פרטיות בעיצוב: מה סעיף 25 דורש, ומה הדין הישראלי באמת אומר
מאת מאיר · נבדק לאחרונה 2026-08-16
פרטיות בעיצוב היא חובה מחייבת לפי סעיף 25 ל-GDPR. בדין הישראלי אין הוראה מקבילה — אך הגבלת המטרה, תקנות אבטחת המידע 2017, וטיוטת הנחיית הרשות בנושא בינה מלאכותית מכסות חלק ניכר מאותו שטח.
“פרטיות בעיצוב” מוצג לעיתים קרובות כאילו היה חובה משפטית אוניברסלית. באירופה זו אכן חובה, ויש סעיף ספציפי מאחוריה. בישראל — לא. הפער בין שתי העובדות האלה הוא בדיוק המקום שבו חברות ישראליות מקבלות ייעוץ שגוי, לשני הכיוונים.
מה סעיף 25 באמת דורש
לסעיף 25 ל-GDPR שני חצאים שנוטים להתמזג לאחד. בעיצוב היא החובה לבנות הגנת מידע לתוך המערכת בשלב התכנון — לא להוסיף לה בקרות בדיעבד. כברירת מחדל היא דרישה מחמירה יותר ופחות נדונה: בהיעדר בחירה של המשתמש, המערכת תעבד רק את מה שנדרש לכל מטרה ספציפית. זה חל על כמה מידע נאסף, כמה זמן הוא נשמר, למי הוא נגיש, והאם הוא נחשף למספר בלתי מוגבל של אנשים ללא התערבות. מערכת שמציעה הגדרות פרטיות טובות אך מגיעה כשהן כבויות — עומדת בחצי הראשון ונכשלת בשני.
בדין הישראלי אין סעיף 25
אין בחוק הגנת הפרטיות, ואין בתיקון 13, הוראה שמטילה חובת פרטיות בשלב התכנון המקבילה לסעיף 25. מי שמצטט את הדין הישראלי כמקור לחובת פרטיות בעיצוב כללית מתאר מגמה, לא טקסט. לכך יש משמעות מעשית: לחברה ישראלית ללא חשיפה אירופית אי אפשר לומר שהיא מפרה חובת פרטיות בעיצוב, משום שהחובה לא קיימת.
מה כן יש בדין הישראלי
שלושה מסלולים צרים יותר מכסים חלק ניכר מאותו שטח, ושלושתם אכיפים באופן שהסיסמה אינה.
הגבלת מטרה ומזעור מידע. מאגר מידע לא יכיל מידע מעבר לנדרש למטרה שלשמה הוקם. זו למעשה מהות החצי של “כברירת מחדל” בסעיף 25, והיא חלה בשלב האיסוף ולא בביקורת תכנון.
תקנות אבטחת המידע, תשע”ז-2017. התקנות מטילות חובות מבוססות סיכון בהתאם לרמת האבטחה של המאגר — בסיסית, בינונית או גבוהה. מסמך הגדרות המאגר, סקר הסיכונים והביקורת התקופתית הם תוצרים של שלב התכנון בכל דבר פרט לשם: הם מחייבים לאפיין מראש את המידע והסיכונים של המערכת, ולחזור לאפיון הזה ככל שהמערכת משתנה.
הנחיית הרשות בנושא בינה מלאכותית. רשות הגנת הפרטיות פרסמה ב-30 באפריל 2025 טיוטת הנחיה בדבר תחולת חוק הגנת הפרטיות על מחזור החיים של מערכות בינה מלאכותית. הטיוטה מצפה לתסקיר השפעה על הפרטיות טרם הטמעת מערכת, לבעל תפקיד ייעודי לנושאי בינה מלאכותית, למדיניות פנימית בנוגע למה שעובדים רשאים להזין לכלי בינה מלאכותית יוצרת, ולהגבלות על גריפת מידע. לצידה פורסם בדצמבר 2025 מדריך בנושא טכנולוגיות משפרות פרטיות.
הסטטוס של הנחיית הבינה המלאכותית הוא מה שכדאי לעקוב אחריו
ההנחיה אינה סופית. תקופת ההערות הסתיימה ביוני 2025, והשלמתה צפויה במהלך 2026, ואכיפה בעקבותיה. משתי עובדות אלה נובעים שני דברים, והם מצביעים לכיוונים מנוגדים.
זו אינה כרגע נורמה מחייבת, ולכן מי שמוכר לכם היום “עמידה” בה מוכר משהו שעדיין לא קיים. מנגד, זו אמירה פומבית של הרשות על האופן שבו היא מתכוונת לפרש חוק קיים — בסיס סביר להחלטה שאתם מקבלים עכשיו. וההתנהלויות שהיא מתארת הן אלה שהכי יקר להחיל בדיעבד: מדיניות שימוש בבינה מלאכותית יוצרת היא שבוע עבודה לפני שלעובדים נוצרו הרגלים, והרבה יותר מכך אחרי.
מה זה אומר בפועל
תישפטו על המהות, לא על שם הרגולציה שמכסה אותה. העמדה שניתן להגן עליה עבור חברה ישראלית אינה “אנחנו עומדים בפרטיות בעיצוב” — אין במה לעמוד — אלא שהחלטות תכנון הנוגעות למידע אישי מתקבלות במודע, בנקודה שבה הן מתקבלות, ומשאירות תיעוד.
בפועל מדובר במספר קטן של רגעים: לפני שכלי או ספק חדש מקבל מידע אישי, לפני שמידע עובר למדינה אחרת או נגיש ממנה, לפני שנאסף סוג מידע חדש, ולפני שמערכת מתחילה לקבל החלטות על אנשים ללא אדם בתהליך. כל אחד מהם זול לטפל בו מראש ויקר לפרום בדיעבד. חוסר הסימטריה הזה, ולא סעיף כזה או אחר, הוא הטיעון האמיתי.