דילוג לתוכן הראשי
Globalbit
חזרה לבלוג
ארגוניםשיטות עבודה

תיקון 13 לחוק הגנת הפרטיות: מה הוא משנה למי שמפתח, מזמין או מתחזק מערכת

פורסם סשה פלדמן
תיקון 13 לחוק הגנת הפרטיות: מה הוא משנה למי שמפתח, מזמין או מתחזק מערכת

בקצרה: תיקון 13 לחוק הגנת הפרטיות בתוקף מאז 14 באוגוסט 2025, ומאז הרשות להגנת הפרטיות יכולה להטיל עיצומים כספיים שמחושבים לפי מספר האנשים במאגר. את רוב הדרישות ההנדסיות תמצאו בתקנות אבטחת המידע מ-2017, שהפרה שלהן עולה עכשיו כסף. בפרויקט תוכנה זה מתורגם לארבע משימות: לדעת איזה מידע אישי המערכת מחזיקה, לקבוע את רמת האבטחה שלה, לתכנן הרשאות, תיעוד גישה ומחיקה כבר באפיון, ולהתייחס לבית התוכנה בחוזה כ״מחזיק״ במאגר.

נבדק לאחרונה: ספטמבר 2026. המידע כללי ואינו ייעוץ משפטי.

תקלה אחת, דיווח מאוחר ו-256,000 ש״ח

על תיקון 13 כבר נכתבו עשרות סקירות משפטיות. אבל הארגון שלכם פוגש אותו בקוד: במסך שמציג מידע למשתמש הלא נכון, בלוג שאף אחד לא שמר, בדיווח שנדחה עד סוף הבדיקות.

ביולי 2026 הטילה הרשות להגנת הפרטיות את העיצום הכספי הראשון מכוח תיקון 13: 256,000 ש״ח על קופת חולים מאוחדת. תקלה במערכת דיגיטלית אפשרה למבוטחים לצפות במידע רפואי של בני משפחה. לפי הפרסום, התקלה התגלתה בנובמבר 2025 ודווחה לרשות רק בינואר 2026. הרשות הבהירה שהחובה לדווח מיד חלה מהרגע שנודע על האירוע, ושמי שמחכה לסוף הבדיקות מרוקן אותה מתוכן.

כל צוות פיתוח מכיר תקלת הרשאות כזו. מה שהשתנה הוא המחיר.

מה תיקון 13 שינה, בקצרה

לפי המדריך של הרשות להגנת הפרטיות לתיקון 13:

  • מידע אישי הוא כל נתון על אדם מזוהה, או על אדם שאפשר לזהות במאמץ סביר, כולל מזהה מקוון ונתוני מיקום.
  • מידע בעל רגישות מיוחדת כולל, בין השאר, מידע רפואי וגנטי, מזהה ביומטרי, עבר פלילי, דעות פוליטיות ואמונות דתיות, מוצא, הערכות אישיות, נתוני שכר ופעילות פיננסית, ונתוני מיקום שמלמדים על אחת הקטגוריות האלה.
  • בעל שליטה ומחזיק. בעל השליטה קובע למה מעבדים את המידע. מחזיק הוא כל גורם חיצוני שמעבד מידע עבורו. בית תוכנה עם גישה למאגר הייצור שלכם עונה על ההגדרה.
  • רישום מאגרים כמעט בוטל בחברות פרטיות. במקומו, מאגר עם מידע בעל רגישות מיוחדת על יותר מ-100,000 איש חייב בהודעה לרשות תוך 30 יום, יחד עם מסמך הגדרות המאגר.
  • ממונה על הגנת הפרטיות (DPO) חובה בגופים ציבוריים, בגופים שסוחרים במידע על יותר מ-10,000 איש, ואצל בעל שליטה או מחזיק שעיסוקו העיקרי כולל ניטור שיטתי של אנשים או עיבוד של מידע בעל רגישות מיוחדת, בהיקף ניכר. בנקים, חברות ביטוח, בתי חולים וקופות חולים מחויבים במפורש.
  • עיצומים כספיים. עיבוד מידע בלי הרשאה או בחריגה ממנה עולה 4 ש״ח לכל אדם במאגר, 8 ש״ח כשיש בו מידע בעל רגישות מיוחדת, ולא פחות מ-200,000 ש״ח. בדוגמה של הרשות, מאגר של 200,000 איש עם מידע כזה מגיע ל-1.6 מיליון ש״ח. עיצום שעולה על 5% מהמחזור השנתי מופחת ל-5%, לבקשת המפר.
  • פיצוי בלי הוכחת נזק. על הפרות מסוימות בית המשפט יכול לפסוק עד 10,000 ש״ח לכל הפרה: איסוף מידע בלי ההודעה הנדרשת, סירוב לבקשת עיון, או תיקון או מחיקה שהסכמתם להם ולא ביצעתם. עיבוד מידע בלי הרשאה של בעל השליטה הוא גם עבירה פלילית, שדינה 3 שנות מאסר.

איזו רמת אבטחה חלה על המערכת שלכם?

תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 קובעות שלוש רמות. לפי הרמה תקבלו כמעט כל החלטה הנדסית בהמשך, ולכן כדאי לסגור אותה עוד לפני שמשרטטים את הארכיטקטורה.

  • בסיסית: כל מאגר שלא נכנס לשתי הרמות האחרות.
  • בינונית: מאגר של גוף ציבורי, מאגר שנועד למסור מידע לאחרים, או מאגר עם מידע על חייו האישיים של אדם, מידע רפואי, גנטי, ביומטרי או פלילי, דעות ואמונות, נתוני תקשורת, מצב כלכלי או הרגלי צריכה שמלמדים על אלה. מאגר עם מידע מהסוגים האלה ועם עשרה בעלי הרשאה לכל היותר נשאר ברמה הבסיסית.
  • גבוהה: מאגר לסחר במידע או מאגר עם מידע מהסוגים האלה, שיש בו גם מידע על 100,000 איש ומעלה או יותר מ-100 בעלי הרשאה.
דרישה בתקנותבסיסיתבינוניתגבוהה
מסמך הגדרות מאגר ובדיקה שנתית של מידע עודףכןכןכן
הרשאות לפי תפקיד, וביטול בסיום התפקידכןכןכן
הצפנה בהעברת מידע באינטרנטכןכןכן
הסכם מפורט עם כל גורם חיצוני שניגש למאגרכןכןכן
זיהוי באמצעי פיזי בגישה מרחוקלאכןכן
תיעוד גישה אוטומטי שנשמר 24 חודשים לפחותלאכןכן
דיווח מיידי לרשות על אירוע אבטחה חמורלאכןכן
ביקורת אבטחת מידע אחת ל-24 חודשים לפחותלאכןכן
סקר סיכונים ומבדקי חדירות אחת ל-18 חודשים לפחותלאלאכן
Background

המערכת שלכם מחזיקה מידע אישי?

נעבור איתכם על זרימת המידע, ההרשאות ותיעוד הגישה, ונראה איפה המערכת עומדת מול תקנות אבטחת המידע.

מהחוק לקוד: מה משתנה בכל תחום

מיפוי מידע וצמצום

כמה שדות בטופס ההרשמה שלכם נאספים ״ליתר ביטחון״? התקנות מחייבות מסמך הגדרות מאגר: מה אוספים, לאיזו מטרה, אילו סוגי מידע, מה עובר לחו״ל, מה מעובד אצל מחזיק ומה הסיכונים העיקריים. פעם בשנה צריך גם לבדוק שהמאגר לא מחזיק יותר ממה שהמטרה דורשת.

באפיון זה נראה כמו טבלה: לכל שדה, למה צריך אותו, איפה הוא נשמר, מי רואה אותו וכמה זמן הוא נשאר. שדה שאין לו תשובה יוצא מהטופס.

גם הטקסט ליד הטופס הוא עניין של אפיון. כל בקשה למידע אישי צריכה לומר אם חובה למסור אותו ומה יקרה אם לא, לאיזו מטרה הוא נאסף, למי יימסר ולמה, ושיש זכות לעיין בו ולבקש לתקן אותו. לפי הדוגמה של הרשות, קישור באתר שאסף מידע בעל רגישות מיוחדת על 500,000 איש בלי הודעה כזו מגיע לעיצום של 2 מיליון ש״ח.

סיווג המידע הרגיש

סמנו כבר בסכמה את השדות שנחשבים מידע בעל רגישות מיוחדת. הם קובעים את רמת האבטחה, ולכן גם את העלות. שימו לב במיוחד למיקום: אפליקציה ששומרת מסלולים יכולה לגלות מי מבקר במרפאה או בבית כנסת כל שבוע, ונתוני מיקום שמלמדים על קטגוריה רגישה נכנסים בעצמם לרשימה.

הרשאות ותיעוד גישה

ההרשאות נקבעות לפי הגדרות תפקיד, ורק במידה שהתפקיד צריך. מנהלים רשימה מעודכנת של ההרשאות התקפות, ומבטלים גישה ברגע שמישהו מסיים את תפקידו. ברמה הבינונית והגבוהה, תיעוד אוטומטי רושם כל ניסיון גישה: מי, מתי, לאיזה רכיב, איזה סוג גישה ובאיזה היקף, והאם אושרה. צריך להגן על התיעוד מפני כיבוי, להתריע על כל ניסיון כזה ולשמור אותו 24 חודשים לפחות.

כסו גם את ממשק הניהול, את כלי התמיכה, את קונסולת בסיס הנתונים ואת דוחות ה-BI. שם קורות רוב הגישות שאף אחד לא תכנן. ב-QA, בדקו שמשתמש אחד לא יכול לפתוח רשומה של משתמש אחר כשהוא משנה מזהה בכתובת. כתבנו על משפחת הבאגים הזו במדריך לפיתוח מאובטח.

שמירה, מחיקה והצפנה

קבעו באפיון תקופת שמירה לכל סוג מידע, ובנו מחיקה שמגיעה גם לגיבויים, להעתקים ולאנליטיקה. כשאתם מסכימים לתקן או למחוק מידע, החוק מחייב לעדכן גם כל מי שקיבל אותו.

התקנות דורשות הצפנה מקובלת למידע שעובר באינטרנט, ורואות בהצפנה אמצעי סביר להגנה על מידע בהתקן נייד. בפועל כדאי להצפין את כל התעבורה, גם בין שירותים פנימיים, להצפין שדות רגישים וגיבויים באחסון, ולשמור מפתחות בכספת ייעודית.

בדיקות אבטחה

במאגר ברמה הגבוהה נדרשים סקר סיכונים ומבדקי חדירות אחת ל-18 חודשים לפחות. בכל הרמות, תוכנה שהיצרן הפסיק לתמוך באבטחה שלה צריכה מענה חלופי. סריקת תלויות ב-CI ובדיקות הרשאות אוטומטיות בכל גרסה תופסות את רוב הבעיות מוקדם. תנו לצוות ה-QA את מטריצת ההרשאות כחלק מתוכנית הבדיקות.

טיפול באירועים

תעדו כל אירוע שמעורר חשש לשימוש לא מורשה במידע, באופן אוטומטי כשאפשר. ברמה הבינונית דנים באירועים פעם בשנה לפחות, וברמה הגבוהה פעם ברבעון. על אירוע אבטחה חמור מדווחים לרשות מיד.

הלקח ממאוחדת הוא הנדסי. צריך התראה שמזהה גישה חריגה, אדם מוגדר שמחליט אם אירוע ״חמור״, ותבנית לדיווח ראשוני שמבוסס על מה שידוע באותו רגע. הבדיקה המלאה נמשכת במקביל.

בית התוכנה שלכם הוא מחזיק

בית תוכנה שמתחזק, מאחסן או תומך במערכת עם גישה לנתונים מחזיק במאגר שלכם. לפני שחותמים, בוחנים את הסיכונים. ואז ההסכם צריך לקבוע:

  • איזה מידע מותר לעבד, ולאיזו מטרה
  • לאילו מערכות מותר לגשת, ואילו פעולות מותר לבצע
  • כמה זמן נמשכת ההתקשרות, ואיך המידע מוחזר ומושמד בסופה
  • איך בית התוכנה מיישם את חובות האבטחה
  • התחייבות לסודיות מכל עובד שלו שיש לו גישה
  • אותם תנאים לכל קבלן משנה שהותר
  • דוח שנתי על עמידה בהסכם, והודעה על כל אירוע אבטחה

רוב חובות האבטחה חלות גם על המחזיק. כשהרשות מטילה עיצום על מחזיק, היא מודיעה גם לבעל השליטה ומורה לו להפסיק את ההפרה. בעל שליטה שלא פעל יכול לשלם את אותו עיצום. עוד שאלות לחוזה תמצאו בשאלות שכדאי לשאול לפני שחותמים עם בית תוכנה.

פרטיות כבר באפיון

הכי זול לעמוד בחוק כבר במסמך האפיון. הוסיפו לו פרק ״מידע אישי״ עם מפת המידע, הסיווג ורמת האבטחה, מטריצת הרשאות שכוללת גם כלים פנימיים, האירועים שנרשמים בתיעוד הגישה, תהליכי עיון, תיקון ומחיקה, נוסח ההודעה בכל נקודת איסוף, מדיניות נתוני בדיקה (מידע מהייצור לא נכנס לסביבות הפיתוח וה-QA, או נכנס מוסווה) ואנשי קשר לאירוע אבטחה. במערכות בריאות נוספות עוד שכבות, ופירטנו אותן במדריך לפיתוח אפליקציות בריאות בישראל.

רשימת בדיקה לפי שלב בפרויקט

שלבמה עושיםמה שומרים כראיה
אפיוןמפת מידע, סיווג, רמת אבטחה, תקופות שמירה, נוסחי הודעהטיוטת מסמך הגדרות מאגר
עיצובמטריצת הרשאות, מסכי הודעה, תהליכי תיקון ומחיקה, הרשאות בכלים פנימייםמסמך הרשאות מאושר
פיתוחהרשאות לפי תפקיד, תיעוד גישה, הצפנה, ניהול סודות, נתוני בדיקה מוסוויםתיאור ארכיטקטורה ורשימת מערכות
QAבדיקות הרשאות בין משתמשים, בדיקת התיעוד, בדיקות מחיקה, מבדק חדירות ברמה הגבוההדוחות בדיקה ודוח מבדק
עלייה לאווירנוהל אבטחה, הסכם עם כל מחזיק, הודעה לרשות תוך 30 יום אם נדרשנוהל, הסכמים, אישור הודעה
תחזוקהבדיקת מידע עודף פעם בשנה, ביטול הרשאות, דיון באירועים, עדכוני אבטחה, ביקורות לפי הרמהפרוטוקולים ודוחות ביקורת

מה לשאול את בית התוכנה

  1. האם הצוות שלכם ייגע במידע מהייצור? מי, מאיפה ובאיזה היקף?
  2. אילו מהסעיפים שהתקנות דורשות כבר נמצאים בהסכם הסטנדרטי שלכם?
  3. אילו קבלני משנה, שירותי ענן ושירותי AI יראו את המידע?
  4. איך אתם מונעים ממידע אמיתי להגיע לסביבות הפיתוח וה-QA?
  5. תוך כמה זמן תודיעו לנו על אירוע אבטחה, ובאיזה פורמט?
  6. איך תחזירו ותשמידו את המידע כשההתקשרות תסתיים?

בית תוכנה שעונה על השאלות האלה בלי להתלבט כבר עבד ככה קודם.

המערכת כבר באוויר? התחילו מסקר

אחרי כמה שנים בייצור, קשה לדעת איפה בדיוק עובר המידע האישי. סקר קוד אצלנו בודק גם את הטיפול במידע אישי, את זרימות ההרשאה, את שמירת הסודות ואת ההצפנה. הוא לוקח 2 עד 4 שבועות, מתחיל בדרך כלל ב-25,000 ש״ח ויכול להגיע ל-60,000 ש״ח, ומסתיים בתוכנית תיקונים לפי סדר עדיפויות.

שאלות נפוצות

מתי נכנס תיקון 13 לחוק הגנת הפרטיות לתוקף? ב-14 באוגוסט 2025. הכנסת אישרה אותו ב-5 באוגוסט 2024.

האם בית התוכנה שמפתח או מתחזק את המערכת הוא ״מחזיק״? אם הוא מעבד מידע אישי עבורכם, למשל ניגש למאגר הייצור, מאחסן את המערכת או נותן תמיכה עם גישה לנתונים, הוא עונה על ההגדרה. ההסכם איתו צריך לכלול את מה שתקנה 15 בתקנות אבטחת המידע דורשת, והאחריות שלכם כבעלי שליטה נשארת.

האם צריך לרשום מאגר מידע אחרי תיקון 13? רוב החברות הפרטיות כבר לא צריכות. רישום נשאר לגופים ציבוריים ולמאגרים שנועדו למסור מידע לאחרים, כשיש בהם מידע על יותר מ-10,000 איש. מאגר עם מידע בעל רגישות מיוחדת על יותר מ-100,000 איש חייב בהודעה לרשות תוך 30 יום.

כמה עולה הפרה של תקנות אבטחת המידע? זה תלוי בסוג ההפרה וברמת האבטחה. למשל, אי ביצוע מבדקי חדירות או אי דיווח מיידי על אירוע חמור במאגר ברמה הגבוהה עולים 320,000 ש״ח, ובמאגר של יותר ממיליון איש הסכום מוכפל. עיצום שעולה על 5% מהמחזור השנתי מופחת ל-5%, לבקשת המפר.

מה שתיקון 13 דורש בפועל: לדעת מה המערכת מחזיקה, ולהראות שחשבתם על זה. אם אתם מתכננים מערכת חדשה או רוצים לבדוק מערכת קיימת, דברו איתנו.

[ צרו קשר ]

ספרו לנו מה אתם בונים.

יותר מ-250 ארגונים סומכים עלינו. נחזור אליכם תוך יום עסקים אחד.

בשליחת הטופס אתם מאשרים שניצור איתכם קשר ונשתמש בפרטים למדידה ולשיפור הפרסום, לפי מדיניות הפרטיות.

קבעו שיחת היכרות ←