בקצרה: תיקון 13 לחוק הגנת הפרטיות בתוקף מאז 14 באוגוסט 2025, ומאז הרשות להגנת הפרטיות יכולה להטיל עיצומים כספיים שמחושבים לפי מספר האנשים במאגר. את רוב הדרישות ההנדסיות תמצאו בתקנות אבטחת המידע מ-2017, שהפרה שלהן עולה עכשיו כסף. בפרויקט תוכנה זה מתורגם לארבע משימות: לדעת איזה מידע אישי המערכת מחזיקה, לקבוע את רמת האבטחה שלה, לתכנן הרשאות, תיעוד גישה ומחיקה כבר באפיון, ולהתייחס לבית התוכנה בחוזה כ״מחזיק״ במאגר.
נבדק לאחרונה: ספטמבר 2026. המידע כללי ואינו ייעוץ משפטי.
תקלה אחת, דיווח מאוחר ו-256,000 ש״ח
על תיקון 13 כבר נכתבו עשרות סקירות משפטיות. אבל הארגון שלכם פוגש אותו בקוד: במסך שמציג מידע למשתמש הלא נכון, בלוג שאף אחד לא שמר, בדיווח שנדחה עד סוף הבדיקות.
ביולי 2026 הטילה הרשות להגנת הפרטיות את העיצום הכספי הראשון מכוח תיקון 13: 256,000 ש״ח על קופת חולים מאוחדת. תקלה במערכת דיגיטלית אפשרה למבוטחים לצפות במידע רפואי של בני משפחה. לפי הפרסום, התקלה התגלתה בנובמבר 2025 ודווחה לרשות רק בינואר 2026. הרשות הבהירה שהחובה לדווח מיד חלה מהרגע שנודע על האירוע, ושמי שמחכה לסוף הבדיקות מרוקן אותה מתוכן.
כל צוות פיתוח מכיר תקלת הרשאות כזו. מה שהשתנה הוא המחיר.
מה תיקון 13 שינה, בקצרה
לפי המדריך של הרשות להגנת הפרטיות לתיקון 13:
- מידע אישי הוא כל נתון על אדם מזוהה, או על אדם שאפשר לזהות במאמץ סביר, כולל מזהה מקוון ונתוני מיקום.
- מידע בעל רגישות מיוחדת כולל, בין השאר, מידע רפואי וגנטי, מזהה ביומטרי, עבר פלילי, דעות פוליטיות ואמונות דתיות, מוצא, הערכות אישיות, נתוני שכר ופעילות פיננסית, ונתוני מיקום שמלמדים על אחת הקטגוריות האלה.
- בעל שליטה ומחזיק. בעל השליטה קובע למה מעבדים את המידע. מחזיק הוא כל גורם חיצוני שמעבד מידע עבורו. בית תוכנה עם גישה למאגר הייצור שלכם עונה על ההגדרה.
- רישום מאגרים כמעט בוטל בחברות פרטיות. במקומו, מאגר עם מידע בעל רגישות מיוחדת על יותר מ-100,000 איש חייב בהודעה לרשות תוך 30 יום, יחד עם מסמך הגדרות המאגר.
- ממונה על הגנת הפרטיות (DPO) חובה בגופים ציבוריים, בגופים שסוחרים במידע על יותר מ-10,000 איש, ואצל בעל שליטה או מחזיק שעיסוקו העיקרי כולל ניטור שיטתי של אנשים או עיבוד של מידע בעל רגישות מיוחדת, בהיקף ניכר. בנקים, חברות ביטוח, בתי חולים וקופות חולים מחויבים במפורש.
- עיצומים כספיים. עיבוד מידע בלי הרשאה או בחריגה ממנה עולה 4 ש״ח לכל אדם במאגר, 8 ש״ח כשיש בו מידע בעל רגישות מיוחדת, ולא פחות מ-200,000 ש״ח. בדוגמה של הרשות, מאגר של 200,000 איש עם מידע כזה מגיע ל-1.6 מיליון ש״ח. עיצום שעולה על 5% מהמחזור השנתי מופחת ל-5%, לבקשת המפר.
- פיצוי בלי הוכחת נזק. על הפרות מסוימות בית המשפט יכול לפסוק עד 10,000 ש״ח לכל הפרה: איסוף מידע בלי ההודעה הנדרשת, סירוב לבקשת עיון, או תיקון או מחיקה שהסכמתם להם ולא ביצעתם. עיבוד מידע בלי הרשאה של בעל השליטה הוא גם עבירה פלילית, שדינה 3 שנות מאסר.
איזו רמת אבטחה חלה על המערכת שלכם?
תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 קובעות שלוש רמות. לפי הרמה תקבלו כמעט כל החלטה הנדסית בהמשך, ולכן כדאי לסגור אותה עוד לפני שמשרטטים את הארכיטקטורה.
- בסיסית: כל מאגר שלא נכנס לשתי הרמות האחרות.
- בינונית: מאגר של גוף ציבורי, מאגר שנועד למסור מידע לאחרים, או מאגר עם מידע על חייו האישיים של אדם, מידע רפואי, גנטי, ביומטרי או פלילי, דעות ואמונות, נתוני תקשורת, מצב כלכלי או הרגלי צריכה שמלמדים על אלה. מאגר עם מידע מהסוגים האלה ועם עשרה בעלי הרשאה לכל היותר נשאר ברמה הבסיסית.
- גבוהה: מאגר לסחר במידע או מאגר עם מידע מהסוגים האלה, שיש בו גם מידע על 100,000 איש ומעלה או יותר מ-100 בעלי הרשאה.
| דרישה בתקנות | בסיסית | בינונית | גבוהה |
|---|---|---|---|
| מסמך הגדרות מאגר ובדיקה שנתית של מידע עודף | כן | כן | כן |
| הרשאות לפי תפקיד, וביטול בסיום התפקיד | כן | כן | כן |
| הצפנה בהעברת מידע באינטרנט | כן | כן | כן |
| הסכם מפורט עם כל גורם חיצוני שניגש למאגר | כן | כן | כן |
| זיהוי באמצעי פיזי בגישה מרחוק | לא | כן | כן |
| תיעוד גישה אוטומטי שנשמר 24 חודשים לפחות | לא | כן | כן |
| דיווח מיידי לרשות על אירוע אבטחה חמור | לא | כן | כן |
| ביקורת אבטחת מידע אחת ל-24 חודשים לפחות | לא | כן | כן |
| סקר סיכונים ומבדקי חדירות אחת ל-18 חודשים לפחות | לא | לא | כן |



