以色列PPL合规,从 ConsentX 开始
隐私保护法
以色列
自1981年施行,第13号修正案自2025年8月14日适用
《隐私保护法》第13号修正案于2025年8月14日生效,与《隐私保护条例(数据安全)》5777-2017 一并适用。
亚洲与非洲
以色列 PPL 概览
《隐私保护法》,5741-1981
第13号修正案
2024年8月5日
2025年8月14日
以色列
中东 / 亚洲
隐私保护局(PPA)
《隐私保护法》及相关条例
《隐私保护条例(数据安全)》,5777-2017
当同意为适用法律依据时需要取得,且须基于充分告知
经第13号修正案大幅收窄
特定组织强制适用
适用更严格的要求
访问、更正及其他法定保护
由以色列隐私框架及适用条例规范
经第13号修正案大幅扩展
依修正后的法律可以适用
法律允许,特定情形下包括法定或惩罚性赔偿
哪些主体须遵守以色列 PPL
以色列隐私框架可广泛适用于在数据库中收集、持有或处理个人信息的组织。可能受影响的组织包括以色列公司、公共机构、金融机构、医疗机构、雇主、科技公司、电子商务企业、SaaS 提供商、广告平台、数据经纪商、电信公司、搜索引擎、运营客户数据库的组织,以及开展行为或位置追踪的组织。企业应根据处理活动的性质和发生地评估法律的适用,而不应仅依据注册地。第13号修正案还扩展并更新了该框架对当代数字处理活动的适用。
以色列 PPL 项下的处罚
第13号修正案引入了新的行政罚款框架。金额取决于违法行为的性质、受影响人数、数据库类型、信息的敏感程度、违法情节,以及组织是否未遵守特定法定义务等因素。该框架对某些违法行为可处以数百万新谢克尔的高额罚款,并设有具体的法定计算和上限规则,因此不应将其描述为适用于所有违法行为的单一固定罚款。修正后的框架还规定了民事救济,并强化了特定违法行为下的个人责任,包括允许法院在特定情形下无需证明实际损害即可判予最高 10,000 新谢克尔惩罚性赔偿的规定。法律同时保留了针对某些严重侵犯隐私行为的刑事条款。
要点速览
- 合法且目的特定的处理
- 透明度与告知
- 当同意为适用依据时,取得基于充分告知的同意
- 个人的访问权与更正权
- 敏感个人信息的保护
- 数据安全
- 对处理者和第三方的管控
- 跨境数据传输
- 数据留存与目的限制
- 数据泄露相关义务
- 特定组织的数据保护官要求
- 适用情况下的数据库登记或备案
- 隐私治理与文档管理
- 自动化处理与画像风险
- 监管监督与执法
以色列的隐私制度远不止于简单的同意要求。《隐私保护法》仍是核心法律,而第13号修正案自2025年8月起显著改变了该法在实践中的运作方式。
什么是以色列隐私保护法
《隐私保护法》(5741-1981)是以色列隐私保护的基础性法律。
该法规范涉及个人信息和数据库的活动,保护个人免受对其信息的非法或不当使用。
从历史上看,以色列框架高度侧重于“数据库”这一概念,以及数据库所有者、持有者和管理者的责任。
第13号修正案更新了术语与结构,使其更接近现代数据保护理念,并扩大了个人信息的概念。
在修正后的框架下,个人信息大体上指与已识别个人或可被识别个人有关的信息。
以色列隐私保护法第13号修正案
第13号修正案是数十年来以色列隐私框架最重要的一次现代化改革。
该修正案于2025年8月14日生效,距其公布和通过一年。
主要变化涵盖:
- 扩大个人信息的定义
- 收窄数据库登记义务
- 新增数据保护官任命义务
- 强化监管执法
第13号修正案还确立了 PPA 的法定独立性并扩展了其执法权力。以下各节分别说明上述变化。
第13号修正案:扩大个人信息的定义
修正后的法律采用更广义的个人信息概念,涵盖与已识别或可识别个人有关的信息。
这对处理下列内容的数字企业尤其重要:
- 姓名
- 电子邮箱地址
- 电话号码
- 身份识别号码
- 在线标识符
- 位置信息
- 财务信息
- 健康信息
- 生物识别信息
- 行为信息
- 其他能够识别个人的信息
第13号修正案:收窄数据库登记义务
第13号修正案大幅缩减了必须登记的数据库类别。
登记通常仍适用于:
- 公共机构维护的数据库,法定例外除外
- 包含至少1万人信息的特定数据库,其主要目的是作为经营活动或为获取对价而收集个人信息以转移给他人,包括直邮活动
但取消登记要求并不意味着组织可以免除法律规定的实质性隐私与安全义务。
第13号修正案:新增 DPO 义务
特定组织必须任命数据保护官。
其中包括下列特定主体:
- 公共机构
- 达到法定门槛的数据经纪商和直销组织
- 以相当规模开展系统性、持续性监控的组织
- 主要业务涉及以相当规模处理特别敏感个人信息的组织
银行、保险公司、医院和医保基金被明确列为法定框架所指的组织类型之一。
第13号修正案:强化监管执法
PPA 现已拥有明显更强的执法与罚款权力。
第13号修正案使监管执法无需每项处罚都经过普通司法程序。
涵盖哪些个人信息
修正后的 PPL 对个人信息作了宽泛界定。
视具体情况,个人信息可能包括:
- 全名
- 身份识别号码
- 联系方式
- 地址
- 电子邮箱地址
- 电话号码
- 就业信息
- 财务信息
- 健康信息
- 生物识别信息
- 位置信息
- 在线标识符
- 行为信息
- 与个人家庭或私人生活有关的信息
关键问题在于该信息是否涉及已识别或可识别的个人。
特别敏感的个人信息
第13号修正案引入并扩展了具有特殊敏感性的信息这一概念。
该类别包括与下列事项有关的信息:
- 家庭生活
- 性取向
- 健康
- 遗传信息
- 出身
- 犯罪记录
- 政治观点
- 特定生物识别标识
- 法律归类为特别敏感的其他信息
在评估下列事项时,特别敏感信息的处理尤为关键:
- 安全要求
- 透明度
- 数据治理
- DPO 义务
- 大规模处理
- 监管风险
对于以相当规模处理特别敏感信息的组织,该处理可能触发任命 DPO 的法定要求。
以色列是否要求个人数据处理取得同意
同意是重要的法律机制,但将以色列隐私法描述为要求每一项个人数据处理都取得同意并不准确。
PPL 对基于充分告知的同意设定了要求,但处理也可能依据该法的其他条款或另一项适用的法律授权而被允许。
因此组织应确定:
- 收集了哪些个人信息
- 为何收集
- 哪项法律规定允许该处理
- 是否需要同意
- 必须向个人提供哪些信息
- 是否适用其他法律要求
PPA 已就第13号修正案后基于充分告知的同意发布指引。
以色列 PPL 下基于充分告知的同意
在需要同意的情况下,该同意应基于充分告知。
个人应在作出同意前获得关于处理的实质性信息。
因此,同意机制应清晰传达:
- 收集哪些信息
- 为何收集
- 将如何使用
- 相关接收方或第三方
- 在相关情形下作出或拒绝同意的后果
- 个人如何行使适用的权利
组织应避免:
- 预先勾选的可选项
- 含糊的同意措辞
- 隐藏的处理目的
- 无法合理拆分的捆绑目的
- 在信息不充分情况下取得的同意
PPA 发布了关于第13号修正案与同意的最新材料,其中包含旨在帮助组织落实修订后要求的指引。
同意的撤回
当处理以同意为依据时,组织应提供适当的撤回机制。
撤回机制应当:
- 易于找到
- 易于理解
- 便于使用
- 与原同意机制保持一致
- 在运营层面可落地执行
组织还应保留记录,反映同意状态及其后续变更。
对于网站和应用而言,这意味着隐私选择不应被视为一次性事件。
隐私告知与透明度
以色列隐私框架高度重视透明度。
在收集个人信息时,组织应就收集及预期用途向个人提供适当信息。
隐私告知通常应说明:
- 相关组织的身份
- 收集的目的
- 所收集信息的性质
- 信息将如何使用
- 相关接收方
- 适用的权利
- 个人如何联系该组织
- 法律要求的其他信息
由于修正后的法律强化了透明度与问责预期,这一点在第13号修正案之后尤为重要。
目的限制
个人信息的处理应与其合法收集时的目的保持一致。
组织应避免以“先收集、后决定用途”的方式收集信息。
在引入新的处理活动前,企业应自问:
- 该信息是为此目的收集的吗?
- 新用途与原目的是否相容?
- 是否已适当告知个人?
- 是否需要额外同意?
- 是否存在其他法律依据?
- 新用途是否带来额外的隐私风险?
目的相关文档应作为组织隐私治理体系的一部分予以保存。
数据最小化
组织应将个人信息的收集限制在与预期目的相关的范围内。
例如,组织应避免收集:
- 过量的身份识别信息
- 不必要的人口统计信息
- 缺乏明确需求的敏感信息
- 没有明确目的的额外营销信息
数据最小化同样有助于降低安全与合规风险。
以色列 PPL 下的个人权利
以色列隐私框架赋予个人有关个人信息的重要权利。
访问权。个人享有查阅其相关信息的权利,但适用法定条件与例外。组织应维持能够定位相关信息并回应符合条件请求的流程。
更正权。当信息不准确或不完整时,个人可以请求更正。
因此,组织应维持下列机制:
- 接收更正请求
- 核实请求
- 更新相关记录
- 在需要时通知相关接收方
隐私异议与投诉。个人可就非法或不当处理提出关切,并可使用适用的监管和司法途径。
组织应维持处理隐私投诉和权利请求的书面流程。
数据安全要求
以色列依据《隐私保护条例(数据安全)》5777-2017 建立了详细的安全框架。
该条例就数据库安全设定技术与组织要求。
PPA 的实施指引涉及下列要求:
- 访问管理
- 授权控制
- 人员安全
- 识别与认证
- 网络安全
- 数据传输安全
- 备份与恢复
- 物理安全
- 文档管理
- 定期审查
- 安全事件处置
例如,PPA 指引指出,访问权限应按员工岗位加以限制,并应保持一份最新的权限清单。
对于连接互联网或公共网络的数据库,条例还就防范未经授权访问和恶意软件设定要求,并要求对特定数据传输采用适当加密。
数据泄露与安全事件要求
以色列数据安全条例就严重安全事件设定了具体要求。
组织应就下列事项制定书面程序:
- 检测安全事件
- 评估其严重性
- 遏制事件
- 调查原因
- 保全证据
- 判断监管通知要求
- 在需要时与受影响方沟通
- 修复根本性漏洞
PPA 就信息安全义务和严重安全事件提供了详细指引。
组织不应假定通用的全球72小时泄露通知规则会自动适用于以色列的每一起事件。
数据保护官(DPO)
第13号修正案引入的最重要变化之一就是法定 DPO 制度。
下列特定类别的组织须任命 DPO,包括:
- 属于公共机构的组织
- 代表公共机构处理数据的组织
- 经营达到法定门槛的数据经纪或直邮业务的组织
- 以相当规模对个人开展系统性、持续性监控的组织
- 以相当规模处理特别敏感个人信息的组织
DPO 必须具备适当的知识与专业能力,并履行法定的隐私治理职能。
PPA 其后发布了关于 DPO 任命义务的最终指引,并阐明了其对法定要求的解释。
DPO 并非对每一家以色列企业都强制适用。组织应评估自身是否落入法定类别之一。
第13号修正案后的数据库登记
在第13号修正案之前,以色列企业常常关注其数据库是否需要登记。
修正后的法律显著收窄了登记制度。
登记现在主要涉及:
- 特定的公共机构数据库
- 符合法定条件的特定大规模数据经纪或直销数据库
对于其他组织而言,没有登记要求并不免除《隐私保护法》或数据安全条例下的实质性义务。
这一区分很重要:没有登记要求 ≠ 没有隐私合规要求。
含特别敏感信息的大型数据库备案
第13号修正案还就含有特别敏感信息的特定大型数据库引入了备案要求。
若某数据库包含涉及超过10万人的特别敏感信息且不属于登记要求的范围,控制者可能须向 PPA 备案,并提供有关该数据库及相关 DPO 安排的特定信息。
因此,运营大型数据集的组织应同时评估:
- 登记要求
- 备案要求
数据处理者与第三方供应商
企业经常借助第三方服务商处理个人信息。
例如:
- 云服务商
- CRM 平台
- 分析服务商
- 广告平台
- 支付处理商
- 营销自动化工具
- 客户支持系统
- 托管服务商
- SaaS 应用
组织应就这些关系建立适当管控,包括:
- 明确的处理目的
- 合同要求
- 安全要求
- 访问限制
- 保密义务
- 事件管理程序
- 数据删除要求
- 跨境传输管控
跨境数据传输
以色列在适用的法律法规框架下允许个人信息的跨境传输。
向以色列境外传输信息的组织应评估:
- 目的地国家
- 接收方组织
- 传输目的
- 信息类别
- 适用的以色列传输要求
- 安全保障措施
- 合同安排
- 适用于该项具体传输的额外限制
以色列还就自欧洲经济区传入以色列的信息设有专门规则,包括关于源自欧洲经济区数据的隐私保护条例。PPA 的官方法律信息门户将这些条例列为以色列隐私框架的组成部分。
以色列 PPL 下的 Cookie 与在线追踪
当 Cookie、像素、SDK、广告技术和分析工具处理个人信息时,网站和应用应依据以色列隐私框架予以评估。
不过,声称以色列的每一个 Cookie 都自动需要选择性同意,这一说法过于笼统。
恰当的分析取决于:
- 该技术是否处理个人信息
- 个人是否可被识别
- 处理的目的
- 适用的法律要求
- 是否需要同意
- 该处理是否被其他合法条款所涵盖
就网站而言,组织应维护完整的追踪器清单,并将每项技术对应到其目的和法律依据。
以色列网站的 Cookie 同意
在需要同意的情况下,同意界面应向用户提供有意义的信息和适当的选择。
稳健的同意管理实施应包括:
- 清晰的隐私告知
- 基于目的的分类
- 可选追踪的控制
- 在适当情况下设置独立的同意选项
- 对依赖同意的技术进行前置拦截
- 同意记录
- 撤回机制
- 政策与版本历史
- 区域化配置
这对使用下列技术的网站尤为重要:
- 广告像素
- 再营销技术
- 社交媒体追踪器
- 行为分析
- 个性化技术
- 跨站追踪
直接营销与数据经纪商
第13号修正案特别关注那些以收集个人信息并为获取对价或作为经营活动将其转移给他人为业务的组织。
这包括特定的数据经纪和直邮活动。
当数据库涉及超过1万人且其主要目的符合法定的数据转移或经营标准时,可能适用额外的监管义务,包括登记和 DPO 要求。
因此,从事广告、获客或数据中介的组织应评估其业务模式是否落入这些条款的适用范围。
自动化决策、画像与人工智能
修正后的以色列框架对使用下列技术的组织日益重要:
- 人工智能
- 画像
- 行为分析
- 自动化决策系统
- 人脸识别
- 生物识别
- 位置追踪
- 预测分析
组织应评估自动化处理是否带来隐私风险,或是否涉及特别敏感的个人信息。
高风险处理应接受书面的隐私风险评估和适当治理。
PPA 已指出现代技术带来的隐私风险,以及组织需根据不断演变的技术环境调整其隐私治理。
数据保护影响评估
不应将以色列 PPL 框架描述为对每一项高风险处理活动都施加类似 GDPR 第35条的普遍性影响评估义务。
不过,隐私风险评估仍是重要的合规工具,尤其适用于:
- 大规模处理
- 系统性监控
- 敏感数据处理
- 人工智能系统
- 生物识别处理
- 位置追踪
- 大型数据库
- 新兴技术
组织应记录隐私风险以及为应对这些风险所采取的措施。
隐私设计
隐私应在开发或修改系统时予以考虑,而非在部署之后。
组织应在下列场景中纳入隐私考量:
- 上线网站
- 开发移动应用
- 实施 CRM 系统
- 部署分析工具
- 引入人工智能
- 集成广告技术
- 连接数据库
- 部署员工监控系统
- 引入生物识别系统
隐私设计的方法有助于在同意、安全、透明度、留存和数据共享方面的问题演变为运营难题之前就加以识别。
数据留存与删除
组织应依据下列因素确定留存期限:
- 信息收集时的目的
- 适用的法律要求
- 合同义务
- 监管要求
- 业务必要性
- 安全与隐私风险
不应仅因存储成本低廉就无限期保留个人信息。
良好的留存方案应明确:
- 数据类别
- 处理目的
- 留存期限
- 存储位置
- 删除方式
- 负责的业务责任人
隐私治理与问责
在第13号修正案之后,组织应维持结构化的隐私治理方案。
其中可包括:
- 数据清单
- 处理记录
- 隐私告知
- 同意记录
- 权利请求流程
- 供应商评估
- 安全控制
- 留存政策
- 事件响应程序
- 隐私风险评估
- 适用情况下的 DPO 治理
- 定期合规审查
PPA 在第13号修正案之后也建立了更新的合规资源与指引。
以色列 PPL 的执法
第13号修正案显著扩展了隐私保护局的执法权力。
PPA 可行使强化后的监管权力,包括对特定违法行为处以罚款。
此次改革还加强了对下列事项的监管:
- 隐私义务
- 数据库要求
- 安全要求
- DPO 义务
- 处理活动
- 对法律和条例的遵守情况
PPA 执法体系的强化意味着组织应将隐私合规视为持续的运营义务,而非一次性的文档工作。
行政罚款
修正后的法律引入了新的行政罚款框架。
可能的金额取决于下列因素:
- 违法行为的性质
- 受影响人数
- 数据库类型
- 信息的敏感程度
- 违法情节
- 组织是否未遵守特定法定义务
该框架对某些违法行为可处以数百万新谢克尔的高额罚款,并设有具体的法定计算和上限规则。
因此,不应将这些处罚描述为适用于所有违法行为的单一固定罚款。
民事与刑事责任
修正后的框架还规定了民事救济,并强化了特定违法行为下的个人责任。
第13号修正案引入了相关规定,允许法院在特定情形下无需证明实际损害即可判予最高 10,000 新谢克尔的惩罚性赔偿。
法律同时保留了针对某些严重侵犯隐私行为的刑事条款。
这意味着组织应从两个角度考虑隐私合规:
- 企业风险角度
- 个人决策者角度
以色列 PPL 合规清单
可使用本清单评估贵组织的准备情况。
- 判断《隐私保护法》是否适用
- 识别所处理的全部个人信息
- 梳理数据库与处理活动
- 识别特别敏感信息
- 记录处理目的
- 确定适用的法律要求
- 在需要时取得基于充分告知的同意
- 维护适当的隐私告知
- 落实数据最小化管控
- 建立留存与删除程序
- 实施适当的安全措施
- 审查数据安全条例的要求
- 建立安全事件处置程序
- 评估数据库登记义务
- 评估大型数据库备案要求
- 判断是否必须任命 DPO
- 在需要时任命合格的 DPO
- 建立个人请求处理程序
- 落实访问与更正工作流
- 审查处理者与供应商合同
- 评估跨境数据传输
- 审查网站 Cookie 与在线追踪器
- 在需要时配置同意
- 保存同意证据
- 提供同意撤回机制
- 评估人工智能与自动化处理风险
- 在适当情况下开展隐私风险评估
- 定期审查合规状况
为什么同意管理在以色列 PPL 下很重要
对于在以色列运营网站的组织而言,隐私合规越来越需要了解个人信息通过数字技术被收集和处理的具体方式。
一个网站可能包含数十项:
- 分析脚本
- 广告像素
- 社交媒体追踪器
- 营销工具
- 个性化技术
- 第三方集成
如果缺少追踪器清单和同意管理流程,组织可能难以说明收集了哪些信息以及用户选择是如何得到尊重的。
ConsentX 为管理这些网站隐私工作流提供技术层支撑。
ConsentX 如何助力以色列 PPL 合规
发现 Cookie 与追踪器
扫描网站以识别 Cookie、像素、分析工具、广告脚本、第三方追踪器和嵌入式技术。
构建充分告知的同意体验
当同意为适用依据时,向用户提供清晰的信息和有意义的选择。
拦截依赖同意的追踪器
在取得必要同意之前,防止可选技术运行。
保存同意记录
记录用户选择,使组织能够说明展示了什么内容、选择了哪项目的、何时作出同意、是否撤回,以及适用哪一版本。
支持同意撤回
为用户提供便于访问的方式来修改其隐私选择。
支持隐私权利工作流
ConsentX 可帮助组织管理与访问、更正及其他适用个人权利相关的请求与流程。
支持区域隐私规则
使用区域控制,根据适用的隐私要求配置不同的同意体验。
提升审计就绪度
保存结构化记录,帮助隐私团队说明网站同意与追踪控制的运作方式。
本页面提供有关以色列《隐私保护法》及相关条例的一般性信息,不构成法律意见。以色列的隐私要求可能因组织性质、数据库、处理活动、个人信息的类型和数量、行业、跨境传输以及适用的监管指引而有所不同。组织应查阅现行法律和隐私保护局的指引,并在适当情况下获取合格的以色列法律意见。
如何使用 ConsentX 满足以色列 PPL 要求
- 1
扫描您的网站
运行 ConsentX 扫描,识别 Cookie、脚本、像素和第三方追踪器。
- 2
对处理活动进行分类
确定每项技术收集了哪些信息,以及这些信息是否构成个人信息。
- 3
识别目的
记录使用每个追踪器或处理技术的原因。
- 4
确定适用的法律要求
评估是否需要同意,或者是否适用其他法定依据。
- 5
配置同意体验
为需要同意的处理创建清晰、按目的划分的选择。
- 6
拦截可选技术
在收到相应选择之前,防止依赖同意的脚本运行。
- 7
记录同意
保存用户决定及当时所展示告知内容的证据。
- 8
支持撤回
在适用情况下允许用户修改或撤回同意。
- 9
对接隐私请求
维护访问、更正及其他适用隐私权利的工作流。
- 10
审查第三方
识别通过您的网站接收个人信息的所有外部服务商。
- 11
审查跨境传输
确定第三方服务在何处处理以色列个人信息,并评估适用的传输要求。
- 12
持续维持合规
定期重新扫描网站,并在追踪器、供应商、目的或隐私要求发生变化时更新同意配置。