דילוג לתוכן הראשי
שנתיים = 11 חודשים חינםלבחירת תוכנית

תיקון 13 לחוק הגנת הפרטיות: מה עסק חייב לעשות

Hצוות HELIX · נכתב על ידי הצוות שמתקין ומתחזק את המערכות האלה על שרתי לקוחות — בפועל, כל יום.
הקימו שרת מנוהל
בקצרהתיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא מחייב כל עסק שאוסף מידע אישי על לקוחות, ספקים או עובדים — גם עסק קטן או עוסק מורשה — לפעול באחריות: למפות את המידע שברשותו, לוודא בסיס חוקי לאיסופו, לאבטח אותו לפי התקנות, ולאפשר ללקוחות לממש את זכויותיהם. עיקר החידוש הוא הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות והכנסת עיצומים כספיים שיכולים להגיע לסכומים משמעותיים.

תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא מחייב כל עסק שאוסף מידע אישי על לקוחות, ספקים או עובדים — גם עסק קטן או עוסק מורשה — לפעול באחריות: למפות את המידע שברשותו, לוודא בסיס חוקי לאיסופו, לאבטח אותו לפי התקנות, ולאפשר ללקוחות לממש את זכויותיהם. עיקר החידוש הוא הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות והכנסת עיצומים כספיים שיכולים להגיע לסכומים משמעותיים.

> התוכן מידע כללי ואינו ייעוץ משפטי.

מה זה תיקון 13 ולמה הוא נוגע לכל עסק

התיקון מקרב את הדין הישראלי לרגולציה האירופית (GDPR). הוא מעדכן הגדרות יסוד, מרחיב את המונח "מידע", ומגדיר קטגוריה של "מידע בעל רגישות מיוחדת" — בריאות, נתונים ביומטריים, מוצא, דעות פוליטיות ודתיות, מיקום, מידע על קטינים ועוד. כל מי שמנהל מאגר לקוחות, רשימת דיוור או מערכת CRM מחזיק במידע אישי, ולכן נכנס לתחולת החוק. הגודל של העסק אינו פוטר מאחריות. האכיפה מרוכזת בידי הרשות להגנת הפרטיות, שקיבלה כלים חדשים לבדיקה ולהטלת סנקציות.

מה השתנה — עיקרי התיקון

  • אכיפה ועיצומים: הרשות תוכל להטיל עיצומים כספיים ישירות, בהיקף שנגזר ממספר הנפגעים ומרגישות המידע.
  • ממונה על הגנת הפרטיות (DPO): חובת מינוי לגופים ציבוריים, לסוחרי מידע ולמי שעיסוקו העיקרי עיבוד מידע רגיש בהיקף גדול.
  • צמצום חובת הרישום: פחות מאגרים חייבים ברישום פורמלי, אך חובות האבטחה והאחריות על המידע נותרו במלואן.
  • הגדרות מעודכנות: הבחנה ברורה בין "בעל שליטה" לבין "מחזיק" (מעבד מידע), בדומה ל-GDPR.

בשורה התחתונה, האחריות עוברת יותר ויותר אל העסק עצמו, שנדרש להוכיח שהוא מנהל את המידע כראוי.

מה עסק חייב לעשות — צ'קליסט מעשי

החוק אינו דורש מהפכה, אלא סדר. הצ'קליסט הבא מסכם את הצעדים המרכזיים שכל עסק צריך לעבור, מהקטן ועד הבינוני:

שלבהפעולה הנדרשת
מיפוי מידעלרשום איזה מידע נאסף, לשם מה, היכן הוא נשמר ומי ניגש אליו
בסיס חוקילוודא הסכמה מדעת לאיסוף ולשימוש, ולעדכן מדיניות פרטיות
אבטחהליישם את תקנות אבטחת המידע (2017) לפי רמת המאגר
הרשאות גישהלהגביל גישה לפי תפקיד, לחייב סיסמאות חזקות ולתעד
מינוי ממוניםלבחון חובת מינוי ממונה הגנת פרטיות או ממונה אבטחה
זכויות הלקוחלאפשר עיון, תיקון ומחיקת מידע בתוך זמן סביר
ספקים חיצונייםלהסדיר בחוזה את יחסי מעבד המידע מול כל ספק

תקנות אבטחת המידע מגדירות שלוש רמות — בסיסית, בינונית וגבוהה — לפי סוג המידע והיקפו. ככל שהמידע רגיש יותר או שמספר הנושאים גדול יותר, הדרישות מחמירות: הצפנה, ניהול הרשאות, גיבוי ותיעוד אירועי אבטחה.

חשוב לזכור שהעמידה בדרישות אינה אירוע חד-פעמי אלא תהליך מתמשך: המידע משתנה, נוספים לקוחות וספקים, ולכן כדאי לקבוע נוהל תקופתי לבדיקת המיפוי, ההרשאות והגיבויים. תיעוד מסודר של הפעולות הללו הוא גם מה שיסייע לכם מול הרשות במקרה של בירור.

איפה נשמר המידע — ריבונות נתונים

נקודה שרבים מפספסים: היכן יושב המידע ומי באמת שולט בו. בשירותי ענן משותפים המידע שלך מעורבב עם לקוחות אחרים, ואתה תלוי בהחלטות הספק. שרת פרטי מנוהל מחזיר לך את השליטה — המידע שלך בלבד, עם גישה מוגדרת ואפשרות למחוק או לייצא לפי דרישה. שרתי HELIX ממוקמים באירופה (כ-70ms), תחת רגולציה תואמת ל-GDPR, כך שמיקום הנתונים אינו מהווה מכשול רגולטורי. בפועל, היכולת להראות היכן נמצא המידע, מי ניגש אליו ומתי, היא בדיוק מה שהרשות מצפה לראות בעת בדיקה.

איך HELIX עוזר לעמוד בדרישות

HELIX מספקת שרתים פרטיים מנוהלים מבוססי קוד-פתוח, שעולים לאוויר תוך 1-3 דקות. כמה כלים רלוונטיים ישירות לדרישות התיקון:

  • Vaultwarden — ניהול סיסמאות והרשאות גישה מרוכז, בסיס לאבטחת מידע תקינה.
  • Documenso — איסוף הסכמות מדעת בחתימה דיגיטלית מתועדת.
  • Nextcloud — אחסון קבצים בשליטתך במקום מסמכים מפוזרים במיילים.
  • EspoCRM — מאגר לקוחות אחד עם הרשאות, במקום גיליונות לא מאובטחים.
  • אוטומציות מבוססות n8n — לטפל בבקשות עיון ומחיקה ולתעד אותן אוטומטית, בלי הגבלת הרצות.

המחיר קבוע ומתחיל מסביבות 99 ש"ח לחודש, ואינו עולה בחידוש; קיימים 14 יום החזר, וההליקסון זמין 24/7. כל כלי הוא קוד-פתוח, כך שאין נעילה לספק והמידע תמיד שלכם לייצוא. נתקלתם במונח לא מוכר? ראו את המילון.

שאלות נפוצות

האם תיקון 13 חל גם על עסק קטן או עוסק מורשה?

כן. החוק חל על כל מי שמנהל מאגר מידע אישי, ללא תלות בגודל העסק. גם רשימת לקוחות בסיסית היא מאגר, והחובות לאבטח ולנהל אותו באחריות חלות עליה.

האם חובה למנות ממונה על הגנת הפרטיות?

לא לכל עסק. החובה ממוקדת בגופים ציבוריים, בסוחרי מידע ובמי שעיסוקו העיקרי עיבוד מידע רגיש בהיקף גדול. עסק קטן טיפוסי לרוב אינו חייב, אך כדאי לבחון זאת פרטנית.

האם שמירת מידע על שרת באירופה עומדת בדרישות?

כן. ישראל והאיחוד האירופי מכירים הדדית ברמת הגנת פרטיות נאותה, ולכן אחסון באירופה תואם לדין. חשוב שהמידע יאובטח ושהגישה אליו תהיה מוגדרת ומתועדת.

רוצים עוד מדריכים כאלה — ישר למייל?

טיפ מעשי אחד בשבוע על אוטומציה וכלים לעסק. בלי ספאם, הסרה בקליק.

HELIX

רוצים שרת מוכן תוך 1-3 דקות?

n8n, OpenClaw ועוד — מותקנים ומנוהלים, בעברית, עם כל אמצעי התשלום וקבלה אוטומטית.

למחירון