עסקה מול לקוח אירופי גדול נעצרת ברגע האחרון, כי מחלקת הרכש דורשת הוכחה שאתם עומדים ב-GDPR. ספק SaaS ישראלי מקבל חוזה עיבוד נתונים (DPA) עם סעיפים שהוא לא יודע לקיים. סטארטאפ באמצע גיוס נשאל בבדיקת הנאותות איך בדיוק הוא מגן על נתוני משתמשים מאירופה — ואין לו תשובה מסודרת. התרחישים האלה חוזרים בכל חברה ישראלית שנוגעת במידע של תושבי האיחוד האירופי, והם הסיבה שעמידה מסודרת ב-GDPR הפכה מ"נחמד שיהיה" לתנאי כניסה לשוק. Certo מלווה אתכם מהאבחון הראשוני ועד למצב שבו אתם מציגים תאימות מלאה בביטחון מול כל לקוח, שותף ורגולטור.

מה זה GDPR ולמה חשוב לעמוד בו

GDPR (General Data Protection Regulation), תקנה 2016/679 של האיחוד האירופי שנכנסה לתוקף במאי 2018, היא הרגולציה המחמירה בעולם בתחום הגנת המידע האישי. היקף התחולה שלה חורג הרבה מעבר לגבולות אירופה: התקנה חלה על כל ארגון — גם ישראלי — שמעבד מידע אישי של תושבי האיחוד, מציע להם מוצרים ושירותים או מנטר את התנהגותם המקוונת. המשמעות מעשית: חברת מסחר אלקטרוני, סטארטאפ SaaS, סוכנות שיווק דיגיטלי או כל נותן שירות שמחזיק נתונים של לקוחות אירופים נכנס תחת הרגולציה, גם אם אין לו נוכחות פיזית באירופה.

מדוע זה קריטי? הקנסות אינם תיאורטיים — עד 20 מיליון אירו או 4% מהמחזור השנתי הגלובלי, הגבוה מביניהם. אבל מעבר לסיכון הרגולטורי, תאימות ל-GDPR הפכה לשפה של אמון עסקי: לקוחות ושותפים אירופים פשוט לא חותמים חוזה בלי שהיא מוכחת. עמידה מסודרת היא מה שמאפשר לכם למכור לאירופה בכלל.

הדרישות והמרכיבים המרכזיים

  • בסיס חוקי לעיבוד (Lawful Basis): כל פעולת עיבוד מידע חייבת להישען על אחד מששת הבסיסים החוקיים — הסכמה, חוזה, חובה חוקית, אינטרס חיוני, משימה ציבורית או אינטרס לגיטימי. ארגון נדרש לדעת ולתעד לפי איזה בסיס הוא פועל בכל תהליך.
  • עקרונות היסוד: צמצום מידע (איסוף רק מה שנחוץ), הגבלת מטרה, דיוק, הגבלת אחסון וסודיות. עקרון האחריותיות (Accountability) מחייב אתכם לא רק לעמוד — אלא להיות מסוגלים להוכיח שאתם עומדים.
  • זכויות נושא המידע: זכות עיון, תיקון, מחיקה ("הזכות להישכח"), הגבלת עיבוד, ניוד נתונים והתנגדות. הארגון חייב מנגנון שמאפשר מענה לפניות אלה בתוך המסגרת הקבועה בתקנה.
  • הסכמה תקינה: כאשר מסתמכים על הסכמה, היא חייבת להיות חופשית, ספציפית, מיודעת וחד-משמעית — ותמיד ניתנת לביטול בקלות שווה לזו שבה ניתנה.
  • ממונה הגנת מידע (DPO): חובה למנות DPO בארגונים שעיבוד המידע הוא בליבת פעילותם או שמעבדים מידע רגיש בהיקף נרחב.
  • דיווח על אירוע אבטחה: חובת דיווח לרשות הפיקוח בתוך 72 שעות מרגע הגילוי, ובמקרים של סיכון גבוה — גם עדכון של האנשים שנפגעו.
  • תיעוד ותהליכים: ניהול רשומת פעילויות עיבוד (RoPA), עריכת הערכת השפעה על הפרטיות (DPIA) בעיבודים בסיכון גבוה, והטמעת עקרון "פרטיות בעיצוב וכברירת מחדל".
  • העברת מידע מחוץ לאיחוד: הסדרת מנגנוני העברה חוקיים כמו סעיפים חוזיים סטנדרטיים (SCC). לישראל יש החלטת נאותות (Adequacy) מהאיחוד, אך היא אינה פוטרת מעמידה בשאר דרישות התקנה.

למי זה רלוונטי ומתי זה הופך להכרחי

GDPR הופך מדרישה כללית לצורך דחוף בכמה רגעים מובהקים. הנפוץ שבהם הוא דרישת לקוח: ארגון אירופי שולח DPA וסקר ספקים, ובלי מענה מסודר העסקה תקועה. שנייה בשכיחותה היא כניסה לשוק האירופי — כל חברה שמתחילה לשווק, למכור או להריץ שירות מול משתמשים באירופה נכנסת אוטומטית תחת התקנה. בנוסף, גיוס הון ובדיקות נאותות חושפים פערי פרטיות שמשקיעים מתייחסים אליהם כאל סיכון ממשי, ושילוב מול פלטפורמות וספקים גדולים (למשל אינטגרציה עם ענן או מערכת שיווק) מותנה לעיתים בהוכחת תאימות. גם עמידה בדרישות של מכרזים בינלאומיים כוללת פעמים רבות סעיף מפורש של הגנת מידע.

תהליך העמידה ב-GDPR עם Certo

אנחנו ב-Certo בנינו מסלול ליווי מובנה שמביא אתכם מנקודת ההתחלה ועד תאימות מוכחת, בלי להעמיס עליכם עומס פנימי מיותר:

  • מיפוי ואבחון (Data Mapping & Gap Analysis): אנחנו ממפים אילו נתונים אתם אוספים, מהיכן, לאן הם זורמים ומי נוגע בהם, ומזהים את הפערים מול דרישות התקנה.
  • נהלים ותיעוד: בניית מדיניות פרטיות, רשומת עיבוד (RoPA), הודעות פרטיות למשתמשים, תבניות DPA מול ספקים ונהלי טיפול בזכויות נושא המידע.
  • הדרכה והטמעה: הכשרת הצוותים הרלוונטיים — פיתוח, שיווק, שירות ומשאבי אנוש — כך שהעקרונות הופכים לחלק מהעבודה היומיומית ולא נשארים על הנייר.
  • מבדק פנימי: בדיקה מקיפה שמוודאת שהבקרות עובדות בפועל, כולל תרחיש דיווח אירוע אבטחה וטיפול בפניית נושא מידע.
  • הוכחת תאימות וקבלת אישור: גיבוש תיק ראיות מסודר שמאפשר להציג עמידה מלאה מול לקוחות ומבקרים, ובמסלולים המתאימים — קידום לעבר מנגנון הסמכה (Certification) לפי סעיף 42 לתקנה.

מה הארגון מרוויח

מעבר להסרת חסם רגולטורי, עמידה ב-GDPR פותחת דלת ממשית לשוק האירופי — אחד השווקים הגדולים בעולם — ומקצרת מחזורי מכירה כשאתם עונים על שאלוני רכש במהירות ובביטחון. היא בונה אמון מול לקוחות ושותפים, מפחיתה משמעותית את חשיפתכם לקנסות ולתביעות, ומעניקה יתרון תחרותי מול מתחרים שעדיין לא הסדירו את הנושא. לא פחות חשוב — התהליך יוצר סדר פנימי אמיתי בניהול המידע הארגוני, שמשרת אתכם גם באבטחת מידע וגם בעמידה בחוק הגנת הפרטיות הישראלי.

האם GDPR רלוונטי לחברה ישראלית שאין לה משרד באירופה?

כן. התקנה חלה לפי מיקום נושאי המידע ולא לפי מיקום החברה. אם אתם מעבדים מידע של תושבי האיחוד — מוכרים להם, נותנים שירות או מנטרים התנהגות — אתם כפופים ל-GDPR גם ללא נוכחות פיזית באירופה.

האם חובה למנות ממונה הגנת מידע (DPO)?

לא בכל ארגון. מינוי DPO נדרש כאשר עיבוד המידע הוא בליבת הפעילות בהיקף נרחב, או כאשר מעובד מידע רגיש בהיקף משמעותי. במסגרת האבחון אנחנו קובעים אם החובה חלה עליכם, ומסייעים למלא אותה נכון.

כמה זמן לוקח להגיע לתאימות מלאה?

התלוי בגודל הארגון ובמורכבות זרימות המידע. בעסקים קטנים ובינוניים מדובר לרוב בכמה שבועות עד חודשים ספורים. תהליך מובנה ומלווה מקצר את הזמן משמעותית לעומת התמודדות עצמאית.

מה ההבדל בין GDPR לחוק הגנת הפרטיות הישראלי?

מדובר בשני משטרים משלימים. GDPR מחמיר יותר בכל הנוגע לזכויות נושא המידע ולעיבוד מבוסס הסכמה, בעוד החוק הישראלי מתמקד ברישום מאגרים ובאבטחה. ארגון שעומד ב-GDPR נמצא בעמדה טובה גם מול הדרישות הישראליות — ואנחנו מיישרים בין השניים.