תיקון 13 · חוק הגנת הפרטיות · תקופת ההיערכות הסתיימה
תיקון 13 מחייב ארגונים רבים למנות ממונה על הגנת הפרטיות (DPO). אני נכנס כממונה חיצוני, מהסקר הראשוני ועד ההטמעה המלאה, ולוקח ממך את האחריות הרגולטורית.
בעל הסמכת ממונה הגנת פרטיות (DPO), אוניברסיטת בר-אילן
איפה זה עומד היום
14.8.2025
חובת המינוי נכנסה לתוקף.
31.10.2025
תקופת ההיערכות שבה הרשות נמנעה מאכיפה הסתיימה. אין יותר על מה לחכות.
15.7.2026
פורסמה ההנחיה הסופית בנוגע לחובת המינוי, ואכיפתה הוגדרה כיעד.
למי זה מחויב
ארבע קבוצות נושאות את החובה. הרשות דחתה במכוון ספים כמותיים נוקשים, ובוחנת במקומם את מכלול הנסיבות: כמה אנשים, כמה מידע, כמה רגיש, ובאיזו תדירות. היקף קטן הוא לא חסינות אוטומטית.
משרדי ממשלה, רשויות מקומיות, קופות חולים, בתי חולים, אוניברסיטאות ותאגידים סטטוטוריים. כאן החובה גורפת.
בעלי מאגרים שעיסוקם העיקרי מסירת מידע אישי לאחרים, כשהמאגר כולל 10,000 אנשים או יותר.
מנועי חיפוש, אפליקציות פרופיילינג ומיקום, מכשירים לבישים ו-IoT, טכנולוגיות פרסום ומערכות מעקב. אם המוצר עובד באמצעות מעקב אחר התנהגות, סביר שאתם בפנים.
בריאות, ביומטריה, גנטיקה, מידע פיננסי, דעות פוליטיות ועוד. רלוונטי במיוחד לבריאות דיגיטלית, פינטק, ביטוח וכל פלטפורמה שמחזיקה היסטוריה רפואית או היסטוריית תשלומים.
אם אתם מעבדים מידע עבור בעלי מאגרים רבים, החשיפה שלכם למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כולם, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים קטנים של מאה אנשים כל אחד נבחן כמאה אלף. אף התקשרות בודדת לא הייתה מקימה את החובה, והיא בכל זאת חלה.
לא בטוח לאיזו קטגוריה אתה שייך? הבדיקה המהירה תיתן כיוון תוך דקה, ושיחת בדיקה קצרה תיתן לך תשובה ברורה.
מי יכול לשמש בתפקיד
מה כולל השירות
01
קודם כול האם החובה בכלל חלה עליכם, ואז מיפוי מלא של זרימות המידע האישי: מה מחזיקים, איפה זה יושב, מי נוגע בזה, האם קמה חובת רישום או חובת הודעה לרשות, ומה הפער מול הדרישות.
02
אני מכהן בפועל כממונה הגנת הפרטיות של הארגון מול הרשות להגנת הפרטיות. החוק דורש אדם טבעי מסוים ולא חברה, והאדם הזה הוא אני.
03
מדיניות פרטיות, הסכמי עיבוד מידע, נהלי הרשאות ושמירה, מסמך הגדרות מאגר ותכנית אבטחת מידע. נכתבים מול תיקון 13, לא מתורגמים מתבנית GDPR.
04
פרוטוקול מתורגל לאירוע דליפת מידע: זיהוי, בלימה, ודיווח לרשות ולנושאי המידע בתוך החלון שהחוק מאפשר. נכתב לפני שצריך אותו, לא תוך כדי.
05
הכשרת הנהלה וצוותים שהופכת רגולציה לנוהל עבודה. ציות שחי רק במסמך הוא בדיוק סוג הציות שנופל בביקורת.
06
ליווי חודשי, טיפול בפניות נושאי מידע, מעקב אחרי שינויי רגולציה, ודוח ציות תקופתי להנהלה. חשוב לדעת שמינוי ממונה אינו פוטר את הדירקטוריון מאחריות הפיקוח שלו, ולכן לדוח הזה יש משקל.
למה דווקא אני
רוב יועצי הפרטיות עוצרים במסמך. אני בונה מערכות שרצות בפרודקשן, ולכן פרטיות מובנית בעיצוב היא משהו שאני מיישם בסכימה, במודל ההרשאות ובתהליכי המחיקה, ולא משהו שאני ממליץ עליו למפתחים ומקווה שייקלט. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה.
שתי דרכים לעבוד יחד
תפקיד הממונה במלואו לארגון הקיים שלך: בדיקת תחולה, סקר, מינוי, מדיניות, הדרכה ופיקוח שוטף. בלי קשר לתשתית הטכנולוגית שיש לך.
פרויקט התנעה ואז ריטיינר חודשי
בונים משהו חדש? הציות נכנס לתכנון כבר בשלב הארכיטקטורה, כך שהמוצר נולד תואם רגולציה במקום להיות מותאם בדיעבד בביקורת. הממונה והמהנדס הם אותו אדם, ואין ביניהם מי שצריך לתרגם.
לבניית מערכות לעסקים ←שאלות נפוצות
החובה חלה על גופים ציבוריים, על סוחרי מידע ובעלי מאגרי דיוור מעל 10,000 אנשים, על ארגונים שפעילותם העיקרית כרוכה בניטור שיטתי ורחב היקף של אנשים, ועל מי שמעבד מידע בעל רגישות מיוחדת בהיקף משמעותי. גם ארגונים שאינם חייבים בוחרים למנות ממונה כדי לצמצם חשיפה לעיצומים ולחזק אמון מול לקוחות.
לא. החובה נכנסה לתוקף ב-14 באוגוסט 2025. הרשות להגנת הפרטיות הפעילה שיקול דעת באכיפה בתקופת היערכות ראשונית, שהסתיימה ב-31 באוקטובר 2025. ההנחיה הסופית בנוגע לחובת המינוי פורסמה ב-15 ביולי 2026, ואכיפת חובת מינוי הממונה הוגדרה כיעד אכיפה.
לרשות יש סמכויות חקירה רחבות בהרבה מבעבר, והיא מוסמכת להטיל עיצומים כספיים שנגזרים מגודל הארגון ומחומרת ההפרה, ומגיעים למיליוני שקלים במקרים חמורים. יש גם תמריץ בכיוון ההפוך: ארגון שמינה ממונה זכאי להפחתה של 10% מהעיצום הכספי שיוטל עליו בגין הפרות.
כן, וזה מפורשות מותר. הדרישה הנוקשה היחידה היא שהמינוי נוקב בשם של אדם טבעי מסוים, כך שהתקשרות עם חברת שירותים בלי לנקוב בשם האדם אינה מספקת. בנוסף חובה להעמיד לרשותו זמן, משאבים וגישה למידע במידה מספקת.
הממונה חייב לפעול בעצמאות וללא ניגוד עניינים, ואינו יכול לשמש במקביל בתפקיד שקובע את מטרות העיבוד. הרשות מציינת במפורש שמנהל שיווק, מנהל הצלחת לקוחות, סמנכ״ל כספים, מנהל מערכות מידע ו-CTO אינם מתיישבים עם התפקיד. שילוב עם CISO אינו אסור מראש אך מחייב ניתוח ניגוד עניינים מתועד, ובפועל ל-CISO לרוב חסרה המומחיות המשפטית שהתפקיד דורש. יועץ משפטי פנימי או חיצוני אפשרי כשאין ניגוד.
ישירות למנכ״ל, או לנושא משרה בכיר שכפוף למנכ״ל. ממונה שקבור בתוך מערך ה-IT או השיווק נכשל במבחן העצמאות, גם אם האדם עצמו מוכשר מאוד.
כנראה שלא, וזה בדיוק המקום שתופס ארגונים לא מוכנים. אצל מעבד ששומר על מספר בעלי מאגרים, החשיפה למידע בעל רגישות מיוחדת נבחנת במצטבר על פני כלל הלקוחות, ולא בנפרד לכל לקוח. מעבד שמחזיק אלף מאגרים של מאה אנשים כל אחד נבחן כמאה אלף, גם אם אף התקשרות בודדת לא הייתה מקימה את החובה.
ברוב המקרים לא, וזו אחת הטעויות הנפוצות ביותר בחומר שעדיין מסתובב ברשת. תיקון 13 ביטל את חובת הרישום הכללית והשאיר אותה רק לשני סוגי מאגרים: מאגר שעיקר עיסוקו מסירת מידע אישי לאחרים ומחזיק מידע על יותר מ-10,000 אנשים, ומאגר של גוף ציבורי. במקומה נכנסה חובת הודעה לרשות: מי שמחזיק מידע בעל רגישות מיוחדת על יותר מ-100,000 אנשים ואינו חייב ברישום, צריך להודיע לרשות בתוך 30 יום. שימו לב לקשר בין השניים: מי שחייב ברישום חייב גם במינוי ממונה.
לא, והרשות דחתה במכוון ספים כמותיים נוקשים. הבחינה היא של מכלול הנסיבות: מספר האנשים שמידע עליהם מעובד, היקף המידע, סוגיו ורגישותו, ומשך פעולות העיבוד ותדירותן. גם ארגון שמעבד היקפים מוגבלים עשוי להיכנס לחובה לפי ההקשר.
ייתכן מאוד. החוק מגיע גם לגופים זרים שמעבדים מידע אישי של תושבי ישראל, ומשרד מקומי אינו מה שמפעיל אותו. חשוב מכך, היכרות עם מסגרות פרטיות זרות אינה תחליף לבקיאות מעשית בדין הישראלי, והרשות מציינת זאת במפורש ביחס לקבוצות רב-לאומיות שמבקשות למנות ממונה זר שיכסה ישות ישראלית. נדרשת גם זמינות פיזית בישראל במידת הצורך.
בקיאות מעשית ומעמיקה בדין הפרטיות הישראלי, שנצברה מניסיון משפטי או רגולטורי ממשי, לצד מודעות לאבטחת מידע והבנה עסקית. השלמת קורס הסמכה היא המלצה ברורה אך אינה מספיקה לבדה, והרשות הצהירה שתשתמש בסמכויות האכיפה שלה כדי לוודא שממונים אכן מחזיקים במומחיות הנדרשת. אני בעל הסמכת ממונה הגנת פרטיות מטעם אוניברסיטת בר-אילן.
העלות נגזרת מהיקף המאגרים, מרגישות המידע וממורכבות הארגון. המבנה הנפוץ הוא פרויקט התנעה חד פעמי שכולל את הסקר ואת מסמכי היסוד, ולצידו ריטיינר חודשי לליווי השוטף. אשמח לתת הצעת מחיר אחרי שיחת אפיון קצרה, ללא עלות.
אני גם בונה מערכות דיגיטליות מקצה לקצה, ולכן אני לא רק כותב מדיניות אלא יודע ליישם פרטיות מובנית בעיצוב ברמת מסד הנתונים, ההרשאות והקוד. כשהרשות שואלת איך בקשת מחיקה מבוצעת בפועל, התשובה היא שאילתה ולא פסקה. שירות הממונה יכול לעמוד בפני עצמו, או להשתלב בבניית מערכת חדשה כך שהיא נולדת תואמת רגולציה.
בוא נדבר
20 דקות שבהן נבדוק אם החוק חל עליך, מה הפערים המהותיים, ומה הצעד הראשון הנכון. בלי התחייבות.
העמוד מתאר שירות ציות מקצועי ומספק מידע כללי על הרגולציה. אין בו ייעוץ משפטי והוא אינו יוצר יחסי עורך דין ולקוח. הנחיות הרשות מתעדכנות, ולכן יש לאמת את הדרישות העדכניות לנסיבות הספציפיות שלכם לפני פעולה.