תיקון 13 · חוק הגנת הפרטיות · תקופת ההיערכות הסתיימה

ממונה הגנת פרטיות
שהארגון שלך חייב, בלי כאב ראש.

תיקון 13 מחייב ארגונים רבים למנות ממונה על הגנת הפרטיות (DPO). אני נכנס כממונה חיצוני, מהסקר הראשוני ועד ההטמעה המלאה, ולוקח ממך את האחריות הרגולטורית.

ממונה הגנת פרטיות (DPO) בהסמכת אוניברסיטת בר-אילן, יולי 2026

ההסמכה

לא הצהרה, מסמך

אני מציג את התעודה עצמה, כולל מספר השעות והתאריכים, כי בתחום שבו כל אחד יכול לכתוב על עצמו שהוא ממונה, מה שנבדק שווה יותר ממה שנטען.

תעודת ממונה הגנת פרטיות של עוז קבלה מאוניברסיטת בר-אילן, יולי 2026
תעודת סיום, החטיבה לתוכניות ייעודיות באוניברסיטת בר-אילן. תוכנית ממונה הגנת פרטיות, 40 שעות לימוד בין 11 במאי ל-6 ביולי 2026. מספר תעודת הזהות הוסתר בכוונה.
עוז קבלה מקבל את תעודת ממונה הגנת הפרטיות ממר ערן שחם, מנהל בית הספר להייטק וסייבר באוניברסיטת בר-אילן
קבלת התעודה ממר ערן שחם, מנהל בית הספר להייטק וסייבר באוניברסיטת בר-אילן. על התעודה חתומים גם פרופ׳ נועה וילצ׳ינסקי, ראש הוועדה לתוכניות ייעודיות ולימודי תעודה.

ושורה אחת של הגינות: הסמכה אינה מה שהופך אדם לממונה טוב. הרשות עצמה אומרת שקורס הוא המלצה ברורה ואינו מספיק לבדו, ושמה שנדרש הוא בקיאות מעשית בדין הישראלי. התעודה כאן כדי שתדעו שהיא קיימת ומה בדיוק היא אומרת, ולא כדי להחליף את השאלה אם אני מבין את התחום.

איפה זה עומד היום

14.8.2025

חובת המינוי נכנסה לתוקף.

31.10.2025

תקופת ההיערכות שבה הרשות נמנעה מאכיפה הסתיימה. אין יותר על מה לחכות.

26.7.2026

פורסמה ההנחיה הסופית בנוגע לחובת המינוי, ואכיפתה הוגדרה כיעד.

למי זה מחויב

האם הארגון שלך חייב למנות ממונה?

ארבע קבוצות נושאות את החובה. הרשות דחתה במכוון ספים כמותיים נוקשים, ובוחנת במקומם את מכלול הנסיבות: כמה אנשים, כמה מידע, כמה רגיש, ובאיזו תדירות. היקף קטן הוא לא חסינות אוטומטית.

גופים ציבוריים

משרדי ממשלה, רשויות מקומיות, קופות חולים, בתי חולים, אוניברסיטאות ותאגידים סטטוטוריים. כאן החובה גורפת.

סוחרי מידע ומאגרי דיוור

בעלי מאגרים שעיסוקם העיקרי מסירת מידע אישי לאחרים, כשהמאגר כולל 10,000 אנשים או יותר.

ניטור שיטתי ורחב היקף

מנועי חיפוש, אפליקציות פרופיילינג ומיקום, מכשירים לבישים ו-IoT, טכנולוגיות פרסום ומערכות מעקב. אם המוצר עובד באמצעות מעקב אחר התנהגות, סביר שאתם בפנים.

מידע בעל רגישות מיוחדת בהיקף

בריאות, ביומטריה, גנטיקה, מידע פיננסי, דעות פוליטיות ועוד. רלוונטי במיוחד לבריאות דיגיטלית, פינטק, ביטוח וכל פלטפורמה שמחזיקה היסטוריה רפואית או היסטוריית תשלומים.

המלכודת של מעבדי מידע ונותני שירות

אם אתם מעבדים מידע עבור בעלי מאגרים רבים, החשיפה שלכם למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כולם, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים קטנים של מאה אנשים כל אחד נבחן כמאה אלף. אף התקשרות בודדת לא הייתה מקימה את החובה, והיא בכל זאת חלה.

לא בטוח לאיזו קטגוריה אתה שייך? הבדיקה המהירה תיתן כיוון תוך דקה, ושיחת בדיקה קצרה תיתן לך תשובה ברורה.

מי יכול לשמש בתפקיד

למה זה בדרך כלל לא מישהו מבפנים

מה ארגונים מניחים

  • ״נשים את זה על מנהל מערכות המידע, הוא מכיר את הנתונים.״
  • ״ה-CTO יחתום, זה בעיקר טכני.״
  • ״נתקשר עם חברת ייעוץ ונסמן וי.״

מה ההנחיה אומרת

  • מנהל שיווק, מנהל הצלחת לקוחות, סמנכ״ל כספים, מנהל מערכות מידע ו-CTO אינם מתיישבים עם התפקיד.
  • שילוב עם CISO אינו אסור מראש אך מחייב ניתוח ניגוד עניינים מתועד.
  • המינוי חייב לנקוב בשם של אדם טבעי מסוים, ולא בשם חברה.
  • הכפיפות היא ישירות למנכ״ל או לבכיר שכפוף לו.

מה כולל השירות

מהסקר הראשוני ועד ציות שוטף

01

בדיקת תחולה וסקר פרטיות

קודם כול האם החובה בכלל חלה עליכם, ואז מיפוי מלא של זרימות המידע האישי: מה מחזיקים, איפה זה יושב, מי נוגע בזה, האם קמה חובת רישום או חובת הודעה לרשות, ומה הפער מול הדרישות.

02

מינוי כממונה בשם מפורש

אני מכהן בפועל כממונה הגנת הפרטיות של הארגון מול הרשות להגנת הפרטיות. החוק דורש אדם טבעי מסוים ולא חברה, והאדם הזה הוא אני.

03

מדיניות, נהלים ומסמכים

מדיניות פרטיות, הסכמי עיבוד מידע, נהלי הרשאות ושמירה, מסמך הגדרות מאגר ותכנית אבטחת מידע. נכתבים מול תיקון 13, לא מתורגמים מתבנית GDPR.

04

מוכנות לאירוע אבטחה

פרוטוקול מתורגל לאירוע דליפת מידע: זיהוי, בלימה, ודיווח לרשות ולנושאי המידע בתוך החלון שהחוק מאפשר. נכתב לפני שצריך אותו, לא תוך כדי.

05

הדרכה והטמעה בארגון

הכשרת הנהלה וצוותים שהופכת רגולציה לנוהל עבודה. ציות שחי רק במסמך הוא בדיוק סוג הציות שנופל בביקורת.

06

פיקוח שוטף ודיווח

ליווי חודשי, טיפול בפניות נושאי מידע, מעקב אחרי שינויי רגולציה, ודוח ציות תקופתי להנהלה. חשוב לדעת שמינוי ממונה אינו פוטר את הדירקטוריון מאחריות הפיקוח שלו, ולכן לדוח הזה יש משקל.

למה דווקא אני

לא רק כותב מדיניות, גם מיישם אותה בקוד

רוב יועצי הפרטיות עוצרים במסמך. אני בונה מערכות שרצות בפרודקשן, ולכן פרטיות מובנית בעיצוב היא משהו שאני מיישם בסכימה, במודל ההרשאות ובתהליכי המחיקה, ולא משהו שאני ממליץ עליו למפתחים ומקווה שייקלט. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה.

  • הסמכת ממונה הגנת פרטיות (DPO), אוניברסיטת בר-אילן
  • ניסיון מעשי בבניית מערכות שמעבדות מידע אישי ורגיש
  • נקודת אחריות אחת, מהסקר ועד ההטמעה הטכנית
  • שפה עסקית ולא ז׳רגון, בעברית ובאנגלית, להנהלה ולמפתחים

שתי דרכים לעבוד יחד

כשירות עצמאי, או משולב במערכת שלך

ממונה עצמאי

תפקיד הממונה במלואו לארגון הקיים שלך: בדיקת תחולה, סקר, מינוי, מדיניות, הדרכה ופיקוח שוטף. בלי קשר לתשתית הטכנולוגית שיש לך.

פרויקט התנעה ואז ריטיינר חודשי

ממונה יחד עם בניית מערכת

בונים משהו חדש? הציות נכנס לתכנון כבר בשלב הארכיטקטורה, כך שהמוצר נולד תואם רגולציה במקום להיות מותאם בדיעבד בביקורת. הממונה והמהנדס הם אותו אדם, ואין ביניהם מי שצריך לתרגם.

לבניית מערכות לעסקים ←

שאלות נפוצות

מה שכדאי לדעת לפני מינוי

מי חייב למנות ממונה על הגנת הפרטיות לפי תיקון 13?+

החובה חלה על גופים ציבוריים, על סוחרי מידע ובעלי מאגרי דיוור מעל 10,000 אנשים, על ארגונים שפעילותם העיקרית כרוכה בניטור שיטתי ורחב היקף של אנשים, ועל מי שמעבד מידע בעל רגישות מיוחדת בהיקף משמעותי. גם ארגונים שאינם חייבים בוחרים למנות ממונה כדי לצמצם חשיפה לעיצומים ולחזק אמון מול לקוחות.

האם יש עדיין תקופת היערכות?+

לא. החובה נכנסה לתוקף ב-14 באוגוסט 2025. הרשות להגנת הפרטיות הפעילה שיקול דעת באכיפה בתקופת היערכות ראשונית, שהסתיימה ב-31 באוקטובר 2025. גילוי הדעת הסופי בנוגע לחובת המינוי פורסם ב-26 ביולי 2026, ואכיפת חובת מינוי הממונה הוגדרה כיעד אכיפה.

מה קורה אם לא ממנים?+

העיצום על אי מינוי הוא 2 ₪ לכל אדם שיש עליו מידע במאגר, ו-4 ₪ אם יש במאגר מידע בעל רגישות מיוחדת, עם רצפה של 20,000 ₪ ו-40,000 ₪ בהתאמה. הדוגמה שהרשות עצמה נותנת במדריך שלה: גוף ציבורי שלא מינה ממונה ומחזיק מידע רגיש על 100,000 איש חשוף ל-400,000 ₪. בכיוון ההפוך יש הפחתה של 10% למי שמינה בפועל, ובלבד שאינו גוף ציבורי או עוסק בסחר במידע.

אפשר למנות ממונה חיצוני במיקור חוץ?+

כן, וזה מפורשות מותר. הדרישה הנוקשה היחידה היא שהמינוי נוקב בשם של אדם טבעי מסוים, כך שהתקשרות עם חברת שירותים בלי לנקוב בשם האדם אינה מספקת. בנוסף חובה להעמיד לרשותו זמן, משאבים וגישה למידע במידה מספקת.

האם ה-CTO, ה-CISO או היועץ המשפטי יכולים לשמש כממונה?+

הממונה חייב לפעול בעצמאות וללא ניגוד עניינים, ואינו יכול לשמש במקביל בתפקיד שקובע את מטרות העיבוד. הרשות מציינת במפורש שמנהל שיווק, מנהל הצלחת לקוחות, סמנכ״ל כספים, מנהל מערכות מידע ו-CTO אינם מתיישבים עם התפקיד. שילוב עם CISO אינו אסור מראש אך מחייב ניתוח ניגוד עניינים מתועד, ובפועל ל-CISO לרוב חסרה המומחיות המשפטית שהתפקיד דורש. יועץ משפטי פנימי או חיצוני אפשרי כשאין ניגוד.

למי הממונה כפוף?+

ישירות למנכ״ל, או לנושא משרה בכיר שכפוף למנכ״ל. ממונה שקבור בתוך מערך ה-IT או השיווק נכשל במבחן העצמאות, גם אם האדם עצמו מוכשר מאוד.

אנחנו מעבדי מידע עבור הרבה לקוחות קטנים. אנחנו מתחת לסף?+

כנראה שלא, וזה בדיוק המקום שתופס ארגונים לא מוכנים. אצל מעבד ששומר על מספר בעלי מאגרים, החשיפה למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כלל הלקוחות, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים של מאה אנשים כל אחד נבחן כמאה אלף, גם אם אף התקשרות בודדת לא הייתה מקימה את החובה.

האם עדיין צריך לרשום מאגר מידע?+

ברוב המקרים לא, וזו אחת הטעויות הנפוצות ביותר בחומר שעדיין מסתובב ברשת. תיקון 13 ביטל את חובת הרישום הכללית והשאיר אותה רק לשני סוגי מאגרים: מאגר שעיקר עיסוקו מסירת מידע אישי לאחרים ומחזיק מידע על יותר מ-10,000 אנשים, ומאגר של גוף ציבורי. במקומה נכנסה חובת הודעה לרשות: מי שמחזיק מידע בעל רגישות מיוחדת על יותר מ-100,000 אנשים ואינו חייב ברישום, צריך להודיע לרשות בתוך 30 יום. שימו לב לקשר בין השניים: מי שחייב ברישום חייב גם במינוי ממונה.

יש סף כמותי ברור?+

לא, והרשות דחתה במכוון ספים כמותיים נוקשים. הבחינה היא של מכלול הנסיבות: מספר האנשים שמידע עליהם מעובד, היקף המידע, סוגיו ורגישותו, ומשך פעולות העיבוד ותדירותן. גם ארגון שמעבד היקפים מוגבלים עשוי להיכנס לחובה לפי ההקשר.

אנחנו חברה זרה בלי משרד בישראל. זה חל עלינו?+

ייתכן מאוד. החוק מגיע גם לגופים זרים שמעבדים מידע אישי של תושבי ישראל, ומשרד מקומי אינו מה שמפעיל אותו. חשוב מכך, היכרות עם מסגרות פרטיות זרות אינה תחליף לבקיאות מעשית בדין הישראלי, והרשות מציינת זאת במפורש ביחס לקבוצות רב-לאומיות שמבקשות למנות ממונה זר שיכסה ישות ישראלית. נדרשת גם זמינות פיזית בישראל במידת הצורך.

אילו כישורים נדרשים מממונה?+

בקיאות מעשית ומעמיקה בדין הפרטיות הישראלי, שנצברה מניסיון משפטי או רגולטורי ממשי, לצד מודעות לאבטחת מידע והבנה עסקית. השלמת קורס הסמכה היא המלצה ברורה אך אינה מספיקה לבדה, והרשות הצהירה שתשתמש בסמכויות האכיפה שלה כדי לוודא שממונים אכן מחזיקים במומחיות הנדרשת. אני בעל הסמכת ממונה הגנת פרטיות מטעם אוניברסיטת בר-אילן, החטיבה לתוכניות ייעודיות, שהושלמה ביולי 2026. התעודה עצמה מוצגת למטה, כי הצהרה שאפשר לבדוק שווה יותר מהצהרה שאפשר רק להאמין לה.

כמה עולה שירות DPO חיצוני?+

העלות נגזרת מהיקף המאגרים, מרגישות המידע וממורכבות הארגון. המבנה הנפוץ הוא פרויקט התנעה חד פעמי שכולל את הסקר ואת מסמכי היסוד, ולצידו ריטיינר חודשי לליווי השוטף. פירטתי בעמוד נפרד את חמשת המשתנים שמזיזים את המחיר בפועל, ואת ההשוואה בין מינוי עובד קיים לבין ממונה חיצוני. אשמח לתת הצעת מחיר אחרי שיחת אפיון קצרה, ללא עלות.

מה הקשר בין הגנת פרטיות לבניית מערכות?+

אני גם בונה מערכות דיגיטליות מקצה לקצה, ולכן אני לא רק כותב מדיניות אלא יודע ליישם פרטיות מובנית בעיצוב ברמת מסד הנתונים, ההרשאות והקוד. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה. שירות הממונה יכול לעמוד בפני עצמו, או להשתלב בבניית מערכת חדשה כך שהיא נולדת תואמת רגולציה.

בוא נדבר

ייעוץ ראשוני, ללא עלות

20 דקות שבהן נבדוק אם החוק חל עליך, מה הפערים המהותיים, ומה הצעד הראשון הנכון. בלי התחייבות.

העמוד מתאר שירות ציות מקצועי ומספק מידע כללי על הרגולציה. אין בו ייעוץ משפטי והוא אינו יוצר יחסי עורך דין ולקוח. הנחיות הרשות מתעדכנות, ולכן יש לאמת את הדרישות העדכניות לנסיבות הספציפיות שלכם לפני פעולה.

English: Israeli DPO service for foreign companies