מדיניות
מדיניות פרטיות
עודכן לאחרונה: 9.9.2026 · 20 סעיפים · המפעילה: קריירה ותוכן בע"מ
- המעסיק שלכם הוא בעל המידע, לא אנחנו. בקשה לעיין, לתקן או למחוק מופנית אליו; אנחנו מפעילים את התוכנה עבורו.
- איננו מוכרים מידע ואיננו מאמנים עליו מודלים. ייצוא מלא של הנתונים זמין לארגון בכל עת.
- בסיום התקשרות: ייצוא, ואז 60 יום ארכיון, ואז מחיקה. התאריך מוצג מראש, והמחיקה חלה גם על עותקי הגיבוי.
- שכר, תעודת זהות ופרטי בנק נחסמים בשרת ממי שאין לו הרשאה — הם לא מגיעים למסך שלו בכלל, לא מוסתרים בו.
- לא נשלח לכם פרסומת בלי שביקשתם. ההסכמה בטופס היא לחזרה אליכם בעניין הפנייה, ולא לדיוור.
התקציר נועד לעזור להתמצא. הנוסח המחייב הוא הסעיפים שלמטה, והוא אינו מצומצם על ידו.
1מי אנחנו#
HR AI הוא שם המוצר. מי שמפעילה אותו, ומי שאיתה נכרתת ההתקשרות, היא קריירה ותוכן בע"מ (Career and Content ltd), ח.פ 515523934, מכתובת ברגי 12, תל אביב. האתר הוא https://hrai.co.il והמערכת https://www.hrai.co.il/app.
ממונה הגנת הפרטיות מטעמנו: שי טרוצמן · דוא"ל [email protected] (או [email protected]) · טלפון 058-3305473 · ברגי 12, תל אביב. כל פנייה בנושא פרטיות, בקשה לעיין במידע, לתקנו או למחקו, או תלונה — לכתובת הזו. אנחנו מאשרים קבלה תוך יום עסקים ונענים לגופו של עניין תוך 30 יום.
מדיניות זו כתובה לפי חוק הגנת הפרטיות, התשמ"א-1981, כנוסחו אחרי תיקון מס' 13 (בתוקף מ-14.8.2025), ולפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.
2מי אחראי למידע — שני תפקידים שונים#
מדיניות זו חלה על האתר ועל מערכת HR AI. כשארגון משתמש במערכת לניהול עובדיו ומועמדיו, הארגון הוא בעל השליטה במאגר, ואנחנו המחזיק — מעבדים את המידע עבורו, לפי הוראותיו ולפי הסכם עיבוד המידע שנמסר לו עם ההתקשרות. הארגון קובע מה נאסף, למה, וכמה זמן נשמר.
לכן: בקשה לעיין במידע שנשמר עליכם כעובד.ת או כמועמד.ת, לתקנו או למחקו — מופנית לארגון. פנייה שתגיע אלינו תועבר לארגון תוך יום עסקים, נוודא שהתקבלה, ונעדכן אתכם. אנחנו מספקים לארגון את הכלים לממש בקשות כאלה ואיננו מכריעים בהן במקומו. הוראות מעשיות: [מחיקת נתונים](/legal/data-deletion).
המידע שאנחנו בעלי השליטה בו ישירות: מה שנמסר לנו באתר הזה (טופס "דברו איתנו", התנסות באבחון, פרסום משרה בלוח), חשבונות המשתמשים במערכת ויומני הכניסה שלהם, ויומני התפעול והאבטחה של השירות.
3מה נאסף באתר הזה — ועל סמך מה#
טופס "דברו איתנו" אוסף שם ואימייל (חובה לצורך המענה), ואם מילאתם — טלפון, שם חברה, גודל הארגון והודעה חופשית. אין חובה חוקית למסור אותם; בלי שם ואימייל לא נוכל לחזור אליכם, וזו התוצאה היחידה של אי-מסירה. הבסיס לעיבוד הוא הסכמתכם, שניתנת בסימון התיבה ליד הטופס וניתן לחזור ממנה בכל עת.
עם הפנייה נשמרים גם מועד ההסכמה, כתובת ה-IP שממנה נשלחה, זיהוי הדפדפן ונוסח ההסכמה שאושר — כדי שנוכל להוכיח שההסכמה ניתנה, כפי שסעיף 30א לחוק התקשורת מחייב. הפרטים משמשים לחזרה אליכם בעניין הפנייה בלבד — בטלפון, בדוא"ל או בווטסאפ, לפי מה שאישרתם. הם אינם משמשים לדיוור פרסומי ואינם נמסרים לאיש לצורכי שיווק. אם נרצה לשלוח לכם עדכונים בעתיד, נבקש הסכמה נפרדת, ובכל הודעה כזו יהיה קישור הסרה.
כל פנייה חדשה נשלחת גם בדוא"ל לאנשי המכירות שלנו בתיבות הדוא"ל של מייסדי החברה, כדי שהמענה יהיה תוך יום עסקים. עותק זה כפוף לאותה תקופת שמירה.
התנסות באבחון (/try) אוספת שם, אימייל, ואם בחרתם — תפקיד, ותק ולשון פנייה. התשובות עצמן נשמרות לצורכי מחקר הכיול רק אם סימנתם הסכמה לכך, ואז בלי השם. הדוח נשלח אליכם בלבד ואינו מועבר לשום מעסיק.
פרסום משרה בלוח (/jobs/post) אוסף שם, דוא"ל וטלפון של המפרסם.ת. הם משמשים לאימות הפרסום ולניהולו, ואינם מוצגים במודעה אלא אם ביקשתם.
האתר לא מפעיל רשתות פרסום ולא כלי מעקב חוצי-אתרים. עוגיות חיוניות בלבד פועלות כברירת מחדל, וכל שאר הקטגוריות כבויות עד שתאשרו אותן.
אם תאשרו את קטגוריית "מדידת שימוש", עמודי האתר הזה נמדדים ב-Google Analytics 4 — כמה נצפה כל עמוד ומאיזה מקור הגעתם. הנתון הזה מצרפי ואינו כולל את מה שמילאתם בטופס. המדידה אינה פועלת בתוך המערכת שאליה מתחברים. הבחירה שלכם נשמרת בדפדפן לשנה, ואז נשאל שוב. פירוט: [מדיניות עוגיות](/legal/cookies).
4מדידה בעמודים הציבוריים של ארגונים#
ארגון רשאי לחבר חשבון Google Analytics משלו לעמודים הציבוריים שלו במערכת — עמוד דרושים, עמוד שאלון סינון ועמוד ההסרה. ההגדרה נעשית פעם אחת על ידי הארגון וחלה מיד על כל העמודים האלה.
בנוסף, עמודי פרסום המשרות נמדדים גם בחשבון של HR AI. אנחנו מפרסמים את המשרות עבור הארגון, והמדידה היא הדרך לדעת אם הפרסום הגיע ליעדו — כמה נצפתה משרה ומאיזה מקור. שתי המדידות פועלות זו לצד זו: זו של הארגון אינה מחליפה את שלנו ואינה מוחלפת על ידה.
גם כשהמדידה פעילה — לא נשלחים לגוגל שם, טלפון, אימייל, מזהה מועמד.ת או הקוד האישי שבכתובת. נשלחים שם האירוע (למשל "נצפה עמוד סינון") ומזהה המשרה בלבד. איסוף אותות פרסום (Google Signals) ואיסוף כתובת IP מלאה מושבתים בהגדרה.
במקביל נשמרת אצלנו ספירה מצרפית של אותם אירועים, בלי מזהה אישי, לצורך המדדים התפעוליים של הארגון.
5מה נאסף במערכת#
המערכת מנהלת מידע על עובדים לפי הגדרת הארגון המעסיק: פרטי זיהוי, פרטי העסקה, נוכחות ושיבוץ משמרות, מסמכים חתומים ותיעוד החתימה שלהם, אישורי מחלה שהועלו, קבלות והוצאות (כולל צילומי קבלות שנשלחו בערוץ הווטסאפ), מסמכי אירועי רווחה, ותשובות השתתפות באירועים. היקף המידע נקבע על ידי הארגון.
בתהליכי גיוס נשמרים פרטי מועמדים, קורות חיים, תשובות לטפסי הגשה ולשאלוני סינון, והיסטוריית הגשות קודמות לאותו ארגון. שיתוף מידע על מועמד.ת בין ארגונים מותנה בהסכמה מפורשת ומתועדת, עם תאריך תפוגה.
ארגון רשאי לייבא למאגר קורות חיים שהתקבלו אצלו בעבר, גם כאלה שלא הוגשו דרך המערכת. במקרה כזה הארגון הוא שאחראי לבסיס החוקי להחזקת המידע ולפנייה. מהקובץ נבנה פרופיל מובנה — מיומנויות, תפקידים, מעסיקים, ותק, בכירות ושפות — המשמש להתאמה למשרות ולחיפוש. מועמד.ת שקורות חייו.ה הגיעו כמה פעמים מאוחדים לכרטיס אחד לפי אימייל וטלפון, כדי שלא ייווצרו עליו כמה רשומות נפרדות.
חילוץ הפרופיל מקורות החיים, ניקוד ההתאמה, סיכום מועמד.ת וקריאת קבלות מצולמות מתבצעים בעזרת מודל שפה של ספק חיצוני. הארגון בוחר את הספק ורשאי לספק מפתח משלו; ארגון שלא סיפק מפתח משתמש במפתח של הפלטפורמה, ואז הספק הוא Anthropic או Google, לפי הגדרת הפלטפורמה. בשני המקרים תוכן המסמך נשלח לספק ומעובד אצלו לפי חוזה שאוסר עליו להשתמש בו לאימון מודלים. ⚠️ הבחירה בספק קובעת גם היכן מעובד המידע: חלק מהספקים מעבדים אותו מחוץ לאיחוד האירופי, ובכלל זה בסין. בחירה כזו מוצגת לארגון עם אזהרה מפורשת לפני ההפעלה, ואינה נעשית עבורו כברירת מחדל. תוכן קורות החיים אינו משמש לאימון מודלים.
כאשר ארגון פונה למועמד.ת מהמאגר בהצעת משרה, נשמרים תוכן הפנייה, הערוץ, המועד, והאם הקישור נפתח ונענה. לכל פנייה מצורף קישור אישי להסרה. בקשת הסרה חלה על המועמד.ת ולא על רשומה בודדת: הוא מוחרג מחיפושים ומפניות עתידיות, לרבות מקורות חיים שייובאו לאחר מכן. ניתן גם לבקש מחיקה מלאה של הקבצים והפרטים.
בערוץ הווטסאפ נשמרות ההתכתבויות עם המערכת (כולל תשובות לשאלות שירות עצמי) לצורכי תיעוד ותפעול. מספר לא מקושר מקבל הודעת הכוונה כללית בלבד, וההתכתבות נשמרת ביומן תפעולי לצורכי תחקור.
⚠️ ווטסאפ הוא שירות של Meta. כדי שהודעה תגיע, מספר הטלפון של הנמען ותוכן ההודעה עוברים דרך התשתית של Meta ומעובדים גם על ידה, לפי מדיניות הפרטיות שלה ולא לפי מדיניות זו. ערוץ הווטסאפ אינו חובה: הודעות תפעוליות זמינות גם בדוא"ל ובממשק, וארגון רשאי שלא להפעילו כלל. תזכורות נוכחות בערוץ זה כבויות כברירת מחדל ומחייבות הפעלה מפורשת של הארגון.
מידע שמתקבל מ-Meta (Platform Data). ארגון שבוחר לחבר את חשבון הווטסאפ העסקי שלו למערכת עובר תהליך חיבור מאובטח של Meta, ובסופו אנחנו מקבלים ממנה שלושה פריטים בלבד: אסימון גישה המאפשר לשלוח ולקבל הודעות בשם הארגון, מזהה חשבון הווטסאפ העסקי (WABA ID), ומזהה מספר הטלפון. אנחנו לא מקבלים את פרופיל הפייסבוק של מי שביצע את החיבור, לא את רשימת אנשי הקשר שלו ולא מידע פרסומי.
השימוש בפריטים האלה הוא לתפעול הערוץ בשם הארגון בלבד — שליחת הודעות שהארגון ביקש, קבלת התשובות, ורישום החשבון לקבלת עדכוני מצב מ-Meta. ⚠️ אסימון הגישה נשמר מוצפן ואינו מוצג לאיש — לא לארגון, לא לתמיכה ולא למפעיל הפלטפורמה. הוא אינו מועבר לצד שלישי ואינו משמש לשום מטרה אחרת.
⚠️ הארגון יכול למחוק את שלושתם בעצמו ומיד, בלי לפנות אלינו: במסך הווטסאפ במערכת, בפעולת הניתוק. הניתוק אצלנו אינו מבטל את האסימון בצד של Meta — זו פעולה בחשבון העסקי של הארגון. הוראות מלאות, כולל מסלול המחיקה מול Meta: [מחיקת נתונים](/legal/data-deletion).
קריאה אוטומטית של קבלה או חשבונית שצולמה (OCR) רצה רק אם הארגון הפעיל אותה. במקרה כזה תמונת הקבלה עצמה נשלחת לספק מודל השפה שהארגון בחר (או לספק הפלטפורמה, כמפורט למעלה) ומעובדת אצלו לפי מדיניותו. הפלט הוא הצעה שמסומנת ככזו — הסכום, התאריך והספק שנקראו, ורמת הביטחון — והעובד.ת רואה אותה ויכול.ה לתקן.
לכל עובד.ת נפתח חשבון גישה לפורטל שלו.ה בארגון — לצפייה בתיק האישי, במסמכים ובבקשות מול משאבי אנוש. החשבון אינו מקנה הרשאות ניהול ואינו חושף מידע על עובדים אחרים. עובד.ת שלא נמסרה כתובת דוא"ל שלו.ה מקבל.ת מזהה פנימי לצורך הזיהוי בלבד; זו אינה תיבת דואר ולא נשלח אליה דבר.
ארגון רשאי לקלוט למערכת דוחות נוכחות שהופקו במערכת אחרת (שעון חיצוני, קובץ מלשכת שכר). הקובץ מפורק באופן דטרמיניסטי ואינו נשלח למודל שפה. השורות נכנסות מסומנות כמידע שיובא וממתינות לאישור אנושי לפני שהן משפיעות על שכר, ונשמר תיעוד של הקובץ שנקלט ומתי.
מסוף נוכחות פיזי (אם הארגון הפעיל) אוסף אירועי החתמה — מי, מתי, באיזה אתר ובאיזה ערוץ — ונתוני תקינות מכשיר (סוללה, אחסון, חיבוריות). המסוף אינו אוסף וידאו ואינו אוסף מידע ביומטרי. במצב עצמאי מול Google Sheets הנתונים נשמרים בחשבון הגוגל של הארגון בלבד ואינם עוברים בשרתינו.
קודי כניסה חד-פעמיים נשלחים בדוא"ל, בווטסאפ או ב-SMS, לפי מה שקיים בתיק. משלוח SMS נעשה דרך ספק ישראלי (SMSnet), שמקבל את מספר הטלפון ואת תוכן ההודעה — הקוד בלבד. כל כניסה למערכת נרשמת עם מועד, כתובת IP ודפדפן, לצורכי אבטחה, ל-24 חודשים — תקופת השמירה שתקנות הגנת הפרטיות (אבטחת מידע) מחייבות לנתוני בקרת גישה.
ארגון רשאי להפעיל גיבוי אוטומטי של תיקי העובדים לחשבון Google Drive שלו. ההרשאה מוגבלת לקבצים שהמערכת יצרה (drive.file) ואינה מקנה לנו גישה לשאר ה-Drive של הארגון. הגיבוי נשמר בחשבון הגוגל של הארגון, לפי מדיניות Google, ובאחריות הארגון.
6על סמך מה אנחנו מעבדים מידע#
במערכת — על סמך חובות חוקיות של המעסיק (חוק שעות עבודה ומנוחה, חוק הודעה לעובד, פקודת מס הכנסה וטופס 101, חוק הגנת השכר ועוד) ועל סמך האינטרס הלגיטימי בניהול יחסי עבודה וגיוס. במקום שבו הדין דורש הסכמה — למשל שמירת מועמדות מעבר לתהליך הגיוס, שיתוף מועמדות בין ארגונים, או פנייה בהצעות משרה — המערכת אוספת הסכמה מפורשת, מתועדת עם מועד ומקור, וניתנת לביטול.
באתר — על סמך הסכמתכם, שניתן לחזור ממנה בכל עת בפנייה אלינו.
אבטחה ותפעול — על סמך חובתנו לפי תקנות אבטחת מידע לתעד גישה, לזהות אירועים ולמנוע שימוש לרעה.
7ילדים ובני נוער#
האתר והשירות אינם מיועדים למי שטרם מלאו לו 18. מעסיק שקולט נוער עובד (מגיל 16 לפי חוק עבודת הנוער) עושה זאת במסגרת חובותיו כמעסיק ובאחריותו, והמערכת אינה אוספת מידע על קטינים ביוזמתה. אם נודע לנו שנאסף מידע מקטין.ה בלי בסיס — נמחק אותו.
8כמה זמן נשמר המידע#
פנייה שהתקבלה דרך האתר נשמרת עד 24 חודשים ואז נמחקת, אלא אם ביקשתם מחיקה מוקדמת או שהפכתם ללקוח — ואז היא חלק מתיק הלקוח.
מידע במערכת נשמר לפי תקופות השמירה שהחוק מחייב את המעסיק — למשל יומני נוכחות, הסכמי עבודה ומסמכי שכר. המעסיק הוא שקובע את מדיניות השמירה בחשבונו, מתוך תקופה שברירת המחדל שלה היא שבע שנים מסיום ההעסקה, והוא רשאי לשנותה בהתאם לחובות החלות עליו.
המערכת מציגה למעסיק מי חלפה לגביו תקופת השמירה שהוגדרה, ומאפשרת להסיר את הפרטים המזהים תוך שמירת הרשומות שהדין מחייב להחזיק — כך שהנתון החשבונאי נשמר בלי שניתן לשייך אותו לעובד.ת מסוים.ת.
⚠️ מועמד.ת שלא נקלט.ה להעסקה אינו.ה כפוף.ה לתקופות השמירה של יחסי עבודה. הפרטים וקורות החיים נמחקים בתום תקופת השמירה שהמעסיק הגדיר למאגר המועמדים, או מוקדם מכך לפי בקשת מחיקה.
9הזכויות שלכם#
לפי סעיפים 13 ו-14 לחוק הגנת הפרטיות אתם רשאים לעיין במידע שנשמר עליכם, לבקש את תיקונו או מחיקתו אם אינו נכון, שלם או מעודכן, ולבקש את מחיקתו כשאין עוד בסיס להחזיקו. אתם רשאים גם לחזור מהסכמה שנתתם, מכאן ואילך. במידע שהארגון המעסיק הוא בעל השליטה בו — הבקשה מופנית אליו, ואנחנו מלווים אותה.
במערכת עצמה שתי הזכויות ממומשות ככלים: זכות העיון — הפקת עותק מלא ומובנה של המידע האישי, לרבות המסמכים, הנוכחות והבקשות; זכות המחיקה — הסרת הפרטים המזהים מהתיק. רשומות שהדין מחייב להחזיק נשמרות אחרי ההסרה באופן שאינו ניתן לשיוך לעובד.ת, ולכן המחיקה אינה פוגעת בזכויות כספיות שנצברו.
מועמד.ת שאינו.ה עובד.ת רשאי.ת לבקש מחיקה מלאה של הפרטים ושל קורות החיים, וכן הסרה מפניות עתידיות. ההסרה חלה על המועמד.ת ולא על רשומה בודדת, וממשיכה לחול גם על קבצים שייובאו למאגר לאחר מכן.
למימוש זכות או לכל שאלה בנושא פרטיות פונים לממונה הגנת הפרטיות: שי טרוצמן, מטעם קריירה ותוכן בע"מ — דוא"ל [email protected] (או [email protected]) · טלפון 058-3305473 · ברגי 12, תל אביב. אישור קבלה תוך יום עסקים, מענה תוך 30 יום.
לכל אדם עומדת גם הזכות לפנות לרשות להגנת הפרטיות במשרד המשפטים.
10גישה של מפעיל הפלטפורמה למידע#
לצורך תמיכה, מפעיל הפלטפורמה עשוי להיכנס לחשבון הארגון בתצוגת תמיכה ולראות מסכים כפי שמשתמש.ת רואה אותם. הגישה היא לתצוגה בלבד — כל ניסיון פעולה נחסם ונרשם — מוגבלת בזמן, ומחייבת ציון סיבה.
הארגון רואה כל כניסה כזו בפיד שלו בזמן אמת, ויומן ייעודי שומר מי נכנס, בשם מי, מתי ומה הייתה הסיבה. נתוני הקצאות הון חסומים בפני מפעיל הפלטפורמה גם בתצוגה זו.
ארגון שמנוהל על ידי סוכנות שירות — לסוכנות גישה לתיק הלקוחות שלה בלבד, ואין לה גישה ללקוחות של סוכנויות אחרות. הפרדה זו נאכפת בשרת ולא רק בממשק.
11ייצוא דוחות ליעד דוא"ל שהארגון מגדיר#
ארגון רשאי להגדיר כתובת דוא"ל שתקבל אוטומטית דוח שעות, דוח שכר או קובץ קליטה למחלקת שכר. דוחות אלה מכילים מידע אישי ולעיתים מידע על שכר — ולכן כתובת חדשה אינה מקבלת דבר עד שהיא מאשרת את עצמה: נשלח אליה מייל אימות, והפעלת היעד מחייבת אישור אקטיבי במסך ולא רק פתיחת הקישור. אסימון האימות נשמר מוצפן ופג בתוך זמן קצוב.
לכל משלוח נשמרת קבלה: מתי, לאיזו כתובת, איזה דוח ותקופה, כמה עובדים נכללו וטביעת אצבע SHA-256 של הקובץ. עותק גיבוי של הקובץ שנשלח נשמר באחסון הארגון לצורך ביקורת והשוואה. בחירת יעד הדוא"ל, זהות הנמען ואבטחת תיבתו — באחריות הארגון.
12חיבור לעוזר בינה מלאכותית#
ארגון רשאי לחבר את המערכת לעוזר AI חיצוני באמצעות אסימון אישי. אסימון כזה מאפשר לעוזר לקרוא — ואם הוגדר כך, גם לכתוב — מידע מהחשבון, בהיקף שהוגדר מראש לאותו משתמש.ת ולאותו אסימון.
ההיקף נקבע בארבע שכבות מצטברות והנמוכה מביניהן מכריעה: המודולים הפעילים לארגון, התפקיד, מדיניות אישית פר-תחום, והיקף האסימון עצמו. מודול שאינו פעיל אינו נגיש דרך החיבור הזה בשום מצב. אסימון חדש נולד בהרשאת קריאה בלבד.
⚠️ המידע שהעוזר מושך עובר לספק שהמשתמש.ת בחר.ה ומעובד אצלו בהתאם למדיניותו, שאינה בשליטתנו. הארגון אחראי להחליט למי להתיר חיבור כזה ובאיזה היקף. כל פעולה דרך החיבור נרשמת ביומן ייעודי — מי, מתי, איזה כלי, ומה השתנה — הנגיש להנהלת הארגון.
13לוח המשרות הציבורי#
משרה שארגון ביקש לפרסם בלוח המשרות של HRAI, ופרסומה אושר, הופכת לעמוד ציבורי הניתן לאינדוקס במנועי חיפוש ובמנועי תשובה. המידע שמתפרסם הוא תוכן המשרה שהארגון ניסח — לא מידע על עובדים.
מועמד.ת שמגיש.ה מועמדות דרך הלוח — פרטיו נמסרים לארגון המפרסם, שהוא בעל המאגר לגבי אותה מועמדות. פרטי קשר של מפרסם חיצוני משמשים לאימות הזהות ולניהול הפרסום בלבד.
14אימות זהות בקישורי חתימה#
ארגון רשאי לדרוש קוד גם אחרי פתיחת קישור החתימה. אחת האפשרויות היא השוואה למספר תעודת הזהות הרשום בתיק העובד. ההשוואה נעשית מול המידע שכבר קיים במערכת ואינה יוצרת שדה חדש, וכל ניסיון כניסה נרשם עם מועד, תוצאה וסוג הקוד שהוזן.
כשמסמך מושלם, קישור החתימה נאטם והמסמך מפסיק להיות נגיש דרכו — כדי שמסמך שנחתם לא יישאר חשוף באינטרנט. עותק הצפייה שנשלח לחותם.ת בדוא"ל ממשיך לפעול.
15סיום התקשרות ומחיקת נתוני הארגון#
בתום ההתקשרות הארגון בוחר: קבלת עותק מלא של הנתונים, מחיקתם, או שניהם. אנחנו מעבדים את המידע עבורו, ולכן הבחירה היא שלו.
הרצף קבוע: ייצוא תחילה — הארגון מוריד קובץ אחד שמכיל את כל נתוני החשבון, לרבות המסמכים החתומים, נתוני הנוכחות והדוחות לשכר, בפורמטים שניתן לקרוא בלי המערכת. ואז ארכיון — החשבון נסגר לשימוש ונשמר תקופת ביניים של 60 יום, שנועדה למקרה של סגירה בטעות או של צורך בעותק נוסף. ואז מחיקה — בתום התקופה נמחקים נתוני הארגון מהמערכת.
⚠️ המחיקה בלתי הפיכה, והתאריך שבו היא תתבצע מוצג לארגון מראש ובמפורש. בתקופת הארכיון אין גישה למשתמשי הארגון, וניתן לבטל את התהליך ולהחזיר את החשבון לפעולה עד המועד הזה בלבד.
מחיקה חלה גם על עותקי הגיבוי: גיבוי שנוצר לפני המחיקה אינו משמש לשחזור נתוני הארגון, ומוחלף במחזור הגיבויים תוך 35 יום — תאריך שמוצג לארגון במפורש. רשומה על עצם ביצוע המחיקה — מזהה הארגון, המועד וההיקף — נשמרת אצלנו כתיעוד של הפעולה, בלי מידע אישי.
⚠️ אם ישוחזר בטעות גיבוי שקדם למחיקה, המערכת מזהה זאת בעלייה ומבצעת את המחיקה מחדש באופן אוטומטי — כדי שמחיקה שבוצעה לא תתבטל בשקט.
הארגון אחראי לשמור בעצמו את מה שהדין מחייב אותו להחזיק גם אחרי סיום ההתקשרות — למשל רישומי נוכחות ומסמכי שכר. זו הסיבה שהייצוא קודם למחיקה ואינו אופציונלי.
16ספקים שמעבדים מידע עבורנו#
איננו מוכרים מידע ואיננו מעבירים אותו לצדדים שלישיים לצורכי שיווק. כדי לספק את השירות אנחנו נעזרים בספקי משנה, וכל אחד מהם מקבל רק את המידע הדרוש לתפקידו וכפוף לחוזה שמגביל אותו לכך:
תשתית ואחסון — Hetzner Online GmbH, גרמניה (שרתים ואחסון); Cloudflare (DNS, הגנת תעבורה, ניתוב דוא"ל נכנס); Neon (מסד נתונים Postgres מנוהל). דוא"ל יוצא — Resend, שמקבל את כתובת הנמען ואת תוכן ההודעה. SMS — SMSnet (ישראל), לקודי כניסה בלבד. ווטסאפ — Meta, אם הארגון הפעיל את הערוץ. מדידה — Google Analytics, בכפוף להסכמתכם, בעמודים הציבוריים בלבד. Google Drive ו-Google Sheets — Google, רק אם הארגון הפעיל גיבוי או מסוף עצמאי, ואז הנתונים נשמרים בחשבון של הארגון. מודל שפה — הספק שהארגון בחר, או ספק הפלטפורמה (Anthropic או Google, לפי הגדרת הפלטפורמה) כשלארגון אין מפתח משלו; לניתוח קורות חיים, סיכומים וקריאת קבלות.
רשימת ספקי המשנה עשויה להשתנות. שינוי מהותי בספק שמעבד מידע אישי יימסר לארגון 30 יום מראש, והארגון רשאי להתנגד ולסיים את ההתקשרות לפי תנאי הסיום.
17העברת מידע אל מחוץ לישראל#
⚠️ רוב הספקים האלה מעבדים מידע מחוץ לישראל, בעיקר בארה"ב ובאיחוד האירופי. העברה כזו נעשית לפי תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001 — על בסיס התחייבות חוזית של הספק לרמת הגנה שאינה נופלת מזו שבדין הישראלי, ובמקרה של מנוע בינה מלאכותית שהארגון בחר — על בסיס בחירתו המפורשת אחרי אזהרה, ובכלל זה כשמדובר בספק המעבד בסין.
בהתקנה מקומית אצל הארגון המידע נשאר על השרת שלו ואינו יוצא ממנו; בפריסת ענן, מיקום האחסון נקבע בהסכם עם הארגון.
18מסירה לרשויות ולפי דין#
נמסור מידע לרשות מוסמכת רק על פי צו שיפוטי או חובה שבדין, נודיע על כך לארגון הנוגע בדבר אלא אם הדין אוסר זאת, ונצמצם את המסירה למה שנדרש.
19אבטחת המידע#
אנחנו פועלים לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ברמה שהתקנות קובעות למאגר מסוגו. בפועל: המידע מוצפן במעבר ובמנוחה; ההפרדה בין ארגונים נאכפת בשכבת מסד הנתונים (Row-Level Security) ולא רק בממשק; גישה למידע רגיש מוגבלת לפי תפקיד ונרשמת ביומן ביקורת; כניסה מאומתת בקוד חד-פעמי; גיבויים במחזור של 35 יום; ובדיקות אבטחה אוטומטיות רצות בכל שינוי. פירוט מלא: [אבטחה ואמון](/security).
אירוע אבטחה חמור ידווח לרשות להגנת הפרטיות כנדרש בתקנה 11, ולארגונים שהמידע שלהם נפגע — ללא דיחוי, עם פירוט מה קרה ומה נעשה.
20שינויים במדיניות#
נעדכן את התאריך בראש העמוד בכל שינוי. שינוי מהותי — למשל ספק חדש שמעבד מידע אישי או מטרה חדשה — יימסר גם בהודעה ישירה למשתמשי המערכת 30 יום לפני כניסתו לתוקף.
שאלות שחוזרות
מה שואלים אותנו לפני שמתחילים
האם המידע נשמר בישראל?
בהתקנה מקומית המידע נשאר על השרת של הארגון ואינו יוצא ממנו. בפריסת ענן, מיקום האחסון נקבע בהסכם עם הארגון.
מי בארגון יכול לראות את המידע שלי?
ההרשאות מוגדרות לפי תפקיד. מנהל צוות רואה את אנשיו בלי שכר, תעודת זהות ופרטי בנק — השדות האלה נחסמים בשרת ולא מגיעים למסך שלו כלל.