ב-14 באוגוסט 2025 נפל דבר בעולם המשפט והעסקים בישראל: תיקון 13 לחוק הגנת הפרטיות, התשמ"א-1981, נכנס לתוקפו הרשמי. במשך עשרות שנים נחשב חוק הגנת הפרטיות הישראלי ל"נמר של נייר" – חוק מיושן משנות השמונים שלא הדביק את קצב הטכנולוגיה, ושלא העניק לרגולטור שיניים של ממש. תיקון 13 שינה את התמונה מהקצה אל הקצה והזניק את ישראל לעידן ה-GDPR האירופאי. מהיום, הרשות להגנת הפרטיות מחזיקה בסמכויות אכיפה חסרות תקדים, הכוללות הטלת עיצומים כספיים דרמטיים, ישירות על בעלי העסקים והחברות.
אך מה זה אומר בפועל עבור העסק שלכם? האם חנות האיקומרס שלכם, המרפאה הפרטית, או משרד רואי החשבון שלכם כפופים כעת לחובות חדשות? התשובה הקצרה היא: כן, ובאופן משמעותי. כמי שמלווה חברות ותאגידים בהליכי ביקורת מול הרשות להגנת הפרטיות ומייצג בתיקי ליטיגציה מסחרית בבתי המשפט, לרבות המחוזי והשלום בירושלים – אני רואה מדי יום בעלי עסקים שמתעוררים מאוחר מדי. במאמר זה נפרק את התיקון החדש לגורמים, נבין אילו "הקלות" הן בעצם מלכודת משפטית, ומהם הצעדים שעליכם לבצע מחר בבוקר כדי להימנע מקנסות עתק.
הסיפור מאחורי הקלעים: כשהתעלמות מאירוע אבטחה הובילה לקריסה
כדי להמחיש את עוצמת השינוי, הרשו לי לשתף אתכם בתרחיש שמבוסס על הדינמיקה היומיומית שאנו רואים מאז כניסת התיקון לתוקף. חברה בינונית המספקת שירותי דיוור (ניוזלטרים) לעסקים, חוותה פריצת סייבר מינורית לכאורה. ההאקרים לא גנבו פרטי אשראי, אלא "רק" שמות, כתובות דוא"ל, והיסטוריית רכישות של מאות אלפי ישראלים. מנכ"ל החברה החליט שלא לדווח על האירוע לרשות להגנת הפרטיות, בתואנה ש"זה לא מידע רגיש".
בעבר, ייתכן שהמקרה היה עובר מתחת לרדאר. אך בעידן של תיקון 13, הרשות עודכנה על ידי אחד הלקוחות, ופתחה בחקירה מיידית. התוצאה? הרשות קבעה כי החברה הפרה את תקנות חוק הגנת הפרטיות בישראל (אבטחת מידע), התשע"ז-2017 בגין אי-דיווח על אירוע אבטחה חמור, והפעילה את סמכותה החדשה: היא הטילה על החברה עיצום כספי מנהלי בסך מאות אלפי שקלים – ללא צורך במשפט! גרוע מכך, הפרסום הפומבי של העיצום הכספי הוביל מיד לבקשה לאישור תובענה ייצוגית ופתיחת תביעות אזרחיות מצד הלקוחות שחוו פגיעה בזכות לפרטיות. זוהי המציאות החדשה: אין יותר מקום לשיטת ה"סמוך".
עיקרי תיקון 13 לחוק הגנת הפרטיות: מלכודת הדבש של "צמצום הרישום"
התיקון לחוק, שהוא הרחב ביותר מזה 40 שנה, כולל מספר שינויים ארגוניים ומשפטיים שכל עסק חייב להכיר:
1. צמצום חובת רישום מאגרי מידע – אל תטעו, זו אינה הקלה!
לפני התיקון, כמעט כל עסק שהחזיק קובץ אקסל עם פרטי לקוחות היה מחויב תיאורטית לרשום את מאגר המידע שלו בפנקס מאגרי המידע. התיקון צמצם משמעותית חובה זו. כיום, חובת הרישום חלה רק על מאגרים המכילים מידע של למעלה מ-100,000 בני אדם, וכן על גופים ציבוריים או סוחרי מידע (Data Brokers).
התובנה המקצועית שאתם חייבים להבין: בעלי עסקים רבים נושמים לרווחה וחושבים "פטור מרישום משמעו פטור מאחריות". זוהי טעות קריטית שמפילה חברות. הפטור מרישום מאגר לא פוטר אתכם מהחובה לעמוד בתקנות אבטחת המידע (כגון מיפוי מידע, מסמך הגדרות מאגר, ונוהל אבטחת מידע)! הרשות פשוט שינתה דיסקט: במקום לבזבז כוח אדם על אישור טפסים בירוקרטיים של רישום, היא הפנתה את כל המשאבים שלה לאכיפה חכמה וביקורות פתע בעסקים.
2. הגדרות חדשות: "מידע אישי" ו"מידע בעל רגישות מיוחדת"
התיקון עדכן את המונחים כדי שיתאימו למציאות הדיגיטלית ולתקינה האירופית. "מידע" הפך ל"מידע אישי" – כל נתון שקשור לאדם מזוהה או ניתן לזיהוי במאמץ סביר. נוספה הגדרה קריטית של "מידע בעל רגישות מיוחדת" (כגון: מידע רפואי, מידע על נטייה מינית, עבר פלילי, נתוני מיקום גיאוגרפי, ונתונים ביומטריים). עסקים המחזיקים במידע בעל רגישות מיוחדת כפופים לחובות אבטחה מחמירות בהרבה.
3. חובת מינוי ממונה על הגנת הפרטיות (DPO)
זהו אחד החידושים הדרמטיים ביותר. בדומה לדרישות ה-GDPR, תיקון 13 מחייב שורה ארוכה של ארגונים למנות "ממונה הגנת פרטיות" (Data Protection Officer) מקצועי ועצמאי. החובה חלה על:
- גופים ציבוריים (משרדי ממשלה, רשויות מקומיות).
- חברות שהפעילות העיקרית שלהן דורשת מעקב שיטתי אחר מידע אישי בהיקף נרחב (למשל, חברות ביטוח, בנקים, וחברות אשראי).
- ארגונים שעיקר פעילותם הוא עיבוד "מידע בעל רגישות מיוחדת" בהיקף רחב (למשל, קופות חולים, מרפאות גדולות, או חברות ביו-טק וטכנולוגיה רפואית).
אי-מינוי DPO, כאשר החוק מחייב זאת, חושף את החברה לעיצום כספי ישיר ולתביעה נגזרת מצד בעלי המניות בגין הפרת חובת הזהירות של הדירקטוריון.
עיצומים כספיים מנהליים: הכלי ששינה את כללי המשחק
עד לאחרונה, אם הפרתם את חוק הגנת הפרטיות, הרשות נאלצה במקרים רבים לפנות להליך פלילי מסורבל או להוציא הנחיות מנהליות חסרות משקל. תיקון 13 מעניק לרשות סמכות להטיל עיצומים כספיים מנהליים באופן ישיר ומהיר. מדובר על קנסות מנהליים שמתחילים בעשרות אלפי שקלים ויכולים לטפס למיליוני שקלים עבור תאגידים, בהתאם למחזור העסקאות של החברה ולחומרת ההפרה. העיצומים מוטלים על שורת הפרות: החל מאי-עמידה בתקנות אבטחת מידע, דרך אי-דיווח על פריצת סייבר בזמן, ועד אי-מינוי DPO. יתרה מכך, הרשות מפרסמת את שמות החברות שנקנסו – פגיעה מוחצת במוניטין של כל חברה מסחרית.
טבלת השוואה: חוק הגנת הפרטיות הישן מול המציאות של תיקון 13
| קריטריון | הדין הישן (לפני אוגוסט 2025) | הדין החדש (תיקון 13) |
| רישום מאגרי מידע | כמעט כל מאגר מעל 10,000 איש דרש רישום במשרד המשפטים | פטור נרחב. הרישום שמור למאגרי ענק (+100,000) וסוחרי מידע, אך האחריות המשפטית מתגברת |
| סמכויות אכיפה | מוגבלות. הליכים פליליים איטיים, קנסות נמוכים יחסית | עיצומים כספיים מנהליים מהירים בגובה של עד מיליוני שקלים |
| ממונה הגנת פרטיות (DPO) | לא קיימת חובה בחוק הישראלי (רק למי שכפוף ל-GDPR האירופאי) | חובה סטטוטורית על ארגונים רבים למנות DPO בלתי תלוי |
| מיקוד האכיפה | בירוקרטיה והגשת טפסי רישום | אבטחת מידע, דיווח על פריצות, וזכויות נושאי המידע |
החפיפה המסוכנת: פגיעה בפרטיות, אבטחת מידע ולשון הרע
כיו"ר ועדת לשון הרע בלשכת עורכי הדין, במחוז ירושלים, אני מזהה תופעה שבעלי עסקים רבים מחמיצים: הקשר הישיר בין דליפת מידע לבין תביעות דיבה. נניח שאתם מנהלים מרפאת מומחים, ואתר האינטרנט שלכם נפרץ עקב אבטחה לקויה. רשימת הלקוחות שצורכים תרופות פסיכיאטריות או טיפולי פוריות דולפת לרשת.
מעבר לסנקציות של הרשות להגנת הפרטיות, הלקוחות שלכם עלולים להגיש נגדכם תביעת ענק. חוק איסור לשון הרע, התשכ"ה-1965 (ובפרט סעיף 7א המאפשר פיצוי בלא הוכחת נזק), עשוי להיות מופעל נגדכם בטענה כי רשלנותכם הובילה לפרסום המבזה את הלקוחות ופוגע במשרתם או במעמדם. שום "הסכם חסיון" סטנדרטי שתורידו מהאינטרנט לא יגן עליכם בבית המשפט אם לא עמדתם בדרישות הבסיסיות של תיקון 13 ותקנות אבטחת המידע.
אז מה עושים מחר בבוקר? מדריך היערכות מיידי לעסקים
העובדה שתיקון 13 כבר בתוקף אומרת שכל יום שעובר חושף את החברה שלכם לסיכון. כעורך דין לחברות ויועץ משפטי, אני מתווה ללקוחותיי מפת דרכים ברורה. אלו הפעולות שעליכם ליישם מיד:
- מיפוי מידע (Data Mapping): אל תחכו לביקורת הפתע של הרשות. בצעו מיפוי של כל מערכות המידע בעסק: אילו נתונים אתם אוספים? היכן הם שמורים (ענן, שרת פיזי)? מי הגישה אליהם? האם יש לכם מידע "בעל רגישות מיוחדת"?
- עדכון מדיניות הפרטיות (Privacy Policy): האם מדיניות הפרטיות באתר שלכם הועתקה מאתר אחר אי שם ב-2018? הגיע הזמן לגנוז אותה. עליכם לנסח מדיניות חדשה ושקופה המשקפת בדיוק את סוגי המידע הנאספים, מטרות האיסוף, וזכויות הלקוחות לעיין במידע ולבקש את מחיקתו.
- מינוי ממונה אבטחת מידע / DPO: בדקו משפטית האם העסק שלכם נופל תחת ההגדרות המחייבות מינוי DPO. גם אם אינכם מחויבים, מינוי חיצוני של גורם מקצועי יכול לשמש "שכבת מגן" (Safe Harbor) בדיונים מול הרשות במקרה של דליפת מידע, ולהוכיח לבית המשפט כי הדירקטוריון פעל בתום לב ובהתאם לדיני חברות.
- עריכת מסמך הגדרות מאגר ונוהל אבטחה: כמתחייב בתקנות 2 ו-3 לתקנות אבטחת מידע, כל עסק החייב בכך חייב להחזיק נהלים כתובים המגדירים כיצד מתמודדים עם אירוע סייבר מתוך החברה או מחוצה לה, לרבות מסמך התקשרויות מסודר מול ספקים חיצוניים (כמו חברות דיוור או מתכנתים פרילנסרים).
לסיכום: קיבלתם פנייה מהרשות או שאתם פשוט לא בטוחים אם התיקון חל עליכם?
אם אתם מנהלים חברה, אתר סחר, או עסק המעבד מידע של לקוחות, וקראתם על כניסתו לתוקף של תיקון 13 עם תחושה קלה של חרדה – אל תעשו את הטעות של טמינת הראש בחול. הרשות להגנת הפרטיות הגבירה משמעותית את קצב האכיפה, ומכתבי הדרישה למידע נשלחים לעסקים מדי שבוע. אני מבין את התסכול העסקי אל מול הרגולציה המכבידה, ואת הפחד שכל טעות אנוש או פריצת סייבר תוביל לקנסות משתקים ולפגיעה קשה בקופת העסק.
אני לא מבטיח לכם ניסים, כי אין קסמים בעולם המשפט ואם הייתה דליפת מידע עקב רשלנות – נצטרך לנהל בקרת נזקים חכמה מול הרגולטור. אבל אני כן מבטיח לנתח את רמות האבטחה והציות של החברה שלכם בעיניים של ליטיגטור שמכיר את אולמות המשפט; לנסח עבורכם את מדיניות הפרטיות והנהלים המדויקים שיעמדו במבחן הרשות; ולהעניק לכם הגנה משפטית תקיפה במסגרת ליטיגציה מסחרית אל מול דרישות לעיצומים כספיים או תביעות אזרחיות מצד לקוחות.
אל תתמודדו עם זה לבד – פנו אליי עוד היום לפגישת ייעוץ משפטי במשרדינו הממוקם ברחוב הלל 23, במרכז ירושלים, או השאירו פרטים ונבחן יחד את מעטפת ההגנה המשפטית הנכונה ביותר עבור העסק שלכם.