מתי תיקון 13 נכנס לתוקף?
התיקון אושר בכנסת ב-5 באוגוסט 2024 ונכנס לתוקף שנה לאחר מכן, ב-14 באוגוסט 2025. כלומר: תקופת ההיערכות הסתיימה, והחוק חל היום על כל ארגון שמעבד מידע אישי בישראל.
מה השתנה בפועל? חמשת השינויים המרכזיים
- הגדרות רחבות יותר. 'מידע' כולל כעת כל נתון הנוגע לאדם מזוהה או ניתן לזיהוי — בדומה לגישת ה-GDPR האירופי — ונקבעה קטגוריה של 'מידע בעל רגישות מיוחדת' (מידע רפואי, ביומטרי, פיננסי ועוד) שעליה חלות חובות מחמירות.
- צמצום חובת הרישום. חובת רישום מאגרי מידע, שחלה בעבר כמעט על כולם, צומצמה בעיקר לגופים ציבוריים ולמי שמחזיק מאגרים גדולים של מידע רגיש או סוחר במידע.
- חובת ממונה הגנת פרטיות (DPO). גופים ציבוריים, גופים שעיסוקם סחר במידע, וארגונים שמעבדים מידע רגיש בהיקף משמעותי — חייבים למנות ממונה הגנת פרטיות עצמאי ומיומן.
- סמכויות אכיפה מנהליות. הרשות להגנת הפרטיות רשאית לערוך ביקורות, לדרוש מסמכים, להוציא צווי הפסקת עיבוד — ולהטיל עיצומים כספיים לפי מדרג שנקבע בחוק.
- אחריות דירקטוריון והנהלה. התיקון מעגן את אחריות ההנהלה לעמידת הארגון בחוק — הגנת פרטיות היא כבר לא 'בעיה של ה-IT'.
כמה יכול לעלות לארגון להפר את החוק?
העיצומים בתיקון 13 מחושבים לפי סוג ההפרה, היקף המידע ומספר נושאי המידע שנפגעו — ובהפרות חמורות בארגונים גדולים הם יכולים להגיע למיליוני שקלים. לשם השוואה גלובלית: לפי דוח IBM Cost of a Data Breach 2024, העלות הממוצעת של אירוע דליפת מידע לארגון היא 4.88 מיליון דולר.
מעבר לעיצום עצמו, הפרה גוררת חשיפה לתביעות אזרחיות, חובות דיווח, ופגיעה מוניטינית — שלרוב יקרה מהקנס.
מה הקשר בין תיקון 13 לשימוש ב-AI בארגון?
כשעובד מדביק מסמך עם פרטי לקוחות ב-ChatGPT או בכל כלי AI חיצוני, הארגון מבצע 'עיבוד' ו'העברה' של מידע אישי לצד שלישי — על כל החובות הנלוות. סקר של Cyberhaven מצא שכ-11% מהתוכן שעובדים מדביקים בכלי AI הוא מידע רגיש של הארגון.
החוק חל על 'מידע' — נתונים הנוגעים לאדם מזוהה או ניתן לזיהוי. מסמך שעבר אנונימיזציה אמיתית, שבה הוחלפו שמות, מספרי ת"ז, טלפונים ופרטים מזהים אחרים, מפסיק להיות 'מידע אישי' במובן הזה — ולכן אנונימיזציה לפני העבודה עם AI היא אחת הדרכים הפשוטות ביותר לצמצם את החשיפה הרגולטורית.
צ'קליסט היערכות: 7 צעדים שכל ארגון צריך לעשות
- מפו את מאגרי המידע: איזה מידע אישי נאסף, איפה הוא שמור, מי ניגש אליו ולאיזו מטרה.
- בדקו אם אתם חייבים ברישום מאגר או במינוי ממונה הגנת פרטיות — ואם כן, מנו אחד עם הסמכה מתאימה.
- עדכנו את מסמכי המדיניות: הודעות פרטיות, הסכמות, והסכמי עיבוד מול ספקים.
- קבעו מדיניות AI ארגונית: אילו כלים מותרים, לאיזה סוג מידע, ובאילו תנאים.
- הטמיעו אנונימיזציה של מסמכים לפני הזנתם לכלי AI חיצוניים.
- תרגלו אירוע אבטחה: מי מדווח, למי, ותוך כמה זמן.
- תעדו הכול — התיקון מעניק משקל ליכולת הארגון להראות עמידה בדרישות (accountability).