חזרה לבלוג

תיקון 13 לחוק הגנת הפרטיות:
מה זה אומר עבורך?

תיקון 13 לחוק הגנת הפרטיות

ב-14 באוגוסט 2025 נכנס לתוקף תיקון 13 לחוק הגנת הפרטיות — הרפורמה המקיפה ביותר שעבר החוק מאז נחקק. מטרת התיקון היא להתאים את החוק למציאות הדיגיטלית של ימינו, שבה כמעט כל ארגון עוסק, בצורה כזו או אחרת, באיסוף ובעיבוד מידע אישי.

אם אתה מנהל, בעלים או חלק מהנהלת חברה שמחזיקה או מעבדת מידע אישי – כדאי מאוד להבין מה השתנה, מי נדרש לפעול, ובאיזה לוח זמנים.

מה כולל תיקון 13 לחוק הגנת הפרטיות

תיקון 13 מביא שורה של חידושים שהופכים את תחום הגנת הפרטיות למחייב יותר, ברור יותר – ובעיקר אכיף הרבה יותר. בין הסעיפים המרכזיים:

  • הגברת חובת השקיפות מול נושאי מידע – בעיקר באיסוף, בהעברה ובשיתוף של מידע עם צדדים שלישיים
  • הרחבת סמכויות האכיפה של הרשות להגנת הפרטיות, כולל סמכות לפתוח בהליכי חקירה פליליים ומנהליים ולהטיל עיצומים כספיים
  • שינוי הגדרת "מידע רגיש" והרחבתה
  • חובת דיווח לרשות על מאגרים המכילים מידע רגיש בהיקף החורג מ-100,000 רשומות
  • חובת מינוי ממונה הגנת פרטיות (DPO) בארגונים העומדים בקריטריונים מסוימים

מי חייב למנות ממונה הגנת פרטיות?

אחד השינויים המשמעותיים ביותר בתיקון הוא חובת מינוי ממונה הגנת פרטיות. החובה חלה על ארבע קטגוריות של ארגונים:

  • גופים ציבוריים המבצעים תפקיד ציבורי על פי דין (משרדי ממשלה, רשויות מקומיות, מוסדות להשכלה גבוהה, קופות חולים ועוד)
  • סוחרי מידע – מחזיקי מאגר שעיסוקם העיקרי הוא איסוף מידע אישי על יותר מ-10,000 בני אדם והעברתו לאחרים כדרך עיסוק או בתמורה
  • ארגונים המבצעים ניטור שיטתי בהיקף ניכר אחר מיקומם או פעולותיהם של אנשים
  • ארגונים המעבדים מידע רגיש בהיקף ניכר כחלק מפעילותם העיקרית – למשל בנקים, חברות ביטוח, בתי חולים וקופות חולים

הממונה חייב לפעול באופן עצמאי, ללא ניגוד עניינים, עם גישה ישירה להנהלה הבכירה ועם משאבים מספקים לביצוע תפקידו. מי שממלא תפקיד שעלול לסתור את עצמאות התפקיד — למשל מנהל אבטחת מידע (CISO) שכפוף לגורמים עסקיים — עשוי להיפסל מהתפקיד.

מדריך מורחב בנושא זה — כולל פירוט תנאי הכשירות ומה קורה אם לא ממנים — זמין כאן.

שימו לב הקריטריונים המדויקים (למשל מהו "היקף ניכר") נתונים לפרשנות ולהנחיות הרשות להגנת הפרטיות, ומומלץ להיוועץ בייעוץ משפטי פרטני כדי לבחון האם החובה חלה על הארגון שלכם.

למה תיקון 13 חשוב לארגון שלך?

עד היום, נושא פרטיות המידע לעיתים נדחק לשוליים – "עוד סעיף משפטי". אבל עם תיקון 13, זה כבר לא רק נושא משפטי – זה עניין תפעולי, ניהולי, וגם מוניטיני.

הרשות להגנת הפרטיות לא רק דורשת ציות – היא גם רשאית לבדוק, לחקור ולהטיל עיצומים כספיים משמעותיים על ארגונים שלא עומדים בדרישות החוק. כל ארגון שלא מסתגל בהתאם – חשוף לסיכון רגולטורי, כספי ותדמיתי.

שימו לב גובה העיצומים הכספיים נקבע בתקנות ובהחלטות הרשות, ומדווח כמגיע עד לסכומים משמעותיים במקרים חמורים. מומלץ לבדוק את הסכומים המדויקים והעדכניים מול ייעוץ משפטי לפני פרסום נתון מספרי מחייב.

מה המשמעות של תיקון 13 עבור הארגון שלך?

אם אתה מחזיק במאגר מידע (למשל: לקוחות, עובדים, מטופלים או משתמשים), או שאתה ספק שמעבד מידע עבור אחרים – המשמעות היא שאתה נדרש לפעול בצורה מתועדת, אחראית ומבוקרת. זה כולל בין השאר:

  • ניסוח ועדכון מדיניות הפרטיות של הארגון
  • וידוא שיש נהלים ברורים לטיפול בבקשות של נושאי מידע (עיון, תיקון, מחיקה)
  • בחינה מחדש של ההתקשרויות עם ספקים – במיוחד אם הם נחשפים למידע אישי
  • ניהול תיעוד מסודר של ההרשאות והבקרות על גישה למידע
  • בחינה האם הארגון נכנס לאחת מארבע הקטגוריות המחייבות מינוי ממונה הגנת פרטיות

איך כדאי להתכונן לתיקון 13

  • מיפוי מאגרי המידע שלכם – מה אתם שומרים, על מי, ולאיזו מטרה
  • סיווג רמת האבטחה של כל מאגר לפי התקנות
  • בדיקה של מי בארגון חשוף למידע אישי, ולמה
  • סקירה של ההסכמים עם ספקים – כולל חוזי עיבוד מידע (DPA)
  • בחינה של חובת מינוי ממונה הגנת פרטיות, ומינויו בפועל אם נדרש

לסיכום

תיקון 13 הוא לא עוד שינוי רגולטורי – הוא שינוי בגישה. מדובר בהזדמנות לארגונים לבסס מחדש את האמון של הלקוחות, לחזק את הממשק מול הרגולטור – ובעיקר, לעשות סדר בבית.
צרו קשר

רוצים לעשות סדר בפרטיות?

VDPO מלווה ארגונים בתהליך ההיערכות לתיקון 13 — ממיפוי מאגרים ועד תיעוד מלא. השאירו פרטים ונחזור אליכם בהקדם.