שאלה 1: מה בעצם השתנה? במה שונה תיקון 13 ממה שהכרנו עד היום בחוק הגנת הפרטיות?
תיקון 13, שנכנס לתוקף ב-14 באוגוסט 2025, שינה את נקודת המוצא של החוק. עד התיקון מרכז הכובד היה רישום מאגרי מידע: מאגר שענה על הגדרות מסוימות חייב רישום, והחובות נתפסו כנגזרות של הרישום. התיקון ביטל את רוב חובות הרישום, אבל במקביל החיל את החובות המהותיות על כל מאגר מידע המנוהל למטרה עסקית, קטן כגדול. במקום לשאול “האם אני חייב לרשום את המאגר” השאלה היום היא “אילו חובות חלות עליי בכל איסוף ושימוש במידע”. בנוסף הורחבו ההגדרות של מידע אישי ומידע בעל רגישות מיוחדת, ולרשות להגנת הפרטיות ניתנו סמכויות אכיפה חדשות, כולל עיצומים כספיים שיכולים להגיע לסכומים גבוהים מאוד.
שאלה 2: תיקון 13 זה לא עניין של אתרי אינטרנט והגדרות פרטיות באתר?
זה חלק קטן מהתמונה. חוק הגנת הפרטיות מגן על פרטיותו של כל אדם, בכל הקשר, לא רק ברשת: אסור לבלוש אחרי אדם או להתחקות אחריו באופן שיש בו הטרדה, אסור לבצע האזנת סתר, אסור לצלם אדם ברשות היחיד, אסור לפרסם תצלום בנסיבות שבהן הפרסום עלול להשפילו, אסור להשתמש בשם אדם או בדמותו לשם רווח, אסור להפר חובת סודיות שנקבעה בהסכם, ואסור להשתמש בידיעה על ענייניו הפרטיים של אדם למטרה אחרת מזו שלשמה נמסרה. גם פרסום של עניין הנוגע לצנעת חייו האישיים של אדם, לרבות עברו המיני ומצב בריאותו, הוא פגיעה בפרטיות. פגיעה בפרטיות במזיד היא עבירה פלילית שהעונש עליה מגיע עד חמש שנות מאסר.
שאלה 3: מה נחשב היום מידע אישי, ומה נחשב מידע בעל רגישות מיוחדת?
מידע אישי הוא כל נתון הנוגע לאדם מזוהה או לאדם שניתן לזהותו, גם בלי שם מפורש: מספר תעודת זהות, נתוני מיקום, מזהה ביומטרי, או צירוף פרטים שמאפשר לדעת במי מדובר. מידע בעל רגישות מיוחדת כולל בין היתר מידע על מצב בריאותי, מידע גנטי וביומטרי, דעות פוליטיות, אמונה דתית, עבר פלילי, צנעת חיים אישיים ונטייה מינית, נתוני מיקום ותעבורה, וגם, וזו הנקודה שנוגעת לכל מעסיק, נתוני שכר ופעילות פיננסית. מידע בעל רגישות מיוחדת מחייב רמת הגנה גבוהה יותר וזהירות מוגברת בכל שימוש והעברה.
שאלה 4: אם עובדת לא מוכנה למסור פרטים או צילום תעודת זהות, אפשר לחייב אותה?
כן. מעסיק אינו יכול להעסיק אדם כדין בלי פרטי זיהוי: מילוי טופס 101, ניכויי מס במקור, דיווח לביטוח הלאומי, וכשמדובר בבני נוער גם חובת בדיקת תעודת הזהות לפי חוק עבודת הנוער. דרישת פרטי זיהוי לצורך העסקה היא דרישה לגיטימית ורלוונטית למטרה. מה שהשתנה הוא חובת היידוע: צריך להסביר לעובד איזה מידע נאסף עליו, לאיזו מטרה, האם קיימת חובה חוקית למסור אותו, מה ייעשה בו ולמי הוא יועבר.
שאלה 5: יש לי קובץ אקסל עם פרטים על לקוחות. זה מאגר מידע? ומה בכלל חל על עסק קטן?
כן, זה מאגר מידע. מאגר הוא ניהול דיגיטלי של מידע אישי, וקובץ אקסל עם פרטי לקוחות או עובדים המנוהל למטרה עסקית עונה על ההגדרה. אחרי תיקון 13 חובת רישום נותרה בעיקר למאגרים שמטרתם העיקרית איסוף מידע לשם מסירתו לאחרים (סחר במידע) המכילים מידע על יותר מ-10,000 אנשים, ולמאגרים של גופים ציבוריים. חובת הודעה לרשות חלה על מאגרים המכילים מידע בעל רגישות מיוחדת על יותר מ-100,000 אנשים. וכאן המלכוד: היעדר חובת רישום או הודעה אינו פוטר מהחובות עצמן. גם מאגר עם מידע על שני עובדים מחייב אבטחת מידע לפי התקנות, איסוף למטרה מוגדרת ולגיטימית בלבד, יידוע האדם שנאסף עליו מידע, ניהול הרשאות גישה ומענה לזכות העיון.
שאלה 6: מותר לשאול עובד על דעות פוליטיות? ומה קרה בתיק של שיחת הפוליטיקה?
דעות פוליטיות הן מידע בעל רגישות מיוחדת, ובמקביל חוק שוויון ההזדמנויות בעבודה אוסר להפלות עובד או מועמד בשל השקפתו או השתייכותו המפלגתית. לכן לדרוש מעובד או ממועמד לחשוף עמדות פוליטיות אסור, וגם שיחה “תמימה” היא שדה מוקשים. במשרד טופל תיק שבו מעסיק נתבע על כ-200 אלף שקל על ידי עובד שהועסק כחודש וחצי וקיבל את מלוא זכויותיו ואף מעבר לכך. העובד לא פוטר ולא נפגע, אבל שיחת פוליטיקה שגרתית שהסתבכה הספיקה כדי לבסס תביעה. המסקנה המעשית: מנהלים לא יוזמים שיחות פוליטיות עם עובדים ולא שואלים על עמדות.
שאלה 7: נתוני שכר: מה החובות בתוך העסק, ומה קורה כשהשכר מוכן אצל רואה חשבון או לשכת שכר חיצונית?
בתוך העסק: נתוני שכר הם מידע בעל רגישות מיוחדת, ולכן הגישה אליהם חייבת להיות מוגבלת בהרשאות לפי צורך תפקידי. עובד שאינו עוסק בשכר שנחשף לנתוני שכר של עובד אחר, זו פרצת אבטחה ופגיעה בפרטיות. מחוץ לעסק: רוב המעסיקים בישראל מוציאים את הכנת השכר לגורם חיצוני, רואה חשבון או לשכת שכר. תקנות אבטחת מידע מחייבות הסכם בכתב עם כל גורם חיצוני שמעבד מידע אישי עבור העסק, הסכם שמסדיר את מטרת השימוש, סוג המידע, אופן ההגנה עליו ומה נעשה בו בסיום ההתקשרות. בנוסף חובה ליידע את העובד שנתוני השכר שלו מועברים לספק חיצוני ולמי. וזה עובד לשני הכיוונים: גם רואה החשבון שמחזיק נתוני שכר של עובדי לקוחותיו הוא “מחזיק” על פי החוק, עם חובות משלו.
שאלה 8: בניין חכם שסורק רכבים, שעון נוכחות, מצלמות במסדרון. מה מותר לאסוף על עובדים?
איסוף כזה יכול להיות לגיטימי כשיש לו מטרה רלוונטית, למשל בקרת נוכחות בשעות העבודה שהמעסיק משלם עליהן. התנאי המרכזי הוא שקיפות: על כל פריט מידע שנאסף צריך להגדיר מה מטרתו, איזה מידע נאסף בפועל, איך הוא נשמר, מי רשאי לגשת אליו וכמה זמן הוא נשמר, וליידע את העובדים מראש ובכתב. לעובד עומדת זכות עיון במידע שנאסף עליו לפי סעיף 13 לחוק. מצלמות במקום העבודה כפופות להנחיית רשות הגנת הפרטיות בעניין מצלמות מעקב במקום העבודה, המחייבת מדיניות כתובה, יידוע ומידתיות, וניטור תיבות דואר של עובדים כפוף לכללים שקבע בית הדין הארצי לעבודה בעניין איסקוב. אסור איסוף סמוי, אסור לאסוף מידע שאינו רלוונטי למטרה, ואסור להשתמש במידע שנאסף למטרה אחרת מזו שהוגדרה.
שאלה 9: מי אחראי על כל זה בתוך החברה? משאבי אנוש? חשב השכר? סמנכ”ל הכספים?
האחריות היא של החברה עצמה כבעלת השליטה במאגר, ובפועל של ההנהלה, בדרך כלל המנהל הכללי. אי אפשר לגלגל את האחריות על חשב השכר, על רואה החשבון החיצוני או על משאבי אנוש. בארגונים מסוימים, למשל כאלה שמעבדים מידע בעל רגישות מיוחדת בהיקף משמעותי או עוסקים בניטור שיטתי, תיקון 13 מחייב גם מינוי ממונה הגנת הפרטיות. ההפרות נאכפות בעיצומים כספיים מדורגים המוטלים על החברה, ולצידם קיימת חשיפה לתביעות אזרחיות, כולל פיצוי ללא הוכחת נזק.
שאלה 10: סיום העסקה בקונפליקט: יש חשש אמיתי שהעובד יגרום נזק למערכות ולמידע, אבל אי אפשר “לנתק” אותו לפני שסיימנו את ההעסקה כדין. מה עושים?
עמדתה של עו”ד בלאו, והיא אומרת בגלוי שהיא שונה מהתשובה שרוב עורכי הדין לדיני עבודה ייתנו: כשיש סיכון אמיתי ומהותי לעסק, טובת העסק קודמת. קודם מגינים על העסק, אחר כך מסדירים את סיום ההעסקה, וכל זה באיזון מידתי ועל פי דין. הראייה של “או שהעובד גורם לי נזק או שאני חוטף תביעה” היא ראייה דיכוטומית ושגויה: מי שמעריך את הסיכון נכון ומתנהל נכון בסיטואציה, מונע את שני הנזקים גם יחד. לייעוץ בהרחבה לגבי הנושא – אנא צרו קשר 052-5667444.


