# ממונה הגנת פרטיות למשרדי רו״ח ויועצי מס

**Canonical:** https://dpoisrael.com/sectors/accountants/  
**Locale:** he-IL

---
אנחנו עובדים עם משרדי רואי חשבון ויועצי מס, מפירמות גדולות עד משרדים קטנים. אתם מחזיקים תיקי לקוחות, הצהרות מס, הנהלת חשבונות, שכר ונתונים שמגיעים ישר מהחיים של הלקוח. תיקון 13 לא אומר שכל משרד חייב ממונה הגנת פרטיות באופן אוטומטי, אבל הוא כן שם את המשרד כבעל שליטה במאגרי מידע, עם תקנות אבטחה ועם בדיקה אמיתית של [סעיף 17ב1](/amendment-13/#sec-17ב1). אנחנו מלווים במינוי וליווי DPO as a Service: מיפוי מאגרים, ספקים, נהלים, הדרכה וטיפול באירועים, בלי לבלבל בין פרטיות לבין הייעוץ החשבונאי או המיסויי שאתם נותנים ללקוח.

## למה זה קריטי במשרד חשבונאות ומס

טעות שליחה אחת מספיקה. תלוש שכר לכתובת הלא נכונה, דוח מס לקבוצת וואטסאפ של לקוח אחר, או ייצוא מ־Priority / חשבשבת / ריווחית בלי סינון הרשאות. המידע שעובר אצלכם ביום רגיל כולל זהות, תנועות בנק, שומות, ניכויים, בעלי שליטה, ולעיתים גם מסמכי זיהוי. זה לא «קובץ אקסל של העסק». זה תמונה פיננסית של אנשים.

במקביל אתם רצים על דדליינים של דיווחים, ביקורות וסגירות חודש. פרטיות נופלת לתחתית הרשימה עד שמשהו קורה. אנחנו מכירים את הלחץ הזה ממשרדים שכבר עובדים איתנו: לא מחפשים עוד מצגת, מחפשים מישהו שמבין איך המשרד באמת עובד.

## מתי חלה חובת מינוי ממונה הגנת פרטיות (17ב1)

לא כל משרד רואי חשבון או יועץ מס חייב DPO רק כי יש רשימת לקוחות.

בודקים את [סעיף 17ב1](/amendment-13/#sec-17ב1) לגופו:

1.  גוף ציבורי או מחזיק במאגר של גוף ציבורי. נדיר למשרד פרטי, רלוונטי אם אתם מחזיקים מאגר של רשות או גוף ציבורי.
2.  מטרה עיקרית של איסוף מידע לשם מסירה לאחר או דיוור, מעל 10,000 איש. משרד ייעוץ רגיל בדרך כלל לא שם.
3.  עיסוק עיקרי בניטור שוטף ושיטתי בהיקף ניכר. נדיר למשרד קלאסי.
4.  עיסוק עיקרי שכולל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר. זו השאלה החיה אצלכם: שכר, פעילות פיננסית, תיקי מס של לקוחות רבים כליבת העבודה.

«היקף ניכר» לפי [17ב1(ב)](/amendment-13/#sec-17ב1) נמדד במספר אנשים, שיעור באוכלוסייה, מגוון הנתונים, משך ותדירות, שמירה והיקף גאוגרפי. אין מספר קסם בחוק. משרד קטן עם מעט תיקים לעיתים מחוץ לחובה. משרד שעיקר עיסוקו עיבוד שוטף של שכר ומס בהיקף גדול עלול בפנים. צריך לבחון, לא לנחש מסיסמה.

פירוט לכל המשק: [מי חייב למנות ממונה הגנת פרטיות](/learn/who-needs-dpo/).

גם בלי חובת מינוי: אתם עדיין בעלי שליטה, תקנות אבטחת מידע 2017 חלות, ומינוי וולונטרי או אחראי בכיר לפרטיות עדיין עוזר. מינוי חיצוני מותר לפי [17ב3(ב)](/amendment-13/#sec-17ב3), עם דיווח להנהלה, משאבים ובלי ניגוד עניינים.

המינוי עצמו מתועד ב[כתב מינוי ממונה הגנת פרטיות](/learn/dpo-appointment-letter/).

מדריך הרשות לתיקון 13: [https://www.gov.il/he/pages/guide\_tikon13\_professional](https://www.gov.il/he/pages/guide_tikon13_professional)

גילוי הדעת על מינוי ממונה: [https://www.gov.il/he/pages/amendment-13-26-07-26](https://www.gov.il/he/pages/amendment-13-26-07-26)

## מה לדעת במשרד רו״ח ויועץ מס

### סודיות מקצועית ≠ פטור מ[תיקון 13](/amendment-13/).

האתיקה והסודיות של רואה חשבון ויועץ מס מגבילות גילוי. הן לא מבטלות מעמד של בעל שליטה, לא מבטלות תקנות אבטחה, ולא מבטלות חובת מינוי כש־[17ב1](/amendment-13/#sec-17ב1) מתקיים.

### [תקנות אבטחת מידע](/law/security-regulations/) 2017.

מאגרים דיגיטליים של המשרד כפופים לתקנות. מאגרים עם חובת סודיות בדין או באתיקה בדרך כלל לא נכנסים למסלול הקל של «מאגר המנוהל בידי יחיד». מצפים ל[מסמך הגדרות מאגר](/learn/database-definition-document/) (תקנה 2), נהלים, הרשאות, אירועים ומיקור חוץ (תקנה 15). רמת האבטחה נקבעת לפי סיווג המאגר, לא לפי סיסמה של «תמיד גבוהה לכל רו״ח». שכר ופיננסי דוחפים לרגישות גבוהה ולמשמעת בהתאם.

### ספקים שאתם כבר משתמשים בהם.

Priority, חשבשבת, ריווחית ומערכות הנה״ח בענן; שע״מ וממשקי רשות המסים; לשכות שכר; פרילנסרים; מייל; חתימה דיגיטלית; גיבוי. האחריות נשארת אצל המשרד גם כשהמערכת אצל ספק.

### שמירת רשומות.

לפי הוראות מס הכנסה (ניהול פנקסי חשבונות), בספרות המקצועית מקובל: מערכת החשבונות נשמרת 7 שנים מתום שנת המס או 6 שנים מיום הגשת הדוח לאותה שנה, לפי המאוחר; מסמכים נלווים מסוימים לעיתים 3 שנים מיום הגשת הדוח. דיני מס או חובות מקצועיות אחרים עלולים לדרוש יותר. חוק הגנת הפרטיות דורש לא לשמור מעבר לנדרש למטרה או לחובה: אחרי שנגמרת חובת המס, בוחנים מחיקה או צמצום. בלי מדיניות כתובה נשארים עם תיקיות «לנצח» ועם סיכון מיותר.

### מכתבי התקשרות.

ברמת היגיינת DPO (לא כחובה סטטוטורית עם ניסוח סעיפים): כדאי שההתקשרות תבהיר תפקידים (בעל שליטה / מחזיק), מטרות עיבוד, וספקים או מערכות עיקריות. סעיף סודיות לבד לא מחליף את התיעוד הזה.

### בעל שליטה מול מחזיק.

תפקיד המשרד נקבע לפי מי קובע את מטרות העיבוד, לא לפי למי יש את תוכנת הנה״ח. על מאגרי המשרד עצמו (לקוחות כעסקים, בילינג, עובדי המשרד) המשרד בדרך כלל בעל שליטה. כשמנהלים שכר או הנה״ח עבור הלקוח, הלקוח לרוב בעל השליטה במאגר עובדיו/ספריו והמשרד מחזיק לפי הוראותיו. ובפועל לפעמים קובעים יחד כלים ומטרות, אז בודקים מקרה־מקרה. גם כמחזיק חלות חובות אבטחה, הרשאות והתקשרות (תקנה 15), ולעיתים גם חובת DPO על מחזיק אם נכנס ל־[17ב1](/amendment-13/#sec-17ב1). דיווח לרשות המסים לפי דין לא הופך את הרשות לבעל שליטה במאגר המשרד.

## מאגרים במשרד רואי חשבון ויועץ מס

ממפים לפי מטרה ונושא מידע, לא לפי שם קובץ. זו טבלה רחבה כי במשרד אמיתי המידע מפוזר יותר ממה שנראה מהמערכת הראשית.

| מאגר | מה בדרך כלל יש בו | למה זה רגיש |
| --- | --- | --- |
| מאגר לקוחות / כרטיס לקוח | עוסק, חברה, אנשי קשר, מטא־דאטה של תיקים | מידע אישי + הקשר מקצועי |
| תיקי מס / שומות / ניכויים | דוחות, ניירות עבודה, התכתבות מול רשות המסים | פעילות פיננסית - רגישות מיוחדת |
| הנהלת חשבונות / ספרים | תנועות, ספקים, לקוחות קצה של הלקוח | פיננסי; לעיתים זהויות של צדדים שלישיים |
| שכר ללקוחות | תלושים, ניכויים, עובדי הלקוח | שכר - רגישות מיוחדת |
| דיווחים לשע״מ / רשות המסים | ממשקים, העתקים, אישורים | פיננסי |
| בילינג של המשרד | חשבוניות, פרטי תשלום | אישי / פיננסי |
| כספי לקוחות / נאמנויות חשבונאיות | חשבונות, העברות (כשיש) | פיננסי |
| KYC / פתיחת תיק | ת.ז., דרכון, בעלות, AML | מסמכי זיהוי |
| בעלי שליטה / דירקטורים של לקוח חברה | זהות, אחזקות, לעיתים כתובות | אישי בתוך תיק «עסקי» |
| ספקי הלקוח שמופיעים בקבצים | שמות, חשבונות, חוזים | צדדים שלישיים שלא חתמו אצלכם |
| תיקי ביקורת / הערכות / נספחים | חומר ראיות, דגימות, התכתבות | פיננסי + לעיתים רגיש מאוד |
| מסמכי זיהוי סרוקים | צילומי תעודות, צ׳קים | זיהוי |
| ארכיון מייל | דוחות ותלושים בקבוצות / שרשורים | אישי + סודיות מקצועית |
| ארכיון וואטסאפ / טלפונים | אותם מסמכים במכשירים פרטיים | סיכון תפעולי גבוה |
| מערכת הנה״ח בענן (Priority / חשבשבת / ריווחית וכד׳) | מערכת־על | ריכוז כמעט הכל |
| גיבויים (ענן / דיסק / USB / מחשב ביתי) | העתק של המאגרים | אותה רגישות, שליטה חלשה יותר |
| משאבי אנוש של המשרד | עובדים, מועמדים, שכר פנימי | מאגר נפרד |
| רשימת דיוור / לידים | אנשי קשר לשיווק | נמוך יותר אלא אם הועשר מתיקי מס |
| תיקי פרויקט חד־פעמי (ליווי עסקה, גיוס, מכירה) | חדר מידע, מצגות, נתונים כספיים | ריכוז גבוה לזמן קצר |
| מערכת חתימה דיגיטלית / פורטל לקוחות | מסמכים חתומים, לוגים | אישי + פיננסי |
| הרשאות / ייפוי כוח מול רשות המסים / ביטוח לאומי / בנקים | הרשאות גישה בשם הלקוח | שליטה תפעולית רגישה |
| תיקי מע״מ / ניכויים במקור | דיווחים וניירת | פיננסי |
| ביטוח לאומי / פנסיה / קופות (כשמטפלים) | נתוני עובדים והפרשות | שכר/סוציאלי - רגיש |
| תיקי הקמה / פירוק / שינוי מבנה | מסמכי בעלות ומבנה | אישי + פיננסי |
| פורטל לקוחות / אזור אישי | העלאות מסמכים, לוגים | אישי + פיננסי |
| סריקות ארכיון / תיקים ישנים | עותקים סרוקים | אותה רגישות, שליטה חלשה |
| הקלטות / תמלילי פגישות (אם קיים) | תוכן שיחה | אישי + סודיות |
| לידים / פניות שיווק (נפרד מתיקי מס) | אנשי קשר | נמוך יותר אם באמת מופרד |
| יומני גישה / לוגים של מערכת הנה״ח | מי נכנס למה | אבטחה (לא תמיד «מאגר לקוחות») |

שימו לב: גם כשהלקוח «חברה», הקבצים מלאים באנשים מזוהים. זה עדיין מידע אישי.

## אתגרים נפוצים במשרד

### שימור יתר.

שומרים «ליתר ביטחון» שנים אחרי שאין מטרה ברורה, במקביל לחובת שמירה חוקית. בלי מדיניות: תיקיות לנצח + סיכון מיותר.

### מי אחראי.

השותף עמוס, ה־IT חיצוני, והמשרד מניח ש«מישהו על זה». בפועל אף אחד לא מחזיק את התמונה המלאה של מאגרים וספקים.

### צד ג׳.

לשכת שכר, פרילנסר הנה״ח, ספק ענן, משרד מקביל שקיבל ייצוא «רק לחודש הזה». בלי הסכם ובלי הרשאות: חורים.

### שליחה למייל / וואטסאפ הלא נכון.

התאונה הקלאסית. לא דרמה תיאורטית.

### הרשאות יתר בענן.

כולם רואים את כל התיקים כי ככה הגדרתם בהתחלה וזה נשאר.

### עובד שעזב.

יוזר ל־Google Drive, למייל, לוואטסאפ עסקי או למערכת הנה״ח עדיין פתוח.

### שימוש משני.

רשימת לקוחות לדיוור, או הזנת חומר לקוח לכלי AI ציבורי «רק כדי לסכם». חורג ממטרת ההתקשרות אם לא הוגדר מראש.

### בקשת עיון / תיקון מול חובת שמירה.

נושא מידע מבקש גישה או מחיקה; אתם חייבים לשמור לפי דיני מס. צריך נוהל, לא אלתור. בקשות עיון ותיקון מטופלות לפי החוק והחריגים (כולל סודיות שבדין). סודיות מקצועית נשקלת בתיק; היא לא מבטלת את מסגרת הפרטיות. בלי הבטחות «לעולם לא מוסרים» או «תמיד תוך X ימים».

## מה כולל הליווי שלנו במשרד רו״ח / יועץ מס

אנחנו נכנסים כ־DPO חיצוני או כליווי פרטיות שוטף, לפי מה שבאמת חל עליכם.

### מיפוי מאגרים וזרימות.

לא רק «יש לנו Priority». איפה יושבים שכר, מס, מייל, וואטסאפ, גיבויים ופרילנסרים.

### מסמך הגדרות ונהלים.

לפי תקנות 2017: הגדרות מאגר, הרשאות, אירועים, מיקור חוץ.

### ספקים.

בדיקת הסכמים והרשאות מול מערכות הנה״ח, לשכות שכר, ענן וגיבוי. לא מחליפים את היועמ״ש שלכם על סכסוכי לקוח; מסדרים את שכבת הפרטיות והאבטחה.

### הדרכת צוות.

תרחישים אמיתיים: שליחת תלוש, ייצוא דוח, וואטסאפ, עובד חדש/עוזב.

### אירועים ובקשות נושאי מידע.

תמיכה כשמשהו נשלח למישהו הלא נכון, או כשמגיעה בקשת עיון/תיקון.

### [תסקיר פרטיות](/learn/dpia-guide/) (DPIA) לכלים חדשים.

מערכת הנה״ח חדשה, פורטל לקוחות, כלי AI, לשכת שכר חדשה: לפני שימוש שוטף.

### דיווח להנהלה.

אם יש מינוי לפי [17ב3](/amendment-13/#sec-17ב3): כפיפות אמיתית.

### ריטיינר.

חודשי לפי גודל המשרד, מספר המערכות והאם יש חובת מינוי. הצעה כתובה אחרי שיחת מיפוי. בלי מספרי שקל בדף.

## ענן, AI ושליחת מסמכים

מערכת הנה״ח בענן היא לרוב מערכת הרשומות האמיתית. סאב־מעבדים, הרשאות יתר וגישה מרחוק הם חלק מהסיכון.

וואטסאפ ומייל לא מוצפן עם תלושים ודוחות: נוח, וגם הדרך הקצרה לאירוע.

כלי AI ציבוריים: הדבקת חומר לקוח מעבירה מידע לספק שאתם לא שולטים בו. אם משתמשים ב־AI: כלי מאושר, מדיניות, ובלי תלושים ושומות בצ׳אט.

גיבוי ב־USB או במחשב בבית: אותו מאגר, פחות שליטה.

ארגז כלים: [https://www.gov.il/he/pages/tool\_box\_first\_page](https://www.gov.il/he/pages/tool_box_first_page)

חוק: [https://he.wikisource.org/wiki/חוק\_הגנת\_הפרטיות](https://he.wikisource.org/wiki/חוק_הגנת_הפרטיות)

## שאלות נפוצות

### האם משרד רואי חשבון חייב במינוי ממונה הגנת פרטיות לפי תיקון 13?

לא אוטומטית. רק אם נכנסים ל־[17ב1](/amendment-13/#sec-17ב1). הרבה משרדים קטנים לא. משרד שעיקר עיסוקו עיבוד שכר/מס בהיקף ניכר עלול כן. בודקים לגופו.

### ומה עם יועץ מס?

אותו מבחן. התפקיד לא פוטר ולא מחייב לבד; סוג המידע וההיקף כן.

### יש לנו סודיות מקצועית. אנחנו פטורים?

לא. סודיות ≠ פטור מתיקון 13 / אבטחה / מינוי כשחל.

### שכר ומידע מס רגישים מיוחד?

נתוני שכר ופעילות פיננסית ברשימה. תיקי מס בדרך כלל שם.

### עשרות או כמה מאות לקוחות - בטוח?

אין סף מספרי בחוק להיקף ניכר ב־(4).

### DPO חיצוני?

כן, [17ב3(ב)](/amendment-13/#sec-17ב3), דיווח להנהלה, משאבים, בלי ניגוד עניינים.

### וולונטרי בלי חובה?

מותר ולעיתים שימושי לסדר ספקים והרשאות.

### קורס 40 שעות = ציות?

לא. הכשרה עוזרת לכישורים; לא מחליפה מינוי ותנאי [17ב3](/amendment-13/#sec-17ב3).

### וואטסאפ אם מוחקים?

מחיקה במכשיר אחד לא סוגרת עותקים/גיבויים/נמענים.

### הבדל מממונה אבטחה?

[17ב](/amendment-13/#sec-17ב) ≠ [17ב1](/amendment-13/#sec-17ב1). [DPO מול CISO](/learn/dpo-vs-ciso/)

### מי חייב במשק?

https://dpoisrael.com/learn/who-needs-dpo/

### שליחת דוח ללקוח הלא נכון?

אירוע לניהול: עצירה, הערכה, תיעוד, ולעיתים דיווח. מלווים גם את זה.

### שימוש בנתונים לדיוור / benchmark?

רק אם תואם מטרת ההתקשרות והיידוע.

### חובת הודעה על מינוי?

[https://www.gov.il/he/service/notice-obligation](https://www.gov.il/he/service/notice-obligation)

## שיחת מיפוי

אנחנו פותחים בשיחה קצרה (כ־30 דקות): האם בכלל חלה חובת מינוי, ואיפה המשרד עומד במאגרים ובספקי הענן. בלי מצגת ארוכה ובלי התחייבות.

[https://dpoisrael.com/contact/](/contact/) · [ofir@dpoisrael.com](mailto:ofir@dpoisrael.com) · [054-8719609](tel:+972548719609)

[לתאם שיחה](/contact/)
