תיקון 13 לחוק הגנת הפרטיות: מדריך היערכות לעסקים
תיקון 13 עדכן את חוק הגנת הפרטיות: הוא הרחיב מאוד את סמכויות הפיקוח והאכיפה של הרשות להגנת הפרטיות, שינה כמה הגדרות וחובות מרכזיות, והגדיל את החשיפה של עסקים שלא מנהלים את המידע האישי שלהם כנדרש. זה נוגע לעסקים עם אתר, לקוחות, לידים, הזמנות או רשימות תפוצה — אבל היקף החובות המדויק תלוי בסוג המידע ובהקשר, לא בכלל אחד גורף. המדריך הזה מתרגם את החוק לרשימת צעדים מעשית: מה כן צריך לבדוק, מה כן צריך לעדכן, ומה אפשר להשאיר בצד. בלי ז'רגון משפטי ובלי הפחדות, בשפה של בעלי עסקים.
אני שגיא – מפתח ויועץ טכנולוגי שמלווה עסקים בהיערכות בפועל: מהמערכות והטפסים ועד הנהלים והמסמכים.
תיקון 13 בקצרה
אם יש לכם רק שתי דקות, זה מה שחשוב לדעת:
- לרשות להגנת הפרטיות יש כיום סמכויות פיקוח ואכיפה רחבות, לרבות אפשרות להטיל עיצומים כספיים בגין הפרות מסוימות.
- עסקים רבים שמנהלים אתר, לקוחות, לידים, הזמנות או רשימות תפוצה מעבדים מידע אישי, ובמקרים רבים גם מנהלים מאגר מידע לפי החוק — אבל לא כל רשימת קשר פשוטה נחשבת בהכרח למאגר, וצריך לבדוק את התוכן וההקשר.
- חובת מינוי ממונה הגנת פרטיות (DPO) תלויה בסוג הארגון, במטרות הפעילות ובאופי ובהיקף העיבוד. היא לא חלה אוטומטית על כל עסק.
- תיקון 13 צמצם את חובת הרישום של מאגרי מידע, אבל זה לא מבטל את חובות התיעוד ואבטחת המידע שקיימות בחוק ובתקנות.
- עצם קיומה של מדיניות פרטיות באתר לא מוכיח שהעסק עומד בדרישות. מה שקובע הוא אם היא מעודכנת ומשקפת את הפעילות בפועל.
- בישראל אין זכות מחיקה מוחלטת בסטייל GDPR. יש זכויות עיון ותיקון, לפי הכללים שקבועים בחוק.
- היערכות בסיסית לעסק קטן היא בדרך כלל תהליך מסודר בכמה שלבים, לא פרויקט משפטי גדול — וזה מה שהמדריך הזה עובר עליו לפי הסדר.
איך הגענו לתיקון 13 ולמה הוא רלוונטי עכשיו
קצת רקע, בקצרה – כדי להבין למה זה קורה עכשיו.
חוק הגנת הפרטיות נחקק
הכנסת מאשרת את תיקון 13
התיקון נכנס לתוקף
עסקים בתהליך היערכות, והרשות אוכפת
למה עסקים קטנים צריכים להתייחס לזה
לא צריך "מערכת מידע" כדי שהחוק יחול עליכם. אם משהו מהרשימה הזו מוכר לכם, כנראה שיש לכם מאגר מידע:
מדריכים מעשיים להבנת תיקון 13 וליישום שלו בעסק
התחילו במדריך הכללי, או עברו ישירות לנושא שבו אתם צריכים לטפל עכשיו.
01
מבוא לתיקון 13: הבנת חוק הפרטיות החדש בישראל
הבינו מה באמת השתנה בתיקון 13, על מי הוא חל ומהם הצעדים המרכזיים שכל עסק צריך להכיר כדי להתחיל להיערך נכון.
02
תקנות אבטחת מידע לעסקים קטנים: מה המשמעות בפועל?
לא כל עסק חייב באותן דרישות אבטחה. הכירו את רמות האבטחה, החובות העיקריות ואיך לדעת מה באמת חל על העסק שלכם.
03
איפה נמצא המידע של העסק? מדריך למיפוי מידע אישי ומחזור החיים שלו
גלו איפה באמת נשמר המידע האישי בעסק, איך למפות אותו נכון ולמה זה הצעד הראשון לפני כל היערכות לתיקון 13.
04
מסמך הגדרות מאגר ורמת אבטחה: המדריך המעשי לעסק קטן
למדו איך להגדיר את מאגרי המידע של העסק, להכין את המסמך הנדרש ולהבין אילו דרישות אבטחת מידע חלות עליכם.
05
מדיניות פרטיות היא רק חלק מהתמונה: מה עוד העסק צריך לעשות?
מדיניות פרטיות היא רק השלב הגלוי. הכירו את התהליכים, הנהלים והמסמכים הנוספים שנדרשים כדי לנהל פרטיות בצורה נכונה.
מה תיקון 13 שינה בפועל
חשוב להבהיר משהו לפני הרשימה: חלק מהחובות הבסיסיות, כמו אבטחת מידע, היו קיימות בחוק ובתקנות גם לפני התיקון — רק שבפועל האכיפה הייתה חלשה ונדירה. תיקון 13 לא המציא הכול מהתחלה, אבל הוא שינה כמה דברים מהותיים שמשפיעים ישירות על עסקים:
הגדרה ברורה למי אחראי
"בעל השליטה במאגר המידע" הוא מונח חדש בחוק — לפני התיקון המושג הזה לא היה מוגדר בחוק בכלל. הוא מי שקובע את מטרות עיבוד המידע, לבדו או יחד עם אחרים.
ספקים חיצוניים הפכו לקטגוריה מוגדרת בחוק
CRM, כלי דיוור, אחסון בענן ואחרים מוגדרים כעת כ"מחזיק" במידע, עם חובות משלהם. זו קטגוריה משפטית שלא היתה קיימת לפני התיקון.
מסלול אכיפה כספי חדש וממשי
לפני התיקון הסנקציה היחידה הייתה פלילית, ובפועל הופעלה לעיתים רחוקות. כיום יש לרשות סמכות להטיל עיצומים כספיים בהתאם לחומרת ההפרה – כך שהאכיפה הפכה הרבה יותר מעשית וסבירה מבעבר.
חובת ממונה הגנת פרטיות התרחבה
התפקיד הצר של "ממונה אבטחת מידע", שהתמקד רק באבטחה, הורחב לתפקיד רחב יותר של הגנת פרטיות, עם קריטריונים ברורים יותר למי חייב בכך.
הגדרת "מידע רגיש" התרחבה
הקטגוריה כוללת עכשיו במפורש גם מיקום, מידע ביומטרי, מידע פיננסי מפורט ורישום פלילי — ולא רק את מה שנחשב "רגיש" באופן מסורתי.
חשיפה גם בלי להוכיח נזק
בתי המשפט יכולים לפסוק פיצוי של עד 10,000 ש"ח בלי שהתובע יצטרך להוכיח נזק בפועל, על הפרות מוגדרות בחוק – למשל היעדר הודעה נדרשת בטופס, או אי-מענה לבקשת עיון. משהו שנשמע "טכני" כמו טופס לא מעודכן יכול להפוך לתביעה ממשית.
המסלול: שישה שלבים להיערכות מעשית
לא מתחילים ממדיניות הפרטיות. קודם צריך להבין איזה מידע העסק אוסף, איפה הוא נשמר ומה באמת עושים בו. רק לאחר מכן אפשר לקבוע אילו חובות חלות, לתקן את המערכות ולכתוב מסמכים שמשקפים את המציאות.
כולם מתחילים משלב 1 — מיפוי המידע. אם יש לכם עובדים, לקוחות רגישים או מידע בעל רגישות מיוחדת, שלב 4 יעזור לבדוק אם חובת מינוי ממונה חלה עליכם. עובדים עם ספקים חיצוניים כמו CRM או כלי דיוור — שלב 6 מתייחס לזה במפורש. לא בטוחים מה יש לכם בכלל? בואו נדבר ונמפה את זה יחד.
01
מפו את המידע ואת מחזור החיים שלו
זהו אילו פרטים אתם אוספים, על מי, מאילו מקורות, באילו מערכות, לאילו מטרות, עם מי הם משותפים וכמה זמן הם נשמרים. זו התשתית העובדתית לכל השלבים הבאים.
02
הגדירו את מאגרי המידע והכינו מסמך הגדרות מאגר
קבעו אילו פעולות ומערכות שייכות לכל מאגר, והאם קיימת חובת רישום או הודעה. הכינו מסמך הגדרות מאגר לכל מאגר רלוונטי — מסמך שצריך להתעדכן אחרי שינוי מהותי ולעבור בדיקה שנתית.
03
קבעו את רמת האבטחה וסגרו פערים
בדקו אם מדובר במאגר המנוהל בידי יחיד, או במאגר ברמת אבטחה בסיסית, בינונית או גבוהה, והשוו בין מה שקיים היום לבין הדרישות שחלות על אותה רמה: הרשאות גישה, סיסמאות ואימות, גיבוי, תיעוד אירועים, בדיקות תקופתיות ועוד.
04
בדקו חובות מיוחדות
05
עדכנו את מדיניות הפרטיות ואת נקודות איסוף המידע
רק עכשיו, אחרי שממופה מה קורה בפועל, מתאימים את מדיניות הפרטיות, טפסי האתר, הודעות היידוע והסכמות לפעילות האמיתית שמיפיתם בשלבים הקודמים. אפשר לבדוק את המדיניות הקיימת שלכם ב-Privacy Score — כלי חינמי שפיתחתי לבדיקה ראשונית, לא תחליף לייעוץ משפטי.
06
השלימו נהלים, הסכמים ובקרה שוטפת
הסדירו התקשרויות עם ספקים, נוהל בקשות עיון ותיקון, שמירה ומחיקה של מידע, ניהול הרשאות, נוהל אירועי אבטחה, הדרכת עובדים ובדיקה שנתית – כדי שההיערכות תישאר תהליך שוטף, לא פרויקט חד-פעמי.
טעויות נפוצות
אלה המשפטים שאני שומע הכי הרבה בשיחות ראשונות.
"יש לנו מדיניות פרטיות, אז אנחנו מסודרים"
עצם קיומה של מדיניות פרטיות אינו מוכיח שהעסק עומד בדרישות. חשוב לבדוק שהמדיניות מעודכנת, מתארת את הפעילות בפועל וכוללת את המידע שנדרש למסור למשתמשים – לא רק שהיא קיימת.
"אנחנו עסק קטן מדי, זה לא רלוונטי אלינו"
גודל העסק לא פוטר אתכם מהחובות הבסיסיות. הוא יכול להשפיע על היקף החובות שחלות עליכם, אבל לא על עצם התחולה של החוק.
"אנחנו שומרים רק כתובות אימייל, זה לא מידע רגיש"
כתובת אימייל היא מידע אישי כבר בפני עצמה. ובהתאם להקשר (למשל רשימת מטופלים או חברי קהילה מסוימת) היא יכולה להיחשב גם "מידע בעל רגישות מיוחדת".
"המפתח או חברת האינטגרציה שלנו מטפלים בפרטיות"
ספק טכנולוגי יכול לעזור מאוד בהיבט הטכני – הגדרות, אבטחה, טפסים. אבל האחריות המשפטית נשארת על בעל השליטה במאגר המידע, כלומר עליכם.
"פעם רשמנו את המאגר, אז סיימנו"
תיקון 13 שינה את חובת הרישום. יכול להיות שאתן כבר לא צריכות להירשם כלל, אבל חובות התיעוד והאבטחה החדשות עדיין חלות בנפרד מסטטוס הרישום.
כלים חינמיים
בדיקה ראשונית, לא תחליף לייעוץ משפטי.
Privacy Score
כלי חינמי שפיתחתי לבדיקה ראשונית של מדיניות הפרטיות באתר שלכם. הוא נותן כיוון, לא אישור תאימות לחוק.

Privacy Pilot
מערכת בפיתוח לניהול מסודר ומתמשך של פרטיות והגנת מידע בעסק
שאלות נפוצות על תיקון 13
האם תיקון 13 חל גם על עסק קטן?
אם העסק מעבד מידע אישי, החוק חל עליו. היקף החובות בפועל תלוי בסוג המידע ובהיקפו, ולא כל עסק קטן חייב באותן חובות. שלב 1 במסלול למעלה עוזר לממש את זה לגבי העסק הספציפי שלכם.
יש לי רק רשימת שמות וטלפונים, בלי פרטים נוספים - זה בכלל מאגר מידע?
לפעמים לא. החוק מוציא מהגדרת "מאגר מידע" אוסף הכולל רק שם, כתובת ופרטי קשר של עד 100,000 בני אדם, בתנאי שהאוסף לא חושף מידע נוסף עליהם ושאין לכם אוסף אחר עם פרטים נוספים על אותם אנשים. שווה לבדוק את זה בשלב המיפוי.
האם כל עסק חייב למנות ממונה הגנת פרטיות (DPO)?
לא. החובה תלויה בסוג הארגון, מטרות הפעילות, אופי העיבוד, היקפו ורגישות המידע, ולא חלה באופן גורף על כל עסק. אפשר לבדוק את זה מול עמוד ה-DPO.
מה הקנסות על הפרת תיקון 13?
עיצומים כספיים נקבעים לפי חומרת ההפרה ונסיבותיה. הפרטים והסכומים המדויקים מפורסמים באתר הרשות להגנת הפרטיות, ולא נציג אותם כאן בלי קישור למקור רשמי.
האם צריך לרשום כל מאגר מידע?
לא כל מאגר. תיקון 13 צמצם את חובת הרישום, אבל צמצום הרישום לא מבטל את חובות התיעוד ואבטחת המידע שקיימות בחוק ובתקנות. ראו שלבים 1–2 במסלול.
מה חייבת מדיניות פרטיות לכלול אחרי תיקון 13?
בין היתר: מי אוסף את המידע, לאילו מטרות, למי הוא מועבר, ואילו זכויות יש לנושא המידע. שלב 5 במסלול וכלי Privacy Score עוזרים לבדוק את המדיניות הקיימת שלכם.
יש לי רק אתר תדמית בלי חנות - זה עדיין רלוונטי?
אם יש באתר טופס יצירת קשר, צ'אט או הרשמה לניוזלטר, כן. גם אתר תדמית פשוט אוסף לרוב פרטי קשר של מבקרים.
אני משתמש/ת בכלים חיצוניים (כמו Mailchimp או Google Forms) - האם זה משנה משהו?
שימוש בשירות חיצוני לא מעביר אליו אוטומטית את האחריות שלכם. בדרך כלל העסק שקובע למה המידע נאסף וכיצד משתמשים בו נשאר בעל השליטה במאגר, אבל צריך לבחון את תפקידי הצדדים ואת תנאי ההתקשרות בכל מקרה. זה בדיוק מה שקורה בשלב 6 במסלול.
יש לי זכות למחוק את כל המידע שלי מעסק, כמו ב-GDPR?
לא באופן מוחלט. חוק הגנת הפרטיות הישראלי נותן זכויות עיון ותיקון, לא זכות מחיקה גורפת כמו במסגרת האירופית. יש מקרים ספציפיים שבהם קיימת חובת מחיקה, אבל זה לא כלל גורף.
מאמרים ומדריכים נוספים
הפוסטים האחרונים שפרסמתי על תיקון 13, מהחדש לישן.
האם אתם צריכים לרשום מאגר מידע? המדריך המעשי לעסקים אחרי תיקון 13
תיקון 13 צמצם את חובת רישום מאגרי המידע לשני מקרים בלבד. איך בודקים אם זה חל עליכם, ומה ההבדל בין רישום להודעה לרשות.
קנסות בתיקון 13: כמה זה באמת עולה לעסק שלא עומד בחוק
תיקון 13 מאפשר לרשות להגנת הפרטיות להטיל קנסות אמיתיים – ויש כבר תקדים בפועל. הסבר כן על שלושת סוגי החשיפה, ומה באמת רלוונטי לעסק קטן.
תיקון 13 מול GDPR: איך שני חוקי הפרטיות מתחברים – ומה זה אומר לעסק שלכם
תיקון 13 קירב את חוק הפרטיות הישראלי ל-GDPR האירופי, אבל לא איחד ביניהם. הנה איך שני החוקים מתחברים, ובדיקה של חמש דקות שתגיד לכם אם GDPR רלוונטי לעסק שלכם.
טופס הרשמה לניוזלטר: איך לעדכן אותו לפי תיקון 13 (וגם לפי חוק שני שרוב האתרים שוכחים)
יש לכם טופס הרשמה לניוזלטר באתר? הוא כפוף לשני חוקים נפרדים – לא רק תיקון 13. הסבר פשוט על מה חובה, מה מומלץ, ודוגמת טופס לפני/אחרי.
קיבלתם בקשת עיון, תיקון או מחיקה? כך עסק צריך לטפל בה
לקוח ביקש לעיין, לתקן או למחוק מידע? מדריך מעשי: מי בעסק אחראי (גם מחזיקים), תוך כמה זמן, תבנית מענה, ומה קורה אם לא עונים – לפי חוק הגנת הפרטיות ותיקון 13.
מה זה DPO (ממונה הגנת הפרטיות)? מי חייב למנות ומה קורה אם לא
DPO, או ממונה הגנת הפרטיות, הוא בעל התפקיד שאחראי לוודא שהעסק שומר ומעבד מידע אישי כחוק. מי חייב למנות אחד, ומה הסיכון אם לא – מדריך פשוט לבעלי עסקים. מעודכן לפי גילוי הדעת של הרשות (יולי 2026)
לא בטוחים מה חל עליכם או איפה העסק שלכם עומד?
אפשר לעבור על המסלול בעצמכם למעלה, או לקבוע שיחת היכרות קצרה בלי התחייבות – נעבור יחד על מה שיש לכם היום, ותצאו עם תמונה ברורה של מה באמת דורש טיפול, ומה לא.
העמוד עודכן לאחרונה: יולי 2026.

