אם יש לכם אתר שאוסף כתובות מייל, טלפונים, פרטי לקוחות או כל מידע אישי אחר, תיקון 13 לחוק הגנת הפרטיות נוגע אליכם ישירות. התיקון נכנס לתוקף באוגוסט 2025 והוא הרפורמה המשמעותית ביותר בדיני הפרטיות בישראל מזה שני עשורים. הוא לא משנה רק את הניסוח המשפטי, הוא משנה את אופן האכיפה, את גובה הקנסות ואת מה שנדרש מכם בפועל מאחורי הקלעים של האתר.
המאמר הזה מסביר מה השתנה, מה זה אומר לעסק ולאתר שלכם, ואיך נראה יישום מעשי ב-2026, בלי משפטית יבשה ובלי הפחדות.
מה זה תיקון 13 ולמה הוא חשוב
חוק הגנת הפרטיות הישראלי נחקק ב-1981, בעידן שבו "מאגר מידע" היה ארון תיקיות. תיקון 13, שאושר בכנסת באוגוסט 2024 ונכנס לתוקף ב-14 באוגוסט 2025, מקרב את החוק למציאות הדיגיטלית ומיישר קו עם רגולציה אירופית מסוג GDPR.
שלושה שינויים מבניים שכדאי להכיר:
- מעבר מרישום מאגרים לאחריות על עיבוד. עד התיקון, החובה המרכזית הייתה לרשום מאגר מידע ברשות. התיקון מצמצם דרמטית את חובת הרישום, ובמקומה מטיל עליכם אחריות שוטפת על האופן שבו אתם אוספים, שומרים ומעבדים מידע אישי.
- חיזוק סמכויות האכיפה. הרשות להגנת הפרטיות קיבלה סמכות להטיל עיצומים כספיים משמעותיים על הפרות, בלי לעבור בהכרח דרך בית משפט. גובה הקנס נגזר מחומרת ההפרה, ממספר נושאי המידע שנפגעו ומשאלת האם ההפרה נמשכת לאורך זמן.
- הגדרות מעודכנות. מונחים כמו "מידע", "מידע רגיש" ו"בעל שליטה" קיבלו הגדרות רחבות ועדכניות יותר, מה שמרחיב את מעגל מי שהחוק חל עליו.
מה זה אומר בפועל לבעל אתר
זה החלק שמעניין אתכם. הנה התרגום מהשפה המשפטית למה שצריך לקרות באתר עצמו.
1. הודעת פרטיות מפורטת ושקופה
מדיניות פרטיות גנרית שהועתקה מאתר אחר כבר לא מספיקה. החוק דורש שתיידעו את המשתמש בצורה ברורה: איזה מידע אתם אוספים, לאיזו מטרה, מי בעל השליטה במידע, ולמי הוא עשוי להימסר. הניסוח חייב להיות מותאם למה שהאתר שלכם באמת עושה. אם אתם מפעילים חנות, יש לכם מערכת דיוור או פיקסל פרסום, כל אחד מאלה צריך להופיע. הרחבנו על מבנה המסמך הנכון במדריך נפרד על מדיניות פרטיות לאתר ב-2026.
2. הסכמה אמיתית, לא טבלה אוטומטית
לאסוף מייל בטופס יצירת קשר זה לגיטימי, אבל צריך שהמשתמש יבין שהוא מוסר מידע ולמה. שדה checkbox מסומן מראש, או טופס שלא מסביר כלום, חושפים אתכם. ההסכמה צריכה להיות מדעת, מתועדת, ותואמת בדיוק למטרה שהוצהרה. אם אספתם מייל לצורך הזמנה, אתם לא יכולים אוטומטית להתחיל לשלוח דיוור שיווקי בלי בסיס מתאים. פירטנו את הדרך הנכונה לחווט טפסים וקוקיז במאמר על הסכמה לאיסוף מידע וקוקיז בטפסים.
3. אבטחת מידע היא חובה, לא המלצה
זה אולי הסעיף שהכי קל להתעלם ממנו ושהכי מסוכן. תקנות אבטחת המידע מחייבות שתשמרו על המידע שאתם אוספים: הצפנה, בקרת גישה, גיבויים, עדכונים שוטפים והגנה מפני פריצות. אתר וורדפרס שרץ על תוספים לא מעודכנים, בלי גיבוי ובלי שכבת אבטחה, אינו עומד ברף הזה. אם מישהו פורץ לאתר ודולף מידע של לקוחות, ההפרה היא שלכם, גם אם לא ידעתם שהאתר חשוף. ריכזנו את העקרונות בצ'קליסט על אבטחת מידע באתר לפי תקנות הפרטיות, ועל הצד הטכני הספציפי של וורדפרס במדריך אבטחת וורדפרס.
4. זכויות נושא המידע
למשתמש יש זכות לדעת איזה מידע יש עליכם, לעיין בו, ולבקש לתקן או למחוק. אתם צריכים מנגנון פנימי, גם אם פשוט, שיודע לטפל בפנייה כזו בזמן סביר. בעסק קטן זה יכול להיות תהליך ידני מסודר, אבל הוא צריך להתקיים.
מי חייב, וכמה זה רציני
נקודה חשובה לפרופורציה. תיקון 13 לא הופך כל בלוגר לעבריין. ההיקף והחומרה של הדרישות עולים ככל שאתם אוספים יותר מידע, מידע רגיש יותר (בריאות, פיננסים, ביומטריה), ומספר רב יותר של אנשים.
מאגרים גדולים, עם מעל 100,000 נושאי מידע או מידע רגיש, נושאים בחובות מוגברות, כולל במקרים מסוימים חובה למנות ממונה הגנת פרטיות (DPO). אכיפת חובת מינוי ה-DPO נדחתה לסוף אוקטובר 2025 כדי לתת לעסקים זמן היערכות. עסק קטן עד בינוני עם אתר ורשימת דיוור לא נמצא בקטגוריה הזו, אבל החובות הבסיסיות, הודעת פרטיות אמיתית, הסכמה תקינה ואבטחת מידע סבירה, חלות עליו במלואן.
צעדים מעשיים ליישום ב-2026
הנה רשימה תכליתית שאפשר להתחיל ממנה היום:
- מפו את המידע. רשמו אילו פרטים אתם אוספים, איפה הם נשמרים (טפסים, מערכת דיוור, מערכת ניהול לקוחות), ולמי יש גישה.
- עדכנו את מדיניות הפרטיות כך שתשקף את המציאות בפועל, כולל כלי צד שלישי כמו אנליטיקס ופיקסלים.
- תקנו את הטפסים. הסכמה ברורה, בלי checkbox מסומן מראש, עם הסבר קצר למה המידע נאסף.
- חזקו את האבטחה. עדכונים שוטפים, גיבוי אוטומטי, שכבת הגנה ובקרת גישה. זה הסעיף שדורש תחזוקה מתמשכת, לא פעולה חד פעמית.
- הגדירו נוהל לפניות. מי מטפל בבקשת עיון או מחיקה, ובאיזה לוח זמנים.
מתוך החמישה, סעיף האבטחה הוא היחיד שלא נגמר אחרי שביצעתם אותו פעם אחת. תוסף שלא עודכן שלושה חודשים, גיבוי שהפסיק לרוץ בשקט, או פריצה שלא זוהתה בזמן, כל אלה הופכים אתר תקין לאתר חשוף, ועמו את החובה החוקית שלכם.
איפה OCW נכנסת
החלק של אבטחת המידע והתחזוקה הוא בדיוק הצומת שבו הפרטיות פוגשת את התשתית הטכנית. חבילת אחריות 360 של OCW בנויה סביב ארבעה פילרים: אבטחה, נגישות, פרטיות ותחזוקה טכנית. במקום לרדוף אחרי עדכונים, גיבויים והגדרות פרטיות לבד, אנחנו מחזיקים את האתר ברף שהחוק דורש באופן שוטף, ומתריעים כשמשהו חורג.
אם אתם לא בטוחים איפה האתר שלכם עומד מול תיקון 13, אפשר להתחיל בבדיקה ממוקדת של מצב הפרטיות והאבטחה דרך עמוד יצירת הקשר. נראה לכם בדיוק מה תקין ומה דורש טיפול, בלי הפתעות.
שאלות נפוצות
תיקון 13 חל גם על עסק קטן עם אתר תדמית?
כן, אם האתר אוסף מידע אישי כלשהו, למשל טופס יצירת קשר או רשימת דיוור. ההבדל הוא בהיקף הדרישות. עסק קטן לא כפוף לחובות של מאגרים גדולים, אבל הודעת פרטיות תקינה, הסכמה ואבטחת מידע סבירה חלות עליו.
מה הקנס על אי עמידה בתיקון 13?
הרשות להגנת הפרטיות קיבלה סמכות להטיל עיצומים כספיים, שגובהם נגזר מחומרת ההפרה, ממספר האנשים שנפגעו ומהאם ההפרה נמשכת. עבור הפרות חמורות בהיקף גדול הסכומים יכולים להגיע לסכומים גבוהים מאוד, אך עבור עסק קטן שפועל בתום לב הסיכון המעשי נמוך בהרבה ומתמקד בתיקון הליקוי.
יש לי מדיניות פרטיות באתר, זה מספיק?
לא בהכרח. מדיניות גנרית שלא משקפת את מה שהאתר באמת אוסף ועושה לא עומדת בדרישה. המסמך צריך להיות מותאם לכלים ולמטרות הספציפיות שלכם, ולהתעדכן כשאתם מוסיפים כלי איסוף חדש.
מה הדבר הראשון שכדאי לעשות?
למפות איזה מידע אתם אוספים ואיפה הוא נשמר. בלי המפה הזו אי אפשר לכתוב מדיניות נכונה או לאבטח את מה שצריך. אחרי המיפוי, סדר העדיפויות הוא בדרך כלל עדכון מדיניות, תיקון טפסים וחיזוק האבטחה.