WhatsappBot← חזרה לעמוד הבית

תוכן העניינים

  • צדדים ותפקידים
  • נספח עיבוד
  • הוראות עיבוד
  • סודיות עובדים
  • אמצעי אבטחה
  • מעבדי משנה
  • סיוע במימוש זכויות
  • אירועי אבטחה
  • מחיקה והשבה בסיום
  • ביקורת

הסכם עיבוד נתונים (DPA)

עודכן לאחרונה: 19 ביולי 2026

נוסח זה גובש בקפידה; ייתכנו עדכונים לאחר השלמת בדיקה משפטית

צדדים ותפקידים

הסכם עיבוד נתונים זה ("ההסכם") מהווה חלק בלתי נפרד מתנאי השימוש בפלטפורמת WhatsappBot, ונכרת בין הלקוח לבין מפעילת הפלטפורמה ("החברה"). ההסכם מסדיר את עיבוד המידע האישי שהלקוח מזין ומנהל בפלטפורמה, בהתאם לחוק הגנת הפרטיות, התשמ״א-1981, לרבות תיקון 13, ולתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017.

  • הלקוח — בעל השליטה במידע (Controller): קובע את מטרות העיבוד ואת אמצעיו, אחראי לחוקיות איסוף המידע ולקבלת הסכמות נושאי המידע כנדרש בדין.
  • החברה — מחזיקה ומעבדת (Processor): מעבדת את המידע אך ורק בשם הלקוח, לפי הוראותיו ולצורך מתן השירות, כמפורט בהסכם זה.

בכל סתירה בין הסכם זה לבין תנאי השימוש בכל הנוגע לעיבוד מידע אישי — יגברו הוראות הסכם זה.

נספח עיבוד — מהות, קטגוריות ומשך

מהות העיבוד ומטרתו

אחסון, העברה, הצגה, ארגון וניתוח של תקשורת עסקית בערוץ WhatsApp ושל רשומות אנשי קשר, לצורך מתן שירותי הפלטפורמה ללקוח.

קטגוריות מידע

  • פרטי זיהוי והתקשרות של אנשי קשר: שם, מספר טלפון, תגיות ושדות מותאמים;
  • תוכן הודעות וקבצים מצורפים המוחלפים בין הלקוח לנמעניו;
  • תיעוד הסכמות (opt-in) ובקשות הסרה (opt-out);
  • מטא-נתונים תפעוליים: מועדי משלוח, סטטוסי מסירה ונתוני שיוך לשיחות.

קטגוריות נושאי מידע

לקוחותיו של הלקוח, לידים ואנשי קשר עסקיים שלו, וכן משתמשי הלקוח בפלטפורמה.

משך העיבוד

למשך תקופת ההתקשרות בין הצדדים, ועד להשלמת המחיקה או ההשבה כאמור בסעיף המחיקה וההשבה להלן.

הוראות עיבוד

  • החברה תעבד את המידע אך ורק לפי הוראותיו המתועדות של הלקוח — כפי שהן באות לידי ביטוי בהגדרות הפלטפורמה, בפעולות המשתמשים מטעמו ובהוראות בכתב — ולא לכל מטרה אחרת.
  • החברה לא תמכור מידע של הלקוח, לא תעשה בו שימוש לצרכי פרסום של צדדים שלישיים ולא תעבד אותו לצרכיה העצמאיים, למעט נתונים מצרפיים ולא-מזהים לצורך תפעול ושיפור השירות.
  • ככל שהחברה סבורה כי הוראה של הלקוח מנוגדת לדין הגנת הפרטיות, תודיע על כך ללקוח ללא דיחוי.
  • ככל שהחברה מחויבת בעיבוד מכוח דין או צו רשות מוסמכת, תודיע על כך ללקוח לפני העיבוד, אלא אם הדין אוסר זאת.

סודיות עובדים

החברה תוודא כי הגישה למידע של הלקוח תינתן אך ורק לעובדים ולמורשים מטעמה הזקוקים לה לצורך מתן השירות (עקרון הצורך לדעת), וכי כל מי שהורשה כאמור חתום על התחייבות לסודיות שתוקפה נמשך גם לאחר סיום העסקתו או התקשרותו. החברה מקיימת הדרכות תקופתיות בנושאי אבטחת מידע והגנת פרטיות לעובדיה הרלוונטיים.

אמצעי אבטחה — נספח טכני

החברה מיישמת אמצעי אבטחה טכניים וארגוניים ההולמים את רגישות המידע ואת דרישות תקנות אבטחת מידע, ובהם בין היתר:

  • בידוד ארגונים: הפרדה לוגית מלאה בין נתוני לקוחות באמצעות מנגנוני הרשאה ברמת הרשומה (Row Level Security) בכל שכבות המערכת;
  • הצפנה: הצפנת תעבורה (TLS) בכל התקשורת, והצפנת סודות, טוקנים ופרטי גישה רגישים במנוחה;
  • בקרות גישה: הרשאות מבוססות תפקיד, אימות דו-שלבי לחשבונות אדמין, והקפדה על עקרון ההרשאה המינימלית;
  • רישום ביקורת: תיעוד פעולות רגישות ביומן ביקורת (audit log) מוגן מפני שינוי;
  • גיבויים: גיבויים סדורים ומוצפנים ונהלי שחזור והתאוששות נבדקים;
  • ניהול פגיעויות: עדכוני אבטחה שוטפים, ניטור תקלות וחריגות ונהלי תגובה לאירועים.

החברה רשאית לעדכן את אמצעי האבטחה מעת לעת, ובלבד שרמת ההגנה הכוללת לא תפחת.

מעבדי משנה מאושרים

הלקוח מאשר לחברה להסתייע במעבדי משנה לצורך מתן השירות, ובלבד שהחברה תתקשר עמם בהסכמים המטילים עליהם חובות הגנת מידע שאינן פחותות מאלה שבהסכם זה, ותישאר אחראית כלפי הלקוח לפעולתם. נכון למועד עדכון הסכם זה, מעבדי המשנה העיקריים הם:

  • Meta Platforms Ireland Ltd. — תשתית WhatsApp Business Cloud API שדרכה עוברות ההודעות לנמענים;
  • ספק אחסון השרתים — אירוח התשתית הייעודית ומסדי הנתונים של הפלטפורמה (אירופה/ישראל).

על כוונה להוסיף או להחליף מעבד משנה מהותי תימסר ללקוח הודעה מראש באמצעות הפלטפורמה או בדוא"ל. לקוח המתנגד מטעמים סבירים הנוגעים להגנת מידע רשאי לסיים את ההתקשרות בהתאם לתנאי השימוש, ככל שלא נמצא פתרון חלופי סביר.

סיוע במימוש זכויות נושאי מידע

בהתחשב באופי העיבוד, החברה תסייע ללקוח, באמצעים טכניים וארגוניים סבירים, במילוי חובותיו כלפי נושאי מידע — לרבות מענה לבקשות עיון, תיקון ומחיקה. הפלטפורמה כוללת כלים מובנים לייצוא נתוני איש קשר ולמחיקתם המלאה (לרבות מחיקה נגררת של רשומות קשורות). פנייה של נושא מידע שתגיע ישירות לחברה תועבר ללקוח ללא דיחוי, והחברה לא תשיב לה לגופה אלא לפי הוראות הלקוח או חובה שבדין.

אירועי אבטחה

  • החברה תודיע ללקוח, ללא דיחוי בלתי סביר ולא יאוחר מ-72 שעות ממועד היוודע לה, על אירוע אבטחה שיש בו שימוש במידע של הלקוח בלא הרשאה או פגיעה בשלמותו.
  • ההודעה תכלול, ככל הידוע באותה עת: תיאור האירוע, קטגוריות המידע ונושאי המידע שנפגעו, הצעדים שננקטו והצעדים המתוכננים לצמצום הנזק.
  • החברה תפעל לחקירת האירוע, לבלימתו ולתיקון הליקויים, ותשתף פעולה עם הלקוח בכל דיווח נדרש לרשות להגנת הפרטיות או לנושאי המידע בהתאם לדין.
  • אירועי אבטחה חמורים ידווחו על ידי החברה גם לרשות להגנת הפרטיות ככל שהדין מחייב זאת ביחס למאגריה.

מחיקה והשבה בסיום ההתקשרות

בסיום ההתקשרות, מכל סיבה שהיא, תעמיד החברה לרשות הלקוח אפשרות לייצא את המידע שלו בפורמט מקובל וקריא-מכונה, למשך תקופה מוגבלת שתפורט בתנאי השימוש. בתום תקופה זו, או לפי בקשת הלקוח קודם לכן, תמחק החברה את המידע האישי של הלקוח ממערכותיה הפעילות, ותוודא את גריעתו מהגיבויים במסגרת מחזורי הגיבוי השוטפים — למעט מידע שהחברה חייבת בשמירתו על פי דין או הנדרש לה להתגוננות מפני תביעות, אשר יישמר חסום למטרות אלה בלבד.

ביקורת

החברה תעמיד לרשות הלקוח, לפי בקשה סבירה בכתב, מידע הדרוש להוכחת עמידתה בהתחייבויות שבהסכם זה — לרבות תיאור אמצעי האבטחה, סיכומי ביקורות ואישורים רלוונטיים. ככל שמידע זה אינו מספק, רשאי הלקוח, לא יותר מאחת לשנה ובתיאום מראש של 30 יום לפחות, לערוך ביקורת בהיקף סביר — בעצמו או באמצעות בודק חיצוני שאינו מתחרה של החברה — בשעות העבודה המקובלות, בכפוף להתחייבות לסודיות ומבלי לפגוע בסודיות נתוני לקוחות אחרים. עלויות הביקורת יחולו על הלקוח, אלא אם נמצאה בה הפרה מהותית.