תיקון 13 לחוק הגנת הפרטיות יצר תפקיד חדש בארגונים בישראל, והחובה למנות ממונה על הגנת הפרטיות נכנסה לתוקף ב-14.8.2025. ממונה הגנת הפרטיות, שנקרא גם DPO, הוא הגורם המקצועי שמלווה את הארגון בעמידה בדרישות החוק. לא כל ארגון חייב למנות ממונה, ולכן השאלה הראשונה היא אם הארגון שלכם נמצא ברשימה. המדריך מסכם את מה שכתוב בחוק ובגילוי הדעת של הרשות להגנת הפרטיות מיולי 2026.
מי חייב למנות ממונה הגנת הפרטיות?
החוק מונה ארבעה סוגי גופים שחייבים במינוי ממונה על הגנת הפרטיות:
- גופים ציבוריים: בעל שליטה במאגר מידע שהוא גוף ציבורי, או מחזיק במאגר כזה, למעט גוף ביטחוני.
- סוחרי מידע: בעל שליטה במאגר שמטרתו העיקרית איסוף מידע אישי כדי למסור אותו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, כשיש במאגר מידע על יותר מ-10,000 בני אדם.
- ניטור שיטתי: בעל שליטה או מחזיק במאגר שעיסוקיו העיקריים כוללים פעולות עיבוד מידע, שבגלל טיבן, היקפן או מטרתן מחייבות ניטור שוטף ושיטתי של בני אדם בהיקף ניכר.
- מידע רגיש: בעל שליטה או מחזיק במאגר שעיסוקו העיקרי כולל עיבוד מידע בעל רגישות מיוחדת בהיקף ניכר, ובין השאר תאגיד בנקאי, מבטח, בית חולים כללי וקופת חולים.
לפי הרשות, אין סף כמותי חד-ערכי ל'היקף ניכר', ובוחנים אותו לפי מכלול הנסיבות, לגופו של עניין. לספקי IT ולנותני שירותים יש כאן נקודה חשובה. לפי הרשות, כשמחזיק מעבד מידע עבור כמה בעלי שליטה, למשל ספק IT שמעבד את מאגרי המידע של כמה לקוחות, בוחנים את היקף העיבוד במצטבר, על פני כל המאגרים.
מה התפקידים של ממונה הגנת הפרטיות לפי החוק?
לפי החוק, הממונה פועל להבטחת קיום הוראות החוק בידי בעל השליטה במאגר או המחזיק בו. בין התפקידים שהחוק מפרט:
- לשמש סמכות מקצועית ומוקד ידע, לייעץ להנהלה ולעובדים, ולהכין תוכנית הדרכה ולפקח על ביצועה
- להכין תוכנית לבקרה שוטפת על העמידה בחוק, לדווח להנהלה על הממצאים ולהציע תיקון לליקויים
- לוודא שקיימים נוהל אבטחת מידע ומסמך הגדרות מאגר
- לוודא טיפול בפניות של בני אדם שמידע עליהם נמצא במאגר
- לשמש איש הקשר של הארגון מול הרשות
לפי הרשות, החוק אינו מטיל על הממונה אחריות אישית כשהארגון לא מציית, ועיקר תפקידו הוא ייעוץ, הדרכה, פיקוח ובקרה.
אילו כישורים נדרשים, ומה לגבי ניגוד עניינים?
החוק דורש מהממונה ידע מעמיק בדיני הגנת הפרטיות, הבנה הולמת בטכנולוגיה ובאבטחת מידע, והיכרות עם תחומי הפעילות של הארגון. לפי הרשות, השתלמות לבדה אינה מספיקה כדי לעמוד בדרישת הידע המעמיק אם אין לצידה ניסיון או השכלה נוספת.
לפי החוק, הממונה מדווח ישירות למנהל הכללי, או לעובד שכפוף ישירות למנהל הכללי. הוא גם לא ימלא תפקיד נוסף ולא יהיה כפוף לנושא משרה אם הדבר עלול להעמיד אותו בחשש לניגוד עניינים. לפי הרשות, הממונה אינו יכול למלא תפקיד שכולל סמכות או אחריות לקבוע מדיניות בעניין עיבוד המידע האישי בארגון, או להיות כפוף לבעל תפקיד כזה. בין הדוגמאות שהרשות מביאה נמצאים מנהל שיווק, מנהל כספים, CTO ומנהל מערכות המידע.
|
נושא |
מה נדרש מהממונה |
|
עיקר התפקיד |
ייעוץ, הדרכה, פיקוח ובקרה |
|
ידע נדרש |
ידע מעמיק בדיני הגנת הפרטיות, הבנה הולמת בטכנולוגיה ובאבטחת מידע, והיכרות עם תחומי הפעילות של הארגון |
|
קו דיווח |
ישירות למנהל הכללי, או לעובד שכפוף ישירות למנהל הכללי |
|
תפקיד נוסף |
רק אם אינו עלול להעמיד אותו בחשש לניגוד עניינים |
אפשר למנות ממונה חיצוני?
כן. החוק מתיר שהממונה לא יהיה עובד הארגון. לפי הרשות, רק אדם יחיד יכול להתמנות לממונה, וההתקשרות איתו יכולה להיות דרך חברה שבה הוא מועסק. גם על ממונה חיצוני חל האיסור על תפקיד נוסף שעלול להעמיד אותו בחשש לניגוד עניינים.
האם ממונה אבטחת המידע יכול לשמש גם DPO?
לפי הרשות, ממונה הגנת הפרטיות וממונה אבטחת המידע הם שני תפקידים שונים במהותם. החוק לא אוסר במפורש לאחד אותם, אבל לפי הרשות האיחוד מעורר שאלות ומצריך בחינה פרטנית. בפועל, מינוי כזה דורש ידע מעמיק גם בדיני הגנת הפרטיות, ולא רק באבטחת מידע.
איך אופק דיסט מלווה ארגונים בתחום?
שירותי DPO של אופק דיסט כוללים ליווי בחמישה תחומים:
- הגדרת מטרות ברורות לאיסוף מידע אישי וצמצומו למידע הנדרש
- יישום דרישות החוק באמצעות נהלים, בקרות והטמעה ארגונית
- ליווי בנושא גישה לתיבות מייל וניטור משתמשים
- ניהול ובקרה של ספקים וצדדים שלישיים
- סיוע בקיום דיון שנתי באבטחת מידע
לצד זה, אופק דיסט מציעה CISO as a Service, שכולל מבדק חדירה, סקר סיכונים, קמפיין פישינג לעובדים, הדרכת מודעות, IR ו-BCP. אלה שני שירותים נפרדים. שירותי DPO מתמקדים בעמידה בדרישות הפרטיות, ו-CISO as a Service מתמקד באבטחת המידע.
סיכום
מינוי ממונה הגנת הפרטיות הוא חובה לגופים ציבוריים ולסוחרי מידע שבמאגר שלהם יש מידע על יותר מ-10,000 בני אדם. החובה חלה גם על גופים שעיסוקם העיקרי כולל פעולות עיבוד שמחייבות ניטור שוטף ושיטתי של בני אדם, או עיבוד מידע בעל רגישות מיוחדת, בהיקף ניכר. הממונה צריך ידע מעמיק בדיני הגנת הפרטיות, ומדווח ישירות למנהל הכללי או לעובד שכפוף לו ישירות. אסור שימלא תפקיד שעלול להעמיד אותו בחשש לניגוד עניינים, והוא יכול להיות גם נותן שירותים חיצוני. הרשות הודיעה שתשתמש בפרשנות שבגילוי הדעת גם בהטלת עיצומים כספיים על הפרת חובת המינוי, ולכן כדאי לבדוק כבר עכשיו אם הארגון חייב במינוי.
לתיאום שיחת ייעוץ על שירותי DPO עם צוות אופק דיסט: 073-22-00-123
המידע כללי ואינו מהווה ייעוץ משפטי.
שאלות נפוצות על ממונה הגנת הפרטיות
מתי נכנסה לתוקף החובה למנות ממונה?
החובה נכנסה לתוקף ב-14.8.2025, יחד עם תיקון 13. ביולי 2026 פרסמה הרשות גילוי דעת שמפרט איך היא מפרשת את החובה.
האם הממונה אחראי אישית להפרות של הארגון?
לפי הרשות, החוק אינו מטיל על הממונה אחריות אישית כשהארגון לא מציית. עיקר תפקידו הוא ייעוץ, הדרכה, פיקוח ובקרה.
מה הקשר בין ממונה הגנת הפרטיות ל-DPO?
DPO הוא הכינוי המקובל באנגלית, קיצור של Data Protection Officer. בחוק הישראלי התפקיד נקרא ממונה על הגנת הפרטיות, והדרישות ממנו הן אלה שבחוק ובגילוי הדעת של הרשות.
האם קורס מספיק כדי להתמנות לממונה?
לא בהכרח. לפי הרשות, השתלמות לבדה אינה מספיקה כדי לעמוד בדרישת הידע המעמיק אם אין לצידה ניסיון או השכלה נוספת.
האם ספק שירותי IT חייב במינוי ממונה?
זה תלוי בגופים שהוא מעבד עבורם מידע, בסוג המידע ובהיקף העיבוד. למשל, מחזיק במאגר מידע של גוף ציבורי נמנה עם הגופים שחייבים במינוי. לפי הרשות, את היקף העיבוד אצל ספק שמעבד מידע עבור כמה בעלי שליטה בוחנים במצטבר, על פני כל המאגרים שהוא מעבד, ולכן כדאי לבחון את השאלה עם יועץ.