גילוי הדעת של הרשות על מינוי ממונה הגנת פרטיות: ניתוח מעשי
תקציר מנהלים: ב-15.7.2026 פרסמה הרשות להגנת הפרטיות את הנוסח הסופי של גילוי הדעת בנושא מינוי ממונה על הגנת הפרטיות, אחרי טיוטה שעמדה להערות הציבור מ-23.7.2025. החוק עצמו קובע את חובת המינוי, הכפיפות, המשאבים והכשירות בסעיפים 17ב1-17ב3, וגילוי הדעת מוסיף את הפרשנות שלפי הצהרת הרשות תשמש אותה בהפעלת סמכויותיה, לרבות הטלת עיצומים כספיים. מבחינה מעשית, זהו מסמך שכדאי לקרוא ברצינות רבה, בעיקר סביב "היקף ניכר", ניגוד עניינים, מינוי ממונה חיצוני והשאלה מי באמת יכול להחזיק בתפקיד.
מה מעמדו המשפטי של גילוי הדעת
נקודת הפתיחה פשוטה: זו אינה הוראת חוק. החוק הוא חוק הגנת הפרטיות, ובתוכו בעיקר סעיפים 17ב1, 17ב2 ו-17ב3. הרשות פרסמה ב-23.7.2025 טיוטת גילוי דעת להערות הציבור, וב-15.7.2026 את הנוסח הסופי (המסמך נושא את התאריך 14.7.2026). יש כאן שינוי מעמד שכדאי לשים אליו לב: בטיוטה נכתב שהרשות תתחשב בכך שהמסמך עדיין בגדר טיוטה. בנוסח הסופי ההסתייגות הזו איננה, והרשות מצהירה שהפרשנות תשמש אותה בהפעלת סמכויותיה, לרבות הטלת עיצומים כספיים.
בניתוח משפטי נכון צריך להפריד בין שלוש שכבות:
| שכבה | מה מקורה | מה המשמעות המעשית |
|---|---|---|
| לשון החוק | סעיפים 17ב1-17ב3 לחוק | מחייבת |
| עמדת הרשות | גילוי הדעת הסופי מ-15.7.2026 | אינה לשון החוק, אבל רלוונטית מאוד לאכיפה |
| ההערכה שלנו | ניתוח של אזורים אפורים | כלי עבודה לקבלת החלטה ולתיעוד |
מי שמחפש תשובה תפעולית לארגון שלו לא יכול להסתפק רק בלשון החוק. מצד שני, גם לא נכון להציג את גילוי הדעת כאילו הוא מחליף את החוק. את מפת החובה עצמה פירטנו בהרחבה ב-מדריך על מי חייב למנות ממונה, אבל כאן המוקד הוא מה גילוי הדעת מוסיף, ואיפה הוא משנה את אופן הקריאה של הסעיפים.
איפה גילוי הדעת באמת משנה את התמונה
גילוי הדעת לא ממציא חובת מינוי חדשה. הוא כן משפיע על האופן שבו ארגונים בוחנים אם הם נכנסים לאחת הקטגוריות שבסעיף 17ב1(א).
הדוגמה הבולטת הראשונה היא עילת סוחרי המידע. החוק קובע שבעל שליטה במאגר חייב במינוי אם מטרתו העיקרית של המאגר היא איסוף מידע אישי לשם מסירתו לאחר כדרך עיסוק או בתמורה, לרבות שירותי דיוור ישיר, ובמאגר יש מידע על יותר מ-10,000 בני אדם. לפי גילוי הדעת, "כדרך עיסוק" ו"בתמורה" הם תנאים חלופיים, לא מצטברים. גם מסירה קבועה כחלק מהעיסוק ללא תמורה עשויה להספיק.
הדוגמה השנייה נוגעת לעילת המידע בעל הרגישות המיוחדת. החוק מחיל אותה על מי שעיסוקו העיקרי כולל עיבוד מידע כזה בהיקף ניכר. לפי פרשנות הרשות, "עיסוקו העיקרי" פירושו עיבוד שהוא רכיב מרכזי בהגשמת המטרות העסקיות העיקריות או חלק אינהרנטי מפעילות הליבה. עיבוד משני, למשל ניהול מידע על עובדים בלבד, לא נכנס לעילה הזו, אף ששאר חובות החוק עדיין עשויות לחול.
הדוגמה השלישית היא הרשימה המפורשת שבחוק, כגון תאגיד בנקאי, מבטח, בית חולים כללי וקופת חולים. לפי גילוי הדעת, זו רשימה מכלילה ולא ממצה. כלומר, ארגון שלא מוזכר במפורש יכול עדיין להיכנס לעילה אם מאפייני העיבוד שלו דומים.
הדוגמה הרביעית חדשה בנוסח הסופי, והיא קריטית לספקי מיקור חוץ ו-SaaS: אצל מחזיק, היקף העיבוד נבחן במצטבר, תוך שקלול כלל המידע במאגרים של כלל בעלי השליטה שהוא משרת. דוגמת הרשות: מחזיק המספק שירותי עיבוד ל-1,000 מאגרים שבכל אחד מהם מידע בעל רגישות מיוחדת על 100 נושאי מידע בלבד ייחשב כמעבד מידע בעל רגישות מיוחדת בהיקף ניכר.
לדעתנו, אלה מהנקודות החשובות ביותר בגילוי הדעת. ארגונים רבים קוראים את הרשימות שבחוק כאילו הן סגורות. גילוי הדעת מאותת בדיוק את ההפך.
מה גילוי הדעת אומר על "היקף ניכר"
עיקר חוסר הוודאות נמצא כאן. סעיף 17ב1(ב) לחוק קובע ש"היקף ניכר" נבחן, בין השאר, לפי מספר בני האדם שמידע מעובד לגביהם, שיעורם באוכלוסייה מסוימת, היקף המידע, כמותו וטווח סוגי המידע, משך ותדירות פעולות העיבוד, משך שמירת המידע והתחום הגאוגרפי של פעולות העיבוד.
החוק לא נותן סף מספרי. גם גילוי הדעת לא נותן.
הרשות מבהירה שאין סף כמותי חד-ערכי, שהשיקולים שבסעיף 17ב1(ב) אינם מצטברים, ושייתכנו גם שיקולים נוספים. זו פרשנות רחבה, והיא משאירה הרבה מרחב שיקול דעת בידי הרשות.
מבחינה מעשית, זו הנקודה שבה חברות SaaS, פלטפורמות פרסום, אפליקציות מיקום, פתרונות wearable, מערכות טלמטיקה ורכב חכם, וגם מערכי מצלמות מעקב גדולים, צריכות לעצור ולעשות ניתוח מסודר. גילוי הדעת מציג דוגמאות לניטור שוטף ושיטתי, ובהן התחקות אחר פעילות משתמשים באפליקציות ואתרים, פרופיילינג לפרסום ממוקד, התאמת תוכן, דירוג אשראי, חיתום ביטוחי, איתור הונאות, אפליקציות מיקום, מחשוב לביש, מאגרי צילומים של מצלמות מעקב, ספקי אינטרנט ו-IoT ביתי.
להערכתנו, מי שנמצא באזור האפור לא צריך לשאול רק "האם יש לנו 10,000 משתמשים" או "האם אנחנו בנק". אלה אינן השאלות הנכונות בעילות 17ב1(א)(3) ו-17ב1(א)(4). השאלה היא האם פעילות הליבה של הארגון בנויה על ניטור שיטתי או על עיבוד נרחב של מידע בעל רגישות מיוחדת, ובאיזו עוצמה.
מי יכול להיות ממונה, ומי כנראה לא
החוק קובע בסעיף 17ב3(א) דרישה מהותית: ידע וכישורים נאותים, ובכלל זה ידע מעמיק בדיני הגנת הפרטיות, הבנה הולמת בטכנולוגיה ואבטחת מידע, והיכרות עם תחומי פעילות הארגון. סעיף 17ב3(ב) מוסיף שהממונה יכול להיות מי שאינו עובד הארגון. כלומר, מינוי ממונה חיצוני מותר במפורש.
גילוי הדעת מחדד כמה נקודות:
- רק יחיד, אדם טבעי, יכול להתמנות. ההתקשרות יכולה להיעשות דרך חברה, אבל הממונה עצמו הוא אדם.
- אין בחוק דרישת הסמכה פורמלית.
- GDPR אינו "דיני הגנת הפרטיות" לעניין דרישת הידע המעמיק בדין הישראלי, אף שהיכרות עם משטרים זרים יכולה להיות רצויה בארגונים בינלאומיים.
- השתלמות תעודה בהיקף 40 שעות לפחות מטעם הרשות או בחסותה נחשבת "הכשרה בסיסית לממוני הגנת פרטיות".
- ההשתתפות בהשתלמויות כאלה אינה חובה, ומנגד אינה מספיקה לבדה ללא ניסיון או השכלה נוספת.
זו נקודה חשובה מאוד לשוק. היא אומרת בפועל שקורס ממונה הגנת הפרטיות יכול להיות חלק מהתשתית הראייתית לכשירות, אבל לא תחליף לניסיון או להבנה ממשית של הדין הישראלי. הרחבנו על תפקיד ה-DPO עצמו ב-עמוד הייעודי על ממונה הגנת פרטיות.
ניגוד עניינים: היכן גילוי הדעת מחמיר בפועל
סעיף 17ב3(ג) אוסר על הממונה למלא תפקיד נוסף, או להיות כפוף לנושא משרה, אם הדבר עלול להעמיד אותו בחשש לניגוד עניינים. הרשות מסמנת מבחן מרכזי: האם אותו תפקיד כולל סמכות או אחריות לקבוע מדיניות עיבוד מידע, לרבות קביעת מטרות עיבוד והחלטות מהותיות על אמצעי עיבוד.
תפקידים שבהם ניגוד העניינים עשוי להתקיים פעמים רבות, לפי עמדת הרשות: מנהל שיווק, מנהל לקוחות, מנהל כספים, מנהל מערכות מידע ו-CTO. בנוסח הסופי הרשות הרחיבה: האיסור מתקיים ככלל גם לגבי גורמים הכפופים לבעלי התפקידים האלה, והרשימה מוצגת כמבחן פרשני הנבחן לגופו של כל תפקיד, לא ככלל אצבע.
מכאן נובעת מסקנה מעשית: בארגונים רבים, הפיתוי למנות את מי ש"מכיר הכי טוב את המערכות" דווקא יוצר בעיה. אם אותו אדם גם מחליט איך אוספים מידע, לשם מה, למי ניגשים אליו ואיך מפעילים את המערכות, קשה לראות בו גורם פיקוח עצמאי.
מה גילוי הדעת אומר על מעמד הממונה בתוך הארגון
החוק עצמו די ברור כאן. לפי סעיף 17ב2(ב), הארגון חייב לספק לממונה את התנאים והמשאבים הדרושים למילוי נאות של תפקידו ולוודא שהוא מעורב כראוי בכל נושא הנוגע לדיני הגנת הפרטיות. לפי סעיף 17ב2(ג), הממונה ידווח ישירות למנכ"ל או לעובד הכפוף ישירות למנכ"ל.
גילוי הדעת מוסיף כמה הדגשים שימושיים:
- ייעוד התפקיד הוא כפול: גם הבטחת קיום הוראות החוק וגם קידום הגנה על הפרטיות מעבר למינימום שבדין.
- החוק אינו מטיל על הממונה אחריות אישית במקרה של אי-ציות.
- הארגון אינו חייב לאמץ את חוות דעת הממונה, אבל עליו לשקול אותה בכובד ראש, ולנמק החלטה שלא לאמצה.
- הצבה של הממונה בלשכה המשפטית אפשרית, אך לא בהכרח מיטבית. חדש בנוסח הסופי: ממונה שמכהן במקביל כיועץ משפטי של הארגון נדרש לנקוט אמצעים ארגוניים שמבחינים בבירור בין שני הכובעים, למשל חתימה בתיאור התפקיד "ממונה הגנה על הפרטיות" כשהוא פועל ככזה ותיבת דוא"ל ייעודית לענייני הממונה.
- מומלץ לפרסם דרכי התקשרות שיכללו דוא"ל, טלפון ומען פיזי.
הנקודה האחרונה אינה לשון החוק. החוק דורש שדרכי ההתקשרות עם הממונה יפורסמו לציבור באופן נגיש ופשוט. ההמלצה לגבי סוגי ערוצי הקשר היא עמדת הרשות בגילוי הדעת.
ממונה הגנת פרטיות מול ממונה אבטחת מידע
החוק יוצר שני תפקידים שונים. ממונה הגנת פרטיות לפי סעיפים 17ב1-17ב3, וממונה אבטחת מידע לפי סעיף 17ב. החובה למנות ממונה אבטחת מידע חלה, בין היתר, על גוף ציבורי, על בעל שליטה או מחזיק ב-5 מאגרים החייבים ברישום או בהודעה לרשות, ועל בנק, חברת ביטוח וחברה העוסקת בדירוג או הערכת אשראי.
בנוסח הסופי של גילוי הדעת ריככה הרשות את עמדתה ביחס לטיוטה. העמדה כיום: דרישות הידע, הכישורים ואופן מילוי התפקיד של ממונה הגנת הפרטיות רחבות ושונות במידה ניכרת מדרישות תפקיד ממונה אבטחת המידע, ולכן כפל התפקידים מעורר שאלות היתכנות ומצריך בחינה פרטנית מצד הארגון, הנמקה מבוססת ותיעוד ראוי. הנימוקים: ממונה אבטחה לא בהכרח מחזיק בידע מעמיק בדיני הגנת הפרטיות כנדרש בסעיף 17ב3(א), בארגונים גדולים תפקיד האבטחה מצריך תשומת לב מלאה, ודרישת הדיווח הישיר למנכ"ל שבסעיף 17ב2(ג) לא בהכרח מתקיימת אצל ממונה אבטחה.
למי שבונה היערכות לפי מדריך תיקון 13, זו לא שאלה תיאורטית. מינוי שגוי עלול ליצור גם כשל ציות וגם בעיית ממשל תאגידי.
כל הסכומים הם סכומי בסיס לפני הצמדה למדד; מתעדכנים כל 1 בינואר החל מ-2026 לפי סעיף 23לב(ב).
מה הסיכון האכיפתי אם מתעלמים מגילוי הדעת
צריך לדייק. אי-ציות לגילוי הדעת כשלעצמו אינו הפרת חוק. ההפרה היא של החוק, לא של מסמך הפרשנות. אבל הרשות הצהירה שתפעל לפי הפרשנות הזו בהפעלת סמכויותיה, לרבות הטלת עיצומים, ולכן התעלמות ממנה עלולה להיות טעות יקרה.
להלן מוקדי הסיכון המרכזיים שהרשות כבר קשרה לקבוצת העיצומים של הממונה:
| סוג ההפרה | בסיס נורמטיבי | אופן העיצום |
|---|---|---|
| אי-מינוי DPO בגוף ציבורי או אצל סוחר מידע | 17ב1(א)(1)-(2) | 2 ש"ח לנושא מידע, או 4 ש"ח אם יש מידע בעל רגישות מיוחדת; מינימום 20,000 ש"ח או 40,000 ש"ח |
| אי-אספקת תנאים ומשאבים לממונה, אי-מעורבות כראוי | 17ב2(ב) בצירוף 23כה(ד), לאחר הוראת רשות שלא קוימה | באותה קבוצת עיצומים |
| ממונה שאינו מדווח ישירות למנכ"ל | 17ב2(ג) בצירוף 23כה(ד), לאחר הוראת רשות שלא קוימה | באותה קבוצת עיצומים |
| ממונה ללא ידע וכישורים או בניגוד עניינים | 17ב3 בצירוף 23כה(ד), לאחר הוראת רשות שלא קוימה | באותה קבוצת עיצומים |
המדריך של הרשות מציג דוגמה של גוף ציבורי ללא DPO, עם מאגר של 100,000 איש הכולל מידע בעל רגישות מיוחדת, בסכום של 400,000 ש"ח.
מכאן הלקח הממשי: גם אם גילוי הדעת אינו "דין", הוא מסמן אילו מינויים הרשות עשויה לראות כלא תקינים.
השורה התחתונה
גילוי הדעת על מינוי ממונה אינו תחליף לחוק, אבל גם לא מסמך שאפשר להניח בצד, ובוודאי לא אחרי שהנוסח הסופי פורסם ללא הסתייגות הטיוטה. אם הארגון שלכם נמצא בבירור בתוך אחת מקטגוריות החובה, השאלה כבר איננה רק אם למנות, אלא איך למנות נכון: אדם מתאים, בלי ניגוד עניינים, עם דיווח ישיר למנכ"ל ועם משאבים אמיתיים. אם אתם חברת טכנולוגיה, ספק של גוף ציבורי, או ארגון שמעבד מידע רגיש או מבצע ניטור שיטתי, מומלץ לבחון את עצמכם גם דרך העדשה של גילוי הדעת ולתעד את הניתוח.
שאלות נפוצות
האם גילוי הדעת בעניין ממונה הגנת פרטיות מחייב כמו חוק?
לא. זהו מסמך פרשנות של הרשות להגנת הפרטיות, לא הוראת חוק. עם זאת, הרשות הצהירה בנוסח הסופי שהפרשנות תשמש אותה בהפעלת סמכויותיה, לרבות הטלת עיצומים כספיים.
האם אפשר למנות ממונה הגנת פרטיות חיצוני?
כן. סעיף 17ב3(ב) קובע במפורש שהממונה יכול להיות מי שאינו עובד הארגון. עמדת הרשות בגילוי הדעת: על פי רוב קיים יתרון בממונה שהוא עובד הארגון במשרה מלאה, אבל מתכונת ההעסקה נבחנת לגופו של כל ארגון, ובלבד שמוקצים הזמן, התנאים והמשאבים הנדרשים.
האם קורס ממונה הגנת הפרטיות מספיק כדי להתמנות?
לא בהכרח. לפי גילוי הדעת, אין דרישת הסמכה פורמלית, וגם השתלמות תעודה בהיקף 40 שעות לפחות מטעם הרשות או בחסותה אינה מספיקה לבדה ללא ניסיון או השכלה נוספת.
האם CTO או מנהל מערכות מידע יכולים לשמש ממונה הגנת פרטיות?
לעיתים זה ייצור בעיית ניגוד עניינים. סעיף 17ב3(ג) אוסר מינוי במצב של חשש לניגוד עניינים, והפרשנות בגילוי הדעת רואה בתפקידים שקובעים מדיניות עיבוד מידע תפקידים בעייתיים במיוחד, ובנוסח הסופי גם בכפופים להם.
מה עושה הרשות להגנת הפרטיות אם הארגון לא ממנה ממונה?
אם קיימת חובת מינוי, הארגון עלול להיחשף לעיצום כספי לפי החוק. בגופים ציבוריים ובסוחרי מידע מדובר בעיצום ישיר בקבוצת הממונה. בהפרות אחרות, כגון כפיפות לא תקינה או ניגוד עניינים, נדרשת תחילה הוראת רשות שלא קוימה.
רוצים שנעבור על ההיערכות שלכם? שיחת היכרות של 15 דקות, בלי התחייבות.
המידע באתר הוא סקירה כללית ואינו ייעוץ משפטי. יישום בארגון ספציפי מחייב בחינה פרטנית.
