מטפל שמקליט מטופל ומסכם ב-AI: מה החוק בישראל דורש
אין בישראל חוק ייעודי ל-AI, אבל הקלטת מטופל וסיכום אוטומטי בתיק כפופים לשלוש שכבות דין: חובת הסודיות שבחוק זכויות החולה, חוק הגנת הפרטיות ותקנות אבטחת המידע, וטיוטת הנחיה של הרשות להגנת הפרטיות מ-28 באפריל 2025. בפועל נדרשות הסכמה מדעת מפורטת, סיווג רמת אבטחה שנקבע לפי מספר בעלי ההרשאה, וחשבון עסקי עם הסכם.
לוחצים על ״הקלטה״ בתחילת פגישה טיפולית. עד הלחיצה על ״עצור״ נכנסים, בלי לשים לב, לתוך שלושה גופי דין ישראליים נפרדים: חובת הסודיות שבחוק זכויות החולה, חוק הגנת הפרטיות ותקנות אבטחת המידע, וטיוטת הנחיה של הרשות להגנת הפרטיות על מערכות בינה מלאכותית. אף אחד מהשלושה לא נכתב על תמלול אוטומטי. כולם חלים עליו. וזה עדיין כנראה השימוש המשתלם ביותר ב-AI בקליניקה קטנה, ולכן שווה לעשות אותו נכון. המדריך הזה מפרק את התהליך לצעדים, ואומר בכל צעד מה נדרש בפועל: מה חייב להופיע בהסכמה, איפה מותר לשמור את ההקלטה, מה לשאול ספק תמלול, ומה לא נכנס לצ׳אט כללי בשום מצב.
בקצרה
אין בישראל חוק ייעודי ל-AI, אבל הקלטת מטופל וסיכום אוטומטי בתיק כפופים לשלוש שכבות דין: חובת הסודיות שבחוק זכויות החולה, חוק הגנת הפרטיות ותקנות אבטחת המידע, וטיוטת הנחיה של הרשות להגנת הפרטיות מ-28 באפריל 2025. בפועל נדרשות הסכמה מדעת מפורטת, סיווג רמת אבטחה שנקבע לפי מספר בעלי ההרשאה במאגר, וחשבון עסקי עם הסכם ולא חשבון חינמי.
מה בעצם קורה כשמקליטים פגישה ומבקשים סיכום ב-AI?
השרשרת קבועה ומורכבת משלושה שלבים: הקלטת הפגישה, תמלול אוטומטי בעברית, ומודל שפה שמייצר מהתמלול סיכום קליני מובנה שנכתב לתיק המטופל. קליניקל מתארת את השרשרת הזו בדיוק: מקליטים את הטיפול, והמערכת מתמללת וכותבת סיכום קליני מסודר לתיק. זה תיאור שהספקית כותבת על עצמה בדף המוצר שלה, ולא ממצא שנבדק על ידי גורם עצמאי. הדף נקרא ב-31.08.2026.
זה גם התהליך היחיד בקליניקה שבו החיסכון בזמן מגיע אחרי שעות הקבלה ולא במהלכן. תזכורות למניעת אי-הגעה או מענה לפניות חוסכים זמן בתוך היום. תיעוד קליני חוסך את השעה שאף אחד לא מתומחר עליה. מי שרוצה להתחיל דווקא מהצד הקל של האוטומציה יכול לקרוא על תזכורות אוטומטיות לצמצום אי-הגעה, שהן תהליך עם הרבה פחות חשיפה משפטית.
הקהל כאן גדול מכפי שנדמה. לפי הלשכה המרכזית לסטטיסטיקה, בהודעה על דמוגרפיה של עסקים של עצמאים שפורסמה ב-12.05.2026, פועלים בישראל 52,134 עסקים של עצמאים בשירותי בריאות, רווחה וסעד, שהם 84.7% מהענף, ו-41,193 מהם בלי אף משרת שכיר. כלומר מטפל שהוא גם היומן, גם התיעוד וגם הגבייה. הקליניקה היא רק אחד מהענפים שנבדקו בסקירה על AI לפי סוג עסק בישראל, ושם גם ההשוואה בין שיעורי האימוץ בענפים.
שווה לדעת מראש שתמלול הוא הפעולה היקרה ביותר בכל מערכת כזו. שעה של דיבור מתומלל אוכלת מכסה חודשית מהר יותר מכל פעולה אחרת במערכת. קליניקלי מגבילה את השימוש ב-AI במכסת טוקנים חודשית: 10,000 במסלול החינמי, 500,000 במסלול ״מקצועי״ ו-2,000,000 במסלול ״פרימיום״ (דף התמחור של קליניקלי, נבדק 31.08.2026). מי שלא מכיר את היחידה הזו ימצא הסבר קצר במדריך מה זה טוקן ב-AI. השוואה מלאה של המחירים והמכסות בין המערכות הישראליות נמצאת במחירון מערכות ניהול הקליניקה.
אילו שלושה גופי דין נוגעים בהקלטה אחת?
שלושה מקורות דין נפרדים חלים על אותה לחיצה בדיוק. כל אחד מהם נכתב בזמן אחר ולתכלית אחרת, ואף אחד מהם לא מתחשב בשניים האחרים. מה שנשאר הוא מטפל אחד שצריך לעמוד בשלושתם.
חוק זכויות החולה, התשנ״ו-1996, פרק ה׳
מה שנאמר בחדר שייך למטופל, וקובץ הקלטה לא משנה את זה. חובת הסודיות של מטפל ושל מוסד רפואי קבועה בסעיף 19, בתוך הפרק שמסדיר את הרשומה הרפואית ואת המידע הרפואי. הקלטה ותמלול של פגישה קלינית נכנסים לתוך המסגרת הזו.
חוק הגנת הפרטיות ותקנות אבטחת מידע
ברגע שההקלטה נשמרת נוצר מאגר מידע, וממנו נגזר כל השאר: לאיזו רמת אבטחה הוא שייך, מה חייב להופיע בהסכם עם ספק חיצוני, ומה נדרש כשהקובץ יוצא אל מחוץ לגבולות המדינה. תיקון 13 נכנס לתוקף ב-14.08.2025.
טיוטת הנחיית הרשות להגנת הפרטיות על מערכות AI
השכבה שנוגעת למערכת עצמה: מה מותר להזין לתוכה, מה צריך לומר למטופל עליה, ומה עושים עם מה שהיא מייצרת. המסמך מ-28.04.2025 עדיין טיוטה נכון ל-31.08.2026, ולכן הוא משקף את כוונת האכיפה של הרשות ולא הנחיה סופית מחייבת. ההבדל הזה נשמר כאן בכל אזכור שלה.
המקורות עצמם פתוחים לקריאה: נבו, נוסח חוק זכויות החולה, הנוסח המלא של תקנות הגנת הפרטיות (אבטחת מידע), וטיוטת הנחיית הרשות להגנת הפרטיות על מערכות בינה מלאכותית.
למה ההקלה של מאגר המנוהל בידי יחיד לא עוזרת למטפל עצמאי?
מפני שחובת סודיות מקצועית מוציאה את המאגר מההקלה הזו במפורש. תקנות אבטחת מידע מגדירות מסלול מקל בשם ״מאגר המנוהל בידי יחיד״: מאגר שמנהל יחיד או תאגיד בבעלות יחיד, ורק היחיד ולכל היותר שני בעלי הרשאה נוספים רשאים לעשות בו שימוש. זה נשמע כמו תיאור מדויק של קליניקה של אדם אחד.
אבל התקנות מוציאות מההקלה שלושה סוגי מאגרים, ואחד מהם הוא מאגר הכולל מידע שבעל המאגר כפוף בשלו לחובת סודיות מקצועית לפי דין או לפי עקרונות של אתיקה מקצועית. מטפל כפוף לחובה כזו. כלומר דווקא ההגדרה המקצועית שנועדה להגן על המטופל היא זו שסוגרת את הדלת להקלה שכל עצמאי אחר נהנה ממנה. שני המקרים האחרים שמוציאים מההקלה הם מאגר שמטרתו העיקרית מסירת מידע לאחר כדרך עיסוק, ומאגר עם מידע על 10,000 בני אדם ומעלה. אותה חסימה בדיוק חלה על עורכי דין, רואי חשבון ויועצים, וזו אחת הסיבות שהשוואת כלי ה-AI המשפטיים בעברית מתחילה בשאלה מה קורה למסמכי הלקוח ולא בשאלה מי המודל הטוב יותר.
באיזו רמת אבטחה נמצא מאגר של קליניקה קטנה?
בינונית כברירת מחדל, אבל יש בתקנות הקלה אחת שיכולה להוריד אותו לבסיסית, והיא תלויה במספר בעלי ההרשאה. נקודת הפתיחה ברורה: התוספת הראשונה לתקנות הגנת הפרטיות (אבטחת מידע) מסווגת ברמה בינונית כל מאגר שכולל מידע רפואי או מידע על מצבו הנפשי של אדם, לפי פרט 1(3)(ב). זה נכון לכל תיק מטופל, עם AI או בלעדיו.
ומעל זה נוספה בתיקון 13 שכבה שנייה: מידע שחלה עליו חובת סודיות שנקבעה בדין הוא בעצמו ״מידע בעל רגישות מיוחדת״, לפי מדריך הרשות להגנת הפרטיות לתיקון 13 ממאי 2025. כלומר המידע בתיק מטופל רגיש פעמיים: פעם אחת מפני שהוא מידע בריאותי, ופעם שנייה מפני שחלה עליו חובת סודיות סטטוטורית. בפרקטיקה זה מכפיל את סכומי העיצום הכספי בכל הפרה שבה יש מידע רגיש במאגר, כפי שמפורט במדריך לתיקון 13 והעסק הקטן. השכבה הזו נשארת על כנה בכל רמת אבטחה, והיא הסיבה שגם קליניקה קטנה מאוד לא נמצאת מחוץ למשחק.
עכשיו לשתי ההקלות, כי בפרסומים רבים מוזכרת רק אחת מהן. פרט 2 לתוספת הראשונה קובע שמאגר שמקיים אחד משני התנאים האלה יסווג בבסיסית ולא בבינונית. התנאי הראשון הוא שהמידע הרגיש נוגע למועסקים ולספקים של בעל המאגר ומשמש למטרות ניהול העסק בלבד, והוא באמת לא עוזר כאן, מפני שמטופלים אינם עובדים ואינם ספקים. אבל התנאי השני עומד בפני עצמו: מספר בעלי ההרשאה אצל בעל המאגר אינו עולה על עשרה. התקנות מגדירות ״בעל הרשאה״ כיחיד שיש לו גישה למידע מהמאגר או למערכות המאגר. קליניקה של מטפל אחד או של צוות קטן נמצאת הרבה מתחת לסף הזה, ולפי לשון התקנות ההקלה חלה עליה.
קל לבלבל בין ההקלה הזו לבין מסלול ״מאגר המנוהל בידי יחיד״ שנפסל קודם, והם לא אותו דבר. חובת הסודיות המקצועית מוציאה את הקליניקה ממסלול היחיד במפורש, בלשון הגדרת המסלול עצמה. באותה מידה, היא אינה מופיעה כחריג בפרט 2 לתוספת הראשונה. דלת אחת נסגרה, השנייה לא.
וכאן צריך לעצור. זו קריאה של לשון התקנות, לא הכרעה של רשות ולא של בית משפט. לא נמצאה החלטת אכיפה ישראלית שמיישמת את פרט 2(2) על קליניקה. ולכיוון ההפוך, בסעיף 9.3 לטיוטת ההנחיה מ-28.04.2025 הודיעה הרשות שהיא שוקלת דווקא להעלות מאגרים מבוססי AI לרמה גבוהה. ההבדל בעלויות הציות בין שתי הרמות גדול מכדי להכריע לבד, וזו הנקודה המדויקת לשבת עם עורך דין.
ומה זה משנה בפועל. ברמה בינונית מתווספות שלוש חובות שלא קיימות ברמה בסיסית: ביקורת תקופתית אחת ל-24 חודשים, הדרכה לכל מי שיש לו הרשאה, ודיווח מיידי לרשות על אירוע אבטחה חמור. אלה תקנות 16, 7(ג) ו-11(ד) בהתאמה, וברמה בסיסית תקנה 11(ד) אינה חלה כלל. מה שחל בשתי הרמות הוא דווקא החלק שנוגע ישירות ל-AI: נוהל אבטחת מידע, בדיקה שנתית של מידע עודף לפי תקנה 2(ג), ותקנה 15 על מיקור חוץ, שהיא נושא הצעד הבא. פירוק מלא של הסיווג לכל סוגי העסקים נמצא במדריך רמת אבטחת המידע של העסק.
צעד 1: מה חייב להופיע בהסכמה להקלטה
הסכמה מדעת להקלטה בקליניקה מורכבת משתי שכבות: מה שסעיף 11 לחוק הגנת הפרטיות דורש מכל מי שאוסף מידע אישי מאז 14.08.2025, ומה שטיוטת הנחיית ה-AI מ-28.04.2025 מוסיפה כשהעיבוד נעשה במערכת בינה מלאכותית. אלה שישה רכיבים.
שההקלטה תלויה ברצון, ומה קורה בלעדיה
סעיף 11 דורש לומר אם יש חובה חוקית למסור את המידע או שהמסירה תלויה ברצון, ומהי תוצאת אי-ההסכמה. בקליניקה זה המשפט שאומר שאפשר לקבל טיפול גם בלי הקלטה.
מטרת ההקלטה
לא ״לשיפור השירות״ אלא הניסוח המדויק: תמלול הפגישה לצורך כתיבת סיכום קליני לתיק. מטרה רחבה מדי היא בעיה בפני עצמה לפי סעיף 8(ב) לחוק.
למי יימסר המידע ולאילו מטרות
גילוי הדעת הסופי של הרשות בנושא הסכמה, מ-25.02.2026, דורש לזהות סוגי נמענים ולא לכתוב ״לצדדים שלישיים״. כאן נכנס שם ספק התמלול, ואם השרתים בחו״ל, גם זה.
זכות עיון וזכות לבקש תיקון
שני הרכיבים שנוספו בתיקון 13: קיומה של זכות עיון לפי סעיף 13, וקיומה של זכות לבקש תיקון לפי סעיף 14. שניהם חייבים להופיע בהודעה עצמה.
איך המערכת עובדת ומה הסיכונים
סעיף 6.3.1 לטיוטת ההנחיה מ-28.04.2025 דורש תיאור של אופן פעולת המערכת ביחס לעיבוד מידע אישי, ולא רק את שמה. בשתי שורות פשוטות זה מספיק.
אימון האלגוריתם, בהסכמה נפרדת
סעיף 6.3.3 לטיוטה דורש להתייחס לכל מטרות השימוש ״לרבות אימון האלגוריתם״, וסעיף 6.3.4 דורש הסכמה נפרדת במתכונת opt-in למטרות שחורגות מציפייתו הסבירה של הלקוח.
נקודה אחת על איכות ההסכמה. גילוי הדעת של הרשות מ-25.02.2026 קובע שהסכמה חייבת להינתן מרצון חופשי, ושבמצבי תלות או כשאין חלופה אמיתית ההסכמה חשודה והנטל עשוי לעבור לארגון. הרשות מדברת שם במפורש על יחסי עבודה, אבל הכלל שהיא מנסחת כללי. מטופל מול מטפל הוא מצב תלות מובהק, ולכן שווה שההסכמה תוצע כבחירה אמיתית ולא כטופס שממילא חותמים עליו בקבלה.
צעד 2: איפה מותר לשמור את ההקלטה?
במערכת שהמטפל יכול להצביע על ההסכם שלה, ולא בענן פרטי או באפליקציית הודעות. שתי עובדות קובעות כאן. הראשונה: אף אחד מארבעת ספקי ה-AI הגדולים אינו מציע אחסון מידע בישראל. OpenAI, למשל, מפרסמת בתיעוד שלה עשרה אזורי data residency, אוסטרליה, קנדה, אירופה, הודו, יפן, סינגפור, דרום קוריאה, איחוד האמירויות, בריטניה וארצות הברית. ישראל אינה ביניהם (תיעוד הספק, נבדק 31.08.2026). כלומר כמעט כל שימוש בכלי כזה על מידע מזוהה הוא העברת מידע אל מחוץ לגבולות המדינה.
השנייה: העברה כזו כפופה לתקנות העברת מידע לחו״ל משנת 2001, ולפרשנות המחייבת שנתנה להן הרשות בגילוי דעת מ-13.04.2026. התקנות אוסרות העברה עקרונית ומתירות אותה בארבעה חריגים בלבד, ואחד מהם הוא הסכמת האדם שעליו המידע. תקנה 3 מוסיפה דרישה להתחייבות בכתב של מקבל המידע. גילוי הדעת קובע במפורש שספק לא יכול לפטור את עצמו מהתנאים בטענה שנסיבותיו הארגוניות לא מאפשרות לו לקיים אותם.
וכאן החלק שלא נעים לומר אבל צריך: לא נמצא ספק AI גדול שמתחייב חוזית לקיים את התנאים החלים על מאגר מידע בישראל. ההסכמים המסחריים של הספקים הגדולים בנויים סביב רגולציה אירופית ואמריקאית. זה פער ציות אמיתי, ומי שמעמיד פנים שהוא פתור עושה שירות רע. הצעד המעשי הוא לצמצם: לבחור מערכת קליניקה ישראלית שהספק שלה נגיש חוזית, ולוודא שההקלטה נשארת בתוך המערכת הזו. בעניין האחריות הרשות ברורה, ובמסמך שלה על מעבר מאגרים לענן היא קובעת שההגנה על המידע בתוך הענן חלה על הלקוח, לא על ספק הענן.
צעד 3: מה לשאול ספק תמלול לפני שחותמים
שמונה שאלות, והן לא רשימת משאלות אלא בדיוק תוכן החובה של תקנה 15 לתקנות אבטחת מידע, התקנה שעוסקת במיקור חוץ. סעיף 9.7.2 לטיוטת ההנחיה מ-28.04.2025 מפנה את השימוש בכלי AI חיצוני דרך התקנה הזו במפורש, וזה מה שהופך את השאלות האלה לבדיקה מול מסמך ולא לשיחה נעימה. שווה להצליב אותן עם חמש השאלות שכדאי לשאול לפני שמכניסים כלי AI חדש לעסק.
איזה מידע מותר לספק לעבד, ולאילו מטרות
ההסכם צריך לנקוב במידע ובמטרות השימוש המותרות, לא להסתפק בהרשאה כללית.
לאילו מערכות יש לו גישה ואיזה עיבוד מותר לו
שתי דרישות נפרדות בתקנה: המערכות שמותר לגשת אליהן, וסוג הפעולה שמותר לבצע.
מה קורה בסוף ההתקשרות
משך ההתקשרות, אופן השבת המידע, השמדתו מרשות הספק, ודיווח על כך. שלושת החלקים ביחד.
איך הוא מיישם את חובות אבטחת המידע
ההסכם צריך לתאר את אופן היישום, וההפניה אליו נכנסת גם לנוהל האבטחה של המאגר.
האם בעלי ההרשאה אצלו חתומים על סודיות
התקנה מחייבת את הספק להחתים את בעלי ההרשאה שלו על התחייבות לסודיות.
האם יש ספק משנה, ומה חל עליו
אם הותר לספק להיעזר בגורם נוסף, עליו לכלול איתו את כל הנושאים האלה. ספק תמלול שמריץ מודל של חברה אחרת הוא בדיוק המקרה.
דיווח שנתי והודעה על אירוע אבטחה
התקנה דורשת דיווח שנתי על אופן ביצוע החובות, והודעה כשמתרחש אירוע אבטחה.
כמה זמן נשמרות השאילתות, ואפשר לסרב לאימון
סעיף 9.7.2 לטיוטה מדבר על משך שמירת המידע בשאילתות ועל היכולת למנוע שימוש בו לאימון האלגוריתם, וסעיף 9.7.4 דורש לסרב לשימוש כזה ולצמצם את משך השמירה.
שווה לשים לב לתקנה 15(ג): הפטור מהתקנה חל רק על התקשרות עם יחיד. התקשרות עם חברה, ישראלית או זרה, לא נכנסת אליו. מי שמשווה בין כלי תמלול בעברית ימצא רקע נוסף בהשוואת כלי תמלול בעברית ובהשוואת כלי סיכום פגישות, אבל הבחירה כאן מתחילה בהסכם ולא בפיצ׳רים.
מה אסור להדביק לצ׳אט כללי, בלי יוצא מן הכלל?
תוכן קליני מזוהה, בחשבון פרטי או חינמי, בשום מצב. ההבדל בין חשבון חינמי לחשבון עסקי אינו ״קצת יותר פרטיות״, הוא בינארי מבחינה משפטית: בשכבה החינמית אין הסכם עיבוד מידע, ולכן אין את ההתחייבות החוזית שתקנה 15 דורשת ושתקנות ההעברה לחו״ל דורשות. בשכבה העסקית יש מסמך שאפשר להצביע עליו.
סעיף 9.7 לטיוטת ההנחיה מ-28.04.2025 הוא היחיד ברגולציה הישראלית שמדבר במפורש על עובד שמדביק מידע לכלי AI חיצוני, והוא נוקב בשמות כמו ChatGPT ו-Copilot. הרשות מזהה שם שלושה סיכונים: דליפת מידע שנכלל בשאילתה, שימוש במידע למטרות החורגות ממטרת המאגר לרבות אימון המערכת, וחשיפה בפני משתמשים אחרים מחוץ לארגון. סעיף 9.7.1 דורש לבחון במפורש גם את הסיכון להפרת חובת סודיות, ולקבוע מי מורשה להשתמש, מי מאשר, מה מטרת השימוש ואילו סוגי מידע מותר לחשוף. סעיפים 9.7.3 ו-9.7.5 מוסיפים רשימת אפליקציות מותרות ואסורות והדרכה למי שעובד עם הכלים.
שתי הערות מעשיות. הסרת השם אינה פתרון: החוק מגדיר ״אדם הניתן לזיהוי״ כמי שניתן לזהותו במאמץ סביר, במישרין או בעקיפין, ותיאור קליני מפורט של אדם בעיר קטנה עונה על ההגדרה. ושליטה בשמירת ההיסטוריה בכלי הצ׳אט היא הגדרה שכדאי להכיר, ויש עליה מדריך נפרד על ניהול ומחיקה של הזיכרון ב-ChatGPT.
ויש דיווח תקשורתי אחד ששווה להכיר, בתנאי שקוראים אותו בדיוק כפי שהוא ולא צעד אחד מעבר. לפי דיווח של ynet מ-26.06.2026 ולפי כלי תקשורת נוספים, משרד הבריאות הורה במרץ 2026 לארגוני הבריאות להפסיק שימוש בכלי AI ציבוריים חינמיים ברשתות הארגוניות, וההנחיה הודקה ביוני 2026. החוזר עצמו לא אותר באתר משרד הבריאות. כלומר לפנינו דיווח עיתונאי ולא כלל רשמי מאומת, והוא גם מכוון לארגוני בריאות ולא לקליניקה פרטית של אדם אחד.
כמה זמן שומרים את ההקלטה עצמה?
כמה שפחות, ולפי כלל שנקבע מראש ונרשם. תקנה 2(ג) לתקנות אבטחת מידע מחייבת כל בעל מאגר, בכל רמת אבטחה, לבחון אחת לשנה אם הוא מחזיק במידע עודף שאינו דרוש עוד למטרות המאגר. טיוטת ההנחיה מ-28.04.2025 מדגישה שזו החובה הרלוונטית ביותר לצמצום סיכון ה-AI, וסעיף 9.7.4 בה מדבר על צמצום למינימום של משך שמירת השאילתה.
המקורות שנבדקו לכתבה הזו אינם נוקבים במספר שנים לשמירת ההקלטה הגולמית. לכן הכלל המעשי הוא הפרדה בין השניים: הסיכום שנכתב ואושר הוא הרשומה, וההקלטה הגולמית היא חומר ביניים. אחרי שהסיכום נבדק בעיניים ונשמר בתיק, אין למי ששומר את הקובץ הקולי מטרה שהוא משרת, וזה בדיוק מה שתקנה 2(ג) מכוונת אליו. שווה לרשום את הכלל במשפט אחד בנוהל, למשל שההקלטה נמחקת עם אישור הסיכום, ולתעד את הבדיקה השנתית.
מה עושים אם ההקלטה או התמלול דלפו?
מדווחים מיד, גם לפני שברור מה בדיוק קרה. תקנה 11(ד)(1) מחייבת בעל מאגר ברמה בינונית ומעלה להודיע לרשם על אירוע אבטחה חמור באופן מיידי, ולדווח על הצעדים שננקטו. אירוע חמור ברמה בינונית מוגדר כאירוע שנעשה בו שימוש בחלק מהותי מהמאגר בלא הרשאה או בחריגה ממנה. ברמה בסיסית התקנה הזו אינה חלה, וזו עוד סיבה לדעת בוודאות באיזו רמה המאגר נמצא לפני שקורה משהו ולא אחרי.
העיצום הראשון שהוטל בישראל מכוח תיקון 13 ממחיש בדיוק את הנקודה: ב-21.07.2026 הטילה הרשות עיצום של 256,000 שקל על קופת חולים מאוחדת. הוא לא הוטל על הדליפה עצמה אלא על האיחור בדיווח, אחרי שהארגון ידע על התקלה בנובמבר 2025 ודיווח בינואר 2026. הרשות קבעה שחובת הדיווח קמה עם היוודע האירוע, ושהדיווח הנדרש הוא ראשוני על בסיס המידע הידוע באותו רגע. מנגד, טבלת ההפחתות של הרשות מעניקה הפחתה של 30% למי שהפסיק את ההפרה מיוזמתו ודיווח עליה, וזו ההפחתה הגדולה ביותר ברשימה. יש גם תקרות ייעודיות לעסקים קטנים וזעירים, ותקרה כללית של 5% מהמחזור השנתי.
איפה זה נגמר וצריך עורך דין
הכתבה הזו היא מידע, לא ייעוץ משפטי. היא מתארת מה קובעים החוק, התקנות ועמדות הרגולטור על סמך המסמכים עצמם. ההצטלבות של דיני הפרטיות, חובת הסודיות הרפואית לפי חוק זכויות החולה והאתיקה המקצועית היא בדיוק מקום שבו נדרש ליווי משפטי אמיתי, ולא תבנית מהאינטרנט. בפרט: ניסוח טופס ההסכמה, סיווג רמת האבטחה כשהעסק על הגבול, ההסכם מול ספק זר לפי תקנה 15 ותקנות ההעברה לחו״ל, וכל אירוע אבטחה. הרשות פרסמה גם מסמך ייעודי בנושא, שמירה על פרטיות המטופל בהעברת מידע רפואי דיגיטלי מ-05.03.2024, ששווה לקרוא לפני הפגישה עם עורך הדין.
שאלות נפוצות
מותר להקליט מטופל ולתמלל עם בינה מלאכותית?
אין בישראל חקיקה ייעודית ל-AI שאוסרת זאת, אבל הפעולה כפופה לחובת הסודיות שבחוק זכויות החולה התשנ״ו-1996, לחוק הגנת הפרטיות ולתקנות אבטחת המידע. בפועל נדרשות הסכמה מדעת שמפרטת גם את מסירת ההקלטה לספק, סיווג רמת אבטחה שנעשה לפי מספר בעלי ההרשאה במאגר, והסכם עם ספק התמלול לפי תקנה 15, שחל בכל רמה.
אפשר להשתמש בחשבון ChatGPT חינמי לסיכום טיפול?
בשכבה החינמית אין הסכם עיבוד מידע, ולכן אין את ההתחייבות החוזית שתקנה 15 לתקנות אבטחת מידע דורשת ושתקנות העברת המידע לחו״ל דורשות. ההבדל בין חשבון חינמי לעסקי כאן אינו מידת פרטיות אלא קיום או אי-קיום של מסמך שאפשר להצביע עליו מול הרגולטור.
באיזו רמת אבטחת מידע נמצא מאגר של קליניקה?
בינונית כברירת מחדל, מפני שמידע רפואי או על מצב נפשי מסווג את המאגר לפי פרט 1(3)(ב) לתוספת הראשונה. אבל פרט 2 לאותה תוספת מוריד לרמה בסיסית מאגר שמספר בעלי ההרשאה בו אינו עולה על עשרה, וקליניקה קטנה נמצאת מתחת לסף הזה. זו קריאה של לשון התקנות ולא הכרעה של רשות, ולכן על הגבול כדאי להתייעץ עם עורך דין.
משרד הבריאות אסר להשתמש בכלי AI?
לפי דיווחים בכלי תקשורת ישראליים, משרד הבריאות הורה במרץ 2026 לארגוני הבריאות להפסיק שימוש בכלי AI ציבוריים חינמיים ברשתות הארגוניות, וההנחיה הודקה ביוני 2026. החוזר עצמו לא אותר באתר המשרד, ולכן זה דיווח עיתונאי ולא מסמך רשמי מאומת. הוא מכוון לארגוני בריאות, לא לקליניקה פרטית.
האם טיוטת הנחיית ה-AI של הרשות מחייבת?
המסמך מ-28.04.2025 הוא טיוטה, ונכון ל-31.08.2026 לא אותרה גרסה סופית שלו. הוא משקף את כוונת האכיפה של הרשות ואת פרשנותה לחוק, ולכן שווה לעבוד לפיו, אבל אין לתאר אותו כהנחיה סופית מחייבת. החובות שמאחוריו, בחוק ובתקנות אבטחת המידע, כן מחייבות.
כמה זמן לשמור את ההקלטה הגולמית?
המקורות שנבדקו כאן אינם נוקבים במספר שנים. מה שכן מחייב הוא תקנה 2(ג) לתקנות אבטחת מידע, שדורשת מכל בעל מאגר לבחון אחת לשנה אם הוא מחזיק מידע עודף. הכלל המעשי: הסיכום המאושר הוא הרשומה, וההקלטה נמחקת ברגע שהסיכום נבדק ונשמר בתיק.
הצעד הבא
להוציא עכשיו את טופס ההסכמה שנמצא היום בקליניקה, ולעבור עליו מול ששת הרכיבים שבצעד 1. ברוב הטפסים חסרים אותם שניים: תוצאת אי-ההסכמה, ושמו של ספק התמלול שאליו עוברת ההקלטה. זו תוספת של שתי שורות.