תוכן העניינים
מישהו שהזין את הפרטים שלו באתר שלכם, קנה מוצר, או נרשם לניוזלטר – שלח לכם מייל וביקש לדעת מה שמור עליו, לתקן פרט שגוי, או למחוק את המידע. זו בקשת עיון במידע אישי לעסק (או בקשת תיקון/מחיקה מקבילה) – ואם אתם בעלי עסק, מנהלי אתר, או אחראים על שירות לקוחות, זה הזמן לדעת בדיוק מה מצופה מכם.
חוק הגנת הפרטיות, ובעיקר תיקון 13 שנכנס לתוקף ב-14 באוגוסט 2025, מטיל עליכם חובות ברורות כלפי מי שהמידע שלו שמור אצלכם: לזהות מי בעסק אחראי לטיפול בבקשה, להגיב בתוך לוחות זמנים קבועים, ולדעת איזו זכות בדיוק הופעלה. במאמר הזה אני מסביר איך מטפלים בבקשה כזו בפועל – כולל תבנית מענה שאפשר להתאים ולהשתמש בה כבר היום.עיקרי הדברים
-
- בקשה לעיון, לתיקון או למחיקה יכולה להפעיל חובות שונות לפי סוג הבקשה – חשוב לזהות קודם איזו זכות הופעלה ומה בדיוק נדרש מכם.
-
- זכות המחיקה אינה גורפת – אך היא חזקה משמעותית יותר במאגר המשמש לדיוור ישיר (פנייה אישית המבוססת על שיוך לקבוצת אוכלוסין).
-
- יש לאפשר את העיון בפועל בתוך 30 יום מקבלת הבקשה. אם אתם מסרבים לבקשת העיון – יש להודיע על הסירוב תוך 21 יום; אי-מתן תשובה בתוך התקופה הזו נחשב לפי התקנות כהודעת סירוב. התקנות מאפשרות לרשם להאריך את התקופות הרלוונטיות ב-15 ימים נוספים.
-
- האחריות לניהול הטיפול בבקשה מוטלת בעיקר על "בעל השליטה במאגר המידע" – מי שקובע מה עושים עם המידע. אם אתם רק "מחזיקים" מידע עבור עסק אחר (למשל ספק SaaS או CRM), החובה שלכם שונה – אך היא עדיין קיימת.
-
- אי-מענה או התעלמות עלולים לגרור עיצום כספי מהרשות להגנת הפרטיות, תלונה, ובמקרים מסוימים תביעה אזרחית עם פיצוי ללא הוכחת נזק.
-
- טיפול נכון בבקשה לא דורש עורך דין בכל מקרה – אבל דורש נוהל פנימי ברור ומענה בכתב.
בקשת עיון במידע אישי לעסק: מי מטפל בה – בעל שליטה מול מחזיק
תיקון 13 עדכן את המינוח: המונח "בעל מאגר" הוחלף בבעל השליטה במאגר המידע – מי שקובע, לבד או יחד עם אחרים, את מטרות עיבוד המידע במאגר. זה כמעט תמיד העסק עצמו: אתן קבעתן למה אספתן את הפרטים, גם אם הביצוע הטכני נעשה בפועל אצל ספק חיצוני. לעומת זאת, מחזיק הוא גורם חיצוני לבעל השליטה, שמעבד עבורו מידע – למשל ספק אחסון בענן, מערכת CRM (ניהול קשרי לקוחות), חברת דיוור, או מוקד שירות חיצוני. בעל שליטה או מחזיק – איך יודעים מי אתם? השאלה היא לא "מי מחזיק פיזית את המידע", אלא "מי קובע למה הוא משמש". אם אתם החלטתם לאסוף את הפרטים ולמה – אתם בעל השליטה, גם אם המידע יושב בפועל אצל ספק חיצוני. אם אתם עצמכם ספק שמעבד מידע עבור לקוח עסקי – כנראה שאתם המחזיק, ביחס לאותו לקוח.
מי מטפל בפועל בבקשת עיון כשהמידע אצל מחזיק? האחריות לניהול הבקשה ולוודא שהיא מטופלת בזמן היא שלכם, כבעלי השליטה במאגר. החוק (סעיף 13א) קובע מנגנון גם למצב שבו המידע מוחזק בפועל אצל מחזיק חיצוני (כמו ספק CRM): עליכם להפנות את המבקש אל המחזיק, לציין את מענו, ולהורות לו בכתב לאפשר את העיון. ואם המבקש פנה קודם לכן ישירות למחזיק – על המחזיק להשיב האם הוא מחזיק מידע עליו, ולמסור לו את פרטי בעל השליטה (כלומר, שלכם).
מתי גם מחזיק צריך לדאוג לעצמו: אם אתם פועלים כמחזיק עבור לקוחות עסקיים (למשל, אתם ספק SaaS שמעבד מידע עבור בתי עסק אחרים), חשוב לוודא שיש הסכם מסודר מולם – מה חייבים לעשות לפי תקנות אבטחת המידע מפרט בדיוק מה נדרש בהסכם עם ספקים וגורמים חיצוניים, כולל איך ומתי מעבירים מידע כשמגיעה בקשת זכויות. במקרים מסוימים – למשל עיבוד מידע עבור גוף ציבורי, או עיסוק עיקרי בניטור שיטתי או במידע בעל רגישות מיוחדת בהיקף ניכר – ייתכן שגם עליכם, כמחזיק, חלה חובת מינוי ממונה על הגנת הפרטיות (DPO – האחראי בעסק על ניהול המידע האישי) בפני עצמכם, בנפרד מהלקוח העסקי שלכם.
| מי אתם | מה אתם חייבים |
|---|---|
| בעל השליטה במאגר (העסק שאסף את המידע) | לנהל את הבקשה ולוודא מענה בתוך לוחות הזמנים הקבועים בחוק; אם המידע מוחזק אצל מחזיק – להפנות את המבקש אליו בכתב ולהורות לו לאפשר עיון |
| מחזיק (ספק חיצוני שמעבד מטעם עסק אחר) | אם המבקש פנה אליכם ישירות – להשיב אם ברשותכם מידע עליו ולמסור את פרטי בעל השליטה; ולפעול לפי הוראת בעל השליטה כדי לאפשר את העיון בפועל |
עיון, תיקון ומחיקה – מה בדיוק אומר החוק
| זכות | מה אומר החוק | מה זה אומר בפועל בשבילכם |
|---|---|---|
| עיון (סעיף 13) | לכל אדם יש זכות לעיין במידע האישי עליו שמוחזק במאגר, בכפוף לחריגים מצומצמים (למשל מידע החוסה תחת חיסיון) | לאפשר לו לראות את המידע שקיים עליו אצלכם |
| תיקון ומחיקה (סעיף 14) | אדם שעיין במידע ומצא שהוא אינו נכון, שלם, ברור או מעודכן, רשאי לבקש מכם לתקנו או למוחקו | עליכם לבחון את הבקשה: אם אתם מסכימים – לבצע את השינוי ולהודיע עליו לגורמים שקיבלו את המידע מכם; אם אתם מסרבים – להודיע על כך למבקש |
זכות המחיקה במאגר דיוור ישיר – חזקה יותר
במאגר המשמש לדיוור ישיר – כלומר פנייה אישית לאדם, המבוססת על השתייכותו לקבוצת אוכלוסין – אדם רשאי לדרוש שהמידע המתייחס אליו יימחק מהמאגר, ללא תלות בשאלה אם המידע נכון או שגוי. לא כל רשימת תפוצה "רגילה" נכנסת אוטומטית להגדרה הזו, אך ברוב מערכי השיווק המפולחים כדאי להתייחס לבקשת מחיקה כזו כבקשה שיש לטפל בה במהירות. מחוץ להקשר של דיוור ישיר, אין בדין הישראלי חובת מחיקה גורפת דומה לזכות "השכחה" ב-GDPR האירופי – מחיקה כפופה לבחינה לפי סעיף 14 שהוסבר למעלה, ולעיתים קיימת חובה נפרדת לפי דין לשמור את המידע, שאז הסירוב עשוי להיות מוצדק. גם במקרה כזה, עליכן להודיע על הסירוב למשתמש.תוך כמה זמן חייבים להשיב
| מצב | לוח הזמנים |
|---|---|
| מימוש בקשת עיון | יש לאפשר את העיון בתוך 30 יום מקבלת הבקשה |
| סירוב לבקשת עיון | יש להודיע על הסירוב בתוך 21 יום; אי-מתן תשובה בתוך התקופה נחשב לפי התקנות כהודעת סירוב |
| הארכת המועדים | התקנות מאפשרות לרשם להאריך, לגבי עניין מסוים או מאגר מסוים, את התקופות הרלוונטיות ב-15 ימים נוספים |
| סירוב לבקשת תיקון או מחיקה (סעיף 14) | יש להודיע על הסירוב בתוך 30 יום; אי-מתן תשובה בתקופה זו נחשב כהודעת סירוב |
| בקשה למחיקה ממאגר דיוור ישיר | עליכם לפעול בהתאם לדרישה ולהודיע על כך בכתב; אם לא נמסרה הודעה בתוך 30 יום מקבלת הבקשה, החוק מאפשר לפונה לפנות לבית משפט השלום לקבלת צו |
4 שלבים לטיפול בבקשה שהגיעה אליכם
שלב 1 – זהו את הבקשה ותעדו אותה. כשמתקבלת פנייה שנראית כבקשת עיון, תיקון או מחיקה – סמנו אותה ככזו ובדקו אם היא כוללת את הפרטים הנדרשים לפי הדין, גם אם היא הגיעה בניסוח לא רשמי לתיבת השירות הכללית. בבקשת עיון פורמלית, מועד קבלת הבקשה הוא נקודת הייחוס ללוחות הזמנים הקבועים בתקנות.שלב 2 – אמתו זהות ואספו את המידע הרלוונטי. ודאו שהפונה אכן מי שהוא טוען שהוא (בלי לדרוש אימות מוגזם שמעכב שלא לצורך), ואספו את המידע שקיים עליו – כולל אצל ספקים חיצוניים ("מחזיקים") אם רלוונטי.
שלב 3 – השיבו בכתב, בתוך לוח הזמנים. גם אם התשובה היא סירוב חלקי או מלא – יש להשיב בכתב ולפרט את הנימוק.
שלב 4 – שמרו תיעוד. שמרו עותק של הפנייה, התשובה, ותאריכי הטיפול. זה מגן עליכם אם תידרשו להוכיח עמידה בזמנים מול הרשות להגנת הפרטיות או בבית משפט.
תבנית מענה שאפשר להתאים
אישור קבלת בקשה (לשלוח מיד עם קבלת הפנייה):תודה על פנייתך. קיבלנו את בקשתך בנושא המידע האישי המוחזק עליך אצלנו, שהתקבלה בתאריך [תאריך]. נבחן את הבקשה בהתאם לחוק הגנת הפרטיות ולסוג הזכות שהתבקשה, ונשיב בהקדם ובמסגרת לוחות הזמנים החלים לפי הדין.מענה חיובי (עיון):
בהמשך לבקשתך מתאריך [תאריך], מצורף פירוט המידע האישי המוחזק עליך במאגרי המידע שלנו: [פירוט]. לשאלות נוספות בנוגע למידע זה, ניתן לפנות אלינו בכתובת [כתובת פנייה].מענה עם סירוב מנומק (למשל למחיקה שאינה מוצדקת):
בהמשך לבקשתך מתאריך [תאריך], לאחר בחינת הבקשה, איננו יכולים להיענות לה במלואה מהסיבה הבאה: [נימוק ספציפי – למשל חובת שמירה חוקית]. אם אינך מסכים/ה עם החלטתנו, עומדות לרשותך דרכי הפעולה הקבועות בדין.
מה קורה אם לא עונים בזמן
התעלמות מבקשה אינה ברירת מחדל בטוחה. אי-טיפול בבקשה בהתאם לחובות ולמועדים הקבועים בדין עלול לחשוף את העסק לכמה מסלולי אכיפה וסעד: עיצום כספי מנהלי. לרשות להגנת הפרטיות יש כיום סמכות להטיל עיצומים כספיים על הפרות של החוק. תיקון 13 קובע עיצומים כספיים גם בגין הפרות מסוימות של זכויות נושאי מידע, ובהן הפרות הקשורות לזכות העיון ולטיפול בבקשות תיקון ומחיקה. גובה העיצום נקבע לפי חומרת ההפרה, היקפה, ומספר נושאי המידע שנפגעו. תלונה לרשות להגנת הפרטיות. משתמש שלא קיבל מענה יכול להגיש תלונה ישירות דרך אתר gov.il. הרשות רשאית לבחון את התלונה ולנקוט הליכים, כולל דרישת מידע מכם ישירות. תביעה לבית המשפט ופיצוי ללא הוכחת נזק במקרים מסוימים. אם הסירוב עומד בעינו, עומדת למשתמש זכות להגיש תביעה בבית משפט השלום. לפי המדריך הרשמי של הרשות להגנת הפרטיות לתיקון 13 (וכן ניתוחים משפטיים עצמאיים של הרצוג עורכי דין וקליניקת המשפט באוניברסיטת תל אביב), תיקון 13 הוסיף אפשרות לפסוק פיצוי ללא הוכחת נזק, בסכום של עד 10,000 ₪, בגין הפרות מסוימות הקשורות לזכויות נושאי מידע. בין היתר, כאשר בעל שליטה לא אפשר עיון במידע במועד ובדרך שנקבעו בתקנות, הסכים לבקשת תיקון או מחיקה אך לא ביצע את השינוי כנדרש, או סירב לבקשה ולא מסר הודעת סירוב כנדרש. זהו מסלול נפרד מהמסלול הכללי והוותיק יותר של פגיעה בפרטיות לפי פרק א' לחוק, שבו עשויים לחול סכומי פיצוי גבוהים יותר. בית המשפט אינו מחויב לפסוק את הסכום המלא בכל מקרה, ולא כל בקשה שלא צלחה מקימה אוטומטית את מסלול הפיצוי הזה – אבל טיפול לקוי בבקשה עלול לחשוף אתכם אליו.
חשוב להבהיר: התרחישים האלה תלויים בנסיבות הספציפיות של כל מקרה, וגם אם הסירוב מוצדק – חובה להודיע עליו ולנמק אותו. מענה מנומק ובזמן, גם כשהתשובה היא "לא", מפחית משמעותית את הסיכון בהשוואה להתעלמות.
איך מכינים את העסק מראש
לא צריך תוכנית מורכבת כדי להתחיל. ארבעה צעדים מעשיים:-
- קבעו כתובת פנייה אחת וברורה לנושאי פרטיות (מייל ייעודי, או פרטי ה-DPO אם מונה כזה אצלכן), וציינו אותה במדיניות הפרטיות שלכן.
-
- מנו אחראי פנימי שיודע לזהות בקשת זכויות גם כשהיא לא מגיעה בניסוח "רשמי", ולעקוב אחרי לוח הזמנים.
-
- תעדו את תהליכי המידע שלכן מראש – איזה מידע יש לכן, איפה הוא נמצא, ואצל אילו ספקים – כדי שכשתגיע בקשה, לא תצטרכו לחפש אותה בבהלה.
-
- ודאו שההסכם עם ספקים חיצוניים כולל מנגנון ברור לבקשות עיון, תיקון ומחיקה – בהתאם לתקנות אבטחת מידע, שמחייבות הסדרה מול גורם חיצוני ובקרה על הספק.
מעקב ידני אחרי תאריכים הוא המקום שבו הכי קל לטעות – במיוחד כשכמה בקשות מתקבלות במקביל. מהניסיון שלי, אפשר לבנות תהליך תזכורות בסיסי, גם בלי ידע טכני, בעזרת כלי אוטומציה כמו Zapier או Make: טריגר (טופס ייעודי, תווית במייל, או שורה בגיליון מעקב) → חישוב אוטומטי של תאריך היעד → תזכורת לאחראי הפנימי כמה ימים לפני → רישום אוטומטי בגיליון מעקב. זו תשתית בסיסית שאפשר להרכיב תוך שעה-שעתיים, בלי לשנות את מערכות העבודה הקיימות.
המאמר הזה הוא חלק מהמדריך המלא לתיקון 13 ← שם תמצאו את כל שלבי ההיערכות, מהבנת השינויים ועד תיעוד ואבטחת מידע.
שאלות נפוצות
כל עסק חייב להגיב לבקשת עיון, גם עסק קטן?
כן, ככל שמדובר במאגר מידע שחוק הגנת הפרטיות חל עליו. החובה אינה תלויה בגודל העסק בלבד, אלא בשאלה האם העסק מנהל מאגר מידע כהגדרתו בחוק – ולא כל אוסף פרטי קשר בסיסי נחשב אוטומטית "מאגר מידע". מה שכן משתנה לפי גודל העסק וסוג הפעילות הוא, בין היתר, רמת האבטחה הנדרשת ושאלת חובת מינוי DPO.מה אם אנחנו רק "מחזיקים" מידע עבור עסק אחר?
אם אתן ספק חיצוני (למשל SaaS, CRM או אחסון) שמעבד מידע עבור לקוח עסקי, המשתמש הסופי בדרך כלל יפנה ללקוח שלכן, לא אליכן ישירות. תפקידכן הוא לסייע ללקוח למלא את הבקשה בזמן, לפי ההסכם ביניכן. אם בכל זאת המשתמש פונה אליכן ישירות – עליכן להשיב אם ברשותכן מידע עליו ולמסור לו את פרטי בעל השליטה. במקרים מסוימים ייתכן שגם עליכן חלות חובות עצמאיות, כולל מינוי DPO.אפשר לגבות תשלום על טיפול בבקשת עיון?
כן. תקנות העיון קובעות תשלום של 20 ₪ עבור העיון במידע.מה ההבדל בין מחיקה רגילה למחיקה ממאגר דיוור ישיר?
מחיקה "רגילה" (סעיף 14) כפופה לבחינה שלכם – האם המידע אכן אינו נכון, שלם, ברור או מעודכן. מחיקה ממאגר המשמש לדיוור ישיר (פנייה אישית המבוססת על שיוך לקבוצת אוכלוסין) מאפשרת לאדם לדרוש שהמידע המתייחס אליו יימחק – ללא תלות בשאלה אם המידע שגוי, ועם חובת הודעה בתוך 30 יום.חובה למנות DPO רק כדי לטפל בבקשות זכויות?
לא. חובת מינוי DPO תלויה בקריטריונים נפרדים (סוג הארגון, היקף הפעילות וסוג המידע) שאינם קשורים ישירות לעצם קיומן של בקשות זכויות. עם זאת, אם כבר מונה אצלכן DPO, טיפול בבקשות זכויות הוא אחד מתפקידיו המרכזיים. פירוט מלא במדריך ה-DPO שלי: מה זה DPO, מי חייב למנות, מה התפקיד ומה קורה אם לא.סיכום
בקשה לעיון, לתיקון או למחיקה יכולה להפעיל חובות שונות לפי סוג הבקשה והנסיבות – ולכן חשוב לזהות קודם איזו זכות הופעלה ומה בדיוק נדרש מכם. הבחנה פשוטה בין "בעל שליטה" ל"מחזיק" עוזרת לדעת מי בעסק (או אצל הספק שלכן) צריך לטפל בבקשה, ותבנית מענה מוכנה מראש חוסכת זמן וטעויות ברגע שהבקשה נוחתת.המידע במאמר נועד להסבר כללי ואינו מהווה ייעוץ משפטי.
