· מתחילים

‏תיקון 13 לחוק הגנת הפרטיות ועסק קטן שמשתמש ב-AI

‏תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025. חובת רישום המאגר בוטלה כמעט לחלוטין במגזר הפרטי, ורוב העסקים הקטנים אינם חייבים בממונה על הגנת הפרטיות. מה שכן חל על כולם: הודעה תקינה בעת איסוף מידע, רמת אבטחה לפי סוג המידע, בדיקת מידע עודף פעם בשנה, ודיווח מיידי על אירוע אבטחה חמור.

‏מאת מאיה כהן ‏9 בספטמבר 2026 ‏23 דק׳ קריאה
תיקון 13 לחוק הגנת הפרטיות ועסק קטן

חובת רישום המאגר בוטלה כמעט לחלוטין, ורוב העסקים הקטנים אינם צריכים למנות ממונה על הגנת הפרטיות. אלה שתי החובות שנשמעות הכי מאיימות, ושתיהן ירדו מהשולחן של רוב העסקים הקטנים. זו הבשורה הראשונה של תיקון 13, וכדאי להתחיל ממנה. הבשורה השנייה קטנה יותר ופחות נעימה: מה שנשאר חל על כולם, גם על עסק עם שלושה עובדים שפותח חלון צ'אט ומדביק לתוכו רשימת לקוחות כדי לקבל טיוטת מייל. בלי להיבהל, נתחיל מההתחלה.

בקצרה

תיקון 13 נכנס לתוקף ב-14 באוגוסט 2025. חובת רישום המאגר בוטלה כמעט לחלוטין במגזר הפרטי, ורוב העסקים הקטנים אינם חייבים בממונה על הגנת הפרטיות. מה שכן חל על כולם: הודעה תקינה בעת איסוף מידע, רמת אבטחה לפי סוג המידע, בדיקת מידע עודף פעם בשנה, ודיווח מיידי על אירוע אבטחה חמור.

מה בעצם קרה ב-14 באוגוסט 2025?

זה לא תיקון קוסמטי. תיקון 13 כתב מחדש את ההגדרות הבסיסיות של החוק, שינה את מפת החובות, והחליף את מנגנון האכיפה הישן במנגנון של עיצומים כספיים מדורגים. הוא נכנס לתוקף ב-14 באוגוסט 2025, כשנה אחרי שהכנסת אישרה אותו ב-5 באוגוסט 2024.

ארבעת המושגים שמחזיקים את כל היתר מוגדרים במדריך הרשות להגנת הפרטיות לתיקון 13, שפורסם במאי 2025. שווה להכיר אותם, כי כמעט כל שאלה מעשית נופלת לתוך אחד מהם.

01

מידע אישי

כל נתון הנוגע לאדם מזוהה או לאדם שניתן לזהותו במאמץ סביר, במישרין או בעקיפין. שם, מספר זהות, מזהה ביומטרי, נתוני מיקום ומזהה מקוון נכללים במפורש.

02

מאגר מידע

אוסף פרטי מידע אישי המעובד באמצעי דיגיטלי. אוסף פרטי שאינו למטרות עסק אינו נחשב מאגר, וכך גם אוסף שכולל רק שם, מען ודרכי התקשרות של עד 100,000 בני אדם, בתנאים מסוימים.

03

עיבוד

כל פעולה שמבוצעת על מידע אישי, לרבות קבלתו, איסופו, אחסונו, העתקתו, עיון בו, גילויו, חשיפתו, העברתו, מסירתו או מתן גישה אליו.

04

מחזיק

ההגדרה הורחבה וכוללת כל גורם חיצוני לבעל השליטה במאגר שמעבד מידע עבורו. זו ההגדרה שספקי תוכנה וספקי ענן נכנסים אליה.

ומיד אחת ההקלות: מי שנרשם פעם כ"מנהל מאגר" בעסק של מישהו אחר יכול להוריד את זה מהראש. חובת המינוי בגופים פרטיים בוטלה, ואיתה בוטלה גם האחריות האישית שהוטלה על אותו אדם לאבטחת המידע לפי סעיף 17. האחריות עברה לבעל השליטה, כלומר לארגון עצמו.

למה הדבקת רשימת לקוחות לצ'אט נחשבת "עיבוד"?

כי מרגע שהרשימה הודבקה, מידע על אנשים מזוהים נחשף בפני מערכת חיצונית, וזה בדיוק מה שהחוק קורא לו עיבוד. ההגדרה כוללת במפורש את המילים "חשיפתו" ו"מתן גישה אליו", ולא רק אחסון או איסוף. אין בחוק קטגוריה נפרדת שנקראת "סתם השתמשתי בכלי". זו הנקודה שהכי הרבה עסקים קטנים מפספסים.

זה לא אומר שהפעולה אסורה. זה אומר שהיא נמצאת בתוך המשטר של החוק, ולא מחוצה לו. מי שרוצה להבין קודם כל את הכלי עצמו לפני שנכנס לשאלה המשפטית, שווה לקרוא מה זה ChatGPT ואיך הוא עובד ואז לחזור לכאן.

יש כאן גם פטור קטן שכדאי להכיר. אוסף שכולל אך ורק שם, מען ודרכי התקשרות, על 100,000 בני אדם או פחות, שאינו מלמד כשלעצמו על מידע נוסף, ובלבד שלבעליו אין אוסף אחר עם פרטים אחרים על אותם אנשים, אינו "מאגר מידע" לפי ההגדרה. בפועל, רשימת דיוור שיושבת לצד מערכת שמכילה גם היסטוריית רכישות של אותם אנשים לא תיהנה מהפטור הזה.

האם עסק קטן עדיין חייב לרשום מאגר מידע?

כמעט תמיד לא. חובת רישום המאגרים בוטלה כמעט לחלוטין במגזר הפרטי עם כניסת התיקון לתוקף ב-14 באוגוסט 2025, לפי מדריך הרשות ממאי 2025. היא נשארה על שני סוגי מאגרים בלבד: מאגר של גוף ציבורי, ומאגר שמטרתו העיקרית היא איסוף מידע אישי לשם מסירתו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, שיש בו מידע על 10,000 בני אדם ומעלה.

עסק שמוכר שירות או מוצר ומחזיק רשימת לקוחות אינו סוחר מידע. מטרתו העיקרית של המאגר אינה מסירת המידע לאחר. לכן, ברוב המקרים, אין חובת רישום.

במקומה נוצרה חובה אחרת, צרה בהרבה. מי שמחזיק מידע בעל רגישות מיוחדת על יותר מ-100,000 איש, ואינו חייב ברישום, מוסר לרשות הודעה תוך 30 יום: פרטי בעל השליטה, פרטי הממונה על הגנת הפרטיות אם קיימת חובה כזו, והעתק של מסמך הגדרות המאגר. זו חובת ההודעה שבסעיף 8א(ב), והסנקציה על אי-מסירתה עומדת על ₪150,000, וכפול מכך במאגר עם יותר ממיליון נושאי מידע.

הרשות עצמה טרחה למסגר במדריך שלה, בתוך מסגרת מודגשת, את המשפט הבא: "העובדה שמאגר מידע לא יהיה חייב ברישום לאחר כניסתו לתוקף של תיקון 13, אינה פוטרת את המאגר או את בעל השליטה בו מקיום כל חובה אחרת לפי חוק הגנת הפרטיות, וכלל המגבלות והחובות הקבועות בחוק ובתקנותיו ימשיכו לחול על המאגר באופן מלא, אף אם אינו חייב ברישום".

שווה לקרוא את המשפט הזה פעמיים. הוא כתוב שם בדיוק בגלל האינטואיציה שאומרת "אם לא צריך לרשום, כנראה שלא חל עלי כלום".

האם צריך למנות ממונה על הגנת הפרטיות?

ברוב העסקים הקטנים, לא. החוק מונה ארבע קטגוריות בלבד של חייבים במינוי, וכולן מנוסחות בצורה שמותירה את רוב העסקים הקטנים בחוץ. הן נמצאות בסעיף 17ב1(א).

01

גוף ציבורי

או מי שמחזיק במאגר של גוף ציבורי.

02

סוחר מידע

מי שמטרתו העיקרית איסוף מידע אישי לשם מסירתו לאחר כדרך עיסוק או בתמורה, עם מידע על יותר מ-10,000 איש.

03

ניטור שוטף ושיטתי

מי שעיסוקיו העיקריים כרוכים בפעולות עיבוד המחייבות ניטור שוטף ושיטתי של בני אדם בהיקף ניכר. החוק נוקב בין היתר בחברת סלולר ובמנוע חיפוש מקוון.

04

מידע רגיש בהיקף ניכר

מי שעיסוקו העיקרי כולל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר. החוק נוקב במפורש בבנקים, בחברות ביטוח, בבתי חולים ובקופות חולים.

המילים שעושות את העבודה הן "עיסוקו העיקרי". טיוטת גילוי דעת של הרשות להגנת הפרטיות בנושא מינוי ממונה על הגנת הפרטיות, מ-23 ביולי 2025, מסבירה בסעיף 9.8 שהכוונה היא לעיבוד מידע אישי שהוא רכיב מרכזי בהגשמת המטרות העסקיות העיקריות, וקובעת ש"סעיף 17ב1(א)(4) לא יחול על עיבוד מידע בעל רגישות מיוחדת הנדרש רק לצורך ביצוע מטרות עזר משניות כגון העסקת עובדים, אם אינן בעלות זיקה ישירה למטרות המרכזיות של הארגון".

כלומר: העובדה שיש בעסק תלושי שכר ותיקי עובדים, כשלעצמה, אינה יוצרת חובת מינוי ממונה. חשוב לומר שהמסמך הזה הוא טיוטת גילוי דעת ולא נוסח סופי, ולכן הוא משקף את עמדת הרשות ואת כוונת האכיפה שלה, ולא הכרעה חלוטה.

יש גם תפקיד שני, נפרד לגמרי, שקל לבלבל בינו לבין הראשון: ממונה אבטחת מידע. לפי מדריך הרשות ממאי 2025, החובה למנות אותו חלה על בעל שליטה או מחזיק בחמישה מאגרים החייבים ברישום או בהודעה, על גוף ציבורי, ועל בנק, חברת ביטוח וחברת דירוג או הערכת אשראי. הרשות גם מבהירה שקשה לאדם אחד לשמש בשני התפקידים במקביל, ולשונה היא שממונה אבטחת המידע לא יוכל למלא במקביל גם את תפקיד הממונה על הגנת הפרטיות, אלא אם יש באפשרותו לאזן בצורה נאותה בין השניים.

ובנפרד, ולגבי הממונה על הגנת הפרטיות בלבד, המדריך מונה תפקידים שככלל אצבע יוצרים חשש לניגוד עניינים ולכן אינם מתאימים לשמש במקביל כממונה: מנהל שיווק, מנהל לקוחות, מנהל כספים, מנהל מערכות מידע או CTO. בעסק קטן זו הערה מעשית, כי היא פוסלת בדיוק את האנשים שאליהם היה טבעי להעביר את התפקיד.

אז מה כן נשאר, גם בלי רישום ובלי ממונה?

עד כאן החלק המשמח. מכאן מתחילות החובות המהותיות, והן חלות על כל מי שמנהל מאגר, בלי קשר לגודלו. הנקודה הזו מנוסחת במפורש בהערת שוליים 16 באותה טיוטת גילוי דעת מ-23 ביולי 2025, והיא כמעט לא מצוטטת בשום סיכום. לשונה: "להסיר ספק, על עיבוד מידע הנדרש רק לצורך העסקת עובדים כן יחולו שאר הוראות החוק הנוגעות למידע בעל רגישות מיוחדת, לרבות החובה למסור הודעה לרשות על ניהול מאגר מידע בהתאם לסעיף 8א(ב) לחוק, גובה העיצומים הכספיים, ורמת אבטחת המידע של המאגר".

במילים פשוטות, זה אומר שהפטור מחובת המינוי הוא פטור מהמינוי בלבד. הוא לא פטור מסעיף 8א(ב), הוא לא מוריד את גובה העיצומים, והוא לא מוריד את רמת האבטחה הנדרשת.

01

הודעה תקינה בעת איסוף המידע (סעיף 11)

מ-14 באוגוסט 2025 הודעה כזו חייבת לכלול חמישה רכיבים: אם חלה חובה חוקית למסור את המידע או שהמסירה תלויה ברצון ומה תוצאת אי-ההסכמה, מטרת האיסוף, למי יימסר המידע ולאילו מטרות, קיומה של זכות עיון לפי סעיף 13, וקיומה של זכות לבקש תיקון לפי סעיף 14.

02

רמת אבטחת מידע לפי סוג המאגר

תקנות הגנת הפרטיות (אבטחת מידע) מ-2017 קובעות ארבעה מסלולים: מאגר המנוהל בידי יחיד, רמה בסיסית, רמה בינונית ורמה גבוהה. הרמה נקבעת לפי סוג המידע, מספר נושאי המידע ומספר בעלי ההרשאה.

03

בדיקת מידע עודף פעם בשנה (תקנה 2(ג))

חובה על כל בעל מאגר, בכל רמה, לבחון אחת לשנה אם הוא מחזיק במידע שאינו דרוש עוד למטרות המאגר. זו החובה הזולה ביותר לקיים והמושכחת ביותר.

04

זכות עיון ותיקון

אי-מתן זכות עיון לפי סעיף 13 או אי-תיקון לפי סעיף 14 גוררים עיצום של ₪15,000 לכל הפרה. במקביל, החוק מאפשר פיצוי ללא הוכחת נזק של עד ₪10,000 בעילות מנויות.

05

דיווח מיידי על אירוע אבטחה חמור

תקנה 11(ד)(1) לתקנות אבטחת המידע מ-2017 מחייבת ברמה בינונית וגבוהה להודיע לרשם באופן מיידי ולדווח על הצעדים שננקטו.

ארבע מהחובות האלה גדולות מספיק כדי להצדיק כתבה נפרדת לכל אחת, וכל אחת מהן קיימת. איך קובעים לאיזו רמת אבטחה העסק נופל, ולמה הוספת עובד אחד עם הרשאה יכולה להזיז אותו בין רמות, מפורט במדריך רמות אבטחת המידע לעסק קטן. מה צריך להופיע בטופס יצירת קשר באתר כדי לעמוד בסעיף 11 המורחב מפורק שורה-שורה בהודעת הפרטיות בטופס יצירת קשר. מה עושים בפועל בשעות הראשונות אחרי גילוי אירוע אבטחה, ומה בדיוק נלמד מהעיצום הראשון, נמצא במדריך הדיווח על אירוע אבטחה. והשאלה החוזית מול ספק ה-AI הזר, כלומר ההסכם שתקנה 15 דורשת בהתקשרות עם גורם חיצוני, מטופלת במה שתקנה 15 דורשת מההסכם עם OpenAI.

אפשר לקרוא את נוסח תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 במלואו, ואת דף הנושא של הרשות להגנת הפרטיות בנושא תקנות אבטחת מידע. עוד שינוי ששווה להכיר: תקופת ההתיישנות המקוצרת בת שנתיים בוטלה, ומעכשיו חלה תקופת ההתיישנות הכללית בת 7 שנים לגבי עילות שנוצרו אחרי 14 באוגוסט 2025.

מה נחשב "היקף ניכר" כשיש לעסק מעט לקוחות?

"היקף ניכר" חזר פעמיים ברשימת החייבים במינוי ממונה, והוא המונח שקובע אם עסק קטן נכנס לחובה או נשאר מחוץ לה. אין לו סף מספרי אחד. סעיף 17ב1(ב) משאיר את המונח פתוח, וטיוטת גילוי הדעת מ-23 ביולי 2025 מפרטת בסעיף 9.10 שמונה שיקולים. הנקודה החשובה: השיקולים אינם מצטברים. לשון הטיוטה קובעת שגם כאשר מספר נושאי המידע אינו גדול, "תיטה הכף להתייחס לפעולות העיבוד כמבוצעות בהיקף ניכר, ככל שמתקיימים בה אחד או יותר משאר השיקולים".

01

מספר בני האדם

כמה נושאי מידע נמצאים במאגר.

02

שיעורם באוכלוסייה

איזה חלק הם מהווים מקבוצת אוכלוסייה מסוימת.

03

היקף המידע

כמה עמוק המידע על כל אדם.

04

כמות המידע

נפח הרשומות הכולל.

05

טווח סוגי המידע

כמה סוגים שונים של מידע נאספים על אותו אדם.

06

משך ותדירות העיבוד

האם מדובר בפעולה חד-פעמית או בעיבוד מתמשך.

07

משך שמירת המידע

כמה זמן המידע נשמר אחרי שהשימוש בו הסתיים.

08

התחום הגאוגרפי

האזור שממנו מגיעים נושאי המידע.

המסקנה המעשית פשוטה: "יש לי רק 400 לקוחות" אינו טיעון שסוגר את הדיון בעצמו. עסק שמחזיק על אותם 400 אנשים מידע עמוק, מסוגים רבים, לאורך שנים, נמצא בשיחה אחרת מעסק שמחזיק שם וטלפון.

מה נכנס לרשימת "מידע בעל רגישות מיוחדת"?

תיקון 13 החליף את המונח "מידע רגיש" במונח "מידע בעל רגישות מיוחדת", והרחיב את הרשימה. לפי מדריך הרשות ממאי 2025 היא כוללת: צנעת חיי משפחה, אישות ונטייה מינית; מידע על מצב בריאות; מידע גנטי; מזהה ביומטרי; מוצא; עבר פלילי; דעות פוליטיות, אמונות דתיות והשקפת עולם; הערכת אישיות; נתוני שכר ופעילות פיננסית; נתוני מיקום ותעבורה; נתוני מיקום המלמדים על הקטגוריות האחרות; ומידע שחלה עליו חובת סודיות שנקבעה בדין.

שלוש התוספות הבאות הן אלה שתופסות עסקים שהיו בטוחים שהם מחוץ לתמונה.

01

נתוני שכר ופעילות פיננסית

כלומר תלושי שכר הם מידע בעל רגישות מיוחדת. לכל מעסיק, גם עם שני עובדים, יש מאגר כזה.

02

הערכת אישיות

הערכה שנערכה בידי גורם מקצועי או באמצעי המיועד לכך, ובכלל זה קווי אופי, יכולת שכלית ויכולת תפקוד בעבודה או בלימודים.

03

מידע שחלה עליו חובת סודיות שנקבעה בדין

קטגוריה שנוגעת ישירות למטפלים, לרואי חשבון, ליועצים ולעורכי דין, כלומר לכל מי שהדין מטיל עליו חובת סודיות מקצועית.

למה זה משנה בפועל? ראשית, כמעט כל מכפיל עיצום בתיקון 13 מוכפל פי שניים כשיש במאגר מידע בעל רגישות מיוחדת. שנית, סוגי המידע האלה משפיעים על רמת אבטחת המידע שנדרשת מהמאגר. שלישית, חובת ההודעה החדשה לפי סעיף 8א(ב) מופעלת רק על מאגרים עם מידע בעל רגישות מיוחדת.

ויש כאן קשר ישיר ל-AI שקל לפספס. מודל שמפיק ציון התאמה למועמד מייצר, לפי לשון החוק, הערכת אישיות, כלומר מידע בעל רגישות מיוחדת, גם אם הקלט היה קורות חיים רגילים לגמרי. הסיבה היא שתוצרי המערכת עצמם, כלומר היסקים, הערכות, סיווגים ותחזיות לגבי אדם ספציפי, הם מידע אישי המוגן בדין, לפי סעיף 5.2 בטיוטת הנחיית הרשות בנושא בינה מלאכותית.

מה הרשות אומרת על ChatGPT עצמו, ומה הסטטוס של המסמך?

קודם כל הסטטוס, כי הוא קובע את המשקל של כל מה שיבוא אחריו: המסמך הזה הוא טיוטה. הרשות פרסמה ב-28 באפריל 2025 את טיוטת הנחיית הרשות להגנת הפרטיות בנושא תחולת חוק הגנת הפרטיות על מערכות בינה מלאכותית, הערות הציבור התקבלו עד 5 ביוני 2025, ונכון ל-31 באוגוסט 2026 לא אותר נוסח סופי ומחייב. המסמך משקף את עמדת הרגולטור ואת כוונת האכיפה שלו, ולא הנחיה מחייבת סופית. מי שמצטט אותו כאילו הוא הדין המחייב, טועה.

עם ההסתייגות הזו, סעיף 9.7 בטיוטה הוא המקום היחיד ברגולציה הישראלית שמדבר במפורש על עובד שמדביק מידע לכלי AI, והוא נוקב בשמות: ChatGPT, DALL-E, Midjourney ו-Copilot. הרשות מזהה שם שלושה סיכונים: דליפה של מידע אישי שנכלל בשאילתה, שימוש במידע לצרכים החורגים ממטרת המאגר המקורי לרבות אימון האפליקציה, וחשיפתו בפני צדדים שלישיים בלתי מורשים.

הנקודה החדה ביותר בסעיף הזה היא שהרשות רואה את החשיפה בשני מסלולים, וכותבת שהיא קיימת "הן בהתקשרויות של הארגון עם ספקים חיצוניים לצורך עיבוד מידע, והן בהסתייעות של עובדים במערכות חיצוניות אלה, אף שלא במסגרת התקשרות רשמית של הארגון". במילים אחרות, לפי עמדת הטיוטה, גם עובד שפתח חשבון חינמי על דעת עצמו מייצר חשיפה לעסק.

ומה היא מבקשת בפועל? מסמך מדיניות אחד, ובו חמישה דברים.

01

מי מורשה, מי מאשר, ומה מותר להזין

בחינת הסיכון לחשיפת מידע אישי או להפרת חובת סודיות, וקביעה מי מורשה להשתמש, מי מאשר, מה מטרת השימוש ואילו סוגי מידע מותר לחשוף (9.7.1).

02

מה קורה למידע אחרי שהוא נשלח

בחינת סיכוני האבטחה ואופן קיום תקנה 15 לתקנות אבטחת המידע, בהתחשב במשך שמירת המידע הכלול בשאילתות וביכולת למנוע שימוש בו לאימון האלגוריתם (9.7.2).

03

רשימת מותר ואסור לעובדים

רשימת אפליקציות מותרות ואסורות לעובדים (9.7.3).

04

כללי שימוש שמקטינים את החשיפה

כללים לשימוש ממזער סיכון, לרבות סירוב לשימוש במידע הכלול בשאילתה לאימון האלגוריתם וצמצום למינימום של משך שמירת השאילתה (9.7.4).

05

הדרכה לעובדים

הדרכת עובדים על סיכוני האבטחה המיוחדים ל-AI יוצרת (9.7.5).

שתיים מהדרישות האלה ניתנות ליישום בהגדרות הכלי עצמו, בלי עורך דין ובלי תקציב. שווה להכיר את הגדרות הזיכרון והמחיקה ב-ChatGPT ואת מצב הנעילה שמצמצם את מה שהחשבון חושף. ההבדל בין חשבון חינמי לחשבון עסקי גם הוא חלק מהתמונה המשפטית ולא רק שאלת תקציב, ואפשר להשוות את השכבות בסקירת התמחור של ChatGPT לעסק קטן.

איך נראה הקנס הראשון שהוטל בפועל?

הוא הוטל על איחור בדיווח, ולא על הדליפה עצמה. ב-21 ביולי 2026 הטילה הרשות עיצום כספי של ₪256,000 על קופת חולים מאוחדת, וזה העיצום הראשון שפורסם מכוח תיקון 13. הסכום הזה הוא הסכום שנותר אחרי ההפחתות שהחוק מאפשר, ולא הסכום המקורי. אפשר לקרוא את הודעת הרשות להגנת הפרטיות על העיצום.

הרקע: פגם מערכתי אפשר למבוטחים לצפות במידע רפואי של בני משפחה. מאוחדת ידעה על התקלה בנובמבר 2025 ודיווחה לרשות בינואר 2026, כחודשיים באיחור. הרשות דחתה את הטענה שיש להמתין לסיום הבירור הפנימי, וקבעה שחובת הדיווח המיידי קמה עם היוודע האירוע, ושהדיווח הנדרש הוא דיווח ראשוני על בסיס המידע הידוע במועד הדיווח.

זו הנקודה שכל עסק קטן צריך לקחת מהתקדים הזה, גם אם אין לו שום קשר לעולם הבריאות. העיצום לא ניתן על כך שמשהו נשבר. הוא ניתן על כך שהדיווח חיכה. הפער בין "נדווח כשנבין מה קרה" לבין "נדווח היום מה שידוע היום" הוא הפער שיצר את הסכום.

מה מגן על עסק קטן כשמשהו כן משתבש?

החוק בנה רשת ביטחון ייעודית לעסקים קטנים, וזה החלק שכמעט לא מצוטט. לפי מדריך הרשות ממאי 2025, התוספת החמישית קובעת תקרות ייעודיות לסכום העיצום לעסקים קטנים, שמחזורם השנתי בין ₪4 ל-₪10 מיליון, ולעסקים זעירים, שמחזורם השנתי עד ₪4 מיליון. ומעל הכול קובע החוק שבכל מקרה לא יוטל עיצום כספי כולל העולה על 5% ממחזור העסקאות השנתי של המפר.

בנוסף קיימות הפחתות מצטברות, עד 70% מסכום העיצום. אלה ארבע המשמעותיות לעסק קטן.

30%

דיווח עצמי יזום

למי שהפסיק את ההפרה מיוזמתו ודיווח עליה לרשות. זו ההפחתה הגדולה ביותר ברשימה.

20%

מניעת הישנות

למי שנקט פעולות למניעת הישנות ההפרה ולהקטנת הנזק.

20%

היסטוריה נקייה

כשלא הוטל עיצום על אותה הוראה בחמש השנים שקדמו. 10% אם לא הוטל בשלוש השנים שקדמו.

10%

מינוי ממונה בפועל

למי שחב במינוי ממונה על הגנת הפרטיות ומינה אותו בפועל, ואינו גוף ציבורי או סוחר מידע.

הצירוף של השורה הראשונה בטבלה עם תקדים מאוחדת יוצר מסקנה ברורה: ההתנהגות שהחוק מתגמל היא בדיוק ההתנהגות שקשה לעשות ברגע אמת, כלומר להרים טלפון לרשות לפני שיודעים את כל הפרטים.

לצד ההקלות, יש גם צד מחמיר שכדאי להכיר: תיקון 13 הוסיף עבירות פליליות. עיבוד מידע ממאגר ללא הרשאת בעל השליטה נושא עונש של 3 שנות מאסר לפי סעיף 23נה, וכך גם מסירת פרטים לא נכונים בכוונה להטעות בהודעה לפי סעיף 11, לפי סעיף 23נו. בנוסף, סעיף 23מט מסמיך את בית המשפט לעניינים מינהליים, לבקשת הרשות, ליתן צו להפסקת עיבוד מידע, לרבות צו למחיקת המידע האישי במלואו.

מתי באמת צריך עורך דין?

בחמישה מצבים מוגדרים, ובהם בעיקר סיווג לרמת אבטחה על הגבול, ניסוח הסכם מול ספק AI זר, וכל אירוע אבטחה חמור. בכל אחד מהם ההפרש בין קריאה נכונה לקריאה שגויה גדול מכדי להסתמך על מאמר, וכדאי לשלם על שעה של עורך דין שמתמחה בדיני פרטיות. ולמען הסר ספק, וזה נכון לכל מה שנכתב כאן: הכתבה הזו היא מידע, לא ייעוץ משפטי. היא מתארת מה קובעים החוק, התקנות ועמדות הרגולטור, על סמך המסמכים עצמם, ואינה מתאימה את הדין לנסיבות של עסק מסוים.

01

כשהעסק על הגבול בין שתי רמות אבטחה

הסיווג דורש ספירת בעלי הרשאה, מיפוי סוגי המידע וספירת נושאי מידע, והפער בעלויות הציות בין רמה לרמה גדול.

02

בניסוח הסכם מול ספק AI זר

תקנה 15 לתקנות אבטחת המידע ותקנות העברת המידע אל מחוץ לישראל דורשות תוכן חוזי מוגדר, ולא כל ספק מציע אותו.

03

בניסוח הודעה לפי סעיף 11 כשמעורב מידע רגיש

גילוי הדעת הסופי של הרשות בנושא הסכמה, מ-25 בפברואר 2026, מוסיף דרישות מעבר לחמשת הרכיבים של סעיף 11.

04

בכל אירוע אבטחה חמור

כאן לוח הזמנים קצר, הניסוח של הדיווח משמעותי, ותקדים מאוחדת מראה כמה יקר לטעות בשלב הזה.

05

בהכרעה אם חלה חובת מינוי ממונה

במיוחד כשהעסק נמצא קרוב לגבול של "עיסוקו העיקרי" או של "היקף ניכר", ובכל חשיפה לרגולציה האירופית.

אפשר לראות את הדרישות המלאות בנושא הסכמה בגילוי הדעת של הרשות להגנת הפרטיות בנושא הסכמה בדיני הגנת הפרטיות, מ-25 בפברואר 2026. הוא נכנס לשאלה מתי הסכמה ניתנה מרצון חופשי, ובמפורש מסמן שביחסי עבודה, במצבי תלות או בהיעדר חלופה אמיתית, ההסכמה חשודה והנטל עשוי לעבור לארגון.

מאיפה מתחילים

הצעד הראשון קטן ממה שנדמה. הוא לא דורש עורך דין, לא תקציב ולא יותר משעה. הדבר היחיד ששווה לעשות השבוע הוא לכתוב מסמך אחד בן עמוד: רשימת האפליקציות שמותר לעובדים להשתמש בהן ורשימת האפליקציות שאסור, ולצדן שורה אחת שאומרת אילו סוגי מידע מותר להזין לתוכן ואילו לא. זו בדיוק הדרישה של סעיף 9.7.3 בטיוטת ההנחיה, והיא גם המסמך הראשון שיישאל עליו כשמשהו משתבש.

מי שרק מתחיל את כל הסיפור הזה, ולא רק את החלק הרגולטורי, ימצא מפה כללית במדריך מאיפה מתחילים עם AI בעסק קטן.

שאלות נפוצות

האם עסק קטן חייב לרשום מאגר מידע אחרי תיקון 13?

ברוב המקרים לא. חובת הרישום בוטלה כמעט לחלוטין במגזר הפרטי ב-14 באוגוסט 2025, ונשארה רק על מאגר של גוף ציבורי ועל מאגר שמטרתו העיקרית מסירת מידע לאחר כדרך עיסוק או בתמורה, עם 10,000 בני אדם ומעלה. עסק שמוכר מוצר או שירות ומחזיק רשימת לקוחות אינו נכנס לשם.

האם הדבקת רשימת לקוחות ל-ChatGPT נחשבת עיבוד מידע לפי החוק?

לפי לשון החוק, כן. הגדרת "עיבוד" בתיקון 13 כוללת במפורש גם "חשיפתו" וגם "מתן גישה אליו", ולא רק איסוף או אחסון. אין בחוק קטגוריה נפרדת של שימוש מזדמן בכלי. המשמעות אינה שהפעולה אסורה, אלא שהיא נמצאת בתוך המשטר של חוק הגנת הפרטיות.

עסק עם חמישה עובדים חייב למנות ממונה על הגנת הפרטיות?

לרוב לא. טיוטת גילוי הדעת של הרשות מ-23 ביולי 2025 מבהירה ש"עיסוקו העיקרי" מתייחס לעיבוד שהוא רכיב מרכזי במטרות העסקיות, ושהחובה אינה חלה על עיבוד מידע רגיש הנדרש רק למטרות עזר משניות כגון העסקת עובדים. חשוב לזכור שהמסמך הזה הוא טיוטה ולא נוסח סופי.

מה הסטטוס של הנחיית הרשות בנושא בינה מלאכותית?

היא טיוטה. הרשות פרסמה אותה ב-28 באפריל 2025 וקיבלה הערות ציבור עד 5 ביוני 2025, ונכון ל-31 באוגוסט 2026 לא אותר נוסח סופי ומחייב. לכן נכון להתייחס אליה כאל עמדת רשות בטיוטה, שמשקפת כוונת אכיפה, ולא כאל הנחיה מחייבת.

על מה הוטל העיצום הראשון מכוח תיקון 13?

על איחור בדיווח, לא על הדליפה. ב-21 ביולי 2026 הטילה הרשות עיצום של ₪256,000 על קופת חולים מאוחדת, שידעה על תקלה בנובמבר 2025 ודיווחה בינואר 2026. הרשות קבעה שחובת הדיווח קמה עם היוודע האירוע, ושהדיווח הנדרש הוא ראשוני, על בסיס הידוע במועד הדיווח.

האם תלושי שכר נחשבים מידע רגיש לפי החוק החדש?

כן. תיקון 13 הכניס נתוני שכר ופעילות פיננסית לרשימת "מידע בעל רגישות מיוחדת", לפי מדריך הרשות ממאי 2025. המשמעות המעשית היא שמכפילי העיצום מוכפלים פי שניים, ושסוג המידע הזה משפיע על רמת אבטחת המידע הנדרשת ועל תחולת חובת ההודעה לפי סעיף 8א(ב).

📲 העדכונים על AI לעסקים קטנים, ישר לטלגרם
כל כתבה חדשה מגיעה לערוץ ברגע שהיא עולה. בלי ספאם, רק תוכן.

להצטרפות לערוץ הטלגרם