פנייה מהרשות להגנת הפרטיות: עשה ואל תעשה – התמודדות משפטית ומעשית נכונה

עו"ד מוטי כהן

07/09/2026

מאמרים חדשים באתר

ממונה אבטחת מידע

מהו ממונה אבטחת מידע ומתי חלה החובה המשפטית למנות אותו?

פיקוח רוחב

קיבלתם מכתב התראה על פיקוח רוחב או דרישת מסמכים מהרשות להגנת הפרטיות? כך תגיבו נכון

רוצה לקבל למייל את המגזין "עניין רוחני"?

השארת פרטים בטופס כפופה למדיניות הפרטיות שלנו.

שיתוף המאמר

פנייה רשמית מהרשות להגנת הפרטיות (PPA) – בין אם מדובר במכתב בירור, הודעה על פתיחה בהליך פיקוח רוחבי, דרישה למסירת מסמכים, או הודעה על בדיקת אירוע אבטחת מידע – היא אירוע בעל משמעות משפטית ורגולטורית כבדת משקל עבור כל ארגון, חברה או בעל עסק. התגובה הראשונית של הארגון והדרך שבה ינוהל הממשק מול הרשות יקבעו במידה רבה את המשך ההליך, את גובה החשיפה לקנסות כספיים, סנקציות מנהליות, הוראות לתקן ליקויים, ואף חשיפה לתביעות אזרחיות נגררות או הליכים פליליים.

בעת קבלת פנייה מפקחי הרשות, המפתח להתנהלות נכונה מורכב משלושה כללי ברזל: תגובה מהירה ומחושבת, התייעצות מיידית עם עורך דין מומחה בתחום הפרטיות ואבטחת המידע, והימנעות מוחלטת מצעדים אימפולסיביים כגון התעלמות, ניתוח נתונים עצמאי ללא ליווי או מסירת תשובות לא מבוססות. הפעולות הנדרשות כוללות הקפאת מצב המידע בארגון, מיפוי פנימי מהיר של מאגרי המידע וזרמי הנתונים, בחינת הציות לחוק הגנת הפרטיות ולתקנות אבטחת המידע, וניסוח מענה מקצועי, שקוף ומדויק המגן על זכויות הארגון תוך שמירה על שיתוף פעולה ענייני מול המאסדר.

לחץ הוא האויב של הציות

קבלת מכתב רשמי מגלגלת חרדה טבעית אצל מנהלים. יחד עם זאת, שליפת מענה מהיר ולא מדויק רק כדי "לסמן וי" עשויה לכלול הודאה בשימוש בלתי מורשה במידע או בפערים באבטחה. פועלים בקור רוח, בודקים עובדות ומשיבים בליווי מקצועי.

הבנת תפקידה וסמכויותיה של הרשות להגנת הפרטיות

כדי להתמודד נכון עם פנייה, חשוב להבין מי עומד מנגד. הרשות להגנת הפרטיות במשרד המשפטים היא הגוף הממשלתי המופקד על אכיפת חוק הגנת הפרטיות, תשמ"א-1981, והתקנות מכוחו (ובפרט תקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017).

סמכויות הרשות נרחבות וכוללות בין היתר:

  • ביצוע פיקוחים יזומים ופיקוחים רוחביים במגזרי במשק השונים.
  • חקירת חשדות להפרת הוראות החוק, כולל שימוש במידע אישי שלא למטרה שלשמה נאסף.
  • בדיקת אירועי אבטחת מידע חמורים ודיווחים על זליגת נתונים.
  • דרישת מסמכים, נתונים, נהלים והסברים מגופים מעבדי מידע.
  • הטלת סנקציות מנהליות, מתן קביעות על הפרת החוק, ודרישה לתיקון ליקויים.

מהו פיקוח רוחבי?

מהלך במסגרתו פונה הרשות לעשרות או מאות חברות באותו מגזר עסקי (למשל: אפליקציות, פינטק, מסחר אלקטרוני, בריאות) כדי לבחון את רמת הציות שלהן לדיני הפרטיות. פנייה כזו אינה אומרת בהכרח שביצעתם עבירה, אך היא מחייבת דייקנות מלאה במענה.

דברים שחובה לעשות כשהרשות פונה אליכם (מה כן לעשות)

כאשר מתקבלת פנייה מהרשות להגנת הפרטיות, יש לפעול לפי פרוטוקול מסודר וקר רוח המבטיח הגנה על האינטרסים של הארגון.

לעצור, לתעד ולהקפיא את המצב הקיים

ברגע קבלת המכתב או ההודעה, יש לתעד את מועד הקבלה המדויק ואת אופן ההגעתו.

  • יש להפיץ הנחיה פנימית שקטה לצוות ה-IT, מנהלי האבטחה ומנהלי מאגרי המידע להקפיא שינויים במערכות הרלוונטיות.
  • בשום אופן אין למחוק לוגים, למחוק מאגרי מידע, לשנות נהלים בדיעבד או לנסות להסתיר נתונים. פעולות אלו עלולות להיחשב כשיבוש הליכים ולהחמיר באופן דרמטי את המצב המשפטי.

לפנות מיד לייעוץ משפטי מקצועי בתחום הפרטיות

דיני הגנת הפרטיות ואבטחת המידע הם תחום משפטי ספציפי ומורכב. ניסוח תשובות ללא בחינה משפטית מקיפה עלול ליצור חשיפה מיותרת.

  • עובר לניסוח תשובה כלשהי, יש לבצע הערכת מצב משפטית יחד עם עורך דין הגנת הפרטיות המומחה בתחום.
  • עורך הדין יבחן את טיב הפנייה: האם מדובר בבירור ראשוני, בדרישה לפיקוח רוחבי, בבדיקת תלונה של אזרח, או בחקירה בעקבות אירוע אבטחת מידע.
  • בהתאם לסיווג ההליך, ייקבע קו ההגנה והאסטרטגיה הנכונה למענה.

לבצע מיפוי פנימי מהיר של עובדות המקרה

טרם כתיבת התשובה לרשות, יש לקיים תהליך בירור פנימי מעמיק בתוך הארגון:

  • לבדוק מהם מאגרי המידע של הארגון הנוגעים לפנייה והאם הם רשומים (במידה וקיימת חובת רישום).
  • לבחון אילו הסכמות התקבלו מהמשתמשים או הלקוחות (כגון הסכמה בתקנון או במדיניות הפרטיות).
  • לוודא אילו נהלי אבטחת מידע קיימים בפועל בארגון והאם הצוות פועל לפיהם.
  • במידה ומדובר באירוע אבטחת מידע, יש לקבל דוח טכני מפורט מאנשי הסייבר וה-IT על היקף האירוע, סוג המידע שנחשף והפעולות שננקטו לבלימתו.

לנסח מענה ענייני, שקוף ומדויק

היחסים מול הרשות להגנת הפרטיות צריכים להתנהל במקצועיות ובמכובדות. המענה שנשלח לרשות חייב להיות מדויק, נתמך במסמכים ומוצג בצורה הוגנת.

  • יש להשיב בדיוק על השאלות שנשאלו, מבלי להתפתל אך גם מבלי להתנדב למסור מידע לא רלוונטי שעלול לייצר חזיתות חדשות.
  • במידה ולוח הזמנים שקבעה הרשות אינו מספיק לאיסוף הנתונים, יש להגיש בקשה מסודרת ומנומקת לארכה באמצעות עורך הדין, ולא למהר לתת תשובות חלקיות או שגויות.

נקודה למחשבה: שיתוף פעולה אינו כניעה

שיתוף פעולה מקצועי וענייני מול הרשות להגנת הפרטיות מציג את הארגון כגוף אחראי הפועל בתום לב. עם זאת, שיתוף פעולה נכון נעשה תמיד דרך המסננת המשפטית כדי למנוע הודאות שווא או פרשנות שגויה של העובדות.

פנייה מהרשות להגנת הפרטיות

טעויות קריטיות שחובה להימנע מהן (מה לא לעשות)

שגיאות בהתנהלות מול רשות אכיפה נגרמות לרוב מלחץ, מחוסר היכרות עם החוק או מרצון לייפות את המציאות. להלן הטעויות המרכזיות שיש להימנע מהן בכל מחיר:

התעלמות מהפנייה או דחיית טיפול

אחת הטעויות החמורות ביותר היא דחיית הטיפול בפנייה או התעלמות ממנה מתוך תקווה ש"העניין ייעלם". לרשות להגנת הפרטיות יש סמכויות אכיפה נרחבות. התעלמות מפנייה רשמית עלולה להוביל לנקיטת הליכים משפטיים חריפים, להטלת עיצומים כספיים, לפגיעה קשה באמינות הארגון, ובמקרים מסוימים אף לצווי מניעה שישתקו את פעילות המאגרים של הארגון.

מסירת מידע לא מדויק, חלקי או מטעה

עובדים או מנהלים עשויים לעיתים לנסות "להחליק" פערים טכניים או היעדר נהלים בתשובותיהם לרשות.

  • מפקחי הרשות הם בעלי ניסיון ויכולת לבצע בדיקות עומק טכנולוגיות ומוצלבות.
  • מסירת הצהרה לא נכונה לרשות אכיפה מהווה עבירה משפטית חמורה כשלעצמה, ועשויה להפוך בירור אזרחי-רגולטורי פשוט להליך פלילי מורכב.

שליחת תשובה ללא מעורבות מומחה פרטיות

לעיתים קרובות, מנהלי IT, מנהלי אבטחת מידע או מנהלי תפעול משיבים לרשות מתוך הפריזמה הטכנית שלהם. תשובות טכניות שלא עברו סינון משפטי עלולות להכיל מונחים שמבחינה משפטית מהווים הודאה בהפרת חוק הגנת הפרטיות או תקנות אבטחת המידע.

ביצוע שינויים בדיעבד וניסיון להסוות ליקויים

אם התגלה פער בציות (כגון חוסר במדיניות פרטיות מעודכנת או היעדר נוהל אבטחת מידע כתוב), אין לנסות לייצר מסמכים פיקטיביים עם תאריכים מוקדמים (Backdating). הדרך הנכונה היא להודות בפער במידת הצורך, להציג תוכנית עבודה מיידית לתיקון הליקויים, ולהוכיח שהארגון פועל כעת באופן אקטיבי להסדרת הציות.

תרחישים שכיחים בפניות מהרשות להגנת הפרטיות

האופן שבו יש להתמודד עם הפנייה תלוי במידה רבה בסוג האירוע שגרם לרשות לפנות אל הארגון.

תרחיש 1: פנייה בעקבות אירוע אבטחת מידע חמור

על פי תקנות אבטחת המידע, ברמת אבטחה מסוימת חלה חובה לדווח לרשות להגנת הפרטיות באופן מיידי על אירוע אבטחת מידע חמור.

  • במידה והרשות פונה אליכם בעקבות אירוע כזה (בין אם דיווחתם עליו ובין אם המידע הגיע אליה מגורם חיצוני או מהרשת), המטרה המרכזית היא להוכיח שהארגון פעל לפי נהלים מוגדרים.
  • יש להציג את צעדי הבלימה שננקטו, את סקירת החולשות, את ניתוח הנתונים שנחשפו, ואת הפעולות למניעת הישנות המקרה.

תרחיש 2: תלונת אזרח על פגיעה בפרטיות או דיוור ישיר

אזרחים רבים מגישים תלונות לרשות על קבלת הודעות פרסומת ללא הסכמה, סירוב למחוק מידע ממאגר, או חשיפת נתונים אישיים.

  • במקרה כזה, יש לבחון את התיעוד הספציפי לגבי אותו אזרח: האם ניתנה הסכמה (Consent Log), מה היה ניסוח הטופס בעת איסוף המידע, וכיצד טופלה בקשתו.
  • תגובה מהירה המציגה תיעוד טכנולוגי ומשפטי ברור לגבי תקינות ההליך עשויה לסגור את הבירור בשלב מוקדם מאוד.

תרחיש 3: הליך פיקוח רוחבי במגזר העסקי

כאשר הרשות מבצעת פיקוח רוחבי, היא שולחת שאלונים מקיפים הכוללים עשרות דרישות לגילוי מסמכים, נהלים, ארכיטקטורת רשת, והסכמים מול מעבדי מידע חיצוניים.

  • כאן הטיפול דורש עבודה משולבת של צוות הייעוץ המשפטי יחד עם צוות האבטחה וה-IT של החברה.
  • יש לענות על השאלון בזהירות רבה, תוך ביצוע "סימולציה" פנימית של התשובות ווידוא שהמסמכים המצורפים אכן עומדים בדרישות החוק.

שאלות ותשובות נפוצות לגבי פנייה מהרשות להגנת הפרטיות

קיבלנו מכתב מפקח של הרשות להגנת הפרטיות. האם חובה לענות לו?

כן. חוק הגנת הפרטיות מעניק למפקחי הרשות סמכויות נרחבות לדרוש ידיעות, מסמכים ומסירת מידע מכל אדם או גוף המנהל או מעבד מאגר מידע. התעלמות או סירוב לספק מידע עלולים לגרום לצעדי אכיפה מחמירים, להוצאת צווי מנהליים ואף לפתיחה בהליכים פליליים. יחד עם זאת, זכותכם ואף חובתכם להיוועץ בעורך דין בטרם מענה, כדי לוודא שאינכם פוגעים בזכויות המשפטיות שלכם.

תוך כמה זמן צריך להשיב לרשות להגנת הפרטיות?

פרק הזמן למענה מצוין בדרך כלל בגוף המכתב שמתקבל מהרשות (נע לרוב בין ימים ספורים לשבועיים-שלושה, בהתאם לדחיפות העניין). במידה והפרק הזמן שניתן קצר מדי לאיסוף הנתונים או לביצוע בדיקה פנימית מעמיקה, עורך הדין המייצג אתכם יכול לפנות לרשות בבקשה מנומקת לארכת מועד. הרשות נוטה להיתרע לבקשות סבירות כאלו כאשר הן מוגשות בזמן.

האם בדיקה של הרשות להגנת הפרטיות יכולה להוביל לקנסות כספיים?

כן. הרשות להגנת הפרטיות מוסמכת להטיל עיצומים כספיים וסנקציות מנהליות על תאגידים ובעלי עסקים המפרים את חוק הגנת הפרטיות או את תקנות אבטחת המידע. בנוסף, קביעה של הרשות כי הארגון הפר את החוק עשויה לשמש כראיה חזקה בתביעות אזרחיות או בתביעות ייצוגיות שיגישו משתמשים או לקוחות שפרטיותם נפגעה.

מה קורה אם גילינו במהלך הבדיקה הפנימית שהארגון אכן ביצע הפרה של תקנות אבטחת המידע?

התגלות פער או הפרה אינה סוף פסוק, והדרך שבה תנהלו את האירוע מעתה והלאה היא קריטית. במקום להסתיר את הליקוי, הדרך הנכונה היא להציג לרשות תוכנית תיקון ליקויים אקטיבית ומיידית (Remediation Plan), בליווי ייעוץ משפטי ויועצי אבטחת מידע. הרשות משקללת באופן משמעותי את תום הלב של הארגון, את נכונותו לתקן את הכשלים ואת הצעדים שננקטו למניעת הישנות המקרה בעת קבלת החלטה על סנקציות.

מעטפת משפטית ומקצועית לניהול ממשקים מול הרשות להגנת הפרטיות

התמודדות מול הרשות להגנת הפרטיות דורשת שילוב מדויק בין מומחיות משפטית בדיני אינטרנט ופרטיות, היכרות מעמיקה עם תקנות אבטחת המידע, ויכולת ניהול סיכונים בשעת משבר.

משרד עורך דין מוטי כהן מעמיד לרשותכם צוות מנצח של עורכי דין ויועצים מקצועיים ליישום תקנות הגנת הפרטיות ואבטחת מידע, המנוסים בליווי חברות, ארגונים, עסקים ופלטפורמות דיגיטליות בכל שלבי הממשק מול הרשות. אנו מלווים את הארגון מרגע קבלת הפנייה, מבצעים את הבירור המשפטי-טכנולוגי הפנימי, מנסחים את המענה המדויק, ומנהלים את הדיאלוג מול המאסדר במטרה למזער חשיפות ולשמור על שמכם הטוב ועל פעילותכם העסקית.

אם קיבלתם פנייה מהרשות להגנת הפרטיות או אם ברצונכם לבצע היערכות מוקדמת כדי למנוע כשלים, צרו עמנו קשר עוד היום לקבלת ייעוץ משפטי מקצועי ודיסקרטי.

הבהרה: התוכן המופיע במאמר זה נועד למטרות אינפורמציה וסקירה כללית בלבד, ואינו מהווה ייעוץ משפטי, המלצה לנקיטת הליכים או תחליף לייעוץ משפטי פרטני המותאם לנסיבות המקרה הספציפיות שלכם. תחום דיני האינטרנט וזכויות היוצרים הוא דינמי ומשתנה, ולפיכך אין להסתמך על המידע ללא קבלת חוות דעת מקצועית מעורך דין מוסמך. השימוש במידע הוא באחריות המשתמש בלבד, ואין בפרסומו כדי ליצור יחסי עורך דין-לקוח בין הקורא לבין משרד עורך דין מוטי כהן.

שיתוף המאמר

עורך דין מוטי כהן

מעניק ייעוץ משפטי שוטף ליזמים, חברות, עסקים, אמנים ויוצרים מכל התחומים, בנושאי קניין רוחני – לרבות חוזי עבודה, חוזים מול לקוחות וספקים, ייעוץ משפטי בנושא אינטרנט (עריכת תקנון, מדיניות פרטיות ותנאי שימוש), רישום סימני מסחר, הגנה על סודות מסחריים ומידע עסקי ועוד.

עוד מאמרים בנושא דיני אינטרנט מאמרים פרטיות ואבטחת מידע

מהו ממונה אבטחת מידע ומתי חלה החובה המשפטית למנות אותו?

קיבלתם מכתב התראה על פיקוח רוחב או דרישת מסמכים מהרשות להגנת הפרטיות? כך תגיבו נכון

ייעוץ טכנולוגי משפטי: הגישור החיוני בין טכנולוגיה מתקדמת לרגולציה ומשפט

באתר זה אנחנו עושים שימוש בעוגיות ("קוקיז") לצרכי בקרה, שיפור חוויית המשתמש שיווק ופרסום, וזאת לפי תנאי מדיניות הפרטיות
דילוג לתוכן