דלג לתוכן העיקרי
הגנת פרטיות 12 דקות קריאה מאת עו"ד אור אלישיב

מה חברות טכנולוגיה צריכות לדעת על הגנת הפרטיות בישראל אחרי תיקון 13

תיקון 13 שינה את כללי המשחק בהגנת הפרטיות בישראל. מדריך מעשי לחברות טכנולוגיה ולחברות SaaS — מה בוטל, מה נוסף, ומה צריך לעשות עכשיו.

Read in English

מבוא

עבור חברות טכנולוגיה בישראל, הגנת הפרטיות חדלה מזמן להיות נושא שולי. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, שינה את כללי המשחק: הוא עדכן את שפת החוק, צמצם חובות פורמליות שאבד עליהן הכלח, הוסיף חובות מהותיות חדשות, והעניק לרשות להגנת הפרטיות ארגז כלים אכיפתי שלא עמד לרשותה קודם לכן.

חוק הגנת הפרטיות, התשמ"א-1981, נותר המסגרת המשפטית המרכזית בישראל להסדרת השימוש במידע אישי, ולצדו ממשיכות לחול תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, המציבות דרישות מפורטות לאבטחת מאגרי מידע. אלא שהמפה שמעליהן השתנתה: מונחי היסוד עודכנו, ההבחנה בין מי ששולט במידע לבין מי שמחזיק בו עבור אחר חודדה, וקטגוריית המידע הרגיש הישנה פינתה את מקומה למושג רחב יותר של מידע בעל רגישות מיוחדת.

מאמר זה מיועד לחברות טכנולוגיה, לחברות SaaS ולפלטפורמות דיגיטליות, ומסביר מה נדרש מהן בפועל כיום — אילו חובות צומצמו, אילו חובות נוספו, ומהם הצעדים המעשיים שכדאי לבצע עוד לפני שמגיעה פנייה מהרשות או מתרחש אירוע אבטחה.


חוק הגנת הפרטיות נחקק בשנת 1981, הרבה לפני עידן האינטרנט כפי שאנו מכירים אותו, אך תיקון 13 עדכן חלק ניכר מהגדרותיו והתאים אותו למציאות שבה עיבוד מידע אישי הוא ליבת הפעילות העסקית של חברות שלמות. הפרשנות המתפתחת של בתי המשפט ושל הרשות להגנת הפרטיות ממשיכה למלא את המסגרת בתוכן.

החוק מגדיר כיום "מידע אישי" בצורה רחבה — נתונים הנוגעים לאדם מזוהה או לאדם הניתן לזיהוי. הגדרה זו מקיפה למעשה את רוב סוגי המידע שחברות טכנולוגיה אוספות על משתמשיהן: פרטי התקשרות, מזהי משתמש ומכשיר, היסטוריית שימוש, נתוני מיקום, העדפות צריכה ומידע פיננסי.

לצד זאת הוגדרה קטגוריה של מידע בעל רגישות מיוחדת, שהחליפה את מושג "המידע הרגיש" הישן ורשימתה רחבה מקודמתה — בין היתר מידע רפואי וגנטי, מידע ביומטרי, מידע על דעות ואמונות ומידע הנוגע לצנעת חייו של אדם. הסיווג אינו עניין סמנטי: הוא משפיע ישירות על רמת האבטחה הנדרשת, על חובות מסוימות כלפי הרשות ועל היקף החשיפה לאכיפה.

עקרונות יסוד

החוק מבוסס על מספר עקרונות מנחים שכל חברת טכנולוגיה חייבת להכיר:

עיקרון ההסכמה קובע כי איסוף מידע אישי ושימוש בו מותנים בהסכמת נושא המידע. הרשות להגנת הפרטיות פרסמה בתחילת 2026 גילוי דעת סופי בנושא הסכמה, ובו הבהירה כי החוק ממשיך להכיר גם בהסכמה מכללא, אך הביעה העדפה למנגנוני הסכמה אקטיביים (opt-in) — בעיקר כשמדובר בשימושים שאינם נחוצים לשירות עצמו, כמו פרופיילינג או דיוור שיווקי — והדגישה שמנגנון אקטיבי ומתועד מקל על הארגון להוכיח שההסכמה ניתנה מדעת. מבחינת מוצר, המשמעות היא בחינה מחודשת של מסכי ההרשמה, של באנר העוגיות ושל מנגנוני ההסכמה השיווקית.

עיקרון המטרה מחייב שמידע ייאסף למטרה מוגדרת ולגיטימית, ולא ייעשה בו שימוש החורג ממטרה זו ללא הסכמה נוספת. חברת טכנולוגיה שאוספת כתובות דוא"ל לצורך שליחת עדכוני מוצר, למשל, אינה רשאית להעביר אותן לצד שלישי לצורכי שיווק ללא הסכמה מפורשת.

עיקרון המידתיות מורה כי יש לאסוף רק את המידע הדרוש למטרה שלשמה נאסף — לא יותר. עיקרון זה רלוונטי במיוחד לחברות טכנולוגיה שנוטות לאסוף כמויות גדולות של מידע "ליום גשום", גישה שעלולה לחשוף אותן לסיכונים משפטיים.

מי בעל שליטה ומי מחזיק

תיקון 13 החליף את המונח "בעל מאגר" במונח בעל שליטה במאגר — מי שקובע את מטרות העיבוד ואת אופן השימוש במידע — ולצדו נותר מחזיק, מי שמחזיק במידע או מעבד אותו עבור אחר. עבור חברת SaaS ההבחנה מעשית מאוד: ביחס למידע שלקוחותיה העסקיים מעלים למערכת היא לרוב מחזיקה, ואילו ביחס למידע על עובדיה, על המתעניינים ועל המשתמשים שלה עצמה היא בעלת שליטה. באותה מערכת ממש עשויים לחול על החברה שני כובעים שונים, וכל אחד מהם גורר חובות אחרות — ובראשן הסדרה חוזית מסודרת של היחסים בין הצדדים.

חובת היידוע בעת איסוף מידע

החוק מרחיב את חובת היידוע כלפי מי שנאסף ממנו מידע. בפנייה לאדם לשם קבלת מידע יש להבהיר מהי מטרת האיסוף, האם קיימת חובה חוקית למסור את המידע או שמסירתו תלויה ברצונו, למי צפוי המידע להימסר ולאילו מטרות, וכיצד ניתן לממש את הזכות לעיין במידע ולבקש את תיקונו. בעולם המוצר זו אינה עוד שורה במדיניות הפרטיות, אלא דרישה לשקיפות בנקודת האיסוף עצמה — במסך ההרשמה, בטופס יצירת הקשר ובכל ממשק שבו המשתמש מוסר נתונים.


מה נותר מחובת רישום המאגרים

במשך שנים הייתה חובת רישום מאגרי המידע אחת מהחובות הייחודיות בדין הישראלי, וחלה על מגוון רחב של מאגרים. תיקון 13 לחוק, שנכנס לתוקף באוגוסט 2025, צמצם אותה באופן משמעותי: כיום חובת הרישום לפי סעיף 8 לחוק חלה רק על מאגרי מידע של גופים ציבוריים, ועל מאגרים שמטרתם העיקרית היא איסוף מידע אישי לשם מסירתו לאחרים כדרך עיסוק או בתמורה (לרבות שירותי דיוור ישיר), ובלבד שהם עוברים סף גודל שנקבע בחוק. לצד זאת נקבעה חובת הודעה — קלה בהרבה מרישום — לרשות להגנת הפרטיות, החלה על בעלי שליטה במאגרים גדולים במיוחד המכילים מידע בעל רגישות מיוחדת.

עבור רוב חברות הטכנולוגיה — חברות SaaS, פלטפורמות דיגיטליות ומערכות CRM פנימיות — המשמעות היא שהרישום אצל הרשם אינו נדרש עוד. אין בכך הקלה בציות: הדגש הרגולטורי עבר מהרישום הפורמלי אל החובות המהותיות — אבטחת מידע לפי רמת המאגר, הודעה על אירועי אבטחה חמורים, מינוי ממונה על הגנת הפרטיות בגופים שהחוק מחייב, ותיעוד פנימי מסודר של פעילויות העיבוד.

לרשות להגנת הפרטיות סמכויות אכיפה מנהליות מורחבות מכוח תיקון 13, לרבות הטלת עיצומים כספיים. חברה שאינה חייבת עוד ברישום עדיין צפויה להראות, בעת ביקורת, שהיא יודעת אילו מאגרים ברשותה, לאילו מטרות הם משמשים וכיצד הם מוגנים.

גופים שנותרו בגדר חובת הרישום נדרשים לעדכן את הרישום בכל שינוי מהותי — במטרות המאגר, בסוגי המידע המוחזקים בו או בהעברות מידע לצדדים שלישיים. לכל שאר החברות מומלץ לנהל מיפוי ותיעוד פנימי שוטף של מאגרי המידע, שישמש גם בסיס לעמידה בתקנות אבטחת המידע.


תקנות אבטחת המידע בפועל

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ממשיכות לחול במלוא תוקפן, והן הלב המעשי של הציות. התקנות מסווגות מאגרים לרמות אבטחה — בסיסית, בינונית וגבוהה — לצד מסלול מקל למאגר המנוהל בידי יחיד. הסיווג נגזר מהיקף המידע שבמאגר, מהיקף בעלי ההרשאות בו, מרגישות המידע ומאופי הפעילות, והוא שקובע כמה כבדות יהיו הדרישות בפועל. הצעד הראשון בכל תהליך ציות הוא לקבוע, ולתעד, מהי הרמה החלה על כל מאגר בחברה.

עבור חברות טכנולוגיה, אלו הדרישות המרכזיות שיש ליישם:


העברת מידע אל מחוץ לישראל

חברות טכנולוגיה ישראליות, במיוחד סטארטאפים הפועלים בשווקים בינלאומיים, נדרשות לא אחת להעביר מידע אישי מחוץ לגבולות ישראל — בין אם לשרתים בענן, לחברות אם בחו"ל, או לשותפים עסקיים.

החוק ותקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, מתנים העברת מידע אל מחוץ לישראל בכך שבמדינת היעד קיימת רמת הגנה על פרטיות שאינה נופלת מזו הנהוגה בישראל, או בהתקיים אחת החלופות הקבועות בתקנות. בנוסף, על המעביר לוודא בהסכם מול מקבל המידע שהאחרון ינקוט את האמצעים הדרושים להבטחת פרטיות המידע ולא יעביר אותו הלאה ללא הרשאה.

ישראל מוכרת על ידי האיחוד האירופי כמדינה בעלת רמת הגנה נאותה (adequacy decision), והנציבות האירופית אישרה מחדש את ההכרה הזו בתחילת 2024. זהו נכס עסקי ממשי לחברות ישראליות, אך הוא מותנה בכך שישראל תוסיף לשמור על רמת הגנה מקבילה. אחד הצעדים שנועדו להבטיח זאת הוא תקנות הגנת הפרטיות שעניינן מידע שהועבר לישראל מהאזור הכלכלי האירופי, שהותקנו ב-2023.

תקנות אלה מוסיפות חובות ביחס למידע שמקורו באזור הכלכלי האירופי: לשמור על עדכניותו ודיוקו, למחוק מידע שאינו נחוץ עוד למטרה שלשמה נאסף, להימנע מהחזקתו מעבר לתקופה הנדרשת, וליידע את נושא המידע על אודות ההחזקה בו. חלק מההוראות הורחבו בהדרגה גם למידע נוסף, ולכן חברות רבות בוחרות ליישם אותן כסטנדרט אחיד ולא כמסלול נפרד למידע אירופי בלבד.

העברות למדינות שאינן נהנות מהכרה דומה — לרבות ארצות הברית — דורשות בחינה זהירה. נקודה זו חשובה במיוחד לאור השימוש הנרחב בשירותי ענן אמריקאיים כגון AWS, Google Cloud ו-Microsoft Azure. בפועל, נקודת הכשל השכיחה אינה ההעברה הראשונה אלא שרשרת הספקים שמאחוריה: חברת SaaS ישראלית ממוצעת מעבירה מידע אישי לספק תשתית ענן, לכלי ניתוח נתונים, למערכת תמיכה ולכלי דיוור, ולכל אחד מהם נדרשת הסדרה חוזית, בחינה של מיקום האחסון ובקרה על העברות משנה.

הפתרונות המקובלים להעברת מידע למדינות שאינן עומדות ברף ההגנה הנדרש כוללים:


הממשק עם ה-GDPR

חברות טכנולוגיה ישראליות רבות פועלות בשוק האירופי ומעבדות מידע אישי של אזרחי האיחוד האירופי. בהקשר זה, הן כפופות לא רק לדין הישראלי, אלא גם לתקנת הגנת המידע הכללית (GDPR) של האיחוד האירופי.

ה-GDPR, שנכנס לתוקף במאי 2018, היה במשך שנים מחמיר בהרבה מהדין הישראלי. תיקון 13 צמצם חלק ניכר מהפער: הוא אימץ מונחים והיגיון דומים, הרחיב את חובות השקיפות, חייב מינוי ממונה על הגנת הפרטיות בחלק מהגופים, והעניק לרגולטור סמכות להטיל עיצומים כספיים. עם זאת, הפערים לא נעלמו — ה-GDPR מקנה לנושאי המידע זכויות רחבות יותר, ובהן הזכות למחיקה ("הזכות להישכח"), הזכות לניידות והזכות להתנגד לעיבוד, ומחיל מנגנוני אחריותיות ותיעוד מפורטים יותר, לרבות הערכות השפעה על פרטיות (DPIA).

עבור חברות ישראליות הפועלות בשני המרחבים, הגישה היעילה היא תוכנית ציות אחת — מיפוי אחד, מדיניות אחת ומערך הסכמים אחד — המיושמת לפי הסטנדרט המחמיר מבין השניים, עם התאמות מקומיות היכן שהדין הישראלי דורש משהו ייחודי, כמו סיווג רמת האבטחה של המאגר או אופן הדיווח על אירוע חמור. גישה כזו חוסכת משאבים ומונעת מצב שבו כל שוק מתוחזק בנפרד.


השינוי המשמעותי ביותר בתיקון 13 אינו בהגדרות אלא באכיפה. לרשות להגנת הפרטיות הוענקו סמכויות פיקוח וחקירה מנהליות מורחבות, ולצדן סמכות להטיל עיצומים כספיים. גובה העיצום נגזר, בין היתר, מהיקף המאגר ומרגישות המידע שבו, והוא עשוי להגיע לסכומים משמעותיים מאוד כשמדובר במאגרים גדולים. במקביל, החוק מאפשר לבית המשפט לפסוק במקרים מסוימים פיצוי ללא הוכחת נזק — מה שמוריד באופן ניכר את חסם הכניסה לתביעות אזרחיות, לרבות בקשות לאישור תובענות ייצוגיות.

המשמעות המעשית היא שסיכון הפרטיות עבר מקטגוריה של סיכון תיאורטי לקטגוריה של חשיפה כספית ברת-כימות — כזו שמשקיעים ורוכשים בודקים בהליכי בדיקת נאותות, ושמבטחי סייבר שואלים עליה. תיעוד מסודר של החלטות העיבוד, של סקרי הסיכונים ושל הטיפול באירועים אינו רק הגנה משפטית; הוא לעתים ההבדל בין עיצום לבין סגירת תיק.

מי חייב למנות ממונה על הגנת הפרטיות

אחת החובות החדשות הבולטות היא מינוי ממונה על הגנת הפרטיות. החובה חלה, בין היתר, על גופים ציבוריים; על מי שעיסוקו העיקרי הוא איסוף מידע אישי לשם מסירתו לאחרים, בהיקף העולה על הסף שנקבע; על גופים שפעילותם העיקרית כרוכה בניטור שיטתי ורחב היקף של אנשים; ועל גופים שפעילותם העיקרית היא עיבוד מידע בעל רגישות מיוחדת בהיקף רחב.

לחברות טכנולוגיה זו אינה שאלה תיאורטית. פלטפורמה שמנטרת התנהגות משתמשים באופן שיטתי, מערכת בריאות דיגיטלית או שירות המעבד מידע ביומטרי עשויים להיכנס לגדר החובה גם אם אינם חושבים על עצמם כך. הממונה נדרש לעצמאות מקצועית, לדיווח אל הדרג הניהולי הבכיר ולנגישות מול נושאי המידע ומול הרשות — ולכן המינוי אינו תרגיל פורמלי אלא החלטה ארגונית. גם חברה שאינה חייבת במינוי תפיק ערך מהגדרת אחראי פרטיות פנימי ומגבולות סמכות ברורים, ובכל מקרה כדאי לתעד את הבדיקה שנעשתה ואת מסקנתה.

מה עוד כדאי לעקוב אחריו

הרשות להגנת הפרטיות פרסמה הנחיה בדבר תפקידם של הדירקטוריון וההנהלה בפיקוח על הגנת הפרטיות ואבטחת המידע בארגון. המסר המרכזי שלה הוא שהאחריות אינה מסתיימת במחלקת ה-IT: הדרג הניהולי נדרש להכיר את הסיכונים, לוודא שקיימים מנגנוני בקרה ולעקוב אחר יישומם בפועל.

לצד זאת ממשיכה הרשות לפרסם גילויי דעת והנחיות בתחומים מתפתחים, ובהם שימוש בטכנולוגיות מעקב, עיבוד ביומטרי ושימוש במערכות בינה מלאכותית. חברות שמעבדות מידע אישי לצורך אימון מודלים או קבלת החלטות אוטומטית נמצאות בחזית הזו, וכדאי להן לעקוב אחר ההתפתחויות ולבנות את התהליכים שלהן כך שיתאימו לכללים מחמירים יותר, ולא להמתין לניסוח סופי.

בתמצית, אלה הנקודות שכדאי לחברת טכנולוגיה לבחון מול היועץ המשפטי שלה:

רוב השאלות האלה אינן דורשות פרויקט ארוך, אלא בדיקה מרוכזת והחלטות מתועדות. הפער בין חברה שערכה אותן לבין חברה שלא — מתגלה בדרך כלל ברגע הכי פחות נוח.


מפת דרכים מעשית לציות

התמונה שהצטיירה עד כה מתורגמת לסדר פעולות פשוט למדי. להלן הצעדים המרכזיים שכדאי לכל חברת טכנולוגיה בישראל לנקוט, לפי הסדר:

  1. מיפוי מידע והגדרת התפקיד המשפטי: מיפוי מקיף של המידע האישי שהחברה אוספת, מעבדת ומאחסנת — מקורות, מטרות עיבוד, בעלי גישה ומיקום אחסון — ולצדו הכרעה, לכל זרימת מידע, האם החברה פועלת כבעלת שליטה במאגר או כמחזיקה עבור אחר.
  2. סיווג רמת האבטחה ויישומה: קביעת רמת האבטחה של כל מאגר לפי התקנות, עריכת מסמך הגדרות המאגר ונוהל אבטחת מידע, יישום ניהול הרשאות ותיעוד גישה, וביצוע הבקרות התקופתיות הנדרשות לאותה רמה.
  3. רישום או הודעה, אם בכלל: בחינה האם החברה נכללת במקרים המצומצמים שעדיין חייבים ברישום או בהודעה לרשות לאחר תיקון 13, וביצוע הנדרש. לרוב החברות התשובה שלילית, ואז תיעוד פנימי מסודר של פעילויות העיבוד הוא שתופס את מקומו.
  4. ממונה על הגנת הפרטיות: בדיקה מסודרת ומתועדת האם קמה חובת המינוי, ואם כן — מינוי בעל הכשירות הנדרשת, הגדרת סמכויותיו ועיגון אופן הדיווח שלו להנהלה.
  5. שקיפות והסכמה: עדכון מדיניות הפרטיות ושל הודעות האיסוף כך שיכללו את מלוא הפרטים הנדרשים בשפה ברורה ונגישה, ובחינה מחודשת של מנגנוני ההסכמה במוצר לאור העדפת הרשות להסכמה מפורשת ואקטיבית.
  6. מוכנות לאירועים: גיבוש נוהל תגובה לאירועי אבטחת מידע שקובע מי מחליט, מה נבדק, מתי מדווח לרשות וכיצד מתועד התהליך — ותרגול שלו לפני שהוא נדרש באמת.
  7. ספקים והעברות מידע: מיפוי כל מי שמעבד מידע עבור החברה, הסדרת ההתקשרות בכתב בהתאם לתקנות, ובחינת ההעברות אל מחוץ לישראל ושל העברות המשנה בשרשרת הספקים.
  8. תרבות ארגונית ותיעוד: הדרכת עובדים, שילוב שיקולי פרטיות כבר בשלב תכנון המוצר (Privacy by Design), ושמירה על תיעוד שוטף שניתן להציג בעת ביקורת.

סיכום

הגנת הפרטיות בישראל עברה מהצהרה לאכיפה. עבור חברות טכנולוגיה, המשמעות אינה עמידה בחובה פורמלית אחת או שתיים, אלא ניהול שוטף של מידע אישי כנכס וכסיכון גם יחד — עם תיעוד, בעלוּת ארגונית ברורה ותהליכים שאפשר להראות ולא רק לתאר.

מי שיבנה את התשתית הזו מראש ייהנה לא רק מהפחתת החשיפה לעיצומים ולתביעות, אלא גם מיתרון עסקי מוחשי: הליכי רכש ובדיקת נאותות קצרים יותר, אמון מצד לקוחות עסקיים ומשקיעים, וגישה חלקה יותר לשווקים בינלאומיים. ההמלצה המרכזית פשוטה — לבצע את הבדיקה המשפטית והטכנית עכשיו, בקצב שנוח לחברה, ולא תחת לחץ של אירוע אבטחה או פנייה רגולטורית.


האמור במאמר זה מהווה מידע כללי בלבד ואינו מהווה ייעוץ משפטי. לקבלת ייעוץ מותאם לנסיבות הספציפיות של חברתכם, אנו מזמינים אתכם ליצור קשר עם משרדנו.

עו״ד אור אלישיב
מאת

עו"ד אור אלישיב

מייסד משרד עו"ד אור אלישיב, המתמחה בדיני טכנולוגיה, הגנת פרטיות, קניין רוחני ומשפט מסחרי. מלווה חברות טכנולוגיה, סטארטאפים ומשקיעים בינלאומיים. ממונה על הגנת הפרטיות (DPO), בוגר תוכנית ההכשרה לממוני הגנת פרטיות של אוניברסיטת תל אביב בשיתוף הרשות להגנת הפרטיות.

כל המאמרים

אילו חובות חלות על העסק שלך?

ענו על שאלון קצר וקבלו את רמת האבטחה החלה על העסק ואת רשימת המסמכים הנדרשים, ישירות לדוא"ל.