מה התיקון שינה
תיקון 13 לחוק הגנת הפרטיות אושר בכנסת באוגוסט 2024 ונכנס לתוקף באוגוסט 2025. הוא השינוי המשמעותי ביותר בחוק מאז חקיקתו ב-1981.
השינוי המרכזי אינו בתוכן החובות אלא בהיקף האכיפה. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות והוסיף עיצומים כספיים בסכומים גבוהים, הנגזרים בין היתר מסוג ההפרה, ממספר האנשים שהמידע נוגע להם ומרגישות המידע. במקביל הורחבה האפשרות לתבוע פיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים.
המשמעות היא שינוי בחשבון הסיכון. השאלה "האם מישהו התלונן" אינה מדד לסיכון: הרשות מוסמכת לבחון התנהלות של ארגון גם בלי תלונה, ועיצום כספי אינו מותנה בהוכחת נזק לאדם מסוים — ומכאן ההבדל בין סיכון תיאורטי לסיכון תפעולי שדורש היערכות.
האם התיקון נוגע לכם?
- 01האם הארגון אוסף או מחזיק מידע אישי על לקוחות, עובדים או ספקים?
- 02האם מידע אישי מועבר לגורם חיצוני — ספק, קבלן, מערכת ענן או שותף?
- 03האם היקף המידע או רגישותו חורגים מפעילות שגרתית קטנה?
תשובה חיובית לשאלה הראשונה מספיקה כדי שהתיקון יהיה רלוונטי; השאלות האחרות מצביעות על היקף החובות. היקף החובות בפועל נגזר מהתשובות המדויקות, ולכן שתי חברות באותו גודל עשויות למצוא את עצמן בחובות שונות. את הנגזרת בודקים בתהליך היערכות.
השינויים, אחד אחד
מכניקת האכיפה
הרשות להגנת הפרטיות קיבלה סמכויות פיקוח ואכיפה מנהליות רחבות משמעותית מבעבר, לרבות סמכות להטיל עיצומים כספיים בסכומים גבוהים. מבנה העיצומים מדורג: הסכום נגזר בין היתר מסוג ההפרה, ממספר האנשים שהמידע במאגר נוגע להם ומרגישות המידע, והחוק קובע גם נסיבות להפחתה. לצד זה הורחב הפיצוי ללא הוכחת נזק, כך שגם הפרה של הוראות המאגרים עשויה לבסס תביעה בלי שהתובע יוכיח נזק.
חובת מינוי ממונה
התיקון יצר חובת מינוי ממונה על הגנת הפרטיות לגורמים מסוימים. החובה אינה גורפת ותלויה בסוג הפעילות ובהיקף המידע. בפועל אנחנו רואים שני סוגי כשלים: ארגונים שחייבים ולא מינו, וארגונים שמינו למראית עין — עובד קיים בלי הכשרה, בלי זמן ובלי עצמאות.
מבנה הרישום
חובת רישום המאגרים צומצמה לסוחרי מידע (10,000 בני אדם ומעלה) ולגופים ציבוריים, ונוספה חובת הודעה למאגרים עם מידע בעל רגישות מיוחדת על יותר מ-100,000 בני אדם. לרוב הארגונים זו הקלה אמיתית — אך היא חלה קדימה. מאגר שהיה רשום ממשיך להיות רשום עד שבעל השליטה מודיע לרשות שהחובה אינה חלה עליו, וארגון שרשם מאגר לפני עשור עשוי להחזיק היום רישום שאינו משקף את המצב.
הגדרות היסוד
המונחים המרכזיים בחוק עודכנו. "עיבוד" הורחב כך שגם אחסון או עיון בלבד נכנסים לגדרו — שינוי דרמטי מבחינת מי נמצא בתחולה: ספק ענן, שירות גיבוי או קבלן IT שרק מחזיק מידע ואינו עושה בו דבר הוא גורם עם חובות. במקביל עודכן הטיפול במידע שרגישותו מיוחדת.
בעל שליטה במאגר
המונח החליף את הניסוח הקודם. בעל השליטה הוא מי שקובע את מטרות עיבוד המידע. אבל זו אינה העברה של האחריות מגורם לגורם: החוק קובע שבעל השליטה והמחזיק, כל אחד מהם אחראי לאבטחת המידע שבמאגר. ההסכם בין הצדדים קובע את חלוקת התפקידים לביצוע בפועל, ולא את שאלת האחריות עצמה.
מה לא השתנה
תקנות אבטחת המידע לא בוטלו ולא הוחלפו — הן חלות במקביל, והן שקובעות את הדרישות התפעוליות. ארגון שהיערכותו התמקדה כולה בתיקון והתעלם מהן טיפל בחלק מהתמונה.
לפני ואחרי.
מרבית החובות היו קיימות גם לפני התיקון. מה שהשתנה הוא היקף סמכויות הפיקוח והאכיפה ומחיר ההפרה — וזה שינוי שמשנה את חשבון הסיכון של כל ארגון.
קריאות שגויות נפוצות
"התיקון ביטל את חובת הרישום"
הוא צמצם אותה לסוחרי מידע ולגופים ציבוריים, והוסיף חובת הודעה ממוקדת למאגרים גדולים עם מידע בעל רגישות מיוחדת. רישומים קיימים ממשיכים להתקיים עד שבעל השליטה מודיע לרשות שהחובה אינה חלה עליו, ומסמך הגדרות המאגר עדיין נדרש מתוקף התקנות. זו הקריאה השגויה הנפוצה ביותר.
"התיקון החליף את תקנות אבטחת המידע"
הוא לא. התקנות חלות במקביל ובמלואן, והן שקובעות מה נדרש ברמה התפעולית — סיווג מאגר, נוהל כתוב, בקרת הרשאות, תיעוד. ארגון שקרא רק את התיקון קרא את המסגרת ולא את הדרישות.
"אנחנו קטנים, זה לא חל עלינו"
התחולה נגזרת מאופי הפעילות ומהמידע, לא רק מגודל הארגון. עסק עם חמישה עובדים שמחזיק מידע רגיש עשוי להיות בחובות מחמירות יותר מחברה עם מאה עובדים שמחזיקה פרטי התקשרות בלבד.
"מינינו ממונה, סימנו וי"
החוק דורש שלממונה יהיו הידע והכישורים הנדרשים, שלא יהיה בניגוד עניינים, ושידווח ישירות למנהל הכללי. מינוי פורמלי בלבד — עובד קיים בלי ידע מתאים, בלי זמן מוקצב ובלי עצמאות — לא יענה על דרישות החוק לכשירות ולעצמאות.
"נטפל בזה כשתהיה ביקורת"
חלק מהפערים אינם ניתנים לתיקון רטרואקטיבי. מידע שנאסף ללא בסיס מתאים, או שהועבר לגורם שלא הוסדר, הוא עובדה שהתרחשה — אפשר לעצור אותה מכאן והלאה, לא למחוק אותה.
מה נדרש לבדוק
תחולה
אילו הוראות חלות על הארגון בפועל.
חובת מינוי
האם נדרש ממונה, ובאיזה היקף.
מעמד הרישום
מה קורה עם רישומים היסטוריים.
הגדרות מעודכנות
מי בשרשרת הפך לגורם עם חובות.
שכבת האבטחה
התקנות שממשיכות לחול במקביל.
הסכמי ספקים
האם ההסדרה מתאימה למבנה האחריות החדש.
מסמכים
עדכון מדיניות והגדרות מאגר.
תיעוד
היכולת להראות מה נבדק ומתי.
שאלות נפוצות
מתי תיקון 13 נכנס לתוקף?
התיקון אושר בכנסת ב-5 באוגוסט 2024, פורסם ברשומות ב-14 באוגוסט 2024, ונכנס לתוקף ב-14 באוגוסט 2025 — שנה מיום הפרסום. מועדי התחילה של הוראות מסוימות עשויים להיות שונים, ולכן התחולה המדויקת על ארגון ספציפי נבדקת לגופה.
מה השינוי המרכזי בתיקון?
היקף האכיפה. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות והוסיף עיצומים כספיים בסכומים גבוהים, הנגזרים בין היתר מסוג ההפרה, ממספר האנשים שהמידע נוגע להם ומרגישות המידע. במקביל הורחב הפיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים.
האם התיקון ביטל את חובת רישום המאגרים?
לא. חובת הרישום צומצמה לסוחרי מידע (10,000 בני אדם ומעלה) ולגופים ציבוריים, ונוספה חובת הודעה למאגרים עם מידע בעל רגישות מיוחדת על יותר מ-100,000 בני אדם. הצמצום חל קדימה: רישומים היסטוריים ממשיכים להתקיים עד שבעל השליטה מודיע לרשות שהחובה אינה חלה עליו, ומסמך הגדרות המאגר עדיין נדרש מתוקף תקנות אבטחת המידע.
מה נכנס להגדרת "עיבוד" אחרי התיקון?
ההגדרה הורחבה כך שגם אחסון או עיון בלבד נכנסים לגדרה. המשמעות המעשית היא שספק ענן, שירות גיבוי או קבלן IT שרק מחזיק מידע ואינו עושה בו דבר הוא גורם עם חובות, ולא צינור נייטרלי.
מי חייב למנות ממונה על הגנת הפרטיות?
החובה אינה גורפת ותלויה בסוג הפעילות, בהיקף המידע וברגישותו. ארגון שהמידע האישי הוא לב פעילותו נמצא בסיכון גבוה יותר להיות בחובה, אך התחולה נקבעת לגופו של ארגון. פירוט בעמוד הממונה.
האם תקנות אבטחת המידע עדיין בתוקף?
כן. הן לא בוטלו ולא הוחלפו וחלות במקביל לתיקון. הן שקובעות את הדרישות התפעוליות — סיווג מאגר, נוהל כתוב, בקרת הרשאות, הסדרת ספקים ותיעוד. ארגון שקרא רק את התיקון קרא את המסגרת ולא את הדרישות.
האם אפשר להעביר את האחריות לספק?
לא באמצעות סעיף בהסכם. החוק מטיל אחריות לאבטחת המידע על בעל השליטה ועל המחזיק גם יחד, וההסכם ביניהם קובע את חלוקת התפקידים לביצוע בפועל — לא את שאלת האחריות. סעיף שיפוי מסדיר את ההתחשבנות בין הצדדים ואינו מגן מפני חשיפה כלפי הרגולטור. שימו לב גם לכיוון ההפוך: ספק שמחזיק מידע עבור לקוח נושא באחריות ישירה מכוח החוק, מעבר לאחריותו החוזית.
האם העמוד הזה מהווה חוות דעת משפטית?
לא. העמוד מציג סקירה כללית ואינו מהווה ייעוץ משפטי או חוות דעת. התחולה על ארגון ספציפי, היקף החובות והצעדים הנדרשים מחייבים בדיקה פרטנית.
נתקלתם במונח שאינו ברור? מילון מושגי הפרטיות מסביר 98 מונחים בעברית — כל אחד עם הגדרה, הסבר מעשי ודוגמה.
מה מכל זה חל עליכם בפועל?
שיחת אפיון קצרה, ללא התחייבות — נעזור למפות אילו נושאים כדאי לבדוק בארגון שלכם.