ב-30 שניות, הנה מה שחשוב לדעת על תיקון 13 לחוק הגנת הפרטיות:
מה קרה? באוגוסט 2025 נכנס לתוקף תיקון 13 לחוק הגנת הפרטיות – הרפורמה הכי משמעותית מאז 1981.
על מי זה חל? על כל עסק בישראל שאוסף מידע – מיילים, טפסים, חנות אינטרנט. קטן או גדול – לא משנה.
השינויים המרכזיים:
- תיבות סימון להסכמה חייבות להיות ריקות (הלקוח מסמן בעצמו)
- הסברים ברורים מה אתם עושים עם המידע
- קנסות עד 2.3 מיליון ₪ למפירי החוק
- זכות ללקוחות לעיון, תיקון ומחיקת מידע
מה לעשות: עדכנו את מדיניות הפרטיות באתר, תקנו תיבות סימון, הוסיפו הסברים ליד טפסים או פנו לחברה לבניית אתרים שלכם (:
השורה התחתונה: אם לא נתאים את האתר לתיקון החדש נהיה חשופים לקנסות.
רוצים את כל הפרטים? קראו הלאה 👇
המידע במאמר זה נועד למטרות ידע כללי והעשרה בלבד, ואין לראות בו ייעוץ משפטי או תחליף לייעוץ משפטי מקצועי. מומלץ להיוועץ עם איש מקצוע לקבלת ייעוץ המותאם אישית לעסק ולצרכים שלכם.
מהו חוק הגנת הפרטיות?
חוק הגנת הפרטיות, התשמ"א-1981, הוא הבסיס המשפטי המרכזי שמגן על הזכות לפרטיות בישראל. זכות זו נחשבת לאחת מזכויות היסוד של האדם, והיא מעניקה לכל אחד ואחת את היכולת לשלוט במידע האישי הנוגע לו ולקבוע מי יכול לגשת אליו ולאילו מטרות.
החוק חל על כלל הגופים במשק, פרטיים וציבוריים כאחד, ומסדיר שני תחומים עיקריים:
- איסור על פגיעה בפרטיות: קובע מהן הפעולות האסורות שמהוות חדירה לחייו הפרטיים של אדם.
- ניהול מאגרי מידע: מתווה כללים ברורים לאיסוף, שמירה, עיבוד ושימוש במידע אישי.
מה נחשב פגיעה בפרטיות?
פגיעה בפרטיות היא לא רק פריצה למחשב או לטלפון. סעיף 2 לחוק מונה רשימה סגורה של פעולות הנחשבות פגיעה, שהרלוונטיות שבהן לעולם העסקי כוללות:
- שימוש במידע למטרה אחרת: שימוש במידע על אדם (למשל, מספר טלפון או כתובת מייל) למטרה שונה מזו שלשמה הוא נמסר במקור.
- דיוור שיווקי ללא הסכמה: שליחת הודעות פרסומיות ללא קבלת הסכמה מפורשת מראש.
- העברת מידע לצד שלישי: מסירת מידע על לקוחות לספקים או שותפים עסקיים אחרים ללא יידוע וקבלת הסכמה כנדרש.
- איסוף מידע ללא שקיפות: שימוש במידע למטרות שלא הוגדרו או שלא הוצגו לאדם בעת איסוף המידע אודותיו.
הפרת החוק חושפת ארגונים לתביעות אזרחיות (פיצוי של עד 50,000 ש"ח ללא הוכחת נזק), הליכים פליליים, ועיצומים כספיים כבדים מצד הרשות להגנת הפרטיות.
מה השתנה בחוק החדש (תיקון 13)?
תיקון 13 הוא לא שינוי סמלי. הוא מהפכה של ממש שמטרתה להתמודד עם אתגרי הביג דאטה, הבינה המלאכותית ומתקפות הסייבר. אלה הם השינויים המרכזיים:
- הרחבת הגדרות והתאמה ל-GDPR:
- "מידע אישי" כולל כעת במפורש גם מזהים דיגיטליים, נתוני מיקום ומידע ביומטרי.
- נוספה הגדרה חדשה של "מידע בעל רגישות מיוחדת" (מידע גנטי, רפואי, על נטייה מינית ועוד), אשר דורש רמת הגנה גבוהה יותר.
- המושג "עיבוד מידע" הורחב ויכלול כעת כל פעולה שנעשית על מידע, כולל אחסון, צפייה, העברה וגישה אליו.
- הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות:
- סמכויות חקירה: הרשות תוכל לערוך חיפושים במשרדי חברות, לתפוס מחשבים ומסמכים ולזמן עובדים לחקירה.
- עיצומים כספיים: הרשות הוסמכה להטיל קנסות מנהליים שיכולים להגיע עד 2.3 מיליון ש"ח או 2% מהמחזור השנתי של החברה.
- צווי מחיקה: הרשות תוכל לפנות לבית משפט בבקשה למחוק לחלוטין מידע אישי ממאגרים של ארגון שהפר את החוק.
- חובת מינוי ממונה הגנת פרטיות (DPO): ארגונים ציבוריים וגופים פרטיים שעוסקים בעיבוד מידע רגיש בהיקף נרחב או במעקב שיטתי אחר אנשים, יחויבו למנות ממונה הגנת פרטיות מקצועי ועצמאי.
- זכויות מחוזקות לאזרחים:
- פיצוי נוסף: אזרחים יוכלו לתבוע פיצוי של עד 10,000 ש"ח (ללא הוכחת נזק) אם ארגון יסרב לאפשר להם לעיין במידע או לתקן מידע שגוי.
- "הזכות להישכח": התיקון מחזק את זכותם של אנשים לדרוש מחיקת מידע אודותיהם.
- התיישנות: תקופת ההתיישנות להגשת תביעה על פגיעה בפרטיות הוארכה משנתיים לשבע שנים.
- צמצום חובת רישום מאגרים: הנטל הבירוקרטי על עסקים קטנים ובינוניים הופחת, וחובת רישום מאגרי מידע צומצמה ומתמקדת בעיקר במאגרים בעלי סיכון גבוה.
- חובת דיווח על אירועי אבטחה: במקרה של דלף מידע או פריצת סייבר, ארגונים יחויבו לדווח לרשות להגנת הפרטיות בתוך 72 שעות מרגע היוודע האירוע.
המלצות מעשיות ליישום החוק
הכניסה לתוקף של התיקון דורשת היערכות. הנה כמה צעדים פרקטיים שכל ארגון צריך לנקוט:
- ביצוע סקר סיכוני פרטיות: התחילו במיפוי מקיף של כל מאגרי המידע בארגון. שאלו את עצמכם: איזה מידע אתם אוספים? מדוע? היכן הוא מאוחסן? מי ניגש אליו? ומהם אמצעי האבטחה הקיימים?
- עדכון מדיניות הפרטיות: ודאו שמדיניות הפרטיות שלכם (באתר, באפליקציה וכו') ברורה, נגישה ומפרטת בשפה פשוטה איזה מידע נאסף, מהן מטרות העיבוד, האם הוא מועבר לצדדים שלישיים ומהן זכויות המשתמשים.
- יישום "פרטיות כברירת מחדל" (Privacy by Design): שלבו שיקולי פרטיות כבר בשלב התכנון של מוצרים, שירותים ותהליכים חדשים. צמצמו את איסוף המידע למינימום ההכרחי והטמיעו טכניקות של אנונימיזציה.
- הדרכות עובדים: כל עובד בארגון שיש לו גישה למידע אישי חייב להכיר את דרישות החוק ואת סיכוני האבטחה. קיימו הדרכות תקופתיות כדי להגביר את המודעות.
- ניהול תיעוד מסודר: תעדו הסכמות שקיבלתם מלקוחות, בקשות לעיון או מחיקת מידע, והעברות מידע לצדדים שלישיים. תיעוד זה חיוני להוכחת עמידה בחוק.
- בחינת חובת מינוי DPO: בדקו האם הפעילות שלכם מחייבת מינוי ממונה הגנת פרטיות, והיערכו לכך בהתאם.
איך זה נראה בפועל? דוגמאות לפי סוגי אתרים
כדי להמחיש את השינויים, הנה דוגמאות קונקרטיות לאתרים נפוצים:
אתר חנות (E-commerce)
השינוי המרכזי: הסכמה אקטיבית לשיווק בתהליך הרכישה.
- המצב הישן: אתרי חנות רבים הוסיפו תיבת סימון (Checkbox) שכבר מסומנת מראש עם הכיתוב "אני מאשר/ת לקבל מכם מבצעים ועדכונים למייל". הלקוח היה צריך לבצע פעולה אקטיבית כדי לבטל את הסכמתו.
- השינוי הנדרש: התיקון מחזק את דרישת ההסכמה מדעת ומפורשת. כעת, תיבת הסימון חייבת להיות ריקה כברירת מחדל. הלקוח הוא זה שצריך לסמן אותה באופן אקטיבי כדי להצטרף לרשימת התפוצה. בנוסף, לצד התיבה צריך להופיע כיתוב ברור שמסביר בדיוק לאיזו מטרה ישמש המייל שלו (למשל: "אני מסכים לקבל ניוזלטר שבועי עם מבצעים ומוצרים חדשים").
אתר קורסים (Online Courses)
השינוי המרכזי: צמצום איסוף מידע (Data Minimization) בטופס ההרשמה.
- המצב הישן: לעיתים, בעת הרשמה לקורס דיגיטלי, המשתמשים נדרשו למלא שדות רבים שאינם חיוניים לקורס עצמו, כמו תאריך לידה, כתובת מגורים מלאה, או מצב משפחתי.
- השינוי הנדרש: בהתאם לעיקרון "פרטיות כברירת מחדל" (Privacy by Design), יש לאסוף רק את המידע המינימלי ההכרחי למתן השירות. עבור קורס דיגיטלי, המידע ההכרחי הוא בדרך כלל שם, כתובת דוא"ל ופרטי תשלום. כל מידע נוסף שבעל האתר רוצה לאסוף (למשל, לצורכי פילוח דמוגרפי) ייחשב לחריגה, אלא אם ניתנה לו הצדקה ברורה והתקבלה הסכמה נפרדת ונלה.
אתר תדמית או אתר קטלוג (עם טופס השארת לידים)
השינוי המרכזי: שקיפות מלאה לגבי השימוש במידע בטופס "צור קשר".
- המצב הישן: טופס "צור קשר" סטנדרטי כלל שדות למילוי (שם, טלפון, מייל) וכפתור "שלח". לרוב לא היה ברור למשתמש מה יקרה עם הפרטים שלו לאחר השליחה.
- השינוי הנדרש: התיקון מחייב שקיפות מלאה (חובת היידוע). מתחת לכפתור השליחה, או בצמוד אליו, יש להוסיף כיתוב ברור ונגיש שיסביר למשתמש:
- מהי מטרת איסוף המידע ("הפרטים ישמשו אותנו כדי לחזור אליך עם הצעת מחיר").
- האם המידע יועבר לצד שלישי ("הפרטים עשויים להיות מועברים לספקים רלוונטיים מטעמנו לצורך מתן השירות").
- מהן זכויותיו ("בכל עת תוכל לבקש לעיין במידע או למחוק אותו").
1. מתי נכנס לתוקף החוק?
תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025.
- על איזה עסקים חל החוק?
החוק חל על כל עסק וארגון בישראל, ללא קשר לגודלו, אשר אוסף, מנהל או מעבד מידע אישי של אנשים.
זה כולל למעשה כמעט כל עסק פעיל:
- עסק של אדם אחד (עצמאי) שאוסף כתובות מייל לניוזלטר.
- חנות אינטרנט קטנה ששומרת פרטי לקוחות וכתובות למשלוח.
- אתר תדמית עם טופס להשארת פרטים ליצירת קשר.
- חברה בינונית או תאגיד גדול המנהלים מאגרי מידע מורכבים על עובדים ולקוחות.
בנוסף, החוק חל גם על חברות בינלאומיות שמציעות את שירותיהן לתושבי ישראל, גם אם אין להן משרדים פיזיים בארץ.
מדיוניות פרטיות לדוגמא
הערה חשובה: זוהי תבנית גנרית ואינה מהווה ייעוץ משפטי. כל עסק נדרש להתאים את מדיניות הפרטיות לאופי פעילותו, לסוגי המידע שהוא אוסף ולשירותים בהם הוא משתמש, ומומלץ בחום להיוועץ באיש מקצוע.
מדיניות פרטיות – [שם העסק]
עדכון אחרון: 10 באוגוסט 2025
חברת [שם העסק] (להלן: "החברה", "אנו", "אנחנו") מכבדת את פרטיות המשתמשים באתר האינטרנט שלנו [כתובת האתר] (להלן: "האתר"). מסמך זה מפרט את סוגי המידע שאנו אוספים, המטרות שלשמן אנו אוספים אותו, כיצד אנו משתמשים בו, ומהן זכויותיך בנוגע למידע זה, בהתאם לחוק הגנת הפרטיות, התשמ"א-1981 ותיקוניו.
- איזה מידע אנו אוספים?
אנו עשויים לאסוף את סוגי המידע הבאים:
- מידע אישי שאתה מספק לנו ישירות: שם מלא, כתובת דוא"ל, מספר טלפון, כתובת למשלוח ופרטי תשלום, כאשר אתה מבצע רכישה, ממלא טופס "צור קשר" או נרשם לניוזלטר שלנו.
- מידע הנאסף באופן אוטומטי: כאשר אתה גולש באתר, אנו עשויים לאסוף מידע טכני כגון כתובת IP, סוג הדפדפן, מערכת ההפעלה, ודפי האתר בהם ביקרת. מידע זה נאסף באמצעות קבצי Cookie וטכנולוגיות דומות.
- מדוע אנו אוספים את המידע (מטרות העיבוד)?
אנו משתמשים במידע שאנו אוספים למטרות הבאות:
- כדי לספק ולהתאים את שירותינו: לעבד הזמנות, לספק מוצרים, לענות לפניות ולתת שירות לקוחות.
- לצורכי שיווק ודיוור ישיר: לשלוח לך עדכונים, מבצעים וניוזלטרים, וזאת אך ורק בכפוף לקבלת הסכמתך המפורשת לכך.
- לשיפור האתר והשירותים: לנתח את אופן השימוש באתר כדי לשפר את חווית המשתמש, התוכן והפונקציונליות.
- כדי לעמוד בדרישות החוק: לקיים חובות משפטיות, למנוע הונאות ולהגן על זכויותינו המשפטיות.
- שיתוף מידע עם צדדים שלישיים
אנו לא מוכרים או משכירים את המידע האישי שלך. אנו עשויים לשתף מידע עם צדדים שלישיים רק במקרים הבאים ולמטרות המצוינות:
- ספקי סליקה ותשלומים: לצורך עיבוד תשלומים באופן מאובטח.
- חברות שילוח ולוגיסטיקה: כדי לספק לך את המוצרים שהזמנת.
- ספקי שירותים טכנולוגיים: כגון שירותי אחסון בענן ושירותי דיוור אלקטרוני, המחויבים לשמור על סודיות ואבטחת המידע.
- רשויות החוק: אם נידרש לכך על פי דין או צו שיפוטי.
אנו מוודאים כי כל צד שלישי שמקבל מאיתנו מידע מחויב להגן עליו בהתאם לחוק.
- זכויותיך בנוגע למידע
על פי חוק הגנת הפרטיות, עומדות לך הזכויות הבאות:
- הזכות לעיין במידע (גישה): הנך זכאי לבקש ולקבל עותק של המידע האישי שאנו מחזיקים אודותיך.
- הזכות לתיקון המידע: אם המידע שאנו מחזיקים אינו מדויק או אינו שלם, הנך זכאי לבקש את תיקונו.
- הזכות למחיקת המידע ("הזכות להישכח"): הנך רשאי לבקש את מחיקת המידע האישי שלך, בכפוף למגבלות משפטיות (למשל, הצורך לשמור חשבוניות מס).
למימוש זכויותיך, אנא פנה אלינו באמצעות כתובת הדוא"ל: [כתובת אימייל ייעודית לפרטיות, לדוגמה: [email protected]]. אנו נטפל בפנייתך תוך זמן סביר ובהתאם להוראות החוק.
- אבטחת מידע
אנו נוקטים באמצעי אבטחה טכניים וארגוניים מקובלים כדי להגן על המידע האישי שלך מפני גישה בלתי מורשית, שימוש לרעה או חשיפה.
- קבצי Cookie
האתר שלנו משתמש בקבצי Cookie כדי לשפר את חווית הגלישה. קבצי אלו הם קבצי טקסט קטנים המאוחסנים במכשירך. באפשרותך לשלוט או למחוק קבצים אלו דרך הגדרות הדפדפן שלך.
- עדכונים למדיניות הפרטיות
אנו עשויים לעדכן מדיניות זו מעת לעת. הגרסה המעודכנת ביותר תהיה תמיד זמינה באתר, עם ציון תאריך העדכון האחרון.
- יצירת קשר
בכל שאלה או בקשה בנוגע למדיניות פרטיות זו, ניתן לפנות אלינו בכתובת: [שם העסק] [כתובת העסק, אם רלוונטי] דוא"ל: [כתובת אימייל ייעודית לפרטיות]
