ראשית, יש כמה חוקים שחשוב להפריד בניהם:
חוק הפרטיות (תיקון 13 להגנת הפרטיות)
- יפורט בהמשך..
חוק הספאם (תיקון 30א בחוק התקשורת)
לשלוח רק למי שאישר
- להוסיף מילה פרסומת בכותרת, גם אם שולחים תוכן עם שם עסק/לוגו
- חובת הסרה בדרך שההודעה התקבלה (מייל/סמס), כולל ה"תחכומים"
- לשלב פרטי שולח וכתובת פיזית
חוק הנגישות (תיקון 2 לחוק שוויון זכויות לאנשים עם מוגבלות)
- שהדפי אינטרנט יהיו מותאמים בקוד (TAB וכו')
- שיהיה קונטרסט בצבעים
- שיהיה תיאור לתמונות ב- ALT
- לא נדרש שום תוסף חיצוני, להיפך הוא המומלץ
- הצהרת פרטיות
תיקון 13 לחוק הגנת הפרטיות
התיקון נכנס לתוקף ב- 14 באוגוסט 2025 ודיניו מוחלים על כל סוגי העסקים, החל מעסקים קטנים ועד תאגידים.
מדובר ברפורמה משמעותית בחקיקת הפרטיות בישראל והיא נולדה כחלק מרגולציה בינלאומית שמתבססת בעיקרה על תקנות ה- GDPR האירופי. בארצות הברית בכל מדינה הוא נקרא קצת אחרת, אך מרבית הסעיפים די דומים.
הרבה לא יודעים, אך החוק מדבר לא רק על פרטיות הלקוחות/גולשים באתר, אלא על ההתנהלות העסקית שלכם בכל חלק בעסק, החל בעובדים, שותפים עסקיים, ספקים, לקוחות פוטנציאליים (לידים) וכמובן בלקוחות.
הרשות להגנת הפרטיות קיבלה כוח ממשי לאכיפת החוק, כולל חקירות, הוראות הפסקת פעילות, עיצומים ועוד.
הגדרות ונקודות חשובות בחוק
1. ניהול מערכות ופלטפורמות טכנולוגיות (SaaS / CRM)
בעל שליטה מול מחזיק: החוק מבחין בין העסק שאוסף את המידע ("בעל שליטה") לבין הפלטפורמה הטכנולוגית שמאחסנת אותו עבורו ("מחזיק"). על פלטפורמות חלה חובה חוזית וטכנולוגית לאבטח את המידע ולהשתמש בו אך ורק לפי הוראות בעל השליטה.
הפרדת מאגרים טכנולוגית: מערכות המעניקות שירותי דיוור ללקוחות שונים חייבות להבטיח הפרדה מוחלטת (לוגית ופיזית במידת הצורך) בין מאגרי המידע של הלקוחות השונים.
אבטחה והרשאות ("צורך לדעת"): גישה למידע אישי מותרת רק לעובדים שהדבר הכרחי לתפקידם. יש לנהל יומני גישה (לוגים) ולהגן עליהם משינוי.
חובת דיווח על דליפת מידע: חובה חוקית לדווח לרשות להגנת הפרטיות באופן מיידי על כל אירוע אבטחה חמור שבו יש חשש לדליפת מידע אישי.
מיקור חוץ וספקי משנה: עבודה עם ספקי ענן או שירותים חיצוניים מחייבת חתימה על הסכם שמבטיח עמידה בתקנות אבטחת המידע ומחיקת הנתונים בסיום ההתקשרות.
2. איסוף מידע ודפי נחיתה
שקיפות ויידוע מראש: חובה להציג במעמד הרישום את מטרת האיסוף, למי יועבר המידע, וקישור למדיניות פרטיות מלאה.
הסכמה אקטיבית (Opt-in): הסכמה לקבלת דיוור חייבת להיעשות בפעולה אקטיבית של המשתמש (ללא תיבות סימון מסומנות מראש). אין להתנות קבלת שירות (כמו הורדת מדריך) בהסכמה לדיוור שיווקי.
צמצום נתונים (Data Minimization): מותר לאסוף אך ורק את המידע ההכרחי למטרה המוצהרת (למשל: אין לדרוש ת.ז. עבור הרשמה לניוזלטר).
3. ניהול דיוור וזכויות נמענים
זיהוי בולט ושקיפות: חובה לציין בכל דיוור את שם השולח ודרכי התקשרות עמו.
זכות הידיעה על מקור המידע: כל נמען זכאי לדרוש, והעסק מחויב לספק בכתב, את המקור המדויק שממנו הושגו פרטיו (טופס ספציפי, רכישה, מאגר).
זכות העיון והתיקון: כל אדם זכאי לבקש פירוט של המידע שנאסף עליו ולדרוש את תיקונו במידה והוא שגוי.
הסרה פשוטה ומיידית: בכל הודעה חובה לשלב מנגנון הסרה נגיש. בקשת הסרה מחייבת הפסקה מיידית של הדיוור.
הזכות למחיקה ("להישכח"): מעבר להסרה מרשימת תפוצה, לקוח זכאי לדרוש מחיקה מוחלטת של נתוניו מכלל מערכות העסק, אלא אם קיימת עילה חוקית (כמו תקנות מס) המחייבת את שמירתם.
4. אכיפה, קנסות ואחריות מנהלית
סמכויות ענישה נרחבות: הרשות להגנת הפרטיות מוסמכת להטיל עיצומים כספיים כבדים (מאות אלפי שקלים) ולבצע חקירות פליליות.
תביעות אזרחיות ללא הוכחת נזק: אזרחים יכולים לתבוע פיצוי כספי משמעותי על הפרת פרטיות גם אם לא נגרם להם נזק בפועל. בוטלה ההתיישנות המקוצרת.
מינוי DPO (ממונה הגנת פרטיות): חובה למנות גורם מקצועי ייעודי בחברות שעיקר עיסוקן עיבוד מידע רגיש, או שמבצעות ניטור ומעקב בהיקף נרחב.
בקרה וביקורת: חובה לבצע בדיקות פנימיות תקופתיות (אחת לשנתיים לכל הפחות) לוודא מחיקת מידע עודף שאינו בשימוש.
רישום מאגר מידע
עד כה, כמעט כל עסק היה נדרש לרשום מאגר במשרד המשפטים.
ההבדל, שמעתה רק גופים מסוימים נדרשים לכך, כך שזה סוג של הקלה. האם כך?
אם אתם רוצים לדעת האם עליכם לרשום מאגר, חשוב להתייעץ עם עו"ד מכיוון שזה תלוי בסוג המידע, גודל המאגר שלכם והאם אתם משרד ממשלתי/ציבורי או לא.
וובינר מקיף עם עו"ד בן שלום
בכניסתו של החוק לתוקף, קיימנו וובינר הכולל שאלות/תשובות עם עו"ד מומחה בסייבר, זכויות יוצרים וחוק הפרטיות.
ההקלטה מצורפת פה, אך חשוב לציין שהיא אינה מכסה את כל החוק וחשוב להתייעץ עם עו"ד באופן פרטני
כל עסק יבדוק האם העו"ד שלו עוסק בתחום ובמידה ולא יש לא מעט עורכי דין שיוכלו לסייע לכם.
אנו עובדים עם עו"ד בן שלום ומכירים את פועלו שנים רבות, ולכן מודים לו על שהתארח בוובינר אצלנו.
נושאי מחיקה/עיון במידע/עדכון פרטים
הזכות להישכח/מחיקה לצמיתות
קיימת בקישורי הסרה של כל נמען, אפשרות לבחור מחיקה לצמיתות אשר מחייבת בחוק, כך שכל פרטי המידע בכרטיס יימחקו ולא יהיה ניתן לשחזר אותם. בנוסף, יש אזור שלם שבו ניתן לצפות בכל הרשומות שנמחקו כולל בקשות חדשות אם יש.
במידה ובעל החשבון (כנראה שאתם), לא מבצעים את המחיקה בתוך 7 ימים, המערכת תבצע מחיקה באופן אוטומטי.
אם החשבון בשלח מסר אינו פעיל, ניתן לראות שע"פ התקנון הקיים כבר אנו איננו מתחייבים לשמור על המידע לאחר שנה, אך כעת הדגש הוא שלאחר 7 שנים אנו מוחקים אותו לצמיתות בין אם הגיעה בקשה ובין אם לא.
עיון במידע
כל נמען אשר קיבל דיוור, יכול להגיש בקשה לקבלת הפרטים הקיימים עליו במערכת.
כאשר במידה והוגשה בקשה, אתם תראו בחלק העליון של המסך בשלח מסר את הבקשה ותוכלו לסמן את השדות ולבצע שליחה של המידע.
לכל חשבון בשלח מסר, יש קישור של הדומיין של היוזר, שניתן להגיש בקשה לעיון:
https://demo.minisite.ms/privacy/request/Heb
כאשר את המילה demo מחליפים בשם משתמש/דומיין של החשבון שלכם.
עדכון פרטים
נמען אשר קיבל מייל עם השם או סמס, יכול ללחוץ על "עדכון פרטים" בקישור שבתחתית המייל ולעדכן את פרטיו. במקרה כזה אין פעולה שעליכם לבצע וזה נעשה אוטומטית. בהמשך, נוכל להציג סימון של איזה שדות תרצו שהנמען יעדכן בעצמו שאינם רק שם, טלפון ומייל.
הגדרות מדיניות פרטיות בחשבון האישי
הגדרת DPO (אחראי מדיניות פרטיות בעסק):
ניתן באזור ההגדרות להגדיר מי אחראי ה- DPO בעסק שלכם, כאשר הברירת מחדל זה מי שפתח את החשבון בשלח מסר. בחברות בע"מ, ארגונים ומוסדות מומלץ שיירשם אחראי שאינו בעל החשבון, אלא בודק חיצוני שאין לו ניגוד אינטרסים, כך שלמשל מנכ"ל החברה אינו יכול להיות גם הDPO שלה. עם זאת, מומלץ להתייעץ עם עו"ד.
עדכון מסמך מדיניות פרטיות:
בחלק הזה תהיה לכם אפשרות לעדכן את המדיניות פרטיות הקבוע שלכם, כך שהוא יוצג אוטומטית במקומות הנדרשים (דפי נחיתה, קורסים, בתי ספר וכדומה) ותוכנו יוצג בחלון צף לעיון ללא צורך ביציאה מדף הנחיתה. חשוב שהמסמך יהיה עדכני ותואם לעסק. במידה ולא תעדכנו, יופיע מסמך גנרי שמכסה חלק מהמקרים בלבד.
ניהול טקסט קוקיז (עוגיות) דפדפן:
מדובר בטקסט שברובו קבוע ואינו משתנה בשורה בתחתית הדף עם אישור על מנת לעמוד בתנאי החוק ולהראות לגולשים שמידע נאסף על ידכם או ע"י קודים שמבצעים מעקב אחר הגלישה.
מיקומים קבועים של המדיניות:
שלח מסר עדכנה באופן אוטומטי במערכת באזורים הבאים:
– דפי הנחיתה החדשה (Creaditor 3.0) בצ'קבוקס של אישור קבלת דיוורים
– בכניסה לבית ספר
– בשורת אישור קוקיז
– בכניסה לקורסים
– בפוטר של כל דף נחיתה
תיעוד והסכמה מפורטים יותר
יותר אנו לא מסתפקים בכתובת IP ותאריך, ואוספים מידע מפורט יותר על אישורים והסכמות הגולש, כך שנהיה יותר מכוסים.
דברים חשובים לדעת על מדיניות הפרטיות
ישנן חובות שעל כל עסק לבצע ואנו ננקוב את החלק המהותי והעיקרי.
דיסקליימר: כמובן שאין זה ייעוץ, אין להסתמך על המידע הנ"ל ויש להתייעץ עם עורך דין בנושא אשר יתאים את הסעיפים לסוג העסק, שיטות העבודה ומוסמך לייעץ בנושא.
פרטי העסק שצריכים להופיע
מדובר במידע שחובה שיוצג במדיניות פרטיות, כמו:
– שם העסק/חברה
– ח.פ. / עוסק מורשם
– כתובת לקבלת דואר
– אחראי פרטיות (DPO)
לציין גופים צד ג' שאתם שומרים אצלם מידע על הלקוחות
לפי התיקון לחוק, יש לציין כל מערכת שאתם מנהלים בה את המאגר עם פרטי הלקוחות, גם אם זה Google Sheets, מערכת ה- CRM שלכם וכולל שלח מסר. לעומת זאת מידע פרטני כמו מייל שקיבלתם אינו נחשב. גם אנשי הקשר בטלפון לא נחשב. עבור כל גוף שמצוין יש גם לפרט את המטרה עבורה המידע נאסף.
אימות דו-שלבי בכל מערכת שנשמר בה מידע
ללא קשר לחוק, חשוב שבכל פלטפורמה שאתם עובדים איתה בענן, להגדיר אימות דו-שלבי. זה מנגנון קריטי וחשוב להגן עליכם, על הרשימה שלכם ועל פעולות זדוניות שעשויים לבצע במידה ומצליחים להיכנס עם הסיסמה הרגילה.
להיזהר בשיתוף מסך בהרצאות/וובינרים
הרבה בעלי עסקים לא שמים לב, עושים סרטוני הדרכות או צילום מסך של מכירות שעשו ולא מוחקים את השם/פרטים של לקוחותיהם. חשוב לשים על זה דגש וברגע שמתגלה ישר לטפל.
לוודא שהמחשב שלכם נעול עם סיסמה וננעל לאחר 15 דקות
אחת הפרצות הקלות זה עם תוכנות זדוניות/סוסים טרויאנים/רוגלות שיש לכם על המחשב. הרבה פעמים כדי לפעול במחשב הן נדרשות להזין את הסיסמה למחשב (גם מרחוק), וזו הגנה נוספת. בנוסף, אם המחשב הנייד נגנב, לרוב הגנבים יודעים שהעסק שומר מידע על לקוחות, והם משתמשים בזה אח"כ לפישינג ומוכרים את המידע. סיסמה למחשב ונעילה אוטומטית מורידים משמעותית את הסיכון.
לדאוג להסכמי סודיות עם פרילנסרים
מבחינת תיקון 13 להגנת הפרטיות, חשוב שהמידע של הלקוחות יועבר למינימום הנדרש, גם אם זה מצוין במדיניות, ולכן חשוב להחתים כל פרילנסר שאתם עובדים איתו, שהוא שומר על סודיות, לא מעביר את התוכן ושאר הסעיפים שבלי קשר עשויים להגן עליכם. כמובן שגם במקרה כזה אפשר להתייעץ עם עו"ד שאולי אף יכין לכם תבנית קבועה לזה.
טיפ: אם אתם שולחים לפרילנסר את הגישה לפלטפורמה כלשהי (גוגל, שלח מסר וכדומה), את היוזר בערוץ אחד, ואת הסיסמה לשלוח במקום אחר. למשל שם משתמש לשלוח במייל ואת הסיסמה בוואצפ / טלגרם.
לאחר מכן, למחוק את הסיסמה בצ'אט.
מספר וירטואלי
מכיוון ל"מכיוון שהמספרים הוירטואליים הינם בהשכרה, יכול להיות מאוד שלאחר שהסתיים תוקף מספר כלשהו, עדיין ייכנסו הודעות למספר (חוץ מהסרות גם פניות לשירות וכדומה). אנשים שומרים לעיתים באנשי קשר וכשהם צריכים משהו הם עשויים לפנות כפי שפנו אליהם בעבר. לכן, חשבון שאינו מחדש, הגדלנו את תקופת הצינון כך שכן עשוי להיות מצב שרכשתם מספר וקיבלתם פנייה על עסק קודם, אך הסיכוי נמוך עקב תקופת הצינון (כפי שנהוג בכל חברות התקשורת).
עובדי החברה
חשוב לדעת שהחוק מדבר גם על המידע שאתם שומרים על העובדים שלכם, על המידע שנשמר עליהם, באיזו מערכת מנהלים את שעות העבודה, שכר וכדומה.
בעניין פלטפורמת שלח מסר (וכל מערכת אחרת אם מתאפשר), רצוי שהגישה תהיה עם אימות דו-שלבי עם המייל של העובד, כך גם יש אפשרות לנטר כניסות של העובד למערכת ואף לזהות ניסיונות חדירה לחשבון ודרך מי.
לא פעם יצא לנו לזהות אצל עובד של חברה ניסיונות רבים ובשעות לא שגרתיות ובעקבות כך ידענו להחליף סיסמה, ומאותו רגע הניסיונות נפסקו.
לגבי מצבכם מול שלח מסר
מה יש כיום במערכת שלח מסר?
הסרה רגילה:
הזכות להישכח/מחיקה לצמיתות:
שלב 1:
שלב 2:
שלב 3:
שלב 4 (אצל בעל החשבון בשלח מסר):
שלב 5 (אצל בעל החשבון בשלח מסר):
שלב 6 (אצל בעל החשבון בשלח מסר):
מחיקה לצמיתות:
שלב 1:
שלב 2:
שלב 3:
*חשוב לציין שעשוי להיות מידע נוסף פנימי שאינו מוצג לעריכה
חשוד כספאם:
אזור ניהול פרטיות במערכת:
חלק ראשון:
בחלק הזה יש מדיניות פרטיות גנרית אשר משמשת לדפי הנחיתה לצורך איסוף נתונים.
מדובר במסמך שנודב ע"י עורך דין בן שלום ונותן מענה די טוב לרוב המקרים.
היתרון של מסמך פנימי שלנו, שהקישורים מדיניות פרטיות נפתחת בחלון צף ולא יוצאת ממנו.
מי שיש לו מסמך מדיניות באתר, יכול לעדכן בקישור חיצוני.
כאשר למעלה יש בחירת שדות לשילוב בעמוד, שמירה וחזרה ללא שמירה.
**יש לשים לב שאין בדף הזה שמירה אוטומטית כמו בקריאדיטור.
*מי שיש לו תוסף חיצוני צריך לבטל פה.
כך נראה הפופאפ בדפים:
החלק האחרון באזור הינו לצורך הגדרה מי האחראי פרטיות של העסק.
עסקים קטנים אינם נדרשים לDPO אך צריכים להיות רשומים כאחראי הפרטיות, כך שבברירת מחדל כאשר השדות ריקים זה לוקח את פרטי בעל החשבון
כמו כן, עומדת בתקן ISO 27001:2022 שהינו מחמיר בנושא אבטחת מידע וחוק הפרטיות.
המלצות ליישום
דאגנו בשלח מסר שמרבית בעלי העסקים כמעט ולא יידרשו לבצע שום שינוי או תהליך בכל הנוגע לפעילות דרכנו.
עם זאת, ישנם דברים שאינם קשורים למערכת, אלא להתנהלות העסקית שלכם.
הנה מספר צעדים שמומלץ לפעול לפיהם:
- לוודא שבאזור הגדרת פרטיות בשלח מסר מוגדר האחראי פרטיות DPO
- למפות את המאגרים ולערוך את המדיניות שתהיה תואמת ולעדכן אותה בממשק שלח מסר
- לבדוק שהוא מופיע תקין בדפי נחיתה ובכל מקום שאתם אוספים מידע
- לבדוק את הדף נחיתה שלכם בגלישה בסתר ולראות שהשורת "קוקיז" מופיעה
- ליצור קשר עם עו"ד בנושא, שווה לשלם לו אפילו על שעת יעוץ כדי להבין אם אתם בסיכון
שאלות תשובות
האם חובה שכל השדות שמנוהלים בחשבון יתאפשרו לעריכה וצפייה ע״י המשתמש? מה אם מדובר במידע פנימי של החברה?
לא, ממש לא.
אפשר לציין בהצגת המידע בבקשה לעיון ושקיים מידע פנימי של החברה.
אנו מזהים משתמשים על בסיס כתובת המייל שלהם, וגם בהודעה לנסח ״יש מידע נוסף פנימי שאינו מוצג״
