נספח עיבוד ואבטחת מידע

נספח זה מסדיר את הטיפול במידע האישי של לקוחות הקצה שהעסק המנוי מזין למערכת Mash CRM. העסק המנוי הוא בעל מאגר המידע והוא זה שקובע מה נאסף ולשם מה. יאם דיגיטל מרקטינג בע"מ פועלת כמחזיק ומעבדת את המידע עבור המנוי בלבד, על פי הוראותיו. הנספח מפרט את חובות כל צד, את אמצעי האבטחה הננקטים, את הטיפול בפניות נושאי מידע ואת אופן הטיפול באירוע אבטחה, בהתאם לחוק הגנת הפרטיות ותיקון 13 לו ולתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.

עודכן לאחרונה: 02/08/2026

מבוא ותחולה

נספח זה מהווה חלק בלתי נפרד מתנאי השימוש במערכת Mash CRM, בין יאם דיגיטל מרקטינג בע"מ, ח.פ 516920758, מרחוב שטפן וייז 2, רמת גן (להלן: "החברה" או "המחזיק") לבין הלקוח המנוי לשירות (להלן: "הלקוח" או "בעל המאגר").

הנספח חל על כל מידע אישי של לקוחות קצה או של עובדי הלקוח, שהלקוח מזין למערכת או שנוצר במערכת כתוצאה מפעילותו.

הנספח נכנס לתוקף עם ההרשמה לשירות ותקף כל עוד החברה מחזיקה במידע של הלקוח.

הגדרות

  • "החוק": חוק הגנת הפרטיות, התשמ"א-1981, לרבות תיקון 13 לחוק.
  • "התקנות": תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.
  • "מידע אישי": מידע על אדם מזוהה או ניתן לזיהוי, כמשמעותו בחוק.
  • "בעל המאגר": הלקוח, הקובע את מטרות השימוש במידע ואת אופן איסופו.
  • "מחזיק": החברה, המחזיקה במידע מטעם בעל המאגר ומעבדת אותו עבורו.
  • "נושא מידע": לקוח הקצה או כל אדם אחר שהמידע עליו מוזן למערכת.
  • "אירוע אבטחה": אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו ללא הרשאה או לחריגה מהרשאה, לרבות אירוע אבטחה חמור כהגדרתו בתקנות.

תפקידי הצדדים

הלקוח הוא בעל מאגר המידע ביחס למידע האישי שהוא מזין למערכת. הלקוח הוא שקובע אילו נתונים ייאספו, מאילו מקורות, לאיזו מטרה, למי תוענק גישה אליהם ולכמה זמן יישמרו.

החברה היא מחזיק בלבד. היא אינה קובעת את מטרות העיבוד, אינה עושה שימוש עצמאי במידע ואינה מעבירה אותו לצד שלישי אלא כמפורט בנספח זה או כנדרש על פי דין.

הלקוח אחראי לרישום מאגר המידע ככל שנדרש על פי דין, לסיווג רמת האבטחה של המאגר לפי התקנות, לניסוח מדיניות פרטיות משלו כלפי לקוחות הקצה שלו ולקבלת ההסכמות הנדרשות מהם.

החברה תעמיד ללקוח, לבקשתו, מידע סביר על אופן ההחזקה והעיבוד, כדי לסייע לו לעמוד בחובותיו כבעל מאגר.

היקף העיבוד, אופיו ומטרתו

  • מטרת העיבוד: אספקת מערכת לניהול לקוחות וקריאות שירות עבור הלקוח, ובכללה תיאום עבודות, שיוך אנשי שטח, מעקב תשלומים, הפקת דוחות וגיבוי המידע.
  • אופי העיבוד: אחסון, ארגון, אחזור, שינוי, גיבוי, שחזור, הצגה, ייצוא ומחיקה של המידע, וכן שליחת הודעות ללקוחות קצה ככל שהלקוח מפעיל תכונה זו.
  • משך העיבוד: לאורך כל תקופת המנוי, ולאחריה בהתאם לתקופות השמירה והמחיקה שנקבעו בתנאי השימוש ובנספח זה.
  • העיבוד מבוצע בהיקף הנדרש לאספקת השירות בלבד.

סוגי המידע וסוגי נושאי המידע

סוגי נושאי המידע הצפויים: לקוחות הקצה של הלקוח, אנשי קשר אצל לקוחות עסקיים, עובדים, טכנאים וקבלני משנה של הלקוח.

סוגי המידע הצפויים:

  • פרטי זיהוי וקשר: שם, מספר טלפון, כתובת דואר אלקטרוני וכתובת פיזית.
  • פרטי קריאת שירות: תיאור העבודה, מועד, סטטוס, איש השטח שביצע והערות שהזין הלקוח.
  • פרטים כספיים ברמת העסקה: מחיר, אמצעי תשלום שסומן, סטטוס גבייה וחוב פתוח.
  • היסטוריית התקשרות: הודעות שנשלחו דרך המערכת ותיעוד פניות.
  • הלקוח מתחייב שלא להזין למערכת מידע רגיש שאינו נדרש לפעילות השירות, לרבות מידע רפואי, מידע על מצב פיננסי החורג מפרטי העסקה, דעות פוליטיות או מידע ביומטרי. הזנת מידע כזה היא באחריותו המלאה של הלקוח.

עיבוד לפי הוראות מתועדות בלבד

החברה תעבד את המידע האישי אך ורק לפי הוראותיו המתועדות של הלקוח, כפי שהן באות לידי ביטוי בתנאי השימוש, בנספח זה ובבקשות בכתב שהלקוח מגיש לתמיכה.

החברה לא תעשה במידע שימוש למטרותיה שלה, לא תמכור אותו, לא תשכיר אותו ולא תעביר אותו לצד שלישי, למעט קבלני המשנה המפורטים בנספח זה או כאשר היא נדרשת לכך על פי דין.

אם החברה נדרשת על פי דין למסור מידע, היא תודיע על כך ללקוח מראש, אלא אם הדין אוסר זאת עליה.

אם לדעת החברה הוראה של הלקוח מפרה את הדין, היא תודיע לו על כך ותהיה רשאית להשהות את ביצוע ההוראה עד לבירור.

סודיות של בעלי הרשאה

הגישה למידע האישי מוגבלת לגורמים מטעם החברה שהגישה נדרשת להם לצורך מילוי תפקידם, בהיקף המצומצם הנדרש.

כל מי שמקבל גישה כאמור מחויב בחובת סודיות, בכתב, החלה גם לאחר סיום העסקתו או ההתקשרות עמו.

החברה מנהלת רשימה מעודכנת של בעלי ההרשאה, מעדכנת אותה עם כל שינוי ומבטלת הרשאות עם סיום ההתקשרות עם בעל הרשאה.

החברה תדריך את בעלי ההרשאה מטעמה בנוגע לחובותיהם לפי החוק והתקנות.

אמצעי אבטחת מידע

החברה מיישמת את אמצעי האבטחה הבאים ביחס למידע הלקוח:

  • הצפנת התעבורה בין המשתמש לשרת באמצעות HTTPS.
  • הפרדה לוגית בין נתוני לקוחות שונים, כך שאין אפשרות גישה בין חשבונות.
  • ניהול הרשאות אישי לכל משתמש, כולל רמות הרשאה נפרדות בתוך העסק, ללא שימוש בחשבונות משותפים.
  • שמירת סיסמאות בצורה מוצפנת וחד כיוונית.
  • תיעוד גישה ופעולות במערכת, לרבות התחברויות וכשלי התחברות, לצורכי בקרה ותחקור.
  • גיבוי יומי של בסיס הנתונים ובדיקת אפשרות שחזור.
  • התקנת עדכוני אבטחה שוטפים לשרת ולרכיבי התוכנה.
  • הגבלת גישת ניהול לשרת לגורמים מורשים בלבד, באמצעות ערוץ מוצפן.
  • הפרדה בין סביבת הפיתוח לסביבת הייצור, כך שמידע אמיתי של לקוחות אינו מועתק לסביבת פיתוח.

מיקום העיבוד

המידע מאוחסן ומעובד על שרת ייעודי של החברה הממוקם בפרנקפורט שבגרמניה (Hostinger VPS), בשטח האיחוד האירופי.

החברה לא תעביר את המידע למדינה נוספת מחוץ לאיחוד האירופי או לישראל ללא הודעה מוקדמת ללקוח, ותוודא שקיים בסיס חוקי מתאים להעברה.

קבלני משנה

הלקוח מאשר לחברה להיעזר בקבלני משנה לצורך אספקת השירות. נכון למועד עדכון נספח זה, קבלני המשנה הם:

  • ספק תשתית האחסון (Hostinger), עבור השרת בפרנקפורט, גרמניה.
  • ספק סליקת אשראי והפקת חשבוניות, עבור גביית דמי המנוי מהלקוח. ספק זה אינו נחשף למידע על לקוחות הקצה.
  • ספקי שירותי הודעות (הודעות טקסט, וואטסאפ ודואר אלקטרוני), ככל שהלקוח מפעיל תכונות שליחת הודעות, ובהיקף הפרטים הנדרש לשליחה בלבד.
  • החברה תחיל על כל קבלן משנה חובות הגנה ואבטחה שאינן פחותות מאלה שבנספח זה, ותישא באחריות למעשיו ולמחדליו כאילו היו שלה.
  • לפני הוספה או החלפה של קבלן משנה המעבד מידע אישי, תודיע החברה ללקוח לפחות 30 יום מראש. לקוח המתנגד מטעמים סבירים ומנומקים בכתב רשאי לבטל את המנוי ללא קנס, ויקבל החזר יחסי של דמי מנוי ששולמו מראש.

סיוע בפניות נושאי מידע

נושא מידע רשאי לפנות לבעל המאגר בבקשת עיון, תיקון או מחיקה לפי החוק. הטיפול בבקשות אלה הוא באחריות הלקוח.

החברה תעמיד ללקוח כלים במערכת המאפשרים לו לאתר, לעדכן, לייצא ולמחוק רשומות של נושא מידע בעצמו.

ככל שהלקוח לא יוכל לטפל בבקשה באמצעים העומדים לרשותו, תסייע לו החברה בהיקף סביר ובתוך 14 יום ממועד הפנייה בכתב.

אם נושא מידע יפנה ישירות לחברה, החברה לא תטפל בפנייה לגופה. היא תעביר אותה ללקוח בתוך זמן סביר ותודיע לפונה שהבקשה הועברה לבעל המאגר.

אירוע אבטחה והודעה עליו

החברה תודיע ללקוח על אירוע אבטחה הנוגע למידע שלו ללא שיהוי, ולא יאוחר מ-24 שעות מרגע שנודע לה על האירוע.

ההודעה תישלח לכתובת הדואר האלקטרוני הרשומה בחשבון הלקוח, ותכלול, ככל שהמידע זמין:

  • תיאור האירוע ומועד גילויו.
  • סוגי המידע ונושאי המידע שעלולים להיות מושפעים, והיקף משוער.
  • ההשלכות הצפויות של האירוע.
  • הצעדים שננקטו לעצירת האירוע ולצמצום נזקיו.
  • איש קשר מטעם החברה לקבלת מידע נוסף.
  • החברה תמשיך לעדכן את הלקוח ככל שיתברר מידע נוסף, ותסייע לו במילוי חובות הדיווח החלות עליו כבעל מאגר כלפי הרשות להגנת הפרטיות וכלפי נושאי המידע.
  • הדיווח לרשות ולנושאי המידע, ככל שנדרש, הוא באחריות הלקוח כבעל המאגר.

בקרה וביקורת

החברה מקיימת בקרה תקופתית על יישום אמצעי האבטחה המפורטים בנספח זה ומתעדת ליקויים ותיקונם.

הלקוח רשאי, אחת לשנה ובהודעה מראש של 30 יום, לבקש מהחברה מידע ומסמכים סבירים המעידים על עמידתה בהתחייבויותיה לפי נספח זה, לרבות מענה לשאלון אבטחת מידע.

ביקורת בפועל אצל החברה תיערך רק אם נדרשת על פי דין או בעקבות אירוע אבטחה מהותי, בתיאום מראש, בשעות עבודה סבירות, בלי לפגוע בפעילות החברה ובכפוף לחתימה על הסכם סודיות. עלות ביקורת יזומה של הלקוח תחול עליו.

ממצאי ביקורת הם חסויים וישמשו את הלקוח לצורכי עמידה בדין בלבד.

החזרת המידע ומחיקתו

  • בתום ההתקשרות, ולפי בחירת הלקוח, החברה תעמיד לרשותו את המידע לייצוא בפורמט קריא ומקובל, למשך 30 יום.
  • בתום 30 הימים, או במועד מוקדם יותר אם הלקוח ביקש זאת בכתב, ימחק המידע מהמערכת הפעילה.
  • עותקי גיבוי הכוללים את המידע יימחקו במסגרת מחזור הגיבויים ולכל המאוחר בתוך 60 יום ממועד המחיקה מהמערכת הפעילה. עד למחיקתם הם ימשיכו להיות מוגנים לפי נספח זה.
  • החברה רשאית להמשיך להחזיק מידע שהיא מחויבת לשמור על פי דין, כגון רישומים חשבונאיים, ורק לצורך זה.
  • לבקשת הלקוח תמסור לו החברה אישור בכתב על ביצוע המחיקה.

עדיפות הנספח

בכל מקרה של סתירה בין הוראות נספח זה לבין תנאי השימוש או כל מסמך אחר בין הצדדים, בכל הנוגע לעיבוד מידע אישי, להגנת הפרטיות ולאבטחת מידע, יגברו הוראות נספח זה.

בכל נושא אחר יחולו תנאי השימוש.

תוקף, שינויים ויצירת קשר

נספח זה יעמוד בתוקפו כל עוד החברה מעבדת מידע אישי מטעם הלקוח, וסעיפי הסודיות, המחיקה והאחריות ימשיכו לחול גם לאחר סיום ההתקשרות.

החברה רשאית לעדכן את הנספח כדי לעמוד בשינויי חקיקה או בשינויים במערכת, ותודיע על שינוי מהותי לפחות 30 יום מראש.

לפניות בנושא נספח זה: יאם דיגיטל מרקטינג בע"מ, ח.פ 516920758, שטפן וייז 2, רמת גן. דואר אלקטרוני: info@mash.co.il. טלפון: 055-9912942.

יצירת קשר

יאם דיגיטל מרקטינג בע"מ, ח.פ 516920758, שטפן וייז 2, רמת גן. אימייל info@mash.co.il, טלפון 055-9912942.