דילוג לתוכן הראשי
פתרונות

היערכות לתיקון 13

האכיפה כבר כאן. השאלה היחידה היא מה מצב הארגון שלכם.

מה זה תיקון 13, בשורה התחתונה

תיקון 13 לחוק הגנת הפרטיות הוא השינוי המשמעותי ביותר שנעשה בדיני הפרטיות בישראל מאז חקיקת החוק ב-1981. הוא אושר בכנסת באוגוסט 2024 ונכנס לתוקף באוגוסט 2025. מאותו מועד, הרשות להגנת הפרטיות פועלת עם מערך סמכויות אכיפה רחב משמעותית מזה שהיה לה קודם.

המשמעות המעשית היא שינוי בחשבון הסיכון. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות והוסיף עיצומים כספיים בסכומים גבוהים, ובמקביל הרחיב את האפשרות לתבוע פיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים. היעדר תלונות אינו מדד: הרשות מוסמכת לבחון התנהלות של ארגון גם בלי שאף אדם התלונן.

עבור ארגונים רבים בישראל, זו הנקודה שבה דיני הפרטיות עוברים מסיכון שנדחה לסיכון תפעולי שדורש היערכות.

האם זה חל עליכם?

  • 01האם הארגון אוסף או מחזיק מידע אישי על לקוחות, עובדים, מועמדים או ספקים?
  • 02האם מידע אישי מועבר לגורם חיצוני — ספק, קבלן, מערכת ענן, מוקד או שותף עסקי?
  • 03האם הארגון מחזיק מידע שרגישותו חורגת מפרטי התקשרות בסיסיים — מידע רפואי, פיננסי, ביומטרי או מידע על דעות והתנהגות?

תשובה חיובית לשאלה הראשונה מספיקה כדי שהתיקון יהיה רלוונטי לארגון; השאלות האחרות מצביעות על היקף החובות. היקף החובות בפועל נגזר מהתשובות המדויקות ומנתוני הארגון, ולכן שתי חברות באותו גודל עשויות למצוא את עצמן בחובות שונות מאוד.

מה השתנה בפועל

01

סמכויות הפיקוח והאכיפה של הרשות הורחבו משמעותית

זה השינוי שממנו נגזר כל השאר. התיקון הרחיב משמעותית את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות והוסיף עיצומים כספיים בסכומים גבוהים. מבנה העיצומים מדורג: הסכום נגזר בין היתר מסוג ההפרה, ממספר האנשים שהמידע נוגע להם ומרגישות המידע, והחוק קובע גם נסיבות להפחתה. לצד זה הורחב הפיצוי ללא הוכחת נזק בגין הפרות של הוראות המאגרים. ארגון עשוי למצוא את עצמו בהליך גם ללא תלונה.

02

נוצרה חובת מינוי ממונה על הגנת הפרטיות

התיקון יצר חובה למנות ממונה על הגנת הפרטיות — תפקיד המקביל במהותו ל-DPO באסדרה האירופית. החובה אינה גורפת ואינה חלה על כל ארגון; היא תלויה בסוג הפעילות, בהיקף המידע ובמאפיינים נוספים. בפועל אנחנו רואים שני סוגי טעויות: ארגונים שחייבים ולא מינו, וארגונים שמינו למראית עין — לרוב עובד קיים שאין לו לא הכשרה, לא זמן ולא עצמאות למלא את התפקיד.

03

חובת רישום המאגרים צומצמה — אבל לא נעלמה

חובת רישום מאגרי המידע צומצמה לסוחרי מידע (10,000 בני אדם ומעלה) ולגופים ציבוריים, ונוספה חובת הודעה למאגרים עם מידע בעל רגישות מיוחדת על יותר מ-100,000 בני אדם. זה נשמע כמו הקלה, וברוב המקרים זו אכן הקלה. הבעיה היא בכיוון ההפוך: רישומים היסטוריים אינם נמחקים מעצמם. ארגון שרשם מאגר לפני עשור, שינה מאז את פעילותו ולא עדכן דבר, מחזיק היום רישום שאינו משקף את המצב — וזו חשיפה בפני עצמה.

04

ההגדרות התרחבו — וגררו איתן ארגונים שלא חשבו שהם בתחולה

המונחים המרכזיים בחוק עודכנו. "עיבוד" הורחב כך שגם אחסון או עיון בלבד נכנסים לגדרו. זה שינוי דרמטי מבחינת מי נמצא בתחולה: ספק ענן, שירות גיבוי או קבלן IT שרק מחזיק מידע ואינו עושה בו דבר — הוא בתוך המשוואה. במקביל עודכן גם הטיפול במידע שרגישותו מיוחדת, שמחייב הגנה מוגברת.

05

"בעל שליטה במאגר" — ומה זה לא אומר על הספק

המונח החליף את הניסוח הקודם. בעל השליטה הוא מי שקובע את מטרות עיבוד המידע. אבל זו אינה העברה של האחריות מגורם לגורם: החוק קובע שבעל השליטה והמחזיק, כל אחד מהם אחראי לאבטחת המידע שבמאגר. ההסכם בין הצדדים קובע את חלוקת התפקידים לביצוע בפועל, ולא את שאלת האחריות עצמה.

06

תקנות אבטחת המידע ממשיכות לחול במלואן

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 לא בוטלו ולא הוחלפו. הן חלות במקביל לתיקון, עם רמות אבטחה שנגזרות מסוג המאגר ומהיקפו. ארגון שהתמקד רק בתיקון 13 והתעלם מהתקנות מטפל בחצי מהתמונה — ובפועל, התקנות הן שקובעות מה נדרש לעשות ברמה התפעולית.

האכיפה לא מתחילה מחר. היא התחילה.

חוק הגנת הפרטיות מלווה את השוק הישראלי מ-1981. תיקון 13 הוא השינוי המשמעותי ביותר בו — והוא כבר בתוקף. הארגונים שנערכו מוקדם הם אלה שלא מגלים את הפערים תחת לחץ.

חמש הטעויות שאנחנו פוגשים הכי הרבה

01

"עדכנו לנו את מדיניות הפרטיות באתר, אז אנחנו מסודרים"

מדיניות פרטיות היא מסמך גילוי כלפי חוץ. היא אינה מייצרת עמידה בדרישות ואינה מחליפה אותה. ארגון יכול להחזיק מדיניות מנוסחת למשעי ובמקביל להיות בהפרה מלאה — ולמעשה, מדיניות שמצהירה על פרקטיקות שאינן מתקיימות בפועל מחמירה את המצב.

02

"הספק אחראי, זה כתוב בהסכם"

סעיף בהסכם מסדיר את היחסים בין הצדדים. הוא אינו מעביר את האחריות כלפי הרגולטור וכלפי מי שהמידע שלו נפגע. מי שקובע את מטרות העיבוד נושא באחריות — וסעיף שיפוי הוא כלי להתחשבנות בדיעבד, לא מגן.

03

"אנחנו קטנים, זה לא רלוונטי לנו"

התחולה נגזרת מאופי הפעילות ומהמידע, לא רק מגודל הארגון. עסק עם חמישה עובדים שמחזיק מידע רגיש עשוי להיות בחובות מחמירות יותר מחברה עם מאה עובדים שמחזיקה רק פרטי התקשרות. ההנחה שגודל מקנה חסינות היא הטעות הנפוצה ביותר שאנחנו פוגשים.

04

"מינינו ממונה, סימנו וי"

החוק דורש שלממונה יהיו הידע והכישורים הנדרשים, שלא יהיה בניגוד עניינים, ושידווח ישירות למנהל הכללי. מינוי שאין מאחוריו ידע מתאים, זמן מוקצב ועצמאות מקצועית הוא מינוי על הנייר, ומינוי פורמלי בלבד לא יענה על דרישות החוק לכשירות ולעצמאות.

05

"נטפל בזה כשתהיה ביקורת"

היערכות בדיעבד יקרה יותר, איטית יותר ומתבצעת בלחץ. יותר מכך: חלק מהפערים אינם ניתנים לתיקון רטרואקטיבי. מידע שנאסף ללא בסיס מתאים, או שהועבר לגורם שלא הוסדר, הוא עובדה שקרתה — ואפשר לעצור אותה מכאן והלאה, לא למחוק אותה.

מה ההיערכות כוללת

01

בדיקת תחולה

אילו הוראות חלות על הארגון בפועל — ואילו לא. זה השלב שחוסך את רוב העבודה המיותרת.

02

פער מול המצב הקיים

מה כבר תקין, מה חסר, ומה דורש שינוי מהותי בתהליכי עבודה.

03

חובת מינוי

האם נדרש ממונה, באיזה היקף, ומה נדרש כדי שהמינוי יהיה אפקטיבי ולא פורמלי.

04

מעמד הרישום

מה קורה עם רישומים היסטוריים, ומה נדרש כיום מול הרשות.

05

מסמכים ונהלים

מסמך הגדרות מאגר, נהלי אבטחה, מדיניות פרטיות — התאמה למצב בפועל.

06

מיפוי העברות לצדדים שלישיים

מי מחזיק מידע של הארגון, על בסיס מה, ומה נדרש כדי להסדיר.

07

תוכנית עבודה מתועדפת

מה לעשות, באיזה סדר, ובאיזה לוח זמנים — עם הבחנה בין קריטי לרצוי.

08

תיעוד ההיערכות

היכולת להראות מה נבדק ומתי. בהליך מול רגולטור, תיעוד הוא נכס.

שאלות נפוצות

נתחיל מלדעת איפה אתם עומדים.

שיחת אפיון קצרה, בלי התחייבות — ונעזור למפות אילו נושאים כדאי לבדוק בארגון שלכם.

עוגיות והעדפות שלך

האתר עשוי לעשות שימוש בעוגיות ובטכנולוגיות דומות. עוגיות החיוניות לתפעול ולאבטחה פועלות תמיד. עוגיות למדידה, לפילוח ולפרסום לא יופעלו אלא אם תאשר אותן. תוכל לשנות את בחירתך בכל עת. מדיניות הפרטיות