בלוג

ניהול הגנת הפרטיות בארגון – מה זה כולל ומי אחראי על המידע האישי?

ניהול הגנת הפרטיות אינו מסתכם במדיניות פרטיות באתר או ב־Cookie Banner. ארגון צריך לדעת איזה מידע אישי הוא אוסף, מדוע, היכן הוא נשמר, מי מקבל גישה אליו, עם אילו ספקים הוא משותף ומתי יש למחוק אותו. ניהול פרטיות הופך את הדרישות המשפטיות לתהליכים, אחריות ובקרות שניתן ליישם ולהוכיח בפועל.
Privacy Protection Shield Infographic

מהו ניהול הגנת הפרטיות?

ניהול הגנת הפרטיות הוא המנגנון הארגוני שנועד לשלוט במחזור החיים של מידע אישי – מהאיסוף ועד המחיקה – ולוודא שהוא נאסף, משמש, נשמר, מועבר ומאובטח בהתאם למטרה, למדיניות ולדרישות הדין הרלוונטיות.

זהו תחום רחב יותר מ"אבטחת מידע".

אבטחת מידע שואלת כיצד מגינים על המידע מפני גישה, שינוי או אובדן. פרטיות מוסיפה שאלות אחרות:

האם מותר לנו לאסוף את המידע?
האם האדם יודע מה נעשה בו?
האם אנחנו אוספים יותר מידע מהנדרש?
כמה זמן נשמור אותו?
למי הוא מועבר?
ומה נעשה כאשר אדם מבקש לעיין, לתקן או לממש זכות אחרת הקיימת לו לפי הדין החל?

לכן גם מערכת שמוגנת היטב מבחינה טכנולוגית יכולה להיות מנוהלת באופן שאינו נכון מבחינת פרטיות.

מה כולל ניהול פרטיות בארגון?

מיפוי מידע אישי ותהליכי עיבוד

אי אפשר לנהל פרטיות בלי לדעת איפה המידע נמצא.

המיפוי צריך להתייחס למידע של לקוחות, עובדים, מועמדים, ספקים ומשתמשים, למערכות שבהן הוא נשמר, למטרות השימוש בו ולגורמים שאליהם הוא מועבר.

מיפוי כזה יוצר בסיס ל־Privacy Governance, Risk Assessment והחלטות לגבי שמירה, הרשאות וספקים.

מטרות, שקיפות ומזעור מידע

ארגון צריך להבין מדוע הוא אוסף כל סוג מידע והאם היקף האיסוף מתאים למטרה.

ניהול פרטיות כולל גם בחינה של הודעות פרטיות, תהליכי איסוף, הסכמות כאשר הן נדרשות ותהליכים עסקיים שעושים שימוש נוסף במידע.

הרשאות ואבטחת מידע

פרטיות ואבטחת מידע הן תחומים נפרדים, אך מחוברים מאוד.

ניהול גישה, הרשאות, ניטור, הצפנה, ספקי ענן ואירועי אבטחה משפיעים ישירות על הסיכון למידע אישי. בישראל, תקנות הגנת הפרטיות (אבטחת מידע) כוללות דרישות הנוגעות בין היתר להרשאות, זיהוי ואימות, תיעוד אירועים, ספקים וביקורות תקופתיות.

שמירה ומחיקה

אחד האתגרים הנפוצים הוא מידע שהארגון ממשיך לשמור משום ש"אולי נצטרך אותו".

ניהול פרטיות צריך לכלול Retention: כמה זמן נשמר כל סוג מידע, מהי ההצדקה לכך וכיצד מבוצעת מחיקה או אנונימיזציה כאשר אין עוד צורך.

ספקים והעברות מידע

מידע אישי עובר כיום דרך CRM, מערכות HR, Marketing, SaaS, שירותי ענן, מוקדים וספקי Outsourcing.

לכן פרטיות מחייבת גם ניהול צדדים שלישיים: להבין איזה מידע מועבר, לאיזו מטרה, באילו תנאים, מי הם ספקי המשנה ומה קורה למידע בסיום ההתקשרות.

Privacy by Design והערכת סיכונים

מערכת חדשה, אפליקציה, שימוש חדש ב־AI או תהליך עסקי שמשנה את אופן עיבוד המידע יכולים ליצור סיכוני פרטיות חדשים.

לכן נכון לשלב פרטיות בשלב התכנון ולא רק לאחר העלייה לייצור, ובשימושים בעלי סיכון מתאים לבצע PIA, DPIA או הערכת סיכוני פרטיות אחרת.

[קישור פנימי מומלץ: PIA – תסקיר פרטיות]

מי הם בעלי התפקידים המרכזיים בניהול הפרטיות?

הנהלה – אחראית לכך שהתחום מקבל בעלות, משאבים ומנגנוני בקרה.

DPO – ממונה על הגנת הפרטיות – משמש מוקד ידע מקצועי, מייעץ, מסייע בהטמעת הדין והמדיניות, מוביל בקרה ומקדם מודעות. תיקון 13 לחוק הגנת הפרטיות יצר בישראל חובת מינוי DPO עבור קטגוריות מסוימות של ארגונים, והרשות פרסמה ב־2026 גילוי דעת המסביר את יישום החובה.

CISO ו-IT – אחראים על חלק מרכזי מהבקרות שמגינות בפועל על המערכות והמידע.

משפטית ו-Compliance – מסייעים בפרשנות הדרישות, התקשרויות, הודעות פרטיות והיבטי ציות.

HR, Marketing, Product, Sales ורכש – הם לעיתים הגורמים שאוספים ומשתמשים בכמויות המידע הגדולות ביותר ולכן הם חלק בלתי נפרד ממערך הפרטיות.

DPO טוב אינו "הבעלים של כל הפרטיות". הוא הגורם שמסייע לארגון לנהל אותה נכון.

מה המשמעות להנהלה?

פרטיות אינה רק שאלה של ניסוח משפטי.

אירוע פרטיות יכול להשפיע על מוניטין, לקוחות, עסקאות, מכרזים, פעילות בינלאומית ואף על האפשרות להשתמש במידע לצרכים עסקיים.

תיקון 13 לחוק הגנת הפרטיות חיזק את מנגנוני האכיפה ואת מעמדו של תחום הפרטיות בישראל, ולכן הנהלה צריכה לדעת לא רק האם קיימת "מדיניות פרטיות", אלא האם הארגון מסוגל להראות תהליך מסודר של אחריות, תיעוד ובקרה.

השאלות הנכונות להנהלה הן:

איזה מידע אישי אנחנו מנהלים?
מהם סיכוני הפרטיות העיקריים?
מי אחראי על התחום?
האם ספקים מטופלים נכון?
כיצד מטפלים בזכויות ובאירועים?
והאם ניתן להוכיח שהבקרות פועלות?

לא בטוחים היכן נמצאים פערי הפרטיות בארגון? מומחי אינפוגארד יכולים לבצע מיפוי ראשוני ולסייע להבין אילו פעולות נדרשות לפי הפעילות והסיכון שלכם.

סקר פערים הוא נקודת התחלה – לא ניהול הפרטיות כולו

Privacy Gap Assessment מאפשר להשוות בין המצב הקיים לבין דרישות החוק, רגולציה ומדיניות ולהפיק תוכנית עבודה מתועדפת.

אבל הסקר הוא אבחון.

ניהול פרטיות ממשיך לאחריו באמצעות יישום, מדיניות, ניהול ספקים, תיעוד, הדרכה, בקרה ושיפור מתמשך.

[קישור פנימי מומלץ: סקר פערים להגנה על הפרטיות]

תקינה וניהול פרטיות

ארגונים המעוניינים למסגר את התחום כמערכת ניהול יכולים להיעזר גם ב־ISO/IEC 27701, שמרחיב את מסגרת ניהול אבטחת המידע למערכת PIMS לניהול מידע אישי ופרטיות.

הסמכה לתקן ISO 27701 – ניהול פרטיות מידע

מתי נכון להשתמש ב-DPO במיקור חוץ?

מינוי עובד פנימי אינו האפשרות היחידה לניהול מקצועי של התחום.

DPO as a Service או מנהל פרטיות כשירות חיצוני, מאפשר לארגון לקבל ממונה מקצועי במודל גמיש, במיוחד כאשר אין הצדקה לתפקיד מלא, כשנדרשת מומחיות רגולטורית רחבה או כאשר הארגון זקוק לגורם עצמאי שמלווה מספר מחלקות.

DPO במיקור חוץ יכול להוביל תוכנית עבודה, מדיניות ותהליכים, בקרה שוטפת, ניהול ספקים והעברות מידע, הדרכות וליווי מקצועי – תוך עבודה משותפת עם הנהלה, משפטית, CISO, IT ובעלי התהליכים.

אינפוגארד מספקת שירות DPO במיקור חוץ שמחבר בין Privacy Governance, אבטחת מידע, ניהול סיכונים ויישום בפועל.

ממונה הגנת הפרטיות במיקור חוץDPO as a Service – של אינפוגארד

איך אינפוגארד יכולה לסייע בניהול הגנת הפרטיות?

באינפוגארד אנחנו מתייחסים להגנת הפרטיות כתהליך ארגוני מתמשך ולא כפרויקט משפטי חד־פעמי.

הליווי יכול לכלול DPO as a Service, סקרי פערים להגנת הפרטיות, מיפוי מידע ותהליכים, PIA ו-DPIA, ניהול סיכוני פרטיות, עבודה מול ספקים והעברות מידע, מדיניות ונהלים, הדרכות, התאמה לתיקון 13 ול-GDPR וכן ליווי והטמעה של ISO 27701.

הגישה משלבת בין פרטיות, אבטחת מידע ו-GRC כדי שהארגון יוכל לא רק להצהיר שהוא שומר על פרטיות, אלא להראות כיצד הנושא מנוהל ביום־יום.

רוצים להבין אם ניהול הפרטיות בארגון שלכם עומד בקצב של המידע, המערכות והרגולציה?

דברו עם מומחי הגנת הפרטיות של אינפוגארד ונבנה יחד מסגרת עבודה מעשית ומותאמת לארגון.

יצירת קשר עם מנהלי אבטחת מידע של אינפוגארד, ועברו ממהצהרה להוכחה

ניהול הגנת הפרטיות הוא תהליך ארגוני שלם הכולל מיפוי מידע, מטרות שימוש, שקיפות, הרשאות, שמירה ומחיקה, ספקים, זכויות, סיכונים ובקרה.
DPO מוביל ומייעץ בתחום, אך פרטיות מחייבת מעורבות משותפת של הנהלה, משפטית, IT, אבטחת מידע והיחידות העסקיות.
ארגונים יכולים לנהל את התחום באמצעות צוות פנימי או באמצעות DPO במיקור חוץ ולשלב זאת עם סקרי פערים, GRC ו־ISO 27701.

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי בנושאי סייבר, פרטיות, אבטחת מידע, תקינה ורגולציה, ייעוץ משפטי או טכנולוגי.

אנחנו באינפוגארד מאמינים שכל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים ולהתאים את התוכנית והפתרונות ספציפית לארגון, לתקינה ולמצב הקיים.


המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל השיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

KNon-Human Identity Shield Network

5 דק׳ קריאה

Non-Human Identities: הזהויות החדשות שארגונים חייבים להתחיל לנהל

מהן Non-Human Identities, מדוע Service Accounts ו-AI Agents הופכים לאתגר אבטחה משמעותי, ואיך מנהלים הרשאות, Secrets, Zero Trust ו-Governance?
NIST AI RMF Framework

5 דק׳ קריאה

NIST AI Risk Management Framework: כך מנהלים סיכוני AI בארגון

מערכות AI כבר משולבות בתהליכים עסקיים, נחשפות למידע ארגוני ולעיתים אף משפיעות על החלטות ופעולות בפועל. ככל שהשימוש מתרחב, כך גדל הצורך במסגרת סדורה שתאפשר לזהות, להעריך ולנהל את הסיכונים
Cyber AI Risks Shield

5 דק׳ קריאה

בלוג אורח – הטמעת AI בארגון ולצמצם את סיכון המידע: מדריך אבטחה ל-2026 – אדיר נוריאל

השימוש בכלי AI כבר נכנס לארגונים, לעיתים עוד לפני שה-IT ואבטחת המידע הספיקו להגדיר עבורו כללים. חסימה גורפת אינה בהכרח הפתרון, אבל גם שימוש חופשי עלול לחשוף מידע עסקי ואישי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il