DPO DPO Israel
פתח כ-Markdown

מדיניות פרטיות לאתר — תבנית מלאה להעתקה

עודכן לאחרונה: 29 ביולי 2026 · יומן עדכונים

מדיניות פרטיות לאתר אינטרנט היא הדרך המעשית לקיים את חובת היידוע שבסעיף 11 לחוק הגנת הפרטיות (שהורחבה בתיקון 13), וגם דרישה לפי GDPR אם הוא חל. בעמוד הזה: נוסח מלא, סעיף-סעיף, חינם להעתקה, טבלת מיפוי דרישות החוק, והמדריך המלא — מה חייב להיכלל, איפה לפרסם, ומה ההבדל ממדיניות עוגיות וממדיניות פנימית.

התבנית

נוסח מלא של מדיניות פרטיות לאתר — חינם, להעתקה ולהתאמה

הנוסח בנוי סעיף-סעיף סביב דרישות חוק הגנת הפרטיות, התשמ"א-1981 (כולל תיקון 13) והתקנות מכוחו. החלקים בסוגריים מרובעים [כך] הם שדות שחובה להתאים לארגון שלכם — תבנית שמודבקת כמו שהיא, בלי התאמה לעיבוד בפועל, גרועה לעיתים ממדיניות חסרה. הנוסח אינו ייעוץ משפטי.

מדיניות פרטיות — [שם הארגון]
עודכן לאחרונה: [תאריך]

1. כללי
מדיניות זו מסבירה איזה מידע אישי נאסף על ידי [שם הארגון המלא], ח.פ. [מספר], מרחוב [כתובת] ("החברה", "אנחנו"), במסגרת השימוש באתר [כתובת האתר] ובשירותינו — לאילו מטרות, עם מי הוא משותף, כמה זמן הוא נשמר, ואילו זכויות עומדות לך. המדיניות מנוסחת בהתאם לחוק הגנת הפרטיות, התשמ"א-1981, כפי שתוקן בתיקון מס' 13, ולתקנות שהותקנו מכוחו.

2. האם חלה חובה למסור מידע
לא חלה עליך חובה חוקית למסור לנו מידע אישי, ומסירתו תלויה ברצונך ובהסכמתך. עם זאת, בלי חלק מהפרטים (למשל פרטי קשר בטופס פנייה או בהרשמה) לא נוכל לספק חלק מהשירותים. [אם על הארגון חלה חובה חוקית לאסוף מידע מסוים — לפרט כאן את המקור החוקי.]

3. איזה מידע נאסף
מידע שנמסר על ידך: [שם מלא, כתובת אימייל, מספר טלפון, תוכן פניות — להתאים].
מידע שנאסף אוטומטית: [כתובת IP, מזהי מכשיר ודפדפן, עמודים שנצפו, קובצי Cookie ונתוני שימוש — להתאים].
מידע מצדדים שלישיים: [אם רלוונטי — למשל מידע מרשתות חברתיות בעת הרשמה דרכן. אם לא רלוונטי — למחוק סעיף זה.]

4. מטרות העיבוד
אנו מעבדים את המידע למטרות הבאות בלבד: [אספקת השירות ותפעול האתר; מענה לפניות; משלוח עדכונים ודיוור — בכפוף להסכמה; שיפור השירות וניתוח סטטיסטי; עמידה בחובות חוקיות]. לא נעשה במידע שימוש למטרה שלא פורטה כאן, אלא בהסכמתך או לפי דין.

5. קובצי Cookie וכלי מדידה
האתר עושה שימוש בקובצי Cookie חיוניים לתפעולו, וכן — בכפוף לבחירתך — בקובצי מדידה ושיווק: [לפרט: Google Analytics, Meta Pixel וכדומה]. בכניסה הראשונה לאתר מוצג באנר המאפשר לאשר או לדחות קבצים שאינם חיוניים, וניתן לשנות את הבחירה בכל עת דרך [קישור להגדרות]. פירוט מלא — [קישור למדיניות Cookies אם קיימת בנפרד].

6. שיתוף מידע עם צדדים שלישיים
איננו סוחרים במידע אישי. המידע משותף רק עם ספקים החיוניים לתפעול, ובהם: [ספק אחסון/ענן, מערכת דיוור, מערכת סליקה, כלי אנליטיקס — לפרט שמות], וזאת בכפוף להתקשרויות המסדירות את אבטחת המידע והשימוש בו; וכן כאשר הדבר נדרש לפי דין או צו שיפוטי.

7. העברת מידע אל מחוץ לישראל
[אם רלוונטי:] חלק מהספקים שלנו מאחסנים מידע מחוץ לישראל. ההעברה נעשית בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001. [אם לא רלוונטי — למחוק.]

8. תקופות שמירה
המידע נשמר רק כל עוד הוא נדרש למטרות שלשמן נאסף, או כנדרש לפי דין: [פניות — X חודשים; נתוני לקוח — X שנים ממועד סיום ההתקשרות; מסמכי הנהלת חשבונות — 7 שנים לפי דיני המס — להתאים]. בתום התקופה המידע נמחק או עובר התממה.

9. אבטחת מידע
אנו מיישמים אמצעי אבטחה בהתאם לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, בהתאם לרמת האבטחה החלה על מאגרי המידע שלנו, ובכלל זה [הצפנה, ניהול הרשאות, תיעוד גישות — להתאים]. באירוע אבטחה חמור נפעל בהתאם לחובות הדיווח שבתקנות.

10. הזכויות שלך
עיון: זכותך לעיין במידע המוחזק עליך (סעיף 13 לחוק); נשיב לבקשה בתוך 30 ימים.
תיקון ומחיקה: זכותך לבקש תיקון או מחיקה של מידע שאינו נכון, שלם או מעודכן (סעיף 14 לחוק).
הסרה מדיוור ישיר: זכותך לדרוש הסרה מרשימת דיוור ישיר בכל עת (סעיפים 17ג-17ו לחוק).
למימוש הזכויות: [אימייל ייעודי] או [טופס/טלפון]. עומדת לך גם זכות פנייה לרשות להגנת הפרטיות.

11. דיוור ישיר
[אם נשלח דיוור:] הצטרפות לרשימת התפוצה נעשית בהסכמה בלבד. כל פנייה כוללת אפשרות הסרה מיידית, ובקשת הסרה מטופלת ללא דיחוי. [אם לא — למחוק.]

12. ממונה הגנת הפרטיות
[אם מונה DPO:] ממונה הגנת הפרטיות של הארגון זמין לכל פנייה בנושא פרטיות: [שם או תפקיד], [אימייל ייעודי, למשל privacy@yourdomain.co.il]. [אם הארגון אינו חייב במינוי ולא מינה — למחוק סעיף זה ולוודא שסעיף 10 כולל דרך פנייה.]

13. עדכונים למדיניות
נעדכן מדיניות זו בעת שינוי מהותי באיסוף או בשימוש במידע. תאריך העדכון האחרון מופיע בראש המסמך, ובשינוי מהותי נודיע באופן בולט באתר [או באימייל למשתמשים רשומים].

[מודול GDPR — רק אם הארגון פונה במכוון לשוק האירופי או עוקב אחר התנהגות של אנשים באיחוד:]
[להוסיף: בסיס משפטי לכל עיבוד לפי Article 6; זכויות מורחבות — ניידות מידע, התנגדות, הגבלת עיבוד; מנגנון ההעברה (SCCs / החלטת נאותות); זכות תלונה לרשות פיקוח באיחוד; פרטי EU Representative אם נדרש לפי Article 27.]

נוסח הבסיס: תבנית מדיניות הפרטיות של DPO Israel — dpoisrael.com/learn/privacy-policy-website. יש להתאים את הנוסח לעיבוד בפועל בארגונכם; הנוסח אינו מהווה ייעוץ משפטי.

מיפוי לחוק

איזו דרישה בחוק מכוסה על ידי איזה סעיף בתבנית

כל שורה: הדרישה, המקור המשפטי המדויק, ואיפה היא מיושמת בנוסח שלמעלה.

הדרישה מקור בחוק בתבנית
זהות בעל השליטה ופרטי התקשרות סעיף 11 לחוק סעיפים 1, 12 בתבנית
ציון אם חלה חובה חוקית למסור מידע או שהמסירה תלויה ברצון סעיף 11 לחוק סעיף 2 בתבנית
מטרות האיסוף והשימוש במידע סעיף 11 לחוק סעיפים 3-4 בתבנית
למי יימסר המידע (צדדים שלישיים) סעיף 11 לחוק סעיף 6 בתבנית
זכות עיון במידע — מענה תוך 30 יום סעיף 13 לחוק + תקנות העיון, התשמ"א-1981 סעיף 10 בתבנית
תיקון או מחיקה של מידע שגוי סעיף 14 לחוק סעיף 10 בתבנית
זכות מחיקה מרשימת דיוור ישיר סעיפים 17ג-17ו לחוק סעיפים 10-11 בתבנית
פרסום נגיש של פרטי ממונה הגנת הפרטיות (אם מונה) סעיף 17ב3 לחוק סעיף 12 בתבנית
אבטחת מידע הולמת לפי רמת האבטחה של המאגר תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 סעיף 9 בתבנית
הסכמה מדעת לעיבוד (לרבות Cookies לא-חיוניים) סעיף 3 לחוק + גילוי דעת הרשות בנושא הסכמה (2/2026) סעיפים 2, 5 בתבנית

מה זה מדיניות פרטיות לאתר וההבדל ממדיניות פנימית

מדיניות פרטיות לאתר היא מסמך פומבי, מפורסם בכתובת קבועה (לרוב /privacy), שמסביר לנושאי המידע — מבקרי האתר ולקוחות פוטנציאליים — איזה מידע נאסף עליהם, למה, לכמה זמן, ולמי הוא מועבר. מדיניות פרטיות פנימית, לעומת זאת, היא מסמך פנים-ארגוני שמסביר לעובדים איך הארגון פועל בהיבטי פרטיות — מתי לבקש הסכמה, איך לטפל בפנייה של נושא מידע, איך לדווח על אירוע. השניים חייבים להיות עקביים, אבל לעולם לא להופיע באותו מסמך. ההיגיון הזה דומה לקשר בין נוהל אבטחה פנימי לבין הצהרת אבטחה למבקרים: מי הקהל קובע את המבנה. ב-DPO as a Service אנחנו מספקים את שני המסמכים — מותאמים ארגון, לא תבניות מוזחות.

סעיפי חובה לפי החוק: מי אוסף, איזה מידע, למה, למשך כמה זמן

ליבת החובה היא חובת היידוע שבסעיף 11 לחוק הגנת הפרטיות, שהורחבה בתיקון 13: בעת איסוף מידע יש לגלות את זהות בעל השליטה ופרטי ההתקשרות עמו, את מטרות העיבוד, האם חלה חובה חוקית למסור את המידע או שהמסירה תלויה ברצון, למי יימסר המידע, ואת זכויות העיון והתיקון (ואת פרטי ה-DPO אם מונה). מעבר לליבה הסטטוטורית, הפרקטיקה המקצועית המומלצת — שמיישרת קו גם עם GDPR — מוסיפה: (1) רשימת סוגי מידע ספציפית (שם, אימייל, IP, קוקיז, נתוני התנהגות); (2) מטרה מובחנת לכל סוג מידע; (3) בסיס משפטי לכל עיבוד; (4) תקופות שמירה; (5) רשימת צדדים שלישיים וספקים; (6) אופן מימוש הזכויות בפועל. סעיפים גנריים — "נשמור על המידע שלכם" — לא עומדים בסטנדרט הזה.

סעיפים נוספים כשה-GDPR חל

חשוב לדייק: עצם העובדה שאתר ישראלי נגיש מאירופה, או שיש לו משתמשים אירופים בודדים, אינה מחילה עליו GDPR. לפי Article 3(2), ה-GDPR חל על ארגון ישראלי רק כשהוא פונה במכוון לאנשים באיחוד האירופי — הצעת מוצרים או שירותים לשוק האירופי (אתר בשפה או במטבע אירופי, שילוח לאיחוד, שיווק ממוקד) — או עוקב אחר התנהגותם (פרופיילינג, טרגוט). כשה-GDPR כן חל, נדרשים סעיפים נוספים: פרטי DPO (אם חובה למנות אחד); בסיס משפטי מפורש לכל סוג עיבוד לפי Article 6; פירוט העברות חוצות גבולות כולל מנגנון משפטי (SCCs, Adequacy Decision, BCR); זכויות מורחבות מ-GDPR — Data Portability, אוטומציה והחלטות מבוססות פרופיילינג — שלרוב מחייבות גם תסקיר השפעה (DPIA); זכות תלונה לרשות PIA במדינת המוצא של נושא המידע. ראיתי לקוחות SaaS שחשבו שהם "לא נוגעים באירופה" וגילו שהם משווקים ומוכרים באופן פעיל ללקוחות גרמנים — ואז המדיניות חייבת עדכון. אם זה הסיפור שלכם, כדאי לקרוא גם את המדריך לסטארטאפים ו-SaaS.

פרטי קשר ל-DPO בתוך המדיניות

אם הארגון מחויב למנות DPO לפי תיקון 13 או לפי GDPR, פרטי ההתקשרות עמו חייבים להיות מפורסמים באופן נגיש לציבור (סעיף 17ב3 לחוק) — והמקום הטבעי לכך הוא מדיניות הפרטיות. הפרקטיקה המומלצת כוללת: שם פרטי או מקצועי (אפשר "ה-DPO של החברה" בלי שם מלא), אימייל ייעודי (לדוגמא dpo@company.co.il), וטלפון או טופס פנייה. הסיבה: נושא מידע שרוצה לממש זכות, או להתלונן, חייב נתיב קל ומיידי. סתירה בין מדיניות הפרטיות לבין כתב המינוי של ה-DPO היא בעיה שכיחה — לדוגמא מדיניות שמציינת DPO שונה ממי שמופיע בכתב המינוי, או מדיניות בלי DPO כאשר חוקית חייב למנות אחד. בכל ביקורת אנחנו בודקים את ההלימה הזו ראשון.

זכויות נושאי מידע — עיון, תיקון, מחיקה

המדיניות חייבת להציג, בשפה בהירה ובלי "משפטית מסובכת", את הזכויות הבאות: זכות עיון (סעיף 13 לחוק) — לבקש לראות איזה מידע יש על האדם, ולקבל מענה תוך 30 יום לפי תקנות העיון, התשמ"א-1981; זכות תיקון ומחיקה של מידע שגוי (סעיף 14 לחוק); זכות מחיקה מרשימות דיוור ישיר (סעיפים 17ג-17ו לחוק) — "הזכות להישכח" המלאה בנוסח האירופי אינה קיימת בחוק הישראלי; זכות התנגדות — להפסקת פנייה בדיוור ישיר; זכות תלונה לרשות להגנת הפרטיות. זכות העברת נתונים (Data Portability) היא זכות מ-GDPR — כללו אותה כשהוא חל עליכם. לכל זכות — דרך לממש: אימייל ספציפי, טופס, או טלפון. "פנו אלינו" בלי פרטים — לא מספיק.

הסכמה מדעת ומדיניות עוגיות

מדיניות פרטיות לאתר ומדיניות עוגיות הם שני מסמכים נפרדים, גם אם הם מקושרים. מדיניות הפרטיות מסבירה את כל איסוף המידע באתר; מדיניות עוגיות (cookie policy) מתמקדת בקבצי cookie, pixels, fingerprinting, ו-tracking אחר. אם האתר משתמש בקוקיז מעבר לטכניים הכרחיים — Google Analytics, Facebook Pixel, retargeting — ב-GDPR (כשהוא חל) נדרשת הסכמה מפורשת מראש (opt-in). בישראל, גילוי הדעת של הרשות בנושא הסכמה (פברואר 2026) קבע סטנדרט מחמיר: ההסכמה חייבת להיות מדעת, וככל שהמעקב פולשני ורגיש יותר — כך נדרשת הסכמה מפורשת ואקטיבית יותר. הפרקטיקה המומלצת: באנר עם opt-in, שמאפשר דחייה באותה קלות כמו אישור. סעיף "המשך שימוש באתר מהווה הסכמה" לא יעמוד בסטנדרט שקבעה הרשות בגילוי הדעת, וב-GDPR אינו תקף כלל.

עדכון המדיניות ופרסום גרסאות

מדיניות פרטיות חייבת להתעדכן בעת כל שינוי מהותי בעיבוד — הוספת ספק חדש שמקבל מידע, מטרה חדשה, שיתוף נתונים עם פלטפורמת AI חיצונית, שינוי בתקופות שמירה. הפרקטיקה המומלצת: בכל עדכון, להציג תאריך עדכון אחרון בראש המדיניות, ולתת גישה לארכיון של גרסאות קודמות. בעת שינוי מהותי באמת — לעיתים נדרש להתריע על כך באופן אקטיבי למשתמשים קיימים (אימייל או באנר באתר). מדיניות בלי תאריך עדכון, או עם תאריך משנת 2018 — דגל אדום בכל ביקורת. עדכון שנתי "סיסטמטי" גם כשאין שינוי מהותי הוא best practice טוב לתחזוקת אמון.

מה הבעיות הנפוצות שאני רואה בלקוחות

בעשרות לקוחות שבדקתי, אותן בעיות חוזרות: (1) מדיניות מתורגמת מתבנית באנגלית, עם חוסר תאמה לחוק הישראלי; (2) רשימת ספקים חסרה — לא כתוב שמשתמשים ב-Mailchimp, AWS, או Salesforce. בעיה זו נפתרת רק עם מיפוי מאגרי מידע מסודר; (3) תקופות שמירה לא ספציפיות — "כל עוד יש צורך" לא מספיק; (4) פרטי DPO חסרים או לא תואמים את כתב המינוי; (5) אין הפרדה בין מדיניות פרטיות למדיניות עוגיות; (6) סעיפי GDPR גנריים שלא רלוונטיים, או חסרים כשהארגון כן פונה לשוק האירופי; (7) אין תאריך עדכון או אופן לבקש את הגרסאות הקודמות. בעיות אלו ניתנות לתיקון מהיר — אבל רק אחרי שמישהו מומחה (DPO או יועץ) קורא מסמך באמת.

איך אנחנו עוזרים

במסגרת DPO as a Service אנחנו בודקים, כותבים, ומתחזקים את מדיניות הפרטיות לאתר של הלקוח כחלק מהשירות החודשי. אנחנו עורכים סקירה ראשונית של המדיניות הקיימת, מאתרים את הפערים, ומספקים גרסה מעודכנת. בעת שינוי מהותי בעסק — מערכת חדשה, ספק חדש, מטרה חדשה — אנחנו מעדכנים את המדיניות ומתעדים את השינוי. עבור לקוחות בענפים רגישים יותר — כמו מערכת הבריאות או פיננסים — המדיניות נכתבת עם דגשים מיוחדים על הדרישות הסקטוריאליות, מעבר לבסיס הכללי של תיקון 13.

שאלות נפוצות על מדיניות פרטיות לאתר

אם האתר לא אוסף מידע, צריך מדיניות פרטיות?

גם אתר "סטטי" שנראה לא אוסף מידע — בפועל לרוב כן אוסף. שרת web מתעד IP, user agent, ו-referrer; Google Analytics או Cloudflare מאחורי הקלעים אוספים נתונים נוספים. כל אלה הם "מידע אישי" לפי החוק הישראלי ו-GDPR. גם אתר תדמית פשוט חייב מדיניות פרטיות בסיסית שמסבירה את האיסוף הטכני הזה. רק אתר שמוגש ללא JavaScript, ללא analytics, ובלי IP logging — אז יש מקום לדיון. בפועל, זה כמעט אף פעם לא המקרה.

מה ההבדל בין מדיניות פרטיות לתקנון אתר?

תקנון אתר (Terms of Service) הוא חוזה משפטי בין הארגון למשתמש — איזה שירותים מסופקים, באילו תנאים, מה אסור באתר, ומה הסעדים. מדיניות פרטיות מתמקדת אך ורק בעיבוד מידע אישי. שני המסמכים שונים לחלוטין בקהל, בתכלית, ובדרישות החוקיות. הפרקטיקה המקצועית המומלצת: שני מסמכים נפרדים, לא מסמך מאוחד — ערבוב יוצר חוסר בהירות משפטי וחושף את הארגון.

איפה מפרסמים את המדיניות באתר?

הפרקטיקה הסטנדרטית: כתובת ייעודית קבועה — לרוב /privacy או /privacy-policy. לינק במדיניות חייב להופיע בפוטר של כל עמוד באתר, בטופסי הרשמה ויצירת קשר ("בלחיצה על שליחה אני מאשר את מדיניות הפרטיות"), ובבאנר ה-cookie. הכלל: נושא מידע צריך להגיע למדיניות תוך לחיצה אחת מכל עמוד באתר. הסתרה של הלינק או הצגתו בצבע דהוי על רקע דהוי — בעייתי בביקורת.

האם צריך מדיניות פרטיות באנגלית?

אם האתר נגיש לקהל ישראלי בלבד — עברית מספיקה. אם יש קהל אנגלית — לקוחות פוטנציאליים מחו"ל, משתמשי SaaS, או דוברי אנגלית בישראל — מומלץ גרסה אנגלית מקבילה. שתי הגרסאות זהות במהות; בעת מחלוקת, העברית גוברת בישראל ולעיתים האנגלית גוברת בתחומי שיפוט אחרים. תרגום מכונה — לא מספיק; נדרש תרגום מקצועי, ועדיף שלא יהיה זה אותו אדם שכותב את העברית מאפס.

אם משנים את המדיניות, צריך להודיע לכל המשתמשים הקיימים?

תלוי בהיקף השינוי. שינוי טכני — תיקון טעות, הוספת ספק לא מהותי, עדכון תאריך — מספיקה הצגת התאריך החדש בראש המדיניות. שינוי מהותי — כניסה לעיבוד חדש, שיתוף עם פלטפורמת AI, שינוי בתקופות שמירה — נדרש להתריע אקטיבית: אימייל למשתמשים רשומים, באנר באתר, ולעיתים אף הסכמה מחודשת. בכל מקרה — לתעד את ההחלטה ואת אופן ההודעה, בארכיון פנימי.

מי כותב את המדיניות — עו"ד, DPO, או היועץ המשפטי?

התשובה היא שילוב: ה-DPO מבין את העיבוד בפועל בארגון, מה שגורם להגנה משפטית רלוונטית; עו"ד מומחה פרטיות מנסח באופן שעומד בביקורת; היועץ המשפטי הפנימי או הכללי מאשר. ב-DPO as a Service אנחנו ממלאים את שני התפקידים הראשונים, ועובדים מול היועץ הכללי לאישור סופי. ארגון שכותב מדיניות בלי DPO או יועץ פרטיות — לרוב מקבל מסמך נראה תקין אך עם פגמים מהותיים שלא ניתן לזהות בלי מומחיות בתחום.

יומן עדכונים לעמוד

  • 29.7.2026 — נוספה תבנית מלאה להעתקה, טבלת מיפוי דרישות החוק, וקישורים למקורות הרשמיים. הנוסח הותאם לגילוי דעת הרשות בנושא הסכמה (פברואר 2026).
  • 17.5.2026 — פרסום ראשון של המדריך.

צריך לכתוב או לעדכן מדיניות פרטיות לאתר?

שיחה של 30 דקות, סקירה חינם של המדיניות הקיימת, נוסח מעודכן תוך 2-3 שבועות.

פרטים על DPO as a Service