תיקון 13 לחוק הגנת הפרטיות: מה זה אומר לעסק שלך

תיקון 13 לחוק הגנת הפרטיות: מה זה אומר לעסק שלך

פורסם 9 ביוני 2026

בקצרה: תיקון 13 חוק הגנת הפרטיות שינה את הכללים לכל עסק שמנהל רשימת לקוחות: החובות החדשות, מינוי ממונה הגנת פרטיות, סכומי הקנסות וצ'ק ליסט התאמה מעשי.

תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא נוגע כמעט לכל עסק בישראל שמחזיק רשימת לקוחות, מאגר לידים או תיקי עובדים. בשורה התחתונה: חובת רישום המאגרים צומצמה מאוד, אבל במקומה הגיעו חובות תיעוד ושקיפות, חובה למנות ממונה הגנת פרטיות בחלק מהגופים, וסמכות אכיפה מנהלית רחבה של הרשות להגנת הפרטיות, עם עיצומים כספיים שיכולים להגיע לסכומים משמעותיים. מי שטרם נגע בנושא, זה הזמן לעשות סדר.

מה בעצם השתנה בתיקון 13

עד התיקון, חוק הגנת הפרטיות התנהל בעיקר במישור הפלילי ובחובת רישום מאגרים שאיש כמעט לא אכף בפועל. התוצאה הייתה חוק מחמיר על הנייר ורופס בשטח. תיקון 13 הפך את היוצרות: הוא מעביר את מרכז הכובד לאכיפה מנהלית, נותן לרשות להגנת הפרטיות שיניים אמיתיות, ומחליף את ההתעסקות בטפסים בהתעסקות בשאלה מה באמת קורה למידע בעסק.

כדאי לקרוא גם: פתיחת עסק 2026: עוסק פטור, עוסק מורשה או חברה בעמ · חיסול חברה: איך סוגרים עסק כחוק ומה חובה לדווח · תשלום בביטקוין לעסק בישראל: מה מותר וכמה זה בטוח

ארבעה שינויים מרכזיים כדאי להכיר:

  • עיצומים כספיים מנהליים: הרשות יכולה להטיל קנסות ישירות, בלי הליך פלילי, ולפי מדרג שנקבע בחוק.
  • צמצום חובת הרישום: רוב המאגרים כבר לא חייבים ברישום, ובמקומו נכנסה חובת ניהול פנימית מתועדת.
  • מינוי ממונה הגנת פרטיות: חובה חדשה על סוגי גופים מוגדרים.
  • הרחבת חובת היידוע: מי שאוסף מידע חייב להסביר בבירור מה הוא אוסף, למה, ומה עושים עם זה.

רקע כללי על ההתפתחות המשפטית של התחום אפשר למצוא בערך הגנת הפרטיות בוויקיפדיה, שמסביר את הבסיס העיוני שממנו צמחה החקיקה.

רישום מאגרי מידע: מי השתחרר ומי דווקא לא

זו הבשורה הטובה לעסקים קטנים. חובת הרישום הגורפת בוטלה, ונותרה רק לקבוצות מוגדרות: מאגרים שמטרתם העיקרית היא מסירת מידע לאחרים (סוחרי מידע), מאגרים גדולים שמחזיקים מידע בעל רגישות מיוחדת על מספר גדול של אנשים, וגופים ציבוריים. חנות אונליין עם כמה אלפי לקוחות, מרפאה קטנה או משרד רואי חשבון כבר לא יצטרכו להתרוצץ סביב טופס רישום.

אבל ההקלה הזו מגיעה עם תמורה: גם מי שפטור מרישום חייב לנהל תיעוד פנימי של המאגר. כלומר, מסמך שמפרט אילו סוגי מידע נאספים, מאיזה מקור, לאיזו מטרה, מי ניגש אליו וכמה זמן הוא נשמר. זה מסמך שצריך להיות זמין להצגה אם הרשות שואלת.

ממונה הגנת פרטיות: למי זה באמת נוגע

החובה למנות ממונה הגנת פרטיות לא חלה על כל עסק. היא מכוונת בעיקר לגופים ציבוריים, לגופים שעיסוקם העיקרי הוא עיבוד מידע עבור אחרים, לגופים פיננסיים, ולמי שמחזיק מידע על מספר גדול מאוד של אנשים (הסף שנקבע נע סביב מאות אלפי נושאי מידע, בהתאם לסוג הפעילות).

הממונה לא חייב להיות עובד במשרה מלאה. אפשר למנות עובד קיים בעל הכשרה מתאימה או לרכוש שירות חיצוני. מה שכן נדרש: עצמאות מקצועית, גישה ישירה להנהלה, והיעדר ניגוד עניינים. מי שאחראי על השיווק והמכירות, למשל, הוא בדרך כלל לא המועמד הנכון לתפקיד.

וממונה אבטחת מידע?

זו חובה נפרדת וישנה יותר, שחלה על גופים ציבוריים, בנקים, חברות ביטוח, סוחרי מידע ומי שמחזיק מספר מאגרים טעוני רישום. בעסק קטן, שני התפקידים יכולים להתאחד באותו אדם, בתנאי שאין חפיפה בעייתית.

צ'ק ליסט התאמה לעסק קטן ובינוני

הרשימה הבאה מכסה את רוב מה שעסק ממוצע צריך. ההערכות לגבי מאמץ ועלות הן טווחים משוערים בלבד, והן משתנות מאוד לפי גודל העסק ומורכבות המערכות.

מה עושים למי זה רלוונטי מאמץ ועלות משוערים
מיפוי המאגרים: מה יש, איפה, ומי ניגש כל עסק יום עד שלושה ימי עבודה פנימיים
מסמך הגדרות מאגר פנימי כל עסק שמחזיק מידע אישי כמה שעות אחרי המיפוי
עדכון מדיניות הפרטיות באתר ובטפסים כל עסק עם אתר או טופס ליד כ-1,500 עד 6,000 ש"ח לליווי משפטי
הוספת הודעת יידוע בנקודת האיסוף כל עסק שינוי טכני קל
הסדרת הסכמים מול ספקים שנוגעים במידע מי שמשתמש בדיוור, CRM או ענן כ-1,000 עד 4,000 ש"ח
נוהל תגובה לאירוע אבטחה ולפניות לקוחות כל עסק יום עבודה, עדיף בליווי
מינוי ממונה הגנת פרטיות רק לגופים החייבים בכך מאות עד אלפי ש"ח בחודש בשירות חיצוני
מחיקת מידע מיותר שנצבר בלי מטרה כל עסק חינם, ומקטין סיכון מיידית

הסעיף האחרון הוא המומלץ ביותר. רוב העסקים שראיתי מחזיקים רשימות ישנות שאיש כבר לא משתמש בהן: לידים מ-2018, קבצי אקסל של עובדים לשעבר, גיבויים על דיסק חיצוני במגירה. כל רשומה כזו היא חשיפה בלי תמורה עסקית. אם הרשימה משמשת לשיווק פעיל, כדאי לשלב את תחזוקתה בתוך תוכנית השיווק השנתית של העסק, ולא להשאיר אותה כמשימה שאף אחד לא בעליה.

כמה זה יכול לעלות: הקנסות והסנקציות

מנגנון העיצום הכספי בנוי מסכום בסיס לכל סוג הפרה, שמוכפל במקדמים לפי היקף המאגר ומספר האנשים שמידע עליהם נפגע. בהפרות נקודתיות בעסק קטן מדובר בדרך כלל באלפי עד עשרות אלפי שקלים. בהפרות חמורות, מתמשכות או במאגרים גדולים, הסכומים יכולים לטפס למאות אלפי שקלים ואף למיליונים. הסכומים מתעדכנים מעת לעת, ולכן נכון לבדוק את הטבלאות המעודכנות באתר הרשות להגנת הפרטיות.

בנוסף לעיצום המנהלי, התיקון מרחיב את האפשרות לתבוע פיצוי בלי הוכחת נזק בגין חלק מההפרות, בסכום שעשוי להגיע לכמה אלפי שקלים לתובע. זה נשמע מעט, עד שמבינים שבדליפת מידע של אלפי לקוחות מדובר בחשיפה לתביעה ייצוגית. בעיניי, זה הסיכון המשמעותי יותר עבור עסק בינוני, לא הקנס עצמו.

תיקון 13 מול GDPR: מה דומה ומה שונה

התיקון שואב במפורש מהרגולציה האירופית, אבל הוא לא העתק שלה. מי שכבר עמד בדרישות GDPR בגלל לקוחות באירופה נמצא בנקודת פתיחה טובה.

נושא תיקון 13 בישראל GDPR באירופה
רישום מאגרים נותר לקבוצות מצומצמות אין רישום, יש חובת תיעוד פנימי
מינוי ממונה לגופים מוגדרים ולמאגרים גדולים DPO לפי אופי והיקף העיבוד
דיווח על אירוע אבטחה חובת דיווח לרשות באירועים חמורים דיווח תוך 72 שעות, כלל גורף יותר
גובה הקנסות מדרג לפי סוג הפרה והיקף המאגר עד 4% ממחזור עולמי או 20 מיליון אירו
זכות למחיקה קיימת בהיקף מוגבל יותר זכות רחבה להישכח

מאיפה מתחילים אם עוד לא עשיתם כלום

לא צריך פרויקט של חצי שנה. שלושה צעדים ראשונים מכסים את רוב הסיכון:

  1. לשבת שעה ולרשום את כל המקומות שבהם מידע על לקוחות ועובדים נמצא: CRM, מערכת דיוור, קופה, אקסלים, ווטסאפ עסקי, ענן.
  2. למחוק את מה שלא צריך ולסגור הרשאות של מי שכבר לא עובד בעסק. זה הצעד הזול והאפקטיבי ביותר.
  3. לעדכן את מדיניות הפרטיות ואת הטקסט שליד טפסי ההרשמה, כך שיאמרו את האמת על מה שנאסף ולמה.

אחרי זה אפשר לגשת לייעוץ משפטי ממוקד, עם תמונה ברורה ביד. זה גם מקצר את שעות הייעוץ וגם מוזיל אותן.

שאלות נפוצות

האם עוסק פטור עם רשימת לקוחות קטנה חייב לעשות משהו?

כן, אם כי בהיקף מצומצם. גם עסק זעיר נדרש ליידע את הלקוחות מה נאסף ולמה, לשמור את המידע בצורה סבירה ולא להעביר אותו לצדדים שלישיים ללא בסיס. חובת מינוי ממונה, לעומת זאת, כמעט בוודאות לא תחול.

מתי נכנס התיקון לתוקף?

החוק אושר בכנסת באוגוסט 2024, ורוב הוראותיו נכנסו לתוקף כשנה לאחר מכן, באוגוסט 2025. כלומר, נכון להיום החובות כבר תקפות ותקופת ההיערכות הסתיימה.

האם אפשר למנות ממונה הגנת פרטיות חיצוני?

כן, וזו הדרך המקובלת בעסקים בינוניים. משרדי עורכי דין וחברות ייעוץ מציעים שירות ממונה במיקור חוץ. חשוב לוודא שלממונה יש גישה ממשית למידע ולהנהלה, ולא רק שם על נייר.

מה עושים אם קרתה דליפת מידע?

קודם כל לעצור את הדליפה ולתעד מה קרה. באירועים חמורים קיימת חובת דיווח לרשות להגנת הפרטיות, ולעיתים גם יידוע הלקוחות שנפגעו. כדאי להכין נוהל כזה מראש, כי בזמן אמת אין פנאי לחשוב.

האם שימוש בשירותי ענן זרים מותר?

בדרך כלל כן, בכפוף להסדרה חוזית מול הספק ולבדיקה שהמידע מאובטח. מה שחשוב הוא שהעסק נשאר האחראי מול הלקוח, גם כשהמידע יושב על שרת של חברה בחו"ל.

לסיכום

תיקון 13 לחוק הגנת הפרטיות הוריד מהעסקים הקטנים את הביורוקרטיה של הרישום, והעמיס במקומה אחריות אמיתית: לדעת איזה מידע מוחזק, למה, ומי נוגע בו. עבור רוב העסקים מדובר בכמה ימי עבודה ובכמה אלפי שקלים, לא יותר. מי שידחה את זה עד שתגיע פנייה מהרשות או תביעה מלקוח, ישלם הרבה יותר, ובתנאים פחות נוחים.

אלון ברקת

אלון ברקת

עורך כלכלה ועסקים, המערב

אלון ברקת עורך את המערב. הוא בא מעולם הייעוץ לעסקים קטנים, ושנים של ישיבה מול דוחות ומאזנים לימדו אותו שרוב בעלי העסקים לא צריכים עוד תיאוריה אלא הסבר פשוט: מה המספר הזה אומר ומה עושים איתו מחר בבוקר. הוא כותב על מיסים, שיווק וניהול בלי ז'רגון, ועם דוגמאות מהשטח.