תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא מחייב כל עסק שאוסף מידע אישי על לקוחות, ספקים או עובדים — גם עסק קטן או עוסק מורשה — לפעול באחריות: למפות את המידע שברשותו, לוודא בסיס חוקי לאיסופו, לאבטח אותו לפי התקנות, ולאפשר ללקוחות לממש את זכויותיהם. עיקר החידוש הוא הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות והכנסת עיצומים כספיים שיכולים להגיע לסכומים משמעותיים.
> התוכן מידע כללי ואינו ייעוץ משפטי.
מה זה תיקון 13 ולמה הוא נוגע לכל עסק
התיקון מקרב את הדין הישראלי לרגולציה האירופית (GDPR). הוא מעדכן הגדרות יסוד, מרחיב את המונח "מידע", ומגדיר קטגוריה של "מידע בעל רגישות מיוחדת" — בריאות, נתונים ביומטריים, מוצא, דעות פוליטיות ודתיות, מיקום, מידע על קטינים ועוד. כל מי שמנהל מאגר לקוחות, רשימת דיוור או מערכת CRM מחזיק במידע אישי, ולכן נכנס לתחולת החוק. הגודל של העסק אינו פוטר מאחריות. האכיפה מרוכזת בידי הרשות להגנת הפרטיות, שקיבלה כלים חדשים לבדיקה ולהטלת סנקציות.
מה השתנה — עיקרי התיקון
- אכיפה ועיצומים: הרשות תוכל להטיל עיצומים כספיים ישירות, בהיקף שנגזר ממספר הנפגעים ומרגישות המידע.
- ממונה על הגנת הפרטיות (DPO): חובת מינוי לגופים ציבוריים, לסוחרי מידע ולמי שעיסוקו העיקרי עיבוד מידע רגיש בהיקף גדול.
- צמצום חובת הרישום: פחות מאגרים חייבים ברישום פורמלי, אך חובות האבטחה והאחריות על המידע נותרו במלואן.
- הגדרות מעודכנות: הבחנה ברורה בין "בעל שליטה" לבין "מחזיק" (מעבד מידע), בדומה ל-GDPR.
בשורה התחתונה, האחריות עוברת יותר ויותר אל העסק עצמו, שנדרש להוכיח שהוא מנהל את המידע כראוי.
מה עסק חייב לעשות — צ'קליסט מעשי
החוק אינו דורש מהפכה, אלא סדר. הצ'קליסט הבא מסכם את הצעדים המרכזיים שכל עסק צריך לעבור, מהקטן ועד הבינוני:
| שלב | הפעולה הנדרשת |
|---|---|
| מיפוי מידע | לרשום איזה מידע נאסף, לשם מה, היכן הוא נשמר ומי ניגש אליו |
| בסיס חוקי | לוודא הסכמה מדעת לאיסוף ולשימוש, ולעדכן מדיניות פרטיות |
| אבטחה | ליישם את תקנות אבטחת המידע (2017) לפי רמת המאגר |
| הרשאות גישה | להגביל גישה לפי תפקיד, לחייב סיסמאות חזקות ולתעד |
| מינוי ממונים | לבחון חובת מינוי ממונה הגנת פרטיות או ממונה אבטחה |
| זכויות הלקוח | לאפשר עיון, תיקון ומחיקת מידע בתוך זמן סביר |
| ספקים חיצוניים | להסדיר בחוזה את יחסי מעבד המידע מול כל ספק |
תקנות אבטחת המידע מגדירות שלוש רמות — בסיסית, בינונית וגבוהה — לפי סוג המידע והיקפו. ככל שהמידע רגיש יותר או שמספר הנושאים גדול יותר, הדרישות מחמירות: הצפנה, ניהול הרשאות, גיבוי ותיעוד אירועי אבטחה.
חשוב לזכור שהעמידה בדרישות אינה אירוע חד-פעמי אלא תהליך מתמשך: המידע משתנה, נוספים לקוחות וספקים, ולכן כדאי לקבוע נוהל תקופתי לבדיקת המיפוי, ההרשאות והגיבויים. תיעוד מסודר של הפעולות הללו הוא גם מה שיסייע לכם מול הרשות במקרה של בירור.
איפה נשמר המידע — ריבונות נתונים
נקודה שרבים מפספסים: היכן יושב המידע ומי באמת שולט בו. בשירותי ענן משותפים המידע שלך מעורבב עם לקוחות אחרים, ואתה תלוי בהחלטות הספק. שרת פרטי מנוהל מחזיר לך את השליטה — המידע שלך בלבד, עם גישה מוגדרת ואפשרות למחוק או לייצא לפי דרישה. שרתי HELIX ממוקמים באירופה (כ-70ms), תחת רגולציה תואמת ל-GDPR, כך שמיקום הנתונים אינו מהווה מכשול רגולטורי. בפועל, היכולת להראות היכן נמצא המידע, מי ניגש אליו ומתי, היא בדיוק מה שהרשות מצפה לראות בעת בדיקה.
איך HELIX עוזר לעמוד בדרישות
HELIX מספקת שרתים פרטיים מנוהלים מבוססי קוד-פתוח, שעולים לאוויר תוך 1-3 דקות. כמה כלים רלוונטיים ישירות לדרישות התיקון:
- Vaultwarden — ניהול סיסמאות והרשאות גישה מרוכז, בסיס לאבטחת מידע תקינה.
- Documenso — איסוף הסכמות מדעת בחתימה דיגיטלית מתועדת.
- Nextcloud — אחסון קבצים בשליטתך במקום מסמכים מפוזרים במיילים.
- EspoCRM — מאגר לקוחות אחד עם הרשאות, במקום גיליונות לא מאובטחים.
- אוטומציות מבוססות n8n — לטפל בבקשות עיון ומחיקה ולתעד אותן אוטומטית, בלי הגבלת הרצות.
המחיר קבוע ומתחיל מסביבות 99 ש"ח לחודש, ואינו עולה בחידוש; קיימים 14 יום החזר, וההליקסון זמין 24/7. כל כלי הוא קוד-פתוח, כך שאין נעילה לספק והמידע תמיד שלכם לייצוא. נתקלתם במונח לא מוכר? ראו את המילון.
שאלות נפוצות
האם תיקון 13 חל גם על עסק קטן או עוסק מורשה?
כן. החוק חל על כל מי שמנהל מאגר מידע אישי, ללא תלות בגודל העסק. גם רשימת לקוחות בסיסית היא מאגר, והחובות לאבטח ולנהל אותו באחריות חלות עליה.
האם חובה למנות ממונה על הגנת הפרטיות?
לא לכל עסק. החובה ממוקדת בגופים ציבוריים, בסוחרי מידע ובמי שעיסוקו העיקרי עיבוד מידע רגיש בהיקף גדול. עסק קטן טיפוסי לרוב אינו חייב, אך כדאי לבחון זאת פרטנית.
האם שמירת מידע על שרת באירופה עומדת בדרישות?
כן. ישראל והאיחוד האירופי מכירים הדדית ברמת הגנת פרטיות נאותה, ולכן אחסון באירופה תואם לדין. חשוב שהמידע יאובטח ושהגישה אליו תהיה מוגדרת ומתועדת.
טיפ מעשי אחד בשבוע על אוטומציה וכלים לעסק. בלי ספאם, הסרה בקליק.