תיקון 13 · חוק הגנת הפרטיות · תקופת ההיערכות הסתיימה

ממונה הגנת פרטיות
שהארגון שלך חייב, בלי כאב ראש.

תיקון 13 מחייב ארגונים רבים למנות ממונה על הגנת הפרטיות (DPO). אני נכנס כממונה חיצוני, מהסקר הראשוני ועד ההטמעה המלאה, ולוקח ממך את האחריות הרגולטורית.

בעל הסמכת ממונה הגנת פרטיות (DPO), אוניברסיטת בר-אילן

איפה זה עומד היום

14.8.2025

חובת המינוי נכנסה לתוקף.

31.10.2025

תקופת ההיערכות שבה הרשות נמנעה מאכיפה הסתיימה. אין יותר על מה לחכות.

15.7.2026

פורסמה ההנחיה הסופית בנוגע לחובת המינוי, ואכיפתה הוגדרה כיעד.

למי זה מחויב

האם הארגון שלך חייב למנות ממונה?

ארבע קבוצות נושאות את החובה. הרשות דחתה במכוון ספים כמותיים נוקשים, ובוחנת במקומם את מכלול הנסיבות: כמה אנשים, כמה מידע, כמה רגיש, ובאיזו תדירות. היקף קטן הוא לא חסינות אוטומטית.

גופים ציבוריים

משרדי ממשלה, רשויות מקומיות, קופות חולים, בתי חולים, אוניברסיטאות ותאגידים סטטוטוריים. כאן החובה גורפת.

סוחרי מידע ומאגרי דיוור

בעלי מאגרים שעיסוקם העיקרי מסירת מידע אישי לאחרים, כשהמאגר כולל 10,000 אנשים או יותר.

ניטור שיטתי ורחב היקף

מנועי חיפוש, אפליקציות פרופיילינג ומיקום, מכשירים לבישים ו-IoT, טכנולוגיות פרסום ומערכות מעקב. אם המוצר עובד באמצעות מעקב אחר התנהגות, סביר שאתם בפנים.

מידע בעל רגישות מיוחדת בהיקף

בריאות, ביומטריה, גנטיקה, מידע פיננסי, דעות פוליטיות ועוד. רלוונטי במיוחד לבריאות דיגיטלית, פינטק, ביטוח וכל פלטפורמה שמחזיקה היסטוריה רפואית או היסטוריית תשלומים.

המלכודת של מעבדי מידע ונותני שירות

אם אתם מעבדים מידע עבור בעלי מאגרים רבים, החשיפה שלכם למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כולם, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים קטנים של מאה אנשים כל אחד נבחן כמאה אלף. אף התקשרות בודדת לא הייתה מקימה את החובה, והיא בכל זאת חלה.

לא בטוח לאיזו קטגוריה אתה שייך? הבדיקה המהירה תיתן כיוון תוך דקה, ושיחת בדיקה קצרה תיתן לך תשובה ברורה.

מי יכול לשמש בתפקיד

למה זה בדרך כלל לא מישהו מבפנים

מה ארגונים מניחים

  • ״נשים את זה על מנהל מערכות המידע, הוא מכיר את הנתונים.״
  • ״ה-CTO יחתום, זה בעיקר טכני.״
  • ״נתקשר עם חברת ייעוץ ונסמן וי.״

מה ההנחיה אומרת

  • מנהל שיווק, מנהל הצלחת לקוחות, סמנכ״ל כספים, מנהל מערכות מידע ו-CTO אינם מתיישבים עם התפקיד.
  • שילוב עם CISO אינו אסור מראש אך מחייב ניתוח ניגוד עניינים מתועד.
  • המינוי חייב לנקוב בשם של אדם טבעי מסוים, ולא בשם חברה.
  • הכפיפות היא ישירות למנכ״ל או לבכיר שכפוף לו.

מה כולל השירות

מהסקר הראשוני ועד ציות שוטף

01

בדיקת תחולה וסקר פרטיות

קודם כול האם החובה בכלל חלה עליכם, ואז מיפוי מלא של זרימות המידע האישי: מה מחזיקים, איפה זה יושב, מי נוגע בזה, האם קמה חובת רישום או חובת הודעה לרשות, ומה הפער מול הדרישות.

02

מינוי כממונה בשם מפורש

אני מכהן בפועל כממונה הגנת הפרטיות של הארגון מול הרשות להגנת הפרטיות. החוק דורש אדם טבעי מסוים ולא חברה, והאדם הזה הוא אני.

03

מדיניות, נהלים ומסמכים

מדיניות פרטיות, הסכמי עיבוד מידע, נהלי הרשאות ושמירה, מסמך הגדרות מאגר ותכנית אבטחת מידע. נכתבים מול תיקון 13, לא מתורגמים מתבנית GDPR.

04

מוכנות לאירוע אבטחה

פרוטוקול מתורגל לאירוע דליפת מידע: זיהוי, בלימה, ודיווח לרשות ולנושאי המידע בתוך החלון שהחוק מאפשר. נכתב לפני שצריך אותו, לא תוך כדי.

05

הדרכה והטמעה בארגון

הכשרת הנהלה וצוותים שהופכת רגולציה לנוהל עבודה. ציות שחי רק במסמך הוא בדיוק סוג הציות שנופל בביקורת.

06

פיקוח שוטף ודיווח

ליווי חודשי, טיפול בפניות נושאי מידע, מעקב אחרי שינויי רגולציה, ודוח ציות תקופתי להנהלה. חשוב לדעת שמינוי ממונה אינו פוטר את הדירקטוריון מאחריות הפיקוח שלו, ולכן לדוח הזה יש משקל.

למה דווקא אני

לא רק כותב מדיניות, גם מיישם אותה בקוד

רוב יועצי הפרטיות עוצרים במסמך. אני בונה מערכות שרצות בפרודקשן, ולכן פרטיות מובנית בעיצוב היא משהו שאני מיישם בסכימה, במודל ההרשאות ובתהליכי המחיקה, ולא משהו שאני ממליץ עליו למפתחים ומקווה שייקלט. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה.

  • הסמכת ממונה הגנת פרטיות (DPO), אוניברסיטת בר-אילן
  • ניסיון מעשי בבניית מערכות שמעבדות מידע אישי ורגיש
  • נקודת אחריות אחת, מהסקר ועד ההטמעה הטכנית
  • שפה עסקית ולא ז׳רגון, בעברית ובאנגלית, להנהלה ולמפתחים

שתי דרכים לעבוד יחד

כשירות עצמאי, או משולב במערכת שלך

ממונה עצמאי

תפקיד הממונה במלואו לארגון הקיים שלך: בדיקת תחולה, סקר, מינוי, מדיניות, הדרכה ופיקוח שוטף. בלי קשר לתשתית הטכנולוגית שיש לך.

פרויקט התנעה ואז ריטיינר חודשי

ממונה יחד עם בניית מערכת

בונים משהו חדש? הציות נכנס לתכנון כבר בשלב הארכיטקטורה, כך שהמוצר נולד תואם רגולציה במקום להיות מותאם בדיעבד בביקורת. הממונה והמהנדס הם אותו אדם, ואין ביניהם מי שצריך לתרגם.

לבניית מערכות לעסקים ←

שאלות נפוצות

מה שכדאי לדעת לפני מינוי

מי חייב למנות ממונה על הגנת הפרטיות לפי תיקון 13?+

החובה חלה על גופים ציבוריים, על סוחרי מידע ובעלי מאגרי דיוור מעל 10,000 אנשים, על ארגונים שפעילותם העיקרית כרוכה בניטור שיטתי ורחב היקף של אנשים, ועל מי שמעבד מידע בעל רגישות מיוחדת בהיקף משמעותי. גם ארגונים שאינם חייבים בוחרים למנות ממונה כדי לצמצם חשיפה לעיצומים ולחזק אמון מול לקוחות.

האם יש עדיין תקופת היערכות?+

לא. החובה נכנסה לתוקף ב-14 באוגוסט 2025. הרשות להגנת הפרטיות הפעילה שיקול דעת באכיפה בתקופת היערכות ראשונית, שהסתיימה ב-31 באוקטובר 2025. ההנחיה הסופית בנוגע לחובת המינוי פורסמה ב-15 ביולי 2026, ואכיפת חובת מינוי הממונה הוגדרה כיעד אכיפה.

מה קורה אם לא ממנים?+

לרשות יש סמכויות חקירה רחבות בהרבה מבעבר, והיא מוסמכת להטיל עיצומים כספיים שנגזרים מגודל הארגון ומחומרת ההפרה, ומגיעים למיליוני שקלים במקרים חמורים. יש גם תמריץ בכיוון ההפוך: ארגון שמינה ממונה זכאי להפחתה של 10% מהעיצום הכספי שיוטל עליו בגין הפרות.

אפשר למנות ממונה חיצוני במיקור חוץ?+

כן, וזה מפורשות מותר. הדרישה הנוקשה היחידה היא שהמינוי נוקב בשם של אדם טבעי מסוים, כך שהתקשרות עם חברת שירותים בלי לנקוב בשם האדם אינה מספקת. בנוסף חובה להעמיד לרשותו זמן, משאבים וגישה למידע במידה מספקת.

האם ה-CTO, ה-CISO או היועץ המשפטי יכולים לשמש כממונה?+

הממונה חייב לפעול בעצמאות וללא ניגוד עניינים, ואינו יכול לשמש במקביל בתפקיד שקובע את מטרות העיבוד. הרשות מציינת במפורש שמנהל שיווק, מנהל הצלחת לקוחות, סמנכ״ל כספים, מנהל מערכות מידע ו-CTO אינם מתיישבים עם התפקיד. שילוב עם CISO אינו אסור מראש אך מחייב ניתוח ניגוד עניינים מתועד, ובפועל ל-CISO לרוב חסרה המומחיות המשפטית שהתפקיד דורש. יועץ משפטי פנימי או חיצוני אפשרי כשאין ניגוד.

למי הממונה כפוף?+

ישירות למנכ״ל, או לנושא משרה בכיר שכפוף למנכ״ל. ממונה שקבור בתוך מערך ה-IT או השיווק נכשל במבחן העצמאות, גם אם האדם עצמו מוכשר מאוד.

אנחנו מעבדי מידע עבור הרבה לקוחות קטנים. אנחנו מתחת לסף?+

כנראה שלא, וזה בדיוק המקום שתופס ארגונים לא מוכנים. אצל מעבד ששומר על מספר בעלי מאגרים, החשיפה למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כלל הלקוחות, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים של מאה אנשים כל אחד נבחן כמאה אלף, גם אם אף התקשרות בודדת לא הייתה מקימה את החובה.

האם עדיין צריך לרשום מאגר מידע?+

ברוב המקרים לא, וזו אחת הטעויות הנפוצות ביותר בחומר שעדיין מסתובב ברשת. תיקון 13 ביטל את חובת הרישום הכללית והשאיר אותה רק לשני סוגי מאגרים: מאגר שעיקר עיסוקו מסירת מידע אישי לאחרים ומחזיק מידע על יותר מ-10,000 אנשים, ומאגר של גוף ציבורי. במקומה נכנסה חובת הודעה לרשות: מי שמחזיק מידע בעל רגישות מיוחדת על יותר מ-100,000 אנשים ואינו חייב ברישום, צריך להודיע לרשות בתוך 30 יום. שימו לב לקשר בין השניים: מי שחייב ברישום חייב גם במינוי ממונה.

יש סף כמותי ברור?+

לא, והרשות דחתה במכוון ספים כמותיים נוקשים. הבחינה היא של מכלול הנסיבות: מספר האנשים שמידע עליהם מעובד, היקף המידע, סוגיו ורגישותו, ומשך פעולות העיבוד ותדירותן. גם ארגון שמעבד היקפים מוגבלים עשוי להיכנס לחובה לפי ההקשר.

אנחנו חברה זרה בלי משרד בישראל. זה חל עלינו?+

ייתכן מאוד. החוק מגיע גם לגופים זרים שמעבדים מידע אישי של תושבי ישראל, ומשרד מקומי אינו מה שמפעיל אותו. חשוב מכך, היכרות עם מסגרות פרטיות זרות אינה תחליף לבקיאות מעשית בדין הישראלי, והרשות מציינת זאת במפורש ביחס לקבוצות רב-לאומיות שמבקשות למנות ממונה זר שיכסה ישות ישראלית. נדרשת גם זמינות פיזית בישראל במידת הצורך.

אילו כישורים נדרשים מממונה?+

בקיאות מעשית ומעמיקה בדין הפרטיות הישראלי, שנצברה מניסיון משפטי או רגולטורי ממשי, לצד מודעות לאבטחת מידע והבנה עסקית. השלמת קורס הסמכה היא המלצה ברורה אך אינה מספיקה לבדה, והרשות הצהירה שתשתמש בסמכויות האכיפה שלה כדי לוודא שממונים אכן מחזיקים במומחיות הנדרשת. אני בעל הסמכת ממונה הגנת פרטיות מטעם אוניברסיטת בר-אילן.

כמה עולה שירות DPO חיצוני?+

העלות נגזרת מהיקף המאגרים, מרגישות המידע וממורכבות הארגון. המבנה הנפוץ הוא פרויקט התנעה חד פעמי שכולל את הסקר ואת מסמכי היסוד, ולצידו ריטיינר חודשי לליווי השוטף. אשמח לתת הצעת מחיר אחרי שיחת אפיון קצרה, ללא עלות.

מה הקשר בין הגנת פרטיות לבניית מערכות?+

אני גם בונה מערכות דיגיטליות מקצה לקצה, ולכן אני לא רק כותב מדיניות אלא יודע ליישם פרטיות מובנית בעיצוב ברמת מסד הנתונים, ההרשאות והקוד. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה. שירות הממונה יכול לעמוד בפני עצמו, או להשתלב בבניית מערכת חדשה כך שהיא נולדת תואמת רגולציה.

בוא נדבר

ייעוץ ראשוני, ללא עלות

20 דקות שבהן נבדוק אם החוק חל עליך, מה הפערים המהותיים, ומה הצעד הראשון הנכון. בלי התחייבות.

העמוד מתאר שירות ציות מקצועי ומספק מידע כללי על הרגולציה. אין בו ייעוץ משפטי והוא אינו יוצר יחסי עורך דין ולקוח. הנחיות הרשות מתעדכנות, ולכן יש לאמת את הדרישות העדכניות לנסיבות הספציפיות שלכם לפני פעולה.

English: Israeli DPO service for foreign companies