דילוג לתוכן הראשי
DPOLEX

מדריך + תבנית עם הסברים

מסמך הגדרות מאגר: התבנית לפי תקנה 2, סעיף אחר סעיף

תקנה 2 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מחייבת כל בעל מאגר מידע להגדיר במסמך הגדרות מאגר שבעה רכיבים לפחות. זו לא חובה שתלויה בחובת מינוי ממונה, ולא מדובר בטופס גנרי: המסמך צריך לשקף את המאגר הספציפי שלכם. התבנית שלמטה בנויה לפי לשון התקנה, סעיף אחר סעיף, עם הסבר קצר ודוגמת ניסוח לכל רכיב.

מה התקנה מחייבת, במילים שלה

"בעל מאגר מידע יגדיר במסמך הגדרות מאגר... את כל העניינים האלה לפחות" (תקנה 2(א)). המסמך אינו חד-פעמי: יש לעדכן אותו בכל שינוי משמעותי באחד הרכיבים, לבחון את הצורך בעדכון בשל שינויים טכנולוגיים, ארגוניים או אירועי אבטחה אחת לשנה עד 31 בדצמבר, ולבחון אחת לשנה אם המידע השמור במאגר אינו רב מן הנדרש למטרותיו (תקנה 2(ב)-(ג)).

התבנית: שבעת הרכיבים

1.תיאור כללי של פעולות האיסוף והשימוש במידע

תקנה 2(א)(1)
המאגר [שם המאגר] משמש לאיסוף ולשימוש במידע אודות [סוג נושאי המידע: לקוחות / עובדים / מתמודדים לתפקיד / משתמשי האתר], הנאסף באמצעות [ערוצי האיסוף: טופס באתר, מערכת CRM, מוקד טלפוני, טופס נייר], לצורך [תיאור כללי של השימושים בפועל].

הימנעו מתיאור גנרי כמו "איסוף מידע לצורכי הארגון": הרשות בוחנת רכיב זה כדי להבין את הפעילות עצמה.

2.מטרות השימוש במידע

תקנה 2(א)(2)
המידע במאגר משמש למטרות הבאות בלבד: [רשימה סגורה, למשל: ניהול קשרי לקוחות; תפעול השירות; חיוב וגבייה; דיוור ישיר, אם רלוונטי; עמידה בדרישות דין]. עיבוד למטרה שאינה ברשימה זו דורש עדכון המסמך מראש.

המטרות שמפורטות כאן הן אלה שמגבילות עיבוד עתידי, לרבות איסור העיבוד שלא למטרת המאגר בסעיף 8(ב) לחוק. רשימה כללית מדי לא מגנה עליכם בביקורת.

3.סוגי המידע הכלולים במאגר

תקנה 2(א)(3)
פרטים מזהים בסיסיים: [שם, ת"ז, פרטי קשר]. פרטים נוספים: [כתובת, נתוני חיוב, היסטוריית שירות וכו']. סוגי מידע בעל רגישות מיוחדת הכלולים במאגר, אם קיימים: [למשל מידע רפואי, מידע ביומטרי, עבר פלילי, נתוני מיקום, דעות פוליטיות].

אם סימנתם סוג מידע רגיש, בדקו את ההשלכה על רמת האבטחה הנדרשת (התוספת הראשונה) ועל חובת מינוי ממונה לפי סעיף 17ב1(א)(4).

4.העברת המאגר, או חלק ממנו, אל מחוץ לישראל

תקנה 2(א)(4)
המידע [מועבר / אינו מועבר] אל מחוץ לישראל. אם מועבר: מטרת ההעברה: [...]. ארץ היעד: [...]. אופן ההעברה: [אירוח בענן, שיתוף API, קובץ ידני]. זהות מקבל המידע: [שם הספק או הישות].

אם יש העברה לחו"ל, בדקו גם את חלופות ההיתר בתקנות העברת מידע לחו"ל ואת הצורך בהסכם נפרד עם מקבל המידע. ראו את תבנית ה-DPA שלנו למקרה הזה.

5.פעולות עיבוד מידע באמצעות מחזיק

תקנה 2(א)(5)
הגורמים הבאים מחזיקים או מעבדים מידע מהמאגר בשם הארגון: [רשימת ספקים: ספק אחסון בענן, ספק שכר, ספק דיוור, ספק CRM]. לכל ספק כאמור קיים הסכם עיבוד מידע (DPA) שנחתם ותואם את תקנה 15 לתקנות אבטחת מידע.

אם לחלק מהספקים ברשימה אין הסכם כזה, זו נקודה לסגור לפני שמסמך זה נחשב שלם. ראו את תבנית ה-DPA הדו-לשונית שלנו.

6.הסיכונים העיקריים ואופן ההתמודדות עמם

תקנה 2(א)(6)
סיכונים מרכזיים שאותרו למאגר זה: [גישה לא מורשית של עובד, אובדן מכשיר נייד, תקיפת סייבר חיצונית, שיתוף שגוי עם ספק]. אמצעי ההתמודדות: [הרשאות מדורגות, הצפנה, גיבויים, הדרכת עובדים, נוהל אבטחה מעודכן].

אל תתייחסו לרכיב הזה כאל פורמליות: במאגר ברמת אבטחה גבוהה הוא משיק ישירות לחובת סקר הסיכונים התקופתי.

7.מנהל מאגר המידע, מחזיק המאגר והממונה על אבטחת מידע

תקנה 2(א)(7)
מנהל מאגר המידע: [שם, תפקיד]. מחזיק המאגר, אם קיים גורם חיצוני שמפעיל את המערכת: [שם החברה]. הממונה על אבטחת מידע, אם מונה כזה: [שם, פרטי קשר].

אם אתם בקטגוריית החייבים במינוי ממונה אבטחת מידע לפי סעיף 17ב ועדיין לא מיניתם, השלימו את המינוי לפני שממלאים שדה זה, ואל תשאירו אותו ריק.

איך משתמשים בתבנית הזאת בפועל

  • מעתיקים את שבעת הרכיבים למסמך פנימי, וממלאים כל שדה לפי המאגר הספציפי שלכם (דוגמת הניסוח היא נקודת פתיחה בלבד).
  • אם יש כמה מאגרים, לרוב נכון להכין מסמך נפרד לכל מאגר, גם אם חלק מהרכיבים חופפים.
  • מביאים את המסמך לאישור ההנהלה, כנדרש לגבי נוהל האבטחה הנגזר ממנו (תקנה 4).
  • קובעים תזכורת שנתית עד 31 בדצמבר, לפי חובת הבחינה התקופתית בתקנה 2(ב)-(ג).

שאלות נפוצות

מי חייב במסמך הגדרות מאגר?

כל בעל מאגר מידע, לפי תקנה 2 לתקנות אבטחת מידע, ללא תלות בחובת מינוי ממונה הגנת פרטיות. גם ארגון שאינו נכנס לאחת מקטגוריות סעיף 17ב1 עדיין צריך מסמך הגדרות מאגר אם יש לו מאגר מידע פעיל.

מה ההבדל בין מסמך הגדרות מאגר לנוהל אבטחת מידע?

מסמך הגדרות מאגר מתאר מה המאגר, מטרותיו וסיכוניו (תקנה 2). נוהל האבטחה (תקנה 4) נגזר ממסמך ההגדרות ומפרט איך מיישמים את האבטחה בפועל: הרשאות, הצפנה, תגובה לאירועים ועוד. קודם ממלאים את מסמך ההגדרות, ואז בונים עליו את נוהל האבטחה.

התבנית הזו מספיקה בלי בדיקה משפטית נוספת?

היא נקודת פתיחה מדויקת לפי לשון התקנה, אבל התוכן בפועל תלוי במאגר הספציפי שלכם, כולל שאלות גבול כמו רמת אבטחה, העברות מידע לחו"ל וסיווג מידע רגיש. בארגון עם כמה מאגרים או עם מידע רגיש בהיקף משמעותי, מומלץ שעורך דין יעבור על המסמך הסופי.

רוצים שנמלא את זה איתכם?

מיפוי מאגרי מידע מלא כולל את כל המסמכים האלה, ערוכים לכל מאגר בארגון בפועל.

המידע באתר הוא סקירה כללית ואינו ייעוץ משפטי. יישום בארגון ספציפי מחייב בחינה פרטנית.