מבוא
ביום ה-25 בפברואר 2026 פרסמה רשות הגנת הפרטיות נוסח סופי של גילוי הדעת שלה בנושא "הסכמה בדיני הגנת הפרטיות" (להלן: "גילוי הדעת" ו/או "הגילוי") – זאת כשנה לאחר שהופצה הטיוטה להערות הציבור. מסמך זה משרטט וקובע מחדש את גבולות הגזרה לאיסוף מידע אישי בישראל, מדובר במסמך משמעותי בעל ערך עליון בתחום דיני הפרטיות בישראל. עדות לחשיבותו והיקפו ניתן לראות באמצעות צפייה בכמות השינויים הרחבה שהוא מכיל בהליך גיבוש הנוסח הסופי. המסמך מסמן מגמה ברורה של אימוץ סטנדרט רגולטורי מחמיר וברור {אשר חלקו נכתב בהשראת ה-GDPR האירופי} אשר מציב דרישות מחמירות באשר לאופן קבלת ההסכמה, תעודה ואפשרות החזרה ממנה.
עיקרון ההסכמה מהווה את אחד מאבני היסוד והעקרונות המרכזיים בדיני הגנת הפרטיות הישראליים. גילוי הדעת מבהיר את עמדת הרשות להגנת הפרטיות (להלן:"הרשות") בעניין יישום העיקרון בראי המציאות הדיגיטלית המתפתחת, כן ביחס לתחולת חוק הגנת הפרטיות, התשמ"א-1981 (להלן: "החוק") בנושא, החוק קובע כי איסוף ושימוש במידע אישי דורש את הסכמת נשוא המידע, ויסוד ההסכמה הינו ה"בסיס החוקי" לפעולת איסוף המידע ועיבודו (בפעולות שגרתיות כגון: ניתוח נתונים סטטיסטיים אודות הלקוחות, קמפיינים שיווקיים פרסום ממוקד ועוד דוגמאות רבות ומגוונות אשר מהוות חלק מפעולות יום-יומיות במחזור חיי העסק).
במשך שנים נותר המונח "הסכמה" בדיני הגנת הפרטיות מונח "גמיש מדי" ואף עמום אשר נתון לפרשנות רחבה מדי, לפעמים אף היווה כינוי לתהליכים שבמהותם לא קיבלו הסכמה אמיתית, גילוי הדעת הסופי נכתב כדי לסתום את הגולל על העמימות ולהבהיר את הנושא בצורה מפורטת ונהירה.
המסגרת הנורמטיבית (חוקית)
חוק הגנת הפרטיות, התשמ"א-1981 הינו אחד הבסיסים החוקיים העיקריים לתקפותם של דיני הגנת הפרטיות הישראליים. סעיף 1 לחוק קובע את איסור הפגיעה בפרטיותו של אדם ללא קבלת הסכמתו, סעיף 2 לחוק קובע שורה של התנהגויות אשר מהוות פגיעה בפרטיות, סעיף 11 לחוק קובע את חובת מבקש מידע, בתוך כך, מעלה דרישה למתן הודעה ברורה, שקופה ומפורטת לנשוא המידע המכילה רשימה של הבהרות כגון: מטרות האיסוף, אופן השימוש במידע, זכויותיו של נשוא המידע לעיון והשלכות סירוב לבקשת האיסוף.
גילוי הדעת של הרשות מנתח ומבהיר את סוג ההסכמה ודרכי השגתה לצורך השגת הסכמה תקפה ומודעת. מטרת הגילוי אינה לדון בשאלה מתי ובאילו נסיבות החובה לבקש את הסכמת נשוא המידע לעיבוד מידע אודותיו, אלא הצגת פרשנות הרשות ביחס ליישום החובה לקבלת "הסכמה תקפה" על-פי דיני הגנת הפרטיות הישראלים.
זאת אומרת שגילוי הדעת יוצא מנקודת הנחה שדיני הגנת הפרטיות חלים על העסק והוא חייב בקבלת הסכמה לעיבוד, ומסביר את התנאים הנדרשים לשם קבלת הסכמה תקפה כדין.
היחס בין הסכמה בדין הישראלי ל-GDPR
בעוד שהדין הישראלי והגילוי שואבים השראה מן הוראות ה-GDPR האירופאיות, קיים שוני די מהותי אשר ייחודי לדיני הגנת הפרטיות הישראליים. בשונה מה-GDPR, אשר מכיר בשישה בסיסי עיבוד לגיטימיים לעיבוד מידע של נשוא המידע (הסכמה, חוזה, חובה חוקית, אינטרס חיוני, תפקיד ציבורי ואינטרס לגיטימי), החוק הישראלי קובע כי כל עיבוד מידע ללא קבלת הסכמה מראש הינו פגיעה בפרטיות של נשוא המידע.
גילוי הדעת מביא עימו את המסקנה כי עצם עיבוד המידע מחייב קבלת הסכמה בשונה מהוראות ה-GDPR האירופאי (כן, יודגש כי זו גישה פרשנית אשר הובאה על-ידי הרשות בגילוי דעתה).
מהי "הסכמה מדעת" (informed consent) ?
אחד הנושאים המרכזיים בגילוי דעת הרשות בנושא ההסכמה הינו מהי "הסכמה מדעת" (informed consent) ?הסכמה מדעת הינה הסכמה אשר בסיסה נשען על הבנה אמיתית של נשוא המידע למטרת האיסוף והליך האיסוף והעיבוד.
גילוי הדעת קובע כי, אין די בהצגת מידע על "היקף" המידע שנאסף במובנו הצר של המונח, אלא גם על הנגשת המידע באופן פשוט, קל ומובן של הליך האיסוף, מטרותיו והליך העיבוד. כמו כן, גילוי הדעת בנוסחו הסופי מדגיש כי אין דרישה לציון שמות הגורמים אליהם יועבר המידע, אלא ניתן להסתפק לסוג הגורם ושיוכם המקצועי (כגון: חברות פרסום, רשויות החוק, רשויות ציבוריות בעלות הסמכה מכוח הדין).
לעומת זאת, הרשות מחייבת בפירוט כלל סוגי המידע הספציפיים אשר נאספים וכלל מטרות עיבוד המידע המפורט, כך שציון חלקי של פריטי מידע אלו (דוגמת שימוש במונחי סל כ"בין היתר" ו/או ו"עוד" ו/או "וכדומה" על כל סוגיהם) עלולים להוות הפרה ולא יעמדו בקו אחד עם גילוי הדעת של הרשות.
בגילוי הדעת דורשת הרשות להשתמש בשפה פשוטה וברורה בגילוי, בהליך קבלת ההסכמה לאיסוף ובהליכי העיבוד (מה שיכול להעיד על העדפה לזניחת מסמכים מסורבלים וארוכים לטובת ניסוחים עניינים, תמציתיים וברורים).
הסכמה מפורשת מול הסכמה מכללא
אף על-פי כי על פניו החוק הישראלי מכיר בהסכמה מכללא (מכוח התנהגות, דוגמת המשך שימוש ו/או שהייה ו/או גלישה באתר) עמדת הרשות מדגישה את אותם המקרים בהם לא יהא די בהסכמה מכללא ותידרשנה הסכמה אקטיבית וספציפית לפעולת האיסוף ו/או עיבוד המידע, דוגמת איסוף מידע עודף, שימושים שאינם טריוויאלים (דוגמת פרסום תמונת הלקוח בכל רחבי הרשת ועל שלטי חוצות ואוטובוסים, בעוד שהוא הסכים לשמירת תמונתו ופרסומה בסניף ספציפי), בהם כמובן ששתיקה ו/או חוסר מעש לא ישמשו כעדות להסכמת נשוא המידע לפעולת האיסוף ו/או העיבוד של המידע אודותיו.
הסכמה בצורת Opt-In אל מול הסכמה בצורת Opt-Out
בגילוי הדעת הרשות משרטטת קו ברור בו היא קובעת שכלל נדרשת הסכמה מסוג Opt-In, אישור לאיסוף (כמו סימון תיבת הסכמה לתנאי מדיניות הגנת הפרטיות של הגוף אשר אוסף את המידע ו/או מעבד אותו. שימוש במנגנון הסכמה שבסיסו הינו על שיטת ה- Opt-Out(קרי, ה-Default הינו להסכמה כל עוד לא סימנתי מפורשות שאני לא מסכים) הינו מנגנון המניב הסכמה לא חזקה ולרוב גם לא תחשב "הסכמה תקפה" אלא במקרי קיצון מינוריים ו/או בנסיבות בהן אין חולק ביחס לסיבות, מטרות, השימוש והליך איסוף ועיבוד המידע בכללותו.
משמעויות הוראות גילוי הדעת והלכותיהם על העולם הדיגיטלי
כפי שצוין, גילוי הדעת קובע כי אופן כתיבת מדיניות הפרטיות, אורכה ובהירותה מבחינת נוסח צריך להיות ברור, ענייני ומובן, כך לדוגמה אתר אשר לו מסמך ו/או עמוד מדיניות הגנת פרטיות באתר אשר נוסחו ארוך מסורבל ולא ברור עלול להיחשב כמי שאינו עומד בתנאים הנדרשים לביסוס "הסכמה מדעת" לפעולת האיסוף ולשימוש במידע האישי של משתמשי אתרו.
נוסף על כך, גילוי הדעת מעלה את נושא הבדיקה כיצד מבקש המידע מפנה למדיניות הגנת הפרטיות שלו ו/או למסמך תנאי השימוש באתרו וכיצד בפועל המשתמש (נשוא המידע) נדרש לאשרם (כך לדוגמה יש להנגיש את מדיניות הגנת הפרטיות למשתמש ולהציגה בצורה ברורה וחשופה על-מנת שהמשתמש באתר יוכל לעיין בה ולאתרה).
הסכמה "מרצון חופשי" או כפייתית וחשודה – יחסי הכוחות
הסכמה "מרצון חופשי"
הפסיקה בישראל קובעת כי הסכמה לפגיעה בפרטיות חייבת להינתן מתוך רצון חופשי ("freely given") (עניין אליהו, פס' 26 לפסק דינה של השופטת אהד) ובכך צריכה ההסכמה לקיים צמד תנאים, דלקמן: 1) עליה להיות הסכמה שניתנת מ"רצון חופשי" 2) עליה להיות "הסכמה מדעת".
הסכמה כפייתית וחשודה
גילוי הדעת קובע כי הסכמה עלולה להיחשב ככפייתית או חשודה במקרים דלקמן:
מקרה של פערי כוחות – יחסי עובד-מעביד (ספק שירות חיוני אל מול צרכן), מצב בו המסכים תלוי בדרך זו או אחרת במבקש ההסכמה (יחסי תלות).
קבלת שירותים חיוניים – כאשר הגישה לשירות מותנית במתן הסכמה לעיבוד שאינו מהווה הכרח לאותו שירות.
היעדר חלופה מעשית – כאשר אין אפשרות ממשית למקבל השירות לסרב.
ההבדל העיקרי בנושא זה בהוראות דיני הגנת הפרטיות הישראליים לעומת הוראות ה-GDPR האירופאיות הינה כי בדין הישראלי ההסכמה תהיינה "תקפה" במקרים בו המידע "נחוץ" לאספקת השירות הנדרש, זאת לעומת הוראות ה-GDPR האירופאיות אשר רואות בהתניית השירות במתן הסכמה כפוגמת מעיקר בתקפות ההסכמה המתקבלת מפעולה זו.
בגילוי הדעת נעשה שימוש במונח אשר אומץ מהוראות ה-GDPR והינו הגדרתם של "אינטרסים לגיטימיים" אינטרסים המצדיקים עיבוד מידע ושומש בנושא החזרה מהסכמה של נשוא המידע המבקש לבטל את הסכמתו שניתנה בראשית הליך האיסוף ועיבוד המידע, בנושא זה רשות הגנת הפרטיות ממליצה לבעלי השליטה במאגר המידע לשקול לחיוב בקשת נשוא המידע לחזור בו מהסכמתו ולהפסיק את השימוש במידע על אודותיו, זאת בייחוד באותם מקרים בהם המשך השימוש במידע יפגע באופן משמעותי בפרטיותו של המבקש. זאת כאשר בעל השליטה במאגר המידע אינו יכול להצביע על "אינטרסים לגיטימיים" משמעותיים להמשך פעולת עיבוד המידע.
חזרה מהסכמה – מתי, איך ולמה ?
נושא החזרה מהסכמת נשוא המידע הינו נושא חשוב מאוד לחברות וארגונים אשר יכולה להיות לו השפעה רבה על התהליכים העסקיים של הארגונים. גילוי הדעת קובע כי במקרים מסוימים, הסכמה לפגיעה בפרטיות עשויה גם לכלול את זכותו של נשוא המידע לחזור בו מהסכמתו ולבקש את הפסקת השימוש במידע אודותיו. דוגמת אדם שנתן הסכמה שלו (בין שניתנה במפורש ובין שניתנה מכללא) לשימוש בתמונתו מאירוע כלשהו לצרכי פרסום וחזר בו מהסכמתו לפרסום, מרגע שעשה כן, אין לעשות עוד שימוש בתמונה זו.
יחד עם זאת דואגת הרשות בגילוי הדעת להגביל את היקף הזכות לחזרה מהסכמה ומחריגה את הפעולות דלקמן:
מחיקת המידע שנאסף בתקופת ההסכמה והחובה להסרתו לגמרי מן המאגרים.
עצירה מיידית של כל עיבוד, אשר בסיסו ו/או קיים בסיס מוצק להמשך עיבודו הנובע מאינטרסים לגיטימיים.
נוסף על כך, גילוי הדעת מכיל מספר שיקולים לדחיית בקשה לחזרה מהסכמה בתוך כך:
חובות רגולטוריות להמשך פעולת עיבוד המידע.
הגנה משפטית על פעולת עיבוד המידע.
אי אפשרות טכנולוגית להפסקת פעולת עיבוד המידע.
צורך בהשקעת משאבים בלתי סבירה לכדי הפסקת פעולת עיבוד המידע.
ראוי לציין שבניגוד לחזרה מהסכמה המעוגנת בהוראות ה-GDPR אשר הינה מוחלטת במקרים מסוימים (דוגמת כאשר בסיס העיבוד החוקי היחיד הינו ההסכמה) בדין הישראלי הזכות מוגבלת יותר ומתונה יותר אשר במקרים מסוימים תצדיק המשך עיבוד על הפסקתו על אף שנשוא המידע טוען לפגיעה (תלוי בחומרת הפגיעה ונסיבות המקרה).
המלצות פרקטיות לארגונים וחברות
1) יש לערוך מיפוי תהליכי איסוף ועיבוד קיימים – בדיקת בסיסים חוקיים לעיבוד, בדיקת נהלי הגנת הפרטיות, זיהוי ואיתור קבלת הסכמות והגדרת מטרות האיסוף והליך העיבוד, בדיקה ווידוא של יידוע נשואי המידע אודות מטרות האיסוף ושקיפות אודות הליך העיבוד ומטרותיו.
2) עדכון נוסחי הסכמה וניטור שוטף שלהם: בדיקה של מסמכי הגנת הפרטיות ומדיניות הגנת הפרטיות המוצהרת באתר הינן תואמות את הוראות החוק ועדכוני הרגולציה האזוריים ומפרטים את כלל סוגי המידע ומטרות העיבוד, בדיקה והסרה (ככל וקיים) של הגדרות עמומות, דוגמת "בין היתר" ו/או נוסחים של מסמכי הגנת הפרטיות ארוכים ומסורבלים. מעבר לשפה ברורה ונהירה.
3) בדיקת ההנגשה ברמת ממשק המשתמש של האתר (UX/UI) והימנעות משימוש בדפוסים של שיטות עמומות (Dark Patterns): בחינה ובדיקה מדוקדקת של של טפסי ההסכמה וממשקי אתרי האינטרנט של הארגון. יש להימנע לגמרי משימוש ועיצוב בדפוסים אפלים, שעלולים לגרום הטעיה של נשוא המידע (המשתמש) כדי לקבל את הסכמתו. בקשות בעל השליטה במאגר לאיסוף המידע ועיבודו צריכות להיות ברורות ומקוטרגות נכון, בשפה ברורה ופשוטה, זאת כדי למנוע "עייפות הסכמה" (תהליך של תפיסת הבאנר של מדיניות הגנת הפרטיות כבאנר גנרי שיש ללחוץ ולהסכים לו כדי לעבור אוטומטית לשימוש באתר ללא קריאתו).
4) בדיקת בסיס קבלת ההסכמה (Opt-in/Opt-out): הקפדה על קבלת הסכמה אקטיבית במקרים בהם מטרת העיבוד "רחוקה" או לא מובנת מאליה עת קבלת ההסכמה לאיסוף ועיבוד המידע, במקרים בהם השימושים והיקפם לא ברורים במעמד קבלת ההסכמה לאיסוף המידע בייחוד לסוגי שימושים כמו שיווק מותאם אישית (Profiling) שאינו קשור בצורה ישירה וברורה למטרות ההתקשרות ו/או האיסוף, במצבים בהם קיימים פערי כוחות בין הצדדים.
5) מעבר וריענון מנגנוני Opt-in קיימים: בדיקת מנגנוני ה- Opt-in של הארגון, לדוגמא אלו הקיימים עבור פונקציות של דיוור ישיר, אנליטיקה חיצונית ו/או שיווק מותאם אישית, יש לוודא שבמקרים כגון אלו ההסכמה מתבצעת אקטיבית ולא באמצעות תיבות אשר מסומנות מראש (Consent By Default) ומצריכות פעולה אקטיבית ל"ביטול ההסכמה".
6) התווית נוהל פנימי בארגון בנושא ה"חזרה מהסכמה" של נשוא המידע: הגדרת תכולת הנוהל, מתי נעצרת פעולת העיבוד בצורה אוטומטית, מתי יש לדון על הנושא, זמני תגובה לבקשה, אופן התגובה לבקשה, אופן מתן התשובה לבקשה, מה נשמר גם לאחר הסכמת הארגון לבקשה (ככל ואכן הוחלט להסכים לבקשת החזרה מהסכמה), מה הן העילות הלגיטימיות לדחיית בקשה מסוג זה, תיעוד ההחלטות בנושאי בקשה מסוג זה בזמן אמת, אילו נתונים הארגון חייב לשמור גם לאחר הפסקת פעולת העיבוד, מכח איזה בסיס חוקי ולצורך מה הוא חייב לשמור את אותם פרטי המידע (דוגמת חובות שבדין).
7) תיעוד: שמירת Log's, Screenshotsגרסאות TXT או חותמות זמן, גרסאות של ניסוחי הסכמה – חיוני במיוחד באיסוף מידע על בסיס הסכמה מכללא.
8) בדיקת השפעות של שינויים בנושא הפרטיות על הארגון (DPIA): למקרי הטמעת שינויי רגולציה בנושא הגנת הפרטיות, הטמעת מערכות אשר מאמצות סטנדרטים שונים, קביעת הסתמכות על טענת "אינטרסים לגיטימיים", בדיקת מהלכים אסטרטגיים אשר להם השפעה מכרעת על נושא הגנת הפרטיות בארגון.
9) הדרכת צוותי R&D, כמו גם צוותי UX/UI: באילו מקרים יש לקבל הסכמה אקטיבית (Opt-in) ובאיזה מקרים ניתן להסתפק בהסכמה מכללא (Opt-out).
10) ניהול פרטיות בסביבת עבודה הכוללת טכנולוגיות מתקדמות (AI) :במערכות מתקדמות אשר בסיסן באלגוריתמים לומדים ובינה מלאכותית, עצם תחילת השימוש בכלים אלו כוללת חשיפת מידע, אשר דורשות מנגנוני יידוע, נהלים אשר יקבעו גבולות גזרה לעובדים והמשתמשים בהם המהווים כחלק מהארגון, הגבלת הרשאות, הצגת שקיפות מוגברת באשר למודלים ואופן אימונם על בסיס נתוני המשתמש קצה.
סיכום
גילוי הדעת הסופי של הרשות הינו מהווה אבן דרך נוספת ועליית מדרגה נוספת בביסוס הקשחת רגולציית הפרטיות הישראלית וביסוסה בנוף הרגולציה הישראלית המתהווה ובעיצובו לפרטיות תוך צמצום פערי רגולציה אל מול רגולציות מפותחות, דוגמת הוראות ה-GDPR האירופאי וה-CCPA האמריקאי, גילוי הדעת הינו מסמך עקרוני, מחייב ומעשי להבנת הדרך הנכונה לביצוע פעולות איסוף מידע ועיבודו. בתוך כך, התבססו להן חובות בנושאי הצגת המידע, צורת הצגתו ורמת בהירותו אל מול משתמש הקצה (נשוא המידע), חזרה מהסכמה והעדה על מצבים בהם עלולה להיווצר פגיעה ביכולת הבחירה החופשית של משתמש הקצה (נשוא המידע).
באותה נשימה ניתן לראות כי אין גילוי הדעת מאמץ את גישת הוראות ה-GDPR במלואן וממשיך את תיקון מספר 13 לחוק הגנת הפרטיות אשר לוקח השראה מהוראות ה- GDPR האירופאיות, אך שומר על ייחודיות רגולציית הגנת הפרטיות הישראלית הייחודית אשר מתהווה ומתבססת בתקופות אלו.
כבר עכשיו ברור כי ארגונים אשר לא ישכילו ליישם את הוראות שינויי הרגולציה בנושא הגנת הפרטיות הישראלית, ליישר קו עימה ולהיערך לשינויי הרגולציה הבאים שיגיעו עשויים למצוא את עצמם חשופים לאכיפה רגולטורית, חשופים משפטית לתביעות אזרחיות ותובענות ייצוגיות. הדרך הנכונה להיערכות מתחילה במיפוי התהליכים והנכסים הדיגיטליים הקיימים ושייכים לארגון ניטורם וניהולם בצורה שוטפת ובדיקתם לאור ההוראות החדשות.
לשיחת ייעוץ מקצועית בנושא הוראות רגולציית הגנת הפרטיות הישראלית ובדיקת עמידת ארגונכם בהוראות החוק, הדין רגולציית הפרטיות המשתנה – אנו עומדים לרשותכם ומזמינים אתכם לקבוע פגישה באמצעות האתר או באמצעות פרטי הקשר עם משרדנו המופיעים בעמוד ה"צור קשר", כמו גם בכתובת הדוא"ל המופיע דלקמן.
טל ירון, עו"ד – השותף המשפטי שלך להצלחת עסקך.
עו"ד טל ירון, מייסד ומנכ"ל טל ירון, פירמת עורכי-דין,
עו"ד מומחה לדיני הגנת הפרטיות, & AI סייבר, מסחרי, שוק ההון ופיננסים
tal@ty-lawtech.com