ציות ורגולציה · ישראל
חוק הגנת הפרטיות, התשמ״א-1981 תיקון 13, בתוקף מ-14/08/2025

תיקון 13 לחוק הגנת הפרטיות

בשפה פשוטה

תיקון 13 אינו חוק חדש. זהו תיקון מקיף לחוק הגנת הפרטיות משנת 1981, שנכנס לתוקף ב-14 באוגוסט 2025 ומשנה את כללי המשחק: סמכויות אכיפה ועיצומים כספיים לרשות להגנת הפרטיות, חובת מינוי ממונה הגנת פרטיות בארגונים רבים, חובות דיווח על אירועי אבטחה, והחלפת רישום המאגרים במשטר חדש של הודעה ותיעוד. אם הארגון שלכם מעבד מידע אישי של תושבי ישראל, גם החוק המקורי וגם התיקון חלים עליכם.

העמוד מכסה את המסגרת הכללית של החוק ואת השינויים הספציפיים של תיקון 13, לא רק את הכותרת.

על מי זה חל

כל ארגון, ישראלי או זר, שאוסף, שומר או מעבד מידע אישי של אנשים בישראל, בלי קשר למקום מושבו. חברות SaaS זרות עם לקוחות ישראלים בפנים.

הדרישות המרכזיות

מינוי ממונה הגנת פרטיות (DPO) בגופים ציבוריים, בסוחרי מידע ובארגונים שמעבדים מידע רגיש בהיקף גדול; דיווח לרשות על אירועי אבטחה חמורים; מסמך הגדרות מאגר ותיעוד העיבוד; זכויות עיון ותיקון של נושאי המידע; ועיצומים כספיים שהרשות מטילה ישירות.

המשמעות לאבטחת מידע ופרטיות

נוהל במגירה כבר לא מספיק. בקרות האבטחה צריכות להיות ממופות לסוגי המידע שאתם מחזיקים, בהתאם לרמת האבטחה של כל מאגר לפי תקנות אבטחת המידע, ועם ראיות שהרשות יכולה לדרוש לראות.

איך אנחנו בודקים

מיפוי זרימות מידע ומאגרים, סיווג רמת האבטחה הנדרשת, תרגול תגובה לאירוע ודיווח, וניתוח פערים מול הנחיות האכיפה העדכניות של הרשות.

שלבי היישום

01
מיפוי

ממפים זרימות מידע ומאגרים ומזהים את המידע האישי המוסדר.

02
סגירת פערים

סוגרים פערי בקרה ומעדכנים את נוהלי התגובה והדיווח.

03
ראיות

מתעדים את הבקרות ושומרים שובל ראיות מוכן לביקורת.

ראיות ותיעוד נדרשים

מסמכי הגדרות מאגר, הסכמי עיבוד מידע מול ספקים, יומני תגובה לאירועים ותיעוד הטיפול בבקשות של נושאי מידע. את כולם הרשות להגנת הפרטיות רשאית לדרוש ללא התראה מוקדמת.

טעויות נפוצות

התייחסות לתיקון כפרויקט חד-פעמי ולא כחובה מתמשכת; ההנחה שעמידה ב-GDPR מכסה אוטומטית את תיקון 13 (יש חפיפה, אבל לוחות הזמנים, הרגולטור ומנגנון האכיפה שונים); והערכת חסר של אילו מאגרים נחשבים ״מוסדרים״.

תקנים קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף, Cybecs · מייסד-שותף, RedRok · מנהל תחום פרטיות ו-GRC · CISM, CISSP, CDPSE, CCSK, CSA

שאלות נפוצות

האם התיקון חל על חברה שאינה יושבת בישראל?
כן. אם אתם מעבדים מידע אישי של אנשים בישראל, החוק חל עליכם בלי קשר למקום המטה של החברה.
במה זה שונה מ-GDPR?
העקרונות דומים, אבל הרגולטור, לוחות הזמנים לדיווח ומנגנון האכיפה שונים. עמידה באחד לא מספקת אוטומטית את השני.
האם חובה למנות ממונה הגנת פרטיות?
לא בכל ארגון. החובה חלה בין היתר על גופים ציבוריים, על סוחרי מידע ועל ארגונים שעיבוד מידע רגיש בהיקף גדול הוא חלק מפעילותם המרכזית. גם כשאין חובה, בעל תפקיד אחראי מפשט מאוד את ההוכחה מול הרשות.
מה קורה אם לא נערכים?
הרשות להגנת הפרטיות רשאית להטיל עיצומים כספיים ישירות, בלי הליך משפטי מקדים, ולפרסם את ההחלטה. מעבר לקנס, אירוע אבטחה שלא דווח כנדרש מגדיל בהרבה את החשיפה המשפטית והתדמיתית.

בדיקת פערים מול תיקון 13

לדעת בדיוק איפה הארגון עומד מול הדרישות, לפני שהרשות שואלת.

לתיאום בדיקת פערים ←

או התחילו בבדיקת מוכנות עצמית של 3 דקות