דלג לתוכן העיקרי
הגנת פרטיות 9 דקות קריאה מאת עו"ד אור אלישיב

מתי חובה לערוך תסקיר השפעה על פרטיות ואיך לבצע אותו נכון

תסקיר השפעה על פרטיות הפך לכלי מרכזי בניהול סיכוני מידע בישראל. הנה מתי החוק מצפה לו, ואיך בונים תסקיר שיעמוד בביקורת רגולטורית.

Read in English

מהו תסקיר השפעה על פרטיות ולמה הוא נדרש

חברת פינטק מפתחת מודל המבוסס על בינה מלאכותית לניקוד אשראי, המנתח נתוני התנהגות פיננסית של אלפי לקוחות. לפני ההשקה עולה שאלה מעשית: האם יש חובה לבצע תסקיר השפעה על פרטיות לפני שהמודל יוצא לדרך, ואם כן, מה בדיוק צריך לכלול בו.

תסקיר השפעה על פרטיות, המוכר גם בשמו האנגלי Privacy Impact Assessment, הוא הליך שיטתי שבו חברה בוחנת מראש את ההשפעות הצפויות של פעילות עיבוד מידע חדשה או משמעותית על פרטיות נושאי המידע. מדובר בכלי ניהול סיכונים ולא רק בטופס פורמלי - הוא נועד לזהות סיכוני פרטיות בשלב התכנון, לפני שהם מתממשים לכדי הפרה או אירוע אבטחה.

מאז כניסתו לתוקף של תיקון 13 לחוק הגנת הפרטיות, התסקיר הפך לרלוונטי במיוחד עבור חברות טכנולוגיה. עם צמצומה המשמעותי של חובת רישום מאגרי המידע, שחלה כיום רק על גופים ציבוריים ועל גופים שעיסוקם באיסוף מידע לשם מסירתו לאחרים, הדגש הרגולטורי עבר מבדיקה טכנית-פורמלית לבדיקה מהותית של רמת הסיכון בפעילות העיבוד עצמה, ותסקיר ההשפעה הוא הכלי המרכזי לביצוע בדיקה כזו.


חוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון 13, מטיל על ארגונים חובה כללית ליישם אמצעי הגנה על מידע באופן פרופורציונלי לרמת הסיכון הכרוכה בעיבוד. תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מוסיפות דרישות מפורטות יותר בהתאם לרמת האבטחה הנדרשת ממאגר המידע.

רשות הגנת הפרטיות פרסמה הנחיות המבהירות כי במקרים של עיבוד מידע בסיכון גבוה - למשל שימוש בטכנולוגיות חדשות, קבלת החלטות אוטומטית המשפיעה על אנשים, או עיבוד היקפי של מידע רגיש - מומלץ ולעיתים נדרש לבצע תסקיר השפעה על פרטיות כחלק מיישום עקרון ה-Privacy by Design.

חשוב להדגיש: נכון למועד כתיבת מאמר זה, אין בחוק הישראלי רשימה סגורה וממוספרת של מקרים המחייבים תסקיר, בשונה מהמסגרת האירופית. במקום זאת, הדין הישראלי מאמץ גישה מבוססת סיכון, שבה על הארגון להעריך בעצמו את רמת הסיכון ולתעד את ההחלטה אם לבצע תסקיר אם לאו. תיעוד זה עצמו עשוי לשמש הגנה במקרה של ביקורת או חקירה מצד הרשות.


מתי בפועל נדרש תסקיר השפעה על פרטיות

גם ללא הוראה סטטוטורית מפורשת וממוספרת, קיימות זירות פעילות שבהן הסיכוי שרשות הגנת הפרטיות תצפה לתסקיר גבוה משמעותית. הכרת המקרים הללו מסייעת לחברות לתעדף את המשאבים המשפטיים והטכניים שלהן.

כאשר מתקיים אחד מהמאפיינים הללו, ההמלצה המקצועית היא לבצע תסקיר לפני תחילת העיבוד, ולא לאחר שהמוצר כבר יצא לשוק.


כיצד לבנות תסקיר השפעה על פרטיות באופן מקצועי

תסקיר איכותי אינו מסמך משפטי כללי, אלא ניתוח ממוקד של פעילות עיבוד ספציפית. מומלץ לבנות אותו בשלבים מובנים כדי שיהיה שימושי הן לצוות המוצר והן כתיעוד מול הרגולטור.

  1. תיאור העיבוד - אילו נתונים נאספים, ממי, לאיזו מטרה, כמה זמן הם נשמרים ומי בעל הגישה אליהם.
  2. בחינת נחיצות ומידתיות - האם ניתן להשיג את המטרה העסקית עם פחות מידע, מידע פחות מזוהה, או תקופת שמירה קצרה יותר.
  3. מיפוי סיכונים - זיהוי תרחישי סיכון קונקרטיים: דליפה, שימוש חורג, גישה בלתי מורשית, או פגיעה בזכויות נושאי המידע כתוצאה מהחלטה אוטומטית שגויה.
  4. הערכת חומרה והסתברות - דירוג כל סיכון על פי חומרת הפגיעה הפוטנציאלית וסבירות התממשותה.
  5. אמצעי מיתון - הצפנה, מזעור נתונים, בקרות גישה, פסאודונימיזציה, ביקורת אנושית על החלטות אוטומטיות ועוד.
  6. אישור וחתימה - מעורבות הממונה על הגנת הפרטיות או גורם משפטי בכיר, ותיעוד ההחלטה הסופית.
  7. מעקב ועדכון - התסקיר אינו מסמך חד-פעמי, ויש לעדכן אותו כאשר העיבוד משתנה מהותית.

שמירת התסקיר כחלק ממערך התיעוד הארגוני מאפשרת להוכיח, במקרה הצורך, כי הארגון פעל באחריות עוד לפני שהתרחש כל אירוע.


תפקיד הממונה על הגנת הפרטיות בתהליך

בארגונים שחלה עליהם חובת מינוי ממונה על הגנת הפרטיות בהתאם לתיקון 13, הממונה הוא הגורם הטבעי להוביל את הכנת התסקיר ולתת לו תוקף עצמאי. תפקידו כולל בחינה ביקורתית של הצורך בעיבוד, איתגור ההנחות העסקיות, ומתן חוות דעת עצמאית שאינה כפופה ללחצי לוחות זמנים של המוצר.

גם בחברות שאינן מחויבות במינוי ממונה, מומלץ למנות גורם פנימי - משפטי, טכנולוגי או שילוב של השניים - שיהיה אחראי על ריכוז תהליכי תסקיר ההשפעה. הפרדה בין הגורם שמפתח את המוצר לגורם שמאשר את התסקיר מחזקת את אמינות התהליך.

לפרטים נוספים על החובה למינוי ממונה ועל היקף תפקידו, ניתן לעיין במאמר הנפרד שלנו העוסק במינוי ממונה על הגנת פרטיות.


תסקיר השפעה על פרטיות מול DPIA לפי ה-GDPR

חברות ישראליות רבות פועלות גם מול לקוחות באיחוד האירופי, ולכן חשוב להבחין בין תסקיר ההשפעה הישראלי לבין ה-Data Protection Impact Assessment (DPIA) הקבוע ב-GDPR. המסגרת האירופית מפרטת קטגוריות מחייבות שבהן DPIA נדרש באופן פורמלי, בעוד הדין הישראלי, כאמור, מאמץ גישה מבוססת סיכון ללא רשימה סגורה.

בפועל, המתודולוגיה דומה מאוד: תיאור העיבוד, הערכת נחיצות ומידתיות, מיפוי סיכונים ואמצעי מיתון. חברה שכבר מכינה DPIA מלא לצורכי ציות ל-GDPR יכולה, ברוב המקרים, להתאים אותו במאמץ מוגבל לצורכי הדין הישראלי, ובלבד שהניתוח מתייחס גם לדרישות הספציפיות של החוק הישראלי ותקנות אבטחת המידע.

מכיוון שישראל נהנית מהכרת הלימות חלקית מצד האיחוד האירופי, שמירה על עקביות בין שני התהליכים תורמת גם לחיזוק העמידה בתנאי ההלימות לאורך זמן.


מה כדאי לעשות כבר עכשיו

ראשית, מומלץ לבנות תבנית פנימית אחידה לתסקיר השפעה על פרטיות, כך שכל צוות מוצר ידע מתי ואיך למלא אותה לפני שחרור פיצ'ר חדש. שנית, כדאי לקבוע קריטריונים ברורים - רשימת מאפיינים שכל אחד מהם מפעיל אוטומטית חובת תסקיר, כדי להימנע מהחלטות אד-הוק בלחץ זמן.

שלישית, יש לשלב את תהליך התסקיר במחזור פיתוח המוצר עצמו ולא כשלב נפרד לאחר סיום הפיתוח - כך ניתן עדיין להשפיע על עיצוב המוצר בטרם השקעה כספית וטכנית משמעותית. רביעית, כדאי לשמור את כל התסקירים במאגר מרוכז ונגיש, כך שבמקרה של פנייה מצד רשות הגנת הפרטיות ניתן יהיה להציג תיעוד מסודר ועקבי.

תסקיר השפעה על פרטיות שנעשה כהלכה אינו רק כלי ציות - הוא משפר את איכות המוצר, מפחית סיכוני מוניטין ומייצר שקיפות פנימית לגבי האופן שבו הארגון מתייחס למידע האישי שבידיו. ארגונים שמטמיעים את התהליך כחלק קבוע מתרבות הפיתוח שלהם מוצאים את עצמם, ברוב המקרים, מוכנים טוב יותר גם לשינויים רגולטוריים עתידיים.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

כל המאמרים

אילו חובות חלות על העסק שלך?

ענו על שאלון קצר וקבלו את רמת האבטחה החלה על העסק ואת רשימת המסמכים הנדרשים, ישירות לדוא"ל.