כל המדריכים

// מדריך

תיקון 13 לחוק הגנת הפרטיות — מה זה אומר בפועל לארגון?

תיקון 13 שינה בעיקר דבר אחד: הוא הפך את חוק הגנת הפרטיות מחוק שקשה היה לאכוף לחוק עם שיניים. עבור רוב הארגונים המשמעות אינה דרישה טכנית חדשה אלא ציפייה שתוכלו להראות מה עשיתם — ומתי.

מה השתנה, בגדול

התיקון הרחיב משמעותית את סמכויות האכיפה של הרשות להגנת הפרטיות והגדיל את הסנקציות הכספיות שניתן להטיל. במקביל הוא חידד חובות שהיו קיימות אך כמעט לא נאכפו — ובראשן החובה לאבטח מידע אישי באופן שמתאים לרגישותו, והחובה לדווח על אירועי אבטחה חמורים.

בפועל, הרבה ממה שהתיקון דורש כבר היה כתוב בתקנות הגנת הפרטיות (אבטחת מידע) משנת 2017. מה שהשתנה הוא הסבירות שמישהו יבדוק.

למי זה נוגע

כמעט לכל ארגון. אם אתם מחזיקים מידע על לקוחות, על עובדים או על מועמדים לעבודה — אתם מנהלים מאגר מידע, גם אם מעולם לא חשבתם על זה במונחים האלה.

היקף החובות משתנה לפי רגישות המידע ולפי היקפו. מידע רפואי, מידע פיננסי ומידע על מצב אישי נחשבים רגישים במיוחד, והדרישות סביבם מחמירות יותר.

ארגונים מסוימים נדרשים גם למנות ממונה על הגנת הפרטיות. האם זה חל עליכם תלוי בסוג הפעילות ובהיקף המידע, וזו שאלה שכדאי לברר מול עורך דין ולא להסיק ממאמר.

מה זה אומר מעשית

שלוש שאלות שכדאי שתדעו לענות עליהן, כי הן בדיוק מה שיישאל אחרי אירוע.

‏מה יש לכם ואיפה? מיפוי של המידע האישי שאתם מחזיקים, איפה הוא יושב ומי ניגש אליו. רוב הארגונים מגלים בשלב הזה מערכות שלא ידעו שמחזיקות מידע.

‏איך תדעו שמשהו קרה? אם אין ניטור וגישה ללוגים, אתם תלויים בכך שמישהו ידווח לכם — ודיווח מאוחר על אירוע הוא בעצמו בעיה.

‏מה תוכלו להראות? לא מה עשיתם בפועל, אלא מה אתם יכולים להוכיח שעשיתם. זה ההבדל בין ארגון שטיפל נכון לבין ארגון שגם יכול להראות שטיפל נכון.

מאיפה מתחילים

לא ברכישת מוצר. מתחילים במיפוי — מה מוחזק, איפה, ומי ניגש. סקר סיכונים עושה בדיוק את זה, והתוצר שלו הוא גם מסמך שאפשר להציג.

משם נגזרות ההחלטות: מה צריך להצפין, לאילו מערכות צריך לצמצם הרשאות, כמה זמן לשמור לוגים, ומה מנוטר.

הסדר הזה חשוב. ארגון שקונה כלים לפני שמיפה בדרך כלל מגן היטב על מה שהוא כבר ידע עליו, ולא על מה שלא.

השאלה שתישאלו אחרי אירוע אינה מה עשיתם, אלא מה אתם יכולים להראות שעשיתם.

האמור כאן הוא מידע כללי ואינו ייעוץ משפטי. מה שחל על ארגון מסוים תלוי בפעילותו, במידע שהוא מחזיק ובגורם המפקח עליו.