נוהל אבטחת מידע
רישום פעילויות עיבוד (ROPA) ומדיניות אבטחה פנימית
גרסה 1.0 | מאי 2026 | לפי תיקון 13 לחוק הגנת הפרטיות
1. אחריות ותפקידים
| תפקיד | גורם אחראי | הערות |
|---|---|---|
| בעל הנתונים (Data Controller) | משרד עו"ד יוחננוב | קבלת החלטות לגבי עיבוד מידע |
| ממונה על הגנת פרטיות (DPO) | עו"ד יוחננוב | office@yohananov-law.org |
| מעבד מידע ראשי | Base44 / Supabase | תפעול ואחסון מידע טכני |
הערה: עד למינוי DPO חיצוני, עו״ד יוחננוב משמש כממונה על הגנת הפרטיות בהתאם לסעיף 17ב לחוק.
2. רישום פעילויות עיבוד (ROPA)
להלן רשימת פעילויות עיבוד המידע באתר:
R-01
טיפול בפניות דרך טופס יצירת קשר
מידע שנאסף:שם מלא, טלפון, אימייל, תוכן הפנייה
מטרת העיבוד:מענה לפניות לקוחות פוטנציאליים
בסיס משפטי:הסכמה מפורשת של המשתמש (Checkbox)
תקופת שמירה:3 שנים מיום הפנייה, או עד מחיקה לבקשת הנושא
מעבדי מידע:Base44, Supabase, שירות דואר אלקטרוני
העברה לחו״ל:ארה״ב (Base44/Supabase) — בהתאם להוראות העברת מידע לחו״ל
R-02
מעקב ביקורים באתר (Analytics)
מידע שנאסף:Session ID, כתובת URL, User Agent
מטרת העיבוד:ניתוח תנועה ושיפור חוויית משתמש
בסיס משפטי:הסכמה לעוגיות (Cookie Consent)
תקופת שמירה:12 חודשים
מעבדי מידע:Base44
העברה לחו״ל:ארה״ב
R-03
תפעול משתמשים מחוברים (אדמין בלבד)
מידע שנאסף:אימייל, תפקיד
מטרת העיבוד:ניהול תוכן האתר
בסיס משפטי:הכרחי לתפעול שירות
תקופת שמירה:כל עוד קיים חשבון המשתמש
מעבדי מידע:Base44
העברה לחו״ל:ארה״ב
3. אמצעי אבטחה טכניים וארגוניים
הצפנה בתעבורה
HTTPS / TLS 1.3 בכל תעבורת האתר
הצפנה באחסון
AES-256 על ידי Supabase/Base44
בקרת גישה
Role-Based Access Control — אדמין בלבד לנתוני לקוחות
גיבויים
גיבוי יומי אוטומטי על ידי Base44
ניטור
לוגים של פעולות ניהוליות נשמרים
סיסמאות
אחסון מוצפן (bcrypt) — לא בטקסט חופשי
4. מדיניות שמירת מידע (Retention)
| סוג מידע | תקופת שמירה | בסיס משפטי |
|---|---|---|
| פניות טופס יצירת קשר | 3 שנים | צורך עסקי לגיטימי |
| נתוני ניתוח תנועה | 12 חודשים | הסכמה |
| חשבונות משתמש (אדמין) | כל עוד קיים תפקיד | הכרחי לתפעול |
| תיקי לקוחות (מחוץ לאתר) | 7 שנים | חוק לשכת עורכי הדין |
| גיבויים טכניים | 30 ימים גלגולי | אחסון Base44 |
5. נוהל תגובה לאירוע אבטחה (Incident Response)
- זיהוי: כל עובד/גורם המזהה אירוע חשוד מדווח מיידית ל-DPO
- הכלה (0–4 שעות): DPO מעריך חומרה ומבצע בידוד ראשוני של המערכת הנפגעת
- הערכה (4–24 שעות): בחינת היקף החשיפה וסוג המידע
- דיווח לרשות (עד 72 שעות): אם קיים סיכון ממשי לנושאי המידע — דיווח לרשות להגנת הפרטיות בהתאם לתיקון 13
- הודעה לנפגעים: במקרה של סיכון גבוה — הודעה לנושאי המידע המושפעים
- תיקון ולמידה: תיעוד האירוע ועדכון נהלים
הערה: דיווח לרשות יופנה לכתובת: רשות להגנת הפרטיות
6. סקירה תקופתית
- מסמך זה ייבחן ויעודכן לפחות אחת לשנה
- עדכון נדרש בעת שינוי מהותי בפעילות העיבוד, בספקים, או בדין החל
- הגרסה הנוכחית אושרה: מאי 2026
- סקירה הבאה מתוכננת: מאי 2027
לשאלות בנושא פרטיות ואבטחת מידע:
privacy@yohananov-law.org