מדיניות פרטיות לאתרים — המדריך המקיף

כל אתר שאוסף ולו פרט אחד על משתמשים — חייב במדיניות פרטיות. בכתבה הזו: מה החוק הישראלי דורש, איך GDPR משפיע על אתרים שמוכרים לאירופה, ומה NAGISOT יכול לייצר אוטומטית בלחיצה.

הודעה חשובה

הכתבה הזו היא מבוא כללי, לא ייעוץ משפטי. הקנסות על הפרת חוקי פרטיות חמורים מאוד — GDPR קובע עד €20M או 4% מהמחזור הגלובלי. תמיד מומלץ שעורך דין יבחן את המדיניות שלך.

למה חייבים מדיניות פרטיות?

ברגע שאתה אוסף ולו פיסת מידע אחת על מבקר באתר — מאיפה הוא הגיע, איזה דפדפן, איזה IP, אפילו רק ש-Cookie מסוים נשמר — אתה בעל מאגר מידע בעיני החוק. וזה אומר חובות.

השאלה הראשונה שעולה היא בדרך כלל "אבל אני לא אוסף שום דבר?". האמת — אתה כמעט תמיד כן:

החוק הישראלי — חוק הגנת הפרטיות

חוק הגנת הפרטיות, תשמ"א-1981 (עם תיקונים — האחרון משמעותי ב-2007 ועדכונים שוטפים), הוא החוק המסגרת בישראל. הוא קובע מספר חובות עיקריות לבעל מאגר מידע:

חובת הסכמה

איסוף מידע אישי דורש הסכמת המשתמש. ההסכמה צריכה להיות מודעת ומפורשת — לא "מי שלא יוצא אישר", אלא "ראיתי, הבנתי, מסכים".

חובת רישום מאגר

מאגרי מידע מסוימים (לדוגמה: מאגר עם מידע "רגיש" — בריאות, פיננסים, השקפת עולם — או מאגר מסחרי גדול) חייבים להירשם אצל רשם מאגרי המידע במשרד המשפטים.

חובת אבטחה

המידע חייב להיות מאובטח. תקנות אבטחת מידע (2017) מפרטות איך — נדבר עליהן בנפרד.

חובת מסירת מידע

אם משתמש מבקש לראות מה יש לך עליו, אתה חייב למסור (תוך 30 יום, ללא תשלום מעבר לעלות סבירה).

איסור שימוש לצרכים אחרים

אם אספת מידע למטרה X — אסור להשתמש בו ל-Y בלי הסכמה חדשה.

קנסות והעמדה לדין

סוג עבירהסנקציה
אי-רישום מאגר חובהקנס מנהלי עד 22,500 ₪
הפרת אבטחת מידעעד 500,000 ₪ בתאגיד; אפשרי תביעה אזרחית
אי-מסירת מידע למבקשקנס + תביעה אזרחית
שימוש שלא למטרהפלילי — עד 5 שנות מאסר

תקנות אבטחת מידע, תשע"ז-2017

זה החקיקה החשובה ביותר ביום-יום. התקנות מחולקות לפי רמת אבטחה שמתאימה למאגר:

לרמה בסיסית נדרשים בפועל:

  1. מסמך מדיניות פנימי שמפרט אילו נתונים נאספים ולמה.
  2. הרשאות גישה מוגדרות (לא כולם רואים את הכל).
  3. הצפנת תקשורת (HTTPS חובה).
  4. גיבויים מאובטחים.
  5. סקירת אירועי אבטחה תקופתית.
  6. תיעוד פנייה למאגר — מי ניגש למידע ומתי.
  7. חובת דיווח במקרה של אירוע אבטחה משמעותי — לרשם תוך 24 שעות.

חובת הדיווח

סעיף 11(ה) לתקנות אבטחת מידע מחייב דיווח על "אירוע אבטחה חמור" לרשם מאגרי המידע תוך 24 שעות. לדוגמה: דליפה של מסד נתונים, פריצה, גישה לא מורשית למידע אישי. אי-דיווח = הפרה נוספת.

GDPR — מתי חל על עסק ישראלי?

חוק האיחוד האירופי General Data Protection Regulation (תקנה 679/2016) חל מ-מאי 2018. הוא רלוונטי לעסק ישראלי בכל אחד מהמקרים הבאים:

לדוגמה: חנות e-com ישראלית שמוכרת לצרפת — כפופה ל-GDPR. בלוג ישראלי באנגלית עם מבקרים מאירופה — כפוף. SaaS ישראלי עם לקוחות בגרמניה — בוודאי כפוף.

קנסות GDPR — לא צחוק

הקנסות בפועל מאז 2018:

זכויות מוגברות תחת GDPR

GDPR נותן לתושב האיחוד 8 זכויות שצריכות להופיע במדיניות:

  1. Right to Access — לראות מה יש עליו.
  2. Right to Rectification — לתקן מה שלא נכון.
  3. Right to Erasure (Right to be Forgotten) — למחיקה.
  4. Right to Restriction — להגביל עיבוד.
  5. Right to Data Portability — לקבל את המידע ב-format מובנה (JSON/CSV).
  6. Right to Object — להתנגד.
  7. Right to Withdraw Consent — לחזור מהסכמה.
  8. Right to Lodge Complaint — לפנות לרשות הגנת המידע במדינתו.

CCPA — קליפורניה

California Consumer Privacy Act (מאז 2020) חל על עסקים שמשרתים תושבי קליפורניה ועונים על אחד מהקריטריונים:

לרוב העסקים הישראליים — לא רלוונטי. אבל אם אתה SaaS גדול שמשרת לקוחות עסקיים בארה"ב — כן.

מה חייב להופיע במדיניות?

הסעיפים המינימליים (שילוב של חוק ישראלי + GDPR):

  1. מי בעל המאגר — שם החברה, ח.פ., כתובת, פרטי קשר.
  2. אילו נתונים נאספים — רשימה ספציפית (לא "מידע כללי").
  3. מטרת איסוף — למה אתה אוסף.
  4. בסיס משפטי (GDPR) — הסכמה / חוזה / אינטרס לגיטימי / חובה חוקית.
  5. שיתוף עם צד שלישי — רשימת ספקים (Google, Stripe, Mailchimp וכו').
  6. שמירה — כמה זמן שומרים את המידע.
  7. אבטחה — איך מגנים על המידע.
  8. זכויות המשתמש — איך לממש אותן.
  9. עוגיות — אם יש, פירוט.
  10. פרטי קשר לפניות פרטיות — אימייל ייעודי.
  11. תאריך עדכון אחרון.

עוגיות (Cookies) ו-consent

GDPR (סעיף 7) ו-ePrivacy Directive (התקנה האירופית הספציפית לעוגיות) מחייבים:

בישראל, חוק הגנת הפרטיות לא קובע במפורש דרישה דומה — אבל אם אתה כפוף ל-GDPR (כי יש לך משתמשים מ-EU), אתה חייב גם לעוגיות. ובפועל — רוב הבעלים מציבים cookie banner על כל האתר כדי להיות בטוחים.

איך NAGISOT עוזר

ב-NAGISOT הוספנו מחולל מדיניות פרטיות, באותה הגישה הכנה כמו מחולל הצהרת הנגישות:

שילוב עם הצהרת נגישות

ב-NAGISOT יש מחולל גם להצהרת נגישות וגם למדיניות פרטיות, באותו עמוד. שני מסמכים שכל אתר עסקי בישראל חייב — מוכנים בשלוש דקות.

תוכנית עתידית של NAGISOT

בקרוב נוסיף עוד פיצ'רים פרטיותיים:

תפיק מדיניות פרטיות בשלוש דקות

הירשם, פתח את עמוד האתר בדאשבורד, מלא טופס קצר, וקבל HTML מוכן להעלאה.

פתח חשבון חינם