ההבנה כיצד להתמודד עם רגולציה חדשה עלולה להיות מבלבלת ומפחידה, במיוחד כשמדובר בחוקים הנוגעים לאופן שבו אנו אוספים ומשתמשים במידע של הלקוחות שלנו. אבל אין צורך להיכנס לפאניקה. תיקון 13 לחוק הגנת הפרטיות הוא מציאות עסקית חדשה, וכמו כל אתגר, אפשר להתמודד איתו בצורה מסודרת ושיטתית. לאחר שקראנו ולמדנו את הנושא כתבנו את המאמר הבא שנועד להדריך אותך, צעד אחר צעד, איך להתכונן ולפעול נכון.
מה המטרה של תיקון 13?
חוק הגנת הפרטיות נחקק לראשונה בשנת 1981, במטרה להגן על פרטיותם של אזרחי ישראל מפני שימוש לא מורשה במידע אישי. תיקון 13 שנכנס לתוקף מביא עמו שינויים מהותיים, שמטרתם להתאים את החוק לעידן הדיגיטלי ולצרכים של השמירה על פרטיות המידע. התיקון מחייב עסקים להתנהל בשקיפות ובאחריות רבה יותר בכל הנוגע לאיסוף, שימוש, אחסון ומסירה של מידע אישי. הוא מגדיר כללים ברורים יותר בנוגע למהו "מידע אישי" וקובע רמות שונות של אבטחת מידע בהתאם לרגישות וגודל המאגר.
מי צריך להתייחס לתיקון 13?
התשובה קצרה וברורה: כמעט כל עסק.
החוק חל על כל עסק (או גוף ציבורי) שמחזיק או מנהל מאגר מידע שיש בו מידע אישי. גודל העסק או היקף הכנסותיו אינם רלוונטיים. הרלוונטיות היא באופן שבו העסק אוסף מידע ומנהל אותו.
סוגי מאגרים שיכולים להיות לעסק:
- מאגר לקוחות: המאגר הנפוץ ביותר, הכולל פרטים כמו שמות, מספרי טלפון, כתובות דוא"ל, היסטוריית רכישות, ועוד.
- מאגר עובדים: המאגר הזה קיים בכל עסק המעסיק עובדים, והוא כולל פרטים רגישים כמו פרטי חשבון בנק, פרטי השכלה, מצב משפחתי ועוד.
- מאגר ספקים: כולל פרטים עסקיים ואישיים של אנשי קשר מהחברות שאתה עובד איתן.
- מאגר מצלמות: אם יש בעסק שלך מצלמות אבטחה, קבצי הווידאו נחשבים למאגר מידע.
- מאגר דיוור ישיר: מדובר על מאגר מידע שמטרתו העיקרית היא איסוף מידע לצורך מסירתו לאחר, למטרות שיווקיות.
- מאגר עם מידע סודי: מידע שבעל המאגר כפוף לגביו לחובת סודיות מקצועית (למשל, עו"ד, רואה חשבון).
הבנת רמות האבטחה של מאגרי מידע
אחד החידושים המרכזיים בתיקון 13 הוא חלוקת מאגרי המידע לרמות אבטחה שונות, בהתאם לגודלם וסוג המידע שהם מכילים.
הנה טבלה המסכמת את רמות האבטחה והדרישות לכל רמה:
רמת אבטחה | הגדרה | דרישות |
בסיסי | מאגר יחיד: מאגר שלא עונה לקריטריונים של בינוני או גבוה. לדוגמה: <10,000 אנשים, או >100,000 איש (אם הבעלים הוא יחיד ולא חברה). | חובות בסיסיות של אבטחת מידע, כמו הגנה על המאגר ורישום פעולות. |
בינוני | מאגר יחיד או חברה: מאגר שבו יש >10,000 איש אבל <100,000 איש. <br> או מאגר שבו יש מידע שבעל המאגר כפוף לגביו לחובת סודיות מקצועית, או שמטרתו העיקרית היא דיוור ישיר. | חלות עליו חובות מאגר בסיסי, בתוספת חובות נוספות, כמו נוהל אבטחה מפורט. |
גבוה | מאגר יחיד או חברה: מאגר עם >100,000 איש. <br> או מאגר שמכיל מידע רגיש (למשל, מידע ביומטרי, רפואי, מידע על נכסים). | חלות עליו חובות מאגר בסיסי ובינוני, בתוספת חובות נוספות, כמו חובת מינוי ממונה על אבטחת מידע. |
הערה חשובה: אם מאגר המידע שלך עונה לקריטריונים של רמה מסוימת (למשל, בינוני), עליו לעמוד גם בדרישות של הרמות שמתחתיו (במקרה זה, בסיסי).
פעולות שצריך לבצע בעסק בהתאמה לתיקון 13
על מנת לעמוד בדרישות החוק, עסק צריך לבצע הן פעולות משפטיות והן פעולות טכנולוגיות.
פעולות משפטיות
- מדיניות פרטיות: יש לנסח מדיניות פרטיות מפורטת, נגישה וברורה, שמסבירה
מהם סוגי המידע שנאספים,
איך הם נאספים,
מה השימוש שנעשה בהם,
למי המידע נמסר
והיכן הוא נשמר.
את המדיניות יש להציג באתר בצורה ברורה (לרוב בקישור בתחתית הדף). - תנאי שימוש: תנאי שימוש באתר צריכים לכלול התייחסות לאופן שבו אתם שומרים ומגנים על המידע של המשתמשים.
- איסוף מידע: יש לבקש אישור מפורש מכל לקוח לפני איסוף מידע עליו. בטופסי הרשמה באתר, הדרך לעשות זאת היא באמצעות תיבת סימון (צ'ק בוקס) שאינה מסומנת מראש כברירת מחדל, ובה ניסוח ברור כמו: "אני מאשר/ת את תנאי השימוש ומדיניות הפרטיות" בתוספת קישורים רלוונטיים.
- נגישות למידע: לקוח חייב להיות רשאי לקבל גישה לכל המידע שאתה שומר עליו. זה כולל גם זכות לדרוש מחיקה של המידע. הערה חשובה: מחיקת מידע צריכה להיות מהמאגר כולו, לא רק מרשימת התפוצה. לדוגמה, אם יש לך חנות איקומרס, הלקוח רשאי לבקש למחוק את היסטוריית הרכישות שלו.
- דיסקליימר על איסוף מידע: יש להציג בטפסים ובדפים שונים באתר דיסקליימר המבהיר כי המידע שנאסף ישמש אך ורק למטרות שצוינו.
- שאלות/מענה בנוגע למידע: על העסק לספק כתובת או דרך התקשרות (דוא"ל) בה הלקוח יכול לבקש לראות את המידע עליו או לבקש את מחיקתו.
פעולות טכנולוגיות
- אבטחת מידע: יש להגן על המאגר באמצעים טכנולוגיים מתאימים, כגון סיסמאות מורכבות, הצפנה, הגנה מפני גישה לא מורשית ועוד.
- הסכמה לקוקיז (עוגיות): כיום, כמעט כל אתר משתמש בקוקיז כדי לעקוב אחר פעולות המשתמשים. מומלץ להשתמש בבאנר קוקיז בכניסה לאתר, המאפשר למשתמשים להסכים לשימוש בקוקיז, לסרב להם, או להתאים אישית את ההגדרות.
- מעקב באמצעות כלים חיצוניים: שימו לב! כלים כמו גוגל אנליטיקס (Google Analytics) ופיקסל של פייסבוק (Facebook Pixel) אוספים מידע על התנהגות הגולשים באתר. המידע הזה עובר לגורם צד שלישי, ולכן עליך לציין במפורש במדיניות הפרטיות שלך שהמידע נאסף גם באמצעות כלים אלו.
איך לשלב את זה במדיניות הפרטיות?
במדיניות הפרטיות עצמה, עליך להוסיף סעיף מפורט על "איסוף מידע מגורמי צד שלישי" או "קוקיז וכלים אנליטיים". בסעיף זה, עליך לציין בבירור:
- אילו כלים בשימוש: ציין במפורש שאתה משתמש בגוגל אנליטיקס, פיקסל של פייסבוק, וכל כלי דומה אחר.
- למה הם משמשים: הסבר את מטרת השימוש בכלים אלו (למשל, "לצורך ניתוח תנועה באתר, שיפור חווית המשתמש ופרסום ממוקד").
- מה המידע שנאסף: ציין איזה מידע לא מזהה אישית נאסף (לדוגמה, עמודים נצפים, זמן שהייה, סוג מכשיר).
- קישורים למדיניות שלהם: מומלץ לספק קישורים למדיניות הפרטיות של גוגל ופייסבוק.
4. דף נחיתה: גם דף נחיתה פשוט שנועד לאסוף לידים, חייב לכלול קישור למדיניות פרטיות וצ'ק בוקס המבהיר את הסכמת הלקוח.
חובת רישום מאגר מידע ומינוי ממונה
1. נוסח לתיבת סימון בדף נחיתה למתנה/מדריך
בטופס שמטרתו לקבל מדריך או מתנה, חשוב להבליט כי המידע נאסף לצורך שליחת המתנה, אך גם לצורך יצירת קשר עתידי, ככל שיש כוונה כזו.
נוסח מומלץ:
* אני מאשר/ת לקבל את המדריך/המתנה המבוקש/ת. אני מסכים/ה לקבל עדכונים ודברי פרסום מהחברה, ומאשר/ת כי קראתי את [מדיניות הפרטיות](קישור_למדיניות) ואת [תנאי השימוש](קישור_לתנאים) של האתר.
- הערה: ניתן לחלק את זה לשתי תיבות סימון נפרדות כדי להבדיל בין קבלת המתנה להסכמה לדיוור שיווקי.
2. נוסח לתיבת סימון בטופס רישום לרשימת דיוור
בטופס המיועד במפורש לרישום לרשימת דיוור, יש להבהיר כי המטרה היא שליחת מידע שיווקי.
נוסח מומלץ:
* אני מאשר/ת להצטרף לרשימת הדיוור ולקבל עדכונים, מבצעים ודברי פרסום באמצעי התקשורת שמסרתי (דוא"ל, SMS וכד'). אני מאשר/ת כי קראתי את [מדיניות הפרטיות](קישור_למדיניות) של האתר.
3. נוסח לתיבת סימון בטופס רישום למועדון לקוחות
רישום למועדון לקוחות לרוב כולל הסכמה לתנאי המועדון לצד הסכמה לדיוור.
נוסח מומלץ:
* אני מסכים/ה להצטרף למועדון הלקוחות ומאשר/ת את קבלת עדכונים ודברי פרסום באמצעי התקשורת שמסרתי. אני מאשר/ת כי קראתי והסכמתי ל[תקנון מועדון הלקוחות] (קישור_לתקנון) ול[מדיניות הפרטיות] (קישור_למדיניות) של החברה.
4. נוסח לתיבת סימון בטופס באתר איקומרס (בפרט בעמוד מוצר)
בעמוד מוצר, הלקוח עשוי להירשם לצורך קבלת התראות או מידע נוסף.
נוסח מומלץ:
* הירשם/הירשמי לקבלת עדכונים על מבצעים ומוצרים חדשים. אני מאשר/ת כי קראתי את [מדיניות הפרטיות](קישור_למדיניות) ואת [תנאי השימוש](קישור_לתנאים) של האתר.
דגשים חשובים לכל הנוסחים:
- הכוכבית (
*
): מסמלת שזהו שדה חובה. - קישורים: חובה לכלול קישור למדיניות הפרטיות (ולתנאי שימוש/תקנון אם רלוונטי). הקישור חייב להיות פעיל ומפנה למסמך המלא.
- ברירת מחדל: חשוב מאוד שתיבות הסימון האלו לא יהיו מסומנות כברירת מחדל. המשתמש צריך לסמן אותן באופן יזום ופעיל כדי לתת את הסכמתו.
- התאמה: התאימו את הניסוח למטרת הטופס הספציפית שלכם. אם המטרה היא רק להוריד מדריך ולא לשלוח דיוור נוסף, אז הניסוח צריך להתמקד רק בזה.