מאמרים / תיקון 13 ופרטיות

פחות רישום לא אומר פחות אחריות

תיקון 13 צמצם רישום מאגרים, לא את האחריות למידע אישי. מה בודקים בפועל, ומתי צריך ממונה הגנת פרטיות.

ARTICLES / AMENDMENT 13 AND PRIVACY

Less registration does not mean less responsibility

Amendment 13: registration requirements may shrink, but privacy responsibilities remain.

צוות במשרד מואר ממיין מידע אישי ובודק גישה לרשומות

"המאגר שלנו כבר לא חייב ברישום. אז סיימנו עם תיקון 13?"

לא.

תיקון 13 צמצם את חובת רישום מאגרי המידע. הוא לא ביטל את האחריות למידע שבתוכם.

הרשות להגנת הפרטיות אומרת את זה במפורש: גם מאגר שלא חייב ברישום עדיין כפוף לחובות לפי החוק והתקנות.

וזה בדיוק ההבדל בין לסגור משימה לבין לטפל בפרטיות.

אפשר לעדכן מסמך ולסמן וי.
אבל מי יכול להוריד את כל רשימת הלקוחות?
לאילו ספקים יש גישה למידע?
למה אנחנו עדיין שומרים צילום תעודת זהות של לקוח שכבר עזב?
ומי מטפל בבקשה שלו לעיין במידע או לתקן אותו?

מבחינתי, השיחה עם ההנהלה צריכה להתחיל שם. במידע עצמו, באנשים שנוגעים בו ובהחלטות שעושים איתו.

וגם עם מינוי ממונה הגנת פרטיות, DPO, צריך לדייק. לא כל עסק חייב למנות ממונה. צריך לבדוק אם הפעילות נכנסת לתנאים שבחוק, ולא להחליט רק לפי מספר העובדים.

בגילוי הדעת הסופי שפרסמה הרשות ביולי 2026, היא מדגישה שזה תפקיד פעיל: ייעוץ להנהלה, הדרכה, בקרה וטיפול בפניות. לא שם ששמים בתחתית נוהל.

הייתי מתחיל ממיפוי פשוט: איזה מידע אישי יש לנו, למה אנחנו מחזיקים אותו, מי מקבל גישה ומה צריך להשתנות. משם בודקים את החובות שחלות על הארגון ובונים עבודה שאפשר לבצע ולבדוק.

פחות רישום לא אומר פחות אחריות.
ופרטיות לא נגמרת במסמך.

עוד על העבודה שלנו: https://artofcyber.co.il/

#הגנת_הפרטיות #תיקון13 #אבטחת_מידע #CISO

מקורות: שאלות ותשובות של הרשות להגנת הפרטיות; גילוי הדעת הסופי על ממונה הגנת פרטיות, יולי 2026.

פורסם במקור בלינקדאין: לפוסט המקורי

This post was originally published in Hebrew. The original Hebrew text appears below.

צוות במשרד מואר ממיין מידע אישי ובודק גישה לרשומות

"המאגר שלנו כבר לא חייב ברישום. אז סיימנו עם תיקון 13?"

לא.

תיקון 13 צמצם את חובת רישום מאגרי המידע. הוא לא ביטל את האחריות למידע שבתוכם.

הרשות להגנת הפרטיות אומרת את זה במפורש: גם מאגר שלא חייב ברישום עדיין כפוף לחובות לפי החוק והתקנות.

וזה בדיוק ההבדל בין לסגור משימה לבין לטפל בפרטיות.

אפשר לעדכן מסמך ולסמן וי.
אבל מי יכול להוריד את כל רשימת הלקוחות?
לאילו ספקים יש גישה למידע?
למה אנחנו עדיין שומרים צילום תעודת זהות של לקוח שכבר עזב?
ומי מטפל בבקשה שלו לעיין במידע או לתקן אותו?

מבחינתי, השיחה עם ההנהלה צריכה להתחיל שם. במידע עצמו, באנשים שנוגעים בו ובהחלטות שעושים איתו.

וגם עם מינוי ממונה הגנת פרטיות, DPO, צריך לדייק. לא כל עסק חייב למנות ממונה. צריך לבדוק אם הפעילות נכנסת לתנאים שבחוק, ולא להחליט רק לפי מספר העובדים.

בגילוי הדעת הסופי שפרסמה הרשות ביולי 2026, היא מדגישה שזה תפקיד פעיל: ייעוץ להנהלה, הדרכה, בקרה וטיפול בפניות. לא שם ששמים בתחתית נוהל.

הייתי מתחיל ממיפוי פשוט: איזה מידע אישי יש לנו, למה אנחנו מחזיקים אותו, מי מקבל גישה ומה צריך להשתנות. משם בודקים את החובות שחלות על הארגון ובונים עבודה שאפשר לבצע ולבדוק.

פחות רישום לא אומר פחות אחריות.
ופרטיות לא נגמרת במסמך.

עוד על העבודה שלנו: https://artofcyber.co.il/

#הגנת_הפרטיות #תיקון13 #אבטחת_מידע #CISO

מקורות: שאלות ותשובות של הרשות להגנת הפרטיות; גילוי הדעת הסופי על ממונה הגנת פרטיות, יולי 2026.

פורסם במקור בלינקדאין: לפוסט המקורי

רוצים לבדוק מה צריך להשתנות?

Want to review your privacy practices?

נדבר על זה ←Let's discuss it →