אבטחה · מד חשיפה

כשמאגר הלקוחות דולף: הקנסות, החובות — והאזהרה מבחוץ

התקדים הישראלי-המקומי החד עדיין דליל, אז נביא מקרה שממחיש בדיוק לאן זה הולך: מיליון אירו על חברה ישראלית, בגלל נתונים שנשמרו מעבר לצורך.

WPE by OCWאבטחה ופרטיות4 דק׳ קריאה
האם האתר שלך חושף אותך לתביעות?

נתחיל בכנות: בתחום דליפות המידע, התקדים הישראלי-המקומי החד עדיין דליל. אין בישראל, נכון להיום, פסק דין "כותרת" מוכר שאפשר לתלות בו את כל הסיפור. אז במקום להמציא כזה, נראה מקרה בינלאומי אמיתי ומאומת שממחיש בדיוק את הסיכון — ומדיני-הישראלי שכבר תקף.

המסגרת הישראלית: תיקון 13 ותקנות אבטחת מידע

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מחייבות כל מי שמחזיק מאגר מידע לנקוט אמצעי אבטחה נאותים, בהתאם לרמת הרגישות של המאגר. עם כניסת תיקון 13 לתוקף (14/08/2025), נוספה יכולת אכיפה מנהלית עם עיצומים כספיים, וכן חובת דיווח לרשות על אירוע אבטחה חמור. כלומר, דליפה אינה רק כאב-ראש תדמיתי — היא עלולה להוליד קנס וגם חובת דיווח פורמלית.

האזהרה: מיליון אירו על חברה ישראלית

ב-2025 קנסה רשות הגנת המידע הצרפתית (CNIL) את חברת ה-adtech הישראלית Optimove בסך מיליון אירו. הרקע: Optimove פעלה כ"מעבדת נתונים" (processor) עבור שירות המוזיקה Deezer, ובעקבות דליפה שנחשפו בה נתונים של עשרות מיליוני משתמשים, נבחנה התנהלותה. ההפרות שנמצאו: החזקת נתונים אחרי סיום החוזה, ושימוש בנתוני הלקוח לשיפור השירותים של החברה עצמה — בניגוד לחובות שחלות על מעבד נתונים.

הבהרה חשובה: זהו קנס של רגולטור צרפתי תחת ה-GDPR האירופי — לא פסיקה של בית משפט ישראלי, ואנחנו לא מציגים אותו ככזה. הוא מובא כאזהרה ממחישה, כי העקרונות שבבסיסו כבר משתקפים גם בתפיסה הישראלית של אבטחת מידע ושמירת נתונים. מקורות: Covington · PPC Land.

שני לקחים לכל בעל אתר

  • אם אתה מעבד נתונים של אחרים — האחריות עליך. סוכנות, ספק, פלטפורמה או כל מי שמחזיק מידע של לקוחות-קצה שאינם שלו, נושא בחובות אבטחה ושמירה. "רק אחסנו את זה" אינו פוטר.
  • מחיקת נתונים בתום השימוש היא חובה, לא נוחות. נתונים שאין להם עוד צורך הם התחייבות, לא נכס — כל יום שהם יושבים אצלך הם עוד משטח לדליפה ולקנס. הגדר מדיניות שמירה ומחיקה, ותעד אותה.

מה עושים באתר — הבסיס

רוב הדליפות אינן פריצה מתוחכמת אלא היגיינה בסיסית שחסרה: מאגר לקוחות שנשמר בלי צורך, טופס שאוסף יותר מהדרוש, גיבוי חשוף, או גישת-ניהול שנשארה פתוחה למי שכבר לא צריך אותה. סגירת הפתחים האלה — צמצום איסוף, מחיקה בזמן, הצפנה, וניהול הרשאות — היא ההגנה הזולה ביותר מול הסיכון היקר ביותר.

ארבע שאלות שכדאי לכל בעל אתר לענות עליהן: (1) איזה מידע של לקוחות אני מחזיק, ואיפה בדיוק? (2) כמה זמן אני שומר אותו, ולמה — האם יש מדיניות מחיקה, או שהכול נערם לנצח? (3) מי יש לו גישה, והאם יש שם מישהו שכבר לא צריך אותה? (4) אם המאגר ידלוף מחר בבוקר — אני יודע איך ולמי לדווח? מי שאין לו תשובות ברורות לארבע השאלות האלה, נמצא בדיוק במקום שממנו נולדות הדליפות והקנסות.

רוצה לדעת אם האתר שלך חושף אותך? הרץ בדיקת חשיפה חינמית — סריקה חיצונית שמראה את סימני-האזהרה של נגישות, פרטיות ואבטחה. בדקה, בחינם, בלי טלפון.

המשך קריאה