מדיניות פרטיות לאתרים — המדריך המקיף
כל אתר שאוסף ולו פרט אחד על משתמשים — חייב במדיניות פרטיות. בכתבה הזו: מה החוק הישראלי דורש, איך GDPR משפיע על אתרים שמוכרים לאירופה, ומה NAGISOT יכול לייצר אוטומטית בלחיצה.
הודעה חשובה
הכתבה הזו היא מבוא כללי, לא ייעוץ משפטי. הקנסות על הפרת חוקי פרטיות חמורים מאוד — GDPR קובע עד €20M או 4% מהמחזור הגלובלי. תמיד מומלץ שעורך דין יבחן את המדיניות שלך.
למה חייבים מדיניות פרטיות?
ברגע שאתה אוסף ולו פיסת מידע אחת על מבקר באתר — מאיפה הוא הגיע, איזה דפדפן, איזה IP, אפילו רק ש-Cookie מסוים נשמר — אתה בעל מאגר מידע בעיני החוק. וזה אומר חובות.
השאלה הראשונה שעולה היא בדרך כלל "אבל אני לא אוסף שום דבר?". האמת — אתה כמעט תמיד כן:
- Google Analytics אוסף IP, browser fingerprint, behavior.
- Cookies של סשן הם איסוף מידע.
- טופס יצירת קשר אוסף שם ואימייל.
- פיקסל Meta/TikTok/Google Ads אוסף הרבה יותר ממה שאתה חושב.
- שירותי צ'אט כמו Tawk.to או Crisp אוספים IP וההיסטוריה.
החוק הישראלי — חוק הגנת הפרטיות
חוק הגנת הפרטיות, תשמ"א-1981 (עם תיקונים — האחרון משמעותי ב-2007 ועדכונים שוטפים), הוא החוק המסגרת בישראל. הוא קובע מספר חובות עיקריות לבעל מאגר מידע:
חובת הסכמה
איסוף מידע אישי דורש הסכמת המשתמש. ההסכמה צריכה להיות מודעת ומפורשת — לא "מי שלא יוצא אישר", אלא "ראיתי, הבנתי, מסכים".
חובת רישום מאגר
מאגרי מידע מסוימים (לדוגמה: מאגר עם מידע "רגיש" — בריאות, פיננסים, השקפת עולם — או מאגר מסחרי גדול) חייבים להירשם אצל רשם מאגרי המידע במשרד המשפטים.
חובת אבטחה
המידע חייב להיות מאובטח. תקנות אבטחת מידע (2017) מפרטות איך — נדבר עליהן בנפרד.
חובת מסירת מידע
אם משתמש מבקש לראות מה יש לך עליו, אתה חייב למסור (תוך 30 יום, ללא תשלום מעבר לעלות סבירה).
איסור שימוש לצרכים אחרים
אם אספת מידע למטרה X — אסור להשתמש בו ל-Y בלי הסכמה חדשה.
קנסות והעמדה לדין
| סוג עבירה | סנקציה |
|---|---|
| אי-רישום מאגר חובה | קנס מנהלי עד 22,500 ₪ |
| הפרת אבטחת מידע | עד 500,000 ₪ בתאגיד; אפשרי תביעה אזרחית |
| אי-מסירת מידע למבקש | קנס + תביעה אזרחית |
| שימוש שלא למטרה | פלילי — עד 5 שנות מאסר |
תקנות אבטחת מידע, תשע"ז-2017
זה החקיקה החשובה ביותר ביום-יום. התקנות מחולקות לפי רמת אבטחה שמתאימה למאגר:
- רמה בסיסית — לרוב האתרים. דרישות סטנדרטיות.
- רמה בינונית — מאגרים עם נתונים רגישים (בריאות, פיננסים) או מאגרים גדולים.
- רמה גבוהה — מאגרים גדולים מאוד (מעל 100,000 נושאי מידע).
לרמה בסיסית נדרשים בפועל:
- מסמך מדיניות פנימי שמפרט אילו נתונים נאספים ולמה.
- הרשאות גישה מוגדרות (לא כולם רואים את הכל).
- הצפנת תקשורת (HTTPS חובה).
- גיבויים מאובטחים.
- סקירת אירועי אבטחה תקופתית.
- תיעוד פנייה למאגר — מי ניגש למידע ומתי.
- חובת דיווח במקרה של אירוע אבטחה משמעותי — לרשם תוך 24 שעות.
חובת הדיווח
סעיף 11(ה) לתקנות אבטחת מידע מחייב דיווח על "אירוע אבטחה חמור" לרשם מאגרי המידע תוך 24 שעות. לדוגמה: דליפה של מסד נתונים, פריצה, גישה לא מורשית למידע אישי. אי-דיווח = הפרה נוספת.
GDPR — מתי חל על עסק ישראלי?
חוק האיחוד האירופי General Data Protection Regulation (תקנה 679/2016) חל מ-מאי 2018. הוא רלוונטי לעסק ישראלי בכל אחד מהמקרים הבאים:
- יש לך משרד או נציגות באירופה.
- אתה מציע סחורה או שירות ללקוחות באירופה (גם אם לא משלח לשם פיזית — שירות דיגיטלי).
- אתה עוקב אחר התנהגות של גולשים אירופיים (אנליטיקה, רימרקטינג).
לדוגמה: חנות e-com ישראלית שמוכרת לצרפת — כפופה ל-GDPR. בלוג ישראלי באנגלית עם מבקרים מאירופה — כפוף. SaaS ישראלי עם לקוחות בגרמניה — בוודאי כפוף.
קנסות GDPR — לא צחוק
- עד €10 מיליון או 2% מהמחזור הגלובלי — הפרות "קלות".
- עד €20 מיליון או 4% מהמחזור — הפרות חמורות (הפרת עיקרון, העברה מחוץ ל-EU בלי בסיס).
הקנסות בפועל מאז 2018:
- Meta — €1.2 מיליארד (2023, העברת מידע מ-EU ל-US).
- Amazon — €746 מיליון (2021).
- Google — מאות מיליונים בעוקבת אצל הרשויות בצרפת, איטליה, ספרד.
- חברות קטנות יותר — קנסות של מאות אלפי יורו על אי-קונסנט עוגיות תקין.
זכויות מוגברות תחת GDPR
GDPR נותן לתושב האיחוד 8 זכויות שצריכות להופיע במדיניות:
- Right to Access — לראות מה יש עליו.
- Right to Rectification — לתקן מה שלא נכון.
- Right to Erasure (Right to be Forgotten) — למחיקה.
- Right to Restriction — להגביל עיבוד.
- Right to Data Portability — לקבל את המידע ב-format מובנה (JSON/CSV).
- Right to Object — להתנגד.
- Right to Withdraw Consent — לחזור מהסכמה.
- Right to Lodge Complaint — לפנות לרשות הגנת המידע במדינתו.
CCPA — קליפורניה
California Consumer Privacy Act (מאז 2020) חל על עסקים שמשרתים תושבי קליפורניה ועונים על אחד מהקריטריונים:
- הכנסה שנתית מעל $25 מיליון.
- מעבד מידע של 100,000+ תושבי קליפורניה / שנה.
- 50%+ מההכנסות ממכירת מידע אישי.
לרוב העסקים הישראליים — לא רלוונטי. אבל אם אתה SaaS גדול שמשרת לקוחות עסקיים בארה"ב — כן.
מה חייב להופיע במדיניות?
הסעיפים המינימליים (שילוב של חוק ישראלי + GDPR):
- מי בעל המאגר — שם החברה, ח.פ., כתובת, פרטי קשר.
- אילו נתונים נאספים — רשימה ספציפית (לא "מידע כללי").
- מטרת איסוף — למה אתה אוסף.
- בסיס משפטי (GDPR) — הסכמה / חוזה / אינטרס לגיטימי / חובה חוקית.
- שיתוף עם צד שלישי — רשימת ספקים (Google, Stripe, Mailchimp וכו').
- שמירה — כמה זמן שומרים את המידע.
- אבטחה — איך מגנים על המידע.
- זכויות המשתמש — איך לממש אותן.
- עוגיות — אם יש, פירוט.
- פרטי קשר לפניות פרטיות — אימייל ייעודי.
- תאריך עדכון אחרון.
עוגיות (Cookies) ו-consent
GDPR (סעיף 7) ו-ePrivacy Directive (התקנה האירופית הספציפית לעוגיות) מחייבים:
- קונסנט פעיל לפני שאתה שותל עוגיות לא-חיוניות (תיבת סימון לא מסומנת מראש).
- הסבר ברור איזו עוגייה לאיזו מטרה.
- אפשרות לסרב בקלות כמו שאפשר להסכים. אסור "אישור Cookie ענק" מול "סירוב מוסתר ב-5 קליקים".
- תיעוד הקונסנט — חייב לדעת מי, מתי, ומה אישר.
בישראל, חוק הגנת הפרטיות לא קובע במפורש דרישה דומה — אבל אם אתה כפוף ל-GDPR (כי יש לך משתמשים מ-EU), אתה חייב גם לעוגיות. ובפועל — רוב הבעלים מציבים cookie banner על כל האתר כדי להיות בטוחים.
איך NAGISOT עוזר
ב-NAGISOT הוספנו מחולל מדיניות פרטיות, באותה הגישה הכנה כמו מחולל הצהרת הנגישות:
- טופס פשוט בעמוד האתר בדאשבורד — מה אתה אוסף, מי ספקי הצד שלישי, האם אתה כפוף ל-GDPR/CCPA.
- HTML מוכן להעלאה — בעברית או באנגלית, מכסה את כל הסעיפים שהחוק דורש.
- תצוגה מקדימה חיה — רואים את התוצאה לפני ההורדה.
- הצהרת מקור — מודיע שאינה מהווה ייעוץ משפטי, ושמומלץ שעו"ד יבחן. אנחנו לא מתחזים.
שילוב עם הצהרת נגישות
ב-NAGISOT יש מחולל גם להצהרת נגישות וגם למדיניות פרטיות, באותו עמוד. שני מסמכים שכל אתר עסקי בישראל חייב — מוכנים בשלוש דקות.
תוכנית עתידית של NAGISOT
בקרוב נוסיף עוד פיצ'רים פרטיותיים:
- Cookie consent banner אוטומטי — GDPR-compliant, opt-in.
- זיהוי אוטומטי של trackers ועוגיות באתר ויצירת רשימה אוטומטית למדיניות.
- תיעוד הסכמות — מי הסכים, מתי, ולמה.
- תהליך בקשת מחיקה (DSAR) — טופס תקני שמשתמש ממלא ואתה מקבל ב-email.
תפיק מדיניות פרטיות בשלוש דקות
הירשם, פתח את עמוד האתר בדאשבורד, מלא טופס קצר, וקבל HTML מוכן להעלאה.
פתח חשבון חינם