית לפני יישום.

האם יש הנחיה של הרשות בנושא בינה מלאכותית?

הרשות להגנת הפרטיות פרסמה באפריל 2025 טיוטת הנחיה בנושא תחולת הוראות חוק הגנת הפרטיות על מערכות בינה מלאכותית. זו טיוטה ולא הנחיה סופית, ולכן כדאי לעקוב אחר עדכונים לפני שמסתמכים עליה.

האם העמוד הזה מהווה חוות דעת משפטית?

לא. העמוד מציג סקירה כללית ואינו מהווה ייעוץ משפטי או חוות דעת. זהו גם תחום שמתפתח במהירות, ולכן שימוש ספציפי מחייב בדיקה פרטנית ועדכנית.

נתקלתם במונח שאינו ברור? מילון מושגי הפרטיות מסביר 98 מונחים בעברית — כל אחד עם הגדרה, הסבר מעשי ודוגמה.

מה עובדים אצלכם מדביקים לתיבות?

הצעד הראשון אינו איסור אלא ידיעה. שיחה קצרה, בלי התחייבות.

עוגיות והעדפות שלך

האתר עשוי לעשות שימוש בעוגיות ובטכנולוגיות דומות. עוגיות החיוניות לתפעול ולאבטחה פועלות תמיד. עוגיות למדידה, לפילוח ולפרסום לא יופעלו אלא אם תאשר אותן. תוכל לשנות את בחירתך בכל עת. מדיניות הפרטיות