דילוג לתוכן הראשי
DPOLEX

עברית ואנגלית, לפי תקנה 15

תבנית DPA דו-לשונית: הסכם עיבוד מידע למיקור חוץ

תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע) מחייבת שכל התקשרות עם גורם חיצוני שכרוכה בגישה למאגר מידע תוסדר בהסכם שקובע במפורש שמונה רכיבים. התבנית שלמטה בנויה סעיף אחר סעיף לפי הרכיבים האלה, בעברית ובאנגלית, כדי שתתאים גם לספק ישראלי וגם לספק שפועל מחוץ לישראל.

מה התקנה מחייבת, במילים שלה

תקנה 15(א) חלה על "בעל מאגר המתקשר עם גורם חיצוני לצורך קבלת שירות, הכרוך במתן גישה למאגר המידע". בעל המאגר חייב לבחון מראש את סיכוני האבטחה בהתקשרות, ולקבוע במפורש בהסכם את שמונת הרכיבים שבסעיפים 1–8 שלמטה. בנוסף, עליו לפרט את אותם עניינים גם בנוהל האבטחה של המאגר עצמו, ולפקח בפועל על עמידת הגורם החיצוני בהסכם.

שני הסעיפים האחרונים (9–10 בתבנית) אינם ממוספרים ברשימת תקנה 15(א)(2), אך נגזרים ממנה: סעיף ההעברה לחו"ל נדרש רק כשהגורם החיצוני פועל מחוץ לישראל, וסעיף הבקרה משקף את חובת הפיקוח שבתקנה 15(א)(4). הסעיפים המסומנים "תוספת מקובלת" הם פרקטיקה חוזית רגילה, לא דרישה סטטוטורית ישראלית.

התבנית, סעיף אחר סעיף

0.הצדדים והגדרות / Parties & Definitions

מבנה מקובל

תוספת מקובלת, לא דרישת תקנה 15

עברית

הסכם זה נחתם בין [שם הארגון] ("בעל המאגר") לבין [שם הספק] ("הגורם החיצוני"), ומסדיר את עיבוד המידע האישי שמבצע הגורם החיצוני בשם בעל המאגר, במסגרת השירותים המתוארים ב-[הפניה להסכם השירות הראשי / נספח].

English

This Agreement is entered into between [Organization Name] ("Controller") and [Vendor Name] ("Processor"), and governs Processor's processing of personal information on Controller's behalf, in connection with the services described in [reference to the main services agreement / exhibit].

1.מטרת העיבוד והיקפו / Purpose and Scope of Processing

תקנה 15(א)(2)(א)

עברית

הגורם החיצוני רשאי לעבד את סוגי המידע הבאים בלבד: [רשימת סוגי מידע]. העיבוד מותר אך ורק למטרות הבאות: [רשימת מטרות מותרות]. עיבוד למטרה אחרת, או של סוגי מידע שאינם ברשימה, אסור בלא הסכמת בעל המאגר מראש ובכתב.

English

Processor may process only the following categories of personal information: [list]. Processing is permitted solely for the following purposes: [list]. Processing for any other purpose, or of data types not listed, is prohibited without Controller's prior written consent.

2.מערכות וגישה / Systems and Access

תקנה 15(א)(2)(ב)

עברית

גישת הגורם החיצוני מוגבלת למערכות הבאות: [רשימת מערכות/סביבות]. הגישה תינתן רק לבעלי הרשאה שהוגדרו מראש, ותבוטל באופן מיידי בסיום תפקידם או בסיום הסכם זה.

English

Processor's access is limited to the following systems/environments: [list]. Access will be granted only to pre-approved authorized users and revoked immediately upon termination of their role or of this Agreement.

3.פעולות עיבוד מותרות / Permitted Processing Operations

תקנה 15(א)(2)(ג)

עברית

הפעולות המותרות על המידע: [רשימה, למשל: אחסון, גיבוי, עיבוד אנליטי, שירות לקוחות]. כל פעולה שאינה ברשימה, ובכלל זה שימוש לפיתוח, לאימון מודלים או לשיווק, אסורה אלא אם צוין אחרת במפורש.

English

The permitted processing operations are: [list, e.g. storage, backup, analytics, customer support]. Any operation not listed, including use for development, model training, or marketing, is prohibited unless expressly stated otherwise.

4.תקופה, החזרה או השמדה ודיווח בסיום / Term, Return or Deletion, and End-of-Term Reporting

תקנה 15(א)(2)(ד)

עברית

תקופת ההתקשרות: [תאריך התחלה ותנאי סיום]. בתוך [מספר] ימים מסיום ההתקשרות, הגורם החיצוני יחזיר את המידע לבעל המאגר או ישמיד אותו, לפי בחירת בעל המאגר, וימסור אישור בכתב על ההשמדה או ההחזרה.

English

Term: [start date and termination conditions]. Within [number] days of termination, Processor shall return the information to Controller or destroy it, at Controller's election, and provide written confirmation of destruction or return.

5.יישום חובות אבטחת מידע / Implementation of Data Security Obligations

תקנה 15(א)(2)(ה)

עברית

הגורם החיצוני מתחייב ליישם את כל אמצעי אבטחת המידע הנדרשים ממחזיק לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, בהתאם לרמת האבטחה של המאגר, ולפעול לפי הנחיות נוספות אלה של בעל המאגר: [הנחיות ספציפיות, אם יש].

English

Processor undertakes to implement all information security measures required of a holder under the Israeli Privacy Protection (Data Security) Regulations, 5777-2017, commensurate with the database's applicable security tier, and to follow Controller's additional instructions: [specific instructions, if any].

6.סודיות והתחייבות בעלי הרשאה / Confidentiality and Authorized-User Undertakings

תקנה 15(א)(2)(ו)

עברית

הגורם החיצוני יחתים כל בעל הרשאה מטעמו על התחייבות בכתב לשמירת סודיות המידע, לשימוש בו רק לפי הסכם זה, וליישום אמצעי האבטחה הקבועים בו.

English

Processor shall obtain from each of its authorized personnel a signed written undertaking to maintain confidentiality of the information, use it solely in accordance with this Agreement, and implement the security measures set out herein.

7.קבלני משנה / Sub-Processors

תקנה 15(א)(2)(ז)

עברית

הגורם החיצוני לא ישתמש בקבלן משנה לביצוע שירותים הכרוכים בגישה למאגר, אלא באישור מראש ובכתב של בעל המאגר, ובכל מקרה יחיל על קבלן המשנה את כל ההוראות שבהסכם זה, בהתקשרות מחייבת בכתב.

English

Processor shall not engage a sub-processor for services involving access to the database without Controller's prior written approval, and shall in any event impose all obligations set out in this Agreement on such sub-processor under a binding written agreement.

8.דיווח שנתי והודעה על אירוע אבטחה / Annual Reporting and Security-Incident Notice

תקנה 15(א)(2)(ח)

עברית

הגורם החיצוני ידווח לבעל המאגר, אחת לשנה לפחות, על אופן ביצוע חובותיו לפי הסכם זה והתקנות, ויודיע לבעל המאגר ללא דיחוי על כל אירוע אבטחת מידע הנוגע למידע נושא הסכם זה.

English

Processor shall report to Controller, at least annually, on its compliance with this Agreement and the applicable regulations, and shall notify Controller without delay of any information security incident relating to the information covered by this Agreement.

9.העברת מידע מחוץ לישראל / Transfer of Information Outside Israel

תקנה 2(4) לתקנות העברת מידע לחו"ל

רלוונטי רק אם הגורם החיצוני, או קבלן משנה מטעמו, מעבד את המידע מחוץ לישראל

עברית

אם הגורם החיצוני, או קבלן משנה מטעמו, מעבד את המידע מחוץ לישראל, הוא מתחייב לקיים לגביו את התנאים לאחזקת מידע ולשימוש בו החלים על מאגר מידע בישראל, בשינויים המחויבים בלבד, ובכלל זה: איסור שימוש חורג ממטרת המסירה; זכויות עיון, תיקון ומחיקה לנושאי המידע; חובת סודיות; ועמידה בתקנות אבטחת מידע או הסמכה שוות ערך (כגון ISO/IEC 27001) הכוללת את הבקרות הרלוונטיות.

English

If Processor, or any sub-processor, processes the information outside of Israel, it undertakes to comply, subject only to such changes as the circumstances require, with the terms governing retention and use of information applicable to a database located in Israel, including: a prohibition on use beyond the stated purpose of transfer; data subjects' rights of access, correction, and deletion; a duty of confidentiality; and compliance with the Data Security Regulations or an equivalent certification (such as ISO/IEC 27001) covering the relevant controls.

10.בקרה ופיקוח / Audit and Oversight

תקנה 15(א)(4)

עברית

בעל המאגר רשאי, בהתראה סבירה מראש, לבצע בקרה ופיקוח על עמידת הגורם החיצוני בהוראות הסכם זה ובתקנות, ובכלל זה לדרוש מסמכים, אישורים או ביקורת, בהיקף הנדרש לפי רמת הסיכון בהתקשרות.

English

Controller may, upon reasonable prior notice, audit and monitor Processor's compliance with this Agreement and the applicable regulations, including by requesting documentation, certifications, or an inspection, commensurate with the risk level of the engagement.

11.אחריות ושיפוי / Liability and Indemnification

מבנה מקובל

תוספת מקובלת, לא דרישת תקנה 15

עברית

הגורם החיצוני ישפה את בעל המאגר בגין כל נזק שנגרם כתוצאה מהפרת הוראות הסכם זה על ידו, לרבות עיבוד שלא בהתאם למותר, אירוע אבטחה שמקורו בהפרת ההסכם, או אי-עמידה בהתחייבויות הסודיות.

English

Processor shall indemnify Controller for any damage arising from Processor's breach of this Agreement, including unauthorized processing, a security incident resulting from breach of this Agreement, or non-compliance with confidentiality obligations.

12.דין וסמכות שיפוט / Governing Law and Jurisdiction

מבנה מקובל

תוספת מקובלת, לא דרישת תקנה 15

עברית

על הסכם זה יחול הדין הישראלי, וסמכות השיפוט הבלעדית בכל עניין הנוגע לו תהא לבתי המשפט המוסמכים ב-[עיר].

English

This Agreement shall be governed by the laws of the State of Israel, and the competent courts of [city] shall have exclusive jurisdiction over any matter arising herefrom.

איך משתמשים בתבנית הזאת בפועל

  • ספק ישראלי: משתמשים בגרסה העברית, ומדלגים על סעיף 9 (העברה לחו"ל) אלא אם קיים קבלן משנה מחוץ לישראל.
  • ספק מחוץ לישראל: משתמשים בגרסה האנגלית, ומשאירים את סעיף 9 בתוקף.
  • אם הספק מתקשר בהסכם DPA משלו, בודקים שכל שמונת הרכיבים של תקנה 15(א)(2) מכוסים בו, ולא מסתפקים בכותרת "Data Processing Agreement" גנרית.
  • ארגון עם כמה מאגרים באותה רמת אבטחה יכול, לפי תקנה 15(ב), לרכז את ההסכם עם אותו ספק למסמך אחד לכל המאגרים.

שאלות נפוצות

מספיק לחתום על התבנית כמו שהיא?

התבנית משקפת נכון את הרכיבים שהתקנה מחייבת, אבל הניסוח הסופי צריך להתאים לסוג השירות, לרמת הסיכון ולמאזן הכוחות בהתקשרות. בהתקשרויות מהותיות, ובוודאי כשהספק נמצא מחוץ לישראל, מומלץ שעורך דין יעבור על הנוסח הסופי לפני חתימה.

גם ספק ישראלי צריך DPA כזה?

כן. תקנה 15 אינה מבחינה בין ספק ישראלי לספק זר: היא חלה על כל "גורם חיצוני לצורך קבלת שירות, הכרוך במתן גישה למאגר המידע". ההבדל המעשי הוא שסעיף ההעברה לחו"ל (9) רלוונטי רק כשהמידע בפועל מעובד מחוץ לישראל.

מה קורה אם אין הסכם כזה מול ספק קיים?

היעדר הסכם עומד בניגוד לתקנה 15, וגם חושף אתכם בפועל: בלי הסכם כתוב, אין דרך להוכיח שהוגבל העיבוד, שהוגדרה תקופה, או שנקבעה חובת דיווח על אירוע אבטחה. מומלץ למפות את הספקים הקיימים ולסגור את הפערים לפי סדר עדיפויות של רמת סיכון.

יש לכם רשימת ספקים שצריך לעבור עליה?

בקרת ספקים שלנו כוללת ניסוח DPA מותאם לכל ספק, שאלון הערכת סיכון, ומעקב חידושים.

המידע באתר הוא סקירה כללית ואינו ייעוץ משפטי. יישום בארגון ספציפי מחייב בחינה פרטנית.