דלג לתוכן
הגנת פרטיות

5 דברים שחשוב לדעת לפני שאוספים מידע אישי

מאת עו״ד בקי פורמן

איסוף, שמירה או עיבוד של מידע אישי הם כבר לא עניין טכני בלבד. כמעט כל פעילות עשויה לעורר שאלות של פרטיות, אבטחת מידע וציות רגולטורי.

מהרגולציה הישראלית ועד ה־GDPR חשוב להבין כבר בתחילת הדרך אילו סוגי מידע נאספים, לאיזו מטרה, מי נחשף אליהם, היכן הם נשמרים, ומה נדרש כדי לנהל אותם בצורה נכונה.

הנה חמישה דברים שכדאי לדעת לפני שאוספים, שומרים או מעבדים מידע אישי:

1. מידע אישי הוא לא “רק פרט טכני”

גם מידע שנראה פשוט כמו שם, מספר טלפון, כתובת דוא״ל, פרטי עובד או פרטי לקוח - נחשב למידע אישי.

לכן, לפני שאוספים מידע אישי, חשוב להבין מה בדיוק נאסף, ממי הוא נאסף, לאיזו מטרה, מי ייחשף אליו, היכן ואיך הוא יישמר, ואילו חובות חלות עליכם כמי ששולטים במידע, מחזיקים בו או מעבדים אותו.

2. הרגולציה הישראלית מחייבת היערכות מסודרת

דיני הגנת הפרטיות בישראל מטילים חובות שונות על מי שאוסף, מחזיק או מעבד מידע אישי. בין היתר, יש לבחון את אופן מסירת ההודעה לנושאי המידע, מטרות השימוש במידע, שמירת המידע, הרשאות הגישה, אבטחת המידע, התקשרויות עם ספקים ומסמכי הציות הנדרשים.

בעקבות תיקון 13 לחוק הגנת הפרטיות, חשוב במיוחד לבחון מחדש את חובות הארגון, לרבות מיפוי מאגרי מידע, מסמכי הגדרות מאגר, חובת הודעה לרשות במקרים המתאימים, והיערכות לסמכויות האכיפה המוגברות של הרשות להגנת הפרטיות - ובכלל זה האפשרות להטלת עיצומים כספיים במקרה של הפרות.

3. ה־GDPR עשוי להיות רלוונטי גם לגופים ישראליים

גם גוף שפועל מישראל עשוי להידרש לעמוד בדרישות ה־GDPR, למשל כאשר פעילותו מכוונת ללקוחות, משתמשים או נושאי מידע באיחוד האירופי, או כאשר הוא מעבד מידע עבור גורמים הכפופים לדין האירופי.

במקרים כאלה יש לבחון נושאים כמו בסיס חוקי לעיבוד מידע, זכויות נושאי מידע, העברות מידע, התקשרויות עם מעבדי מידע, מנגנוני הסכמה ומדיניות פרטיות מתאימה.

4. מסמכי פרטיות אינם טופס גנרי

מדיניות פרטיות, טפסי הסכמה, הסכמי עיבוד מידע, הסכמי שיתוף מידע ונהלי אבטחה צריכים לשקף את הפעילות בפועל. מסמכים שאינם מתאימים לפעילות בפועל עלולים ליצור פער בין ההצהרות לבין ההתנהלות המעשית — ופער כזה עלול להפוך לסיכון משפטי, רגולטורי ותדמיתי.

5. Privacy by Design חוסך זמן, עלויות וסיכונים

שילוב שיקולי פרטיות כבר בשלב התכנון - באתר, במוצר, במערכת מידע, בהתקשרות עם ספק או בתהליך עסקי חדש - מאפשר לזהות סיכונים מוקדם ולבנות פתרונות ישימים יותר.

במקום לבצע התאמות בדיעבד, נכון לבחון מראש שאלות כמו צמצום מידע, הגבלת מטרות שימוש, הרשאות גישה, אבטחת מידע, שמירת מידע, העברות מידע לצדדים שלישיים ומענה לבקשות נושאי מידע.

השורה התחתונה

הגנת פרטיות אינה רק דרישה רגולטורית. היא חלק מהתשתית המשפטית והעסקית של כל פעילות שמבוססת על מידע אישי.

היערכות נכונה יכולה לסייע בהפחתת סיכונים, ביצירת אמון מול לקוחות, עובדים וספקים, ובהתנהלות מסודרת מול דרישות רגולציה, משקיעים, שותפים עסקיים וגופים ציבוריים.

אם אינכם בטוחים אילו חובות פרטיות חלות עליכם או האם המסמכים והתהליכים הקיימים מתאימים לפעילות שלכם, ניתן לבצע בחינה ממוקדת של הפערים ולגבש מפת דרכים מעשית להמשך.

לתיאום פגישת היכרות
חייגו WhatsApp