מה הסכם עיבוד נתונים של ספק צריך לכסות בפועל — ומה תנאי שימוש בלחיצה לא מכסים
מאת מאיר · נבדק לאחרונה 2026-08-13
תנאי השימוש הסטנדרטיים של ספק אינם הסכם עיבוד נתונים, גם כשהם מזכירים פרטיות. הפער, ומה לבדוק לפני קליטת ספק בינה מלאכותית.
תנאי השימוש בלחיצה של ספק אינם הסכם עיבוד נתונים, גם כשהם כוללים סעיף בשם “פרטיות”. לפי הדין הישראלי והאירופי כאחד, שימוש במעבד בלי הסכם עיבוד נתונים (DPA) נאות הוא פער כשלעצמו — בלי קשר לשאלה אם הספק בפועל פגע במשהו. סעיף 28(3) ל-GDPR ספציפי לגבי מה צריך להיות בהסכם הזה, ורוב תנאי השימוש הסטנדרטיים של תוכנה כשירות (SaaS) לא מכסים כמעט כלום מזה.
למה “אנחנו לוקחים פרטיות ברצינות” בתנאי השימוש הוא לא DPA
פסקה ידידותית לפרטיות בתנאי שימוש מספרת לכם על העמדה הכללית של הספק. היא לא מפרטת מה קורה למידע שלכם, בחשבון שלכם, לפי ההוראות שלכם — וזה בדיוק מה ש-DPA צריך לעשות. ההבחנה חשובה משפטית, לא רק מעשית: החובה של בעל השליטה במידע היא לקיים הסכם מעבד עם תוכן ספציפי, לא רק להשתמש בספק שמדבר על פרטיות בתום לב.
מה DPA צריך לכסות בפועל
לכל הפחות: נושא, משך, אופי ומטרת העיבוד; קטגוריות המידע האישי ונושאי המידע המעורבים; חובת המעבד לפעול רק לפי הוראות מתועדות של בעל השליטה במידע; התחייבויות סודיות החלות על כל מי שמעבד את המידע; אמצעי האבטחה הקיימים; הכללים להעסקת תת-מעבדים; סיוע בבקשות מימוש זכויות של נושאי מידע; מה קורה למידע בסיום ההתקשרות (מחיקה או החזרה); ושיתוף פעולה במקרה של ביקורת. אזכור פרטיות בפסקה אחת בתנאי שימוש מכסה, במקרה הטוב, אחד או שניים מאלה.
תת-מעבדים: הסעיף שרוב התנאים מדלגים עליו לגמרי
ספק בינה מלאכותית לעיתים רחוקות מפעיל את כל המערך שלו בעצמו — אחסון ענן, ספקי מודלים, אנליטיקס, כלי תמיכה הם לרוב תת-מעבדים שכבה אחת למטה. הסכם DPA תקין דורש הסכמה ספציפית לתת-מעבדים בשם, או לכל הפחות מנגנון להודעה על שינויים ואפשרות להתנגד. תנאי שימוש סטנדרטיים כמעט אף פעם לא מזכירים את זה בכלל, מה שאומר שספק יכול להוסיף או להחליף תת-מעבד עם גישה למידע של הלקוחות שלכם בלי שום טריגר חוזי שמחייב אותו להודיע לכם.
ספקי בינה מלאכותית באופן ספציפי: תנאי אימון ושימור
זה המקום שספקי בינה מלאכותית דורשים בדיקה שתבנית DPA גנרית לא מכסה: האם ההסכם מפרט אם הקלט משמש לאימון מודל, כמה זמן הקלט והפלט נשמרים, האם השימור הזה שונה בין קלט גולמי, embeddings באינדקס אחזור, וכל תוצר של מודל שעבר כוונון עדין (ראו שלוש הדרכים שבהן בינה מלאכותית נוגעת במידע שלכם), ומה מנגנון המחיקה בפועל אם תצטרכו להפעיל אותו. DPA גנרי שאף פעם לא מזכיר הגדרות אימון או שימור לא באמת התייחס לסיכון הכי חשוב עם סוג הספק הזה.
רשימת בדיקה קצרה לפני שחותמים
האם קיים DPA חתום, לא רק תנאי שימוש — “כן” שבאמת נבדק, לא הונח כמובן מאליו. האם הוא מפרט תת-מעבדים בשם או מתחייב להודיע לכם על שינויים. האם הוא מתייחס באופן ספציפי לאימון ולשימור של בינה מלאכותית, לא רק לטיפול כללי במידע. האם הוא מפרט מנגנון מחיקה שתוכלו באמת להפעיל. והאם מה שכתוב תואם למה שהגדרות החשבון של הספק מוגדרות בפועל לעשות — הפער בין השניים הוא בדיוק מה שבדיקה נועדה למצוא.