כשבאנר עוגיות גנרי לא עומד בדרישות החוק
חברת טכנולוגיה ישראלית מציבה באתר שלה באנר עם המשפט המוכר: "אתר זה משתמש בעוגיות. בהמשך הגלישה הינך מסכים לשימוש בעוגיות". הכפתור היחיד הוא "אישור", וללא לחיצה עליו האתר ממשיך לפעול כרגיל ולטעון את כל סקריפטי המעקב והשיווק. עד לא מזמן, זה נחשב פרקטיקה מקובלת ברוב האתרים הישראליים.
כיום, לאחר כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות והנחיית ההסכמה הסופית שפרסמה הרשות להגנת הפרטיות, הפרקטיקה הזו חשופה לבעייתיות משפטית ממשית. עוגיות המשמשות לאיסוף מידע לצרכי פרופיילינג, פילוח קהלים או שיווק ישיר מחייבות כיום הסכמה נפרדת, מפורשת ומדעת - ולא הסכמה גנרית שמתקבלת אוטומטית מעצם הגלישה.
מאמר זה מפרט את הדרישות המשפטיות העדכניות לניהול הסכמה לעוגיות באתרים ובאפליקציות ישראליים, ומציע מסגרת מעשית ליישום.
המסגרת המשפטית להסכמה לעוגיות בישראל
בשונה מהמסגרת האירופית, בישראל אין חוק ספציפי המסדיר עוגיות כמו הדירקטיבה האירופית לפרטיות אלקטרונית. עם זאת, ברוב המקרים עוגיות המזהות משתמש, אוספות התנהגות גלישה או מאפשרות פרסום ממוקד מהוות "עיבוד מידע אישי" כמשמעותו בחוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13 (בתוקף מיום 14.8.2025).
תיקון 13 לא ביטל את חובת הרישום של מאגרי מידע, אלא צימצם אותה - היא חלה כיום בעיקר על גופים ציבוריים ועל "תעשיינים" בתחום המידע שעיסוקם המרכזי הוא איסוף מידע אישי להעברה לאחרים, מעל סף הקבוע בחוק. יחד עם זאת, החובה הכללית לקבל הסכמה מדעת לעיבוד מידע אישי - ובכלל זה מידע הנאסף באמצעות עוגיות - נותרה על כנה ואף הוחמרה.
הנחיית ההסכמה הסופית שפרסמה הרשות להגנת הפרטיות מחדדת סטנדרט זה: היא קובעת כי הסכמה לצורכי פרופיילינג (בניית פרופיל התנהגותי של משתמש) והסכמה לדיוור ישיר צריכות להיות נפרדות זו מזו ונפרדות מהסכמה לתפעול בסיסי של האתר. משמעות הדבר לעוגיות היא ברורה: עוגיות פרסום, מדידה התנהגותית ופילוח קהלים מחייבות מסלול הסכמה עצמאי, שאינו יכול להסתמך על "אישור" גורף אחד.
בנוסף, כאשר עוגיות משמשות לצורכי דיוור ישיר או פרסום ישיר, חלות גם הוראות סעיפים 17ג-17ו לחוק הגנת הפרטיות, המסדירים דרישות הסכמה ספציפיות לפעולות שיווק ישיר. יש לזכור כי נכון למועד כתיבת מאמר זה, הדין ופרשנותו ממשיכים להתפתח, וכל חברה צריכה לבחון את פרקטיקת העוגיות שלה לאור ההנחיות העדכניות ביותר.
סוגי עוגיות ורמות ההסכמה הנדרשות
לא כל עוגייה שווה מבחינה משפטית. חלוקה נכונה לסוגי עוגיות היא הבסיס לכל מערך הסכמה תקין:
- עוגיות חיוניות (Strictly Necessary): נדרשות לתפעול בסיסי של האתר - כגון שמירת עגלת קניות או ניהול הפעלה מאובטחת. עוגיות אלה בדרך כלל אינן מחייבות הסכמה מוקדמת, אך יש לגלות עליהן מידע במדיניות העוגיות.
- עוגיות פונקציונליות: משפרות חוויית משתמש (כגון שמירת שפה מועדפת). מומלץ לקבל עליהן הסכמה, גם אם רמת הרגישות נמוכה יותר.
- עוגיות אנליטיקה וסטטיסטיקה: משמשות למדידת שימוש באתר. כאשר המידע הנאסף מזוהה או ניתן לזיהוי, נדרשת הסכמה מפורשת.
- עוגיות שיווק, פרסום ופרופיילינג: משמשות למעקב חוצה-אתרים, בניית פרופיל התנהגותי והצגת פרסום ממוקד. אלה הקטגוריה הרגישה ביותר, ולפי הנחיית ההסכמה של הרשות להגנת הפרטיות מחייבות הסכמה נפרדת ומדעת, שאינה יכולה להיות משולבת עם הסכמות אחרות.
חברות רבות טועות בכך שהן מציגות רק שני מסלולים - "קבל הכל" או "דחה הכל" - ובכך מתעלמות מהחלוקה המהותית הזו. מערך הסכמה תקין חייב לאפשר למשתמש לבחור באופן פרטני אילו קטגוריות עוגיות הוא מסכים להן.
אתרים עם משתמשים מהאיחוד האירופי ותחולת ה-GDPR
חברות ישראליות רבות מפעילות אתרים הפונים גם לקהל אירופי, או שיש להן משתמשים מהאיחוד האירופי גם אם אינן מכוונות אליהם באופן ישיר. במקרים אלה, כללי ה-GDPR ודירקטיבת הפרטיות האלקטרונית (ePrivacy) עלולים לחול באופן חוץ-טריטוריאלי.
הסטנדרט האירופי לעוגיות שאינן חיוניות הוא סטנדרט של הסכמה מוקדמת (opt-in) - כלומר, סקריפטים לא חיוניים לא צריכים להיטען עד שהמשתמש נתן הסכמה מפורשת, ולא רק "לא סירב". זהו סטנדרט מחמיר יותר מהמקובל בעבר בישראל, ועם ההחמרה שבהנחיית ההסכמה הישראלית, הפער בין שני המשטרים מצטמצם.
חברה הפונה לקהל בין-לאומי צריכה לשקול מערך הסכמה מבוסס-מיקום (geo-targeted), המציג למשתמשים מהאיחוד האירופי מסלול opt-in מחמיר, ולחסום טעינת סקריפטים לא חיוניים עד לקבלת הסכמה בפועל. הרחבה בנושא זה ניתן למצוא במאמר הרחב שלנו על ציות ל-GDPR לעסקים ישראליים.
יישום מעשי: מה צריך לכלול מערך ניהול הסכמה תקין
מערך ניהול הסכמה לעוגיות (Consent Management Platform - CMP) תקין צריך לכלול, ככלל, את המרכיבים הבאים:
- חלוקה לקטגוריות: הצגת קטגוריות עוגיות נפרדות (חיוניות, פונקציונליות, אנליטיקה, שיווק/פרופיילינג) עם אפשרות הסכמה פרטנית לכל קטגוריה.
- ברירת מחדל של "כבוי": עוגיות שאינן חיוניות לא נטענות עד לקבלת הסכמה בפועל - לא די בכך שהמשתמש לא סירב.
- נגישות שווה לדחייה: אפשרות דחיית ההסכמה חייבת להיות זמינה ונגישה באותה מידה כמו אפשרות האישור, ולא מוסתרת מאחורי תפריטים נוספים.
- מנגנון משיכת הסכמה: משתמש שנתן הסכמה חייב להיות מסוגל למשוך אותה בקלות דומה, בדרך כלל דרך קישור קבוע בתחתית האתר.
- תיעוד ורישום הסכמות (Consent Log): שמירת רישום מתי, כיצד ולאיזה נוסח הסכים המשתמש - מרכיב קריטי להוכחת ציות במקרה של בדיקה רגולטורית.
- מדיניות עוגיות עדכנית: מסמך נפרד או פרק במדיניות הפרטיות המפרט את סוגי העוגיות בהם משתמש האתר, מטרתן, וזמן שמירתן, מעודכן בהתאם לסקריפטים בפועל.
- ביקורת עוגיות תקופתית (Cookie Audit): סקירה שוטפת של כל הסקריפטים הפועלים באתר בפועל, בהשוואה למה שמוצהר במדיניות ובבאנר ההסכמה - שכן צוותי שיווק ופיתוח מוסיפים כלים חדשים באופן שוטף, לא פעם בלי ידיעת הגורם המשפטי.
טעויות נפוצות שחברות ישראליות עושות בניהול הסכמה
בבדיקת מערכי הסכמה של אתרים ישראליים, חוזרות מספר טעויות באופן שיטתי:
- תיבות סימון מסומנות מראש: הצגת קטגוריות "מסכים" באופן מוקדם ומסומן, המחייבות את המשתמש להסיר סימון באופן פעיל - זו אינה הסכמה מדעת.
- קיר עוגיות (Cookie Wall): חסימת גישה לתוכן האתר עד למתן הסכמה גורפת לכל סוגי העוגיות, ללא מסלול המשך גלישה עם עוגיות חיוניות בלבד.
- איגוד הסכמות שונות: הצגת הסכמה אחת המכסה גם תפעול בסיסי, גם אנליטיקה וגם פרסום ופרופיילינג, בניגוד לדרישת ההפרדה שבהנחיית ההסכמה.
- פער בין המוצהר למיושם: מדיניות עוגיות המפרטת רשימה חלקית או מיושנת של עוגיות, שאינה משקפת את הסקריפטים הפעילים בפועל באתר.
- אי-כיבוד משיכת הסכמה: משתמש שביטל הסכמה, אך הסקריפטים ממשיכים לפעול ברקע עד לרפרוש הדף הבא או אף לא כלל.
המלצות מעשיות לחברות טכנולוגיה
חברות המפעילות אתרים או אפליקציות צריכות לגשת לניהול הסכמה לעוגיות כפרויקט רב-מחלקתי, ולא כמשימה משפטית בלבד. הצוות המשפטי, צוות השיווק וצוות הפיתוח צריכים לעבוד יחד על מיפוי כל העוגיות והסקריפטים הפועלים באתר, סיווגם לקטגוריות, ובניית מסלול הסכמה שמשקף בדיוק את מה שקורה בפועל בקוד האתר.
מומלץ לבחון את מערך ההסכמה הקיים לאור שלוש שאלות מרכזיות: האם הוא מבחין בין קטגוריות עוגיות שונות? האם עוגיות שיווק ופרופיילינג מקבלות מסלול הסכמה נפרד לפי הנחיית הרשות להגנת הפרטיות? והאם קיים תיעוד שיאפשר להוכיח, בעת הצורך, כיצד ומתי ניתנה ההסכמה.
ככל שהחברה פונה גם לקהל אירופי, יש לשקול הטמעת מסלול opt-in נפרד ומחמיר יותר עבור אותם משתמשים, בהתאם לדרישות ה-GDPR ודירקטיבת הפרטיות האלקטרונית. לבסוף, יש לזכור כי מדיניות עוגיות היא מסמך חי - כל שינוי בכלי אנליטיקה, בפלטפורמת פרסום או בכלי מעקב חדש מחייב עדכון תואם של מערך ההסכמה ותיעוד המדיניות.
ניהול הסכמה לעוגיות אינו עוד פרט טכני שמטופל אך ורק על ידי מחלקת הפיתוח. לאור החמרת הסטנדרטים בהנחיית ההסכמה של הרשות להגנת הפרטיות, זהו כיום מרכיב מהותי בציות הפרטיות הכולל של החברה, המחייב בחינה מחודשת ותחזוקה שוטפת.
האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.