מהם נתונים ביומטריים ולמה זה נוגע לחברות טכנולוגיה
אפליקציית באנקאות שמזהה לקוחות לפי הפנים, מערכת נוכחות במשרד שקוראת טביעת אצבע, ומוצר פינטק שמאמת זהות באמצעות זיהוי קולי - כל אלה הפכו לחלק שגרתי ממוצרי טכנולוגיה ישראליים. אך מאחורי הנוחות הטכנולוגית מסתתרת קטגוריית מידע רגישה במיוחד מבחינה משפטית.
נתונים ביומטריים כוללים טביעות אצבע, תבניות פנים, סריקת קשתית, טביעת קול, דפוסי הליכה וחתימה ביומטרית התנהגותית. מדובר במאפיינים ייחודיים ובלתי ניתנים לשינוי של אדם - ומכאן הרגישות המיוחדת: בניגוד לסיסמה, אי אפשר להחליף טביעת אצבע שנחשפה בדליפת מידע.
חברות טכנולוגיה ישראליות - החל מחברות פינטק שמבצעות אימות זהות (KYC), דרך חברות אבטחה שמפתחות מערכות זיהוי פנים, ועד חברות SaaS שמטמיעות התחברות ביומטרית - נדרשות להכיר את המסגרת המשפטית הישראלית שחלה על מידע מסוג זה, לרבות ההשלכות של תיקון 13 לחוק הגנת הפרטיות.
מידע ביומטרי כ"מידע רגיש" בדין הישראלי
חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13 (בתוקף מיום 14.8.2025), אינו כולל הגדרה נפרדת ל"מידע ביומטרי", אך תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מגדירות מידע לזיהוי ביומטרי כחלק מהגדרת "מידע רגיש". סיווג זה משפיע ישירות על רמת האבטחה הנדרשת ועל אופן הטיפול במידע.
חשוב להבהיר טעות נפוצה: תיקון 13 צמצם את חובת רישום מאגרי המידע כך שהיא חלה כיום בעיקר על גופים ציבוריים ועל "סוחרי מידע" - גופים שעיסוקם העיקרי הוא איסוף מידע אישי לצורך העברתו לאחרים - מעל היקף הקבוע בחוק. עם זאת, החובה לא בוטלה במלואה, וגם חברה שאינה חייבת ברישום מאגר עדיין כפופה במלואה לחובות האבטחה, ההסכמה וההגבלה בשימוש שחלות על מידע רגיש.
משמעות הדבר לחברות טכנולוגיה: עצם העובדה שהמאגר אינו טעון רישום אינה פוטרת אותן מיישום אמצעי הגנה מוגברים כאשר הן אוספות טביעות אצבע, תבניות פנים או נתוני קול של לקוחות או עובדים.
רמת אבטחה גבוהה: מה תקנות אבטחת המידע דורשות
תקנות הגנת הפרטיות (אבטחת מידע) קובעות מדרג של רמות אבטחה - בסיסית, בינונית וגבוהה - בהתאם לרגישות המידע ולהיקפו. מאגר המכיל נתונים ביומטריים נכנס, ברוב המקרים, לרמת האבטחה הגבוהה, המטילה דרישות מחמירות משמעותית.
בין הדרישות המרכזיות ברמת אבטחה גבוהה
- עריכת סקר סיכונים ומבדקי חדירות תקופתיים
- מינוי ממונה אבטחת מידע במקרים המתאימים
- הצפנת מידע ביומטרי הן במנוחה והן בהעברה
- בקרות גישה מוקפדות ותיעוד (לוג) של כל גישה למידע
- נהלים כתובים לניהול המאגר ולהדרכת עובדים
מעבר לכך, כאשר חברה משתמשת בטכנולוגיית זיהוי ביומטרי של ספק חיצוני (כגון SDK לזיהוי פנים), עליה לוודא באמצעות בדיקת נאותות טכנולוגית והסכם מפורש כי הספק עומד ברמת האבטחה הנדרשת, שכן האחריות כלפי נושאי המידע אינה מועברת לספק המשנה.
הסכמה מפורשת ותכלית מוגדרת לאיסוף נתונים ביומטריים
הנחיית הרשות להגנת הפרטיות בנושא הסכמה, שנכנסה לתוקף בפברואר 2026, קבעה סטנדרד מחמיר להסכמה מדעת ככלל, ודרישה להסכמה נפרדת וספציפית לפעולות פרופיילינג ולדיוור ישיר. נכון למועד כתיבת מאמר זה, סטנדרד זה חל במלואו גם על איסוף מידע ביומטרי, ולמעשה ביתר שאת - נוכח רגישות המידע.
בפרקטיקה, על חברות טכנולוגיה לוודא כי ההסכמה לאיסוף מידע ביומטרי היא מפורשת, נפרדת מהסכמות אחרות במדיניות הפרטיות, ומבהירה בבירור את מטרת השימוש - למשל אימות זהות בלבד, להבדיל משימוש עתידי לפרסום ממוקד.
בהקשר תעסוקתי - למשל מערכות נוכחות ביומטריות במקום העבודה - עמדת הרשות להגנת הפרטיות לאורך השנים חייבה מתן חלופה שאינה ביומטרית לעובד שאינו מעוניין למסור טביעת אצבע או סריקת פנים, מחשש לפגיעה בחופש הבחירה הכרוך ביחסי עובד-מעביד. חברות המפעילות מערכות כאלה צריכות לתעד חלופה זו במדיניות הארגונית.
חובת דיווח על אירועי אבטחה במידע ביומטרי
תיקון 13 הוסיף לחוק הגנת הפרטיות חובת דיווח על אירועי אבטחה חמורים במאגרי מידע, ומעניק לרשות להגנת הפרטיות סמכויות אכיפה מורחבות, לרבות סמכות להטיל עיצומים כספיים. חובת הדיווח חלה במלואה על מאגרים המכילים מידע רגיש, ומידע ביומטרי נכלל בגדר זה.
משמעות הדבר עבור חברות טכנולוגיה: אירוע אבטחה שבו נחשפו תבניות פנים, טביעות אצבע או דגימות קול - למשל בעקבות פריצה לשרת או תקלת תצורה בענן - עלול להקים חובת דיווח לרשות להגנת הפרטיות, ובנסיבות מסוימות גם חובת יידוע לנושאי המידע עצמם.
לנוכח האופי הבלתי הפיך של מידע ביומטרי - לקוח שנחשפה טביעת האצבע שלו אינו יכול "להחליף" אותה כפי שמחליפים סיסמה - מומלץ לחברות לגבש מראש נוהל תגובה לאירועי אבטחה (Incident Response Plan) הכולל שלב ייעודי לבחינת חשיפה של מידע ביומטרי, ולוודא כי גורם משפטי מעורב בקבלת ההחלטה על דיווח בתוך פרק הזמן הקבוע בדין.
העברת מידע ביומטרי לחו"ל ולספקי ענן
חברות טכנולוגיה רבות מסתמכות על ספקי ענן ומודלים בינלאומיים לעיבוד ביומטרי - זיהוי פנים, טביעת קול לצורכי אימות, או שירותי "אנטי-הונאה" מבוססי בינה מלאכותית. במקרים אלה חלה תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, המסדירה את תנאי ההעברה של מידע אישי אל מחוץ לישראל.
ככל שהמידע המועבר מסווג כרגיש, כמו במקרה של מידע ביומטרי, יש להקפיד במיוחד על עמידה בתנאי התקנות - הבטחת רמת הגנה נאותה במדינת היעד או קיום הסכם מתאים עם הצד המקבל, לרבות סעיפי הגנת מידע מפורטים.
בהקשר של הדין האירופי, יצוין כי GDPR מגדיר מידע ביומטרי המשמש לזיהוי ייחודי כ"קטגוריה מיוחדת" של מידע (Special Category Data) המחייבת בסיס חוקי מוגבר לעיבוד. חברות ישראליות המשרתות לקוחות אירופיים צריכות לוודא עמידה כפולה - הן בדין הישראלי והן ב-GDPR - ולתעד את הבסיס המשפטי לכל פעולת עיבוד ביומטרית.
מה חברות טכנולוגיה צריכות לעשות בפועל
היישום המעשי של הדין הביומטרי דורש תהליך מובנה, לא רק מסמך משפטי. להלן הצעדים המרכזיים שמומלץ לחברות טכנולוגיה לבצע.
- מיפוי מלא של כל מקום בארגון שבו נאסף, מעובד או מאוחסן מידע ביומטרי, כולל ספקי משנה וכלי SDK חיצוניים
- בחינת הצורך בעריכת תסקיר השפעה על פרטיות בטרם השקת מוצר או פיצ'ר המבוסס על זיהוי ביומטרי
- עדכון מדיניות הפרטיות כך שתכלול הפרדה ברורה בין הסכמה לשימוש ביומטרי לבין הסכמות אחרות
- יישום אמצעי אבטחה ברמה גבוהה - הצפנה, בקרות גישה ותיעוד - בהתאם לתקנות אבטחת המידע
- קביעת מדיניות שימור והשמדה ברורה למידע ביומטרי, המגבילה את משך האחסון לנדרש בלבד
- עדכון הסכמים עם ספקי ענן וספקי טכנולוגיית זיהוי כך שיכללו התחייבויות אבטחה ספציפיות
- בחינת הצורך במינוי ממונה על הגנת הפרטיות בהתאם להיקף ולסוג הפעילות
חברות שמטמיעות טכנולוגיה ביומטרית כבר בשלב התכנון של המוצר (Privacy by Design), ולא רק לאחר השקתו, מצמצמות משמעותית את החשיפה המשפטית ואת הסיכון התפעולי הכרוך בטיפול לא נכון במידע רגיש מסוג זה.
המסגרת המשפטית סביב מידע ביומטרי בישראל ממשיכה להתפתח, הן באמצעות הנחיות הרשות להגנת הפרטיות והן באמצעות אכיפה. חברות שמתייחסות לנושא כאל חלק אינטגרלי מאסטרטגיית הציות שלהן - ולא כעניין טכני בלבד - יהיו במצב טוב יותר להתמודד עם דרישות רגולטוריות עתידיות ולשמור על אמון הלקוחות.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.