הסכם עיבוד נתונים (DPA)
עודכן לאחרונה: 19/07/2026
הסכם זה מסדיר את עיבוד המידע האישי שאתם (הנאמן / בעל התפקיד) מעלים ומעבדים באמצעות השירות TrusteeCalc Pro ("המעבד", "השירות"), והוא חלק בלתי נפרד מתנאי השימוש ומדיניות-הפרטיות. הוא חל בעיקר על נתוני החייבים (שמות, מספרי-זהות, סכומים, דפי חשבון) שהם מידע על צדדים שלישיים.
1. הגדרות ויחס הצדדים
המשתמש - הנאמן/בעל התפקיד שמעלה את נתוני החייבים, קובע את מטרת העיבוד ואחראי לבסיס החוקי לאיסופם במסגרת תפקידו. המעבד - TrusteeCalc Pro, המעבד נתונים אלה אך ורק בשם הנאמן/המשתמש ולפי הוראותיו, כדי לספק את שירות החישוב והדוחות. "מידע אישי" כמשמעו בחוק הגנת הפרטיות, לרבות מזהים מקוונים (תיקון 13).
2. היקף ומטרת העיבוד
המעבד יעבד את נתוני המשתמש אך ורק לצורך אספקת השירות (חילוץ-תנועות, שערוך, הפקת-דוחות ושמירת-תיקים), לפי הוראות המשתמש המתועדות (קרי, שימושו בשירות). המעבד לא ישתמש בנתונים למטרותיו שלו, לא ימכור אותם ולא ישתף אותם, למעט כמפורט בסעיף 4.
3. חובות המעבד (אבטחת מידע)
- סודיות: הגישה לנתונים מוגבלת לבעלי-הרשאה החבים בסודיות.
- אמצעי-אבטחה לפי תקנות אבטחת-המידע: הצפנת-תעבורה (TLS), הצפנת מסד-הנתונים במנוחה (at-rest) והצפנת קבצים-רגישים (תמונות-חתימה ולוגו) ברמת-הקובץ, אחסון-סיסמאות מוצפן (hash), בקרת-גישה, יומן-ביקורת (audit), גיבויים אוטומטיים, ועיבוד בצד-השרת בלבד.
- הגבלת-עיבוד להוראות המשתמש בלבד; אין העברה או עיבוד החורגים מההסכם.
- הקשחה ובדיקות - המערכת עוברת סקירות-אבטחה ובדיקות-חדירה פנימיות תקופתיות, המתועדות ביומן-סקירות. סקירה מלאה נערכת אחת ל-12 חודשים ולפני כל שינוי-מהותי.
4. מעבדי-משנה
לצורך תפעול השירות אנו נעזרים במעבדי משנה מצומצמים, החבים בהתחייבויות אבטחה. כברירת מחדל, נתוני החייבים נשמרים ומעובדים אך ורק על שרת השירות, המתארח בישראל; הם אינם מועברים לאף מעבד-משנה אחר - לא לסליקה, לא לחשבונית ולא לדואר היוצא שלנו. החריג היחיד הוא חיבור Outlook, שהוא בבחירת הנאמן בלבד ואינו פעיל כברירת מחדל: במקרה כזה מכתב-ההמצאה וההכרעה המצורפת - הכוללים את פרטי-החייב - מועברים ל-Microsoft לצורך יצירת טיוטה בתיבת-הדואר של הנאמן (ראו בטבלה שלהלן ובסעיף 8). מעבדי המשנה (ופירוטם המעודכן במדיניות-הפרטיות):
| מעבד-משנה | מטרה | נתונים | מיקום |
|---|---|---|---|
| Vultr (The Constant Company) | אירוח השרת, מסד-הנתונים והגיבויים | כלל נתוני-המערכת, לרבות נתוני-החייבים | ישראל |
| Stripe | עיבוד תשלומים | אימייל, פרטי-חיוב (לא כרטיס-אשראי אצלנו) | ארה"ב / אירופה |
| Green Invoice (מורנינג) | הנפקת חשבונית-מס (כשמופעל) | שם, אימייל, סכום-העסקה | ישראל |
| Brevo (Sendinblue) | ממסר-דואר יוצא: מיילים תפעוליים (אימות/קבלה) | אימייל | האיחוד האירופי |
| Cloudflare (Turnstile) | הגנת anti-bot / CAPTCHA בטפסים (כשמופעל) | כתובת IP, נתוני-אתגר דפדפן (לא נתוני-חייבים) | ארה"ב / גלובלי |
| Microsoft (Outlook / Graph) | יצירת טיוטת-המצאה בתיבת-הדואר של הנאמן (רק כשהנאמן מחבר את Outlook) | נמעני-ההמצאה, מכתב-ההמצאה וההכרעה המצורפת (כוללים את פרטי-החייב) | לפי דייר ה-Microsoft 365 של הנאמן |
נעדכן את הרשימה מראש בעת שינוי-מהותי, ונאפשר למשתמש להתנגד מטעמי-הגנת-פרטיות סבירים.
5. סיוע לבקר במימוש זכויות
נסייע למשתמש, ככל הנדרש, להשיב לבקשות נושאי-המידע שלו (עיון, תיקון, מחיקה) במסגרת חלון-התגובה של 30 יום, ולעמוד בחובותיו לפי החוק. המשתמש יכול לייצא ולמחוק את נתוניו ישירות מהאזור האישי בכל עת; חשבון שאינו יכול למחוק-עצמית (למשל חשבון נעול) - נבצע עבורו את המחיקה לבקשת המשתמש, לאחר אימות זהותו.
6. דיווח על אירוע אבטחה
בגילוי אירוע אבטחה הנוגע לנתוני המשתמש, נודיע למשתמש ללא דיחוי ונמסור את הפרטים הדרושים (מהות, היקף, השלכות, צעדים) כדי לאפשר למשתמש לעמוד בחובת הדיווח שלו לרשות להגנת-הפרטיות תוך 72 שעות. אנו מנהלים נוהל תגובה לאירוע פנימי.
חלוקת-התפקידים בדיווח: ביחס לנתוני-החייבים שהמשתמש מעלה - המשתמש הוא הבקר, ועליו מוטלת חובת-הדיווח לרשות; תפקידנו הוא להודיע לו ללא דיחוי ולסייע לו. ביחס לנתוני-המשתמש עצמו (שם, אימייל, פרטי-חשבון) - אנו הבקר, ואנו נדווח לרשות תוך 72 שעות כמתחייב מתיקון 13, כמפורט במדיניות-הפרטיות.
7. החזרה ומחיקה
עם מחיקת החשבון או סיום ההתקשרות, כל נתוני המשתמש (לרבות תיקים ונתוני חייבים) נמחקים לאלתר ממסד-הנתונים הפעיל ומקבצי-השירות. ניתן לייצא עותק מלא לפני המחיקה (כפתור "ייצוא הנתונים שלי" באזור האישי).
למען הסר-ספק, מספר סייגים מתחייבים מטעמי-אבטחה ומן הדין (רובם מוגבלים בזמן):
- גיבויים מתגלגלים, המוחזקים כהגנה מפני אובדן-נתונים ומחיקה-זדונית, ונמחקים במחזוריות (עד 14 מחזורי-גיבוי).
- יומן-ביקורת מצומצם (מועד-התחברות, כתובת-IP, סוג-הפעולה) הנשמר עד 3 שנים כראיית-אבטחה. הוא אינו כולל נתוני-חייבים.
- מסמכי-חשבונאות (חשבונית/קבלה), הנשמרים כמתחייב מדיני-המס.
- מזהה אנונימי למניעת-הונאה - "טביעת-אצבע" חד-כיוונית (hash) של כתובת-המייל בלבד, הנשמרת לצורך אכיפת מכסת-ההתנסות-החינמית ומניעת ניצול-לרעה חוזר (למשל מחיקה-והרשמה-מחדש לאיפוס-המכסה). אינה ניתנת-לשחזור לכתובת המקורית ואינה מזהה אתכם - אינה נתון-אישי, ואינה כוללת שם, תיקים או נתוני-חייבים.
- לדג'ר מניעת שימוש-לרעה - רישום מצומצם של היקפי-שימוש חריגים (hash חד-כיווני של כתובת-המייל, כתובת-IP וסוג-הקריאה בלבד - בלא נתוני-חייבים ובלא תוכן), הנשמר עד כ-7 שנים כראיית-אבטחה לאכיפת תנאי-השימוש, ונמחק אוטומטית בתום התקופה.
מלבד אלה, לא נותר עותק של נתוני-החייבים.
8. העברה אל מחוץ לישראל
כברירת מחדל, נתוני החייבים מעובדים על שרת השירות בלבד ואינם מועברים אל מחוץ לישראל. החריג היחיד הוא חיבור Outlook (בבחירת הנאמן בלבד; אינו פעיל כברירת מחדל): במקרה כזה מכתב-ההמצאה וההכרעה המצורפת - הכוללים את פרטי-החייב - מועברים ל-Microsoft לצורך יצירת טיוטה בתיבת-הדואר של הנאמן, ומיקום-האחסון נקבע לפי דייר ה-Microsoft 365 שלו. הטיוטה אינה נשלחת על-ידינו. פרטי התקשרות בסיסיים (אימייל) עשויים לעבור למעבדי המשנה שבסעיף 4 הפועלים מחוץ לישראל - Stripe (ארה"ב/אירופה) ו-Brevo (האיחוד האירופי) - על בסיס נחיצות לביצוע ההתקשרות, בכפוף לתקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס"א-2001, ולהתחייבויות אבטחה וסודיות של הספק; ר' פירוט במדיניות-הפרטיות סעיף 6. בנוסף, כאשר מופעלת הגנת anti-bot בטפסים (Cloudflare Turnstile, ארה"ב / גלובלי), כתובת ה-IP ונתוני אתגר של הדפדפן מעובדים אצל ספק ההגנה מחוץ לישראל למטרת מניעת שימוש לרעה אוטומטי בלבד; נתוני החייבים אינם נכללים.
9. אימות-עמידה וכפיפות
המשתמש רשאי לבקש מידע סביר לאימות עמידת המעבד בהסכם זה. לבקשה כזו נמסרת ערכת מסמכי הציות של המעבד: אמצעי האבטחה הטכניים והארגוניים, מרשם מעבדי המשנה, מפת-הנתונים, לוח השמירה והמחיקה, יומן סקירות האבטחה ותקציר נוהל התגובה לאירוע.
מימוש הזכות כפוף לתנאים הבאים:
- הבקשה תיענה תוך 30 יום מקבלתה, ותוגש מכתובת-הדוא"ל הרשומה בחשבון.
- הזכות ניתנת למימוש אחת ל-12 חודשים, ונוסף על כך לאחר אירוע-אבטחה בר-דיווח הנוגע למשתמש.
- המידע נמסר בכפוף לסודיות, לשימושו הפנימי של המשתמש בלבד.
- סעיף זה מקנה זכות למידע, ולא זכות גישה למערכות. לא יימסרו: נתונים או מידע מזהה של לקוחות אחרים, קוד-מקור ואלגוריתם החישוב, מפתחות הצפנה וסודות מערכת, או גישה לשרתי השירות. מסירת מידע כאמור תהיה בעצמה פגיעה באבטחת המידע.
הסכם זה כפוף לתנאי השימוש; בכל סתירה בנושא עיבוד נתונים, יגבר הסכם זה.
לשאלות בנושא הסכם זה או הפרטיות, פנו דרך צור קשר. מסמך זה הוא מידע כללי ואינו תחליף לייעוץ משפטי פרטני.