מסמך הגדרות מאגר מידע מתאר **מה הארגון אוסף**, **מדוע**, **היכן המידע נשמר, מי משתמש בו, לאילו ספקים הוא נמסר ומהם הסיכונים העיקריים**. החובה לערוך אותו קבועה בתקנה 2 לתקנות הגנת הפרטיות (אבטחת מידע). זה אינו טופס רישום ואינו מדיניות פרטיות לאתר. זהו מסמך פנימי שצריך לשקף את המציאות בפועל.
אם המסמך אומר שהמידע נשמר בישראל, אבל מערכת הענן שומרת גיבויים בחו״ל; אם הוא מציין שאין מידע רפואי, אבל עובדים כותבים מידע כזה בשדה הערות; או אם מופיעים בו שלושה ספקים כאשר בפועל לעשרה ספקים יש גישה — המסמך אינו תקין. ניסוח משפטי יפה לא מתקן עובדות לא נכונות.
מי חייב להכין מסמך הגדרות מאגר?
החובה חלה על בעל מאגר מידע. לאחר תיקון 13 נכון לבחון גם את אחריותו של “בעל השליטה במאגר” — מי שקובע את מטרות עיבוד המידע או מוסמך לפי דין לעבדו. לפני שמכינים מסמך צריך לבדוק אם אוסף המידע הוא “מאגר מידע” לפי ההגדרה העדכנית בחוק.
לפי הסבר הרשות להגנת הפרטיות על חובות בעל מאגר מידע, מדובר ככלל באוסף של פרטי מידע אישי המעובד באמצעי דיגיטלי, למעט חריגים מצומצמים. החריגים כוללים אוסף לשימוש אישי שאינו למטרת עסק ואוסף מסוים הכולל רק שם, מען ודרכי התקשרות. רוב העסקים מחזיקים הרבה מעבר לכך: היסטוריית רכישות, פניות שירות, נתוני עובדים, הקלטות, מידע פיננסי, נתוני גלישה, צילומים או הערכות. לכן אסור להניח שהחריג חל בלי לבדוק את תוכן המאגר והשימוש בו.
רישום מאגר ומסמך הגדרות הם לא אותו דבר
תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, צמצם משמעותית את חובת רישום מאגרי המידע. הוא לא ביטל את החובה להכין מסמך הגדרות מאגר. ארגון יכול להיות פטור מרישום ועדיין להיות חייב במסמך, באבטחת מידע, בבקרה על ספקים ובכיבוד זכויות נושאי המידע.
גם חובת הודעה לרשות היא מסלול נפרד. מאגר הכולל מידע בעל רגישות מיוחדת על יותר מ־100,000 בני אדם כפוף, בין היתר, לחובת הודעה לרשות להגנת הפרטיות. להודעה מצרפים העתק עדכני של מסמך הגדרות המאגר. העובדה שמאגר אינו מגיע לסף ההודעה אינה פוטרת אותו מתקנה 2.
מה חייב להופיע במסמך לפי תקנה 2?
התקנה דורשת שבעה רכיבים לפחות. הרשות מפרסמת תבנית רשמית למסמך הגדרות מאגר, אבל התבנית היא רק שלד. כל תשובה צריכה להתבסס על בדיקה של מערכות, טפסים, הסכמים ותהליכי עבודה.
1. פעולות האיסוף והשימוש במידע
יש לתאר איך המידע מגיע לארגון ומה נעשה בו. לדוגמה: מידע נמסר בטופס באתר, נקלט במערכת CRM, נבדק בידי נציג, מועבר למחלקת כספים ונשמר גם בגיבוי. צריך לציין פעולות מהותיות כגון איסוף, אימות, הצלבה, הקלטה, דירוג, ניתוח, שיתוף, דיוור, מחיקה או התממה.
הניסוח “הארגון אוסף מידע לצורכי פעילותו” אינו מספיק. הוא לא מסביר מה נאסף, מי משתמש בו או מה קורה לו לאחר האיסוף. אם נעשה שימוש במערכת בינה מלאכותית לתמלול, סיווג, המלצה או קבלת החלטה, צריך לציין זאת.
2. מטרות השימוש במידע
יש לנסח מטרות מוגדרות: אספקת שירות, ניהול חשבון לקוח, חיוב וגבייה, טיפול בפניות, מניעת הונאות, ניהול עובדים, עמידה בדרישת דין או שיווק. “צרכים עסקיים” ו“שיפור השירות” הם ניסוחים רחבים מדי אם לא מוסבר איזה שימוש נעשה במידע.
המטרות במסמך צריכות להתאים לטפסי האיסוף, להודעות הפרטיות, להסכמות ולהסכמים. אם טופס מיועד לחזרה ללקוח והמידע נכנס אוטומטית לרשימת דיוור, קיימת בעיה. הפתרון אינו להרחיב בדיעבד את מטרת המאגר, אלא לבדוק אם השימוש חוקי ולעדכן את התהליך.
3. סוגי המידע הכלולים במאגר
יש לפרט קבוצות מידע ברורות: פרטי זיהוי, פרטי קשר, כתובת, נתוני תעסוקה, שכר, מידע פיננסי, מידע רפואי, נתוני מיקום, תמונות, הקלטות, היסטוריית רכישות, כתובות IP, תכתובות והערכות. צריך לזהות במפורש מידע בעל רגישות מיוחדת, משום שהסיווג משפיע על רמת הסיכון, חובת ההודעה, חובת מינוי DPO והיקף החשיפה במקרה של הפרה.
לא בודקים רק את השדות המובנים במערכת. יש לבדוק שדות הערות, מסמכים מצורפים, תיבות דואר, צ׳אטים, הקלטות וקבצים מקומיים. במקומות האלה נשמר לעיתים מידע רגיש שלא תוכנן מראש.
4. העברה או שימוש במידע מחוץ לישראל
יש לציין אם המידע נשמר, מגובה או נגיש מחוץ לישראל. שירות ענן אינו מקום גיאוגרפי. צריך לבדוק את אזור האחסון, מיקום הגיבויים, גישה של צוותי תמיכה, ספקי משנה והעברות בין חברות בקבוצה.
כאשר קיימת העברה לחו״ל, יש לתעד את מטרתה, מדינות היעד, זהות המקבל או סוגו והבסיס המשפטי להעברה. הבדיקה נעשית מול תנאי השירות, הסכם עיבוד המידע ומבנה השירות בפועל — לא לפי הבטחה כללית של איש מכירות.
5. עיבוד מידע באמצעות מחזיק או ספק חיצוני
יש למפות ספקים שמקבלים גישה למידע: שירותי ענן, שכר, CRM, סליקה, דיוור, תמיכה, גיבוי, חתימה דיגיטלית, אנליטיקה, מוקד שירות ופיתוח. לכל ספק צריך לציין מה הוא עושה, לאיזה מידע הוא נחשף, היכן הוא מעבד אותו והאם הוא משתמש במעבדי משנה.
תקנה 15 מחייבת לבחון את סיכוני ההתקשרות ולהסדיר בכתב את חובות הספק. רשימת ספקים במסמך צריכה להתאים להסכמי עיבוד מידע, DPA, לבדיקות הנאותות ולבקרות התקופתיות. כאשר התקשרות מסתיימת, צריך לבטל הרשאות ולטפל בהחזרת המידע או במחיקתו.
6. הסיכונים העיקריים ודרכי ההתמודדות
הסיכונים צריכים להתאים למאגר. דוגמאות: עובד בעל הרשאה רחבה מדי, שליחת קובץ לנמען שגוי, גניבת סיסמה, פרצת ספק, כופרה, קישור שיתוף פתוח, API חשוף, מכשיר שאבד, שמירת מידע ללא הגבלה או שימוש במידע למטרה חדשה.
מול כל סיכון מהותי מציינים את אמצעי הטיפול: צמצום הרשאות, אימות רב־שלבי, הצפנה, גיבוי ושחזור, הפרדת סביבות, הדרכת עובדים, מחיקה אוטומטית, בקרה על ספקים ונוהל תגובה לאירוע. אין צורך להעתיק למסמך סקר סיכונים מלא, אבל חובה להראות שהארגון מבין את הסיכונים המרכזיים ויודע כיצד הוא מטפל בהם.
7. בעלי התפקידים
התקנה דורשת לציין את מנהל מאגר המידע, מחזיק המאגר והממונה על אבטחת המידע, אם מונה. רצוי לתעד גם את בעל השליטה, את ה־DPO ואת בעל התפקיד העסקי שמכיר את מטרות המאגר. שם במסמך צריך לייצג אחריות אמיתית. אין טעם לרשום מנהל בכיר שאינו מכיר את המערכת ואינו מקבל החלטות לגביה.
מה תפקיד ה־DPO במסמך הגדרות המאגר?
DPO הוא גורם ציות ובקרה. הוא אינו בעל השליטה ואינו מחליט לבדו אילו נתונים הארגון יאסוף או לאיזו מטרה ישתמש בהם. ההנהלה ובעלי התהליך מקבלים את ההחלטות; ה־DPO בודק אם הן תואמות את הדין, אם האיסוף נחוץ, אם נמסר יידוע מתאים ואם הסיכונים קיבלו מענה.
לאחר תיקון 13, גופים מסוימים חייבים למנות ממונה הגנת פרטיות. בין היתר מדובר בגופים ציבוריים ובמחזיקים במאגריהם, בארגונים מסוימים שעיסוקם כולל מסירת מידע לאחרים, בארגונים שעיקר פעילותם כוללת ניטור שוטף ושיטתי בהיקף ניכר ובארגונים שעיקר פעילותם כוללת עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר. הרשות פרסמה הנחיות בנושא חובת מינוי DPO ותפקידו.
במסגרת הכנת המסמך, ה־DPO צריך:
- להגדיר את שיטת המיפוי ואת רמת הפירוט הנדרשת.
- לראיין בעלי תפקידים ולבדוק את התשובות מול מסמכים ומערכות.
- לאתר פערים בין מטרות העיבוד לבין השימוש בפועל.
- לבדוק ספקים, העברות לחו״ל ותקופות שמירה.
- לדרוש תוכנית תיקון עם אחראי ומועד.
- לעקוב אחר עדכון המסמך ולדווח להנהלה על פערים מהותיים.
DPO וממונה אבטחת מידע אינם אותו תפקיד
ממונה אבטחת מידע מתמקד בהגנה על סודיות, שלמות וזמינות המידע וביישום דרישות האבטחה. DPO בוחן גם את חוקיות ומידתיות העיבוד: האם נכון לאסוף את המידע, לאיזו מטרה, כמה זמן לשמור אותו ומה נאמר לאדם. מערכת יכולה להיות מאובטחת היטב ועדיין לפגוע בפרטיות משום שנאסף בה מידע מיותר או נעשה בו שימוש לא מורשה.
שני התפקידים צריכים לעבוד יחד. ממונה אבטחת המידע מביא את מפת המערכות, ההרשאות והאיומים; ה־DPO מביא את מפת המטרות, ההעברות, הזכויות וצמצום המידע. אם אותו אדם ממלא את שני התפקידים, צריך לבדוק שאין ניגוד עניינים ושהוא מסוגל לבצע בקרה עצמאית.
איך מכינים את המסמך נכון?
- מגדירים מאגרים ובעלי אחריות. מזהים מאגרי לקוחות, עובדים, מועמדים, מצלמות, ספקים או משתמשים, וקובעים מי מכיר כל תהליך.
- ממפים את זרימת המידע. בודקים מאין המידע מגיע, באילו מערכות הוא נשמר, מי מקבל גישה, לאן הוא מועבר ומתי הוא נמחק.
- בודקים את המערכות בפועל. עוברים על שדות, טפסים, הרשאות, קבצים מצורפים, אינטגרציות, גיבויים וייצואי Excel.
- ממפים ספקים והעברות. משווים בין רשימת הספקים, הסכמים, חשבוניות, חשבונות פעילים ותצורת הענן.
- מצליבים מסמכים. מוודאים התאמה למדיניות הפרטיות, הודעות היידוע, הסכמות, נוהל אבטחת המידע והסכמי העיבוד.
- מתעדים פערים. לכל פער קובעים חומרה, פעולה, אחראי ומועד. המסמך צריך לתאר את המצב הקיים; תוכנית התיקון מתארת מה צריך להשתנות.
- מאשרים ושומרים גרסה. מציינים תאריך, מספר גרסה, עורכים, מאשרים וסיבת העדכון.
מסמך אחד יכול לכלול כמה מאגרים בפרקים נפרדים, אבל אסור שהאיחוד יטשטש הבדלים. מאגר עובדים ומאגר לקוחות אינם זהים במטרות, בסוגי המידע, בהרשאות ובתקופות השמירה. גם אין חובה לכתוב מסמך נפרד לכל מערכת: מאגר אחד יכול להתפרס על כמה מערכות.
מתי צריך לעדכן את המסמך?
לפי הנחיית הרשות בעניין מסמך הגדרות המאגר, צריך לעדכן אותו בכל שינוי משמעותי באחד הנושאים המתוארים בו. בנוסף, יש לבחון לפחות אחת לשנה ועד 31 בדצמבר אם נדרש עדכון בעקבות שינוי טכנולוגי, שינוי ארגוני או אירוע אבטחה.
לא מחכים לבדיקה השנתית כאשר מוטמעת מערכת חדשה, נוסף ספק, משתנה אזור הענן, מתחילים לאסוף סוג מידע חדש, מופעל כלי AI, משתנה מטרת השימוש, נפתחת פעילות במדינה אחרת, מתבצע מיזוג או מתרחש אירוע אבטחה. בכל אחד מהמקרים האלה צריך לבדוק את המסמך מיד.
בדיקה שנתית של מידע עודף
תקנה 2(ג) מחייבת לבדוק אחת לשנה אם נשמר במאגר מידע רב מן הנדרש למטרותיו. לכל קבוצת מידע צריכה להיות מטרה ותקופת שמירה. “אולי נצטרך בעתיד” אינו נימוק מספק לשמירה ללא הגבלה.
הבדיקה צריכה לכסות גם את האיסוף וגם את המידע שכבר נצבר. בודקים אם הטפסים כוללים שדות מיותרים, ואם נשמרים מועמדים ישנים, הקלטות, חשבונות לא פעילים, עותקי ייצוא או מסמכים שאין בהם צורך. כאשר אין הצדקה להמשך שמירה, בוחנים מחיקה או התממה, בכפוף לחובות שמירה שבדין.
מסמך הגדרות, נוהל אבטחה ומדיניות פרטיות
מסמך הגדרות המאגר עונה על השאלה מה הארגון מחזיק ומה הוא עושה במידע. נוהל אבטחת מידע לפי תקנה 4 קובע איך מגנים על המידע: הרשאות, זיהוי, גיבויים, תגובה לאירועים ובקרות נוספות. מדיניות פרטיות או הודעת פרטיות מסבירה לאדם מי אוסף את המידע, לאיזו מטרה, למי הוא יימסר ומהן זכויותיו.
שלושת המסמכים חייבים להתאים זה לזה. אם מדיניות הפרטיות אינה מציינת שימוש שיווקי שמופיע במסמך ההגדרות, או אם נוהל האבטחה אינו מטפל בסיכון מרכזי שמופיע במסמך, יש פער. אין לפרסם באתר את מסמך ההגדרות המלא כאשר הוא כולל מידע פנימי על מערכות, ספקים וסיכונים.
טעויות שצריך למנוע
- העתקת תבנית. תבנית זהה לכל המאגרים מעידה שלא בוצעה בדיקה אמיתית.
- תיאור המצב הרצוי. אין לכתוב שהמידע נמחק אם אין תהליך מחיקה פעיל.
- התעלמות ממידע לא מובנה. דואר, הערות, הקלטות וקובצי Excel הם חלק מהתמונה.
- רשימת ספקים חלקית. יש לכלול גם ספקי תמיכה, פיתוח, גיבוי ומעבדי משנה רלוונטיים.
- סיכונים גנריים. “מתקפת סייבר” אינה ניתוח מספק בלי להבין מה עלול לקרות במאגר המסוים.
- היעדר עדכון. מסמך מיום הקמת המערכת אינו תקין אם מאז השתנו מטרות, מערכות או ספקים.
- העברת האחריות ל־DPO. הממונה מייעץ ומבקר; ההנהלה ובעלי התהליך אחראים להחלטות ולביצוע.
איך בוחרים שירותי DPO לצורך העבודה?
ארגון שאינו מחזיק מומחיות מתאימה יכול להיעזר ב־DPO חיצוני. צריך לבדוק ניסיון בדין הישראלי לאחר תיקון 13, הבנה במערכות מידע ובאבטחת מידע, יכולת לקרוא חוזי ענן, עצמאות וגישה ישירה להנהלה. שירות שמסתכם במשלוח תבניות אינו שירות DPO רציני.
התוצר הנדרש אינו רק קובץ. בסיום העבודה הארגון צריך לדעת אילו מאגרים יש לו, מי אחראי לכל אחד, אילו ספקים מעבדים את המידע, האם המידע יוצא מישראל, מהן תקופות השמירה ומהם הפערים הפתוחים. אם התשובות עדיין מפוזרות בין אנשים, המיפוי לא הושלם.
סיכום
מסמך הגדרות מאגר מידע הוא תיעוד מחייב של פעילות העיבוד. הוא צריך להיות ספציפי, מעודכן וניתן לבדיקה. מכינים אותו על בסיס מערכות, טפסים, הסכמים וראיונות — לא על בסיס תבנית בלבד.
ה־DPO מוביל את המיפוי, בוחן התאמה לדין, מציף פערים ועוקב אחר תיקונם. האחריות להחלטות וליישום נשארת אצל בעל השליטה וההנהלה. כאשר המסמך מדויק, הוא משמש בסיס לנוהל האבטחה, לבקרת ספקים, לצמצום מידע ולתוכנית פרטיות שנתית. כאשר הוא כללי או לא מעודכן, הוא חסר ערך.