תקציר
הגנת פרטיות ואבטחת מידע: המדריך להתאמת ארגונים לתיקון 13 פרטיות • אבטחת מידע • תיקון 13 מתיקון 13 לחוק הגנת הפרטיות ותקנות אבטחת המידע ועד מדיניות פרטיות, מאגרי מידע, DPO, התקשרויות עם ספקים וניהול אירועי סייבר – כך הופכים את חובות הפרטיות מתיק מסמכים לתהליך ארגוני פעיל. חובות מהותיות של פרטיות ואבטחת מידע עשויות להמשיך לחול עליו. מהי חובת ההודעה על מאגר מידע?לפי הרשות, מאגר שאינו חייב ברישום אך כולל מידע אישי בעל רגישות מיוחדת על יותר מ־100,000 נושאי מידע עשוי להיות כפוף לחובת הודעה…
הגנת פרטיות ואבטחת מידע: המדריך להתאמת ארגונים לתיקון 13
מתיקון 13 לחוק הגנת הפרטיות ותקנות אבטחת המידע ועד מדיניות פרטיות, מאגרי מידע, DPO, התקשרויות עם ספקים וניהול אירועי סייבר – כך הופכים את חובות הפרטיות מתיק מסמכים לתהליך ארגוני פעיל.
ארגונים אוספים ומעבדים מידע אישי כמעט בכל נקודת מגע: עובדים ומועמדים, לקוחות, לידים, ספקים, משתמשי אתר, מצלמות, מערכות CRM, שירותי ענן, מערכות שכר, מוקדי שירות וכלי בינה מלאכותית. ככל שהפעילות הדיגיטלית מתרחבת, כך גדלה גם החשיפה המשפטית והניהולית הכרוכה בשימוש במידע.
תיקון מס' 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, שינה באופן מהותי את מסגרת האסדרה בישראל. בין היתר עודכנו הגדרות יסוד בחוק, צומצמה חובת הרישום הכללית של מאגרי מידע, נקבעה חובת הודעה ביחס למאגרים מסוימים, נוספה חובת מינוי ממונה על הגנת הפרטיות בגופים שעליהם חל ההסדר והורחבו כלי האכיפה.
אלא שהתאמה לדין אינה מסתכמת בטופס או במדיניות פרטיות באתר. ארגון נדרש להבין איזה מידע הוא מחזיק, מדוע הוא מחזיק אותו, מי מקבל אליו גישה, עם אילו ספקים הוא משתף אותו, כיצד הוא מאבטח אותו ומה הוא עושה כאשר משהו משתבש.
מה השתנה בעקבות תיקון 13?
תיקון 13 אינו רק שינוי טכני במרשם מאגרי המידע. הוא מחזק את תפיסת האחריותיות: האחריות להכיר את המידע, למפות את הסיכונים ולהוכיח שהארגון פועל בהתאם לדין נמצאת אצל הארגון עצמו.
אחת מנקודות המפתח היא הגדרת "מידע אישי" באופן רחב כנתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי. לצד זאת קיימת בחוק קטגוריה של מידע אישי בעל רגישות מיוחדת, שלה משמעות בהקשרים רגולטוריים שונים.
הגדרות מעודכנות
הארגון צריך לבחון מחדש אילו נתונים המצויים במערכותיו נחשבים מידע אישי ומהי רגישותם.
מאגרי מידע
משטר הרישום השתנה. לא כל מאגר חייב עוד ברישום, אך ביטול חובת הרישום אינו מבטל את יתר חובות הדין.
DPO
בגופים ובפעילויות המנויות בחוק קיימת חובת מינוי ממונה על הגנת הפרטיות.
אכיפה
הסיכון אינו תיאורטי בלבד; התיקון הרחיב את ארגז כלי האכיפה של הרשות.
אחריות ניהולית
נדרשת יכולת להציג תהליכים, מסמכים, בקרות והחלטות ולא להסתפק במדיניות כללית.
מחזור חיי מידע
יש לבחון איסוף, שימוש, שיתוף, שמירה, גישה, גיבוי ומחיקה כמערכת אחת.
השלב הראשון: מיפוי מידע ולא ניסוח מסמכים
טעות נפוצה היא להתחיל בפרויקט פרטיות באמצעות כתיבת מדיניות. בפועל, קשה לנסח מסמך מדויק לפני שיודעים מה קורה במערכות הארגון. לכן נקודת הפתיחה הנכונה היא מיפוי.
| מה ממפים? | שאלות מרכזיות | תוצר ניהולי |
|---|---|---|
| סוגי מידע | איזה מידע אישי נאסף? האם קיים מידע בעל רגישות מיוחדת? | מפת מידע וסיווג רגישות |
| מקורות | מהיכן מגיע המידע – אדם, אתר, מערכת, ספק או צד שלישי? | מפת מקורות |
| מטרות | לשם מה נאסף המידע וכיצד משתמשים בו בפועל? | מטריצת מטרות שימוש |
| מערכות | היכן המידע נשמר ומי יכול לגשת אליו? | מלאי מערכות והרשאות |
| ספקים | מי מעבד מידע עבור הארגון ומה היקף הגישה שלו? | רשימת מחזיקים וספקים |
| שמירה ומחיקה | כמה זמן נשמר המידע ומה קורה כשהצורך מסתיים? | מדיניות Retention |
רישום מאגר, חובת הודעה או אף אחד מהם?
אחד השינויים הבולטים בתיקון 13 הוא ביטול חובת הרישום הכללית שהייתה נהוגה בעבר והותרת חובת רישום לסוגי מאגרים שהחוק מגדיר. לכן העובדה שלארגון יש מאגר מידע אינה מובילה עוד אוטומטית למסקנה שעליו לרשום אותו.
במקביל נוצר מסלול של חובת הודעה לרשות: כאשר מאגר שאינו חייב ברישום כולל מידע אישי בעל רגישות מיוחדת על יותר מ־100,000 נושאי מידע, בעל השליטה נדרש, בין היתר, להודיע לרשות בתוך 30 ימים מהמועד שבו התקיים התנאי ולהעביר העתק ממסמך הגדרות המאגר.
מאגר החייב ברישום
יש לבחון אם המאגר משתייך לאחת הקטגוריות שנותרו תחת חובת הרישום לאחר תיקון 13 ולפעול בהתאם להליך הרישום המעודכן.
מאגר החייב בהודעה
מאגר שאינו חייב ברישום אך עומד בתנאי סעיף 8א(ב), לרבות סף המידע הרגיש המיוחד, עשוי לחייב הודעה לרשות.
מאגר שאינו חייב בשניהם
אין פירוש הדבר שהמאגר "מחוץ לחוק". חובות מהותיות של פרטיות ואבטחת מידע עשויות להמשיך לחול עליו.
ממונה על הגנת הפרטיות – DPO
תיקון 13 יצר חובת מינוי ממונה על הגנת הפרטיות בשורה של גופים. לפי הרשות, החובה חלה בין היתר על גופים ציבוריים ועל ארגונים נוספים שפעילותם עונה לתנאים הקבועים בחוק, לרבות פעילויות מסוימות הכרוכות באיסוף מידע לשם מסירתו לאחרים או בעיבוד מידע בהיקף ובאופי היוצרים סיכון גבוה לפרטיות. יש לבדוק את תחולת הסעיף ביחס למאפייני הארגון הספציפי.
בגילוי הדעת הסופי שפרסמה הרשות ביולי 2026 הודגש כי תפקיד הממונה אינו רק "לסמן וי" על הוראות החוק. הממונה אמור לקדם תרבות פרטיות, לייעץ להנהלה ולעובדים, לבקר עמידה בדרישות, לטפל בפניות נושאי מידע ולשמש גורם קשר מול הרשות. הרשות מדגישה גם צורך בידע בדיני פרטיות, הבנה מתאימה בטכנולוגיה ואבטחת מידע והיכרות עם פעילות הארגון.
מה ה-DPO צריך לעשות?
לייעץ, להדריך, לפקח, לבקר, לסייע בהטמעת תהליכי פרטיות, לטפל בפניות ולשמש כתובת מקצועית בתוך הארגון ומול הרשות.
מה ה-DPO אינו?
תחליף להנהלה, למחלקת IT, לאבטחת מידע או לייעוץ המשפטי. פרטיות היא אחריות ארגונית משותפת, והממונה הוא פונקציית בקרה והכוונה מרכזית.
תקנות אבטחת המידע: החיבור בין משפט לטכנולוגיה
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז–2017, הופכות את חובת ההגנה על מידע לשורה של דרישות תפעוליות. בין היתר הן עוסקות במסמך הגדרות המאגר, נוהל אבטחה, הרשאות, זיהוי ואימות, תיעוד אירועים, התקנים ניידים, ניהול מאובטח ומעודכן של מערכות, גיבויים, ספקים וביקורות – בהתאם לרמת האבטחה ולמאפייני המאגר.
הרשות מבהירה, לדוגמה, כי הרשאות גישה צריכות להינתן לעובד רק במידה הנדרשת לתפקידו וכי יש לנהל רשימת הרשאות מעודכנת. במאגרים ברמת אבטחה בינונית או גבוהה קיימת גם חובת הדרכה תקופתית לבעלי הרשאות אחת לשנתיים לפחות.
שלוש רמות אבטחה – לא כל מאגר מטופל באותה דרך
התקנות מבחינות בין רמות אבטחה שונות. סיווג שגוי עלול לגרום לכך שהארגון מיישם סט בקרות שאינו מתאים למאגר. לכן לפני שמחליטים אילו אמצעים נדרשים, צריך להבין את מאפייני המאגר, סוגי המידע, מספר בעלי ההרשאות, מטרת העיבוד והיקפו.
רמת אבטחה בסיסית
חובות אבטחה חלות גם כאן. "בסיסית" אינה פטור מאבטחת מידע אלא רמת דרישות המותאמת למאפייני המאגר.
רמת אבטחה בינונית
כוללת דרישות מוגברות, ובכללן בקרות ותהליכים נוספים ביחס להרשאות, הדרכות, תיעוד ואירועי אבטחה.
רמת אבטחה גבוהה
מאגרים העונים לתנאים המחמירים בתקנות כפופים לבקרות נוספות, לרבות דרישות מוגברות בתחומי ניטור, ביקורת וגיבוי.
מדיניות פרטיות: לא להעתיק נוסח מאתר אחר
מדיניות פרטיות טובה צריכה לשקף את הפעילות האמיתית. מסמך כללי שמצהיר כי "אנו מכבדים את פרטיותך" אך אינו תואם את מערכות הארגון, הטפסים, כלי האנליטיקה, הספקים או מטרות השימוש במידע אינו פותר את הבעיה.
בעת ניסוח מדיניות יש לבחון, לפי העניין, איזה מידע נאסף, מה מקורו, מטרות השימוש, האם קיימת מסירת מידע לצדדים שלישיים, כיצד ניתן לפנות לארגון, אילו טכנולוגיות מעקב פועלות באתר, מה נעשה במידע של מועמדים ועובדים, ומהם התהליכים לטיפול בבקשות נושאי מידע.
ספקים חיצוניים: המידע יצא מהשרת – האחריות לא נעלמה
ארגונים רבים מעבירים מידע לספקי SaaS, שירותי ענן, מוקדים, מערכות דיוור, חברות שכר, שירותי תמיכה ומפתחים. התקשרות כזו אינה רק החלטת רכש. היא חלק ממערך ניהול הפרטיות ואבטחת המידע.
לפני התקשרות עם ספק שיש לו גישה למידע אישי, יש למפות את המידע וההרשאות, לבדוק את הצורך בגישה, לבחון אמצעי אבטחה רלוונטיים ולעגן בהסכם את ההתחייבויות המתאימות. במהלך ההתקשרות יש לנהל את הספק ולא להסתפק בבדיקה שנעשתה ביום החתימה.
| שלב | בדיקה משפטית | בדיקה תפעולית |
|---|---|---|
| לפני התקשרות | מטרות עיבוד, שימושים מותרים, סודיות והתחייבויות | גישה, אבטחה, תתי־ספקים וסביבת השירות |
| במהלך השירות | עמידה בתנאים ושינויים בהיקף השירות | הרשאות, אירועים, שינויים טכנולוגיים ובקרות |
| בסיום | סיום הרשאות והוראות החזרה/מחיקה | ניתוק חשבונות, מחיקה או החזרה ותיעוד |
אירוע סייבר הוא גם אירוע משפטי
כאשר מתרחשת חדירה, הצפנה, דליפה, שימוש בלתי מורשה או חשד לגישה למידע, הצוות הטכנולוגי פועל לבלימה ולשחזור. במקביל יש לבצע הערכה משפטית: איזה מאגר נפגע, מה רמת האבטחה שלו, איזה מידע היה חשוף, האם מדובר באירוע אבטחה חמור והאם קיימת חובת דיווח.
הרשות מפעילה שירות לדיווח מיידי על אירוע אבטחה חמור. לפי הנחיותיה, במאגר ברמת אבטחה בינונית, בין היתר, שימוש ללא הרשאה בחלק מהותי מהמאגר או פגיעה בשלמות מידע בחלק מהותי עשויים להפעיל את חובת הדיווח. במאגר ברמת אבטחה גבוהה גם כניסה למערכות באופן שנתן גישה למידע ללא הרשאה עשויה להיכנס להגדרת האירוע המחייב דיווח, בהתאם לנסיבות.
מי צריך להיות בחדר בזמן אירוע?
IT ואבטחת מידע
בלימה, חקירה, לוגים, שחזור והבנת הווקטור הטכנולוגי.
משפטי ופרטיות
סיווג האירוע, חובות דיווח, תיעוד החלטות והשלכות חוזיות ורגולטוריות.
הנהלה
קבלת החלטות, הקצאת משאבים, המשכיות עסקית וניהול סיכונים.
תקשורת
מסרים לעובדים, לקוחות וגורמים חיצוניים כאשר הדבר נדרש.
ספקים
מעורבות ספקי ענן, SOC, פורנזיקה, ביטוח או גורמי תגובה בהתאם לאירוע.
DPO
מעורבות בהתאם לתפקידו, מבנה הארגון והחובות החלות עליו.
עובדים והרשאות: הרבה אירועים מתחילים מבפנים
אבטחת מידע אינה רק Firewall. עובד שמחזיק הרשאות רחבות מדי, חשבון של עובד שעזב ולא בוטל, שיתוף סיסמה, שליחת קובץ לנמען שגוי או שימוש בשירות ענן פרטי – כל אלה עשויים ליצור חשיפה.
המדריך הרשמי לתקנות מדגיש את עקרון ההרשאה לפי צורך תפקידי, ניהול רשימת הרשאות וביטול הרשאות עם סיום תפקיד. התקנות כוללות גם דרישות הדרכה, ובמאגרים ברמות אבטחה בינונית וגבוהה נדרשת הדרכה תקופתית לפחות אחת לשנתיים.
ומה לגבי AI?
כלי בינה מלאכותית מוסיפים שכבה חדשה למפת הפרטיות. עובד שמעלה מסמך לקוח, קובץ עובדים, הסכם או רשימת לידים למערכת AI חיצונית עשוי ליצור זרימת מידע שלא נכללה בתהליך המקורי של הארגון.
לכן מדיניות AI צריכה להתחבר למדיניות הפרטיות ולאבטחת המידע: אילו כלים מאושרים, איזה מידע אסור להזין, האם נדרשת אנונימיזציה, מי מאשר שימוש חדש, כיצד נבדקים תנאי השירות ומה קורה כאשר מערכת AI משולבת בתוך מוצר קיים.
איך נראה פרויקט התאמה מעשי לתיקון 13?
| שלב | פעולה | תוצר |
|---|---|---|
| 1. התנעה | מינוי אחראים והגדרת היקף הפרויקט | תוכנית עבודה |
| 2. מיפוי | מערכות, מאגרים, מידע, ספקים והרשאות | Data Map |
| 3. תחולה | בדיקת רישום, הודעה, DPO ורמות אבטחה | מטריצת חובות |
| 4. פערים | השוואת המצב הקיים לדרישות הדין | Gap Analysis |
| 5. תיקון | נהלים, חוזים, הרשאות, אבטחה והדרכות | Remediation Plan |
| 6. הטמעה | יישום בפועל אצל בעלי התפקידים | בקרות פעילות |
| 7. בקרה | בדיקות תקופתיות ועדכון בעקבות שינויים | מחזור ציות שוטף |
מה ההנהלה צריכה לראות?
הנהלה אינה צריכה לקבל רשימה של עשרות סעיפי חוק. היא צריכה תמונת מצב ניהולית: איפה הסיכון, מי אחראי ומה עדיין פתוח.
מיפוי מאגרים
האם כל המאגרים ומערכות המידע הידועות מופו וסווגו?
פערים פתוחים
כמה פערים מהותיים נותרו ומה לוח הזמנים לטיפול?
ספקים קריטיים
האם ספקים בעלי גישה משמעותית למידע עברו בדיקה?
הרשאות
האם קיימת בקרה על הרשאות עודפות, עובדים שעזבו ושינויי תפקיד?
הדרכות
האם בעלי ההרשאות הרלוונטיים קיבלו הדרכה במועדים הנדרשים?
מוכנות לאירוע
האם קיימים נוהל, אנשי קשר ותרגול לתרחיש של אירוע אבטחה?
טעויות נפוצות בהתאמת ארגון
ציות הוא תהליך מתמשך
ארגון יכול להיות מותאם היום ולהתרחק מהדרישות בתוך חודשים. מערכת CRM חדשה, ספק ענן, רכישה של חברה, קמפיין שיווקי, מצלמות, אפליקציה, כלי AI או שינוי בתהליך גיוס עובדים – כל אחד מהם יכול לשנות את מפת המידע ואת רמת הסיכון.
לכן יש לקבוע טריגרים לבדיקה מחדש: מערכת חדשה, שינוי מטרת עיבוד, קטגוריית מידע חדשה, ספק חדש, אירוע אבטחה, שינוי מהותי בכמות נושאי המידע או שינוי רגולטורי.
סיכום: הגנת פרטיות צריכה להפוך ממסמך למנגנון ניהולי
תיקון 13 מחדד את הצורך של ארגונים לעבור מגישה פורמלית של "יש לנו מדיניות ויש לנו מאגר" למודל של אחריותיות: לדעת איזה מידע מוחזק, מדוע, באילו מערכות, מי ניגש אליו, למי הוא מועבר ואיך מגיבים כאשר מתרחש אירוע.
פרויקט נכון מתחיל במיפוי, ממשיך בבדיקת תחולת החובות – לרבות רישום או הודעה, DPO ורמת האבטחה – ומתרגם אותן למסמכים, חוזים, הרשאות, בקרות, הדרכות ונוהל תגובה לאירועי סייבר.
- מפו את המידע והמערכות לפני שמנסחים מסמכים.
- בדקו בנפרד רישום, חובת הודעה, DPO ותקנות אבטחת מידע.
- חברו בין משפט, IT, אבטחת מידע, משאבי אנוש ורכש.
- נהלו ספקים והרשאות לאורך כל חיי ההתקשרות.
- היערכו מראש לאירוע סייבר ולשאלת הדיווח לרשות.
- עדכנו את מערך הפרטיות בכל שינוי עסקי או טכנולוגי מהותי.
היעד אינו רק לעמוד בדרישות הדין ביום הבדיקה, אלא ליצור ארגון שיודע לנהל מידע אישי באופן אחראי גם ביום שאחריה.
שאלות ותשובות
מהו תיקון 13 לחוק הגנת הפרטיות?
האם כל מאגר מידע עדיין חייב ברישום?
מהי חובת ההודעה על מאגר מידע?
מי חייב למנות ממונה על הגנת הפרטיות – DPO?
האם מדיניות פרטיות באתר מספיקה לצורך עמידה בדין?
מהן רמות האבטחה לפי תקנות אבטחת המידע?
מתי צריך לדווח על אירוע אבטחה לרשות להגנת הפרטיות?
האם גם ספק חיצוני צריך להיכלל בתוכנית הפרטיות?
האם שימוש בכלי AI קשור להגנת הפרטיות?
איך מתחילים תהליך התאמה לתיקון 13?
מקורות מוסדיים
- הרשות להגנת הפרטיות – שאלות ותשובות בנושא תיקון מס' 13 לחוק הגנת הפרטיות.
- הרשות להגנת הפרטיות – גילוי הדעת הסופי בנושא מינוי ממונה על הגנת הפרטיות בעקבות תיקון 13.
- הרשות להגנת הפרטיות – רישום מאגר מידע לאחר תיקון 13.
- הרשות להגנת הפרטיות – חובת הודעה לרשות על מאגר מידע.
- הרשות להגנת הפרטיות – המדריך המלא ליישום תקנות הגנת הפרטיות (אבטחת מידע).
- הרשות להגנת הפרטיות – דיווח על אירוע אבטחה חמור במאגר מידע.
הבהרה: המאמר מציג מידע כללי ואינו מחליף בחינה משפטית וטכנולוגית של מאפייני הארגון, מאגריו והפעילות הספציפית שלו.



