האתר עושה שימו בעוגיות (Cookies) לצורך שיפור חוויית המשתמש, ניתוח נתוני גלישה והתאמת תכנים אישית. המשך הגלישה באתר מהווה הסכמה למדיניות השימוש בעוגיות כמפורט במדיניות הפרטיות המשתמש רשאי, בכל עת, לשנות את העדפות השימוש בעוגיות בדפדפן שלו. אי מתן הסכמה עלול להשפיע על תכונות ופונקציות מסוימות באתר.
גילוי דעת בנושא מינוי ממונה על הגנת הפרטיות לפי תיקון 13
הרשות להגנת הפרטיות פרסמה ביום 14 ביולי 2026 גילוי דעת בנושא מינוי ממונה על הגנת הפרטיות בארגון לפי תיקון 13 לחוק הגנת הפרטיות.
גילוי הדעת מפרט את עמדת הרשות בנוגע להיקף החובה למנות ממונה, הכישורים והידע הנדרשים ממנו, תפקידיו, מעמדו בארגון, מתכונת העסקתו והאיסור על ניגוד עניינים. הרשות מבהירה כי פרשנות זו תשמש אותה בהפעלת סמכויות האכיפה, לרבות הסמכות להטיל עיצומים כספיים בגין הפרת החובה למנות ממונה והפרת ההוראות הנוגעות למעמדו ולהעסקתו.
א. על מי חלה חובת המינוי
החובה חלה על ארבע קבוצות מרכזיות:
1. גופים ציבוריים ונותני שירותים לגופים ציבוריים
גופים ציבוריים: משרדי ממשלה, רשויות מקומיות, תאגידים סטטוטוריים, קופות חולים, בתי חולים ומוסדות להשכלה גבוהה.
חברות פרטיות כ"מחזיק": חברה עסקית המעבדת, מאחסנת או מנהלת מידע עבור גוף ציבורי (למשל, ספק ענן, חברת שירותי לקוחות או ספק מיקור חוץ) נחשבת כ"מחזיק" וחלה עליה חובת מינוי עצמאית.
חברות פרטיות כ"מחזיק": חברה עסקית המעבדת, מאחסנת או מנהלת מידע עבור גוף ציבורי (למשל, ספק ענן, חברת שירותי לקוחות או ספק מיקור חוץ) נחשבת כ"מחזיק" וחלה עליה חובת מינוי עצמאית.
2. גופים העוסקים בסחר במידע
גופים שעיקר פעילותם הוא איסוף מידע אישי לצורך מסירתו לאחרים כדרך עיסוק או בתמורה, כאשר המאגר כולל מידע על יותר מ־10,000 בני אדם, לרבות שירותי דיוור ישיר וסוחרי מידע.
3. גופים העוסקים בניטור שוטף ושיטתי של בני אדם
גופים שעיסוקם העיקרי כולל ניטור שוטף ושיטתי של בני אדם בהיקף ניכר, כגון מעקב אחר פעילות משתמשים באתרים ובאפליקציות, יצירת פרופילים, פרסום ממוקד, מעקב אחר מיקום, שימוש במצלמות מעקב, מכשירים לבישים ומוצרי אינטרנט של הדברים.
4. גופים המעבדים מידע בעל רגישות מיוחדת
גופים שעיסוקם העיקרי כולל עיבוד בהיקף ניכר של מידע בעל רגישות מיוחדת. החוק מונה במפורש בנקים, חברות ביטוח, בתי חולים וקופות חולים, אך הרשימה אינה ממצה.
אין בחוק סף מספרי קבוע להגדרת "היקף ניכר". הבחינה נעשית לפי מכלול הנסיבות, ובהן מספר נושאי המידע, כמות וסוגי המידע, משך ותדירות העיבוד, תקופת שמירת המידע והתחום הגאוגרפי של פעולות העיבוד. ביחס למחזיק המספק שירותים למספר לקוחות, יש לבחון את היקף עיבוד המידע במצטבר.
מינוי במקרים של ספק ומינוי וולונטרי
הרשות ממליצה כי גם ארגון שאינו מחויב בוודאות במינוי ממונה, או שקיים ספק אם פעילותו נכללת בגדר החובה, ישקול מינוי ממונה באופן וולונטרי.
לעמדת הרשות, מינוי ממונה מסייע בשיפור הציות לדיני הפרטיות, בחיזוק האחריותיות הארגונית, בזיהוי ובצמצום סיכוני פרטיות, בשיפור המוניטין ובהגברת אמון הלקוחות, השותפים העסקיים ונושאי המידע.
מינוי ממונה בארגון המחויב בכך מכוח ניטור שוטף ושיטתי או עיבוד מידע רגיש בהיקף ניכר עשוי להביא להפחתה של 10% מעיצום כספי שיוטל עליו בגין הפרות אחרות של החוק.
ב. הידע והכישורים הנדרשים מהממונה
הממונה נדרש להיות בעל ידע וכישורים המתאימים לאופי פעילות הארגון ולסיכוני הפרטיות הכרוכים בה. בפרט, עליו להיות בעל:
-ידע מעמיק בדיני הגנת הפרטיות בישראל, לרבות החוק, התקנות, הפסיקה, הנחיות הרשות והרגולציה המגזרית הרלוונטית.
-ניסיון מעשי משמעותי בתחום המשפטי או הרגולטורי של הגנת הפרטיות. הרשות מציינת כי הכשרה בסיסית בהיקף של 40 שעות לפחות עשויה לסייע, אך אינה מהווה תנאי מחייב ואינה מספיקה כשלעצמה.
-הבנה הולמת בטכנולוגיה ובאבטחת מידע, ברמה שתאפשר בחינת זרימת המידע, המערכות הטכנולוגיות, הסיכונים ויישום עקרונות של עיצוב לפרטיות.
-היכרות עם פעילות הארגון, מבנהו, תהליכי העבודה שלו, המידע המעובד על ידו והרגולציה החלה עליו.
-ניסיון מעשי משמעותי בתחום המשפטי או הרגולטורי של הגנת הפרטיות. הרשות מציינת כי הכשרה בסיסית בהיקף של 40 שעות לפחות עשויה לסייע, אך אינה מהווה תנאי מחייב ואינה מספיקה כשלעצמה.
-הבנה הולמת בטכנולוגיה ובאבטחת מידע, ברמה שתאפשר בחינת זרימת המידע, המערכות הטכנולוגיות, הסיכונים ויישום עקרונות של עיצוב לפרטיות.
-היכרות עם פעילות הארגון, מבנהו, תהליכי העבודה שלו, המידע המעובד על ידו והרגולציה החלה עליו.
ג. תפקידי הממונה
הממונה נועד להבטיח את קיום הוראות החוק, לקדם את ההגנה על הפרטיות ולהטמיע תרבות ארגונית של שמירה על מידע אישי. בין תפקידיו:
-לשמש סמכות מקצועית ומוקד ידע, ולייעץ להנהלה ולעובדים בכל הנוגע לדיני פרטיות.
-להיות מעורב בתהליכים הנוגעים למידע אישי, לרבות תכנון ורכישת מערכות, איסוף מידע, שימוש בו, העברתו לצדדים שלישיים ומחיקתו.
-להכין תוכנית הדרכה לעובדי הארגון ולפקח על ביצועה.
-להכין תוכנית בקרה שוטפת על העמידה בהוראות החוק, לעקוב אחר ביצועה ולדווח להנהלה על ממצאים והמלצות לתיקון ליקויים.
-לוודא כי נערכו נוהל אבטחת מידע ומסמך הגדרות מאגר, כנדרש בדין.
-לוודא טיפול בפניות של נושאי מידע, לרבות בקשות לעיון, תיקון או מחיקת מידע.
-לשמש איש הקשר של הארגון מול הרשות להגנת הפרטיות.
-להיות מעורב בטיפול באירועי אבטחה חמורים ובהערכת הסיכונים והנזק.
-הרשות מבהירה כי אין חובה לאמץ את עמדת הממונה בכל מקרה, אולם יש לשקול אותה בכובד ראש ולנמק החלטה שלא לפעול בהתאם לה.
-להיות מעורב בתהליכים הנוגעים למידע אישי, לרבות תכנון ורכישת מערכות, איסוף מידע, שימוש בו, העברתו לצדדים שלישיים ומחיקתו.
-להכין תוכנית הדרכה לעובדי הארגון ולפקח על ביצועה.
-להכין תוכנית בקרה שוטפת על העמידה בהוראות החוק, לעקוב אחר ביצועה ולדווח להנהלה על ממצאים והמלצות לתיקון ליקויים.
-לוודא כי נערכו נוהל אבטחת מידע ומסמך הגדרות מאגר, כנדרש בדין.
-לוודא טיפול בפניות של נושאי מידע, לרבות בקשות לעיון, תיקון או מחיקת מידע.
-לשמש איש הקשר של הארגון מול הרשות להגנת הפרטיות.
-להיות מעורב בטיפול באירועי אבטחה חמורים ובהערכת הסיכונים והנזק.
-הרשות מבהירה כי אין חובה לאמץ את עמדת הממונה בכל מקרה, אולם יש לשקול אותה בכובד ראש ולנמק החלטה שלא לפעול בהתאם לה.
ד.מתכונת ההעסקה
הממונה יכול להיות עובד הארגון או נותן שירותים חיצוני.
הרשות מציינת כי קיימים יתרונות לממונה פנימי המועסק במשרה מלאה, בשל היכרותו עם פעילות הארגון, זמינותו ונגישותו לעובדים ולמנהלים. עם זאת, ההכרעה צריכה להתקבל בהתאם לגודל הארגון, היקף המידע, רגישותו ומורכבות הפעילות.
יש להבטיח שהממונה יוכל להקדיש את הזמן הדרוש לתפקיד, בין אם הוא פנימי ובין אם הוא חיצוני.
ה. מעמד הממונה בארגון
הארגון נדרש להקצות לממונה זמן, תקציב, גישה למידע, הכשרה ומשאבים המתאימים להיקף ולמורכבות התפקיד.
הממונה חייב לדווח ישירות למנכ"ל או לגורם הכפוף ישירות למנכ"ל. יש לערבו מבעוד מועד בכל עניין מהותי הנוגע לעיבוד מידע אישי.
ניתן למקם את הממונה במחלקה המשפטית ואף להטיל את התפקיד על יועץ משפטי, ובלבד שלא מתקיים ניגוד עניינים וניתן להבחין באופן ברור בין שני התפקידים.
ו. ניגוד עניינים וכפל תפקידים (אבטחת מידע או CISO)
אין להטיל על הממונה תפקיד נוסף, או להכפיפו לבעל תפקיד, כאשר הדבר עלול ליצור חשש לניגוד עניינים. בפרט, קיים קושי כאשר הממונה אחראי במקביל לקביעת מטרות עיבוד המידע או לאמצעים שבהם ייעשה שימוש.
הרשות מציינת כי ניגוד עניינים עשוי להתעורר, בין היתר, בתפקידי מנהל שיווק, מנהל לקוחות, מנהל כספים, מנהל טכנולוגיות ומנהל מערכות מידע.
אין איסור מוחלט על כך שהממונה ישמש גם כממונה אבטחת מידע או כ־CISO, אולם הרשות סבורה שמדובר בשני תפקידים שונים, וכפל התפקידים מחייב בחינה פרטנית, הנמקה ותיעוד. יש לוודא כי בעל התפקיד עומד בדרישות הידע המשפטי, כי עומדים לרשותו הזמן והמשאבים הנדרשים, וכי מבנה הדיווח שלו תואם את דרישות החוק.
המלצות לארגונים
1.בחינת חובת המינוי - יש לבדוק אם הארגון נכלל באחת מארבע הקטגוריות המחייבות מינוי: גוף ציבורי, סחר במידע, ניטור שוטף ושיטתי או עיבוד מידע רגיש בהיקף ניכר. גם בהיעדר חובה ברורה, מומלץ לשקול מינוי וולונטרי (על פי הרשות).
2. בחירת ממונה מתאים - יש לוודא כי הממונה בעל ידע מעמיק בדיני הגנת הפרטיות בישראל, ניסיון מעשי, הבנה טכנולוגית והיכרות עם פעילות הארגון.
3. עצמאות ומניעת ניגוד עניינים - הממונה ידווח ישירות למנכ"ל או לגורם הכפוף לו במישרין. איחוד תפקידו עם תפקיד ממונה אבטחת המידע או ה־CISO מחייב בחינה פרטנית, הנמקה ותיעוד.
4. הקצאת משאבים - יש להקצות לממונה זמן, תקציב, הכשרה, גישה למידע ולמערכות, וכן לערבו מראש בהחלטות ובתהליכים הנוגעים למידע אישי.
5. מיסוד תהליכי עבודה - יש לקבוע מנגנון היוועצות עם הממונה, להכין תוכניות הדרכה ובקרה, לדווח להנהלה על ממצאים ולפרסם לציבור את דרכי ההתקשרות עמו. החלטה שלא לקבל את עמדת הממונה ראוי שתהיה מנומקת ומתועדת.
6. ממשק עם הרשות ואירועי אבטחה - יש לעדכן את הרשות בפרטי הממונה כאשר קיימת חובה לכך. במקרה של אירוע אבטחה חמור, יש לערב את הממונה בהערכת הסיכונים, בדיווח לרשות ובבחינת הצורך בעדכון נושאי המידע.
2. בחירת ממונה מתאים - יש לוודא כי הממונה בעל ידע מעמיק בדיני הגנת הפרטיות בישראל, ניסיון מעשי, הבנה טכנולוגית והיכרות עם פעילות הארגון.
3. עצמאות ומניעת ניגוד עניינים - הממונה ידווח ישירות למנכ"ל או לגורם הכפוף לו במישרין. איחוד תפקידו עם תפקיד ממונה אבטחת המידע או ה־CISO מחייב בחינה פרטנית, הנמקה ותיעוד.
4. הקצאת משאבים - יש להקצות לממונה זמן, תקציב, הכשרה, גישה למידע ולמערכות, וכן לערבו מראש בהחלטות ובתהליכים הנוגעים למידע אישי.
5. מיסוד תהליכי עבודה - יש לקבוע מנגנון היוועצות עם הממונה, להכין תוכניות הדרכה ובקרה, לדווח להנהלה על ממצאים ולפרסם לציבור את דרכי ההתקשרות עמו. החלטה שלא לקבל את עמדת הממונה ראוי שתהיה מנומקת ומתועדת.
6. ממשק עם הרשות ואירועי אבטחה - יש לעדכן את הרשות בפרטי הממונה כאשר קיימת חובה לכך. במקרה של אירוע אבטחה חמור, יש לערב את הממונה בהערכת הסיכונים, בדיווח לרשות ובבחינת הצורך בעדכון נושאי המידע.
*יובהר כי האמור להלן מהווה סיכום כללי שהוכן על ידי לצורכי נוחות בלבד, ואינו מחליף את הוראות החוק, גילוי הדעת המלא או בחינה משפטית פרטנית בהתאם לנסיבותיו של כל ארגון.