תיקון 13 לחוק הגנת הפרטיות

תיקון 13 לחוק הגנת הפרטיות

מבוא

ביום ה-14.08.2025 נכנס לתוקפו אחד התיקונים המשמעותיים שנעשו בחוקי מדינת ישראל בשנים האחרונות, תיקון מספר 13 לחוק הגנת הפרטיות התשמ"א-1981.

התיקון לחוק מתווה מסגרת עדכנית להגנה על המידע האישי של האזרח ומעלה במספר דרגות את חשיבות הזכות לפרטיות בישראל ואכיפתה. נוסף על כן, התיקון מצמצם פערי רגולציה בתחום הפרטיות שהיו קיימים בין מדינת ישראל לבין מדינות האיחוד האירופי וארה"ב. התיקון מעניק סמכויות פיקוח ואכיפה רחבות וארסנל כלים לרשות להגנת הפרטיות לאכוף את הוראות חוק הגנת הפרטיות, לרבות עיצומים כספיים נרחבים שיכולים להסתכם במיליוני ש"ח, ליישם תוכנית לפיקוח רוחב ואמצעי אכיפה מנהליים וצווי שיפוט שונים.

על אף האמור, התיקון גם מביא עימו הקלות בחלקים בחוק בהן נוצרה הכבדה רגולטורית שלא לצורך, דוגמת צמצום חובת רישומי מאגרי המידע לצידה נקבעה חובת יידוע ביחס למאגרים מסוימים.

עיקרי שינוי – תיקון 13 לחוק הגנת הפרטיות:

הרחבת סמכויות משטר הפיקוח והאכיפה

התיקון מקנה סמכויות רבות ורחבות לרשות להגנת הפרטיות לשם אכיפת הוראות החוק על תיקוניו (כולל תיקון 13 עצמו), בתוך כך, מקנה סמכויות להורות על הפסקת עיבוד של המפר את הוראות החוק, סמכויות לבצע בירורים מנהליים, סמכויות חקירה נרחבות, יכולת הטלת עיצומים כספיים בסכומים גבוהים וכן סמכויות וכלי אכיפה נוספים ומגוונים.

בנוסף התיקון לחוק מקנה זכות תביעה של עד 10,000 ש"ח ללא הוכחת נזק לכל מי ששמור במאגר שלא לפי הוראות התיקון, דוגמת אי עמידה בעיקרון צמידות המטרה, חסימת בעלי המידע מעיון במידע השמור אודותיהם במאגר, לא הגיב לבקשה של אדם שביקש לתקן או למחוק מידע אישי שקיים עליו במאגר המידע.

שינוי הגדרות בתחום הגנת הפרטיות

מידע אישי: הגדרת מידע אישי הורחבה מאוד והיום מכילה בתוכה, נתון שקשור לאדם ספציפי או שבאמצעות הנתון יהיה ניתן לזהות את האדם שהמידע שייך לו; קרי, מי שניתן לזהותו במאמץ סביר, במישרין או בעקיפין, ובכלל זה באמצעות פרט מזהה, כגון שם, מספר זהות, מזהה ביומטרי, נתוני מיקום, מזהה מקוון, או נתון אחד או יותר הנוגע למצבו הפיזי, הבריאותי, הכלכלי, החברתי או התרבותי.

מידע בעל רגישות מיוחדת: הגדרת המונח "מידע רגיש" השתנתה ל-"מידע בעל רגישות מיוחדת", אשר כוללת: מידע אישי על צנעת חיי משפחתו של אדם, על פרטיו האישיים ועל העדפותיו המיניות, על מצבו הבריאותי, ועל מידע רפואי, מידע לגבי הגנטיקה שלו, מזהים ביומטריים, מידע על מוצאו, מידע על עברו הפלילי, מידע על דעותיו הפוליטיות, אמונותיו הדתיות, השקפת עולמו, הערכות אישיות ומבדקי מכוני הערכה,נתוני מיקום, מידע על משכורתו ומידע פיננסי אודותיו, מידע אישי תחת חובת סודיות שקבועה בדין, מידע שהוצא מתחומי המדינה ושר המשפטים (באישור ועדת חוקה) קבע שהוא בעל , רגישות מיוחדת ובמקום שממנו הועבר המידע חלות על המידע הוראות דין מיוחדות ביחס למידע האישי.

בעל שליטה במאגר מידע: הגדרת המונח "בעל שליטה במאגר מידע" קובעת כי מי שמקבל את ההחלטות המכריעות בנושא המאגר, לבד או עם מישהו נוסף, קובע את מטרות עיבוד המידע שבמאגר או בעל תפקיד בו הוסמך בחיקוק לעבד מידע במאגר מידע.

סמכויות להטלת עיצומים כספיים נרחבים

התיקון מקנה לרשות את הסמכות להטלת עיצומים כספיים נרחבים (נעים בטווח של 1,000 ש"ח -320,000 ש"ח לכל הפרה) במקרי הפרה של החוק.ישנם שיקולים רבים לרשות אשר עומדים בבסיס החלטתה בבואה להפעיל את סמכותה ולהטיל עיצום על ארגונים מפרים, בתוך כך, כמה הוראות חוק הופרו, מה הן סוגי ההפרות שבוצעו, האם הפרות כלפי אדם יחיד במאגר (כגון: חסימת זכות העיון) או שמא הפרות אשר משפיעות על כלל המאגר ומשפיעה על קשת רחבה של אנשים אשר המידע שלהם מוחזק במאגר (כגון: דלף מידע עקב אי העמדת הגנות ראויות למאגר, ניהול סיכונים ופרטיות אסטרטגית בצורה לקויה אשר חשפה את המאגר לסיכוני פרטיות ואבטחת מידע שלא לצורך, אי מינוי ממונה הגנת פרטיות ו/או אי מינוי ממונה אבטחת מידע ארגוני שיצמצם את הסיכון הרסידנטלי שקיים לנתוני המאגר), כמות הנתונים שקיימים במאגר אודות נושאי המידע, מהו הסיווג של המידע, האם המידע שבמאגר הינו מידע אישי רגיל או כזה שמוגדר "בעל רגישות מיוחדת", כמו כן, כמובן האם יש התאמות ו/או הקלות לפי גודל התאגיד (עסק קטן או זעיר בהתאמה למחזור השנתי).

הרחבת הגילוי במדיניות הגנת הפרטיות באתר

נוסף על חובות הגילוי של בעל השליטה במאגר ו/או מחזיק המאגר, אשר היו מחוייבים לספק לנושא המידע, במסגרת פנייה אליו לקבלת מידע אישי (כגון: פנייה באמצעות "טופס צור קשר באתר האינטרנט") לשם עיבודו במאגרי המידע, בה יש לכלול את המטרה לשמה נלקח המידע, מטרות המידע, למי ימסר המידע, ומטרות השיתוף של המידע ו/או מסירתו, התיקון קובע כי יש ליידע את נשוא המידע בזהות בעל השליטה במאגר, שמו ודרכי התקשרות עימו, על התוצאה בדבר סירובו לעיבוד המידע ועל זכויותיו במסגרת תהליך לקיחת המידע ועיבודו בידי בעל השליטה במאגר המידע, כמו הזכות לעיין במידע אודותיו שנשמר במאגרי המידע של החברה ובזכות לבקש תיקון ככל והמידע הנשמר אודותיו, חסר ו/או לא מדויק.

פנייה לקבלת חוות דעת מקדמית (פרה-רולינג)

התיקון מקנה לבעל שליטה ו/או למחזיק במאגר המידע, הזכות לפנות לרשות לשם קבלת חוות דעתה הראשונית בנושא הוראות החוק והדין במסגרת עיבוד מידע במאגרי המידע של החברה ובעניין עמידת מאגרי המידע בחברה בהוראות החוק, את הזכות יוכלו לממש בעל שליטה ו/או המחזיק גם בטרם החלו לעבד מידע במאגר, לרשות הזכות לפרסם את חוות דעתה (לפי שיקולי רלוונטיות) לציבור הרחב באתר האינטרנט שלה בהסכמת מבקש הבקשה וכן לפרסמה ללא פרטי המבקש, על-פי בקשתו.

חובת מינוי ממונה הגנת פרטיות (DPO)

התיקון מחייב גופים שונים במינוי תפקיד של ממונה הגנת פרטיות (DPO) אשר יהא הגורם המקצועי והכתובת בארגון לטיפול וריכוז כל היבטי הפרטיות הקיימים בארגון. חובה זו נקבעה תוך הבנת חשיבות היבטי הפרטיות בארגון ושימת דגש של הרגולטור והחוק על נושאי ציות חברות לפרטיות, ניהולן השוטף ומתן מענה מקצועי בתחום.

חובת מינוי ממונה הגנת הפרטיות (DPO), ככלל, תחול על:

בעל שליטה במאגר מידע שהוא גוף ציבורי (לפי הגדרתם בצו הגנת הפרטיות (קביעת גופים ציבוריים), תשמ"ו-1986 ולמעט גופים בטחוניים);

בעל שליטה במאגר שמטרתו העיקרית היא איסוף מידע אישי לשם מסירתו לאחר (Data Brokers)  ובמאגר המידע קיים מידע אישי על יותר מ-10,000 בני אדם (נושאי מידע);

בעל שליטה במאגר מידע או מחזיק במאגר מידע שעיסוקיו העיקריים כוללים פעולות עיבוד מידע או כרוכים בפעולות כאמור, אשר נוכח טיבן, היקפן או מטרתן מחייבות ניטור שוטף ושיטתי של בני אדם, ובכלל זה מעקב או התחקות שיטתית אחר התנהגותו, מיקומו או פעולותיו של אדם, בהיקף ניכר, כדוגמת ניטור אחר נתוני מיקום באפליקציה נוכחות או דוגמת ספקי שירות חיפוש מקוון אשר אוספים מידע דומה ואלו שעיסוקם העיקרי כרוך בכך;

בעל שליטה במאגר או מחזיק במאגר בעיבוד מידע רגיש במיוחד ובהיקף ניכר, כגון תאגידים בנקאיים, בתי חולים, קופות חולים ומבטחים.

ניתן לראות מהשינויים שנקבעו במסגרת תיקון 13 לחוק הגנת הפרטיות, כי נושא מינוי ממונה הגנת הפרטיות הינו נושא בעל ערך עליון בכל הקשור לציות לפרטיות בחברות החבות במינוי, כך גם בחברות עליהן לא חלה חובת מינוי ממונה הגנת הפרטיות, ככל ויחליטו למנות ולקחת ליווי של ממונה הגנת פרטיות אפילו שלא מתוך הארגון, הרי שארגון שכזה יעמוד בהוראות חוק הגנת הפרטיות בצורה טובה יותר מארגון ללא ממונה הגנת פרטיות ולבטח ישדר רצון לציות מלא לחוק ועל ממשל תאגידי חזק ותקין.

סיכום

לסיכום מאמר זה, ניתן לראות את מגמת התגברות החשיבות של נושא הפרטיות בעיני המחוקק הישראלי, הרצון לצמצום פערי הרגולציה הקיימים בין ישראל למדינות האיחוד האירופי ( EU-AI ACT,GDPR, ePD) וארה"ב (CCPA, BIPA, CPRA,(COPPA, HIPAA  כמו גם הרצון לצמצם פערי חקיקה בין קדמת הטכנולוגיה הישראלית ההולכת וגוברת אל מול קצב חקיקת החוקים ומענה החוק לסיכוני חדשנות וטכנולוגיה אשר נוצרים חדשות לבקרים, לאור כך, יש לקיים תרבות ארגונית ו-Eco-System אשר מקיימים ציות לפרטיות ובכך לצלוח את שינויי הרגולציה והתגברות האכיפה בתחום זה, כדאי להעלות לדיון את נושאי הצורך במינוי ממונה הגנת פרטיות, האם חלה חובה על הארגון או האם כדאי למנות אחד בצורה וולונטרית, האם חלה חובת רישום של מאגרי המידע בארגון, האם מסמך מדיניות הגנת הפרטיות שלנו מקיים את חובות הגילוי אשר מוטלות מכח חוק, האם הארגון ערוך בצורה נאותה למתן מענה לבקשות מידע מנושאי מידע המצויים במאגרי המידע של הארגון, האם נהלי העבודה ומסמכי החברה אל מול גורמים פנימיים וחיצוניים מתייחסים ומטפלים בנושא הפרטיות.

המלצות (מה כדאי לעשות כבר עכשיו)

  • יש לערוך סקר ציות ולמפות את כלל המידע ותהליכי עיבוד המידע בארגון.
  • לבחון את הצורך החוקי והארגוני במינוי ממונה הגנת פרטיות.
  • לתת מענה לממצאי הסקירה והמיפוי ולבצע צמצום פערי רגולציה בנושא הפרטיות בארגון תוך יישום פרקטיקות עדכניות אשר עומדות בהלימה עם משטר הפרטיות העדכני.
  • לבחון את הצורך ברישום או בהסרת מאגרי מידע רשומים לאור שינויי התיקון.
  • לאמץ תוכנית אכיפה שתקיים את הוראות התיקון והוראות הדין החדשות והעדכניות.

 

טל ירון, עו"ד – השותף המשפטי שלך להצלחת עסקך.

עו"ד טל ירון, מייסד ומנכ"ל טל ירון, פירמת עורכי-דין,

עו"ד מומחה לדיני הגנת פרטיות, & AI סייבר, מסחרי, שוק ההון ופיננסים

tal@ty-lawtech.com

 

 

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *