מתי GDPR חל על חברה ישראלית?
סעיף 3 לרגולציה קובע תחולה אקסטריטוריאלית: די בכך שהארגון מציע מוצרים או שירותים לאנשים באיחוד (גם בחינם), או מנטר את התנהגותם — למשל אנליטיקס ופרסום ממוקד על גולשים אירופיים. אתר באנגלית עם לקוחות בגרמניה, אפליקציה עם משתמשים בצרפת, SaaS עם טריאל אירופי — כל אלה בתחולה.
- חל עליכם, כנראה: מכירות לאיחוד, משתמשים אירופיים רשומים, קמפיינים שמכוונים לאירופה, עיבוד מידע עבור לקוח אירופי (כ-Processor).
- לא חל, כנראה: עסק מקומי לחלוטין שאינו פונה לאירופה, גם אם גולש אירופי נקלע לאתר במקרה.
מה זו הכרת הנאותות של ישראל ולמה היא חשובה?
האיחוד האירופי מכיר בישראל כמדינה עם רמת הגנה 'נאותה' למידע אישי — החלטה שניתנה ב-2011 ואושררה בינואר 2024 לאחר בחינה מחודשת. המשמעות: מותר להעביר מידע אישי מהאיחוד לישראל בלי מנגנוני העברה מיוחדים (כמו SCCs). זה יתרון עסקי אמיתי מול מדינות בלי נאותות — אבל הוא מותנה בכך שהדין הישראלי ממשיך לעמוד בסטנדרט, וזה בדיוק הרקע לתיקון 13.
מה החובות המרכזיות לפי GDPR?
- בסיס חוקי לכל עיבוד — הסכמה, חוזה, אינטרס לגיטימי או בסיס אחר מהרשימה הסגורה.
- זכויות נושאי מידע — גישה, תיקון, מחיקה ('הזכות להישכח'), ניידות והתנגדות — עם מועדי מענה מחייבים.
- דיווח על אירוע — הפרת אבטחה מדווחת לרשות הפיקוח תוך 72 שעות.
- רישום פעולות עיבוד (ROPA) — תיעוד של מה מעובד, למה ועם מי.
- מינוי DPO ונציג באיחוד — כשמתקיימים התנאים; ארגון ישראלי בתחולה נדרש לרוב גם לנציג אירופי (Article 27).
- Privacy by Design — הגנת מידע מובנית במוצר, כולל מזעור נתונים.
GDPR ושימוש ב-AI: איפה נופלים?
הזנת מידע אישי של תושבי איחוד לכלי AI חיצוני היא עיבוד והעברה לפי ה-GDPR — עם כל שרשרת החובות: בסיס חוקי, הסכם עיבוד (DPA) מול הספק, ולעיתים הערכת השפעה (DPIA). מנגד, הרגולציה עצמה קובעת (Recital 26) שהיא אינה חלה על מידע אנונימי — ולכן אנונימיזציה לפני ההזנה היא הדרך הנקייה לעבוד עם AI על תוכן שמקורו אירופי.
צ'קליסט ציות מעשי לחברה ישראלית
- קבעו אם אתם בתחולה (הצעת שירותים / ניטור של תושבי איחוד).
- מפו את זרימות המידע: מה נאסף על אירופאים, איפה נשמר, מי ניגש.
- עדכנו מדיניות פרטיות ובססו בסיס חוקי לכל עיבוד.
- בנו תהליך למימוש זכויות נושאי מידע ולדיווח 72 השעות.
- חתמו DPA עם כל ספק שנוגע במידע — כולל ספקי AI.
- בדקו אם נדרש DPO ונציג באיחוד.
- הטמיעו אנונימיזציה לכל שימוש ב-AI על מסמכים עם מידע אישי.