תיקון 13 צמצם רישום מאגרים, לא את האחריות למידע אישי. מה בודקים בפועל, ומתי צריך ממונה הגנת פרטיות.
ARTICLES / AMENDMENT 13 AND PRIVACY
Less registration does not mean less responsibility
Amendment 13: registration requirements may shrink, but privacy responsibilities remain.
מאת בוריס פוסטילניק, מייסד Art of Cyberפורסם 6 באוקטובר 2026זמן קריאה: 2 דקות
"המאגר שלנו כבר לא חייב ברישום. אז סיימנו עם תיקון 13?"
לא.
תיקון 13 צמצם את חובת רישום מאגרי המידע. הוא לא ביטל את האחריות למידע שבתוכם.
הרשות להגנת הפרטיות אומרת את זה במפורש: גם מאגר שלא חייב ברישום עדיין כפוף לחובות לפי החוק והתקנות.
וזה בדיוק ההבדל בין לסגור משימה לבין לטפל בפרטיות.
אפשר לעדכן מסמך ולסמן וי. אבל מי יכול להוריד את כל רשימת הלקוחות? לאילו ספקים יש גישה למידע? למה אנחנו עדיין שומרים צילום תעודת זהות של לקוח שכבר עזב? ומי מטפל בבקשה שלו לעיין במידע או לתקן אותו?
מבחינתי, השיחה עם ההנהלה צריכה להתחיל שם. במידע עצמו, באנשים שנוגעים בו ובהחלטות שעושים איתו.
וגם עם מינוי ממונה הגנת פרטיות, DPO, צריך לדייק. לא כל עסק חייב למנות ממונה. צריך לבדוק אם הפעילות נכנסת לתנאים שבחוק, ולא להחליט רק לפי מספר העובדים.
בגילוי הדעת הסופי שפרסמה הרשות ביולי 2026, היא מדגישה שזה תפקיד פעיל: ייעוץ להנהלה, הדרכה, בקרה וטיפול בפניות. לא שם ששמים בתחתית נוהל.
הייתי מתחיל ממיפוי פשוט: איזה מידע אישי יש לנו, למה אנחנו מחזיקים אותו, מי מקבל גישה ומה צריך להשתנות. משם בודקים את החובות שחלות על הארגון ובונים עבודה שאפשר לבצע ולבדוק.
פחות רישום לא אומר פחות אחריות. ופרטיות לא נגמרת במסמך.
This post was originally published in Hebrew. The original Hebrew text appears below.
מאת בוריס פוסטילניק, מייסד Art of Cyberפורסם 6 באוקטובר 2026זמן קריאה: 2 דקות
"המאגר שלנו כבר לא חייב ברישום. אז סיימנו עם תיקון 13?"
לא.
תיקון 13 צמצם את חובת רישום מאגרי המידע. הוא לא ביטל את האחריות למידע שבתוכם.
הרשות להגנת הפרטיות אומרת את זה במפורש: גם מאגר שלא חייב ברישום עדיין כפוף לחובות לפי החוק והתקנות.
וזה בדיוק ההבדל בין לסגור משימה לבין לטפל בפרטיות.
אפשר לעדכן מסמך ולסמן וי. אבל מי יכול להוריד את כל רשימת הלקוחות? לאילו ספקים יש גישה למידע? למה אנחנו עדיין שומרים צילום תעודת זהות של לקוח שכבר עזב? ומי מטפל בבקשה שלו לעיין במידע או לתקן אותו?
מבחינתי, השיחה עם ההנהלה צריכה להתחיל שם. במידע עצמו, באנשים שנוגעים בו ובהחלטות שעושים איתו.
וגם עם מינוי ממונה הגנת פרטיות, DPO, צריך לדייק. לא כל עסק חייב למנות ממונה. צריך לבדוק אם הפעילות נכנסת לתנאים שבחוק, ולא להחליט רק לפי מספר העובדים.
בגילוי הדעת הסופי שפרסמה הרשות ביולי 2026, היא מדגישה שזה תפקיד פעיל: ייעוץ להנהלה, הדרכה, בקרה וטיפול בפניות. לא שם ששמים בתחתית נוהל.
הייתי מתחיל ממיפוי פשוט: איזה מידע אישי יש לנו, למה אנחנו מחזיקים אותו, מי מקבל גישה ומה צריך להשתנות. משם בודקים את החובות שחלות על הארגון ובונים עבודה שאפשר לבצע ולבדוק.
פחות רישום לא אומר פחות אחריות. ופרטיות לא נגמרת במסמך.