09-762444
טלפון: 09-7624444
הסכם עיבוד מידע, הגנת פרטיות ואבטחת מידע | רם פלוס

הסכם עיבוד מידע, הגנת פרטיות ואבטחת מידע

תוכנה לאנשי מקצוע – לירם בע"מ · ח.פ. 511302432

עודכן לאחרונה: ספטמבר 2026

פתיח

הואיל והמשתמש מהווה בעל שליטה במאגר מידע כמשמעותו בחוק הגנת הפרטיות, התשמ"א–1981 (להלן: "חוק הגנת הפרטיות");

והואיל ולפי תנאי השימוש ו/או ההזמנה בין הצדדים, הספק מספק ללקוח את מערכת "רם פלוס" להנהלת חשבונות, הפקת מסמכים, דוחות שנתיים, ביקורת ומאזנים וניהול משרד, ושירותים נלווים לה, לרבות התקנה, הטמעה, תמיכה, עדכוני גרסה, ממשקים ושירותי אירוח (להלן: "השירותים" ו"המערכת");

והואיל והמערכת מסופקת באחת משתי חלופות, בהתאם לבחירת הלקוח: (1) התקנה מקומית על שרתי הלקוח ובסביבתו; או (2) שירות מתארח, שבו המערכת והמידע מאוחסנים בסביבה שהספק מפעיל אצל ספק אירוח בישראל; והכל כמפורט בהסכם זה;

והואיל ובמסגרת השירותים הספק מקבל או עשוי לקבל גישה למידע אישי במאגרי מידע שבשליטת הלקוח, ועיבוד המידע כפוף להוראות חוק הגנת הפרטיות והתקנות שהותקנו מכוחו, לרבות תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז–2017 (להלן: "תקנות אבטחת מידע"), וכן הנחיות מחייבות של הרשות להגנת הפרטיות (להלן יחד: "דיני הגנת הפרטיות");

והואיל והצדדים מעוניינים להסדיר בהסכם זה את אופן עיבוד המידע על ידי הספק, בהתאם לדיני הגנת הפרטיות ובפרט לתקנה 15 לתקנות אבטחת מידע, ומצהירים כי הסכם זה, תנאי השימוש ומדיניות הפרטיות הינם חלק בלתי נפרד מההתקשרות ביניהם;

לפיכך הוצהר, הוסכם והותנה בין הצדדים כדלקמן:

1. מבוא, תחולה וקדימות

1.1.נספח סודיות, אבטחת מידע והגנת פרטיות זה (להלן: "הסכם עיבוד המידע" או "ההסכם"), לרבות המבוא לו ונספחיו, מהווה חלק בלתי נפרד מתנאי השימוש, מדיניות הפרטיות וכל הזמנה או הסכם התקשרות בין הצדדים (להלן יחד: "ההסכם העיקרי"), ויפורש יחד עמם.

1.2.תחולת הסכם עיבוד המידע הינה על כל ההתקשרויות שבהן תוכנה לאנשי מקצוע – לירם בע"מ, ח.פ. 511302432 (להלן: "הספק" או "ספק השירותים"), מספקת את המערכת ו/או מעבדת או עשויה לעבד מידע אישי עבור המשתמשים ו/או המנויים (להלן, ביחד או לחוד: "הלקוח").

1.3.בכל מקרה של סתירה בין הוראות הסכם זה לבין נספחיו ו/או לבין הוראות ההסכם העיקרי, תגבר, בכל הנוגע להגנת הפרטיות ואבטחת המידע, הוראת הסכם זה.

1.4.קבלת תנאי השימוש, ההזמנה, ההרשמה למערכת או השימוש בשירותים מהווים הסכמה של הלקוח לתנאי הסכם זה, והוא יחייב את הצדדים ללא צורך בחתימה נפרדת. לבקשת הלקוח, יחתום הספק על עותק של הסכם זה.

1.5.כותרות הסעיפים נועדו לשם נוחות בלבד ואין לעשות בהן שימוש לצורך פרשנות.

2. הגדרות

בהסכם זה תהא למונחים שלהלן המשמעות שלצידם, זולת אם משתמע אחרת מהקשר הדברים. למונחים שלא הוגדרו בהסכם זה תהא המשמעות שניתנה להם בדיני הגנת הפרטיות.

2.1."מידע אישי" – נתון הנוגע לאדם מזוהה או לאדם הניתן לזיהוי במאמץ סביר, במישרין או בעקיפין, ובכלל זה פרט מזהה כגון שם, מספר זהות, מזהה ביומטרי, נתוני מיקום, מזהה מקוון, או נתון אחד או יותר הנוגע למצבו הפיזי, הבריאותי, הכלכלי, החברתי או התרבותי.

2.2."מידע בעל רגישות מיוחדת" – מידע אישי על צנעת חיי המשפחה של אדם, על צנעת אישיותו ועל נטייתו המינית, מידע בריאותי או רפואי, מידע גנטי, מזהה ביומטרי, מוצאו של אדם, עבר פלילי, דעות פוליטיות, אמונות דתיות, השקפת עולם, נתוני מיקום, נתוני תעבורה, שכר, פעילות פיננסית, ומידע אישי שחלה עליו חובת סודיות שנקבעה בדין.

2.3."מידע" – כל נתון או מסמך הנוגע ללקוח ו/או ללקוחותיו ו/או לספקיו ו/או לעובדיו ו/או לכל גורם הקשור עמו, לרבות מידע אישי, מידע בעל רגישות מיוחדת, ובעיקר מידע פיננסי, עסקי, מקצועי או מסחרי, אשר אינו נחלת הכלל ואשר נחוץ לאספקת השירותים (להלן: "המידע המורשה").

2.4."עיבוד מידע" – כל פעולה שמבוצעת לגבי המידע, לרבות קבלתו, איסופו, אחסונו, העתקתו, עיון בו, גילויו, חשיפתו, העברתו, מסירתו או מתן גישה אליו.

2.5."בעל שליטה במאגר מידע" – מי שקובע, לבדו או יחד עם אחר, את מטרות עיבוד המידע שבמאגר המידע, או גוף שהוא או בעל תפקיד בו הוסמך בחיקוק לעבד מידע במאגר. בהסכם זה: הלקוח.

2.6."מחזיק" – גורם חיצוני לבעל השליטה במאגר המידע, המעבד בעבורו מידע.

2.7."נושא מידע" – האדם שאודותיו מעובד מידע.

2.8."התקנה מקומית" – התקנת המערכת על שרתים, מחשבים או תשתיות שבבעלות הלקוח או בשליטתו (לרבות תשתית ענן או אירוח שהלקוח התקשר עמה בעצמו), כאשר המידע נשמר בסביבת הלקוח.

2.9."שירות מתארח" – הפעלת המערכת ואחסון המידע בסביבה שהספק מפעיל עבור הלקוח אצל ספק האירוח.

2.10."ספק האירוח" – חברת KMT, ספק שירותי אירוח (Hosting) בישראל, או כל ספק אירוח אחר שיבוא במקומה בהתאם לסעיף 6.

2.11."ספק משנה" – קבלן משנה או נותן שירות המועסק על ידי הספק בקשר ישיר עם השירותים, אשר תהיה לו גישה כלשהי למידע המורשה, לרבות ספק האירוח.

2.12."מורשה גישה" – עובד או נותן שירות מטעם הספק אשר הוסמך על ידי הספק לגשת למידע המורשה, בהתאם לתפקידו.

2.13."אירוע אבטחת מידע" – כל אירוע שיש בו כדי לפגוע בזמינות, בסודיות או בשלמות של המידע או של מערכות המידע המכילות מידע, לרבות פעילות מכוונת או לא מכוונת, אשר גורמת או עלולה לגרום לחשיפת מידע ללא הרשאה, לגישה לא מורשית למידע או לאובדן מידע.

2.14."אירוע אבטחה חמור" – כהגדרתו בתקנות אבטחת מידע, ובכלל זה אירוע שבו נעשה שימוש במידע מן המאגר בלא הרשאה או בחריגה מהרשאה, או שנעשתה פגיעה בשלמות המידע, בהיקף או במהות כמפורט בתקנות.

3. חלופות ההתקנה ומעמד הצדדים

התקנה מקומית

3.1.בהתקנה מקומית, הלקוח הוא בעל השליטה במאגר המידע, והמידע מוחזק בסביבת הלקוח ובאחריותו. הספק מספק את המערכת, רישיונות השימוש, העדכונים ושירותי התמיכה בלבד, ואינו מאחסן את המידע של הלקוח במערכותיו.

3.2.בהתקנה מקומית, הספק יקבל גישה למידע המורשה רק במידה הנדרשת לצורך התקנה, הטמעה, שדרוג, תמיכה וטיפול בתקלות, ביוזמת הלקוח או באישורו, ובאמצעות חיבור מרחוק או במקום, בהתאם לאמצעי האבטחה המפורטים בנספח ב'. בעת גישה כאמור, הספק יפעל כמחזיק ביחס למידע שאליו נחשף, ויקיים את הוראות הסכם זה החלות עליו.

3.3.בהתקנה מקומית, האחריות לאבטחת המידע בסביבת הלקוח, לרבות השרתים, תחנות הקצה, הרשת, מערכות ההפעלה, בסיסי הנתונים, הגיבויים, ההרשאות המקומיות ומחיקת המידע, חלה על הלקוח בלבד.

3.4.ככל שהלקוח מעביר לספק, לצורך טיפול בתקלה, קבצי גיבוי, בסיסי נתונים או מסמכים הכוללים מידע, הספק ישתמש בהם לצורך הטיפול בלבד, ישמור אותם באופן מאובטח, וימחק אותם ממערכותיו בתום הטיפול.

שירות מתארח

3.5.בשירות מתארח, הלקוח הוא בעל השליטה במאגר המידע, והספק הוא מחזיק של המידע המורשה, והוא מעבד אותו עבור הלקוח באמצעות סביבה שהוא מפעיל אצל ספק האירוח. על שירות מתארח יחולו כל הוראות הסכם זה, לרבות אמצעי האבטחה המפורטים בנספח ג'.

3.6.המידע של כל לקוח בשירות המתארח נשמר בבסיס נתונים נפרד, המופרד מבסיסי הנתונים של לקוחות אחרים.

4. כללי ומטרת העיבוד

4.1.הספק מצהיר כי לשם מתן השירותים (להלן: "מטרת השימוש"), הלקוח נדרש להעביר לספק מידע ממאגרי המידע שבשליטתו ו/או לאפשר לספק ולמורשי הגישה מטעמו גישה למידע המורשה, כמפורט בנספח א'.

4.2.הספק מצהיר ומאשר כי ידוע לו שהבעלות במאגרי המידע ובמידע המורשה המצוי בהם הינה של הלקוח. הספק לא יעשה במידע המורשה כל שימוש אלא לצורך מטרת השימוש, בהתאם להוראות הלקוח ובהיקף המפורט בנספח א'.

4.3.הספק לא ימכור את המידע המורשה, לא יעביר אותו לצד שלישי לשימושו העצמי ולא יעשה בו שימוש לצרכיו שלו, לרבות לצורכי שיווק או פרסום.

4.4.נוסף על האמור בנספח א', הלקוח מסכים לכך שהספק יעשה שימוש במידע המורשה ובקבצי הגיבוי לצורך תפעול, תחזוקה, תמיכה, טיפול בתקלות ושיפור אבטחת המערכת והשירותים הניתנים ללקוח.

4.5.הספק רשאי להפיק ולהשתמש בנתונים סטטיסטיים או מצרפיים (Aggregated) שאינם מזהים ואינם ניתנים לזיהוי במאמץ סביר, לצורך שיפור המערכת והשירותים, ובלבד שלא ניתן יהיה לזהות מהם את הלקוח או נושא מידע כלשהו.

4.6.הספק מצהיר כי הוא פועל כנדרש על פי דיני הגנת הפרטיות, וכי הוא נוקט באמצעי אבטחה ובקרה בהתאם להם.

4.7.פרטי קשר מטעם הספק לכל עניין הנוגע להסכם זה, לרבות עדכון פרטי הספק כמחזיק במאגר המידע של הלקוח: privacy@liram.com.

אינטגרציה עם מערכת חשב

4.8.המערכת כוללת אינטגרציה עם מערכת "חשב" של חשב מערכות מידע (2012) בע"מ, ח.פ. 514730654 (להלן: "חשב"), ובכלל זה המודולים הבאים של חשב, המוטמעים במערכת: מודול ניהול הצהרות הון, מודול החישובים וטבלאות המידע, ומאגר דיני העבודה. לצורך מתן השירותים, מועבר מידע בין שרתי הספק ו/או סביבת הלקוח לבין שרתי חשב, בהתאם לשימוש הלקוח במודולים המשולבים.

4.9.חשב פועלת כספק משנה של הספק לעניין המידע המועבר אליה, ומחויבת בהתחייבויות סודיות ואבטחת מידע כמפורט בסעיף 6 ובהסכם עיבוד המידע של חשב המפורסם באתרה. המידע המועבר לחשב מאוחסן בשירותי הענן של Microsoft Azure, במרכזי נתונים באיחוד האירופי, כמפורט בסעיף 10.1, ומחיקתו, לרבות מעותקי הגיבוי, כפופה להוראות הסכם עיבוד המידע של חשב.

4.10.העברת המידע בין שרתי הספק לשרתי חשב מתבצעת בערוץ מוצפן ומאומת, ומוגבלת למידע הנדרש לתפקוד המודולים המשולבים.

5. התחייבויות הלקוח כבעל שליטה

5.1.הלקוח מתחייב לעמוד בכל החובות החלות עליו כבעל שליטה לפי דיני הגנת הפרטיות, ובכלל זאת:

  1. ליידע את נושאי המידע מטעמו ביחס לעיבוד המידע האישי אודותיהם על ידי הספק, ולקבל מהם את כל ההסכמות הנדרשות לפי דין;
  2. לעמוד בכל חובת רישום ו/או הודעה החלה עליו בקשר עם מאגרי המידע שבשליטתו;
  3. לא למסור לספק, ולא לבקש ממנו לעבד, מידע אישי שנאסף, נוצר, התקבל או נצבר בדרכים שאינן חוקיות, בניגוד לדיני הגנת הפרטיות או לכל דין אחר;
  4. לקבוע את רמת האבטחה החלה על מאגרי המידע שבשליטתו, ולקיים את החובות החלות עליו ביחס לאבטחת המידע בסביבתו, לרבות ניהול משתמשי המערכת מטעמו, הרשאותיהם, סיסמאותיהם ואמצעי ההזדהות שלהם;
  5. לא להעלות למערכת מידע בעל רגישות מיוחדת שאינו נדרש לצורך השימוש במערכת.

5.2.הלקוח אחראי לכך שהוראותיו לספק בקשר עם עיבוד המידע יהיו חוקיות. ככל שהספק סבור כי הוראה של הלקוח מנוגדת לדיני הגנת הפרטיות, יודיע על כך ללקוח, ויהיה רשאי להימנע מביצועה עד לבירור העניין.

5.3.האחריות לאבטחת תחנות הקצה, הרשת והמכשירים של הלקוח, שמהם נעשית הגישה למערכת, חלה על הלקוח בלבד, בכל אחת מחלופות ההתקנה.

6. מורשי גישה, סודיות וספקי משנה

שמירת סודיות

6.1.הספק מתחייב לשמור בסודיות כל מידע שיגיע אליו במסגרת מתן השירותים ללקוח, ולא לעשות בו שימוש אלא לצורך ביצוע השירותים לפי ההסכם ובהתאם לדין. הספק לא יגלה מידע לצדדים שלישיים, אלא אם הדבר נדרש לצורך מתן השירותים או לפי הוראות הדין.

6.2.התחייבות זו לא תחול על מידע שהיה ידוע לספק כדין לפני קבלתו, או שהפך לנחלת הכלל שלא עקב הפרת ההסכם.

6.3.חויב הספק על פי דין או על פי צו של רשות מוסמכת למסור מידע של הלקוח, יודיע על כך ללקוח מראש, ככל שהדבר מותר לפי דין, כדי לאפשר לו לפעול להגנה על זכויותיו, וימסור רק את המידע שחובה למסרו.

מורשי גישה

6.4.הגישה למידע המורשה תוגבל למורשי גישה מטעם הספק, אשר הגישה נדרשת להם לצורך אספקת השירותים, ועל בסיס עקרון הצורך לדעת בלבד.

6.5.הספק ינהל רשימה מעודכנת של מורשי הגישה ושל הרשאותיהם, יבחן אותה מעת לעת, ויבטל הרשאות גישה עם סיום העסקה או שינוי תפקיד.

6.6.הספק יתדרך כל מורשה גישה, לפני מתן הגישה ובאופן תקופתי, באשר למטרות השימוש במידע ולחובותיו בתחום הגנת הפרטיות ואבטחת המידע, לפי הסכם זה ולפי דיני הגנת הפרטיות.

6.7.מורשי הגישה מטעם הספק יחתמו על כתב התחייבות לשמירת סודיות ולקיום הוראות אבטחת המידע, כתנאי למתן הגישה.

ספקי משנה

6.8.הלקוח מאשר לספק להעסיק ספקי משנה לצורך מתן השירותים, ובכלל זה את חברת KMT כספק האירוח של השירות המתארח, את חשב כספקית המודולים המשולבים כמפורט בסעיף 4.8, וכן ספקי שירותי גיבוי, דיוור, פיתוח ותמיכה.

6.9.הספק יתקשר בהסכם בכתב עם כל ספק משנה שתהיה לו גישה למידע המורשה, ובו יתחייב ספק המשנה לקיים את כל הנושאים המפורטים בתקנה 15 לתקנות אבטחת מידע, וחובות סודיות ואבטחת מידע דומות בעיקרן לאלה החלות על הספק לפי הסכם זה, בשים לב לפעולות העיבוד ולסוג המידע הכרוכים בשירותי ספק המשנה.

6.10.התקשרות עם ספק משנה תיעשה לאחר שהספק שקל את סיכוני אבטחת המידע הכרוכים בה, ובהתאם להצהרת ספק המשנה בדבר עמידתו בסטנדרטים ובדרישות רגולטוריות מקובלים לאבטחת מידע.

6.11.הספק יפקח על עמידת ספקי המשנה בהתחייבויותיהם, ויישא באחריות כלפי הלקוח למעשיהם ולמחדליהם בקשר עם המידע המורשה, כאילו היו מעשיו ומחדליו שלו.

6.12.הספק, כמחזיק במאגר, רשאי לקבוע, להוסיף ולהחליף ספקי משנה, לרבות את ספק האירוח, לפי שיקול דעתו, בכפוף לאמור בסעיפים 6.9 עד 6.11, וללא צורך בהסכמת הלקוח.

7. אבטחת מידע

7.1.הספק ינקוט באמצעים סבירים להגנה על המידע, על התשתיות ועל המערכות המשמשות למתן השירותים, בהתאם לרמת הרגישות של המידע ולדרישות הדין, ובכלל זה:

  1. שמירה על אבטחה פיזית ומניעת גישה לא מורשית;
  2. יישום אמצעי אבטחה אפליקטיביים להגנה על מידע;
  3. מתן הרשאות גישה רק לבעלי הרשאה, לאחר נקיטת אמצעים סבירים לזיהוים;
  4. הדרכות מודעות לאבטחת מידע והגנת הפרטיות לבעלי הרשאות;
  5. מידור פנימי בגישה למידע בהתאם לצורך התפקיד;
  6. נקיטת אמצעי אבטחה טכנולוגיים למניעת חדירה או חשיפה לא מורשית, לרבות הגנה על קווי התקשורת;
  7. ביצוע פעולות פיתוח, עדכון או תוספת למערכת בהתאם לסטנדרטים מקובלים לפיתוח מאובטח, תוך שימוש בטכנולוגיות עדכניות ונתמכות;
  8. עמידה בהוראות הדין בנוגע לשימוש בכלי בינה מלאכותית.

7.2.בעת גישה מרחוק למערכת המותקנת בהתקנה מקומית, הספק יקיים את אמצעי האבטחה המפורטים בנספח ב'. אבטחת המידע השוטפת בסביבת ההתקנה המקומית הינה באחריות הלקוח בלבד, כאמור בסעיף 3.3.

7.3.בשירות המתארח, הספק יקיים את אמצעי האבטחה המפורטים בנספח ג'. הספק רשאי לעדכן את אמצעי האבטחה מעת לעת, ובלבד שרמת ההגנה על המידע לא תפחת מהמפורט בנספחים ומהנדרש לפי דיני הגנת הפרטיות.

7.4.שימוש בכלי בינה מלאכותית במסגרת השירותים ייעשה בהתאם לדין, ובאופן שהמידע המורשה לא ישמש לאימון מודלים של צדדים שלישיים, אלא בהסכמת הלקוח.

8. זכויות נושאי מידע

8.1.בכל מקרה שבו תתקבל אצל הספק פנייה הנוגעת למידע המורשה, ינחה הספק את הפונה לפנות ישירות ללקוח (למעט אם קיימת חובה אחרת לפי דין), לרבות פניות הנוגעות לזכויות עיון, תיקון או מחיקה של מידע אישי. בנוסף, הספק יעדכן את הלקוח בכתב על כל פנייה כאמור, בין אם התקבלה מנושא מידע ובין אם מרשות מוסמכת.

8.2.הלקוח מתחייב לטפל בפניות נושאי המידע בהתאם למועדים הקבועים בדין.

8.3.במידת הצורך, הספק יסייע ללקוח, באופן סביר, להגיב לפניית נושא מידע למימוש זכויותיו, וזאת בכל מקרה שבו ללקוח אין אפשרות לבצע את הפעולה הנדרשת בעצמו באמצעות המערכת.

8.4.ככל שמתן הסיוע כאמור מחייב עבודה או פיתוח מיוחדים מצד הספק, מעבר לפעולות שהמערכת מאפשרת ללקוח לבצע בעצמו, יישא הלקוח בעלויות הסבירות הכרוכות בכך, בהתאם למחירון הספק.

9. אירועי אבטחת מידע

9.1.כל צד מתחייב לדווח באופן מיידי לצד השני, ובכל מקרה בהקדם האפשרי ממועד היוודע לו, על כל אירוע אבטחה חמור שאירע אצלו או באחריותו בקשר עם המידע המורשה.

9.2.ההודעה תכלול, לכל הפחות, את המידע הקיים אצל הספק באותה עת, ובכלל זה: תיאור האירוע, מועד גילויו, סוגי המידע והמספר המשוער של נושאי המידע המעורבים, תיאור ההשלכות האפשריות של האירוע, והאמצעים שננקטו ושבכוונת הספק לנקוט לטיפול באירוע ולצמצום נזקיו. הספק יעדכן את הלקוח במידע נוסף ככל שיתקבל.

9.3.האחריות לדיווח לרשות להגנת הפרטיות ולנושאי המידע, ככל שנדרש לפי דין, חלה על הלקוח כבעל השליטה. הספק ישתף פעולה עם הלקוח ויעביר לו את המידע הנדרש לו לצורך הדיווח.

9.4.במקרה של אירוע אבטחת מידע בשירות המתארח, הספק מתחייב לספק מענה מיטבי והולם, כך שזמן החזרה לכשירות וזמינות המידע יהיה המהיר ביותר, בהתאם לאמנת השירות ("SLA") שהוגדרה בין הצדדים, ככל שהוגדרה.

9.5.הספק יתעד אירועי אבטחת מידע, ככל האפשר באמצעות רישום אוטומטי ביומן (Log), ויפיק מהם לקחים לשיפור אמצעי האבטחה.

9.6.הספק לא יגלה, לא יפרסם ולא ידווח על אירוע אבטחת מידע הנוגע למידע של הלקוח ללא הסכמת הלקוח מראש ובכתב, אלא אם הדבר נדרש לפי הוראות הדין החל.

9.7.ככל שעל פי ייעוץ משפטי שקיבל הספק חלה עליו חובת דיווח או יידוע של גורם כלשהו שאינו הלקוח בדבר אירוע אבטחת מידע, ימסור על כך הספק הודעה ללקוח מראש, ככל שהדבר אפשרי לפי דין, ויפעל בתיאום ובשיתוף פעולה עם הלקוח בנוגע להיקף ולאופן הגילוי או הדיווח.

10. אחסון, גיבוי, השבה ומחיקת מידע

אחסון וגיבוי בשירות המתארח

10.1.בשירות המתארח, המידע המורשה, לרבות עותקי הגיבוי, מאוחסן ומעובד בשרתים וירטואליים במרכזי הנתונים של ספק האירוח, הממוקמים בישראל.

10.1א. מידע המעובד באמצעות המודולים המשולבים עם חשב, כמפורט בסעיף 4.8, מאוחסן בשירותי הענן של Microsoft Azure, במרכזי נתונים הממוקמים במדינות החברות באיחוד האירופי, והלקוח מאשר את העברתו כאמור. העברה זו נעשית בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א–2001, בשים לב לרמת ההגנה על מידע אישי החלה במדינות אלה. למעט האמור, המידע לא יועבר אל מחוץ לגבולות המדינה, אלא בהתאם לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א–2001, ולהוראות כל דין, ובהודעה מראש ללקוח.

10.2.הספק יישם נהלי גיבוי ושחזור תקופתיים, כמפורט בנספח ג'.

מחיקת מידע במהלך ההתקשרות

10.3.ככל שבמהלך תקופת ההתקשרות יורה הלקוח לספק בכתב על מחיקת המידע המורשה או חלק ממנו, יפעל הספק בהתאם להוראת הלקוח, בכפוף לחובות שמירת מידע החלות על מי מהצדדים לפי דין. ככל שנדרשת עבודה או פיתוח מיוחדים לצורך המחיקה, יישא הלקוח בעלויות הסבירות הכרוכות בכך.

השבת המידע ומחיקתו בסיום ההתקשרות – שירות מתארח

10.4.עם סיום ההתקשרות, יושב המידע ללקוח אך ורק בכפוף לדרישה מפורשת בכתב מטעמו שתוגש בתוך 90 ימים ממועד סיום ההתקשרות, ובתנאי שהשבת המידע מותרת לפי הוראות כל דין. ההשבה תיעשה בפורמט דיגיטלי מקובל שהמערכת מאפשרת, לרבות העברת עותק של בסיס הנתונים של הלקוח.

10.5.המידע של הלקוח יישמר במערכות הספק במשך 90 ימים ממועד סיום ההתקשרות (להלן: "תקופת המעבר"), כדי לאפשר ללקוח לקבל את המידע כאמור בסעיף 10.4. לאחר מכן יחולו ההוראות הבאות:

  1. ביקש הלקוח במפורש ובכתב, במהלך תקופת המעבר, למחוק את המידע – ימחק הספק את בסיס הנתונים של הלקוח, הן מהסביבה הפעילה והן מעותקי הגיבוי שבחזקתו, בתוך 30 ימים מתום תקופת המעבר או ממועד השבת המידע ללקוח, לפי המוקדם;
  2. לא ביקש הלקוח מחיקה כאמור – יהיה הספק רשאי למחוק את המידע, מהסביבה הפעילה ומעותקי הגיבוי, בכל עת לאחר תום תקופת המעבר, בהתאם לשיקול דעתו ולמדיניותו. עד למחיקה, ישמור הספק את המידע באופן מאובטח, יקיים ביחס אליו את כל התחייבויותיו לפי הסכם זה, ולא יעשה בו כל שימוש.

מאחר שהמידע של כל לקוח נשמר בבסיס נתונים נפרד, המחיקה תכלול את כל עותקי המידע שבחזקת הספק (ובכפוף לסעיף 4.9 לעניין מידע המוחזק אצל חשב). לאחר תום תקופת המעבר, הספק אינו מחויב להשיב את המידע ללקוח, גם אם טרם נמחק, ולאחר מחיקתו לא תהיה לספק יכולת טכנית לשחזר, להפיק או להשיב אותו. על כן, באחריותו הבלעדית של הלקוח לוודא את קבלת המידע ושמירתו במהלך תקופת המעבר.

10.6.מובהר כי חובות שמירת פנקסים ורשומות החלות על הלקוח לפי דיני המס או לפי כל דין אחר חלות על הלקוח בלבד, והספק אינו אחראי לשמירת המידע עבור הלקוח לאחר המועדים הקבועים בסעיף זה.

10.7.על אף האמור לעיל, ככל שקיימת הוראה בדין המחייבת את הספק לשמור מידע של הלקוח גם לאחר סיום ההתקשרות, רשאי הספק לשמור את המידע, בתנאי שימשיך לקיים ביחס אליו את התחייבויותיו לפי הסכם זה כל עוד המידע מצוי אצלו. עם תום התקופה הקבועה בדין, ימחק הספק את המידע שנותר בחזקתו.

10.8.לבקשת הלקוח בכתב, ימסור הספק ללקוח אישור על ביצוע המחיקה.

התקנה מקומית

10.9.בהתקנה מקומית, האחריות המלאה לגיבוי המידע, לשמירתו ולמחיקתו חלה על הלקוח. מידע שהועבר לספק לצורך טיפול בתקלה יימחק ממערכות הספק בתום הטיפול, כאמור בסעיף 3.4.

11. דיווח ובקרה

11.1.הספק ימסור ללקוח, אחת לשנה, דיווח בכתב על אופן ביצוע חובותיו לפי תקנות אבטחת מידע ולפי הסכם זה. הדיווח יימסר על פי דרישת הלקוח בכתב, ויכול שייעשה באמצעות הצהרת עמידה, תעודות הסמכה בתוקף או סיכום ממצאי ביקורת, לפי שיקול דעת הספק.

11.2.הלקוח רשאי, בתיאום מראש ובהודעה של 30 ימים לפחות, לבצע בעצמו או באמצעות מבקר מטעמו, המחויב בסודיות, בקרה סבירה על עמידת הספק בהסכם זה, לא יותר מפעם אחת בשנה ובאופן שלא יפגע בפעילותו השוטפת של הספק ובסודיות המידע של לקוחותיו האחרים. עלויות הבקרה יחולו על הלקוח.

11.3.הספק ישתף פעולה, באופן סביר, עם כל בקשה של הלקוח או של רשות מוסמכת הנדרשת לצורך הוכחת עמידת הלקוח בחובותיו לפי דיני הגנת הפרטיות, ככל שהיא נוגעת לשירותים.

12. אחריות, תוקף ושונות

12.1.אחריות הספק על פי הסכם זה הינה כלפי הלקוח בלבד ולא כלפי נושאי המידע מטעמו, ואין בהסכם זה כדי להקנות זכויות כלשהן לצדדים שלישיים כלפי הספק.

12.2.אחריות הספק בקשר עם הסכם זה כפופה להגבלות האחריות הקבועות בהסכם העיקרי, אלא אם נקבע אחרת בדין באופן שאינו ניתן להתניה.

12.3.הסכם זה יעמוד בתוקף כל עוד ההסכם העיקרי בתוקף, או כל עוד נותר מידע של הלקוח בחזקת הספק, המאוחר מביניהם. הוראות הסכם זה שמטבען נועדו לחול לאחר סיום ההתקשרות, לרבות חובות הסודיות, יוסיפו לחול גם לאחר סיומה.

12.4.הספק רשאי לעדכן הסכם זה מעת לעת, לרבות לשם התאמתו לשינויים בדין, בהנחיות הרשות להגנת הפרטיות או במערכת. הנוסח המחייב הוא הנוסח המפורסם באתר הספק, ומועד העדכון האחרון יצוין בראשו. שינוי מהותי המפחית מההגנה על המידע יובא לידיעת הלקוח מראש.

12.5.במקרה שהוראה כלשהי בהסכם זה תיחשב כחסרת תוקף, בלתי חוקית או בלתי ניתנת לאכיפה על ידי בית משפט מוסמך, יתר הוראות ההסכם יישארו בתוקף מלא, והוראה כאמור תיחשב כאילו שונתה ככל הנחוץ כדי להפוך אותה לחוקית ואכיפה, תוך שמירה מרבית על כוונת הצדדים.

12.6.על הסכם זה יחולו דיני מדינת ישראל, וסמכות השיפוט הבלעדית בכל עניין הנוגע לו תהא כקבוע בהסכם העיקרי.

נספח א' – פרטי עיבוד המידע

נספח זה מפרט את הנושאים הנדרשים לפי תקנה 15(ב) לתקנות אבטחת מידע.

נושאפירוט
סוגי המידע המעובדפרטי זיהוי וקשר של לקוחות, ספקים ואנשי קשר של הלקוח (שם, מספר זהות או ח.פ., כתובת, טלפון, דוא"ל); מסמכים חשבונאיים (חשבוניות, קבלות, תעודות משלוח, הצעות מחיר); נתונים פיננסיים (תקבולים, תשלומים, יתרות, פרטי חשבון בנק, אמצעי תשלום); רישומי הנהלת חשבונות ודוחות; דוחות שנתיים, ביקורת ומאזנים; הצהרות הון; נתונים פיננסיים ועסקיים ומידע לניהול המשרד שהלקוח מנהל במערכת; מידע הנדרש לדיווח לרשויות המס; פרטי משתמשי המערכת מטעם הלקוח (שם, דוא"ל, תפקיד, הרשאות, יומני פעילות, כתובות IP)
מידע טכני ותפעולימידע הנמסר במסגרת קריאות שירות ותמיכה; קבצים, מסמכים, בסיסי נתונים או גיבויים המועברים לספק על ידי הלקוח לצורך טיפול בתקלות, הסבת נתונים, תחזוקה או מתן השירותים
מאגרי המידע של הלקוחלקוחות, ספקים, הנהלת חשבונות, דוחות שנתיים, הצהרות הון, ניהול משרד, משתמשי מערכת, וכל מאגר נוסף שהלקוח מנהל באמצעות המערכת
מטרות השימושמתן השירותים ללקוח בהתאם להסכם העיקרי, לרבות התקנה, הטמעה, תפעול, תמיכה, תחזוקה, עדכוני גרסה, גיבוי, אבטחה וטיפול בתקלות
פעולות העיבוד המותרותכל פעולת עיבוד הנדרשת לשם מילוי התחייבויות הספק לפי ההסכם העיקרי, לרבות קבלה, עיון, אחסון, הפקה, שינוי, גיבוי, שחזור, שכפול, הסבה ומחיקה
המערכות שהספק רשאי לגשת אליהןבהתקנה מקומית: שרתי הלקוח ותחנות העבודה שעליהם מותקנת המערכת, באמצעות חיבור מרחוק מאושר ובמידה הנדרשת לטיפול. בשירות מתארח: השרתים הווירטואליים ובסיסי הנתונים של המערכת אצל ספק האירוח, מערכות הגיבוי והניטור, ומערכות התמיכה של הספק. בשתי החלופות: ממשקי האינטגרציה עם מערכת חשב
מיקום העיבודבהתקנה מקומית: בסביבת הלקוח. בשירות מתארח: מרכזי הנתונים של ספק האירוח (KMT) בישראל, כמפורט בסעיף 10.1 להסכם. מידע המעובד במודולים המשולבים עם חשב: Microsoft Azure באיחוד האירופי, כמפורט בסעיף 10.1א
מורשי הגישהעובדי הספק בתפקידי פיתוח, תשתיות, אבטחת מידע, הטמעה, תמיכה ושירות לקוחות, על בסיס הצורך לדעת, וספקי משנה כמפורט בסעיף 6 להסכם
משך שמירת המידעבהתקנה מקומית: מידע שהועבר לטיפול בתקלה – עד תום הטיפול. בשירות מתארח: לאורך תקופת ההתקשרות, ולאחריה כמפורט בסעיף 10 להסכם
אופן השבת המידע בסיוםבשירות מתארח: לפי דרישה בכתב, לרבות העברת עותק של בסיס הנתונים, כמפורט בסעיף 10.4 להסכם

נספח ב' – אמצעי אבטחה בגישה מרחוק למערכת בהתקנה מקומית

  • הגישה מרחוק מתבצעת ביוזמת הלקוח או באישורו, באמצעות כלי תמיכה ייעודיים ומוכרים, בערוץ מוצפן.
  • לכל עובד של הספק משתמש אישי; לא נעשה שימוש בחשבונות משותפים.
  • במערכות הארגוניות של הספק ובכלי הגישה מרחוק מיושם אימות רב-שלבי (MFA).
  • תחנות העבודה של עובדי הספק מוגנות באמצעות הצפנת דיסק מלא, אנטי-וירוס ו-EDR, חומת אש ועדכוני אבטחה שוטפים למערכות ההפעלה.
  • תחנות העבודה מוגדרות לנעילת מסך אוטומטית.
  • ניהול הרשאות לפי עקרון הצורך לדעת והרשאה מינימלית (Least Privilege), והסרת הרשאות בעת סיום העסקה.
  • הגישה לסביבת הלקוח מוגבלת לפעולות הנדרשות לטיפול בלבד, ומסתיימת בתום הטיפול.
  • האחריות לאבטחת סביבת השרתים, תחנות הקצה, הרשת, הגיבויים וההרשאות המקומיות בסביבת הלקוח חלה על הלקוח.

נספח ג' – אמצעי אבטחת מידע בשירות המתארח

ניהול אבטחת מידע

  • הספק מפעיל מערכת לניהול אבטחת מידע בהתאם לתקן ISO 27001.
  • הספק מקיים נהלים ומדיניות פנימיים בנושאי אבטחת מידע, הרשאות, גיבויים, טיפול באירועי אבטחה ושימוש במידע, ובוחן אותם מעת לעת.
  • מונה גורם אחראי לאבטחת המידע אצל הספק.

בקרת גישה והרשאות

  • הגישה למידע ניתנת לעובדים מורשים בלבד, בהתאם לעקרון הצורך לדעת והרשאה מינימלית (Least Privilege).
  • לכל משתמש מוקצה חשבון משתמש אישי; לא נעשה שימוש בחשבונות משותפים.
  • מיושמת מדיניות סיסמאות, והרשאות הגישה נבחנות ומעודכנות מעת לעת.
  • הגישה הניהולית לשרתים ולבסיסי הנתונים מתבצעת באמצעות חיבור מאובטח, לרבות VPN, ומחייבת אימות רב-שלבי (MFA).
  • בעת סיום העסקה או שינוי תפקיד, הרשאות הגישה מבוטלות או מעודכנות ללא דיחוי.

תשתית האירוח והשרתים

  • המערכת מופעלת על שרתים וירטואליים במרכזי הנתונים של ספק האירוח (KMT) בישראל.
  • ספק האירוח מנטר את השרתים הווירטואליים ומבצע עדכוני אבטחה שוטפים למערכות ההפעלה ולתשתית.
  • הספק אחראי לתצורת המערכת, לקוד היישום, לבסיסי הנתונים, להרשאות ולמידע.
  • השרתים מוגנים באמצעות חומת אש, אנטי-וירוס ו-EDR, והגישה אליהם מוגבלת לפורטים ולכתובות הנדרשים בלבד.
  • המידע של כל לקוח נשמר בבסיס נתונים נפרד, והגישה לכל בסיס נתונים מוגבלת להרשאות הנדרשות.

אבטחה פיזית

  • מרכזי הנתונים של ספק האירוח מוגנים באמצעי אבטחה פיזית, בקרת כניסה ורישום כניסות, והגישה הפיזית לשרתים מוגבלת לגורמים מורשים של ספק האירוח.

הצפנה והגנת מידע

  • מידע המועבר ברשת, לרבות בין שרתי הספק לשרתי חשב, מוצפן בפרוטוקולי תקשורת מאובטחים (TLS).
  • מפתחות, סיסמאות ותעודות מנוהלים באמצעים מאובטחים ובהתאם לנהלי הספק.

פיתוח מאובטח

  • פעולות פיתוח ועדכון מבוצעות לפי עקרונות פיתוח מאובטח, בהפרדה בין סביבות הפיתוח, הבדיקות והייצור.
  • בסביבות הפיתוח והבדיקות לא נעשה שימוש במידע אמיתי של לקוחות, אלא אם הדבר הכרחי ובוצע בו מיסוך או הסרת פרטים מזהים.

גיבוי ושחזור

  • הספק מבצע גיבויים לבסיס הנתונים של כל לקוח בנפרד, בהתאם למדיניות גיבויים פנימית.
  • הגיבויים נשמרים באופן מאובטח, בנפרד מסביבת הייצור ובישראל, והגישה אליהם מוגבלת.
  • מבוצעות בדיקות תקופתיות ליכולת שחזור המידע.
  • בסיום ההתקשרות, הגיבויים של הלקוח נמחקים יחד עם בסיס הנתונים הפעיל, כמפורט בסעיף 10.5 להסכם.

תיעוד, ניטור ובקרה

  • מתבצע רישום ותיעוד של גישה למערכות ושל פעולות משתמשים מורשים, ככל האפשר באמצעות רישום אוטומטי.
  • הספק מנהל תיעוד של אירועי אבטחת מידע, ומתבצע ניטור של השרתים והתשתיות.
  • מבוצעים מבדקי חדירה תקופתיים, ופערים שעולים מהם מטופלים.

עובדים ומודעות

  • עובדי הספק בעלי גישה למידע חותמים על התחייבות לשמירת סודיות.
  • כלל העובדים עוברים הדרכה בנושא פרטיות ואבטחת מידע בעת קליטתם ובאופן תקופתי.

ספקי משנה

  • ספק האירוח וספקי משנה נוספים בעלי גישה למידע מחויבים בהתחייבויות סודיות ואבטחת מידע מתאימות, כמפורט בסעיף 6 להסכם.

טיפול באירועי אבטחת מידע

  • הספק פועל לפי נוהל לזיהוי, טיפול, תיעוד ודיווח של אירועי אבטחת מידע, כמפורט בסעיף 9 להסכם.