עודכן:
ביקורת רשות הגנת הפרטיות — כך נערכים: המדריך לעסקים
מאז שתיקון 13 נכנס לתוקף, רשות הגנת הפרטיות מפעילה מבצעי פיקוח רוחביים — שאלוני ביקורת, מעקב בכתב וביקורות שטח. האם העסק שלכם מוכן? במדריך: מה בודקים, מה הקנסות, למה הקלטות שיחות הן מאגר מידע, וצ'קליסט מוכנות ב-6 צעדים.
מה בודקת רשות הגנת הפרטיות בביקורת?
רשות הגנת הפרטיות בודקת בביקורת איך העסק מנהל מידע אישי: אילו מאגרי מידע קיימים, אילו סוגי מידע נאספים, מי מורשה לגשת אליהם, אילו אמצעי אבטחת מידע מיושמים והאם קיימים נהלים כתובים בהתאם לתקנות אבטחת המידע. מאז כניסת תיקון 13 לתוקף ב-14.8.2025 הרשות מפעילה מבצעי פיקוח רוחביים ראשונים מסוגם: שאלוני ביקורת נשלחים לעסקים במגזר נבחר, אחריהם מעקב בכתב, ובהמשך — ביקורות שטח. עסק שלא משתף פעולה או שנמצאו אצלו הפרות חשוף לפעולות אכיפה, כולל קנסות כספיים.
⚖️ הבהרה: מדריך זה נועד למידע כללי בלבד ואינו ייעוץ משפטי. היוועצו בעורך דין לגבי חובותיכם המדויקות לפי חוק הגנת הפרטיות ותיקון 13.
האכיפה קפצה — והכללים השתנו
המספרים מספרים את הסיפור: על פי סקירות משפטיות של פעילות הרשות, מספר פעולות האכיפה זינק מ-3 בשנת 2024 ל-33 בשנת 2025 — פי עשרה בתוך שנה. הקנסות שהוטלו נעו בין ₪5,000 ל-₪75,000, ותחת תיקון 13, שהרחיב את סמכויות האכיפה של הרשות, עיצומים כספיים יכולים להגיע למאות אלפי שקלים.
במקביל, הרשות עברה מטיפול נקודתי בתלונות למבצעי פיקוח רוחביים — מהלך שסוקר גם בגלובס סביב מבצע האכיפה באתרי המסחר המקוון. במבצע כזה הרשות בוחרת מגזר שלם, שולחת שאלוני ביקורת לעסקים בו, עוקבת בכתב אחרי התשובות ומגיעה לביקורות שטח. המשמעות המעשית: לא צריך תלונה של לקוח כדי שהרשות תגיע אליכם — מספיק להיות במגזר שנבחר.
מה כולל שאלון הפיקוח — ומה כדאי שיהיה מוכן
על פי פרסומי הרשות, שאלוני הביקורת מבקשים מהעסק לתאר איך הוא עומד בחוק הגנת הפרטיות ובתקנות אבטחת המידע. הנושאים המרכזיים שכדאי להיערך אליהם:
| הנושא | מה נבדק | מה כדאי שיהיה מוכן |
|---|---|---|
| סוגי מידע ומאגרים | אילו מאגרי מידע אישי מנוהלים בעסק, אילו סוגי מידע נאספים ולאילו מטרות. | מיפוי מאגרים כתוב ועדכני — כולל הקלטות שיחות, לקוחות, עובדים וספקים. |
| אבטחת מידע | אילו אמצעי אבטחה מיושמים בפועל — בהתאם לתקנות אבטחת המידע. | נוהל אבטחה כתוב, הצפנה וגיבויים, ותיעוד של יישום האמצעים. |
| הרשאות גישה | מי בעסק מורשה לגשת למידע אישי, ואיך הגישה נשלטת ומתועדת. | רשימת מורשי גישה לפי תפקיד, וביטול הרשאות של עובדים שעזבו. |
| נהלים ומסמכים | האם קיימים נהלים כתובים — שמירה ומחיקה, טיפול באירועי אבטחה, הדרכות. | מדיניות שמירה ומחיקה מוגדרת לכל מאגר, ונוהל תגובה לאירוע אבטחה. |
| ממונה הגנת פרטיות | האם העסק נדרש למנות ממונה לפי תיקון 13 — והאם מונה בפועל. | בדיקה משפטית של חובת המינוי, ותיעוד המינוי אם העסק חייב. |
| מענה לנושאי מידע | איך העסק מטפל בבקשות עיון, תיקון או מחיקה של אנשים שמידע עליהם נשמר. | תהליך מוגדר לאיתור ומסירת מידע — כולל הקלטות — בתוך זמן סביר. |
הקלטות שיחות הן מאגר מידע — הנקודה שרוב העסקים מפספסים
כשעסקים ממפים את מאגרי המידע שלהם, הם זוכרים את ה-CRM ואת רשימת הלקוחות — ושוכחים את ארכיון ההקלטות. אבל הקלטת שיחה מכילה מידע אישי לכל דבר: שם, טלפון, פרטי עסקה, ולפעמים גם מידע רגיש כמו מצב בריאותי או פיננסי. אוסף מנוהל של הקלטות כאלה מתנהג בפועל כמאגר מידע — וכל מה שהשאלון בודק חל גם עליו:
- מדיניות שמירה ומחיקה — כמה זמן הקלטות נשמרות, למה דווקא התקופה הזו, ומה קורה בסופה. "שומרים הכול לנצח" היא לא מדיניות — היא בעיה.
- הרשאות גישה להקלטות — מי בעסק יכול להאזין לאילו שיחות. גישה של כולם-לכול היא בדיוק מה שביקורת מחפשת. במרכזיה בענן מגדירים הרשאות האזנה לפי תפקיד — נציג, מנהל צוות, מנהל מערכת.
- איתור ומסירה לפי בקשת עיון (DSR) — לקוח שמבקש לעיין במידע עליו זכאי גם להקלטות השיחות שלו. מערכת שמאתרת את כל השיחות של לקוח מסוים בחיפוש אחד הופכת בקשה כזו ממבצע למשימה של דקות.
ומה עם תיקון 73? חובת שמירה מול צמצום מידע
כאן נכנס מתח אמיתי: תיקון 73 לחוק הגנת הצרכן מחייב לשמור הקלטות של שיחות מכירה במשך שנתיים — בעוד דיני הפרטיות מכוונים לצמצום מידע ולמחיקתו כשאין בו עוד צורך. איך מחזיקים את שניהם? מגדירים מדיניות שמירה לפי קטגוריות: הקלטות שיחות מכירה שחלה עליהן חובת שמירה חוקית — נשמרות שנתיים, והבסיס החוקי מתועד במדיניות; שאר ההקלטות — לפי צורך עסקי מוגדר, עם מועד מחיקה קבוע. חובת שמירה חוקית היא הצדקה מצוינת לשמירה — אבל רק למה שהיא באמת חלה עליו. איך זה נראה בפועל במערכת של Voipe — בעמוד העמידה בתיקון 73.
השורה התחתונה: עסק שמסדיר את ארכיון ההקלטות שלו — שמירה מוגדרת, הרשאות לפי תפקיד, איתור מהיר — סוגר בבת אחת גם דרישת פרטיות מרכזית וגם את ההיערכות לתיקון 73.
צ'קליסט מוכנות לביקורת — 6 צעדים
מפו את מאגרי המידע בעסק
רשמו אילו מאגרים של מידע אישי קיימים אצלכם — לקוחות, עובדים, ספקים, לידים, והקלטות שיחות. לכל מאגר: אילו סוגי מידע יש בו, איפה הוא נשמר, מי הספק שמאחסן אותו ולמה הוא משמש. המיפוי הזה הוא התשובה לשאלה הראשונה כמעט בכל שאלון פיקוח.
בדקו אם אתם חייבים ממונה הגנת פרטיות
תיקון 13 קובע חובת מינוי ממונה לגופים מסוימים — לפי סוג הגוף, סוג המידע והיקפו. זו בדיקה משפטית קצרה שעדיף לעשות עכשיו ולא כשמכתב מהרשות כבר על השולחן. אם חייבים — מנו, הגדירו את התפקיד ותעדו.
כתבו נהלי אבטחת מידע
תקנות אבטחת המידע דורשות נהלים כתובים — לא "ככה אנחנו נוהגים בפועל". נוהל אבטחה, ניהול סיסמאות, גיבויים, אבטחת ספקים ונוהל תגובה לאירוע אבטחה. נוהל שקיים רק בראש של מנהל התפעול לא ייחשב בביקורת.
הגדירו הרשאות גישה — וצמצמו אותן
העיקרון פשוט: כל עובד ניגש רק למידע שהוא צריך בתפקידו. זה נכון למערכת ה-CRM ונכון באותה מידה להקלטות שיחות — לא כל נציג צריך גישה לכל ההקלטות של כל המוקד. תעדו מי מורשה למה, ובטלו הרשאות של מי שעזב.
היערכו לבקשות עיון (DSR)
לכל אדם יש זכות לעיין במידע שנשמר עליו. בנו תהליך: מי מקבל את הבקשה, איך מאתרים את המידע — כולל הקלטות שיחות של אותו לקוח — ואיך מוסרים אותו. מערכת שיודעת לחפש הקלטות לפי לקוח הופכת את זה ממבצע ידני לכמה דקות.
תעדו הכול
מיפוי, נהלים, הרשאות, הדרכות עובדים, טיפול בבקשות ואירועים. בביקורת — מה שלא מתועד, מבחינת המבקר לא קרה. תיקייה מסודרת אחת עם כל מסמכי הפרטיות של העסק חוסכת שבועות של התרוצצות כשמגיע שאלון.
שאלות נפוצות על ביקורת רשות הגנת הפרטיות
קיבלתי שאלון פיקוח מרשות הגנת הפרטיות — כמה זמן יש לי לענות?
המועד למענה נקוב בפנייה של הרשות עצמה — קראו אותה בעיון וענו בתוך הזמן שנקבע. מה שחשוב באמת: לא להתעלם. על פי פרסומי הרשות, היעדר שיתוף פעולה עלול להוביל לפעולות אכיפה, כולל קנסות. מומלץ לערב עורך דין כבר בשלב ניסוח התשובות לשאלון.
האם עסק קטן חייב למנות ממונה הגנת פרטיות?
לא כל עסק. תיקון 13 קובע חובת מינוי ממונה הגנת פרטיות לגופים מסוימים — בין השאר גופים ציבוריים ומי שמעבד מידע רגיש או מידע בהיקפים גדולים. עסק קטן טיפוסי לרוב אינו חייב, אבל הקריטריונים תלויים בסוג המידע ובהיקפו — בדקו את הסטטוס שלכם מול עורך דין.
האם הקלטות שיחות נחשבות מאגר מידע?
הקלטת שיחה שיש בה מידע אישי — שם, טלפון, פרטי עסקה ולעיתים מידע רגיש — היא מידע אישי, ואוסף מנוהל של הקלטות כאלה מתנהג בפועל כמאגר מידע. המשמעות: ההקלטות צריכות מדיניות שמירה ומחיקה, הרשאות גישה מוגדרות, ויכולת לאתר ולמסור לאדם את ההקלטות שלו אם ביקש לעיין במידע עליו.
מה גובה הקנסות של רשות הגנת הפרטיות?
בשנת 2025 הוטלו קנסות בטווח של ₪5,000 עד ₪75,000. תחת תיקון 13, שהרחיב משמעותית את סמכויות האכיפה של הרשות, עיצומים כספיים יכולים להגיע למאות אלפי שקלים — בהתאם לסוג ההפרה ולהיקפה.
מה ההבדל בין שאלון פיקוח לביקורת שטח?
על פי פרסומי הרשות, מבצע פיקוח רוחבי מתנהל בשלבים: קודם נשלחים שאלוני ביקורת לעסקים במגזר שנבחר, אחר כך מתקיים מעקב בכתב אחרי התשובות, ובהמשך — ביקורות שטח. שאלון הוא לא "סתם טופס": התשובות בו הן הבסיס להמשך הטיפול של הרשות בעסק.
האם עדיין חייבים לרשום מאגרי מידע?
תיקון 13 צמצם משמעותית את חובת רישום המאגרים שהייתה קבועה בחוק — היא נותרה בעיקר למאגרים גדולים או רגישים ולגופים מסוימים, ולצדה נקבעו חובות דיווח. גם מי שפטור מרישום עדיין חייב בכל שאר הדרישות: אבטחת מידע, הרשאות, נהלים ומענה לנושאי מידע. בדקו את הסטטוס של המאגרים שלכם מול עורך דין.
רוצים לראות איך ארכיון ההקלטות שלכם נראה כשהוא מסודר?
בהדגמה קצרה נראה איך מגדירים הרשאות האזנה לפי תפקיד, מדיניות שמירה, ואיתור כל השיחות של לקוח מסוים בחיפוש אחד.
קבעו הדגמהמקורות
- רשות הגנת הפרטיות (gov.il) — הודעה על מבצעי פיקוח ואכיפה רוחביים
- רשות הגנת הפרטיות (gov.il) — שאלוני ביקורת (פיקוח רוחב)
- גלובס — "חשופים לקנסות: רשות הפרטיות יוצאת במבצע אכיפה באתרי הסחר"
- משרד עו"ד אליה — סקירת קנסות ופעולות אכיפה של רשות הגנת הפרטיות
- שבלת ושות' — עדכון לקוחות: פעילות אכיפה של הרשות בעקבות תיקון 13
התוכן בעמוד זה הוא מידע כללי ואינו ייעוץ משפטי. דרישות הרשות המחייבות הן אלה שמפורסמות על ידה ובחקיקה; היוועצו בעורך דין לגבי חובותיכם לפי חוק הגנת הפרטיות ותיקון 13.
