top image

תסקיר השפעה על הפרטיות (DPIA)

מנעול ביומטרי עם חיישן טביעת אצבע על ערימות מסמכי פרטיות ותרשימי ניהול סיכונים

DPIA הוא ראשי תיבות של תסקיר השפעת פרטיות נתונים (Data Protection Impact Assessment): תהליך מובנה שמטרתו לזהות, להעריך ולנהל סיכונים לפרטיות הנובעים מפעילות עיבוד מידע אישי. התסקיר משמש כלי סיוע לארגונים ולגופים במגזר הציבורי והפרטי לזהות, להעריך ולנהל את הסיכונים לפרטיות הגלומים בפרויקטים ובפעילויות עיבוד מידע אישי, ולהבטיח עמידה בחוקי הפרטיות. בנוסף, המדריך מאפשר תכנון וביצוע מעקב שוטף אחר השלמת תסקיר ההשפעה ועדכון, במקרה של שינוי מהותי בפרויקט או בסביבת העיבוד.

בשנת 2024 פרסמה הרשות להגנת הפרטיות במשרד המשפטים מדריך מקצועי מקיף לביצוע DPIA, הכולל מתודולוגיה מוסדרת לזיהוי סיכוני פרטיות, הערכת חומרתם, ניתוח הצורך בבקרות מונעות או מתקנות, ותיעוד תהליך קבלת ההחלטות. סקירה.


שלבי מפתח בתהליך תסקיר השפעה על הפרטיות

ביסוד המדריך עומדת חלוקה לשבעה שלבים מרכזיים, הממלאים תפקיד מתוכנן לאורך כל מחזור חיי הפרויקט:

קבלת החלטה על ביצוע התסקיר

השלב הראשוני כולל הערכת הצורך בביצוע תסקיר השפעה על הפרטיות, בהתאם למאפייני הפרויקט ועיסוקו בעיבוד מידע אישי. יש לבחון אם עיבוד הנתונים עשוי לסכן זכויותיהם של נושאי המידע, כגון עיבוד קטגוריות מיוחדות של מידע או העמקת מעקב שיטתי באוכלוסייה רחבה.

תיאור פעילויות עיבוד המידע

בשלב זה יש לתאר את סוגי הנתונים, ההקשר העסקי והטכנולוגי של העיבוד, אמצעי האחסון, הנגישות למידע והקשר העיבוד למקורות חיצוניים. התיאור מאפשר הבנת תמונת המצב הכוללת לפני התחלת סקר הסיכונים.

התייעצות עם נושאי המידע ובעלי עניין

המדריך של הרשות להגנת הפרטיות, נועד לקדם הליך שיתוף ציבור וגורמים פנימיים בארגון, לרבות נציגי העובדים או הלקוחות, מנת להציף חששות אפשריים ולשפר את אמון הציבור בתהליכים. היקף השיתוף ותיעוד תגובות הצדדים מהווים חלק בלתי נפרד מהמסמך הסופי.

הערכת חוקיות ומידתיות פעולות העיבוד

יש לבחון את נחיצות העיבוד ואת הצדקתו המהותית ביחס למטרות שהוגדרו, תוך בחינת חלופות אפשריות הפוגעות פחות בפרטיות נושאי המידע. במסגרת זו נדרש לנתח את היקף תחולת חוק הגנת הפרטיות והתקנות שהותקנו מכוחו על הפעילות הנבחנת, לרבות דרישות הרישום, האבטחה והיידוע. בנוסף, יש להגדיר במפורש את הבסיס החוקי לעיבוד המידע (הסכמה מדעת של נושא המידע, חובה או סמכות מכוח דין).

הבחינה נועדה לוודא כי העיבוד עומד בעקרון המידתיות. היינו, שהיקף איסוף הנתונים, משך שמירתם ואופן השימוש בהם הם סבירים, נחוצים ואינם חורגים מן הנדרש להשגת מטרת העיבוד. כך נשמר האיזון הראוי בין צרכי הגוף המעבד לבין הזכויות החוקתיות של נושאי המידע לפרטיות, לשקיפות ולשליטה על נתוניהם האישיים.

זיהוי והערכת סיכונים לפגיעה בפרטיות

בהסתמך על מתודולוגיות כגון מטריצת סיכונים, מאפיינים את הסיכונים האפשריים לתוצאות שליליות לפגיעה בזכויות הנושאים – החל מפגיעה בסודיות ועמידה לרוח הציבור ועד לנזקים כלכליים, תפעוליים או לפגיעה בשמו הטוב של הארגון. מטריצה זו משקללת את חומרת הנזק ותדירות המימוש האפשרי כדי לתעד רמה סבירה של סיכון .

זיהוי אמצעים לצמצום הסיכונים

לאחר מיפוי וזיהוי הסיכונים לפרטיות, קובע המדריך שורה של אמצעים טכנולוגיים, ארגוניים ומשפטיים שנועדו לצמצם את הסיכון ולהבטיח עמידה בעקרונות החוק. בין האמצעים המרכזיים נכללים: הגבלת הרשאות גישה למידע רק לעובדים המורשים לצורך תפקידם; יישום אנונימיזציה או פסבדונימיזציה במידע רגיש, כדי למנוע זיהוי ישיר של נושאי המידע; בקרה תקופתית על תהליכי מיקור חוץ, לרבות בדיקת הסכמי עיבוד מידע עם ספקים חיצוניים; וכן עדכון נהלים ונהלי אבטחת מידע בהתאם לשינויים טכנולוגיים או רגולטוריים.

כל אחד מהאמצעים הללו נבחן במסגרת עקרון המידתיות והיעילות, כך שעלותו נבחנת אל מול התרומה הממשית שלו לצמצום הסיכון ולהשגת מטרות העיבוד. ההנחיה מדגישה כי אין די באימוץ אמצעים כלליים, אלא נדרש תמהיל מדויק של צעדים משפטיים, ניהוליים וטכנולוגיים, המותאם לסוג המידע, להיקף העיבוד ולרמת הסיכון שנקבעה בתסקיר ההשפעה.

תיקוף ואישור התסקיר

המסמך צריך לקבל את התייחסות ההנהלה הבכירה או הדירקטוריון, וכן הגורם הממונה על הגנת הפרטיות בארגון (DPO) והיועץ המשפטי, לכל הפחות. האישור קובע את רמת הסיכון השיורי שנותר לאחר יישום אמצעי המיגון וממתג את האחריות למעקב מתמשך ועדכון בהתאם לשינויים עתידיים.

 


אחריות ומעורבות הגורמים בארגון

המדריך מדגיש את החשיבות של תרומת הממונה על הגנת הפרטיות (DPO) לכל אורך התהליך. החל מהערכת הצורך והיקף התסקיר, דרך תיאום ושיתוף עם גורמים טכנולוגיים ומשפטיים, ועד לאישור הסופי והטמעת המסקנות בארגון. על אף שהאחריות הסופית מוטלת על מנהלי הפרויקט ובעלי מאגרי המידע, הממונה משמש כגוף מוביל בהנחייה, באישור ובמעקב אחר יישום דרישות המידתיות והבטיחות.

 


יישום מתמשך ועדכון שוטף

המדריך מדגיש כי תסקיר ההשפעה אינו מסמך חד־פעמי אלא פרוצדורה מתמשכת, שיש לעדכנה עם כל שינוי מהותי בפרויקט או בסביבת העיבוד. המדריך ממליץ להגדיר לוח זמנים מסודר לבחינה מחודשת ולוודא שהארגון שומר על התאמה מלאה להוראות דיני הגנת הפרטיות ולמיטב הפרקטיקה המקצועית.

לבסוף, מתוך רוח שקיפות ואחריותיות, מוצע לשקול לפרסם גרסה מצומצמת של התסקיר לעיני הציבור או לבעלי העניין המרכזיים, במטרה לשפר את אמון הארגון במנגנוני ההגנה והבקרה שלו. עם זאת, יש לאזן בין הצורך בשקיפות לבין שמירה על סודיות מידע מסחרי ועמידה בחובת הסיווג הפנימי.

 


סיכום

מדריך תסקיר השפעה על פרטיות (DPIA) של הרשות להגנת הפרטיות מהווה מסמך מקצועי, מקיף וטכני, המיועד לסייע לארגונים ולגופים ציבוריים ולפרטיים להתוות תהליך מובנה להערכת וניהול סיכוני פרטיות. באמצעות תיאור שלבי התהליך, חלוקת אחריות ברורה ושימת דגש על גמישות ועדכון מתמשך, המדריך מהווה כלי יישומי חיוני לכל מי העוסק בתכנון, בפיתוח ובהטמעת מערכות המופעלות על מידע אישי.

מדריך מקיף לביצוע תסקירי השפעה על פרטיות (DPIA).

 


פורסם: 17/05/2025. עידכון אחרון: 30/10/2025.

נכתב על ידי עו״ד רועי וולר (LL.B, M.A), שותף בכיר במשרד עורכי דין וולר ושות׳. מתמחה בדיני הגנת הפרטיות, ניהול סיכוני מידע וציות רגולטורי, ומנהל סיכונים ראשי (CRO). עו״ד רועי וולר מלווה רשויות מקומיות, תאגידים ציבוריים ועמותות ביישום תיקון 13 לחוק הגנת הפרטיות, במינוי ממוני פרטיות (DPO) ובהטמעת תהליכי ציות, אבטחת מידע וניהול סיכונים ארגוניים. לשעבר מנכ״ל רשות מקומית, ראש מטה שר ויועץ בכיר ליו״ר ועדת הכספים בכנסת, בעל ניסיון עשיר בממשק שבין משפט, טכנולוגיה וניהול ציבורי. עו״ד וולר מרצה ומפרסם מאמרים מקצועיים בתחומי הגנת פרטיות, סייבר, ניהול סיכונים וציות רגולטורי. 

תחום: הגנת הפרטיות ואבטחת מידע.

שתפו עם חברים
צרו איתנו קשר

מאמרים נוספים

לייעוץ ומידע מלאו פרטים ונחזור אליכם

"*" אינדוקטור שדות חובה

הקפידו על פרטים ברורים ככל הניתן