الامتثال لقانون PPL الإسرائيلي مع ConsentX
قانون حماية الخصوصية
إسرائيل
نافذ منذ 1981، والتعديل 13 سارٍ منذ 14 أغسطس 2025
دخل التعديل رقم 13 على قانون حماية الخصوصية حيز النفاذ في 14 أغسطس 2025، إلى جانب لائحة حماية الخصوصية (أمن البيانات) لسنة 5777-2017.
آسيا وأفريقيا
قانون حماية الخصوصية الإسرائيلي في لمحة
قانون حماية الخصوصية، 5741-1981
التعديل رقم 13
5 أغسطس 2024
14 أغسطس 2025
إسرائيل
الشرق الأوسط / آسيا
هيئة حماية الخصوصية (PPA)
قانون حماية الخصوصية واللوائح الصادرة بموجبه
لائحة حماية الخصوصية (أمن البيانات)، 5777-2017
مطلوبة متى كانت الموافقة هي الأساس القانوني المنطبق، ويجب أن تكون مستنيرة
ضُيِّق بدرجة كبيرة بموجب التعديل 13
إلزامي لمنشآت محددة
تخضع لمتطلبات معززة
الاطلاع والتصحيح وحمايات قانونية إضافية
ينظمه الإطار الإسرائيلي للخصوصية واللوائح المنطبقة
اتسع بصورة كبيرة بموجب التعديل 13
متاحة بموجب القانون المعدَّل
متاحة بموجب القانون، بما في ذلك التعويضات القانونية أو التأديبية في حالات محددة
من يلزمه الامتثال للقانون الإسرائيلي؟
قد يسري الإطار الإسرائيلي للخصوصية على نطاق واسع على المنشآت التي تجمع المعلومات الشخصية أو تحتفظ بها أو تعالجها في قواعد بيانات. ومن المنشآت التي قد تتأثر: الشركات الإسرائيلية، والجهات العامة، والمؤسسات المالية، والمنشآت الصحية، وأصحاب العمل، وشركات التقنية، ومنشآت التجارة الإلكترونية، ومزودو SaaS، ومنصات الإعلان، ووسطاء البيانات، وشركات الاتصالات، ومحركات البحث، والمنشآت التي تدير قواعد بيانات العملاء، والمنشآت التي تنفذ تتبعاً سلوكياً أو تتبعاً للموقع. وينبغي للشركات تقييم سريان القانون بناءً على طبيعة أنشطة المعالجة ومكانها، لا بالاعتماد على مكان التأسيس وحده. كما وسَّع التعديل 13 نطاق تطبيق الإطار على أنشطة المعالجة الرقمية المعاصرة وحدَّثه.
العقوبات في القانون الإسرائيلي
استحدث التعديل 13 إطاراً جديداً للجزاءات المالية الإدارية. ويتوقف المبلغ المحتمل على عوامل مثل طبيعة المخالفة، وعدد الأفراد المتأثرين، ونوع قاعدة البيانات، ودرجة حساسية المعلومات، وظروف المخالفة، وما إذا كانت المنشأة قد أخلَّت بالتزامات قانونية محددة. وقد يفضي هذا الإطار إلى جزاءات مالية كبيرة تبلغ ملايين الشواقل في بعض المخالفات، مع قواعد قانونية خاصة للاحتساب والحدود القصوى، ولذلك لا ينبغي تقديم هذه الجزاءات على أنها غرامة ثابتة واحدة تنطبق على كل مخالفة. كما ينص الإطار المعدَّل على سبل انتصاف مدنية ويعزز المساءلة الشخصية عن مخالفات معينة، بما في ذلك أحكام تجيز للمحاكم منح تعويضات تأديبية تصل إلى 10,000 شيكل في حالات محددة دون إثبات ضرر فعلي. ويحتفظ القانون كذلك بأحكام جزائية بشأن انتهاكات خصوصية جسيمة معينة.
باختصار
- معالجة مشروعة ومحددة الغرض
- الشفافية والإشعار
- موافقة مستنيرة متى كانت الموافقة هي الأساس المنطبق
- حقوق الاطلاع والتصحيح لأصحاب البيانات
- حماية المعلومات الشخصية الحساسة
- أمن البيانات
- ضوابط على جهات المعالجة والأطراف الثالثة
- النقل الدولي للبيانات
- الاحتفاظ بالبيانات وتحديد الغرض
- الالتزامات المتعلقة بانتهاكات البيانات
- متطلبات مسؤول حماية البيانات لمنشآت محددة
- تسجيل قواعد البيانات أو الإخطار عنها حيثما انطبق
- حوكمة الخصوصية والتوثيق
- مخاطر المعالجة الآلية وتكوين الملفات الشخصية
- الإشراف والإنفاذ الرقابي
نظام الخصوصية الإسرائيلي أوسع من مجرد اشتراط الموافقة. فقانون حماية الخصوصية يظل التشريع الأساسي، بينما غيَّر التعديل 13 بصورة جوهرية طريقة عمله على أرض الواقع اعتباراً من أغسطس 2025.
ما هو قانون حماية الخصوصية الإسرائيلي؟
قانون حماية الخصوصية لسنة 5741-1981 هو التشريع التأسيسي للخصوصية في إسرائيل.
وينظم القانون الأنشطة المتعلقة بالمعلومات الشخصية وقواعد البيانات، ويحمي الأفراد من الاستخدامات غير المشروعة أو غير الملائمة لمعلوماتهم.
وقد ركَّز الإطار الإسرائيلي تاريخياً على مفهوم «قواعد البيانات» وعلى مسؤوليات مالكيها وحائزيها ومديريها.
وحدَّث التعديل 13 المصطلحات والبنية لتقريب القانون من مفاهيم حماية البيانات الحديثة، ووسَّع مفهوم المعلومات الشخصية.
وبموجب الإطار المعدَّل، تعني المعلومات الشخصية على نطاق واسع المعلومات المتعلقة بفرد محدد الهوية أو يمكن تحديد هويته.
التعديل 13 على قانون حماية الخصوصية الإسرائيلي
يمثل التعديل رقم 13 أهم عملية تحديث للإطار الإسرائيلي للخصوصية منذ عقود.
وقد دخل حيز النفاذ في 14 أغسطس 2025، بعد عام من نشره وإقراره.
وتشمل التغييرات الرئيسة ما يلي:
- توسيع تعريف المعلومات الشخصية
- تضييق التزامات تسجيل قواعد البيانات
- التزامات جديدة بتعيين مسؤول حماية البيانات
- تعزيز الإنفاذ الرقابي
كما رسَّخ التعديل 13 الاستقلال القانوني لهيئة حماية الخصوصية ووسَّع صلاحياتها في الإنفاذ. ويجري تناول كل تغيير في الأقسام التالية.
التعديل 13: توسيع تعريف المعلومات الشخصية
يعتمد القانون المعدَّل مفهوماً أوسع للمعلومات الشخصية يشمل المعلومات المتعلقة بفرد محدد الهوية أو يمكن تحديد هويته.
ويتسم ذلك بأهمية خاصة للأعمال الرقمية التي تعالج:
- الأسماء
- عناوين البريد الإلكتروني
- أرقام الهواتف
- أرقام الهوية
- المعرّفات الإلكترونية
- معلومات الموقع
- المعلومات المالية
- المعلومات الصحية
- المعلومات الحيوية
- المعلومات السلوكية
- أي معلومات أخرى يمكن أن تحدد هوية الفرد
التعديل 13: تضييق التزامات تسجيل قواعد البيانات
قلَّص التعديل 13 بدرجة كبيرة فئات قواعد البيانات التي يجب تسجيلها.
ويستمر التسجيل بوجه عام في الانطباق على ما يلي:
- قواعد البيانات التي تديرها الجهات العامة، مع مراعاة الاستثناءات القانونية
- قواعد بيانات معينة تتضمن معلومات عن 10,000 فرد على الأقل متى كان الغرض الرئيس هو جمع المعلومات الشخصية لنقلها إلى آخرين كنشاط تجاري أو مقابل عوض، بما في ذلك أنشطة البريد المباشر
غير أن إلغاء اشتراط التسجيل لا يعني إعفاء المنشأة من الالتزامات الموضوعية المتعلقة بالخصوصية والأمن الواردة في القانون.
التعديل 13: التزامات جديدة بشأن مسؤول حماية البيانات
يجب على منشآت معينة تعيين مسؤول لحماية البيانات.
ويشمل ذلك على وجه التحديد:
- الجهات العامة
- وسطاء البيانات ومنشآت التسويق المباشر التي تبلغ الحدود القانونية
- المنشآت التي تنفذ مراقبة منهجية ومستمرة على نطاق واسع
- المنشآت التي تنطوي أنشطتها الرئيسة على معالجة معلومات شخصية شديدة الحساسية على نطاق واسع
وتُذكر البنوك وشركات التأمين والمستشفيات وصناديق الصحة تحديداً ضمن أنواع المنشآت المحددة في الإطار القانوني.
التعديل 13: تعزيز الإنفاذ الرقابي
باتت هيئة حماية الخصوصية تمتلك صلاحيات أقوى بكثير في الإنفاذ وفرض الجزاءات المالية.
ويتيح التعديل 13 الإنفاذ الرقابي دون اشتراط مرور كل جزاء عبر الإجراءات القضائية العادية.
ما المعلومات الشخصية المشمولة؟
يعرّف القانون المعدَّل المعلومات الشخصية تعريفاً واسعاً.
وبحسب الظروف، قد تشمل المعلومات الشخصية ما يلي:
- الاسم الكامل
- رقم الهوية
- بيانات التواصل
- العنوان
- البريد الإلكتروني
- رقم الهاتف
- معلومات التوظيف
- المعلومات المالية
- المعلومات الصحية
- المعلومات الحيوية
- معلومات الموقع
- المعرّفات الإلكترونية
- المعلومات السلوكية
- المعلومات المتعلقة بحياة الفرد الأسرية أو الشخصية
والسؤال الجوهري هو ما إذا كانت المعلومات تتعلق بفرد محدد الهوية أو يمكن تحديد هويته.
المعلومات الشخصية شديدة الحساسية
استحدث التعديل 13 مفهوم المعلومات ذات الحساسية الخاصة ووسَّعه.
وتشمل هذه الفئة المعلومات المتعلقة بأمور مثل:
- الحياة الأسرية
- الميول الجنسية
- الصحة
- المعلومات الوراثية
- الأصل
- السجلات الجنائية
- الآراء السياسية
- بعض المعرّفات الحيوية
- معلومات أخرى مصنفة قانوناً بوصفها شديدة الحساسية
ويكتسب التعامل مع المعلومات شديدة الحساسية أهمية خاصة عند تقييم ما يلي:
- متطلبات الأمن
- الشفافية
- حوكمة البيانات
- التزامات مسؤول حماية البيانات
- المعالجة واسعة النطاق
- المخاطر الرقابية
وبالنسبة للمنشآت التي تعالج معلومات شديدة الحساسية على نطاق واسع، قد تؤدي هذه المعالجة إلى نشوء التزام قانوني بتعيين مسؤول لحماية البيانات.
هل تشترط إسرائيل الموافقة لمعالجة البيانات الشخصية؟
الموافقة آلية قانونية مهمة، غير أنه ليس من الدقيق وصف قانون الخصوصية الإسرائيلي بأنه يشترط الموافقة في كل حالة من حالات معالجة البيانات الشخصية.
فالقانون يضع متطلبات تتعلق بالموافقة المستنيرة، إلا أن المعالجة قد تكون جائزة أيضاً بموجب أحكام أخرى في القانون أو بموجب سند قانوني آخر منطبق.
لذا ينبغي للمنشآت تحديد ما يلي:
- ما المعلومات الشخصية التي تُجمع
- لماذا تُجمع
- أي حكم قانوني يجيز هذه المعالجة
- هل الموافقة مطلوبة
- ما المعلومات التي يجب تقديمها للفرد
- هل ينطبق متطلب قانوني آخر
وقد أصدرت هيئة حماية الخصوصية إرشادات بشأن الموافقة المستنيرة في أعقاب التعديل 13.
الموافقة المستنيرة في القانون الإسرائيلي
متى كانت الموافقة مطلوبة، وجب أن تكون مستنيرة.
وينبغي أن يتلقى الأفراد معلومات ذات معنى عن المعالجة قبل منح موافقتهم.
لذا ينبغي لآلية الموافقة أن تبيّن بوضوح:
- ما المعلومات التي تُجمع
- لماذا تُجمع
- كيف ستُستخدم
- الجهات المتلقية أو الأطراف الثالثة ذات الصلة
- نتائج منح الموافقة أو رفضها عند الاقتضاء
- كيف يمكن للفرد ممارسة الحقوق المنطبقة
وينبغي للمنشآت تجنب ما يلي:
- الخيارات الاختيارية المحددة مسبقاً
- صياغات الموافقة الغامضة
- أغراض المعالجة المخفية
- الأغراض المجمّعة التي يتعذر الفصل بينها بصورة معقولة
- الموافقة المأخوذة دون معلومات كافية
وقد نشرت الهيئة مواد محدَّثة بشأن التعديل 13 والموافقة، تتضمن إرشادات تهدف إلى مساعدة المنشآت على تطبيق المتطلبات المعدَّلة.
سحب الموافقة
متى كانت المعالجة قائمة على الموافقة، ينبغي للمنشآت توفير آلية مناسبة لسحب تلك الموافقة.
وينبغي أن تكون آلية السحب:
- سهلة الوصول إليها
- مفهومة
- متاحة
- متسقة مع آلية الموافقة الأصلية
- قابلة للتنفيذ عملياً
كما ينبغي للمنشآت الاحتفاظ بسجلات تبيّن حالة الموافقة والتغييرات اللاحقة عليها.
وبالنسبة للمواقع والتطبيقات، فإن هذا يعني ألا تُعامل خيارات الخصوصية بوصفها حدثاً يقع مرة واحدة.
إشعارات الخصوصية والشفافية
يولي الإطار الإسرائيلي للخصوصية أهمية كبيرة للشفافية.
وعند جمع المعلومات الشخصية، ينبغي للمنشآت تزويد الأفراد بمعلومات مناسبة عن جمع معلوماتهم والاستخدام المزمع لها.
وينبغي لإشعار الخصوصية أن يوضح عموماً ما يلي:
- هوية المنشأة المعنية
- الغرض من الجمع
- طبيعة المعلومات المجموعة
- كيفية استخدام المعلومات
- الجهات المتلقية ذات الصلة
- الحقوق المنطبقة
- كيفية تواصل الأفراد مع المنشأة
- المعلومات الأخرى التي يتطلبها القانون
وقد ازدادت أهمية ذلك بعد التعديل 13، لأن القانون المعدَّل يعزز التوقعات المتعلقة بالشفافية والمساءلة.
تحديد الغرض
ينبغي معالجة المعلومات الشخصية بما يتسق مع الأغراض التي جُمعت من أجلها بصورة مشروعة.
وينبغي للمنشآت تجنب جمع المعلومات على أساس «نجمع الآن ونقرر لاحقاً».
وقبل استحداث نشاط معالجة جديد، ينبغي للشركات أن تتساءل:
- هل جُمعت المعلومات لهذا الغرض؟
- هل الاستخدام الجديد متوافق مع الغرض الأصلي؟
- هل أُبلغ الفرد على النحو المناسب؟
- هل يلزم الحصول على موافقة إضافية؟
- هل يوجد أساس قانوني آخر؟
- هل ينشئ الاستخدام الجديد مخاطر إضافية على الخصوصية؟
وينبغي الاحتفاظ بوثائق الأغراض كجزء من برنامج حوكمة الخصوصية في المنشأة.
تقليل البيانات
ينبغي للمنشآت قصر جمع المعلومات الشخصية على ما يتصل بالغرض المقصود.
فعلى سبيل المثال، ينبغي للمنشأة تجنب جمع:
- معلومات هوية مفرطة
- معلومات ديموغرافية غير ضرورية
- معلومات حساسة دون حاجة محددة
- معلومات تسويقية إضافية دون غرض واضح
كما يقلل تقليل البيانات من مخاطر الأمن والامتثال.
حقوق أصحاب البيانات في القانون الإسرائيلي
يمنح الإطار الإسرائيلي للخصوصية الأفراد حقوقاً مهمة تتعلق بالمعلومات الشخصية.
حق الاطلاع. للأفراد حقوق تتعلق بالاطلاع على المعلومات المحفوظة عنهم، وفق الشروط والاستثناءات القانونية. وينبغي للمنشآت الاحتفاظ بإجراءات قادرة على تحديد المعلومات ذات الصلة والرد على الطلبات المستوفية للشروط.
حق التصحيح. يجوز للأفراد طلب تصحيح المعلومات متى كانت غير دقيقة أو غير مكتملة.
لذا ينبغي للمنشآت الاحتفاظ بآليات لما يلي:
- تلقي طلبات التصحيح
- التحقق من الطلب
- تحديث السجلات ذات الصلة
- إخطار الجهات المتلقية المعنية عند اللزوم
الاعتراضات والشكاوى المتعلقة بالخصوصية. يجوز للأفراد إثارة مخاوف بشأن المعالجة غير المشروعة أو غير الملائمة واستخدام الآليات الرقابية والقضائية المنطبقة.
وينبغي للمنشأة الاحتفاظ بإجراء موثق لمعالجة شكاوى الخصوصية وطلبات ممارسة الحقوق.
متطلبات أمن البيانات
لدى إسرائيل إطار أمني تفصيلي بموجب لائحة حماية الخصوصية (أمن البيانات) لسنة 5777-2017.
وتضع اللائحة متطلبات فنية وتنظيمية تتعلق بأمن قواعد البيانات.
وتتناول أدلة التنفيذ الصادرة عن الهيئة متطلبات مثل:
- إدارة الوصول
- ضوابط الصلاحيات
- أمن العاملين
- التعريف والتحقق من الهوية
- أمن الشبكات
- أمن نقل البيانات
- النسخ الاحتياطي والاستعادة
- الأمن المادي
- التوثيق
- المراجعات الدورية
- التعامل مع الحوادث الأمنية
فعلى سبيل المثال، تشير أدلة الهيئة إلى وجوب قصر صلاحيات الوصول بحسب دور الموظف والاحتفاظ بقائمة محدَّثة بالصلاحيات.
وبالنسبة لقواعد البيانات المتصلة بالإنترنت أو بالشبكات العامة، تضع اللائحة كذلك متطلبات للحماية من الوصول غير المصرح به والبرمجيات الخبيثة، وتشترط تشفيراً مناسباً لبعض عمليات نقل البيانات.
متطلبات انتهاكات البيانات والحوادث الأمنية
تضع لائحة أمن البيانات الإسرائيلية متطلبات محددة بشأن الحوادث الأمنية الجسيمة.
وينبغي أن تكون لدى المنشآت إجراءات موثقة لما يلي:
- اكتشاف الحوادث الأمنية
- تقييم درجة خطورتها
- احتواء الحادثة
- التحقيق في السبب
- حفظ الأدلة
- تحديد متطلبات الإخطار الرقابي
- التواصل مع الأطراف المتأثرة عند اللزوم
- معالجة الثغرة الكامنة
وتوفر الهيئة إرشادات تفصيلية بشأن التزامات أمن المعلومات والحوادث الأمنية الجسيمة.
وينبغي للمنشآت ألا تفترض أن قاعدة الإخطار العالمية العامة خلال 72 ساعة تنطبق تلقائياً على كل حادثة في إسرائيل.
مسؤول حماية البيانات (DPO)
من أهم التغييرات التي أدخلها التعديل 13 نظام مسؤول حماية البيانات المقرر قانوناً.
ويُشترط تعيين مسؤول لحماية البيانات لفئات محددة من المنشآت، منها تلك التي:
- تُعد جهات عامة
- تعالج البيانات نيابة عن جهات عامة
- تمارس نشاط وساطة البيانات أو البريد المباشر وتبلغ الحد القانوني
- تنفذ مراقبة منهجية ومستمرة للأفراد على نطاق واسع
- تعالج معلومات شخصية شديدة الحساسية على نطاق واسع
ويجب أن يتمتع المسؤول بالمعرفة والقدرات المهنية المناسبة وأن يؤدي وظائف حوكمة الخصوصية المقررة قانوناً.
وقد نشرت الهيئة لاحقاً إرشادات نهائية بشأن التزام التعيين، متضمنة تفسيرها للمتطلبات القانونية.
وليس تعيين مسؤول حماية البيانات مطلوباً من كل منشأة إسرائيلية. وينبغي للمنشآت تقييم ما إذا كانت تندرج ضمن إحدى الفئات القانونية.
تسجيل قواعد البيانات بعد التعديل 13
قبل التعديل 13، كانت المنشآت الإسرائيلية تركز كثيراً على ما إذا كانت قواعد بياناتها تحتاج إلى تسجيل.
ويضيّق القانون المعدَّل نظام التسجيل بدرجة كبيرة.
ويتعلق التسجيل الآن بصورة رئيسة بما يلي:
- قواعد بيانات معينة تخص جهات عامة
- قواعد بيانات معينة واسعة النطاق لوساطة البيانات أو التسويق المباشر تستوفي الشروط القانونية
أما بالنسبة للمنشآت الأخرى، فإن غياب اشتراط التسجيل لا يلغي الالتزامات الموضوعية الواردة في قانون حماية الخصوصية أو في لائحة أمن البيانات.
وهذا التمييز مهم: غياب اشتراط التسجيل ≠ غياب التزامات الامتثال للخصوصية.
الإخطار عن قواعد البيانات الكبيرة التي تتضمن معلومات شديدة الحساسية
استحدث التعديل 13 كذلك متطلبات إخطار بشأن قواعد بيانات كبيرة معينة تتضمن معلومات شديدة الحساسية.
فإذا تضمنت قاعدة بيانات معلومات شديدة الحساسية تخص أكثر من 100,000 فرد ولم تكن خاضعة لاشتراط التسجيل، فقد يُلزم المتحكم بإخطار الهيئة وتقديم معلومات محددة عن قاعدة البيانات وعن الترتيبات المتعلقة بمسؤول حماية البيانات.
لذا ينبغي للمنشآت التي تدير مجموعات بيانات كبيرة تقييم كلا الأمرين:
- متطلبات التسجيل
- متطلبات الإخطار
جهات معالجة البيانات والموردون الخارجيون
كثيراً ما تستعين الشركات بمزودين خارجيين لمعالجة المعلومات الشخصية.
ومن الأمثلة على ذلك:
- مزودو الخدمات السحابية
- منصات إدارة علاقات العملاء
- مزودو التحليلات
- منصات الإعلان
- مزودو خدمات الدفع
- أدوات أتمتة التسويق
- أنظمة دعم العملاء
- مزودو الاستضافة
- تطبيقات SaaS
وينبغي للمنشآت وضع ضوابط مناسبة لهذه العلاقات، بما في ذلك:
- أغراض معالجة محددة
- متطلبات تعاقدية
- متطلبات أمنية
- قيود على الوصول
- التزامات السرية
- إجراءات إدارة الحوادث
- متطلبات حذف البيانات
- ضوابط النقل الدولي
النقل الدولي للبيانات
تسمح إسرائيل بالنقل الدولي للمعلومات الشخصية وفق الإطار القانوني والتنظيمي المنطبق.
وينبغي للمنشآت التي تنقل معلومات خارج إسرائيل تقييم ما يلي:
- دولة المقصد
- المنشأة المتلقية
- الغرض من النقل
- فئات المعلومات
- متطلبات النقل الإسرائيلية المنطبقة
- الضمانات الأمنية
- الترتيبات التعاقدية
- القيود الإضافية المنطبقة على عملية النقل المعنية
كما تحتفظ إسرائيل بقواعد خاصة تتعلق بالمعلومات المنقولة إليها من المنطقة الاقتصادية الأوروبية، منها لائحة حماية الخصوصية الخاصة بالبيانات الواردة من تلك المنطقة. وتدرج البوابة القانونية الرسمية للهيئة هذه اللوائح ضمن الإطار الإسرائيلي للخصوصية.
ملفات تعريف الارتباط والتتبع عبر الإنترنت في القانون الإسرائيلي
ينبغي للمواقع والتطبيقات تقييم ملفات تعريف الارتباط والبكسلات وحزم التطوير وتقنيات الإعلان وأدوات التحليلات في ضوء الإطار الإسرائيلي متى كانت هذه التقنيات تعالج معلومات شخصية.
غير أن القول بأن كل ملف تعريف ارتباط في إسرائيل يستلزم تلقائياً موافقة مسبقة هو قول فضفاض أكثر مما ينبغي.
ويتوقف التحليل السليم على ما يلي:
- هل تعالج التقنية معلومات شخصية
- هل يمكن تحديد هوية الفرد
- الغرض من المعالجة
- المتطلب القانوني المنطبق
- هل الموافقة مطلوبة
- هل تغطي المعالجة أحكام مشروعة أخرى
وبالنسبة للمواقع، ينبغي للمنشآت الاحتفاظ بقائمة كاملة بأدوات التتبع وربط كل تقنية بغرضها وأساسها القانوني.
الموافقة على ملفات تعريف الارتباط للمواقع الإسرائيلية
متى كانت الموافقة مطلوبة، ينبغي لواجهة الموافقة أن توفر للمستخدمين معلومات ذات معنى وخياراً مناسباً.
وينبغي أن يشمل التطبيق القوي لإدارة الموافقة ما يلي:
- إشعار خصوصية واضح
- فئات قائمة على الأغراض
- ضوابط للتتبع الاختياري
- خيارات موافقة منفصلة عند الاقتضاء
- الحظر المسبق للتقنيات المرتبطة بالموافقة
- سجلات الموافقة
- آليات السحب
- سجل السياسات والإصدارات
- الإعداد حسب المنطقة
ويتسم ذلك بأهمية خاصة للمواقع التي تستخدم:
- بكسلات الإعلان
- تقنيات إعادة الاستهداف
- أدوات تتبع وسائل التواصل
- التحليلات السلوكية
- تقنيات التخصيص
- التتبع عبر المواقع
التسويق المباشر ووسطاء البيانات
يولي التعديل 13 اهتماماً خاصاً للمنشآت التي ينطوي نشاطها على جمع المعلومات الشخصية ونقلها إلى آخرين مقابل عوض أو كنشاط تجاري.
ويشمل ذلك أنشطة معينة لوساطة البيانات والبريد المباشر.
ومتى تضمنت قاعدة البيانات أكثر من 10,000 فرد واستوفى غرضها الرئيس المعايير القانونية لنقل البيانات أو للنشاط التجاري، فقد تنطبق التزامات رقابية إضافية تشمل متطلبات التسجيل وتعيين مسؤول حماية البيانات.
لذا ينبغي للمنشآت العاملة في الإعلان أو استقطاب العملاء أو وساطة البيانات تقييم ما إذا كان نموذج عملها يندرج ضمن هذه الأحكام.
اتخاذ القرارات الآلي وتكوين الملفات الشخصية والذكاء الاصطناعي
يزداد ارتباط الإطار الإسرائيلي المعدَّل بالمنشآت التي تستخدم:
- الذكاء الاصطناعي
- تكوين الملفات الشخصية
- التحليلات السلوكية
- أنظمة القرار الآلي
- التعرف على الوجه
- تحديد الهوية الحيوية
- تتبع الموقع
- التحليلات التنبؤية
وينبغي للمنشآت تقييم ما إذا كانت المعالجة الآلية تنشئ مخاطر على الخصوصية أو تنطوي على معلومات شخصية شديدة الحساسية.
وينبغي إخضاع المعالجة عالية المخاطر لتقييم موثق لمخاطر الخصوصية ولحوكمة مناسبة.
وقد أبرزت الهيئة مخاطر الخصوصية المرتبطة بالتقنيات الحديثة وحاجة المنشآت إلى تكييف حوكمة الخصوصية مع بيئة تقنية متغيرة.
تقييمات أثر حماية البيانات
لا ينبغي وصف الإطار الإسرائيلي بأنه يفرض التزاماً عاماً بإجراء تقييم أثر على غرار المادة 35 من اللائحة الأوروبية على كل نشاط معالجة عالي المخاطر.
ومع ذلك، تظل تقييمات مخاطر الخصوصية أداة امتثال مهمة، ولا سيما في الحالات التالية:
- المعالجة واسعة النطاق
- المراقبة المنهجية
- معالجة البيانات الحساسة
- أنظمة الذكاء الاصطناعي
- المعالجة الحيوية
- تتبع الموقع
- قواعد البيانات الكبيرة
- التقنيات الجديدة
وينبغي للمنشآت توثيق مخاطر الخصوصية والتدابير المتخذة لمعالجتها.
الخصوصية منذ التصميم
ينبغي مراعاة الخصوصية عند تطوير الأنظمة أو تعديلها، لا بعد تشغيلها.
وينبغي للمنشآت إدماج اعتبارات الخصوصية عند:
- إطلاق المواقع الإلكترونية
- تطوير تطبيقات الهاتف
- تطبيق أنظمة إدارة علاقات العملاء
- نشر أدوات التحليلات
- إدخال الذكاء الاصطناعي
- دمج تقنيات الإعلان
- ربط قواعد البيانات
- تطبيق أنظمة مراقبة الموظفين
- إدخال الأنظمة الحيوية
ويساعد نهج الخصوصية منذ التصميم على اكتشاف مسائل الموافقة والأمن والشفافية والاحتفاظ ومشاركة البيانات قبل أن تتحول إلى مشكلات تشغيلية.
الاحتفاظ بالبيانات وحذفها
ينبغي للمنشآت تحديد مدد الاحتفاظ وفقاً لما يلي:
- الغرض الذي جُمعت المعلومات من أجله
- المتطلبات القانونية المنطبقة
- الالتزامات التعاقدية
- المتطلبات الرقابية
- الضرورة التشغيلية
- مخاطر الأمن والخصوصية
ولا ينبغي الاحتفاظ بالمعلومات الشخصية إلى أجل غير مسمى لمجرد أن تكلفة التخزين منخفضة.
وينبغي لبرنامج الاحتفاظ الجيد أن يحدد ما يلي:
- فئة البيانات
- غرض المعالجة
- مدة الاحتفاظ
- مكان التخزين
- طريقة الحذف
- الجهة المسؤولة داخل المنشأة
حوكمة الخصوصية والمساءلة
في أعقاب التعديل 13، ينبغي للمنشآت الحفاظ على برنامج منظم لحوكمة الخصوصية.
وقد يشمل ذلك ما يلي:
- سجلات البيانات
- سجلات المعالجة
- إشعارات الخصوصية
- سجلات الموافقة
- إجراءات طلبات ممارسة الحقوق
- تقييمات الموردين
- ضوابط الأمن
- سياسات الاحتفاظ
- إجراءات الاستجابة للحوادث
- تقييمات مخاطر الخصوصية
- حوكمة مسؤول حماية البيانات حيثما انطبق
- مراجعات امتثال دورية
كما أعدت الهيئة موارد وأدلة امتثال محدَّثة بعد التعديل 13.
الإنفاذ في القانون الإسرائيلي
وسَّع التعديل 13 بدرجة كبيرة صلاحيات الإنفاذ لدى هيئة حماية الخصوصية.
وبإمكان الهيئة ممارسة صلاحيات رقابية معززة، تشمل فرض جزاءات مالية على مخالفات محددة.
كما عزز الإصلاح الإشراف الرقابي على ما يلي:
- التزامات الخصوصية
- متطلبات قواعد البيانات
- متطلبات الأمن
- التزامات مسؤول حماية البيانات
- أنشطة المعالجة
- الالتزام بالقانون واللوائح
ويعني تعزيز إطار الإنفاذ لدى الهيئة أن على المنشآت التعامل مع الامتثال للخصوصية بوصفه التزاماً تشغيلياً مستمراً لا مجرد عملية توثيق تُنجز مرة واحدة.
الجزاءات المالية الإدارية
استحدث القانون المعدَّل إطاراً جديداً للجزاءات المالية الإدارية.
ويتوقف المبلغ المحتمل على عوامل مثل:
- طبيعة المخالفة
- عدد الأفراد المتأثرين
- نوع قاعدة البيانات
- درجة حساسية المعلومات
- ظروف المخالفة
- ما إذا كانت المنشأة قد أخلَّت بالتزامات قانونية محددة
وقد يفضي الإطار إلى جزاءات مالية كبيرة تبلغ ملايين الشواقل في بعض المخالفات، مع قواعد قانونية خاصة للاحتساب والحدود القصوى.
ولذلك لا ينبغي تقديم هذه الجزاءات على أنها غرامة ثابتة واحدة تنطبق على كل مخالفة.
المسؤولية المدنية والجزائية
ينص الإطار المعدَّل كذلك على سبل انتصاف مدنية ويعزز المساءلة الشخصية عن مخالفات معينة.
وقد استحدث التعديل 13 أحكاماً تجيز للمحاكم منح تعويضات تأديبية تصل إلى 10,000 شيكل في حالات محددة دون إثبات ضرر فعلي.
كما يحتفظ القانون بأحكام جزائية بشأن انتهاكات خصوصية جسيمة معينة.
ويعني ذلك أن على المنشآت النظر إلى الامتثال للخصوصية من زاويتين:
- زاوية مخاطر المنشأة
- زاوية متخذي القرار الأفراد
قائمة التحقق من الامتثال للقانون الإسرائيلي
استخدم قائمة التحقق هذه لتقييم جاهزية منشأتك.
- تحديد ما إذا كان قانون حماية الخصوصية ينطبق
- تحديد جميع المعلومات الشخصية التي تُعالج
- حصر قواعد البيانات وأنشطة المعالجة
- تحديد المعلومات شديدة الحساسية
- توثيق أغراض المعالجة
- تحديد المتطلبات القانونية المنطبقة
- الحصول على موافقة مستنيرة عند اللزوم
- الحفاظ على إشعارات خصوصية مناسبة
- تطبيق ضوابط تقليل البيانات
- وضع إجراءات الاحتفاظ والحذف
- تطبيق تدابير أمنية مناسبة
- مراجعة متطلبات لائحة أمن البيانات
- وضع إجراءات للحوادث الأمنية
- تقييم التزامات تسجيل قواعد البيانات
- تقييم متطلبات الإخطار عن قواعد البيانات الكبيرة
- تحديد ما إذا كان تعيين مسؤول حماية البيانات إلزامياً
- تعيين مسؤول مؤهل عند اللزوم
- وضع إجراءات طلبات أصحاب البيانات
- تطبيق مسارات الاطلاع والتصحيح
- مراجعة عقود جهات المعالجة والموردين
- تقييم عمليات النقل الدولي للبيانات
- مراجعة ملفات تعريف الارتباط وأدوات التتبع
- إعداد آلية الموافقة عند اللزوم
- الاحتفاظ بأدلة الموافقة
- توفير آليات سحب الموافقة
- تقييم مخاطر الذكاء الاصطناعي والمعالجة الآلية
- إجراء تقييمات مخاطر الخصوصية عند الاقتضاء
- مراجعة الامتثال بصفة منتظمة
لماذا تهم إدارة الموافقة في ظل القانون الإسرائيلي
بالنسبة للمنشآت التي تدير مواقع في إسرائيل، بات الامتثال للخصوصية يتطلب بصورة متزايدة وضوح الرؤية بشأن كيفية جمع المعلومات الشخصية ومعالجتها عبر التقنيات الرقمية.
وقد يحتوي الموقع الواحد على عشرات من:
- نصوص التحليلات
- بكسلات الإعلان
- أدوات تتبع وسائل التواصل
- أدوات التسويق
- تقنيات التخصيص
- عمليات التكامل مع أطراف ثالثة
وبدون قائمة بأدوات التتبع وعملية لإدارة الموافقة، قد يصعب على المنشآت إثبات ما يُجمع من معلومات وكيفية احترام خيارات المستخدمين.
وتوفر ConsentX طبقة تقنية لإدارة مسارات الخصوصية هذه على المواقع الإلكترونية.
كيف تساعد ConsentX في الامتثال للقانون الإسرائيلي
حظر أدوات التتبع المرتبطة بالموافقة
امنع تشغيل التقنيات الاختيارية قبل الحصول على الموافقة المطلوبة.
دعم سحب الموافقة
امنح المستخدمين وسيلة ميسّرة لتعديل خياراتهم المتعلقة بالخصوصية.
بناء تجارب موافقة مستنيرة
قدّم للمستخدمين معلومات واضحة وخيارات ذات معنى متى كانت الموافقة هي الأساس المنطبق.
دعم القواعد الإقليمية
استخدم الضوابط الإقليمية لتهيئة تجارب موافقة مختلفة بحسب متطلبات الخصوصية المنطبقة.
تعزيز الجاهزية للتدقيق
احتفظ بسجلات منظمة تساعد فرق الخصوصية على بيان كيفية عمل الموافقة وضوابط التتبع على الموقع.
دعم مسارات حقوق الخصوصية
تساعد ConsentX المنشآت على إدارة الطلبات والمسارات المتعلقة بالاطلاع والتصحيح وغيرها من حقوق أصحاب البيانات المنطبقة.
اكتشاف ملفات تعريف الارتباط وأدوات التتبع
افحص موقعك لتحديد ملفات تعريف الارتباط والبكسلات وأدوات التحليلات ونصوص الإعلان وأدوات التتبع الخارجية والتقنيات المضمّنة.
الاحتفاظ بسجلات الموافقة
سجّل خيارات المستخدمين بحيث تتمكن المنشآت من بيان ما عُرض، وأي غرض اختير، ومتى مُنحت الموافقة، وهل سُحبت، وأي إصدار كان منطبقاً.
استعد للقانون الإسرائيلي مع ConsentX
شهد الإطار الإسرائيلي للخصوصية تحولاً كبيراً بعد التعديل 13. وينبغي للمنشآت الآن النظر إلى الامتثال للخصوصية بوصفه برنامجاً تشغيلياً مستمراً يغطي جمع البيانات ← الغرض ← الشفافية ← الموافقة ← التتبع ← الأمن ← الأطراف الثالثة ← الحقوق ← الاحتفاظ ← الحوكمة. وتساعد ConsentX المنشآت على تطبيق الضوابط اللازمة على مستوى الموقع: افحص موقعك، وتحكم في أدوات التتبع، والتقط الموافقة، واحتفظ بالأدلة.
تقدم هذه الصفحة معلومات عامة عن قانون حماية الخصوصية الإسرائيلي واللوائح ذات الصلة، وهي ليست استشارة قانونية. وقد تتوقف المتطلبات الإسرائيلية على طبيعة المنشأة وقاعدة البيانات ونشاط المعالجة ونوع المعلومات الشخصية وحجمها والقطاع وعمليات النقل الدولي والإرشادات الرقابية المنطبقة. وينبغي للمنشآت مراجعة التشريعات النافذة وإرشادات هيئة حماية الخصوصية والحصول على استشارة قانونية إسرائيلية مؤهلة عند الاقتضاء.
كيف تمتثل للقانون الإسرائيلي باستخدام ConsentX
- 1
افحص موقعك
شغّل فحص ConsentX لتحديد ملفات تعريف الارتباط والنصوص البرمجية والبكسلات وأدوات التتبع الخارجية.
- 2
صنّف أنشطة المعالجة
حدد ما تجمعه كل تقنية من معلومات وما إذا كانت تشكل معلومات شخصية.
- 3
حدد الغرض
وثّق سبب استخدام كل أداة تتبع أو تقنية معالجة.
- 4
حدد المتطلب القانوني المنطبق
قيّم ما إذا كانت الموافقة مطلوبة أم أن أساساً قانونياً آخر ينطبق.
- 5
هيّئ تجربة الموافقة
أنشئ خيارات واضحة ومحددة بحسب الغرض للمعالجة التي تتطلب موافقة.
- 6
احظر التقنيات الاختيارية
امنع تشغيل النصوص المرتبطة بالموافقة إلى حين ورود الاختيار المناسب.
- 7
سجّل الموافقة
احتفظ بدليل على قرار المستخدم وعلى الإشعار الذي عُرض في حينه.
- 8
أتح السحب
اسمح للمستخدمين بتعديل الموافقة أو سحبها حيثما انطبق.
- 9
اربط طلبات الخصوصية
حافظ على مسارات عمل للاطلاع والتصحيح وغيرها من حقوق الخصوصية المنطبقة.
- 10
راجع الأطراف الثالثة
حدد جميع المزودين الخارجيين الذين يتلقون معلومات شخصية عبر موقعك.
- 11
راجع عمليات النقل الدولي
حدد أين تعالج خدمات الأطراف الثالثة المعلومات الشخصية الإسرائيلية وقيّم متطلبات النقل المنطبقة.
- 12
حافظ على الامتثال باستمرار
أعد فحص الموقع بانتظام وحدّث إعدادات الموافقة عند تغير أدوات التتبع أو الموردين أو الأغراض أو متطلبات الخصوصية.