דלג לתוכן הראשי תיקון 13 לחוק הגנת הפרטיות - "מדיניות פרטיות"

איך תיקון 13 לחוק הגנת הפרטיות משפיע על "מדיניות הפרטיות" של העסק שלכם

עו"ד לין סיני - יועצת משפטית ואסטרטגית לחברות ועסקים

איך תיקון 13 לחוק הגנת הפרטיות משפיע על "מדיניות הפרטיות" של העסק שלכם

פייסבוק
וואצאפ
לינקדין
אימייל
טלגרם

ברוכים הבאים לבלוג "המשפטענית"  – עם עו"ד לין סיני, מתמחה במשפט אזרחי – מסחרי, משמשת כיועצת משפטית של חברות, עסקים ויזמים, שרוצים איכות חיים משפטית, מרצה, מעבירה סדנאות, יזמית עסקית וחברתית.

מטרת "המשפטענית" לפתח מודעות גם בקרב העסקים הקטנים, בצורה עניינית ופרקטית, לגבי ההשלכות הצפויות, בפעולות יומיומיות. מתמחה בדיני אינטרנט ומסחר מקוון, בין היתר, בסוגיות הקשורות לקניין רוחני, מדיה חברתית, זכויות יוצרים, פרטיות, לשון הרע בדיגיטל וכיוב'.

הגנת הפרטיות הפכה לאחת מהסוגיות החשובות ביותר בעידן הדיגיטלי, בו מידע אישי נאסף ומשותף בקצב מהיר יותר מאי פעם.

בעלי עסקים רבים מכירים בחשיבות הרבה של איסוף וניטור מידע על הלקוחות שלהם. מידע זה מאפשר להם להבין טוב יותר את הצרכים, ההעדפות, וההרגלים של הלקוחות, ובכך לשפר את השירותים והמוצרים שהם מציעים. מאגרי מידע על לקוחות יכולים לכלול מידע כגון היסטוריית רכישות, העדפות אישיות, נתונים דמוגרפיים, ואף מידע על אינטראקציות קודמות עם העסק.

תיקון 13 לחוק הגנת הפרטיות: מה כל בעל עסק חייב לדעת

הגנת הפרטיות כבר אינה עניין טכני, שולי או כזה ששמור רק לחברות גדולות. בעולם שבו כמעט כל עסק מפעיל אתר, דף נחיתה, טופס יצירת קשר, מערכת דיוור, CRM, קמפיינים ממומנים, אוטומציות שיווקיות או שירותי ענן, מידע אישי הפך לחלק בלתי נפרד מהפעילות העסקית השוטפת.

במשך שנים רבות, בעלי עסקים הכירו את חוק הגנת הפרטיות בעיקר דרך מושג אחד: רישום מאגר מידע. אלא שהמציאות המשפטית השתנתה. תיקון 13 לחוק הגנת הפרטיות שינה באופן מהותי את דיני הפרטיות בישראל, והעביר את מרכז הכובד משאלה פורמלית של רישום לשאלה מהותית הרבה יותר: האם העסק באמת יודע איזה מידע אישי הוא אוסף, למה הוא משתמש בו, עם מי הוא משתף אותו, כיצד הוא מאבטח אותו, והאם הוא עומד בדרישות הדין.

במילים פשוטות: גם אם בעבר השאלה המרכזית הייתה “האם אני צריך לרשום מאגר?”, היום זו כבר לא השאלה היחידה ואף לא תמיד השאלה הנכונה. היום צריך לבחון את כל מעטפת הפעילות: איסוף מידע, ניהול מידע, שימוש לצרכים שיווקיים, דיוור ישיר, ספקים חיצוניים, מערכות טכנולוגיות, אבטחת מידע, שקיפות כלפי הלקוחות והיערכות ארגונית לעמידה בדרישות החוק.

מהו בכלל מידע אישי בעסק?

מידע אישי הוא לא רק מספר תעודת זהות או פרטי אשראי. בפועל, גם שם, מספר טלפון, כתובת דוא"ל, היסטוריית פניות, רכישות קודמות, נתוני שימוש באתר, מידע שנשמר במערכת CRM, רשימת תפוצה, או נתונים שנאספים באמצעות טפסים דיגיטליים, עשויים להיחשב מידע אישי.

המשמעות היא שכמעט כל עסק מודרני מחזיק מידע אישי ברמה כזו או אחרת. קליניקה, משרד עורכי דין, חנות אונליין, יועצת עסקית, סטודיו, חברה מסחרית, סוכנות שיווק, עסק שמפעיל מועדון לקוחות או אפילו בעל עסק ששומר לידים מסודרים באקסל – כולם נדרשים לבחון את אופן ההתנהלות שלהם ביחס למידע הזה.

מה שינה תיקון 13 לחוק הגנת הפרטיות?

תיקון 13 הוא אחד התיקונים המשמעותיים ביותר שנעשו בחוק הגנת הפרטיות. הוא לא נועד רק “לעדכן נוסח”, אלא לשנות את האופן שבו עסקים, ארגונים וגופים שונים מתייחסים למידע אישי.

אם בעבר השיח התמקד בעיקר בעצם קיומו של מאגר מידע ובשאלת הרישום שלו, הרי שכיום המסגרת רחבה בהרבה. תיקון 13 חידד את האחריות של בעלי מאגרים ומחזיקי מידע, הרחיב את כלי הפיקוח והאכיפה, שינה את ההסדרים סביב חובת הרישום, קבע במקרים מסוימים חובת הודעה, וחיזק את התפיסה שלפיה פרטיות היא חלק מממשל תאגידי וניהול סיכונים – לא רק דרישה פורמלית על הנייר.

המסר ברור: עסק שאוסף מידע אישי לא יכול להרשות לעצמו לעבוד “בערך”. הוא צריך להכיר את מערך המידע שלו, להבין את החובות שחלות עליו, ולנהל את הפעילות שלו בצורה מדויקת, שקופה וסבירה.

האם עדיין חייבים לרשום מאגר מידע?

זו בדיוק אחת השאלות שבהן בעלי עסקים נוטים להישען על מידע ישן.

העולם הישן של חוק הגנת הפרטיות נתן משקל רב מאוד לרישום מאגרי מידע. בעלי עסקים רבים התרגלו לחשוב שהשאלה היחידה היא האם המאגר שלהם חייב ברישום בפנקס. אלא שאחרי תיקון 13, התמונה מורכבת יותר, וחובת הרישום אינה חלה עוד באותו היקף רחב כפי שנתפס בעבר.

לכן, מי שממשיך להסתמך על מאמרים ישנים או על תשובות כלליות מהרשת, עלול לקבל תמונה לא מדויקת. העובדה שלא בכל מקרה קיימת היום חובת רישום, אינה אומרת שאין חובות אחרות. להפך. במקרים רבים, גם כאשר אין חובת רישום קלאסית, עדיין עשויות לחול חובות מהותיות ומשמעותיות אחרות: חובת הודעה, חובות אבטחת מידע, חובות שקיפות, חובות הסכמה בדיוור ישיר, ולעיתים גם חובת מינוי ממונה.

במילים אחרות, השאלה כבר אינה רק האם יש “רישום”, אלא האם יש ציות.

מהי חובת ההודעה ולמה היא חשובה?

אחת הנקודות שבעלי עסקים רבים עדיין לא מכירים מספיק היא שהמשטר המשפטי המעודכן אינו מבוסס עוד רק על רישום, אלא גם על חובת הודעה במקרים מסוימים.

כלומר, ייתכן שהעסק לא יידרש לרשום את המאגר במתכונת הישנה והמוכרת, אך עדיין תקום חובה אקטיבית לעדכן את הרשות להגנת הפרטיות על קיום מאגר מידע ועל פרטים מהותיים לגביו.

זה כבר משנה את אופן החשיבה: לא מספיק לשאול “יש לי מאגר או אין לי מאגר”, אלא צריך לבצע מיפוי בפועל של סוגי המידע, מטרות השימוש, המערכות שבהן המידע נשמר, הגורמים שיש להם גישה אליו, אופן עיבודו והסיכונים הנלווים לו.

עסק שלא מכיר את מבנה המידע שלו, לא באמת יכול לדעת האם חלה עליו חובת הודעה, האם נדרש מסמך הגדרות מאגר, או האם הוא ערוך לתת מענה במקרה של פיקוח או אירוע אבטחת מידע.

מתי העסק צריך לעצור ולבדוק את עצמו?

כל עסק צריך לעצור ולבצע בדיקה אם הוא עושה אחד או יותר מהדברים הבאים:

הוא אוסף לידים דרך אתר, דף נחיתה או קמפיינים
הוא מנהל רשימת לקוחות או מתעניינים
הוא מפעיל מערכת דיוור או שולח ניוזלטרים והצעות שיווקיות
הוא משתמש במערכת CRM
הוא שומר היסטוריית רכישות, פניות או שירות
הוא עובד עם ספקים חיצוניים שנחשפים למידע
הוא עושה שימוש בכלי אנליטיקה, פרסום, אוטומציה או בינה מלאכותית
הוא שומר מידע אישי בענן או במערכות צד שלישי
הוא אוסף מידע שעשוי להיות רגיש או בעל פוטנציאל לפגיעה בפרטיות

ככל שהתשובה חיובית לגבי יותר תחומים, כך גוברת החשיבות של בדיקה משפטית מסודרת.

מה לגבי דיוור ישיר ושיווק?

כאן הרבה עסקים נופלים.

בעלי עסקים נוטים לחשוב שאם לקוח השאיר פרטים, מותר לעשות בהם כל שימוש שיווקי. זה כמובן לא המצב. עצם קבלת הפרטים אינה מעניקה בהכרח הרשאה בלתי מוגבלת למשלוח מסרים שיווקיים, לצירוף אוטומטי למאגר דיוור, או לשימוש שיווקי עתידי שלא הובהר כראוי.

כאשר עסק משתמש במידע אישי לצורכי שיווק, דיוור ישיר, ניוזלטרים, מבצעים, הצעות מסחריות, הודעות וואטסאפ, SMS או אמצעי פנייה דומים – יש לבחון לא רק את דיני הפרטיות, אלא גם את הוראות חוק התקשורת, ובפרט את הדרישה להסכמה מתאימה למשלוח דברי פרסומת.

זו בדיוק הסיבה שמדיניות פרטיות לבדה אינה מספיקה. צריך לוודא שגם טפסי ההשארת פרטים, תיבות הסימון, נוסחי ההסכמה, מנגנוני ההצטרפות לדיוור ומנגנוני ההסרה – כולם בנויים נכון.

האם רק חברות גדולות צריכות לדאוג לזה?

ממש לא.

זו אחת הטעויות הנפוצות ביותר. עסקים קטנים ובינוניים נוטים לחשוב שתחום הגנת הפרטיות נוגע רק לחברות גדולות, אתרי סחר גדולים, גופים ציבוריים או תאגידים בינלאומיים. בפועל, דווקא עסקים קטנים ובינוניים חשופים לא פעם יותר, משום שהם עובדים עם הרבה מאוד מערכות בלי מסגרת משפטית מסודרת, בלי מסמכים מעודכנים, בלי נהלי עבודה ברורים ובלי מיפוי של המידע שנאסף אצלם.

גם עסק קטן יכול להחזיק מאגר לקוחות, רשימת מתעניינים, מערכת דיוור, טפסי יצירת קשר, ספק חיצוני שמנהל עבורו קמפיינים, שירות סליקה, מערכת חשבוניות, אחסון בענן וכלי AI. כל אלה יחד יוצרים סביבת פרטיות לכל דבר.

לכן, השאלה אינה מה גודל העסק. השאלה היא איך הוא עובד.

מתי נדרש ממונה על הגנת הפרטיות?

לא בכל עסק תקום חובה כזו, אך זו בהחלט כבר אינה שאלה תיאורטית.

אחד החידושים המשמעותיים בתיקון 13 הוא הכרה בחובת מינוי ממונה על הגנת הפרטיות במקרים מסוימים. המשמעות היא שחלק מהגופים לא יכולים עוד להסתפק בטיפול אגבי בתחום, אלא נדרשים לפונקציה מוגדרת שתישא באחריות או תרכז את התחום באופן מוסדר.

גם כאשר לא קיימת חובה פורמלית למנות ממונה, עדיין נכון עסקית וארגונית שיהיה גורם אחראי לתחום, שיוודא שיש מיפוי, מדיניות, נהלים, בחינה של ספקים, שליטה בהרשאות, והיערכות מתאימה לאירועים ולפניות.

מה הסיכון לעסק שלא עומד בדרישות?

הסיכון הוא לא רק תיאורטי, ולא רק “אם יקרה משהו”.

עסק שלא מנהל מידע אישי נכון עלול להיחשף למספר רבדים של סיכון: רגולטורי, תדמיתי, מסחרי ומשפטי. החל מפיקוח של הרשות להגנת הפרטיות, דרך ליקויי ציות במסמכים ובתהליכים, ועד לפגיעה באמון לקוחות, טענות ביחס לדיוור, כשלים באבטחת מידע, חשיפה של מידע אישי או עבודה מול ספקים בלי הסדרה נכונה.

בעולם שבו לקוחות מודעים יותר לזכויות שלהם, ובו הרגולציה בתחום הופכת מעשית ואכיפתית יותר, הפרטיות כבר אינה “נספח משפטי”. היא חלק מהמקצועיות העסקית.

מה נכון לעשות בפועל?

השלב הראשון הוא לא להילחץ – אלא למפות.

כלומר, להבין אילו סוגי מידע העסק אוסף, באילו נקודות, באילו מערכות, מי נחשף אליו, לאילו מטרות הוא משמש, האם נעשה בו שימוש שיווקי, האם יש העברות לספקים חיצוניים, האם יש שימוש בענן, האם יש שימוש בכלים אוטומטיים או מבוססי AI, והאם קיימים מסמכים משפטיים ותפעוליים שתומכים בכל זה.

רק אחרי מיפוי כזה אפשר באמת לבחון אם נדרש עדכון של מדיניות הפרטיות, טפסי ההסכמה, ההודעות ללקוחות, הנהלים הפנימיים, ההסכמים מול ספקים, מסמכי אבטחת המידע, מבנה ההרשאות, או בחינה של חובת הודעה ומינוי ממונה.

הטעות הגדולה ביותר היא להניח שאם יש באתר “מדיניות פרטיות” ישנה, זה מספיק. ברוב המקרים זה לא מספיק. לפעמים זה אפילו מסוכן, כי זה יוצר תחושת ביטחון כוזבת בלי כיסוי אמיתי.

השורה התחתונה

תיקון 13 לחוק הגנת הפרטיות שינה את כללי המשחק. הוא מחייב בעלי עסקים להסתכל על מידע אישי לא רק כעל נכס שיווקי או תפעולי, אלא גם כעל תחום שחייב להיות מנוהל נכון מבחינה משפטית, ארגונית וטכנולוגית.

היום כבר לא מספיק לשאול אם יש מאגר מידע. צריך לשאול האם העסק באמת יודע מה הוא מחזיק, למה, איך, אצל מי, ועל בסיס איזו הרשאה.

עסק שאוסף מידע אישי ולא בוחן את עצמו מחדש בעידן שאחרי תיקון 13, מסתכן בפער בין הדרך שבה הוא עובד בפועל לבין הדרישות שחלות עליו לפי הדין.

עסק שמבין את זה בזמן, יכול להפוך את תחום הפרטיות מחולשה שקטה לניהול חכם, אחראי ומדויק יותר.

לא בטוחים אם העסק שלכם עומד בדרישות תיקון 13?
אם אתם אוספים פרטי לקוחות, מנהלים רשימות תפוצה, משתמשים במערכת CRM, מפעילים אתר, דפי נחיתה, קמפיינים שיווקיים או שירותים דיגיטליים – ייתכן שגם עליכם חלות חובות לפי חוק הגנת הפרטיות.
לקבלת שאלון אונליין מותאם אישית לעסק שלכם ולבחינה ראשונית של רמת החשיפה המשפטית, אתם מוזמנים להשאיר פנייה.

"המשפטענית", לין סיני עו"ד | יועצת משפטית לחברות ועסקים

נעים להכיר,

לין סיני עורכת דין

לין סיני עורכת דין, הינו משרד בוטיק, בתחום המשפט האזרחי מסחרי ומהווה "ONE STOP SHOP" ליזמים, עסקים וחברות, שרוצים איכות חיים משפטית ועסקית.
המשרד מציע שירותים משפטיים הכוללים סוגיות עסקיות, מסחריות וארגוניות, הסדרת יחסי עבודה, חוזים, הסכמים מסחריים, דיני אינטרנט וקניין רוחני, רישיונות עבודה, הרצאות וסדנאות.
המשרד עובד במודל "OWNERSHIP" שמייצר תחושת שותפות ומחויבות הדדית, השירותים ניתנים אונליין או בבית העסק מה שמאפשר את המשך שגרת העסק וניהולו.