חזרה לכל המאמרים
פנסיה 7 דק׳ קריאה24 במאי 2026
תיקון 13 הלכה למעשה: צ׳קליסט יישומי לסוכנים
מה צריך לעשות בפועל מהיום שמתקבלת בקשת מידע ועד לתיעוד הסופי.

תיקון 13 בשלוש שורות
תיקון 13 לחוק הגנת הפרטיות (2024) הוא המהפכה החוקית הכי חשובה לסוכן ביטוח ב-15 השנים האחרונות. הוא מגדיר מחדש איך אתה שומר מידע, למי אתה מדווח על אירועי אבטחה, ומה חשיפת הקנס אם תיכשל. הצ'קליסט הזה מרכז את כל מה שצריך ליישם — מסודר לפי סדר עדיפויות.
שלב 1 - מיפוי מידע (חובה תוך 30 יום)
- רשום את כל המקורות שבהם נמצא מידע אישי של לקוחות: CRM, אימייל, WhatsApp, אקסל במחשב, גיבויים
- סווג כל מקור לפי רגישות: זיהוי בסיסי / כספי / רפואי / משפחתי
- מפה מי בעל הגישה לכל מקור (עובדים, ספקי משנה, יועצי חוץ)
- תעד את משך שמירת המידע (בהתאם לתקופות הרגולטוריות)
שלב 2 - הסכמי עיבוד מידע (DPA) עם ספקים
כל ספק חיצוני שנוגע במידע של לקוחותיך חייב DPA חתום. הרשימה הטיפוסית:
- ספק CRM (Alboim, Salesforce, HubSpot)
- ספק דוא"ל (Google Workspace, Microsoft 365)
- ספק תמלול פגישות (Otter, Fireflies)
- ספק חתימה דיגיטלית (Signit, DocuSign)
- ספק שירותי ענן (AWS, Azure, Google Cloud)
- רואה חשבון / יועץ מס
קריטי: ספק בלי DPA = חשיפה אישית שלך לקנס.
שלב 3 - מדיניות פרטיות מעודכנת ללקוחות
הפוליסה שנתת ב-2020 כבר לא חוקית. חובה:
- מדיניות פרטיות באתר עם ניסוח ברור בעברית פשוטה
- טופס הסכמה מפורש בטרם איסוף מידע (Opt-in ולא Opt-out)
- תיעוד ההסכמה עם חותמת זמן וגרסת המסמך שהוצג
- מנגנון "זכות למחיקה" — הלקוח יכול לבקש מחיקת נתוניו
- מנגנון "זכות עיון" — הלקוח יכול לראות את כל מה ששמור עליו
שלב 4 - אבטחת מידע טכנית
- סיסמאות חזקות + מנהל סיסמאות (1Password/Bitwarden)
- MFA (אימות דו-שלבי) בכל שירות שנוגע במידע לקוחות
- הצפנת דיסק במחשב (BitLocker / FileVault)
- גיבוי אוטומטי מוצפן בענן
- VPN בכל התחברות מרחוק
- עדכוני מערכת הפעלה קבועים
שלב 5 - ממונה הגנת פרטיות (DPO)
- גופים עם 10+ עובדים — מינוי חובה
- גופים קטנים — מינוי אישי (הסוכן עצמו) מספיק
- תיעוד המינוי במסמך רשמי + פרטי קשר באתר
שלב 6 - נוהל טיפול באירועי אבטחה
- מסמך פנימי: מה עושים אם יש דליפה? מי מתריע? למי מדווחים?
- חובת דיווח לרשות להגנת הפרטיות תוך 72 שעות מזיהוי אירוע חמור
- הודעה ללקוחות שהמידע שלהם דלף
- תיעוד מלא של האירוע והצעדים שננקטו
שלב 7 - הכשרות תקופתיות
- הכשרה שנתית לך ולכל עובד שנוגע במידע
- תיעוד ההכשרה (מי, מתי, מה למד)
- מבחני phishing תקופתיים
שלב 8 - ביקורת פנימית שנתית
- בדיקה עצמית שכל הנוהלים פעילים
- תיקון פערים מתועדים
- דוח לרישום הפנימי
חשיפה לקנסות
- הפרה חמורה: עד 5% מהמחזור השנתי או 3.2 מיליון ש"ח (הגבוה מבין השניים)
- הפרה בינונית: עד 320,000 ש"ח
- הפרה קלה: אזהרה + חובת תיקון
עלות ריאלית ליישום לסוכן עצמאי
- מנהל סיסמאות: 60 ש"ח לחודש
- VPN עסקי: 40 ש"ח לחודש
- ייעוץ משפטי חד-פעמי: 3,000-6,000 ש"ח
- הכשרה שנתית: 500-1,500 ש"ח
- סה"כ: 5,000-9,000 ש"ח בשנה הראשונה, 3,000 ש"ח בשנים הבאות
המלצה מעשית
אל תדחה. הרגולטור פועל אקטיבית ב-2026 עם ביקורות אקראיות. אירוע דליפה בלי הכנה = סוף עסק.