SCOPE
מה כולל התיק?
[ A ]
מיפוי מאגרי מידע
זיהוי וסיווג כל מאגרי המידע בארגון: סוגי מידע, מטרות עיבוד, הרשאות גישה וזרימת נתונים.
[ B ]
קביעת רמות אבטחה
סיווג כל מאגר לרמת האבטחה שקובעות התקנות (בסיסית / בינונית / גבוהה) והדרישות הנגזרות.
[ C ]
ניתוח פערים והמלצות
בחינת המצב הקיים מול דרישות התקנות, זיהוי פערים ותכנית סגירה מעשית לפי סדר עדיפויות.
[ D ]
מסמכי חובה
נוהל אבטחת מידע למאגרים, מסמך הגדרות מאגר ותיעוד מלא - מוכנים להצגה לרשות להגנת הפרטיות.
WHY
פרטיות אינה רק שאלה משפטית
כל ארגון בישראל שמחזיק מאגרי מידע אישי כפוף לחוק הגנת הפרטיות ולתקנותיו. אי-עמידה חושפת את הארגון לקנסות, לאחריות אישית של נושאי משרה ולנזק תדמיתי - ובעידן שבו המידע הוא הנכס, אמון הלקוחות הוא המטבע.
REG 2017
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 - הליבה
- ▸ חלות על כל ארגון ישראלי המנהל מאגר מידע אישי.
- ▸ מחייבות סיווג כל מאגר לרמת אבטחה - בסיסית / בינונית / גבוהה - לפי סוג המידע, היקפו ומספר המורשים, כשמכל רמה נגזרות דרישות שונות: נוהל אבטחה, מסמך הגדרות מאגר, ניהול הרשאות, תיעוד אירועים, ביקורות תקופתיות, אבטחה פיזית והצפנה.
- ▸ אירוע אבטחה חמור מחייב דיווח מיידי לרשות להגנת הפרטיות.
- ▸ תיקון 13 לחוק (בתוקף מאוגוסט 2025) העלה מדרגה: סמכויות אכיפה וקנסות מורחבות לרשות, וחובת מינוי ממונה הגנת פרטיות (DPO) לגופים מסוימים - ציבוריים, סוחרי מידע וארגונים שמעבדים מידע רגיש בהיקף גדול.
GLOBAL
רגולציה בינלאומית
EU
GDPR - הרגולציה האירופית
לארגונים עם לקוחות, משתמשים או פעילות בשוק האירופי: בסיס חוקי לעיבוד, זכויות נושאי מידע (עיון, מחיקה, ניוד), הסכמי עיבוד (DPA), תסקירי השפעה (DPIA), ודיווח דליפה תוך 72 שעות. קנסות עד 4% מהמחזור העולמי.
US
NIST Privacy Framework
המסגרת האמריקאית לניהול סיכוני פרטיות, משלימה ל-NIST CSF.
US · HEALTH
HIPAA
לחברות עם נגיעה לשוק הבריאות האמריקאי (מידע רפואי PHI).
US · CA
CCPA / CPRA (קליפורניה)
זכויות צרכנים על המידע שלהם - רלוונטי לחברות SaaS עם משתמשים אמריקאים.
INTL
ISO 27701 (PIMS)
תקן ניהול פרטיות בינלאומי - גשר בין ISO 27001 ל-GDPR ולתקנות 2017.
ROLE
ארבעת עמודי התווך של תפקיד ה-DPO
01
ייעוץ והתאמה רגולטורית
ליווי הארגון בעמידה בחוק, בתקנות וברגולציה הבינלאומית הרלוונטית.
02
ניהול דליפות מידע
היערכות, זיהוי, בלימה ודיווח - לפי לוח הזמנים שקובע החוק.
03
ניהול שרשרת אספקה
בקרה על ספקים ומעבדי משנה והסכמי עיבוד מידע.
04
הדרכה ונקודת קשר
הכשרת עובדים וייצוג מול הרשות ונושאי המידע.
SERVICES
שמונה שירותי DPO
[ 1 ]
מיפוי מאגרים ורישום ברשות
זיהוי, סיווג ורישום מאגרי המידע כנדרש בחוק.
[ 2 ]
מדיניות פרטיות ונהלים
הכנת מדיניות, נוהל אבטחה ומסמכי הגדרות מאגר.
[ 3 ]
הסכמי עיבוד מידע (DPA)
ניסוח ובקרת הסכמים מול ספקים ומעבדי משנה.
[ 4 ]
DPIA - תסקיר השפעה על פרטיות
הערכת השפעה לעיבודים בסיכון גבוה.
[ 5 ]
טיפול בזכויות נושאי מידע
עיון, תיקון, מחיקה וניוד - תהליך מסודר ומתועד.
[ 6 ]
DPO כשירות שוטף (Retainer)
ממונה הגנת פרטיות במיקור חוץ, ליווי חודשי קבוע.
[ 7 ]
הכשרות עובדים
סדנאות מודעות והדרכות ייעודיות לפי תפקיד.
[ 8 ]
תגובה לדליפת מידע (Breach Response)
ניהול האירוע מקצה לקצה - מבלימה ועד דיווח.
BREACH
דליפת מידע - לוח הזמנים הקריטי
01
איסוף מידע ראשוני וסיווג
הבנת היקף האירוע וסוג המידע שנחשף.
02
חקירה ובלימה
עצירת הדליפה וניתוח וקטור התקיפה.
03
דיווח רשמי לרשויות
מיידי בישראל לאירוע חמור; 72 שעות ב-GDPR.
04
יידוע נושאי המידע
עדכון הלקוחות והמשתמשים שנפגעו.
05
הפקת לקחים
שינויים מבניים למניעת הישנות.
FIT
למי מיועד?
- ▸ ארגונים המנהלים מאגרי מידע ברמה בינונית / גבוהה
- ▸ חברות עם לקוחות באירופה או בארה"ב
- ▸ גופים שתיקון 13 מחייב אצלם מינוי ממונה הגנת פרטיות
- ▸ כל ארגון שרוצה להקדים את הרגולטור - ולא לרדוף אחריו