מדריך + תבנית עם הסברים
מסמך הגדרות מאגר: התבנית לפי תקנה 2, סעיף אחר סעיף
תקנה 2 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מחייבת כל בעל מאגר מידע להגדיר במסמך הגדרות מאגר שבעה רכיבים לפחות. זו לא חובה שתלויה בחובת מינוי ממונה, ולא מדובר בטופס גנרי: המסמך צריך לשקף את המאגר הספציפי שלכם. התבנית שלמטה בנויה לפי לשון התקנה, סעיף אחר סעיף, עם הסבר קצר ודוגמת ניסוח לכל רכיב.

מה התקנה מחייבת, במילים שלה
"בעל מאגר מידע יגדיר במסמך הגדרות מאגר... את כל העניינים האלה לפחות" (תקנה 2(א)). המסמך אינו חד-פעמי: יש לעדכן אותו בכל שינוי משמעותי באחד הרכיבים, לבחון את הצורך בעדכון בשל שינויים טכנולוגיים, ארגוניים או אירועי אבטחה אחת לשנה עד 31 בדצמבר, ולבחון אחת לשנה אם המידע השמור במאגר אינו רב מן הנדרש למטרותיו (תקנה 2(ב)-(ג)).
התבנית: שבעת הרכיבים
1.תיאור כללי של פעולות האיסוף והשימוש במידע
תקנה 2(א)(1)הימנעו מתיאור גנרי כמו "איסוף מידע לצורכי הארגון": הרשות בוחנת רכיב זה כדי להבין את הפעילות עצמה.
2.מטרות השימוש במידע
תקנה 2(א)(2)המטרות שמפורטות כאן הן אלה שמגבילות עיבוד עתידי, לרבות איסור העיבוד שלא למטרת המאגר בסעיף 8(ב) לחוק. רשימה כללית מדי לא מגנה עליכם בביקורת.
3.סוגי המידע הכלולים במאגר
תקנה 2(א)(3)אם סימנתם סוג מידע רגיש, בדקו את ההשלכה על רמת האבטחה הנדרשת (התוספת הראשונה) ועל חובת מינוי ממונה לפי סעיף 17ב1(א)(4).
4.העברת המאגר, או חלק ממנו, אל מחוץ לישראל
תקנה 2(א)(4)אם יש העברה לחו"ל, בדקו גם את חלופות ההיתר בתקנות העברת מידע לחו"ל ואת הצורך בהסכם נפרד עם מקבל המידע. ראו את תבנית ה-DPA שלנו למקרה הזה.
5.פעולות עיבוד מידע באמצעות מחזיק
תקנה 2(א)(5)אם לחלק מהספקים ברשימה אין הסכם כזה, זו נקודה לסגור לפני שמסמך זה נחשב שלם. ראו את תבנית ה-DPA הדו-לשונית שלנו.
6.הסיכונים העיקריים ואופן ההתמודדות עמם
תקנה 2(א)(6)אל תתייחסו לרכיב הזה כאל פורמליות: במאגר ברמת אבטחה גבוהה הוא משיק ישירות לחובת סקר הסיכונים התקופתי.
7.מנהל מאגר המידע, מחזיק המאגר והממונה על אבטחת מידע
תקנה 2(א)(7)אם אתם בקטגוריית החייבים במינוי ממונה אבטחת מידע לפי סעיף 17ב ועדיין לא מיניתם, השלימו את המינוי לפני שממלאים שדה זה, ואל תשאירו אותו ריק.
איך משתמשים בתבנית הזאת בפועל
- מעתיקים את שבעת הרכיבים למסמך פנימי, וממלאים כל שדה לפי המאגר הספציפי שלכם (דוגמת הניסוח היא נקודת פתיחה בלבד).
- אם יש כמה מאגרים, לרוב נכון להכין מסמך נפרד לכל מאגר, גם אם חלק מהרכיבים חופפים.
- מביאים את המסמך לאישור ההנהלה, כנדרש לגבי נוהל האבטחה הנגזר ממנו (תקנה 4).
- קובעים תזכורת שנתית עד 31 בדצמבר, לפי חובת הבחינה התקופתית בתקנה 2(ב)-(ג).
שאלות נפוצות
מי חייב במסמך הגדרות מאגר?
כל בעל מאגר מידע, לפי תקנה 2 לתקנות אבטחת מידע, ללא תלות בחובת מינוי ממונה הגנת פרטיות. גם ארגון שאינו נכנס לאחת מקטגוריות סעיף 17ב1 עדיין צריך מסמך הגדרות מאגר אם יש לו מאגר מידע פעיל.
מה ההבדל בין מסמך הגדרות מאגר לנוהל אבטחת מידע?
מסמך הגדרות מאגר מתאר מה המאגר, מטרותיו וסיכוניו (תקנה 2). נוהל האבטחה (תקנה 4) נגזר ממסמך ההגדרות ומפרט איך מיישמים את האבטחה בפועל: הרשאות, הצפנה, תגובה לאירועים ועוד. קודם ממלאים את מסמך ההגדרות, ואז בונים עליו את נוהל האבטחה.
התבנית הזו מספיקה בלי בדיקה משפטית נוספת?
היא נקודת פתיחה מדויקת לפי לשון התקנה, אבל התוכן בפועל תלוי במאגר הספציפי שלכם, כולל שאלות גבול כמו רמת אבטחה, העברות מידע לחו"ל וסיווג מידע רגיש. בארגון עם כמה מאגרים או עם מידע רגיש בהיקף משמעותי, מומלץ שעורך דין יעבור על המסמך הסופי.
רוצים שנמלא את זה איתכם?
מיפוי מאגרי מידע מלא כולל את כל המסמכים האלה, ערוכים לכל מאגר בארגון בפועל.
המידע באתר הוא סקירה כללית ואינו ייעוץ משפטי. יישום בארגון ספציפי מחייב בחינה פרטנית.