נוהל אבטחת מידע

רישום פעילויות עיבוד (ROPA) ומדיניות אבטחה פנימית

גרסה 1.0 | מאי 2026 | לפי תיקון 13 לחוק הגנת הפרטיות

1. אחריות ותפקידים

תפקידגורם אחראיהערות
בעל הנתונים (Data Controller)משרד עו"ד יוחננובקבלת החלטות לגבי עיבוד מידע
ממונה על הגנת פרטיות (DPO)עו"ד יוחננובoffice@yohananov-law.org
מעבד מידע ראשיBase44 / Supabaseתפעול ואחסון מידע טכני
הערה: עד למינוי DPO חיצוני, עו״ד יוחננוב משמש כממונה על הגנת הפרטיות בהתאם לסעיף 17ב לחוק.

2. רישום פעילויות עיבוד (ROPA)

להלן רשימת פעילויות עיבוד המידע באתר:

R-01

טיפול בפניות דרך טופס יצירת קשר

מידע שנאסף:שם מלא, טלפון, אימייל, תוכן הפנייה
מטרת העיבוד:מענה לפניות לקוחות פוטנציאליים
בסיס משפטי:הסכמה מפורשת של המשתמש (Checkbox)
תקופת שמירה:3 שנים מיום הפנייה, או עד מחיקה לבקשת הנושא
מעבדי מידע:Base44, Supabase, שירות דואר אלקטרוני
העברה לחו״ל:ארה״ב (Base44/Supabase) — בהתאם להוראות העברת מידע לחו״ל
R-02

מעקב ביקורים באתר (Analytics)

מידע שנאסף:Session ID, כתובת URL, User Agent
מטרת העיבוד:ניתוח תנועה ושיפור חוויית משתמש
בסיס משפטי:הסכמה לעוגיות (Cookie Consent)
תקופת שמירה:12 חודשים
מעבדי מידע:Base44
העברה לחו״ל:ארה״ב
R-03

תפעול משתמשים מחוברים (אדמין בלבד)

מידע שנאסף:אימייל, תפקיד
מטרת העיבוד:ניהול תוכן האתר
בסיס משפטי:הכרחי לתפעול שירות
תקופת שמירה:כל עוד קיים חשבון המשתמש
מעבדי מידע:Base44
העברה לחו״ל:ארה״ב

3. אמצעי אבטחה טכניים וארגוניים

הצפנה בתעבורה

HTTPS / TLS 1.3 בכל תעבורת האתר

הצפנה באחסון

AES-256 על ידי Supabase/Base44

בקרת גישה

Role-Based Access Control — אדמין בלבד לנתוני לקוחות

גיבויים

גיבוי יומי אוטומטי על ידי Base44

ניטור

לוגים של פעולות ניהוליות נשמרים

סיסמאות

אחסון מוצפן (bcrypt) — לא בטקסט חופשי

4. מדיניות שמירת מידע (Retention)

סוג מידעתקופת שמירהבסיס משפטי
פניות טופס יצירת קשר3 שניםצורך עסקי לגיטימי
נתוני ניתוח תנועה12 חודשיםהסכמה
חשבונות משתמש (אדמין)כל עוד קיים תפקידהכרחי לתפעול
תיקי לקוחות (מחוץ לאתר)7 שניםחוק לשכת עורכי הדין
גיבויים טכניים30 ימים גלגוליאחסון Base44

5. נוהל תגובה לאירוע אבטחה (Incident Response)

  1. זיהוי: כל עובד/גורם המזהה אירוע חשוד מדווח מיידית ל-DPO
  2. הכלה (0–4 שעות): DPO מעריך חומרה ומבצע בידוד ראשוני של המערכת הנפגעת
  3. הערכה (4–24 שעות): בחינת היקף החשיפה וסוג המידע
  4. דיווח לרשות (עד 72 שעות): אם קיים סיכון ממשי לנושאי המידע — דיווח לרשות להגנת הפרטיות בהתאם לתיקון 13
  5. הודעה לנפגעים: במקרה של סיכון גבוה — הודעה לנושאי המידע המושפעים
  6. תיקון ולמידה: תיעוד האירוע ועדכון נהלים
הערה: דיווח לרשות יופנה לכתובת: רשות להגנת הפרטיות

6. סקירה תקופתית

  • מסמך זה ייבחן ויעודכן לפחות אחת לשנה
  • עדכון נדרש בעת שינוי מהותי בפעילות העיבוד, בספקים, או בדין החל
  • הגרסה הנוכחית אושרה: מאי 2026
  • סקירה הבאה מתוכננת: מאי 2027

לשאלות בנושא פרטיות ואבטחת מידע:

privacy@yohananov-law.org