רבים מבעלי העסקים ובעלי הארגונים אינם מבינים את המשמעות האמיתית של מתן גישה למאגרי המידע שלהם לגורמים חיצוניים – בין אם מדובר בחברת שיווק, סוכנות פרסום או פרילנסר שמגיע לקדם את העסק שלכם ברשתות החברתיות או בכלל.
מאגר המידע שלכם הוא לב ליבו של העסק, הוא המידע העסקי החשוב ביותר שלכם!
כל גישה או מתן אפשרות כניסה אליו מצד גורם חיצוני טומנת בחובה סיכון ממשי: זליגת מידע רגיש, אירוע אבטחת מידע חמור, ואף חשיפה לאכיפה משמעותית מצד הרשות להגנת הפרטיות.
במצב של דליפת נתונים, חשיפת המידע או שימוש לרעה במידע המופיע במאגר– לא חברת השיווק ולא הפרילנסר יישאו באחריות הראשית, אלא אתם: בעלי העסק, המנכ"ל ונושאי המשרה. המשמעות היא לא רק פגיעה במוניטין העסקי, אלא גם קנסות כבדים, תביעות משפטיות ואחריות אישית מוגברת. במקרים קיצונים אך תיתכן קריסה של העסק בשל המידע שנחשף.
אך כאן טמון האתגר: יותר ויותר עסקים מעניקים לחברות שיווק חיצוניות או לפרילנסרים גישה ישירה למאגרי המידע שלהם – לצורך ניהול קמפיינים, דיוורים, מיילים, מערכות לידים, בקרה על מאגרי הקלטת שיחות, וביצוע מכירות טלפוניות ללקוחות החברה. ברגע שהגישה הזו ניתנת, העסק למעשה מוותר על שליטה מלאה במאגר הנתונים שברשותו שכולל מידע אישי (ולעיתים אף מידע ברמת רגישות מיוחדת) של הלקוחות שלו. התוצאה עלולה להיות הרסנית בצד העסקי והמשפטי, חשיפה של נתונים פרטיים, אירועי אבטחת מידע חמורים, שימוש לרעה במידע, ולבסוף – אחריות ישירה של נושאי המשרה הבכירים בארגון מול הרגולטור והרשות להגנת הפרטיות.
חשוב להדגיש – ברוב המקרים אין מדובר במעשה שנעשה בכוונה או מתוך רצון לפגוע בפרטיות הלקוחות. בעלי עסקים רבים כלל אינם מודעים לכך שהם צריכים לוודא או ליישם מנגנונים של אבטחת מידע, הסכמי DPA פיקוח והרשאות. מבחינתם, מתן גישה לחברת השיווק או לפרילנסר הוא חלק טבעי מהתפעול השוטף. אלא שהיעדר ידע וערנות הוא בדיוק מה שמעמיד אותם ואת נושאי המשרה בסיכון משמעותי – משפטי, כספי ותדמיתי – כפי שנסביר בהמשך המאמר.
למה מדובר בסיכון משמעותי?
כאשר נותנים גישה למאגרי מידע לגורם חיצוני, מקבל הגישה יכול לבצע פעולות שונות שיגרמו נזק למידע ולפרטיות המשתמשים.
בין הסיכונים המרכזיים:
- זליגת מידע החוצה – עובד של ספק חיצוני עלול לשמור עותקים, לשתף או למכור את המידע לחברות אחרות.
- פריצות אבטחה – מערכות שיווק חיצוניות הן יעד מועדף לפורצים והאקרים ברמות שונות, במיוחד כשיש בהן נתונים אישיים של אלפי לקוחות.
- שימוש לרעה במידע – פרסום לא מורשה, דיוור לא מאושר, או אפילו ניצול הנתונים למטרות שאינן לטובת העסק, לדוגמה שימוש במאגר המידע לצורך פרסום של חברה אחרת או קידום עסק של מתחרים באותה נישה עסקית.
- פגיעה משפטית בארגון וחשיפת נושאי המשרה הבכירים לאחריות אישית– לפי תיקון 13 לחוק הגנת הפרטיות, האחריות נופלת בראש ובראשונה על נושאי המשרה (מנכ"ל, סמנכ"ל, דירקטורים). במקרים של הפרה – הם עלולים להיחשף לקנסות ולחבות אישית מוגברת.
מה כל בעל עסק חייב לוודא
אם אתם משתפים את מאגר המידע שלכם עם חברת שיווק, סוכנות פרסום או פרילנסר – אלו צעדים קריטיים שחייבים להיות מיושמים:
- הסכם עיבוד נתונים (DPA)
חובה לנסח הסכם משפטי שמסדיר את השימוש במידע, מגביל את הגישה, ומטיל אחריות על החברה החיצונית. - עדכון הרשאות משתמשים
מתן הרשאות צריך להיות מותאם לרמת הגישה הנדרשת בלבד (בסיסי, בינוני, גבוה). אם ספק הפסיק לעבוד – מיד יש לחסום את הגישה שלו למאגר המידע. - פיקוח ובקרה מתמשכים
יש לפקח באופן שוטף על פעילות החברה גם אם זה דורש ממכם זמן ומשאבים נוספים. לדוגמה, יש לבצע בדיקות תקופתיות לעניין הרשאות הגישה למאגר, מי מחובר אליו? לאילו נתונים יש גישה? האם נשמרים עותקים במקומות לא מורשים? ועוד… - אבטחת מידע טכנולוגית
שימוש בטכנולוגיות הצפנה מתקדמות ככל שאפשר, אימות כניסה דו-שלבי, מעקב אחרי כניסות למערכת (תיעוד לוגים לתקופה של 24 חודשים) ועוד… - פרסום המידע לכלל המשתמשים
אופן פרסום המידע צריך להיות מבוצע באתר האינטרנט של החברה. הפרסום צריך להתבצע במסמך מדיניות הפרטיות המפורסם באתר ובכל הפלטפורמות הדיגיטליות הרלוונטיות. הלקוחות והמשתמשים חייבים לדעת מה קורה עם המידע שלהם, למי הוא עובר, מי בעל המאגר הרשום, כיצד ניתן לשנות או למחוק את המידע מהמאגר ועוד.
אתר שלא מציג מדיניות פרטיות ברורה ומעודכנת מסתכן בהפרת החוק הפרטיות.
רמות אבטחת מאגרי מידע – בסיסי, בינוני וגבוה
- כאשר אנו מדברים על מאגרי מידע, החוק מבחין בין שלוש רמות אבטחה עיקריות – בהתאם להיקף המידע, סוג המידע (אישי או רגיש) והסיכונים הכרוכים בעת החשיפה שלו. כל עסק חייב להבין היכן הוא ממוקם ב-"סקאלה", משום שכל רמה דורשת צעדים שונים:
רמת אבטחה בסיסית
- מאגר מידע הכולל נתונים בסיסיים כגון שמות, מספרי טלפון או כתובות.
סיכונים מרכזיים:
- שימוש לרעה בנתוני התקשרות לדיוור או פרסום לא מורשה.
- אפשרות הורדת רשימות לקוחות ושימוש בהן מחוץ למערכת.
החובה במאגר מידע ברמת אבטחה בסיסית:
גם מאגר כזה מחייב הגנות מינימליות – הסכם DPA מסודר, הרשאות צפייה בלבד במידת האפשר, ומניעת הורדה של רשימות ללא אישור מפורש.
רמת אבטחה בינונית
- מאגר הכולל פרטים אישיים נוספים, כגון היסטוריית רכישות, תעודת זהות, או נתונים עסקיים חלקיים.
סיכונים מרכזיים:
- חשיפת דפוסי צריכה של לקוחות – עלולה להוות פגיעה בפרטיות וביתרון העסקי.
- שימוש לרעה בנתונים (לדוגמה, מכירתם לצד שלישי).
- אפשרות עריכת נתונים או שינוי נתוני לקוחות ללא פיקוח.
החובה במאגר מידע ברמת אבטחה בינונית:
ברמה זו נדרש פיקוח מוגבר – מערכת הרשאות שמבדילה בין צפייה, עריכה והורדה, ביקורת תקופתית על לוגים (מי נכנס למערכת ומה הוא ביצע בה) והטמעת נוהל מדיניות פנימית ברורה לגבי אופן שמירת נתונים והשימוש בהם.
רמת אבטחה גבוהה
מאגר הכולל נתונים רגישים ביותר – למשל: פרטי תשלום (לדוגמה פרטי כרטיס אשראי), נתוני בריאות, מסמכים משפטיים או מידע עסקי אסטרטגי.
סיכונים מרכזיים:
- זליגת מידע שעלולה להביא לקנסות כבדים, תביעות ואף אחריות אישית של נושאי משרה.
- פריצות סייבר שמנצלות הרשאות הורדה כדי להוציא מידע בכמויות גדולות.
- עריכה לא מורשית של נתונים שעלולה להטעות את הארגון או לגרום נזק ישיר.
החובה במאגר מידע ברמת אבטחה גבוהה:
כאן כבר נדרש מערך אבטחת מידע מלא הכולל הצפנת הנתונים המועברים על בסיס התשתית האינטרנטית, אימות דו-שלבי, בקרת הרשאות לפי תפקיד, והפרדה ברורה בין אפשרות צפייה בלבד לבין הרשאות עריכה או הורדה.
בנוסף, במאגרים ברמה זו מומלץ (ולעתים אף חובה) למנות ממונה הגנת פרטיות (DPO) ולבצע בדיקות תקופתיות מקיפות.
למה חשוב לכל בעל עסק לדעת מה רמת המידע שקיים אצלו במאגר?
- כל רמה מכתיבה את רמת הפיקוח והבקרה שהעסק חייב ליישם. לא משנה אם מדובר ברשימת מיילים פשוטה או במסמכים משפטיים סודיים – עצם העובדה שחברת שיווק חיצונית מקבלת גישה למאגר, חושפת את העסק ואת המנכ"ל באופן אישי לאחריות משפטית.
- המשמעות היא שאי אפשר להסתפק ב"העברנו קובץ" או "נתנו הרשאה במערכת" – חייבים לנהל את זה באופן שוטף עם חוזים מסודרים, בקרות גישה והרשאות ברורות.
מינוי ממונה הגנת פרטיות DPO
ממונה הגנת המידע (או בשמו המוכר ממונה הגנת הפרטיות DPO), הוא תפקיד שמחייב ארגונים לפקח על עמידה בחוקי הגנת הפרטיות ואבטחת המידע. מדובר באיש מקצוע שמוודא כי כל תהליך שבו נאסף, נשמר או משותף מידע אישי – מתבצע בצורה תקינה, חוקית ובטוחה.
לא כל עסק מחויב במינוי DPO קבוע, אך גם ארגונים קטנים ובינוניים יכולים (ולעתים אף מומלץ), למנות יועץ חיצוני שהינו מומחה לפרטיות אשר מלווה את העסק לפי שעות או פרויקט, מבלי להכביד על התקציב. בצורה זו ניתן ליהנות מהגנה מקצועית, מבלי להחזיק עובד במשרה מלאה.
היתרונות של מינוי ממונה הגנת הפרטיות מול חברות שיווק חיצוניות
כאשר מאגרי מידע נפתחים לשימוש של חברות שיווק חיצוניות, פרילנסרים או סוכנויות פרסום, נוצר מצב בעייתי: העסק מאבד חלק מהשליטה הישירה על הנכס היקר ביותר שלו – המידע האישי של הלקוחות. כאן בדיוק תפקידו של ה-DPO הופך לקריטי:
- פיקוח על הסכמי DPA – ממונה הפרטיות DPO דואג שהחוזים מול ספקים חיצוניים כוללים מגבלות ברורות לשימוש במידע, מניעת העתקה או הורדה לא מורשית, וחובות אבטחה מוגדרות.
- ביקורת שוטפת ומתועדת – בדיקות תקופתיות שמוודאות מי נכנס למערכת, האם בוצעו הורדות נתונים, ומה נעשה עם המידע לאחר סיום ההתקשרות.
- הפרדה בין הרשאות – ה DPO -אחראי להטמיע עקרון של "מינימום גישה נדרשת": מי שרק צריך לצפות, יקבל צפייה בלבד; מי שחייב לערוך, יקבל הרשאת עריכה; ורק הגורמים המוסמכים ביותר יקבלו אפשרות הורדה.
- עדכון מדיניות פרטיות ושקיפות מול הלקוחות ה–DPO מוודא שהעסק מציג מדיניות ברורה באתר ומעדכן את הלקוחות במידת הצורך, כדי למנוע תביעות והפרות חוק.
- הכנה לביקורות רגולטוריות – במידה ורשות הגנת הפרטיות פותחת בביקורת, ה-DPO הוא זה שמייצג את העסק ומוכיח שהתקיימו כל הנהלים הנדרשים.
מתי חייבים למנות DPO ומתי מומלץ?
- חובה – בגופים ציבוריים, במאגרים ברמת אבטחה גבוהה (כגון פרטי אשראי או מידע רפואי), בארגונים שמבצעים ניטור רחב היקף או סחר במידע אישי.
- מומלץ מאוד – בעסקים קטנים ובינוניים שעובדים עם חברות שיווק חיצוניות, משום ששם מתרחשת חשיפה כפולה: גם כלפי הלקוחות וגם כלפי נושאי המשרה.
אם אתם עובדים עם חברת שיווק חיצונית – זה הזמן לבדוק מחדש את ההסכמים, ההרשאות ואמצעי האבטחה השונים.
אנחנו מתמחים בליווי עסקים בדיוק בנקודות האלה – החל מניסוח הסכמי DPA דרך ביצוע בקרה תקופתית ועד לייעוץ מקיף בניהול פרטיות ואבטחת מידע. פנו אלינו עוד היום כדי לוודא שמאגר המידע שלכם נשאר חסוי ומאובטח.
מעוניינים שנייעץ לכם מה אתם צריכים לבדוק מול חברת השיווק?
השאירו פרטים ואנו מבטיחים לחזור אליכם בשעות הקרובות

