תיקון 13 לחוק הגנת הפרטיות - מה זה אומר לעסק שלכם
באוגוסט 2025 נכנס לתוקף תיקון 13 לחוק הגנת הפרטיות - השינוי המשמעותי ביותר בחוק מאז שנחקק, בשנת 1981. הרבה בעלי עסקים שמעו את השם ולא ברור להם מה זה אומר אצלם בפועל.
התשובה הקצרה: אם יש לכם אתר שאוסף פרטים, ולו טופס לידים בודד, התיקון נוגע אליכם. לרשות להגנת הפרטיות יש עכשיו סמכויות אכיפה חדשות, וכללי המשחק השתנו גם למי שאף פעם לא חשב על עצמו כמי שמנהל מאגר מידע.
מה זה תיקון 13
תיקון 13 הוא העדכון הגדול ביותר לחוק הגנת הפרטיות, התשמ"א-1981, מאז שהחוק נחקק. הוא נכנס לתוקף באוגוסט 2025, ומטרתו להתאים חוק ישן למציאות שבה כמעט כל עסק אוסף, מעבד ושומר מידע דיגיטלי על לקוחות.
עד לתיקון, הרשות להגנת הפרטיות יכלה בעיקר להמליץ ולהתריע. עכשיו יש לה כלים אמיתיים לאכוף את החוק, כולל מול עסקים קטנים ובינוניים שמעולם לא חשבו על עצמם כיעד אכיפה.
ההבדל הזה מרגיש כמו מעבר ממכתב התראה לכלים אמיתיים: ביקורת, דרישת מסמכים, ובסוף גם קנס. פתאום יש עלות ממשית להתעלמות, לא רק סיכון תיאורטי.
מה בדיוק השתנה
ארבעה שינויים מרכזיים:
- הגדרות רחבות יותר - החוק מגדיר מחדש מה נחשב מידע אישי ומה נחשב מידע רגיש, ומרחיב את הטווח לעומת הנוסח הקודם
- סמכויות אכיפה חדשות - לרשות להגנת הפרטיות יש עכשיו כלים לבדוק, לחקור ולאכוף, לא רק להמליץ
- עיצומים כספיים משמעותיים - עסק שמפר את החוק חשוף לקנס ישיר, לא רק לתביעה אזרחית מצד לקוח
- חובת מינוי ממונה הגנת פרטיות - ארגונים שעומדים בקריטריונים מסוימים, כמו היקף המידע וסוגו, חייבים למנות בעל תפקיד שאחראי על הנושא
כל אחד מהשינויים האלה עומד בפני עצמו, אבל יחד הם הופכים את חוק הגנת הפרטיות מחוק שרוב העסקים הקטנים התעלמו ממנו לחוק עם כלי אכיפה שמפעילים בפועל.
למה זה נוגע גם לעסק קטן
הטעות הנפוצה היא לחשוב שתיקון 13 מיועד לחברות ענק עם מחלקות משפטיות. בפועל, ההגדרה של "מאגר מידע" רחבה מאוד. חנות אונליין עם רשימת לקוחות, אתר שירותים עם טופס לידים, או קליניקה עם תיק לקוחות דיגיטלי - כולם מנהלים מאגר מידע, וכולם בטווח האכיפה.
דוגמה פשוטה: קליניקה פרטית שמנהלת יומן תורים דיגיטלי עם שם, טלפון ופרטים כלליים על מטופלים. זה בדיוק סוג המידע שההגדרות המורחבות של התיקון מתייחסות אליו, ובדיוק סוג העסק שלא חשב על עצמו כמנהל מאגר מידע לפני 2025.
זה לא אומר שכל עסק קטן יעמוד מול חקירה. זה כן אומר שהיסודות - מדיניות פרטיות מדויקת, הסכמות תקינות בטפסים, ואבטחת מידע סבירה - כבר לא "נחמד שיהיה", אלא ציפייה בסיסית שהרשות יכולה לבדוק.
מה עושים בפועל
שלושה צעדים פרקטיים שכל עסק יכול להתחיל בהם:
- למפות איזה מידע נאסף - לעבור על כל טופס באתר ולרשום מה בדיוק נשמר: שם, טלפון, מייל, פרטי תשלום
- לעדכן את מדיניות הפרטיות - לוודא שהיא משקפת בדיוק את מה שקורה היום, לא מה שהיה נכון כשהיא נכתבה
- לוודא הסכמות תקינות בטפסים - צ'קבוקס נפרד לדיוור, לא מסומן מראש, עם ניסוח ברור של מה הלקוח מסכים לו
אף אחד מהצעדים האלה לא דורש ידע משפטי מעמיק. הם דורשים לשבת ולהסתכל על האתר כמו שהוא היום, לא כמו שהוא היה כשהוקם.
הצעד הראשון הוא פשוט: לשבת רבע שעה ולרשום איזה מידע האתר שלכם באמת אוסף, ואיפה הוא נשמר. משם קל הרבה יותר לבדוק אם מדיניות הפרטיות שלכם עדיין נכונה, ואם הטפסים באתר אוספים הסכמה בצורה תקינה. בליינר מדיניות הפרטיות נבנית מהתשובות שלכם על העסק, ומתייחסת לדרישות של תיקון 13 נכון למועד היצירה שלה.
התוכן בעמוד זה הוא מידע כללי בלבד ואינו ייעוץ משפטי.