צרו קשר

GDPR – המדריך בעברית לחוק הגנת המידע האירופי

חקיקות

14 יולי, 2026

תקציר מנהלים: מהן תקנות ה-GDPR?

תקנות הגנת המידע הכלליות (GDPR) הן המסגרת המקיפה של אירופה שנועדה לעדכן ולהרמוניזציה (להתאים) את חוקי הגנת המידע האישי ברחבי האיחוד האירופי (EU). התקנות, שנכנסו לתוקף באופן רשמי ב-25 במאי 2018, מרחיבות באופן דרמטי את היקפן מעבר לגבולות אירופה לכל עסק המטפל בנתונים אישיים של אנשים הנמצאים פיזית בתוך האיחוד האירופי. אם החברה שלך מוכרת מוצרים או שירותים לשוק האירופי, או עוקבת אחר התנהגויות מקוונות של אנשים באיחוד האירופי, ה-GDPR חל עליך ישירות, ללא קשר למקום שבו החברה שלך רשומה באופן חוקי או למקום שבו נמצא המטה שלה.

בשוק הגלובלי של היום, כיבוד הפרטיות כבר אינו רק משוכה משפטית; זהו יתרון מסחרי ואסטרטגי מרכזי. הגנת נתונים הפכה לעמוד תווך דומיננטי בעסקים בינלאומיים. התאמה מוצלחת לתקנים אלו משמשת כתו איכות ואבטחה רב עוצמה, העוזר לך לבנות אמון עמוק עם שותפים אירופאים, להבטיח חוזים בעלי ערך גבוה, ולהגן באופן יזום על הארגון שלך מפני סיכוני סייבר ואבטחה הולכים וגוברים.

ישויות מפתח: על מי זה משפיע?

כדי להבין כיצד ה-GDPR משפיע על העסק שלך, עוזר להבין את התפקידים העיקריים המוגדרים בחוק:

  • נושא המידע (Data Subject): כל אדם טבעי (לא תאגיד) שהנתונים האישיים שלו נאספים, מוחזקים או מעובדים.
  • בעל השליטה במידע (Data Controller): העסק או הישות שמחליטים מדוע וכיצד נתונים אישיים מעובדים.
  • מעבד המידע (Data Processor): כל ספק או צד שלישי (כגון ספק SaaS) המעבד נתונים אישיים מטעם ועל פי ההוראות של בעל השליטה במידע.
  • נציג באיחוד האירופי (EU Representative): אדם או ישות המבוססים בתוך האיחוד האירופי, הממונים בכתב לפעול כאיש קשר מקומי עבור חברות הפועלות מחוץ לגבולות אירופה.

פטורים ומקרי קצה: ה-GDPR אינו חל על נתונים המשמשים אך ורק לפעילויות אישיות או ביתיות, נתונים המעובדים לביטחון לאומי, או נתונים המשמשים לחקירות פליליות ואכיפת חוק. הוא גם מחריג לחלוטין נתונים אנונימיים, כלומר נתונים שלא ניתן לקשר לאדם מזוהה או ניתן לזיהוי. בנוסף, עסקים מחוץ לאיחוד האירופי פטורים מהדרישה למנות נציג באיחוד האירופי אם עיבוד הנתונים שלהם הוא מזדמן בלבד, אינו מעבד נתונים רגישים במיוחד בקנה מידה גדול, וסביר מאוד שלא ישפיע על זכויות היסוד של אנשים.

עמודי התווך של ה-GDPR

כל כלל בתוך ה-GDPR בנוי על שישה עקרונות יסוד:

  • חוקיות, הוגנות ושקיפות: עליך לעבד נתונים אישיים באופן חוקי, אתי, ועם כנות מלאה לגבי האופן שבו נעשה בהם שימוש.
  • הגבלת מטרה: מותר לך לאסוף נתונים רק למטרות עסקיות ספציפיות, מוצהרות בבירור ולגיטימיות, ואינך יכול להשתמש בהם למטרות לא קשורות בהמשך.
  • צמצום נתונים (Data Minimization): עליך לאסוף ולעבד רק את הכמות המדויקת של נתונים שאתה באמת צריך כדי לבצע את העבודה.
  • דיוק: עליך לשמור על נתונים אישיים מדויקים ועדכניים, ולמחוק או לתקן כל שגיאה באופן מיידי.
  • הגבלת אחסון: אסור לך לשמור נתונים אישיים המזהים אנשים לזמן ארוך יותר מהנדרש להשגת המטרות המוצהרות שלך.
  • שלמות וסודיות: עליך לעבד נתונים בצורה מאובטחת, תוך שימוש בטכנולוגיה חזקה וארגון ברור כדי למנוע גישה לא מורשית, אובדן או נזק.

חשוב לציין, התקנה מטילה את נטל ההוכחה על בעל השליטה במידע, שחייב להיות מסוגל להוכיח באופן אקטיבי עמידה בכל העקרונות הללו בכל עת.

חובות עסקיות חיוניות (מה שאתם באמת צריכים לעשות)

השגת תאימות דורשת הוצאה לפועל של אמצעי הגנה מנהליים, חוזיים וטכניים ספציפיים:

פעולות מנהליות:

  • מינוי קצין הגנת מידע (DPO): עליך למנות קצין הגנת מידע ייעודי כדי לפקח על התאימות אם פעילות הליבה שלך כוללת ניטור שיטתי ורחב היקף של אנשים, עיבוד רחב היקף של נתונים רגישים, או אם אתה רשות ציבורית. ה-DPO שלך חייב לדווח ישירות לדרג ההנהלה הבכיר ביותר, לקבל את המשאבים לביצוע עבודתו, ולפעול ללא ניגוד עניינים.
  • מינוי נציג באיחוד האירופי: אם החברה שלך נמצאת מחוץ לאיחוד האירופי אך פונה למשתמשים אירופאים, עליך למנות נציג בכתב בתוך מדינה חברה באיחוד האירופי שבה מתגוררים המשתמשים שלך (אלא אם אתה זכאי לפטור של שימוש מזדמן).
  • ביצוע הערכות סיכונים (DPIAs): לפני השקת טכנולוגיות חדשות או פעילויות בסיכון גבוה (כמו פרופיילינג אוטומטי או ניטור נתונים רגישים בקנה מידה גדול), עליך להשלים הערכת השפעה על הגנת מידע רשמית כדי להעריך ולמתן סיכונים.
  • ניהול רשומות מפורטות: אם בעסק שלך יש 250 עובדים או יותר - או אם העיבוד שלך כרוך בסיכון לזכויות, אינו מזדמן, או מטפל בנתונים רגישים או רישומים פליליים - עליך לנהל רישומים מפורטים בכתב או אלקטרוניים של פעילויות עיבוד הנתונים שלך.

הוראות חוזיות (הסכמי צד שלישי):

  • אתה נדרש על פי חוק לשכור רק ספקי צד שלישי (מעבדים) שמתחייבים בכתב לעמוד בדרישות המחמירות של ה-GDPR.
  • ההסכמים הכתובים שלך (DPAs) חייבים לתאר בבירור את ההיקף, משך הזמן, האופי והמטרה של העיבוד, סוגי הנתונים המעורבים, והזכויות והחובות של שני הצדדים.
  • ההסכם חייב לחייב מבחינה משפטית את הספק לעבד נתונים רק על פי ההוראות הכתובות שלך, להבטיח שהצוות שלו חותם על הסכמי סודיות, לקבל את רשותך המפורשת לפני שכירת קבלני משנה, לעזור לך להגיב לבקשות של זכויות פרט, לסייע באבטחה ודיווח על דלף מידע, ולמחוק או להחזיר את כל הנתונים לאחר סיום החוזה.

גילויים למשתמש (מדיניות פרטיות ברורה):

  • עליך לספק לאנשים הודעת פרטיות תמציתית, קלה להבנה ונגישה מאוד בשפה פשוטה.
  • הודעה זו חייבת לפרט מי אתה, כיצד ליצור קשר עם ה-DPO שלך (אם יש לך כזה), הבסיס החוקי שלך לעיבוד, מי מקבל את הנתונים, האם הם יוצאים מחוץ לאיחוד האירופי, כמה זמן אתה שומר אותם, וכיצד משתמשים יכולים לממש את זכויותיהם או להגיש תלונה.

אמצעי אבטחה:

  • מסגרות גמישות: למרות שלא מחויב במפורש בטקסט, חתירה לתקנים מוכרים כמו SOC2 או ISO 27001 מומלצת מאוד כדי להוכיח את יכולות האבטחה שלך. עליך גם לבנות "פרטיות משלב העיצוב וכברירת מחדל" (Privacy by Design and by Default) ישירות לתוך המערכות שלך, ולהבטיח שההגדרות שלך מגבילות באופן טבעי איסוף נתונים רק למה שנדרש.
  • אמצעי הגנה נדרשים: עליך ליישם אמצעי אבטחה חזקים המותאמים לסיכונים הספציפיים שלך, כגון הצפנת נתונים, פסידונימיזציה (הסתרת זהויות), הבטחת עמידות וסודיות של מערכות, יצירת תוכנית התאוששות מאסון מהירה, וקביעת לוח זמנים קבוע לבדיקות כדי לבדוק את חוזק האבטחה שלך.

זכויות משתמש / זכויות הפרט

תחת ה-GDPR, לאנשים פרטיים יש שליטה עוצמתית, הניתנת לאכיפה חוקית, על המידע האישי שלהם:

  • הזכות למידע: הזכות לקבל הודעה ברורה מתי ולמה הנתונים שלהם נאספים.
  • זכות גישה: הזכות לשאול אם אתה מעבד את הנתונים שלהם, לקבל פרטים על האופן שבו נעשה בהם שימוש, ולקבל עותק חינם של הקבצים האישיים שלהם.
  • הזכות לתיקון: הזכות לדרוש תיקון נתונים לא מדויקים או חסרים ללא דיחוי.
  • הזכות למחיקה ("הזכות להישכח"): הזכות לדרוש שתמחק לחלוטין את הנתונים האישיים שלהם בתנאים מסוימים, כגון כאשר הם מבטלים את הסכמתם או כשהנתונים אינם נחוצים עוד.
  • הזכות להגבלת עיבוד: הזכות להקפיא באופן זמני את האופן שבו אתה משתמש בנתונים שלהם (למשל, בזמן שאתה מאמת את הדיוק שלהם או חוקר מחלוקת).
  • הזכות לניידות נתונים: הזכות לקבל את הנתונים שלהם בפורמט מובנה וקריא למכונה, כדי שיוכלו להעביר אותם בקלות לספק שירותים אחר.
  • הזכות להתנגד: הזכות להתנגד לכך שתעבד את הנתונים שלהם על בסיס אינטרסים ציבוריים או לגיטימיים.
  • הזכות להפסיק שיווק ופרופיילינג: זכות מוחלטת לעצור באופן מיידי כל שימוש בנתונים שלהם לשיווק ישיר או לפרופיילינג התנהגותי.
  • הזכות לערער על החלטות אוטומטיות: הזכות להתנגד להחלטות משמעותיות (כמו דחיית הלוואה מקוונת) המתקבלות אך ורק על ידי מחשבים, לרבות הזכות לדרוש שאדם אמיתי יבחן את המקרה.

ההשלכות של אי-ציות

העלויות של אי עמידה ב-GDPR הן גבוהות במיוחד, הן מבחינה פיננסית והן מבחינה תפעולית:

  • לוחות זמנים לדיווח על דלף מידע (Data Breach): אם אתה חווה דלף מידע, עליך להודיע לרשות הפיקוח האירופית תוך 72 שעות מרגע הגילוי, אלא אם אין סבירות שהדלף יסכן את זכויותיהם של אנשים. אם הדלף מהווה סיכון גבוה לאנשים פרטיים, עליך גם להודיע לאנשים המושפעים ישירות וללא דיחוי. מעבדי מידע חייבים להודיע לבעלי השליטה במידע על כל דלף באופן מיידי.
  • מדרגת הקנס הנמוכה (עד 10 מיליון אירו או 2% מהמחזור השנתי הגלובלי): חלה על שגיאות מנהליות, כגון אי ניהול רשומות עיבוד, אי ביצוע הערכות סיכונים, היעדר חוזה ספק מתאים, או אי מינוי DPO או נציג באיחוד האירופי. הקנסות נקבעים לפי הסכום הגבוה מביניהם.
  • מדרגת הקנס הגבוהה (עד 20 מיליון אירו או 4% מהמחזור השנתי הגלובלי): חלה על הפרות ליבה של פרטיות, כולל הפרת עקרונות נתונים בסיסיים, הפרת הסכמת משתמשים, התעלמות מזכויות הפרט, או העברת נתונים שלא כחוק מחוץ לאיחוד האירופי. הקנסות נקבעים לפי הסכום הגבוה מביניהם.
  • אחריות אישית ופלילית: למדינות אינדיבידואליות באיחוד האירופי יש סמכות לחוקק חוקים ההופכים הפרות מסוימות של GDPR לעבירות פליליות עבור אנשים פרטיים או עובדים.
  • תביעות אזרחיות ישירות: לאנשים יש זכות לקחת חברות לבית משפט ולתבוע פיצוי כספי הן על הפסדים כספיים והן על נזקים לא כספיים, כגון עוגמת נפש.

צעדים מעשיים להמשך

אם אתה מוכן להתחיל את מסע הציות שלך, הנה מפת דרכים ברורה בת שלושה שלבים המבוססת על המלצות המומחים של המדריך:

  • ביצוע ניתוח פערים ותחולה: בדוק אם ה-GDPR חל על המודל העסקי הנוכחי שלך (למשל, אם אתה מציע SaaS, עוקב אחר מבקרים מהאיחוד האירופי, או מנהל פעילות באירופה). ערוך ניתוח פערים מפורט כדי להשוות את השיטות הקיימות שלך מול כללי ה-GDPR, שלב את סיכוני הפרטיות הללו בניהול הסיכונים התאגידי הכולל שלך, ובחן את כיסוי הביטוח שלך.
  • עדכון מדיניות והסכמים: סקור ועדכן את הסכמי העובדים שלך, קודי ההתנהגות הפנימיים ומדיניות הפרטיות הציבורית כדי לשקף את ששת עקרונות הליבה. נסח ויישם הסכמי ספקי צד שלישי תואמים (DPAs) או סעיפים חוזיים סטנדרטיים (SCCs) עבור הלקוחות והספקים שלך.
  • מינוי תפקידי מפתח ובניית תהליכים: מנה קצין הגנת מידע ונציג באיחוד האירופי אם הפעילות שלך דורשת זאת. קבע נהלי עבודה ברורים וסטנדרטיים עבור "פרטיות משלב העיצוב", מחיקת נתונים מאובטחת, תגובה מהירה לדלף נתונים, וטיפול בבקשות של זכויות משתמשים, והכשר את הצוות שלך על נהלים חדשים אלו.

חיזוק אסטרטגיית התאימות שלך ל-GDPR

ניהול חובות פרטיות דורש יותר מסתם עמידה בדרישות רגולטוריות. ארגונים זקוקים למסגרות עבודה מעשיות המשלבות שיקולים משפטיים, תפעוליים וטכנולוגיים.

ClearPath מסייעת לארגונים לפתח אסטרטגיות ציות ל-GDPR, להעריך סיכוני פרטיות, להקים מסגרות עבודה למשילות, וליישם שיטות אחראיות להגנת נתונים המותאמות לתקנות העולמיות המתפתחות.

להורדת המדריך בעברית ל-GDPR

המידע במדריך נועד למטרות כלליות בלבד ואינו מהווה תחליף לייעוץ משפטי.

faq

Frequently asked questions

Plus mark Question Mark

Does the GDPR apply to companies located outside the European Union, such as in Israel?

Yes. The GDPR dramatically extends its reach beyond the borders of the European Union. It applies to any company located outside the EU, including Israeli firms, if they process the personal data of individuals physically located in the EU in connection with:

  1. Offering them products or services, even if no payment is required (such as e-commerce platforms or Software-as-a-Service).
  2. Monitoring or profiling their behavior, such as tracking their online activities, advertising preferences, or geographic movements, provided that the behavior takes place within the EU.

This applies regardless of the individuals' citizenship or residency status.