חזרה לכל המאמרים
פנסיה 7 דק׳ קריאה24 במאי 2026

תיקון 13 הלכה למעשה: צ׳קליסט יישומי לסוכנים

מה צריך לעשות בפועל מהיום שמתקבלת בקשת מידע ועד לתיעוד הסופי.

תיקון 13 הלכה למעשה: צ׳קליסט יישומי לסוכנים

תיקון 13 בשלוש שורות

תיקון 13 לחוק הגנת הפרטיות (2024) הוא המהפכה החוקית הכי חשובה לסוכן ביטוח ב-15 השנים האחרונות. הוא מגדיר מחדש איך אתה שומר מידע, למי אתה מדווח על אירועי אבטחה, ומה חשיפת הקנס אם תיכשל. הצ'קליסט הזה מרכז את כל מה שצריך ליישם — מסודר לפי סדר עדיפויות.

שלב 1 - מיפוי מידע (חובה תוך 30 יום)

  • רשום את כל המקורות שבהם נמצא מידע אישי של לקוחות: CRM, אימייל, WhatsApp, אקסל במחשב, גיבויים
  • סווג כל מקור לפי רגישות: זיהוי בסיסי / כספי / רפואי / משפחתי
  • מפה מי בעל הגישה לכל מקור (עובדים, ספקי משנה, יועצי חוץ)
  • תעד את משך שמירת המידע (בהתאם לתקופות הרגולטוריות)

שלב 2 - הסכמי עיבוד מידע (DPA) עם ספקים

כל ספק חיצוני שנוגע במידע של לקוחותיך חייב DPA חתום. הרשימה הטיפוסית:

  • ספק CRM (Alboim, Salesforce, HubSpot)
  • ספק דוא"ל (Google Workspace, Microsoft 365)
  • ספק תמלול פגישות (Otter, Fireflies)
  • ספק חתימה דיגיטלית (Signit, DocuSign)
  • ספק שירותי ענן (AWS, Azure, Google Cloud)
  • רואה חשבון / יועץ מס

קריטי: ספק בלי DPA = חשיפה אישית שלך לקנס.

שלב 3 - מדיניות פרטיות מעודכנת ללקוחות

הפוליסה שנתת ב-2020 כבר לא חוקית. חובה:

  • מדיניות פרטיות באתר עם ניסוח ברור בעברית פשוטה
  • טופס הסכמה מפורש בטרם איסוף מידע (Opt-in ולא Opt-out)
  • תיעוד ההסכמה עם חותמת זמן וגרסת המסמך שהוצג
  • מנגנון "זכות למחיקה" — הלקוח יכול לבקש מחיקת נתוניו
  • מנגנון "זכות עיון" — הלקוח יכול לראות את כל מה ששמור עליו

שלב 4 - אבטחת מידע טכנית

  • סיסמאות חזקות + מנהל סיסמאות (1Password/Bitwarden)
  • MFA (אימות דו-שלבי) בכל שירות שנוגע במידע לקוחות
  • הצפנת דיסק במחשב (BitLocker / FileVault)
  • גיבוי אוטומטי מוצפן בענן
  • VPN בכל התחברות מרחוק
  • עדכוני מערכת הפעלה קבועים

שלב 5 - ממונה הגנת פרטיות (DPO)

  • גופים עם 10+ עובדים — מינוי חובה
  • גופים קטנים — מינוי אישי (הסוכן עצמו) מספיק
  • תיעוד המינוי במסמך רשמי + פרטי קשר באתר

שלב 6 - נוהל טיפול באירועי אבטחה

  • מסמך פנימי: מה עושים אם יש דליפה? מי מתריע? למי מדווחים?
  • חובת דיווח לרשות להגנת הפרטיות תוך 72 שעות מזיהוי אירוע חמור
  • הודעה ללקוחות שהמידע שלהם דלף
  • תיעוד מלא של האירוע והצעדים שננקטו

שלב 7 - הכשרות תקופתיות

  • הכשרה שנתית לך ולכל עובד שנוגע במידע
  • תיעוד ההכשרה (מי, מתי, מה למד)
  • מבחני phishing תקופתיים

שלב 8 - ביקורת פנימית שנתית

  • בדיקה עצמית שכל הנוהלים פעילים
  • תיקון פערים מתועדים
  • דוח לרישום הפנימי

חשיפה לקנסות

  • הפרה חמורה: עד 5% מהמחזור השנתי או 3.2 מיליון ש"ח (הגבוה מבין השניים)
  • הפרה בינונית: עד 320,000 ש"ח
  • הפרה קלה: אזהרה + חובת תיקון

עלות ריאלית ליישום לסוכן עצמאי

  • מנהל סיסמאות: 60 ש"ח לחודש
  • VPN עסקי: 40 ש"ח לחודש
  • ייעוץ משפטי חד-פעמי: 3,000-6,000 ש"ח
  • הכשרה שנתית: 500-1,500 ש"ח
  • סה"כ: 5,000-9,000 ש"ח בשנה הראשונה, 3,000 ש"ח בשנים הבאות

המלצה מעשית

אל תדחה. הרגולטור פועל אקטיבית ב-2026 עם ביקורות אקראיות. אירוע דליפה בלי הכנה = סוף עסק.