התחל סריקה

תיקון 13 לחוק הגנת הפרטיות
המדריך המלא לבעלי אתרים

תיקון 13 נכנס לתוקף באוגוסט 2025 ומטיל חובות חדשות על כל אתר שאוסף מידע אישי. הנה כל מה שצריך לדעת כדי לעמוד בחוק ולהימנע מקנסות.

עודכן: פברואר 2026
8 דקות קריאה
חל על כל אתר

מה זה תיקון 13 לחוק הגנת הפרטיות?

תיקון 13 לחוק הגנת הפרטיות (תשמ"א-1981) הוא הרפורמה המשמעותית ביותר בחוק הפרטיות הישראלי מאז חקיקתו. התיקון, שאושר בכנסת ונכנס לתוקף באוגוסט 2025, מחיל סטנדרטים מחמירים של הגנת מידע שמתקרבים לרמה של ה-GDPR האירופי.

התיקון מגדיר מחדש את חובות בעלי אתרים ועסקים בישראל בכל הנוגע לאיסוף, שמירה ועיבוד מידע אישי של גולשים ולקוחות. הוא מרחיב משמעותית את ההגדרה של "מידע אישי" ומחייב שקיפות מלאה מול הגולשים.

שימו לב: התיקון חל על כל אתר אינטרנט שאוסף מידע אישי - גם טופס יצירת קשר פשוט נחשב לאיסוף מידע. אי-עמידה בתנאים עלולה לגרור קנסות של מאות אלפי שקלים ואף יותר.

על מי חל תיקון 13?

בקצרה: על כמעט כולם. התיקון חל על כל גוף שמנהל "מאגר מידע" - וההגדרה כוללת כל אוסף שיטתי של מידע אישי, גם אם הוא קטן:

  • חנויות אונליין - כל אתר e-commerce שאוסף פרטי לקוחות, כתובות משלוח, ופרטי תשלום
  • אתרי שירותים - קליניקות, יועצים, מאמנים שאוספים פרטי לקוחות
  • אתרי תוכן - בלוגים עם טופס הרשמה לניוזלטר או תגובות
  • דפי נחיתה - כל עמוד שאוסף לידים (שם, מייל, טלפון)
  • אפליקציות ומערכות SaaS - כל פלטפורמה שמנהלת חשבונות משתמשים

הדרישות העיקריות של תיקון 13

1. מדיניות פרטיות מפורטת

כל אתר חייב להציג מדיניות פרטיות ברורה ונגישה הכוללת:

  • פירוט סוגי המידע הנאסף ומטרות האיסוף
  • הבסיס החוקי לאיסוף (הסכמה, חוזה, חובה חוקית)
  • פירוט צדדים שלישיים שהמידע מועבר אליהם
  • משך שמירת המידע ומדיניות מחיקה
  • זכויות הגולש (עיון, תיקון, מחיקה, ניוד)
  • פרטי ממונה הגנת הפרטיות (אם נדרש)
  • מידע על העברת מידע לחו"ל (אם רלוונטי)

2. הסכמה מפורשת

התיקון מחמיר את דרישות ההסכמה. הסכמה צריכה להיות:

  • מפורשת וחופשית - לא ניתן "להסתיר" הסכמה בתנאי שימוש ארוכים
  • ספציפית למטרה - הסכמה נפרדת לכל מטרת שימוש
  • הדירה - הגולש יכול לחזור בו מההסכמה בכל עת
  • מתועדת - העסק חייב לשמור הוכחה להסכמה

3. זכות העיון, התיקון והמחיקה

התיקון מעגן את זכותו של כל אדם לבקש לעיין במידע שנאסף עליו, לתקן מידע שגוי, ולדרוש מחיקת המידע ("הזכות להישכח"). על בעל האתר להגיב לבקשות כאלה תוך 30 יום.

4. אבטחת מידע

חובת יישום אמצעי אבטחה מתאימים לסוג המידע ולהיקף הפעילות, כולל הצפנה, בקרת גישה, וגיבויים.

5. מינוי ממונה הגנת פרטיות

ארגונים בסדרי גודל מסוימים חייבים למנות ממונה הגנת פרטיות - דרישה שמזכירה את ה-DPO (Data Protection Officer) של ה-GDPR.

6. דיווח על אירועי אבטחה

חובת דיווח לרשות להגנת הפרטיות ולנפגעים במקרה של דליפת מידע או פריצה למאגר.

הסנקציות והקנסות

התיקון מגביר משמעותית את יכולת האכיפה וסכומי הקנסות:

₪150K
עיצום כספי, ס' 23כו
כפל
במאגר עם מידע על מיליון בני אדם ומעלה
5 שנים
מאסר על פגיעה במזיד בפרטיות, ס' 5
₪50K
פיצוי בלא הוכחת נזק, ס' 29א

בנוסף לקנסות, ניתן להגיש תביעות אזרחיות וייצוגיות. בתי המשפט בישראל פוסקים פיצויים ללא הוכחת נזק בגין הפרת פרטיות - כלומר גם בלי שנגרם נזק ממשי, ניתן לתבוע ולקבל פיצויים.

צ׳קליסט: האם האתר שלך עומד בתיקון 13?

  • יש לי מדיניות פרטיות מעודכנת באתר
  • המדיניות מפרטת את כל סוגי המידע שאני אוסף
  • יש מנגנון הסכמה פעיל (opt-in) לאיסוף מידע
  • יש צ׳קבוקס הסכמה בטפסים (לא מסומן מראש)
  • מידע נשמר בצורה מאובטחת (הצפנה, SSL)
  • יש תהליך לטיפול בבקשות עיון/מחיקה
  • כלי מעקב לא-הכרחיים לא נטענים לפני יידוע ואפשרות סירוב
  • פרטי יצירת קשר לנושא פרטיות זמינים

איך Ziko עוזר לך לעמוד בתיקון 13?

Ziko מריץ על האתר שלך 25 בדיקות תאימות מול הרגולציה הישראלית, ובכללן דרישות תיקון 13. הנה מה שאתה מקבל:

  • סריקה אוטומטית - זיהוי אם יש מדיניות פרטיות, באנר עוגיות, מנגנוני הסכמה
  • דוח מפורט - רשימת כל הליקויים עם הסבר מה לתקן
  • מסמכים מותאמים - יצירת מדיניות פרטיות מותאמת לסוג העסק שלך
  • בדיקות חוזרות - וידוא שהתיקונים בוצעו כראוי

ההבדל בין תיקון 13 ל-GDPR

תיקון 13 מושפע רבות מ-GDPR אך אינו זהה לו. הנה ההבדלים העיקריים:

נושא תיקון 13 GDPR
תחולה ישראל אירופה + כל עסק שמשרת אירופאים
קנס מרבי ₪1M (תאגיד) €20M או 4% מהמחזור
DPO/ממונה נדרש מסדר גודל מסוים נדרש בתנאים ספציפיים
הזכות להישכח כן כן
דיווח דליפה כן כן (72 שעות)

שאלות נפוצות על תיקון 13

כן. תיקון 13 חל על כל גוף שאוסף מידע אישי, ללא תלות בגודל העסק. גם פרילנסר עם אתר תדמיתי ובו טופס יצירת קשר חייב לעמוד בדרישות הבסיסיות - בעיקר הצגת מדיניות פרטיות וקבלת הסכמה לאיסוף מידע.
היעדר מדיניות פרטיות הוא הפרה ישירה של החוק. בנוסף לקנסות מנהליים, זה חושף אתכם לתביעות אזרחיות ולפיצויים ללא הוכחת נזק. Ziko יכול ליצור עבורכם מדיניות פרטיות מותאמת אישית כחלק מהבדיקה.
אין בדין הישראלי סעיף שמחייב באנר עוגיות - מסמך רשות הגנת הפרטיות מ-2020 הוא המלצה, וסעיף 3 לחוק עדיין מכיר בהסכמה "במפורש או מכללא". מה שכן נדרש: אם האתר טוען כלי מעקב שאינם הכרחיים לתפעול (Google Analytics, Facebook Pixel, עוגיות צד שלישי), הגולש צריך לקבל יידוע ואפשרות אמיתית לסרב לפני שהם נטענים. באנר הוא הדרך הנפוצה לעשות את זה, לא החובה עצמה.
התיקון קובע שמידע אישי יישמר רק למשך הזמן הנדרש למטרה שלשמה נאסף. חובה לקבוע מדיניות שמירה ומחיקה ולפרט אותה במדיניות הפרטיות. לדוגמה: פרטי הזמנה ניתן לשמור 7 שנים (לצורכי מס), אבל פרטי ליד שלא התקדם - חייבים למחוק תוך פרק זמן סביר.
כן. Google Analytics 4 אוסף מידע על התנהגות גולשים (כולל כתובת IP, מכשיר, מיקום גיאוגרפי) שנחשב מידע אישי. GA4 אינו הכרחי לתפעול האתר, ולכן צריך ליידע את הגולש ולאפשר לו לסרב לפני שהוא נטען, וכן לפרט אותו במדיניות הפרטיות. באנר עוגיות הוא הדרך המקובלת ליישם את זה.
בפועל מדובר באותו חוק, ולא בשני תיקונים. הצעת החוק התנהלה בכנסת כשנתיים בשם הצעת חוק הגנת הפרטיות (תיקון מס' 14), התשפ"ב-2022, וכך גם דווחה בתקשורת, אבל כשנחקקה היא פורסמה כתיקון מס' 13 (ספר החוקים 3287, 14.8.2024) ונכנסה לתוקף ב-14.8.2025. תיקון מס' 14 אכן קיים, אך הוא תיקון נפרד שאינו קשור לאתרים או למאגרי מידע, ומוסיף את שירות בתי הסוהר לרשימה שבסעיף 19(ג). לכן אין רפורמה עתידית בשם "תיקון 14": חובת הדיווח על אירועי אבטחה, מינוי ממונה על הגנת הפרטיות והרחבת סמכויות האכיפה כבר בתוקף היום.

לא בטוח שהאתר שלך עומד בתיקון 13?

Ziko מריץ על האתר שלך 25 בדיקות תאימות מול הרגולציה הישראלית ומספק דוח מפורט עם הנחיות לתיקון

בדוק את האתר שלי