תיקון 13 לחוק הגנת הפרטיות
על מי זה חל
כל ארגון, ישראלי או זר, שאוסף, שומר או מעבד מידע אישי של אנשים בישראל, בלי קשר למקום מושבו. חברות SaaS זרות עם לקוחות ישראלים בפנים.
הדרישות המרכזיות
מינוי ממונה הגנת פרטיות (DPO) בגופים ציבוריים, בסוחרי מידע ובארגונים שמעבדים מידע רגיש בהיקף גדול; דיווח לרשות על אירועי אבטחה חמורים; מסמך הגדרות מאגר ותיעוד העיבוד; זכויות עיון ותיקון של נושאי המידע; ועיצומים כספיים שהרשות מטילה ישירות.
המשמעות לאבטחת מידע ופרטיות
נוהל במגירה כבר לא מספיק. בקרות האבטחה צריכות להיות ממופות לסוגי המידע שאתם מחזיקים, בהתאם לרמת האבטחה של כל מאגר לפי תקנות אבטחת המידע, ועם ראיות שהרשות יכולה לדרוש לראות.
איך אנחנו בודקים
מיפוי זרימות מידע ומאגרים, סיווג רמת האבטחה הנדרשת, תרגול תגובה לאירוע ודיווח, וניתוח פערים מול הנחיות האכיפה העדכניות של הרשות.
שלבי היישום
מיפוי
ממפים זרימות מידע ומאגרים ומזהים את המידע האישי המוסדר.
סגירת פערים
סוגרים פערי בקרה ומעדכנים את נוהלי התגובה והדיווח.
ראיות
מתעדים את הבקרות ושומרים שובל ראיות מוכן לביקורת.
ראיות ותיעוד נדרשים
מסמכי הגדרות מאגר, הסכמי עיבוד מידע מול ספקים, יומני תגובה לאירועים ותיעוד הטיפול בבקשות של נושאי מידע. את כולם הרשות להגנת הפרטיות רשאית לדרוש ללא התראה מוקדמת.
טעויות נפוצות
התייחסות לתיקון כפרויקט חד-פעמי ולא כחובה מתמשכת; ההנחה שעמידה ב-GDPR מכסה אוטומטית את תיקון 13 (יש חפיפה, אבל לוחות הזמנים, הרגולטור ומנגנון האכיפה שונים); והערכת חסר של אילו מאגרים נחשבים ״מוסדרים״.
תקנים קשורים
סקירה מקצועית
שאלות נפוצות
בדיקת פערים מול תיקון 13
לדעת בדיוק איפה הארגון עומד מול הדרישות, לפני שהרשות שואלת.
לתיאום בדיקת פערים ←