הסכם עיבוד נתונים (DPA)
גרסה v1-2026-08 · עדכון אחרון: 8 באוגוסט 2026
חלק בלתי-נפרד מתנאי השימוש (סעיף 8) וממדיניות הפרטיות
מבוא והצדדים
הסכם עיבוד נתונים זה ("ההסכם" / "ה-DPA") נכרת בין:
(1) בעל השליטה במידע ("המתווך" / "בעל השליטה")
שמו, מספר הזיהוי, הכתובת, מספר רישיון התיווך ופרטי ההתקשרות של המתווך — כפי שנמסרו על ידו במועד פתיחת החשבון ומופיעים בפרטי החשבון במערכת. מועד הקבלה, כתובת ה-IP והמכשיר נשמרים אף הם כתיעוד ראייתי.
(2) המעבד ("סייר" / "המעבד")
- שם: נועם גל
- ע.מ.: עוסק מורשה 208399576
- כתובת: שמחוני אסף 16, באר שבע
- איש קשר לענייני הגנת פרטיות: privacy@sayarcrm.co.il
הואיל והמתווך הוא בעל שליטה במאגר מידע המכיל מידע אישי על לקוחותיו, הלידים שלו וצדדים נוגעים; והואיל וסייר מעמידה לרשות המתווך מערכת CRM (app.sayarcrm.co.il) המעבדת מידע זה מטעם המתווך; והואיל ותקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, מחייבת הסדרה חוזית של עיבוד מידע באמצעות גורם חיצוני, וחוק הגנת הפרטיות, התשמ"א-1981 (כולל תיקון 13) ("החוק"), מטיל על בעל השליטה ועל המחזיק אחריות לאבטחת המידע (סעיף 17 לחוק) — הוסכם כדלקמן:
מיפוי התפקידים
| תפקיד | מי | מעמד |
|---|---|---|
| בעל שליטה (Controller) | המתווך | מקבל את ההסכם הזה |
| מעבד (Processor) | סייר | נותנת השירות |
| מעבדי-משנה (Sub-processors) | ספקי התשתית של סייר | מפורטים בנספח א' |
המתווך אינו מעבד-משנה — הוא בעל השליטה שמטעמו סייר מעבדת. מעבדי-המשנה הם ספקי התשתית של סייר, המפורטים בנספח א'.
מתי ההסכם מתקבל
מתווך המעבד במערכת מידע אישי של לקוחותיו נדרש לקבל את ההסכם הזה, בנקודת-קבלה נפרדת מאישור תנאי השימוש (ToS סעיף 8.3). עד למועד הקבלה, עיבוד המידע כפוף לתנאי השימוש ולמדיניות הפרטיות. בכל סתירה בין תנאי השימוש לבין ה-DPA בענייני עיבוד מידע אישי — יגברו הוראות ה-DPA (ToS סעיף 8.2).
1. הגדרות
1.1. למונחים הבאים תהא המשמעות שלצידם, בהתאמה לחוק הגנת הפרטיות ולתיקון 13:
- "מידע אישי" — מידע על אדם מזוהה או ניתן-לזיהוי, לרבות שם, מספר טלפון, כתובת ופרטי התקשרות.
- "עיבוד" — כל פעולה הנעשית במידע: איסוף, החזקה, שימוש, גילוי, אחסון, מחיקה.
- "בעל שליטה" — המתווך, הקובע את מטרות העיבוד ואמצעיו.
- "מעבד" — סייר, המעבדת מידע מטעם בעל השליטה ולפי הוראותיו בלבד.
- "מעבד-משנה" — ספק צד-ג' שסייר נעזרת בו לעיבוד (נספח א').
- "נושא מידע" — היחיד שהמידע נוגע אליו.
- "אירוע אבטחה" — אירוע הפוגע או עלול לפגוע בשלמות, בסודיות או בזמינות המידע.
2. היקף העיבוד והוראות בעל השליטה
2.1. סייר תעבד את המידע האישי אך ורק לצורך מתן שירותי ה-CRM למתווך, ואך ורק לפי הוראותיו המתועדות של בעל השליטה, אלא אם חלה עליה חובה חוקית אחרת (שעליה תודיע למתווך, ככל שהדין מתיר).
2.2. קטגוריות נושאי המידע: לקוחות המתווך · מתעניינים בנכסים · מוכרים ומשכירים · מתווכים משתפי פעולה · וכן אנשי קשר ומתכתבים במספר הוואטסאפ העסקי שהמתווך חיבר למערכת, לרבות אנשים שאינם לקוחותיו.
2.3. קטגוריות המידע: פרטי קשר (שם, טלפון, דוא"ל) · פרטי נכס · נתוני אינטראקציה ולידים · וכן תוכן הודעות וואטסאפ, קבצים ומדיה שנשלחו בהן, ופנקס אנשי הקשר של המספר המחובר.
2.4. מטרת העיבוד: ניהול לידים, לקוחות ונכסים לצורך שירותי תיווך.
2.5. סייר לא תעבד את המידע לכל מטרה עצמאית משלה (לרבות מכירה, השכרה או שיתוף עם צד-ג'), למעט נתוני תפעול הפלטפורמה כמפורט במדיניות הפרטיות.
2.6. אחריות בעל השליטה למקור המידע. בעל השליטה מצהיר כי לגבי כל מידע שהוא מזין למערכת או מעביר אליה, לרבות באמצעות חיבור מספר וואטסאפ, קיים לו בסיס חוקי להעברה ולעיבוד, וכי הוא עמד בחובות היידוע החלות עליו כלפי נושאי המידע. סייר אינה בודקת ואינה אחראית לקיומו של בסיס זה.
3. חובות המעבד (סייר)
3.1. סודיות. סייר ומי מטעמה ישמרו על סודיות המידע, לא יגלו אותו לצד-ג' (למעט מעבדי-משנה מאושרים), ולא יעשו בו שימוש החורג מההסכם.
3.2. הגבלת גישת עובדים. הגישה למידע תוגבל לעובדים ולנותני-השירות של סייר הזקוקים לה לצורך תפקידם, בכפוף להתחייבות סודיות.
3.3. אמצעי אבטחה. סייר תיישם את אמצעי האבטחה הטכניים והארגוניים המפורטים בסעיף 4 ובנספח ב'.
3.4. סיוע לבעל השליטה. סייר תסייע לבעל השליטה בקיום חובותיו לפי הדין, לרבות מענה לבקשות נושאי מידע (סעיף 7) ודיווח על אירועי אבטחה (סעיף 5).
3.5. תיעוד. סייר תתעד את פעולות העיבוד המהותיות (audit log) ותעמיד תיעוד זה לרשות בעל השליטה לפי דרישה סבירה.
4. רמת האבטחה
4.1. הצדדים מעריכים כי המאגר משתייך ל"רמת אבטחה בינונית" לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. הערכה זו נשענת על אופי ההחזקה — סייר מחזיקה ומעבדת מידע עבור אחרים במבנה רב-לקוחות — ולא על מספר הרשומות בלבד.
4.2. אמצעי האבטחה הספציפיים (TOMs) המיושמים בפועל מפורטים בנספח ב'.
5. נוהל דיווח על אירוע אבטחה
5.1. שרשרת הדיווח. עם גילוי אירוע אבטחה תפעל סייר לפי הסדר: זיהוי → הערכת חומרה → דיווח לבעל השליטה → (במקרה חמור) דיווח לרשות להגנת הפרטיות → תיעוד.
5.2. מועד הדיווח לבעל השליטה. סייר תודיע לבעל השליטה על אירוע אבטחה ללא שיהוי בלתי-סביר, ולא יאוחר מ-48 שעות מרגע הגילוי. באירוע חמור תפעל סייר באופן שיאפשר לבעל השליטה לעמוד בחובות הדיווח שלו לרשות.
5.3. דיווח לרשות. באירוע אבטחה חמור יפעלו הצדדים לדיווח לרשות להגנת הפרטיות בהתאם לתקנה 11 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ולהנחיות הרשות, ולעדכון נושאי המידע המושפעים ככל שנדרש או שהרשות הורתה.
5.4. תיעוד. כל אירוע אבטחה — חמור או לא — יתועד: מה אירע · מתי התגלה · איזה מידע ומי הושפעו · צעדי התיקון שננקטו.
6. מעבדי-משנה
6.1. בעל השליטה מאשר לסייר להיעזר במעבדי-המשנה המפורטים בנספח א'.
6.2. סייר תחיל על כל מעבד-משנה חובות הגנת מידע שאינן פחותות מהותית מאלה שבהסכם זה (באמצעות ה-DPA או תנאי ההעברה של הספק).
6.3. סייר תודיע לבעל השליטה על תוספת או החלפה מהותית של מעבד-משנה, ותאפשר לו להתנגד מטעמים סבירים הנוגעים להגנת המידע.
7. סיוע במימוש זכויות נושאי מידע
7.1. סייר תסייע לבעל השליטה, באמצעים טכניים וארגוניים סבירים, לקיים את זכויות נושאי המידע: לפי הדין — עיון (סעיף 13 לחוק) · תיקון או מחיקה של מידע שאינו נכון, שלם, ברור או מעודכן (סעיף 14 לחוק) · מחיקה ממאגר המשמש לדיוור ישיר (סעיף 17ו לחוק, ככל שחל); ומעבר לנדרש בדין, כהתחייבות חוזית — טיפול בבקשות מחיקה רחבות יותר והעמדת עותק מידע בפורמט נגיש — והכל בתוך מסגרת 30 הימים.
7.2. פנתה בקשת נושא-מידע ישירות לסייר, תעבירה סייר לבעל השליטה ללא דיחוי, ולא תיענה לה באופן עצמאי (אלא לפי הוראת בעל השליטה).
8. החזרה ומחיקה בתום ההתקשרות
8.1. עם סיום ההתקשרות בין הצדדים, ולפי בחירת בעל השליטה, סייר תחזיר או תמחק את המידע האישי המוחזק מטעמו, לרבות עותקים, בתוך 90 ימים, למעט מידע שחלה חובה חוקית לשמרו.
8.2. הסיוג אינו טכני: חשבוניות ומסמכי חיוב כפופים לחובת שמירה של שבע שנים לפי דיני המס, ואינם נמחקים בתום 90 הימים. כך גם תיעוד ראייתי של קבלת מסמכים משפטיים ויומן הביקורת, שאינם מידע לקוחות.
8.3. סייר תמסור, לפי דרישה, אישור בכתב על השלמת המחיקה.
9. ביקורת, אחריות ודין
9.1. זכות ביקורת. בעל השליטה רשאי, בהודעה סבירה מראש ולא יותר מפעם בשנה (אלא בעקבות אירוע אבטחה), לבקר את עמידת סייר בהסכם — לרבות באמצעות שאלון או דוח עמידה (compliance report) חלף ביקורת פיזית.
9.2. חלוקת אחריות. כל צד אחראי להפרת חובותיו-שלו לפי הדין וההסכם. אין בהסכם זה כדי לגרוע מאחריותו של בעל השליטה כקובע מטרות העיבוד.
9.3. דין וסמכות שיפוט. על הסכם זה יחול הדין הישראלי, וסמכות השיפוט הבלעדית תהא לבתי המשפט המוסמכים בבאר שבע.
נספח א' — רשימת מעבדי-המשנה
מעבדי-המשנה שסייר נעזרת בהם, מדינת העיבוד ובסיס ההעברה. הרשימה זהה לזו שבמדיניות הפרטיות (סעיף 8) ומרונדרת ממקור אחד, כדי ששני המסמכים לא יוכלו להצהיר דברים שונים.
| מעבד-משנה | שירות | מדינה | בסיס העברה |
|---|---|---|---|
| Supabase | בסיס נתונים · אימות · אחסון קבצים | יפן | DPA של הספק · יפן מוכרת על ידי האיחוד האירופי כמספקת רמת הגנה נאותה |
| Vercel | אירוח והרצת שירותי השרת | יפן | DPA של הספק · כנ"ל |
| Meta Platforms, Inc. | WhatsApp Business Platform — תוכן הודעות, שמות ומספרי טלפון של לקוחות ואנשי קשר · וכן פיקסל מדידת המרות באתר השיווק | ארה"ב | DPA ותנאי העברה של הספק |
| Resend | שליחת דואר אלקטרוני | ארה"ב | DPA של הספק |
| מדידת שימוש (GA4) · שירותי מפות | ארה"ב | DPA של הספק | |
| Cloudflare | Turnstile — הגנה מפני בוטים בהרשמה (כתובת IP בלבד) | ארה"ב / אירופה | DPA של הספק |
| iCount | עמוד תשלום מאוחסן · הפקת חשבוניות · הוראת קבע | ישראל | אין העברה לחו"ל |
| טרנזילה | סליקת כרטיסי אשראי | ישראל | אין העברה לחו"ל |
רשימה זו משקפת את מעבדי המשנה נכון למועד עדכון מדיניות זו. עדכון או תוספת יפורסמו בעמוד זה.
העברת מידע אל מחוץ לישראל נעשית בהסתמך על הסכמי עיבוד הנתונים של הספקים ועל תנאי ההעברה הכלולים בהם. לעניין יפן, האיחוד האירופי הכיר בה כמדינה המספקת רמת הגנה נאותה על מידע אישי.
נספח ב' — אמצעי אבטחה טכניים וארגוניים
הבקרות המפורטות להלן מיושמות בפועל ואומתו. ⛔ נספח זה אינו מונה בקרות מתוכננות: אמצעי שאינו קיים אינו מוצהר כאן.
| # | אמצעי | תיאור |
|---|---|---|
| 1 | בקרת גישה (RLS) | Row-Level Security על כלל הטבלאות · בידוד מלא בין חשבונות מתווכים |
| 2 | הצפנה במעבר | TLS · HSTS (includeSubDomains ו-preload) |
| 3 | כותרות אבטחה | CSP · X-Frame-Options: DENY · nosniff · Referrer-Policy · Permissions-Policy · COOP |
| 4 | הגנת סיסמאות | חסימת סיסמאות שדלפו |
| 5 | תיעוד פעולות | audit log לפעולות מהותיות |
| 6 | הצפנה במנוחה | encryption at rest בתשתית הענן |
| 7 | גיבוי ושחזור | backup ו-Point-in-Time Recovery |
| 8 | סקירת קוד | code review לשינויים |
יצירת קשר
לכל שאלה בנושא עיבוד מידע, או לקבלת עותק חתום של ההסכם, פנה אל privacy@sayarcrm.co.il. ראה גם את מדיניות הפרטיות ואת תנאי השימוש.