DPIA (Data Protection Impact Assessment) הוא הכלי המשפטי שבודק האם פרויקט / מערכת / עיבוד מידע לפני שמתחילים. מתי נדרש ומה החוק באמת מחייב, איך מבצעים, מה כולל, ומתי מומלץ להתייעץ עם הרשות — עם דוגמאות מ-AI, מצלמות, מידע רפואי ופרופיילינג. לפי המלצות הרשות להגנת הפרטיות + GDPR Article 35.
DPIA בקצרה
- מהו: תסקיר השפעה על פרטיות
- מתי נדרש: עיבוד בעל סיכון גבוה לפרטיות
- מעמד משפטי: המלצת הרשות בישראל; חובה ב-GDPR (Art. 35)
- משך תסקיר ממוקד: 3-5 שבועות
- משך תסקיר מורכב: 8-12 שבועות
- מחיר: 6,000-35,000 ₪
- מי מבצע: DPO / יועץ חיצוני / צוות עם עצמאות מהפרויקט
- התייעצות עם הרשות: אם סיכון נותר עדיין גבוה
מהו DPIA
DPIA (Data Protection Impact Assessment) הוא תהליך מובנה להערכת השפעת פרויקט / מערכת / עיבוד על פרטיות נושאי המידע. הוא מאתר סיכונים מראש, מציע אמצעי מיתון, ומתעד את ההחלטות. PIA (Privacy Impact Assessment) הוא מונח מקביל וותיק יותר — בפועל אותו דבר.
מתי נדרש — ומה החוק באמת מחייב
חשוב לדייק: בישראל אין חובה כללית ומפורשת בחוק לערוך DPIA — גם אחרי תיקון 13. הרשות להגנת הפרטיות ממליצה על DPIA ככלי מרכזי לניהול סיכוני פרטיות, ובפועל מצפה לראות ניהול סיכונים מתועד בעיבוד "בעל סיכון גבוה לפרטיות": עיבוד מידע רגיש בהיקף נרחב; ניטור שיטתי של מרחב ציבורי; החלטות אוטומטיות בעלות משמעות לאדם (כולל AI); שיתוף מידע עם צד שלישי בקנה מידה; טכנולוגיות חדשות. ייתכנו חובות מגזריות או נסיבות מיוחדות שבהן תסקיר כן נדרש. ב-GDPR, לעומת זאת, DPIA הוא חובה של ממש (Article 35) כשהוא חל.
הקשר ל-GDPR
GDPR Article 35 מטיל חובת DPIA של ממש, עם רשימה ספציפית של ה-EDPB. ארגון ישראלי שה-GDPR חל עליו יערוך DPIA כחובה; בישראל אותו תסקיר עונה גם על המלצת הרשות — כך שמסמך אחד משרת את שתי המסגרות. בשתיהן, התסקיר נעשה לפני תחילת העיבוד.
השלבים — מה עושים בפועל
ששה שלבים: (1) הגדרת היקף — איזה פרויקט, איזה מאגר, מי המשתמשים; (2) מיפוי מאגרי מידע ותזרים — מאיפה, לאן, ל-vendor איזה, חוצה גבולות?; (3) זיהוי סיכונים — מה יכול להשתבש, ובאיזו הסתברות וחומרה; (4) אמצעי מיתון — Pseudonymization, Minimization, Encryption, Access Control, מועדי שמירה קצרים; (5) סיכון נותר — אחרי הכל, האם הסיכון מתקבל? אם לא — התייעצות עם הרשות; (6) תיעוד והחלטה — דוח רשמי, חתימה, וגם תאריך עדכון.
מה כולל הדוח
דוח DPIA טוב הוא 20-40 עמודים, ומכיל: תיאור המערכת והעיבוד; מטרה ובסיס משפטי; דיאגרמת תזרים מידע; מטריצת סיכונים; אמצעי מיתון לכל סיכון; הערכת סיכון נותר; החלטה (להמשיך, לשנות, להתייעץ); תיעוד הסכמת בעלי תפקידים; ותאריך עדכון.
התייעצות עם הרשות
כאשר הסיכון הנותר אחרי mitigations עדיין גבוה — הפרקטיקה המומלצת היא להתייעץ עם הרשות להגנת הפרטיות לפני שמתחילים בעיבוד (בישראל זו המלצה, לא חובה סטטוטורית; ב-GDPR זו חובה לפי Article 36). הפנייה מנוסחת על ידי ה-DPO, כוללת את כל המסמכים, ומוגשת דרך מערכת מקוונת. הרשות מגיבה תוך 8-12 שבועות, ולעיתים מבקשת הבהרות נוספות.
DPIA למערכות AI
מערכות AI דורשות DPIA מורחב. מעבר לסוגיות הרגילות יש שכבת שאלות: (א) Explainability — האם המערכת מסוגלת להסביר החלטות?; (ב) Bias — האם המודל מאומן על נתונים מייצגים?; (ג) Human in the loop — האם כל החלטה עוברת ביקורת אדם?; (ד) מעבר נתונים למודלי בסיס (OpenAI, Claude, Gemini) — איפה מעובד המידע, האם משמש לאימון; (ה) תקופת שמירת prompts. רלוונטי במיוחד ל-DPO לחברות SaaS שמטמיעות שכבת AI במוצר.
DPIA לניטור (מצלמות, מיקום)
מערכות מצלמות במרחב הציבורי, ניטור עובדים, אפליקציות מיקום, ניתוח התנהגות בחנות — דורשות DPIA. השאלות: מי הנושאי המידע? יש שילוט? מטרה מידתית? תקופת שמירה? גישה מבוקרת? פעולות אוטומטיות (זיהוי פנים, זיהוי לוחיות רכב)? כל "כן" מעלה את רמת הסיכון. גופי בריאות זוכים לטיפול נפרד — ראו DPO למרפאה ולגופי בריאות לעיבוד מידע רפואי בהיקף נרחב.
מי מבצע — DPO, יועץ חיצוני, או צוות פנימי
בארגון עם DPO פנימי — הוא מוביל. בארגון בלי DPO פנימי — יועץ חיצוני (כמונו). בארגון קטן — לעיתים מבוצע על ידי "צוות פרטיות" שכולל מנהל פרויקט, IT, ועו"ד. הקריטריון: עצמאות מי שמבצע מהפרויקט הספציפי. בעל הפרויקט לא יכול להיות הבוחן.
שאלות נפוצות על DPIA
DPIA זה רק לארגונים גדולים?
לא. גם סטארטאפ עם 20 עובדים שמשיק מוצר AI חדש — צריך DPIA. הקריטריון הוא סוג העיבוד, לא גודל הארגון. ארגון עם 10,000 עובדים שמחזיק רק תיק עובד פשוט — לא זקוק ל-DPIA. ארגון עם 30 עובדים שמשיק מוצר ניטור עובדים — בהחלט כן.
כמה עולה DPIA?
תסקיר ממוקד לפרויקט בודד — 6,000-15,000 ₪. תסקיר רחב למערכת ארגונית מרכזית או AI גדול — 15,000-35,000 ₪. ב-DPO as a Service חלק מה-DPIAs כלולים בריטיינר (תלוי בחבילה).
כמה זמן לוקח?
תסקיר ממוקד — 3-5 שבועות. תסקיר מורכב — 8-12 שבועות. אם נדרשת התייעצות עם הרשות — להוסיף 8-12 שבועות נוספים.
מה אם לא בצענו DPIA והרשות גילתה?
תלוי במסגרת: כשה-GDPR חל, היעדר DPIA הוא הפרה של ממש. בישראל אין חובה כללית, אבל בביקורת או אחרי אירוע, היעדר ניהול סיכונים מתועד פועל לרעת הארגון — והרשות עלולה לדרוש הערכת סיכונים ושינויים בעיבוד, ובהפרות נלוות גם להטיל עיצום כספי. עדיף DPIA מאוחר מאשר חסר. אם הגילוי הגיע לאחר אירוע — נדרשת תגובה לאירוע מסודרת מול הרשות לצד ה-DPIA הרטרואקטיבי.
יש לכם תבנית?
יש לנו תבנית פנימית של 25 עמודים, בעברית ובאנגלית, מותאמת לתיקון 13 ול-GDPR. בכל לקוח מתאימים — אבל לא מתחילים מ-blank page. אם אתם מעוניינים בתבנית בלבד (בלי ביצוע) — אפשר לקנות אותה כמוצר נפרד.
מה ההבדל בין DPIA ל-Risk Assessment?
DPIA מתמקד בסיכוני פרטיות לנושאי מידע — האם הזכויות שלהם נפגעות? Risk Assessment מתמקד בסיכונים עסקיים לארגון — האם הארגון יכול להפסיד? שני סוגי הערכה משלימים. ה-DPIA תופס את ה"מבחוץ פנימה" (פגיעה באנשים), Risk Assessment תופס "מבפנים החוצה" (פגיעה בארגון).
יש פרויקט שצריך DPIA?
שיחה של 30 דקות, הצעת מחיר תוך 48 שעות, kick-off תוך שבועיים.