דלג לתוכן העיקרי
הגנת פרטיות 9 דקות קריאה מאת עו"ד אור אלישיב

ניהול הסכמה לעוגיות באתרים דורש יותר מבאנר גנרי

כיצד המסגרת המשפטית הישראלית, כפי שהתעצבה בתיקון 13 ובהנחיית הרשות להגנת הפרטיות, משנה את הדרישות לניהול הסכמה לעוגיות באתרים ובאפליקציות

Read in English

חברת טכנולוגיה ישראלית מציבה באתר שלה באנר עם המשפט המוכר: "אתר זה משתמש בעוגיות. בהמשך הגלישה הינך מסכים לשימוש בעוגיות". הכפתור היחיד הוא "אישור", וללא לחיצה עליו האתר ממשיך לפעול כרגיל ולטעון את כל סקריפטי המעקב והשיווק. עד לא מזמן, זה נחשב פרקטיקה מקובלת ברוב האתרים הישראליים.

כיום, לאחר כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות והנחיית ההסכמה הסופית שפרסמה הרשות להגנת הפרטיות, הפרקטיקה הזו חשופה לבעייתיות משפטית ממשית. עוגיות המשמשות לאיסוף מידע לצרכי פרופיילינג, פילוח קהלים או שיווק ישיר מחייבות כיום הסכמה נפרדת, מפורשת ומדעת - ולא הסכמה גנרית שמתקבלת אוטומטית מעצם הגלישה.

מאמר זה מפרט את הדרישות המשפטיות העדכניות לניהול הסכמה לעוגיות באתרים ובאפליקציות ישראליים, ומציע מסגרת מעשית ליישום.


בשונה מהמסגרת האירופית, בישראל אין חוק ספציפי המסדיר עוגיות כמו הדירקטיבה האירופית לפרטיות אלקטרונית. עם זאת, ברוב המקרים עוגיות המזהות משתמש, אוספות התנהגות גלישה או מאפשרות פרסום ממוקד מהוות "עיבוד מידע אישי" כמשמעותו בחוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13 (בתוקף מיום 14.8.2025).

תיקון 13 לא ביטל את חובת הרישום של מאגרי מידע, אלא צימצם אותה - היא חלה כיום בעיקר על גופים ציבוריים ועל "תעשיינים" בתחום המידע שעיסוקם המרכזי הוא איסוף מידע אישי להעברה לאחרים, מעל סף הקבוע בחוק. יחד עם זאת, החובה הכללית לקבל הסכמה מדעת לעיבוד מידע אישי - ובכלל זה מידע הנאסף באמצעות עוגיות - נותרה על כנה ואף הוחמרה.

הנחיית ההסכמה הסופית שפרסמה הרשות להגנת הפרטיות מחדדת סטנדרט זה: היא קובעת כי הסכמה לצורכי פרופיילינג (בניית פרופיל התנהגותי של משתמש) והסכמה לדיוור ישיר צריכות להיות נפרדות זו מזו ונפרדות מהסכמה לתפעול בסיסי של האתר. משמעות הדבר לעוגיות היא ברורה: עוגיות פרסום, מדידה התנהגותית ופילוח קהלים מחייבות מסלול הסכמה עצמאי, שאינו יכול להסתמך על "אישור" גורף אחד.

בנוסף, כאשר עוגיות משמשות לצורכי דיוור ישיר או פרסום ישיר, חלות גם הוראות סעיפים 17ג-17ו לחוק הגנת הפרטיות, המסדירים דרישות הסכמה ספציפיות לפעולות שיווק ישיר. יש לזכור כי נכון למועד כתיבת מאמר זה, הדין ופרשנותו ממשיכים להתפתח, וכל חברה צריכה לבחון את פרקטיקת העוגיות שלה לאור ההנחיות העדכניות ביותר.


לא כל עוגייה שווה מבחינה משפטית. חלוקה נכונה לסוגי עוגיות היא הבסיס לכל מערך הסכמה תקין:

חברות רבות טועות בכך שהן מציגות רק שני מסלולים - "קבל הכל" או "דחה הכל" - ובכך מתעלמות מהחלוקה המהותית הזו. מערך הסכמה תקין חייב לאפשר למשתמש לבחור באופן פרטני אילו קטגוריות עוגיות הוא מסכים להן.


אתרים עם משתמשים מהאיחוד האירופי ותחולת ה-GDPR

חברות ישראליות רבות מפעילות אתרים הפונים גם לקהל אירופי, או שיש להן משתמשים מהאיחוד האירופי גם אם אינן מכוונות אליהם באופן ישיר. במקרים אלה, כללי ה-GDPR ודירקטיבת הפרטיות האלקטרונית (ePrivacy) עלולים לחול באופן חוץ-טריטוריאלי.

הסטנדרט האירופי לעוגיות שאינן חיוניות הוא סטנדרט של הסכמה מוקדמת (opt-in) - כלומר, סקריפטים לא חיוניים לא צריכים להיטען עד שהמשתמש נתן הסכמה מפורשת, ולא רק "לא סירב". זהו סטנדרט מחמיר יותר מהמקובל בעבר בישראל, ועם ההחמרה שבהנחיית ההסכמה הישראלית, הפער בין שני המשטרים מצטמצם.

חברה הפונה לקהל בין-לאומי צריכה לשקול מערך הסכמה מבוסס-מיקום (geo-targeted), המציג למשתמשים מהאיחוד האירופי מסלול opt-in מחמיר, ולחסום טעינת סקריפטים לא חיוניים עד לקבלת הסכמה בפועל. הרחבה בנושא זה ניתן למצוא במאמר הרחב שלנו על ציות ל-GDPR לעסקים ישראליים.


יישום מעשי: מה צריך לכלול מערך ניהול הסכמה תקין

מערך ניהול הסכמה לעוגיות (Consent Management Platform - CMP) תקין צריך לכלול, ככלל, את המרכיבים הבאים:

  1. חלוקה לקטגוריות: הצגת קטגוריות עוגיות נפרדות (חיוניות, פונקציונליות, אנליטיקה, שיווק/פרופיילינג) עם אפשרות הסכמה פרטנית לכל קטגוריה.
  2. ברירת מחדל של "כבוי": עוגיות שאינן חיוניות לא נטענות עד לקבלת הסכמה בפועל - לא די בכך שהמשתמש לא סירב.
  3. נגישות שווה לדחייה: אפשרות דחיית ההסכמה חייבת להיות זמינה ונגישה באותה מידה כמו אפשרות האישור, ולא מוסתרת מאחורי תפריטים נוספים.
  4. מנגנון משיכת הסכמה: משתמש שנתן הסכמה חייב להיות מסוגל למשוך אותה בקלות דומה, בדרך כלל דרך קישור קבוע בתחתית האתר.
  5. תיעוד ורישום הסכמות (Consent Log): שמירת רישום מתי, כיצד ולאיזה נוסח הסכים המשתמש - מרכיב קריטי להוכחת ציות במקרה של בדיקה רגולטורית.
  6. מדיניות עוגיות עדכנית: מסמך נפרד או פרק במדיניות הפרטיות המפרט את סוגי העוגיות בהם משתמש האתר, מטרתן, וזמן שמירתן, מעודכן בהתאם לסקריפטים בפועל.
  7. ביקורת עוגיות תקופתית (Cookie Audit): סקירה שוטפת של כל הסקריפטים הפועלים באתר בפועל, בהשוואה למה שמוצהר במדיניות ובבאנר ההסכמה - שכן צוותי שיווק ופיתוח מוסיפים כלים חדשים באופן שוטף, לא פעם בלי ידיעת הגורם המשפטי.

טעויות נפוצות שחברות ישראליות עושות בניהול הסכמה

בבדיקת מערכי הסכמה של אתרים ישראליים, חוזרות מספר טעויות באופן שיטתי:


המלצות מעשיות לחברות טכנולוגיה

חברות המפעילות אתרים או אפליקציות צריכות לגשת לניהול הסכמה לעוגיות כפרויקט רב-מחלקתי, ולא כמשימה משפטית בלבד. הצוות המשפטי, צוות השיווק וצוות הפיתוח צריכים לעבוד יחד על מיפוי כל העוגיות והסקריפטים הפועלים באתר, סיווגם לקטגוריות, ובניית מסלול הסכמה שמשקף בדיוק את מה שקורה בפועל בקוד האתר.

מומלץ לבחון את מערך ההסכמה הקיים לאור שלוש שאלות מרכזיות: האם הוא מבחין בין קטגוריות עוגיות שונות? האם עוגיות שיווק ופרופיילינג מקבלות מסלול הסכמה נפרד לפי הנחיית הרשות להגנת הפרטיות? והאם קיים תיעוד שיאפשר להוכיח, בעת הצורך, כיצד ומתי ניתנה ההסכמה.

ככל שהחברה פונה גם לקהל אירופי, יש לשקול הטמעת מסלול opt-in נפרד ומחמיר יותר עבור אותם משתמשים, בהתאם לדרישות ה-GDPR ודירקטיבת הפרטיות האלקטרונית. לבסוף, יש לזכור כי מדיניות עוגיות היא מסמך חי - כל שינוי בכלי אנליטיקה, בפלטפורמת פרסום או בכלי מעקב חדש מחייב עדכון תואם של מערך ההסכמה ותיעוד המדיניות.

ניהול הסכמה לעוגיות אינו עוד פרט טכני שמטופל אך ורק על ידי מחלקת הפיתוח. לאור החמרת הסטנדרטים בהנחיית ההסכמה של הרשות להגנת הפרטיות, זהו כיום מרכיב מהותי בציות הפרטיות הכולל של החברה, המחייב בחינה מחודשת ותחזוקה שוטפת.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

כל המאמרים

אילו חובות חלות על העסק שלך?

ענו על שאלון קצר וקבלו את רמת האבטחה החלה על העסק ואת רשימת המסמכים הנדרשים, ישירות לדוא"ל.