מקרה בוחן · פרטיות

האתר שלך מבקש תעודת זהות? זו כבר עבירה שאפשר להיקנס עליה

הרשות להגנת הפרטיות כבר הטילה קנס בפועל על איסוף וסריקת תעודות זהות בלי הודעת פרטיות — וזה היה עוד לפני שתיקון 13 העלה את התקרות.

WPE by OCWפרטיות4 דק׳ קריאה
האם האתר שלך חושף אותך לתביעות?

הרבה טפסים באתרים מבקשים תעודת זהות כמעט מתוך הרגל — הרשמה, אימות, טופס יצירת-קשר "רשמי", העלאת מסמכים. זה מרגיש תמים. אבל ב-30/03/2025 הרשות להגנת הפרטיות הבהירה, בקנס בפועל, שזה רחוק מלהיות תמים.

מה קרה

הרשות להגנת הפרטיות הטילה קנס מנהלי של ₪15,000 על שתי חברות, בגין איסוף וסריקה של תעודות זהות ללא מסירת הודעת פרטיות כנדרש בחוק. במקביל לצעד האכיפה, הרשות פרסמה גילוי דעת שמפרט את הכללים במפורש.

מה הרשות אמרה שאסור — ומה חובה

  • אסור לאסוף או לצלם תעודת זהות ללא צורך אמיתי. אם אפשר להשיג את המטרה בלי המספר או בלי הצילום — אסור לבקש אותם.
  • חובה למסור הודעת פרטיות מלאה. מי שאוסף מידע חייב ליידע: איזה מידע נאסף, למה, ומה ייעשה בו.
  • מידתיות וצמידות מטרה. אוספים רק את מה שדרוש, ורק למטרה שלשמה נאסף — לא "ליתר ביטחון".

מקורות: הרצוג עו"ד · law.co.il.

למה זה נוגע דווקא לך

שים לב מי נמצא בקטגוריה שנקנסה: כל אתר עם טופס שמבקש מספר ת"ז, וכל אתר שמאפשר העלאת צילום של תעודה. זה כולל שפע של אתרי שירות, פיננסים, נדל"ן, השכרות, קליניקות ומוסדות. אם באתר שלך יש טופס כזה, בלי הודעת פרטיות ברורה לידו — אתה בדיוק במקום שהרשות כבר קנסה עליו.

ועכשიו החלק המדאיג: הקנס הזה, ₪15,000, ניתן לפני שתיקון 13 לחוק הגנת הפרטיות נכנס לתוקף (14/08/2025). מאז, סמכויות האכיפה של הרשות התרחבו והתקרות הכספיות מזנקות — עד 5% ממחזור העסקאות השנתי בהפרות נרחבות. אותה התנהלות בדיוק חשופה היום להרבה יותר.

למה דווקא תעודת זהות כל כך רגישה

מספר תעודת זהות אינו "עוד פרט". הוא מזהה ייחודי וקבוע שאי אפשר להחליף כמו סיסמה, והוא המפתח להתחזות ולגניבת זהות. בדיוק בגלל זה הרשות מתייחסת אליו כאל מידע רגיש שדורש הצדקה ממשית לאיסופו. השאלה שכל בעל אתר צריך לשאול את עצמו לפני שהוא מוסיף שדה כזה לטופס פשוטה: האם אני באמת חייב את המספר הזה כדי לספק את השירות — או שרק "נחמד שיהיה"? אם התשובה השנייה, השדה צריך לרדת. כל פיסת מידע רגיש שאתה לא אוסף היא חשיפה שאתה חוסך מעצמך — גם מול קנס, וגם מול הסיכון שאם המאגר ידלוף, ידלוף איתו גם אוצר של תעודות זהות.

מה לעשות — היום

  1. בדוק כל טופס באתר. האם הוא באמת צריך את מספר הת"ז? אם לא — הסר את השדה.
  2. אם ת"ז באמת נדרשת — הצמד לטופס הודעת פרטיות ברורה: מה נאסף, למה, ומה נעשה בו.
  3. אל תאפשר העלאת צילום ת"ז אלא אם אין ברירה, ואם כן — אבטח והגבל את הגישה למי שבאמת צריך.
  4. ודא HTTPS — מידע רגיש חייב לעבור בחיבור מוצפן.
רוצה לדעת אם האתר שלך חושף אותך? הרץ בדיקת חשיפה חינמית — סריקה חיצונית שמראה את סימני-האזהרה של נגישות, פרטיות ואבטחה. בדקה, בחינם, בלי טלפון.

המשך קריאה