הדין הישראלי, ה-EU AI Act וה-GDPR – מדריך מעשי למפעילי אתרים, אפליקציות ומערכות AI
בישראל אין כיום חוק רוחבי שקובע כי בכל שימוש בבינה מלאכותית חייבים להציג למשתמש דיסקליימר. עם זאת, כאשר AI אוסף או מעבד מידע אישי, מקבל החלטות לגבי אדם או משמש כחלק משירות לצרכן, חלות חובות שקיפות מכוח דיני הגנת הפרטיות והצרכנות. באיחוד האירופי החובה מפורשת יותר: החל מ-2 באוגוסט 2026, סעיף 50 ל-EU AI Act מחייב במקרים מסוימים ליידע אדם כי הוא מתקשר עם מערכת AI, וכן מטיל חובות סימון וגילוי נוספות ביחס לתוכן שנוצר או שונה באמצעות AI.
המשמעות המעשית היא שאין “דיסקליימר AI” אחד שמתאים לכל שירות. יש לבחון בנפרד מה צריך להופיע בתוך ממשק הצ’אט או הבוט, מה נדרש במדיניות הפרטיות, מה נכון להסדיר בתנאי השימוש, והאם קיימות חובות מוגברות כאשר המערכת משפיעה על החלטה הנוגעת למשתמש.
האם קיימת בישראל חובה כללית לגלות שנעשה שימוש ב-AI?
נכון להיום, הדין הישראלי אינו כולל הוראה רוחבית המקבילה לסעיף 50 ל-AI Act, המחייבת כל מערכת AI שמתקשרת עם אדם להודיע לו על כך. לכן, לא נכון לקבוע באופן גורף שכל אתר המשתמש בבינה מלאכותית חייב להציג כיתוב בנוסח “מופעל באמצעות AI”.
עם זאת, כאשר השימוש במערכת כרוך באיסוף או בעיבוד מידע אישי, נכנסות לתמונה חובות היידוע והשקיפות לפי חוק הגנת הפרטיות. הרשות להגנת הפרטיות הבהירה כי סעיף 11 לחוק חל גם כאשר מידע אישי נאסף באמצעות מערכת לקבלת החלטות מבוססת אלגוריתם או AI, וגם כאשר המידע נאסף לצורך עיבודו במערכת כזו.
בנוסף, כאשר מדובר בשירות לצרכן, הצגה מטעה של זהות נותן השירות, מהות השירות או מאפיין מהותי שלו עשויה לעורר שאלות גם לפי איסור ההטעיה בחוק הגנת הצרכן.
מקור נורמטיבי: סעיף 11 לחוק הגנת הפרטיות, התשמ״א-1981; עמדת הרשות להגנת הפרטיות “חובת יידוע במסגרת איסוף ושימוש במידע אישי”; סעיף 2 לחוק הגנת הצרכן, התשמ״א-1981. טיוטת הנחיית הרשות בנושא תחולת חוק הגנת הפרטיות על מערכות AI מאפריל 2025 היא מקור פרשני חשוב, אך במועד כתיבת מאמר זה הגרסה הציבורית שאותרה עדיין מוגדרת כטיוטה.
מה קובע ה-EU AI Act לגבי גילוי למשתמש?
הנורמה האירופית ברורה יותר. Article 50(1) ל-AI Act קובע כי ספק של מערכת AI המיועדת לקיים אינטראקציה ישירה עם בני אדם צריך לתכנן ולפתח את המערכת כך שאדם יידע שהוא מתקשר עם מערכת AI, אלא אם הדבר ברור מאליו לאדם סביר, מיודע וזהיר בנסיבות השימוש.
החובה חלה החל מ-2 באוגוסט 2026. לפי הנחיות הנציבות האירופית מיולי 2026, המידע צריך להינתן לכל המאוחר בתחילת האינטראקציה הראשונה, באופן ברור ונגיש. לכן, כאשר מדובר בצ’אטבוט, עוזר וירטואלי או סוכן AI, הסטנדרט האירופי הוא גילוי בממשק עצמו ולא הפניה בלבד לתקנון ארוך.
מקור נורמטיבי: Article 50(1) ו-50(5) ל-Regulation (EU) 2024/1689 (AI Act); European Commission, Guidelines on transparency obligations for providers and deployers of AI systems, 20.7.2026.

מה צריך להופיע בתוך הצ’אט או הבוט?
במערכת שמנהלת שיחה ישירה עם המשתמש, מומלץ להפריד בין שני סוגי גילוי: גילוי על עצם השימוש ב-AI, וגילוי הנוגע למידע האישי שהמשתמש עומד למסור.
גילוי שהמשתמש מתקשר עם מערכת AI
באתר הפועל בישראל בלבד זו אינה כיום חובה כללית ועצמאית בכל מקרה, אך היא תואמת את מגמת השקיפות של הרשות להגנת הפרטיות ועשויה להיות חיונית כאשר בלי הגילוי המשתמש עלול להבין שהוא מתקשר עם אדם. אם ה-AI Act חל, הגילוי הוא חובה במערכות אינטראקטיביות מהסוג המתואר בסעיף 50.
- נוסח אפשרי: “השיחה מתנהלת באמצעות מערכת בינה מלאכותית.”
- כאשר יש גם מענה אנושי, רצוי להבהיר מתי המשתמש מדבר עם AI ומתי עם נציג אנושי.
- הגילוי צריך להיות מוצג בתחילת האינטראקציה ולא רק בתוך תנאי השימוש.
מקור נורמטיבי: בישראל: סעיף 11 לחוק הגנת הפרטיות ועמדת הרשות בעניין חובת היידוע; באיחוד האירופי: Article 50(1), (5) AI Act והנחיות הנציבות מיולי 2026.
הודעת פרטיות בנקודת איסוף המידע
כאשר המשתמש מזין בצ’אט מידע אישי, לא נכון להסתפק בקישור כללי למדיניות הפרטיות. לפי סעיף 11 לחוק הגנת הפרטיות, פנייה לקבלת מידע אישי צריכה להיות מלווה בהודעה הכוללת, בין היתר, מידע על מטרות האיסוף, למי יימסר המידע, האם מסירתו חובה או מרצון, תוצאות אי-המסירה, זהות בעל השליטה ודרכי ההתקשרות עמו, וכן זכויות העיון והתיקון.
בממשק דיגיטלי ניתן ליישם זאת בשכבות: הודעה קצרה ליד שדה ההזנה או בתחילת השיחה, וקישור למדיניות הפרטיות המלאה.
מקור נורמטיבי: סעיף 11 לחוק הגנת הפרטיות; עמדת הרשות להגנת הפרטיות בנושא חובת יידוע. באירופה: Articles 12–14 GDPR, המחייבים מסירת מידע שקוף, ברור ונגיש בעת איסוף מידע אישי.
מה צריך להופיע במדיניות הפרטיות?
כאשר אתר, אפליקציה או מערכת משתמשים ב-AI לעיבוד מידע אישי, מדיניות הפרטיות צריכה לתאר את השימוש בפועל ולא להסתפק במשפט כללי שלפיו “ייתכן שנעשה שימוש בכלי בינה מלאכותית”.
בדרך כלל יש להתייחס לפחות לנושאים הבאים:
- אילו סוגי מידע נמסרים למערכת ה-AI או נוצרים במסגרת השימוש בה, לרבות תוכן שיחות, פרומפטים, קבצים ותוצרים.
- המטרות שלשמן נעשה שימוש ב-AI.
- האם המידע מועבר לספק AI חיצוני או לספקי תשתית ומחשוב.
- האם המידע מועבר או נגיש מחוץ לישראל, ובמקרה הרלוונטי גם מחוץ ל-EEA.
- תקופות שמירת המידע או הקריטריונים לקביעתן, ככל שרלוונטי.
- האם התוכן משמש לאימון, שיפור או פיתוח המודל או השירות.
- האם נוצרים פרופילים, דירוגים, המלצות או החלטות הנוגעות למשתמש.
ככל שה-AI משמש לקבלת החלטות לגבי אדם, רמת הפירוט וההסבר צריכה לעלות. אין הכרח לחשוף קוד או נוסחה מתמטית, אך במקרים המתאימים יש להסביר באופן משמעותי את תפקיד המערכת, המידע המרכזי שעליו היא מסתמכת והשלכות השימוש.
מקור נורמטיבי: בישראל: סעיף 11 לחוק הגנת הפרטיות, עקרון השימוש למטרה שלשמה נאסף המידע ועמדת הרשות בנושא מערכות אלגוריתמיות. באירופה: Articles 5, 6, 13–15 ו-22 GDPR; EDPB Opinion 28/2024; פסק הדין C-203/22 Dun & Bradstreet Austria לעניין “meaningful information about the logic involved”.
האם מותר להשתמש בשיחות לצורך אימון או שיפור המודל?
אימון או שיפור מודל הוא עניין נפרד מעצם השימוש במידע כדי לתת למשתמש תשובה. אם המשתמש מוסר מידע כדי לקבל שירות, אך אותו מידע משמש בנוסף לאימון, fine-tuning, שיפור או פיתוח של מערכת AI, יש לבחון את המטרה הנוספת בפני עצמה ולתת עליה גילוי מפורש.
בישראל, ככל שהעיבוד נשען על הסכמה, גילוי הדעת של הרשות בנושא הסכמה מדגיש את הצורך בהסכמה מדעת, ספציפית וחופשית. ככל שהשימוש הנוסף אינו הכרחי למתן השירות ושונה מהותית מהמטרה המקורית, קיים בסיס משמעותי לדרוש הסכמה נפרדת ואקטיבית ולא להסתפק בסעיף חבוי בתנאי שימוש.
באירופה אין כלל לפיו אימון AI מחייב תמיד opt-in. יש לזהות בסיס חוקי לפי ה-GDPR. ה-EDPB הבהיר ב-Opinion 28/2024 כי בנסיבות מסוימות ניתן לבחון legitimate interests כבסיס לעיבוד לצורך פיתוח או הפעלת מודלי AI, אך הדבר מחייב בחינה פרטנית של אינטרס לגיטימי, נחיצות ואיזון מול זכויות נושאי המידע.
מקור נורמטיבי: בישראל: גילוי דעת הרשות להגנת הפרטיות בנושא הסכמה בדיני הגנת הפרטיות, 25.2.2026. באירופה: Articles 5–7 GDPR; EDPB Opinion 28/2024.
מה נכון להסדיר בתקנון או בתנאי השימוש?
התקנון אינו המקום העיקרי לקיים את חובת הגילוי על עצם קיומו של AI. במיוחד באירופה, גילוי הקבור בתנאי שימוש לא יחליף את דרישת Article 50 למסירת המידע בתחילת האינטראקציה. התפקיד המרכזי של התקנון הוא להסדיר את מהות השירות, מגבלות השימוש וחלוקת האחריות.
בדרך כלל מומלץ להסדיר בתקנון:
- שהשירות כולל רכיב או מערכת בינה מלאכותית, ומה תפקידה בשירות.
- שתוצרים עשויים להיווצר באופן אוטומטי ועלולים לכלול טעויות, מידע חלקי או אי-דיוקים.
- מגבלות הסתמכות על התוצר וחובת המשתמש להפעיל שיקול דעת כאשר הדבר מתאים לאופי השירות.
- בשירותים מקצועיים או רגישים – האם התוצר אינו תחליף לייעוץ משפטי, רפואי, פיננסי או מקצועי אחר.
- האם קיימת בקרה אנושית, ובאילו נסיבות ניתן לפנות לגורם אנושי.
- הוראות שימוש אסור, קניין רוחני, תוכן משתמשים והקצאת אחריות בין המפעיל, המשתמש וספקי הטכנולוגיה.
חשוב לזכור שדיסקליימר אינו “פטור מאחריות”. ניסוח כגון “המערכת עלולה לטעות ואיננו אחראים לכל נזק” אינו מכשיר מצג מטעה, שימוש אסור במידע או פטור מאחריות קוגנטית. תנאי השימוש צריכים לתאר בצורה אמינה את השירות ואת מגבלותיו.
מקור נורמטיבי: בישראל: סעיף 2 לחוק הגנת הצרכן ואיסור הטעיה בעניין מהותי בעסקה. באירופה: Articles 6–7 ל-Unfair Commercial Practices Directive, לצד Article 50 AI Act כאשר הוא חל.
מערכות AI שמקבלות החלטות, מדרגות או מסננות אנשים
כאשר AI אינו רק משיב על שאלות אלא משפיע על החלטה הנוגעת לאדם – לדוגמה בסינון מועמדים, דירוג זכאות, אשראי, ביטוח, שירותים רפואיים או קבלת החלטה משמעותית אחרת – רמת השקיפות הנדרשת גבוהה יותר.
בישראל אין כיום מקבילה מלאה לזכות הקבועה ב-Article 22 GDPR, אך הרשות להגנת הפרטיות מדגישה את חשיבות השקיפות וההסברתיות במערכות לקבלת החלטות אלגוריתמיות. ככל שהמידע נאסף לצורך מערכת כזו, סעיף 11 ממשיך לחול.
באיחוד האירופי, Articles 13–15 ו-22 GDPR קובעים חובות וזכויות ביחס לקבלת החלטות אוטומטית, לרבות במקרים המתאימים מתן מידע משמעותי על ההיגיון המעורב, משמעות העיבוד והשלכותיו. Article 86 ל-AI Act מוסיף, בתנאים הקבועים בו, זכות לקבל הסבר ביחס להחלטה המבוססת על מערכת high-risk המנויה ב-Annex III.
במערכות מסוג זה מומלץ לגלות באופן מפורש את תפקיד ה-AI בהחלטה, סוגי הנתונים המרכזיים שעליהם היא מבוססת, ההשלכות האפשריות, ומנגנון לבחינה אנושית או לערעור כאשר הוא נדרש או מתאים.
מקור נורמטיבי: בישראל: סעיף 11 לחוק הגנת הפרטיות ועמדת הרשות בנושא חובת היידוע במערכות אלגוריתמיות. באירופה: Articles 13–15 ו-22 GDPR; Article 86 AI Act; C-203/22 Dun & Bradstreet Austria.
תוכן שנוצר באמצעות AI: האם צריך לסמן אותו?
גם כאן קיים פער משמעותי בין ישראל לאירופה. בדין הישראלי אין כיום חובת סימון רוחבית לכל טקסט, תמונה או סרטון שנוצרו באמצעות AI. עם זאת, בנסיבות שבהן אי-הגילוי יוצר מצג מטעה – למשל התחזות לאדם אמיתי או הצגה מטעה של זהות נותן השירות – עשויים לחול דינים קיימים, לרבות דיני הגנת הצרכן, פרטיות ודינים ספציפיים נוספים.
Article 50 ל-AI Act קובע חובות ממוקדות יותר. בין היתר, ספקים של מערכות המייצרות או משנות תוכן סינתטי נדרשים לאפשר זיהוי של התוכן כתוכן שנוצר או שונה באמצעות AI באמצעות סימון machine-readable, בכפוף לחריגים. בנוסף, deployers נדרשים במקרים מסוימים לגלות שימוש ב-deepfake ובטקסט AI העוסק בעניין בעל אינטרס ציבורי, בכפוף לחריגים הקבועים בחוק, לרבות ביחס לתוכן שעבר ביקורת אנושית או אחריות מערכתית.
הנציבות האירופית פרסמה גם Code of Practice on Transparency of AI-generated Content, שנועד לסייע ביישום החובות ביחס לסימון ולתיוג של תוכן שנוצר באמצעות AI.
מקור נורמטיבי: Article 50(2), (4) ו-(5) AI Act; European Commission Guidelines on transparency obligations, July 2026; Code of Practice on Transparency of AI-generated Content, 2026.
המודל המומלץ: שלוש שכבות של שקיפות
לרוב האתרים והאפליקציות המשתמשים ב-AI, מודל העבודה הנכון אינו דיסקליימר אחד ארוך, אלא חלוקה לשלוש שכבות ברורות:
| מיקום | מה צריך להופיע |
| ממשק הצ’אט / ה-AI | גילוי קצר שהמשתמש מתקשר עם AI; הודעת פרטיות קצרה בנקודת האיסוף; קישור למדיניות המלאה. |
| מדיניות פרטיות | סוגי המידע, מטרות השימוש ב-AI, ספקים וצדדים שלישיים, העברות לחו״ל, תקופות שמירה, אימון ושיפור, profiling והחלטות אוטומטיות. |
| תקנון / תנאי שימוש | מהות שירות ה-AI, מגבלות התוצרים, הסתמכות, אחריות, שימושים אסורים, קניין רוחני ומעורבות אנושית. |
במערכות הכוללות החלטות משמעותיות, מידע רגיש, ילדים, בריאות, תעסוקה, אשראי, ביטוח או שירות מקצועי, יש בדרך כלל צורך בשכבת גילוי נוספת ובהערכת סיכונים פרטנית.
האם חברה ישראלית צריכה להתחשב ב-AI Act?
כן, אם קיימת זיקה מספקת לפעילות באיחוד האירופי. ה-AI Act אינו חל רק על חברות אירופיות. סעיף 2 קובע, בין היתר, תחולה על ספקים המכניסים מערכות AI לשוק האיחוד או מפעילים אותן באיחוד גם אם הם נמצאים במדינה שלישית, וכן על providers ו-deployers ממדינה שלישית כאשר output של מערכת ה-AI משמש באיחוד.
לכן, חברה ישראלית שמפתחת או מפעילה מוצר AI עבור לקוחות או משתמשים באירופה צריכה לבצע בדיקת תחולה ייעודית ולא להניח שהדין האירופי אינו רלוונטי רק משום שהחברה עצמה יושבת בישראל.
מקור נורמטיבי: Article 2(1)(a)–(c) AI Act.
מה נכון לעשות בפועל לפני השקת שירות AI?
- למפות במדויק מה עושה רכיב ה-AI ומה תפקידו במוצר.
- לזהות איזה מידע אישי מגיע למערכת, מה נוצר ממנה ולאילו ספקים הוא מועבר.
- לבדוק האם תוכן המשתמש נשמר או משמש לאימון או לשיפור.
- לקבוע היכן נדרש גילוי בממשק עצמו ולא להסתמך רק על מסמכים משפטיים.
- לעדכן את מדיניות הפרטיות ואת תנאי השימוש כך שישקפו את הפעילות בפועל.
- לבחון בנפרד מערכות שמקבלות החלטות או משפיעות על זכויות ואינטרסים משמעותיים של אדם.
- כאשר קיימת פעילות באירופה – לבצע בדיקת תחולה של ה-GDPR ושל ה-AI Act, לרבות סיווג תפקיד הארגון כ-provider או deployer.
ליווי משפטי של מיזמי AI, אתרים ואפליקציות
השימוש ב-AI כמעט אף פעם אינו סוגיה של “דיסקליימר” בלבד. הוא מחייב לחבר בין המוצר והארכיטקטורה הטכנולוגית לבין דיני פרטיות, אבטחת מידע, צרכנות, קניין רוחני, חוזים והרגולציה המתפתחת בישראל ובאירופה.
משרדנו מלווה מיזמים טכנולוגיים, פלטפורמות, אתרי אינטרנט, אפליקציות ומערכות SaaS ו-AI משלב האפיון המשפטי של המוצר ועד להטמעה: מיפוי זרימות מידע וספקים, בחינת שימוש בכלי AI, עריכת תנאי שימוש ומדיניות פרטיות, הסדרת התקשרויות עם ספקי טכנולוגיה, DPA, מנגנוני הסכמה וגילוי, ובחינת תחולת דיני הגנת הפרטיות וה-AI Act על הפעילות.
המטרה היא שהמסמכים המשפטיים לא יהיו שכבה גנרית המודבקת למוצר לאחר הפיתוח, אלא ישקפו את אופן הפעולה האמיתי של המערכת ויתנו לצוות המוצר הנחיות ברורות לגבי מה צריך להציג למשתמש ובאיזה שלב.
שאלות נפוצות
האם בישראל חייבים לכתוב בכל צ’אטבוט “אתם מדברים עם AI”?
לא קיימת כיום חובה רוחבית כזו בכל מקרה. עם זאת, כאשר נאסף מידע אישי או כאשר אי-הגילוי עלול ליצור מצג מטעה, קיימות חובות שקיפות מכוח הדין הקיים. אם ה-AI Act חל על השירות, Article 50 מחייב במערכות אינטראקטיביות רלוונטיות ליידע את המשתמש שהוא מתקשר עם AI, אלא אם הדבר ברור מאליו בנסיבות.
האם מספיק לכתוב על השימוש ב-AI במדיניות הפרטיות?
לא תמיד. מדיניות הפרטיות היא המקום לפרט כיצד מעובד מידע אישי, אך גילוי על עצם האינטראקציה עם AI עשוי להידרש בממשק עצמו. גם חובת היידוע לפי סעיף 11 מתייחסת לשלב איסוף המידע.
האם צריך לציין שהמידע נשלח ל-OpenAI, Google, Anthropic או ספק AI אחר?
כאשר מידע אישי מועבר לספק חיצוני, יש לבחון את חובת הגילוי בדבר מקבלי המידע או סוגי המקבלים, את מטרות ההעברה, את מעמד הצדדים ואת דיני העברת המידע לחו״ל. רמת הפירוט תלויה במבנה השירות ובנסיבות.
האם מותר להשתמש בשיחות של המשתמשים לאימון המודל?
לא ניתן לענות על כך באופן גורף. יש לבחון את מטרת האיסוף, הבסיס המשפטי, תנאי ההתקשרות עם ספק ה-AI, מידת הנחיצות, השקיפות והאם נדרשת הסכמה נפרדת. באירופה יש לבצע גם ניתוח לפי ה-GDPR ועמדת ה-EDPB בנושא מודלי AI.
האם דיסקליימר פוטר את מפעיל המערכת מאחריות לטעויות של AI?
לא. דיסקליימר יכול להבהיר את מגבלות השירות ולהפחית אי-הבנות, אך אינו מכשיר הטעיה, עיבוד מידע שלא כדין או פטור מאחריות שלא ניתן להתנות עליה.
מקורות נורמטיביים ומקצועיים מרכזיים
- הרשות להגנת הפרטיות – חובת יידוע במסגרת איסוף ושימוש במידע אישי
- הרשות להגנת הפרטיות – טיוטת הנחיה: תחולת הוראות חוק הגנת הפרטיות על מערכות בינה מלאכותית, 28.4.2025
- הרשות להגנת הפרטיות – גילוי דעת בנושא הסכמה בדיני הגנת הפרטיות, 25.2.2026
- EU AI Act – Regulation (EU) 2024/1689, נוסח מאוחד
- European Commission – Guidelines on transparency obligations under Article 50, 20.7.2026
- European Commission – Code of Practice on Transparency of AI-generated Content
- GDPR – Regulation (EU) 2016/679
- EDPB – Opinion 28/2024 on AI models
- CJEU – C-203/22 Dun & Bradstreet Austria
הבהרה: המאמר מציג סקירה כללית נכון למועד פרסומו ואינו תחליף לייעוץ משפטי פרטני. תחולת החובות תלויה במאפייני המערכת, סוג המידע, מטרות העיבוד, קהל המשתמשים והשווקים שבהם השירות מוצע.